Il Regolamento (UE) 2024/3005 sui rating ambientali, sociali e di governance introduce un collegamento espresso tra la vigilanza sui provider di rating ESG e la criminalità finanziaria. L’articolo 35, paragrafo 5, lettera b) del provvedimento eurounitario stabilisce che nel caso in cui l’Autorità europea degli strumenti finanziari e dei mercati (ESMA) determini la natura e la gravità di una violazione, deve considerare anche se questa abbia generato o favorito un reato finanziario oppure se tale reato sia altrimenti riconducibile alla violazione.
Un rating ESG inattendibile può derivare da una metodologia debole, da dati incompleti o da una violazione amministrativa degli obblighi di trasparenza. In situazioni più gravi, però, la manipolazione del giudizio può inserirsi in un’attività fraudolenta, alterando la rappresentazione di un prodotto finanziario, sostenendo l’accesso indebito a capitali o agevolazioni pubbliche, occultando l’origine illecita di risorse o concorrendo a condotte di riciclaggio. È in questa seconda area che la vigilanza regolamentare di ESMA interseca il diritto penale.
Il Regolamento (UE) 2024/3005 non intende trasformare ogni rating ESG errato, divergente o scarsamente fondato in un illecito penale in quanto è necessario accertare gli elementi costitutivi della specifica fattispecie prevista dal diritto nazionale o dell’Unione, la condotta soggettiva, il ruolo dei singoli soggetti e il nesso tra la violazione regolamentare e l’eventuale risultato criminoso.
In tal senso, l’attendibilità di un rating ESG deve essere valutata su tre livelli distinti.
- Il primo riguarda la qualità sostanziale: dati poco granulari, uso esteso di proxy, limitata verifica indipendente delle informazioni sottostanti o scelte di ponderazione discutibili possono indebolire il giudizio senza integrare necessariamente una violazione.
- Il secondo è regolamentare: il provider può non aver rispettato i requisiti del Regolamento, ad esempio, omettendo informazioni sulle fonti, sui conflitti di interesse o sulle limitazioni del modello, oppure discostandosi dalla metodologia pubblicata.
- Il terzo è penale e richiede qualcosa di ulteriore: falsificazione, artificio, consapevole inganno, corruzione, manipolazione del mercato, appropriazione di risorse o altre condotte riconducibili a una fattispecie incriminatrice.
Questa distinzione è essenziale anche per non criminalizzare la fisiologica divergenza tra rating ESG presenti sul mercato. Sebbene gli articoli 23 e 24 del Regolamento e l’Allegato III aumentino la trasparenza metodologica che deve essere assunta dai provider di rating ESG, tuttavia è possibile che due provider attribuiscano punteggi diversi alla stessa impresa perché misurano rischi finanziari, impatti o entrambe le dimensioni, utilizzano orizzonti temporali differenti o assegnano pesi diversi ai fattori E, S e G. Ciò posto, il sospetto penale diventa concreto quando la divergenza non dipende dal metodo dichiarato dal provider, bensì dall’esistenza di dati alterati, conflitti occultati, pagamenti indebiti, modifiche opportunistiche del modello o rappresentazioni consapevolmente fuorvianti rivolte a investitori, finanziatori o autorità pubbliche. In questi casi il rating può essere il prodotto dell’illecito, ma anche lo strumento attraverso il quale l’illecito viene realizzato.
Greenwashing e carbonwashing descrivono pratiche con cui le performance ambientali di un’impresa, di un’attività o di un prodotto vengono rappresentate in modo ingannevole. In particolare, il carbonwashing riguarda più specificamente emissioni, neutralità climatica, compensazioni e traiettorie di decarbonizzazione. Di per sè, nel diritto dell’Unione, il greenwashing o il carbonwashing non costituiscono fattispecie penali autonome. Tuttavia, possono assumere rilevanza penale quando una condotta decettiva - idonea a determinare un errore e, nelle fattispecie patrimoniali, un vantaggio o pregiudizio economicamente rilevante - integri gli elementi costitutivi di reati già previsti dagli ordinamenti nazionali.
Un rating ESG falsamente migliorativo può conferire una parvenza di terzietà a dichiarazioni ambientali prive di riscontro. Può essere utilizzato per collocare obbligazioni qualificate come verdi, attrarre investimenti in fondi presentati come sostenibili, ottenere condizioni creditizie collegate a obiettivi ESG o sostenere l’accesso a incentivi pubblici. Se il giudizio deriva da informazioni consapevolmente false o da una collusione tra provider, soggetto valutato e intermediari, il rating può diventare parte dell’artificio fraudolento.
Il medesimo rischio riguarda il carbonwashing. Dati alterati sulle emissioni Scope 1, 2 o 3, crediti di carbonio inesistenti o duplicati, riduzioni non addizionali e compensazioni prive di adeguata tracciabilità possono migliorare artificialmente la componente ambientale del rating. Il disallineamento tra rating, inventari delle emissioni, rendicontazione societaria, registri dei crediti e dati operativi può costituire un segnale investigativo. Non prova da solo una frode, ma può giustificare verifiche sulla provenienza delle informazioni, sui benefici economici ottenuti e sulle responsabilità lungo la supply chain. Quando il rating ESG sia utilizzato o diffuso in un contesto rientrante nell’ambito di applicazione del Regolamento (UE) 596/2014, potrebbe inoltre assumere rilievo la disciplina sulla manipolazione del mercato, qualora ricorrano tutti gli elementi previsti dall’articolo 12.
Il rapporto tra rating ESG e il riciclaggio di denaro richiede particolare cautela. Un rating ESG inattendibile non è né un reato presupposto né dimostra l’origine criminale dei fondi. Tuttavia, può concorrere a creare una narrativa economica apparentemente lecita attorno a operazioni finanziate con proventi illeciti, oppure rendere più difficile individuare il reato dal quale tali proventi derivano. Lo schema di rischio può manifestarsi quando capitali di origine criminale vengono investiti in progetti presentati come verdi, in veicoli societari della transizione energetica, in operazioni su crediti ambientali o in emissioni obbligazionarie sostenute da attestazioni ESG artefatte. In questo contesto, il rating ESG può essere utilizzato per aumentare la reputazione dell’operazione, facilitare l’ingresso nel circuito finanziario e giustificare trasferimenti, rivalutazioni o raccolta di nuovi fondi. Se alla manipolazione si accompagnano società interposte, titolari effettivi opachi, fatturazioni prive di sostanza economica o flussi verso soggetti collegati, l’analisi deve estendersi alla provenienza e alla destinazione del denaro.
Un altro scenario riguarda i proventi generati dalla stessa attività fraudolenta. Finanziamenti, investimenti o contributi ottenuti attraverso dichiarazioni ambientali false possono costituire il profitto del reato. Le successive operazioni dirette a occultarne l’origine, trasferirlo attraverso più entità o reinvestirlo possono integrare, secondo la normativa applicabile, riciclaggio o autoriciclaggio.
La direttiva 2018/1673/UE stabilisce il quadro penale europeo di contrasto al riciclaggio e adotta una nozione ampia di attività criminosa, da coordinare con le fattispecie nazionali. Anche in linea con la citata direttiva, le indagini non dovrebbero fermarsi alla mera verifica tecnica del punteggio fornito a seguito del rating ESG. Occorre, invece, ricostruire la catena finanziaria: chi ha commissionato il rating, chi ha pagato il provider, quali vantaggi sono stati ottenuti, quali intermediari hanno collocato il prodotto, dove sono confluiti i fondi e chi ne è il titolare effettivo. Data provenance e money trail diventano due parti della stessa prova.
Il raccordo tra vigilanza regolamentare di ESMA e indagine penale è disciplinato dall’articolo 39, paragrafo 10, del Regolamento (UE) 2024/3005. Qualora ESMA constati gravi indizi dell’esistenza di fatti suscettibili di costituire reato, deferisce la questione alle autorità nazionali competenti ai fini dell’indagine e dell’eventuale esercizio dell’azione penale secondo il diritto nazionale applicabile. La norma evita che elementi acquisiti attraverso richieste di informazioni, indagini generali o ispezioni in loco restino confinati nel procedimento amministrativo. Gli strumenti istruttori sono ampi.
Gli articoli 32, 33 e 34 del Regolamento consentono a ESMA di richiedere informazioni a provider, soggetti valutati, emittenti, outsourcer e persone strettamente collegate; esaminare registrazioni, dati e procedure; convocare rappresentanti e personale; acquisire spiegazioni; richiedere, nei limiti e alle condizioni previste dal Regolamento, le registrazioni esistenti relative al traffico telefonico e al traffico dati; svolgere ispezioni anche senza preavviso e apporre sigilli. Tali poteri possono far emergere scostamenti tra metodologia dichiarata e applicata, pressioni commerciali, alterazioni dei dati e rapporti finanziari non comunicati. Il passaggio dall’attività di vigilanza regolamentare svolta da ESMA all’alveo penalistico richiede però una gestione rigorosa della prova, del segreto professionale, della riservatezza e dei diritti di difesa.
Gli articoli 31, 40 e 46 del Regolamento pongono specifiche garanzie, alle quali si aggiungono le regole nazionali sull’utilizzabilità degli elementi acquisiti in sede amministrativa. La cooperazione deve preservare la distinzione tra accertamento amministrativo e prova penale, senza perdere la tracciabilità dei documenti e delle informazioni digitali. Lo stesso articolo 39, paragrafo 10, del Regolamento affronta il rischio di duplicazione della sanzione: ESMA deve astenersi dall’imporre sanzioni pecuniarie o penalità di mora quando, per fatti identici o sostanzialmente analoghi, sia passata in giudicato una sentenza penale nazionale di assoluzione o condanna. La clausola tutela il ne bis in idem, ma lascia aperti problemi applicativi sulla nozione di sostanziale analogia, sull’identità del soggetto, sulla diversa finalità dei procedimenti e sul coordinamento temporale tra decisione amministrativa e processo penale.
Quando il falso rating ESG si inserisce in una rete criminale o produce effetti in più Stati membri, può aprirsi uno spazio per il coinvolgimento e il supporto operativo e analitico di Europol, secondo le modalità previste dal Regolamento (UE) 2016/794 che attribuisce a tale Agenzia dell’UE il compito di sostenere e rafforzare l’azione delle autorità competenti degli Stati membri contro le forme gravi di criminalità che interessano due o più Stati membri, il terrorismo e le forme di criminalità che incidono su un interesse comune dell’Unione.
All’interno di Europol, lo European Financial and Economic Crime Centre (EFECC) concentra competenze analitiche e operative sui reati finanziari ed economici, inclusi riciclaggio, recupero dei beni, frodi e corruzione. Un’indagine su rating ESG manipolati potrebbe interessare EFECC quando emerga una struttura transnazionale di società, provider, intermediari, flussi finanziari e beneficiari effettivi o quando il rating sia collegato a frodi e riciclaggio su più giurisdizioni. Europol non sostituisce gli organi inquirenti e requirenti nazionali. Può analizzare dati, collegare informazioni provenienti da Paesi diversi, sostenere il coordinamento operativo, fornire competenze tecniche e contribuire alle attività di una squadra investigativa comune.
Più circoscritto è il possibile coinvolgimento della Procura europea (EPPO). Ai sensi degli articoli 4 e 22 del Regolamento (UE) 2017/1939, EPPO esercita l’azione penale e porta a giudizio gli autori dei reati che ledono gli interessi finanziari dell’Unione definiti dalla direttiva 2017/1371/UE (Direttiva PIF), nonché dei reati a essi indissolubilmente connessi, nei limiti stabiliti dagli articoli 22 e 25 del Regolamento EPPO.
Un rating manipolato può quindi entrare nel perimetro di EPPO quando sia utilizzato per ottenere fraudolentemente sovvenzioni, garanzie o altri fondi dell’Unione destinati alla transizione verde, per distrarre risorse europee, oppure per riciclare i proventi di una frode lesiva del bilancio europeo, purché il reato di riciclaggio rientri nella competenza materiale EPPO secondo il combinato disposto della direttiva PIF e del Regolamento EPPO.
Può assumere rilievo anche nell’ambito di un’organizzazione criminale la cui attività sia incentrata sulla commissione di reati contemplate nella direttiva PIF. La competenza deve essere verificata caso per caso, anche rispetto alle soglie, alla territorialità e alla prevalenza dell’offesa agli interessi finanziari dell’Unione. Il rinvio alle autorità nazionali previsto dall’articolo 39, paragrafo 10, del Regolamento sui rating ESG deve essere coordinato, quando i fatti possono rientrare nella competenza materiale di EPPO, con il distinto sistema di reporting previsto dall’articolo 24 del Regolamento (UE) 2017/1939. La competenza di EPPO dovrà quindi essere verificata sulla base della natura della frode, della lesione degli interessi finanziari dell’Unione e degli ulteriori criteri stabiliti dal Regolamento EPPO.
Le indagini sui rating ESG sospettati di falsità richiedono competenze trasversali che raramente si trovano in un solo ufficio: la valutazione della metodologia e dei dati appartiene alla vigilanza specializzata di ESMA; la ricostruzione dei flussi finanziari richiede unità antiriciclaggio, polizia economico-finanziaria e financial intelligence; gli aspetti ambientali possono esigere competenze scientifiche e forensi; la dimensione transfrontaliera coinvolge strumenti europei di cooperazione.
Per l’Italia, il passaggio alla sede penale può interessare la Procura della Repubblica competente e gli organi di polizia giudiziaria specializzati. La CONSOB può assumere rilievo quando le informazioni ESG incidano sui mercati o sugli strumenti finanziari, mentre l’Unità di informazione finanziaria presso la Banca d’Italia (UIF) opera nel sistema di prevenzione e analisi delle operazioni finanziarie sospette.
Il coinvolgimento concreto dipende dalla fattispecie, dal prodotto interessato e dalla natura dei flussi. Un framework di enforcement efficace dovrebbe preservare quattro collegamenti probatori: tra dato originario e dato utilizzato nel rating; tra alterazione e soggetto responsabile; tra rating e vantaggio economico; tra vantaggio e successivi movimenti finanziari. Servono, altresì, conservazione dei log dei modelli, tracciabilità delle modifiche, documentazione dei conflitti, identificazione dei beneficiari effettivi e confronto con rendicontazioni sottoposte ad assurance, registri pubblici e dati operativi.
In estrema sintesi, la metodologia investigativa “follow the money” deve procedere insieme al “follow the data”. Il nuovo raccordo penal-finanziario introdotto dal Regolamento (UE) 2024/3005 aumenta la responsabilità dei provider di rating ESG, ma non risolve tutte le criticità sinora evidenziate (vedi precedenti articoli pubblicati su Il Sole 24 Ore sul tema). L’articolo 28 continua a proteggere la pluralità metodologica: un rating può essere conforme al Regolamento e rimanere poco comparabile con altri giudizi; può fondarsi su proxy dichiarati correttamente ma meno affidabili dei dati primari; può adottare ponderazioni discutibili senza essere falso.
Pertanto, l’indagine penale, con riferimento ai rating ESG, non può fondarsi sulla mera opinabilità del metodo applicato dal provider ma deve concentrarsi sulla manipolazione e sull’accertamento di una condotta decettiva idonea a determinare un errore e, nelle fattispecie patrimoniali, un vantaggio o pregiudizio economicamente rilevante. In questo ambito, un aspetto dell’indagine risiede nella verificabilità: il provider deve essere in grado di dimostrare da dove provengono i dati, come sono stati trasformati, perché sono stati ponderati in un determinato modo e chi ha approvato le decisioni rilevanti.
Il Regolamento (UE) 2024/3005 apre così un nuovo spazio di cooperazione tra vigilanza regolamentare e repressione dei reati economico-finanziari.
_________
*Marco Letizi, PhD, Avvocato Dottore Commercialista e Revisore Legale, Consulente Internazionale delle Nazioni Unite Commissione europea e Consiglio d’Europa, Colonnello (c.) della Guardia di Finanza


