Quando l’agevolazione mafiosa risulta occasionale, il prefetto può sostituire l’interdittiva con la prevenzione collaborativa dell’articolo 94-bis del Codice antimafia, prescrivendo per sei-dodici mesi misure organizzative, anche ai sensi del Dlgs 231/2001, con l’eventuale supporto di tre esperti.

L’impresa dispone di non più di venti giorni per presentare osservazioni, documenti e chiedere l’audizione. All’esito, il prefetto rilascia la liberatoria, dispone la prevenzione collaborativa o adotta l’interdittiva.

In un termine così breve, l’impresa può soltanto dimostrare l’esistenza di presìdi già operativi, mentre le modifiche societarie successive possono essere valutate in senso sfavorevole. L’impresa deve proporre una bonifica organizzativa credibile e proporzionata, ma l’ordinamento non definisce requisiti, controlli e raccordi con il Modello 231 e l’Organismo di vigilanza. Esiste dunque lo strumento giuridico, ma manca un riferimento tecnico per tradurlo in processi ed evidenze misurabili.

Con la sentenza n. 31505/2026, la prima sezione penale della Cassazione ha infatti ritenuto legittimo il diniego opposto a un’impresa alla richiesta di controllo giudiziario volontario, ai sensi dell’articolo 34-bis, comma 6. La ragione decisiva è la non occasionalità dell’infiltrazione: la società operava come «braccio operativo» di un’impresa interdetta, dalla quale aveva ricevuto in comodato gratuito tre autocarri e chi di fatto la dominava ne risultava l’unico dipendente.

Solo in via di conferma la Corte ha bocciato il Modello 231 prodotto in quanto considerato generico, privo di criteri per la scelta dei partner e di procedure di costituzione dell’organismo di controllo, «la cui indipendenza e autonomia rispetto agli amministratori deve essere assicurata in concreto».

Il modello non ha funzione sanante, ma rileva nella prognosi di bonificabilità. Nel sistema 231 un precedente esiste. L’articolo 30, comma 5, del Dlgs 81/2008 presume conformi ai propri requisiti, «in sede di prima applicazione» e per le parti corrispondenti, i modelli definiti secondo le linee guida UNI-INAIL del 2001 o la norma UNI EN ISO 45001:2023+A1:2024.

Il rinvio allo standard internazionale, in luogo del vecchio OHSAS 18001, è stato introdotto dall’articolo 10 del D.L. n. 159/2025, che ha anche aggiunto un comma 5-ter sulle convenzioni INAIL-UNI per la consultazione gratuita delle norme tecniche.

Il legislatore riconosce, dunque, che una norma volontaria può concorrere a definire il contenuto di un modello organizzativo giuridicamente rilevante: non attribuendo a UNI o ISO una funzione normativa primaria, ma assumendo lo standard quale parametro tecnico qualificato, ferma restando la verifica della sua effettiva attuazione.

Questo indirizzo, tuttavia, non è stato tradotto in un disegno normativo coerente. A pochi mesi dall’intervento del 2025, l’articolo 10 della legge 34/2026 ha infatti inserito, sempre «dopo il comma 5-bis», un ulteriore comma 5-ter. La nuova disposizione mira, in applicazione del principio di proporzionalità, ad affidare all’INAIL l’elaborazione di modelli organizzativi semplificati e il relativo supporto applicativo per microimprese e PMI.

La finalità è condivisibile, ma l’intervento non migliora la sistematicità della disciplina in quanto sembra sovrapporsi parzialmente al comma 5-bis, che già affida alla Commissione consultiva permanente l’elaborazione di procedure semplificate per le PMI, senza chiarire il coordinamento tra competenze, strumenti ed effetti dei due percorsi.

Per gli altri rischi di illegalità esistono standard specifici: la UNI ISO 37001:2025 per la prevenzione della corruzione e la UNI ISO 37301:2021+A1:2024 per la compliance, entrambe certificabili, nonché la ISO 37003:2025 sulle frodi, che ha invece natura di linea guida. A queste si aggiungono la ISO 37002:2021 sulle segnalazioni, la specifica tecnica ISO/TS 37008:2023 sulle indagini interne e la ISO 37009:2025 sui conflitti di interessi, elaborate dal Comitato tecnico ISO/TC 309.

Manca, tuttavia, uno standard specificamente dedicato alla prevenzione del rischio di infiltrazione della criminalità organizzata nell’impresa. La ragione è strutturale. Gli standard di compliance sono concepiti per prevenire condotte illecite imputabili all’organizzazione; l’infiltrazione criminale risponde, invece, a una logica diversa, poiché non coincide con la commissione di un reato presupposto nell’interesse dell’ente, ma consiste in una forma di condizionamento subita dall’impresa, suscettibile di precedere e favorire fenomeni corruttivi, false fatturazioni o operazioni di riciclaggio.

L’articolo 84, comma 3, del Codice antimafia definisce l’informazione antimafia come attestazione di tentativi «tendenti a condizionare le scelte e gli indirizzi delle società o imprese» e il comma 4 elenca le situazioni da cui si desumono.

L’articolo 91, comma 5, impone al prefetto di estendere gli accertamenti «ai soggetti che risultano poter determinare in qualsiasi modo le scelte o gli indirizzi dell’impresa». Il baricentro non è un singolo illecito già consumato, ma il pericolo che la libertà decisionale dell’impresa sia assoggettata a interessi criminali. Un socio occulto, un amministratore di fatto, una rete stabile di fornitori, l’imposizione della manodopera, il controllo dei trasporti, finanziamenti opachi o dipendenze economiche create ad arte non lasciano tracce in contabilità.

Per questo la somma delle certificazioni esistenti non basta: un sistema anticorruzione o antifrode copre una parte dei rischi, ma non intercetta necessariamente il controllo esterno dell’impresa, la costruzione di dipendenze economiche o l’alterazione della sua autonomia decisionale. Se l’articolo 416-bis c.p. descrive e reprime il controllo mafioso delle attività economiche, ma non indica come l’impresa debba organizzarsi per prevenirlo, la Convenzione ONU di Palermo, ratificata con la legge 146/2006, impone agli Stati di promuovere misure organizzative volte a proteggere gli enti privati e le persone giuridiche dalle infiltrazioni criminali e rappresenta l’unica fonte che ponga un obbligo di prevenzione organizzativa riferito ai soggetti privati.

La giurisprudenza formatasi sull’articolo 34-bis ha progressivamente delineato i presupposti di un’effettiva bonifica aziendale: discontinuità degli organi societari, identificazione dei titolari effettivi e dei soggetti che esercitano il controllo di fatto, adozione di criteri documentati per la selezione di soci, personale e fornitori, tracciabilità dei finanziamenti, segregazione delle funzioni e indipendenza dell’organo di controllo. Un primo modello risale al Codice antimafia di Italcementi del 2007 - redatto con il contributo di Pier Luigi Vigna, Giovanni Fiandaca e Donato Masciandaro - che estese contrattualmente i controlli all’intera filiera, anticipando l’approccio della ISO 37001.

Da questa esperienza potrebbe muovere una prassi UNI, quale necessaria premessa per una futura norma ISO. Il percorso dovrebbe iniziare con una prassi UNI, strumento pre-normativo elaborato da esperti e sottoposto a consultazione pubblica, idoneo a sperimentare il modello prima della sua eventuale evoluzione in norma tecnica.

L’esperienza della UNI/PdR 125:2022 sulla parità di genere dimostra che una prassi UNI può acquisire rilevanza giuridica ed effetti premiali. Un analogo standard antimafia potrebbe essere sviluppato da UNI, Accredia, università e associazioni, con il contributo delle autorità competenti, per poi essere proposto all’ISO/TC 309 dopo un’adeguata sperimentazione nazionale.

Il percorso non sarebbe inedito in quanto la ISO 37001 deriva dalla britannica BS 10500, elaborata sulla base del Bribery Act. Un ulteriore riferimento è la legge olandese Bibob, che consente di negare o revocare benefici pubblici in presenza di un serio rischio di abuso criminale.

Pur non equivalendo all’informazione antimafia italiana, ne condivide la logica preventiva e può contribuire alla definizione di uno standard sovranazionale. La prassi dovrebbe tradurre il rischio d’infiltrazione in un sistema di gestione conforme alla struttura ISO, fondato sulla responsabilità dell’organo dirigente, sulla mappatura dei processi esposti e su controlli proporzionati degli assetti proprietari, delle funzioni sensibili e della filiera.

Tracciabilità finanziaria, segregazione delle funzioni, gestione delle segnalazioni, monitoraggio e risposta alle anomalie dovrebbero essere affidati a una funzione indipendente e integrarsi, senza duplicazioni, con il Modello 231, le norme ISO 37001 e 37301 e i presìdi antiriciclaggio. Resterebbe comunque ferma la distinzione tra la verifica dell’adeguatezza organizzativa dell’impresa e l’accertamento dei tentativi d’infiltrazione, che compete esclusivamente al prefetto.

Nessun organismo di certificazione potrebbe sostituirsi alle autorità né accedere al patrimonio informativo riservato delle forze di polizia. La certificazione, pertanto, non attesterebbe che l’impresa è «libera dalla mafia», ma soltanto che essa dispone di un sistema idoneo a individuare, segnalare e contrastare il rischio di condizionamento criminale.

La logica è analoga a quella già applicata nella sicurezza informatica, dove la conformità a uno standard non esclude il verificarsi di un attacco, ma rende verificabile la capacità dell’organizzazione di prevenirlo e gestirlo. Si tratterebbe, dunque, di una certificazione volontaria, sostenuta economicamente dall’impresa e liberamente valutabile dal prefetto e dal giudice, senza alcun effetto vincolante.

Per scongiurare automatismi e la formazione di impropri «certificati-scudo», la prassi dovrebbe escludere espressamente qualsiasi presunzione assoluta di legalità. L’articolo 94-bis impone all’impresa obblighi tempestivi di trasparenza e tracciabilità verso il Gruppo interforze antimafia, costituito presso la Prefettura- Ufficio Territoriale del Governo, incompatibili con ricostruzioni documentali tardive. Uno standard tecnico consentirebbe di produrre dati strutturati e verificabili, agevolando le valutazioni del prefetto e degli esperti e rafforzando determinatezza e proporzionalità delle prescrizioni. I relativi requisiti potrebbero inoltre integrare i protocolli di legalità dell’articolo 83-bis, trasformando impegni generici in obblighi concretamente verificabili.

L’ordinamento già affida alle SOA, organismi privati autorizzati dall’ANAC, la verifica dei requisiti necessari per gli appalti di lavori pari o superiori a 150.000 euro. L’esperienza ha tuttavia evidenziato rischi di attestazioni meramente formali e di condizionamento dei certificatori attraverso operazioni fittizie, partecipazioni occulte e legami personali.

Il Consiglio di Stato e la Commissione parlamentare antimafia hanno rilevato diffuse disfunzioni nel sistema SOA, considerate un possibile varco per l’infiltrazione mafiosa. Ciò non esclude l’affidabilità della certificazione privata, ma evidenzia la necessità di adeguate garanzie, soprattutto quando l’attestazione produce effetti sostanzialmente automatici e non sindacabili dalla stazione appaltante.

La certificazione antimafia dovrebbe valere esclusivamente come elemento istruttorio qualificato, liberamente valutabile e motivatamente disattendibile dal prefetto. A differenza dell’attestazione SOA, non potrebbe neutralizzare da sola gli indizi d’infiltrazione; analoghe cautele dovrebbero applicarsi alla perdita dei requisiti del certificatore. A differenza del sistema SOA, che mantiene valide le attestazioni rilasciate dall’organismo decaduto, la certificazione antimafia dovrebbe divenire inefficace o essere riesaminata da un soggetto indipendente.

Restano inoltre attuali le criticità segnalate dall’ANAC sull’acquisizione dell’informazione antimafia e sull’accesso alla relativa banca dati nazionale. Il certificatore privato non può disporre delle informazioni investigative riservate alle autorità. Occorre quindi separare la verifica organizzativa dall’accertamento investigativo, prevedendo canali protetti per segnalare eventuali anomalie ed evitando che lo standard si riduca a un mero adempimento burocratico.

Per evitare certificazioni meramente formali, gli audit dovrebbero verificare l’effettiva applicazione dei controlli e produrre un fascicolo documentale completo, non il solo certificato. La certificazione dovrebbe precedere la contestazione, essere soggetta a sorveglianza e affidata a organismi accreditati, indipendenti e competenti, tenuti a segnalare le anomalie e a rispondere di eventuali carenze nelle verifiche.

Una prima criticità riguarda il trattamento dei dati penali, consentito dal GDPR e dal Codice privacy solo in presenza di un’idonea base giuridica, oggi assente per una certificazione antimafia volontaria. A ciò si aggiungono i limiti imposti dallo Statuto dei lavoratori alle indagini su fatti estranei all’attitudine professionale.

Le verifiche dovrebbero quindi fondarsi, allo stato, esclusivamente su fonti e strumenti legittimamente utilizzabili, quali autocertificazioni, visure pubbliche, assetti proprietari, flussi finanziari e indicatori di anomalia contrattuale o comportamentale. Un intervento legislativo sarebbe comunque necessario per introdurre, nel rispetto dei princìpi di necessità, proporzionalità e tutela degli interessati, la base giuridica oggi mancante.

La seconda criticità deriva dalla frammentazione dei sistemi di controllo già esistenti. Il Modello 231, i presìdi antiriciclaggio e anticorruzione, i protocolli di legalità e le prescrizioni prefettizie rischiano infatti di tradursi in apparati paralleli, con duplicazioni, sovrapposizioni e dispersione di responsabilità.

Occorrerebbe, pertanto, un modello integrato, fondato su un’unica mappatura dei rischi e su processi di controllo coordinati, ma capace di mantenere chiaramente distinte le finalità, le responsabilità e i destinatari propri di ciascun presidio. Il rating di legalità già premia il Modello 231, la funzione di compliance, l’iscrizione nelle white list e l’adesione ai protocolli di legalità. Una prassi antimafia conferirebbe a tali presìdi contenuti tecnici omogenei e verificabili, facendo dipendere il beneficio non dalla loro mera dichiarazione, ma dalla comprovata efficacia.

Dopo un’adeguata sperimentazione, la conformità certificata potrebbe assumere valore qualificato, ma non liberatorio, nei principali strumenti di prevenzione antimafia. Incentivi proporzionati alle dimensioni aziendali dovrebbero impedirne la trasformazione in un vantaggio riservato alle grandi imprese, mentre resta da colmare la persistente lacuna informativa.

Nel gennaio 2025 la Struttura per la prevenzione antimafia del Ministero dell’interno ha comunicato di aver adottato, dalla propria istituzione, 199 provvedimenti interdittivi e soltanto quattro misure di prevenzione collaborativa. Le relazioni della Direzione investigativa antimafia relative al 2024 ne registrano, a loro volta, sette in Puglia e due in Basilicata.

A quasi cinque anni dalla sua introduzione, il ricorso all’istituto appare dunque ancora marginale. Questi dati non attestano necessariamente un limite intrinseco dello strumento normativo. Sembrano piuttosto evidenziare l’assenza di uno dei presupposti necessari alla sua piena operatività: un riferimento tecnico condiviso attraverso il quale l’impresa possa rappresentare e documentare, nel contraddittorio con il prefetto, la consistenza, l’effettività e l’idoneità del proprio sistema di prevenzione. Una relazione periodica del Ministero dell’interno sull’applicazione degli articoli 34-bis e 94-bis colmerebbe l’attuale lacuna informativa.

Al contempo, la consolidata cultura dei sistemi di gestione offre già un linguaggio condiviso, fondato sull’analisi del rischio, sulle procedure, sulle evidenze e sulla verifica dei controlli. Criteri condivisi e verificabili possono favorire il dialogo tra Stato e imprese nella prevenzione delle infiltrazioni.

Controlli segregati e verificatori indipendenti accrescono inoltre il costo e la rilevabilità delle condotte illecite, producendo un concreto effetto deterrente. La certificazione, dunque, non elimina il rischio, ma ne rende la realizzazione più onerosa e la rilevazione più probabile.

La questione presenta, infine, una dimensione che trascende la prevenzione aziendale. Le norme tecniche internazionali costituiscono anche uno strumento d’influenza: chi contribuisce a definirle determina il linguaggio, i criteri e i parametri rispetto ai quali tutti gli altri operatori saranno chiamati a misurarsi.

Il Regno Unito ha compreso per tempo la portata strategica della normazione tecnica. Dall’esperienza maturata con il Bribery Act del 2010 ha sviluppato la norma nazionale BS 10500, ottenendo successivamente il segretariato del comitato ISO che ne ha tratto la ISO 37001.

Oggi presiede anche il segretariato dell’ISO/TC 309, nel cui ambito viene elaborata l’intera famiglia degli standard internazionali sulla governance. Attraverso questo percorso, l’esperienza giuridica britannica nella prevenzione della corruzione è diventata il linguaggio tecnico con cui le imprese di tutto il mondo organizzano e dimostrano i propri presìdi.

L’Italia ha già esercitato un’analoga capacità d’iniziativa sul piano diplomatico, quando, nel dicembre 2000, la Convenzione delle Nazioni Unite contro la criminalità organizzata transnazionale fu aperta alla firma a Palermo, assumendo il nome della città. Non ha però ancora trasferito questa capacità nell’ambito della normazione tecnica, proprio rispetto a un fenomeno sul quale dispone di un patrimonio di conoscenze investigative e di un apparato giuridico tra i più avanzati e articolati al mondo.

Elaborare una prassi nazionale e promuoverne successivamente l’evoluzione in sede ISO non significherebbe soltanto offrire alle imprese un nuovo strumento di prevenzione, ma trasformare l’esperienza italiana in un riferimento condiviso a livello internazionale.

L’Italia possiede già la base giuridica, gli orientamenti giurisprudenziali, le competenze investigative e gli strumenti di normazione necessari. Manca ancora una sede capace di riunire e tradurre questi elementi in un modello organico. Prima di una norma ISO occorrono, dunque, una prassi nazionale autorevole e credibile, una sperimentazione trasparente e un principio non negoziabile: certificare l’adeguatezza dell’organizzazione, senza mai pretendere di certificare l’assenza della mafia.

________
*Marco Letizi, PhD, Avvocato Dottore Commercialista e Revisore Legale, Consulente Internazionale delle Nazioni Unite Commissione europea e Consiglio d’Europa, Colonnello (c.) della Guardia di Finanza;
Dottor Paolo Storoni, Colonnello dell’Arma dei Carabinieri già Capo della Divisione Relazioni Internazionali Investigative della Direzione Investigativa Antimafia e Ufficiale del Raggruppamento Operativo Speciale dell’Arma dei Carabinieri

Riproduzione riservata Ⓒ