Compliance & Governance

Zgodność z D.Lgs. 231/2001

Projektowanie, aktualizacja i utrzymanie Modelu organizacji, zarządzania i kontroli przewidzianego we włoskim dekrecie ustawodawczym 231/2001, we współpracy z zarządem: ocena ryzyka przestępstw źródłowych, protokoły, kodeks etyczny, whistleblowing i wsparcie dla Organismo di Vigilanza.

Co robimy

Obszary działania

Ocena ryzyka przestępstw źródłowych

Mapujemy działania wrażliwe w każdym obszarze ryzyka (administracja publiczna, sprawozdawczość finansowa i prawo spółek, bezpieczeństwo pracy, środowisko, podatki, systemy informatyczne) i oceniamy prawdopodobieństwo oraz skutki przy bezpośrednim udziale kierowników poszczególnych działów.

Analiza luk i projektowanie Modelu

Porównujemy istniejące mechanizmy kontrolne z zabezpieczeniami wskazanymi w wytycznych Confindustria (włoskiej konfederacji przemysłu), a następnie opracowujemy część ogólną i części szczególne Modelu dostosowane do rzeczywistej organizacji, a nie do gotowych szablonów.

Kodeks etyczny, protokoły i system dyscyplinarny

Przygotowujemy kodeks etyczny, protokoły decyzyjne dla obszarów ryzyka oraz system dyscyplinarny, spójne z pełnomocnictwami, upoważnieniami, procedurami ISO i regulaminami wewnętrznymi już stosowanymi w firmie.

Wsparcie dla Organismo di Vigilanza

Wspieramy OdV w planie weryfikacji, przepływach informacji i raportowaniu do zarządu. Na życzenie wskazujemy zewnętrznego członka OdV, odrębnego od osób, które opracowały Model, co chroni niezależność organu, albo prowadzimy sekretariat techniczny.

Whistleblowing i kanały zgłoszeń

Projektujemy wewnętrzny kanał zgłoszeń przewidziany we włoskim dekrecie ustawodawczym 24/2023 i w wytycznych ANAC (włoskiego urzędu antykorupcyjnego): platforma lub procedura, niezależny i przeszkolony podmiot obsługujący zgłoszenia, konsultacje ze związkami zawodowymi, poufność zgłaszającego, obsługa zgłoszeń oraz powiązanie z OdV i systemem dyscyplinarnym.

Szkolenia i bieżąca aktualizacja

Szkolimy zarząd, kierowników i personel operacyjny, różnicując treści według roli, oraz aktualizujemy Model, gdy zmienia się katalog przestępstw źródłowych, organizacja lub procesy firmy.

Kontekst prawny

Włoski dekret ustawodawczy 231/2001 (D.Lgs. 231/2001) wprowadził odpowiedzialność administracyjną podmiotów za przestępstwa popełnione w ich interesie lub na ich korzyść przez osoby sprawujące funkcje reprezentacji, zarządu lub kierowania, także faktycznie, oraz przez osoby podlegające kierownictwu lub nadzorowi tych osób (art. 5). Spółka odpowiada we własnym imieniu, obok osoby fizycznej: karami pieniężnymi wymierzanymi w systemie jednostek (quote) oraz sankcjami zakazującymi, które uderzają w bieżącą działalność – zawieszeniem zezwoleń, zakazem zawierania umów z administracją publiczną, wykluczeniem z dotacji i finansowania, aż po zakaz prowadzenia działalności.

Katalog przestępstw źródłowych rozszerzał się przez lata i obejmuje dziś, między innymi, obszary dotyczące każdego przedsiębiorstwa: przestępstwa przeciwko administracji publicznej i korupcję (art. 24 i 25), przestępstwa informatyczne (art. 24-bis), przestępstwa dotyczące spółek (art. 25-ter), nieumyślne spowodowanie śmierci oraz nieumyślne spowodowanie ciężkiego lub bardzo ciężkiego uszczerbku na zdrowiu wskutek naruszenia przepisów o ochronie zdrowia i bezpieczeństwa pracy (art. 25-septies), paserstwo, pranie pieniędzy i tzw. samopranie (art. 25-octies), przestępstwa dotyczące bezgotówkowych instrumentów płatniczych (art. 25-octies.1), przestępstwa przeciwko środowisku (art. 25-undecies), zatrudnianie nielegalnie przebywających obywateli państw trzecich (art. 25-duodecies), przestępstwa podatkowe (art. 25-quinquiesdecies), przemyt (art. 25-sexiesdecies) oraz przestępstwa przeciwko dziedzictwu kulturowemu (art. 25-septiesdecies).

Art. 6 i 7 wskazują drogę do wyłączenia odpowiedzialności: przyjęcie i skuteczne wdrożenie, przed popełnieniem czynu, Modelu organizacji, zarządzania i kontroli odpowiedniego do zapobiegania przestępstwom oraz powierzenie nadzoru nad funkcjonowaniem Modelu i nad jego przestrzeganiem Organismo di Vigilanza – organowi nadzoru wyposażonemu w samodzielne uprawnienia. Z tą konstrukcją wiążą się D.Lgs. 81/2008 (art. 30) w zakresie bezpieczeństwa pracy oraz D.Lgs. 24/2023 o whistleblowingu, który nakłada obowiązek utworzenia wewnętrznych kanałów zgłoszeń na podmioty zatrudniające w ostatnim roku średnio co najmniej pięćdziesięciu pracowników, na podmioty działające w sektorach regulowanych prawem Unii (usługi finansowe, przeciwdziałanie praniu pieniędzy, bezpieczeństwo transportu, ochrona środowiska) oraz na te, które przyjmują Model 231.

Nasze podejście

Model działa jako okoliczność wyłączająca odpowiedzialność tylko wtedy, gdy opisuje zabezpieczenia, które istnieją naprawdę i są weryfikowane. Dlatego wychodzimy od procesów, nie od dokumentów: spotykamy się z kierownikami poszczególnych działów, odtwarzamy sposób podejmowania decyzji w obszarach wrażliwych (zakupy, sprzedaż dla administracji publicznej, zarządzanie personelem, środowisko, podatki, systemy informatyczne) i mierzymy ryzyko każdego przestępstwa na podstawie już działających mechanizmów kontrolnych.

Analiza luk wskazuje, czego brakuje w stosunku do wymagań wytycznych Confindustria i orzecznictwa. Dopiero potem przygotowujemy część ogólną, części szczególne, kodeks etyczny i protokoły, wykorzystując to, co firma już ma: procedury ISO, pełnomocnictwa i upoważnienia, regulaminy wewnętrzne, środki wdrożone na potrzeby RODO (GDPR). Efektem jest jeden system kontroli, a nie nakładające się na siebie równoległe dokumenty.

Po przyjęciu Modelu towarzyszymy Organismo di Vigilanza w najbardziej wymagającej fazie: we wdrożeniu. Na bieżąco prowadzimy plan weryfikacji, przepływy informacji, obsługę zgłoszeń i szkolenia zróżnicowane według roli, a Państwa punktem kontaktu pozostaje zespół, który zna system od chwili jego budowy. Gdy zapewniamy członka OdV, pozostaje on odrębny od osób, które opracowały Model. Model aktualizujemy, kiedy zmienia się katalog przestępstw źródłowych albo organizacja.

Co wyróżnia naszą usługę

  • Realne zabezpieczenia, nie ogólnikowe zapisy: Model powstaje na podstawie wywiadów z właścicielami procesów i już działających mechanizmów kontrolnych, wraz z przeglądem systemu upoważnień i prawa podpisu; każdy protokół opisuje zabezpieczenie, które istnieje naprawdę i które OdV może sprawdzić.
  • Integracja: jeden system kontroli, który łączy Model 231, RODO, bezpieczeństwo pracy oraz systemy ISO 9001, ISO 14001, ISO 45001, ISO 37001 i ISO 37301, z jednym kalendarzem audytów.
  • Ciągłość: nie kończymy na przekazaniu Modelu; nadal wspieramy OdV, szkolenia, whistleblowing i aktualizacje przy zmianach przepisów, katalogu przestępstw źródłowych i organizacji.
  • Znajomość sektorów regulowanych: energetyka, telekomunikacja i usługi dla administracji publicznej mają swoje specyficzne działania wrażliwe, które umiemy rozpoznać i objąć zabezpieczeniami.

Nasza metoda

Jak pracujemy

  1. Start i zakres projektu

    Spotykamy się z zarządem i kluczowymi funkcjami, zbieramy schemat organizacyjny, upoważnienia, procedury i posiadane certyfikaty, a następnie ustalamy zakres, terminy i osoby kontaktowe w projekcie.

  2. Mapowanie i ocena ryzyka

    Ustrukturyzowane wywiady z właścicielami procesów pozwalają wskazać działania wrażliwe, przestępstwa teoretycznie możliwe do popełnienia, działające mechanizmy kontrolne i ryzyko rezydualne w każdym obszarze.

  3. Analiza luk i plan działania

    Raport z brakami w stosunku do oczekiwanych zabezpieczeń, sklasyfikowanymi według priorytetu, oraz uzgodniony plan działania z podziałem odpowiedzialności i terminami budowy lub aktualizacji Modelu.

  4. Opracowanie i przyjęcie

    Przygotowujemy Model, kodeks etyczny, protokoły i system dyscyplinarny, uzgadniamy je z działami, których dotyczą, oraz wspieramy organ zarządzający przy uchwale o przyjęciu Modelu i przy powołaniu OdV.

  5. Wdrożenie i nadzór

    Szkolenia, uruchomienie przepływów informacji i kanału zgłoszeń, plan weryfikacji OdV oraz okresowa aktualizacja przy zmianach przepisów, katalogu przestępstw źródłowych i organizacji.

Korzyści

Co zyskuje firma

  • Model, który można obronić w postępowaniu sądowym, oparty na realnych i udokumentowanych zabezpieczeniach, a nie na ogólnikowych zapisach
  • Ochrona majątku i ciągłości działania przed karami pieniężnymi i sankcjami zakazującymi
  • Atut w przetargach publicznych i przy ocenie legalności (rating di legalità), często wymagany w kwalifikacji dostawców przez dużych zamawiających
  • Mechanizmy kontrolne zintegrowane z RODO (GDPR), bezpieczeństwem pracy i systemami ISO, bez dublowania procedur i weryfikacji
  • Jeden punkt kontaktu dla zarządu, OdV i funkcji operacyjnych w każdej kwestii odpowiedzialności podmiotu

Efekty pracy

Co przekazujemy

  • Mapa działań wrażliwych i macierz oceny ryzyka dla poszczególnych przestępstw źródłowych
  • Raport z analizy luk wraz z planem działań uszeregowanym według priorytetów
  • Model organizacji, zarządzania i kontroli: część ogólna i części szczególne
  • Kodeks etyczny i system dyscyplinarny spójne ze stosowanym układem zbiorowym pracy (CCNL)
  • Protokoły i procedury dla obszarów ryzyka, wraz z przeglądem systemu upoważnień i prawa podpisu
  • Regulamin OdV, plan weryfikacji i schemat przepływów informacji
  • Procedura whistleblowingu i konfiguracja wewnętrznego kanału zgłoszeń
  • Plan szkoleń z materiałami, testami sprawdzającymi wiedzę i rejestrami uczestnictwa

Częste pytania

Odpowiedzi na najczęstsze pytania

Czy Model 231 jest obowiązkowy?

Zasadniczo nie: dekret go nie narzuca, choć niektóre przepisy regionalne i sektorowe go wymagają (na przykład akredytacja w ochronie zdrowia w części włoskich regionów). Bez Modelu podmiot odpowiada za przestępstwa popełnione w jego interesie lub na jego korzyść i naraża się na kary pieniężne oraz sankcje zakazujące. Model może wyłączyć odpowiedzialność (art. 6 i 7) tylko wtedy, gdy został przyjęty przed czynem, skutecznie wdrożony i nadzorowany przez niezależny OdV; w przypadku przestępstw osób zarządzających trzeba dodatkowo wykazać, że sprawcy podstępnie go obeszli.

Jesteśmy MŚP: czy Model 231 ma sens przy naszej wielkości?

Tak, jeżeli firma działa w obszarach narażonych: relacje z administracją publiczną, zamówienia publiczne, place budowy, odpady, złożone kwestie podatkowe. Dekret dopuszcza rozwiązania proporcjonalne: w podmiotach o niewielkich rozmiarach zadania OdV może wykonywać bezpośrednio organ zarządzający (art. 6 ust. 4). Model dostosowujemy do rzeczywistej ekspozycji, bez przewymiarowanych struktur.

Kto może wejść w skład Organismo di Vigilanza?

Osoby spełniające wymogi samodzielności, niezależności, kompetencji zawodowych i ciągłości działania: doradcy zewnętrzni, osoby z firmy bez zadań operacyjnych w obszarach ryzyka lub, w spółkach kapitałowych, Collegio sindacale – włoski organ kontroli wewnętrznej spółki (art. 6 ust. 4-bis). Skład może być jednoosobowy albo kolegialny. Na życzenie wskazujemy zewnętrznego członka OdV lub wspieramy organ, prowadząc sekretariat techniczny.

Mamy Model przyjęty wiele lat temu: czy wystarczy go zaktualizować?

To zależy od jego stanu. Od tego czasu do katalogu doszły nowe przestępstwa źródłowe (podatkowe, przemyt, przestępstwa przeciwko dziedzictwu kulturowemu), zasady whistleblowingu zmienił D.Lgs. 24/2023, a organizacja często nie jest już taka sama. Ukierunkowany audyt pokazuje, czy wystarczą uzupełnienia, czy Model trzeba napisać od nowa: nieaktualny dokument może nie zadziałać jako okoliczność wyłączająca odpowiedzialność.

Ile trwa projekt i jak bardzo angażuje nasz zespół?

To zależy od wielkości firmy, liczby obszarów wrażliwych i dostępnej już dokumentacji. W MŚP z jedną lokalizacją i prostymi procesami mapowanie, analiza luk i opracowanie dokumentów zajmują zwykle kilka miesięcy; w grupach z wieloma spółkami lub o złożonej działalności projekt trwa dłużej. Zaangażowanie po Państwa stronie koncentruje się na wywiadach z kierownikami i na zatwierdzaniu protokołów: terminy i osoby kontaktowe ustalamy we wstępnej ofercie.

Porozmawiajmy

Zbudujmy razem Państwa przyszłość.

Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.