Il punto 4.5 della UNI ISO 37001:2016
Per la norma UNI ISO 37001, come per le altre norme ISO sui sistemi di gestione, l’analisi e la valutazione dei rischi rappresenta l’elemento alla base della progettazione, dell’attuazione e del mantenimento del sistema di gestione per la prevenzione della corruzione.
La corruzione rappresenta uno dei fattori che può influire sull’attuazione delle strategie dell’organizzazione e sul raggiungimento dei suoi obiettivi, in primis in termini di compliance e di gestione etica del business.
Il requisito della norma UNI ISO 37001 non prevede una specifica metodologia per la valutazione e il trattamento dei rischi di corruzione, ma definisce i passaggi fondamentali che l’organizzazione deve mettere in atto per pianificare e attuare il sistema di prevenzione (cd “risk based approach”).
La valutazione del rischio corruzione parte dall’analisi degli elementi esterni ed interni del contesto dell’organizzazione, compresi i requisiti degli stakeholder, rilevanti ai fini del raggiungimento degli obiettivi fissati dal sistema di gestione per la prevenzione della corruzione.
Sulla base delle informazioni relative al proprio contesto, secondo la norma UNI ISO 37001, l’organizzazione deve:
La norma richiede che l’analisi dei rischi sia documentata e comprensiva delle informazioni relative alla correlazione tra gli esiti della valutazione dei rischi e la programmazione delle misure di controllo.
Coerentemente con quanto previsto dalle norme ISO, il risk assessment è un processo dinamico e non statico.
Pertanto la norma pone particolare enfasi nella valutazione periodica del rischio corruzione presente nell’organizzazione e indica la necessità di un periodico riesame, sotteso a rilevare nuove informazioni e/o cambiamenti significativi dell’organizzazione, con l’obbligo di conservazione della documentazione atta a comprovare l’avvenuta valutazione del rischio.
Info sull'autore