Auto va avanti da sola. Stop ferma voce e avanzamento quando devi spiegare tu.
1 · ISO 45001:2018 — struttura e principi fondamentali
La norma ISO 45001:2018 è lo standard internazionale per i sistemi di gestione della salute e sicurezza sul lavoro (SGSSL). Ha sostituito OHSAS 18001 nel marzo 2018 e introduce l'approccio basato sul rischio e la High Level Structure (HLS) comune alle altre norme ISO.
Elementi distintivi di ISO 45001 rispetto a OHSAS 18001:
- Contesto dell'organizzazione (requisito 4) — analisi interna ed esterna, parti interessate
- Ruolo della leadership (requisito 5) — top management direttamente coinvolto
- Partecipazione e consultazione dei lavoratori (5.4) — diritto esplicito, non discrezionale
- Rischi e opportunità (6.1) — non solo rischi ma anche opportunità di miglioramento
- Gestione del cambiamento (8.1.3) — MoC esplicitamente richiesto
- Approvvigionamento e subappalti (8.1.4) — estende il campo agli appaltatori
| Requisito | Titolo | PDCA |
| 4 | Contesto dell'organizzazione | PLAN |
| 5 | Leadership e partecipazione lavoratori | PLAN |
| 6 | Pianificazione | PLAN |
| 7 | Supporto | DO |
| 8 | Operatività | DO |
| 9 | Valutazione delle prestazioni | CHECK |
| 10 | Miglioramento | ACT |
2 · Requisito 4 — Contesto dell'organizzazione
ISO 45001:2018 — § 4.1 Comprensione dell'organizzazione e del suo contesto
L'organizzazione deve determinare le questioni esterne e interne rilevanti per il suo scopo e che influenzano la sua capacità di conseguire i risultati attesi del suo SGSSL.
Strumento: Analisi PESTLE + SWOT per il contesto SSL
PESTLE (fattori esterni):
P = Politici (modifiche normative D.Lgs. 81/08, accordi stato-regioni)
E = Economici (budget sicurezza, costo infortuni, assicurazioni)
S = Sociali (cultura della sicurezza, demografica forza lavoro)
T = Tecnologici (automazione, Industry 4.0, nuovi rischi)
L = Legali (obblighi normativi, giurisprudenza, sanzioni)
E = Ambientali (rischi naturali, impatti ambientali delle attività)
SWOT per contesto interno: Forze (competenza RSPP, budget disponibile) / Debolezze (turn-over alto, attrezzature obsolete) / Opportunità (certificazione per nuovi clienti) / Minacce (nuovi rischi, competenza carente)
Parti interessate (§ 4.2): L'organizzazione deve identificare le parti interessate rilevanti per il SGSSL: lavoratori, loro rappresentanti (RLS/RLST), datore di lavoro, autorità regolatorie (ASL, Ispettorato Lavoro), clienti, fornitori, residenti. Per ogni parte: esigenze e aspettative rilevanti per la SSL.
3 · Requisito 5 — Leadership, politica SSL, partecipazione
ISO 45001:2018 — § 5.1 Leadership e impegno
Il top management deve dimostrare leadership e impegno rispetto al SGSSL assumendo la responsabilità complessiva per la prevenzione degli infortuni, delle malattie professionali e degli ambienti di lavoro sicuri e salutari.
Politica SSL (§ 5.2) — contenuto obbligatorio:
- Impegno a fornire condizioni di lavoro sicure
- Impegno a soddisfare i requisiti legali applicabili
- Impegno al miglioramento continuo del SGSSL
- Impegno all'eliminazione dei pericoli e riduzione dei rischi
- Impegno alla consultazione e partecipazione dei lavoratori
§ 5.4 — Consultazione e partecipazione dei lavoratori: elementi pratici
ISO 45001 richiede NON SOLO di informare ma di CONSULTARE (chiedere parere prima di decidere) e di PARTECIPARE (coinvolgere attivamente). I meccanismi includono:
• RLS: consultazione ex art. 50 D.Lgs. 81/08 prima delle modifiche al DVR
• Gruppi di lavoro sulla sicurezza (safety committees)
• Toolbox talk: briefing di sicurezza pre-turno (5-10 minuti)
• Programmi di osservazione comportamentale (BBS — Behavior Based Safety)
• Suggestion box per proposte di miglioramento SSL
4 · Requisito 6 — Pianificazione: rischi, opportunità e obiettivi
ISO 45001:2018 — § 6.1.2 Identificazione dei pericoli e valutazione dei rischi e delle opportunità
L'organizzazione deve stabilire, implementare e mantenere processi per l'identificazione continua e proattiva dei pericoli. I processi devono tenere conto di: attività di routine e non routine, fattori umani, pericoli identificati esternamente all'organizzazione, modifiche al SGSSL.
| Obiettivo SSL (§ 6.2) | Requisiti |
| Coerenza con la politica SSL | Deve riferirsi alla politica SSL dell'organizzazione |
| Misurabile (se pratico) | Indicatore KPI associato (es. "ridurre IF del 20% entro 31/12") |
| Monitorabile | Sistemi di raccolta dati definiti (chi, quando, come misura) |
| Comunicato | A tutti i livelli rilevanti dell'organizzazione |
| Aggiornato | Riesaminato periodicamente, modificato se necessario |
Piano obiettivi SSL — struttura tipo: Obiettivo → KPI → Baseline → Target → Scadenza → Responsabile → Risorse → Frequenza di monitoraggio → Stato avanzamento. Il piano obiettivi è il cuore della "P" del PDCA ISO 45001.
5 · Requisito 7 — Supporto: competenze, formazione e comunicazione
§ 7.2 — Competenza: ciclo completo
- Determinare le competenze necessarie per ogni ruolo/funzione che impatta la SSL
- Garantire che le persone siano competenti (formazione, addestramento, esperienza)
- Conservare le evidenze documentate delle competenze (attestati, registri, valutazioni)
- Intraprendere azioni per acquisire le competenze necessarie se mancanti
§ 7.4 — Comunicazione: interna ed esterna
- Interna: Chi comunica cosa, a chi, quando, come. Es: report mensile incidenti → tutti i responsabili; KPI trimestrali → direzione; aggiornamento procedure → personale interessato
- Esterna: Come rispondere a richieste di autorità (ASL, Ispettorato, VVF), clienti, appaltatori, media
§ 7.5 — Informazioni documentate: che cosa occorre
ISO 45001 richiede "informazioni documentate" (non "procedure scritte" come OHSAS 18001). Obbligatorie: scope SGSSL, politica SSL, ruoli e responsabilità, pericoli e rischi, obiettivi, competenze, comunicazioni, monitoraggio, NC e azioni correttive, riesame direzione. Facoltative ma raccomandate: procedure operative, istruzioni di lavoro sicuro, registri formativi, verbali riunioni coordinamento.
6 · Requisito 8 — Operatività: controllo, MoC e appalti
ISO 45001:2018 — § 8.1.1 Pianificazione e controllo operativo
L'organizzazione deve pianificare, implementare, controllare e mantenere i processi necessari per soddisfare i requisiti del SGSSL, implementando le azioni determinate nella pianificazione (§ 6), stabilendo criteri per i processi, implementando controlli conformi ai criteri, e conservando informazioni documentate.
| Elemento § 8 | Applicazione pratica |
| § 8.1.2 — Eliminazione pericoli | Gerarchia controlli: Eliminazione → Sostituzione → Controlli tecnici → Controlli amministrativi → DPI |
| § 8.1.3 — Management of Change | Procedura MoC per ogni cambiamento tecnico/organizzativo significativo |
| § 8.1.4 — Appalti | Verifica ATP fornitori e appaltatori, DUVRI, coordinamento; estendere i requisiti SSL lungo la supply chain |
| § 8.2 — Preparazione e risposta alle emergenze | Piano di emergenza, esercitazioni (almeno 1/anno), revisione post-emergenza |
7 · Requisito 9 — Valutazione prestazioni: monitoraggio e audit
§ 9.1 — Monitoraggio, misurazione, analisi e valutazione delle prestazioni:
- Cosa monitorare: KPI leading e lagging, conformità ai requisiti legali, obiettivi SSL
- Come monitorare: ispezioni periodiche, walk-through, sorveglianza sanitaria, verifica documenti
- Quando: frequenze definite nel programma di monitoraggio
- Valutazione conformità legale (§ 9.1.2): almeno 1 volta/anno, evidenza documentata
§ 9.2 — Audit interni:
- Programma di audit che copra tutti i requisiti della norma nel ciclo di certificazione (3 anni)
- Criteri, scope, frequenza e metodi definiti
- Auditor indipendenti dall'area auditata
- Risultati comunicati al management rilevante
- NC di audit con azioni correttive e follow-up
ISO 45001:2018 — § 9.3 Riesame della direzione: input obbligatori
Lo stato delle azioni derivanti da riesami precedenti; cambiamenti nel contesto esterno e interno; esito del monitoraggio e misurazione; conformità legale; comunicazioni con le parti interessate; incidenti, NC, azioni correttive; risorse; opportunità di miglioramento continuo.
8 · Requisito 10 — Miglioramento: incidenti, NC e azioni correttive
ISO 45001:2018 — § 10.2 Incidenti, non conformità e azioni correttive
In caso di incidente o non conformità, l'organizzazione deve: reagire tempestivamente, valutare se si rende necessaria un'azione correttiva, determinare le cause radice dell'incidente/NC, determinare se esistono incidenti/NC simili o se si potrebbero verificare, riesaminare l'efficacia di ogni azione correttiva intrapresa.
Processo RCA (Root Cause Analysis) — 5 Perché
Evento: Operaio cade da scala portatile, frattura al polso.
Perché 1? La scala era scivolata → Perché 2? Non era assicurata in cima → Perché 3? La procedura di uso scala non lo prevede espressamente → Perché 4? La procedura non è mai stata riesaminata → Perché 5? Non esiste un programma di revisione periodica delle procedure.
Causa radice: Assenza di sistema di gestione documentale con revisione periodica.
Azione correttiva: Implementare procedura di revisione annuale di tutte le istruzioni operative + aggiornare procedura uso scale con obbligo assicuramento.
9 · Certificazione ISO 45001: iter, enti e sorveglianza
Iter di certificazione ISO 45001 — fasi:
- Gap analysis iniziale: Confronto sistema esistente con requisiti ISO 45001 (può farla RSPP o consulente)
- Implementazione: 6-18 mesi per PMI (documenti, formazione, audit interni)
- Audit di certificazione Stage 1: L'ente certificatore verifica la documentazione (desk audit)
- Audit di certificazione Stage 2: Audit in situ — verifica implementazione effettiva
- Emissione certificato: Validità 3 anni dalla data di emissione
- Audit di sorveglianza: Annuale (anni 1 e 2 del ciclo) per verificare mantenimento
- Audit di rinnovo: All'anno 3 — nuovo ciclo triennale
Principali enti certificatori accreditati (ACCREDIA) in Italia:
DNV (Det Norske Veritas), Bureau Veritas, TÜV SÜD, TÜV NORD, SGS, BSI, RINA, CERTIQUALITY. La scelta dell'ente è libera: valutare competenza settoriale, costi, integrazione con altri sistemi certificati.
Certificazione ≠ conformità normativa: ISO 45001 è uno standard volontario. La sua certificazione non esonera dall'obbligo di rispettare il D.Lgs. 81/08. Un'azienda certificata ma non conforme al D.Lgs. 81/08 è comunque sanzionabile. La certificazione garantisce un sistema strutturato, non l'immunità da violazioni specifiche.
10 · D.Lgs. 231/2001: il modello organizzativo come esimente penale
D.Lgs. 8 giugno 2001, n. 231 — Art. 25-septies (introdotto da L. 123/2007)
In relazione ai delitti di cui agli artt. 589 e 590, terzo comma, del codice penale, commessi con violazione delle norme antinfortunistiche e sulla tutela dell'igiene e della salute sul lavoro, si applicano all'ente la sanzione pecuniaria in misura non inferiore a mille quote. Nel caso di condanna per i delitti di cui al comma 1, si applicano le sanzioni interdittive di cui all'art. 9, co. 2, per una durata non inferiore a tre mesi e non superiore ad un anno.
Art. 30 D.Lgs. 81/08 — Modelli di organizzazione e di gestione
Il modello di organizzazione e di gestione idoneo ad avere efficacia esimente della responsabilità amministrativa delle persone giuridiche deve essere adottato ed efficacemente attuato, assicurando un sistema aziendale per l'adempimento di tutti gli obblighi giuridici relativi a: rispetto degli standard tecnico-strutturali di legge; attività di valutazione dei rischi e di predisposizione delle misure di prevenzione e protezione; attività di natura organizzativa; attività di sorveglianza sanitaria; attività di informazione e formazione dei lavoratori.
ISO 45001 come base del Modello 231: Un sistema di gestione SSL certificato ISO 45001, se efficacemente attuato, costituisce la principale base per un modello organizzativo ex art. 30 D.Lgs. 81/08. Non garantisce automaticamente l'esimente, ma è il punto di partenza più solido riconosciuto dalla giurisprudenza.
11 · Piano di implementazione ISO 45001 — roadmap pratica
Roadmap implementazione ISO 45001 per PMI (18 mesi)
Mese 1-2: Preparazione
Gap analysis rispetto a ISO 45001. Nomina team di progetto. Approvazione direzione e risorse.
Mese 3-5: Contesto e pianificazione
Analisi contesto (§4). Identificazione parti interessate. Aggiornamento politica SSL. Identificazione pericoli e valutazione rischi per tutti i processi.
Mese 6-9: Documentazione
Sviluppo procedure mancanti. Aggiornamento DVR con approccio ISO 45001. Definizione obiettivi SSL con KPI. Piano di comunicazione.
Mese 10-13: Implementazione e formazione
Formazione interna su nuove procedure. Implementazione controlli operativi. Primo ciclo di audit interni.
Mese 14-16: Verifica e riesame
Primo riesame della direzione formale. Chiusura NC audit interni. Verifica conformità legale.
Mese 17-18: Certificazione
Audit Stage 1 (documentale). Audit Stage 2 (in situ). Emissione certificato.
12 · Riepilogo e verifica — Sessione 3
I punti chiave della Sessione 3 — ISO 45001:
- ISO 45001 usa la High Level Structure (HLS): requisiti 4-10 su schema PDCA
- § 4: analisi contesto (PESTLE) + parti interessate → scope del SGSSL
- § 5: leadership diretta del top management + partecipazione lavoratori (non discrezionale)
- § 6: pianificazione basata su rischi E opportunità; obiettivi SSL misurabili
- § 7: competenze documentate, comunicazione strutturata interna ed esterna
- § 8: controllo operativo, MoC esplicitamente richiesto, gestione appalti, emergenze
- § 9: monitoraggio KPI, conformità legale, audit interni, riesame direzione
- § 10: RCA per ogni incidente/NC, azioni correttive con follow-up, miglioramento continuo
- D.Lgs. 231: SGSSL efficace è base per modello esimente (art. 30 D.Lgs. 81/08)
Domanda di verifica
Un ente certificatore durante l'audit Stage 2 rileva che l'azienda non ha mai eseguito la valutazione della conformità legale (§ 9.1.2) e che il riesame della direzione (§ 9.3) non riporta gli input obbligatori. Come classifica queste NC e quali azioni richiede?
Risposta: Entrambe sono NC Maggiori (assenza sistematica di un requisito obbligatorio). L'ente può sospendere il rilascio del certificato. L'azienda deve: 1) eseguire valutazione conformità legale con evidenza documentata; 2) convocare riesame direzione con tutti gli input ISO 45001 § 9.3 e produrre verbale. Verifica di chiusura entro 30-90 giorni.