Introduzione
Questo articolo descrive un metodo operativo concreto per costruire una mappa che collega: processo sensibile → rischio-reato → protocollo/procedura → owner → test dei controlli → evidenze. Lo scopo è agevolare OdV, management e auditor nella valutazione e nel monitoraggio dei controlli previsti dal Modello 231.
Nota normativa
Per i riferimenti normativi sul Decreto Legislativo che istituisce la responsabilità amministrativa degli enti (Modello 231), consulta il testo ufficiale su Normattiva.
Panoramica del metodo operativo (passi)
- Identificazione del processo sensibile
- Mappare l'attività aziendale (es. acquisti, approvvigionamenti, gestione dei pagamenti, rapporti con PA).
- Definire confini, input/output e sistemi coinvolti.
- Associazione del rischio-reato
- Per ogni processo, elencare i reati ipotizzabili in base all'attività (es. frode, corruzione, reati societari).
- Usare la normativa e l'analisi dei rischi aziendali per giustificare le scelte.
- Definizione del protocollo / controllo (Control Design)
- Per ogni rischio-reato definire il protocollo o la procedura che riduce la probabilità o l'impatto.
- Specificare responsabilità, attività, frequenza e soglie di escalation.
- Vedi anche: Valutazione del design dei controlli per come documentare il design.
- Assegnazione dell'owner (Responsabile del controllo)
- Nominare un owner operativo per ciascun controllo (ruolo, non persona se possibile).
- Definire KPI operativi e reporting verso OdV e management.
- Progettazione del test (Test of Controls)
- Per ogni controllo definire test specifici: input, procedura di verifica, criteri di successo (pass/fail).
- Segui le linee guida per i test dei controlli.
- Identificazione delle evidenze richieste
- Elencare quali evidenze sono necessarie per provare l'esecuzione e l'efficacia del controllo (log, report firmati, screenshot, registrazioni, output di sistema).
- Documentare conservazione, accesso e retention delle evidenze.
- Per principi generali su gestione evidenze, vedi Evidenze di audit.
Template operativo: Risk–Control–Evidence Matrix (esempio)
La matrice aiuta a tenere traccia di collegamenti e responsabilità. Un formato semplice (colonne) utile in fase operativa:
- ID processo
- Processo sensibile
- Rischio-reato
- Protocollo / Controllo (descrizione sintetica)
- Owner (ruolo)
- Tipo di controllo (preventivo/detetivo/correttivo)
- Frequenza del controllo
- Test previsto (descrizione)
- Evidenze richieste (elenco e formato)
- Luogo di conservazione evidenze
- Esito ultimo test / data
Esempio (descrizione sintetica)
- ID: P-03
- Processo: Pagamenti fornitori
- Rischio-reato: Emissione di pagamenti non autorizzati
- Controllo: Separazione dei compiti tra inserimento fatture e autorizzazione pagamento
- Owner: Head of Finance
- Tipo: Preventivo
- Frequenza: Ogni pagamento
- Test: Verifica campionaria mensile di 10 pagamenti
- Evidenze: report pagamenti con firme/approvazioni, estratto conto, log IAM
- Conservazione: Sistema documentale centrale / repository contabile
Buone pratiche operative
- Standardizza i nomi dei file e i metadati delle evidenze per ricerca e audit trail.
- Automatizza la raccolta delle evidenze dove possibile (es. esport report dal gestionale, integrazione log di sistema).
- Mantieni la tracciabilità: chi ha eseguito il controllo, quando e con quale risultato.
- Integra la matrice con i processi di follow-up: azioni correttive, owner e scadenze (vedi anche Audit follow-up process).
Distinzione informazione operativa vs consulenza legale
Informazione operativa: le sezioni precedenti descrivono un metodo operativo ripetibile per collegare processi, rischi, controlli e evidenze utili a OdV, audit e management.
Consulenza legale: la presente guida non costituisce consulenza legale. Per valutazioni legali sul Modello 231, interpretazioni giuridiche o decisioni su responsabilità penali e strutturazione formale del modello, rivolgersi a un consulente legale o a un avvocato specializzato.
Link utili e ulteriori approfondimenti
- Testo del Decreto Legislativo Modello 231
- Modello 231 e audit dei controlli
- Test dei controlli
- Valutazione del design dei controlli
Prossimi passi operativi (checklist rapida)
- Compila la matrice per i 5 processi più sensibili dell'azienda.
- Definisci owner e test per ogni controllo.
- Automatizza la raccolta delle evidenze critiche.
- Pianifica test periodici e review con OdV.
Vuoi una dimostrazione pratica di come AuditReady supporta la mappatura e la tracciabilità delle evidenze per il Modello 231? Scopri la demo
Chiusura
audit-ready evidence pack demo / not legal advice