Sulla scia di quanto detto nel nostro ultimo articolo, è quindi ammissibile che all’interno dell’ente, anche dopo l’adozione di un modello idoneo, rimanga un rischio, cosiddetto “accettabile”, che vengano commessi reati. Ciò è stato confermato anche dalla Cassazione, all’interno di una fondamentale sentenza che afferma che “nel giudicare dell’idoneità del modello organizzativo […] la commissione del reato non equivale a dimostrare che il modello non sia idoneo. Il rischio reato viene ritenuto accettabile quando il sistema di prevenzione non possa essere aggirato se non fraudolentemente.” (Cass. pen., sez. VI, 15 giugno 2022, n. 23401).
Pertanto, anche secondo la più autorevole giurisprudenza la funzione del MOG è quella di abbassare la probabilità del futuro verificarsi di un reato, ed è idoneo il modello che lascia residuare in azienda un rischio accettabile.
Ma cosa si intende per “rischio accettabile”?
La nozione di rischio accettabile è ricavabile solo dopo la commissione del reato, e fa riferimento ad un parametro di giudizio che porta a ritenere idoneo un modello che non ha potuto impedire l’illecito in quanto all’epoca della sua adozione quel reato non era ragionevolmente prevedibile o arginabile. Pertanto, l’ente non sarà rimproverabile se l’evento dannoso che si è realizzato è inquadrabile come prodotto di un rischio “consentito”, e non di un rischio inaccettabile per l’ordinamento per via della mancata o insufficiente adozione di cautele preventive che erano disponibili ex ante
Occorre poi anche tener conto del fatto che ogni ente ha un proprio livello di rischio accettabile, di intensità e gravità differenti rispetto al rischio tollerabile di altre imprese, anche del medesimo settore. Per questo, lo stesso MOG può essere adeguato per una società ed inadeguato per un’altra, e quindi anche il giudizio circa la sua idoneità cambierà a seconda delle caratteristiche dell’ente che si prende in considerazione. Naturale conseguenza è che il giudice, nel giudizio sull’idoneità del modello organizzativo, valuterà le caratteristiche del singolo caso, e verificherà se l’ente dovesse o meno cogliere la necessità di miglioramenti nella sua governance. Ogni azienda deve quindi lavorare per capire quale sia il proprio rischio accettabile e il modello organizzativo più adeguato. Si capisce dunque come la principale ragione di inidoneità del MOG spesso sia un’inadeguatezza della fase del risk assessment, cui negli articoli precedenti si è dedicato ampio spazio.
Per tutti questi motivi, nel percorso volto alla valutazione giudiziale del modello, il giudice non può avere in mente un obiettivo di “rischio zero”: piuttosto, dovrà ricercare le carenze nella strutturazione delle cautele organizzative, procedurali o di controllo che abbiano effettivamente contribuito alla commissione del reato, e dovrà seguire nella sua ricerca tutte le sequenze procedurali della verifica processuale dell’illecito colposo. Nel valutare questo profilo, il giudice terrà a mente che ci si sta muovendo all’interno di un’organizzazione complessa, e che occorre verificare se queste ulteriori misure prevedibili dall’ente sarebbero state compatibili con la struttura imprenditoriale in esame. Perché vi sia responsabilità, occorre anche che il giudice sia in grado di mettere in luce come l’adozione delle suddette ulteriori misure organizzative fosse concretamente esigibile dai vertici dell’azienda, in quanto compatibile con la struttura imprenditoriale dell’ente.
Il ragionamento del Giudice non può arenarsi in nessun punto, altrimenti, tenendo in considerazione le dimensioni, il grado di complessità e il livello di risorse della persona giuridica, si dovrà riconoscere che in una prospettiva ex ante l’illecito non rientrava in concreto nella sfera “dominabile” dall’apparato organizzativo. Pertanto, se non si può affermare una connessione fra il deficit organizzativo dell’impresa e il comportamento illecito del singolo, sarà irrilevante che sia stato commesso un reato da parte del dirigente o del dipendente. Questo perché nell’ambito della responsabilità da reato degli enti, alla persona giuridica non si rimprovera la commissione di un reato, ma un illecito distinto, fondato sull’adozione di un modello di organizzazione e controllo inidoneo a ridurre il rischio di violazioni da parte dei singoli che nella sua struttura operano, o almeno a limitare la portata delle conseguenze di tali inosservanze: è la cosiddetta colpa di organizzazione.
È anche frequente che la reale causa della colpa di organizzazione degli enti collettivi non sia tanto rinvenibile nell’inadeguatezza del MOG, quanto nell’inoperatività in concerto delle cautele che contiene: è necessario che l’assetto organizzativo delineato in astratto trovi applicazione effettiva all’interno dell’ente, e soprattutto che il suo contenuto venga aggiornato in relazione ai progressi tecnico-scientifici e all’entrata in vigore di nuove normative. Per questo motivo, è inutile adottare un modello eccessivamente rigido, poiché più rigorose sono le prescrizioni, tanto più è probabile che esse vengano violate.
Dato che l’effettiva implementazione del modello è spesso il vero requisito di adeguatezza dello stesso, resta una sola domanda: quali sono gli indici di una concreta applicazione del MOG?