Compliance & Criptovalute: l’approccio integrato alla luce delle Linee-guida di Confindustria del giugno 2021

di Manlio d’Agostino Panebianco
Introduzione

Negli ultimi anni, la velocità del cambiamento della società, dell’economia e della tecnologia ha fortemente influenzato i modelli gestionali aziendali, richiedendo a imprese e professionisti una triplice attenzione: all’evoluzione della normativa e delle tecnologie, nonché ai rischi emergenti e derivanti dall’impatto sulle singole entità.
Nell’ambito della propria consolidata attività istituzionale Confindustria, nel mese di giugno 2021, ha reso pubbliche le aggiornate “Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo, ai sensi del Decreto Legislativo 8 giugno 2001, n. 231”, che sono un ottimo fil rouge metodologico per approcciare alcune specificità che, sebbene appaiano come di nicchia, hanno prospetticamente una rilevante importanza.
In primo luogo – proprio traendo spunto dal citato documento di Confindustria – è opportuno evidenziare come il rischio di non conformità comporta la gestione continua (ex ante, in itinere ed ex post) di “una pluralità di processi, informazioni potenzialmente incoerenti, controlli potenzialmente non ottimizzati” che potrebbero risultare (apparentemente) ridondanti, poco efficienti ed in taluni casi antieconomici1.
In tal senso, l’orientamento di implementare un modello di “compliance integrata”, consente di razionalizzare le risorse, aumentando l’efficacia ed l’efficienza dei risultati, dando (e non togliendo) valore aggiunto all’attività caratteristica. «In quest’ottica, un approccio integrato dovrebbe, quindi, contemplare procedure comuni che garantiscano efficienza e snellezza e che non generino sovrapposizione di ruoli (o mancanza di presidi), duplicazioni di verifiche e di azioni correttive, in termini più ampi, di conformità rispetto alla copiosa normativa di riferimento, laddove tali ruoli rispettivamente incidano e insistano sui medesimi processi»2.

Le criptovalute in azienda

In particolare, sembra opportuno soffermarsi sul crescente utilizzo della cosiddetta “moneta complementare” e delle criptovalute anche in ambiti aziendali e commerciali, che richiede alcune riflessioni di merito per rispondere alla compliance aziendale, sia per quanto attiene gli aspetti formali che (a maggior ragione) quelli sostanziali.
Proprio nell’ottica della validità di un MOGC implementato ai sensi del Decreto Legislativo 8 giugno 2001, n. 231, è importante evidenziare come “forma” e “sostanza” abbiano non solo la medesima matrice, ma la combinazione delle due sia il presupposto essenziale del riconoscimento dell’esimente di responsabilità.
Tanto la “moneta complementare” quanto le criptovalute derivano ed appartengono a quei fenomeni bottom-up che nascono per rispondere alle esigenze emergenti di un mercato sempre più globalizzato e con regole leggere e flessibili: tuttavia, non sono scevre da problematiche regolamentari, spesso molto poco note, quantomeno fino a quando non ci si trova a gestirle in prima persona.
Oggigiorno il panorama delle valute virtuali è molto più ampio di quanto in effetti se ne abbia percezione: complessivamente, una stima attendibile è di circa 5490, dove le più note hanno carattere transnazionale ma ne esistono anche di locali, pur con un utilizzo di non minore significato.
In tal senso sono necessarie alcune considerazioni di merito.
Da non dimenticare che, in particolar modo con l’avvento dell’e-commerce, i due principali rapporti che si instaurano nella “dimensione digitale” sono riconducibili al B2B (Business to Business, ovvero tra imprese) ed al B2C (Business to Consumer, ossia la commercializzazione diretta con il cliente finale). Se l’utilizzo da parte del cittadino pone già una serie di quesiti interessanti, il loro utilizzo in ambito aziendale è molto complesso.
Una prima considerazione riguarda la legittimità nell’utilizzo delle cosiddette “valute virtuali” e gli effetti con la contabilità aziendale, in particolare relativamente all’oggettiva problematica correlata alla loro “volatilità”: infatti, sono soggette a variazioni, anche molto significative, nel loro apprezzamento, sia al momento dello scambio che della contabilizzazione.
Questa “caratteristica” si lega anche al fatto che non sono regolamentate né dai governi né dalle banche centrali. Pertanto, il loro impiego in ambito contabile (e conseguentemente fiscale/tributario) riporta quantomeno alla necessità di governare quel “rischio di cambio”3 che – noi europei – avevamo ridotto con l’introduzione dell’Euro.

Le valute virtuali e la tenuta della contabilità

Pertanto, al di là delle ulteriori considerazioni circa l’utilizzo di una valuta non avente corso legale (ossia non ancora regolamentata né dai Governi, né tantomeno dalle Banche Centrali)4, la tenuta di una contabilità e la predisposizione del relativo bilancio annuale deve essere effettuata in “moneta di conto”5. Pertanto, gli eventuali flussi finanziari gestiti (parzialmente o totalmente) in cripto-valute dovranno essere “riconvertiti” in Euro, con la logica conseguenza che, opportunamente e cautelativamente, si dovrà tenere conto anche delle relative oscillazioni positive e negative di tali conversioni di valore, potendo queste ultime produrre tanto guadagni, quanto perdite, di natura prettamente finanziaria.
Questo aspetto, che non è l’unico, ha un impatto significativo nei soggetti tanto di maggiori quanto di minori dimensioni, con un aumento di costi ed una difficoltà di rappresentazione nel rendiconto annuale, in particolare in questi ultimi.
Oltretutto, tali errori di rappresentazione se non correttamente gestiti, potrebbero avere molteplici effetti nell’ambito di una entità che ha adottato il Modello Organizzativo Gestionale e di Controllo, ex D. Lgs.231/01.
In primo luogo perché, in assenza di un criterio oggettivo di valorizzazione della “conversione” da cripto-valuta ad Euro, ci si espone al rischio di una contestazione da parte dell’Amministrazione Finanziaria, sia con un possibile recupero della base imponibile e della tassazione, ma anche con la possibilità di superamento di quelle soglie che caratterizzano i reati tributari6.
In secondo luogo, se la rappresentazione agli stakeholders della situazione gestionale non fosse fedele (per le medesime motivazioni), vi si potrebbe aggiungere l’ulteriore rischio di incorrere nel reato di false comunicazioni sociali (anche contenuto nel “catalogo dei reati”7).

Alcuni effetti sulle norme antiriciclaggio

Alle precedenti considerazioni, inoltre, ne devono essere aggiunte alcune in materia di contrasto al riciclaggio ed al finanziamento del terrorismo: infatti, deve essere sempre tenuto presente che il reato di “riciclaggio” (od auto-riciclaggio, in relazione alle specifiche circostanze) ha uno stretto legame con i reati presupposto, da cui derivano le disponibilità.
Oltretutto, una caratteristica delle cripto-valute è di avere un sistema di tracciabilità basato sulle blockchain8, molto diverso da quelli tradizionali che caratterizzano le valute “a corso legale” emesse dalle Istituzioni e Paesi Sovrani, che consentono alle Autorità di poter eventualmente accertare gli abusi ovvero la commissione di reato.
Da un punto di vista prettamente istituzionale, l’Unità di Informazione Finanziaria per l’Italia della Banca d’Italia ha evidenziato come vi sia un’oggettiva inadeguatezza del quadro regolamentare9, così come un’evidente debolezza nella tracciabilità, in particolar modo in relazione all’«offerta di servizi di erogazione di contante o di cambio di valute virtuali attraverso sportelli automatici da parte di operatori non finanziari esteri senza stabilimento in Italia»10; questo comporta un elevato “rischio di riciclaggio” per l’intero sistema economico, che nello specifico deve essere tenuto in debita considerazione in particolar modo dall’amplia platea dei destinatari del D. Lgs. 21 novembre 2007 n. 231.
Infatti, a livello generale, interessa gli scambi di “valore”11 non tracciabili, che favoriscono le attività delle imprese criminali e nello specifico espongono (ad esempio) i professionisti economico-giuridici a continue valutazioni circa l’operato della propria clientela (basti pensare alla già citata tenuta della contabilità) sia ai fini delle comunicazioni di infrazione all’uso del contante e dei titoli al portatore12, sia ai fini delle Segnalazioni di Operazioni Sospette.
Quanto sopra, oltretutto, andrebbe letto alla luce della sentenza della Corte di Cassazione Penale, n. 21404 depositata il 31/05/2021, che afferma come “ai fini dell’integrazione del reato di auto-riciclaggio delineato dall’art. 648-ter.1 C.P.13 non occorre che l’agente ponga in essere una condotta di impiego, sostituzione o trasferimento del denaro, beni o altre utilità che comporti un assoluto impedimento alla identificazione della provenienza delittuosa degli stessi, essendo, al contrario, sufficiente una qualunque attività, concretamente idonea anche solo a ostacolare gli accertamenti sulla loro provenienza”. Sembra opportuno evidenziare come questa posizione – peraltro – è riscontrabile anche nella Comunicazione dell’Unità di Informazione Finanziaria per l’Italia del 10 novembre 2020, inerente gli “schemi rappresentativi di comportamenti anomali riguardanti l’operatività connessa con illeciti fiscali”14.

Impatto sul MOGC 231

Quanto precedentemente riportato, quindi, conduce ad alcune riflessioni differenziate, quantomeno, per i due attori principali: l’ente e l’Organismo di Vigilanza.
Per l’entità che ha adottato il MOGC, sarà dunque necessario un salto culturale e gestionale che va oltre la mera decisione di adottare una nuova modalità di pagamento: infatti, sarebbe opportuno ridisegnare i processi di acquisto e vendita, con l’impiego degli smartcontracts15, delle blockchains e delle firme digitali16.
Proprio come evidenziato dal già citato documento di Confindustria17 l’adozione di un Modello Organizzativo di Gestione e Controllo risulta essere efficace (anche ai fini del riconoscimento dell’esimente di responsabilità) solo quando vi sia una concreta implementazione, rispetto alle specificità della singola realtà organizzativa aziendale, nell’adeguatezza delle misure di prevenzione e mitigazione rispetto all’esposizione ai rischi di commissione (quantomeno) dei reati contenuti nel “catalogo”18. Pertanto, «il modello non deve rappresentare un adempimento burocratico, una mera apparenza di organizzazione. Esso deve vivere nell’impresa, aderire alle caratteristiche della sua organizzazione, evolversi e cambiare con essa»19.
A valle, sarà necessario implementare una o più specifiche procedure – inerenti i pagamenti in cyber-currencies, siano essi in entrata e/o in uscita – che dettaglino quantomeno:

  • quale tra le valute virtuali sono utilizzate, in ragione di un’opportuna valutazione sulle garanzie offerte, al fine di non incorrere nella culpa in eligendo; quindi,
  • estrinsecando i criteri adottati per la definizione della valorizzazione della conversione tra la stessa e la “moneta di conto”.

Queste vanno integrate con quelle modalità di “trasparenza”, per non incorrere nei reati di false comunicazioni sociali, tributari e fiscali.
La Linee Guida di Confindustria (versione 2021), in merito, richiamano opportunamente il riferimento al Tax Control Framework (TFC)20 in modo analogico al MOGC, facendo perno – in entrambi i casi – sui flussi informativi che «devono essere accurati, completi, tempestivi e costanti, in modo da garantire la circolazione delle informazioni a tutti i livelli aziendali (con la doverosa programmazione di un piano di formazione, comunicazione e informazione volto a diffondere e consolidare la cultura della trasparenza e dell’integrità, nonché la comprensione delle fattispecie di reati tributari, con esemplificazioni delle concrete condotte idonee a generarle)».
In ultimo, a maggior ragione, se l’Ente è uno dei destinatari delle disposizioni antiriciclaggio, sarà necessario, in primis, adottare una procedura che garantisca la tracciabilità e la diretta correlazione tra l’operazione di acquisto/vendita ed il movimento finanziario, quindi, adeguare il relativo approccio basato sul rischio, intervenendo proattivamente sul grado di approfondimento informativo. Oltre al combinato disposto tra l’Adeguata Verifica della Clientela e l’Approccio basato sul rischio, sarà opportuno tenere presente il processo di rilevazione delle anomalie (in seno all’obbligo di Segnalazione di Operazione Sospetta), proprio per il maggior rischio di contesto; ed anche quanto la portata applicativa della definizione di “riciclaggio” data dal D.Lgs. 231/0121.
Per quanto attiene l’attività ed i membri dell’Organismo di Vigilanza, le considerazioni di merito sono, quantomeno in apparenza, molto diverse sebbene altrettanto vantaggiose.
Infatti, l’attività di controllo22 dell’Organismo di Vigilanza, in questo specifico ambito, viene influenzata fortemente dalla capacità dei singoli membri di approcciare alla verifica attraverso le nuove piattaforme tecnologiche, quali blockchain e smart-contracts.
Di certo, molto complesso da un punto di vista tecnologico (tutto dipende dalle conoscenze tecniche), ma non sempre sconveniente: infatti, se viene garantita la necessaria perizia e competenza, queste attività possono da un lato velocizzare e dall’altro aumentare la frequenza ed il numero dei controlli.
L’introduzione dei controlli attraverso queste nuove tecnologie, oltretutto, potrebbe aumentare significativamente la qualità degli stessi, visto che molte “anomalie” emergerebbero dall’applicazione di criteri di selezione informatizzati che, allo stato attuale, invece, risultano molto complessi e difficili: il valore aggiunto risiederebbe nei double-check, possibili grazie alla interoperabilità dei sistemi alimentati da molteplici fonti23.
In aggiunta, anche vista l’esperienza del social distancing, tali attività di controllo possono anche essere effettuate da remoto, sia garantendo la continuità, sia con un notevole risparmio di costi, che riduce significativamente l’intervento umano diretto ed aumenta quella garanzia di imparzialità richiesta, quantomeno nella fase di selezione ed estrapolazione dei primi dati di partenza.
Resta, ovviamente, fondamentale e centrale la capacità e la professionalità del “auditor” (lato sensu) – nella seconda fase – di approfondire e valutare gli elementi estratti, in relazione al contesto dell’entità.
Ne deriva chiaramente come una tale scelta abbia un impatto sui requisiti di onorabilità, indipendenza e professionalità.
Se sui primi due si richiamano le modalità già note e diffuse, sul terzo è indubbio come questa influenzi significativamente la valutazione del profilo professionale e le competenze dei membri dell’Organismo di Vigilanza, presupponendo non solo una connotazione specialistica, ma anche tecnologica.
Addirittura, potrebbe quasi obbligare ad una scelta di organo collegiale24, proprio per garantire la coesistenza di un know-how eterogeneo.

Conclusioni

Il caso riportato ha una duplice valenza: una di portata generale, ed una relativa alla specifica casistica dell’uso di strumenti di pagamento “poco” regolamentati.
Dal punto di vista metodologico, risulta evidente come il modello integrato di compliance sia una declinazione di quell’approccio olistico complesso25, fondato sulla capacità analitica e gestionale di interpretare correttamente BigData e SmartData attraverso le diverse tecniche e modalità della Business Intelligence e dell’ICT.
Nel caso specifico, emerge la necessità di effettuare delle valutazioni aggiuntive ed integrative, propedeutiche a garantire che il sistema nel suo complesso rimanga nel perimetro della trasparenza e legalità, anche solo per evitare di subire contestazioni, anche se solo formali e/o più o meno fondate. Infatti, bisogna ricordare che queste, comunque, ingenerano costi di gestione ed aumentano l’esposizione al “rischio reputazionale”.

  1. Soprattutto se l’azione preventiva non tiene conto degli effetti delle sanzioni previste che, se irrogate, avrebbero un impatto sia di natura reputazionale che sul mancato introito. ↩︎
  2. Tratto da “Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo, ai sensi del Decreto Legislativo 8 giugno 2001, n. 231”, ed. giugno 2021. ↩︎
  3. Secondo la definizione riportata da Borsa Italiana, nella sua accezione e significato tecnicamente più puro, è il «rischio legato ad una variazione del rapporto di cambio tra due valute, che incide sul valore di un bene espresso in una valuta estera». ↩︎
  4. Secondo quanto introdotto dal Decreto Legislativo 25 maggio 2017, n. 90 all’art.1 co.2 lett. qq) del Decreto Legislativo 21 novembre 2007, n.231, una valuta virtuale è «la rappresentazione digitale di valore, non emessa da una banca centrale o da un’autorità pubblica, non necessariamente collegata a una valuta avente corso legale, utilizzata come mezzo di scambio per l’acquisto di beni e servizi e trasferita, archiviata e negoziata elettronicamente». ↩︎
  5. La valuta in cui è redatto il bilancio che per l’Italia, ai sensi dell’articolo 2423, comma 6, codice civile è l’Euro. ↩︎
  6. Introdotti all’art. 25 quinquiesdecies “Reati Tributari” del Decreto Legislativo 8 giugno 2001, n. 231, con la legge di conversione del 19 dicembre 2019 n. 157, convertendo il D.L. 26 ottobre 2019 n. 124/157. ↩︎
  7. Rientrante tra i “reati societari”, di cui all’art. 25-ter del Decreto Legislativo n. 231/2001, articolo aggiunto dal D.Lgs. n. 61/2002, modificato dalla L. n. 190/2012, dalla L. 69/2015 e dal D.Lgs. n.38/2017. ↩︎
  8. La “Blockchain” può essere definita come un registro elettronico aperto, composto da blocchi, su cui vengono memorizzate tutte le transazioni e/o operazioni che vengono convalidate e collegati tra di loro, in una disposizione cronologica. ↩︎
  9. Sembra opportuno evidenziare che secondo quanto riportato da Claudio Clemente, nella sua Relazione per la Presentazione del Rapporto Annuale UIF 2020, del 24 giugno 2021 «a breve dovrebbe essere emanato il decreto ministeriale che avvierà il censimento degli operatori in valuta virtuale destinatari degli obblighi antiriciclaggio; saranno in tale sede definiti i requisiti prescritti per svolgere legalmente l’attività, da parte di soggetti italiani ed esteri, e introdotti meccanismi di cooperazione tra le Autorità per l’accertamento di comportamenti irregolari». ↩︎
  10. Claudio Clemente, Relazione per la Presentazione del Rapporto Annuale UIF 2020, 24 giugno 2021. ↩︎
  11. Tale locuzione viene utilizzata proprio per esprimere, nel modo corretto due diversi concetti: da un lato, riaffermare la “fungibilità” del denaro; dall’altro, come ancora allo stato attuale, le valute virtuali, pur non avendo corso legale, assolvono de facto alla funzione di trasferimento (ed accumulo) di valore, seppur con tutti i limiti della loro volatilità. ↩︎
  12. Si richiama, in tal senso, il Decreto Legislativo 21 novembre 2007, n. 231 all’art.49 che sancisce le soglie per il divieto di trasferimento di contante tra privati (allo stato attuale € 2.000,00) e la trasferibilità degli assegni (allo stato attuale € 1.000,00) ed all’art. 51 che fissa in 30 giorni il termine per la comunicazione di infrazione. ↩︎
  13. Che ovviamente potrebbe essere, per analogia, esteso anche al reato di riciclaggio ex art. 648 bis, visto che sostanzialmente rispetto all’autoriciclaggio la differenza risiede nella non coincidenza dell’agente che commette il reato presupposto. ↩︎
  14. A pagina 11 viene letteralmente riportato «trasferimenti di disponibilità […] ove avvengano con modalità che ostacolano la tracciabilità dei trasferimenti ovvero agevolano l’anonimato dei beneficiari degli stessi, quali, ad esempio, i prelievi di contante e operazioni inerenti all’acquisto di valute virtuali». ↩︎
  15. Lo smart contract non ha una definizione univoca, e potrebbe essere descritto come un contratto che incorpora anche il codice informatico che lo compone. Per approfondimenti, si rinvia a M. d’Agostino Panebianco, Vivere nella Dimensione Digitale, Themis Ed., 2019. ↩︎
  16. La firma digitale è la trasposizione nella dimensione digitale della firma autografa, legalmente valida se rispetta i parametri crittografici e di sicurezza, previsti dalle vigenti disposizioni di legge. ↩︎
  17. Si vedano le “Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo, ai sensi del Decreto Legislativo 8 giugno 2001, n. 231”, ed. giugno 2021. ↩︎
  18. Ossia previsti dal Legislatore. ↩︎
  19. Tratto da “Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo, ai sensi del Decreto Legislativo 8 giugno 2001, n. 231”, ed. giugno 2021. ↩︎
  20. Che rappresenta un ulteriore sistema che consente alle società di valutare e mitigare il rischio fiscale nel suo complesso (valorizzando tutti i modelli di gestione dei rischi presenti) e quindi di rafforzare il relativo presidio. ↩︎
  21. Si veda art. 2 co.4 in particolare la lettera d). ↩︎
  22. Con specifico riferimento alle attività di vigilanza sull’effettività del modello (ossia, coerenza tra i comportamenti posti in essere ed il MOGC adottato); verifica dell’adeguatezza, per garantire la capacità di prevenzione dei comportamenti alla base dei reati del catalogo; analisi della solidità e funzionalità nel tempo. ↩︎
  23. Per un eventuale ed opportuno approfondimento M. d’Agostino Panebianco e L. Mantoan, How blockchain changes the legal auditing process, in Rivista Diritto Mercato Tecnologia, 2020. ↩︎
  24. Ossia, “plurisoggettiva”, in luogo di una composizione “monosoggettiva”. ↩︎
  25. Per approfondimenti, si veda anche M. d’Agostino Panebianco, L’“Holistic Complexity Approach”, in Rivista Statistica & Società, 2019. ↩︎
NEWS

I PIÙ LETTI