Il modello di organizzazione, gestione e controllo previsto dal d.lgs. 231/2001 non è un documento statico, destinato a conservare indefinitamente la propria efficacia per il solo fatto di essere stato formalmente adottato. La sua funzione preventiva richiede che rimanga coerente con i rischi concretamente presenti nell’impresa, con l’assetto organizzativo e con l’evoluzione normativa.
L’aggiornamento è necessario perché il modello deve mantenere nel tempo la propria idoneità preventiva.
1. Cos’è il modello 231?
Il modello di organizzazione, gestione e controllo, comunemente denominato MOG 231, è l’insieme di regole, procedure, protocolli, controlli e presidi disciplinari attraverso cui l’ente individua le attività esposte al rischio di commissione dei reati-presupposto e organizza misure idonee a prevenirli.
Il d.lgs. 231/2001 disciplina la responsabilità degli enti per gli illeciti amministrativi dipendenti da reato e si applica, tra gli altri, alle società e alle associazioni anche prive di personalità giuridica (art. 1 d.lgs. 231/2001).
La responsabilità dell’ente presuppone, in termini generali, la commissione di un reato nell’interesse o a vantaggio dell’ente da parte di un soggetto apicale o di una persona sottoposta alla direzione o vigilanza di quest’ultimo (art. 5 d.lgs. 231/2001).
Il modello assolve quindi a una duplice funzione. Da un lato, costituisce uno strumento di prevenzione e di governo del rischio-reato; dall’altro, può concorrere a escludere o attenuare la responsabilità dell’ente, purché sia stato adottato prima della commissione del reato, sia concretamente idoneo a prevenire illeciti della specie di quello verificatosi e sia stato efficacemente attuato.
Quando il reato è commesso da soggetti in posizione apicale, l’art. 6 del decreto richiede, tra l’altro, che l’organo dirigente abbia adottato ed efficacemente attuato un modello idoneo, che sia stato istituito un Organismo di Vigilanza dotato di autonomi poteri di iniziativa e controllo e che non vi sia stata omessa o insufficiente vigilanza sul funzionamento e sull’osservanza del modello (art. 6 d.lgs. 231/2001).
Per i soggetti sottoposti all’altrui direzione o vigilanza, l’art. 7 collega l’efficace attuazione anche alla verifica periodica e all’eventuale modifica del modello (art. 7 d.lgs. 231/2001).
La giurisprudenza esclude che la mera esistenza cartolare del MOG sia sufficiente. La Cassazione ha chiarito che la nomina dell’Organismo di Vigilanza, l’adozione del codice etico e l’introduzione di un sistema disciplinare non dimostrano, da soli, l’effettiva operatività del modello nel suo complesso (Cassazione penale, Sez. IV, sentenza n. 38025 del 2022).
2. Perché il MOG 231 va aggiornato?
L’aggiornamento è necessario perché il modello deve mantenere nel tempo la propria idoneità preventiva.
L’art. 7, comma 4, lettera a), individua espressamente due situazioni che impongono una verifica e, se necessario, una modifica: la scoperta di significative violazioni delle prescrizioni del modello e i mutamenti nell’organizzazione o nell’attività dell’ente (art. 7 d.lgs. 231/2001).
Ne deriva che non esiste, in via generale, un obbligo di aggiornamento a scadenza annuale o secondo un intervallo temporale fisso valido per ogni ente. Esiste invece un obbligo di mantenimento dell’adeguatezza, da attuare mediante verifiche periodiche e interventi proporzionati ai cambiamenti e ai rischi rilevati.
L’eventuale previsione, nel modello o nel regolamento dell’Organismo di Vigilanza, di una periodicità delle verifiche costituisce un parametro organizzativo interno che deve essere rispettato e documentato.
L’aggiornamento può rendersi necessario, in particolare, quando intervengono modifiche legislative che ampliano o modificano il catalogo dei reati-presupposto, quando cambiano l’attività esercitata, la struttura societaria, i processi decisionali, i poteri di firma, le deleghe, la catena gerarchica o i rapporti con clienti, fornitori e pubbliche amministrazioni.
Analoga esigenza può sorgere in occasione di operazioni straordinarie, acquisizioni, riorganizzazioni, esternalizzazioni, apertura di nuove sedi o ingresso in nuovi mercati.
Un ulteriore indice di necessità dell’aggiornamento è costituito dalla rilevazione di una violazione, di un quasi incidente, di una criticità nei controlli o di un procedimento relativo a un reato-presupposto. In tali casi non è sufficiente limitarsi a sanzionare la condotta individuale: occorre verificare se il fatto evidenzi lacune nella mappatura dei rischi, nei protocolli, nei flussi informativi, nel sistema disciplinare o nell’effettiva applicazione delle procedure.
Il modello deve inoltre essere coordinato con i sistemi di controllo già presenti nell’impresa.
In materia di salute e sicurezza sul lavoro, ad esempio, l’art. 30 del d.lgs. 81/2008 richiede il riesame e l’eventuale modifica del modello quando siano scoperte violazioni significative della normativa prevenzionistica o quando intervengano mutamenti nell’organizzazione e nell’attività in relazione al progresso scientifico e tecnologico (art. 30 d.lgs. 81/2008).
L’aggiornamento deve essere preceduto da una valutazione del rischio e tradursi, quando occorre, nella modifica delle parti effettivamente interessate: analisi delle attività sensibili, protocolli, deleghe e procure, procedure di controllo, flussi verso l’Organismo di Vigilanza, sistema disciplinare, formazione e comunicazione.
La Cassazione ha sottolineato che l’idoneità del modello va apprezzata in concreto rispetto alla tipologia di illecito e alle modalità della sua possibile realizzazione, senza che la conformità astratta a linee guida di categoria sia sufficiente (Cassazione penale, Sez. VI, sentenza n. 37119 del 2012).
3. Chi segnala la necessità di aggiornare il modello?
La responsabilità formale dell’adozione e dell’approvazione del MOG compete all’organo dirigente, mentre all’Organismo di Vigilanza è affidato il compito di vigilare sul funzionamento e sull’osservanza del modello e di curarne l’aggiornamento, ai sensi dell’art. 6, comma 1, lettera b), del d.lgs. 231/2001 (art. 6 d.lgs. 231/2001). Occorre quindi distinguere tra il soggetto che rileva e segnala la necessità di intervento e l’organo che, secondo il sistema di governance dell’ente, assume la decisione di adottare la nuova versione.
L’Organismo di Vigilanza è normalmente il principale soggetto propositivo. Attraverso le attività di vigilanza, gli audit, l’esame dei flussi informativi, le verifiche sui processi sensibili e l’analisi delle segnalazioni, esso può individuare scostamenti tra il modello e la concreta operatività aziendale. L’OdV dovrebbe quindi riferire tempestivamente all’organo dirigente, indicando le ragioni dell’aggiornamento, le aree interessate e il livello di urgenza.
La necessità di aggiornamento può essere segnalata anche dalle funzioni aziendali responsabili dei processi a rischio, dal responsabile legale o compliance, dal responsabile della prevenzione e protezione per i profili di sicurezza, dal responsabile anticorruzione ove previsto, dall’organo di controllo, dal collegio sindacale, dai revisori e dai dirigenti. Un ruolo essenziale spetta inoltre ai destinatari delle procedure, che possono rilevare prassi difformi, controlli inefficaci o nuovi rischi operativi.
Le segnalazioni devono essere tracciate. È opportuno che il sistema organizzativo stabilisca canali, contenuti minimi, tempi di trasmissione, soggetti destinatari e modalità di conservazione della documentazione. L’OdV deve poter ricevere informazioni rilevanti e riferire all’organo dirigente senza interferenze incompatibili con la propria autonomia. La sua funzione, tuttavia, non coincide con quella gestionale: non spetta all’OdV amministrare direttamente i processi aziendali o sostituirsi ai responsabili operativi. La Cassazione ha precisato che l’Organismo di Vigilanza sorveglia e verifica la funzionalità e l’osservanza del modello, ma non gestisce direttamente i sistemi di sicurezza o le attività operative dell’impresa (Cassazione penale, Sez. IV, sentenza n. 18413 del 2022).
La decisione finale sull’adozione della nuova versione del modello spetta all’organo competente secondo la legge, lo statuto e l’assetto di governance dell’ente. Nella prassi societaria tale competenza è generalmente esercitata dal consiglio di amministrazione o dall’amministratore unico, sulla base dell’istruttoria e della proposta dell’OdV e delle funzioni aziendali interessate. L’approvazione dovrebbe essere accompagnata da un verbale che dia conto delle ragioni dell’intervento, delle verifiche svolte e delle principali modifiche introdotte.
4. Mancato aggiornamento e profili di responsabilità.
Il mancato aggiornamento non determina automaticamente, per il solo decorso del tempo, la responsabilità dell’ente. La responsabilità amministrativa da reato richiede l’accertamento del reato-presupposto, dell’interesse o vantaggio dell’ente e della cosiddetta colpa di organizzazione, ossia di uno specifico deficit organizzativo causalmente collegato alla commissione dell’illecito.
La mera assenza, inidoneità o inefficace attuazione del modello non costituisce da sola l’intero illecito dell’ente, ma può rappresentare un elemento dimostrativo della colpa di organizzazione (Cassazione penale, Sez. IV, sentenza n. 18413 del 2022).
Il rischio, tuttavia, è concreto quando il modello non recepisce un cambiamento rilevante e, proprio per tale lacuna, non è in grado di prevenire il reato successivamente commesso. In questa ipotesi l’ente può non riuscire a dimostrare l’efficace attuazione del modello oppure può emergere che i presidi formalmente previsti erano inadeguati rispetto al rischio effettivo. L’adozione formale di una nuova versione dopo la commissione del reato non elimina, di regola, la necessità di valutare quale fosse l’assetto organizzativo esistente al momento del fatto.
La verifica dell’idoneità segue infatti una valutazione collocata idealmente nel momento della commissione dell’illecito, considerando se un modello virtuoso avrebbe eliminato o ridotto il rischio della sua verificazione (Cassazione penale, Sez. II, sentenza n. 41030 del 2025).
Il mancato aggiornamento può incidere anche sulla posizione degli amministratori.
L’organo dirigente, cui compete l’adozione e l’efficace attuazione del modello, deve assicurare che l’assetto organizzativo sia adeguato all’attività esercitata e che le criticità segnalate siano esaminate. L’eventuale responsabilità dell’amministratore non discende automaticamente dalla sola esistenza di un modello non aggiornato, ma può essere valutata alla luce della concreta conoscenza delle criticità, delle segnalazioni ricevute, dei poteri disponibili, delle omissioni compiute e del nesso causale con il danno o con l’illecito.
Anche l’Organismo di Vigilanza può essere esposto a profili di responsabilità se omette ingiustificatamente di svolgere i compiti di vigilanza, non rileva criticità conoscibili attraverso i flussi e le verifiche previste oppure non segnala all’organo dirigente la necessità di intervenire. Non gli può essere imputata, invece, una responsabilità gestionale per il solo fatto che un reato sia stato commesso, soprattutto quando abbia effettivamente esercitato i propri poteri di controllo e abbia documentato le segnalazioni formulate. La valutazione deve essere concreta e riguardare l’attività esigibile in relazione alle dimensioni dell’ente, alla struttura dei rischi e alle informazioni disponibili.
Sul piano sanzionatorio, il deficit organizzativo può concorrere all’applicazione delle sanzioni previste dal d.lgs. 231/2001 e incidere sulla valutazione delle misure cautelari. La giurisprudenza ha chiarito che la nomina dell’OdV e l’adozione successiva di un modello non sono sufficienti quando il nuovo assetto non modifica concretamente le carenze che hanno consentito il reato e lascia immutati spazi di discrezionalità non adeguatamente controllati (Cassazione penale, Sez. VI, sentenza n. 37119 del 2012).
In conclusione, l’aggiornamento del MOG 231 deve essere trattato come un processo permanente di verifica e miglioramento, non come un adempimento occasionale.
Un sistema efficace dovrebbe prevedere una mappatura periodica dei rischi, flussi informativi affidabili, un ruolo autonomo e documentato dell’Organismo di Vigilanza, una procedura interna per la proposta e l’approvazione delle modifiche, nonché attività di formazione e comunicazione coerenti con la versione aggiornata.
La tenuta documentale di ogni fase consente di dimostrare non soltanto che il modello esiste, ma che l’ente lo ha concretamente monitorato e mantenuto adeguato nel tempo.
