Compliance 231Agosto 2026

Modello 231 "da scaffale": quando il documento c’è ma non protegge l’azienda

Con la sentenza n. 31505/2026 la Cassazione ribadisce un principio che molte imprese preferiscono non sentire: un modello organizzativo generico, non calato sui rischi concreti dell’azienda, non produce alcun beneficio. Cosa insegna il caso e come verificare se il proprio modello reggerebbe alla prova.

Il caso

Una società, coinvolta in un procedimento di prevenzione per contatti con ambienti criminali, chiede di essere ammessa al controllo giudiziario previsto dall’art. 34-bis del Codice antimafia (Dlgs 159/2011). È lo strumento che consente all’impresa di proseguire l’attività sotto la vigilanza di un amministratore giudiziario, invece di subire misure ben più invasive. La Corte d’appello di Bologna respinge la richiesta e la Cassazione, Prima sezione penale, conferma.

Il punto decisivo non è l’assenza di un Modello di organizzazione, gestione e controllo ai sensi del Dlgs 231/2001: il modello c’era, ed era anche formalmente allineato ai canoni del decreto. Il problema è che, esaminandolo nel merito, i giudici lo hanno trovato “in bianco”: nessun criterio per la scelta dei partner commerciali, nessuna procedura per evitare rapporti con soggetti colpiti da provvedimenti inibitori, poteri dell’Organismo di Vigilanza non precisati, controlli sull’operato dell’amministratore assenti. Un documento di principi, senza obblighi puntuali e senza protocolli concreti.

La conclusione della Corte è netta: un modello generico e meramente formale non dimostra alcuna reale capacità dell’impresa di prevenire e minimizzare i rischi, e quindi non può fondare la “prognosi positiva di bonificabilità” richiesta per il controllo giudiziario.

Perché riguarda tutte le imprese, non solo quelle a rischio infiltrazione

La sentenza nasce in ambito antimafia, ma il principio è lo stesso che governa la responsabilità amministrativa da reato in generale. L’art. 6 del Dlgs 231/2001 esonera l’ente dalla responsabilità solo se dimostra di aver adottato ed efficacemente attuato un modello idoneo a prevenire reati della specie di quello verificatosi. La parola chiave è “efficacemente”: il modello deve essere costruito sui rischi specifici dell’azienda, aggiornato, applicato e vigilato.

Un modello copiato da un template, adottato con delibera e poi dimenticato in un cassetto, espone l’impresa a un doppio danno: ha sostenuto il costo di redigerlo e, al momento del bisogno, non ottiene l’esimente. Peggio: la presenza di un modello palesemente inadeguato può essere letta come indice di un’organizzazione che ha voluto solo apparire conforme.

I sintomi del modello “da scaffale”

Alcuni segnali, riscontrabili in pochi minuti di lettura, indicano che il modello ha bisogno di una revisione sostanziale:

  • Il risk assessment non nomina processi, funzioni e reati specifici dell’azienda. Se la mappatura dei rischi potrebbe valere per qualsiasi società di qualsiasi settore, non è un risk assessment.
  • I protocolli descrivono principi, non comportamenti. “La società opera nel rispetto della legalità” non è un protocollo; “ogni nuovo fornitore sopra la soglia X è sottoposto a verifica antimafia e camerale, con approvazione a due firme” lo è.
  • L’Organismo di Vigilanza non ha poteri, budget e flussi informativi definiti. L’OdV deve poter accedere a ogni documento, disporre di risorse proprie e ricevere segnalazioni periodiche dalle funzioni aziendali.
  • Il modello non è mai stato aggiornato. Il catalogo dei reati presupposto cresce continuamente (reati tributari, contrabbando, reati ambientali, delitti contro il patrimonio culturale, nuove fattispecie in materia di sicurezza); un modello fermo a qualche anno fa ha buchi certi.
  • Nessuna traccia di formazione, verifiche e sanzioni disciplinari applicate. L’attuazione si prova con i documenti: verbali dell’OdV, registri formazione, audit interni, contestazioni disciplinari.

Il ruolo del collegio sindacale

Per le società dotate di organo di controllo, il tema non è solo di chi ha redatto il modello. Il collegio sindacale vigila, ai sensi dell’art. 2403 c.c., sull’adeguatezza dell’assetto organizzativo, amministrativo e contabile. Un modello 231 privo di concretezza è un assetto organizzativo inadeguato, e la sentenza della Cassazione fornisce ai sindaci un parametro chiaro per formulare rilievi e sollecitare interventi. Lo scambio di informazioni tra collegio sindacale e OdV, spesso previsto sulla carta e raramente praticato, è il primo punto da riattivare.

Cosa fare in pratica

Un check-up del modello 231 si articola in tre passaggi:

  1. Verifica di aderenza: confronto tra processi effettivi dell’azienda e processi mappati nel modello; aggiornamento del catalogo reati.
  2. Verifica di concretezza: per ogni area a rischio, esistono protocolli con soggetti responsabili, soglie, autorizzazioni e tracciabilità? Sono applicati?
  3. Verifica di funzionamento: l’OdV si riunisce, verbalizza, riceve flussi, effettua controlli e relaziona all’organo amministrativo? Il sistema disciplinare è mai stato attivato?

Il risultato non deve essere un altro documento, ma un modello che, letto da un giudice, dimostri che l’azienda sa quali rischi corre e cosa fa per evitarli.

Lo Studio affianca le imprese nella valutazione dell’adeguatezza dei modelli organizzativi esistenti e nel loro aggiornamento, anche in coordinamento con collegio sindacale e Organismo di Vigilanza.

← Torna alle news di Studio FN