L’ACN adotta la determinazione attuativa degli obblighi NIS2 per soggetti essenziali e importanti

Con la Determinazione del 14  aprile 2025, adottata ai sensi dell’art. 42, comma 1, lett. c) del D.lgs. 4 settembre 2024, n. 138 (cd. “Decreto NIS”), il Direttore Generale dell’Agenzia per la Cybersicurezza Nazionale (ACN) ha definito le modalità operative e le specifiche di base per l’adempimento agli obblighi previsti dagli articoli 23, 24, 25, 29 e 32 del Decreto NIS, che recepisce in Italia la Direttiva (UE) 2022/2555 (NIS2).

Misure di sicurezza e gestione degli incidenti

La determinazione introduce misure di sicurezza di base, differenziate per

  • Soggetti importanti (Allegato 1);
  • Soggetti essenziali (Allegato 2).

Incidenti significativi di base, che identificano gli eventi da notificare all’autorità competente:

Per soggetti importanti (Allegato 3);

Per soggetti essenziali (Allegato 4).

Quali obblighi?

Tutti gli obblighi sono allineati al Framework Nazionale per la Cybersecurity e la Data Protection 2025 , sviluppato dal CIS Sapienza in collaborazione con CINI e ACN.

Il Framework adotta un modello metodologico ispirato al NIST Cybersecurity Framework, adattato al contesto normativo e organizzativo italiano. E’ strutturato in 5 funzioni operative fondamentali:

  • Identificare (Identify)
  • Proteggere (Protect)
  • Rilevare (Detect)
  • Rispondere (Respond)
  • Recuperare (Recover)

Ogni funzione è suddivisa in categorie e sottocategorie che descrivono capacità specifiche di cybersecurity, connesse a processi aziendali e tecnici.

Per ogni sottocategoria sono previsti quattro livelli di maturità, che aiutano le organizzazioni a valutare lo stato attuale delle proprie misure di sicurezza e pianificare il miglioramento.

A differenza delle edizioni precedenti, il Framework 2025 non include mappature esplicite a standard internazionali (come ISO 27001, COBIT, NIST SP 800-53), per garantire maggiore neutralità e adattabilità.

Termini di adempimento

  • Adozione delle misure di sicurezza: entro 18 mesi dalla comunicazione di inserimento nell’elenco NIS.
  • Obbligo di notifica degli incidenti: entro 9 mesi dalla medesima comunicazione.

Disposizioni specifiche
Operatori dei nomi di dominio: soggetti che gestiscono o forniscono servizi di registrazione dei nomi di dominio devono adeguarsi entro 18 mesi agli obblighi di sicurezza (art. 29 e 32 del Decreto NIS).

Soggetti PSNC-NIS: tenuti a notificare gli incidenti significativi relativi a sistemi diversi da quelli PSNC.

Operatori OSE e Telco: applicazione di un regime transitorio, che consente il mantenimento delle misure precedenti e definisce soglie precise per la segnalazione degli incidenti sulla base della percentuale di utenza coinvolta e della durata dell’evento.

Conclusioni

La determinazione attuativa degli obblighi NIS2 dell’ACN segna un passo decisivo verso l’attuazione pratica della normativa NIS2 in Italia, introducendo obblighi proporzionati e tecnicamente strutturati in base alla tipologia dei soggetti coinvolti. Le misure, fortemente legate al Framework nazionale, mirano a rafforzare la resilienza cibernetica dell’intero sistema produttivo e amministrativo nazionale. Per approfondimenti e consultare la determinazione completa: acn.gov.it.

Sentenza CGUE C-233/23: interoperabilità e abuso di posizione dominante di Google LLC

La Corte di Giustizia dell’Unione Europea (CGUE) ha emesso una sentenza epocale nel caso C-233/23 nell’ambito di una controversia tra Alphabet Inc., Google LLC e Google Italy Srl, da un lato, e l’Autorità Garante della Concorrenza e del Mercato (AGCM) dall’altro, stabilendo che il rifiuto di interoperabilità costituisce abuso di posizione dominante.

La vicenda prende le mossa da una contestazione di Enel X Italia che nel 2018 ha chiesto a Google di garantire l’interoperabilità con “Android Auto” (sviluppata da Google) della sua applicazione “JuicePass” che consente di ricercare e prenotare stazioni di ricarica su una mappa, trasferire la ricerca su Google Maps per ricevere le indicazioni verso la stazione di ricarica selezionata e di lanciare, interrompere e monitorare la sessione di ricarica e il relativo pagamento. Google aveva rifiutato la possibile interoperabilità adducendo motivi di sicurezza e la necessità di allocare in modo razionale le risorse necessarie per la creazione di un nuovo modello.

Con decisione del 27 aprile 2021, l’AGCM ha deliberato che il comportamento di Google, consistente nell’ostacolare e nel procrastinare la pubblicazione dell’applicazione JuicePass su Android Auto, costituiva un abuso di posizione dominante in violazione dell’articolo 102 TFUE e ha irrogato un’ammenda di EUR 102.084.433,91.

Google ha fatto ricorso prima al TAR del Lazio, che ha lo ha rigettato e poi al Consiglio di Stato che ha sospeso e sottoposto la questione interpretativa alla CGUE riguardo all’applicazione dell’articolo 102 del Trattato sul Funzionamento dell’Unione Europea (TFUE) in merito all’interoperabilità tra piattaforme digitali e applicazioni di terzi.

Contesto normativo

L’articolo 102 TFUE così dispone:

«È incompatibile con il mercato interno e vietato, nella misura in cui possa essere pregiudizievole al commercio tra Stati membri, lo sfruttamento abusivo da parte di una o più imprese di una posizione dominante sul mercato interno o su una parte sostanziale di questo.

Tali pratiche abusive possono consistere in particolare:

a) nell’imporre direttamente od indirettamente prezzi d’acquisto, di vendita od altre condizioni di transazione non eque;

b) nel limitare la produzione, gli sbocchi o lo sviluppo tecnico, a danno dei consumatori;

c) nell’applicare nei rapporti commerciali con gli altri contraenti condizioni dissimili per prestazioni equivalenti, determinando così per questi ultimi uno svantaggio per la concorrenza;

d) nel subordinare la conclusione di contratti all’accettazione da parte degli altri contraenti di prestazioni supplementari, che, per loro natura o secondo gli usi commerciali, non abbiano alcun nesso con l’oggetto dei contratti stessi».

Il rifiuto di interoperabilità costituisce abuso di posizione dominante?

Secondo la CGUE, un’azienda dominante che rifiuta di garantire l’interoperabilità tra la propria piattaforma digitale e un’applicazione sviluppata da un terzo può incorrere in un abuso di posizione dominante. Questo succede anche quando la piattaforma non è essenziale per il funzionamento dell’applicazione nel mercato a valle, ma il suo accesso renderebbe il prodotto più attraente per i consumatori. L’interpretazione amplia il concetto di abuso, spostando l’attenzione dagli strumenti essenziali all’impatto sulla concorrenza e sulle scelte dei consumatori stabilendo che il rifiuto di interoperabilità opposto da Google costituisce un abuso di posizione dominante ai sensi dell’art. 102 TFUE.

Effetti anticoncorrenziali: il contesto di mercato risulta decisivo

Il fatto che l’impresa richiedente l’interoperabilità e i suoi concorrenti siano rimasti attivi sul mercato non esclude automaticamente la presenza di effetti anticoncorrenziali. La CGUE sottolinea che è necessario valutare se il rifiuto abbia ostacolato il mantenimento o lo sviluppo della concorrenza nel mercato di riferimento, prendendo in considerazione tutte le circostanze economiche e strutturali pertinenti.

Giustificazioni oggettive e limiti tecnici

La sentenza riconosce che un’impresa dominante può rifiutare l’interoperabilità se sussistono giustificazioni oggettive, come:

  • Assenza di un modello tecnico fattibile al momento della richiesta;
  • Rischi per l’integrità o la sicurezza della piattaforma;
  • Impossibilità tecnica di implementare l’interoperabilità senza compromettere il sistema.

Se tali giustificazioni non sono dimostrate, l’azienda dominante è tenuta a sviluppare un modello di interoperabilità entro un termine ragionevole, eventualmente richiedendo un compenso economico equo basato sui costi sostenuti e sul ritorno dell’investimento.

Identificazione del mercato rilevante

La CGUE ha stabilito che un’autorità garante della concorrenza può identificare il mercato a valle in cui il rifiuto di interoperabilità può generare effetti anticoncorrenziali senza dover definire con precisione il mercato del prodotto e quello geografico. Questo approccio è particolarmente rilevante nei mercati digitali in rapido cambiamento, dove le definizioni rigide possono risultare poco adatte.

Conclusioni e implicazioni per le aziende che operano nella fornitura di prodotti digitali

La sentenza CGUE C-233/23 rafforza la regolamentazione della concorrenza evidenziando il ruolo cruciale dell’interoperabilità per garantire la competitività tra imprese. Alla luce dell’interpretazione resa dalla Corte, le aziende in posizione dominante devono valutare attentamente le eventuali richieste di interoperabilità da parte degli sviluppatori di nuove applicazioni per evitare di commettere violazioni della normativa e ricevere sanzioni per abuso di posizione dominante. E’ innegabile l’effetto positivo di questa interpretazione verso le imprese più piccole, favorendo un mercato più equo e dinamico.

Direttiva (UE) 2025/25: la trasformazione digitale societaria

Con il recepimento della nuova Direttiva (UE) 2025/25  si assisterà ad una trasformazione digitale societaria all’interno dell’Unione Europea, il tutto entro il 31 luglio 2027.

Fino ad oggi, molte procedure sono eccessivamente burocratizzate e le differenze normative nazionali rendono difficile per le aziende operare liberamente nel mercato unico. Con l’entrata in vigore della Direttiva, i processi verranno semplificati, garantendo al pari sicurezza giuridica.

La situazione attuale: burocrazia, lungaggini e procedure differenti da Stato a Stato

Oggi se un imprenditore volesse aprire una società in uno Stato membro dell’UE, dovrebbe affrontare una serie di ostacoli burocratici che variano da Paese a Paese.

La costituzione di una società, ad esempio, richiede spesso la presenza fisica dei fondatori presso enti amministrativi, studi notarili o camere di commercio. Anche solo la registrazione di una succursale in un altro Stato membro può trasformarsi in un processo lungo e costoso, con l’obbligo di fornire documenti autenticati, tradotti e talvolta apostillati.

Le informazioni sulle società, inoltre, non sono facilmente accessibili a livello transfrontaliero. Sebbene esista un sistema di interconnessione dei registri delle imprese (BRIS), molte informazioni restano frammentate e non sempre affidabili. Questo crea problemi non solo per gli imprenditori che vogliono espandere la propria attività, ma anche per investitori e autorità che necessitano di dati aggiornati e affidabili.

Un altro grande ostacolo riguarda le operazioni tra Stati membri.

Le imprese sono costrette a presentare ripetutamente gli stessi documenti a diverse amministrazioni, aumentando costi e tempi. Inoltre, per chi desidera operare oltre i confini nazionali, le procedure di legalizzazione, traduzione certificata e ottenimento dell’apostille, rappresentano un onere e una lungaggine significativa.

Infine, la mancanza di regole armonizzate sui controlli delle informazioni societarie crea disparità e potenziali rischi di frodi. Attualmente, infatti, ogni Stato membro decide autonomamente come verificare l’identità dei fondatori e degli amministratori di una società, con il rischio che alcune giurisdizioni risultino più vulnerabili ad abusi e reati economici.

Cosa cambia con la nuova Direttiva?

Con la nuova normativa, il diritto societario europeo si allinea finalmente agli obiettivi della digitalizzazione e della semplificazione amministrativa: i costi per le imprese si riducono, aumenta la trasparenza e i controlli diventano più efficaci.

Costituzione e registrazione delle società: tutto online

👉 Ora: in molti Stati è richiesta la presenza fisica dei fondatori, con tempi di registrazione lunghi e differenziati.

✅ Dopo: le società potranno essere costituite, registrate e gestite interamente online in tutti gli Stati membri (considerando 2).

Grazie alla digitalizzazione, la registrazione sarà più veloce e potrà avvenire senza necessità di recarsi da un notaio o presso uffici pubblici, salvo nei casi in cui la legge nazionale richieda specifici controlli. Tutti i documenti potranno essere inviati e verificati digitalmente, riducendo drasticamente tempi e costi.

Certificato delle Società UE: un documento unico per operare in tutta l’Unione

👉 Ora: per provare l’esistenza di una società in un altro Stato membro sono necessarie visure camerali, traduzioni autenticate e apostillate.

✅ Dopo: con il Certificato delle Società UE, le imprese potranno dimostrare la loro esistenza legale con un unico documento elettronico valido in tutta l’Unione (considerando 24).

Questo certificato, disponibile in tutte le lingue ufficiali dell’UE, eliminerà la necessità di legalizzazione e traduzione dei documenti societari, rendendo più semplice l’apertura di filiali e la partecipazione a operazioni transfrontaliere.

Fine delle formalità onerose tra Stati membri

👉 Ora: ogni volta che un’impresa opera in un altro Stato membro, deve ripresentare gli stessi documenti, con procedure di autenticazione costose.

✅ Dopo: grazie al principio “una tantum”, le informazioni già disponibili in un registro delle imprese potranno essere riutilizzate senza necessità di nuova presentazione (considerando 12).

Inoltre, la procura digitale dell’UE, introdotta dalla Direttiva, permetterà alle aziende di delegare rappresentanti legali per operare in diversi Stati membri senza necessità di autenticazioni notarili o apostille (considerando 27).

Maggiore trasparenza e controlli più stringenti

👉 Ora: ogni Stato membro ha regole diverse sui controlli delle informazioni societarie, con rischi di frodi e registrazioni fittizie.

✅ Dopo: verranno introdotti controlli armonizzati e obbligatori per garantire l’affidabilità dei dati contenuti nei registri delle imprese (considerando 6).

La cooperazione rafforzata tra il registro delle imprese (BRIS), il registro dei titolari effettivi (BORIS) e il registro delle insolvenze (IRI) consentirà quindi controlli incrociati più efficaci nella lotta contro il riciclaggio e l’evasione fiscale (considerando 10).

Novità per le società di persone

Un aspetto innovativo della Direttiva riguarda le società di persone che finora sono state soggette a regole di trasparenza meno stringenti rispetto alle società di capitali.

Con la nuova Direttiva:

  • tutti gli Stati membri dovranno pubblicare le stesse informazioni di base sulle società di persone, inclusi i nomi dei soci responsabili (considerando 15).
  • Le informazioni sulle società di persone saranno accessibili attraverso il sistema BRIS, così come già avviene per le società di capitali.
  • Le società di persone riceveranno un identificativo unico europeo (EUID) che permetterà di rintracciarle facilmente nei registri pubblici.

Protezione dei dati personali

La raccolta e la pubblicazione di un numero maggiore di informazioni societarie fanno sì che anche la protezione dei dati personali assuma un ruolo centrale nel processo di digitalizzazione.

Gli Stati membri e la Commissione dovranno garantire che il trattamento dei dati personali avvenga nel rispetto del Regolamento UE in materia di privacy, limitandone l’accesso e l’utilizzo alle finalità strettamente necessarie (considerando 38).

Considerazioni finali

La Direttiva (UE) 2025/25 rappresenta un passo decisivo verso un mercato unico più moderno e accessibile. Grazie alla digitalizzazione, alle nuove misure di trasparenza e ai controlli rafforzati, le imprese potranno operare con maggiore facilità, senza ulteriori ostacoli burocratici.

Allo stesso tempo, l’attenzione alla sicurezza dei dati e alla protezione della privacy garantirà che il nuovo sistema sia non solo più efficiente, ma anche più sicuro per tutti gli attori del mercato.

I professionisti del nostro Studio legale sono pronti ad assistere le società passo per passo nel processo di digitalizzazione ed innovazione che l’entrata in vigore della Direttiva (UE) 2025/25 comporterà.

AI Act e Regolamento (UE) 2024/1689: Le nuove linee guida sulle pratiche vietate di Intelligenza Artificiale (Intelligenza Artificiale)

Il 4 febbraio 2025, la Commissione Europea ha pubblicato le nuove linee guida sulle pratiche vietate di intelligenza artificiale (IA), in conformità con il Regolamento (UE) 2024/1689, noto come AI Act. Questo documento rappresenta un passo fondamentale verso una regolamentazione più rigorosa dell’uso dell’intelligenza artificiale nell’Unione Europea, con un focus sulla tutela dei diritti fondamentali e sulla sicurezza dei cittadini.

Quali pratiche di Intelligenza Artificiale sono vietate dal Regolamento AI Act?

Le nuove linee guida della Commissione UE chiariscono e approfondiscono l’elenco delle pratiche vietate di IA, ovvero quelle ritenute pericolose e contrarie ai principi etici. Tra queste troviamo:

  • Tecniche subliminali manipolative: sistemi di IA che influenzano il comportamento umano al di sotto della soglia della coscienza, causando danni fisici o psicologici.
  • Sfruttamento delle vulnerabilità: applicazioni di intelligenza artificiale che approfittano delle debolezze di soggetti vulnerabili, quali minori o persone con disabilità, per alterarne significativamente il comportamento.
  • Sistemi di social scoring: classificazione delle persone in base al comportamento, allo stato socio-economico o ad altre caratteristiche personali, con conseguenze discriminatorie.
  • Riconoscimento facciale tramite scraping indiscriminato: divieto di creare database biometrici raccogliendo immagini dal web o da telecamere di sorveglianza senza consenso esplicito.

Cosa cambia per le aziende e gli operatori del settore con l’adozione delle linee guida sulle pratiche vietate di IA?

L’entrata in vigore di queste norme avrà un impatto rilevante su aziende, enti pubblici e sviluppatori che operano con sistemi di intelligenza artificiale. Entro il 2 agosto 2025, le organizzazioni dovranno adeguare i propri sistemi per garantirne la conformità con il Regolamento (UE) 2024/1689.

Le sanzioni per chi viola le disposizioni sulle pratiche vietate possono arrivare fino al 7% del fatturato annuo globale dell’azienda, rappresentando un forte deterrente contro l’uso improprio della tecnologia.

Come adeguarsi alla normativa nel rispetto delle linee guida sulle pratiche vietate di IA?

L’adozione delle linee guida della Commissione Europea segna un importante passo avanti nella regolamentazione dell’IA etica e responsabile. Le aziende e gli sviluppatori devono ora implementare un piano di conformità per evitare rischi legali e finanziari.

Il professionisti del nostro studio legale offrono consulenza specializzata per supportare le imprese nella gestione della conformità normativa al Regolamento (UE) 2024/1689.

Consulta il testo ufficiale del Regolamento (UE) 2024/1689: EUR-Lex

Il rimborso dei costi del credito in caso di estinzione anticipata del finanziamento

Nell’ambito dei contratti di credito ai consumatori, il consumatore ha il diritto di estinguere anticipatamente il finanziamento. L’estinzione anticipata del finanziamento da parte del consumatore comporta poi il diritto a suo favore al rimborso dei costi, da questo sostenuti, connessi al contratto.

Trattasi questo di un argomento molto attuale a fronte di numerosi interventi della giurisprudenza comunitaria e nazionale, che ad oggi è ancora dibattuto e che ha determinato numerose controversie tra istituti finanziari e consumatori.

Lo Studio Legale Princivalle Apruzzi Danielli assiste intermediari finanziari nella gestione di tali controversie.

Questo è il primo di una breve serie di articoli sul tema, partendo in questa sede da un focus sulla normativa di riferimento e dall’analisi del primo orientamento della Corte di Giustizia Europea, per proseguire poi, con un successivo articolo, sull’analisi delle più recenti interpretazioni.

La normativa di riferimento

Tutto parte dall’art. 125 sexies, comma 1, del D.Lgs. 385/1993 (Testo Unico Bancario) che regolamenta la facoltà per il consumatore di rimborsare anticipatamente l’importo dovuto al finanziatore.

L’art. 125 sexies, comma 1, del TUB stabiliva, nella sua originaria formulazione, che: “Il consumatore può rimborsare anticipatamente in qualsiasi momento, in tutto o in parte, l’importo dovuto al finanziatore. In tal caso il consumatore ha diritto a una riduzione del costo totale del credito, pari all’importo degli interessi e dei costi dovuti per la vita residua del contratto.”

Tale disposizione è stata modificata tramite l’art. 11 octies del D.L. 73/2021 (c.d. “decreto Sostegni bis”), il quale al primo comma, lett. c), ha modificato l’art. 125 sexies, comma 1, del TUB nei seguenti termini: “Il consumatore può rimborsare anticipatamente in qualsiasi momento, in tutto o in parte, l’importo dovuto al finanziatore e, in tal caso, ha diritto alla riduzione, in misura proporzionale alla vita residua del contratto, degli interessi e di tutti i costi compresi nel costo totale del credito, escluse le imposte”.

Tale modifica all’art. 125 sexies, comma 1, del TUB, secondo quanto previsto all’art. 11 octies del decreto Sostegni bis, viene applicata ai contratti sottoscritti successivamente alla data di entrata in vigore della legge di conversione del medesimo D.L. 73/2021. Dunque per i contratti di finanziamento sottoscritti successivamente al 25 luglio 2021.

Quindi, mediante la modifica legislativa in esame, viene stabilito che in caso di estinzione anticipata dei crediti al consumo il consumatore ha diritto alla restituzione di tutti i costi connessi al contratto di credito e non soltanto quelli soggetti a maturazione nel tempo.

Questo, con effetto per i contratti conclusi successivamente al 25 luglio 2021.

Ma, nonostante tale spartiacque temporale stabilito dalla normativa, vi sono diverse interpretazioni per i contratti ante 25 luglio 2021.

Il primo intervento della Corte di Giustizia Europea: la sentenza Lexitor

Prima dell’intervento del legislatore nazionale, è intervenuta la Corte di Giustizia Europea con la sentenza C-383/18 dell’11 settembre 2019 (meglio nota come “Sentenza Lexitor”).

Questa sentenza ha fornito una interpretazione forte su come considerare il diritto del consumatore al rimborso dei costi del credito in caso di estinzione anticipata del finanziamento.

Con questa sentenza la Corte di Giustizia Europea ha stabilito che il diritto del consumatore alla riduzione del costo totale del credito in caso di rimborso anticipato del finanziamento, previsto all’articolo 16, paragrafo 1, della Direttiva CE 2008/48 relativa ai contratti di credito ai consumatori, include tutti i costi posti a carico del consumatore e non soltanto quelli soggetti a maturazione nel tempo.

Secondo la Corte di Giustizia Europea l’effettività del diritto del consumatore alla riduzione del costo totale del credito risulterebbe sminuita qualora la riduzione del credito potesse limitarsi ai soli costi presentati dal finanziatore come dipendenti dalla durata del contratto. Infatti, continua sempre la Corte di Giustizia Europea, limitare la possibilità di riduzione del costo totale del credito ai soli costi espressamente correlati alla durata del contratto comporterebbe il rischio che il consumatore si veda imporre costi più elevati al momento della conclusione del contratto di credito.

L’orientamento della Corte di Giustizia Europea si basa sul fatto che la normativa di riferimento, ovvero l’articolo 16, paragrafo 1, della Direttiva CE 2008/48, prevede espressamente il diritto per il consumatore di procedere al rimborso anticipato del credito e di beneficiare di una riduzione del costo totale del credito, che comprende gli interessi e i costi dovuti per la restante durata del contratto (ma non solo, come stabilito dalla CGUE, quelli dipendenti dalla durata del contratto).

Riferimento, quello al “costo totale del credito”, che, fino all’intervento del legislatore nazionale mediante il decreto Sostegni bis, non era presente nella nostra normativa nazionale.

L’intervento della Corte Costituzionale

In considerazione dell’orientamento della CGUE e a seguito dell’intervento del legislatore nazionale  modificativo dell’art. 125 sexies, comma 1, del TUB, sono seguite varie controversie in merito al regime da applicare ai contratti di credito conclusi prima del 25 lugli0 2021.

E’ quindi intervenuta la Corte Costituzionale con la sentenza n. 263 del 22 dicembre 2022.

Con tale sentenza, l’organo di legittimità costituzionale formalmente è intervenuta soltanto riguardo a un’altra disposizione dell’art. 11 octies del D.L. 73/2021, ovvero soltanto nella  parte finale del comma 2.

Tale disposizione stabiliva – per i contratti di credito sottoscritti prima del 25 luglio 2021 – l’applicazione, oltre che alla normativa previgente, alla normativa secondaria contenuta nelle disposizioni di trasparenza e di vigilanza della Banca d’Italia. La Corte Costituzionale, con la sentenza in esame, ha dichiarato l’illegittimità costituzionale del riferimento alla normativa secondaria della Banca d’Italia contenuto all’art. 11 octies, comma 2, del D.L. 73/2021.

Non è stato apportato dalla Corte Costituzionale alcun intervento alla prima parte dell’art. 11 octies, comma 2, del D.L. 73/2021, il quale presenta la stessa formulazione: “L’articolo 125-sexies del testo unico delle leggi in materia bancaria e creditizia, di cui al decreto legislativo 1° settembre 1993, n. 385, come sostituito dal comma 1, lettera c), del presente articolo, si applica ai contratti sottoscritti successivamente alla data di entrata in vigore della legge di conversione del presente decreto.”

Sennonché, la stessa Corte Costituzionale, in quella stessa sentenza n. 263/2022, ha adottato una interpretazione di derivazione comunitaria e in forza del vincolo di appartenenza dell’Italia all’Unione Europea. La sentenza 263/20222 richiamandosi alla sentenza Lexitor, ha evidenziato – al di là della dichiarazione di illegittimità costituzionale al richiamo della normativa secondaria di Banca d’Italia – che in caso di restituzione anticipata del finanziamento, il diritto del consumatore alla riduzione dei costi sostenuti in relazione al contratto di credito non può essere limitato a talune tipologie di costi in funzione del momento in cui è stato concluso il contratto. Questo anche per i contratti conclusi prima del 25 luglio 2021.

Prime considerazioni

La Corte Costituzionale ha chiarito definitivamente la questione ponendo fine al dibattito e alle controversie sul tema?

Forse non in maniera definitiva.

Come avremo modo di vedere nel prossimo articolo, si sono susseguiti ulteriori importanti interventi da parte di vari organi giudicanti.

Organi che hanno fornito interpretazioni diverse sul diritto del consumatore al rimborso dei costi del credito in caso di estinzione anticipata del finanziamento.

Lo Studio Legale Princivalle Apruzzi Danielli, con il suo team di banking law, nel seguire costantemente i vari orientamenti, ha avuto la possibilità di assistere intermediari finanziari in questa evoluzione.

 

Il rischio accettabile e la valutazione giudiziale di idoneità del MOG

Il c.d. rischio accettabile: la definizione della Cassazione

Sulla scia di quanto detto nel nostro ultimo articolo, è quindi ammissibile che all’interno dell’ente, anche dopo l’adozione di un modello idoneo, rimanga un rischio, cosiddetto “accettabile”, che vengano commessi reati. Ciò è stato confermato anche dalla Cassazione, all’interno di una fondamentale sentenza che afferma che “nel giudicare dell’idoneità del modello organizzativo […] la commissione del reato non equivale a dimostrare che il modello non sia idoneo. Il rischio reato viene ritenuto accettabile quando il sistema di prevenzione non possa essere aggirato se non fraudolentemente.” (Cass. pen., sez. VI, 15 giugno 2022, n. 23401).

Pertanto, anche secondo la più autorevole giurisprudenza la funzione del MOG è quella di abbassare la probabilità del futuro verificarsi di un reato, ed è idoneo il modello che lascia residuare in azienda un rischio accettabile.

 

Il c.d. rischio accettabile: una breve disamina

Ma cosa si intende per “rischio accettabile”?

La nozione di rischio accettabile è ricavabile solo dopo la commissione del reato, e fa riferimento ad un parametro di giudizio che porta a ritenere idoneo un modello che non ha potuto impedire l’illecito in quanto all’epoca della sua adozione quel reato non era ragionevolmente prevedibile o arginabile. Pertanto, l’ente non sarà rimproverabile se l’evento dannoso che si è realizzato è inquadrabile come prodotto di un rischio “consentito”, e non di un rischio inaccettabile per l’ordinamento per via della mancata o insufficiente adozione di cautele preventive che erano disponibili ex ante

Occorre poi anche tener conto del fatto che ogni ente ha un proprio livello di rischio accettabile, di intensità e gravità differenti rispetto al rischio tollerabile di altre imprese, anche del medesimo settore. Per questo, lo stesso MOG può essere adeguato per una società ed inadeguato per un’altra, e quindi anche il giudizio circa la sua idoneità cambierà a seconda delle caratteristiche dell’ente che si prende in considerazione. Naturale conseguenza è che il giudice, nel giudizio sull’idoneità del modello organizzativo, valuterà le caratteristiche del singolo caso, e verificherà se l’ente dovesse o meno cogliere la necessità di miglioramenti nella sua governance. Ogni azienda deve quindi lavorare per capire quale sia il proprio rischio accettabile e il modello organizzativo più adeguato. Si capisce dunque come la principale ragione di inidoneità del MOG spesso sia un’inadeguatezza della fase del risk assessment, cui negli articoli precedenti si è dedicato ampio spazio.

 

Il ragionamento del Giudice

Per tutti questi motivi, nel percorso volto alla valutazione giudiziale del modello, il giudice non può avere in mente un obiettivo di “rischio zero”: piuttosto, dovrà ricercare le carenze nella strutturazione delle cautele organizzative, procedurali o di controllo che abbiano effettivamente contribuito alla commissione del reato, e dovrà seguire nella sua ricerca tutte le sequenze procedurali della verifica processuale dell’illecito colposo. Nel valutare questo profilo, il giudice terrà a mente che ci si sta muovendo all’interno di un’organizzazione complessa, e che occorre verificare se queste ulteriori misure prevedibili dall’ente sarebbero state compatibili con la struttura imprenditoriale in esame. Perché vi sia responsabilità, occorre anche che il giudice sia in grado di mettere in luce come l’adozione delle suddette ulteriori misure organizzative fosse concretamente esigibile dai vertici dell’azienda, in quanto compatibile con la struttura imprenditoriale dell’ente.

Il ragionamento del Giudice non può arenarsi in nessun punto, altrimenti, tenendo in considerazione le dimensioni, il grado di complessità e il livello di risorse della persona giuridica, si dovrà riconoscere che in una prospettiva ex ante l’illecito non rientrava in concreto nella sfera “dominabile” dall’apparato organizzativo. Pertanto, se non si può affermare una connessione fra il deficit organizzativo dell’impresa e il comportamento illecito del singolo, sarà irrilevante che sia stato commesso un reato da parte del dirigente o del dipendente. Questo perché nell’ambito della responsabilità da reato degli enti, alla persona giuridica non si rimprovera la commissione di un reato, ma un illecito distinto, fondato sull’adozione di un modello di organizzazione e controllo inidoneo a ridurre il rischio di violazioni da parte dei singoli che nella sua struttura operano, o almeno a limitare la portata delle conseguenze di tali inosservanze: è la cosiddetta colpa di organizzazione.

 

La concreta applicazione del MOG

È anche frequente che la reale causa della colpa di organizzazione degli enti collettivi non sia tanto rinvenibile nell’inadeguatezza del MOG, quanto nell’inoperatività in concerto delle cautele che contiene: è necessario che l’assetto organizzativo delineato in astratto trovi applicazione effettiva all’interno dell’ente, e soprattutto che il suo contenuto venga aggiornato in relazione ai progressi tecnico-scientifici e all’entrata in vigore di nuove normative. Per questo motivo, è inutile adottare un modello eccessivamente rigido, poiché più rigorose sono le prescrizioni, tanto più è probabile che esse vengano violate.

Dato che l’effettiva implementazione del modello è spesso il vero requisito di adeguatezza dello stesso, resta una sola domanda: quali sono gli indici di una concreta applicazione del MOG?

  1. Un primo requisito è che siano rispettati ed operativi determinati profili e presidi cautelari, primo fra tutti l’Organismo di Vigilanza, su cui torneremo nel prossimo articolo;
  2. il secondo indicatore di un’effettiva operatività del modello è che la sua esistenza ed il suo contenuto siano stati portati a conoscenza dei dipendenti e dei dirigenti dell’azienda, nonché dei soggetti esterni che con essa collaborano: è fondamentale implementare un’attività di formazione aziendale sul MOG;
  3. Infine, per poter affermare che l’ente in concreto pone in essere le prescrizioni del modello, è necessario che sia operativo il sistema disciplinare a presidio delle sue violazioni, per due motivi:
  • il fatto stesso che siano previste delle reazioni punitive all’inosservanza delle regole contenute nel modello è garanzia della vincolatività delle procedure previste dalla società;
  • la previsione di sanzioni apposite denota che l’ente riserva attenzione ed importanza al rispetto del contenuto del modello.

Gli obblighi degli importatori nel Regolamento (UE) 2023/988

Quali sono gli obblighi degli importatori secondo il Regolamento (UE) 2023/988? In questo articolo, terzo della serie (si vedano qui il primo e il secondo articolo sul Regolamento (UE) 2023/988) proviamo a fornire una breve sintesi per gli operatori.

Chi è l’importatore ai sensi del Regolamento (UE) 2023/988?

Il Regolamento (UE) 2023/988, adottato il 10 maggio 2023 e che entrerà in vigore il 13 dicembre 2024, definisce l’importatore come una persona fisica o giuridica stabilita nell’Unione Europea che immette sul mercato europeo un prodotto proveniente da Paesi terzi. L’importatore gioca un ruolo cruciale nell’assicurare che i prodotti rispettino gli standard di sicurezza dell’UE e che siano conformi alle normative applicabili.

Gli obblighi fondamentali degli importatori secondo il Regolamento (UE) 2023/988

L’Articolo 11 del Regolamento elenca i numerosi obblighi a cui gli importatori devono attenersi per garantire la conformità dei prodotti. Vediamo in dettaglio questi obblighi:

  1. Verifica preliminare della conformità

Prima di immettere un prodotto sul mercato, gli importatori devono verificare che:

  • Il prodotto sia conforme all’obbligo generale di sicurezza previsto dall’Articolo 5.
  • Il fabbricante abbia adempiuto agli obblighi previsti dall’Articolo 9, paragrafi 2, 5 e 6.

In particolare, ciò significa che l’importatore deve assicurarsi che il fabbricante abbia effettuato le opportune valutazioni di sicurezza e che abbia reso identificabile il prodotto e sé stesso, apponendo sul prodotto (o sull’imballaggio ove ciò non sia possibile) stesso tutte le informazioni necessarie.

  1. Azioni correttive in caso di non conformità

Se un importatore ha motivo di credere che un prodotto non sia conforme, deve:

  • Sospendere l’immissione sul mercato fino a quando il prodotto non sia reso conforme.
  • Se il prodotto è pericoloso, informare immediatamente il fabbricante e le autorità competenti attraverso il Safety Business Gateway.
  1. Identificazione e tracciabilità del prodotto

Ancora. Gli importatori devono:

  • Indicare il loro nome, indirizzo postale ed elettronico, e, se diverso, l’indirizzo del punto unico di contatto. Queste informazioni devono essere apposte sul prodotto, sull’imballaggio o in un documento di accompagnamento.
  • Verificare che le informazioni richieste dal diritto dell’Unione fornite dal fabbricante non siano coperte da altre etichette che potrebbero generare confusione.
  1. Informazioni per il consumatore

Gli importatori devono garantire che i prodotti siano accompagnati da istruzioni chiare e informazioni di sicurezza nella lingua del Paese in cui il prodotto viene distribuito, salvo il caso in cui il prodotto possa essere utilizzato in sicurezza senza tali istruzioni.

  1. Condizioni di stoccaggio e trasporto

Gli importatori devono assicurarsi che le condizioni di immagazzinamento e trasporto non compromettano la sicurezza del prodotto durante il periodo in cui esso è sotto la loro responsabilità.

  1. Conservazione della documentazione tecnica

Inoltre, gli importatori devono conservare una copia della documentazione tecnica per un periodo di 10 anni dalla data di immissione del prodotto sul mercato, e garantire che possa essere messa a disposizione delle autorità competenti su richiesta.

  1. Cooperazione con le autorità e gestione delle non conformità

Da non dimenticare che gli importatori devono:

  • Cooperare con le autorità di vigilanza del mercato per garantire che un prodotto sia sicuro.
  • Se scoprono che un prodotto che hanno immesso sul mercato è pericoloso, informare il fabbricante e adottare misure correttive quali ritiro o richiamo. Devono inoltre informare i consumatori e le autorità tramite il Safety Business Gateway, fornendo informazioni dettagliate sui rischi per la salute e la sicurezza.
  1. Canali di comunicazione per i reclami dei consumatori

Gli importatori devono garantire la disponibilità di canali di comunicazione accessibili al pubblico per consentire ai consumatori di presentare reclami o segnalare incidenti relativi alla sicurezza dei prodotti. Se tali canali non sono già presenti, l’importatore deve crearli, tenendo conto delle esigenze di accessibilità.

  1. Indagine sui reclami e gestione dei dati

Gli importatori devono:

  • Indagare sui reclami ricevuti e archiviare le informazioni relative agli incidenti di sicurezza, conservando un registro interno di tutte le misure correttive adottate.
  • Conservare solo i dati personali necessari per gestire i reclami per un periodo massimo di 5 anni.

Le sanzioni per il mancato rispetto del Regolamento (UE) 2023/988

Il mancato rispetto degli obblighi previsti può comportare gravi sanzioni per gli importatori. Gli Stati membri dell’UE sono tenuti a stabilire sanzioni efficaci, proporzionate e dissuasive (Articolo 44).

Il quadro sanzionatorio dovrà essere definito da ciascuno Stato membro entro il 13 dicembre 2024.

 

Fonti normative:

 

L’idoneità del MOG

Premessa: le incertezze sui criteri di idoneità del MOG

L’idoneità del MOG fonda e limita la possibilità di responsabilizzare l’ente. Nonostante la fondamentale importanza della sua funzione, tuttavia, spesso sembra che sull’idoneità del MOG vi siano poche certezze, se non che esso, come abbiamo già avuto modo di scrivere, non può consistere in un manufatto preconfezionato, ma deve essere fatto “su misura” e adattarsi alle specificità dei singoli contesti.

L’idoneità del MOG fonda e limita la possibilità di responsabilizzare l’ente. A parte questo, sul contenuto del giudizio di idoneità del modello il D.Lgs. 231/01 dice poco: d’altra parte, le molte variabili necessarie ai fini della prevenzione dei reati nelle strutture complesse rendono difficile prefigurare sul piano legislativo il contenuto del modello, e impongono di riconoscere uno spazio di discrezionalità al giudice penale deputato a verificarne l’idoneità.

Un punto è quindi fuori discussione: il giudizio di idoneità del modello è delegato al Giudice. In assenza di parametri definiti ed oggettivi a riguardo, è estremamente complesso per i giudici individuare i criteri in base ai quali valutare l’idoneità del MOG. Questo è uno dei principali motivi per cui le società spesso manifestano una certa “paura” nell’affrontare i costi necessari per adeguare la propria compliance al dettato normativo, se non ci sono elementi che consentano di verificarne l’adeguatezza e di pronosticare un apprezzamento dell’assetto organizzativo da parte dell’autorità giudiziaria.

 

I (pochi) punti fermi rinvenibili nel testo del D.Lgs. 231/01

Vi sono solo due criteri rinvenibili nell’art. 6 D.Lgs. 231/01 che, seppur estremamente generali, possono aiutare nella valutazione di idoneità: il primo riguarda il comportamento dell’Organismo di Vigilanza, poiché il modello si considera idoneo se il reato-presupposto si è verificato con culpa in vigilando da parte dell’OdV; il secondo è che il modello potrebbe essere idoneo se esso è stato violato attuando una condotta fraudolenta che ha permesso di aggirarlo. Essendo la cornice normativa estremamente indeterminata su questo argomento, è evidente che il protagonista assoluto del sindacato di idoneità sarà il giudice; tuttavia, occorre delimitare la discrezionalità nella valutazione giudiziale del modello, fissando i presupposti non solo affinché la decisione del giudice non si trasformi nell’esercizio di una delega “in bianco”, ma anche e soprattutto per dare certezze a quelle imprese che desiderano risultare compliant.

 

Il vero obiettivo del MOG

Il primo passo da compiere per individuare simili parametri è chiedersi: a quale risultato deve tendere la compliance societaria? In sostanza, qual è l’obiettivo del MOG? A tale proposito, va ricordato che non esiste alcuna misura preventiva in grado di impedire e precludere completamente la commissione di illeciti nell’ambito dell’attività aziendale: l’art. 6 del D.Lgs. 231/01, alla lett. a) afferma che i modelli organizzativi devono essere “idonei a prevenire reati della specie di quello verificatosi”, inoltre, sempre l’art. 6 non applica all’ente la sanzione quando, nonostante la commissione di un reato, la società dimostri “di aver adottato ed efficacemente attuato, prima della commissione del fatto, modelli di organizzazione e di gestione idonei a prevenire reati della specie di quello verificatosi.” Un MOG può quindi essere conforme ai dettami del D.Lgs. 231/01 anche se non ha impedito la commissione del reato, purché abbia avuto efficacia cautelativa rispetto allo stesso. Non è dunque vero che commissione del reato equivale ad inidoneità del modello, poiché l’obiettivo verso cui deve tendere l’impresa è l’abbassamento del rischio che venga commesso un illecito nell’ambito dell’attività aziendale. Il MOG, sinteticamente, ha natura non impeditiva, bensì cautelare e preventiva.

 

 

Quali sono gli obblighi dei fabbricanti in tema di sicurezza dei prodotti?

L’art. 9 del Regolamento (UE) 2023/988 illustra quali sono gli obblighi dei fabbricanti in tema di sicurezza dei prodotti. Come sappiamo, la sicurezza dei prodotti è un tema cruciale per chi produce e commercializza beni all’interno dell’Unione Europea. Dal dicembre 2024, il Regolamento (UE) 2023/988 introduce norme più stringenti in questo campo, ridefinendo gli obblighi dei fabbricanti per proteggere la salute e la sicurezza dei consumatori. Ma chi è esattamente un “fabbricante” secondo la normativa europea?

Chi è il fabbricante secondo il Regolamento (UE) 2023/988?

Il Regolamento definisce “fabbricante” chiunque produca un prodotto destinato al mercato europeo o lo progetti e lo realizzi con il proprio marchio. Questo termine include non solo chi materialmente produce i beni, ma anche chi li progetta o li immette sul mercato sotto il proprio nome, assumendosi così tutte le responsabilità connesse alla sicurezza del prodotto.

Gli obblighi di sicurezza: come garantire prodotti sicuri secondo l’articolo 9

L’articolo 9 del Regolamento 2023/988 stabilisce in maniera dettagliata i passaggi che i fabbricanti devono seguire per immettere prodotti sicuri sul mercato. Vediamoli in dettaglio.

  1. Progettazione e fabbricazione sicura del prodotto

Il fabbricante deve garantire che i prodotti siano progettati e fabbricati in conformità con l’obbligo generale di sicurezza (al proposito, si veda questo articolo). Ciò significa che già dalla fase iniziale di produzione, i prodotti devono rispettare i requisiti necessari per prevenire rischi per i consumatori.

  1. Analisi dei rischi e documentazione tecnica

Prima di immettere un prodotto sul mercato, il fabbricante deve condurre un’analisi dei rischi, accompagnata da una documentazione tecnica che descriva il prodotto e le sue caratteristiche essenziali in relazione alla sicurezza. La documentazione deve includere:

  • Un’analisi approfondita dei rischi potenziali.
  • Le soluzioni adottate per ridurre tali rischi, anche tramite prove e test eseguiti.
  • Un elenco delle norme europee o altri standard applicati per garantire la sicurezza.

Questa documentazione deve essere costantemente aggiornata e disponibile per le autorità di vigilanza fino a dieci anni dopo l’immissione del prodotto sul mercato.

  1. Controllo della conformità dei prodotti in serie

Il fabbricante ha il compito di monitorare la produzione in serie per assicurarsi che ogni singolo prodotto rispetti gli stessi standard di sicurezza del prototipo originale. Si tratta di un controllo continuo per garantire la conformità.

  1. Identificazione del prodotto

Ogni prodotto deve essere identificabile attraverso un numero di tipo, lotto o serie, visibile e leggibile. Se ciò non è possibile a causa delle dimensioni o della natura del prodotto, tali informazioni devono essere indicate sull’imballaggio o nel documento di accompagnamento.

  1. Dati del fabbricante e punto di contatto

Per facilitare la comunicazione con il consumatore, il fabbricante deve indicare il proprio nome, marchio e indirizzo di contatto (fisico ed elettronico) sul prodotto, sull’imballaggio o nei documenti allegati.

  1. Istruzioni e informazioni sulla sicurezza

Un prodotto sicuro richiede istruzioni chiare e in una lingua comprensibile per il consumatore. Tali istruzioni devono essere incluse, a meno che il prodotto possa essere utilizzato in sicurezza anche senza di esse.

  1. Misure correttive in caso di rischio

Se un fabbricante sospetta che un prodotto immesso sul mercato possa essere pericoloso, deve immediatamente prendere le misure necessarie per renderlo conforme (ad esempio, il ritiro o il richiamo). Inoltre, deve informare i consumatori e le autorità tramite il sistema Safety Business Gateway, fornendo dettagli sul rischio e sulle azioni intraprese.

  1. Comunicazione dei problemi di sicurezza

I fabbricanti hanno l’obbligo di informare tempestivamente i consumatori, i fornitori e gli altri operatori della catena di fornitura in caso di problemi di sicurezza identificati, per facilitare la diffusione di informazioni importanti su eventuali rischi.

  1. Canali di comunicazione con i consumatori

Per garantire una rapida comunicazione, i fabbricanti devono offrire ai consumatori la possibilità di segnalare incidenti e reclami tramite canali accessibili, come numeri di telefono, indirizzi email e sezioni specifiche sul sito web, tenendo conto delle necessità delle persone con disabilità.

  1. Registro interno dei reclami

Infine, il fabbricante deve indagare sui reclami ricevuti relativi alla sicurezza dei prodotti e mantenere un registro interno degli incidenti segnalati e delle azioni correttive adottate. I dati personali raccolti devono essere conservati solo per il tempo strettamente necessario, e in ogni caso per non più di cinque anni.

Conclusioni

Il Regolamento (UE) 2023/988 impone ai fabbricanti una serie di obblighi per assicurare la sicurezza dei prodotti e proteggere i consumatori da possibili rischi. Dalla progettazione alla commercializzazione, ogni fase della produzione richiede attenzione e conformità alle norme. Per i fabbricanti, rispettare tali obblighi non solo garantisce la sicurezza, ma rafforza anche la fiducia dei consumatori nei prodotti venduti all’interno dell’Unione Europea.

Sicurezza dei prodotti: quando un prodotto è sicuro?

Quando un prodotto è sicuro?

Vi proponiamo il nostro secondo articolo in merito alle norme in tema di sicurezza dei prodotti che entreranno in vigore dal 13 dicembre 2024 cercando di rispondere in breve alla domanda: quando un prodotto è sicuro?

Abbiamo già visto nel precedente articolo che tutti i prodotti messi a disposizione o immessi sul mercato unico devono essere “sicuri” (art. 5 del Regolamento (UE) 2023/988 del Parlamento europeo e del Consiglio, del 10 maggio 2023, relativo alla sicurezza generale dei prodotti, “Regolamento 2023/988”).

Ma come si valuta se un prodotto è sicuro?

La risposta è fornita in larga misura dall’art. 6 del Regolamento 2023/988.

Ebbene, ecco gli aspetti da tenere in considerazione nel valutare se un prodotto è sicuro:

  1. le caratteristiche del prodotto, tra cui la sua progettazione, le sue caratteristiche tecniche, la sua composizione, il suo imballaggio, le sue istruzioni per l’assemblaggio e, se del caso, per l’installazione, per l’uso e per la manutenzione;
  2. l’effetto del prodotto su altri prodotti, qualora sia ragionevolmente prevedibile che il prodotto sarà utilizzato con altri prodotti, compresa l’interconnessione di tali prodotti;
  3. l’effetto che altri prodotti potrebbero avere sul prodotto da valutare, qualora sia ragionevolmente prevedibile l’utilizzo di altri prodotti con tale prodotto, compreso l’effetto di elementi non integrati destinati a determinare, modificare o completare il funzionamento del prodotto da valutare, di cui si deve tener conto nella valutazione della sicurezza del prodotto da valutare;
  4. la presentazione del prodotto, la sua etichettatura, compresa l’etichettatura relativa all’età di idoneità per i bambini, le eventuali avvertenze e istruzioni per l’uso e lo smaltimento sicuri nonché qualsiasi altra indicazione o informazione relativa al prodotto;
  5. le categorie di consumatori che utilizzano il prodotto, in particolare valutando i rischi per i consumatori vulnerabili come i bambini, gli anziani e le persone con disabilità, nonché l’impatto delle differenze di genere sulla salute e la sicurezza;
  6. l’aspetto del prodotto quando può indurre i consumatori a utilizzarlo in modo diverso da quello per cui è stato progettato, in particolare:
    • se un prodotto, pur non essendo un prodotto alimentare, vi assomiglia e può essere confuso con un prodotto alimentare per la sua forma, odore, colore, aspetto, imballaggio, etichettatura, volume, dimensioni o altre caratteristiche, e i consumatori, in particolare i bambini, potrebbero pertanto portarli alla bocca, succhiarli o ingerirli;
    • se un prodotto, pur non progettato per essere utilizzato da bambini, né destinato a esserlo, può essere utilizzato dai bambini o assomiglia per la sua progettazione, il suo imballaggio o le sue caratteristiche a un oggetto comunemente riconosciuto come attraente per i bambini o destinato a un utilizzo da parte di questi;
  7. laddove lo imponga la natura del prodotto, le adeguate caratteristiche di cibersicurezza necessarie per proteggere il prodotto da influenze esterne, compresi terzi malintenzionati, se tale influenza potrebbe avere un impatto sulla sicurezza del prodotto, compresa la possibile perdita di interconnessione;
  8. se richiesto dalla natura del prodotto, le funzionalità evolutive, di apprendimento e predittive del prodotto.

Il sopra richiamato articolo 6 chiarisce che la possibilità di raggiungere un livello di sicurezza superiore o di procurarsi altri prodotti che presentano un rischio minore non costituisce un motivo sufficiente per considerare un prodotto come pericoloso.

Cosa significa “presunzione di sicurezza” in riferimento a un prodotto?

Quando un prodotto si presume sicuro?

L’art. 7 del Regolamento 2023/988  afferma che un prodotto si presume conforme all’obbligo generale di sicurezza previsto dall’articolo 5 nei casi seguenti:

  1. è conforme alle norme europee pertinenti o a parti di esse per quanto riguarda i rischi e le categorie di rischio contemplati da tali norme i cui riferimenti sono stati pubblicati nella Gazzetta ufficiale dell’Unione europea conformemente all’articolo 10, paragrafo 7, del regolamento (UE) n. 1025/2012; o
  2. in assenza di norme europee pertinenti di cui alla lettera a), è conforme ai requisiti nazionali, per quanto riguarda i rischi e le categorie di rischio contemplati dai requisiti in materia di salute e sicurezza stabiliti dalla normativa nazionale dello Stato membro in cui è messo a disposizione sul mercato, purché tale normativa sia conforme al diritto dell’Unione.

Infine, l’articolo 8 del Regolamento 2023/988 precisa, a chiusura, gli ulteriori aspetti da tenere in considerazione per la valutazione della sicurezza del prodotto ai fini dell’articolo 6 e quando non si applica la presunzione di sicurezza di cui all’articolo 7:

  1. le norme europee diverse da quelle i cui riferimenti sono stati pubblicati nella Gazzetta ufficiale dell’Unione europea in conformità dell’articolo 10, paragrafo 7, del regolamento (UE) n. 1025/2012;
  2. le norme internazionali;
  3. gli accordi internazionali;
  4. i sistemi di certificazione volontaria o simili quadri di valutazione della conformità di terze parti, in particolare quelli concepiti per sostenere il diritto dell’Unione;
  5. le raccomandazioni o gli orientamenti della Commissione sulla valutazione della sicurezza dei prodotti;
  6. le norme nazionali elaborate nello Stato membro in cui il prodotto è messo a disposizione;
  7. lo stato dell’arte e la tecnologia, compreso il parere di organismi scientifici riconosciuti e comitati di esperti;
  8. codici di buona condotta in materia di sicurezza dei prodotti vigenti nel settore interessato;
  9. la sicurezza che i consumatori possono ragionevolmente attendersi;
  10. i requisiti di sicurezza adottati mediante atti di esecuzione della Commissione Europea che determinano i requisiti specifici di sicurezza che devono essere disciplinati dalle norme europee al fine di garantire che i prodotti conformi a tali norme europee soddisfino l’obbligo generale di sicurezza previsto Regolamento.

Anche in questo caso quanto precede costituisce volutamente una sintesi dei tanti aspetti che occorre tenere in considerazione nel momento in cui si intenda stabilire se un prodotto è sicuro, materia in cui un errore può costare un prezzo molto alto.