COMPLIANCE INTEGRATA

Conformità Normativa Aziendale

Dalla gestione dei rischi 231 alla governance della compliance: assistenza completa per proteggere l'azienda dalle vulnerabilità normative.

Per chi è pensata la consulenza di compliance

PMI, società di capitali, società cooperative e organi sociali (amministratori, sindaci, OdV). Chiunque debba garantire che l’azienda rispetti leggi, procedure interne e codici di condotta. Chi affronta audit di compliance, ispezioni tributarie o esigenze di rendicontazione verso stakeholder (banche, investitori, partner commerciali) può trovare qui una guida strutturata su come ridurre i rischi legali ed operativi.

  • Riduzione rischi legali e sanzionatori
  • Governance strutturata e tracciata
  • Certificazione di conformità per stakeholder
ASPETTO CHIAVE 1

Modello 231 e Organismo di Vigilanza

Adozione, aggiornamento e vigilanza del modello organizzativo di prevenzione crimini aziendali secondo D.Lgs 231/2001.

Il D.Lgs 231/2001 responsabilizza le società per reati commessi da dipendenti e collaboratori nell’interesse aziendale. L’adozione di un modello organizzativo credibile (MOG) e di un organismo di vigilanza indipendente (OdV) consente di prevenire i reati e di documentare i controlli per autorità, banche e stakeholder. Aggiorniamo i modelli per includervi i reati tributari, di corruzione, di frode e gestione della crisi. Senza la periodicità di revisione, la tracciabilità delle attività di vigilanza e la segnalazione ai vertici aziendali, il modello perde la sua efficacia legale.

  • Mappatura e valutazione dei rischi reato per area aziendale
  • Redazione e revisione del modello organizzativo e codice etico
  • Istituzione e supporto dell’organismo di vigilanza
  • Formazione del personale su D.Lgs 231 e procedure di prevenzione
  • Monitoraggio, vigilanza e aggiornamenti normativi
  • Reportistica periodica all’assemblea e ai vertici

Domande frequenti

Il modello 231 è obbligatorio per tutte le società?

La legge non impone l’adozione (salvo settori specifici), ma le società che lo adottano possono beneficiare di esonero dalla responsabilità amministrativa se il reato è commesso in violazione del modello stesso e l’OdV esercita funzioni di vigilanza. Per le PMI, adottarlo significa avere le procedure di prevenzione già pronte in caso di controllo.

Qual è la composizione ideale dell'organismo di vigilanza?

L’OdV deve essere composto da persone indipendenti con specifiche competenze, numero proporzionato alla dimensione aziendale e potere di accesso ai dati aziendali. Può essere monocratico (una sola persona) o collegiale, con o senza amministratore/sindaco.

Con quale frequenza va aggiornato il modello 231?

Almeno annualmente o ogni volta che si verifichino cambiamenti normativi rilevanti, riorganizzazioni aziendali, o risultati di audit che evidenzino lacune nelle procedure di controllo e prevenzione.

ASPETTO CHIAVE 2

Risk Compliance Tributario

Integrazione dei reati tributari nel modello 231 e strutturazione del tax control framework per la gestione consapevole dei rischi fiscali.

I principali reati tributari (dichiarazioni fraudolente, dichiarazione infedele, omessa dichiarazione, emissione di fatture per operazioni inesistenti, occultamento di documenti contabili, indebita compensazione) sono reati presupposto del D.Lgs 231/2001 dal 2019, con un catalogo progressivamente ampliato dalle riforme successive. Il tax control framework (TCF) è uno strumento gestionale che struttura la valutazione dei rischi fiscali, definisce procedure operative di controllo e documenta le scelte interpretative dell’azienda. Adottare un TCF riduce il rischio di controversie tributarie, consente alle imprese di maggiori dimensioni l’accesso al regime di adempimento collaborativo e, alle PMI sotto la soglia dimensionale, l’opzione volontaria di certificazione del TCF. La documentazione sistematica e la tracciabilità delle decisioni fiscali permettono di motivare le scelte in caso di verifica.

  • Mappatura dei rischi tributari per processo aziendale
  • Disegno di procedure di controllo preventivo (segregazione compiti, autorizzazioni)
  • Documentazione e conservazione delle scelte interpretative
  • Integrazione nel modello 231 dei rischi tributari
  • Formazione del CFO, responsabile amministrativo e personale operativo
  • Dialogo preventivo con l’Agenzia Entrate (TCF e cooperative compliance)
  • Rendicontazione periodica dei rischi fiscali ai vertici

Domande frequenti

Che differenza c'è tra modello 231 tributario e tax control framework?

Il modello 231 tributario è una prevenzione penale dei reati (responsabilità amministrativa della società). Il TCF è uno strumento gestionale per controllare i rischi fiscali in senso lato (anche inosservanze non criminali). Spesso convivono: il modello 231 è più rigido e normato, il TCF è più flessibile e proporzionato.

Come accedo al regime di cooperative compliance?

La soglia di fatturato per l’accesso obbligatorio si sta riducendo progressivamente per effetto del D.Lgs 221/2023: 750 milioni di euro dal 2024, 500 milioni dal 2026 (soglia attualmente in vigore), fino a 100 milioni dal 2028. Le PMI sotto soglia possono comunque optare, in via biennale, per la certificazione del proprio TCF da parte di un professionista abilitato, ottenendo benefici analoghi in termini di riduzione delle sanzioni e dialogo preventivo con l’Agenzia Entrate.

Quali settori sono più esposti ai reati tributari?

Commercio estero, costruzioni, settori a alta intensità di cassa (ristorazione, retail) e servizi professionali. Ogni settore ha profili di rischio specifici che vanno mappati e controllati.

ASPETTO CHIAVE 3

Whistleblowing e Segnalazione

Implementazione dei canali di segnalazione interna e protezione dei denuncianti secondo D.Lgs 24/2023.

Il D.Lgs 24/2023 obbliga a istituire canali di segnalazione interna le società private con una media di almeno 50 lavoratori subordinati nell’ultimo anno, ma anche – indipendentemente dal numero di dipendenti – gli enti che hanno adottato un modello 231 e le aziende operanti in settori specifici (servizi finanziari, antiriciclaggio e antiterrorismo, sicurezza dei trasporti, tutela ambientale). I canali servono a segnalare violazioni di legge, incluse quelle rilevanti ai fini del D.Lgs 231. La normativa protegge i denuncianti da ritorsioni e richiede confidenzialità, tracciabilità della segnalazione e tempestivo follow-up. Un sistema di whistleblowing credibile riduce i rischi nascosti prima che diventino violazioni sanzionabili. L’integrazione con il modello 231 e l’OdV rende il sistema ancora più efficace nel prevenire comportamenti scorretti.

  • Disegno della policy di whistleblowing in conformità a D.Lgs 24/2023
  • Istituzione di canali di segnalazione (interno, anonimo, online, esterno)
  • Formazione del personale su diritti e obblighi di segnalazione
  • Procedure di investigazione, protezione del denunciante e confidenzialità
  • Integrazione con modello 231 e OdV
  • Documentazione della tracciabilità (registri di segnalazione, follow-up)
  • Rendicontazione periodica ai vertici aziendali

Domande frequenti

Il whistleblowing è obbligatorio per le PMI sotto i 50 dipendenti?

In generale no: l’obbligo scatta per le aziende private con una media di almeno 50 dipendenti (in vigore dal 17 dicembre 2023). Fanno eccezione le PMI che hanno adottato un modello 231, o che operano in settori specifici (servizi finanziari, antiriciclaggio, sicurezza dei trasporti, tutela ambientale): per queste l’obbligo vale indipendentemente dal numero di dipendenti. Le altre realtà più piccole possono comunque beneficiare dall’istituzione volontaria di un canale interno.

Come viene tutelata la riservatezza del segnalante?

Il canale può essere anonimo, e il denunciante gode di protezione contro ritorsioni (demansionamento, licenziamento, discriminazione). Tuttavia, l’anonimato completo può limitare le investigazioni; è consigliabile offrire sia opzioni anonime sia identificate con tutele forti.

Come si integra il whistleblowing con il modello 231?

Il D.Lgs 231 prevede segnalazioni come parte della prevenzione reato. L’OdV deve ricevere e investigare segnalazioni di whistleblowing, trattandole come parte della vigilanza sulla conformità del modello stesso.

ASPETTO CHIAVE 4

Antiriciclaggio e Flussi Finanziari

Adozione di procedure di conoscenza cliente, identificazione di operazioni sospette e compliance al D.Lgs 231/2007.

Il D.Lgs 231/2007 obbliga aziende e professionisti ad attuare procedure di conoscenza cliente (KYC), identificazione di operazioni sospette e comunicazione all’UIF (Unità di Informazione Finanziaria). L’antiriciclaggio tutela l’azienda dall’associazione a operazioni illegittime e dal danno reputazionale. Chi gestisce flussi di cassa significativi, transazioni internazionali o pagamenti in contanti deve documentare i controlli preventivi. La compliance antiriciclaggio è proporzionata alla dimensione e al settore: una PMI ha obblighi diversi da una banca, ma la diligenza di base è universale.

  • Analisi e classificazione della clientela per profilo di rischio
  • Procedure di conoscenza cliente (KYC) semplificate e ordinarie
  • Identificazione di operazioni sospette e soglie di segnalazione
  • Documentazione e conservazione di dati clienti (Art. 31 D.Lgs 231/2007)
  • Designazione di un responsabile della compliance antiriciclaggio
  • Formazione del personale su rischi di riciclaggio e obblighi di segnalazione
  • Adeguamenti periodici alle linee guida Banca d’Italia/MEF

Domande frequenti

Chi è obbligato ad applicare la normativa antiriciclaggio?

Dipende dal settore. Banche, assicurazioni, operatori cambio, professionisti e società che effettuano operazioni finanziarie o immobiliari sono soggetti obbligati. Un’azienda di servizi che riceve pagamenti significativi deve verificare il profilo di rischio del cliente.

Qual è la soglia di segnalazione per operazioni sospette?

Non c’è una soglia monetaria fissa. L’importo è irrilevante se l’operazione presenta indicatori di sospetto (cliente non verificato, transazione anomala, flussi frazionati). La valutazione è discrezionale e proporzionata al contesto.

Quali documenti vanno conservati?

Dati di identificazione cliente (copia documento, indirizzo), beneficiari finali, giustificazione economica dell’operazione e comunicazioni con il cliente. La conservazione è obbligatoria per 10 anni dalla cessazione del rapporto continuativo, della prestazione professionale o dall’esecuzione dell’operazione occasionale (art. 31 D.Lgs 231/2007).

ASPETTO CHIAVE 5

Privacy Organizzativa e GDPR

Governance aziendale della protezione dati: policy, documentazione, registri di trattamento, incaricati e responsabilità.

Il GDPR e il Codice Privacy italiana impongono alle aziende di gestire i dati personali in modo trasparente, legittimo e sicuro. Oltre ai tecnicismi normativi (consensi, informative), è necessaria una governance organizzativa: identificare titolare e responsabili del trattamento, e valutare l’eventuale nomina del DPO, strutturare i processi di acquisizione e conservazione dati, autorizzare i trattamenti e documentare tutto. Le PMI, in particolare, faticano a separare la compliance privacy da quella commerciale. Una privacy organizzativa integrata riduce il rischio di sanzioni e crea una base di documentazione per gli audit di compliance.

  • Nomina del responsabile della privacy (DPO) laddove richiesto
  • Mappatura dei trattamenti di dati personali e categorie di dati
  • Registri di trattamento (privacy policy interno) e DPIA (data protection impact assessment)
  • Autorizzazioni e incarichi ai dipendenti che accedono ai dati
  • Procedure di risposta a richieste di esercizio diritti (accesso, rettifica, cancellazione)
  • Contratti di data processing (cloud, software vendor, consulenti)
  • Aggiornamenti organizzativi a nuove tecnologie (cloud storage, CRM, sistemi HR)

Domande frequenti

Le PMI sotto i 250 dipendenti hanno obblighi ridotti di GDPR?

No. Il GDPR si applica ugualmente a tutte le organizzazioni, indipendentemente dalla taglia. La proporzionalità riguarda le misure di sicurezza e la complessità della documentazione, non l’esenzione dagli obblighi di base (consenso, informativa, trasparenza).

È obbligatoria la nomina di un DPO?

L’art. 37 GDPR non lega l’obbligo al numero di dipendenti, ma a tre criteri: trattamento svolto da un’autorità pubblica (salvo autorità giurisdizionali), monitoraggio regolare e sistematico su larga scala degli interessati come attività principale, oppure trattamento su larga scala di categorie particolari di dati (salute, biometrici, genetici) o dati relativi a condanne penali. Fuori da questi casi la nomina resta facoltativa: le PMI che fanno marketing o HR tradizionale possono non averne obbligo, ma una figura di referente privacy è comunque consigliata.

Cosa succede se non ho una privacy policy?

L’art. 83 GDPR prevede due fasce sanzionatorie: fino a 10 milioni di euro (o 2% del fatturato globale) per le violazioni degli obblighi organizzativi, e fino a 20 milioni di euro (o 4% del fatturato globale) per le violazioni dei diritti degli interessati, tra cui l’obbligo di informativa. La mancanza di una privacy policy espone quindi al rischio della fascia più alta. Oltre alla sanzione, l’interessato può presentare reclamo al Garante o agire in sede civile.

ASPETTO CHIAVE 6

Controllo Interno e Adeguati Assetti

Disegno, revisione e validazione di procedure di controllo, sistemi di gestione dei rischi e assetti organizzativi proporzionati alla dimensione aziendale (Art. 2086 CC).

L’articolo 2086 del Codice Civile obbliga l’imprenditore a istituire un assetto organizzativo, amministrativo e contabile adeguato alla natura e dimensioni dell’azienda. Un sistema di controllo interno ben strutturato riduce i rischi operativi (errori, frodi, perdite), rafforza la governance e dimostra diligenza verso creditori, banche e stakeholder. Il controllo interno è un insieme di procedure, autorizzazioni, segregazione di compiti e reportistica che permette di rilevare tempestivamente le anomalie. Proporzioniamo i controlli alla taglia aziendale: una PMI non ha gli stessi strumenti di un grande gruppo, ma gli stessi principi.

  • Identificazione dei rischi operativi, finanziari e strategici per l’azienda
  • Disegno delle procedure di segregazione di compiti (autorizzazione, esecuzione, verifica)
  • Controlli manuali e automatizzati nei processi critici (acquisti, vendite, pagamenti, tesoreria)
  • Documentazione delle politiche e deleghe decisionali
  • Audit periodici e reportistica del sistema di controllo al CdA/organo di governo
  • Aggiornamenti per conformità normativa e evoluzione dell’azienda
  • Integrazione con modello 231, TCF e altre aree di compliance

Domande frequenti

Qual è la differenza tra controllo interno e controllo di gestione?

Il controllo interno misura il rispetto di procedure e riduce il rischio di errori/frodi. Il controllo di gestione misura il raggiungimento degli obiettivi economici. Il primo interviene prima che l’errore accada, il secondo corregge la rotta quando i numeri si allontanano dagli obiettivi.

Quanto deve costare un sistema di controllo interno?

La spesa è proporzionata al rischio e alla dimensione. Una PMI può iniziare con audit interni semplici, segregazione di compiti e reportistica manuale. La tecnologia (workflow, ERP) aiuta ma non è essenziale se i processi sono chiari e le persone sono formate.

Come verifico che il mio assetto è "adeguato" secondo la legge?

Non esiste un modello unico. La giurisprudenza (Cassazione) valuta la “razionalità organizzativa” e la “proporzionalità”. Chiedi consulenza tecnica per una valutazione caso specifico e una mappatura documentata dei rischi.

METODO

Come lavoriamo

FASE 1

Diagnosi e Mappatura

Incontro con gli organi sociali (amministratori, sindaci, OdV se presente) per comprendere la struttura aziendale, i processi critici, i rischi normativi noti e le lacune percepite. Analisi della documentazione attuale (modello 231, policy, procedure, audit precedenti).

FASE 2

Progettazione e Documentazione

Redazione o aggiornamento delle policy, delle procedure operative, del modello organizzativo, delle policy di whistleblowing e privacy. Disegno dei controlli interni e proposte di governance. Revisione della conformità normativa (D.Lgs 231, 24/2023, GDPR, 2086 CC) in base ai profili di rischio specifici.

FASE 3

Implementazione e Formazione

Supporto al roll-out della documentazione, formazione del personale sui temi di compliance (231, whistleblowing, antiriciclaggio, privacy, controllo interno), nomina dell’organismo di vigilanza e dei referenti di compliance. Definizione dei KPI e della reportistica verso i vertici.

FASE 4

Monitoraggio e Aggiornamento

Auditing periodico del rispetto delle procedure, raccolta delle segnalazioni di non conformità, aggiornamento delle policy per nuove normative. Coaching continuo dell’OdV e dell’organizzazione. Preparazione della relazione annuale dell’OdV e della rendicontazione agli organi sociali e agli stakeholder (banche, revisori, partner).

Ultimo aggiornamento: 17 settembre 2026
Fonti ufficiali: Normattiva · Gazzetta Ufficiale · EUR-Lex · ANAC · CNDCEC

CONTATTA STUDIO FOCUS CONSULTING

Puoi chiamare, lasciare un messaggio,
inviarci un'email o passare a trovarci
in Studio.

VUOI ESSERE CONTATTATO? COMPILA IL FORM

    Studio Focus Consulting

    © 2026 Focus S.r.l. con unico socio. All rights reserved.
    Sede legale: Via Aldo Moro 48, 25124 Brescia · C.F. e P.IVA 03246320174 · REA BS-347827
    Marchio Registrato.
    Design with love.