Lun–Ven: 09:00–18:00
La ISO 22301:2019 definisce i requisiti per un Business Continuity Management System (BCMS), finalizzato a proteggere le attività critiche e rafforzare la capacità dell'organizzazione di affrontare eventi dirompenti.
Il sistema consente di identificare attività e dipendenze critiche, valutare impatti e rischi, definire strategie e soluzioni di continuità, predisporre piani di risposta e verificarne l'efficacia attraverso test, esercitazioni ed evidenze.
Riferimento attuale
La ISO 22301:2019 è l'edizione attualmente vigente dello standard internazionale per i sistemi di gestione della continuità operativa.
Nel 2024 è stato pubblicato l'Amendment 1 – Climate action changes. È inoltre in corso lo sviluppo della terza edizione della ISO 22301: il progetto non costituisce ancora un nuovo riferimento applicabile alla certificazione.
ISO sta sviluppando la terza edizione dello standard, attualmente identificata come progetto ISO/CD 22301.
ISO 22301:2019 resta la norma vigente. Non sono pertanto applicabili al momento nuove regole o periodi di transizione verso la futura edizione.
Individuare le attività da mantenere o ripristinare in caso di interruzione.
Rafforzare la capacità di risposta e recupero dell'organizzazione.
Collegare scenari, vulnerabilità, dipendenze e impatti alle priorità operative.
Rendere verificabili strategie, piani, test, responsabilità e risultati.
ISO 22301 è applicabile a organizzazioni di qualsiasi dimensione, settore e natura che intendono gestire in modo strutturato la continuità delle proprie attività, prodotti e servizi critici.
La rilevanza dipende dal livello di criticità delle attività e dalle conseguenze di una loro interruzione.
Business Impact Analysis
La BIA – Business Impact Analysis consente di individuare attività prioritarie, dipendenze e conseguenze associate a una loro interruzione nel tempo.
Le informazioni ottenute supportano la definizione delle priorità e degli obiettivi di continuità e costituiscono una base essenziale per scegliere strategie e soluzioni coerenti.
La BIA analizza le conseguenze dell'interruzione delle attività e aiuta a stabilire priorità di continuità e ripristino.
La valutazione dei rischi considera invece i rischi di interruzione e gli scenari che possono compromettere le attività. Le due analisi sono complementari.
Un BCMS efficace collega analisi, decisioni, responsabilità e capacità operative.
Continuità operativa
ISO 22301 non richiede semplicemente la presenza di un documento da utilizzare in caso di emergenza.
Il BCMS deve dimostrare coerenza tra attività critiche, BIA, rischi, dipendenze, strategie, risorse, piani, responsabilità, test e risultati.
Strategie, soluzioni e procedure devono essere mantenute e sottoposte a esercitazioni e valutazioni per verificarne l'efficacia.
Durante l'audit diventano quindi rilevanti le evidenze relative a scenari, esercitazioni, risultati, criticità rilevate, azioni correttive e aggiornamenti del sistema.
Continuità e tecnologia
Il ripristino di sistemi informativi e infrastrutture tecnologiche può essere essenziale per la continuità, ma rappresenta solo una parte del problema.
ISO 22301 considera l'intera organizzazione: persone, processi, sedi, informazioni, tecnologie, fornitori, risorse e dipendenze necessarie per mantenere o ripristinare le attività prioritarie.
Certificazione del Business Continuity Management System o sviluppo delle competenze: scegli il percorso più adatto.
Formazione
Consulta la formazione SQS dedicata ai sistemi di gestione, alla sicurezza, alla resilienza e alle attività di audit.
Scopri la formazioneLa valutazione considera il BCMS, il campo di applicazione, le attività critiche, le strategie, i piani e le evidenze disponibili.
La certificazione ISO 22301 ha validità triennale, con audit di sorveglianza durante il ciclo e ricertificazione alla scadenza del triennio.
Resilienza digitale
ISO 22301 riguarda la capacità di mantenere e ripristinare attività e servizi in presenza di un'interruzione.
ISO/IEC 27001 riguarda invece la sicurezza delle informazioni. Le due norme possono essere particolarmente complementari nelle organizzazioni fortemente dipendenti da informazioni, infrastrutture e servizi digitali.
ISO/IEC 20000-1 comprende la gestione della continuità nell'ambito dei servizi gestiti.
ISO 22301 estende invece l'approccio alla continuità dell'organizzazione e delle attività prioritarie nel loro complesso.
Il BCMS può essere coordinato con altri sistemi di gestione SQS pertinenti alle attività dell'organizzazione.
Le risposte essenziali su continuità operativa, BIA, rischi, piani, certificazione e nuova edizione.
SQS
Gli audit SQS valutano la coerenza tra campo di applicazione, attività prioritarie, BIA, rischi, dipendenze, strategie, piani, esercitazioni, responsabilità ed evidenze disponibili.
Attività di certificazione ISO 22301 svolta sotto accreditamento SAS.