D.Lgs. 231, la riforma della responsabilità d’impresa: intervista all’Avv. Marco Linguerri

L’Avv. Marco Linguerri analizza la riforma del D.Lgs. 231/2001 e le nuove sfide per imprese, compliance e responsabilità degli enti.

Sul tema della riforma del D.Lgs. 231/2001 e della responsabilità penale d’impresa abbiamo intervistato in esclusiva l’Avv. Marco Linguerri, con il quale abbiamo approfondito le principali novità della disciplina e le possibili ricadute per le aziende, dalla compliance ai Modelli 231 fino ai profili di responsabilità.

1 La disciplina 231 ha progressivamente ampliato il numero dei reati che possono determinare la responsabilità dell’impresa. Ritiene che questo ampliamento sia ancora coerente con la funzione originaria della normativa o sarebbe necessario ripensarne i confini?

Occorre tornare un po’ indietro nel tempo per provare a dare una risposta a tale quesito, precisamente al momento in cui ha preso forma la cornice normativa della responsabilità da reato dell’ente (e mi riferisco alla legge delega 300 del 2000, che ha dettato le coordinate per l’emanazione, avvenuta l’anno successivo, del d.lgs. 231).

Ecco, in quel momento, nel recepire una serie di sollecitazioni internazionali più o meno vincolanti (per lo più convenzioni e relativi protocolli), il legislatore italiano ha fatto una scelta di campo ben precisa. Vale a dire selezionare un insieme di settori connessi, più di altri, alla dimensione dell’impresa e ai rischi specifici della sua attività.

Più nel dettaglio, le legge delega prevedeva l’inserimento nell’ordinamento della “responsabilità amministrativa da reato della persona giuridica” – che, come sappiamo, non si è mai spinta a definire penale – in 4 settori determinati della criminalità di impresa, rispetto ai quali si avvertiva in misura particolare il rischio della perpetrazione del reato nell’ambito dell’organizzazione complessa perché la struttura societaria fungeva da schermo rispetto alle condotte tenute dai singoli o da vero e proprio strumento di realizzazione di questi ultimi, e cioè:

a) i reati contro la P.A. (scelta tutt’altro che casuale, dato che le già citate convenzioni internazionali vertevano sulla materia della corruzione);

b) i reati contro la pubblica incolumità;

c) i reati di evento contro la incolumità individuale commessi con violazione delle norme per la prevenzione degli infortuni sul lavoro, ovverosia l’omicidio e le lesioni colpose;

d) i reati ambientali.

Questi erano i settori meritevoli, secondo il legislatore del 2000, di entrare nel cosiddetto “catalogo dei reati presupposto”, già di per sé espressivo di una scelta “minimalista”, proprio perché – sebbene non mancassero progetti legislativi in tal senso (e la mente corre al noto progetto di revisione del codice “Grosso” di fine anni Novanta) – il catalogo non comprendeva che un campione selezionato di illeciti già sanzionati rispetto alla persona fisica e suscettibili di essere estesi alla persona giuridica.

Ebbene, la scelta del legislatore delegato fu ancora più minimalista, più circoscritta, perché, come sappiamo, nel catalogo in questione sono entrati in prima battuta solo i reati della lettera a) della legge delega, vale a dire quelli contro la P.A. I reati di omicidio e lesioni colpose con violazione della normativa antinfortunistica sono stati inseriti solo anni dopo, precisamente nel 2007. E per vero bisognerà aspettare fino al 2011 per vedersi affacciare al catalogo i reati ambientali, poi completati nel 2015 e, da ultimo, nel corso di quest’anno con il d.lgs. 81 del 2026.

Grandi assenti sono tuttora, ed è forse questa la più significativa lacuna del catalogo dei reati presupposto, i reati contro la pubblica incolumità (pensiamo ai disastri del titolo sesto del codice penale, nonché ai reati di omissione e rimozione dolosa/di omissione colposa delle cautele infortunistiche sul luogo di lavoro), invero senz’altro suscettibili di frequente verificazione nel contesto d’impresa.

Di contro, accanto ad irragionevoli lacune, si registrano oggi continui ampliamenti del catalogo, sovente con fattispecie “superflue”. Alcuni in dottrina le hanno definite fattispecie “stravaganti”, sottolineando la ridottissima probabilità di applicazione delle stesse: pensiamo ai delitti di falsificazione di monete ed in carte di pubblico credito (art. 25-bis), a quelli di terrorismo internazionale o di eversione dell’ordine democratico (art. 25-quater), alle pratiche di mutilazioni genitali femminili (art. 25-quater1), ai reati contro gli animali (art. 25-undevicies) o alle frodi sportive (art. 25-quaterdecies). E l’elencazione potrebbe continuare, perché anno dopo anno vengono inseriti nel catalogo nuovi titoli di reato, spesso dissonanti rispetto alla ratio originaria del decreto, molto diversi tra loro per natura, struttura e grado di connessione con l’attività d’impresa.

L’evoluzione descritta dovrebbe rispondere ad esigenze di politica criminale, ma sovente, al contrario, tradisce la pretesa di fornire una risposta sanzionatoria “a 360 gradi” rispetto a determinati fenomeni, con un ricorso sostanzialmente “simbolico” allo strumento penale.

Quali le conseguenze? Tale estensione del catalogo sempre più spesso sembra trasformare la disciplina 231 – da strumento di prevenzione dei reati connessi alla struttura organizzativa dell’impresa – in un sistema generale di responsabilità dell’ente, con conseguente indebolimento del principio di colpevolezza organizzativa che dovrebbe costituirne il fondamento. Non ogni reato commesso all’interno di un’impresa, infatti, dimostra necessariamente l’esistenza di un deficit organizzativo imputabile all’ente. La sfida sarebbe dunque mantenere un effettivo rapporto tra il rischio-reato, l’attività dell’organizzazione e l’adeguatezza delle misure preventive adottate.

Consapevole di questo rischio è la recente proposta di riforma del decreto 231 – mi riferisco al tavolo tecnico di riforma presieduto dal Presidente della Sesta sezione della Corte di Cassazione, Fidelbo – che suggerisce un ripensamento in chiave razionale del catalogo, anche nella prospettiva di uno sfoltimento di quest’ultimo. Credo molto nella soluzione volta ad imprimere una svolta all’insegna della coerenza sistematica al catalogo: un catalogo realmente ancorato ai rischi propri dell’attività d’impresa potrebbe rendere la responsabilità dell’ente più conforme ai principi che ne hanno giustificato l’introduzione, favorendo altresì una più ampia diffusione della compliance anche in termini di comprensione dei/adesione ai valori e contenuti su cui essa si basa.

2 Quanto pesa oggi, nella valutazione della responsabilità di un’impresa, la concreta attuazione delle procedure interne rispetto alla semplice adozione formale di un Modello 231?

La concreta attuazione delle procedure interne incide oggi in misura a dir poco determinante sulla valutazione della responsabilità dell’ente e ne offre conferma la giurisprudenza stessa, anche di legittimità, che sempre più frequentemente insiste sulla verifica della effettività dei presidi prevenzionistici interni. Il motivo di questo approccio è piuttosto intuitivo: in sintesi, la presenza delle procedure interne è indizio di una strategia preventiva efficace, e cioè è sintomatica di un ente dotato di un effettivo sistema di prevenzione del rischio-reato, anziché di un apparato meramente formale.

A ben vedere, peraltro, era lo stesso art. 6 del decreto a precisare, fin nella sua versione primigenia, che l’adozione del Modello rappresenta solo un – il primo, certo, ma un – elemento di un sistema 231 davvero funzionante: non basta infatti l’adozione del modello per riconoscere efficacia esimente allo stesso, ciò che rileva è la sua concreta implementazione, che in sede giudiziale si traduce – o quantomeno dovrebbe tradursi – in una indagine circa l’effettiva capacità dei contenuti di quest’ultimo di orientare i comportamenti organizzativi e di intercettare i fattori di rischio presenti nella specifica realtà aziendale.

Mi conceda un esempio della rilevanza di un sistema prevenzionistico non meramente formale. In una recentissima pronuncia (Cass. pen., sez. I, 17 agosto 2026, n. 31505), la Corte di Cassazione ha messo nero su bianco che, persino ai fini dell’accesso della misura di prevenzione del controllo giudiziario volontario (ex art. 34-bis, co. 6, d.lgs. n. 159/2011), non è idoneo un modello organizzativo “in bianco”. Vale a dire un modello generico e – cito testualmente la pronuncia – “che riproduca i principi generali senza tradursi in protocolli concreti e adeguati alle caratteristiche e ai rischi della società, né definisca criteri e procedure per la costituzione e l’operatività degli organismi di controllo”. La pronuncia, nella prospettiva che ci occupa, è particolarmente significativa perché evidenzia lo strettissimo legame intercorrente tra un sistema effettivo e la concessione della misura disciplinata nel codice antimafia. Ma quello che ho scelto, proprio perché recente e proveniente da un contesto territoriale vicino a quello di mia provenienza (i gradi di merito sono stati celebrati davanti al Tribunale di Bologna), è solo uno dei tantissimi esempi tratti dal formante giurisprudenziale che potrei farle.

A fare la differenza è oggi, più di ieri, la presenza di una compliance effettiva: e, in quest’ottica, il modello 231 non va letto come una monade statica, ma come un vero e proprio “sistema” dinamico di gestione e controllo del rischio: la sua efficacia dipende dalla corrispondenza tra regole formalmente adottate nelle varie parti che lo compongono, rischi concretamente presenti e comportamenti effettivamente tenuti all’interno dell’organizzazione.

A tal proposito, si pensi, a mero titolo esemplificativo, al processo di gestione dei rapporti coi consulenti: al fine di prevenire condotte corruttive, non è sufficiente che il Modello e le richiamate procedure stabiliscano formalmente che (a) ogni nuovo consulente debba essere sottoposto a una verifica preventiva in ordine ad eventuali procedimenti, sanzioni o circostanze suscettibili di incidere sulla sua integrità ed affidabilità professionale, che (b) il suo incarico debba essere autorizzato da un soggetto diverso da quello che lo ha proposto, che (c) il compenso debba essere congruo rispetto alla prestazione erogata e (d) che ogni pagamento debba essere adeguatamente documentato. La compliance diventa effettiva quando, nella prassi, queste regole sono realmente applicate, i vari adempimenti vengono puntualmente documentati e, soprattutto, quando è presente un sistema, che, a fronte di riscontrate anomalie – per esempio un compenso non giustificato o un intermediario che non supera i controlli previsti – preveda l’attivazione di misure correttive, tra cui il blocco dell’operazione, l’effettuazione di ulteriori verifiche e l’attivazione dei flussi informativi verso gli organi di controllo competenti.

In questo caso, ciò che assume valore non è soltanto l’esistenza della procedura, ma la possibilità di dimostrarne l’applicazione attraverso una traccia documentale (i.e. autorizzazioni, documentazione della prestazione, registrazione dei pagamenti ed eventuali segnalazioni o interventi correttivi).

È proprio questa, in definitiva, la differenza tra un Modello 231 formalmente adottato e un Modello effettivamente attuato: nel primo caso, l’impresa può mostrare le proprie regole; nel secondo, può dimostrare che quelle regole hanno realmente inciso sul modo in cui l’impresa opera e prende le proprie decisioni.

3. La responsabilità 231 può comportare conseguenze particolarmente rilevanti per un’azienda, dalle sanzioni pecuniarie alle misure interdittive. Ritiene che l’attuale sistema sanzionatorio sia proporzionato rispetto alla gravità degli illeciti commessi?

La risposta non è affatto semplice e vale la pena anticipare fin da ora che, di recente, sono peraltro emersi alcuni elementi di tensione, cioè novità normative in materia di sistema sanzionatorio 231 sulle quali farò una breve parentesi.

Procederei, però, per punti.

  1. Potrei risponderle che, in linea astratta, il sistema sanzionatorio – per come è stato congegnato – presenta una sua intrinseca proporzionalità. Mi riferisco qui anzitutto alla sanzione pecuniaria. Perché parlo di intrinseca proporzionalità? Lo faccio perché sono proprio i criteri di commisurazione della pena pecuniaria e, segnatamente, quelli relativi alla determinazione del numero di quote a garantire, quantomeno sulla carta, una valutazione a 360 gradi del fatto. Il giudice, nel primo step di commisurazione della pena, dunque appunto nello stabilire il numero di quote da applicare all’ente, si deve confrontare con alcuni criteri, quali il fatto commesso, la sua gravità, ma anche il grado della responsabilità dell’ente (qui ci spostiamo sui profili soggettivi della colpa di organizzazione) e, infine, l’impegno dell’ente verso il ripristino della legalità, vale a dire le condotte riparatorie volte ad eliminare o attenuare le conseguenze del fatto e prevenire la commissione di ulteriori illeciti. Ma questi non sono gli unici criteri, atteso che il sistema di commisurazione della sanzione pecuniaria è – come ben sappiamo – bifasico e alla determinazione del numero di quote segue necessariamente la determinazione dell’importo di queste. Quali sono, dunque, i criteri che sorreggono il giudice in questo secondo step? Sono le condizioni economiche e patrimoniali dell’ente, che il giudice deve tenere a mente proprio per evitare che una pena pecuniaria troppo bassa risulti in concreto scarsamente dissuasiva rispetto ad un ente con grandi capacità patrimoniali e, al contrario, che un ente dotato di risorse più modeste possa essere pregiudicato in maniera eccessiva da una sanzione pecuniaria particolarmente elevata. Lo scopo di tale sistema è in linea con la filosofia di fondo che permea l’intero decreto 231: lo esplicita lo stesso art. 11 del decreto, ed è assicurare l’efficacia della sanzione. La proporzionalità, la corretta individualizzazione del trattamento sanzionatorio, si coniuga – ancora una volta – con l’effettività, che in questo contesto si traduce proprio nell’efficacia della sanzione.

Ma vi è di più. Quella da ultimo menzionata è, peraltro, una accortezza adottata proprio dal legislatore del decreto 231, il quale ha scelto di abbandonare il cosiddetto “sistema a sommatoria complessiva”, che invero informa la commisurazione della pena pecuniaria per la persona fisica. Quando il giudice determina la pena pecuniaria per la persona fisica, lo fa sulla base dei criteri degli artt. 133 e 133-bis c.p., dai quali sicuramente i criteri di commisurazione dell’art. 11 d.lgs. 231/2001 traggono spunto, ma le condizioni economiche del reo “entrano” e “concorrono con” tutti gli altri criteri (ecco perché si parla di sommatoria complessiva). Il legislatore chiamato a disciplinare la responsabilità dell’ente è stato piuttosto perspicace: ha preferito evitare questa commistione, attribuendo alle condizioni economiche e patrimoniali del reo una cornice autonoma, che è quella del secondo step, cioè la determinazione del valore delle quote, assicurando l’effettiva valutazione di tali condizioni. Così facendo, ha evitato che esse rischiassero di non essere debitamente valorizzate e venissero adombrate, nell’ambito di un giudizio unitario, complessivo per l’appunto, da altri criteri. Con il rischio, va da sé, di depotenziare l’efficacia preventiva del sistema 231 attraverso una ridotta graduazione della sanzione. Ecco, credo che questa particolarità del sistema 231 lo renda, sulla carta, un sistema molto apprezzabile, nella misura in cui si rivela attento alle esigenze di proporzionalità, che ben si sposano con la filosofia preventiva dell’intera disciplina.

  • Ci sono poi le sanzioni interdittive, alle quali è per lo più associata la portata generalpreventiva del sistema sanzionatorio 231, atteso che esse possono presentare profili di particolare afflittività avendo un carattere, per così dire, “incapacitante”. Ebbene, come risaputo dette sanzioni – per quanto ascrivibili al novero delle sanzioni “principali” dell’ente, come quella pecuniaria – si applicano solo in casi tassativamente predeterminati in via legislativa. Deve infatti ricorrere, a mente dell’art. 13 del decreto, almeno una condizione per l’applicazione delle stesse, vale a dire l’ente deve aver tratto dal reato un profitto di rilevante entità quando il reato è stato commesso da soggetti in posizione apicale (ovvero, se commesso da soggetti sottoposti all’altrui direzione, la commissione del reato deve essere stata agevolata o determinata da gravi carenze organizzative); oppure si deve essere in presenza di una reiterazione degli illeciti.

Pertanto, anche rispetto alle sanzioni interdittive può dunque dirsi che, quantomeno sulla carta, l’afflittività è commisurata alla gravità del fatto nella misura in cui non vi è una applicazione generalizzata della sanzione interdittiva, ma questa è circoscritta a casi predeterminati in via legislativa e connotati da un particolare disvalore. Tali casi sono per l’appunto ritenuti meritevoli di una sanzione ulteriore rispetto a quella pecuniaria.

  • E arriviamo, ora, alle prime note dolenti, poiché se queste sono le premesse sul piano teorico-normativo, sappiamo invero che, nella prassi applicativa, spesso la commisurazione della pena pecuniaria, in concreto, si traduce in una attività meramente simbolica, compendiata dal ricorso a “formulette pigre”, che si sostituiscono ad una adeguata motivazione ove il giudice sarebbe tenuto a dare conto dei criteri seguiti nella determinazione della sanzione. Si tratta, beninteso, di un problema di portata generale, e comune ai processi nei confronti della persona fisica, certo non una peculiarità dell’universo 231. Che, però, si avverte in misura particolare allorquando la sanzione è dotata di una certa afflittività: e, dunque, viene in considerazione una sanzione pecuniaria particolarmente elevata, oppure una sanzione interdittiva a carico dell’ente.
  • Come si accennava, oggi si registra, infine, un ulteriore elemento di complicazione. Nel sistema sanzionatorio dettato dal decreto 231 c’è una novità di provenienza, per così dire, eurounitaria. Il decreto 30 dicembre 2025 n. 211, che recepisce la direttiva 1226/2024 relativa alla violazione delle misure restrittive dell’Unione europea, ha introdotto un nuovo metodo di commisurazione della sanzione pecuniaria per i reati che sanzionano tali violazioni. Precisamente, il nuovo comma 3-bis dell’art. 10 del decreto stabilisce che in tali casi la sanzione pecuniaria è determinata in relazione alla specifica percentuale, indicata per ciascun illecito, del fatturato globale totale dell’ente relativo all’esercizio finanziario precedente quello in cui è stato commesso il reato o, se inferiore, all’esercizio finanziario precedente l’applicazione della sanzione pecuniaria.

Si tratta di una novità davvero significativa, che favorisce l’abbondano del tradizionale sistema di quote e, mi sembra essere questo il rischio, anche del rispetto del canone di proporzionalità rispetto alla gravità del fatto che esso mirava a garantire. Che ne sarà, in questi casi, del confronto con il fatto e le sue peculiarità, garantito nell’ambito del primo step di commisurazione della pena, cioè quello relativo alla quantificazione del numero di quote?

Nell’attesa dei primi riscontri nella prassi applicativa in tale ultimo contesto, l’auspicio è che la recente riforma non finisca per compromettere un sistema che, tutto sommato, almeno in via astratta, pareva equilibrato; al netto, beninteso, delle menzionate semplificazioni al lato pratico dovute alla scarsa propensione della magistratura di merito a motivare le proprie scelte in ordine alla graduazione concreta della pena inflitta al singolo caso.

4. Guardando al futuro, quali cambiamenti organizzativi e culturali dovrebbe adottare una società per trasformare la compliance 231 da obbligo normativo a vero strumento di tutela dell’impresa e dei suoi vertici?

Nella mia esperienza professionale, ho notato che la disciplina 231, specie nel contesto territoriale di mia provenienza, viene avvertita spesso come una sorta di aggravio burocratico, un adempimento costoso e di scarsa utilità. Si coglie, dunque, ancora una – a dir poco – scarsa consapevolezza in ordine alla rilevanza degli strumenti preventivi connessi al sistema 231 e alle potenzialità, sul piano difensivo, che discendono da una corretta adozione ed implementazione di tale sistema.

Non sono in grado di individuare una soluzione univoca a tale problematica, ma potrei provare a fornire alcuni spunti sull’argomento.

  • Un primo profilo riguarda, a mio parere, l’integrazione della 231 nella corporate governance. In altre parole, occorre fissare il messaggio che la prevenzione del rischio-reato e, in generale, la compliance, non siano prerogativa esclusiva dell’Organismo di Vigilanza. Anzi, al contrario, una diffusione della legalità di impresa nella realtà societaria passa proprio per l’incorporazione del rischio 231 da parte della governance dell’ente nei normali processi di gestione: pianificazione, investimenti, selezione dei fornitori, sistemi di controllo interno e valutazione delle performance sono solo alcune delle parole d’ordine di una doverosa rivoluzione culturale e organizzativa interna all’ente.
  • Un altro elemento significativo riguarda il rafforzamento dei sistemi di segnalazione e apprendimento. In questa prospettiva, un sistema di whistleblowing efficace dovrebbe essere considerato non soltanto come meccanismo di denuncia, ma come una fonte di informazioni organizzative. Le segnalazioni, gli audit, dovrebbero alimentare un processo strutturato di learning organization, basato sull’individuazione delle cause, la correzione dei processi ed il conseguente aggiornamento del modello.Punto fondamentale è la reattività: se si ravvisa/se viene segnalata una anomalia nel modello prevenzionistico, occorre rimediare in modo rapido, efficace.
  • Sul tema della reattività, forse dovremmo aprire una parentesi. Visto che parliamo di prospettive future, quali strumenti possono garantire la rapida emersione del rischio-reato e la risposta reattiva se non quelli informatici? L’utilizzo di indicatori, sistemi di monitoraggio e strumenti informatici di analisi può consentire di individuare situazioni anomale prima che si trasformino in violazioni. Credo, dunque, che un tema da indagare sia il ricorso alle tecnologie e all’intelligenza artificiale quali strumenti di supporto alla governance nel quadro di uno sforzo condiviso teso alla prevenzione del rischio-reato.
  • Un ulteriore profilo è quello della misurazione dell’efficacia del Modello. Come sappiamo e abbiamo già detto, non è sufficiente che il modello sia stato adottato, che sia stato nominato un O.d.v., che il personale sia formato, che esista il canale interno di segnalazione whistleblowing. Occorre fare un passo ulteriore e indagare l’effettività di questi strumenti di prevenzione. È necessario, a mero titolo esemplificativo, capire se i controlli siano effettivamente in grado di ridurre e intercettare i rischi all’interno del contesto aziendale. Si sente parlare, a tal proposito, di indicatori KPI (Key Performance Indicators) e KRI (Key Risk Indicators), che favoriscono l’emersione e l’elaborazione di dati relativi, per es., al numero e alla tipologia delle anomalie rilevate, ai risultati degli audit, ai tempi di gestione delle segnalazioni, alle non conformità, alle azioni correttive e alla loro effettiva conclusione. Il ricorso ad indicatori, di qualsiasi tipo essi siano, si muove dunque su una strada parallela a quella della segnalazione e permette di sviluppare un vero e proprio ciclo di apprendimento organizzativo interno all’ente: all’individuazione della criticità mediante tali strumenti, deve seguire l’analisi delle cause, l’intervento correttivo, la verifica dell’efficacia e, se necessario, l’aggiornamento del Modello o delle procedure dallo stesso richiamate.

In definitiva, non esiste una ricetta preconfezionata. È chiaro, però, che migliorie su tali adempimenti potrebbero incidere sulla legalità complessiva e, in questa chiave di lettura, costituire strumenti di tutela per chi, all’interno dell’ente, è chiamato a scelte organizzative e gestionali. Lo ribadisco, perché ritengo sia un passaggio fondamentale. La battaglia ora deve essere giocata sul fronte della effettività, un’effettività da assicurare lungo tutto il ciclo di vita del presidio. La vera sfida della compliance coincide con la capacità dell’impresa di trasformare il presidio da adempimento statico a meccanismo dinamico di prevenzione e apprendimento: adottare il controllo, verificarne il funzionamento, individuare l’anomalia, comprenderne le cause, intervenire e aggiornare il sistema. È in questa continuità tra adozione, funzionamento e gestione dell’anomalia che può essere misurata la reale effettività del modello e, conseguentemente, la sua capacità di contribuire, contemporaneamente, alla legalità dell’ente e alla tutela dei suoi vertici.

Leggi anche...

TOP 50 2025-2026

I più recenti

D.Lgs. 231, la riforma della responsabilità d’impresa: intervista all’Avv. Marco Linguerri

Documenti destinati all’estero: traduzioni e formalità da conoscere

Molestie e minacce: come documentare i fatti senza esporsi a rischi

VBG Legal HUB: quando il diritto immobiliare diventa strategia e innovazione premiata

Newsletter

Iscriviti ora per rimanere aggiornato su tutti i temi inerenti l’ambito legale.