“Sistema 231”: le nuove Linee Guida Confindustria

di Elisabetta Torzuoli

Correva l’anno 2002, quando Confindustria accettava la sfida lanciata da un sistema legislativo che puntava a prevenire i reati nello svolgimento dell’attività di impresa, favorendo la cultura dei controlli interni e della trasparenza gestionale.
È noto agli addetti ai lavori che il D.Lgs. 231/2001 ha introdotto nel nostro panorama normativo una specie di responsabilità formalmente amministrativa, ma sostanzialmente penale, a carico degli enti, in conseguenza della commissione, nel loro interesse o vantaggio, di un reato, sanzionando una colpa c.d. d’organizzazione.
Deflagrato, così, il noto brocardo “societas delinquere non potest”, è stata invece riconosciuta l’opposta capacità dell’ente che, come correttamente ha rilevato il giurista Carlo Piergallini, “…ha la capacità di indurre la criminalità di impresa: la scelta dell’illegalità non costituisce mai un’episodica degenerazione individuale, ma il frutto di un’azione organizzata che non ha interiorizzato (intenzionalmente o per carenze organizzative) la cultura della legalità.”.
Diversamente detto, rifacendosi ad una nota elaborazione giurisprudenziale della Suprema Corte, nella sua massima composizione, la c.d. colpa d’organizzazione si traduce in una “inottemperanza da parte dell’ente dell’obbligo di adottare le cautele, organizzative e gestionali, necessarie a prevenire la commissione dei reati previsti tra quelli idonei a fondare la responsabilità del soggetto collettivo, dovendo tali accorgimenti essere consacrati in un documento che individua i rischi e delinea le misure atte a contrastarli (Cass. Pen, Sez. Un., 24.4.2014, n. 38343).
Introducendo una logica preventiva e premiale, l’ente non risponde allorquando: abbia adottato ed efficacemente attuato un modello organizzativo, di gestione e controllo idoneo a prevenire reati della specie di quello verificatosi, il compito di vigilare sul funzionamento e l’osservanza del modello sia stato affidato ad un organismo di vigilanza e non ci si sia stata omessa o insufficiente vigilanza ed il reato sia stato commesso eludendo fraudolentemente il modello (nel caso in cui l’autore sia un apicale) ovvero in caso di inosservanza di obblighi di direzione e vigilanza (nel caso in cui il reo sia un sottoposto).
In questa impostazione, è stata prevista sin dall’inizio la possibilità di adozione dei modelli, assicurando le esigenze prima descritte, sulla base di codici di comportamento redatti dalle associazioni maggiormente rappresentative degli enti: la prima edizione delle Linee Guida viene, quindi, pubblicata nel marzo 2002 ed è revisionata dapprima nell’aprile 2008, quindi nel marzo 2014 e, da ultimo, nel giugno 2021.
Rimane la struttura bipartita tra parte generale e parte speciale: la prima, suddivisa in lineamenti della responsabilità 231, analisi delle componenti del modello (rischi e protocolli, codice etico e sistema disciplinare, organismo di vigilanza), la seconda, concentrata su case study per le singole fattispecie di reato presupposto, oramai diventato un ricco e diversificato catalogo. 

Finalità

Prima di procedere alla rassegna delle principali novità apportate, piace riportare le finalità conclamate in esordio delle linee guida, dalla stessa Confindustria, perché in essa si compendia lo spirito che deve animare l’ente nell’adozione di un modello ed il monito che il sistema preventivo adottato non rimanga un mero adempimento burocratico, un’apparenza di organizzazione, ma che viva nell’impresa e si conformi alle sue esigenze.
“Confindustria si propone, mediante le presenti Linee Guida, di offrire alle imprese che abbiano scelto di adottare un modello di organizzazione e gestione una serie di indicazioni e misure, essenzialmente tratte dalla pratica aziendale, ritenute in astratto idonee a rispondere alle esigenze delineate dal decreto 231. Tuttavia, data l’ampiezza delle tipologie di enti presenti nella realtà associativa di Confindustria e la varietà di strutture organizzative di volta in volta adottate in funzione sia delle dimensioni sia del diverso mercato geografico o economico in cui essi operano, non si possono fornire riferimenti puntuali in tema di modelli organizzativi e funzionali, se non sul piano metodologico. Le Linee Guida, pertanto, mirano a orientare le imprese nella realizzazione di tali modelli, non essendo proponibile la costruzione di casistiche decontestualizzate da applicare direttamente alle singole realtà operative. Pertanto, fermo restando il ruolo chiave delle Linee Guida sul piano della idoneità astratta del modello che sia conforme ad esse, il giudizio circa la concreta implementazione ed efficace attuazione del modello stesso nella quotidiana attività dell’impresa è rimesso alla libera valutazione del giudice. Questi compie un giudizio sulla conformità e adeguatezza del modello rispetto allo scopo di prevenzione dei reati da esso perseguito. In questa prospettiva, è di fondamentale importanza, affinché al modello sia riconosciuta efficacia esimente, che l’impresa compia una seria e concreta opera di implementazione delle misure adottate nel proprio contesto organizzativo. Il modello non deve rappresentare un adempimento burocratico, una mera apparenza di organizzazione. Esso deve vivere nell’impresa, aderire alle caratteristiche della sua organizzazione, evolversi e cambiare con essa.
L’auspicio che sospinge il presente lavoro e, in particolare, la revisione compiuta nel 2014, è che le soluzioni indicate nelle Linee Guida continuino a ispirare le imprese nella costruzione del proprio modello e che, d’altra parte, la giurisprudenza valorizzi i costi e gli sforzi organizzativi sostenuti dalle imprese per allinearsi alle prescrizioni del decreto 231”.
Un invito, dunque, quello formulato da Confindustria e rivolto alla giurisprudenza a valorizzare gli sforzi compiuti dall’ente, a fronte dell’adempimento ad una prescrizione, l’adozione del modello, ad oggi non obbligatoria, in ordine alla quale comunque le stesse imprese riconoscono una serie di vantaggi, consacrati anche da diverse disposizioni normative.
Oltre alla possibile esclusione della responsabilità dell’ente ed ai vantaggi sul piano edittale ex D.Lgs. 231/2001, oggi la predisposizione è ritenuta conveniente perché:

  • consente l’individuazione di gap organizzativi, favorisce la chiarezza organizzativa, la razionalizzazione dei presidi di controllo, la ripartizione di poteri e responsabilità, incentivando un business trasparente;
  • assicura il rispetto di normative, con conseguente riduzione del rischio di sanzioni da non-conformità e del relativo cost-saving;
  • gevola l’accesso ai bandi di gara indetti dalla Pubblica Amministrazione, con indubbio vantaggio reputazionale;
  • assicura un miglior posizionamento riguardante il rating di impresa e di legalità, migliorando i rapporti con le pubbliche amministrazioni e incrementando, nelle gare di appalto, le chance di aggiudicazione.

Anche diversi corpi di norme, riconoscono ormai un valore significativo al modello 231, vediamoli:

  • Il codice della crisi di impresa, ove l’integrazione del modello 231 con quanto previso dal D.Lgs. 14/2019 può essere una scelta efficace e sintomatica di una realtà sicura e affidabile, poiché il modello 231 è ascritto tra quelle previsioni che assicurano il principio di adeguatezza dell’assetto societario;
  • T.U. 81/2008 che ha stabilito un esimente del dovere di vigilanza del datore di lavoro in caso di adozione di un modello 231;
  •  Terzo settore: l’art. 4, comma 1, lett. g), L. 106/2016 suggerisce l’adozione del modello 231, nel disciplinare gli obblighi di controllo interno e di accountability nei confronti dei diversi stakeholder, mentre la delibera ANAC 20.01.2016, n. 32 (recante “Linee Guida per l’affidamento di servizi a enti del terzo settore e alle cooperative sociali”), prevede che l’appaltante debba verificare l’applicazione del D.Lgs. 231/2001, in capo agli enti no-profit;
  • tra le misure di self-cleaning significative ai sensi dell’art. 80 del codice degli appalti, le Linee Guida Anac 16.11.2016, n. 6, individuano l’adozione di idonei modelli di organizzazione, gestione e controllo che prevengono reati della specie di quello verificatosi, come misura per superare l’esclusione dalla partecipazione alle gare pubbliche per gli operatori economici;
  • in ambito previdenziale, sono previsti rilevanti sgravi contributivi INAIL per l’ente munito di modello, che sia efficacemente attuato nell’ambito dell’organizzazione di impresa.

In definitiva, sebbene la scelta del nostro legislatore in ambito 231, sia ancor oggi quella di mantenere come facoltativa l’adozione del compliance programs, la sua mancanza, nell’ambito di una organizzazione aziendale complessa, rischia di apportare riflessi negativi.

Le principali novità apportate dall’edizione 2021

L’approccio integrato nella gestione del rischio, la disciplina del whistleblowing, una miglior caratterizzazione dell’organismo di vigilanza costituiscono le principali novità da segnalare con riguardo alla parte generale, mentre, per quanto concerne la parte speciale, questa si arricchisce dell’analisi (con lo studio approfondito di aree a rischio, potenziali modalità di commissione, protocolli e presidi da predisporre in via preventiva per evitare commissione del rischio) riferita alle nuove fattispecie – presupposto, che nel tempo hanno arricchito il catalogo dei reati-presupposto (ossia corruzione privata, falso in bilancio/autoriciclaggio/riciclaggio/abusi di mercato, caporalato, reati ambientali, impiego di cittadini terzi il cui soggiorno è irregolare, traffico di influenze illecite, illeciti tributari, frode nelle pubbliche forniture, contrabbando, peculato e abuso di ufficio).
La presente disamina procede ora, concentrandosi sulle novità della parte generale.

Approccio integrato nella gestione del rischio

“…la gestione dei numerosi obblighi di compliance, secondo un approccio tradizionale, può risultare connotata da una pluralità di processi, informazioni potenzialmente incoerenti, controlli potenzialmente non ottimizzati, con conseguente ridondanza nelle attività.
Il passaggio ad una compliance integrata potrebbe permettere invece agli Enti di:

  • razionalizzare le attività (in termini di risorse, persone, sistemi, ecc.);
  • migliorare le attività (in termini delle attività di compliance;
  • facilitare la condivisione delle informazioni attraverso una visione integrata delle diverse esigenze di compliance, anche attraverso l’esecuzione di risk assessment congiunti, e la manutenzione periodica dei programmi di compliance (ivi incluse le modalità di gestione delle risorse finanziarie, in quanto rilevanti ed idonee ad impedire la commissione di molti dei reati espressamente previsti come fondanti la responsabilità degli enti).”

Il rischio di compliance, ossia di non conformità alle norme, comporta per le imprese il rischio di incorrere in sanzioni giudiziarie o amministrative, perdite finanziarie rilevanti o danni reputazionali in conseguenza di violazioni di norme imperative ovvero di autoregolamentazione, molte delle quali rientrano nel novero dei reati di cui al D.Lgs. 231/2001.
Un approccio tradizionale nella gestione degli obblighi di compliance può portare sfasamenti, pluralità di processi, informazioni potenzialmente incoerenti, controlli potenzialmente non ottimizzati, con conseguente ridondanza nelle attività.
Proseguono, perciò le linee guida: “In quest’ottica, un approccio integrato dovrebbe, quindi, contemplare procedure comuni che garantiscano efficienza e snellezza e che non generino sovrapposizione di ruoli (o mancanza di presidi), duplicazioni di verifiche e di azioni correttive, in termini più ampi, di conformità rispetto alla copiosa normativa di riferimento, laddove tali ruoli rispettivamente incidano e insistano sui medesimi processi.
Quali azioni vanno, dunque, poste in essere per realizzare un’integrazione nella gestione del rischio?
prevedere procedure comuni che assicurino efficienza e snellezza ed evitino sovrapposizione di ruoli (o mancanza di presidi), duplicazioni di verifiche e di azioni correttive, in termini più ampi, di conformità rispetto alla normativa di riferimento, laddove tali ruoli rispettivamente incidano e insistano sui medesimi processi; predisporre o integrare le procedure tenendo conto delle peculiarità sottese a ciascuna di esse, portando a sintesi gli adempimenti, individuando le modalità per intercettare e verificare gli eventi economici e finanziari dell’impresa nell’ottica del corretto agire; definire specifici e continui meccanismi di coordinamento e collaborazione tra i principali soggetti aziendali interessati tra i quali, a titolo esemplificativo, il Dirigente Preposto, la funzione Compliance, l’Internal Audit, il Datore di lavoro, il Collegio sindacale, il Comitato per il controllo interno e la revisione contabile (ai sensi dell’art.19, d.lgs. n. 39/2010) e l’OdV; implementare i sistemi di controllo già esistenti (tax control framework / reati tributari – SGSL ex d. lgs. n. 81 del 2008 e standards internazionali / reati in materia di salute e sicurezza dei lavoratori) attraverso la loro integrazione nel Modello 231 (con conseguente previsione di poteri di monitoraggio in capo all’OdV, flussi informativi nei confronti dell’OdV, applicazione del sistema disciplinare, meccanismi di tutela del segnalante); armonizzare i sistemi esistenti ed obbligatori con quelli c.d. “volontari” (es. ISO 14001, ISO 27001, ISO 37001) e valorizzare gli esiti delle attività di audit interno e delle verifiche funzionali al conseguimento e al mantenimento delle relative certificazioni.

Il whistleblowing

Le linee guida dedicano un apposito capitolo alla procedura volta ad introdurre il whistleblowing, all’interno del modello. È noto che l’art. 6, comma 2-bis, D.Lgs. 231/2001 stabilisce che:

“I modelli di cui alla lettera a) del comma 1 prevedono:

  1. uno o più canali che consentano ai soggetti indicati nell’articolo 5, comma 1, lettere a) e b), di presentare, a tutela dell’integrità dell’ente, segnalazioni circostanziate di condotte illecite, rilevanti ai sensi del presente decreto e fondate su elementi di fatto precisi e concordanti, o di violazioni del modello di organizzazione e gestione dell’ente, di cui siano venuti a conoscenza in ragione delle funzioni svolte; tali canali garantiscono la riservatezza dell’identità del segnalante nelle attività di gestione della segnalazione;
  2. almeno un canale alternativo di segnalazione idoneo a garantire, con modalità informatiche, la riservatezza dell’identità del segnalante;
  3. il divieto di atti di ritorsione o discriminatori, diretti o indiretti, nei confronti del segnalante per motivi collegati, direttamente o indirettamente, alla segnalazione;
  4. nel sistema disciplinare adottato ai sensi del comma 2, lettera e), sanzioni nei confronti di chi viola le misure di tutela del segnalante, nonché di chi effettua con dolo o colpa grave segnalazioni che si rivelano infondate.”

Con riguardo all’ambito soggettivo, questo è individuato negli enti che intendono istituire un sistema di prevenzione 231, il cui modello dovrà prevedere: appositi canali per segnalare eventuali illeciti rilevanti ai sensi del decreto 231, nonché violazioni del modello stesso; i canali devono garantire la riservatezza dell’identità del segnalante e almeno uno deve prevedere modalità informatiche; indicare il “destinatario” delle segnalazioni e le caratteristiche dimensionali e organizzative; stabilire il divieto di atti di ritorsione o discriminatori nei confronti dei whistleblowers e misure sanzionatorie in caso di violazione degli obblighi di riservatezza e/o atti ritorsivi o discriminatori. Le linee concludono raccomandando l’adeguamento alle prescrizioni di cui alla direttiva 2019/1937, di prossimo, si auspica, recepimento. Per quanto concerne la riservatezza dell’identità del segnalante, si evidenzia che, rispetto ad altre normative che prevedono l’istituto del whistleblowing, in ambito 231 non è richiesto l’anonimato, poiché per garantire al denunciante una tutela adeguata, anche in termini di riservatezza dell’identità, è necessario che costui sia riconoscibile. Pur tuttavia, i modelli organizzativi possono prevedere anche canali per effettuare segnalazioni in forma anonima, ma con delle cautele, onde evitare di compromettere la necessaria verifica della fondatezza della denuncia, al fine di arginare il rischio di denunce infondate. A tal fine, è possibile adottare degli escamotage, prevedendo che le segnalazioni siano documentate adeguatamente ovvero rese con dovizia di particolari e “in grado di far emergere fatti e situazioni relazionandoli a contesti determinati”, come precisato dall’Anac (avendo riguardo alle segnalazioni che è tenuta a gestire). Una precisazione, infine, quanto al destinatario. Vista la rosa di possibilità offerte da Confindustria (Organismo di Vigilanza ovvero un altro soggetto, comitato, struttura specificamente individuato; responsabile della funzione compliance; un comitato rappresentato da soggetti appartenenti a varie funzioni, ad esempio legale, internal audit, compliance, HR; un ente o soggetto esterno dotato di comprovata professionalità, che si occupi di gestire la prima fase di ricezione delle segnalazioni in coordinamento con l’ente; il datore di lavoro nelle PMI), va precisato che se il destinatario è individuato in un soggetto diverso dall’Organismo di Vigilanza, questo andrà coinvolto in via concorrente ovvero successiva, per evitare il rischio che il flusso di informazioni generato dal meccanismo di whistleblowing sfugga del tutto al suo monitoraggio, prevedendo un’apposita reportistica nei suoi confronti.

Organismo di vigilanza

Le linee guida esaminano dunque il fulcro del sistema di vigilanza, riconosciuto come perno soggettivo del sistema di contenimento del rischio penale, centro di riferimento del sistema gestorio per la valutazione e verifica costante dell’adeguatezza del modello e della sua effettiva implementazione. Viene analizzata, dunque, la sua composizione variabile, monosoggettivo, plurisoggettivo, con esame della composizione di membri interni ed esterni, sono ribaditi i requisiti di autonomia, indipendenza, professionalità, l’importanza dell’effettivo funzionamento di flussi informativi, nonché i rapporti tra organismo di vigilanza e collegio sindacale.

Conclusioni

L’arresto di Confindustria, tanto atteso a seguito delle continue novelle in un’ottica di ampliamento dei reati – presupposto, segna un fondamentale passaggio verso la valorizzazione dell’organizzazione di impresa. Nonostante l’adozione del modello rientri comunque in una scelta gestoria dell’ente, è evidente la crescente centralità che assume la compliance nell’organizzazione aziendale, anche a seguito della ventennale applicazione del D.lgs. 231/2001. Fermo l’impegno delle imprese nell’adeguarsi ai dettami normativi e nel revisionare le procedure e protocolli già esistenti facendo propri i preziosi focus apportati dalle linee guida, si attende ora un riconoscimento premiale in sede giudiziale, il superamento delle incertezze sul giudizio di idoneità concreta, una valorizzazione dei presidi di gestione e controllo del rischio esistenti nelle imprese di grandi dimensioni (sistemi di compliance integrata, certificazioni ISO, programmi anticorruzione, procedure e controlli societari).
Più di tutti, è forse atteso ed auspicato un ritocco al testo di legge, al fine di attribuire determinatezza ai parametri sui contenuti e modalità di costruzione del modello in ottica di esimente. La prassi, dunque, recepita dalla maggiore associazione rappresentativa degli enti, sembra ora voler cedere il passo al Legislatore.

NEWS

I PIÙ LETTI