PMI, società di capitali, società cooperative e organi sociali (amministratori, sindaci, OdV). Chiunque debba garantire che l’azienda rispetti leggi, procedure interne e codici di condotta. Chi affronta audit di compliance, ispezioni tributarie o esigenze di rendicontazione verso stakeholder (banche, investitori, partner commerciali) può trovare qui una guida strutturata su come ridurre i rischi legali ed operativi.
Il D.Lgs 231/2001 responsabilizza le società per reati commessi da dipendenti e collaboratori nell’interesse aziendale. L’adozione di un modello organizzativo credibile (MOG) e di un organismo di vigilanza indipendente (OdV) consente di prevenire i reati e di documentare i controlli per autorità, banche e stakeholder. Aggiorniamo i modelli per includervi i reati tributari, di corruzione, di frode e gestione della crisi. Senza la periodicità di revisione, la tracciabilità delle attività di vigilanza e la segnalazione ai vertici aziendali, il modello perde la sua efficacia legale.
La legge non impone l’adozione (salvo settori specifici), ma le società che lo adottano possono beneficiare di esonero dalla responsabilità amministrativa se il reato è commesso in violazione del modello stesso e l’OdV esercita funzioni di vigilanza. Per le PMI, adottarlo significa avere le procedure di prevenzione già pronte in caso di controllo.
L’OdV deve essere composto da persone indipendenti con specifiche competenze, numero proporzionato alla dimensione aziendale e potere di accesso ai dati aziendali. Può essere monocratico (una sola persona) o collegiale, con o senza amministratore/sindaco.
Almeno annualmente o ogni volta che si verifichino cambiamenti normativi rilevanti, riorganizzazioni aziendali, o risultati di audit che evidenzino lacune nelle procedure di controllo e prevenzione.
I principali reati tributari (dichiarazioni fraudolente, dichiarazione infedele, omessa dichiarazione, emissione di fatture per operazioni inesistenti, occultamento di documenti contabili, indebita compensazione) sono reati presupposto del D.Lgs 231/2001 dal 2019, con un catalogo progressivamente ampliato dalle riforme successive. Il tax control framework (TCF) è uno strumento gestionale che struttura la valutazione dei rischi fiscali, definisce procedure operative di controllo e documenta le scelte interpretative dell’azienda. Adottare un TCF riduce il rischio di controversie tributarie, consente alle imprese di maggiori dimensioni l’accesso al regime di adempimento collaborativo e, alle PMI sotto la soglia dimensionale, l’opzione volontaria di certificazione del TCF. La documentazione sistematica e la tracciabilità delle decisioni fiscali permettono di motivare le scelte in caso di verifica.
Il modello 231 tributario è una prevenzione penale dei reati (responsabilità amministrativa della società). Il TCF è uno strumento gestionale per controllare i rischi fiscali in senso lato (anche inosservanze non criminali). Spesso convivono: il modello 231 è più rigido e normato, il TCF è più flessibile e proporzionato.
La soglia di fatturato per l’accesso obbligatorio si sta riducendo progressivamente per effetto del D.Lgs 221/2023: 750 milioni di euro dal 2024, 500 milioni dal 2026 (soglia attualmente in vigore), fino a 100 milioni dal 2028. Le PMI sotto soglia possono comunque optare, in via biennale, per la certificazione del proprio TCF da parte di un professionista abilitato, ottenendo benefici analoghi in termini di riduzione delle sanzioni e dialogo preventivo con l’Agenzia Entrate.
Commercio estero, costruzioni, settori a alta intensità di cassa (ristorazione, retail) e servizi professionali. Ogni settore ha profili di rischio specifici che vanno mappati e controllati.
Il D.Lgs 24/2023 obbliga a istituire canali di segnalazione interna le società private con una media di almeno 50 lavoratori subordinati nell’ultimo anno, ma anche – indipendentemente dal numero di dipendenti – gli enti che hanno adottato un modello 231 e le aziende operanti in settori specifici (servizi finanziari, antiriciclaggio e antiterrorismo, sicurezza dei trasporti, tutela ambientale). I canali servono a segnalare violazioni di legge, incluse quelle rilevanti ai fini del D.Lgs 231. La normativa protegge i denuncianti da ritorsioni e richiede confidenzialità, tracciabilità della segnalazione e tempestivo follow-up. Un sistema di whistleblowing credibile riduce i rischi nascosti prima che diventino violazioni sanzionabili. L’integrazione con il modello 231 e l’OdV rende il sistema ancora più efficace nel prevenire comportamenti scorretti.
In generale no: l’obbligo scatta per le aziende private con una media di almeno 50 dipendenti (in vigore dal 17 dicembre 2023). Fanno eccezione le PMI che hanno adottato un modello 231, o che operano in settori specifici (servizi finanziari, antiriciclaggio, sicurezza dei trasporti, tutela ambientale): per queste l’obbligo vale indipendentemente dal numero di dipendenti. Le altre realtà più piccole possono comunque beneficiare dall’istituzione volontaria di un canale interno.
Il canale può essere anonimo, e il denunciante gode di protezione contro ritorsioni (demansionamento, licenziamento, discriminazione). Tuttavia, l’anonimato completo può limitare le investigazioni; è consigliabile offrire sia opzioni anonime sia identificate con tutele forti.
Il D.Lgs 231 prevede segnalazioni come parte della prevenzione reato. L’OdV deve ricevere e investigare segnalazioni di whistleblowing, trattandole come parte della vigilanza sulla conformità del modello stesso.
Il D.Lgs 231/2007 obbliga aziende e professionisti ad attuare procedure di conoscenza cliente (KYC), identificazione di operazioni sospette e comunicazione all’UIF (Unità di Informazione Finanziaria). L’antiriciclaggio tutela l’azienda dall’associazione a operazioni illegittime e dal danno reputazionale. Chi gestisce flussi di cassa significativi, transazioni internazionali o pagamenti in contanti deve documentare i controlli preventivi. La compliance antiriciclaggio è proporzionata alla dimensione e al settore: una PMI ha obblighi diversi da una banca, ma la diligenza di base è universale.
Dipende dal settore. Banche, assicurazioni, operatori cambio, professionisti e società che effettuano operazioni finanziarie o immobiliari sono soggetti obbligati. Un’azienda di servizi che riceve pagamenti significativi deve verificare il profilo di rischio del cliente.
Non c’è una soglia monetaria fissa. L’importo è irrilevante se l’operazione presenta indicatori di sospetto (cliente non verificato, transazione anomala, flussi frazionati). La valutazione è discrezionale e proporzionata al contesto.
Dati di identificazione cliente (copia documento, indirizzo), beneficiari finali, giustificazione economica dell’operazione e comunicazioni con il cliente. La conservazione è obbligatoria per 10 anni dalla cessazione del rapporto continuativo, della prestazione professionale o dall’esecuzione dell’operazione occasionale (art. 31 D.Lgs 231/2007).
Il GDPR e il Codice Privacy italiana impongono alle aziende di gestire i dati personali in modo trasparente, legittimo e sicuro. Oltre ai tecnicismi normativi (consensi, informative), è necessaria una governance organizzativa: identificare titolare e responsabili del trattamento, e valutare l’eventuale nomina del DPO, strutturare i processi di acquisizione e conservazione dati, autorizzare i trattamenti e documentare tutto. Le PMI, in particolare, faticano a separare la compliance privacy da quella commerciale. Una privacy organizzativa integrata riduce il rischio di sanzioni e crea una base di documentazione per gli audit di compliance.
No. Il GDPR si applica ugualmente a tutte le organizzazioni, indipendentemente dalla taglia. La proporzionalità riguarda le misure di sicurezza e la complessità della documentazione, non l’esenzione dagli obblighi di base (consenso, informativa, trasparenza).
L’art. 37 GDPR non lega l’obbligo al numero di dipendenti, ma a tre criteri: trattamento svolto da un’autorità pubblica (salvo autorità giurisdizionali), monitoraggio regolare e sistematico su larga scala degli interessati come attività principale, oppure trattamento su larga scala di categorie particolari di dati (salute, biometrici, genetici) o dati relativi a condanne penali. Fuori da questi casi la nomina resta facoltativa: le PMI che fanno marketing o HR tradizionale possono non averne obbligo, ma una figura di referente privacy è comunque consigliata.
L’art. 83 GDPR prevede due fasce sanzionatorie: fino a 10 milioni di euro (o 2% del fatturato globale) per le violazioni degli obblighi organizzativi, e fino a 20 milioni di euro (o 4% del fatturato globale) per le violazioni dei diritti degli interessati, tra cui l’obbligo di informativa. La mancanza di una privacy policy espone quindi al rischio della fascia più alta. Oltre alla sanzione, l’interessato può presentare reclamo al Garante o agire in sede civile.
L’articolo 2086 del Codice Civile obbliga l’imprenditore a istituire un assetto organizzativo, amministrativo e contabile adeguato alla natura e dimensioni dell’azienda. Un sistema di controllo interno ben strutturato riduce i rischi operativi (errori, frodi, perdite), rafforza la governance e dimostra diligenza verso creditori, banche e stakeholder. Il controllo interno è un insieme di procedure, autorizzazioni, segregazione di compiti e reportistica che permette di rilevare tempestivamente le anomalie. Proporzioniamo i controlli alla taglia aziendale: una PMI non ha gli stessi strumenti di un grande gruppo, ma gli stessi principi.
Il controllo interno misura il rispetto di procedure e riduce il rischio di errori/frodi. Il controllo di gestione misura il raggiungimento degli obiettivi economici. Il primo interviene prima che l’errore accada, il secondo corregge la rotta quando i numeri si allontanano dagli obiettivi.
La spesa è proporzionata al rischio e alla dimensione. Una PMI può iniziare con audit interni semplici, segregazione di compiti e reportistica manuale. La tecnologia (workflow, ERP) aiuta ma non è essenziale se i processi sono chiari e le persone sono formate.
Non esiste un modello unico. La giurisprudenza (Cassazione) valuta la “razionalità organizzativa” e la “proporzionalità”. Chiedi consulenza tecnica per una valutazione caso specifico e una mappatura documentata dei rischi.
Incontro con gli organi sociali (amministratori, sindaci, OdV se presente) per comprendere la struttura aziendale, i processi critici, i rischi normativi noti e le lacune percepite. Analisi della documentazione attuale (modello 231, policy, procedure, audit precedenti).
Redazione o aggiornamento delle policy, delle procedure operative, del modello organizzativo, delle policy di whistleblowing e privacy. Disegno dei controlli interni e proposte di governance. Revisione della conformità normativa (D.Lgs 231, 24/2023, GDPR, 2086 CC) in base ai profili di rischio specifici.
Supporto al roll-out della documentazione, formazione del personale sui temi di compliance (231, whistleblowing, antiriciclaggio, privacy, controllo interno), nomina dell’organismo di vigilanza e dei referenti di compliance. Definizione dei KPI e della reportistica verso i vertici.
Auditing periodico del rispetto delle procedure, raccolta delle segnalazioni di non conformità, aggiornamento delle policy per nuove normative. Coaching continuo dell’OdV e dell’organizzazione. Preparazione della relazione annuale dell’OdV e della rendicontazione agli organi sociali e agli stakeholder (banche, revisori, partner).
Ultimo aggiornamento: 17 settembre 2026
Fonti ufficiali: Normattiva · Gazzetta Ufficiale · EUR-Lex · ANAC · CNDCEC