Modello Organizzativo 231: cos’è, a cosa serve e come funziona
Il Modello Organizzativo 231, o Modello di Organizzazione, Gestione e Controllo previsto dal D.Lgs. 231/2001, è lo strumento attraverso il quale un ente individua le attività esposte al rischio di commissione dei reati presupposto e definisce regole, responsabilità e controlli per prevenirli.
Comprendere come funziona un Modello 231 significa quindi considerare non soltanto i documenti che lo compongono, ma anche il modo in cui il sistema viene costruito sulla realtà dell’organizzazione, applicato nei processi aziendali, sottoposto a vigilanza e aggiornato nel tempo.
Che cos’è il Modello Organizzativo 231
Il Modello Organizzativo 231, indicato anche come MOG 231, è un insieme coordinato di principi, regole, protocolli, responsabilità, controlli e flussi informativi finalizzato a ridurre il rischio di commissione dei reati rilevanti ai sensi del D.Lgs. 231/2001.
Il Decreto Legislativo 231/2001 ha introdotto nell’ordinamento italiano la responsabilità amministrativa degli enti per determinati reati commessi nel loro interesse o a loro vantaggio da soggetti apicali o da persone sottoposte alla loro direzione o vigilanza.
Il Modello 231 consente di individuare le attività nelle quali possono manifestarsi i rischi rilevanti, definire i comportamenti attesi, attribuire responsabilità e stabilire controlli e flussi informativi coerenti con il funzionamento dell’organizzazione.
Non si tratta quindi di un singolo documento da adottare formalmente, ma di un sistema che deve trovare concreta applicazione nelle attività dell’ente. Quando il modello è idoneo, adottato ed efficacemente attuato e ricorrono le ulteriori condizioni previste dal decreto, può assumere rilievo ai fini dell’esclusione della responsabilità dell’ente.
A cosa serve il Modello Organizzativo 231
Il Modello 231 ha la funzione di organizzare un sistema di prevenzione e controllo rispetto ai rischi di commissione dei reati presupposto previsti dal D.Lgs. 231/2001.
Attraverso l’analisi delle attività aziendali, il modello consente di individuare i processi maggiormente esposti, stabilire regole di comportamento e controllo, attribuire responsabilità e rendere tracciabili i principali passaggi decisionali e operativi.
Il Modello 231 contribuisce quindi a rendere più chiaro chi può assumere determinate decisioni, quali controlli devono essere effettuati, quali informazioni devono essere documentate e in che modo eventuali anomalie devono essere comunicate e gestite.
La sua funzione non si esaurisce nella predisposizione di un documento. Perché il sistema possa essere effettivamente utilizzato nella prevenzione dei rischi, le misure previste devono essere conosciute, applicate e verificate nel funzionamento quotidiano dell’organizzazione.
Un Modello Organizzativo 231 coerente con la realtà dell’organizzazione
Un Modello Organizzativo 231 non può essere costruito attraverso documenti standard applicati indistintamente a organizzazioni differenti. La sua impostazione deve riflettere le caratteristiche concrete dell’ente e il modo in cui vengono effettivamente svolte le attività.
Dimensioni, settore di attività, struttura organizzativa, processi aziendali, deleghe e procure, responsabilità, rapporti con soggetti esterni e sistemi di controllo già presenti incidono infatti sulla configurazione dei rischi e, di conseguenza, sulle misure di prevenzione da adottare.
La costruzione del modello richiede quindi di partire dall’analisi dell’organizzazione e delle attività sensibili, verificando dove possono manifestarsi i rischi rilevanti ai fini del decreto e quali presìdi siano già presenti. Il Risk Assessment 231 costituisce uno dei passaggi attraverso i quali queste informazioni vengono organizzate e valutate ai fini della progettazione del sistema di prevenzione.
Su questa base è possibile definire protocolli, responsabilità, livelli autorizzativi, controlli e flussi informativi proporzionati ai rischi individuati e concretamente applicabili nei processi dell’ente.
Come funziona il Modello Organizzativo 231
Il funzionamento del Modello Organizzativo 231 può essere ricondotto a un processo continuo che collega analisi dei rischi, definizione dei controlli, attuazione delle regole, vigilanza e aggiornamento.
La progettazione prende avvio dalla conoscenza dell’organizzazione, dalla mappatura dei processi e dall’individuazione delle attività nelle quali possono verificarsi i reati rilevanti. I rischi individuati vengono quindi confrontati con i controlli esistenti per verificare se siano adeguati o se sia necessario introdurre ulteriori misure di prevenzione.
Le misure definite attraverso questa analisi vengono tradotte nelle diverse componenti del modello e nelle regole applicabili ai processi aziendali. Dopo l’adozione da parte dell’organo dirigente, il sistema deve essere comunicato e concretamente applicato dalle persone coinvolte nelle attività interessate.
L’Organismo di Vigilanza verifica il funzionamento e l’osservanza del modello attraverso i poteri e i flussi informativi previsti, mentre audit, controlli interni, modifiche organizzative ed evoluzioni normative possono evidenziare la necessità di rivedere l’analisi dei rischi o aggiornare le misure adottate.
Il Modello 231 deve pertanto essere considerato un sistema dinamico: la sua adeguatezza dipende non soltanto da come è stato progettato, ma anche dalla capacità dell’organizzazione di mantenerlo coerente con l’evoluzione delle attività, dei rischi e dei propri assetti interni.
Come si costruisce un Modello Organizzativo 231
La costruzione di un Modello Organizzativo 231 parte dalla conoscenza dell’ente e del suo funzionamento effettivo. Prima di definire protocolli e controlli è necessario comprendere quali attività vengono svolte, come sono organizzati i processi, quali responsabilità sono attribuite e dove possono manifestarsi i rischi rilevanti ai sensi del D.Lgs. 231/2001.
Il percorso collega quindi l’analisi dell’organizzazione alla valutazione dei rischi e dei presìdi esistenti, fino alla definizione delle misure di prevenzione e delle diverse componenti del modello.
Analisi dell’organizzazione e mappatura dei processi
La prima fase consiste nella ricostruzione delle caratteristiche dell’ente, della struttura organizzativa e dei principali processi aziendali. L’analisi considera, tra gli altri elementi, organigramma, ruoli, deleghe e procure, procedure, sistemi autorizzativi, rapporti con soggetti esterni e modalità attraverso le quali vengono assunte e documentate le decisioni.
La mappatura dei processi consente di individuare le attività e i passaggi nei quali possono manifestarsi rischi rilevanti ai fini del D.Lgs. 231/2001 e di identificare le funzioni coinvolte nella loro gestione e nel relativo sistema di controllo.
Attività sensibili e Risk Assessment 231
Individuate le attività potenzialmente rilevanti, occorre analizzare gli scenari nei quali potrebbero verificarsi comportamenti riconducibili ai reati presupposto e valutare le modalità attraverso le quali tali rischi vengono già prevenuti o controllati.
Il Risk Assessment 231 consente di mettere in relazione processi, attività sensibili, possibili scenari di rischio-reato e presìdi esistenti, fornendo le informazioni necessarie per stabilire dove il sistema di prevenzione debba essere mantenuto, integrato o rafforzato.
Dalla valutazione dei presìdi ai protocolli di controllo
Il confronto tra i rischi individuati e i controlli effettivamente presenti permette di evidenziare eventuali carenze o elementi da migliorare. Su questa base vengono definite le misure organizzative e operative necessarie per presidiare le attività sensibili.
I protocolli possono disciplinare responsabilità, autorizzazioni, separazione delle funzioni, controlli, obblighi documentali, tracciabilità delle operazioni e flussi informativi. Le misure devono essere proporzionate ai rischi e integrate, per quanto possibile, nei processi e nei sistemi di controllo già presenti nell’organizzazione.
Dalla progettazione all’adozione del Modello Organizzativo 231
Le risultanze dell’analisi vengono tradotte nella struttura del modello, nelle Parti Speciali, nei protocolli e negli altri elementi necessari al funzionamento del sistema 231.
La predisposizione dei documenti non conclude tuttavia il percorso. Il processo di adozione del Modello 231 comprende anche l’approvazione da parte dell’organo dirigente e l’avvio delle attività necessarie affinché regole, controlli e responsabilità trovino effettiva applicazione nell’organizzazione.
Come si compone il Modello Organizzativo 231
Il D.Lgs. 231/2001 non stabilisce una struttura documentale unica del modello. Il contenuto e il livello di articolazione devono essere definiti in relazione alle caratteristiche dell’ente, alle attività svolte, ai rischi individuati e al sistema organizzativo e di controllo già esistente.
Nella pratica, il Modello Organizzativo 231 viene generalmente articolato in una Parte Generale e in una o più Parti Speciali, alle quali si affiancano protocolli, procedure, flussi informativi, sistema disciplinare e altri documenti necessari alla concreta attuazione del sistema.
La Guida al Modello Organizzativo 231 approfondisce la struttura e i principali contenuti delle diverse componenti del modello.
Parte Generale del Modello Organizzativo 231
La Parte Generale descrive l’impostazione complessiva del modello e gli elementi comuni all’intera organizzazione.
Può comprendere il quadro normativo di riferimento, le caratteristiche dell’ente, il percorso seguito per l’analisi dei rischi, i principi del sistema di prevenzione, le modalità di adozione e aggiornamento del modello e il ruolo attribuito all’Organismo di Vigilanza.
Rientrano generalmente nella Parte Generale anche i principi relativi alla formazione e comunicazione del modello, al sistema disciplinare e ai principali meccanismi attraverso i quali ne viene verificata l’effettiva applicazione.
Parti Speciali e protocolli di controllo
Le Parti Speciali collegano i reati presupposto rilevanti alle attività sensibili individuate nell’organizzazione e ai controlli previsti per prevenire i relativi rischi.
Per i diversi processi vengono quindi individuate le funzioni coinvolte, i comportamenti da osservare e i presìdi applicabili. I protocolli possono definire responsabilità, livelli autorizzativi, separazione delle funzioni, controlli, obblighi documentali e criteri di tracciabilità delle attività.
La configurazione delle Parti Speciali e dei protocolli dipende dai risultati dell’analisi dei rischi e deve essere coerente con il funzionamento effettivo dell’organizzazione.
Codice etico e sistema disciplinare
Il Codice etico esprime i principi di comportamento ai quali devono conformarsi gli amministratori, i dipendenti, i collaboratori e gli altri soggetti ai quali le regole dell’organizzazione risultano applicabili.
Il sistema disciplinare definisce invece le conseguenze connesse alla violazione del modello, dei protocolli e degli obblighi previsti, distinguendo le misure applicabili in relazione alle diverse categorie di destinatari e ai rispettivi rapporti con l’ente.
Organismo di Vigilanza e flussi informativi
Il Modello Organizzativo 231 disciplina inoltre il ruolo dell’Organismo di Vigilanza, i suoi poteri e le modalità attraverso le quali riceve le informazioni necessarie per verificare il funzionamento e l’osservanza del sistema.
I flussi informativi consentono di portare all’attenzione dell’OdV eventi, operazioni, anomalie, violazioni e modifiche organizzative rilevanti. La loro definizione deve individuare quali informazioni trasmettere, da parte di quali soggetti e secondo quali modalità.
Per approfondire compiti, requisiti e funzionamento dell’Organismo è disponibile la pagina dedicata all’Organismo di Vigilanza 231.
Gestione delle risorse finanziarie e segnalazioni interne
Tra gli elementi del sistema rientrano anche le modalità di gestione delle risorse finanziarie, che devono prevedere autorizzazioni, controlli e criteri di tracciabilità coerenti con i rischi individuati.
Il modello deve inoltre coordinarsi con i canali di segnalazione interna e con le relative tutele previste dalla disciplina sul whistleblowing, mantenendo distinti ma raccordati i meccanismi di segnalazione e i flussi informativi destinati all’Organismo di Vigilanza.
Il Modello Organizzativo 231 nel sistema di controllo interno
Il Modello Organizzativo 231 non opera come un sistema separato dal resto dell’organizzazione. Per essere concretamente applicabile deve coordinarsi con l’assetto organizzativo dell’ente, con i processi aziendali e con i controlli già utilizzati nello svolgimento delle attività.
Organigramma, deleghe e procure, procedure, livelli autorizzativi, separazione delle responsabilità, sistemi di tracciabilità e flussi informativi costituiscono quindi elementi da considerare nella progettazione e nell’attuazione del modello. I presìdi previsti ai fini del D.Lgs. 231/2001 devono inserirsi in questo sistema senza creare, quando non necessario, controlli paralleli o duplicazioni.
Il raccordo riguarda anche gli eventuali sistemi di gestione e gli altri strumenti di controllo adottati dall’organizzazione. I presìdi già esistenti in materia, ad esempio, di salute e sicurezza sul lavoro, ambiente, qualità, sicurezza delle informazioni o gestione amministrativa possono assumere rilievo anche ai fini del Modello 231, purché ne venga verificata l’effettiva coerenza con i rischi e con le attività sensibili individuate.
Integrare il Modello 231 nel sistema di controllo interno consente di attribuire con maggiore chiarezza responsabilità e verifiche, utilizzare in modo coordinato i presìdi già presenti e rendere più agevole il monitoraggio della loro effettiva applicazione.
Questa integrazione deve continuare a essere verificata nel tempo: un modello formalmente adeguato può infatti perdere efficacia quando cambiano processi, responsabilità, attività o modalità operative.
Attuazione e mantenimento del Modello Organizzativo 231
L’adozione da parte dell’organo dirigente rappresenta il momento formale con cui il Modello Organizzativo 231 entra nel sistema di governo e controllo dell’ente. La sola approvazione del documento, tuttavia, non è sufficiente: il modello deve essere concretamente attuato e mantenuto nel tempo.
Dopo l’adozione è quindi necessario rendere operative le misure previste, comunicare il modello ai destinatari, assicurare la formazione delle persone coinvolte, applicare protocolli e procedure e attivare i flussi informativi e le attività di vigilanza previste.
Il percorso di adozione del Modello 231 comprende i passaggi attraverso i quali il sistema viene formalmente approvato e introdotto nell’organizzazione. La fase successiva riguarda invece la verifica della sua effettiva applicazione nelle attività quotidiane.
Audit, controlli interni, flussi informativi e verifiche dell’Organismo di Vigilanza consentono di confrontare quanto previsto dal modello con il modo in cui i processi vengono effettivamente svolti e di individuare eventuali scostamenti, carenze o misure non più adeguate.
Il mantenimento del Modello Organizzativo 231 richiede quindi un’attività continua di controllo, verifica e revisione. L’effettività del sistema e le modalità attraverso le quali le regole vengono applicate nel tempo sono approfondite nella pagina dedicata alla Compliance 231.
Quando aggiornare il Modello Organizzativo 231
Il Modello Organizzativo 231 deve essere riesaminato quando cambiano le condizioni sulle quali è stata effettuata l’analisi dei rischi o quando l’esperienza applicativa evidenzia la necessità di modificare o rafforzare le misure di prevenzione.
L’aggiornamento può rendersi necessario, ad esempio, in presenza di:
- introduzione di nuovi reati presupposto o modifiche della disciplina rilevante ai fini del D.Lgs. 231/2001;
- variazioni dell’organigramma, delle deleghe, delle procure o delle responsabilità interne;
- avvio di nuove attività, processi, sedi, prodotti o rapporti con soggetti esterni;
- operazioni societarie, acquisizioni, fusioni o riorganizzazioni;
- modifiche significative alle procedure o ai sistemi di controllo;
- violazioni, anomalie o criticità emerse attraverso audit, controlli o attività dell’Organismo di Vigilanza.
L’aggiornamento non riguarda necessariamente l’intero modello. In funzione delle modifiche intervenute può essere necessario riesaminare la mappatura dei processi e delle attività sensibili, il Risk Assessment, le Parti Speciali, i protocolli, i flussi informativi o gli altri elementi interessati.
La revisione deve essere proporzionata ai cambiamenti effettivamente intervenuti e consentire al Modello 231 di rimanere coerente con l’organizzazione, con i rischi rilevanti e con il sistema di controllo concretamente applicato.
Le FAQ sul Modello 231 raccolgono ulteriori approfondimenti su responsabilità dell’ente, reati presupposto, Organismo di Vigilanza, whistleblowing e aggiornamento del modello.
Hai bisogno di supporto per il tuo Modello Organizzativo 231?
Se la tua organizzazione deve adottare un nuovo modello, verificarne l’adeguatezza o aggiornare quello esistente, scopri come sviluppiamo i nostri progetti di consulenza Modello 231.
Partiamo dall’analisi dell’organizzazione, dei processi e dei rischi rilevanti per definire gli interventi necessari alla progettazione, all’aggiornamento e all’effettiva applicazione del sistema 231.
