Le autorità pubbliche, i comuni, le province, i ministeri, gli enti esecutivi, le autorità amministrative indipendenti, gli ispettorati, gli enti pubblici e le altre organizzazioni del settore pubblico operano in un contesto amministrativo nel quale poteri pubblici, risorse provenienti dalla fiscalità generale, sovvenzioni, appalti pubblici, autorizzazioni, vigilanza, enforcement, trattamento dei dati e prestazione di servizi di interesse generale risultano costantemente interconnessi. Tale interdipendenza rende le organizzazioni pubbliche particolarmente esposte a rischi di integrità e a rischi di criminalità finanziaria che non si manifestano necessariamente come fenomeni autonomi e immediatamente riconoscibili di frode o corruzione. Un’irregolarità nell’ambito di una procedura di affidamento pubblico può, ad esempio, coinvolgere contemporaneamente conflitti di interesse, favoritismi, restrizioni della concorrenza, utilizzo improprio di informazioni riservate, indebita concessione di vantaggi, corruzione, falsificazione documentale, fatturazione irregolare e distrazione di risorse pubbliche. Una sovvenzione può essere stata formalmente concessa nel rispetto della disciplina applicabile, mentre un successivo accertamento può rivelare che la domanda si fondava su dichiarazioni inesatte, che entità collegate non erano state adeguatamente individuate, che le attività finanziate non erano state effettivamente realizzate oppure che le risorse erano state trasferite, direttamente o indirettamente, a soggetti collegati. Analogamente, una decisione di vigilanza o di enforcement può essere stata predisposta secondo le fasi procedurali previste e risultare tuttavia vulnerabile sotto il profilo amministrativo quando non sia possibile dimostrare adeguatamente il fondamento giuridico del potere esercitato, la proporzionalità dell’intervento, la qualità dei dati utilizzati, la logica di eventuali selezioni algoritmiche, la valutazione degli elementi probatori o il corretto bilanciamento degli interessi coinvolti. La gestione integrata dei rischi di criminalità finanziaria nel settore pubblico deve pertanto estendersi ben oltre la tradizionale prevenzione delle frodi. Essa richiede di collegare integrità pubblica, presidio della criminalità finanziaria, integrità degli appalti, controllo delle sovvenzioni, diritto amministrativo, prevenzione della corruzione, protezione dei dati, resilienza digitale, controllo finanziario, indagini, valutazione giuridica e responsabilità amministrativa all’interno di un unico modello coerente di governance e gestione dei rischi. Per la Sua organizzazione, ciò significa che il rischio non può essere valutato esclusivamente verificando se una disposizione formale sia stata violata, ma anche accertando se i poteri pubblici siano stati esercitati in modo dimostrabilmente diligente, obiettivo, proporzionato, tracciabile e coerente con la finalità per la quale sono stati attribuiti.
La posizione peculiare del settore pubblico rende questa esigenza ancora più significativa. Mentre un’impresa privata tende a considerare in primo luogo le conseguenze societarie, finanziarie, contrattuali, regolamentari e reputazionali di un incidente, un’organizzazione pubblica coinvolta nella medesima situazione può essere contemporaneamente esposta a responsabilità politica, controllo parlamentare o consiliare, verifiche della Corte dei conti o di altri organismi di audit pubblico, ispezioni, interventi delle autorità di vigilanza, procedimenti amministrativi, indagini penali, responsabilità civile, procedure di reclamo, giornalismo investigativo, pressione dell’opinione pubblica e perdita di fiducia istituzionale. Una criticità interna apparentemente circoscritta può quindi evolvere rapidamente in una crisi amministrativa qualora l’organizzazione non sia in grado di dimostrare chi fosse responsabile, quali informazioni fossero disponibili, quali valutazioni siano state svolte, quali controlli siano stati effettuati e per quale ragione una determinata decisione sia stata adottata nonostante la presenza di segnali di allarme noti. Il presidio integrato dei rischi di criminalità finanziaria deve pertanto essere direttamente collegato al modello delle Tre Linee di Difesa. Nella Prima Linea, organi esecutivi, management, direzioni competenti, unità operative, team addetti alle sovvenzioni, funzioni acquisti, uffici autorizzativi, ispettori e altre strutture operative restano proprietari dei rischi derivanti dai propri processi e dalle proprie decisioni. Tali funzioni identificano, valutano, presidiano, documentano ed escalano i rischi nel momento stesso in cui le decisioni pubbliche vengono istruite e assunte. La Seconda Linea, comprendente gestione dei rischi, compliance, integrità, funzione legale, privacy, protezione dei dati, sicurezza delle informazioni, presidio dei rischi di criminalità finanziaria e altre funzioni specialistiche di controllo, definisce i quadri di riferimento, presta consulenza, monitora e sottopone le decisioni a challenge critico. La Terza Linea, mediante internal audit e assurance indipendente, valuta se governance, risk management e controllo interno operino effettivamente nella pratica. La Sua organizzazione può così disporre di un sistema difendibile nel quale la questione centrale non è semplicemente l’esistenza di policy, procedure e controlli, bensì la loro effettiva applicazione, la tempestiva individuazione delle deviazioni, l’escalation dei rischi e la correzione strutturale delle carenze. Tale approccio è essenziale per sostenere nel tempo l’integrità pubblica, una gestione efficace dei rischi di criminalità finanziaria, la legittimità delle decisioni amministrative e la fiducia nelle istituzioni.
Integrità del settore pubblico e gestione dei rischi di criminalità finanziaria
L’integrità pubblica costituisce il fondamento di ogni esercizio credibile dell’autorità pubblica. La Sua organizzazione può disporre di poteri che consentono di destinare risorse pubbliche, rilasciare autorizzazioni, esercitare attività di vigilanza, acquisire informazioni, adottare misure di enforcement, concedere sovvenzioni, stipulare contratti, erogare sostegno finanziario ai cittadini oppure assoggettare imprese e istituzioni a condizioni, obblighi e sanzioni. Ognuno di questi poteri genera una situazione nella quale discrezionalità decisionale, informazioni riservate, interessi finanziari e aspettative della collettività possono convergere. I rischi di criminalità finanziaria possono quindi emergere quando l’autorità decisionale è influenzata da interessi personali, commerciali, politici o istituzionali, quando la separazione delle funzioni è insufficiente, quando i controlli hanno natura prevalentemente amministrativa o quando transazioni anomale non vengono analizzate con sufficiente profondità. Corruzione, frode, conflitti di interesse, tangenti, retrocommissioni illecite, falsificazione di documenti, indebiti favoritismi, frodi in materia di sovvenzioni, frodi negli appalti, uso improprio di informazioni riservate e appropriazione indebita di risorse pubbliche possono svilupparsi all’interno di processi che, sotto il profilo documentale, appaiono ordinati e conformi alle procedure. Una gestione integrata dei rischi di criminalità finanziaria deve pertanto andare oltre l’individuazione di condotte illecite già dimostrate e analizzare anche le circostanze nelle quali opportunità, influenza, asimmetria informativa e vantaggio economico si combinano. Per la Sua organizzazione ciò significa, ad esempio, considerare le deroghe alle procedure di acquisto, gli affidamenti diretti successivi, la dipendenza prolungata dai medesimi fornitori, le anomalie di prezzo, l’attribuzione ripetuta di sovvenzioni a soggetti collegati, i pagamenti atipici, le relazioni personali che coinvolgono dipendenti pubblici e le deviazioni dai normali circuiti autorizzativi come segnali di rischio potenzialmente interconnessi. Lo stesso vale quando dirigenti impartiscono istruzioni informali al di fuori dei processi decisionali ordinari, quando informazioni sensibili vengono condivise con potenziali controparti o quando un funzionario continua a partecipare a una decisione nonostante un interesse personale o finanziario conosciuto. La domanda centrale rimane se la Sua organizzazione sia in grado di ricostruire chi abbia influenzato la decisione, quali interessi fossero rilevanti, quali informazioni fossero disponibili, quali verifiche siano state effettuate e per quale ragione la decisione sia stata ritenuta comunque difendibile.
Un sistema di controllo credibile richiede inoltre che l’integrità pubblica sia direttamente incorporata nelle attività quotidiane. Nella Prima Linea, i rischi devono essere gestiti nel punto in cui effettivamente si generano: elaborazione delle politiche pubbliche, autorizzazioni, vigilanza, sovvenzioni, procurement, gestione contrattuale, decisioni sul personale, operazioni immobiliari, acquisti IT, condivisione dei dati e altri processi operativi. Un professionista degli acquisti non dovrebbe limitarsi a verificare che una procedura di gara sia stata formalmente rispettata, ma dovrebbe anche prestare attenzione a relazioni anomale tra fornitori, funzionari coinvolti e consulenti. Un responsabile delle sovvenzioni non dovrebbe verificare unicamente la completezza formale della domanda, ma anche valutare se le dichiarazioni siano economicamente plausibili, se esistano parti correlate e se i flussi finanziari siano coerenti con le attività effettivamente realizzate. Un dirigente non dovrebbe trattare un conflitto di interesse esclusivamente come questione HR o etica quando esso presenta un collegamento diretto con decisioni finanziarie. Nella Seconda Linea, gestione dei rischi, compliance, funzione legale, integrità, privacy, sicurezza delle informazioni, presidio della criminalità finanziaria e altre funzioni specialistiche devono supportare, strutturare e sottoporre a challenge questa responsabilità operativa. Ciò richiede standard chiari in materia di conflitti di interesse, incarichi esterni, regali, ospitalità, informazioni riservate, appalti, rischi connessi alle sovvenzioni, consulenti esterni, terze parti e transazioni finanziarie anomale. La Seconda Linea deve inoltre essere in grado di identificare pattern che potrebbero non risultare evidenti all’interno delle singole unità organizzative. Una serie di eccezioni apparentemente limitate, considerate nel loro insieme, può ad esempio rivelare debolezze organizzative più ampie nella selezione dei fornitori, nelle deleghe, nella gestione contrattuale o nei controlli di integrità. La Terza Linea deve quindi verificare in maniera indipendente se la Prima e la Seconda Linea funzionino realmente, se i controlli siano sostanziali anziché meramente formali, se l’informativa di management sia affidabile e se le criticità individuate siano corrette entro tempi chiaramente verificabili.
La gestione dei rischi di criminalità finanziaria acquisisce piena efficacia nelle organizzazioni pubbliche quando prevenzione, rilevazione, indagine, risposta e remediation risultano concretamente collegate. Le misure preventive comprendono attribuzioni di competenza chiaramente definite, adeguata segregazione delle funzioni, dichiarazioni di integrità, codici di condotta, procedure di screening, controlli sui fornitori, matrici di autorizzazione finanziaria, procedure di segnalazione e valutazioni periodiche dei rischi. La capacità di rilevazione richiede, a sua volta, management information affidabile, monitoraggio delle transazioni, analisi dei dati, verifiche sui fascicoli, canali di segnalazione, analisi dei trend e una cultura organizzativa nella quale i collaboratori possano sollevare criticità senza che i segnali vengano neutralizzati o depotenziati all’interno dell’organizzazione. Quando emergono sospetti sufficientemente concreti, la Sua organizzazione deve essere in grado di stabilire rapidamente quali dati debbano essere preservati, quali persone possano essere coinvolte, quali conflitti possano compromettere l’indipendenza dell’indagine e quali regole giuridiche in materia di utilizzo dei dati, lavoro, privacy, riservatezza e raccolta delle prove debbano essere rispettate. Un’indagine non dovrebbe inoltre limitarsi alla condotta individuale. Se un dipendente ha indebitamente favorito un fornitore, occorre comprendere anche perché il processo abbia consentito tale influenza, perché i controlli non abbiano funzionato e perché eventuali precedenti red flags non abbiano generato un intervento. La risposta può comprendere misure disciplinari, recupero di somme, risoluzione contrattuale, modifica delle deleghe, segnalazioni alle autorità di vigilanza, denunce penali, interventi amministrativi o azioni civili. La remediation deve inoltre intervenire sulle cause strutturali sottostanti. In questo modo, la Sua organizzazione sviluppa un sistema ciclico e dimostrabile di integrità pubblica e gestione dei rischi di criminalità finanziaria nel quale gli incidenti non sono trattati come episodi isolati, ma utilizzati per rafforzare stabilmente processi decisionali, supervisione, documentazione, qualità dei dati e resilienza istituzionale.
Integrità negli appalti pubblici, nelle gare e nella contrattualistica
Gli appalti pubblici rientrano tra le attività più sensibili del settore pubblico sotto il profilo finanziario e amministrativo. Ingenti risorse vengono destinate a progetti edilizi, infrastrutture, tecnologie dell’informazione, sanità, consulenza, sicurezza, energia, facility management, operazioni immobiliari, servizi professionali, personale temporaneo e numerose altre categorie di beni e servizi. La combinazione di elevati valori contrattuali, rilevanti interessi commerciali, specifiche tecniche complesse, margini di discrezionalità e rapporti di lunga durata con i fornitori crea un contesto nel quale possono svilupparsi frodi negli appalti, collusione, corruzione, conflitti di interesse, uso improprio di informazioni privilegiate, manipolazione dei criteri di selezione, concorrenza apparente, bid rigging e influenze indebite. Il presidio integrato dei rischi di criminalità finanziaria richiede pertanto una valutazione molto più ampia rispetto alla semplice verifica della conformità formale della documentazione di gara. La Sua organizzazione deve poter valutare se le consultazioni di mercato siano state condotte in maniera trasparente, se le specifiche siano state sostanzialmente costruite intorno a uno specifico fornitore, se le commissioni di valutazione abbiano operato con sufficiente indipendenza, se i funzionari coinvolti abbiano dichiarato le proprie relazioni, se le offerte risultino economicamente plausibili e se significative somiglianze tra proposte concorrenti possano indicare forme di coordinamento. Il rischio permane anche dopo l’aggiudicazione. Varianti contrattuali, lavori supplementari, proroghe, indicizzazioni, subappalti ed eccezioni possono alterare in maniera sostanziale il valore economico di un accordo dopo la conclusione della fase competitiva. Un contratto inizialmente aggiudicato attraverso una procedura trasparente e concorrenziale può quindi assumere, durante l’esecuzione, un profilo di rischio significativamente diverso. La gestione contrattuale deve pertanto costituire parte integrante del presidio dei rischi di criminalità finanziaria e non essere ridotta a un mero adempimento amministrativo successivo all’aggiudicazione.
Nella Prima Linea, la responsabilità primaria per l’integrità degli appalti ricade sulle funzioni che definiscono il fabbisogno, preparano la gara, valutano le offerte, gestiscono i contratti e verificano l’esecuzione delle prestazioni. Tali funzioni devono possedere una conoscenza sufficiente dei rischi di criminalità finanziaria per valutare non soltanto la regolarità procedurale, ma anche la plausibilità economica e l’integrità sostanziale delle operazioni. Se, ad esempio, uno stesso fornitore viene ripetutamente selezionato mediante affidamenti distinti, ciascuno al di sotto delle soglie previste per procedure concorrenziali, l’organizzazione dovrebbe stabilire se ciò derivi da una reale necessità operativa o da un artificioso frazionamento degli appalti. Se un consulente esterno partecipa alla predisposizione dei criteri di gara e, allo stesso tempo, intrattiene rapporti commerciali con potenziali offerenti, il conflitto deve essere identificato, valutato e gestito prima della prosecuzione della procedura. Se lavori o servizi supplementari rappresentano sistematicamente una quota rilevante del valore contrattuale iniziale, occorre verificare se ciò sia effettivamente dovuto a circostanze impreviste oppure se l’offerta originaria sia stata deliberatamente sottostimata. La Seconda Linea deve sviluppare standard, criteri di rischio e meccanismi di challenge chiari. La funzione legale può valutare la conformità alla disciplina degli appalti, compliance e integrità possono analizzare relazioni e comportamenti, finance può esaminare pricing, fatturazione e pattern di pagamento, le funzioni data possono individuare anomalie nei rapporti con i fornitori e nelle procedure, mentre le competenze specialistiche in materia di criminalità finanziaria possono riunire tali prospettive in un’unica valutazione integrata. La Terza Linea deve successivamente verificare in maniera indipendente se i controlli sugli appalti e sui contratti funzionino realmente, se le eccezioni restino effettivamente eccezionali e se i rischi relativi alla selezione dei fornitori, alle modifiche contrattuali e alla validazione delle prestazioni siano adeguatamente inclusi nelle attività di audit.
L’analisi dei dati applicata all’integrità degli appalti può rafforzare in maniera significativa la capacità di rilevazione della Sua organizzazione. Nelle organizzazioni pubbliche di grandi dimensioni, pattern sospetti possono non risultare visibili nei singoli fascicoli, ma emergere con chiarezza quando informazioni relative a fornitori, dipendenti, gare, contratti, fatture, coordinate bancarie, indirizzi, strutture societarie e modifiche contrattuali vengono analizzate congiuntamente. Combinazioni ricorrenti degli stessi offerenti, differenze di prezzo insolitamente ridotte, rotazione sistematica dei soggetti aggiudicatari, caratteristiche documentali identiche, recapiti condivisi, elevati volumi di affidamenti diretti o un numero anomalo di modifiche contrattuali possono giustificare approfondimenti. Ciò non significa che ogni anomalia statistica costituisca prova di frode o corruzione. L’analisi dei dati deve funzionare come strumento di detection e prioritizzazione nell’ambito della gestione dei rischi di criminalità finanziaria, alla quale deve seguire una valutazione giuridica, finanziaria e fattuale. Anche l’utilizzo dei dati deve rispettare finalità determinate, proporzionalità, qualità, trasparenza e spiegabilità. Il ricorso ad algoritmi o modelli di rischio può essere governato responsabilmente soltanto se la Sua organizzazione è in grado di spiegare quali variabili vengono utilizzate, come vengono generati gli alert, in che modo interviene la valutazione umana e come vengono prevenuti risultati errati o discriminatori. L’integrità degli appalti deriva quindi dalla combinazione di responsabilità chiare, dati affidabili, controllo indipendente, disciplina finanziaria, solidità giuridica e seguito dimostrabile ai red flags. Ciò limita non soltanto il rischio di perdita finanziaria, ma anche la possibilità che le decisioni di procurement siano successivamente compromesse da contenziosi, indagini, controversie politiche o perdita di fiducia nell’imparzialità dell’azione pubblica.
Sovvenzioni, finanziamenti pubblici e responsabilità nell’utilizzo delle risorse pubbliche
Le sovvenzioni, i contributi, i meccanismi compensativi, i fondi pubblici e gli altri strumenti di finanziamento rappresentano strumenti essenziali delle politiche pubbliche, ma costituiscono al contempo ambiti nei quali i rischi di criminalità finanziaria possono svilupparsi rapidamente. I finanziamenti pubblici possono essere destinati a imprese, organizzazioni della società civile, strutture sanitarie, istituzioni culturali, enti di istruzione, consorzi di ricerca, fondazioni, iniziative locali e singoli cittadini, spesso sulla base di informazioni fornite in larga misura dal richiedente. Ne deriva una significativa asimmetria informativa. La Sua organizzazione può essere chiamata a decidere sulla base di dichiarazioni relative a costi, risultati, impiego di personale, attività progettuali, beneficiari, strutture proprietarie, cofinanziamento o risultati attesi che non sempre possono essere verificate indipendentemente nella fase iniziale. La frode in materia di sovvenzioni può consistere in attività fittizie, doppio finanziamento, documenti falsificati, costi gonfiati, personale inesistente, operazioni irregolari tra parti correlate, manipolazione degli indicatori di performance o deviazione delle risorse verso finalità diverse da quelle dichiarate. Anche organizzazioni perfettamente legittime possono entrare in difficoltà finanziarie e oltrepassare progressivamente i limiti nella contabilizzazione dei costi, nelle richieste di rimborso o nel reporting. La gestione dei rischi di criminalità finanziaria deve pertanto considerare sia la frode intenzionale sia i comportamenti derivanti da governance debole, competenze finanziarie insufficienti o sistemi di controllo interno inefficaci presso i beneficiari. Il quesito rilevante non è soltanto se una domanda sia formalmente completa, ma se la relativa logica economica sia plausibile, verificabile e coerente con le informazioni interne ed esterne disponibili.
Nella Prima Linea, le funzioni responsabili dell’erogazione delle sovvenzioni devono assumere la responsabilità dell’identificazione dei rischi per l’intero ciclo del finanziamento pubblico: domanda, valutazione, concessione, anticipazione, monitoraggio, determinazione finale ed eventuale recupero. Una valutazione solida può riguardare entità collegate, titolari effettivi, precedenti sovvenzioni, altri finanziamenti pubblici, capacità finanziaria, voci di bilancio anomale, elevate spese di consulenza, pagamenti sostanziali a soggetti correlati e divergenze tra attività progettate e attività effettivamente realizzate. La Seconda Linea deve definire policy, criteri di rischio e meccanismi di challenge indipendente, integrando competenze giuridiche, controllo finanziario, compliance, integrità, data analytics e specialismi in materia di criminalità finanziaria. Finance può, ad esempio, evidenziare livelli di costo significativamente diversi da quelli di progetti comparabili, mentre la funzione legale valuta l’effettiva enforceability delle condizioni di finanziamento e le funzioni di integrità verificano se amministratori o fornitori coinvolti siano collegati a precedenti criticità. L’analisi dei dati può mostrare che beneficiari diversi utilizzano gli stessi indirizzi, amministratori, consulenti, conti bancari o subappaltatori. Tali collegamenti possono essere perfettamente legittimi, ma possono anche giustificare ulteriori approfondimenti quando coincidono con altri indicatori di rischio. La Terza Linea deve verificare indipendentemente se i controlli sulle sovvenzioni funzionino effettivamente, se le classificazioni di rischio siano applicate in maniera coerente, se le deviazioni siano adeguatamente motivate e se le carenze ricorrenti conducano a effettive modifiche dei processi e dei controlli.
La sensibilità amministrativa delle frodi relative ai finanziamenti pubblici aumenta quando sono coinvolti grandi numeri di beneficiari, obiettivi socialmente urgenti o priorità politiche. In tali circostanze, la rapidità di esecuzione può entrare in tensione con l’esigenza di controlli approfonditi. Regimi emergenziali, misure di sostegno in situazioni di crisi e programmi temporanei di compensazione dimostrano come un’elevata pressione operativa possa determinare una semplificazione delle verifiche e, contemporaneamente, creare maggiori opportunità di abuso. Un presidio integrato dei rischi di criminalità finanziaria deve consentire alla Sua organizzazione di stabilire anticipatamente quali controlli siano imprescindibili anche in condizioni di forte pressione temporale, quali rischi possano essere consapevolmente accettati, quale monitoraggio rafforzato debba essere attivato successivamente all’erogazione e quali segnali richiedano un intervento immediato. Quando emergono sospetti, la risposta deve mantenere pieno rigore giuridico e fattuale. Sospensione, recupero, revoca, indagini, sanzioni amministrative, azioni civili o segnalazioni alle autorità penali possono produrre conseguenze rilevanti per i beneficiari. La qualità delle prove, la proporzionalità delle misure, il rispetto del contraddittorio, la riservatezza e la corretta base giuridica dell’intervento risultano pertanto essenziali. È altrettanto importante che la Sua organizzazione possa ricostruire ex post il processo decisionale. I fascicoli non dovrebbero limitarsi a indicare quale decisione sia stata assunta, ma anche quali rischi siano stati esaminati, quali informazioni siano state ritenute affidabili, quali alternative siano state considerate e per quale ragione determinati segnali abbiano o non abbiano determinato ulteriori approfondimenti. Ne deriva un sistema difendibile nel quale tutela delle risorse pubbliche e qualità dello Stato di diritto si rafforzano reciprocamente.
Corruzione, conflitti di interesse e abuso della funzione pubblica
Corruzione e conflitti di interesse incidono direttamente sulla legittimità dell’amministrazione pubblica. Ai titolari di funzioni pubbliche è richiesto di esercitare i propri poteri nell’interesse generale e non per ottenere vantaggi finanziari personali, favorire interessi politici, rapporti familiari, dipendenze commerciali o altre forme di influenza impropria. Nella pratica, tuttavia, i conflitti di interesse raramente si presentano in termini assolutamente binari. Una situazione conflittuale può esistere anche in assenza di corruzione dimostrata. Un amministratore pubblico può partecipare a decisioni riguardanti un ente con il quale abbia avuto precedenti rapporti professionali. Un dipendente può ricoprire un incarico esterno presso un’impresa che dipende da autorizzazioni o sovvenzioni della medesima amministrazione. Un responsabile acquisti può avere un rapporto personale di lunga data con un fornitore. Un ex funzionario può passare a un’impresa privata precedentemente rientrante nella propria area di responsabilità. Tali circostanze non sono automaticamente illecite, ma possono compromettere l’indipendenza, l’obiettività o la credibilità pubblica del processo decisionale se non vengono adeguatamente identificate, valutate e gestite. La gestione dei rischi di criminalità finanziaria deve pertanto comprendere conflitti effettivi, potenziali e apparenti. Nel settore pubblico, infatti, non rileva soltanto se una decisione sia stata concretamente influenzata, ma anche se un osservatore ragionevolmente informato possa dubitare dell’indipendenza del processo decisionale. Trasparenza, tempestiva dichiarazione, valutazione indipendente e misure di mitigazione dimostrabili costituiscono quindi elementi essenziali dell’integrità pubblica.
Nella Prima Linea, amministratori, dirigenti e dipendenti pubblici devono assumere una responsabilità attiva nell’identificare e dichiarare gli interessi suscettibili di influenzarne l’indipendenza. Registri relativi a incarichi esterni, interessi finanziari, regali, ospitalità e rapporti commerciali hanno valore soltanto se le informazioni sono aggiornate, le soglie di segnalazione sono chiare e le dichiarazioni vengono effettivamente valutate. Un sistema nel quale i dipendenti sottoscrivono annualmente una dichiarazione standard senza essere tenuti a comunicare variazioni significative intervenute nel corso dell’anno offre una protezione limitata. La Seconda Linea deve quindi definire criteri per valutare, mitigare ed escalare i conflitti. L’analisi non dovrebbe limitarsi agli interessi giuridici formali, ma comprendere rapporti fattuali, dipendenze economiche, legami personali e prospettive professionali future. Un conflitto può, ad esempio, essere gestito mediante astensione dal processo decisionale, trasferimento delle responsabilità, revisione indipendente aggiuntiva o limitazione dell’accesso a determinate informazioni. In altre situazioni, il conflitto può essere talmente significativo da rendere la partecipazione al processo incompatibile con un esercizio credibile della funzione pubblica. Compliance, integrità, funzione legale, HR, finance e competenze specialistiche in materia di criminalità finanziaria devono quindi poter operare in maniera coordinata. La Terza Linea deve successivamente verificare se il sistema funzioni realmente: gli interessi vengono dichiarati tempestivamente, le eccezioni sono adeguatamente motivate, i controlli impediscono efficacemente elusioni e i rischi sistemici vengono comunicati agli organi direttivi e di vigilanza?
I rischi di corruzione possono inoltre derivare da regali, ospitalità, sponsorizzazioni, attività di lobbying, intermediari, consulenti, operazioni immobiliari, procedimenti autorizzativi, ispezioni e accesso a informazioni riservate. Il confine tra legittima gestione delle relazioni e influenza impropria deve pertanto risultare chiaro, concretamente applicabile e coerente nell’intera organizzazione. Un invito a un evento non costituisce necessariamente una criticità di integrità, ma il contesto, il valore, il momento, la funzione ricoperta dal destinatario e la relazione con una decisione pendente possono modificarne radicalmente il profilo di rischio. Lo stesso vale per consulenti o intermediari incaricati in ragione della propria rete di relazioni o del proprio accesso ai decisori pubblici. Quando tali soggetti percepiscono elevate success fee, prestano servizi scarsamente definiti o richiedono pagamenti attraverso strutture atipiche, può essere necessario un approfondimento rafforzato. La gestione integrata dei rischi di criminalità finanziaria richiede che tali indicatori non siano valutati isolatamente. Pagamenti, dichiarazioni di interessi, contratti, comunicazioni, documentazione decisionale e rapporti preesistenti devono poter essere esaminati all’interno di un unico quadro fattuale quando i sospetti raggiungono un livello sufficiente di concretezza. Una volta avviata un’indagine, indipendenza, preservazione delle prove, protezione dei dati, rispetto del contraddittorio e chiarezza dei poteri investigativi diventano essenziali. La risposta non dovrebbe inoltre limitarsi alla persona coinvolta. Se corruzione o influenza impropria sono state facilitate da deleghe eccessivamente ampie, insufficiente segregazione delle funzioni, decisioni informali o supervisione strutturalmente debole, tali cause devono essere affrontate nelle misure di remediation. La politica di integrità diventa così una componente operativa della governance pubblica e del presidio dei rischi di criminalità finanziaria, anziché un semplice insieme di principi formali.
Enforcement amministrativo, vigilanza regolamentare e decisioni pubbliche conformi al diritto
L’enforcement amministrativo costituisce una delle forme più incisive di esercizio del potere pubblico. Ispettorati, autorità di regolamentazione, comuni, ministeri ed enti esecutivi possono avviare indagini, richiedere informazioni, limitare o revocare autorizzazioni, recuperare sovvenzioni, irrogare sanzioni amministrative, adottare ordini assistiti da penalità o misure coercitive e assumere ulteriori decisioni in grado di produrre conseguenze finanziarie, operative e reputazionali significative per cittadini, imprese e istituzioni. Un sistema di enforcement efficace deve pertanto essere non soltanto incisivo, ma anche giuridicamente difendibile, proporzionato, accurato, trasparente e fondato su elementi affidabili. La gestione integrata dei rischi di criminalità finanziaria assume particolare rilevanza in questo ambito perché i segnali utilizzati per attività di vigilanza e enforcement derivano sempre più spesso dagli stessi dati, transazioni, analisi finanziarie e modelli di rischio impiegati per individuare frodi e altre irregolarità finanziarie. Quando la Sua organizzazione seleziona un’impresa per un controllo sulla base di pattern finanziari anomali, sottopone un cittadino a verifiche rafforzate in base a indicatori di rischio oppure sospende un finanziamento pubblico a causa di un sospetto di frode, deve poter spiegare come sia stato generato il segnale, quali dati siano stati utilizzati, quale significato sia stato loro attribuito e quale valutazione umana sia intervenuta. Un indicatore di rischio non costituisce prova. Deve rappresentare il punto di partenza di un accertamento fattuale controllato, non il risultato automatico della decisione. Le indagini in materia di frode e integrità sono inoltre particolarmente esposte al confirmation bias, poiché un sospetto iniziale può condizionare l’interpretazione delle informazioni raccolte successivamente. Challenge indipendente, valutazione di ipotesi alternative, standard probatori coerenti e analisi documentate della proporzionalità sono quindi indispensabili.
Il modello delle Tre Linee di Difesa consente di attribuire con chiarezza le responsabilità connesse all’enforcement amministrativo. Nella Prima Linea, supervisori, ispettori, giuristi addetti all’enforcement, personale operativo e manager responsabili assumono la titolarità dei rischi connessi a indagini e interventi. Essi devono garantire esercizio legittimo dei poteri, affidabilità dei fascicoli, valutazione rigorosa delle prove, tempestiva escalation e applicazione coerente delle policy. La Seconda Linea supporta e sottopone a challenge tali decisioni attraverso funzione legale, risk management, compliance, integrità, privacy, protezione dei dati, sicurezza delle informazioni, data governance e specialisti dei rischi di criminalità finanziaria. Queste funzioni possono, ad esempio, verificare se le informazioni siano state ottenute legittimamente, se i modelli di rischio rimangano coerenti con le finalità previste dalla legge, se i criteri di selezione siano proporzionati, se fattori non ammissibili influenzino la decisione e se i diversi strumenti di enforcement siano applicati coerentemente. La Seconda Linea deve inoltre saper riconoscere pattern che possono sfuggire ai singoli team investigativi, quali tassi strutturalmente elevati di decisioni annullate in sede di riesame o giudizio, effetti sproporzionati su determinate categorie, significative differenze territoriali, ripetute deviazioni dalle procedure interne o crescita dei reclami relativi a una specifica metodologia di intervento. La Terza Linea valuta indipendentemente se l’intero sistema di supervisione, enforcement e controllo interno operi in maniera efficace e se il management reagisca adeguatamente alle criticità sistemiche. L’analisi non deve quindi limitarsi alla conformità formale alle singole fasi procedurali, ma verificare se la decisione sia sostanzialmente affidabile e il relativo processo pienamente tracciabile.
Per la Sua organizzazione, un enforcement difendibile dipende in ultima analisi dalla qualità dell’intera catena decisionale. Selezione, acquisizione delle informazioni, indagine, analisi, decisione, comunicazione, riesame amministrativo, ricorso giurisdizionale ed eventuali misure correttive devono essere coerenti tra loro. Quando un giudice, un’autorità di vigilanza, una commissione parlamentare, un consiglio comunale, un difensore civico o una commissione d’inchiesta esaminano successivamente le modalità con cui è stata assunta una decisione particolarmente invasiva, il fascicolo deve consentire di ricostruire quali fatti fossero disponibili in ciascun momento, quali incertezze esistessero, quali alternative siano state considerate, quali interessi siano stati bilanciati e perché la misura scelta sia stata ritenuta proporzionata. La gestione integrata dei rischi di criminalità finanziaria sostiene tale obiettivo mettendo in relazione analisi finanziaria, valutazione giuridica, governance dei dati, controlli di integrità e disciplina decisionale. Questo è particolarmente rilevante quando frodi finanziarie, frodi sulle sovvenzioni, frodi sanitarie, abusi fiscali, indicatori di riciclaggio, segnali di corruzione o altri rischi di integrità determinano un intervento pubblico. Un’organizzazione pubblica solida distingue il sospetto dalla prova, la detection dall’accertamento e la selezione basata sul rischio dalla decisione sanzionatoria. Quando tali distinzioni vengono rigorosamente preservate, la Sua organizzazione può agire in modo al tempo stesso più deciso e maggiormente resiliente sotto il profilo giuridico. Ne deriva un modello di enforcement nel quale autorità pubblica, presidio dei rischi di criminalità finanziaria, tutela giuridica, qualità dei dati e responsabilità amministrativa si rafforzano reciprocamente.
Individuazione delle frodi, analisi dei dati e processi decisionali algoritmici nel settore pubblico
L’individuazione delle frodi all’interno delle autorità pubbliche e delle organizzazioni del settore pubblico si sta progressivamente spostando da controlli prevalentemente incentrati sui singoli fascicoli verso forme di identificazione del rischio basate sui dati, riconoscimento di pattern, analisi delle reti e supporto automatizzato alle attività di vigilanza ed enforcement. Comuni, ministeri, enti esecutivi, ispettorati, autorità di vigilanza e altre istituzioni pubbliche dispongono di ingenti quantità di dati relativi a sovvenzioni, autorizzazioni, prestazioni sociali, appalti pubblici, posizioni fiscali, dichiarazioni e prestazioni sanitarie, patrimonio immobiliare, imprese, transazioni, sanzioni e precedenti risultanze di controllo. Tali dati possono contenere indicatori significativi di frodi sulle sovvenzioni, frodi negli appalti, frodi sanitarie, distrazione di fondi pubblici, conflitti di interesse, frodi di identità, corruzione o altri rischi di criminalità finanziaria. L’utilizzo dell’analisi dei dati può pertanto consentire alla Sua organizzazione di individuare determinati rischi in una fase molto più precoce rispetto ai tradizionali controlli a campione o alle sole segnalazioni individuali. Questa capacità comporta tuttavia una fondamentale responsabilità amministrativa: un’anomalia statistica, un segnale di rischio generato da un algoritmo o una classificazione automatizzata non costituiscono, di per sé, prova di frode, abuso o condotta colpevole. La gestione integrata dei rischi di criminalità finanziaria richiede quindi una netta separazione tra detection, indagine, valutazione probatoria e decisione. Un risk score può giustificare un approfondimento, ma non dovrebbe trasformarsi, in assenza di una valutazione indipendente, direttamente in una sanzione, un diniego, un provvedimento di recupero o un’altra misura incisiva. La Sua organizzazione deve essere in grado di spiegare quali dati siano stati utilizzati, perché determinate variabili siano state considerate rilevanti, come sia stata verificata la qualità delle informazioni, quali possibili fonti di errore siano state individuate, come intervenga la valutazione umana e quali meccanismi consentano di correggere un segnale inesatto. Poiché le decisioni pubbliche possono incidere direttamente su posizioni giuridiche, sicurezza economica, libertà d’impresa e accesso a prestazioni pubbliche, la rilevazione delle frodi e l’utilizzo di strumenti algoritmici devono soddisfare requisiti particolarmente elevati di trasparenza, proporzionalità, limitazione delle finalità, tracciabilità e responsabilità umana.
Nella Prima Linea di Difesa, la responsabilità primaria ricade sulle unità operative, sui team investigativi, sugli ispettori, sugli analisti dei dati e sui decisori che utilizzano segnali di rischio nell’ambito di processi concreti. Tali soggetti devono comprendere chiaramente ciò che un modello può dimostrare e ciò che non può dimostrare, quali incertezze caratterizzino i dataset sottostanti e quando sia necessaria una verifica umana supplementare. Se, ad esempio, un’analisi dei dati evidenzia che diversi beneficiari di sovvenzioni utilizzano il medesimo indirizzo, amministratore, commercialista o coordinate bancarie comparabili, ciò può costituire un pattern relazionale rilevante, ma il suo significato deve comunque essere accertato mediante un’indagine fattuale. Lo stesso vale per volumi di dichiarazioni insolitamente elevati, pattern anomali negli appalti, ripetute modifiche contrattuali, orari di transazione atipici o concentrazioni di pagamenti riconducibili a determinati intermediari. La Seconda Linea di Difesa deve predisporre standard chiari attraverso risk management, privacy, protezione dei dati, funzione legale, sicurezza delle informazioni, compliance, integrità e competenze specialistiche nella gestione dei rischi di criminalità finanziaria. Queste funzioni devono verificare se i dati utilizzati siano leciti e pertinenti, se i modelli possano determinare effetti discriminatori non consentiti, se le ipotesi alla base degli stessi siano state sufficientemente validate e se i criteri di escalation rimangano proporzionati. La Seconda Linea deve inoltre esercitare un challenge effettivo quando i team operativi fanno eccessivo affidamento sugli output dei modelli, quando la qualità dei dati è insufficiente o quando i risultati del sistema non risultano più coerenti con la finalità originaria per la quale esso era stato introdotto. La Terza Linea di Difesa deve infine valutare in modo indipendente se governance, qualità dei dati, gestione degli accessi, validazione dei modelli, logging, processi decisionali e procedure correttive funzionino effettivamente. La questione centrale non è pertanto soltanto se il sistema tecnico operi secondo le specifiche, ma se la Sua organizzazione sia in grado di dimostrare che esso viene utilizzato in maniera amministrativamente responsabile e giuridicamente difendibile.
La governance della rilevazione algoritmica delle frodi deve inoltre tenere conto del rischio di modello, dell’evoluzione dei pattern di rischio e del pericolo di processi decisionali auto-rinforzanti. Qualora i dati storici di indagine riguardino prevalentemente determinati settori, territori, imprese o categorie di soggetti, un modello potrebbe riprodurre concentrazioni di vigilanza già esistenti senza necessariamente offrire una rappresentazione oggettiva del rischio reale di frode. Se le medesime categorie vengono successivamente sottoposte a controlli più intensi proprio sulla base del modello, il dataset può essere progressivamente influenzato dalle precedenti scelte di enforcement. Un presidio coordinato dei rischi di criminalità finanziaria richiede pertanto una revisione periodica dei criteri di selezione, dei tassi di errore, delle differenze tra segnali generati e irregolarità effettivamente accertate, degli esiti dei ricorsi amministrativi e giurisdizionali e degli eventuali effetti sistematici prodotti dal modello. Per la Sua organizzazione, ciò implica che gli indicatori tecnici di performance debbano essere collegati a indicatori di qualità giuridica e amministrativa. Non è sufficiente misurare il numero di anomalie individuate; sono altrettanto rilevanti la quota di segnali infondati, i provvedimenti ritirati, le sanzioni annullate, i ricorsi accolti e i casi nei quali i dati originariamente utilizzati si siano successivamente rivelati inesatti. Quando queste informazioni vengono integrate nel management reporting, emerge una rappresentazione molto più completa della qualità dell’enforcement data-driven. Un’efficace capacità di individuazione delle frodi non consiste quindi nella massimizzazione del numero di alert, ma nella creazione di un processo disciplinato nel quale analisi dei dati, presidio della criminalità finanziaria, tutela giuridica e responsabilità amministrativa si rafforzano reciprocamente.
Whistleblowing, segnalazioni interne e indagini indipendenti nel settore pubblico
Le segnalazioni interne e le informazioni provenienti da whistleblower costituiscono una delle fonti più rilevanti per l’individuazione precoce di frodi, corruzione, conflitti di interesse, abuso di poteri pubblici, manipolazione delle procedure di gara, influenza indebita e altre violazioni dell’integrità all’interno delle organizzazioni pubbliche. I dipendenti dispongono spesso di informazioni che non emergono dalla reportistica finanziaria, dai fascicoli di audit o dal management reporting formale. Possono osservare che i criteri di gara vengono modificati a vantaggio di un fornitore noto, che determinate sovvenzioni vengono approvate con velocità anomala, che un dirigente esercita pressioni affinché controlli previsti siano aggirati, che informazioni riservate vengono condivise con soggetti esterni o che precedenti avvertimenti vengono sistematicamente ignorati. Una gestione integrata dei rischi di criminalità finanziaria richiede pertanto che i canali di segnalazione non siano mantenuti soltanto per adempiere a un obbligo formale di compliance, ma funzionino realmente come una componente affidabile del presidio della criminalità finanziaria e dell’integrità pubblica. Un sistema di segnalazione efficace deve essere accessibile, riservato e sufficientemente indipendente da consentire ai dipendenti di confidare nel fatto che le segnalazioni serie saranno esaminate senza indebite ritorsioni. La Sua organizzazione deve inoltre essere in grado di distinguere chiaramente tra reclami ordinari, controversie di lavoro, segnalazioni di integrità e informazioni che possono indicare reati o debolezze strutturali della governance. Tale classificazione determina quali competenze siano necessarie, quali dati debbano essere immediatamente preservati e quale livello di escalation amministrativa risulti appropriato.
Nella Prima Linea di Difesa, dirigenti, HR, responsabili operativi e process owner devono essere in grado di riconoscere tempestivamente le segnalazioni rilevanti e indirizzarle verso il corretto percorso di gestione. Una segnalazione relativa a una potenziale irregolarità finanziaria non dovrebbe essere ridotta a una semplice controversia lavorativa quando il suo contenuto può anche indicare frode, falsificazione, corruzione o distrazione di fondi pubblici. La Seconda Linea di Difesa deve predisporre protocolli investigativi, criteri di indipendenza e linee di escalation chiaramente definite. Compliance, integrità, funzione legale, privacy, HR e specialisti nel presidio dei rischi di criminalità finanziaria devono disporre ciascuno di un ruolo chiaramente delimitato. Deve essere stabilito in anticipo chi sia autorizzato ad avviare un’indagine, in che modo vengano evitati conflitti di interesse all’interno del team investigativo, quali informazioni debbano essere riferite alla direzione o agli organi di vigilanza e in quali circostanze debbano essere coinvolti investigatori esterni, avvocati, forensic accountant o altri specialisti. La Terza Linea di Difesa deve valutare in modo indipendente se il sistema di segnalazione e indagine funzioni effettivamente, se le segnalazioni vengano gestite entro tempistiche adeguate, se vengano identificati temi strutturali e se le misure correttive siano effettivamente implementate. Quando le medesime categorie di segnalazioni continuano a ripetersi, ciò può indicare che l’ambiente di controllo sottostante non sia stato rafforzato in misura sufficiente.
Un’indagine indipendente nel settore pubblico richiede inoltre particolare attenzione alla preservazione delle prove, alla privacy, al diritto del lavoro, alla responsabilità amministrativa e alla possibile esistenza di procedimenti paralleli. E-mail, messaggi, documentazione finanziaria, fascicoli di gara, log di accesso, policy interne, verbali delle riunioni e altre informazioni digitali possono essere essenziali per ricostruire gli eventi. Tali dati devono essere preservati tempestivamente, ma esclusivamente nell’ambito di un processo investigativo lecito e proporzionato. Le interviste ai dipendenti devono essere preparate con attenzione e gli accertamenti fattuali devono essere chiaramente distinti dalle interpretazioni e dalle conclusioni. Se l’indagine può sfociare in misure disciplinari, segnalazioni all’autorità penale, provvedimenti amministrativi o responsabilità politica, l’importanza di una documentazione coerente aumenta ulteriormente. La gestione integrata dei rischi di criminalità finanziaria implica inoltre che l’indagine non termini con l’individuazione del responsabile individuale. La Sua organizzazione deve altresì verificare perché i controlli esistenti non abbiano impedito o rilevato la condotta, se il management avrebbe dovuto riconoscere precedenti segnali di allarme e se incentivi strutturali o carenze culturali abbiano contribuito alla situazione. Le misure di remediation possono quindi comprendere deleghe più restrittive, migliore segregazione delle funzioni, revisione dei canali di segnalazione, formazione mirata, nuovi controlli, interventi della direzione o rafforzamento della vigilanza indipendente. L’indagine interna diviene così uno strumento di miglioramento strutturale dell’integrità pubblica e non una mera reazione a un singolo incidente.
Responsabilità degli organi direttivi, dell’amministrazione e dei responsabili politici
La responsabilità amministrativa nel settore pubblico si estende ben oltre la responsabilità giuridica in senso stretto. Organi di governo, top management, alti funzionari, organi di vigilanza e titolari di responsabilità politica devono essere in grado di spiegare come siano state assunte decisioni rilevanti, quali rischi fossero conosciuti, quali segnali siano stati discussi e per quale ragione sia stata scelta una determinata linea di azione nonostante la presenza di specifiche incertezze. In caso di frode, corruzione, distrazione di fondi pubblici, carenze negli appalti, insufficienze nei controlli sulle sovvenzioni o attività di enforcement sproporzionate, emerge quasi immediatamente la questione se la direzione e il management disponessero di informazioni sufficienti e avessero esercitato una vigilanza adeguata. La gestione dei rischi di criminalità finanziaria deve quindi essere direttamente collegata alle decisioni degli organi direttivi, al management reporting, ai protocolli di escalation e ai meccanismi di vigilanza. La Sua organizzazione deve conoscere non soltanto il numero degli incidenti verificatisi, ma anche i pattern emergenti, i controlli che risultano inefficaci, i rischi che permangono strutturalmente oltre le soglie di tolleranza e le misure correttive che subiscono ritardi. Un organo direttivo che riceve unicamente indicatori aggregati di compliance, senza visibilità su trend concreti, deviazioni ricorrenti o incidenti rilevanti, potrebbe non disporre delle informazioni necessarie per esercitare effettivamente le proprie responsabilità. Il management reporting deve pertanto possedere reale significatività finanziaria, giuridica, operativa, di integrità e reputazionale.
Il modello delle Tre Linee di Difesa sostiene tale responsabilità stabilendo chiaramente dove siano collocati il risk ownership, la supervisione e l’assurance indipendente. La Prima Linea deve gestire i rischi nell’attività quotidiana e nei processi decisionali e non può trasferire automaticamente tale responsabilità alle funzioni compliance o legal. La Seconda Linea deve fornire al management e agli organi direttivi challenge indipendente, analisi tematiche, risk assessment e avvertimenti quando i sistemi di controllo risultino insufficienti. La Terza Linea deve successivamente valutare in maniera indipendente se Prima e Seconda Linea operino efficacemente e se il reporting verso gli organi di governance sia sufficientemente affidabile. Per la Sua organizzazione, l’escalation non deve ridursi al semplice inoltro di informazioni su un incidente. Un’escalation efficace deve includere contesto, gravità, incertezze, possibili conseguenze, opzioni disponibili e una chiara raccomandazione circa gli interventi necessari. I responsabili devono poter dimostrare che tali informazioni siano state effettivamente esaminate, che siano state formulate domande critiche e che il follow-up sia stato monitorato. Qualora rischi significativi continuino a comparire per mesi nel management reporting senza un responsabile chiaramente individuato, una scadenza o un intervento concreto, la stessa reportistica formale può diventare la prova del fatto che criticità conosciute non siano state adeguatamente affrontate.
La responsabilità politica aggiunge un’ulteriore dimensione. Una decisione giuridicamente difendibile può comunque risultare politicamente o socialmente difficile da sostenere quando manchi trasparenza o non siano state adeguatamente considerate le conseguenze per cittadini e imprese. Al tempo stesso, la pressione politica non può mai sostituire l’analisi dei fatti, la presenza di una valida base giuridica o la proporzionalità della decisione. Il presidio coordinato dei rischi di criminalità finanziaria consente alla Sua organizzazione di strutturare tali tensioni collegando le decisioni a evidenze, analisi dei rischi, documentazione e meccanismi di escalation chiaramente definiti. Nei casi sensibili, strategia legale, continuità operativa, comunicazione politica ed esigenze investigative devono essere attentamente coordinate senza consentire che gli accertamenti fattuali vengano adattati agli obiettivi comunicativi. Quando emergono interrogazioni parlamentari, indagini consiliari, attenzione mediatica o attività ispettive, la Sua organizzazione deve essere in grado di ricostruire rapidamente quali informazioni fossero disponibili in ciascun momento. Una solida accountability amministrativa non consiste quindi soltanto nel reagire quando la crisi è già emersa, ma nel creare preventivamente un ambiente nel quale decisioni, rischi accettati, deroghe e misure correttive siano documentati in modo pienamente dimostrabile.
Indagini parallele condotte da autorità di vigilanza, organi investigativi e altre autorità pubbliche
Le organizzazioni pubbliche possono essere contemporaneamente oggetto di un’indagine, fonte di informazioni, partner istituzionale e autorità di enforcement all’interno di questioni particolarmente complesse. Un problema riguardante un appalto può, ad esempio, attirare l’attenzione dell’internal audit, delle funzioni di integrità, di un’autorità esterna di vigilanza, della polizia, della procura, della Corte dei conti o di organi politici. Un sospetto di frode sulle sovvenzioni può generare simultaneamente un’indagine interna, procedimenti amministrativi di recupero, un contenzioso civile e un’indagine penale. Quando sono coinvolti flussi finanziari transfrontalieri o appalti internazionali, possono inoltre intervenire autorità straniere. La gestione coordinata dei rischi di criminalità finanziaria richiede pertanto che la Sua organizzazione sia preparata a indagini multi-authority nelle quali diversi organismi dispongono di poteri differenti, applicano standard probatori diversi, seguono tempistiche procedurali differenti e perseguono obiettivi non necessariamente coincidenti. Risposte non coordinate possono determinare dichiarazioni contraddittorie, comunicazioni eccessive di informazioni, indebolimento della posizione giuridica dell’organizzazione o interferenze con indagini interne già in corso. La prima fase deve quindi consistere sempre in una chiara mappatura delle autorità coinvolte, delle rispettive competenze legali, delle richieste informative, degli obblighi di notifica, dei diritti procedurali e delle possibili sovrapposizioni tra i diversi procedimenti.
Nella Prima Linea di Difesa, le funzioni operative devono immediatamente preservare documenti, dati e tracce decisionali rilevanti nel momento in cui venga annunciata un’indagine o venga ricevuta una richiesta formale di informazioni. I dipendenti devono comprendere che interpretazioni personali, comunicazioni informali o contatti non coordinati con le autorità possono produrre conseguenze significative. La Seconda Linea deve riunire funzione legale, compliance, integrità, privacy, sicurezza delle informazioni e competenze specialistiche nella criminalità finanziaria per valutare centralmente le richieste informative, organizzare la preservazione delle prove, tutelare la riservatezza e assicurare coerenza tra i differenti procedimenti. Quando procedimenti penali e amministrativi si svolgono in parallelo, occorre valutare attentamente se dichiarazioni rese nell’uno possano produrre conseguenze nell’altro. Lo stesso vale per rapporti investigativi interni, interviste, risultanze di audit e documenti che potrebbero essere successivamente richiesti dalle autorità. La Terza Linea di Difesa deve mantenere la propria posizione indipendente e può valutare se le criticità organizzative siano state correttamente individuate e se le misure di remediation vengano effettivamente implementate senza compromettere l’indipendenza delle indagini in corso.
Una risposta efficace a procedimenti paralleli richiede inoltre decisioni chiare in materia di comunicazione esterna, escalation agli organi direttivi e cooperazione con le autorità. Non ogni criticità richiede la medesima risposta. In determinate circostanze, una cooperazione piena può essere appropriata; in altre, sarà necessario analizzare preventivamente la base legale dei poteri esercitati dall’autorità, le esigenze di riservatezza, la proporzionalità della richiesta o le implicazioni connesse alla protezione dei dati. Una gestione integrata dei rischi di criminalità finanziaria assicura che tali questioni non vengano esaminate isolatamente, ma all’interno di una valutazione più ampia dei rischi giuridici, finanziari e di integrità, della continuità operativa e della responsabilità pubblica. La Sua organizzazione deve inoltre evitare che tutta l’attenzione venga assorbita dall’indagine esterna mentre le cause interne sottostanti restano irrisolte. Qualora un’autorità di vigilanza rilevi, ad esempio, gravi debolezze nei controlli sugli appalti, le misure interne di miglioramento devono essere avviate senza ritardo laddove i fatti lo consentano. Miglioramenti strutturali, governance trasparente e follow-up dimostrabile possono, in ultima analisi, risultare altrettanto importanti dell’esito giuridico formale dell’indagine.
Governance pubblica integrata e fiducia istituzionale sostenibile
La governance pubblica integrata riunisce integrità pubblica, gestione dei rischi di criminalità finanziaria, risk management, diritto amministrativo, privacy, data governance, sicurezza delle informazioni, controllo interno, audit e responsabilità degli organi direttivi all’interno di un quadro coerente. L’obiettivo non è fare in modo che ogni funzione operi nello stesso modo, ma impedire che informazioni significative sui rischi rimangano confinate in dipartimenti distinti. Un team procurement può, ad esempio, rilevare che un fornitore richiede ripetutamente modifiche contrattuali insolite, mentre finance identifica pattern anomali di fatturazione, compliance conosce l’esistenza di un conflitto di interesse e information security ha registrato un incidente relativo alla stessa controparte. Se queste informazioni non vengono integrate, il profilo di rischio reale può essere significativamente sottostimato. La gestione integrata dei rischi di criminalità finanziaria crea pertanto un linguaggio comune del rischio attraverso il quale persone, fornitori, transazioni, sovvenzioni, progetti, decisioni e incidenti possono essere valutati da molteplici prospettive. Per la Sua organizzazione, ciò significa che i risk assessment non dovrebbero essere eseguiti esclusivamente all’interno dei singoli dipartimenti, ma che le informazioni rilevanti devono essere consolidate intorno alle decisioni materiali. Segnali deboli, considerati congiuntamente, possono così evidenziare un pattern significativo prima che la questione evolva in un’indagine per frode, un contenzioso amministrativo, un procedimento penale o una crisi di governance.
Il modello delle Tre Linee di Difesa offre una base pratica per tale governance. La Prima Linea gestisce i rischi nelle attività quotidiane e rimane responsabile della qualità dei processi, delle decisioni e dei controlli. La Seconda Linea fornisce indirizzo, supporto, monitoraggio e challenge critico attraverso risk management, compliance, competenze legali, integrità, privacy, protezione dei dati, gestione dei rischi di criminalità finanziaria e altre funzioni specialistiche di supervisione. La Terza Linea valuta indipendentemente se governance, risk management e controllo interno operino efficacemente e se le carenze individuate vengano corrette in maniera sostenibile. Tale distribuzione delle responsabilità impedisce che l’integrità venga trattata esclusivamente come responsabilità della compliance, che il controllo finanziario venga attribuito integralmente a finance o che l’internal audit venga utilizzato come sostituto della gestione quotidiana dei rischi. Il valore del modello emerge precisamente quando ciascuna Linea assume pienamente le proprie responsabilità e le informazioni rilevanti vengono condivise tempestivamente e in modo disciplinato tra le diverse funzioni. Per la Sua organizzazione ne deriva un sistema governabile nel quale il risk ownership è chiaro, il challenge è dimostrabile e l’assurance indipendente mantiene una distanza sufficiente rispetto alle decisioni operative.
La fiducia istituzionale è, in ultima analisi, il risultato di una condotta e di processi decisionali visibilmente coerenti nel tempo. Cittadini, imprese, dipendenti, rappresentanti eletti, autorità di vigilanza e organizzazioni della società civile non valutano soltanto i singoli incidenti, ma osservano anche il modo in cui la Sua organizzazione reagisce agli errori, alle critiche e alle nuove informazioni. Un’organizzazione pubblica che indaga tempestivamente sugli incidenti, fonda adeguatamente le proprie conclusioni, attribuisce responsabilità chiare e implementa miglioramenti dimostrabili rafforza la propria legittimità. Un’organizzazione che reagisce in modo difensivo ai segnali di allarme, mantiene responsabilità diffuse o consente il ripetersi delle medesime criticità erode invece la fiducia anche quando le procedure formali siano state in larga misura rispettate. Il presidio integrato dei rischi di criminalità finanziaria deve pertanto tradursi in un ciclo continuo di prevenzione, rilevazione, indagine, risposta, remediation e valutazione indipendente. La gestione della criminalità finanziaria, l’integrità pubblica e la responsabilità amministrativa diventano così componenti della medesima impostazione di governance. Per la Sua organizzazione, il risultato consiste in una maggiore capacità di individuare i rischi in anticipo, documentare meglio le decisioni, indirizzare i controlli con maggiore precisione e rendere l’esercizio dei poteri pubblici più difendibile. La fiducia istituzionale non viene quindi trattata come un obiettivo di comunicazione da perseguire dopo un incidente, ma come il risultato concreto di integrità dimostrabile, controllo interno affidabile e responsabilità pubblica esercitata con coerenza.
