
Cyber Risk e Intelligenza Artificiale nel Modello 231. La nuova responsabilità strategica dei vertici aziendali.
Per anni la sicurezza informatica è stata considerata un tema esclusivamente tecnico, una voce di costo da delegare al reparto IT o a fornitori esterni. Oggi questo paradigma è definitivamente cambiato.
Le recenti Linee Guida del 𝗖𝗼𝗻𝘀𝗶𝗴𝗹𝗶𝗼 𝗡𝗮𝘇𝗶𝗼𝗻𝗮𝗹𝗲 𝗱𝗲𝗶 𝗗𝗼𝘁𝘁𝗼𝗿𝗶 𝗖𝗼𝗺𝗺𝗲𝗿𝗰𝗶𝗮𝗹𝗶𝘀𝘁𝗶 𝗲 𝗱𝗲𝗴𝗹𝗶 𝗘𝘀𝗽𝗲𝗿𝘁𝗶 𝗖𝗼𝗻𝘁𝗮𝗯𝗶𝗹𝗶 (𝗖𝗡𝗗𝗖𝗘𝗖) e della 𝗙𝗼𝗻𝗱𝗮𝘇𝗶𝗼𝗻𝗲 𝗡𝗮𝘇𝗶𝗼𝗻𝗮𝗹𝗲 𝗖𝗼𝗺𝗺𝗲𝗿𝗰𝗶𝗮𝗹𝗶𝘀𝘁𝗶 (𝗙𝗡𝗖), dedicate a “𝘊𝘺𝘣𝘦𝘳𝘴𝘦𝘤𝘶𝘳𝘪𝘵𝘺 𝘦 𝘔𝘰𝘥𝘦𝘭𝘭𝘰 231”, insieme all’evoluzione normativa introdotta dall’AI Act europeo, segnano una svolta importante: cybersecurity e Intelligenza Artificiale sono ormai elementi essenziali della governance aziendale e degli adeguati assetti organizzativi previsti dall’art. 2086 c.c.
Nel 𝗢𝗻𝗲 𝗠𝗶𝗻𝘂𝘁𝗲 𝗧𝗮𝗹𝗸 (𝗢𝗠𝗧) di questa settimana analizziamo quali responsabilità ricadono concretamente su Amministratori, Sindaci e Organismi di Vigilanza e come integrare il rischio informatico all’interno del Modello 231.
𝟭. 𝗟𝗮 “𝗰𝘂𝗹𝗽𝗮 𝗶𝗻 𝗼𝗿𝗴𝗮𝗻𝗶𝘇𝘇𝗮𝘇𝗶𝗼𝗻𝗲”: 𝗰𝗼𝘀𝗮 𝗿𝗶𝘀𝗰𝗵𝗶𝗮𝗻𝗼 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘁𝗼𝗿𝗶 𝗲 𝗦𝗶𝗻𝗱𝗮𝗰𝗶
Quando un attacco informatico, un ransomware o una frode digitale compromettono i sistemi aziendali a causa di misure organizzative insufficienti, le conseguenze non si limitano al danno operativo.
• 𝗚𝗹𝗶 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘁𝗼𝗿𝗶 possono essere chiamati a rispondere 𝗽𝗲𝗿𝘀𝗼𝗻𝗮𝗹𝗺𝗲𝗻𝘁𝗲, 𝗮𝗻𝗰𝗵𝗲 𝗰𝗼𝗻 𝗶𝗹 𝗽𝗿𝗼𝗽𝗿𝗶𝗼 𝗽𝗮𝘁𝗿𝗶𝗺𝗼𝗻𝗶𝗼, dei danni arrecati alla società, ai soci o ai creditori per omessa valutazione del rischio e violazione dei doveri di corretta amministrazione.
• 𝗜 𝗦𝗶𝗻𝗱𝗮𝗰𝗶 𝗲 𝗶 𝗰𝗼𝗺𝗽𝗼𝗻𝗲𝗻𝘁𝗶 𝗱𝗲𝗹𝗹’𝗢𝗿𝗴𝗮𝗻𝗶𝘀𝗺𝗼 𝗱𝗶 𝗩𝗶𝗴𝗶𝗹𝗮𝗻𝘇𝗮 possono incorrere in responsabilità civile per 𝘤𝘶𝘭𝘱𝘢 𝘪𝘯 𝘷𝘪𝘨𝘪𝘭𝘢𝘯𝘥𝘰 qualora non abbiano segnalato criticità nei sistemi di sicurezza o verificato l’adeguatezza dei protocolli adottati.
Il principio è chiaro: il rischio cyber non rappresenta più un evento imprevedibile, ma un rischio d’impresa che deve essere identificato, valutato e governato.
𝟮. 𝗖𝘆𝗯𝗲𝗿𝘀𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗲 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭: 𝘂𝗻’𝗶𝗻𝘁𝗲𝗴𝗿𝗮𝘇𝗶𝗼𝗻𝗲 𝗼𝗿𝗺𝗮𝗶 𝗻𝗲𝗰𝗲𝘀𝘀𝗮𝗿𝗶𝗮
Il D.Lgs. 231/2001, attraverso l’art. 24-bis dedicato ai reati informatici e al trattamento illecito dei dati, fornisce già gli strumenti giuridici per affrontare questi rischi.
𝗨𝗻 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭 𝗿𝗲𝗮𝗹𝗺𝗲𝗻𝘁𝗲 𝗲𝗳𝗳𝗶𝗰𝗮𝗰𝗲 𝗱𝗼𝘃𝗿𝗲𝗯𝗯𝗲 𝗽𝗿𝗲𝘃𝗲𝗱𝗲𝗿𝗲:
• una mappatura costantemente aggiornata delle aree di rischio, includendo anche l’utilizzo di strumenti di Intelligenza Artificiale generativa da parte del personale;
• un Codice Etico e protocolli operativi che disciplinino l’utilizzo dei dispositivi aziendali, delle reti informatiche e dei dati riservati;
• flussi informativi periodici verso l’Organismo di Vigilanza riguardanti formazione, simulazioni di phishing, data breach e incidenti di sicurezza;
• adeguate risorse economiche per consulenze specialistiche qualora le competenze interne non siano sufficienti.
𝟯. 𝗟𝗮 𝗽𝗿𝗼𝘀𝗽𝗲𝘁𝘁𝗶𝘃𝗮 𝗱𝗲𝗹 𝗟𝗲𝗴𝗮𝗹 𝗖𝗼𝗮𝗰𝗵𝗶𝗻𝗴: 𝗱𝗮𝗹𝗹𝗮 𝗿𝗲𝗮𝘇𝗶𝗼𝗻𝗲 𝗮𝗹𝗹𝗮 𝗰𝘂𝗹𝘁𝘂𝗿𝗮 𝗱𝗲𝗹𝗹𝗮 𝘀𝗶𝗰𝘂𝗿𝗲𝘇𝘇𝗮
𝗖𝗼𝗺𝗲 𝗟𝗲𝗴𝗮𝗹 𝗖𝗼𝗮𝗰𝗵 𝗿𝗶𝗰𝗼𝗿𝗱𝗼 𝘀𝗽𝗲𝘀𝘀𝗼 𝗮𝗶 𝗖𝗼𝗻𝘀𝗶𝗴𝗹𝗶 𝗱𝗶 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘇𝗶𝗼𝗻𝗲 che il punto più vulnerabile di qualsiasi sistema di sicurezza non è soltanto la tecnologia, ma il fattore umano.
L’AI Act e le Linee Guida CNDCEC attribuiscono un ruolo centrale alla formazione continua e all’alfabetizzazione digitale dei lavoratori.
Simulazioni di phishing, formazione sull’utilizzo consapevole degli strumenti di Intelligenza Artificiale e verifica periodica delle competenze non rappresentano semplici adempimenti burocratici.
Costituiscono, invece, la dimostrazione concreta che l’impresa ha adottato misure organizzative ragionevoli ed efficaci per prevenire il rischio di reato. Ed è proprio questo elemento che può fare la differenza tra la responsabilità dell’ente e l’applicazione dell’esimente prevista dal D.Lgs. 231/2001.
𝗖𝗼𝗻𝗰𝗹𝘂𝘀𝗶𝗼𝗻𝗶
La trasformazione digitale non consente più approcci attendisti.
L’Amministratore che sottovaluta il rischio cyber o considera il Modello 231 un semplice adempimento formale espone non soltanto l’azienda, ma anche sé stesso a conseguenze economiche e giuridiche sempre più rilevanti.
Integrare cybersecurity, Intelligenza Artificiale e Compliance 231 nella governance aziendale significa trasformare un obbligo normativo in uno strumento di tutela patrimoniale, reputazionale e organizzativa.
𝗜𝗹 𝘃𝗼𝘀𝘁𝗿𝗼 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭 è 𝗴𝗶à 𝘀𝘁𝗮𝘁𝗼 𝗮𝗴𝗴𝗶𝗼𝗿𝗻𝗮𝘁𝗼 𝗽𝗲𝗿 𝗴𝗲𝘀𝘁𝗶𝗿𝗲 𝗶𝗹 𝗖𝘆𝗯𝗲𝗿 𝗥𝗶𝘀𝗸 𝗲 𝗹’𝘂𝘁𝗶𝗹𝗶𝘇𝘇𝗼 𝗱𝗲𝗹𝗹’𝗜𝗻𝘁𝗲𝗹𝗹𝗶𝗴𝗲𝗻𝘇𝗮 𝗔𝗿𝘁𝗶𝗳𝗶𝗰𝗶𝗮𝗹𝗲 𝗶𝗻 𝗮𝘇𝗶𝗲𝗻𝗱𝗮?
Giuseppe Meconi
Latest Posts
Non Basta la sola Carta. Come dimostrare all’INAIL l’effettiva attuazione del MOG 231 per lo sconto OT23
Nelle precedenti uscite della nostra rubrica abbiamo analizzato come l'adozione di un Modello di Organizzazione e Gestione ex D.Lgs. 231/01 o di un Sistema...
L’Imprudenza del Dipendente non Salva l’Azienda. Profili di Responsabilità Penale, 231 e Strategie di Tutela.
Quando si verifica un infortunio all'interno di uno stabilimento o di un cantiere, la dinamica appare spesso chiara al management: il lavoratore ha compiuto...

