Dal 2 luglio 2026 il mercato europeo dei rating ESG non è solo sottoposto a un regime comune di autorizzazione, organizzazione e trasparenza.

Con la piena applicazione del Regolamento (UE) 2024/3005 entra in funzione anche un sistema europeo di enforcement affidato principalmente all’Autorità europea degli strumenti finanziari e dei mercati (ESMA).

L’ESMA non si limita a esaminare le domande dei provider o le informazioni pubblicate sulle metodologie: può acquisire documenti, condurre indagini, effettuare ispezioni in loco e reagire alle violazioni con misure interdittive, sanzioni pecuniarie e penalità di mora. Il nuovo assetto completa il quadro analizzato nel precedente contributo dedicato alla trasparenza delle metodologie e alla qualità dei dati. 

Il Regolamento impone metodologie rigorose, sistematiche, indipendenti e suscettibili di giustificazione, un riesame continuativo (almeno su base annuale), nonché richiede fonti informative di qualità sufficiente e affidabili (articolo 15). Le disclosure previste dall’Allegato III rendono più visibili obiettivi, perimetro, modelli, assunzioni, fonti, stime, limiti informativi e rapporto con le evidenze scientifiche. Questi obblighi acquistano ora una diversa consistenza, perché la loro inosservanza può essere accertata e sanzionata direttamente da ESMA.

Tuttavia, la disciplina non costruisce un controllo pubblico sul merito del giudizio ESG. Difatti, l’articolo 28 vieta a ESMA, alla Commissione europea e alle autorità degli Stati membri di interferire con il contenuto dei rating o con le relative metodologie. Pertanto, ESMA può verificare che la metodologia sia rigorosa, sistematica, indipendente, giustificabile e applicata coerentemente, ma non può imporre al provider una metodologia alternativa né intervenire direttamente sul contenuto del rating.

L’articolo 32 attribuisce a ESMA il potere di richiedere - con richiesta semplice oppure mediante decisione - tutte le informazioni necessarie allo svolgimento delle proprie funzioni.

La platea dei destinatari è ampia: fornitori di rating ESG, persone coinvolte nelle attività di rating, soggetti valutati ed emittenti degli elementi valutati, terzi ai quali siano state esternalizzate funzioni operative e persone strettamente e sostanzialmente collegate ai provider o alle attività di rating. 

La vigilanza segue quindi l’intera filiera informativa dalla quale nasce il giudizio, inclusi i nodi esternalizzati e le fonti aziendali rilevanti. La forma della richiesta determina conseguenze differenti. In caso di richiesta semplice, il destinatario non è obbligato a rispondere, ma le informazioni eventualmente fornite non possono essere inesatte o fuorvianti. Diversamente, la decisione impone la risposta entro un termine ragionevole (nel formato indicato da ESMA) e deve informare il destinatario delle penalità applicabili in caso di omissione o incompletezza, delle sanzioni per informazioni inesatte o fuorvianti e dei mezzi di ricorso previsti dagli articoli 60 e 61 del Regolamento (UE) n. 1095/2010. Copia della richiesta o della decisione è trasmessa senza indugio all’autorità competente dello Stato membro interessato.

L’ampiezza soggettiva del potere ispettivo e investigativo attribuito a ESMA si giustifica proprio in ragione del framework informativo sotteso all’elaborazione di un rating ESG: il provider può aver ricevuto i dati dall’impresa cliente, da database esterni, o ancora attraverso processi automatizzati o funzioni affidate a terzi. Pertanto, limitare il controllo al solo provider renderebbe difficile ricostruire la provenienza del dato, le trasformazioni applicate e le responsabilità lungo la filiera. Al tempo stesso, l’estensione a soggetti che non esercitano professionalmente attività di rating richiederà richieste molto circostanziate e proporzionate, soprattutto quando siano coinvolti dati riservati, segreti commerciali o informazioni personali.

Gli articoli 33 e 34 danno concretezza ai poteri istruttori. Nell’ambito delle indagini generali, i funzionari di ESMA e le persone autorizzate possono esaminare registrazioni, dati, procedure e altro materiale su qualsiasi supporto, ottenerne copie certificate o estratti; convocare rappresentanti e personale, chiedendo spiegazioni scritte od orali; organizzare audizioni di persone consenzienti; richiedere documentazione relativa al traffico telefonico e al traffico dati.

L’esercizio dei poteri richiede un’autorizzazione scritta che indichi oggetto e finalità dell’indagine e le possibili conseguenze dell’inosservanza. Per i dati afferenti al traffico telefonico, quando il diritto nazionale richiede un’autorizzazione giudiziaria, interviene il giudice nazionale. Il giudice può chiedere chiarimenti sui sospetti, sulla gravità della violazione e sul coinvolgimento del soggetto, ma non può sindacare la necessità dell’indagine né pretendere il fascicolo di ESMA. La legittimità della decisione di ESMA resta affidata alla Corte di giustizia dell’Unione europea (CGUE) secondo il sistema del Regolamento (UE) n. 1095/2010.

Ancora più incisivo è l’articolo 34 in base al quale ESMA può ispezionare i locali professionali delle persone giuridiche comprese nel perimetro dell’articolo 32 e, quando ciò sia necessario per l’efficacia dell’accesso, può intervenire senza preavviso. I funzionari possono accedere ai locali e ai terreni, esercitare i poteri di indagine e apporre sigilli ai locali, ai libri e ai registri contabili per il tempo necessario.

In caso di opposizione, l’autorità nazionale deve prestare l’assistenza necessaria, anche ricorrendo alla forza pubblica quando occorra. Ai sensi degli articoli 34, paragrafo 6, e 43, ESMA può anche affidare alle autorità competenti nazionali specifici compiti di indagine o ispezione.

Il sistema centralizza la direzione della vigilanza ma conserva una componente nazionale inevitabile: autorizzazioni giudiziarie, assistenza coercitiva ed esecuzione materiale dipendono dagli ordinamenti degli Stati membri. Ne può derivare una certa variabilità operativa tra le differenti giurisdizioni a livello eurounitario; al riguardo, la cooperazione prevista dagli articoli 29, 30, 43 e 45 sarà decisiva per evitare che differenze procedurali rallentino le verifiche o producano standard applicativi disomogenei.

Quando accerta una violazione, ESMA può sospendere o revocare l’autorizzazione o il riconoscimento del provider, vietare temporaneamente la pubblicazione o distribuzione dei rating ESG, ordinare la cessazione della condotta, irrogare una sanzione pecuniaria ed emettere un avviso pubblico (articolo 35, paragrafo 1, lettera e)). Quest’ultima misura può essere adottata anche quando l’attività di rating ESG costituisca una grave minaccia all’integrità del mercato o alla tutela degli investitori (articolo 35, paragrafo 3).

Le misure adottate da ESMA devono essere efficaci, proporzionate e dissuasive. L’articolo 35, paragrafo 5, impone di considerare durata e frequenza della violazione, dolo o negligenza, grado di responsabilità, solidità finanziaria, conseguenze per investitori e altri utilizzatori, profitti ottenuti o perdite evitate, danni arrecati a terzi, collaborazione, precedenti e misure correttive. Tra i criteri compare anche l’eventuale collegamento con la generazione o l’agevolazione di un reato finanziario. Il richiamo è rilevante perché collega l’integrità dei rating ESG ai presidi contro i financial crime, ma richiederà una valutazione rigorosa del nesso causale: la semplice presenza di una criticità finanziaria non può trasformare automaticamente una violazione regolamentare in fattore aggravante. L’articolo 36 prevede l’irrogazione di una sanzione amministrativa pecuniaria quando il provider o, se del caso, il rappresentante legale viola intenzionalmente o per negligenza il Regolamento. Il massimo della sanzione è pari al 10% del fatturato netto annuo totale risultante dall’ultimo bilancio disponibile approvato dall’organo di amministrazione. Per un’impresa madre o figlia appartenente a un gruppo soggetto al bilancio consolidato, il parametro è quello dell’ultimo bilancio consolidato disponibile della capogruppo. Quando dalla violazione deriva un vantaggio finanziario, diretto o indiretto, la sanzione deve essere almeno pari a tale vantaggio. Se la stessa azione o omissione integra più violazioni, si applica soltanto la sanzione più elevata tra quelle calcolate.

Le penalità di mora (articolo 37) hanno una funzione diversa. Non puniscono principalmente il comportamento passato, ma costringono il destinatario a eseguire una decisione di ESMA come, ad esempio, interrompere una violazione, fornire informazioni complete, sottoporsi a un’indagine o consentire un’ispezione. La penalità è pari, per le persone giuridiche, al 3% del fatturato medio giornaliero dell’esercizio precedente e, per le persone fisiche, al 2% del reddito medio giornaliero dell’anno precedente. Il periodo massimo è di sei mesi, al termine del quale ESMA deve riesaminare la misura.

Ai sensi dell’articolo 38, sanzioni e penalità hanno natura amministrativa, costituiscono titolo esecutivo e confluiscono nel bilancio generale dell’UE. ESMA deve comunicarle al pubblico, salvo che la pubblicazione possa mettere gravemente a rischio i mercati finanziari dell’Unione o arrecare un danno sproporzionato alle parti. Alla componente economica si aggiunge quindi un impatto reputazionale potenzialmente immediato, particolarmente significativo per operatori la cui attività si fonda sull’affidabilità percepita delle valutazioni.

Il potere sanzionatorio è inserito in una procedura separata dalla vigilanza ordinaria. In presenza di gravi indizi di una possibile violazione, l’articolo 39 impone a ESMA di nominare un funzionario indipendente incaricato delle indagini, che non sia e non sia stato coinvolto nella vigilanza diretta o indiretta sui rating interessati. Il funzionario raccoglie gli elementi, considera le osservazioni degli indagati, utilizza i poteri previsti dagli articoli 32, 33 e 34 e trasmette al consiglio delle autorità di vigilanza un fascicolo completo. Non partecipa poi alla deliberazione né al processo decisionale. La separazione mira a ridurre la sovrapposizione tra chi istruisce e chi decide.

L’articolo 40 garantisce il diritto di essere sentiti e l’accesso al fascicolo, con tutela dei segreti aziendali di terzi e con esclusione delle informazioni riservate e dei documenti preparatori interni di ESMA. 

Soltanto in caso di danni ingenti e imminenti al sistema finanziario l’Autorità può adottare una decisione provvisoria urgente prima dell’audizione, che deve comunque svolgersi appena possibile.

L’articolo 41 attribuisce alla CGUE una competenza anche di merito sulle decisioni che impongono sanzioni o penalità: la CGUE può annullarne, ridurne o aumentarne l’importo.

Il raccordo con il diritto penale è disciplinato dall’articolo 39, paragrafo 10. Quando emergono gravi indizi di fatti suscettibili di costituire reato, ESMA deve rivolgersi alle autorità nazionali competenti per promuovere l’azione penale. Inoltre, non può imporre sanzioni o penalità se, per fatti identici o sostanzialmente analoghi, sia già divenuta definitiva una sentenza penale nazionale di assoluzione o condanna. La previsione tutela il principio del ne bis in idem, ma lascia aperte questioni applicative delicate sulla nozione di fatti sostanzialmente analoghi e sul coordinamento temporale tra procedimento europeo e procedimento penale nazionale. Ulteriori norme procedurali, comprese prescrizione, riscossione e diritti di difesa, sono demandate agli atti delegati della Commissione europea in conformità agli articoli 39, paragrafo 9, e 47.

La prima criticità riguarda il principio di proporzionalità. Il massimo del 10% del fatturato e una penalità giornaliera del 3% possono incidere profondamente sulla continuità operativa, soprattutto per provider piccoli o di recente ingresso. La severità è coerente con la finalità dissuasiva, ma richiede una graduazione prevedibile e coerente. In un mercato già concentrato, un’applicazione non adeguatamente calibrata potrebbe aumentare i costi di compliance e favorire gli operatori dotati di maggiori risorse, in tensione con l’obiettivo di preservare la diversità del mercato e con il regime temporaneo previsto dall’articolo 5 per i piccoli fornitori di rating ESG, ferme restando le disposizioni transitorie dell’articolo 51, paragrafo 3. E’ utile precisare che l’articolo 5 non sottrae i piccoli fornitori di rating ESG al sistema di enforcement in quanto essi restano espressamente soggetti alle disposizioni di cui agli articoli da 32 a 37.

Un secondo profilo di criticità concerne la pubblicazione. La trasparenza delle misure tutela il mercato, ma l’avviso pubblico e la comunicazione delle sanzioni possono produrre effetti difficilmente reversibili prima dell’esito definitivo del contenzioso. L’articolo 35 prevede la pubblicazione della decisione entro 10 giorni lavorativi e chiarisce che l’eventuale ricorso non ha, di regola, effetto sospensivo, ferma la facoltà di ESMA di sospendere l’applicazione della decisione impugnata secondo l’articolo 60, paragrafo 3, del Regolamento (UE) n. 1095/2010. Il bilanciamento tra tempestiva informazione del mercato, effettività della tutela giurisdizionale e protezione reputazionale del provider richiederà motivazioni particolarmente accurate.

Vi è poi il tema della riservatezza. L’articolo 31 impedisce di esigere informazioni o documenti coperti da segreto professionale; l’articolo 40, paragrafo 2, tutela i segreti aziendali nell’accesso al fascicolo; l’articolo 46 disciplina il segreto professionale e la riservatezza delle informazioni acquisite o scambiate nell’esercizio della vigilanza. Rimane però complessa la gestione di dataset proprietari, modelli algoritmici, contratti di licenza e informazioni ricevute dagli emittenti, soprattutto quando tali materiali siano necessari per verificare la metodologia dichiarata. Se è vero che la tutela non deve rendere il controllo inefficace è altrettanto vero che il controllo, a sua volta, non può trasformarsi in accesso indiscriminato al patrimonio informativo del provider o delle imprese valutate.

Infine, l’ampiezza dei destinatari delle richieste e delle ispezioni impone chiarezza sui limiti delle responsabilità. Un’impresa valutata o un outsourcer può essere obbligato a collaborare senza essere responsabile della metodologia finale. Pertanto, occorrerà distinguere l’obbligo di fornire informazioni corrette dalla responsabilità per il giudizio espresso dal provider, evitando che l’estensione dei poteri istruttori produca una dilatazione impropria del perimetro sanzionatorio.

L’apparato di enforcement rende credibili gli obblighi di trasparenza, governance e indipendenza, ma non supera le questioni sostanziali già emerse. Il limite principale è contenuto nell’articolo 28. Finché le autorità non possono interferire con il contenuto dei rating e con le metodologie, una metodologia trasparente e applicata correttamente può continuare a produrre risultati molto diversi da quelli di un altro provider ugualmente conforme.

ESMA può sanzionare la mancata disclosure, l’uso incoerente del metodo dichiarato o l’inadeguatezza dei presidi richiesti; non può però imporre ponderazioni comuni tra E, S e G né un unico concetto di materialità. Lo stesso vale per la qualità scientifica. L’articolo 15 e l’Allegato III rafforzano rigore, giustificabilità e informativa sull’eventuale base scientifica, ma non istituiscono una validazione europea uniforme delle metodologie. Il potere ispettivo consente di verificare se il provider possiede e applica i processi dichiarati ma non colma l’assenza di standard comuni sul valore scientifico da attribuire a ogni fonte o tecnica.

Resta aperto anche il nodo della data provenance. Il Regolamento rende conoscibile se i dati siano pubblici o privati, sottoposti ad assurance, derivati dalla rendicontazione di sostenibilità, stimati o costruiti mediante medie settoriali. Non stabilisce però una gerarchia assoluta che imponga di preferire sempre il dato verificato a proxy o stime. Ne deriva che due provider possono rispettare gli stessi obblighi e lavorare con profondità informative differenti. L’enforcement può assicurare che la differenza sia dichiarata; non garantisce che essa si rifletta in modo omogeneo nel punteggio o in un indicatore comune di confidenza.

Anche la comparabilità rimane parziale. L’articolo 23 privilegia rating separati per E, S e G e ammette il rating aggregato a condizione che siano rese note ponderazioni e metodo. L’Allegato III chiarisce se il giudizio riguardi rischi finanziari, impatti o entrambe le dimensioni. Sono progressi importanti, tuttavia non eliminano l’effetto compensativo, la diversità degli orizzonti temporali e la differente selezione degli indicatori materialmente rilevanti. La conformità regolamentare non equivale quindi a equivalenza informativa.

La clausola di riesame prevista dall’articolo 52 affida alla Commissione europea, entro il 2 gennaio 2029, una valutazione anche sulla qualità e affidabilità dei rating e sulla riduzione dei rating fuorvianti. Quel riesame dovrà verificare non soltanto se ESMA abbia esercitato efficacemente i poteri ricevuti, ma se il sistema abbia migliorato la qualità sostanziale dell’informazione resa al mercato.

Il successo del sistema di enforcement introdotto dal Regolamento (UE) 2024/3005 non dipenderà dal numero di sanzioni irrogate bensì dalla capacità di ESMA di utilizzare i propri poteri in modo selettivo, tecnicamente competente e coerente.

Le priorità dovrebbero concentrarsi sulla tracciabilità delle fonti, sulla corrispondenza tra metodologia dichiarata e metodologia applicata, sulla stabilità dei modelli, sulla gestione delle modifiche e sulla prevenzione dei conflitti.

L’obbligo di una relazione annuale previsto dall’articolo 29, paragrafo 3, permetterà di osservare misure adottate, sanzioni, penalità e sviluppo del mercato. Sarà un indicatore importante della coerenza applicativa.

In conclusione, il Regolamento ha dotato l’UE di strumenti d’indagine e sanzionatori incisivi. La questione decisiva resta la loro capacità di trasformare trasparenza e disciplina procedurale in rating più affidabili, senza confondere la conformità del processo con l’oggettività del risultato.

_______

*Marco Letizi, PhD, Avvocato Dottore Commercialista e Revisore Legale, Consulente Internazionale delle Nazioni Unite Commissione europea e Consiglio d’Europa, Colonnello (c.) della Guardia di Finanza

Riproduzione riservata Ⓒ