Modello 231: a chi si applica e quando esclude la responsabilità
Modello 231: a chi si applica e quando esclude la responsabilità

data

30/09/2026

CATEGORIA

Business
Il modello previsto dal D.Lgs. 231/2001 può escludere la responsabilità dell'ente se adottato ed efficacemente attuato prima del reato, e nel 2026 il catalogo dei reati presupposto si è allargato più volte, da ultimo il 30 settembre.
ALLEGATI
Decreto Legislativo 9 settembre 2026, n. 160
Decreto Legislativo 12 giugno 2026, n. 115
Decreto Legislativo 30 dicembre 2025, n. 211

Servizi correlati
Compliance Analysis
Sicurezza sul Lavoro

Ogni impresa risponde delle proprie obbligazioni civili e fiscali, ma dal 2001 esiste un secondo piano di responsabilità che riguarda l’ente in quanto tale e che nasce da un reato commesso da una persona fisica. È la responsabilità amministrativa dipendente da reato introdotta dal D.Lgs. 231/2001, e il modello di organizzazione, gestione e controllo è lo strumento che il decreto indica all’ente per escluderla. Attorno a questo strumento si è costruita in oltre vent’anni una prassi consolidata, alimentata da un elenco di reati che il legislatore continua ad ampliare e da un decreto che chiede l’efficace attuazione del modello, non la sua semplice esistenza formale.

Che cos’è il modello 231

Il modello di organizzazione, gestione e controllo, comunemente indicato come modello 231, è l’insieme strutturato di regole, procedure e controlli con cui un ente riduce il rischio che vengano commessi, nel suo interesse o a suo vantaggio, i reati elencati dal decreto. Non è un codice di principi né una dichiarazione di intenti. È un documento operativo che parte dall’individuazione delle attività nel cui ambito possono essere commessi i reati e vi associa protocolli per la formazione e l’attuazione delle decisioni, modalità di gestione delle risorse finanziarie idonee a impedire i reati, obblighi di informazione verso l’organismo di vigilanza e un sistema disciplinare che sanziona chi non rispetta le regole. La sua adozione è formalmente volontaria, ma è la condizione per accedere all’esimente, cioè alla causa che esclude la responsabilità dell’ente prevista dal decreto.

Perché l’ente risponde insieme alla persona fisica

Prima del 2001 l’ordinamento non prevedeva una responsabilità dell’ente per i reati commessi da amministratori e dipendenti a beneficio dell’impresa. Il D.Lgs. 231/2001 ha colmato questo spazio stabilendo che l’ente risponde in via autonoma quando il reato è commesso nel suo interesse o a suo vantaggio da una persona in posizione apicale, cioè che riveste funzioni di rappresentanza, amministrazione o direzione dell’ente o di una sua unità organizzativa dotata di autonomia finanziaria e funzionale, o che ne esercita anche di fatto la gestione e il controllo, oppure da una persona sottoposta alla direzione o alla vigilanza di un soggetto apicale. L’ente non risponde se l’autore ha agito nell’interesse esclusivo proprio o di terzi. La responsabilità dell’ente sussiste invece anche quando l’autore del reato non è stato identificato o non è imputabile, ed è per questo che viene definita autonoma.

Quali imprese riguarda il decreto 231

La disciplina si applica agli enti forniti di personalità giuridica e alle società e associazioni anche prive di personalità giuridica, mentre restano esclusi lo Stato, gli enti pubblici territoriali, gli altri enti pubblici non economici e gli enti che svolgono funzioni di rilievo costituzionale. Non esiste alcuna soglia dimensionale, ed è il punto che più spesso viene frainteso. Una società a responsabilità limitata con dieci dipendenti risponde con gli stessi criteri di un gruppo industriale, e le attività a rischio sono spesso quelle ordinarie, dagli appalti e subappalti alla gestione della sicurezza sul lavoro, dai rapporti con la pubblica amministrazione agli acquisti lungo filiere lunghe. Se l’ente rientra fra i soggetti indicati dall’articolo 1 del decreto si trova già nel perimetro della responsabilità amministrativa da reato, con o senza modello adottato, e quelle attività ne aumentano l’esposizione.

Accanto al perimetro giuridico ne esiste uno di fatto. Il modello non è imposto da un obbligo generale, ma nella prassi viene spesso richiesto nei bandi e nei capitolati di gara, nelle qualifiche fornitore delle committenti industriali e della grande distribuzione, nei contratti di appalto e di subappalto con clausole di conformità e nelle istruttorie di finanziamento, mentre nel rating di legalità dell’Autorità garante della concorrenza e del mercato rientra fra gli elementi che aumentano il punteggio. Per un’impresa che lavora in questi contesti l’assenza del modello, pur senza una sanzione di legge, può portare all’esclusione dalla gara o dal rapporto di fornitura.

I reati presupposto e un catalogo che continua a crescere

La responsabilità dell’ente non scatta per qualsiasi reato, ma solo per le fattispecie espressamente elencate dal decreto, chiamate reati presupposto. L’elenco è partito nel 2001 dai reati commessi nei rapporti con la pubblica amministrazione, come corruzione, concussione, indebita percezione di erogazioni e truffa ai danni dello Stato, e si è progressivamente esteso fino a coprire gran parte delle aree di rischio dell’impresa moderna. Per un’azienda produttiva o di servizi le famiglie più rilevanti sono la corruzione, la concussione e l’indebita percezione di erogazioni pubbliche, insieme alla corruzione tra privati, poi i reati societari, le false comunicazioni sociali e i reati tributari. Rientrano nel catalogo l’omicidio colposo e le lesioni gravi o gravissime commessi con violazione delle norme sulla salute e sicurezza sul lavoro, i reati ambientali, dalla gestione illecita dei rifiuti allo scarico di sostanze inquinanti, la ricettazione, il riciclaggio, l’autoriciclaggio e l’impiego di denaro di provenienza illecita. Completano il quadro i delitti informatici, il trattamento illecito di dati e le violazioni del diritto d’autore, i delitti contro la personalità individuale, l’intermediazione illecita e lo sfruttamento del lavoro, l’impiego di lavoratori stranieri privi di permesso di soggiorno nei casi aggravati previsti dal testo unico sull’immigrazione e, da gennaio 2026, la violazione delle misure restrittive dell’Unione europea, che pesa sulle imprese con rapporti commerciali internazionali.

Il catalogo si muove con una frequenza che rende impossibile considerarlo acquisito una volta per tutte. Nel solo 2026 ha registrato più interventi, fra cui quello in vigore dal 16 luglio sulla tratta di esseri umani, e dal 30 settembre 2026 il D.Lgs. 9 settembre 2026, n. 160 aggiunge un nuovo articolo dedicato ai reati commessi con l’uso di sistemi di intelligenza artificiale.

Che cosa cambia nel catalogo dal 16 luglio 2026

L’impianto del decreto 231 resta in larga parte quello del 2001, mentre nel tempo cambia soprattutto l’elenco dei reati che attivano la responsabilità dell’ente. Una delle modifiche più recenti arriva dal Decreto Legislativo 12 giugno 2026, n. 115, in vigore dal 16 luglio 2026, che dà attuazione alla direttiva europea sulla tratta di esseri umani.

Prima di quella data l’ente rispondeva, fra l’altro, per la riduzione in schiavitù, per la tratta, per l’acquisto o l’alienazione di schiavi e per l’intermediazione illecita e lo sfruttamento del lavoro. Chi sfruttava le prestazioni di una persona sapendo che era vittima di riduzione in schiavitù o di tratta non commetteva un reato specifico e poteva rispondere, se ne ricorrevano i presupposti, di intermediazione illecita e sfruttamento del lavoro. Dal 16 luglio quella condotta è un reato autonomo, l’approfittamento della vittima di riduzione in schiavitù o di tratta, che si applica salvo che il fatto costituisca un reato più grave ed è punito per la persona fisica con la reclusione fino a tre anni e la multa da 500 a 3.000 euro. È un reato presupposto a tutti gli effetti, e a carico dell’ente comporta una sanzione pecuniaria da cento a seicento quote e, in caso di condanna, sanzioni interdittive di durata non inferiore a sei mesi. Lo stesso decreto ha ampliato le forme di sfruttamento penalmente rilevanti, che ora comprendono in modo espresso la maternità surrogata, il matrimonio forzato, l’adozione illegale e la realizzazione di materiale di natura sessuale, accanto al prelievo di organi e alle attività illecite già previsti.

Le imprese più esposte sono verosimilmente quelle che acquistano manodopera da terzi, quindi chi ricorre ad appalti di servizi ad alta intensità di lavoro come logistica, pulizie, facchinaggio, movimentazione, confezionamento e lavorazioni agricole, chi utilizza somministrazione e subappalti a catena e chi si rifornisce da filiere lunghe o estere. La verifica riguarda i contratti di appalto e di fornitura di manodopera già in essere e ha un esito riconoscibile. Se il modello contiene una parte speciale sui delitti contro la personalità individuale e una procedura di qualifica e controllo dei fornitori di manodopera, l’aggiornamento consiste nell’estenderle alla nuova fattispecie. Se quella parte speciale non c’è, il modello non copre il rischio e va aggiornato con tempestività.

Le sanzioni previste a carico dell’ente

Il decreto 231 prevede quattro tipi di sanzione. La sanzione pecuniaria si applica sempre in caso di condanna e funziona per quote, in numero non inferiore a cento e non superiore a mille, ciascuna di valore compreso di regola fra 258,23 e 1.549,37 euro, determinato dal giudice sulla base delle condizioni economiche e patrimoniali dell’ente. Con la sentenza di condanna è sempre disposta la confisca del prezzo o del profitto del reato, salvo la parte che può essere restituita al danneggiato, mentre la pubblicazione della sentenza di condanna può essere disposta dal giudice soltanto quando all’ente viene applicata una sanzione interdittiva.

Il vero fattore di rischio sono le sanzioni interdittive. Si applicano solo per i reati per i quali sono espressamente previste e solo in due casi. Il primo è che l’ente abbia tratto dal reato un profitto di rilevante entità e il reato sia stato commesso da un soggetto apicale oppure, se commesso da un sottoposto, sia stato determinato o agevolato da gravi carenze organizzative. Il secondo è la reiterazione degli illeciti. Comprendono l’interdizione dall’esercizio dell’attività, la sospensione o la revoca delle autorizzazioni, licenze o concessioni funzionali alla commissione dell’illecito, il divieto di contrattare con la pubblica amministrazione salvo che per ottenere le prestazioni di un pubblico servizio, l’esclusione da agevolazioni, finanziamenti, contributi o sussidi con l’eventuale revoca di quelli già concessi e il divieto di pubblicizzare beni o servizi. Di regola durano fra tre mesi e due anni, ma per la concussione, l’induzione indebita e le forme più gravi di corruzione indicate dai commi 2 e 3 dell’articolo 25 arrivano da quattro a sette anni se il reato è commesso da un soggetto apicale e da due a quattro anni se è commesso da un sottoposto, e nei casi più gravi il decreto prevede l’interdizione definitiva. Per un’impresa che lavora con committenti pubblici o che dipende da un’autorizzazione, una misura di questo tipo pesa molto più di qualunque esborso.

Anche la sanzione pecuniaria conosce oggi un’eccezione rilevante. Per il reato di violazione delle misure restrittive dell’Unione europea, in vigore dal 24 gennaio 2026 per effetto del D.Lgs. 30 dicembre 2025, n. 211, la sanzione non è determinata per quote ma è commisurata al fatturato globale dell’ente nell’esercizio precedente a quello del reato, fra l’1 e il 5 per cento oppure fra lo 0,5 e l’1 per cento secondo il reato, e quando il fatturato non si può determinare va da 3 a 40 milioni di euro oppure da 1 a 8 milioni di euro, sempre secondo il reato. Le sanzioni interdittive arrivano a sei anni quando il reato è commesso da un soggetto in posizione apicale.

Quando il modello esclude la responsabilità

L’effetto giuridico che giustifica l’adozione del modello è l’esimente. Se il reato è commesso da una persona in posizione apicale, l’ente non risponde quando dimostra di avere adottato ed efficacemente attuato, prima della commissione del fatto, un modello idoneo a prevenire reati della specie di quello verificatosi, di avere affidato la vigilanza sul funzionamento del modello a un organismo dotato di autonomi poteri di iniziativa e di controllo, e che il reato è stato commesso eludendo fraudolentemente il modello senza che vi sia stata omessa o insufficiente vigilanza. Anche in questo caso il decreto dispone comunque la confisca del profitto che l’ente ha tratto dal reato. Quando il reato è commesso da un soggetto sottoposto all’altrui direzione la posizione dell’ente è più favorevole, perché la responsabilità presuppone l’inosservanza degli obblighi di direzione o vigilanza, inosservanza che è esclusa se l’ente, prima del reato, aveva adottato ed efficacemente attuato un modello idoneo a prevenire reati di quella specie.

In entrambi i casi il termine decisivo è l’attuazione efficace, che il decreto collega a una verifica periodica del modello e a un sistema disciplinare. In giudizio contano quindi le evidenze delle verifiche svolte, delle segnalazioni gestite, della formazione erogata e degli aggiornamenti effettuati. Il modello produce effetti anche quando è adottato dopo il fatto. Se l’ente lo adotta e lo rende operativo prima dell’apertura del dibattimento di primo grado, la sanzione pecuniaria è ridotta da un terzo alla metà, e insieme al risarcimento del danno e alla messa a disposizione del profitto può evitare l’applicazione delle sanzioni interdittive.

Gli elementi di un modello costruito bene

Accanto ai contenuti richiesti dall’articolo 6 del decreto, la prassi e le linee guida di categoria indicano elementi ricorrenti, che vanno letti come un insieme coerente e non come allegati indipendenti.

  • Una parte generale, che descrive la disciplina, la struttura di governo dell’ente, i ruoli e il funzionamento del sistema.
  • La mappatura dei rischi, il risk assessment applicato alle attività dell’ente, che individua le attività sensibili e le modalità concrete con cui ciascun reato potrebbe essere commesso in quella specifica azienda.
  • Le parti speciali, una per ciascuna famiglia di reati rilevante, con i protocolli di prevenzione applicabili.
  • Il codice etico, che fissa i principi di comportamento verso dipendenti, clienti, fornitori e pubblica amministrazione.
  • Il sistema disciplinare, che collega le violazioni a sanzioni graduate e applicabili sia ai dipendenti sia agli organi apicali.
  • I canali per la segnalazione delle violazioni, che devono garantire la riservatezza dell’identità di chi segnala secondo la disciplina sul whistleblowing, cioè la segnalazione degli illeciti, introdotta nel decreto 231 dalla legge 179/2017 e oggi regolata dal D.Lgs. 24/2023.
  • Il piano di formazione e informazione, differenziato per livello di esposizione al rischio.

Il punto critico è la mappatura. Un modello costruito su un documento standard, senza un’analisi delle attività effettivamente svolte, espone a una delle cause tipiche del giudizio di inidoneità.

Il ruolo dell’organismo di vigilanza

La vigilanza sul funzionamento e sull’osservanza del modello è affidata a un organismo dell’ente dotato di autonomi poteri di iniziativa e di controllo. La prassi e le linee guida di categoria declinano questo requisito in autonomia, indipendenza, professionalità e continuità di azione. Autonomia significa che l’organismo non dipende gerarchicamente dalle funzioni che controlla, indipendenza che i suoi componenti non si trovano in conflitto di interesse, professionalità che dispongono delle competenze giuridiche, contabili e organizzative necessarie. L’organismo può essere collegiale o monocratico, e il decreto consente negli enti di piccole dimensioni che i suoi compiti siano svolti direttamente dall’organo dirigente, mentre nelle società di capitali possono essere attribuiti al collegio sindacale, al consiglio di sorveglianza o al comitato per il controllo della gestione. Il decreto richiede che il modello preveda flussi informativi verso l’organismo, e secondo la prassi perché la vigilanza sia effettiva l’organismo dispone anche di un budget autonomo e riferisce con regolarità al vertice. Tutte queste attività devono lasciare una traccia documentale.

Il collegamento con la sicurezza sul lavoro e con gli altri sistemi di gestione

Fra i reati presupposto quelli in materia di salute e sicurezza sul lavoro occupano una posizione particolare, perché sono fra le poche fattispecie del catalogo che possono derivare da una condotta colposa, insieme ad alcuni reati ambientali, e riguardano potenzialmente qualunque impresa con dipendenti. Il D.Lgs. 81/2008 dedica a questo tema una disposizione specifica, che descrive i requisiti del modello organizzativo idoneo ad avere efficacia esimente in questa materia. In sede di prima applicazione riconosce la presunzione di conformità, per le parti corrispondenti, ai modelli definiti secondo le Linee guida UNI-INAIL del 28 settembre 2001 o il British Standard OHSAS 18001:2007. La disposizione non è stata aggiornata alla UNI ISO 45001, che ha sostituito lo standard britannico. Nella pratica conviene costruire il modello 231 in modo integrato con i sistemi di gestione già presenti in azienda, perché mappature dei rischi, procedure, audit interni e registrazioni possono servire a entrambi gli scopi senza duplicazioni.

I casi in cui il modello va aggiornato

La legge non fissa una periodicità, ma richiede una verifica periodica del modello e la sua eventuale modifica quando sono scoperte significative violazioni delle prescrizioni o intervengono mutamenti nell’organizzazione o nell’attività. Nella pratica tre situazioni rendono necessario l’aggiornamento. La prima è la modifica del catalogo dei reati presupposto, che richiede di verificare se le nuove fattispecie possono realizzarsi attraverso attività aziendali esistenti. La seconda è il cambiamento organizzativo, cioè apertura di nuove sedi, avvio di nuove linee di attività, operazioni straordinarie, ingresso in mercati esteri, modifiche significative nella struttura dei poteri e delle deleghe. La terza è l’emersione di una criticità, che si tratti di una segnalazione, di un procedimento a carico di un dipendente o di un rilievo dell’organismo di vigilanza. In tutti e tre i casi la verifica ha un esito riconoscibile, perché al termine l’ente sa se il modello copre la situazione oppure quali procedure deve modificare, e conserva la traccia dell’analisi svolta, utile a dimostrare l’attuazione efficace.

Un presidio che vale per come viene mantenuto

La domanda ricorrente riguarda l’obbligatorietà, ma è una domanda che porta fuori strada, perché il modello viene spesso richiesto anche dove la legge non lo impone e il vantaggio per l’imprenditore non si esaurisce nell’esimente. La stessa mappatura dei rischi produce deleghe più chiare, controlli interni verificabili e una qualifica dei fornitori più solida, cioè elementi che migliorano la gestione ordinaria a prescindere dal contenzioso. Affianchiamo le imprese nella costruzione del modello e nella sua revisione periodica, nell’analisi dei rischi collegata alle modifiche del catalogo dei reati e nel funzionamento dell’organismo di vigilanza, con un approccio che tratta il decreto 231 come parte del sistema di compliance e di governo dell’impresa e non come un fascicolo da produrre in caso di controllo.

ALLEGATI
Decreto Legislativo 9 settembre 2026, n. 160
Decreto Legislativo 12 giugno 2026, n. 115
Decreto Legislativo 30 dicembre 2025, n. 211

Servizi correlati
Compliance Analysis
Sicurezza sul Lavoro
4
M

Servizi

Grazie all’ampio ventaglio di servizi offerti, supportiamo da sempre le imprese nell’implementazione del loro business model, attraverso l’analisi mirata dei bisogni e delle azioni volte al raggiungimento degli obiettivi prefissati.

4
M

Chi siamo

La nostra mission è quella di accompagnare le imprese verso il miglioramento del loro business model, assicurando loro un’organizzazione che renda l’intero ecosistema compliant, innovativo e duraturo nei confronti di tuti gli stakeholders.

M

Insights

Servizi

Chi siamo

Contatti

Careers

Richiedi il tariffario relativo ai servizi di medicina del lavoro

    La tua compliance,I tuoi sistemi di gestione,La tua formazione,Le tue scadenze,Il nostro supporto,La tua azienda,sempre a portata di mano Il portale dedicato alla gestione integrata della tua impresa, con un team di esperti sempre al tuo fianco.
    Dashboard del portale