
Cyber Risk e Intelligenza Artificiale nel Modello 231. La nuova responsabilità strategica dei vertici aziendali.
Per anni la sicurezza informatica è stata considerata un tema esclusivamente tecnico, una voce di costo da delegare al reparto IT o a fornitori esterni. Oggi questo paradigma è definitivamente cambiato.
Le recenti Linee Guida del 𝗖𝗼𝗻𝘀𝗶𝗴𝗹𝗶𝗼 𝗡𝗮𝘇𝗶𝗼𝗻𝗮𝗹𝗲 𝗱𝗲𝗶 𝗗𝗼𝘁𝘁𝗼𝗿𝗶 𝗖𝗼𝗺𝗺𝗲𝗿𝗰𝗶𝗮𝗹𝗶𝘀𝘁𝗶 𝗲 𝗱𝗲𝗴𝗹𝗶 𝗘𝘀𝗽𝗲𝗿𝘁𝗶 𝗖𝗼𝗻𝘁𝗮𝗯𝗶𝗹𝗶 (𝗖𝗡𝗗𝗖𝗘𝗖) e della 𝗙𝗼𝗻𝗱𝗮𝘇𝗶𝗼𝗻𝗲 𝗡𝗮𝘇𝗶𝗼𝗻𝗮𝗹𝗲 𝗖𝗼𝗺𝗺𝗲𝗿𝗰𝗶𝗮𝗹𝗶𝘀𝘁𝗶 (𝗙𝗡𝗖), dedicate a “𝘊𝘺𝘣𝘦𝘳𝘴𝘦𝘤𝘶𝘳𝘪𝘵𝘺 𝘦 𝘔𝘰𝘥𝘦𝘭𝘭𝘰 231”, insieme all’evoluzione normativa introdotta dall’AI Act europeo, segnano una svolta importante: cybersecurity e Intelligenza Artificiale sono ormai elementi essenziali della governance aziendale e degli adeguati assetti organizzativi previsti dall’art. 2086 c.c.
Nel 𝗢𝗻𝗲 𝗠𝗶𝗻𝘂𝘁𝗲 𝗧𝗮𝗹𝗸 (𝗢𝗠𝗧) di questa settimana analizziamo quali responsabilità ricadono concretamente su Amministratori, Sindaci e Organismi di Vigilanza e come integrare il rischio informatico all’interno del Modello 231.
𝟭. 𝗟𝗮 “𝗰𝘂𝗹𝗽𝗮 𝗶𝗻 𝗼𝗿𝗴𝗮𝗻𝗶𝘇𝘇𝗮𝘇𝗶𝗼𝗻𝗲”: 𝗰𝗼𝘀𝗮 𝗿𝗶𝘀𝗰𝗵𝗶𝗮𝗻𝗼 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘁𝗼𝗿𝗶 𝗲 𝗦𝗶𝗻𝗱𝗮𝗰𝗶
Quando un attacco informatico, un ransomware o una frode digitale compromettono i sistemi aziendali a causa di misure organizzative insufficienti, le conseguenze non si limitano al danno operativo.
• 𝗚𝗹𝗶 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘁𝗼𝗿𝗶 possono essere chiamati a rispondere 𝗽𝗲𝗿𝘀𝗼𝗻𝗮𝗹𝗺𝗲𝗻𝘁𝗲, 𝗮𝗻𝗰𝗵𝗲 𝗰𝗼𝗻 𝗶𝗹 𝗽𝗿𝗼𝗽𝗿𝗶𝗼 𝗽𝗮𝘁𝗿𝗶𝗺𝗼𝗻𝗶𝗼, dei danni arrecati alla società, ai soci o ai creditori per omessa valutazione del rischio e violazione dei doveri di corretta amministrazione.
• 𝗜 𝗦𝗶𝗻𝗱𝗮𝗰𝗶 𝗲 𝗶 𝗰𝗼𝗺𝗽𝗼𝗻𝗲𝗻𝘁𝗶 𝗱𝗲𝗹𝗹’𝗢𝗿𝗴𝗮𝗻𝗶𝘀𝗺𝗼 𝗱𝗶 𝗩𝗶𝗴𝗶𝗹𝗮𝗻𝘇𝗮 possono incorrere in responsabilità civile per 𝘤𝘶𝘭𝘱𝘢 𝘪𝘯 𝘷𝘪𝘨𝘪𝘭𝘢𝘯𝘥𝘰 qualora non abbiano segnalato criticità nei sistemi di sicurezza o verificato l’adeguatezza dei protocolli adottati.
Il principio è chiaro: il rischio cyber non rappresenta più un evento imprevedibile, ma un rischio d’impresa che deve essere identificato, valutato e governato.
𝟮. 𝗖𝘆𝗯𝗲𝗿𝘀𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗲 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭: 𝘂𝗻’𝗶𝗻𝘁𝗲𝗴𝗿𝗮𝘇𝗶𝗼𝗻𝗲 𝗼𝗿𝗺𝗮𝗶 𝗻𝗲𝗰𝗲𝘀𝘀𝗮𝗿𝗶𝗮
Il D.Lgs. 231/2001, attraverso l’art. 24-bis dedicato ai reati informatici e al trattamento illecito dei dati, fornisce già gli strumenti giuridici per affrontare questi rischi.
𝗨𝗻 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭 𝗿𝗲𝗮𝗹𝗺𝗲𝗻𝘁𝗲 𝗲𝗳𝗳𝗶𝗰𝗮𝗰𝗲 𝗱𝗼𝘃𝗿𝗲𝗯𝗯𝗲 𝗽𝗿𝗲𝘃𝗲𝗱𝗲𝗿𝗲:
• una mappatura costantemente aggiornata delle aree di rischio, includendo anche l’utilizzo di strumenti di Intelligenza Artificiale generativa da parte del personale;
• un Codice Etico e protocolli operativi che disciplinino l’utilizzo dei dispositivi aziendali, delle reti informatiche e dei dati riservati;
• flussi informativi periodici verso l’Organismo di Vigilanza riguardanti formazione, simulazioni di phishing, data breach e incidenti di sicurezza;
• adeguate risorse economiche per consulenze specialistiche qualora le competenze interne non siano sufficienti.
𝟯. 𝗟𝗮 𝗽𝗿𝗼𝘀𝗽𝗲𝘁𝘁𝗶𝘃𝗮 𝗱𝗲𝗹 𝗟𝗲𝗴𝗮𝗹 𝗖𝗼𝗮𝗰𝗵𝗶𝗻𝗴: 𝗱𝗮𝗹𝗹𝗮 𝗿𝗲𝗮𝘇𝗶𝗼𝗻𝗲 𝗮𝗹𝗹𝗮 𝗰𝘂𝗹𝘁𝘂𝗿𝗮 𝗱𝗲𝗹𝗹𝗮 𝘀𝗶𝗰𝘂𝗿𝗲𝘇𝘇𝗮
𝗖𝗼𝗺𝗲 𝗟𝗲𝗴𝗮𝗹 𝗖𝗼𝗮𝗰𝗵 𝗿𝗶𝗰𝗼𝗿𝗱𝗼 𝘀𝗽𝗲𝘀𝘀𝗼 𝗮𝗶 𝗖𝗼𝗻𝘀𝗶𝗴𝗹𝗶 𝗱𝗶 𝗔𝗺𝗺𝗶𝗻𝗶𝘀𝘁𝗿𝗮𝘇𝗶𝗼𝗻𝗲 che il punto più vulnerabile di qualsiasi sistema di sicurezza non è soltanto la tecnologia, ma il fattore umano.
L’AI Act e le Linee Guida CNDCEC attribuiscono un ruolo centrale alla formazione continua e all’alfabetizzazione digitale dei lavoratori.
Simulazioni di phishing, formazione sull’utilizzo consapevole degli strumenti di Intelligenza Artificiale e verifica periodica delle competenze non rappresentano semplici adempimenti burocratici.
Costituiscono, invece, la dimostrazione concreta che l’impresa ha adottato misure organizzative ragionevoli ed efficaci per prevenire il rischio di reato. Ed è proprio questo elemento che può fare la differenza tra la responsabilità dell’ente e l’applicazione dell’esimente prevista dal D.Lgs. 231/2001.
𝗖𝗼𝗻𝗰𝗹𝘂𝘀𝗶𝗼𝗻𝗶
La trasformazione digitale non consente più approcci attendisti.
L’Amministratore che sottovaluta il rischio cyber o considera il Modello 231 un semplice adempimento formale espone non soltanto l’azienda, ma anche sé stesso a conseguenze economiche e giuridiche sempre più rilevanti.
Integrare cybersecurity, Intelligenza Artificiale e Compliance 231 nella governance aziendale significa trasformare un obbligo normativo in uno strumento di tutela patrimoniale, reputazionale e organizzativa.
𝗜𝗹 𝘃𝗼𝘀𝘁𝗿𝗼 𝗠𝗼𝗱𝗲𝗹𝗹𝗼 𝟮𝟯𝟭 è 𝗴𝗶à 𝘀𝘁𝗮𝘁𝗼 𝗮𝗴𝗴𝗶𝗼𝗿𝗻𝗮𝘁𝗼 𝗽𝗲𝗿 𝗴𝗲𝘀𝘁𝗶𝗿𝗲 𝗶𝗹 𝗖𝘆𝗯𝗲𝗿 𝗥𝗶𝘀𝗸 𝗲 𝗹’𝘂𝘁𝗶𝗹𝗶𝘇𝘇𝗼 𝗱𝗲𝗹𝗹’𝗜𝗻𝘁𝗲𝗹𝗹𝗶𝗴𝗲𝗻𝘇𝗮 𝗔𝗿𝘁𝗶𝗳𝗶𝗰𝗶𝗮𝗹𝗲 𝗶𝗻 𝗮𝘇𝗶𝗲𝗻𝗱𝗮?
Giuseppe Meconi
Latest Posts
Il pericolo del Fai-da-Te. Perché i contratti “copia e incolla” dal web minacciano il tuo business.
Nel mondo degli affari, la velocità è spesso considerata una virtù. Tuttavia, quando la fretta incontra la redazione degli accordi commerciali, la...
Patente sospesa per guida in stato di ebbrezza: ricorso al Giudice di Pace e tutela d’urgenza.
Un errore di valutazione durante una serata può trasformarsi rapidamente in un problema personale e professionale: controllo con etilometro, ritiro della...

