È il concetto più ampio di cui il disaster recovery è la parte informatica. La continuità operativa comprende anche le persone, le sedi alternative, i fornitori critici e le procedure manuali da usare mentre i sistemi non ci sono.
Per una PMI il piano non deve essere un documento di cento pagine. Deve rispondere a poche domande: quali sono le tre attività senza cui l’azienda si ferma davvero, cosa serve perché continuino, e chi decide cosa nelle prime due ore.
Riguarda l’azienda, non solo l’informatica
È il piano che permette di continuare a lavorare quando qualcosa si interrompe, e la parte informatica ne è solo un pezzo. Le altre interruzioni possibili sono altrettanto concrete: una sede inagibile, un fornitore critico che si ferma, l’assenza contemporanea delle persone che sanno fare una certa cosa.
Il metodo per costruirlo non parte dalla tecnologia ma da una domanda: **quali attività non possono fermarsi per più di quanto tempo?** Una volta ordinate, si guarda da che cosa dipende ciascuna — un sistema, una persona, un fornitore — e si interviene sulle dipendenze più fragili.
Il risultato utile non è un documento voluminoso: è un foglio che dice chi fa cosa nelle prime ore, con nomi e numeri di telefono, e che qualcuno ha letto prima che servisse.
Perché conta per un’azienda
La normativa NIS2 la richiede esplicitamente ai soggetti in perimetro, ma serve prima di tutto all’azienda: è ciò che distingue una reazione ordinata da mezza giornata di telefonate concitate.
L’errore che vediamo più spesso
Le procedure manuali di emergenza vanno provate almeno una volta. Il personale che deve applicarle sotto pressione non può leggerle per la prima volta quel giorno.