Risk assessment e
mappatura del rischio
Il cuore della UNI ISO 37001:2025 è il risk assessment: senza una mappatura seria delle aree a rischio, il sistema anticorruzione resta un guscio vuoto.
MODI®, insieme all’organizzazione, individua dove e come può manifestarsi la corruzione, valutando probabilità e impatto di ogni scenario.
Da questa analisi nascono i controlli: mirati, proporzionati e verificabili, non misure generiche applicate a caso.
La mappatura delle aree a rischio guida tutto il sistema
Un sistema anticorruzione efficace parte dalla domanda giusta: dove può nascere la corruzione nella nostra organizzazione? Il risk assessment risponde con metodo. Prima si definisce il contesto — attività, mercati, relazioni con terzi — poi si identificano le aree sensibili: gare, appalti, acquisti, gestione di agenti e intermediari, omaggi e sponsorizzazioni, rapporti con la pubblica amministrazione.
Ogni scenario viene poi pesato per probabilità e gravità. Questa gerarchia del rischio consente di concentrare le risorse dove servono davvero, evitando di trattare allo stesso modo un rischio remoto e uno concreto.
Le aspettative degli stakeholder contano
Il risk assessment non guarda solo all’interno. Considera anche le aspettative di clienti, partner, enti e collettività: soggetti che, direttamente o indirettamente, subiscono gli effetti di eventuali condotte corruttive e che orientano le priorità di prevenzione.
Il risk assessment corruttivo, richiesto dal capitolo 6.1 e strettamente collegato agli obblighi di due diligence del capitolo 8.2, si articola per categorie di esposizione: rapporti con pubblici ufficiali e incaricati di pubblico servizio, intermediari e agenti, fusioni e acquisizioni, sponsorizzazioni ed erogazioni liberali, omaggi e ospitalità, appalti e forniture, joint venture. Per ciascuna area MODI® applica una matrice probabilità/impatto che tiene conto di fattori geografici, settoriali, transazionali e di terze parti, così da calibrare controlli finanziari (8.3) e non finanziari (8.4) realmente proporzionati.
Cosa comprende la mappatura del rischio:
- Contesto organizzativoAnalisi di attività, mercati e catena di fornitura per delimitare il perimetro del rischio.
- Aree sensibiliIndividuazione dei processi più esposti: gare, acquisti, terzi, omaggi, PA.
- PonderazioneValutazione di probabilità e impatto per costruire una gerarchia delle priorità.
- Misure di mitigazioneDefinizione di controlli specifici per ridurre i rischi più rilevanti.
Il metodo di risk assessment MODI®
Definizione del contesto
Raccogliamo informazioni su attività, stakeholder e relazioni con terzi, delimitando il perimetro entro cui cercare i rischi corruttivi.
Identificazione e ponderazione
Individuiamo gli scenari di rischio area per area e li valutiamo per probabilità e impatto, costruendo una mappa delle priorità.
Piano di trattamento
Traduciamo la mappa in controlli proporzionati e in evidenze documentali, pronti per essere attuati e verificati nel tempo.
Domande frequenti
Di seguito trovi le risposte alle domande più frequenti su questo tema, sulla UNI ISO 37001:2025 e sul ruolo di MODI®.
Ogni quanto va aggiornato il risk assessment?
Chi partecipa alla mappatura del rischio?
Cosa si intende per aree a rischio corruttivo?
La mappatura serve anche a chi ha già un Modello 231?
Come si valuta la gravità di un rischio?
Con quale frequenza va aggiornata la valutazione del rischio corruttivo?
MODI® Network — Consulenza • Formazione • Sistemi | modinetwork.it

