Introduzione
I Key Risk Indicators (KRI) sono segnali anticipatori che indicano l’aumento della probabilità di eventi negativi. Perché siano utili vanno progettati come elementi operativi: con soglie chiare, un responsabile (KRI Owner), percorsi di escalation definiti e collegamenti diretti alle evidenze delle decisioni.
Cosa non sono i KRI
- Non sono semplici report storici: sono indicatori predittivi.
- Non sostituiscono policy o controlli, ma indicano quando quei controlli rischiano di non reggere.
KRI vs KPI vs KCI (breve)
- KPI: misura il raggiungimento di obiettivi di performance.
- KCI: misura l’efficacia di un controllo specifico.
- KRI: misura l’aumento dell’esposizione al rischio e funge da trigger operativo.
Progettare KRI efficaci
- Collegamento al rischio critico: partire da una dichiarazione di rischio (es. perdita di dati, downtime servizi).
- Traduzione in metrica misurabile: identificare un evento o una condizione anticipatrice.
- Definizione della fonte dati: preferire fonti automatizzate e oggettive (log, scanner, HR).
- Validazione e test: verificare che il KRI generi segnali utili e riproducibili.
Definire soglie e percorsi di escalation
Usare un modello a semaforo:
- Verde: dentro il risk appetite, nessuna azione richiesta.
- Ambra: indagine o azione preventiva definita.
- Rosso: escalation immediata verso gli executive stakeholder.
Per ogni soglia:
- documentare l’azione da intraprendere;
- nominare il KRI Owner responsabile della prima risposta;
- indicare i dati ed evidenze necessari per l’indagine.
Ruoli e responsabilità
- KRI Owner: monitoraggio operativo e prima risposta.
- Data Steward: qualità e integrità delle fonti dati.
- Executive Stakeholder: decisione strategica e escalation.
Collegare KRI a evidenze e controlli
Un KRI diventa verificabile quando è collegato a policy, controlli e evidenze. Al superamento di una soglia, il KRI Owner deve poter accedere direttamente a:
- policy rilevanti;
- elenchi e record (es. utenti non conformi dal sistema HR);
- documentazione di remediation e timeline delle azioni intraprese.
Per approfondire il ruolo dei KRI all’interno del sistema di rischio aziendale e della raccolta delle evidenze, vedi la nostra guida su Gestione del rischio aziendale e su Evidenze di audit: come raccoglierle, tracciarle e dimostrarle. Per il collegamento ai sistemi di governance leggi anche Governance, risk and compliance.
Esempi pratici (operativo)
- GDPR: Tempo medio di evasione DSAR — soglia ambra 20 giorni, rossa 25 giorni.
- DORA / NIS2: Tempo medio per patchare vulnerabilità critiche — ambra 14 giorni, rosso 30 giorni.
- Supply chain: Percentuale di fornitori critici senza exit strategy testata — ambra 10%, rosso 25%.
Monitoraggio dei fornitori
I KRI della supply chain devono misurare evidenze, non solo dichiarazioni. Esempi utili:
- tempo medio di remediation di vulnerabilità segnalate a fornitori;
- frequenza di attestazioni di sicurezza in ritardo;
- trend degli incidenti segnalati dai vendor.
Governare sistemi AI con KRI
Per i sistemi AI occorrono KRI che segnalino drift, usi fuori-policy e aumento delle decisioni che richiedono override umano (ad es. rate of model output drift; number of AI decisions requiring human override). Questi KRI devono essere misurati, tracciati e collegati a procedure di intervento umano.
Dove si colloca l’informazione operativa e dove la consulenza legale
Informazione operativa (qui): definizione delle metriche, sorgenti dati, design di soglie, ruoli, processi di escalation e collegamento ad evidenze. Sono attività tecniche e organizzative che un team può implementare.
Consulenza legale (non qui): interpretazione vincolante di obblighi normativi, impatto giuridico di una non conformità, o consigli legali su sanzioni e contratti devono essere forniti da un legale qualificato. Questo articolo fornisce contenuti operativi e pratici, non pareri legali.
Implementare un framework KRI sostenibile
- Iniziare con pochi KRI critici (5–10) ben definiti.
- Automatizzare l’estrazione dati dove possibile.
- Documentare le fonti dati e la catena di custodia delle evidenze.
- Integrare KRI in cicli regolari di governance (reporting esecutivo, review trimestrale).
Audit e produzione di evidenze
Collegando KRI, policy, controlli e record, è possibile generare pacchetti di audit pronti da produrre. Una piattaforma evidence-first aiuta a trasformare l’alert KRI in un percorso dimostrabile dal segnale all’azione.
Scopri come collegare KRI a evidenze verificabili con AuditReady. Questo include la possibilità di generare audit pack che mostrano la linea completa dal segnale di rischio all’evidenza di remediation.
CTA
Per vedere un esempio pratico di audit pack e strumenti per collegare KRI ed evidenze: Prova l’audit-ready evidence pack demo.
Nota finale
Questo contenuto è informativo e operativo. Per quesiti legali specifici relativi a interpretazioni normative o obblighi contrattuali, consulta un legale qualificato.
audit-ready evidence pack demo / not legal advice.