Modello 231

Modello 231

Responsabilità amministrativa dell’ente: costruire presidi che reggono alla verifica

Il Modello 231 è l’insieme di regole, procedure e controlli con cui un ente previene i reati commessi nel proprio interesse da amministratori, dirigenti o dipendenti. Non esclude automaticamente la responsabilità: la esclude solo se, in giudizio, il Modello risulta idoneo, efficacemente attuato prima del fatto e vigilato da un Organismo di Vigilanza autonomo.

 

In sintesi

  • La responsabilità 231 colpisce l’ente, non solo la persona che ha commesso il reato: sanzioni pecuniarie e, nei casi più gravi, misure interdittive che incidono sull’attività.
  • Il Modello vale come esimente solo se adottato ed efficacemente attuato prima della commissione del reato. Un Modello redatto dopo non produce l’effetto.
  • Il giudizio non verte sul documento, ma sulla sua attuazione: flussi informativi verso l’Organismo di Vigilanza, tracciabilità delle decisioni, aggiornamento a fronte dei cambiamenti organizzativi.
  • Le violazioni del GDPR non sono reati presupposto. Il raccordo con la protezione dei dati passa dai delitti informatici e dal trattamento illecito di dati previsti dall’art. 24-bis.
  • Il punto di cedimento più frequente non è la redazione: è l’Organismo di Vigilanza che non riceve informazioni e non lascia traccia della propria attività.

Che cos’è la responsabilità amministrativa degli enti?

Il Decreto Legislativo 8 giugno 2001, n. 231 ha introdotto nell’ordinamento italiano una responsabilità dell’ente distinta e autonoma da quella della persona fisica. Quando un reato viene commesso nell’interesse o a vantaggio dell’ente da chi ne ha funzioni di rappresentanza, amministrazione o direzione — oppure da chi opera sotto la loro direzione o vigilanza — l’ente risponde in proprio.

Le conseguenze non sono soltanto economiche. Alle sanzioni pecuniarie, calcolate per quote, si affiancano misure interdittive che possono arrivare all’interdizione dall’esercizio dell’attività, alla sospensione o revoca di autorizzazioni e concessioni, al divieto di contrarre con la pubblica amministrazione. Per molte organizzazioni la misura interdittiva è più temuta della sanzione pecuniaria, perché incide direttamente sulla continuità operativa.

Quando il Modello 231 esclude la responsabilità dell’ente?

Qui si concentra l’equivoco più diffuso. Adottare un Modello non basta. La legge costruisce un’esimente a condizioni strette, e l’onere di dimostrarne la ricorrenza — quando il reato è commesso da un soggetto apicale — grava sull’ente.

Le condizioni sono quattro, e devono ricorrere insieme:

  • il Modello è stato adottato ed efficacemente attuato prima della commissione del fatto;
  • la vigilanza sul funzionamento e sull’osservanza del Modello è affidata a un organismo dotato di autonomi poteri di iniziativa e controllo;
  • l’autore del reato ha eluso fraudolentemente il Modello;
  • non vi è stata omessa o insufficiente vigilanza da parte dell’organismo.

La terza condizione è quella che seleziona i casi. Se il reato è stato commesso semplicemente seguendo le procedure esistenti — perché le procedure lasciavano lo spazio — non c’è stata elusione fraudolenta, e l’esimente non opera. È il motivo per cui un Modello generico, ricalcato su un formato standard e non calato sui processi reali dell’organizzazione, tende a non produrre l’effetto per cui è stato adottato.

Un Modello adottato dopo il fatto non retroagisce. Può rilevare in sede di riduzione della sanzione, ma non esclude la responsabilità. La tempestività dell’adozione non è un dettaglio procedurale: è un presupposto dell’esimente.

 

Quali sono i reati presupposto?

La responsabilità dell’ente non scatta per qualunque reato, ma solo per quelli espressamente elencati nel decreto. Il catalogo è cresciuto molto dal 2001 e continua ad ampliarsi: ogni estensione impone una revisione della mappatura dei rischi, non un semplice aggiornamento dell’elenco in premessa al Modello.

Le famiglie più rilevanti per aziende ed enti pubblici:

 

Famiglia di reati

Rilevanza operativa tipica

Reati contro la Pubblica Amministrazione

Rapporti con enti, gare, finanziamenti pubblici, verifiche ispettive

Reati societari

Bilanci, comunicazioni sociali, rapporti con soci e organi di controllo

Corruzione tra privati

Rapporti commerciali, procurement, intermediari e agenti

Delitti informatici e trattamento illecito di dati

Accessi a sistemi, gestione credenziali, integrità dei dati

Sicurezza sul lavoro

Omicidio colposo e lesioni gravi da violazione delle norme antinfortunistiche

Reati ambientali

Gestione rifiuti, scarichi, emissioni, filiere di smaltimento

Ricettazione, riciclaggio, autoriciclaggio

Flussi finanziari, provenienza dei fondi, rapporti con fornitori

 

L’elenco sopra è indicativo delle aree più frequenti. La mappatura effettiva va costruita sul profilo di attività dell’ente: settori diversi attivano famiglie di reato diverse, e un catalogo copiato produce un Modello che presidia rischi che l’organizzazione non corre e ignora quelli che corre.

Le violazioni del GDPR sono reati presupposto 231?

No. È una sovrapposizione ricorrente e vale chiarirla, perché produce Modelli costruiti su un presupposto sbagliato.

Le violazioni del Regolamento (UE) 2016/679 sono illeciti amministrativi sanzionati dal Garante per la protezione dei dati personali. Non figurano nel catalogo dei reati presupposto e non generano, di per sé, responsabilità dell’ente ai sensi del D.Lgs. 231/2001.

Il collegamento esiste, ma passa da un’altra porta. L’art. 24-bis del decreto — rubricato “Delitti informatici e trattamento illecito di dati” — richiama fattispecie del codice penale come l’accesso abusivo a sistema informatico, la detenzione abusiva di codici di accesso, l’intercettazione illecita di comunicazioni, il danneggiamento di dati e sistemi. Sono reati che toccano lo stesso perimetro tecnico presidiato dal GDPR, ma con un titolo giuridico autonomo.

La conseguenza operativa è precisa: i controlli su accessi, credenziali, log e segregazione dei sistemi servono a due finalità distinte e devono reggere a due verifiche diverse — quella del Garante e quella del giudice penale. Progettarli una volta sola, come misura di sicurezza indistinta, significa scoprire tardi che soddisfano un requisito e non l’altro.

Chi deve adottare il Modello 231?

L’adozione non è un obbligo generalizzato: è una facoltà. Ma è una facoltà il cui mancato esercizio pesa nel momento in cui il reato si verifica, perché priva l’ente dell’unico strumento con cui può escludere la propria responsabilità.

In alcuni contesti la facoltà si è di fatto irrigidita. Il Modello viene richiesto o valorizzato con frequenza crescente nelle procedure di affidamento pubblico, nei rapporti con committenti strutturati e nelle verifiche di controparti che estendono ai fornitori i propri presidi di conformità. Non è un obbligo di legge: è una condizione di accesso al mercato che matura fuori dalla norma.

Per le società partecipate e in house si aggiunge un livello ulteriore, con il raccordo tra Modello 231 e presidi anticorruzione e trasparenza. Le due discipline hanno oggetti diversi e non si sostituiscono a vicenda: chi le tratta come un unico adempimento produce un documento che non soddisfa pienamente né l’una né l’altra.

Perché molti Modelli non reggono alla verifica?

Perché vengono giudicati per come sono attuati, mentre vengono costruiti per come sono scritti.

Il punto di cedimento che ricorre con maggiore frequenza non è la qualità della redazione — spesso buona — ma l’Organismo di Vigilanza. Un OdV nominato correttamente, composto secondo i requisiti, che però non riceve flussi informativi dalle funzioni aziendali, non verbalizza in modo ricostruibile la propria attività e non lascia traccia delle verifiche condotte, non è un organismo che ha vigilato. È un organismo che esiste.

La differenza emerge in un momento solo, ma è quello che conta: quando occorre dimostrare che la vigilanza c’è stata. A quel punto la domanda non è se l’OdV fosse legittimamente costituito, ma quali informazioni abbia ricevuto, quando, da chi, e cosa ne abbia fatto. Se la risposta sta in quattro verbali all’anno che registrano la riunione senza restituirne il contenuto, il presidio non è ricostruibile.

C’è un’obiezione ragionevole a questa lettura: sovraccaricare l’OdV di flussi informativi produce un formalismo diverso, non un controllo migliore, e distoglie risorse dalle aree di rischio effettive. È una critica fondata. La risposta non è aumentare il volume delle informazioni, ma selezionarle: pochi flussi, tarati sui processi che il risk assessment ha identificato come esposti, con una periodicità dichiarata e un destinatario nominato. Un Modello che pretende tutto ottiene comportamenti di facciata.

Come lavoriamo

I&P Partners affianca aziende, enti pubblici e società partecipate lungo l’intero percorso, con un principio costante: il Modello si progetta a partire dai processi reali dell’organizzazione, non da un formato preesistente.

 

Costruzione

  • Analisi dei rischi di reato sulle attività effettivamente svolte (risk assessment 231)
  • Progettazione e redazione del Modello di Organizzazione, Gestione e Controllo
  • Codice Etico e protocolli decisionali sulle aree a rischio
  • Canali di segnalazione interna e raccordo con la disciplina whistleblowing

Attuazione e mantenimento

  • Formazione differenziata per vertici, responsabili di funzione e personale operativo
  • Progettazione dei flussi informativi verso l’Organismo di Vigilanza
  • Composizione e supporto operativo all’OdV, anche in qualità di componenti
  • Audit periodici e aggiornamento del Modello a fronte di modifiche organizzative o normative

Integrazione

  • Raccordo con il sistema di protezione dei dati e con i presidi di sicurezza informatica
  • Coordinamento con sistemi di gestione certificati e con i presidi anticorruzione nel settore pubblico

Il criterio

Un Modello 231 si valuta con una domanda sola: se domani l’organizzazione dovesse dimostrare di aver vigilato, che cosa esibirebbe?

Se la risposta è il documento, il presidio non c’è. Se la risposta sono le decisioni tracciate, i flussi ricevuti e le verifiche documentate, allora il Modello sta facendo il lavoro per cui è stato adottato.

 

Per una valutazione della posizione della vostra organizzazione: amministrazione@partnerprivacy.it  — I&P Partners S.r.l.