# Modello 231 – Mappa Processi Sensibili
**Evoluzione Azienda S.r.l.s.**
*v1.0 — 22 aprile 2026 — Prima emissione*

---

<!-- meta-block -->
| Attributo | Valore |
|---|---|
| **Codice documento** | `EA-GOV-02` |
| **Versione** | 1.0 |
| **Data emissione** | 22/04/2026 |
| **Stato** | In vigore |
| **Responsabile** | Amministratore Unico |


## Come si usa questo documento

Per ogni processo aziendale è indicato:
- **Rischio 231**: quale/i categorie di reati presupposto sono integrabili
- **Livello di rischio**: Basso / Medio / Alto (valutazione risk-based)
- **Cosa fare**: i controlli minimi da attuare

Questo documento è il riferimento pratico per l'**OdV** durante le attività di vigilanza e per i **responsabili di funzione** nella gestione quotidiana.

---

## A. Processo Commerciale / Vendita

### Descrizione del processo
Acquisizione clienti, gestione delle trattative, firma dei contratti TIM Business e servizi aggiuntivi (ICT, digital marketing, noleggio operativo).

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Corruzione tra privati (verso dipendenti cliente che autorizzano l'acquisto) | Art. 25-ter (art. 2635 c.c.) |  MEDIO |
| Corruzione o induzione nei confronti di funzionari PA (clienti pubblici) | Art. 25, D.Lgs. 231 |  ALTO |
| Truffa commerciale / pratiche commerciali scorrette | Artt. 513, 515 c.p. |  MEDIO |

### Controlli obbligatori
- **Nessun regalo in denaro** a clienti o loro dipendenti; gadget/omaggi aziendali solo entro il limite di € 150 per evento e con approvazione scritta
- **Documentazione completa** di ogni trattativa: offerta, preventivo, contratto firmato — conservare per almeno 10 anni
- Per clienti PA: **nessun vantaggio personale** offerto a funzionari; ogni contatto deve avvenire per email aziendale documentabile
- **Verifica preventiva** dell'interlocutore: per clienti aziendali rilevanti (> € 10.000/anno), acquisire visura camerale e verifica CCIAA
- **Nessuna commissione in nero** o fuori fattura ai segnalatori

### Segnale di allerta (red flag)
- Un cliente chiede di intestare il contratto a un nome diverso da chi firma
- Un cliente chiede pagamenti parziali in contante
- Un prospect della PA chiede incontri informali fuori orario di lavoro

---

## B. Processo ICT – Installazione e Assistenza Tecnica

### Descrizione del processo
Configurazione di sistemi, reti, cloud e sicurezza informatica presso i clienti. Accesso ai sistemi informatici del cliente, gestione credenziali.

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Accesso abusivo a sistemi informatici del cliente | Art. 24-bis (art. 615-ter c.p.) |  ALTO |
| Danneggiamento di dati/sistemi del cliente | Art. 24-bis (art. 635-bis c.p.) |  MEDIO |
| Installazione di software non licenziato | Art. 25-novies |  ALTO |
| Utilizzo non autorizzato di dati del cliente | Art. 24-bis + GDPR |  MEDIO |

### Controlli obbligatori
- **Autorizzazione scritta** per ogni accesso ai sistemi del cliente: email o modulo firmato prima dell'accesso
- **Registro degli accessi**: data, ora, tecnico, sistema acceduto, attività svolta — compilare per ogni intervento
- Prima di installare qualsiasi software su sistemi del cliente, verificare che il cliente **abbia la licenza** e conservare la prova (screenshot, email, numero licenza)
- Le **credenziali dei clienti** non vanno mai memorizzate su dispositivi personali; usare solo strumenti aziendali cifrati (password manager approvato)
- Al termine di ogni intervento, **comunicare al cliente** le attività svolte e gli accessi effettuati (verbale di intervento)
- Mai copiare o estrarre dati del cliente senza esplicita autorizzazione scritta

### Segnale di allerta (red flag)
- Richiesta di accedere a sistemi di terzi (non il cliente) dal sistema del cliente
- Richiesta di installare software "crack" o senza licenza
- Richiesta di conservare permanentemente le credenziali del cliente

---

## C. Processo Digital Marketing e Creazione Contenuti

### Descrizione del processo
Creazione di campagne ADV, contenuti social, siti web, materiali grafici per conto dei clienti.

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Utilizzo di immagini/contenuti protetti da copyright | Art. 25-novies |  ALTO |
| Utilizzo non autorizzato di dati personali per campagne | Art. 24-bis + GDPR |  MEDIO |

### Controlli obbligatori
- **Solo risorse royalty-free** con licenza documentata (Shutterstock, Adobe Stock, Unsplash Pro, ecc.) — conservare la ricevuta di acquisto/licenza
- Per musiche in video: usare solo **librerie royalty-free** (YouTube Audio Library, Epidemic Sound con abbonamento attivo)
- I **font** usati nelle comunicazioni devono avere licenza commerciale — verificare prima dell'uso
- Prima di pubblicare contenuti che menzionano persone, ottenere **liberatoria firmata**
- Per campagne a pagamento (Meta Ads, Google Ads): accedere ai pannelli **solo con profilo aziendale**, non con account personali
- Conservare **report e screenshot** di ogni campagna per almeno 5 anni

### Segnale di allerta (red flag)
- Richiesta di usare contenuti "trovati su Google" senza verificare la licenza
- Utilizzo di immagini di competitor nei materiali

---

## D. Processo Gestione Contabile e Finanziaria

### Descrizione del processo
Emissione e ricezione fatture, gestione pagamenti, dichiarazioni fiscali, gestione provvigioni agenti.

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Emissione di fatture per operazioni inesistenti | Art. 25-quinquesdecies |  ALTO |
| Dichiarazione fraudolenta / infedele | Art. 25-quinquesdecies |  MEDIO |
| Riciclaggio mediante operazioni finanziarie aziendali | Art. 25-octies |  MEDIO |
| Indebita compensazione fiscale | Art. 25-quinquesdecies |  MEDIO |

### Controlli obbligatori
- Ogni fattura deve corrispondere a una **prestazione effettivamente erogata** e documentata (contratto, ordine, verbale di consegna)
- Le **provvigioni agli agenti** devono corrispondere ad attività reali verificabili (contratti TIM effettivamente firmati)
- Tutte le transazioni superiori a **€ 3.000** devono essere autorizzate dall'amministratore con documentazione della motivazione
- **Nessun pagamento in contante** superiore a € 5.000 (limite legale); preferire sempre bonifico bancario con causale dettagliata
- I **documenti contabili** (fatture, estratti conto, ricevute) vanno conservati per almeno **10 anni**
- Le **compensazioni IVA** devono essere verificate dal commercialista prima dell'utilizzo
- Segnalare immediatamente all'OdV qualsiasi richiesta di pagamento "informale" ricevuta da fornitori o agenti

### Segnale di allerta (red flag)
- Fornitore che richiede pagamento con causale generica o a soggetti diversi dalla ragione sociale
- Agente che richiede provvigione su contratti non tracciabili nel sistema TIM
- Richiesta di fatturare servizi non ancora erogati o "diversi" da quelli reali

---

## E. Processo Gestione Risorse Umane e Collaboratori

### Descrizione del processo
Selezione, assunzione, gestione dei collaboratori. Onboarding, contratti, formazione, valutazione delle performance.

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Violazione norme sicurezza sul lavoro | Art. 25-septies |  MEDIO |
| Corruzione tra privati nell'acquisizione di personale/agenti | Art. 25-ter |  BASSO |

### Controlli obbligatori
- Ogni nuovo collaboratore/agente deve ricevere **copia del Modello 231**, Codice Etico e Procedura Whistleblowing e firmare ricevuta
- Raccogliere **autodichiarazione** dell'assenza di condanne penali rilevanti ai fini 231 (da inserire nel fascicolo personale)
- Per i dipendenti: applicare il **DVR** aggiornato, fornire la formazione obbligatoria sulla sicurezza (con registro firme)
- Per agenti in smart working: inviare **check-list postazione di lavoro** e conservare il modulo compilato e firmato
- Inserire **clausola 231** nei contratti di collaborazione e mandato: il rispetto del Modello è condizione del rapporto
- Comunicare alle risorse apicali nuove le **cause di ineleggibilità** dell'OdV (non si deve mai avere un conflitto di interesse con l'OdV)

---

## F. Processo Gestione Relazioni con Terzi (Fornitori/Partner)

### Descrizione del processo
Selezione fornitori, gestione contratti con partner commerciali (TIM Business come mandante), gestione subappaltatori.

### Rischi 231

| Rischio | Articolo | Livello |
|---|---|---|
| Corruzione tra privati nei confronti di personale TIM | Art. 25-ter |  MEDIO |
| Reati presupposto commessi da fornitori "in nome" della Società | Varie |  MEDIO |
| Riciclaggio attraverso fornitori fittizi | Art. 25-octies |  BASSO |

### Controlli obbligatori
- Prima di selezionare fornitori rilevanti (> € 5.000/anno), effettuare **due diligence** minima: visura camerale, referenze, verifica DURC/regolarità fiscale
- Ogni contratto con fornitori rilevanti deve includere **clausola 231**: il fornitore si impegna a rispettare i principi del Modello e del Codice Etico
- **Nessun vantaggio personale** offerto a dipendenti o manager di TIM Business per ottenere condizioni commerciali migliori
- I pagamenti ai fornitori devono avvenire solo **su conto intestato alla ragione sociale** del fornitore
- Segnalare immediatamente all'OdV qualsiasi **richiesta di pagamento anomala** da parte di fornitori

---

## Matrice sintetica Processo → Rischio

| Processo | Corruzione PA | Corruzione privati | Reati ICT | Sicurezza lavoro | Tributari | Copyright | Riciclaggio |
|---|:---:|:---:|:---:|:---:|:---:|:---:|:---:|
| Vendita/Commerciale |  |  | - | - | - | - |  |
| ICT/Tecnico | - | - |  |  | - |  | - |
| Digital Marketing | - | - |  | - | - |  | - |
| Contabilità/Finanza | - | - | - | - |  | - |  |
| HR/Collaboratori | - | - | - |  | - | - | - |
| Fornitori/Partner |  |  | - | - | - | - |  |

 = Alto   = Medio  - = Non significativo
---

## Cronologia revisioni

| Versione | Data | Autore | Descrizione |
|---|---|---|---|
| 1.0 | 22/04/2026 | Evoluzione Azienda S.r.l.s. | Prima emissione |
