Menu Chiudi

Risk management strategico per PMI italiane

In sintesi. Risk management strategico significa identificare, valutare e gestire in modo sistematico tutti i rischi che possono compromettere il raggiungimento degli obiettivi strategici dell’impresa. Per una PMI italiana significa costruire una mappa rischi aggiornata, definire piani di contingenza per gli scenari critici, integrare il risk management nei processi decisionali. Questa guida operativa raccoglie framework ERM, mappa rischi, business continuity, gestione delle crisi.

Cos’è il risk management strategico

Il risk management strategico è la disciplina che integra la gestione dei rischi nelle decisioni strategiche dell’impresa. Non è solo “assicurarsi” o “rispettare le norme”: è il sistema attraverso cui l’impresa identifica le minacce alla propria continuità e crescita, le quantifica e le gestisce.

Si distingue da:

  • Compliance: gestione del rischio normativo (sub-pillar dedicato)
  • Assicurazioni: trasferimento del rischio a terzi (sub-pillar dedicato)
  • Risk management operativo: gestione dei rischi nelle attività quotidiane (parzialmente coperto nel sub-pillar rischi operativi/supply)

Il risk management strategico è il livello apicale che integra tutte queste dimensioni in una visione unitaria.

Questo sub-pillar fa parte del cluster Gestione Rischi. Per il quadro complessivo vai alla pillar Gestione dei rischi per le PMI italiane.

Il framework ERM (Enterprise Risk Management)

Lo standard di riferimento internazionale è il COSO ERM Framework (2017). Articolato in 5 componenti e 20 principi:

1. Governance e cultura

La governance del rischio: chi è responsabile di cosa, come si decide, quali sono i valori che guidano la gestione del rischio. Tone at the top: il CdA e l’imprenditore devono comunicare che il risk management è prioritario.

2. Strategia e definizione obiettivi

Integrare il rischio nelle scelte strategiche: ogni decisione strategica considera i rischi associati e le strategie di mitigazione.

3. Performance

Identificazione, valutazione e gestione attiva dei rischi nelle attività operative.

4. Revisione e revisione

Monitoraggio continuo del sistema di risk management e correzione delle aree di miglioramento.

5. Informazione, comunicazione e reporting

Diffusione delle informazioni sul rischio a tutti i livelli decisionali.

Per una PMI italiana l’applicazione del framework non richiede strutture pesanti: bastano processi semplici e regolari integrati nella vita aziendale ordinaria.

La mappa dei rischi: come costruirla

La mappa rischi è lo strumento operativo centrale. Procedura tipica per PMI:

Fase 1: identificazione

Brainstorming strutturato con il management team su tutti i possibili rischi che l’impresa potrebbe affrontare. Fonti di input:

  • Esperienza interna (cosa è successo in passato, cosa “potrebbe succedere”)
  • Benchmark settoriali (cosa succede a imprese simili)
  • Trend macro (tecnologici, normativi, geopolitici, climatici)
  • Audit interni e esterni
  • Feedback di clienti, fornitori, dipendenti
  • Analisi di stakeholder

L’obiettivo è una lista lunga (50-100 rischi possibili) senza filtri iniziali.

Fase 2: valutazione

Per ciascun rischio, valutare:

  • Probabilità: scala 1-5 (rarissimo → quasi certo)
  • Impatto: scala 1-5 (trascurabile → catastrofico)
  • Velocità di manifestazione: rapido vs lento (utile per priorità)
  • Eventuali correlazioni con altri rischi

Fase 3: mappatura

Rappresentazione grafica su matrice probabilità × impatto (o “calore rischi”). Quattro quadranti:

Impatto bassoImpatto alto
Probabilità altaMitigare (zona arancione)Critico — priorità massima (zona rossa)
Probabilità bassaMonitorare (zona verde)Trasferire/contingenza (zona gialla)

Fase 4: definizione delle risposte

Per ciascun rischio della zona critica o gialla:

  • Strategia: evitare, mitigare, trasferire, accettare
  • Azioni concrete: cosa fare, da quando, con quale budget
  • Responsabile: chi è accountable
  • KPI di monitoraggio: come misurare l’efficacia delle azioni

Fase 5: revisione periodica

Aggiornamento della mappa con cadenza annuale (o straordinaria in caso di eventi rilevanti). I rischi non sono statici.

Le tipologie di rischio nelle PMI italiane

Lista non esaustiva dei rischi più frequenti nelle PMI italiane:

Rischi strategici

  • Cambiamento dei modelli di business nel settore
  • Ingresso di nuovi concorrenti
  • Perdita di vantaggio competitivo
  • Obsolescenza tecnologica
  • Errori di scelta strategica (mercati, prodotti, M&A)
  • Dipendenza eccessiva da pochi clienti

Rischi finanziari

  • Tensione di liquidità (per il quadro completo vai al sub-pillar Tesoreria)
  • Restrizione del credito bancario
  • Insolvenza clienti rilevanti
  • Variazioni significative tassi/cambio
  • Errori nella pianificazione finanziaria

Rischi operativi

  • Incidenti sul lavoro
  • Fermi produttivi/impianti
  • Errori umani
  • Perdita di personale chiave
  • Difetti qualità di prodotto

Rischi di filiera

  • Insolvenza/sparizione fornitori critici
  • Single sourcing senza alternative
  • Ritardi nelle consegne
  • Qualità non conforme dei fornitori
  • Concentrazione geografica della filiera

Rischi cyber

  • Ransomware
  • Phishing e business email compromise
  • Data breach
  • Down sistemi critici
  • Vulnerabilità di terze parti (fornitori cloud)

Rischi compliance

  • Sanzioni fiscali
  • Violazioni GDPR
  • Reati 231
  • Sicurezza sul lavoro
  • Antiriciclaggio

Rischi reputazionali

  • Crisi mediatica
  • Comportamenti scorretti diffusi
  • Whistleblowing pubblico
  • Recensioni negative diffuse
  • Greenwashing/purpose washing

Rischi geopolitici e di contesto

  • Sanzioni internazionali
  • Dazi e barriere commerciali
  • Cambiamenti normativi imprevisti
  • Pandemia, conflitti
  • Eventi climatici estremi

La business continuity

La business continuity è la capacità di continuare a operare anche in caso di eventi disruptivi rilevanti. Si articola in:

Business Continuity Plan (BCP)

Documento che definisce:

  • Scenari critici per cui ci si prepara (alluvione, attacco cyber, perdita stabilimento, pandemia)
  • Tempistiche di ripristino target (Recovery Time Objective, RTO)
  • Punto di recovery target (Recovery Point Objective, RPO)
  • Risorse alternative: sedi backup, fornitori alternativi, personale di emergenza
  • Procedure operative in caso di attivazione
  • Catena di comando e responsabilità

Disaster Recovery Plan (DRP)

Sotto-componente del BCP focalizzato su ripristino sistemi IT: backup, replica, sedi disaster recovery, procedure di failover.

Test periodici

I piani vanno testati: simulazioni periodiche (almeno annuali) per verificare che funzionino davvero. Un BCP non testato è di fatto inesistente.

I “cigni neri” e la pianificazione di contingenza

I cigni neri (Nassim Taleb) sono eventi a bassa probabilità ma alto impatto. Negli ultimi anni le PMI italiane hanno affrontato diversi cigni neri:

  • Pandemia COVID-19 (2020-2021): lockdown, disruption supply chain, cambiamento abitudini consumatori
  • Crisi energetica (2022): aumento esponenziale dei costi energia
  • Guerra in Ucraina (2022-): impatto su forniture, mercati, sanzioni
  • Attacchi cyber su larga scala: ransomware che hanno fermato PMI per settimane

Per ciascun “cigno nero” plausibile, la pianificazione di contingenza prevede:

  • Identificazione anticipata dello scenario
  • Risorse pre-allocate (cash, partner alternativi, competenze interne)
  • Procedure di attivazione rapida
  • Comunicazione di emergenza

Su questo tema abbiamo dedicato l’articolo Piani di contingenza strategici: essere pronti al Cigno Nero.

Lo stress test finanziario

Lo stress test finanziario è una pratica di risk management specifica: simulare l’impatto di scenari avversi sulla tesoreria dell’impresa.

Scenari tipici da testare:

  • Calo fatturato -15/-30% per 6-12 mesi
  • Perdita cliente top (numero 1 del fatturato)
  • Ritardo incassi +30/60 giorni medio
  • Restrizione affidamenti bancari -20%
  • Aumento costi energia/materie prime +25/50%
  • Scenario combinato dei peggiori

Per ogni scenario si verifica: tenuta della cassa, eventuali sforamenti di covenant, capacità di sostenere il servizio del debito, piano B disponibile.

Sul tema abbiamo dedicato l’articolo Stress test finanziari per PMI: simulare scenari di liquidità.

Gli adeguati assetti del Codice della Crisi

Il D.Lgs. 14/2019 richiede agli amministratori di adottare assetti organizzativi, amministrativi e contabili adeguati alla natura e dimensione dell’impresa per la rilevazione tempestiva della crisi.

Per una PMI questo si traduce in:

  • Piano di tesoreria a 12 mesi rolling con scenari
  • Indicatori sentinella monitorati (DSCR, leva, capitale circolante, scaduto fornitori)
  • Procedure di allerta interna in caso di superamento soglie
  • Coinvolgimento del collegio sindacale dove presente
  • Documentazione strutturata che dimostri l’adozione degli assetti

L’omissione espone gli amministratori a responsabilità personali in caso di insolvenza.

Le decisioni sotto pressione

Quando un rischio si materializza, le decisioni vanno prese rapidamente e con informazioni incomplete. Tecniche per migliorare le decisioni sotto pressione:

  • Decision framework predefinito: procedure preparate “a freddo” che guidano le scelte “a caldo”
  • Comitato di crisi: nucleo ristretto di decisori con autorità chiara
  • Pre-mortem: ipotizzare il peggior scenario possibile prima di decidere
  • Time-boxing: limitare il tempo dedicato a singole decisioni per evitare paralisi
  • Distinzione tra decisioni reversibili e irreversibili: le prime si possono prendere rapidamente

Su questo tema abbiamo dedicato l’articolo Decisioni sotto pressione: tecniche per gestire l’urgenza.

Errori frequenti nel risk management

  • Mappa rischi assente o non aggiornata
  • Focus sui rischi visibili, ignorando i sistemici
  • Sopravvalutare la propria capacità di reazione
  • Confondere risk management e compliance
  • Polizze assicurative come unica strategia
  • Mancanza di business continuity plan
  • Single sourcing critico non gestito
  • Cyber risk sottovalutato (“siamo troppo piccoli per essere attaccati”)
  • Codice della Crisi ignorato: amministratori esposti a responsabilità
  • Mancata formazione del personale sui rischi

Domande frequenti su risk management strategico

Da che dimensione conviene strutturare il risk management?

Mappa rischi base già da micro-impresa (anche 1 pagina è meglio di niente). Struttura più formale da 20-50 dipendenti. Comitato rischi dedicato da 100+ dipendenti.

Quanto tempo richiede il primo risk management?

Per una PMI di 50-150 dipendenti: 3-6 settimane per il primo ciclo completo (identificazione + valutazione + piano di trattamento). Aggiornamenti annuali successivi: 1-2 settimane.

Devo assumere un risk manager?

Dipende dalla dimensione. Sotto 50 dipendenti, ruolo affidato al CFO o amministratore. Tra 50 e 200, risk manager part-time (interno frazionale o consulente esterno). Sopra 200, ruolo dedicato.

Quanto costa fare risk management?

Per PMI di 50-200 dipendenti: 5.000-20.000 € il primo anno (consulenza esterna + tempo interno), 3.000-10.000 € a regime per aggiornamenti annuali e revisioni. Costo ampiamente ripagato dalla prevenzione di crisi gravi.

Cosa rischio se ignoro il Codice della Crisi?

Gli amministratori rischiano responsabilità patrimoniale personale (azioni di risarcimento dei creditori), responsabilità per prosecuzione dell’attività in stato di crisi, eventuali responsabilità penali (bancarotta). Il collegio sindacale può essere chiamato a rispondere se non ha vigilato.

Posso testare un business continuity plan senza fermare l’attività?

Sì, con simulazioni “a tavolino”: il management team simula lo scenario di crisi seguendo il BCP, verificando se procedure, ruoli e risorse rispondono come pianificato. Test più sofisticati (es. failover effettivo sistemi IT in disaster recovery) richiedono fermi pianificati in finestre dedicate.

Fonti istituzionali e risorse utili

Approfondimenti correlati


Per maggiori informazioni scrivici a info@imprendo24.it.

Ultimo aggiornamento: [data pubblicazione]