Business Continuity Plan: cos'è, a cosa serve e come crearne uno per la tua azienda
Cos'è un Business Continuity Plan, quando è obbligatorio e come crearlo in 6 passaggi, dall'analisi dei rischi a RTO e RPO. Con un esempio pratico.
Una guida pratica per imprenditori e responsabili IT su cos’è un business continuity plan, quando è obbligatorio e come si costruisce. Progettiamo infrastrutture e procedure che tengono in piedi l’operatività anche quando qualcosa si ferma, con tempi di ripristino definiti e misurabili.
Nel nostro lavoro quotidiano affianchiamo imprenditori, C-level e responsabili IT per garantire che le attività aziendali non si arrestino mai, nemmeno di fronte agli imprevisti più complessi. Un business continuity plan (BCP) è il documento strategico e organizzativo che definisce nel dettaglio come un’organizzazione debba continuare a erogare i propri servizi critici durante un’interruzione e con quali tempi e priorità debba ripristinare la piena operatività.
Non si tratta di uno strumento teorico o riservato esclusivamente alle grandi multinazionali: un guasto hardware improvviso, un attacco informatico mirato o l’indisponibilità logistica di una sede possono bloccare il lavoro di qualsiasi realtà aziendale per giorni, generando costi significativi e minando la reputazione sul mercato. Il piano di continuità operativa è la guida tattica che evita scelte improvvisate sotto pressione. Questa guida spiega cos’è un BCP, quando è obbligatorio per legge, come si costruisce in sei passaggi strutturati, come si mette alla prova e in che modo si distingue dal disaster recovery.
Cos’è un Business Continuity Plan
Un business continuity plan è il documento organizzativo e strategico che stabilisce le procedure, le risorse, i protocolli e le azioni necessarie per far sì che le funzioni aziendali essenziali continuino a operare durante un’emergenza e possano tornare alla normalità nel minor tempo possibile.
A differenza delle singole contromisure di sicurezza, il BCP aziendale adotta una visione d’insieme e copre ogni tipologia di scenario avverso: dagli attacchi informatici ai guasti infrastrutturali, dalle calamità naturali agli errori umani, fino all’interruzione improvvisa della catena di fornitura (supply chain). Non è un semplice manuale ad uso esclusivo del comparto IT, ma un piano globale che coinvolge le persone, i processi operativi, la comunicazione interna ed esterna, le sedi fisiche e la gestione dei fornitori critici. La componente strettamente tecnologica legata al ripristino dell’infrastruttura digitale è rappresentata dal disaster recovery, che costituisce un tassello specifico ma fondamentale dell’intero piano.
Perché è importante per le aziende
Sottovalutare l’impatto di un blocco operativo significa esporsi a conseguenze economiche, legali e organizzative di grande portata. Quando i sistemi informatici o le linee produttive si arrestano, i dipendenti non possono operare, le spedizioni si bloccano e i canali di comunicazione con la clientela si interrompono, innescando una reazione a catena che va ben oltre il singolo problema tecnico.
Per comprendere l’entità economica di questi eventi, occorre guardare ai dati di settore: secondo l’Annual Outage Analysis 2026 pubblicata da Uptime Institute, per il 57% degli intervistati l’ultimo fermo grave è costato complessivamente più di 100.000 dollari, e per uno su cinque l’impatto economico ha superato il milione di dollari. Al di là delle spese dirette per il ripristino tecnico, un blocco prolungato comporta l’accumulo di penali contrattuali, la perdita definitiva di ordini commerciali e un progressivo deterioramento della reputazione aziendale, il cui recupero richiede spesso anni di lavoro.
Quando il BCP è obbligatorio
In linea generale, la stesura di un piano di continuità operativa costituisce una scelta di buona gestione aziendale e non un obbligo universale. Tuttavia, il quadro normativo europeo e nazionale ha introdotto precisi vincoli per diversi settori:
- Soggetti NIS2. Il D.Lgs. 138/2024, che recepisce la direttiva europea nell’ordinamento italiano, inserisce all’articolo 24 la continuità operativa, la gestione dei backup, il ripristino in caso di disastro e la gestione delle crisi tra le misure obbligatorie di gestione del rischio informatico. Per approfondire l’impatto normativo e le scadenze previste, puoi consultare la nostra analisi sulle scadenze NIS2 del 2026.
- Settore finanziario. Il regolamento europeo DORA impone requisiti stringenti in materia di resilienza operativa digitale per banche, assicurazioni e fornitori di servizi finanziari. Puoi verificare i dettagli nel nostro articolo dedicato a DORA e resilienza operativa.
- Protezione dei dati (GDPR). L’articolo 32 del Regolamento UE 2016/679 richiede esplicitamente alle aziende di garantire la capacità di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico.
- Standard ISO 22301. È la norma internazionale di riferimento per i sistemi di gestione della continuità operativa. La sua adozione è volontaria, ma viene sempre più richiesta nei rapporti B2B e nelle gare d’appalto come garanzia di affidabilità.
Come creare un Business Continuity Plan in 6 passaggi
La costruzione di un piano di continuità operativa efficace richiede una metodologia rigorosa e un approccio multidisciplinare in grado di esaminare l’organizzazione senza tralasciare alcun dettaglio critico.
1. Analisi dei rischi (Risk Assessment)
Il primo passaggio consiste nell’individuare le minacce che potrebbero colpire l’organizzazione e nel valutarne la probabilità di accadimento e la gravità potenziale. In questa fase si mappano sia i rischi informatici (infezioni malware, ransomware, attacchi DoS), sia quelli infrastrutturali (guasti hardware, interruzioni di connettività o energia elettrica), oltre agli errori umani, alle calamità naturali e all’eventuale blocco di fornitori chiave. L’obiettivo è tracciare una mappa delle vulnerabilità per capire dove orientare gli investimenti.
2. Business Impact Analysis (BIA) e definizione di RTO e RPO
La Business Impact Analysis è l’esame analitico che misura le conseguenze operative, finanziarie e reputazionali derivanti dall’interruzione di ciascun processo aziendale. Attraverso interviste ai responsabili di dipartimento e l’analisi dei flussi di lavoro, si classificano le attività in critiche, importanti e secondarie. Con la BIA vengono stabiliti i due parametri fondamentali per ogni servizio:
- RTO (Recovery Time Objective). È il tempo massimo ammissibile entro cui un processo o un sistema deve essere ripristinato dopo un guasto prima di causare danni inaccettabili. Ad esempio, fissare un RTO di 2 ore per la linea di produzione o per l’e-commerce significa che l’infrastruttura deve poter ripartire entro quel margine temporale.
- RPO (Recovery Point Objective). Definisce la quantità massima di dati che l’azienda può permettersi di perdere, espressa in tempo. Un RPO di 1 ora implica che la frequenza dei salvataggi e delle repliche deve garantire che, in caso di disastro, non si perda più dell’ultima ora di lavoro svolto.
L’applicazione concreta di questi parametri trova riscontro nelle infrastrutture ad alta affidabilità: ad esempio, nel caso Bettolo Container Terminal di Genova (Gruppo MSC), che opera H24 nella logistica portuale, i parametri sono un RTO di 30 minuti per il ripristino rapido dei sistemi e un RPO pari a zero per la continuità del dato di produzione.
3. Definizione delle strategie di continuità
Identificati i valori di RTO e RPO per ciascun processo, si progettano le soluzioni operative e tecnologiche necessarie per garantire il rispetto di tali vincoli. Le strategie possono includere la replica sincrona o asincrona dei dati, l’implementazione di cluster ad alta disponibilità (HA), la predisposizione di procedure manuali temporanee e la migrazione verso infrastrutture data center ridondate in grado di eliminare i singoli punti di guasto (single point of failure).
4. Redazione del piano di disaster recovery
Consiste nella stesura della parte tecnica e specialistica del BCP. Vengono documentate le istruzioni dettagliate passo-passo per il ripristino di server, reti, database e applicazioni, definendo l’ordine sequenziale di riavvio delle macchine e le modalità di attivazione del piano di disaster recovery in caso di emergenza.
5. Definizione di ruoli, catena di comando e comunicazione
Un piano funziona solo se le persone sanno esattamente come agire. In questo passaggio si definiscono l’Unità di Crisi e la matrice delle responsabilità (matrice RACI), stabilendo chi ha il potere di dichiarare lo stato di emergenza, chi coordina gli interventi tecnici e quali figure vicarie intervengono in caso di assenza dei titolari. Parallelamente, si predispongono i modelli di comunicazione per informare con trasparenza dipendenti, clienti, fornitori, istituti bancari e autorità di vigilanza, tutelando la reputazione dell’azienda.
6. Test e aggiornamento periodico
Il BCP non è un documento statico. È fondamentale pianificare esercitazioni periodiche per mettere alla prova le procedure, misurare i tempi di reazione reali e aggiornare il documento a fronte di qualsiasi cambiamento organizzativo o tecnologico.
Testare il BCP: un piano mai provato non esiste
La validità di un piano di continuità operativa si misura esclusivamente sulla sua reale applicabilità durante una crisi. Un documento formalmente perfetto ma archiviato in una cartella e mai sottoposto a verifica rischia di rivelarsi del tutto inefficace al momento del bisogno.
Per garantire la resilienza dell’organizzazione occorre eseguire con regolarità tre tipologie di verifiche:
- Prove di ripristino dei dati (restoration test). Avere la certezza che i backup vengano eseguiti ogni notte non equivale a garantire il riavvio del business. È indispensabile eseguire simulazioni periodiche di ripartenza in ambienti isolati per accertare che i file siano integri e i database coerenti, ricordando che il backup non basta, serve il ripristino.
- Simulazioni a tavolino (walkthrough test). Sessioni di lavoro periodiche in cui la direzione e i responsabili di funzione ripercorrono uno scenario di crisi ipotetico, analizzando le decisioni da prendere, la chiarezza delle responsabilità e la tenuta dei tempi di risposta.
- Revisione procedurale e aggiornamento. Il piano deve essere aggiornato tempestivamente a ogni modifica dell’organigramma aziendale, all’introduzione di nuovi software gestionali, alla variazione dei fornitori strategici o a seguito di interventi sull’architettura di rete.
Esempio pratico di BCP
Per comprendere l’applicazione pratica di un piano di continuità, ipotizziamo lo scenario di un’azienda manifatturiera colpita da un ransomware che cifra i server principali durante la notte.
Alle 02:00 del mattino, i sistemi di monitoraggio e rilevazione delle minacce identificano un’attività anomala di cifratura e isolano immediatamente i segmenti di rete interessati per contenere la diffusione del malware. Il responsabile IT attiva la catena di comando avvisando l’Unità di Crisi.
Alle 02:30, analizzando le priorità definite nella BIA, il team assegna la precedenza assoluta (RTO di 4 ore, RPO di 1 ora) al sistema di spedizione e gestione ordini, mentre agli ambienti amministrativi secondari viene assegnato un RTO di 24 ore. Alle 03:00 partono le procedure di disaster recovery: l’infrastruttura viene ripristinata a partire dai backup immutabili e verificati, con il recupero dei dati fino a 30 minuti prima dell’attacco, entro l’RPO fissato. Entro le 04:30 il sistema di spedizione e gestione ordini torna operativo, con largo anticipo sull’RTO. Alle 07:00, prima dell’inizio del turno mattutino, la direzione invia una nota informativa preimpostata ai partner logistici, confermando la regolarità delle consegne senza generare allarmi ingiustificati.
Il caso Casa di Cura Madonna del Rimedio
La Casa di Cura Madonna del Rimedio è una clinica privata polispecialistica accreditata della Sardegna, con processi clinici ormai interamente digitali. Per un’organizzazione sanitaria di questo livello, l’eventuale fermo dei sistemi dovuto a un incendio, ad allagamenti o a guasti hardware multipli avrebbe paralizzato l’erogazione delle cure ai pazienti.
Per ridurre al minimo questo rischio, la struttura si è dotata di un Data Center in Business Continuity distribuito su due sale CED separate. La soluzione si basa su due cluster NetApp gemelli in configurazione Metro Cluster che eseguono la replica sincrona dei dati, affiancati da un sistema di Long Term Backup per la conservazione a lungo termine.
Il risultato è che, anche di fronte alla totale indisponibilità del CED primario, l’organizzazione non subisce alcuna perdita di dati (RPO pari a zero) e può riavviare i servizi sanitari in pochi minuti (RTO near zero), tutelando la continuità assistenziale. La gestione continuativa dell’infrastruttura è affidata allo Smart Care NOC di ITCARMAT.
Per approfondire i dettagli tecnici dell’intervento, leggi il caso studio Casa di Cura Madonna del Rimedio.
BCP e disaster recovery: le differenze
I concetti di continuità operativa e disaster recovery vengono spesso confusi o sovrapposti, ma rispondono a differenti livelli di analisi e operatività. Il disaster recovery è la componente tecnologica focalizzata sul ripristino dell’infrastruttura IT, ed è contenuto all’interno del più ampio business continuity plan.
| Caratteristica | Business Continuity Plan | Disaster Recovery Plan |
|---|---|---|
| Ambito | Tutta l’azienda: processi, persone, sedi, fornitori, comunicazione | Sistemi informatici, reti, applicazioni e dati |
| Chi coinvolge | Direzione generale, responsabili di funzione, IT, fornitori chiave | Reparto IT e fornitori di servizi tecnologici |
| Cosa produce | Mappatura BIA con RTO/RPO, procedure operative alternative, piano di crisi | Procedure tecniche di ripristino dei sistemi, backup e repliche |
| Chi lo guida | La direzione aziendale | Il responsabile IT / CTO |
In ITCARMAT affianchiamo le aziende nella progettazione di architetture ad alta affidabilità basate su un doppio data center in business continuity, erogando servizi di Disaster-Recovery-as-a-Service e Backup-as-a-Service sul cloud SUNDATA. Definiamo parametri di RTO e RPO su misura per le reali esigenze operative del cliente e garantiamo il presidio continuo dell’infrastruttura attraverso lo Smart Care NOC, con processi certificati ISO 9001 e ISO/IEC 27001.
FAQ — Domande frequenti sul Business Continuity Plan
Qual è la differenza tra BCP e disaster recovery?
Il BCP è il piano globale che definisce come l’intera azienda continua a lavorare durante un’emergenza, gestendo persone, processi, sedi e comunicazioni. Il disaster recovery è la sua parte tecnica, focalizzata esclusivamente sulle procedure di ripristino di server, reti, database e dati aziendali.
Ogni quanto va aggiornato il Business Continuity Plan?
Il piano deve essere revisionato a ogni modifica dell’infrastruttura IT, all’introduzione di nuovi software o fornitori e in caso di cambi nell’organigramma aziendale. In assenza di modifiche, è buona norma prevedere una verifica generale programmata con cadenza almeno annuale. Anche ogni esercitazione è un’occasione di revisione: le lacune emerse durante i test vanno recepite subito nel documento.
Il BCP è obbligatorio?
Non è obbligatorio per la totalità delle aziende, ma lo diventa per specifici settori. È richiesto come misura di gestione del rischio per i soggetti ricadenti nella direttiva NIS2 (D.Lgs. 138/2024, art. 24) e per il settore finanziario tramite il regolamento DORA. Il GDPR (art. 32) richiede inoltre la capacità di ripristinare tempestivamente l’accesso ai dati.
Quanto tempo serve per creare un BCP?
I tempi di stesura dipendono direttamente dalla complessità dell’organizzazione, dal numero di sedi operative, dai processi critici mappati e dall’articolazione della catena di fornitura. Più l’organizzazione è articolata, più tempo richiedono la raccolta dei dati e le interviste ai responsabili delle singole funzioni. Un’analisi preventiva permette di definire un cronoprogramma coerente con le risorse disponibili.
Cosa succede senza un piano di continuità operativa?
In assenza di un piano, la gestione di un guasto o di un attacco informatico avviene in modo improvvisato sotto pressione. Questo comporta tempi di fermo più lunghi, maggiore rischio di perdita definitiva dei dati, costi straordinari elevati e possibili sanzioni per i soggetti sottoposti a vincoli normativi.
Cosa sono RTO e RPO?
L’RTO (Recovery Time Objective) è il tempo massimo entro cui un servizio deve essere ripristinato dopo un guasto. L’RPO (Recovery Point Objective) indica il margine massimo di dati che l’azienda può permettersi di perdere, espresso in tempo: ad esempio, un RPO di 1 ora richiede backup o repliche almeno ogni ora, per non perdere più di 60 minuti di lavoro.
Pronti a proteggere la continuità aziendale?
Un’analisi preliminare e senza impegno per valutare la resilienza della tua infrastruttura, definire i parametri di RTO e RPO e identificare le corrette strategie di continuità operativa. Risposta dei nostri specialisti entro 24 ore lavorative.
Richiedi la tua valutazione gratuita — analisi gratuita, nessun impegno. E per scoprire come progettare un’architettura a prova di guasto, consulta le nostre soluzioni di disaster recovery.