Understanding complexity, Governing IT

La complessità non è un’anomalia da ridurre, ma una condizione strutturale dei sistemi organizzativi contemporanei. Tecnologie interdipendenti, normative dinamiche, ecosistemi globali e rischi emergenti rendono insufficiente qualsiasi approccio che cerchi di isolare cause o funzioni. Governare la complessità richiede prima di tutto comprenderla: un principio riconosciuto dai principali standard internazionali, dai framework di cybersecurity e dalle normative europee sul rischio ICT. Questo articolo analizza perché la qualità delle decisioni dipende dalla qualità del contesto e come la governance moderna debba trasformare la complessità da rumore a informazione utile.

Perché la qualità delle decisioni dipende dalla qualità del contesto

Nelle organizzazioni moderne la complessità non è un ostacolo da eliminare, ma una condizione intrinseca dei sistemi. Le interdipendenze tecnologiche, la velocità dell’innovazione, l’evoluzione normativa e la globalizzazione delle catene di fornitura rendono sempre più difficile ricondurre un problema a una singola causa o a una singola funzione. In tale scenario, la governance non può ridursi alla gestione rischi isolati o indicatori frammentati bensì deve comprendere il contesto, interpretare le connessioni, anticipandone le conseguenze. La qualità delle decisioni dipende infatti dalla qualità del contesto su cui quelle decisioni vengono prese.

Comprendere la complessità per migliorare la qualità delle decisioni

1. La complessità come condizione strutturale

La complessità è spesso percepita come un problema da ridurre. Tuttavia, nei sistemi organizzativi contemporanei essa è una caratteristica strutturale, generata da:

  • tecnologie interdipendenti e infrastrutture distribuite
  • normative in continua evoluzione
  • catene di fornitura globali e multilivello
  • nuove minacce cyber e rischi sistemici
  • trasformazioni organizzative accelerate

Questi elementi creano ecosistemi in cui le relazioni contano più delle singole componenti.

2. Perché comprendere il contesto è essenziale

Governare la complessità richiede prima di tutto comprenderla. Questo principio è riconosciuto dai principali standard internazionali:

  • ISO 31000 considera la definizione del contesto un elemento fondamentale del processo di risk management e promuove l’integrazione del rischio nella governance, nella strategia e nei processi decisionali.
  • NIST Cybersecurity Framework 2.0 parte dalla comprensione del contesto organizzativo e del rischio: la funzione Govern stabilisce strategia, aspettative e policy; la funzione Identify permette di comprendere asset, fornitori e rischi cyber rilevanti.
  • DORA (Regulation EU 2022/2554) richiede che il framework ICT risk management sia integrato nel sistema complessivo di gestione del rischio e proporzionato alla natura, scala e complessità delle attività dell’entità finanziaria.

In tutti questi casi, la complessità non è un fattore da semplificare, ma da interpretare.

3. Osservare le connessioni, non solo gli indicatori

Comprendere il contesto significa andare oltre il singolo indicatore e osservare le connessioni. Significa chiedersi:

  • Cosa sta realmente cambiando?
  • Quali dipendenze stanno emergendo?
  • Quali rischi si stanno spostando?
  • Quali conseguenze non stiamo ancora osservando?

La complessità si manifesta spesso nelle relazioni invisibili tra processi, tecnologie, persone e fornitori. Ignorarle significa prendere decisioni basate su una rappresentazione incompleta del sistema

4. Decisioni migliori richiedono contesti migliori

La qualità di una decisione dipende dalla qualità del contesto su cui quella decisione viene presa. Un contesto povero, frammentato o non aggiornato porta a:

  • valutazioni distorte
  • priorità errate
  • rischi sottostimati
  • risposte inefficaci

Al contrario, un contesto ricco, integrato e dinamico permette di:

  • prendere decisioni informate e resilienti
  • anticipare i cambiamenti
  • comprendere le dipendenze
  • valutare gli impatti sistemici

5. Il compito della governance moderna

Prima di governare la complessità, dobbiamo imparare a leggerla. La governance moderna ha un compito cruciale: trasformare la complessità da rumore in informazione utile alla decisione.

Questo richiede:

  • capacità analitiche avanzate
  • integrazione dei dati e dei processi
  • visione sistemica
  • collaborazione tra funzioni
  • strumenti di monitoraggio dinamico
  • framework di riferimento solidi e coerenti

La complessità come competenza strategica della governance moderna

La complessità non è un ostacolo ma un linguaggio. Le organizzazioni che imparano a leggerlo possono trasformare in vantaggio ciò che per altre è solo rumore.

Comprendere il contesto è il primo passo per governare la complessità: un principio riconosciuto dagli standard internazionali, dai framework di cybersecurity e dalle normative europee sul rischio ICT.

La qualità delle decisioni dipende dalla qualità del contesto. E la qualità del contesto dipende dalla capacità della governance di interpretare connessioni, dipendenze e trasformazioni.

In un mondo interconnesso, la comprensione della complessità non è più un’opzione: è una competenza strategica.

Fonti e riferimenti normativi

Regolamenti europei

  • Regulation (EU) 2022/2554 — DORA, Articoli 4–6 Integrazione del rischio ICT nel sistema complessivo di gestione del rischio, proporzionato alla complessità dell’entità
  • Directive (EU) 2022/2555 — NIS2 Rafforzamento della resilienza cyber e gestione del rischio per settori essenziali e importanti.

Framework internazionali

  • NIST AI Risk Management Framework 1.0
    • Funzioni Govern, Map, Measure, Manage per la gestione del rischio AI.
  • ISO 31000:2018 — Risk Management System
    • Principi, framework e processo per la gestione del rischio, con enfasi sulla definizione del contesto.

Ti è piaciuto questo articolo? Condividilo con chi vuoi!

Evolvere la Governance, Risk & Compliance
da funzione di presidio a
leva di valore.