# Modello 231 – Protocolli Operativi di Mitigazione
**Evoluzione Azienda S.r.l.s.**
*v1.0 — 22 aprile 2026 — Prima emissione*

---

<!-- meta-block -->
| Attributo | Valore |
|---|---|
| **Codice documento** | `EA-GOV-03` |
| **Versione** | 1.0 |
| **Data emissione** | 22/04/2026 |
| **Stato** | In vigore |
| **Responsabile** | Amministratore Unico |


## Premessa

I protocolli di mitigazione sono il **cuore operativo** del Modello 231. Non basta sapere quali reati esistono — bisogna adottare procedure concrete che rendano statisticamente impossibile (o almeno estremamente difficile) che un reato venga commesso nell'interesse della Società.

Per ogni protocollo sono indicati: l'obiettivo, le azioni concrete da intraprendere, le figure responsabili e la documentazione da produrre.

---

## Protocollo 1 – Codice Etico

**Scopo**: definire i valori e le regole di comportamento di tutti i destinatari del Modello.

### Azioni richieste

| Azione | Chi | Quando | Documentazione |
|---|---|---|---|
| Diffusione del Codice Etico a tutti i collaboratori attuali | Amministratore | Subito | Ricevuta di consegna firmata |
| Consegna del Codice Etico ad ogni nuovo collaboratore/agente | Ufficio HR | Al primo periodo | Ricevuta firmata nel fascicolo |
| Pubblicazione del Codice Etico sul sito web | Responsabile web | Entro 1 mese | URL della pagina |
| Revisione del Codice Etico | OdV + Direzione | Ogni 2 anni (o al bisogno) | Verbale di approvazione |

### Contenuto minimo del Codice Etico
- Principi etici fondamentali (legalità, trasparenza, correttezza)
- Divieto assoluto di corruzione attiva e passiva
- Rispetto della clientela e dei competitor
- Gestione dei conflitti di interesse
- Tutela delle informazioni riservate
- Trasparenza nei rapporti contabili e fiscali

---

## Protocollo 2 – Sistema Sanzionatorio

**Scopo**: garantire che le violazioni del Modello abbiano conseguenze certe e proporzionate.

### Schema sanzionatorio per categoria

**Dipendenti (rapporto subordinato)**

| Gravità | Sanzione |
|---|---|
| Lieve (prima violazione, nessun danno) | Richiamo verbale documentato |
| Moderata (recidiva o procedura non rispettata) | Richiamo scritto nel fascicolo |
| Grave (dolo o negligenza rilevante) | Sospensione senza retribuzione (fino a 10 giorni) |
| Gravissima (reato, rottura fiducia) | Licenziamento per giusta causa |

**Agenti / Collaboratori (rapporto non subordinato)**

| Gravità | Sanzione |
|---|---|
| Qualsiasi violazione documentata | Richiamo scritto + eventuale risoluzione contratto |
| Violazione grave o reato | Risoluzione immediata del mandato/contratto |

**Apicali / Direzione**

| Gravità | Sanzione |
|---|---|
| Violazione procedure | Richiamo scritto con verbale OdV |
| Violazione grave o danno per la Società | Revoca incarico + risarcimento danni |

### Procedura di irrogazione sanzione
1. OdV rileva (o riceve segnalazione di) una violazione
2. OdV avvia indagine interna e acquisisce documentazione
3. OdV redige **proposta motivata di sanzione** all'Amministratore
4. Il soggetto coinvolto ha **diritto al contraddittorio** (può presentare proprie giustificazioni entro 5 giorni)
5. Amministratore irroga la sanzione con atto scritto motivato
6. Documento conservato nel fascicolo personale e agli atti OdV

---

## Protocollo 3 – Organismo di Vigilanza (OdV)

**Scopo**: garantire controllo indipendente e continuativo sull'attuazione del Modello.

### Nomina e caratteristiche
- L'OdV è nominato dall'Amministratore con **delibera formale** e ha struttura **monocratica** (un solo componente)
- Deve essere un soggetto **esterno** alla Società (professionista: avvocato, consulente 231, dottore commercialista con esperienza compliance)
- Non deve avere condanne penali per reati del Decreto, né conflitti di interesse con la Società
- Ha **autonomia di spesa** per le proprie attività (budget annuale approvato dall'Amministratore)

### Calendario attività OdV (piano tipo annuale)

| Mese | Attività |
|---|---|
| Gennaio | Audit a campione su processo commerciale; report semestrale all'Amministratore |
| Marzo | Verifica documentazione nuovi collaboratori e contratti |
| Maggio | Audit ICT: licenze software, registri accessi clienti |
| Luglio | Report semestrale all'Amministratore; verifica efficacia formazione |
| Settembre | Audit contabilità e provvigioni |
| Dicembre | Revisione del Modello; proposta eventuali aggiornamenti; pianificazione anno successivo |

### Documentazione che l'OdV produce
- **Verbali di audit** (1 per ogni ispezione/verifica)
- **Report semestrale** all'Amministratore (minimo 2 all'anno)
- **Comunicazioni di anomalia** quando rileva irregolarità
- **Proposte di sanzione** motivate
- **Proposte di aggiornamento** del Modello

### Come contattare l'OdV
Il canale dedicato all'OdV è riportato nel **Regolamento OdV (Allegato III)** e nell'informativa distribuita a tutti i collaboratori. Le comunicazioni all'OdV sono riservate.

---

## Protocollo 4 – Procedure Operative e Controlli Interni

**Scopo**: formalizzare come si svolgono le attività nelle aree sensibili, chi fa cosa, e come si controlla.

### Principio fondamentale: separazione dei compiti
Nelle aree a rischio, **nessun soggetto deve avere il controllo completo** di un'intera operazione. Esempio:
- Chi approva un pagamento ≠ chi lo esegue
- Chi seleziona un fornitore ≠ chi approva il contratto
- Chi configura i sistemi del cliente ≠ chi gestisce le credenziali

### Procedure da avere documentate (lista minima)

| Procedura | Responsabile | Frequenza revisione |
|---|---|---|
| Procedura acquisto e gestione licenze software | Resp. ICT | Annuale |
| Procedura accesso ai sistemi dei clienti | Resp. ICT | Annuale |
| Procedura selezione e onboarding collaboratori | Amministratore | Annuale |
| Procedura gestione pagamenti e fatturazione | Amministratore / Contabilità | Annuale |
| Procedura gestione provvigioni agenti | Amministratore | Annuale |
| Procedura gestione omaggi e regalie | Amministratore | Annuale |
| Procedura segnalazione anomalie all'OdV | OdV | Annuale |

### Poteri autorizzativi (soglie minime)

| Tipo di operazione | Autorizzazione richiesta |
|---|---|
| Spese operative < € 500 | Autonomia del responsabile di funzione |
| Spese operative € 500 – € 5.000 | Approvazione dell'Amministratore (email/verbale) |
| Spese straordinarie > € 5.000 | Approvazione dell'Amministratore con documentazione scritta |
| Contratti con PA | Revisione OdV preventiva |
| Selezione fornitori strategici | Due diligence + approvazione Amministratore |

---

## Protocollo 5 – Formazione e Informazione

**Scopo**: garantire che tutti i destinatari conoscano il Modello, i rischi e le proprie responsabilità.

### Piano formativo annuale (struttura tipo)

**Sessione di onboarding** (per ogni nuovo collaboratore, entro 30 giorni dall'ingresso)
- Durata: 2 ore
- Contenuti: cos'è il Modello 231, quali rischi riguardano il suo ruolo, cosa fare in caso di dubbio, come segnalare
- Formato: presentazione + colloquio con OdV o responsabile designato
- Documentazione: firma del verbale di formazione

**Sessione annuale base** (per tutti i collaboratori)
- Durata: 1-2 ore
- Contenuti: aggiornamenti normativi, casi pratici, risultati dell'attività OdV dell'anno, nuovi protocolli
- Formato: meeting aziendale o webinar
- Documentazione: registro presenze firmato

**Sessione dedicata per aree ad alto rischio** (per commerciali, tecnici ICT, contabilità)
- Durata: 2-3 ore
- Contenuti: approfondimento sui rischi specifici del loro processo (vedi 02-processi-sensibili.md)
- Formato: workshop con scenari pratici
- Documentazione: questionario di verifica apprendimento + firme

### Cosa conservare (per dimostrare l'effettiva attuazione)
- Inviti e comunicazioni delle sessioni formative
- Presenze firmate (o conferme email per formazione online)
- Materiali formativi utilizzati
- Questionari di verifica (se usati)
- Conservare per almeno **5 anni**

---

## Protocollo 6 – Sistema di Whistleblowing

**Scopo**: permettere la segnalazione confidenziale di violazioni senza timore di ritorsioni.

### Riferimento normativo
D.Lgs. 24/2023 (recepimento Direttiva UE 2019/1937)

### Chi può segnalare
- Dipendenti
- Collaboratori, agenti, consulenti
- Fornitori e partner (nelle aree di loro competenza)
- Terzi che vengono a conoscenza di violazioni nell'ambito del rapporto con la Società

### Cosa si può segnalare
- Violazioni del Modello 231 o del Codice Etico
- Comportamenti che potrebbero configurare reati presupposto
- Irregolarità contabili o fiscali
- Violazioni di norme di sicurezza sul lavoro
- Qualsiasi comportamento contrario alla legge o ai principi della Società

### Come segnalare
Il canale di segnalazione è gestito dall'**OdV**. Il recapito è indicato nel **Regolamento OdV (Allegato III)** e nell'informativa distribuita a tutti.

Le segnalazioni possono essere:
- **Nominative**: il segnalante si identifica (massima tutela e credibilità)
- **Anonime**: accettate, ma con minore capacità di follow-up

### Garanzie per il segnalante
- **Riservatezza assoluta** dell'identità del segnalante (salvo obbligo legale)
- **Divieto assoluto di ritorsioni**: nessun provvedimento disciplinare o commerciale in conseguenza della segnalazione in buona fede
- Chi compie ritorsioni verso un segnalante è soggetto alla più severa sanzione disciplinare prevista dal sistema

### Procedura di gestione della segnalazione
1. OdV riceve la segnalazione e ne verifica la ricevibilità (entro 7 giorni)
2. OdV avvia istruttoria riservata (max 90 giorni)
3. OdV riferisce all'Amministratore con proposta di azione
4. Se necessario, OdV propone sanzione o segnalazione all'Autorità competente
5. OdV informa il segnalante dell'esito (se nominativo; se anonimo, non è possibile)

---

## Protocollo 7 – Gestione Relazioni con Terzi

**Scopo**: garantire che i rapporti con fornitori, partner e collaboratori non espongano la Società a rischi 231.

### Clausola 231 nei contratti
Ogni contratto con fornitori/partner rilevanti deve contenere:
> *"Il fornitore/partner dichiara di conoscere i principi del Modello di Organizzazione, Gestione e Controllo di Evoluzione Azienda S.r.l.s. ai sensi del D.Lgs. 231/2001 e del Codice Etico adottato dalla Società, e si impegna a rispettarne i principi nell'ambito del rapporto contrattuale in essere. La violazione accertata dei predetti principi costituisce causa di risoluzione del presente contratto."*

### Due diligence fornitori (per contratti > € 5.000/anno)

| Verifica | Strumento | Conservare |
|---|---|---|
| Esistenza e regolarità societaria | Visura camerale CCIAA | Sì, nel fascicolo fornitore |
| Regolarità contributiva | DURC (per imprese) | Sì |
| Assenza in liste sanzioni internazionali | Verifica EU/ONU sanctions list | Sì |
| Referenze commerciali | Almeno 1 referenza verificata | Sì |

### Segnali di allerta con fornitori/partner
- Fornitore richiede pagamento su IBAN diverso dalla ragione sociale
- Fornitore senza partita IVA o con ragione sociale appena costituita
- Fornitore non disposto a fornire visura camerale o documenti standard
- Richieste di "commissioni informali" o pagamenti extra-contratto

---

## Protocollo 8 – Documentazione e Tracciabilità

**Scopo**: garantire che ogni decisione aziendale rilevante sia documentata, verificabile e non alterabile.

### Principio base: "chi ha fatto cosa"
Per ogni operazione rilevante ai fini 231 deve essere sempre ricostruibile:
- **Chi** ha deciso o eseguito l'operazione
- **Quando** è stata eseguita
- **Su quale base** (contratto, ordine, autorizzazione)
- **Chi ha verificato** l'operazione

### Policy di conservazione documenti

| Tipo documento | Durata conservazione |
|---|---|
| Fatture attive e passive | 10 anni |
| Contratti con clienti | 10 anni dalla scadenza |
| Contratti con agenti/collaboratori | 10 anni dalla scadenza |
| Registri accessi sistemi clienti (ICT) | 5 anni |
| Verbali di formazione 231 | 5 anni |
| Segnalazioni whistleblowing | 5 anni dalla chiusura |
| Verbali OdV | 5 anni |
| Documenti societari (bilanci, verbali CDA) | Illimitato |

### Strumenti minimi di tracciabilità
- **Email aziendali** (non personali) per comunicazioni relative a contratti, pagamenti, accordi
- **CRM aziendale** per tracciare le trattative commerciali
- **Registro interventi tecnici** (anche in forma digitale) per attività ICT
- **Registro licenze software** aggiornato

---

## Protocollo 9 – Gestione delle Risorse Umane

**Scopo**: prevenire che nuovi collaboratori portino rischi 231 non valutati.

### Procedura di onboarding "231-compliant"

**Prima dell'inizio del rapporto**
- [ ] Raccogliere il curriculum e verificare le informazioni rilevanti
- [ ] Richiedere autodichiarazione ai sensi degli artt. 46 e 47 DPR 445/2000 sull'assenza di condanne per reati del D.Lgs. 231
- [ ] Per ruoli apicali o in aree ad alto rischio: valutare referenze

**Al momento dell'inizio del rapporto**
- [ ] Consegnare e far firmare la ricevuta di: Modello 231 (o sintesi), Codice Etico, Procedura Whistleblowing
- [ ] Effettuare la sessione formativa di onboarding (vedi Protocollo 5)
- [ ] Inserire clausola 231 nel contratto di collaborazione/mandato
- [ ] Far firmare presa visione delle regole di accesso ai sistemi informatici aziendali (se applicabile)

**Durante il rapporto**
- [ ] Formazione annuale (vedi Protocollo 5)
- [ ] Segnalare all'OdV eventuali anomalie comportamentali rilevate

**Alla cessazione del rapporto**
- [ ] Revocare immediatamente tutti gli accessi informatici
- [ ] Recuperare eventuali dispositivi aziendali in dotazione
- [ ] Verificare che non vi siano operazioni in corso da completare o anomalie da segnalare

---

## Protocollo 10 – Monitoraggio e Revisione del Modello

**Scopo**: garantire che il Modello rimanga efficace nel tempo e si adatti ai cambiamenti.

### Ciclo di revisione

**Revisione ordinaria** (ogni 2 anni)
- Condotta dall'OdV con il supporto dell'Amministratore
- Analisi delle risultanze di vigilanza del biennio
- Verifica dell'adeguatezza rispetto all'evoluzione normativa
- Aggiornamento dei protocolli se necessario
- Approvazione formale con delibera dell'Amministratore

**Revisione straordinaria** (al verificarsi di):
- Modifiche normative rilevanti (nuovi reati presupposto, modifiche al Decreto)
- Cambiamenti organizzativi significativi (nuove attività, nuove funzioni, riorganizzazioni)
- Segnalazioni whistleblowing o procedimenti penali che evidenzino lacune del Modello
- Ispezioni o richieste di informazioni da parte di Autorità

### Indicatori di efficacia da monitorare

| Indicatore | Frequenza monitoraggio |
|---|---|
| N° di segnalazioni whistleblowing ricevute | Semestrale |
| N° di sanzioni disciplinari irrogate | Annuale |
| % di collaboratori che hanno completato la formazione 231 | Annuale |
| N° di audit/ispezioni OdV completati rispetto al piano | Semestrale |
| N° di anomalie rilevate e non sanate | Semestrale |
| Aggiornamento procedure operative (% procedure aggiornate) | Annuale |

### Log delle revisioni del Modello

| Data | Tipo | Motivo | Chi ha approvato |
|---|---|---|---|
| 01/01/2025 | Ordinaria | Prima adozione | Amministratore |
| 01/04/2025 | Straordinaria | Espansione servizi ICT e Digital Marketing | Amministratore |
| Prossima revisione ordinaria: 01/01/2027 | | | |
---

## Cronologia revisioni

| Versione | Data | Autore | Descrizione |
|---|---|---|---|
| 1.0 | 22/04/2026 | Evoluzione Azienda S.r.l.s. | Prima emissione |
