Transizione del Modello 231 da un approccio per famiglie di reato a un approccio per processi: i vantaggi in un’ottica di controllo e verifiche

di Alberto Giustini
1. Le fattispecie di reato in ambito D. lgs n.231/01

Il Decreto Legislativo 231 dell’8 giugno 2001, in attuazione della Legge 29 settembre 2000 n. 300, ha introdotto nell’ordinamento italiano la responsabilità “amministrativa” degli enti dipendente da reato, quale conseguenza di determinate tipologie di reati, attuate nell’interesse o a vantaggio dell’ente medesimo da parte di suoi dipendenti, apicali o sottoposti.
I reati richiamati, cd. reati presupposto, sono stati integrati nel corso degli anni; alle fattispecie contro la Pubblica Amministrazione di giugno 2001 se ne sono aggiunte, nel corso degli anni, ulteriori che hanno definito il vigente elenco dei reati sanzionabili.
Come appena evidenziato, i primi reati a comportare per i soggetti collettivi una responsabilità 231/2001 sono stati quelli contro la Pubblica Amministrazione a cui è seguita l’aggiunta, nel settembre del 2001, dei casi di “Falsità in monete, in carte di pubblico credito e in valori di bollo”.
L’anno successivo, precisamente nell’aprile del 2002, è stato il turno dei reati Societari, seguiti nel 2003 dai “Delitti con finalità di terrorismo o di eversione dell’ordine democratico”, nel mese di gennaio, e dai “Delitti contro la personalità individuale”, nel mese di agosto.
Le successive modifiche sono intervenute nell’aprile del 2005 con l’introduzione dell’”Abuso di mercato”.
Il 2006 ha visto aumentare l’elenco dei reati presupposto con l’inserimento delle “Pratiche di mutilazione degli organi genitali femminili” e dei “Reati transnazionali”, rispettivamente a gennaio e a marzo, mentre l’anno seguente come atteso, data l’importanza e la rilevanza che rivestono nel panorama degli Enti italiani, è stata la volta dei Reati di “Omicidio colposo o lesioni gravi o gravissime” (agosto 2007) che ad oggi risultano essere, purtroppo, i principali reati alla base dell’avvio di un procedimento in ambito 231 del 2001.
Sempre nel 2007, anno particolarmente rilevante per via delle modifiche al D. lgs. 231/01, le famiglie dei reati presupposto aumentano includendo i reati di “Ricettazione, riciclaggio e impiego di denaro, beni o utilità di provenienza illecita” (novembre 2007).
A marzo 2008, invece, il legislatore ha apportato come novità al D. lgs. 231/01 l’introduzione dei “Delitti informatici e trattamento illecito di dati”.
Ma è stato il 2009 l’anno con maggiori novità in materia di incremento di famiglie di reato nell’ambito del decreto legislativo in parola in quanto il legislatore ha introdotto, tra luglio ed agosto, i “Delitti di criminalità organizzata”, i reati di “Contraffazione, alterazione o uso di marchi o segni distintivi ovvero di brevetti, modelli e disegni”, i reati di “Introduzione nello stato e commercio di prodotti con segni falsi”, i “Delitti contro l’industria e il commercio”, i “Delitti in materia di violazione del diritto d’autore” e l’”Induzione a non rendere dichiarazioni o a rendere dichiarazioni mendaci all’autorità giudiziaria”.
Dopo un periodo di relativa calma si sono succedute ulteriori modifiche con novità importanti che hanno visto in particolare, ad agosto 2011, l’inserimento nel catalogo dei “Reati ambientali”, anch’essi come i reati di “Omicidio colposo o lesioni gravi o gravissime” molto rilevanti nello scenario italiano, e successivamente nel 2012 l’”Impiego di cittadini di paesi terzi il cui soggiorno è irregolare” (agosto) e la “Corruzione tra privati” con l’”Induzione a dare o a promettere utilità” (novembre).
Il 2014 è stato l’anno dei reati di “Adescamento di minorenni” e “Scambio elettorale politico-mafioso”, entrambi vigenti nel mese di marzo. L’anno seguente il legislatore ha allungato la lista dei reati presupposto 231 del 2001 con l’”Autoriciclaggio”, a gennaio, gli “Ecoreati” e il “Falso in bilancio”, a maggio. A ottobre 2016 è il turno dell’”Intermediazione illecita e sfruttamento del lavoro” mentre nel 2017 vengono introdotti i reati di “Istigazione alla corruzione tra privati” (aprile) e di “Razzismo e xenofobia” (novembre).
Infine, le modifiche apportate nell’ultimo biennio al D. lgs. 231 del 2001 hanno visto l’introduzione del “Traffico di influenze illecite”, a gennaio 2019, delle “Frodi sportive e gioco d’azzardo”, a maggio 2019, dei “Reati tributari”, a ottobre 2019 e del “Contrabbando”, a luglio 2020.
L’ampliamento del perimetro dei reati presupposto ha comportato l’adozione di un proprio Modello di Organizzazione, Gestione e Controllo ai sensi del D. Lgs. n. 231/2001 (di seguito Modello 231) da una sempre maggiore platea di Enti.

2. La responsabilità dell’Ente

Tale normativa, nel caso in cui uno dei reati presupposto venga commesso nell’interesse o a vantaggio dell’Ente da persone che rivestono il ruolo di soggetti in posizione apicale ovvero da soggetti subalterni ai primi, prevede delle sanzioni amministrative, sempre applicabili, e delle sanzioni interdittive, applicabili se previste. Quest’ultime si distinguono in: interdizione dall’esercizio dell’attività; sospensione o revoca delle autorizzazioni, licenze o concessioni; divieto di contrattare con la pubblica amministrazione; esclusione da agevolazioni, finanziamenti, contributi o sussidi.
Pertanto, la principale motivazione dell’adozione di un Modello 231 da parte di un Ente e relativa attuazione al fine di prevenire la commissione dei reati presupposto, è l’efficacia esimente del Modello 231 stesso. Secondo il D. lgs. 231/01 non è sufficiente l’adozione ed efficace attuazione di un proprio Modello di Organizzazione e Gestione ma è necessario che l’Ente abbia affidato ad un Organismo (di seguito anche OdV), dotato di autonomi poteri di iniziativa e di controllo, il compito di vigilare sul funzionamento e sull’osservanza dei modelli, curandone il loro aggiornamento. Infine, è necessario che l’eventuale reato presupposto sia stato commesso eludendo fraudolentemente i modelli di organizzazione, gestione e controllo ai sensi del D. Lgs. n. 231/2001, e che non vi sia stata omessa o insufficiente vigilanza da parte dell’organismo incaricato.
In sintesi, secondo l’art. 6 del D. Lgs. n. 231/2001 l’Ente può essere esonerato dalla responsabilità conseguente alla commissione dei reati presupposto se prova:

  1. di aver adottato un Modello 231, calato sulla realtà aziendale, e relativa attuazione;
  2. di aver affidato il compito di vigilare sul funzionamento, l’efficacia e l’osservanza dei modelli nonché di curare il loro aggiornamento ad un organismo dell’ente dotato di autonomi poteri di iniziativa e controllo;
  3. che le persone fisiche hanno commesso il reato eludendo fraudolentemente i modelli di organizzazione e di gestione;
  4. che non vi è stata omessa o insufficiente vigilanza da parte dell’Organismo di Vigilanza.

Generalmente un Ente, nel momento in cui decide di adottare un proprio Modello 231, si rifà alle Linee Guida di categoria che vengono periodicamente aggiornate con le novità legislative, giurisprudenziali e con la prassi applicativa, distinguendo una Parte Generale e una Parte Speciale.
Tale impostazione, normalmente, prevede nella Parte Generale una descrizione della normativa di riferimento (il D. Lgs. 231/2001 appunto), gli obiettivi del Modello 231, il funzionamento all’interno dell’Ente o Gruppo, i compiti dell’Organismo di Vigilanza, le misure formative e informative, il sistema sanzionatorio e l’elenco dei reati presupposto applicabili rispetto al business perseguito. Inoltre, le Parti Speciali hanno da sempre previsto una suddivisione rispetto alle cd. “Famiglie di Reato” richiamate dal Decreto Legislativo 231/2001. Ad esempio, possiamo individuare una Parte Speciale relativa ai Reati contro la Pubblica Amministrazione, una dedicata ai Reati Societari, una ai Reati Ambientali e così via.

3. L’attività di mappatura delle fattispecie incriminatrici

Sin dal principio dell’adozione del Modello di Organizzazione, Gestione e Controllo ai sensi del D. Lgs. n. 231/2001 si è sempre parlato delle mappature delle aree/attività a rischio strettamente connesse ai reati presupposto indicati nella normativa.
Successivamente, l’evoluzione in un’ottica sempre più aziendale, ha portato gli Enti ad associare alle aree/attività a rischio censite una valutazione del grado di rischio potenziale e residuale.
In effetti, è ormai sempre più diffuso nei programmi di compliance l’approccio “risk based” vale a dire basato sul rischio e quindi pesato in maniera continuativa rispetto a vari fattori esogeni ed endogeni. I primi risultano essere principalmente le modifiche normative, eventuali procedimenti in capo all’Ente, la giurisprudenza e l’evoluzione del business e del mercato in cui si opera. I fattori endogeni riguardano principalmente modifiche organizzative, nuove linee di business, operazioni straordinarie (ad esempio attività di merger & acquisition), le relazioni delle strutture di controllo come l’Internal Audit e la Compliance con evidenze di carenze e/o malfunzionamento del sistema di controllo interno, le relazioni dell’Organismo di Vigilanza con evidenze di carenze e/o malfunzionamento del sistema di controllo interno.
Questa prima evoluzione degli strumenti di lavoro per tutti i programmi di compliance, e quindi non solo per la 231, in un’ottica risk based ha comportato notevoli benefici per il CRO – Chief Risk Officer, ove nominato, e comunque per le strutture di controllo dedicate all’attività di risk management, al fine di poter monitorare l’andamento del rischio aziendale e quindi del cd. ERM – Enterprise Risk Management. Sinteticamente, l’ERM è lo strumento a supporto dei manager per valutare e monitorare la gestione del rischio aziendale in un’ottica complessiva mediante un modello integrato relativo a tutti i rischi aziendali. È intuibile che se tutti i programmi di compliance adottati da un Ente vengono basati sugli stessi principi, il compito del monitoraggio dell’andamento dei rischi globale a livello aziendale risulta più efficiente rispetto a molteplici programmi con impostazioni diverse che difficilmente riescono a dialogare tra di loro.
Nel corso degli ultimi anni, un benchmark delle principali realtà aziendali del panorama italiano ha evidenziato un’ulteriore evoluzione rispetto all’approccio della struttura dei Modelli 231 basato non più direttamente sui reati presupposto, bensì sui processi aziendali a cui, successivamente, si collegano le diverse fattispecie incriminatrici.
Il motivo principale risiede nel fatto che i Modelli 231 sono ormai presenti in alcune aziende da quasi un ventennio e nel tempo sono diventati “pane quotidiano”, in particolare, delle strutture di controllo come la Compliance e l’Audit.
Solitamente tali strutture aziendali svolgono periodiche verifiche in ambito 231 autonomamente o a supporto dell’OdV dell’Ente. In effetti, almeno con cadenza annuale, l’Organismo di Vigilanza definisce un piano verifiche, svolto in autonomia o per il tramite delle strutture di controllo dell’Ente, al fine di valutare l’efficacia di attuazione del Modello 231 adottato.
La principale differenza tra le verifiche svolte dall’ODV e le verifiche svolte dalle strutture di controllo di secondo e terzo livello di un Ente riguarda l’approccio adottato; infatti, generalmente l’Organismo di Vigilanza adotta un approccio focalizzato ai singoli reati presupposto o alle famiglie di reato richiamate dal D. lgs. 231/2001, mentre le strutture aziendali prediligono un ragionamento per processi aziendali.
Il motivo risiede nel fatto che l’Ente da sempre ragiona per processi aziendali al contrario degli Organismi di Vigilanza; questi ultimi, almeno in principio, erano per lo più composti da avvocati penalisti e comunque da liberi professionisti che non operavano secondo tale approccio. Nel primo caso basti pensare che le norme riconosciute a livello internazionale per la creazione, implementazione e gestione di un Sistema di Gestione, ad esempio la ISO 9001 relativa alla Qualità, operano per processi.
Va sottolineato che entrambi gli approcci risultano corretti così come risulta corretto adottare un modello per famiglie di reato, purché basato su un’analisi del rischio che fotografi la realtà aziendale, piuttosto che un modello per processi aziendali.
In termini di efficienza, però, non si può confermare la medesima affermazione in quanto un approccio basato per processi consente alla struttura di controllo che svolge la verifica di ottimizzare i risultati in termini di tempo e risorse.
Prima di analizzare nella pratica le due metodologie applicate e le risultanze in termini di vantaggio per l’Ente, è opportuno ripercorrere il ruolo dell’Organismo di Vigilanza e le verifiche svolte in un’ottica 231/01.
Come già indicato, il compito principale che il D. Lgs. 231/2001 affida all’Organismo di Vigilanza è di vigilare sul funzionamento e sull’osservanza dei Modelli di organizzazione, gestione e controllo.
Tale compito viene espletato mediante la definizione di un piano verifiche che generalmente consiste nell’individuazione di aree/attività a rischio, contemplate dal Modello 231, che saranno oggetto di verifica nel corso di un periodo temporale, usualmente un anno, di interesse.
DI norma gli input di un piano di verifiche dell’OdV possono essere: le aree o le attività a rischio/sensibili mappate con una valutazione del rischio considerevole; le aree o le attività a rischio/sensibili che hanno subito variazioni per via di modifiche organizzative; le aree o le attività a rischio/sensibili introdotte a seguito di nuovi business/mercati; le criticità emerse da attività di verifica dell’OdV; l’introduzione di un nuovo reato presupposto nel catalogo reati del D. Lgs. 231/01; le novità nel business e/o mercato in cui si opera; le modifiche di normative strettamente correlate al D. Lgs. 231/01 (ad esempio il D. Lgs. 81/08); la recente giurisprudenza in ambito 231; gli eventuali procedimenti 231 in capo all’Ente; le modifiche al sistema di deleghe e procure dell’Ente; le modifiche all’organigramma societario (anche con riferimento al D. lgs. 81/08); la reportistica interna in materia di infortuni e near miss; la reportistica interna che evidenzia il gap da sanare, e quindi l’action plan definito, a cura delle strutture di controllo (ad esempio Internal Audit e Compliance); il piano di formazione e informazione; i flussi informativi verso l’OdV con notizie rilevanti ai fini dell’attività di vigilanza.
L’OdV nel definire il piano verifiche periodico si focalizzerà in prima battuta sul grado di rischio potenziale definito in fase di risk assessment e successivamente sull’eventuale analisi dei presidi di controllo interno atti a regolare le attività/aree a rischio individuate e quindi mitigare il rischio potenziale in ambito 231.
A valle della verifica svolta, in maniera autonoma o avvalendosi di professionisti e/o strutture di controllo dell’Ente, se vengono evidenziate delle carenze, l’Organismo di Vigilanza individuerà dei punti di miglioramento o proporrà dei protocolli di controllo interni da implementare.
Una volta individuate le aree/attività a rischio da monitorare si definiscono le modalità del controllo che l’OdV intende adottare nel corso delle verifiche.
Nel piano verifiche approvato dall’Organismo di Vigilanza, oltre a individuare le aree/attività a rischio da verificare durante il lasso di tempo stabilito (di norma un anno), si specificano le modalità con cui l’OdV intende effettuare tali verifiche.
Le attività di verifica possono essere espletate in diverse modalità:

  1. si può procedere con una audizione dei responsabili di processo aziendale affiancata dall’analisi delle policies interne richiamate nel sistema di controllo interno relative all’area/attività da verificare;
  2. un’altra modalità di verifica può essere svolta mediante l’acquisizione documentale relativa a una determinata attività o processo e dal controllo del rispetto di quanto riportato nelle policies interne richiamate dal sistema di controllo interno da parte del personale aziendale;
  3. l’Organismo di Vigilanza, in determinati casi specifici, può demandare alcune attività di verifica all’Internal Audit o a quelle strutture aziendali di controllo dedicate al monitoraggio di particolari aree/attività a rischio con ampia rilevanza 231 come la Struttura HSE – Health, Safety & Environment in relazione ai temi di Salute e Sicurezza sui luoghi di Lavoro e Ambiente, la Struttura Compliance, il Risk Management e via dicendo;
  4. laddove siano necessarie particolari competenze professionali, l’Organismo di Vigilanza può ricorrere all’utilizzo del budget dedicato all’OdV incaricando professionisti esterni all’Ente.

Almeno con cadenza annuale l’Organismo di Vigilanza dovrebbe verificare l’aggiornamento del Modello 231 sia rispetto ai fattori esogeni che endogeni, come sopra definiti, e quindi effettuare una verifica del Modello a livello normativo e organizzativo, l’adeguamento della mappatura delle aree/attività a rischio della Società e infine, ma non meno importante, la rivalutazione eventuale del grado di rischio associato alle attività mappate. Così facendo il piano di verifiche del periodo temporale successivo verrà autoalimentato, almeno per quota parte, dalle risultanze del periodo precedente.
Solitamente nel piano delle verifiche 231 dell’Organismo di Vigilanza vanno ricompresi gli incontri periodici finalizzati allo scambio di informative con il Collegio Sindacale/Sindaco Unico, Società di Revisione, DPO – Data Protection Officer, CRO – Chief Risk Officer e, in caso di Gruppo di Società, con gli altri OdV.
Come già anticipato, l’esito delle verifiche dell’Organismo di Vigilanza può comportare una o più conseguenze tradotte in azioni, o meglio reazioni, da parte dell’ente.
L’introduzione di un nuovo reato presupposto nel catalogo dei reati 231 probabilmente comporterà la necessità di adeguare il Modello 231 a livello normativo, a meno che il risk assessment effettuato a monte escluda tale reato dal perimetro dei reati presupposto applicabili alla Società, ad esempio per il tipo di business che viene svolto.
Vediamo nella pratica, a seconda delle due metodologie applicate, che risultati si raggiungono in un’ottica prettamente aziendale.
L’analisi del processo di approvvigionamento secondo l’attuale impostazione richiede l’analisi di più parti speciali del Modello con una ridondanza di aree o attività a rischio (ad esempio affidamento di incarichi e consulenze), principi procedurali e procedure, seppur collegati a reati presupposto distinti.
Nel caso di Modello 231 secondo l’impostazione “classica”, e cioè tarato su un approccio per famiglie di reato, una verifica su di un’area a rischio come, ad esempio, l’assegnazione di un contratto di consulenza, richiede l’analisi di più Parti Speciali contenenti in maniera ridondante tale area a rischio e, di conseguenza, la verifica dei principi procedurali e procedure richiamate dal Modello 231 in funzione, però, di reati presupposto distinti. Basti pensare che tale area a rischio risulta essere strumentale, a titolo esemplificativo e non esaustivo, per i reati presupposto strettamente connessi alla famiglia di reato “Reati contro la Pubblica Amministrazione”, “Reati Societari, “Riciclaggio e Autoriciclaggio”. In conclusione, il processo di approvvigionamento collegato all’attività a rischio analizzata risulta essere “frammentato” nelle varie Parti Speciali del Modello vigente con il potenziale rischio di non svolgere una verifica efficace o efficiente del processo in questione.
Nel caso di un Modello 231 basato su di un approccio per processi la verifica verrà svolta con maggiore linearità tenendo conto che i principi e le procedure da controllare risiedono in una Parte Speciale senza correre il rischio di omettere principi considerati in più Parti Speciali. Nel caso esemplificativo dell’affidamento di un contratto di consulenza basterà analizzare la Parte Speciale relativa al processo di Procurement, a seconda della definizione dei processi aziendali, per svolgere una verifica a 360°.
Un altro esempio potrebbe riguardare le verifiche svolte in un cantiere che prevedono, secondo l’approccio per famiglie di reato, l’analisi dei principi procedurali contenuti in molteplici Parti Speciali come, a titolo esemplificato e non esaustivo, la parte speciale relativa ai reati di “Omicidio colposo o lesioni gravi o gravissime” e la parte speciale dei “Reati Ambientali”. In tale circostanza la struttura che dovrà svolgere la verifica di secondo o terzo livello potrebbe incorrere nel rischio di non svolgere un’analisi completa oppure con un minor grado di efficienza in termini di tempo e risorse impiegate. Risultanze diverse si potrebbero ottenere nel caso di un Modello 231 impostato per processi in quanto la medesima verifica potrebbe focalizzarsi su di un’unica Parte Speciale denominata “Health, Safety and Environment”. In tal caso si potrebbe raggiungere un grado di efficienza maggiore in termini di verifica da parte delle strutture dedite all’analisi del rispetto dei principi procedurali, richiamati nel documento analizzato, da parte del personale operante in cantiere.
Inoltre, va sottolineato il fatto che secondo questo approccio la struttura dedita al controllo dei principi procedurali e rispetto delle procedure potrà, ampliando la normativa di riferimento, svolgere con una verifica un controllo con molteplici finalità. In effetti, nel secondo caso indicato la verifica svolta potrebbe essere sfruttata anche in ambito 81/08.
Di fatto, se tutti i programmi di compliance (Modello 231, Antitrust, Anticorruzione, Privacy, etc.) adottati da un Ente venissero impostati sui processi aziendali e successivamente ancorati alla normativa specifica, si potrebbe svolgere un’analisi di un determinato processo in base a molteplici normative e con un livello di garanzia maggiore delle risultanze ottenute.
Infine, un’impostazione così delineata potrebbe tornare utile anche nel mondo delle certificazioni dei sistemi di gestione, sia ove non presenti, e quindi a supporto di una prima certificazione, e sia ove presenti, e di conseguenza a supporto delle verifiche periodiche per il mantenimento delle stesse. In effetti un Modello 231 strutturato per processi si integra facilmente con i sistemi di gestione. Inoltre, l’Ente se ne potrebbe servire come documento a supporto di una eventuale prima certificazione o successivo rinnovo per la ISO 9001:2015 (Sistemi di gestione per la qualità), UNI EN ISO 14001:2015 (Sistemi di gestione ambientale), UNI EN ISO 45001:2018 (Sistema di gestione della sicurezza e della salute dei lavoratori), ISO 37001:2016 (Sistemi di gestione per la prevenzione della corruzione), ISO IEC 27001:2013 (Sistema di gestione della sicurezza delle informazioni).

4. Conclusioni – sintesi benefici Modello 231 per processi

Riepilogando, in estrema sintesi, i principali vantaggi di un Modello di Organizzazione, Gestione e Controllo ai sensi del D. Lgs. n. 231/2001 per processi potrebbero consistere in una maggiore efficienza delle verifiche, e relativa assurance, da parte delle Strutture di controllo dell’Ente e dell’Organismo di Vigilanza in ambito 231, o più in generale in relazione ai programmi di compliance adottati dall’Ente. Oppure potrebbe risultare un valido supporto, nel caso di adozione di un sistema ERM – Enterprise Risk Management, per il CRO – Chief Risk Officer al fine di analizzare e monitorare i rischi a 360° con un grado di assurance più elevato. Infine, potrebbe tornare utile all’Ente al fine di ottenere o manutenere le certificazioni dei sistemi di gestione.

NEWS

I PIÙ LETTI