Pubblicata il Lettura: 8 minutiDi Claudio Marfia, co-fondatore di Riverloop
In breve. Il D.Lgs. 231/2001 rende l'impresa responsabile, con il proprio patrimonio, dei reati commessi nel suo interesse da amministratori e dipendenti. Il Modello di organizzazione e gestione non è obbligatorio, ma è l'unico strumento che permette di evitare quella responsabilità: mappa dei rischi, procedure, Codice etico, sistema disciplinare, un Organismo di Vigilanza indipendente e un canale whistleblowing. Per una PMI si adotta in poche settimane o mesi.
"Modello 231" compare sempre più spesso nei bandi, nei questionari dei grandi clienti e nelle richieste delle banche. Molti imprenditori sanno che "serve", pochi sanno cosa sia. Questa guida lo spiega dal punto di vista di una piccola impresa, con l'esempio di come lo abbiamo adottato noi.
Cos'è la responsabilità 231
Prima del 2001 dei reati rispondevano solo le persone fisiche. Il decreto 231 ha introdotto la responsabilità amministrativa dell'ente: se un amministratore, un dirigente o un dipendente commette uno dei reati elencati dal decreto nell'interesse o a vantaggio dell'azienda, l'azienda stessa risponde con sanzioni pecuniarie (per quote, fino a oltre un milione e mezzo di euro) e interdittive: sospensione dell'attività, divieto di contrattare con la pubblica amministrazione, esclusione da finanziamenti e agevolazioni, revoca di licenze.
L'ente è esonerato se dimostra di aver adottato ed efficacemente attuato, prima del fatto, un Modello di organizzazione e gestione idoneo a prevenire reati di quel tipo, e di averne affidato la vigilanza a un organismo con autonomi poteri. È questa la ragione per cui il Modello, pur facoltativo, è di fatto l'unica difesa dell'impresa.
I reati presupposto che contano per una PMI
L'elenco dei reati è lungo e cresce nel tempo. Per una software house o un ente di formazione i più rilevanti sono:
- reati contro la pubblica amministrazione: corruzione, truffa ai danni dello Stato, indebita percezione di erogazioni pubbliche, rilevanti per chi gestisce corsi finanziati;
- reati societari e falsità in bilancio;
- reati informatici e trattamento illecito di dati, rilevanti per chi sviluppa software e gestisce dati di clienti e allievi;
- violazioni delle norme sulla salute e sicurezza sul lavoro con lesioni o morte;
- delitti in materia di violazione del diritto d'autore, incluso il software;
- riciclaggio e autoriciclaggio, reati tributari;
- impiego di lavoratori irregolari e intermediazione illecita.
Cosa contiene un Modello
- Mappa dei rischi. Per ogni attività aziendale, quali reati potrebbero essere commessi e con quale probabilità.
- Protocolli e procedure. Regole scritte per le attività a rischio: chi autorizza, chi controlla, quali documenti restano. Separazione dei ruoli e tracciabilità.
- Codice etico. I principi di comportamento verso clienti, fornitori, pubblica amministrazione, colleghi.
- Sistema disciplinare. Le sanzioni per chi viola il Modello, per dipendenti, dirigenti, amministratori e collaboratori.
- Organismo di Vigilanza e flussi informativi verso di esso.
- Canale whistleblowing conforme al D.Lgs. 24/2023, che per chi adotta il Modello è obbligatorio a prescindere dal numero di dipendenti.
- Formazione e diffusione. Il Modello vale solo se le persone lo conoscono: formazione all'ingresso e periodica, con registrazione.
L'Organismo di Vigilanza
L'OdV vigila sul funzionamento e sull'osservanza del Modello e ne cura l'aggiornamento. Deve essere autonomo, indipendente, professionalmente competente e continuativo nell'azione. Nelle piccole imprese può essere monocratico, cioè una persona sola, di norma un professionista esterno con competenze legali o di controllo. Riceve i flussi informativi periodici dalle funzioni aziendali, può accedere a qualunque documento, riferisce all'organo amministrativo e gestisce di norma il canale di segnalazione.
Come si adotta in cinque passi
- Analisi delle attività e mappa dei rischi-reato, con interviste ai responsabili.
- Stesura del Modello: parte generale, parti speciali per famiglia di reato, Codice etico, sistema disciplinare.
- Delibera di adozione da parte dell'organo amministrativo e nomina dell'OdV.
- Attivazione del canale whistleblowing e formazione del personale.
- Vigilanza continua: flussi informativi, verifiche, aggiornamento quando cambiano attività o norme.
Costi, tempi e vantaggi
Per una PMI con pochi processi a rischio l'adozione richiede da alcune settimane a pochi mesi. I costi sono quelli della consulenza per l'analisi e la stesura, del compenso annuo dell'OdV e della piattaforma per le segnalazioni. In cambio l'impresa ottiene l'esonero dalla responsabilità, un requisito sempre più richiesto nei bandi pubblici, nelle qualifiche fornitori dei grandi clienti e nei rating bancari, e una riduzione concreta dei rischi operativi, perché le procedure 231 coincidono in gran parte con quelle di un buon sistema qualità.
L'esempio di Riverloop
Riverloop S.r.l.s. ha adottato il Modello 231 insieme ai sistemi certificati ISO 9001 e ISO 27001: le procedure sui corsi finanziati, sulla selezione di allievi e docenti e sulla sicurezza delle informazioni servono a tutti e tre. L'Organismo di Vigilanza è Alessandro Colombo, professionista esterno; il canale whistleblowing è pubblico nella pagina Whistleblowing. Per le aziende che devono adottare il Modello realizziamo la parte tecnologica: piattaforma di segnalazione, registro dei flussi informativi, formazione del personale. Parliamone dalla pagina Contattaci.