salta al contenuto

Il miglior sistema di controllo è quello che sceglie cosa non controllare

Uniformità non è rigore: è dispersione. Le aziende che applicano lo stesso livello di attenzione a tutto finiscono per non monitorare nulla. E se il risk-based thinking fosse la risposta?

Un faro che illumina solamente dov'è necessario
Pubblicato il 31 marzo 2026

Il rischio non è un problema. È la soluzione

Come il risk-based thinking trasforma la complessità in vantaggio competitivo.

"L'approccio al rischio lo abbiamo sfiorato. Avrebbe aumentato le attività di analisi e generato ulteriori preoccupazioni."

Questa frase l'ho sentita durante un audit di supporto in un'azienda del settore automotive. Un'organizzazione tutt'altro che improvvisata: procedure redatte con cura, istruzioni operative seguite, documentazione strutturata, KPI belli ordinati e personale preparato. Un sistema di gestione che, sulla carta, non aveva nulla da eccepire.

Eppure quella risposta mi ha detto tutto. Stavo osservando un paradosso che conosco bene: un'organizzazione che, proprio per paura di aggiungere complessità, aveva rinunciato allo strumento più potente per ridurla.

Il rischio come filtro, non come peso

L'errore concettuale di fondo è interpretare l'analisi del rischio come un adempimento normativo aggiuntivo: un'altra colonna da riempire o un'altra attività da giustificare in sede di audit. Questa lettura è sbagliata, e produce esattamente i risultati che si temeva di generare: più lavoro, meno chiarezza.

Il risk-based thinking, nella sua accezione più autentica, è un meccanismo di prioritizzazione. Non dice dove aggiungere energia, ma dove concentrare quella che già si ha. In un contesto di risorse sempre più limitate — e ogni imprenditore sa bene di cosa parlo — la capacità di distinguere ciò che conta davvero da ciò che è marginale è la competenza manageriale più strategica che esiste.

La norma ISO 9001, così come la IATF 16949, non va letta alla lettera ma va contestualizzata e "cucita addosso" alla realtà specifica dell'organizzazione. Il vero valore aggiunto non sta nel rispettare ogni clausola in modo puntuale, ma nel capire cosa ogni requisito intende produrre e declinarlo in modo coerente con il proprio modello di business.

I fornitori: quando classificare significa semplificare

Prendiamo un esempio concreto. Un'azienda con cinquecento fornitori non può monitorarli tutti allo stesso modo. Farlo significherebbe applicare lo stesso livello di attenzione a un fornitore strategico che detiene il monopolio di un prodotto o di una tecnologia e a un distributore di materiale da ufficio. Questo non è controllo, è dispersione.

Un modello di segmentazione a più livelli di rischio cambia radicalmente la prospettiva. Condivido con voi un esempio:

Classe Tipologia di fornitore Livello di monitoraggio
Classe A — Critici Fornitori critici: monopolisti, partner con componenti ad alto contenuto tecnologico, fornitori la cui interruzione genererebbe un effetto dirompente sulla produzione o sul prodotto finale Su questi si concentra il monitoraggio più strutturato: visite periodiche, audit di sistema, valutazioni delle performance, piani di sviluppo condivisi
Classe B — Intermedi Fornitori intermedi: qualificati, con alternative disponibili sul mercato, ma comunque rilevanti per continuità e qualità Il monitoraggio esiste, ma è proporzionato: qualifiche periodiche, analisi delle non conformità, revisioni programmate.
Classe C — Standard Fornitori standard: materiali indifferenziati, servizi sostituibili rapidamente, impatto basso sulla catena del valore. Controllo minimo o basato su criteri puramente economici
Classe D — Quasi ignorabili Fornitori quasi ignorabili: presenti nell'albo per completezza, ma sostituibili in qualsiasi momento senza conseguenze operative Un monitoraggio formale su questi soggetti è pura burocrazia.

Lo stesso principio si applica ovunque

La logica della segmentazione per rischio non è esclusiva della filiera. È un paradigma che si estende a ogni dimensione dell'organizzazione.

Clienti

Non tutti i clienti hanno lo stesso peso strategico. Alcuni rappresentano volumi critici, altri sono presidi di mercato, altri ancora sono occasionali o marginali. Classificarli per livello di rischio — legato alla dipendenza reciproca, alla complessità del prodotto richiesto, alla stabilità del rapporto — permette di calibrare il livello di account management, la profondità delle revisioni contrattuali e l'intensità del presidio commerciale.

Processi interni

All'interno di un'organizzazione coesistono processi ad alto impatto — quelli che determinano la qualità del prodotto, la soddisfazione del cliente, la redditività dell'azienda — e processi di supporto con variabilità accettabile. Un sistema di monitoraggio che non distingue tra questi due livelli genera indicatori di processo che nessuno legge, report che nessuno utilizza, riunioni di riesame che diventano rituali vuoti. Applicare il rischio ai processi significa scegliere su quali concentrare le KPI più significative, le azioni correttive più strutturate, gli investimenti in formazione e tecnologia.

Risorse umane e competenze

Alcune figure professionali all'interno dell'organizzazione presidiano attività critiche, difficilmente sostituibili nel breve periodo. La loro assenza o la perdita delle loro competenze rappresenta un rischio operativo concreto. Mappare questo rischio non è un esercizio teorico: è la base per costruire politiche di retention e piani di succession. Eppure quante volte abbiamo dedicato davvero del tempo a questa attività? Quanti HR manager hanno come focus prioritario questo tema?

Infrastruttura e tecnologia

Non tutti i macchinari, i sistemi informativi o le infrastrutture produttive hanno lo stesso peso. Un impianto critico su cui non esiste ridondanza e il cui fermo blocca l'intera produzione va gestito con piani di manutenzione predittiva, contratti di assistenza prioritaria, scorte di parti di ricambio strategiche. Un'attrezzatura secondaria, facilmente sostituibile, non giustifica lo stesso livello di investimento.

Il paradosso dell'organizzazione ben documentata

L'azienda che ho visitato aveva costruito un sistema formalmente solido. Ma senza una lettura del rischio trasversale all'organizzazione, quel sistema era costretto ad applicare lo stesso livello di rigore a tutto. Ogni fornitore uguale agli altri. Ogni processo monitorato con la stessa intensità. Ogni cliente gestito con lo stesso protocollo.

Il paradosso dell'uniformità: quando tutto ha la stessa priorità, nulla è davvero prioritario. Il sistema esisteva sulla carta, ma nella pratica operativa era ingestibile — e quindi ignorato. Non per negligenza, ma per saturazione.

Il risultato è un'infrastruttura meno leggera, difficile da sostenere nel tempo. È un paradosso perché porta la struttura a essere più fragile: le energie sono distribuite uniformemente invece di essere concentrate dove il rischio è reale. Applicando lo stesso criterio di rischio a tutto, nel concreto non veniva monitorato nulla.

Il risk-based thinking non aggiunge complessità. La riduce, portando ordine dove prima c'era uniformità indifferenziata.

Leggere la norma tra le righe

Le normative — ISO 9001, IATF 16949, EN 9100 — non sono manuali operativi da applicare meccanicamente. Sono framework di riferimento che richiedono interpretazione, adattamento, intelligenza manageriale. Riuscire a leggerle tra le righe, a cogliere l'intenzione dietro ogni requisito e a tradurla nel linguaggio e la cultura dell'organizzazione che si sta guidando: questo è il vero valore aggiunto di un sistema di gestione.

La nuova edizione della ISO 9001 lo dice in modo sempre più esplicito. Un segnale particolarmente significativo arriva dalla sezione 10 dedicata al miglioramento: lo standard non impone di aprire un'azione correttiva per ogni non conformità rilevata, ma chiede di farlo "ove necessario".

Una distinzione apparentemente sottile, che in realtà contiene un messaggio preciso. L'organizzazione è chiamata a valutare la rilevanza di ogni deviazione, a pesarne l'impatto reale sul sistema e sul prodotto, e a decidere consapevolmente se intervenire con uno strumento strutturato o gestire l'episodio in modo più snello. È risk-based thinking applicato al miglioramento continuo: non tutto merita la stessa risposta, e riconoscerlo non è una scorciatoia, è maturità gestionale. Ne parlavamo diffusamente in un articolo qualche giorno fa.

Un approccio al rischio ben progettato non è un vincolo. È la bussola che permette all'imprenditore e al management di sapere dove guardare, cosa presidiare e cosa, in tutta serenità, si può permettere di ignorare.

In un contesto internazionale sempre più instabile e variabile, questa capacità non è un'opzione. È un requisito di sopravvivenza.
Per saperne di più:

Tutti gli articoli sul risk management