Il rischio accettabile e la valutazione giudiziale di idoneità del MOG

Il c.d. rischio accettabile: la definizione della Cassazione

Sulla scia di quanto detto nel nostro ultimo articolo, è quindi ammissibile che all’interno dell’ente, anche dopo l’adozione di un modello idoneo, rimanga un rischio, cosiddetto “accettabile”, che vengano commessi reati. Ciò è stato confermato anche dalla Cassazione, all’interno di una fondamentale sentenza che afferma che “nel giudicare dell’idoneità del modello organizzativo […] la commissione del reato non equivale a dimostrare che il modello non sia idoneo. Il rischio reato viene ritenuto accettabile quando il sistema di prevenzione non possa essere aggirato se non fraudolentemente.” (Cass. pen., sez. VI, 15 giugno 2022, n. 23401).

Pertanto, anche secondo la più autorevole giurisprudenza la funzione del MOG è quella di abbassare la probabilità del futuro verificarsi di un reato, ed è idoneo il modello che lascia residuare in azienda un rischio accettabile.

 

Il c.d. rischio accettabile: una breve disamina

Ma cosa si intende per “rischio accettabile”?

La nozione di rischio accettabile è ricavabile solo dopo la commissione del reato, e fa riferimento ad un parametro di giudizio che porta a ritenere idoneo un modello che non ha potuto impedire l’illecito in quanto all’epoca della sua adozione quel reato non era ragionevolmente prevedibile o arginabile. Pertanto, l’ente non sarà rimproverabile se l’evento dannoso che si è realizzato è inquadrabile come prodotto di un rischio “consentito”, e non di un rischio inaccettabile per l’ordinamento per via della mancata o insufficiente adozione di cautele preventive che erano disponibili ex ante

Occorre poi anche tener conto del fatto che ogni ente ha un proprio livello di rischio accettabile, di intensità e gravità differenti rispetto al rischio tollerabile di altre imprese, anche del medesimo settore. Per questo, lo stesso MOG può essere adeguato per una società ed inadeguato per un’altra, e quindi anche il giudizio circa la sua idoneità cambierà a seconda delle caratteristiche dell’ente che si prende in considerazione. Naturale conseguenza è che il giudice, nel giudizio sull’idoneità del modello organizzativo, valuterà le caratteristiche del singolo caso, e verificherà se l’ente dovesse o meno cogliere la necessità di miglioramenti nella sua governance. Ogni azienda deve quindi lavorare per capire quale sia il proprio rischio accettabile e il modello organizzativo più adeguato. Si capisce dunque come la principale ragione di inidoneità del MOG spesso sia un’inadeguatezza della fase del risk assessment, cui negli articoli precedenti si è dedicato ampio spazio.

 

Il ragionamento del Giudice

Per tutti questi motivi, nel percorso volto alla valutazione giudiziale del modello, il giudice non può avere in mente un obiettivo di “rischio zero”: piuttosto, dovrà ricercare le carenze nella strutturazione delle cautele organizzative, procedurali o di controllo che abbiano effettivamente contribuito alla commissione del reato, e dovrà seguire nella sua ricerca tutte le sequenze procedurali della verifica processuale dell’illecito colposo. Nel valutare questo profilo, il giudice terrà a mente che ci si sta muovendo all’interno di un’organizzazione complessa, e che occorre verificare se queste ulteriori misure prevedibili dall’ente sarebbero state compatibili con la struttura imprenditoriale in esame. Perché vi sia responsabilità, occorre anche che il giudice sia in grado di mettere in luce come l’adozione delle suddette ulteriori misure organizzative fosse concretamente esigibile dai vertici dell’azienda, in quanto compatibile con la struttura imprenditoriale dell’ente.

Il ragionamento del Giudice non può arenarsi in nessun punto, altrimenti, tenendo in considerazione le dimensioni, il grado di complessità e il livello di risorse della persona giuridica, si dovrà riconoscere che in una prospettiva ex ante l’illecito non rientrava in concreto nella sfera “dominabile” dall’apparato organizzativo. Pertanto, se non si può affermare una connessione fra il deficit organizzativo dell’impresa e il comportamento illecito del singolo, sarà irrilevante che sia stato commesso un reato da parte del dirigente o del dipendente. Questo perché nell’ambito della responsabilità da reato degli enti, alla persona giuridica non si rimprovera la commissione di un reato, ma un illecito distinto, fondato sull’adozione di un modello di organizzazione e controllo inidoneo a ridurre il rischio di violazioni da parte dei singoli che nella sua struttura operano, o almeno a limitare la portata delle conseguenze di tali inosservanze: è la cosiddetta colpa di organizzazione.

 

La concreta applicazione del MOG

È anche frequente che la reale causa della colpa di organizzazione degli enti collettivi non sia tanto rinvenibile nell’inadeguatezza del MOG, quanto nell’inoperatività in concerto delle cautele che contiene: è necessario che l’assetto organizzativo delineato in astratto trovi applicazione effettiva all’interno dell’ente, e soprattutto che il suo contenuto venga aggiornato in relazione ai progressi tecnico-scientifici e all’entrata in vigore di nuove normative. Per questo motivo, è inutile adottare un modello eccessivamente rigido, poiché più rigorose sono le prescrizioni, tanto più è probabile che esse vengano violate.

Dato che l’effettiva implementazione del modello è spesso il vero requisito di adeguatezza dello stesso, resta una sola domanda: quali sono gli indici di una concreta applicazione del MOG?

  1. Un primo requisito è che siano rispettati ed operativi determinati profili e presidi cautelari, primo fra tutti l’Organismo di Vigilanza, su cui torneremo nel prossimo articolo;
  2. il secondo indicatore di un’effettiva operatività del modello è che la sua esistenza ed il suo contenuto siano stati portati a conoscenza dei dipendenti e dei dirigenti dell’azienda, nonché dei soggetti esterni che con essa collaborano: è fondamentale implementare un’attività di formazione aziendale sul MOG;
  3. Infine, per poter affermare che l’ente in concreto pone in essere le prescrizioni del modello, è necessario che sia operativo il sistema disciplinare a presidio delle sue violazioni, per due motivi:
  • il fatto stesso che siano previste delle reazioni punitive all’inosservanza delle regole contenute nel modello è garanzia della vincolatività delle procedure previste dalla società;
  • la previsione di sanzioni apposite denota che l’ente riserva attenzione ed importanza al rispetto del contenuto del modello.

Gli obblighi degli importatori nel Regolamento (UE) 2023/988

Quali sono gli obblighi degli importatori secondo il Regolamento (UE) 2023/988? In questo articolo, terzo della serie (si vedano qui il primo e il secondo articolo sul Regolamento (UE) 2023/988) proviamo a fornire una breve sintesi per gli operatori.

Chi è l’importatore ai sensi del Regolamento (UE) 2023/988?

Il Regolamento (UE) 2023/988, adottato il 10 maggio 2023 e che entrerà in vigore il 13 dicembre 2024, definisce l’importatore come una persona fisica o giuridica stabilita nell’Unione Europea che immette sul mercato europeo un prodotto proveniente da Paesi terzi. L’importatore gioca un ruolo cruciale nell’assicurare che i prodotti rispettino gli standard di sicurezza dell’UE e che siano conformi alle normative applicabili.

Gli obblighi fondamentali degli importatori secondo il Regolamento (UE) 2023/988

L’Articolo 11 del Regolamento elenca i numerosi obblighi a cui gli importatori devono attenersi per garantire la conformità dei prodotti. Vediamo in dettaglio questi obblighi:

  1. Verifica preliminare della conformità

Prima di immettere un prodotto sul mercato, gli importatori devono verificare che:

  • Il prodotto sia conforme all’obbligo generale di sicurezza previsto dall’Articolo 5.
  • Il fabbricante abbia adempiuto agli obblighi previsti dall’Articolo 9, paragrafi 2, 5 e 6.

In particolare, ciò significa che l’importatore deve assicurarsi che il fabbricante abbia effettuato le opportune valutazioni di sicurezza e che abbia reso identificabile il prodotto e sé stesso, apponendo sul prodotto (o sull’imballaggio ove ciò non sia possibile) stesso tutte le informazioni necessarie.

  1. Azioni correttive in caso di non conformità

Se un importatore ha motivo di credere che un prodotto non sia conforme, deve:

  • Sospendere l’immissione sul mercato fino a quando il prodotto non sia reso conforme.
  • Se il prodotto è pericoloso, informare immediatamente il fabbricante e le autorità competenti attraverso il Safety Business Gateway.
  1. Identificazione e tracciabilità del prodotto

Ancora. Gli importatori devono:

  • Indicare il loro nome, indirizzo postale ed elettronico, e, se diverso, l’indirizzo del punto unico di contatto. Queste informazioni devono essere apposte sul prodotto, sull’imballaggio o in un documento di accompagnamento.
  • Verificare che le informazioni richieste dal diritto dell’Unione fornite dal fabbricante non siano coperte da altre etichette che potrebbero generare confusione.
  1. Informazioni per il consumatore

Gli importatori devono garantire che i prodotti siano accompagnati da istruzioni chiare e informazioni di sicurezza nella lingua del Paese in cui il prodotto viene distribuito, salvo il caso in cui il prodotto possa essere utilizzato in sicurezza senza tali istruzioni.

  1. Condizioni di stoccaggio e trasporto

Gli importatori devono assicurarsi che le condizioni di immagazzinamento e trasporto non compromettano la sicurezza del prodotto durante il periodo in cui esso è sotto la loro responsabilità.

  1. Conservazione della documentazione tecnica

Inoltre, gli importatori devono conservare una copia della documentazione tecnica per un periodo di 10 anni dalla data di immissione del prodotto sul mercato, e garantire che possa essere messa a disposizione delle autorità competenti su richiesta.

  1. Cooperazione con le autorità e gestione delle non conformità

Da non dimenticare che gli importatori devono:

  • Cooperare con le autorità di vigilanza del mercato per garantire che un prodotto sia sicuro.
  • Se scoprono che un prodotto che hanno immesso sul mercato è pericoloso, informare il fabbricante e adottare misure correttive quali ritiro o richiamo. Devono inoltre informare i consumatori e le autorità tramite il Safety Business Gateway, fornendo informazioni dettagliate sui rischi per la salute e la sicurezza.
  1. Canali di comunicazione per i reclami dei consumatori

Gli importatori devono garantire la disponibilità di canali di comunicazione accessibili al pubblico per consentire ai consumatori di presentare reclami o segnalare incidenti relativi alla sicurezza dei prodotti. Se tali canali non sono già presenti, l’importatore deve crearli, tenendo conto delle esigenze di accessibilità.

  1. Indagine sui reclami e gestione dei dati

Gli importatori devono:

  • Indagare sui reclami ricevuti e archiviare le informazioni relative agli incidenti di sicurezza, conservando un registro interno di tutte le misure correttive adottate.
  • Conservare solo i dati personali necessari per gestire i reclami per un periodo massimo di 5 anni.

Le sanzioni per il mancato rispetto del Regolamento (UE) 2023/988

Il mancato rispetto degli obblighi previsti può comportare gravi sanzioni per gli importatori. Gli Stati membri dell’UE sono tenuti a stabilire sanzioni efficaci, proporzionate e dissuasive (Articolo 44).

Il quadro sanzionatorio dovrà essere definito da ciascuno Stato membro entro il 13 dicembre 2024.

 

Fonti normative:

 

L’idoneità del MOG

Premessa: le incertezze sui criteri di idoneità del MOG

L’idoneità del MOG fonda e limita la possibilità di responsabilizzare l’ente. Nonostante la fondamentale importanza della sua funzione, tuttavia, spesso sembra che sull’idoneità del MOG vi siano poche certezze, se non che esso, come abbiamo già avuto modo di scrivere, non può consistere in un manufatto preconfezionato, ma deve essere fatto “su misura” e adattarsi alle specificità dei singoli contesti.

L’idoneità del MOG fonda e limita la possibilità di responsabilizzare l’ente. A parte questo, sul contenuto del giudizio di idoneità del modello il D.Lgs. 231/01 dice poco: d’altra parte, le molte variabili necessarie ai fini della prevenzione dei reati nelle strutture complesse rendono difficile prefigurare sul piano legislativo il contenuto del modello, e impongono di riconoscere uno spazio di discrezionalità al giudice penale deputato a verificarne l’idoneità.

Un punto è quindi fuori discussione: il giudizio di idoneità del modello è delegato al Giudice. In assenza di parametri definiti ed oggettivi a riguardo, è estremamente complesso per i giudici individuare i criteri in base ai quali valutare l’idoneità del MOG. Questo è uno dei principali motivi per cui le società spesso manifestano una certa “paura” nell’affrontare i costi necessari per adeguare la propria compliance al dettato normativo, se non ci sono elementi che consentano di verificarne l’adeguatezza e di pronosticare un apprezzamento dell’assetto organizzativo da parte dell’autorità giudiziaria.

 

I (pochi) punti fermi rinvenibili nel testo del D.Lgs. 231/01

Vi sono solo due criteri rinvenibili nell’art. 6 D.Lgs. 231/01 che, seppur estremamente generali, possono aiutare nella valutazione di idoneità: il primo riguarda il comportamento dell’Organismo di Vigilanza, poiché il modello si considera idoneo se il reato-presupposto si è verificato con culpa in vigilando da parte dell’OdV; il secondo è che il modello potrebbe essere idoneo se esso è stato violato attuando una condotta fraudolenta che ha permesso di aggirarlo. Essendo la cornice normativa estremamente indeterminata su questo argomento, è evidente che il protagonista assoluto del sindacato di idoneità sarà il giudice; tuttavia, occorre delimitare la discrezionalità nella valutazione giudiziale del modello, fissando i presupposti non solo affinché la decisione del giudice non si trasformi nell’esercizio di una delega “in bianco”, ma anche e soprattutto per dare certezze a quelle imprese che desiderano risultare compliant.

 

Il vero obiettivo del MOG

Il primo passo da compiere per individuare simili parametri è chiedersi: a quale risultato deve tendere la compliance societaria? In sostanza, qual è l’obiettivo del MOG? A tale proposito, va ricordato che non esiste alcuna misura preventiva in grado di impedire e precludere completamente la commissione di illeciti nell’ambito dell’attività aziendale: l’art. 6 del D.Lgs. 231/01, alla lett. a) afferma che i modelli organizzativi devono essere “idonei a prevenire reati della specie di quello verificatosi”, inoltre, sempre l’art. 6 non applica all’ente la sanzione quando, nonostante la commissione di un reato, la società dimostri “di aver adottato ed efficacemente attuato, prima della commissione del fatto, modelli di organizzazione e di gestione idonei a prevenire reati della specie di quello verificatosi.” Un MOG può quindi essere conforme ai dettami del D.Lgs. 231/01 anche se non ha impedito la commissione del reato, purché abbia avuto efficacia cautelativa rispetto allo stesso. Non è dunque vero che commissione del reato equivale ad inidoneità del modello, poiché l’obiettivo verso cui deve tendere l’impresa è l’abbassamento del rischio che venga commesso un illecito nell’ambito dell’attività aziendale. Il MOG, sinteticamente, ha natura non impeditiva, bensì cautelare e preventiva.