L’analisi del rischio 231/01: finalità, impostazione e svolgimento

di Luigi Fruscione
Premessa

L’analisi dei rischi, che è uno degli step necessari per la predisposizione di un idoneo Modello di organizzazione e gestione di cui al Dlgs n.231/01, si compone di una serie di attività che vanno dall’acquisizione della documentazione necessaria alla predisposizione dell’audit fino all’esame dei dati e delle informazioni acquisite durante le interviste.
Da ciò deriva, a contrario, che sbagliare nella gestione di una delle diverse fasi che compongono il risk assessment determina, di conseguenza, la predisposizione di un sistema preventivo 231 non efficace.

La normativa

L’analisi dei rischi è un requisito obbligatorio ai fini dell’idoneità del sistema 231 essendo espressamente previsto dall’art.6 del Dlgs n.231/01 il quale prevede che “in relazione all’estensione dei poteri delegati e al rischio di commissione dei reati, i modelli di cui alla lettera a), del comma 1, devono rispondere alle seguenti esigenze: … individuare le attività nel cui ambito possono essere commessi reati1“.
La previsione normativa indica la (ovvia) necessità di procedere ad una specifica attività di analisi del rischio esistente all’interno dei processi del soggetto collettivo.
Le analisi del rischio effettuate per rispondere ad esigenze di altri sistemi di gestione (es. ambiente, sicurezza sui luoghi di lavoro, sicurezza informatica, anticorruzione, ecc.) potranno essere prese in esame analizzando con molta attenzione quando sono state effettuate, a che logica rispondono, che tipologie di rischi sono sovrapponibili a quelli del 231.

Le linee guida

Le linee guida di Confindustria2 chiariscono che l’attività di analisi debba essere indirizzata verso quelle aree in cui si possono annidare “rischi potenziali” di astratta verificazione di reati e che questa deve essere effettuata al fine di compiere una “inventariazione degli ambiti aziendali di attività … con l’obiettivo di individuare le aree che, in ragione della natura e delle caratteristiche delle attività effettivamente svolte, risultano interessate dal potenziale compimento di taluno dei reati contemplati dalla norma“3.
Il secondo step di cui le Linee guida danno evidenza è rappresentato dall’analisi dei rischi potenziali ovverosia dalle modalità attraverso le quali le diverse fattispecie incriminatrici si possono realizzare nello specifico contesto dell’ente.
Terzo ed ultimo step è rappresentato dalle attività connesse con la costruzione/aggiornamento del sistema di controllo in quanto le attività in precedenza descritte “si completano con una valutazione del sistema di controlli preventivi eventualmente esistente e con il suo adeguamento quando ciò si riveli necessario, ovvero con la sua costruzione quando l’ente ne sia sprovvisto“4.
Il percorso di risk management si sostanzia, quindi, in un processo che parte dalla mappatura della realtà dell’ente (per attività, per funzioni o per processi), passa per la predisposizione di un elenco dei rischi potenziali anche attraverso l’analisi del sistema di controlli preventivi esistenti per giungere alla valutazione del rischio residuo eventualmente da correggere con l’aggiunta di presidi di controllo.

Gli adempimenti per il soggetto collettivo

L’attività di analisi dei rischi di verificazione dei reati ricompresi nell’ambito del Dlgs n.231/01 deve essere preceduta dall’acquisizione di una serie di documenti che consentano di comprendere al meglio il soggetto collettivo all’interno del quale si svolgerà l’attività di analisi.
In particolare i documenti che vanno acquisiti sono rappresentati da: organigramma, mansionario, procure, deleghe, policy, procedure gestionali, codice etico, codice anticorruzione, piani di formazione effettuati, resoconti audit interni ed esterni, certificazioni (es. iso, aeo, fda, etc).L’elenco dei documenti sarà trasmesso da chi si occupa5 della redazione del Modello al referente interno del soggetto collettivo6 che segue il “progetto 231” stabilendo anche un termine per reperire e trasmettere la documentazione.

Le attività da svolgere da parte di chi si occupa della redazione del Modello 231

Nel mentre l’azienda predispone la documentazione richiesta il soggetto (interno o esterno) incaricato di predisporre il Modello dovrà effettuare alcuni approfondimenti: il primo è rappresentato dalla verifica dell’esistenza di linee guida 231/01 specifiche del settore di business in cui opera l’azienda (es. ANCE per le imprese di costruzione, ABI per gli istituti di credito, etc.); il secondo è costituito dalla verifica, attraverso fonti terze aperte, di notizie sul settore di business dove opera l’azienda per individuarne criticità 231 ed il terzo è rappresentato dall’esame della giurisprudenza penale sulle modalità attraverso le quali un determinato reato possa realizzarsi nell’ambito dello specifico settore di business in cui opera l’azienda.
Per quanto attiene il primo aspetto infatti occorre evidenziare come, oltre alle linee guida generali elaborate da Confindustria sulla predisposizione dei Modello organizzativi, vi sono una serie di documenti elaborati dalle associazioni di settore che analizzano specifici rischi verificabili all’interno del settore rappresentato.
Ricordiamo per altro che il comma 3 dell’art. 6 del DLgs n.231/01 stabilisce che “i modelli di organizzazione e di gestione possono essere adottati, garantendo le esigenze di cui al comma 2, sulla base di codici di comportamento redatti dalle associazioni rappresentative degli enti, comunicati al Ministero della giustizia7“.
Per quel che attiene invece il secondo elemento – verifica attraverso fonti terze aperte di notizie sul settore di business dove opera l’azienda – esso ha la finalità di calare soprattutto il consulente esterno nell’ambito della specifica area di cui si troverà ad individuare rischi di reato, predisporre protocolli di controllo e regole etiche.
In tale ottica vi è una stretta connessione tra tale elemento e quello dell’esame dei provvedimenti della giurisprudenza penale al comprendere come e quali fattispecie incriminatrici si possono verificare nell’area di business in cui opera l’azienda.

La preparazione del risk assessment

Una volta ottenuta la documentazione rilevante chi procederà allo svolgimento del risk assessment dovrà procedere ad assimilarne i contenuti aspetto questo che richiede una certa tempistica anche perché i documenti vanno messi in relazione gli uni con gli altri; infatti essere perfettamente a conoscenza delle procedure, policy ed istruzioni attraverso cui il soggetto collettivo svolge le diverse attività consentirà all’auditor di porre le domande più giuste ai fini dell’individuazione degli ambiti nei quali si possono astrattamente verificare le diverse fattispecie incriminatrici rilevanti ai fini dell’applicazione del Dlgs n.231/01.
Una volta completato tale step si è pronti per procedere con le interviste del personale rilevante ovverosia dei responsabili delle diverse funzioni del soggetto collettivo oltre all’organo di vertice.

Il “rischio” da ricercare

Le linee guida di Confindustria, nella sezione relativa all’individuazione dei rischi, stabiliscono che “l’identificazione dei rischi potenziali” è “l’analisi del contesto aziendale per individuare in quali aree o settori di attività e secondo quali modalità si potrebbero astrattamente verificare eventi pregiudizievoli per gli obiettivi indicati dal decreto 231”; nella successiva parte relativa alla “progettazione del sistema di controllo”, si fa riferimento alla “valutazione del sistema esistente all’interno dell’ente per la prevenzione dei reati … in termini di … ridurre ad un livello accettabile i rischi identificati. Sotto il profilo concettuale, ridurre un rischio comporta di dover intervenire – congiuntamente o disgiuntamente – su due fattori determinanti: i) la probabilità di accadimento dell’evento e ii) l’impatto dell’evento stesso”.
Ancora più nel dettaglio si prevede, nella sezione “inventariazione degli ambiti aziendali di attività”, che lo svolgimento di tale fase “comporta il compimento di una revisione periodica esaustiva della realtà aziendale, con l’obiettivo di individuare le aree che … risultano interessate dal potenziale compimento di taluno dei reati contemplati dalla norma”.
Quindi occorre individuare quelle fattispecie incriminatrici astrattamente verificabili all’interno dei processi/attività dell’ente partendo, quindi, da un dato ovverosia che, a priori, nessuna fattispecie incriminatrice debba essere esclusa.
Per chiarire meglio questo concetto, che ha una rilevanza primaria nell’approccio al risk assessment, facciamo un esempio: sostanzialmente tutti i Modelli organizzativi 231 individuano quale classe di reato comportante un rischio per il soggetto collettivo quella dei delitti contro la pubblica amministrazione con conseguente predisposizioni di protocolli di controllo e regole etiche da seguire da parte del personale interessato nonché da parte di soggetti terzi.
In questi casi non si sa se vi sia un rischio effettivo di realizzazione, ad esempio, di una corruzione nel rapporto con il funzionario pubblico (si prenda il caso dell’attività ispettiva o della richiesta di una autorizzazione amministrativa) proprio perchè il riferimento che bisogna avere è quello delle aree del soggetto collettivo “astrattamente” a rischio di realizzazione della fattispecie di reato (ovverosia se l’ente ha rapporti con la pubblica amministrazione, ad esempio, per la richiesta di autorizzazioni, concessioni o è soggetta ad ispezioni o controlli, etc.).
Quindi occorre far riferimento, nell’individuazione delle aree a rischio reati 231, non alla concreta possibilità che un determinato reato si possa verificare ma bensì alla sua astratta possibilità individuando quei processi aziendali nei quali si potrebbe astrattamente realizzare la fattispecie incriminatrice.

La logica di approccio nell’individuazione delle aree a rischio

Le modalità di realizzazione di un reato rappresentano un elemento che va tenuto ben presente sia quando si svolge l’attività di risk assessment che quando si redigono/revisionano i protocolli di controllo; infatti una singola fattispecie può avere diverse modalità realizzative influendo, tale aspetto, nelle delicatissime fasi di ricerca ed abbinamento della singola fattispecie incriminatrice con le attività svolte nei diversi processi aziendali.
Prendiamo, ad esempio, un risk assessment per la redazione/revisione di un Modello 231 di una clinica privata, la domanda è: andremo ad individuare il reato di infibulazione (art. 25 quater 1 Dlgs n.231/01) tra quelli che si possono realizzare oppure smarcheremo questa ipotesi di reato perché riteniamo che non possa essere commessa?
In caso di risposta positiva, quali sono gli indici che ci porteranno a non ritenere il reato in esame verificabile e quindi da non sottoporre ad un protocollo di controllo 231?
Il tema è molto più complesso di quel che possa sembrare e, quindi, occorre prestare molta attenzione.
Nell’esempio della struttura sanitaria gli indici per far rientrare il reato tra quelli verificabili e, quindi, da sottoporre a procedure di prevenzione reati, potrebbero essere, ad esempio, l’esistenza di una sala operatoria o, a maggior ragione, un reparto di chirurgia ginecologica: l’esistenza delle condizioni per la realizzazione del reato comportano la necessità di sottoporlo a protocolli di controllo.
Viceversa in assenza di elementi di fatto che possano rendere astrattamente realizzabile il reato questo andrà escluso da quelli da sottoporre a controllo.
Quindi, appare evidente, che così come si individuano (sempre) quali rischi da sottoporre a controllo 231 i reati contro la pubblica amministrazione (anche se in realtà non si sa se le persone che compongono l’impresa intendono porre in essere uno dei reati di cui al codice penale oppure assolutamente no) così dobbiamo approcciare anche le altre fattispecie di reato: la logica di svolgimento del risk assessment deve essere sempre la medesima, a prescindere dalla singola fattispecie che di volta in volta viene in rilievo.
D’altro canto se così non fosse dovremmo inserire nella matrice di rischio per lo più solo i reati colposi in quanto svincolati dal dolo ovverosia dalla volontà di realizzare una fattispecie incriminatrice.
Stabilita la logica dell’approccio che si deve applicare nello svolgimento del risk assessment occorre far sì che essa sia mantenuta per tutta l’analisi dei reati che comportano una responsabilità 231; tale aspetto non è assolutamente secondario in quanto variare involontariamente l’approccio può comportare l’inidoneità del sistema di prevenzione predisposto sulla base dello specifico assessment.

Il documento di analisi dei rischi

Una volta completata, l’analisi dei rischi, andrà trasfusa in un documento ufficiale, che potrà avere diverse modalità di impostazione.
I contenuti del risk assessment devono dare evidenza a) delle modalità di svolgimento dell’audit; b) della scala dei rischi utilizzata; c) delle funzioni da cui si sono acquisite le informazioni; d) delle fattispecie incriminatrici valutate; e) delle condotte attraverso cui i reati si possono realizzare; f) dei controlli esistenti (procedure gestionali, istruzioni, etc.); g) della graduazione del rischio nel rapporto tra attività e reato astrattamente verificabile.
Come si è appena accennato uno degli elementi che deve essere contenuto nell’analisi dei rischi è rappresentato da una scheda in cui siano indicate le modalità attraverso cui la singola fattispecie incriminatrice potrà realizzarsi nello specifico processo gestionale (es. approvvigionamento materie prime, richiesta e gestione finanziamenti pubblici, approvvigionamento DPI, etc.); sul punto le linee guida di Confindustria, nella sezione “mappa documentata delle potenziali modalità attuative degli illeciti nelle aree a rischio” –, chiariscono come “l’analisi dei potenziali rischi deve aver riguardo alle possibili modalità attuative dei reati nelle diverse aree aziendali, individuate secondo il processo di cui al punto precedente. L’analisi, finalizzata ad una corretta progettazione delle misure preventive, deve condurre a una rappresentazione, il più possibile completa, di come le fattispecie di reato possono essere attuate rispetto al contesto operativo interno ed esterno in cui opera l’azienda”.

  1. Il riferimento è ai seguenti elementi che devono sussistere ai fini dell’applicazione dell’esimente qualora si verifichi un reato: a) L’organo dirigente deve aver adottato ed efficacemente attuato, prima della commissione del fatto, un modello di organizzazione e di gestione idoneo a prevenire reati della specie di quello verificatosi; b) il compito di vigilare sul funzionamento e l’osservanza dei modelli di curare il loro aggiornamento deve essere stato affidato a un organismo dell’ente dotato di autonomi poteri di iniziativa e di controllo; c) le persone devono aver commesso il reato eludendo fraudolentemente i modelli di organizzazione e di gestione; d) non vi sia stata omessa o insufficiente vigilanza da parte dell’organismo di cui alla lettera b). ↩︎
  2. Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo ai sensi del decreto legislativo 8 giugno 2001, n. 231, pag. 39. ↩︎
  3. Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo ai sensi del decreto legislativo 8 giugno 2001, n. 231, pag. 47. ↩︎
  4. Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo ai sensi del decreto legislativo 8 giugno 2001, n. 231, pag. 50. ↩︎
  5. L’attività di redazione/revisione del Modello potrà essere svolta sia da un consulente esterno che da personale interno del soggetto collettivo affiancati dall’OdV che è l’organismo a cui è affidato, in base alle linee guida di Confindustria il compito di vigilare sulla effettività ed adeguatezza del Modello e di presentare agli Organi aziendali competenti suggerimenti e proposte di adeguamento (si veda in tal senso si veda Linee guida per la costruzione dei modelli di organizzazione, gestione e controllo ai sensi del decreto legislativo 8 giugno 2001, n. 231 – pag. 76).
    Va evidenziato, per altro, che all’attività di individuazione delle aree a rischio reato è chiamato anche l’OdV in quanto tale qualora abbia le competenze specifiche in base alle fattispecie da individuare. ↩︎
  6. È particolarmente importante che il soggetto collettivo proceda alla nomina di un responsabile interno del progetto 231 (redazione o revisione del Modello) in quanto tale figura agevolerà il rapporto tra la struttura aziendale e chi è chiamato alla predisposizione degli interventi 231. ↩︎
  7. L’art.6 comma 2 del Dlgs n.231/01 stabilisce che “in relazione all’estensione dei poteri delegati e al rischio di commissione dei reati, i modelli di cui alla lettera a), del comma 1, devono rispondere alle seguenti esigenze: a) individuare le attività nel cui ambito possono essere commessi reati; b) prevedere specifici protocolli diretti a programmare la formazione e l’attuazione delle decisioni dell’ente in relazione ai reati da prevenire; c) individuare modalità di gestione delle risorse finanziarie idonee ad impedire la commissione dei reati; d) prevedere obblighi di informazione nei confronti dell’organismo deputato a vigilare sul funzionamento e l’osservanza dei modelli; e) introdurre un sistema disciplinare idoneo a sanzionare il mancato rispetto delle misure indicate nel modello“. ↩︎
NEWS

I PIÙ LETTI