Risk management, questione di cultura

Risk management, questione di cultura

Le aziende italiane spesso sottostimano i pericoli del contesto in cui operano. Eppure la pianificazione favorisce i cambiamenti e spinge la marginalità

3 minuti di lettura

“Il meglio che possiamo fare è cogliere le opportunità, calcolare i rischi connessi e stimare la nostra abilità di gestirli”. È una delle frasi più note di Henry Ford, con riferimento al fare impresa. Un concetto che si è confermato valido ben oltre la prima metà del ventesimo secolo (quando è stato pronunciato) e che per certi versi vale ancora oggi. Anche se prima la globalizzazione, poi la pandemia, infine il ritorno ai blocchi tra superpotenze economiche e politiche hanno reso molto più ricco di sfumature l’orizzonte di chi svolge un’attività economica. Con i rischi indipendenti dal suo agire che assumono ormai un peso preponderante.

Come si approcciano le imprese italiane allo scenario con il quale si trovano – volenti o nolenti – a fare i conti? Non benissimo, a giudicare dai risultati dello studio “Risk Management & Governance: lo stato dell’arte delle imprese italiane”, realizzato da PwC Italia in collaborazione con Nedcommunity su un campione di aziende non operanti nel settore finanziario. Emerge, infatti, che solo il 58% delle imprese tricolore si è dotata al proprio interno di una funzione di risk management. Questo sebbene l’esperienza degli ultimi anni abbia dimostrato che le realtà economiche più capaci di crescere in modo sostenibile sono non tanto quelle che si mostrano in grado di cavalcare il trend del momento, piuttosto le imprese capaci di adattarsi ai continui cambiamenti. Il che dovrebbe portare a un capovolgimento di prospettiva, con il risk management da vedere non tanto in ottica di riduzione dei pericoli, quanto di creazione di opportunità. Ad esempio, essere conformi ai requisiti legali e normativi pertinenti e alle norme internazionali permette di evitare contenziosi che assorbono denaro ed energie. Mettere a punto dei piani per gestire i venti contrari consente di adottare scelte razionali e non impulsive. Migliorare il processo decisionale e la pianificazione, nonché la gestione dei controlli aiuta ad aumentare la marginalità.

Grafico a cura di Silvano Di Meo
Grafico a cura di Silvano Di Meo 

Tornando allo studio di PwC e Nedcommunity, l’attenzione al risk management è più spiccata tra le aziende quotate (78% di adozione della funzione contro il 41% delle non quotate), il che si spiega con gli obblighi regolamentari imposti da questa condizione e anche dalle possibili conseguenze a carico degli amministratori in caso di mancato presidio dei rischi più evidenti. Mentre non sorprende sapere che, a livello di fatturato, sono le realtà più piccole a faticare (37% di adozione tra le imprese sotto i 100 milioni di euro), mentre la funzione è presente nel 79% dei casi tra le realtà sopra i 750 milioni e nella totalità dei grandi gruppi multinazionali (giro d’affari superiore ai 3 miliardi). Gli ostacoli non sembrano essere tanto di carattere economico, dato che i team di gestione dei rischi solitamente sono molto snelli, quanto di cultura, legati cioè alla percezione dello scenario dentro il quale si opera. Una conferma in tal senso arriva da un altro rilievo della ricerca. Restringendo l’analisi di osservazione alle imprese in cui il risk manager è presente, solo nel 43% dei casi questo professionista riporta direttamente all’amministratore delegato, condizione indispensabile per garantire l’autonomia e indipendenza di giudizio. Nei casi in cui vi sono ulteriori stratificazioni gerarchiche, infatti, vi è il pericolo concreto che venga meno la funzione di supervisione sulla coerenza tra strategia e rischi connessi.

Per altro, oltre un’impresa italiana su due non formalizza in un documento le minacce collegate ai propri obiettivi di business, considerando la propensione al rischio e le conseguenti soglie di tolleranza. In sostanza, si preferisce non avere un quadro completo dei pericoli perché li si sottovaluta, o si confida oltremodo nella capacità di gestire le emergenze nel momento in cui si presentano. Anche se la statistica dice l’opposto, cioè che la programmazione è la carta migliore per non essere presi in contropiede. Questo ragionamento vale soprattutto per le minacce di rilevanza emergente, come quelle informatiche.

Grafico a cura di Silvano Di Meo
Grafico a cura di Silvano Di Meo 

Lorenzo Bencivelli e Matteo Mongardini, economisti della Banca d’Italia, hanno realizzato un paper sulla sicurezza cibernetica, rilevando che quasi il 90% delle imprese italiane è consapevole della possibilità di subire un attacco informatico, ma raramente alla presa di coscienza corrisponde un adeguato impegno finanziario per fronteggiarne i rischi. Le imprese che in passato hanno subito un attacco mostrano una maggiore percezione del pericolo a cui si associa una più elevata spesa in prevenzione. Anche perché le minacce sono in crescita.

Le aziende che avevano effettuato la segnalazione di un attacco nel 2016 ne hanno riportato almeno uno nel quinquennio successivo, di dimensioni superiori a quello iniziale.

Infine, oltre un terzo delle imprese non dispone di una struttura aziendale dedicata alla sicurezza cibernetica e alla continuità operativa. Si avvalgono di una funzione interna o ibrida, mentre sono meno numerose quelle che si affidano all’outsourcing, il che non sorprende data la rilevanza dei pericoli in causa, a cominciare dai dati sensibili per il business.

Resta un altro aspetto da considerare, relativo alle competenze. L’acquisto di tecnologie è pre-condizione per ridurre le minacce, ma poi c’è un tema di professionalità chiamate a valorizzare il potenziale delle macchine. E su questo fronte la carenza di candidati sul mercato assume sempre più i contorni dell’emergenza, pur in un Paese a elevata disoccupazione giovanile come l’Italia.

I commenti dei lettori