Costruire un modello 231 per settore significa partire dai rischi che l'ente corre davvero, non da un testo standard. Un'impresa edile, una casa di cura e una software house sono esposte a reati diversi, svolgono processi diversi e hanno bisogno di controlli diversi.
Il D.Lgs. 231/2001 non prevede modelli differenziati per legge, ma chiede che il Modello 231 sia idoneo a prevenire i reati della specie di quello verificatosi. Questa guida indica, per i settori più ricorrenti, le famiglie di reati presupposto prioritarie e i processi sensibili da presidiare.
Perché un modello 231 generico non è idoneo
L'art. 6, comma 2, del D.Lgs. 231/2001 elenca i contenuti minimi del Modello. Il primo è l'individuazione delle attività nel cui ambito possono essere commessi reati: un'operazione che, per definizione, non si può fare senza conoscere l'organizzazione dell'ente e il suo mercato.
Da lì discendono i protocolli, le modalità di gestione delle risorse finanziarie, i flussi verso l'Organismo di Vigilanza e il sistema disciplinare. Un Modello ricavato da un testo generico tende a descrivere processi che l'ente non ha e a trascurare quelli che lo espongono davvero.
Quando valuta l'idoneità del Modello, il giudice guarda alla sua aderenza concreta all'ente. Le linee guida delle associazioni di categoria sono un riferimento utile, ma vanno calate nella realtà della singola organizzazione.
Settori e famiglie di reato prioritarie
| Settore | Famiglie di reato prioritarie |
|---|---|
| PMI e società di capitali | Societari (art. 25-ter), tributari (art. 25-quinquiesdecies), sicurezza sul lavoro (art. 25-septies), riciclaggio e autoriciclaggio (art. 25-octies) |
| Edilizia e costruzioni | Sicurezza sul lavoro (art. 25-septies), PA (artt. 24 e 25), ambientali (art. 25-undecies), lavoratori irregolari (art. 25-duodecies), caporalato (art. 25-quinquies), tributari |
| Sanità e strutture sanitarie | PA ed erogazioni pubbliche (artt. 24 e 25), corruzione tra privati (art. 25-ter), informatici (art. 24-bis), sicurezza sul lavoro, rifiuti sanitari (art. 25-undecies) |
| Industria e manifattura | Sicurezza sul lavoro, ambientali, industria e commercio (art. 25-bis.1), contrabbando (art. 25-sexiesdecies), tributari |
| ICT e software | Informatici (art. 24-bis), diritto d'autore (art. 25-novies), PA in caso di clienti pubblici, corruzione tra privati |
| Società partecipate e in controllo pubblico | PA (artt. 24 e 25), societari, riciclaggio, tributari, in raccordo con le misure anticorruzione della L. 190/2012 |
La tabella indica le priorità tipiche, non un perimetro chiuso: la valutazione va condotta su tutte le famiglie del catalogo e ogni esclusione va motivata.
Modello 231 per PMI e società di capitali
Nelle PMI il Modello deve essere proporzionato. Il decreto lo consente espressamente: negli enti di piccole dimensioni i compiti dell'Organismo di Vigilanza possono essere svolti dall'organo dirigente (art. 6, comma 4) e nelle società di capitali il collegio sindacale può svolgere le funzioni dell'OdV (art. 6, comma 4-bis).
Le famiglie più ricorrenti sono i reati societari, inclusa la corruzione tra privati, i reati tributari, la sicurezza sul lavoro e l'autoriciclaggio. I processi sensibili tipici sono la formazione del bilancio, la fatturazione attiva e passiva, la gestione della tesoreria, gli acquisti, le note spese e i rapporti con consulenti.
In una PMI la concentrazione dei poteri nelle stesse persone rende difficile la segregazione delle funzioni. Il Modello deve allora puntare su controlli compensativi: doppia firma oltre certe soglie, tracciabilità dei pagamenti, verifiche periodiche di un soggetto esterno.
Modello 231 per l'edilizia e le costruzioni
Nell'edilizia il rischio principale è la sicurezza nei cantieri: omicidio colposo e lesioni colpose gravi o gravissime commessi con violazione delle norme antinfortunistiche. Per questa famiglia l'art. 30 del D.Lgs. 81/2008 indica i requisiti di un modello organizzativo con efficacia esimente, che il Modello 231 deve recepire.
Gli altri fronti tipici sono:
- subappalti e catena dei fornitori: verifica dell'idoneità tecnico-professionale, coordinamento tra imprese, controllo degli accessi in cantiere, possesso dei requisiti richiesti per operare nei cantieri temporanei o mobili;
- rapporti con la PA: titoli edilizi, collaudi, stati di avanzamento, gare e varianti nei lavori pubblici, con rischi di corruzione e di frode nelle pubbliche forniture o turbativa delle procedure di gara;
- ambiente: gestione dei rifiuti da costruzione e demolizione, terre e rocce da scavo, scarichi (art. 25-undecies);
- manodopera: impiego di lavoratori stranieri privi di permesso di soggiorno (art. 25-duodecies) e intermediazione illecita e sfruttamento del lavoro (art. 603-bis c.p., richiamato dall'art. 25-quinquies);
- fatturazione: rischio di fatture per operazioni inesistenti nei rapporti con subappaltatori e fornitori di manodopera (art. 25-quinquiesdecies).
Modello 231 per la sanità e le strutture sanitarie
Per le strutture sanitarie private, in particolare se accreditate o convenzionate con il Servizio sanitario nazionale, il cuore del Modello sono i rapporti con la pubblica amministrazione. Rendicontazione e codifica delle prestazioni, requisiti per l'accreditamento, contratti con le aziende sanitarie e ispezioni sono processi esposti a truffa ai danni di enti pubblici e indebita percezione di erogazioni e a corruzione.
Vanno presidiati anche:
- i rapporti con fornitori di farmaci e dispositivi medici e con i medici prescrittori, per la corruzione tra privati;
- i sistemi informativi che trattano dati sanitari, per i delitti informatici, insieme agli adempimenti GDPR, che restano su un piano distinto;
- la sicurezza dei lavoratori, con rischi specifici come quello biologico, la movimentazione dei pazienti e le radiazioni ionizzanti;
- la gestione dei rifiuti sanitari.
La responsabilità per colpa professionale verso il paziente, in sé, non rientra tra i reati presupposto: il Modello non sostituisce la gestione del rischio clinico, ma deve coordinarsi con essa.
Modello 231 per l'industria e la manifattura
Nell'industria pesano la sicurezza sul lavoro, per macchinari, impianti e lavorazioni pericolose, e i reati ambientali: emissioni, scarichi, gestione dei rifiuti, autorizzazioni ambientali, bonifiche.
Sul fronte commerciale rilevano i delitti contro l'industria e il commercio, come la frode nell'esercizio del commercio, la vendita di prodotti con segni mendaci e l'usurpazione di titoli di proprietà industriale, e le falsità in marchi e segni distintivi richiamate dall'art. 25-bis.
Per le imprese che importano o esportano vanno considerati il contrabbando e gli illeciti doganali: classificazione delle merci, origine, valore in dogana, rapporti con spedizionieri. Restano centrali i reati tributari.
Modello 231 per ICT e software
Per le aziende ICT la famiglia prioritaria sono i delitti informatici e il trattamento illecito di dati: accesso abusivo a sistemi informatici, intercettazioni, danneggiamento di dati e sistemi, detenzione e diffusione di codici di accesso. Il rischio riguarda sia i sistemi dell'azienda sia quelli dei clienti su cui l'azienda opera.
Altri fronti sono i reati in materia di diritto d'autore, per l'uso di software senza licenza e la riproduzione di banche dati, e i rapporti con clienti pubblici, tra gare e collaudi (artt. 24 e 25).
I processi sensibili tipici sono la gestione degli accessi privilegiati, lo sviluppo e il rilascio del software, l'assistenza da remoto, la gestione delle licenze e dei dati dei clienti. I presidi del Modello si coordinano con le misure di sicurezza adottate per altre normative, come il GDPR e, per i soggetti che vi rientrano, la disciplina NIS2.
Modello 231 per le società partecipate e in controllo pubblico
Per le società partecipate il Modello 231 convive con la normativa anticorruzione della legge 6 novembre 2012, n. 190, e con gli obblighi di trasparenza del D.Lgs. 33/2013. Le società in controllo pubblico adottano misure di prevenzione della corruzione integrative di quelle del Modello 231, secondo le indicazioni dell'ANAC, e nominano un responsabile della prevenzione della corruzione e della trasparenza.
Il perimetro delle due discipline non coincide. Il D.Lgs. 231/2001 riguarda reati commessi nell'interesse o a vantaggio dell'ente; la prevenzione della corruzione della L. 190/2012 ha un oggetto più ampio, che comprende anche condotte a danno della società. Per questo la sezione anticorruzione va costruita con una propria analisi dei rischi.
L'intensità degli obblighi cambia tra società in controllo pubblico e società solo partecipate: la qualificazione va verificata caso per caso. Sul piano 231 restano prioritari i reati contro la PA, le erogazioni pubbliche, i reati societari e il raccordo tra Organismo di Vigilanza e responsabile anticorruzione.
Aggiornare un modello 231 esistente al proprio settore
Molti enti hanno già un Modello, spesso adottato anni prima e mai riallineato. L'aggiornamento parte da una gap analysis che confronta il documento con:
- le famiglie di reato introdotte o modificate dopo l'ultima revisione;
- l'organizzazione attuale: nuove sedi, attività, linee di business, deleghe;
- le criticità emerse da verifiche dell'OdV, segnalazioni o procedimenti;
- le prassi di settore e le linee guida di riferimento.
Il risultato è un Modello che conserva l'impianto valido e corregge ciò che non corrisponde più all'ente, con una nuova delibera di adozione da parte dell'organo dirigente.
Come lo fa 231 AI
231 AI mette a disposizione questionari di settore già pronti, tra cui edilizia, sanità, industria, ICT e società partecipate: le domande sono calibrate sui processi e sulle famiglie di reato tipiche, così l'analisi dei rischi parte da ciò che conta davvero per quell'ente.
Lo studio può anche caricare un MOG esistente: 231 AI ne ricava un modello di settore riutilizzabile per altri clienti, oppure lo usa come base per l'aggiornamento. Come sempre, l'intelligenza artificiale propone e l'avvocato decide. Richiedi una demo.
Domande frequenti
Esiste un modello 231 standard per ogni settore?
No. Le linee guida delle associazioni di categoria e le esperienze di settore offrono un punto di partenza, ma il D.Lgs. 231/2001 chiede che il Modello individui le attività a rischio dello specifico ente. Due imprese dello stesso settore possono avere processi, dimensioni e rischi molto diversi: un testo standard non adattato difficilmente supera la valutazione di idoneità del giudice.
Il Modello 231 è obbligatorio per le strutture sanitarie?
Il D.Lgs. 231/2001 non impone in generale l'adozione del Modello. Alcune normative regionali, tuttavia, lo hanno previsto come requisito per l'accreditamento o la contrattualizzazione di strutture sanitarie e sociosanitarie private. Conviene verificare la disciplina della regione in cui la struttura opera. Anche dove non è obbligatorio, il Modello resta la principale difesa dell'ente.
Per un'impresa edile basta un modello conforme all'art. 30 del D.Lgs. 81/2008?
No. Il modello dell'art. 30 riguarda i reati di omicidio e lesioni colpose commessi con violazione delle norme sulla sicurezza sul lavoro. Un'impresa edile è esposta anche a reati contro la pubblica amministrazione, ambientali, tributari e legati all'impiego di manodopera irregolare. Il sistema di gestione della sicurezza va integrato in un Modello 231 che copra tutte le famiglie rilevanti.
Una PMI può adottare un Modello 231 semplificato?
Può adottare un Modello proporzionato alla propria dimensione, non un Modello incompleto. Il decreto consente che nei piccoli enti le funzioni dell'OdV siano svolte dall'organo dirigente e, nelle società di capitali, dal collegio sindacale. Mappatura dei rischi, protocolli, sistema disciplinare e canale whistleblowing restano però necessari, calibrati sui processi effettivi dell'impresa.
Le società in controllo pubblico devono adottare il Modello 231?
Le società in controllo pubblico devono adottare misure di prevenzione della corruzione integrative del Modello 231, secondo la L. 190/2012 e le indicazioni dell'ANAC, che presuppongono quindi l'esistenza del Modello. Se il Modello manca, le misure anticorruzione vanno comunque adottate in un documento apposito. Il perimetro degli obblighi dipende dalla qualificazione della società e va verificato caso per caso.
Approfondisci
Questa pagina ha finalità informative e non costituisce parere legale: l’applicazione della disciplina al singolo ente richiede la valutazione di un professionista.