Lun–Ven: 09:00–18:00

Sicurezza delle informazioni

Certificazione ISO 22301

Sistema di gestione per la continuità operativa, resilienza, rischi ed evidenze

La ISO 22301:2019 definisce i requisiti per un Business Continuity Management System (BCMS), finalizzato a proteggere le attività critiche e rafforzare la capacità dell'organizzazione di affrontare eventi dirompenti.

Il sistema consente di identificare attività e dipendenze critiche, valutare impatti e rischi, definire strategie e soluzioni di continuità, predisporre piani di risposta e verificarne l'efficacia attraverso test, esercitazioni ed evidenze.

Riferimento attuale

ISO 22301:2019 + Amendment 1:2024

La ISO 22301:2019 è l'edizione attualmente vigente dello standard internazionale per i sistemi di gestione della continuità operativa.

Nel 2024 è stato pubblicato l'Amendment 1 – Climate action changes. È inoltre in corso lo sviluppo della terza edizione della ISO 22301: il progetto non costituisce ancora un nuovo riferimento applicabile alla certificazione.

Edizione vigente
ISO 22301:2019
Revisione
Nuova edizione in sviluppo
SQS
Accreditamento SAS

La ISO 22301 è in revisione

ISO sta sviluppando la terza edizione dello standard, attualmente identificata come progetto ISO/CD 22301.

ISO 22301:2019 resta la norma vigente. Non sono pertanto applicabili al momento nuove regole o periodi di transizione verso la futura edizione.

Perché ISO 22301

Continuità

Individuare le attività da mantenere o ripristinare in caso di interruzione.

Resilienza

Rafforzare la capacità di risposta e recupero dell'organizzazione.

Rischi

Collegare scenari, vulnerabilità, dipendenze e impatti alle priorità operative.

Evidenze

Rendere verificabili strategie, piani, test, responsabilità e risultati.

A chi si applica

ISO 22301 è applicabile a organizzazioni di qualsiasi dimensione, settore e natura che intendono gestire in modo strutturato la continuità delle proprie attività, prodotti e servizi critici.

Dove può essere particolarmente rilevante

La rilevanza dipende dal livello di criticità delle attività e dalle conseguenze di una loro interruzione.

ICT e servizi digitali
Finanza e assicurazioni
Industria
Sanità
Logistica
Infrastrutture critiche
Pubblica Amministrazione
Supply chain complesse

Business Impact Analysis

Capire cosa deve ripartire prima

La BIA – Business Impact Analysis consente di individuare attività prioritarie, dipendenze e conseguenze associate a una loro interruzione nel tempo.

Le informazioni ottenute supportano la definizione delle priorità e degli obiettivi di continuità e costituiscono una base essenziale per scegliere strategie e soluzioni coerenti.

BIA e valutazione dei rischi non sono la stessa cosa

La BIA analizza le conseguenze dell'interruzione delle attività e aiuta a stabilire priorità di continuità e ripristino.

La valutazione dei rischi considera invece i rischi di interruzione e gli scenari che possono compromettere le attività. Le due analisi sono complementari.

Gli elementi da presidiare

Un BCMS efficace collega analisi, decisioni, responsabilità e capacità operative.

Contesto e stakeholder
Attività critiche
Business Impact Analysis
Valutazione dei rischi
Strategie e soluzioni
Piani di continuità
Risposta e ripristino
Test ed esercitazioni
Comunicazione
Monitoraggio
Audit e riesame
Miglioramento

Continuità operativa

Un piano di emergenza non basta

ISO 22301 non richiede semplicemente la presenza di un documento da utilizzare in caso di emergenza.

Il BCMS deve dimostrare coerenza tra attività critiche, BIA, rischi, dipendenze, strategie, risorse, piani, responsabilità, test e risultati.

I piani devono essere esercitati e verificati

Strategie, soluzioni e procedure devono essere mantenute e sottoposte a esercitazioni e valutazioni per verificarne l'efficacia.

Durante l'audit diventano quindi rilevanti le evidenze relative a scenari, esercitazioni, risultati, criticità rilevate, azioni correttive e aggiornamenti del sistema.

Continuità e tecnologia

La Business Continuity non coincide con il Disaster Recovery IT

Il ripristino di sistemi informativi e infrastrutture tecnologiche può essere essenziale per la continuità, ma rappresenta solo una parte del problema.

ISO 22301 considera l'intera organizzazione: persone, processi, sedi, informazioni, tecnologie, fornitori, risorse e dipendenze necessarie per mantenere o ripristinare le attività prioritarie.

Cosa ti serve?

Certificazione del Business Continuity Management System o sviluppo delle competenze: scegli il percorso più adatto.

Certificazione

Devi garantire la continuità di attività o servizi critici?

Valuta il percorso ISO 22301 in funzione dei processi critici, delle dipendenze, dei rischi e del campo di applicazione.

Richiedi informazioni

Formazione

Vuoi sviluppare competenze su continuità e sistemi di gestione?

Consulta la formazione SQS dedicata ai sistemi di gestione, alla sicurezza, alla resilienza e alle attività di audit.

Scopri la formazione

Il percorso di certificazione

La valutazione considera il BCMS, il campo di applicazione, le attività critiche, le strategie, i piani e le evidenze disponibili.

01
Richiesta
02
Scopo BCMS
03
Stage 1
04
Stage 2
05
Certificazione
06
Sorveglianza

Ciclo di certificazione

La certificazione ISO 22301 ha validità triennale, con audit di sorveglianza durante il ciclo e ricertificazione alla scadenza del triennio.

Resilienza digitale

ISO 22301 e ISO/IEC 27001

ISO 22301 riguarda la capacità di mantenere e ripristinare attività e servizi in presenza di un'interruzione.

ISO/IEC 27001 riguarda invece la sicurezza delle informazioni. Le due norme possono essere particolarmente complementari nelle organizzazioni fortemente dipendenti da informazioni, infrastrutture e servizi digitali.

Approfondisci ISO/IEC 27001 →

ISO 22301 e ISO/IEC 20000-1

ISO/IEC 20000-1 comprende la gestione della continuità nell'ambito dei servizi gestiti.

ISO 22301 estende invece l'approccio alla continuità dell'organizzazione e delle attività prioritarie nel loro complesso.

Approfondisci ISO/IEC 20000-1 →

Norme e sistemi collegati

Il BCMS può essere coordinato con altri sistemi di gestione SQS pertinenti alle attività dell'organizzazione.

FAQ – Domande frequenti sulla ISO 22301

Le risposte essenziali su continuità operativa, BIA, rischi, piani, certificazione e nuova edizione.

Qual è la versione attuale della ISO 22301?
Il riferimento vigente è ISO 22301:2019, integrato dall'Amendment 1:2024 relativo alle modifiche sul cambiamento climatico.
È in preparazione una nuova ISO 22301?
Sì. ISO sta sviluppando la terza edizione dello standard. Il progetto è ancora in fase di sviluppo e non sostituisce la ISO 22301:2019, che resta il riferimento vigente.
Cos'è la Business Impact Analysis?
La BIA consente di analizzare le conseguenze delle interruzioni, individuare le attività prioritarie e comprenderne dipendenze e priorità di continuità e ripristino.
BIA e valutazione dei rischi sono la stessa cosa?
No. La BIA analizza gli impatti delle interruzioni sulle attività. La valutazione dei rischi considera invece i rischi di interruzione e gli scenari che possono compromettere la continuità.
Basta avere un piano di continuità per essere conformi?
No. ISO 22301 richiede un sistema di gestione completo che colleghi contesto, BIA, rischi, strategie, soluzioni, piani, competenze, esercitazioni, monitoraggio e miglioramento.
ISO 22301 riguarda soltanto la continuità informatica?
No. La continuità IT può essere una componente importante, ma ISO 22301 considera più in generale attività, persone, sedi, informazioni, tecnologie, fornitori, infrastrutture e altre risorse necessarie alla continuità.
Qual è la differenza tra ISO 22301 e ISO/IEC 27001?
ISO 22301 riguarda la gestione della continuità operativa. ISO/IEC 27001 riguarda invece la gestione della sicurezza delle informazioni. I due sistemi possono essere integrati.
ISO 22301 e ISO/IEC 20000-1 sono la stessa cosa?
No. ISO/IEC 20000-1 riguarda il sistema di gestione dei servizi. ISO 22301 riguarda invece la continuità operativa dell'organizzazione e delle attività prioritarie.
Quanto dura la certificazione ISO 22301?
La certificazione ha validità triennale, con audit di sorveglianza durante il ciclo e ricertificazione alla scadenza del triennio.
SQS opera sotto accreditamento per ISO 22301?
Sì. L'attività di certificazione ISO 22301 è attualmente svolta sotto accreditamento SAS.
Cosa valuta SQS durante l'audit ISO 22301?
In funzione del campo di applicazione, vengono valutati contesto, attività prioritarie, BIA, valutazione dei rischi, strategie, soluzioni, piani, responsabilità, esercitazioni, risultati ed evidenze di miglioramento.
SQS può fornire consulenza per preparare l'organizzazione alla certificazione?
No. In qualità di organismo di certificazione, SQS opera nel rispetto dei principi di indipendenza e imparzialità e non può progettare, sviluppare o implementare il sistema di gestione dell'organizzazione che sarà oggetto di certificazione.

SQS

La continuità operativa resa verificabile

Gli audit SQS valutano la coerenza tra campo di applicazione, attività prioritarie, BIA, rischi, dipendenze, strategie, piani, esercitazioni, responsabilità ed evidenze disponibili.

Attività di certificazione ISO 22301 svolta sotto accreditamento SAS.

Marco Chesi
Per informazioni
Marco Chesi
 marco.chesi@sqs.ch
Riconoscimento
Attività di certificazione svolta sotto accreditamento SAS
Combinazioni
Richiedi maggiori informazioni
Dettagli
logo SQS
Hai bisogno di aiuto?
Contatti
Newsletter

Ricevi i nostri aggiornamenti

Dettagli

Risultati della ricerca

×
Pagine
    Certificazioni
      Corsi