📋 RSPP MOD.C · Sess. 3
⌂ Indice
Modulo C — Sistemi di gestione SSL: ISO 45001 · Sessione 3 di 6

Auto va avanti da sola. Stop ferma voce e avanzamento quando devi spiegare tu.

1 · ISO 45001:2018 — struttura e principi fondamentali

La norma ISO 45001:2018 è lo standard internazionale per i sistemi di gestione della salute e sicurezza sul lavoro (SGSSL). Ha sostituito OHSAS 18001 nel marzo 2018 e introduce l'approccio basato sul rischio e la High Level Structure (HLS) comune alle altre norme ISO.

Elementi distintivi di ISO 45001 rispetto a OHSAS 18001:
  • Contesto dell'organizzazione (requisito 4) — analisi interna ed esterna, parti interessate
  • Ruolo della leadership (requisito 5) — top management direttamente coinvolto
  • Partecipazione e consultazione dei lavoratori (5.4) — diritto esplicito, non discrezionale
  • Rischi e opportunità (6.1) — non solo rischi ma anche opportunità di miglioramento
  • Gestione del cambiamento (8.1.3) — MoC esplicitamente richiesto
  • Approvvigionamento e subappalti (8.1.4) — estende il campo agli appaltatori
RequisitoTitoloPDCA
4Contesto dell'organizzazionePLAN
5Leadership e partecipazione lavoratoriPLAN
6PianificazionePLAN
7SupportoDO
8OperativitàDO
9Valutazione delle prestazioniCHECK
10MiglioramentoACT

2 · Requisito 4 — Contesto dell'organizzazione

ISO 45001:2018 — § 4.1 Comprensione dell'organizzazione e del suo contesto L'organizzazione deve determinare le questioni esterne e interne rilevanti per il suo scopo e che influenzano la sua capacità di conseguire i risultati attesi del suo SGSSL.
Strumento: Analisi PESTLE + SWOT per il contesto SSL
PESTLE (fattori esterni):
P = Politici (modifiche normative D.Lgs. 81/08, accordi stato-regioni)
E = Economici (budget sicurezza, costo infortuni, assicurazioni)
S = Sociali (cultura della sicurezza, demografica forza lavoro)
T = Tecnologici (automazione, Industry 4.0, nuovi rischi)
L = Legali (obblighi normativi, giurisprudenza, sanzioni)
E = Ambientali (rischi naturali, impatti ambientali delle attività)

SWOT per contesto interno: Forze (competenza RSPP, budget disponibile) / Debolezze (turn-over alto, attrezzature obsolete) / Opportunità (certificazione per nuovi clienti) / Minacce (nuovi rischi, competenza carente)
Parti interessate (§ 4.2): L'organizzazione deve identificare le parti interessate rilevanti per il SGSSL: lavoratori, loro rappresentanti (RLS/RLST), datore di lavoro, autorità regolatorie (ASL, Ispettorato Lavoro), clienti, fornitori, residenti. Per ogni parte: esigenze e aspettative rilevanti per la SSL.

3 · Requisito 5 — Leadership, politica SSL, partecipazione

ISO 45001:2018 — § 5.1 Leadership e impegno Il top management deve dimostrare leadership e impegno rispetto al SGSSL assumendo la responsabilità complessiva per la prevenzione degli infortuni, delle malattie professionali e degli ambienti di lavoro sicuri e salutari.
Politica SSL (§ 5.2) — contenuto obbligatorio:
  • Impegno a fornire condizioni di lavoro sicure
  • Impegno a soddisfare i requisiti legali applicabili
  • Impegno al miglioramento continuo del SGSSL
  • Impegno all'eliminazione dei pericoli e riduzione dei rischi
  • Impegno alla consultazione e partecipazione dei lavoratori
§ 5.4 — Consultazione e partecipazione dei lavoratori: elementi pratici
ISO 45001 richiede NON SOLO di informare ma di CONSULTARE (chiedere parere prima di decidere) e di PARTECIPARE (coinvolgere attivamente). I meccanismi includono:
• RLS: consultazione ex art. 50 D.Lgs. 81/08 prima delle modifiche al DVR
• Gruppi di lavoro sulla sicurezza (safety committees)
• Toolbox talk: briefing di sicurezza pre-turno (5-10 minuti)
• Programmi di osservazione comportamentale (BBS — Behavior Based Safety)
• Suggestion box per proposte di miglioramento SSL

4 · Requisito 6 — Pianificazione: rischi, opportunità e obiettivi

ISO 45001:2018 — § 6.1.2 Identificazione dei pericoli e valutazione dei rischi e delle opportunità L'organizzazione deve stabilire, implementare e mantenere processi per l'identificazione continua e proattiva dei pericoli. I processi devono tenere conto di: attività di routine e non routine, fattori umani, pericoli identificati esternamente all'organizzazione, modifiche al SGSSL.
Obiettivo SSL (§ 6.2)Requisiti
Coerenza con la politica SSLDeve riferirsi alla politica SSL dell'organizzazione
Misurabile (se pratico)Indicatore KPI associato (es. "ridurre IF del 20% entro 31/12")
MonitorabileSistemi di raccolta dati definiti (chi, quando, come misura)
ComunicatoA tutti i livelli rilevanti dell'organizzazione
AggiornatoRiesaminato periodicamente, modificato se necessario
Piano obiettivi SSL — struttura tipo: Obiettivo → KPI → Baseline → Target → Scadenza → Responsabile → Risorse → Frequenza di monitoraggio → Stato avanzamento. Il piano obiettivi è il cuore della "P" del PDCA ISO 45001.

5 · Requisito 7 — Supporto: competenze, formazione e comunicazione

§ 7.2 — Competenza: ciclo completo
  • Determinare le competenze necessarie per ogni ruolo/funzione che impatta la SSL
  • Garantire che le persone siano competenti (formazione, addestramento, esperienza)
  • Conservare le evidenze documentate delle competenze (attestati, registri, valutazioni)
  • Intraprendere azioni per acquisire le competenze necessarie se mancanti
§ 7.4 — Comunicazione: interna ed esterna
  • Interna: Chi comunica cosa, a chi, quando, come. Es: report mensile incidenti → tutti i responsabili; KPI trimestrali → direzione; aggiornamento procedure → personale interessato
  • Esterna: Come rispondere a richieste di autorità (ASL, Ispettorato, VVF), clienti, appaltatori, media
§ 7.5 — Informazioni documentate: che cosa occorre
ISO 45001 richiede "informazioni documentate" (non "procedure scritte" come OHSAS 18001). Obbligatorie: scope SGSSL, politica SSL, ruoli e responsabilità, pericoli e rischi, obiettivi, competenze, comunicazioni, monitoraggio, NC e azioni correttive, riesame direzione. Facoltative ma raccomandate: procedure operative, istruzioni di lavoro sicuro, registri formativi, verbali riunioni coordinamento.

6 · Requisito 8 — Operatività: controllo, MoC e appalti

ISO 45001:2018 — § 8.1.1 Pianificazione e controllo operativo L'organizzazione deve pianificare, implementare, controllare e mantenere i processi necessari per soddisfare i requisiti del SGSSL, implementando le azioni determinate nella pianificazione (§ 6), stabilendo criteri per i processi, implementando controlli conformi ai criteri, e conservando informazioni documentate.
Elemento § 8Applicazione pratica
§ 8.1.2 — Eliminazione pericoliGerarchia controlli: Eliminazione → Sostituzione → Controlli tecnici → Controlli amministrativi → DPI
§ 8.1.3 — Management of ChangeProcedura MoC per ogni cambiamento tecnico/organizzativo significativo
§ 8.1.4 — AppaltiVerifica ATP fornitori e appaltatori, DUVRI, coordinamento; estendere i requisiti SSL lungo la supply chain
§ 8.2 — Preparazione e risposta alle emergenzePiano di emergenza, esercitazioni (almeno 1/anno), revisione post-emergenza

7 · Requisito 9 — Valutazione prestazioni: monitoraggio e audit

§ 9.1 — Monitoraggio, misurazione, analisi e valutazione delle prestazioni:
  • Cosa monitorare: KPI leading e lagging, conformità ai requisiti legali, obiettivi SSL
  • Come monitorare: ispezioni periodiche, walk-through, sorveglianza sanitaria, verifica documenti
  • Quando: frequenze definite nel programma di monitoraggio
  • Valutazione conformità legale (§ 9.1.2): almeno 1 volta/anno, evidenza documentata
§ 9.2 — Audit interni:
  • Programma di audit che copra tutti i requisiti della norma nel ciclo di certificazione (3 anni)
  • Criteri, scope, frequenza e metodi definiti
  • Auditor indipendenti dall'area auditata
  • Risultati comunicati al management rilevante
  • NC di audit con azioni correttive e follow-up
ISO 45001:2018 — § 9.3 Riesame della direzione: input obbligatori Lo stato delle azioni derivanti da riesami precedenti; cambiamenti nel contesto esterno e interno; esito del monitoraggio e misurazione; conformità legale; comunicazioni con le parti interessate; incidenti, NC, azioni correttive; risorse; opportunità di miglioramento continuo.

8 · Requisito 10 — Miglioramento: incidenti, NC e azioni correttive

ISO 45001:2018 — § 10.2 Incidenti, non conformità e azioni correttive In caso di incidente o non conformità, l'organizzazione deve: reagire tempestivamente, valutare se si rende necessaria un'azione correttiva, determinare le cause radice dell'incidente/NC, determinare se esistono incidenti/NC simili o se si potrebbero verificare, riesaminare l'efficacia di ogni azione correttiva intrapresa.
Processo RCA (Root Cause Analysis) — 5 Perché
Evento: Operaio cade da scala portatile, frattura al polso.
Perché 1? La scala era scivolata → Perché 2? Non era assicurata in cima → Perché 3? La procedura di uso scala non lo prevede espressamente → Perché 4? La procedura non è mai stata riesaminata → Perché 5? Non esiste un programma di revisione periodica delle procedure.
Causa radice: Assenza di sistema di gestione documentale con revisione periodica.
Azione correttiva: Implementare procedura di revisione annuale di tutte le istruzioni operative + aggiornare procedura uso scale con obbligo assicuramento.

9 · Certificazione ISO 45001: iter, enti e sorveglianza

Iter di certificazione ISO 45001 — fasi:
  • Gap analysis iniziale: Confronto sistema esistente con requisiti ISO 45001 (può farla RSPP o consulente)
  • Implementazione: 6-18 mesi per PMI (documenti, formazione, audit interni)
  • Audit di certificazione Stage 1: L'ente certificatore verifica la documentazione (desk audit)
  • Audit di certificazione Stage 2: Audit in situ — verifica implementazione effettiva
  • Emissione certificato: Validità 3 anni dalla data di emissione
  • Audit di sorveglianza: Annuale (anni 1 e 2 del ciclo) per verificare mantenimento
  • Audit di rinnovo: All'anno 3 — nuovo ciclo triennale
Principali enti certificatori accreditati (ACCREDIA) in Italia: DNV (Det Norske Veritas), Bureau Veritas, TÜV SÜD, TÜV NORD, SGS, BSI, RINA, CERTIQUALITY. La scelta dell'ente è libera: valutare competenza settoriale, costi, integrazione con altri sistemi certificati.
Certificazione ≠ conformità normativa: ISO 45001 è uno standard volontario. La sua certificazione non esonera dall'obbligo di rispettare il D.Lgs. 81/08. Un'azienda certificata ma non conforme al D.Lgs. 81/08 è comunque sanzionabile. La certificazione garantisce un sistema strutturato, non l'immunità da violazioni specifiche.

10 · D.Lgs. 231/2001: il modello organizzativo come esimente penale

D.Lgs. 8 giugno 2001, n. 231 — Art. 25-septies (introdotto da L. 123/2007) In relazione ai delitti di cui agli artt. 589 e 590, terzo comma, del codice penale, commessi con violazione delle norme antinfortunistiche e sulla tutela dell'igiene e della salute sul lavoro, si applicano all'ente la sanzione pecuniaria in misura non inferiore a mille quote. Nel caso di condanna per i delitti di cui al comma 1, si applicano le sanzioni interdittive di cui all'art. 9, co. 2, per una durata non inferiore a tre mesi e non superiore ad un anno.
Art. 30 D.Lgs. 81/08 — Modelli di organizzazione e di gestione Il modello di organizzazione e di gestione idoneo ad avere efficacia esimente della responsabilità amministrativa delle persone giuridiche deve essere adottato ed efficacemente attuato, assicurando un sistema aziendale per l'adempimento di tutti gli obblighi giuridici relativi a: rispetto degli standard tecnico-strutturali di legge; attività di valutazione dei rischi e di predisposizione delle misure di prevenzione e protezione; attività di natura organizzativa; attività di sorveglianza sanitaria; attività di informazione e formazione dei lavoratori.
ISO 45001 come base del Modello 231: Un sistema di gestione SSL certificato ISO 45001, se efficacemente attuato, costituisce la principale base per un modello organizzativo ex art. 30 D.Lgs. 81/08. Non garantisce automaticamente l'esimente, ma è il punto di partenza più solido riconosciuto dalla giurisprudenza.

11 · Piano di implementazione ISO 45001 — roadmap pratica

Roadmap implementazione ISO 45001 per PMI (18 mesi)
Mese 1-2: Preparazione
Gap analysis rispetto a ISO 45001. Nomina team di progetto. Approvazione direzione e risorse.

Mese 3-5: Contesto e pianificazione
Analisi contesto (§4). Identificazione parti interessate. Aggiornamento politica SSL. Identificazione pericoli e valutazione rischi per tutti i processi.

Mese 6-9: Documentazione
Sviluppo procedure mancanti. Aggiornamento DVR con approccio ISO 45001. Definizione obiettivi SSL con KPI. Piano di comunicazione.

Mese 10-13: Implementazione e formazione
Formazione interna su nuove procedure. Implementazione controlli operativi. Primo ciclo di audit interni.

Mese 14-16: Verifica e riesame
Primo riesame della direzione formale. Chiusura NC audit interni. Verifica conformità legale.

Mese 17-18: Certificazione
Audit Stage 1 (documentale). Audit Stage 2 (in situ). Emissione certificato.

12 · Riepilogo e verifica — Sessione 3

I punti chiave della Sessione 3 — ISO 45001:
  • ISO 45001 usa la High Level Structure (HLS): requisiti 4-10 su schema PDCA
  • § 4: analisi contesto (PESTLE) + parti interessate → scope del SGSSL
  • § 5: leadership diretta del top management + partecipazione lavoratori (non discrezionale)
  • § 6: pianificazione basata su rischi E opportunità; obiettivi SSL misurabili
  • § 7: competenze documentate, comunicazione strutturata interna ed esterna
  • § 8: controllo operativo, MoC esplicitamente richiesto, gestione appalti, emergenze
  • § 9: monitoraggio KPI, conformità legale, audit interni, riesame direzione
  • § 10: RCA per ogni incidente/NC, azioni correttive con follow-up, miglioramento continuo
  • D.Lgs. 231: SGSSL efficace è base per modello esimente (art. 30 D.Lgs. 81/08)
Domanda di verifica
Un ente certificatore durante l'audit Stage 2 rileva che l'azienda non ha mai eseguito la valutazione della conformità legale (§ 9.1.2) e che il riesame della direzione (§ 9.3) non riporta gli input obbligatori. Come classifica queste NC e quali azioni richiede?

Risposta: Entrambe sono NC Maggiori (assenza sistematica di un requisito obbligatorio). L'ente può sospendere il rilascio del certificato. L'azienda deve: 1) eseguire valutazione conformità legale con evidenza documentata; 2) convocare riesame direzione con tutti gli input ISO 45001 § 9.3 e produrre verbale. Verifica di chiusura entro 30-90 giorni.
Sessione 3 · sottofondo