Cosa dimostra un’esercitazione di continuità operativa e cosa resta senza verifica

Generador industrial de respaldo en marcha en la sala de máquinas de un edificio de oficinas, con su cable de carga enrollado y desconectado sobre el piso, mientras las oficinas del fondo siguen iluminadas por la línea eléctrica principal

Cosa dimostra un’esercitazione di continuità operativa e cosa resta senza verifica

Il BCI Emergency & Crisis Communications Report 2026 riporta che il 72,4% delle organizzazioni ha attivato il proprio piano di comunicazione di emergenza negli ultimi dodici mesi. Nello stesso rapporto, quasi il 90% dichiara di avere un piano formale e più di tre quarti affermano di poterlo attivare in meno di trenta minuti.

L’attivazione ha smesso di essere un’ipotesi da laboratorio e il documento, in generale, esiste. Quello che resta aperto nella maggior parte dei framework di continuità che revisiono è un’altra cosa. Quando l’esercitazione di continuità operativa finisce e il rapporto dice che è andata bene, raramente è chiaro cosa sia stato verificato esattamente e cosa sia rimasto senza verifica.

Questa distinzione determina se il consiglio di amministrazione sta decidendo su una capacità misurata o sulla tranquillità lasciata da una prova.

Cosa chiede la ISO 22301 sulle esercitazioni?

Ciò che la ISO 22301 esige è un programma di esercitazioni, e lo fa nella clausola 8.5, che nella revisione del 2019 ha sostituito la vecchia sotto-clausola su esercitazione e test. Il programma definisce calendario, obiettivi, ambito, scenari, partecipanti e criteri di valutazione, e ammette formati diversi in base a ciò che si vuole verificare.

La differenza tra programma ed evento è la prima cosa che si perde quando la continuità viene gestita contro una data di audit. Un evento produce un rapporto. Un programma produce una serie, e una serie permette di confrontare.

A questo si aggiunge la clausola 8.6, che chiede di valutare periodicamente sia la documentazione di continuità sia le capacità dell’organizzazione, e di verificare che restino adeguate mentre l’organizzazione cambia. Le due clausole lavorano insieme: la 8.5 genera l’evidenza e la 8.6 obbliga a farne qualcosa.

Per le entità finanziarie europee l’obbligo arriva anche per un’altra via, perché la normativa DORA tratta i test di resilienza operativa digitale come un pilastro autonomo. La porta d’ingresso a quell’obbligo è a chi si applica il regolamento DORA.

Cosa dimostra ogni tipo di esercitazione?

I quattro formati ammessi dalla norma verificano strati diversi, e ognuno lascia intatto il resto.

Tipo di esercitazione Cosa dimostra Cosa resta senza verifica Chi coinvolge
Revisione documentale Che il piano sia completo, aggiornato e senza contraddizioni interne Qualsiasi capacità di risposta reale Il team che mantiene il piano
Esercitazione a tavolino (tabletop exercise) I criteri di decisione del comitato e le dipendenze tra le aree Che i sistemi e i canali alternativi rispondano Il comitato di crisi e i responsabili di processo
Simulazione funzionale Che una procedura concreta si esegua entro il tempo obiettivo La reazione dell’organizzazione che non partecipa Il team tecnico dell’ambito verificato
Commutazione reale Che la capacità alternativa sostenga l’operatività Il rilevamento dell’evento, perché la commutazione parte per decisione propria L’operatività del processo commutato

Letta per colonne, la tabella spiega un’asimmetria frequente nei rapporti di governance. Un’organizzazione può accumulare tre anni di esercitazioni a tavolino impeccabili e non avere una sola evidenza che la sua capacità alternativa sostenga l’operatività.

Il programma si ordina per strati coperti. Conviene sapere quali sono stati verificati negli ultimi dodici mesi e quali sono da più tempo senza verifica.

Perché un’esercitazione con preavviso dimostra meno di quanto dice il rapporto?

Un’esercitazione annunciata resta utile e difficile da sostituire. Ciò che fa il preavviso è neutralizzare tre presupposti, e conviene annotarli accanto alla conclusione del rapporto.

Il primo è il rilevamento. L’esercitazione inizia quando qualcuno la annuncia, mentre l’evento reale inizia quando qualcuno lo riconosce e decide di escalarlo. Tutto l’intervallo tra il guasto e il momento in cui qualcuno lo qualifica come incidente resta fuori dalla prova.

Il secondo è l’orario. Le esercitazioni si svolgono in orario di lavoro, con le persone al proprio posto e le deleghe decisionali disponibili. L’attivazione alle tre di notte di una domenica dipende da deleghe scritte che quasi mai vengono messe alla prova.

Il terzo è la disponibilità. All’esercitazione partecipano i titolari del ruolo. Il giorno dell’evento ci sono ferie, permessi, posizioni vacanti e persone entrate tre settimane prima. Un piano che funziona con i titolari presenti non dice nulla sulle loro sostituzioni.

Cosa si fa del risultato dell’esercitazione?

Qui, nella mia esperienza, cade il maggior numero di programmi. L’esercitazione rileva scostamenti, il rapporto li elenca, e da lì in avanti il circuito si perde.

La clausola 8.6 spinge nella direzione opposta e chiede che la valutazione porti all’aggiornamento della documentazione e delle procedure. Perché questo avvenga, ogni scostamento rilevato ha bisogno di tre attributi dal giorno dell’esercitazione: un responsabile con nome, una data di chiusura e una verifica successiva che confermi la risoluzione. Senza quella verifica, lo scostamento ricompare nell’esercitazione dell’anno seguente e viene registrato come rilievo nuovo.

Uno scostamento rilevato e mai chiuso fa qualcosa di peggio che restare aperto. Si installa. È lo stesso meccanismo per cui una scorciatoia operativa diventa la norma prima dell’incidente: se l’esercitazione mostra che la procedura viene saltata e nessuno corregge, l’esercitazione ha appena documentato la pratica reale e l’ha legittimata.

È anche il motivo per diffidare del rapporto che conclude che l’esercitazione si è svolta come previsto. Un risultato senza scostamenti indica di solito uno scenario progettato per confermare il piano invece di metterlo sotto tensione, e funziona esattamente come la percentuale di conformità che arriva al 100% e smette di informare.

Conviene una grande esercitazione all’anno o diverse brevi?

La scala ha un costo di coordinamento che raramente viene contabilizzato. Un caso pubblicato dal Business Continuity Institute nel maggio 2026, a partire da un progetto pilota al British Council, documenta che i team accettano un’esercitazione di due ore con molta più disponibilità rispetto a una significativamente più lunga, e che oltre una certa durata l’esercitazione viene percepita come un’interruzione dell’operatività invece che come un’attività di sviluppo.

Per un programma di continuità la conseguenza è pratica. Un formato breve e ripetibile copre più strati della tabella precedente nello stesso anno rispetto a un’unica esercitazione di grande scala, e ogni ripetizione permette di verificare se lo scostamento dell’esercitazione precedente è stato chiuso.

L’esercitazione maggiore conserva il suo posto, ma come eccezione annuale e non come unica prova di tutto l’anno. Sostenere quella cadenza è un problema di pianificazione prima che di metodologia, e si appoggia sull’avere una vista mese per mese di ciò che è programmato per ciascun gruppo, area o livello gerarchico, invece di una data annuale difesa contro il calendario di tutti gli altri.

Quali evidenze lascia un programma di esercitazioni?

Un auditor che esamina la clausola 8.5 chiede la serie completa del periodo. Quattro registrazioni ordinano ciò che conviene avere disponibile.

  • Chi ha partecipato a ogni esercitazione e con quale ruolo assegnato, rispetto alla rubrica vigente.
  • Quali scostamenti sono stati rilevati, formulati come scostamenti e non come osservazioni generiche.
  • Chi è responsabile della chiusura di ciascuno e con quale data concordata.
  • Dove risulta la verifica successiva che lo scostamento è stato risolto.

Conviene essere onesta sulla portata di ogni strumento. Il programma di esercitazioni è responsabilità del sistema di gestione della continuità operativa. Ciò che si appoggia su una piattaforma di Cybersecurity awareness è lo strato delle persone attorno all’esercitazione, e lì SMARTFENSE contribuisce con due cose concrete a un framework di continuità. Una è poter caricare le proprie politiche e procedure e dimostrare utente per utente chi è stato informato o valutato su ciascuna normativa. L’altra è un registro dove resta tracciata ogni attività di utenti, amministratori e del sistema stesso, che permette di ricostruire in seguito cosa è stato comunicato e da quando.

La preparazione delle persone che non entrano in nessuna esercitazione è un problema a parte e ha una risposta propria, che ho sviluppato in il piano di continuità approvato che nessuno sa eseguire.

Dal rapporto dell’esercitazione alla decisione di governance

Un’esercitazione di continuità operativa produce due cose distinte e solo una serve a governare. Produce una conclusione, di solito rassicurante, e produce un elenco di scostamenti con ciò che l’organizzazione ancora non è in grado di fare.

Il secondo è quello che arriva al comitato con valore di decisione, perché permette di discutere priorità e budget su capacità mancanti concrete. Il primo, letto da solo, occupa il posto di una garanzia che l’esercitazione non ha mai dato.

Trattare il programma di esercitazioni con la stessa disciplina già applicata all’analisi di impatto sul business e ai tempi obiettivo di ripristino è ciò che trasforma la serie di rapporti annuali in una misurazione. A quel punto la continuità smette di rispondere per quello che l’organizzazione ha documentato e inizia a rispondere per quello che ha verificato.

Domande frequenti

Cosa richiede la ISO 22301 sulle esercitazioni di continuità operativa?
La clausola 8.5 della ISO 22301 esige un programma di esercitazioni con calendario, obiettivi, ambito, scenari, partecipanti e criteri di valutazione, e ammette formati diversi come la revisione documentale, l’esercitazione a tavolino, la simulazione funzionale e la commutazione reale. La clausola 8.6 aggiunge la valutazione periodica della documentazione e delle capacità di continuità.

Che differenza c’è tra un’esercitazione a tavolino e una simulazione funzionale?
L’esercitazione a tavolino riunisce il comitato di crisi per decidere su uno scenario descritto e verifica i criteri di decisione e le dipendenze tra le aree, senza toccare alcun sistema. La simulazione funzionale esegue una procedura concreta di ripristino e verifica se si completa entro il tempo obiettivo dichiarato. La prima valida le decisioni, la seconda valida la capacità tecnica di un ambito circoscritto.

Perché un’esercitazione annunciata dimostra meno di quanto sembri?
Perché il preavviso neutralizza tre presupposti che il giorno dell’incidente non sono risolti. L’esercitazione inizia quando qualcuno la annuncia, mentre l’evento reale inizia quando qualcuno lo riconosce. L’esercitazione si svolge in orario di lavoro con i titolari del ruolo disponibili. E l’esercitazione non attraversa ferie, permessi né turnover delle persone indicate nel piano.

Ogni quanto conviene esercitare il piano di continuità operativa?
Conviene mantenere una cadenza breve e ripetibile invece di una sola esercitazione annuale di grande scala. Un caso pubblicato dal Business Continuity Institute nel maggio 2026 documenta che i team accettano un’esercitazione di due ore con molta più disponibilità rispetto a una lunga, che finisce per essere percepita come un’interruzione dell’operatività. La scala maggiore conserva il suo senso, ma come eccezione annuale e non come unica prova dell’anno.

Quali evidenze lascia un programma di esercitazioni davanti a un audit?
Quattro registrazioni ordinano ciò che serve poter mostrare. Chi ha partecipato a ogni esercitazione e con quale ruolo assegnato, quali scostamenti sono stati rilevati, chi è responsabile della chiusura di ciascuno e con quale data, e dove risulta la verifica successiva che lo scostamento è stato risolto. Un rapporto che si limita a concludere che l’esercitazione è stata completata non risponde a nessuna delle quattro.

Carla Caggiano

Ejecutiva en Gobierno, Riesgo y Cumplimiento (GRC), Seguridad de la Información y Continuidad del Negocio, con más de 8 años liderando equipos y proyectos en banca, salud y tecnología. Diseña e implementa marcos basados en ISO 27001, ISO 22301 e ISO 31000, y traduce regulaciones complejas (SOX, NIST, GDPR, DORA, COBIT) en soluciones aplicables y sostenibles.

Lascia un commento