EDIH, EEN, Interreg: la piattaforma dei programmi europei.Per saperne di più

Maturità ISO 19600 · Sistemi di gestione della conformità (compliance aziendale)

La vostra gestione della conformità, collocata su una scala di maturità e tradotta in piano d’azione quantificato.

10 ambiti, una scala a 5 livelli. E l'azione che fa passare da un livello al successivo.

Gli 10 ambiti del quadro di riferimento, già redatti da N1 a N5. Un'azienda, una business unit, o 300 alla volta.

Maturità ISO 19600 · Sistemi di gestione della conformità (compliance aziendale)

Contesto e perimetro del dispositivoN1 → N5
Governance e impegno della direzioneN1 → N5
Inventario degli obblighi di conformitàN1 → N5
Valutazione dei rischi di non conformitàN1 → N5

10 ambiti, scala a 5 livelli.

Nordhavn Industries

53 / 100

Contesto e perimetro del dispositivo6484
Governance e impegno della direzione5379
Inventario degli obblighi di conformità6182
Valutazione dei rischi di non conformità3773
IAIndustrializzato: bastano le vostre note del colloquio, l’IA compila la diagnosi.

Misurano la loro maturità con Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un esempio

Questa situazione potrebbe essere la vostra.

Prendiamo l’esempio di un’azienda: tre sedi, tre fogli di calcolo, nessuna risposta comune.

01

Nessuno sa consolidare.

Nordhavn Industries, 2 400 persone ad Amburgo, Lione e Porto. Un committente chiede a che punto è il gruppo. Ogni sede risponde con il proprio foglio di calcolo, con le proprie scale.

02

Tre settimane, un’unica base.

Una diagnosi ISO 19600:2014, sostituita da ISO 37301:2021 avviata sulle tre sedi contemporaneamente, a partire dalle note del colloquio dei responsabili. Il quadro di riferimento era già scritto, così come gli 10 ambiti e i livelli da N1 a N5.

03

Due spese evitate prima di essere impegnate.

Un punteggio di 53 su 100, uno scostamento concentrato su tre ambiti. Il compagno IA ha individuato che due azioni del piano duplicavano quelle di un'altra diagnosi. La restituzione dei risultati al comitato è stata richiesta in una frase.

Cosa gli ha permesso di evitare

  • 3sedi misurate sulla stessa base, invece di tre questionari da rielaborare
  • 2azioni duplicate individuate prima della spesa
  • 1restituzione dei risultati al comitato, senza rielaborazione manuale

Questi dati sono quelli di un esempio. Potrebbero essere i vostri.

La norma impone dei processi. Datamensio dice a che punto siete.

01

Il quadro di riferimento è già scritto

Ambiti, domande e livelli da N1 a N5 redatti. Non partite da un foglio vuoto.

02

Il punteggio arriva lo stesso giorno

Online, tramite link di autovalutazione o in un colloquio. Ambito per ambito, confrontabile nel tempo.

03

Lo scostamento diventa un piano quantificato

Ogni passaggio di livello porta la sua azione. L'IA dà priorità in base all'effetto atteso, non all'ordine della norma.

04

Il progresso si dimostra

Campagna dopo campagna, rispetto al vostro obiettivo e al vostro passato. È ciò che chiede il vostro COMEX.

La scala di maturità

Un livello, il successivo, e l’azione che collega i due.

È questo meccanismo (un livello, un livello superiore, e l’azione che collega i due) a trasformare un riscontro in traiettoria.

L’inventario degli obblighi di conformità è tenuto aggiornato e collegato a proprietari identificati?

  1. N1

    Nessun inventario consolidato. Gli obblighi sono noti ai team che li applicano, senza un censimento comune.

  2. N2

    Esiste un inventario sotto forma di file, costituito durante un progetto puntuale. Non ha un proprietario designato né un ritmo di aggiornamento.

  3. N3

    L’inventario è strutturato, ogni obbligo ha un proprietario nominato ed è pianificata una revisione periodica. Alcuni ambiti restano incompleti.

  4. N4

    L’inventario copre l’intero perimetro, è alimentato da un monitoraggio normativo formalizzato e ogni evoluzione attiva una revisione dei controlli associati.

  5. N5

    L’inventario è collegato ai processi, ai controlli e ai rischi. Le revisioni sono tracciate e il loro impatto è misurato durante il riesame della direzione.

Azione per passare da L2 a L3

Nominare un proprietario per ogni famiglia di obblighi, inserire la revisione dell’inventario nel comitato compliance trimestrale e fissare la prima revisione completa prima della chiusura dell’esercizio.

« Grazie a Datamensio, raggiungiamo i nostri obiettivi con molta più efficacia. I servizi di ispezione del FEDER e del nostro ministero di riferimento hanno particolarmente apprezzato questo approccio che offre loro dati affidabili. »
Chambre de commerce et d'industrie

Direttrice della CCI 94CCI Île-de-France

« Riteniamo che questa sia la soluzione più adatta per portare il nostro progetto di trasformazione su scala e misurare l’impatto secondo le nostre esigenze. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Effettuate la vostra prima misurazionesu ISO 19600.

Di cosa parla questo quadro di riferimento

ISO 19600 ha stabilito, nel 2014, il quadro di un sistema di gestione della conformità applicabile a qualsiasi organizzazione, indipendentemente da dimensione e settore. Richiede di identificare gli obblighi di conformità (leggi, regolamenti, impegni contrattuali, codici volontari), di valutarne i rischi, di definire una politica e responsabilità, di predisporre controlli, formazione e un dispositivo di segnalazione, quindi di misurare la performance del dispositivo. La sua architettura segue la struttura comune delle norme di gestione, il che la rende articolabile con ISO 9001, ISO 37001 o ISO 31000.

In pratica, questo dispositivo è difficile da governare perché è distribuito. La mappatura degli obblighi raramente è tenuta da una sola direzione: il legale segue la normativa, le funzioni operative seguono i propri impegni, le filiali applicano regole locali. Tre domande ricorrono sistematicamente. Chi mantiene l’inventario degli obblighi, e con quale frequenza? I controlli di secondo livello coprono i processi realmente esposti, o quelli che si sa già controllare? Le segnalazioni arrivano fino a un livello capace di decidere, o si fermano al responsabile locale?

Il punto di contesto più frequentemente frainteso riguarda il cambio di statuto della norma. ISO 19600 era una guida di raccomandazioni, non certificabile. ISO 37301, pubblicata nel 2021, la sostituisce e trasforma queste raccomandazioni in requisiti verificabili tramite audit da parte di un organismo accreditato. Molte organizzazioni hanno costruito il proprio dispositivo sulla versione 2014 e continuano a citarla, senza aver verificato lo scostamento rispetto ai requisiti del 2021. La direttiva europea sulla protezione dei whistleblower, recepita nel diritto nazionale, ha inoltre reso vincolante una parte di ciò che la norma trattava come buona prassi.

Un audit di conformità si conclude con un riscontro binario: il requisito è soddisfatto oppure no. La diagnosi di maturità pone una domanda diversa: a quale livello di padronanza si trova ciascuna componente del dispositivo, e quale azione concreta fa passare al livello superiore. Un’organizzazione può disporre di una politica di conformità firmata e restare al livello 2 se nessuno la applica al di fuori della sede centrale. La scala rende visibile questo scostamento e lo quantifica.

In Datamensio, il quadro di riferimento è pronto all’uso e modificabile. L’IA adegua gli ambiti, riformula le domande con il vocabolario del vostro settore e affina i livelli secondo il metodo CMMI. Può anche costruire una declinazione a partire dal vostro codice di condotta, dalla vostra mappatura degli obblighi o dalle vostre procedure di controllo interno esistenti.

Norma di riferimento: ISO 19600:2014, sostituita da ISO 37301:2021

Gli ambiti valutati

  • Contesto e perimetro del dispositivo

    Analisi dei fattori interni ed esterni, identificazione delle parti interessate, definizione del campo di applicazione, articolazione con gli altri sistemi di gestione.

  • Governance e impegno della direzione

    Politica di conformità, posizionamento e indipendenza della funzione compliance, collocazione gerarchica, risorse allocate, esemplarità del management.

  • Inventario degli obblighi di conformità

    Censimento di leggi, regolamenti, impegni contrattuali e codici volontari, proprietario per ciascun obbligo, monitoraggio normativo, frequenza di aggiornamento.

  • Valutazione dei rischi di non conformità

    Metodo di valutazione, prioritizzazione per processo ed entità, distinzione tra rischio intrinseco e residuo, articolazione con la mappatura dei rischi aziendali.

  • Controlli e procedure operative

    Progettazione dei controlli di primo e secondo livello, integrazione nei processi aziendali, tracciabilità delle evidenze, gestione dei terzi e della catena di fornitura.

  • Cultura, formazione e sensibilizzazione

    Codice di condotta, piano di formazione per popolazione esposta, misurazione della comprensione effettiva, considerazione della conformità nella valutazione dei manager.

  • Segnalazione e gestione delle violazioni

    Canali di segnalazione, protezione dei segnalanti, protocollo di indagine interna, decisione sanzionatoria, tracciabilità e riservatezza dei fascicoli.

  • Misurazione della performance e reporting

    Indicatori di conformità, cruscotto, comunicazione al comitato audit e al consiglio, qualità dell’informazione trasmessa agli organi di governo.

  • Audit interno e riesame della direzione

    Programma di audit del dispositivo, competenza degli auditor, follow-up delle raccomandazioni fino alla chiusura, riesame periodico da parte della direzione.

  • Miglioramento continuo

    Gestione delle non conformità, analisi delle cause radice, apprendimento dagli incidenti, aggiornamento del dispositivo e confronto nel tempo.

È disponibile una versione breve del quadro di riferimento per l’autovalutazione online.

Domande frequenti

ISO 19600 è ancora in vigore?

È stata sostituita nel 2021 da ISO 37301. ISO 19600 resta un riferimento utile perché la struttura del dispositivo è identica, ma era solo una guida di raccomandazioni. Il quadro di riferimento Datamensio copre entrambe le letture e fa emergere i punti diventati requisiti nella versione 2021.

Questa diagnosi rilascia una certificazione?

No. Datamensio misura la maturità del dispositivo e prepara l’audit. La certificazione ISO 37301 è rilasciata da un organismo accreditato, al termine del proprio processo. La diagnosi serve a sapere a che punto siete prima di avviare questo percorso.

Che differenza c’è con un audit di conformità?

L’audit verifica il soddisfacimento dei requisiti e si conclude con uno scostamento o una conformità. La diagnosi colloca ogni pratica su una scala progressiva e indica l’azione che fa salire di un livello. Le due si completano: la diagnosi prepara, l’audit valida.

Quanto tempo richiede la valutazione?

La versione breve si compila in un’unica sessione da parte di un referente compliance. La versione completa, in modalità collaborativa con il legale, l’audit interno e i referenti di entità, si estende generalmente su una o due settimane, con la maggior parte del tempo dedicata alla raccolta delle evidenze.

Si può adattare il quadro di riferimento alla nostra organizzazione?

Sì. Gli ambiti, le domande e le formulazioni dei livelli sono modificabili. L’IA può riformulare l’insieme con il vocabolario del vostro settore, aggiungere un ambito specifico ai vostri obblighi locali, o costruire una declinazione a partire dal vostro codice di condotta e dalle vostre procedure.

Come confrontare più filiali?

Lo stesso quadro di riferimento viene diffuso a ogni entità, con un punteggio per ambito e un obiettivo comune. Il benchmark confronta le business unit tra loro e ciascuna con i propri risultati precedenti. Una roadmap trasversale consolida i piani d’azione delle diverse entità.

Questo quadro di riferimento si incrocia con ISO 37001 o ISO 31000?

Sì, e senza duplicare il lavoro. ISO 37001 tratta specificamente la corruzione, ISO 31000 fornisce il quadro di gestione dei rischi a cui appartiene il rischio di non conformità. I piani d’azione derivanti da più diagnosi si consolidano in un’unica roadmap.

Dove sono ospitati i dati?

In Francia, presso OVH, con backup presso Scaleway. Nessun trasferimento fuori dall’Unione Europea. I modelli di IA utilizzati possono essere selezionati, anche tra soluzioni europee.

Effettuate la vostra prima misurazionesu ISO 19600.