Il Risk Assessment, in italiano “valutazione del rischio“, è un processo fondamentale in ogni ambito organizzativo. In informatica, l’IT Risk Assessment permette a un’azienda di essere preparata e consapevole di fronte ai rischi che possono colpire i suoi sistemi e i suoi dati, prima che si trasformino in danni concreti.
I rischi sono un elemento costitutivo di ogni attività: economici, operativi, di sicurezza. Conoscerli e valutarli correttamente è ciò che distingue un’organizzazione resiliente da una esposta. In questa guida vediamo cos’è il rischio informatico, cos’è e come si conduce un Risk Assessment, cosa prevedono gli standard ISO e perché oggi — complice la direttiva NIS2 — è diventato un requisito imprescindibile.

Cos’è il rischio informatico
In generale, il rischio è la probabilità di subire un danno connessa a circostanze più o meno prevedibili. Il Project Management Institute (PMI), nella sua guida PMBOK, definisce il rischio come un evento o una situazione che può avere un effetto negativo su uno o più obiettivi. Estendendo il concetto dal progetto all’intera organizzazione, il rischio informatico è qualsiasi rischio di perdita finanziaria, di distruzione o di danno alla reputazione dovuto al malfunzionamento o alla compromissione di un sistema informativo.
Questo danno può derivare da due categorie di eventi:
- Eventi accidentali: guasti hardware, spegnimenti improvvisi del server, incompatibilità, errori non intenzionali dell’utente.
- Eventi dolosi: azioni intenzionali di soggetti non autorizzati, cioè gli attacchi informatici veri e propri.
Nella maggior parte dei casi i rischi informatici sono associati a eventi che possono causare la violazione dei dati. Esempi legati ad attacchi malevoli sono il phishing, il ransomware, il malware, il furto di dati, l’ingegneria sociale, le backdoor e lo spyware.
Le conseguenze possono essere pesanti: interruzione delle attività, perdite economiche, perdita di clienti e danni reputazionali. Per questo è fondamentale prevenirli attraverso una valutazione strutturata del rischio.
Cos’è il Risk Assessment
Il Risk Assessment è il processo che consente di identificare, analizzare e valutare i rischi sulla base di criteri definiti preventivamente. Il suo scopo non è eliminare ogni rischio — impossibile — ma renderlo noto, misurabile e governabile, così da poter decidere in modo informato come rispondere a ciascuno.
Il risultato del processo è un documento, il piano di trattamento dei rischi, che diventa la base per la strategia di mitigazione a garanzia dei tre valori fondamentali della sicurezza delle informazioni: riservatezza, disponibilità e integrità.
La valutazione del rischio secondo la ISO 27001
La risposta più autorevole alla domanda “cos’è il Risk Assessment in ambito cybersecurity” arriva dalla famiglia di standard ISO/IEC 27001, redatta dall’Organizzazione internazionale per la normazione. Si tratta dello standard di riferimento per la gestione della sicurezza delle informazioni: definisce i requisiti per creare, attuare, mantenere e migliorare un sistema di gestione della sicurezza (ISMS) e per valutarne la conformità.
La ISO/IEC 27000 individua i tre valori da proteggere, che un sistema sicuro deve sempre garantire:
- Riservatezza: solo gli utenti autorizzati possono accedere alle informazioni.
- Disponibilità: i dati sono accessibili nei tempi e nei luoghi previsti.
- Integrità: le informazioni sono complete, corrette e non alterate.
La compromissione di questi valori si traduce, rispettivamente, in diffusione incontrollata delle informazioni, impossibilità di accedervi e perdita di attendibilità dei dati.
La propensione al rischio di un’organizzazione
Non tutti i rischi vanno trattati allo stesso modo: quanto un’organizzazione è disposta ad accettarne dipende dalla sua attitudine al rischio, descritta da tre parametri:
- Risk Appetite (propensione): il grado di incertezza che l’organizzazione è disposta ad accettare in vista dei propri obiettivi.
- Risk Tolerance (tolleranza): il volume di rischio che l’organizzazione è in grado di sostenere.
- Risk Threshold (soglia): il limite oltre il quale il rischio non è più accettabile e va trattato con azioni mirate.
Il Risk Assessment produce la sua strategia di mitigazione tenendo conto proprio di questa propensione al rischio: ogni organizzazione dovrebbe coltivare una cultura orientata alla valutazione e alla gestione dei rischi.
Valuta i tuoi rischi
Come fare una valutazione del rischio informatico
Esistono diverse metodologie, ma quasi tutti gli standard si rifanno al ciclo di Deming (PDCA), un metodo iterativo di miglioramento continuo articolato in quattro fasi: Plan (si definiscono obiettivi e processi), Do (si esegue il piano e si raccolgono i dati), Check (si analizzano i risultati) e Act (si applicano le azioni correttive). Applicato al rischio informatico, il ciclo si concretizza in tre momenti.
Identificazione dei rischi
Si pianifica come realizzare il Risk Assessment (strumenti, persone coinvolte, metodologia, tempi), poi si identificano i rischi per la sicurezza delle informazioni. In questa fase si valutano minacce e vulnerabilità — classificate come alte, medie o basse a seconda dell’asset — e si identificano gli impatti della perdita di riservatezza, disponibilità e integrità. Si stima infine la probabilità che ciascun rischio si verifichi, anche sulla base degli incidenti passati, e si definiscono i criteri di accettazione del rischio.
Trattamento dei rischi
Per ogni rischio si sceglie l’azione: ridurlo (diminuendo probabilità o impatto), trasferirlo (ad esempio con una polizza assicurativa), evitarlo (rinunciando all’attività che lo genera) o accettarlo se rientra nella soglia di tolleranza. Un esempio di rischio evitato: se il trattamento di un certo dato personale genera un rischio troppo elevato, l’organizzazione può decidere di non effettuarlo affatto — il rischio si azzera, ma anche il servizio collegato non viene erogato.
Il piano di trattamento dei rischi
Le azioni scelte vengono documentate nel piano di trattamento dei rischi, che definisce i rischi da trattare, le relazioni tra rischi e azioni, i controlli selezionati per gestirli, oltre a tempi, responsabilità e risorse per ciascuno. Poiché le minacce evolvono rapidamente, il Risk Assessment non è un’attività una tantum ma un processo continuo: l’efficacia delle azioni va rimisurata periodicamente, portando a un ricalcolo della valutazione.
Perché fare un Risk Assessment
Condurre una valutazione del rischio informatico porta vantaggi concreti:
- Riduce i costi sul lungo termine: identificare minacce e vulnerabilità in anticipo abbassa la probabilità di incidenti costosi.
- Migliora la conoscenza dell’organizzazione: sapere dove si è vulnerabili indica anche dove migliorare.
- Previene le violazioni dei dati (data breach) e le relative perdite economiche e reputazionali.
- Fornisce un modello ripetibile nel tempo, resistente anche al ricambio di personale.
- Evita conseguenze legali e sanzioni per il mancato rispetto degli standard di sicurezza.
- Garantisce la continuità operativa, mantenendo i sistemi disponibili e funzionanti.
Risk Assessment e conformità NIS2
Oggi il Risk Assessment non è più solo una buona pratica, ma spesso un obbligo normativo. La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, impone a un ampio insieme di aziende — operatori di servizi essenziali e soggetti importanti — di adottare un approccio alla sicurezza basato sul rischio: la gestione del rischio è esplicitamente al centro degli obblighi previsti.
Questo significa che, per molte imprese italiane, disporre di un processo di Risk Assessment documentato e periodicamente aggiornato è diventato un requisito verificabile in sede di audit, non un optional. Lo stesso vale per chi intraprende un percorso di certificazione ISO 27001.
La valutazione del rischio può essere svolta internamente da un team dedicato, ma sempre più spesso le organizzazioni si affidano a partner specializzati e a strumenti di analisi che individuano le vulnerabilità dei sistemi. Il primo passo concreto, in questo senso, è quasi sempre un Vulnerability Assessment: la scansione tecnica che trasforma il concetto astratto di “rischio” nell’elenco puntuale delle debolezze reali da correggere.
Conosci davvero i rischi informatici della tua azienda?
Da oltre 20 anni Onorato Informatica affianca le imprese italiane nella valutazione e gestione del rischio informatico: oltre 5.000 clienti, oltre un milione di attacchi sventati, SOC attivo 24/7, certificazioni ISO 9001 e ISO 27001, soci CLUSIT e ISACA. Vulnerability Assessment, Penetration Test e supporto alla conformità NIS2 e ISO 27001.
Contatta i nostri esperti


