Gestire la conformità normativa attraverso compartimenti stagni è una delle fonti primarie di inefficienza nelle aziende strutturate e nelle PMI in crescita. Quando il Modello di Organizzazione, Gestione e Controllo ai sensi del D.Lgs. 231/2001 (MOG 231) e i Sistemi di Gestione ISO (ISO 9001, ISO 14001, ISO 45001, ISO 37001) camminano su binari paralleli e non comunicanti, l’organizzazione si trova a sostenere una doppia burocrazia: protocolli duplicati, raccolte dati sovrapposte, doppi calendari di audit interni e una proliferazione di procedure che finiscono per appesantire l’operatività anziché proteggere l’impresa.
La separazione tra la visione giuslavoristica e penale del MOG 231 e la gestione per processi tipica del mondo ISO non è una necessità normativa, ma l’esito di un approccio consulenziale frammentato.
Costruire un sistema di controllo unico ed efficace significa utilizzare la struttura ad alto livello delle norme ISO per dare sostanza organizzativa alle prescrizioni del D.Lgs. 231/01, trasformando la compliance da centro di costo sommerso ad asset di efficienza direzionale.
Il costo nascosto della “compliance a silos”: perché separare MOG 231 e ISO è un errore gestionale
Nelle organizzazioni che gestiscono il MOG 231 in modo isolato rispetto ai Sistemi di Gestione aziendali, il sintomo più evidente è la sovrapposizione procedurale. La Direzione e i C-Level si trovano ad approvare una “Procedura Acquisti 231” orientata alla prevenzione dei reati contro la Pubblica Amministrazione o tra privati, e contemporaneamente una “Procedura Qualificazione Fornitori ISO 9001” gestita dal Responsabile del Sistema di Gestione Integrato (RSGI).
Questa duplicazione genera tre criticità strutturali:
1. Fatica burocratica sui processi chiave: i responsabili di funzione devono compilare moduli differenti per registrare le medesime attività operative, aumentando il rischio di inottemperanza per saturazione procedurale.
2. Dissipazione di risorse economiche e di tempo: il personale viene sottoposto a sessioni di verifica ispettiva disallineate: prima gli audit per il mantenimento dei certificati ISO, poi le verifiche dell’Organismo di Vigilanza (OdV), con costi di consulenza e giornate uomo raddoppiati.
3. Perdita di efficacia esimente in sede penale: un MOG 231 puramente “cartaceo”, svincolato dalla prassi quotidiana mappata dai Sistemi di Gestione ISO, rischia di non superare il vaglio di idoneità ed effettiva attuazione richiesto dal Giudice penale nell’eventualità di un procedimento a carico dell’ente.
L’Architettura HLS (Annex SL) come ponte metodologico tra ISO e D.Lgs. 231/01
La chiave metodologica per unificare l’architettura di controllo risiede nella HLS – High Level Structure (oggi definita Harmonized Structure dall’ISO), la struttura comune a dieci capitoli adottata da tutte le principali norme sui sistemi di gestione (compresi gli standard ISO 9001, ISO 14001, ISO 45001 e ISO 37001).
STRUTTURA AD ALTO LIVELLO (HLS) E CORRISPONDENZA 231:
- Cap. 4: Contesto dell’organizzazione | Analisi del contesto e perimetro del MOG 231
- Cap. 5: Leadership e impegno | Politica aziendale, Codice Etico e nomina OdV
- Cap. 6: Pianificazione | Risk-Based Thinking e Mappatura dei Reati Presupposto
- Cap. 7: Supporto | Competenza, Formazione 231 e Comunicazione
- Cap. 8: Attività Operative | Protocolli preventivi, istruzioni e procedure di controllo
- Cap. 9: Valutazione delle Prestazioni | Audit integrati, flussi informativi e vigilanza OdV
- Cap. 10: Miglioramento | Azioni correttive e aggiornamento dinamico del MOG
Nello specifico, l’HLS offre un’ossatura organizzativa che specchia fedelmente la logica costitutiva del Modello 231:
- Capitolo 4 (Contesto dell’organizzazione): l’analisi del contesto strategico e delle parti interessate ISO costituisce la base per mappare la struttura aziendale e identificare le aree in cui si possono radicare le fattispecie di rischio penale.
- Capitolo 5 (Leadership): l’impegno dell’Alta Direzione espresso nelle Politiche di Gestione si traduce nell’adozione del Codice Etico, nel presidio della cultura della compliance e nel mandato formale conferito all’Organismo di Vigilanza.
- Capitolo 6 (Pianificazione): il principio del Risk-Based Thinking rappresenta l’equivalente metodologico del Risk Assessment 231 per la valutazione dell’impatto e della gravità dei reati.
- Capitolo 7 (Supporto): disciplina la formazione continua del personale sui protocolli e sul Codice Etico, garantendo la tracciabilità delle competenze e la consapevolezza del rischio legale.
- Capitolo 8 (Attività operative): i controlli di processo definiti dagli standard ISO costituiscono la declinazione pratica dei “protocolli preventivi” previsti dall’Art. 6 del D.Lgs. 231/01 per limitare la discrezionalità dei singoli.
- Capitolo 9 (Valutazione delle prestazioni): unifica le attività di monitoraggio, trasformando i report degli audit interni e i KPI di processo nei flussi informativi periodici destinati all’OdV.
- Capitolo 10 (Miglioramento): garantisce l’aggiornamento dinamico del Modello 231 a fronte di riorganizzazioni aziendali, evoluzioni normative o non conformità emerse.
Matrici di rischio a confronto: Risk-Based Thinking ISO e Mappatura dei Reati 231
Invece di sviluppare due documenti distinti di valutazione del rischio, l’azienda può adottare una matrice di rischio integrata.
Mentre l’approccio ISO valuta il rischio in termini di Probabilità x Impatto sulla continuità operativa, sulla salute dei lavoratori o sull’ambiente, la mappatura 231 integra tale valutazione analizzando la fattispecie penale astratta (es. Reati Ambientali ex Art. 25-septiesdecies o Reati Societari ex Art. 25-ter) e identificando i presidi di controllo preventivo già esistenti nel sistema gestione. Se la procedura ISO garantisce già la tracciabilità, la segregazione delle funzioni e l’autorizzazione delle spese, quella stessa procedura ISO è, a tutti gli effetti, un protocollo 231 operativamente efficace.
Focus ISO 45001 e Art. 30 D.Lgs. 81/08: la presunzione di conformità esimente
Uno dei punti di giunzione normativamente più solidi tra responsabilità amministrativa degli enti e sistemi di gestione riguarda la tutela della Salute e Sicurezza sul Lavoro.
L’Articolo 30 del D.Lgs. 81/2008 stabilisce in modo esplicito le caratteristiche fondamentali che il Modello 231 deve possedere per prevenire i reati di omicidio colposo e lesioni personali colpose gravi o gravissime (Art. 589 e 590 c.p., richiamati dall’Art. 25-septies del D.Lgs. 231/01). In particolare, l’Art. 30, comma 5, sancisce che i modelli organizzativi aziendali definiti secondo il profilo dello standard UNI ISO 45001:2018 (e prima ancora OHSAS 18001) si presumono conformi ai requisiti prescritti dalla legge per la parte corrispondente.
Questa presunzione di conformità ex lege rappresenta un vantaggio di straordinario valore strategico per il Datore di Lavoro e per i vertici aziendali. Tuttavia, è indispensabile evitare una sovrapposizione concettuale errata: la certificazione ISO 45001 rilasciata da un Ente Terzo non comporta un’automatica immunità penale.
La certificazione ISO 45001 attesta la conformità del sistema ad uno standard tecnico; spetta comunque al Giudice penale, in caso di infortunio grave, verificare che il Modello 231 sia stato in concreto ed efficacemente attuato e che l’Organismo di Vigilanza abbia esercitato le proprie funzioni sul rispetto delle procedure di sicurezza.
Integrazione operativa tra ISO 14001 (Ambiente), ISO 37001 (Anticorruzione) e Whistleblowing
L’integrazione del sistema di controllo non si limita alla sicurezza. L’estensione del perimetro del D.Lgs. 231/01 ai reati ambientali e ai reati di corruzione trova nei corrispondenti standard ISO una struttura operativa prefabbricata:
- ISO 14001:2015 e Reati Ambientali (Art. 25-septiesdecies D.Lgs. 231/01): la gestione degli scarichi idrici, delle emissioni in atmosfera, la classificazione e il tracciamento dei rifiuti codificati dalla ISO 14001 diventano le evidenze documentali ufficiali per escludere la colpa dell’organizzazione dell’ente in caso di illeciti ambientali.
- ISO 37001:2016 e Reati contro la Pubblica Amministrazione e tra Privati: la norma ISO 37001 fornisce i criteri operativi per disciplinare i flussi finanziari, la gestione di regali, omaggi e sponsorizzazioni, la due diligence su partner commerciali e intermediari, concretizzando i principi generali del Codice Etico 231.
Canali di segnalazione unificati: D.Lgs. 24/2023 e Clausola 8.9 ISO 37001
L’entrata in vigore del D.Lgs. 10 marzo 2023, n. 24 (Attuazione della Direttiva UE 2019/1937 in materia di Whistleblowing) ha reso obbligatorio per un ampio perimetro di aziende l’attivazione di canali di segnalazione interna che garantiscano la riservatezza dell’identità del segnalante.
Sotto il profilo organizzativo, è superfluo attivare canali distinti per le segnalazioni 231 e per la compliance anticorruzione ISO 37001. La Clausola 8.9 della ISO 37001 (Segnalazione di sospetti) richiede esattamente un sistema di segnalazione idoneo, riservato e protetto da ritorsioni. Implementare un’unica piattaforma informatica di Whistleblowing, governata da un regolamento gestito in sinergia con l’Organismo di Vigilanza e la funzione di conformità per la prevenzione della corruzione, permette di adempiere simultaneamente al D.Lgs. 24/2023, all’Art. 6 del D.Lgs. 231/01 e alle prescrizioni dello standard ISO.
Flussi informativi e Audit: come armonizzare i ruoli dell’Organismo di Vigilanza e del RSGI
L’ostacolo principale nell’integrazione tra MOG 231 e ISO risiede nella potenziale confusione tra i ruoli operativi di gestione e il ruolo indipendente di vigilanza.
L’Organismo di Vigilanza (OdV), per soddisfare i requisiti stabiliti dall’Art. 6, comma 1, lett. b) del D.Lgs. 231/01, deve possedere tre requisiti essenziali:
- Autonomia;
- Indipendenza;
- Continuità d’azione.
Autonomia dell’OdV vs Operatività degli Auditor ISO: le regole di non sovrapposizione
Per preservare l’efficacia esimente del MOG 231 ed evitare conflitti d’interesse, occorre distinguere nettamente il ruolo operativo di verifica da quello di alta vigilanza:
- Auditor ISO / RSGI: esegue gli audit di processo, verifica la conformità tecnica, propone azioni correttive e trasmette i report periodici all’OdV.
- Organismo di Vigilanza (OdV): esamina la reportistica ricevuta, vigila sull’idoneità e sull’effettiva attuazione del MOG 231 e riferisce direttamente al CdA.
Questa demarcazione impedisce sovrapposizioni improprie: l’Auditor ISO o il RSGI non possono sostituirsi all’OdV, così come l’OdV non può condurre direttamente verifiche tecniche di sistema (es. campionamenti delle emissioni o controlli sugli impianti). L’assunzione di compiti operativi ne comprometterebbe l’indipendenza di valutazione.
L’OdV sfrutta le risultanze degli audit ISO — condotti secondo le linee guida UNI EN ISO 19011:2018 — come flusso informativo di prima linea. Condividendo preventivamente i piani di audit e ricevendo i verbali stilati dai Responsabili Qualità, Ambiente o Sicurezza, l’OdV acquisisce un quadro chiaro della conformità aziendale. Sulla base di tali evidenze, mantiene la piena facoltà di disporre verifiche di vigilanza indipendenti (“audit 231”) sui processi a maggior rischio penale o a seguito di anomalie emerse.
DOMANDE FREQUENTI
- La certificazione ISO 45001 rende superfluo l’aggiornamento della Parte Speciale del MOG 231? No. L’adozione e l’efficace attuazione della norma ISO 45001 forniscono la presunzione di conformità ai requisiti dell’Art. 30 D.Lgs. 81/08 per i reati di salute e sicurezza, ma non sostituiscono il MOG 231 nella sua interezza. Il MOG deve includere l’istituzione dell’Organismo di Vigilanza (OdV), il sistema sanzionatorio disciplinare, il Codice Etico e il presidio degli altri reati presupposto non coperti dalla ISO 45001.
- Un componente del team Qualità o il RSGI può far parte dell’Organismo di Vigilanza? È sconsigliato. L’Organismo di Vigilanza (OdV) deve possedere requisiti di autonomia e indipendenza. Se un componente del RSGI o del team Qualità/Sicurezza fa parte dell’OdV, si troverebbe nella posizione di dover vigilare sull’operato ed il rispetto di procedure che egli stesso ha contribuito a redigere ed attuare, generando un conflitto d’interessi che riduce l’efficacia esimente del MOG.
- Qual è la differenza sostanziale tra l’Audit di Sistema ISO e la verifica svolta dall’OdV? L’Audit di Sistema ISO verifica la conformità dei processi operativi ai requisiti previsti dallo standard tecnico (es. ISO 9001 o ISO 14001) e l’efficacia del miglioramento continuo. La verifica dell’OdV ha una finalità prevalentemente giurisprudenziale: controlla che le regole e i protocolli contenuti nel MOG 231 siano concretamente osservati per impedire la commissione dei reati previsti dal D.Lgs. 231/01. L’OdV utilizza i report degli audit ISO come flusso informativo, ma mantiene autonoma facoltà di controllo.
Il percorso operativo per unificare il sistema di controllo interno
Per passare da una gestione frammentata a un’architettura integrata, la Direzione Aziendale e il
proprio team di compliance devono articolare l’intervento secondo quattro fasi metodologiche
consecutive:
- Gap Analysis e Mappatura Incrociata: verificare quali clausole delle norme ISO già attive (9001, 14001, 45001, 37001) presidiano le aree a rischio reato del D.Lgs. 231/01.
- Razionalizzazione della Manualistica e delle Procedure: eliminare le duplicazioni documentali. La procedura operativa rimane unica ed è richiamata sia nella documentazione del Sistema di Gestione ISO sia negli allegati alla Parte Speciale del MOG 231.
- Unificazione dei Flussi Informativi e del Whistleblowing: strutturare una matrice di Reporting Periodico in cui i dati raccolti dalle funzioni ISO (non conformità, infortuni, esiti degli audit) affluiscono in modo automatico e cadenzato all’Organismo di Vigilanza.
- Formazione Integrata al Personale: evitare corsi disallineati. Erogare moduli formativi in cui l’addestramento operativo sui processi ISO viene contestualizzato all’interno dei principi del Codice Etico e delle responsabilità previste dal D.Lgs. 231/01 per dipendenti, quadri e dirigenti.
Sfruttare la struttura ad alto livello HLS per costruire e integrare il MOG 231 converte la compliance da percepito adempimento burocratico a reale asset organizzativo, in grado di contenere i costi di gestione, ottimizzare le risorse interne e tutelare con massima certezza giuridica il vertice aziendale.
La tua azienda gestisce il Modello 231 e i Sistemi di Gestione ISO su binari separati?
AS.CO. Formazione mette a disposizione la propria esperienza nella compliance integrata per guidarti nella razionalizzazione dei processi di controllo, riducendo i costi di gestione e garantendo la massima tutela per il vertice aziendale. Contatta i nostri consulenti per valutare l’integrazione dei tuoi sistemi di gestione.
- Richiedi un confronto via mai info@ascoformazione.it
- Contattaci telefonicamente: +39 0881 178 5756