Il protocollo della Procura di Potenza: contesto e portata

Il protocollo organizzativo adottato il 6 ottobre 2022 dalla Procura Generale presso la Corte d’Appello di Potenza ha segnato un cambio di passo nella materia della responsabilità da reato degli enti.

Il punto non è solo organizzativo. Con quella scelta, la posizione della società viene trattata come asse strutturale dell’indagine, con iscrizione parallela dell’illecito dell’ente, accertamenti dedicati sul modello organizzativo, coordinamento con la polizia giudiziaria specializzata e attenzione sistematica alla tracciabilità delle attività investigative.

Nei materiali di studio, il protocollo è infatti letto come uno strumento volto a rendere stabile e non occasionale l’accertamento della responsabilità 231. 

L’evoluzione giurisprudenziale su interesse e vantaggio dell’ente

Fin qui, nulla da eccepire. Il problema nasce un passo dopo. Perché mentre le Procure tendono a strutturare l’indagine con schemi sempre più uniformi, la giurisprudenza di legittimità sta andando nella direzione opposta sul piano probatorio: non semplifica, ma raffina.

E oggi il terreno decisivo non è soltanto quello della colpa di organizzazione; è anche, e sempre di più, quello dell’accertamento specifico di interesse e vantaggio dell’ente.

La Cassazione sta infatti rendendo sempre più chiaro un principio che in passato veniva spesso diluito in formule stereotipate: la responsabilità ex d.lgs. 231/2001 non può essere costruita per riflesso automatico rispetto al reato della persona fisica e non può nemmeno essere giustificata con un generico richiamo al “beneficio” dell’impresa.

L’interesse e il vantaggio vanno invece accertati in concreto, con riferimento specifico al reato-presupposto e all’utilità perseguita o conseguita dall’ente.

Nei materiali di studio sul dibattito aperto dal protocollo di Potenza, il nodo è esposto con chiarezza: l’imputazione all’ente del fatto commesso dall’apicale richiede di misurare la rilevanza delle carenze del modello rispetto allo specifico rischio concretizzatosi, secondo la linea rafforzata dalla sentenza “Impregilo”. 

Questo significa, sul piano tecnico, che interesse e vantaggio non sono formule fungibili. 

L’interesse rinvia a una valutazione teleologica ex ante: occorre verificare se la condotta sia stata orientata a perseguire un’utilità per l’ente.

Il vantaggio, invece, ha una connotazione più oggettiva ed è apprezzabile ex post, sulla base del beneficio concretamente ritratto dall’illecito.

Il rischio di automatismi: il limite dei protocolli standardizzati

Proprio perché i due criteri sono distinti, alternativi ma anche potenzialmente concorrenti, il giudice non può limitarsi a formule di stile.

Deve spiegare quale utilità l’ente abbia perseguito, oppure quale beneficio effettivo abbia tratto, e perché quel risultato sia in rapporto diretto con il reato-presupposto.

È una soglia motivazionale più alta, e non aggirabile con un richiamo sociologico al contesto aziendale.

La conseguenza è netta: più la Cassazione esige un accertamento specifico di interesse e vantaggio, meno spazio resta per contestazioni seriali o costruite per blocchi.

E qui il protocollo di Potenza mostra insieme la sua forza e il suo limite. La forza sta nell’avere imposto una cultura investigativa che non lascia più la responsabilità dell’ente sullo sfondo. Il limite, invece, emerge quando il protocollo rischia di essere letto come una griglia interpretativa rigida, quasi autosufficiente. 

Nei materiali di studio si segnala infatti che, secondo la relazione illustrativa, nei reati commessi da soggetti apicali il riscontro dell’inesistenza, inidoneità o inefficace attuazione del modello potrebbe bastare, senza un accertamento in senso stretto del rapporto causale tra quella specifica lacuna organizzativa e il reato concretamente verificatosi.

È esattamente il punto su cui la linea di Impregilo ha invece chiesto rigore: non una generica insufficienza organizzativa, ma una verifica della pertinenza tra regola cautelare violata, rischio concretizzatosi ed efficacia impeditiva del comportamento alternativo lecito. 

Detto senza giri di parole: i protocolli della Procura di Potenza rischiano di ingessare gli inquirenti se da strumento di coordinamento diventano uno schema di contestazione standard. Perché il coordinamento è utile, la standardizzazione probatoria no.

Nei reati d’impresa l’efficienza investigativa non può sostituire il ragionamento sul caso concreto. Se la Cassazione pretende una motivazione precisa su interesse e vantaggio dell’ente, e al tempo stesso valorizza la natura sostanziale della colpa di organizzazione, allora un’impostazione troppo schematica può agevolare l’iscrizione iniziale ma indebolire la tenuta dell’accusa nel giudizio.

Colpa di organizzazione e correttezza degli assetti societari

Questa evoluzione ha un riflesso diretto anche sul tema dei corretti assetti organizzativi. Dopo la riforma dell’art. 2086 c.c. e la crescente centralità degli assetti adeguati, la giurisprudenza civile ha chiarito che la business judgement rule non protegge scelte gestorie assunte senza cautele, verifiche e informazioni preventive adeguate, oppure connotate da palese irragionevolezza, imprudenza, arbitrarietà o violazione di legge.

Nei materiali di studio un contributo del Dott. Raffaele Del Porto è richiamata, tra l’altro, la Cass. 22005/2025, secondo cui il principio dell’insindacabilità delle scelte gestorie non opera in presenza di iniziative palesemente irragionevoli o fondate su violazioni di legge; e la responsabilità sorge quando omesse cautele e informazioni preventive determinano un danno al patrimonio sociale.

Il MOG come declinazione degli assetti organizzativi: dal modello formale all’azienda reale

Il collegamento con il Modello 231 è immediato. Il MOG non è un corpo separato rispetto agli assetti societari: ne è la declinazione specialistica sul terreno del rischio-reato.

Se l’impresa non ha processi chiari, poteri coerenti, segregazione delle funzioni, controlli verificabili, flussi informativi e sistema disciplinare effettivo, il problema non è soltanto che “manca un buon modello 231”. Il problema, più a monte, è che mancano corretti assetti. E dove mancano gli assetti, crescono insieme il rischio di responsabilità degli amministratori e l’esposizione dell’ente alla contestazione di colpa di organizzazione.

Metodologia operativa per la costruzione del Modello 231

Per questo il vero MOG non parte dall’indice dei reati, ma dalla mappatura dei maxi-processi. I materiali di studio sull’attività informativa per redigere un modello sono chiarissimi: serve acquisire lo statuto, l’assetto proprietario, l’organigramma nominativo, i mansionari, le procure e deleghe, l’elenco completo dei processi core e di supporto, le SOP, la matrice RACI, i contratti di outsourcing, la vendor list classificata per criticità, i workflow autorizzativi, i poteri di pagamento, i report di audit e le principali carenze pregresse. In pratica, il modello non si scrive dal decreto; si costruisce sull’azienda vera.

La metodologia corretta è ormai abbastanza definita. Prima si ricostruiscono i processi; poi si fanno interviste strutturate agli apicali e ai responsabili di funzione; quindi, si misura il rischio per area, famiglia di reato e fase di processo; infine, si progettano o si adeguano i protocolli di controllo.

La metodologia Tailor Made di cui sono fautore lo dimostra bene quando insiste sulla necessità di verificare se esistano già mappature BPM, risk assessment 231 pregressi, SOP operative, matrici dei poteri, eccezioni non formalizzate, sistemi di versioning e audit trail documentale.

Il ruolo dei soggetti apicali e l’onere probatorio rafforzato

In questo quadro, il ruolo dei soggetti apicali resta decisivo. I materiali sull’identificazione degli apicali ricordano che, nei reati commessi da soggetti apicali, opera una vera inversione dell’onere della prova: l’ente deve dimostrare di avere adottato ed efficacemente attuato un modello idoneo prima del fatto. 

E la nozione di apicale viene letta in chiave sostanziale: non conta solo la carica formale, ma l’effettivo esercizio di poteri gestori e decisionali. 

Ne deriva una conseguenza pratica brutale: se i poteri reali non coincidono con l’organigramma ufficiale, il modello che fotografa solo l’assetto formale è già un modello debole. 

Le aree operative da presidiare: protocolli per funzione

Da qui discende la necessità di protocolli operativi per funzione e non di clausole generiche. 

I materiali di studio richiamano, tra le aree da presidiare, omaggi, hospitality, sponsorizzazioni, liberalità, gestione di intermediari, agenti e consulenti, acquisti e fornitori, vendite e provvigioni, finanza e tesoreria, contabilità, HR, salute e sicurezza, ambiente, privacy e cybersecurity.

Per ciascuna di queste aree non basta una dichiarazione di principio: servono soglie autorizzative, controlli di linea, verifiche indipendenti, regole sui conflitti di interessi, matrici di firma, tracciamento dei pagamenti, due diligence sui terzi, presidi su appalti e subappalti, registrazione delle anomalie e azioni correttive.

Whistleblowing, audit e Organismo di Vigilanza

Lo stesso vale per whistleblowing, audit e OdV. La Gap analisys richiede canali interni formalizzati, procedura di gestione delle segnalazioni, tracciabilità, reportistica verso gli organi sociali e verso l’Organismo di vigilanza, oltre a flussi periodici dalle funzioni chiave, accesso documentale, poteri ispettivi formalizzati, KPI e dashboard rischi.

Anche la formazione non è più un capitolo accessorio: deve essere periodica, differenziata per ruoli, tracciata e verificata con test di apprendimento, inclusi onboarding e refresh annuali. Un modello sconosciuto ai destinatari è un modello inattivo, e un modello inattivo, in giudizio, vale pochissimo.

Il rischio lungo la filiera: fornitori, appalti e terze parti critiche

C’è poi il tema, troppo spesso sottovalutato, della filiera. I materiali di studio chiedono vendor list qualificate, clausole 231, audit rights, due diligence reputazionali e presidi specifici su subappalti, manodopera esterna e terze parti critiche. È una presa d’atto realistica: il rischio-reato oggi passa anche da intermediari, outsourcer, cooperative, consulenti, partner commerciali e subfornitori. Un modello chiuso entro i confini formali della società, ma cieco verso la filiera degli appalti e delle forniture, lascia scoperta una delle aree più esposte. 

Conclusioni: dal modello adottato al modello effettivamente agito

La conclusione è semplice, ma scomoda. Il protocollo di Potenza ha avuto il merito di imporre una cultura investigativa più strutturata sulla responsabilità degli enti. 

Tuttavia, proprio mentre gli uffici requirenti si dotano di griglie più ordinate, la Cassazione chiede qualcosa di meno meccanico e più esatto: prova concreta dell’interesse e del vantaggio dell’ente, prova sostanziale della colpa di organizzazione, verifica reale del legame tra deficit organizzativo e rischio concretizzatosi. 

Per questo il MOG che oggi può reggere non è quello “adottato, ma quello costruito sui processi, alimentato da interviste, misurato nel rischio, tradotto in prescrizioni per ruolo, vigilato con audit e flussi informativi, diffuso dentro l’azienda e lungo la filiera, sostenuto da formazione, whistleblowing e sanzioni disciplinari effettive.

Solo così l’ente può provare di non avere perseguito né tollerato un interesse illecito e di avere organizzato la propria attività per prevenire davvero i reati. Tutto il resto è carta.

_______

*Nicola Lorenzini Of Counsel di LS Lexjus Sinacta

Riproduzione riservata Ⓒ