Risposta diretta. Una procedura scritta non dimostra che un’organizzazione è conforme. Dimostra che esiste un documento. La conformità dipende da ciò che accade davvero: se la prassi operativa diverge da quanto scritto, il documento non protegge — certifica il divario. In sede di audit, la prima cosa che emerge è proprio la distanza tra la carta e il lavoro reale.
In sintesi
- Un documento — SOP, DPIA, registro dei trattamenti — vale solo se riflette il processo reale, non se lo sostituisce.
- Il rischio non è avere una procedura imperfetta: è avere una procedura perfetta che nessuno segue.
- Lo scarto tra “cosa dice il documento” e “come si lavora davvero” è la prima cosa che un’autorità di controllo cerca.
- La procedura che copre ogni eccezione immaginabile diventa illeggibile, e ciò che è illeggibile non viene applicato.
- Governance non è produrre documenti: è mantenere l’allineamento tra ciò che è scritto e ciò che accade.
C’è una tentazione ricorrente in ogni funzione compliance: scrivere la procedura perfetta. Quella che prevede ogni scenario, ogni eccezione, ogni “e se”. Il risultato è quasi sempre lo stesso — un documento che cresce fino a diventare illeggibile, e che proprio per questo nessuno consulta. Nel frattempo il lavoro reale continua a seguire una prassi propria, spesso ragionevole, quasi sempre non scritta. E lo scarto tra i due piani è esattamente ciò che un controllo mette a nudo.
Perché una procedura documentata non dimostra la conformità?
Perché conformità e documentazione sono due cose diverse. Un documento attesta un’intenzione: così l’organizzazione dichiara di voler operare. La conformità è il risultato di ciò che l’organizzazione fa davvero, in modo continuativo e dimostrabile. Quando i due piani coincidono, il documento è la prova del processo. Quando divergono, il documento diventa la prova del divario.
È la stessa logica che vale per il registro dei trattamenti o per la DPIA. Il registro è uno strumento di mappatura, non un certificato di conformità: se descrive un trattamento che nell’operatività quotidiana avviene diversamente, non protegge l’organizzazione — la espone, perché documenta per iscritto una discrepanza. Una DPIA redatta e poi mai riallineata al sistema che valuta ha lo stesso destino. Il documento non regge da solo. Regge se il processo gli corrisponde.
Qual è il vero rischio di una procedura troppo dettagliata?
Che non venga applicata. Una procedura che tenta di normare ogni eccezione diventa un testo lungo, e un testo lungo, in un contesto operativo, viene saltato. Le persone hanno fretta, leggono in diagonale, e la procedura finisce nel cassetto. Il paradosso è che l’eccesso di dettaglio non aumenta il controllo: lo riduce, perché sposta la conformità dal terreno del comportamento reale a quello della dichiarazione formale.
Il rischio, quindi, non è la procedura imperfetta ma applicata. È la procedura perfetta che nessuno segue. La prima è un processo governato con margini di miglioramento; la seconda è un divario documentato che aspetta solo di essere trovato. In sede di verifica, la seconda è la posizione più fragile: l’organizzazione non può nemmeno sostenere di non sapere, perché la distanza tra la sua stessa carta e la sua stessa prassi è messa nero su bianco.
Come si scrive una procedura che riflette il processo reale?
Partendo dai punti di decisione, non dagli scenari. Una procedura serve dove qualcuno deve scegliere e quella scelta ha conseguenze; se non c’è decisione, spesso non serve una procedura ma un’istruzione operativa. Il flusso principale resta essenziale — finalità, ambito, ruoli, passaggi, evidenze da conservare — e i casi limite si spostano fuori dal corpo centrale, dove non appesantiscono chi deve applicarla ogni giorno.
Il criterio decisivo è uno solo: la procedura deve rendere l’azione corretta anche l’azione più semplice. Se seguire la regola è più faticoso che aggirarla, la prassi si allontanerà dal documento — ed è questione di quando, non di se. Una verifica pratica lo rivela in pochi minuti: si affida il testo a chi non conosce il processo e si osserva se riesce a eseguirlo senza assistenza. Se non ci riesce, il problema non è la persona. È la procedura.
Chi deve presidiare l’allineamento tra documento e processo?
Non solo chi redige il documento, ma chi governa il processo. La stesura di una procedura è un atto puntuale; il mantenimento della sua aderenza alla realtà operativa è una capacità continuativa. Un sistema evolve, i ruoli si spostano, gli strumenti cambiano — e ogni cambiamento non riflesso nel documento amplia il divario. Presidiare quel divario significa rivedere le procedure quando il processo cambia, non secondo una scadenza fissa che le trasforma in un adempimento di calendario.
È qui che la distinzione tra adempimento e governance si fa concreta. Adempiere significa avere la procedura. Governare significa poter dimostrare, in qualsiasi momento, che la procedura descrive ciò che accade davvero — e che quando i due piani hanno iniziato a divergere, l’organizzazione se n’è accorta e ha riallineato. La differenza non emerge finché nessuno controlla. Poi emerge tutta insieme.
La domanda utile, allora, non è “abbiamo la procedura?”. È: se qualcuno prendesse il nostro documento e affiancasse chi svolge davvero quel lavoro, troverebbe lo stesso processo o due processi diversi? La risposta a quella domanda è la vera misura della conformità.
Dott.ssa Martina Ferri
