Trasporti, mobilità e infrastrutture costituiscono uno degli ecosistemi economici più interconnessi, nel quale flussi fisici di merci, commercio internazionale, investimenti pubblici, concessioni, appalti, finanziamenti, tecnologia, trattamento dei dati, infrastrutture critiche e continuità operativa quotidiana convergono direttamente. La Sua organizzazione può operare in questo contesto come vettore, prestatore di servizi logistici, gestore portuale, compagnia di navigazione, impresa ferroviaria, operatore del trasporto pubblico, prestatore di servizi aeronautici o di mobilità, gestore di infrastrutture, appaltatore, concessionario, piattaforma digitale, spedizioniere, operatore terminalistico, investitore, finanziatore, partner di un partenariato pubblico-privato oppure fornitore inserito in una vasta rete di appaltatori e subappaltatori. Questa interdipendenza economica implica che i rischi di criminalità finanziaria raramente si manifestino in forma isolata. Un movimento anomalo di merci può contemporaneamente riguardare frode doganale, riciclaggio basato sul commercio, elusione delle sanzioni, frode sulle merci, evasione fiscale, manipolazione documentale e criminalità organizzata. Un pagamento a un operatore di trasporto estero può remunerare una prestazione effettivamente resa, ma può anche sollevare interrogativi in merito a sovrafatturazione, servizi fittizi, commissioni occulte, titolarità effettiva opaca, coinvolgimento di un soggetto sanzionato o utilizzo di strutture attraverso le quali i fondi transitano in diverse giurisdizioni senza una convincente giustificazione economica. Un progetto infrastrutturale può essere necessario sotto il profilo operativo e commercialmente attrattivo, pur presentando nello stesso tempo esposizioni connesse all’integrità degli appalti pubblici, agli aiuti di Stato, alla rendicontazione delle sovvenzioni, alla corruzione, all’influenza politica, al diritto della concorrenza, ai conflitti di interesse, alla gestione contrattuale e all’affidabilità del reporting di progetto. Una gestione integrata dei rischi di criminalità finanziaria consente alla Sua organizzazione di non trattare le informazioni finanziarie, legali, fiscali, operative, tecnologiche e di integrità come flussi separati, ma come indicatori interdipendenti all’interno di un unico quadro di rischio. L’attenzione si sposta così dai singoli controlli di compliance a una questione più sostanziale: se la Sua organizzazione comprenda effettivamente chi siano le controparti, quali merci e quali fondi attraversino la catena, quali interessi commerciali e pubblici siano collegati alle operazioni, quali eccezioni si verifichino e quali combinazioni di indicatori debbano determinare approfondimenti, escalation, indagini o interventi.
Un approccio efficace richiede che tale gestione integrata sia inserita nel modello delle Tre Linee di Difesa, in modo da stabilire con chiarezza chi gestisce i rischi, chi fornisce indirizzo, monitoraggio e challenge critica e chi offre una assurance indipendente sull’efficacia della governance, della gestione del rischio e dei controlli interni. Nella Prima Linea di Difesa, amministratori, management, funzioni commerciali, pianificazione dei trasporti, gestione delle flotte, procurement, project management, operazioni terminalistiche, cargo operations, contract management e altre funzioni operative mantengono la responsabilità primaria per i rischi derivanti da rotte, clienti, fornitori, carichi, pagamenti, contratti, gare, decisioni di progetto ed eccezioni quotidiane. Tali funzioni devono identificare, documentare, valutare, gestire ed escalare tempestivamente gli scostamenti rilevanti. La Seconda Linea di Difesa supporta e presidia questa responsabilità attraverso risk management, compliance, sanzioni, prevenzione della criminalità finanziaria, integrità, privacy, protezione dei dati, cybersecurity, competenze legali, fiscali, antitrust, appalti pubblici, ESG e altri ambiti specialistici. Queste funzioni sviluppano quadri di riferimento, definiscono criteri di rischio, monitorano pattern, esercitano challenge indipendente e assicurano che le decisioni operative non vengano valutate esclusivamente in termini di velocità, capacità, fatturato o pressione sui progetti. La Terza Linea di Difesa, attraverso l’internal audit, fornisce una valutazione indipendente circa l’effettivo funzionamento di processi, controlli, canali di escalation, reporting gestionale e misure correttive. Per la Sua organizzazione, ciò significa che un incidente di trasporto, un’anomalia doganale, un problema relativo a un appalto o un pagamento sospetto non dovrebbero essere esaminati esclusivamente dalla funzione presso la quale il segnale emerge. Le operations possono disporre di informazioni sulle rotte, il procurement conoscere la storia del fornitore, la finanza rilevare comportamenti di pagamento anomali, la funzione fiscale detenere informazioni sulla valorizzazione doganale, la compliance conoscere indicatori relativi a sanzioni o integrità, la sicurezza rilevare pattern di accesso e l’internal audit avere visibilità su debolezze strutturali dei controlli. Il valore di un approccio integrato risiede nel collegare queste informazioni prima che un’anomalia operativa si trasformi in un’indagine penale, un procedimento amministrativo, un contenzioso civile, una criticità di finanziamento, un problema autorizzativo, un rischio concessorio o una crisi reputazionale.
Trasporti, logistica e gestione coordinata dei rischi di criminalità finanziaria
Trasporti e logistica costituiscono il supporto fisico del commercio nazionale e internazionale e risultano quindi direttamente esposti a rischi di criminalità finanziaria connessi a clienti, merci, documentazione di trasporto, itinerari, stoccaggio, trasbordo, pagamenti, carburante, veicoli, terminal, porti, magazzini, spedizionieri e intermediari. Per la Sua organizzazione, un’efficace gestione di questi rischi inizia dalla comprensione del reale contesto economico e operativo di ogni movimento di trasporto. Un incarico di trasporto non rappresenta soltanto un contratto tra committente e vettore. Dietro una singola spedizione possono trovarsi produttori, distributori, broker, spedizionieri, rappresentanti doganali, depositi, operatori terminalistici, subappaltatori, finanziatori, assicuratori e destinatari finali. Ciascun soggetto può detenere informazioni ulteriori sull’identità delle parti coinvolte, sull’origine e sulla destinazione delle merci, sulla logica commerciale della rotta, sul valore del carico e sulle modalità di finanziamento dell’operazione. La gestione coordinata del rischio richiede che la Sua organizzazione colleghi questo contesto ai processi di accettazione della clientela, Know Your Customer, Know Your Business, identificazione dei titolari effettivi, screening sanzionatorio, analisi delle transazioni, integrità del carico e gestione delle eccezioni operative. Una spedizione apparentemente corretta dal punto di vista amministrativo può richiedere un approfondimento quando la rotta risulta inutilmente complessa, la destinazione finale non è chiara, il valore dichiarato delle merci si discosta significativamente dalle normali aspettative di mercato, viene introdotto un intermediario insolito, le istruzioni di pagamento vengono modificate improvvisamente oppure il cliente dispone che il pagamento sia effettuato da un soggetto terzo estraneo al contratto. Nessuno di questi elementi, preso singolarmente, dimostra necessariamente un’irregolarità, ma la loro combinazione può indicare un’esposizione maggiore a frode, riciclaggio, elusione delle sanzioni, frode fiscale, commercio illecito o utilizzo abusivo della rete logistica della Sua organizzazione.
Per la Prima Linea di Difesa, ciò significa che pianificatori dei trasporti, funzioni commerciali, customer operations, conducenti, dispatcher, operatori di terminal, procurement e contract manager non possono essere considerati responsabili soltanto dell’esecuzione operativa. Queste funzioni sono spesso le prime a disporre di informazioni che rimangono scarsamente visibili al di fuori del contesto operativo. Un conducente può rilevare che le merci vengono caricate in un luogo diverso da quello indicato nella lettera di vettura. Un planner può osservare che un cliente modifica sistematicamente la rotta dopo che l’ordine è stato approvato. Un dipendente del terminal può rilevare incongruenze tra informazioni sul container, sigilli e documentazione relativa al carico. Il procurement può accorgersi che diversi trasportatori apparentemente indipendenti utilizzano gli stessi referenti, lo stesso conto bancario, la stessa sede o gli stessi amministratori. La funzione finance può rilevare fatture pagate ripetutamente in importi tondi, note di credito con frequenza insolita oppure pagamenti provenienti da conti situati in giurisdizioni non collegate all’operazione. Una gestione realmente integrata richiede che questi segnali non rimangano confinati in sistemi operativi separati. La Sua organizzazione necessita pertanto di definizioni chiare circa quali anomalie costituiscano red flag, quali informazioni debbano essere registrate, quando siano necessarie verifiche ulteriori e in quali circostanze debba essere attivata l’escalation verso la Seconda Linea di Difesa. Quest’ultima può quindi mettere in relazione rischio sanzionatorio, rischio di frode, dati commerciali, comportamenti di pagamento, titolarità effettiva e incidenti precedenti. In tal modo si evita che un segnale finanziario o di integrità venga perso soltanto perché le singole operazioni, considerate isolatamente, rimangono all’interno delle normali tolleranze operative.
La questione di governance consiste quindi nel distinguere la normale complessità logistica dagli scostamenti suscettibili di rappresentare un rischio significativo di integrità. Le catene internazionali di trasporto comportano fisiologicamente modifiche, incarichi urgenti, ritardi doganali, subappalti, deviazioni di rotta, demurrage, costi aggiuntivi ed eccezioni operative. La prevenzione della criminalità finanziaria non dovrebbe trasformare questa realtà in un sistema meccanico nel quale ogni variazione viene automaticamente considerata sospetta. L’obiettivo è adottare un approccio basato sul rischio, nel quale valore, frequenza, geografia, profilo della controparte, natura delle merci, caratteristiche dei pagamenti e pattern storici determinino congiuntamente il livello di approfondimento necessario. La Sua organizzazione può quindi distinguere tra normali eccezioni operative, control exception rilevanti e indicatori che richiedono ulteriori indagini. Il reporting gestionale dovrebbe rendere visibili le tendenze: quante spedizioni vengono sistematicamente modificate dopo lo screening, quali subappaltatori generano un numero sproporzionato di problemi documentali, quali clienti ricorrono frequentemente a pagatori terzi, dove emergono differenze tra volumi trasportati e volumi fatturati e quali rotte concentrano rischi doganali, sanzionatori e di integrità. La Terza Linea di Difesa può valutare in modo indipendente se queste informazioni siano prodotte in maniera affidabile, se le escalation vengano gestite in modo coerente e se le misure correttive adottate a seguito degli incidenti vengano effettivamente integrate nei processi. Ne deriva una catena difendibile di identificazione, valutazione, decisione, documentazione e follow-up, attraverso la quale la Sua organizzazione può dimostrare a autorità di vigilanza, banche, assicuratori, azionisti, clienti e autorità investigative come i rischi di criminalità finanziaria siano gestiti in modo strutturale nel trasporto e nella logistica.
Riciclaggio basato sul commercio, flussi di merci e integrità del carico
Il riciclaggio basato sul commercio rappresenta un rischio particolarmente complesso nel trasporto e nella logistica internazionale, poiché flussi commerciali del tutto legittimi possono essere utilizzati per mascherare il trasferimento di valore illecito. Invece di trasferire direttamente fondi attraverso il sistema finanziario, determinate parti possono manipolare documentazione commerciale, prezzi, volumi, classificazioni delle merci, fatture e movimenti di trasporto al fine di trasferire valore economico tra diverse giurisdizioni. Ciò può avvenire mediante sovrafatturazione, sottofatturazione, fatturazione multipla, commercio fittizio, descrizioni inesatte delle merci, indicazioni errate delle quantità, valori doganali manipolati oppure utilizzo di beni difficili da valutare oggettivamente. Per la Sua organizzazione, l’integrità del carico non può quindi essere considerata esclusivamente una questione operativa o doganale. Una gestione integrata collega la realtà fisica delle merci alla realtà finanziaria della transazione e alla realtà documentale contenuta nei contratti, nelle fatture, nelle dichiarazioni doganali, nei documenti di trasporto, nei certificati e nei dati di pagamento. Quando una fattura descrive merci diverse da quelle effettivamente trasportate, possono sorgere conseguenze in materia di dazi, fiscalità, sanzioni, assicurazione, trade finance e potenziale responsabilità penale. Quando una spedizione presenta un valore insolitamente elevato rispetto a merci comparabili, può esistere una spiegazione commerciale legittima, ma può anche emergere la necessità di verificare l’eventuale trasferimento artificiale di valore. Un’efficace gestione del rischio non richiede che la Sua organizzazione determini autonomamente il valore di mercato di ogni merce, ma impone che differenze significative, incoerenze documentali e pattern commerciali atipici siano identificati e analizzati tempestivamente.
L’integrità del carico richiede inoltre il controllo dell’intera chain of custody. La natura delle merci trasportate, l’identità delle parti coinvolte, il luogo di origine, la rotta seguita e la destinazione finale possono essere elementi essenziali nella valutazione dei rischi di criminalità finanziaria. I container possono essere aperti durante la catena logistica, le merci possono essere aggiunte o rimosse, i sigilli sostituiti, le istruzioni di spedizione modificate e le destinazioni finali cambiate. Organizzazioni criminali possono sfruttare flussi logistici legittimi per trasportare stupefacenti, armi, prodotti contraffatti, beni rubati, merci soggette ad accisa, rifiuti vietati o altre merci illecite. Ciò non significa che ogni operatore logistico sia automaticamente responsabile per ogni carico occultato, ma la Sua organizzazione deve poter dimostrare l’esistenza di procedure proporzionate in materia di integrità fisica, controllo documentale, sicurezza degli accessi, gestione delle eccezioni e risposta agli incidenti. La Prima Linea di Difesa svolge un ruolo centrale poiché il personale operativo si trova a diretto contatto con i flussi fisici delle merci. La Seconda Linea di Difesa può quindi identificare pattern che un singolo terminal, itinerario o magazzino difficilmente sarebbe in grado di rilevare autonomamente. Un singolo sigillo danneggiato può essere spiegabile sul piano operativo; un fenomeno ricorrente riguardante lo stesso cliente, la stessa rotta, lo stesso conducente, subappaltatore o terminal assume un significato molto diverso. Collegare gli eventi operativi con informazioni sulla clientela, dati di pagamento, risultati dello screening sanzionatorio, cronologia degli incidenti e fraud intelligence consente di rendere visibili tali correlazioni.
Per la Sua organizzazione è inoltre essenziale considerare che il riciclaggio basato sul commercio emerge spesso attraverso incongruenze tra documenti predisposti da soggetti diversi per finalità diverse. Una fattura commerciale può riportare un valore differente da quello indicato nella dichiarazione doganale, una packing list può contenere volumi diversi rispetto all’ordine di trasporto, una lettera di credito può prevedere condizioni non coerenti con la rotta effettivamente utilizzata e un documento assicurativo può descrivere le merci in termini diversi rispetto alla polizza di carico o alla lettera di vettura. Non tutte le differenze indicano una frode; il commercio internazionale comprende inevitabilmente errori amministrativi, differenze linguistiche, modifiche agli ordini e diversi criteri di valutazione. Il quadro di rischio emerge dal contesto, dalla frequenza, dalla materialità e dalla combinazione degli indicatori. La Sua organizzazione ha quindi bisogno di un escalation framework che consenta di valutare le anomalie senza bloccare inutilmente attività commerciali legittime. La Seconda Linea di Difesa può sviluppare criteri basati sulla natura delle merci, sul rischio paese, sul profilo del cliente, sugli scostamenti di valore, sulla rotta, sulla struttura dei pagamenti e sulla coerenza documentale. Quando i segnali diventano più seri, può rendersi necessaria un’indagine indipendente che combini e-mail, contabilità, dati di trasporto, informazioni GPS, warehouse records, dati di scansione, documentazione doganale e registrazioni dei pagamenti. La Terza Linea di Difesa può infine valutare se i controlli sottostanti funzionino, se le analisi siano riproducibili e se le debolezze strutturali siano state effettivamente corrette. La Sua organizzazione costruisce così una posizione difensiva integrata nella quale integrità fisica del carico, documentazione commerciale e informazioni finanziarie sostengono congiuntamente prevenzione, rilevazione, indagine, risposta e remediation.
Appalti pubblici, concessioni ed esposizione alla corruzione
Gli appalti pubblici e le concessioni rappresentano uno dei principali ambiti di rischio di integrità nel settore dei trasporti, della mobilità e delle infrastrutture, poiché mettono in relazione ingenti risorse pubbliche, rapporti contrattuali di lunga durata, capacità di mercato talvolta limitata e interessi commerciali considerevoli. Progetti ferroviari, manutenzione stradale, ponti, gallerie, trasporto pubblico, infrastrutture portuali, sistemi di gestione del traffico, reti di ricarica, servizi di mobilità e programmi di digitalizzazione possono avere valori contrattuali che vanno da milioni a miliardi di euro. Di conseguenza, l’influenza sui criteri di selezione, sui flussi informativi, sulle valutazioni, sulle modifiche contrattuali o sulle decisioni di esecuzione può assumere un valore economico significativo. I rischi di criminalità finanziaria possono manifestarsi attraverso bid rigging, corruzione, kickback, conflitti di interesse, favoritismi, collusione nelle gare, false dichiarazioni, ripartizione del mercato, manipolazione delle specifiche tecniche o uso improprio di informazioni riservate relative alla procedura. La gestione integrata del rischio richiede che la Sua organizzazione non consideri l’integrità degli appalti esclusivamente come un esercizio formale volto al rispetto di scadenze, documentazione e competenze decisionali. Devono essere considerate anche le relazioni economiche sottostanti tra offerenti, consulenti, membri di consorzi, joint venture, subappaltatori e decisori. Una procedura può essere formalmente regolare pur lasciando irrisolti rischi sostanziali di integrità, ad esempio quando diversi offerenti sono in realtà economicamente collegati, un consulente detiene un interesse finanziario nell’impresa selezionata o informazioni riservate vengono scambiate attraverso canali informali.
Quando la Sua organizzazione partecipa a gare pubbliche, gestisce concessioni o conduce direttamente procedure di procurement, la tracciabilità delle decisioni assume importanza fondamentale. In questo contesto, la Prima Linea di Difesa comprende business development, team di progetto, procurement, bid team, contract management e dirigenti responsabili. Queste funzioni devono documentare scelte commerciali, contatti con il mercato, eccezioni, negoziazioni e decisioni in modo da consentirne una successiva ricostruzione. Le gare complesse si svolgono spesso in condizioni di forte pressione commerciale e temporale. Un consulente può sostenere che determinati contatti locali siano indispensabili per ottenere un progetto. Un leader di consorzio può proporre ulteriori success fee. Un subappaltatore può essere introdotto in una fase molto avanzata della procedura. Un fornitore esistente può offrire una riduzione di prezzo eccezionale in cambio di più ampie opportunità contrattuali future. Tali situazioni non dovrebbero essere valutate esclusivamente per la loro attrattività commerciale, ma anche sotto il profilo della proporzionalità, trasparenza, presenza di conflitti di interesse, effettività della controprestazione, titolarità effettiva e potenziale influenza sui processi decisionali pubblici. La Seconda Linea di Difesa supporta la Prima Linea sviluppando regole chiare in materia di anticorruzione, third-party due diligence, gifts and hospitality, conflitti di interesse, procurement integrity e livelli di approvazione. Ciò permette alla Sua organizzazione di stabilire preventivamente quali situazioni richiedano enhanced review, approvazione da parte di livelli superiori o un controllo indipendente.
Il rischio, inoltre, non termina con l’aggiudicazione. Nei grandi progetti infrastrutturali, una parte significativa del valore economico si trasferisce dopo la stipula del contratto verso change order, claim, incarichi aggiuntivi, proroghe dei termini, indicizzazioni, modifiche tecniche, lavori supplementari, eccezioni e meccanismi di risoluzione delle controversie. Un contratto originariamente aggiudicato attraverso una procedura competitiva può pertanto aumentare in modo sostanziale di valore durante la sua esecuzione. Quando tali modifiche non sono gestite con sufficiente trasparenza, il rischio di integrità può diventare maggiore rispetto a quello esistente durante la gara iniziale. La Sua organizzazione dovrebbe essere in grado di spiegare perché le modifiche contrattuali fossero commercialmente e tecnicamente necessarie, quali alternative siano state considerate, chi abbia approvato la modifica, quali analisi di prezzo siano state effettuate e se le stesse persone che hanno influenzato l’aggiudicazione originaria abbiano svolto ruoli decisivi anche nelle successive estensioni. Una gestione coordinata dei rischi collega queste decisioni all’analisi finanziaria, alle informazioni sui fornitori, ai conflitti di interesse, ai flussi di pagamento e alle performance di progetto. Possono così emergere pattern nei quali determinati appaltatori presentano sistematicamente offerte iniziali molto basse per poi ottenere maggiori ricavi attraverso numerose varianti, gli stessi subappaltatori ricorrono ripetutamente oppure determinate eccezioni vengono approvate sempre dagli stessi decisori. La Terza Linea di Difesa può valutare se i controlli in materia di procurement e concessioni funzionino effettivamente e se il management eserciti una challenge adeguata rispetto a decisioni commercialmente attrattive ma sensibili sotto il profilo dell’integrità. Per la Sua organizzazione, ciò rafforza sia la prevenzione della corruzione e delle frodi negli appalti sia la difendibilità delle decisioni dinanzi a stazioni appaltanti, autorità della concorrenza, revisori, finanziatori, commissioni d’inchiesta, autorità di vigilanza e autorità penali.
Sanzioni, dogane e trasporto transfrontaliero
Il trasporto internazionale opera direttamente all’intersezione tra regimi sanzionatori, controlli alle esportazioni, diritto doganale, restrizioni commerciali, classificazione delle merci e rischio geopolitico. Un’impresa di trasporto può partecipare alla movimentazione delle merci senza esserne proprietaria e trovarsi comunque esposta a rilevanti rischi legali e reputazionali quando carichi, controparti, navi, veicoli, porti, rotte o pagamenti risultano soggetti a restrizioni sanzionatorie. La gestione dei rischi deve quindi andare oltre lo screening una tantum della controparte contrattuale diretta. La valutazione può riguardare anche titolari effettivi, consignor, consignee, notify party, broker, spedizionieri, armatori, charterer, assicuratori, finanziatori, banche e altri soggetti che detengono un interesse economico nella catena di trasporto. Anche le merci stesse possono essere soggette a restrizioni all’esportazione o a misure settoriali. Tecnologie, componenti meccanici, elettronica, beni dual-use, prodotti legati al settore energetico e specifici componenti industriali possono rientrare nell’ambito di controlli all’esportazione o regimi sanzionatori. La Sua organizzazione necessita pertanto di informazioni affidabili sulla natura delle merci trasportate, sui soggetti coinvolti, sulla loro provenienza, sulla rotta utilizzata e sulla plausibile destinazione finale. Uno screening effettuato senza dati commerciali affidabili sull’operazione sottostante offre una protezione soltanto limitata.
L’elusione delle sanzioni può avvenire mediante rotte commerciali complesse, intermediari, hub di trasbordo, cambiamenti nella proprietà, titolarità effettiva occultata, rerouting e utilizzo di società apparentemente non sanzionate ma di fatto possedute o controllate da soggetti colpiti da misure restrittive. Per la Sua organizzazione, ciò significa che i cambiamenti verificatisi durante l’esecuzione di una transazione possono essere materialmente rilevanti. Un cliente che non presentava rischi elevati al momento dell’onboarding può successivamente acquisire un nuovo azionista. La destinazione originaria può essere modificata durante il trasporto. Un pagamento può essere reindirizzato verso un’altra banca. Una nave può cambiare proprietario o bandiera. La classificazione delle merci può essere modificata. La gestione del rischio richiede quindi un monitoraggio event-driven e non può limitarsi a una valutazione statica al momento dell’ingresso in relazione. La Prima Linea di Difesa deve riconoscere e segnalare i cambiamenti operativi. La Seconda Linea di Difesa valuta quindi le possibili conseguenze in materia di sanzioni, export control, dogane, contratti e flussi di pagamento. Questo richiede una chiara attribuzione delle responsabilità tra funzioni commerciali, operations, specialisti doganali, finance, legal, compliance e security. Quando ogni funzione considera esclusivamente il proprio segmento della transazione, il rischio complessivo può essere significativamente sottostimato. Una modifica di rotta può apparire efficiente alle operations mentre la compliance identifica la stessa rotta come ad elevato rischio sanzionatorio. Una nuova classificazione doganale può sembrare una questione puramente tecnica, mentre ai fini dell’export control può determinare la necessità di una licenza.
L’integrità doganale costituisce una dimensione strettamente collegata. Errata classificazione tariffaria, dichiarazioni di origine inesatte, valori doganali scorretti, richieste improprie di origine preferenziale, documentazione di transito incompleta o uso non corretto di regimi di importazione temporanea possono determinare recuperi, sanzioni, problemi autorizzativi e indagini penali. Quando informazioni errate vengono utilizzate intenzionalmente per aggirare restrizioni commerciali o obblighi fiscali, la questione riguarda direttamente i rischi di criminalità finanziaria. La Sua organizzazione deve quindi poter dimostrare come siano attribuite le responsabilità relative ai dati doganali, quali fonti informative vengano utilizzate, come siano controllate le modifiche e quali verifiche siano effettuate quando le informazioni sono fornite da clienti o intermediari. La preparazione probatoria assume particolare importanza in caso di indagine. Le autorità possono cercare di ricostruire quali informazioni fossero disponibili in un determinato momento, chi abbia modificato specifici dati, chi abbia ricevuto alert e perché una transazione sia stata comunque eseguita. Le informazioni rilevanti possono essere distribuite tra sistemi di gestione dei trasporti, e-mail, strumenti di screening, registri doganali, fatture, dati GPS, vessel tracking, contratti e pagamenti. Un approccio integrato consente di collegare queste fonti, evitando che la ricostruzione dei fatti inizi soltanto dopo una perquisizione, una richiesta di informazioni o il blocco di una transazione. La Terza Linea di Difesa può inoltre verificare in modo indipendente se screening, escalation, governance doganale e controlli sanzionatori funzionino effettivamente e se le carenze note vengano sanate tempestivamente. Ciò rafforza la posizione della Sua organizzazione nei confronti di autorità doganali, organismi competenti per le sanzioni, banche, assicuratori, partner commerciali e autorità penali.
Finanziamento delle infrastrutture, sovvenzioni e integrità dei fondi pubblici
Le infrastrutture sono altamente capital intensive e vengono spesso finanziate attraverso una combinazione di risorse pubbliche, sovvenzioni, prestiti, project finance, capitale istituzionale, garanzie, partenariati pubblico-privati e programmi di investimento nazionali o europei. Ne deriva un ecosistema finanziario nel quale origine, destinazione, condizioni di utilizzo e rendicontazione dei fondi sono centrali per l’integrità. Rischi di criminalità finanziaria possono sorgere quando i costi di progetto vengono gonfiati, le sovvenzioni vengono ottenute sulla base di informazioni inesatte, le stesse attività ricevono finanziamenti duplicati, i fondi di progetto vengono trasferiti a parti correlate oppure le fatture riguardano prestazioni non eseguite o eseguite soltanto in parte. Una gestione integrata collega quindi project finance, condizioni delle sovvenzioni, procurement, contract management, accounting, fiscalità, legal, governance e realizzazione del progetto. Per la Sua organizzazione non è sufficiente verificare che un pagamento sia stato formalmente approvato in base al contratto. Occorre anche disporre di visibilità sulla sua logica economica, sulla prestazione effettivamente resa, sul rapporto tra il beneficiario e le altre parti del progetto, sul rispetto delle condizioni di finanziamento e sulla coerenza tra reporting finanziario e avanzamento operativo. Se, ad esempio, l’80 per cento del budget è già stato utilizzato mentre l’avanzamento fisico del progetto risulta significativamente inferiore, possono esistere spiegazioni legittime quali anticipi o acquisti preventivi di materiali, ma lo scostamento può comunque richiedere un’analisi più approfondita.
Le sovvenzioni e i finanziamenti pubblici comportano inoltre specifici obblighi di rendicontazione e accountability. Amministrazioni, fondi e finanziatori pubblici possono imporre condizioni relative all’utilizzo delle risorse, agli appalti, alla sostenibilità, al local content, all’innovazione, all’occupazione, al reporting, alle milestone e alla restituzione delle somme. Quando la Sua organizzazione riceve questi fondi oppure opera come appaltatore principale responsabile della loro successiva distribuzione, deve essere possibile dimostrare come i flussi vengano seguiti e quali controlli siano applicati sulla loro destinazione finale. La Prima Linea di Difesa mantiene la responsabilità per la correttezza dell’amministrazione di progetto, l’esecuzione contrattuale, il reporting sull’avanzamento e l’escalation tempestiva delle anomalie. Finance, project control, procurement e operations non dovrebbero operare come silos informativi separati. Un project manager può sapere che una milestone è in ritardo mentre la finanza processa una fattura sulla base del cronoprogramma originario e il team responsabile della sovvenzione dichiara quella stessa milestone come completata. Collegare sistematicamente dati finanziari e operativi riduce tale frammentazione. La Seconda Linea di Difesa può definire indicatori critici quali anticipi insoliti, pagamenti verso entità di nuova costituzione, margini di progetto eccezionali, eccessiva concentrazione presso determinati subappaltatori, frequenti modifiche contrattuali, differenze tra pianificazione e fatturazione oppure transazioni con parti correlate. In questo modo, la Sua organizzazione può stabilire tempestivamente se un’anomalia sia spiegabile o richieda verifiche ulteriori.
L’integrità dei fondi pubblici rappresenta infine una questione di governance al livello del consiglio di amministrazione e dell’alta direzione. Quando grandi progetti infrastrutturali assumono una particolare rilevanza politica o sociale, ritardi, superamenti di budget, problemi tecnici e incidenti di integrità possono determinare rapidamente un’intensa attenzione pubblica, politica e regolatoria. La Sua organizzazione deve allora poter dimostrare non soltanto dove i fondi siano stati contabilizzati, ma anche perché le principali decisioni finanziarie e commerciali fossero difendibili. Chi ha approvato l’estensione del progetto? Perché è stato necessario ulteriore finanziamento? Quali analisi sostenevano la nuova stima dei costi? Quali conflitti di interesse sono stati identificati? Come è stato verificato che le parti correlate ricevessero condizioni di mercato? Quali segnalazioni hanno raggiunto il consiglio di amministrazione e quali azioni sono seguite? Una gestione strutturata del rischio rende tali decisioni tracciabili e collega prevenzione, rilevazione, indagine, risposta e remediation alla responsabilità di governance. La Seconda Linea di Difesa fornisce informazioni sul rischio ed esercita challenge; la Prima Linea rimane responsabile dell’esecuzione del progetto e dei controlli finanziari; la Terza Linea valuta indipendentemente il funzionamento complessivo del sistema. La Sua organizzazione può così dimostrare non soltanto la regolarità formale della spesa, ma anche l’integrità verificabile degli investimenti pubblici, della rendicontazione delle sovvenzioni, dei flussi di finanziamento e delle decisioni di governance. Questa capacità diventa essenziale quando i progetti vengono esaminati da finanziatori, revisori, autorità concedenti, stazioni appaltanti, corti dei conti, autorità di vigilanza, commissioni parlamentari, giudici civili o autorità penali.
Appaltatori, subappaltatori e gestione integrata dei rischi connessi alle terze parti
Appaltatori, subappaltatori, fornitori specializzati, prestatori di servizi tecnici, consulenti, partner di progetto, agenti locali, trasportatori, società di manutenzione e forme temporanee di collaborazione costituiscono una componente essenziale di quasi ogni progetto nel settore dei trasporti o delle infrastrutture, ma accrescono al tempo stesso in misura significativa la complessità dei rischi di criminalità finanziaria, dei rischi di integrità e delle responsabilità di governance. La Sua organizzazione può essere contrattualmente collegata a un solo appaltatore principale, mentre l’esecuzione concreta viene distribuita attraverso più livelli di subappalto nei quali attività, pagamenti, impiego di personale, attrezzature, autorizzazioni, materie prime e responsabilità operative vengono ulteriormente ripartiti. È proprio all’interno di queste catene articolate che possono svilupparsi, al di fuori dell’immediato campo visivo del committente o della direzione di progetto, frode, corruzione, conflitti di interesse, elusione delle sanzioni, frode fiscale, sfruttamento del lavoro, prestazioni fittizie, subappalto irregolare, manipolazione dei prezzi, accordi collusivi e utilizzo improprio di fondi pubblici. Una gestione integrata dei rischi di criminalità finanziaria richiede pertanto che la Sua organizzazione non si limiti a verificare se una controparte contrattuale esista formalmente e sembri economicamente capace di eseguire l’incarico, ma sviluppi anche una conoscenza sostanziale della struttura proprietaria, dei meccanismi di controllo, degli amministratori, dei titolari effettivi, delle entità collegate, degli intermediari rilevanti, dell’esposizione geografica, degli eventuali precedenti in materia di integrità, del profilo sanzionatorio, della stabilità finanziaria e delle modalità concrete con cui i servizi vengono prestati. Nei grandi progetti infrastrutturali, ad esempio, un appaltatore può trasferire una parte significativa delle attività a soggetti non valutati nell’ambito della gara originaria, mentre gli stessi subappaltatori possono riapparire successivamente nella fatturazione, nell’acquisto di materiali, nella fornitura di personale o nelle attività di consulenza. Un fornitore può apparire indipendente sul piano formale, pur condividendo con altre controparti amministratori, azionisti, conti bancari, sedi o referenti. Un consulente può essere formalmente remunerato per attività tecniche, mentre il valore economico effettivo della relazione risiede principalmente nel suo accesso a decisori pubblici o autorità locali competenti per autorizzazioni e permessi. Queste circostanze non dimostrano automaticamente l’esistenza di un illecito, ma richiedono una valutazione basata sul rischio nella quale necessità commerciale, proporzionalità, documentazione e pattern relazionali siano considerati congiuntamente. La gestione coordinata di tali elementi consente di evitare che procurement, finance, operations, legal e compliance osservino ciascuno soltanto una parte di un medesimo rischio legato a terze parti.
All’interno della Prima Linea di Difesa, procurement, project management, contract management, operations, engineering, finance e responsabili di business non dovrebbero pertanto limitarsi alla selezione dei fornitori e all’accettazione delle prestazioni, ma mantenere una responsabilità attiva sul rischio di terza parte per l’intero ciclo di vita della relazione. La due diligence iniziale costituisce soltanto il punto di partenza. La Sua organizzazione deve poter rilevare se un fornitore modifica il proprio assetto proprietario dopo l’aggiudicazione, introduce nuovi subappaltatori, cambia le istruzioni di pagamento, trasferisce attività in altre giurisdizioni o inizia improvvisamente a utilizzare intermediari non precedentemente coinvolti. Il rischio può inoltre emergere soltanto durante l’esecuzione. Ritardi ricorrenti, change order insolitamente elevati, frequenti acquisti urgenti, documentazione insufficiente, anticipi anomali, coordinate bancarie incoerenti, dati di contatto identici presso più fornitori, lavoratori non verificabili, discrepanze tra registrazioni delle presenze e ore fatturate oppure pagamenti effettuati al di fuori delle normali procedure di procurement possono, considerati nel loro insieme, costituire indicatori rilevanti di rischio di integrità. La Prima Linea di Difesa deve riconoscere e documentare tali segnali; la Seconda Linea di Difesa deve successivamente inserirli in una valutazione più ampia che consideri criminalità finanziaria, sanzioni, corruzione, concorrenza, fiscalità, diritto del lavoro, diritti fondamentali, privacy e governance. Ne deriva un quadro molto più preciso rispetto a quello che emergerebbe trattando ogni singolo incidente in modo separato. La Seconda Linea di Difesa può, ad esempio, analizzare se determinati fornitori ricorrano in misura sproporzionata in situazioni di deroga, se più subappaltatori risultino economicamente collegati, se un medesimo consulente intervenga sistematicamente in progetti soggetti ad approvazioni accelerate o se determinate fatture si discostino in modo significativo da transazioni analoghe per descrizione, tempistica o importo. La gestione integrata del rischio trasforma così il vendor management da controllo amministrativo una tantum a processo continuo di identificazione, valutazione e monitoraggio.
La Terza Linea di Difesa svolge quindi un ruolo essenziale nel valutare in modo indipendente se la governance delle terze parti funzioni effettivamente. Un’organizzazione può disporre di procedure di onboarding articolate, ma se i fornitori rimangono attivi per anni senza nuova valutazione, i diritti di audit previsti dai contratti vengono esercitati raramente, il subappalto non viene registrato in modo trasparente oppure le eccezioni vengono sistematicamente approvate senza una challenge indipendente, il livello reale di protezione resta limitato. L’internal audit può quindi verificare se le classificazioni di rischio vengano applicate con coerenza, se l’enhanced due diligence venga realmente effettuata per i soggetti a rischio più elevato, se i diritti contrattuali siano concretamente esercitabili, se i controlli sui pagamenti corrispondano ai dati di procurement e se le escalation generino azioni verificabili. Per la Sua organizzazione è inoltre essenziale che i contratti non contengano esclusivamente clausole commerciali, ma includano anche disposizioni relative a diritti di audit, sanzioni, anticorruzione, obblighi informativi, subappalto, rispetto della normativa, segnalazione degli incidenti, accesso alla documentazione, risoluzione in caso di violazioni dell’integrità e cooperazione nelle indagini. Quando una terza parte genera un rischio rilevante, la Sua organizzazione deve poter intervenire sia sul piano operativo sia su quello giuridico. Una gestione strutturata collega pertanto vendor intelligence, diritti contrattuali, dati di pagamento, performance operative, incidenti e capacità investigative. La Sua organizzazione può così valutare non solo se una terza parte sia formalmente conforme, ma soprattutto se la relazione rimanga difendibile durante la sua effettiva esecuzione. Tale capacità diventa particolarmente rilevante quando finanziatori, autorità di vigilanza, stazioni appaltanti, autorità investigative o controparti processuali chiedono successivamente quali controlli fossero in essere, quali segnali fossero noti, quali anomalie siano state accettate e perché la relazione commerciale sia stata comunque mantenuta.
Piattaforme di mobilità, pagamenti digitali e prevenzione delle frodi
Le piattaforme di mobilità hanno profondamente trasformato il settore dei trasporti, integrando sempre più all’interno di un unico ecosistema digitale pianificazione, accesso ai servizi, pagamenti, identificazione, prestazione e interazione con l’utente. Servizi di ride-hailing, mobilità condivisa, soluzioni digitali per il parcheggio, mobility-as-a-service, piattaforme di ricarica, applicazioni di bigliettazione, sistemi account-based, piattaforme per la gestione delle flotte e altri servizi digitali elaborano volumi elevati di transazioni, account utente, dati di localizzazione, informazioni di pagamento, dati relativi ai veicoli, voucher, crediti, sovvenzioni e accordi commerciali. Questa combinazione genera nuovi rischi di criminalità finanziaria che non possono essere ridotti a meri problemi di frode tecnica o cybersecurity. Account takeover, frodi nei pagamenti, identità sintetiche, refund abuse, promo abuse, utilizzo di strumenti di pagamento rubati, corse fittizie, manipolazione delle percorrenze, uso improprio di budget aziendali di mobilità, voucher non autorizzati, merchant fraud e comportamenti collusivi possono produrre perdite finanziarie dirette e, contemporaneamente, conseguenze in materia di privacy, tutela del consumatore, fiscalità, responsabilità contrattuale e reputazione. Una gestione integrata richiede quindi che la Sua organizzazione analizzi la frode digitale come risultato dell’interazione tra identità, comportamento transazionale, logica della piattaforma, flussi di pagamento, informazioni sul dispositivo, geolocalizzazione, relazioni contrattuali e realtà operativa. Un pagamento può essere tecnicamente valido pur riferendosi a una corsa che non ha mai avuto luogo. Un account può essere stato correttamente verificato mentre, nella pratica, più account risultano controllati dallo stesso soggetto. Un partner di flotta può dichiarare volumi elevati di corse mentre dati GPS, telematici o di accesso evidenziano una realtà differente. Un voucher di mobilità può essere stato legittimamente assegnato, ma successivamente rivenduto o utilizzato sistematicamente al di fuori della finalità prevista. Il collegamento tra dati finanziari, digitali e operativi consente di rendere visibili questi pattern.
Per la Prima Linea di Difesa, ciò significa che product team, operations, customer support, payments, fraud operations, fleet management e funzioni commerciali continuano a detenere la responsabilità primaria per i rischi che si generano nei processi digitali di mobilità. I controlli antifrode non possono essere introdotti soltanto ex post da compliance o security quando un prodotto è già operativo. Durante la progettazione o modifica di un servizio, la Sua organizzazione deve valutare in che modo identity verification, account creation, autorizzazione dei pagamenti, refund, incentivi, codici promozionali, onboarding delle flotte, merchant settlements e gestione delle eccezioni possano essere sfruttati abusivamente. Quando, ad esempio, una piattaforma offre incentivi finanziari rilevanti per l’onboarding di nuovi conducenti o veicoli, può sorgere un incentivo economico alla creazione di account fittizi o registrazioni multiple. Se i rimborsi vengono processati integralmente in modo automatico, può essere facilitato un abuso sistematico. Se le carte di mobilità aziendale consentono un utilizzo molto ampio senza un monitoraggio in tempo reale, possono essere impiegate per finalità estranee a quelle originariamente previste. La Seconda Linea di Difesa supporta la Prima Linea elaborando framework di rischio, tipologie di frode, criteri di soglia, analisi di scenario e requisiti di monitoraggio, e valutando criticamente se nuove funzionalità commerciali generino ulteriori rischi di criminalità finanziaria. Privacy e protezione dei dati assumono inoltre rilievo fondamentale, poiché i sistemi antifrode utilizzano frequentemente dati personali, informazioni di localizzazione, device fingerprint, analisi comportamentali e processi decisionali automatizzati. Un approccio integrato impone quindi di bilanciare prevenzione delle frodi, basi giuridiche del trattamento, proporzionalità, trasparenza e diritti degli utenti.
I flussi di pagamento digitali richiedono particolare attenzione perché le piattaforme di mobilità si collocano sempre più spesso tra consumatori, conducenti, operatori di trasporto, merchant, datori di lavoro, enti pubblici locali, payment service provider e altre controparti finanziarie. I flussi monetari possono di conseguenza diventare molto più complessi rispetto alla prestazione di trasporto sottostante. La Sua organizzazione può ricevere pagamenti, trattenere commissioni, emettere crediti, gestire rimborsi, finanziare incentivi, amministrare budget di mobilità aziendale e trasferire fondi a numerosi fornitori di servizi. Tali movimenti devono rimanere tracciabili e devono essere riconciliati con attività della piattaforma, movimenti bancari, settlement file, dati relativi alle corse, refund, chargeback e scritture contabili. La Terza Linea di Difesa può valutare in modo indipendente se i dati utilizzati dai modelli antifrode e dal management reporting siano affidabili, se le anomalie vengano analizzate in modo riproducibile e se le vulnerabilità conosciute vengano corrette tempestivamente. In presenza di una frode rilevante, la Sua organizzazione deve inoltre poter preservare rapidamente le prove digitali, comprese registrazioni di accesso, informazioni sui dispositivi, indirizzi IP, dati transazionali, dati GPS, comunicazioni, istruzioni di pagamento e modifiche agli account. La preparazione probatoria costituisce quindi una componente essenziale della gestione dei rischi. La Sua organizzazione rafforza la propria posizione quando definisce in anticipo quali dati siano necessari per rilevazione, indagine, reporting e difesa, anziché tentare di ricostruirli soltanto dopo l’incidente. Ne deriva un modello di mobilità digitale nel quale innovazione e facilità d’uso rimangono compatibili con prevenzione delle frodi, integrità dei pagamenti e governance dimostrabile.
Infrastrutture critiche, cybersecurity e resilienza operativa
Le reti di trasporto e le infrastrutture dipendono in misura crescente da sistemi digitali per gestione del traffico, asset management, pianificazione, controllo degli accessi, telecomunicazioni, pagamenti, monitoraggio, approvvigionamento energetico, gestione delle flotte, operazioni portuali, segnalamento e sicurezza. Cybersecurity e resilienza operativa non costituiscono quindi più ambiti esclusivamente informatici, ma risultano direttamente collegati ai rischi di criminalità finanziaria, alla sicurezza fisica, alla continuità della fornitura, alla responsabilità contrattuale e alla continuità dei servizi essenziali. Sistemi di controllo ferroviario, sistemi intelligenti di trasporto, comandi di ponti e gallerie, reti di ricarica, sistemi portuali, software terminalistici, piattaforme di gestione del traffico, sistemi di ticketing, strumenti di logistics management e telematica delle flotte possono essere bersaglio di ransomware, furto di credenziali, sabotaggio, accessi non autorizzati, manipolazione dei dati, supply-chain attack e altre minacce digitali. Un cyber incident può contemporaneamente determinare interruzione operativa, estorsione finanziaria, manipolazione delle coordinate di pagamento, perdita di informazioni riservate, compromissione delle procedure doganali, rischi per la sicurezza fisica e una crisi di comunicazione pubblica. La gestione integrata richiede pertanto che la Sua organizzazione valuti le minacce cyber congiuntamente a frode, estorsione, insider threat, dipendenze da terze parti, sanzioni, richieste di riscatto, data theft e continuità operativa. Il pagamento di un ransomware, ad esempio, non può essere valutato esclusivamente come soluzione tecnica per il ripristino dei sistemi; possono essere contemporaneamente rilevanti esposizione a sanzioni, profili penali, condizioni assicurative, finanziamento di attività criminali, obblighi di notifica e conservazione delle prove.
Nella Prima Linea di Difesa, le responsabilità si estendono oltre le funzioni IT e OT e comprendono operatori, asset manager, maintenance team, control room, procurement, engineering e project management. Queste funzioni amministrano quotidianamente sistemi, asset e diritti di accesso e si trovano quindi spesso nella posizione migliore per rilevare precocemente comportamenti anomali, modifiche inattese dei sistemi, accessi insoliti o interruzioni operative. La cybersecurity deve essere collegata ai processi fisici e finanziari. Un account di un fornitore compromesso può essere utilizzato per modificare coordinate bancarie riportate su una fattura. Un ambiente terminalistico violato può consentire la manipolazione dei dati di carico. Un insider può combinare accesso a sistemi operativi e conoscenza dei movimenti logistici per agevolare attività criminali. Un fornitore di servizi di manutenzione con ampi privilegi di accesso remoto può creare, intenzionalmente o involontariamente, un punto di ingresso verso sistemi critici. La Seconda Linea di Difesa supporta l’organizzazione collegando cybersecurity, privacy, gestione dei rischi di criminalità finanziaria, business continuity, legal, compliance ed enterprise risk. L’analisi deve quindi andare oltre le sole vulnerabilità tecniche e comprendere anche le dipendenze: quali sistemi sono critici per il business, quali fornitori controllano componenti essenziali, quali flussi informativi sono indispensabili, quali processi alternativi esistono e quali incidenti richiederebbero immediata escalation verso il senior management o gli organi di governance.
La resilienza operativa richiede inoltre che la Sua organizzazione non si limiti a prevenire gli incidenti, ma sia preparata a gestire disruption e recovery. La gestione integrata collega pertanto la risposta agli incidenti alle decisioni relative a evidence preservation, comunicazione, notifiche regolatorie, responsabilità contrattuale, coinvolgimento di specialisti esterni, rapporti con le autorità investigative, assicuratori e autorità di vigilanza. Quando viene colpito un ambiente critico di trasporto, la rapidità può essere decisiva, ma un intervento precipitoso privo di una governance chiara può compromettere le prove o indebolire la posizione giuridica. Canali di escalation definiti in anticipo, ruoli di crisi chiari, competenze decisionali predeterminate e protocolli di comunicazione rafforzano quindi sia la resilienza operativa sia quella legale. La Terza Linea di Difesa valuta in modo indipendente se business continuity plan, cyber control, procedure di gestione degli incidenti e misure correttive funzionino realmente. Tale verifica non dovrebbe limitarsi alla document review. Tabletop exercise, scenario analysis, test tecnici, audit dei diritti di accesso e valutazioni degli incidenti precedenti possono dimostrare se le responsabilità siano effettivamente comprese e applicate. La Sua organizzazione deve inoltre considerare le dipendenze nella supply chain: un operatore di trasporto può avere solide difese interne ma restare vulnerabile quando un technology provider, un fornitore di energia, un operatore di telecomunicazioni, un payment processor o un cloud provider costituisce un single point of failure. Una visione integrata rende visibili queste dipendenze e collega resilienza cyber, vendor risk, continuità finanziaria, erogazione dei servizi pubblici e responsabilità di governance.
Indagini nel settore dei trasporti, gestione delle prove ed enforcement da parte di più autorità
Quando emergono sospetti relativi a frode, corruzione, violazione di sanzioni, frode doganale, movimenti illeciti di merci, irregolarità negli appalti, cybercrime o utilizzo improprio di fondi pubblici, un’organizzazione attiva nei trasporti o nelle infrastrutture può essere quasi immediatamente esposta a più regimi giuridici e regolatori. Autorità doganali, forze di polizia, procure, amministrazioni fiscali, autorità della concorrenza, enti erogatori di sovvenzioni, stazioni appaltanti, regolatori settoriali, autorità per la protezione dei dati, finanziatori e assicuratori possono richiedere informazioni ciascuno sulla base di differenti poteri e finalità. Una gestione integrata dei rischi è fondamentale in tale contesto perché il medesimo evento fattuale può assumere differenti qualificazioni giuridiche nelle diverse procedure. Una fattura inesatta può costituire per finance un problema contabile, per la dogana una questione di valorizzazione, per tax un’irregolarità fiscale, per compliance un indicatore di frode e per l’autorità investigativa una possibile prova di un pattern criminale più ampio. Una modifica insolita di rotta può avere una spiegazione operativa del tutto legittima, ma assumere un significato molto diverso se combinata con utilizzatori finali sanzionati, flussi finanziari atipici e documenti manipolati. La Sua organizzazione deve quindi essere in grado di stabilire rapidamente quali fatti siano confermati, quali ipotesi debbano ancora essere verificate, quali dati siano disponibili, quali obblighi giuridici si applichino e quali interessi debbano essere protetti parallelamente.
La gestione delle prove costituisce un elemento fondamentale di questa risposta. I dossier relativi ai trasporti e alle infrastrutture raramente dipendono da un unico dataset ordinato. Le evidenze rilevanti possono trovarsi distribuite tra sistemi di transport management, dati GPS, telematica, vessel tracking, informazioni sui container, access log, CCTV, documenti doganali, fatture, contratti, tender file, e-mail, piattaforme di messaggistica, registrazioni dei pagamenti, sistemi di manutenzione, amministrazione di progetto, sistemi di gestione delle flotte e dispositivi mobili. La Sua organizzazione deve pertanto determinare in anticipo come tali informazioni saranno identificate, preservate, conservate, analizzate e protette sul piano giuridico. La Prima Linea di Difesa deve escalare tempestivamente gli incidenti e impedire che informazioni rilevanti scompaiano per effetto delle normali policy di retention o cancellazione. La Seconda Linea di Difesa, insieme alle competenze legali e forensi, definisce il perimetro dell’indagine, il periodo rilevante, le fonti informative, i limiti derivanti dalla privacy e i possibili obblighi di reporting o notifica. Occorre inoltre stabilire attentamente quali persone debbano essere intervistate, quali canali di comunicazione debbano essere esaminati, quali privilege o obblighi di riservatezza siano applicabili e come distinguere i fatti dalle interpretazioni. Un’indagine eccessivamente circoscritta può non cogliere collegamenti rilevanti; un’indagine troppo ampia e non controllata può invece generare rischi in materia di privacy, diritto del lavoro, proporzionalità e procedimento. La gestione coordinata dei rischi combina quindi disciplina investigativa e prioritizzazione fondata sul rischio.
L’enforcement esercitato simultaneamente da più autorità richiede inoltre coerenza nelle decisioni. Una dichiarazione resa a un’autorità può avere conseguenze per un’altra indagine, un procedimento civile, una copertura assicurativa, condizioni di finanziamento o responsabilità contrattuale. Self-reporting, disclosure, legal privilege, produzione documentale e interview strategy devono pertanto essere valutati congiuntamente. La Sua organizzazione può trarre beneficio da una facts matrix centrale nella quale eventi, fonti, persone coinvolte, momenti decisionali e questioni ancora aperte siano registrati in modo sistematico. Al termine dell’indagine, la Terza Linea di Difesa può valutare indipendentemente se le debolezze strutturali dei controlli siano state adeguatamente affrontate e se le remedial action siano state effettivamente attuate. La gestione dei rischi di criminalità finanziaria non termina quindi con l’accertamento della condotta individuale. La questione più profonda consiste nell’individuare quali fattori di governance, processo, dati o cultura abbiano reso possibile l’incidente. Le responsabilità erano poco chiare? I segnali erano frammentati tra diversi dipartimenti? Gli incentivi commerciali scoraggiavano una challenge efficace? Le eccezioni erano monitorate in modo insufficiente? I diritti di audit contrattuali erano inefficaci? Traducendo le conclusioni delle indagini in miglioramenti concreti della governance, dei controlli, dell’informazione, dei contratti, della formazione e del monitoraggio, l’investigazione diventa uno strumento di resilienza strutturale e non soltanto una risposta a un problema già materializzato.
Governance integrata della mobilità e resilienza delle infrastrutture
La gestione integrata dei rischi produce il massimo valore nel settore dei trasporti, della mobilità e delle infrastrutture quando flussi commerciali, flussi finanziari, processi operativi, dati, interessi pubblici e rischi di integrità vengono valutati all’interno di un unico quadro coerente di governance. La Sua organizzazione può disporre separatamente di solidi procurement control, screening sanzionatorio, cybersecurity, fraud monitoring, contract management, procedure doganali, project control e internal audit, restando tuttavia esposta a rischi significativi quando le informazioni generate da tali funzioni non vengono sufficientemente collegate. Un fornitore può apparire accettabile dal punto di vista del procurement, mentre finance rileva pattern di pagamento insoliti, compliance dispone di adverse information, operations registra ripetute anomalie nelle prestazioni e security osserva accessi atipici a sistemi critici. Nessuna singola funzione dispone allora del quadro completo. Una gestione coordinata collega tali segnali intorno a clienti, fornitori, progetti, transazioni, rotte, asset, persone e decisori. La Sua organizzazione può così identificare in una fase più precoce quando anomalie apparentemente indipendenti indicano, nel loro insieme, un’esposizione più elevata e può procedere all’escalation prima che un problema operativo si trasformi in una questione regolatoria, un’indagine penale, una criticità finanziaria o una crisi pubblica di integrità.
Il modello delle Tre Linee di Difesa attribuisce a questo approccio una struttura chiara di responsabilità. La Prima Linea di Difesa possiede e gestisce i rischi all’interno delle operations, delle attività commerciali, dei progetti, dei trasporti, del procurement, della finance e delle decisioni quotidiane. L’identificazione dei rischi non può quindi essere trasferita alla compliance dopo che la transazione è già stata eseguita. La Seconda Linea di Difesa fornisce indirizzo, sviluppa standard, monitora, individua interdipendenze ed esercita challenge critica attraverso risk management, prevenzione della criminalità finanziaria, integrità, sanzioni, competenze legali, privacy, cybersecurity, fiscalità e governance. La Terza Linea di Difesa valuta in modo indipendente se tali responsabilità funzionino concretamente, se i controlli siano effettivamente efficaci e se le debolezze strutturali vengano corrette. Questa distribuzione diventa operativa mediante dati di rischio comuni, classificazioni coerenti, soglie di escalation chiaramente definite e management information affidabile. La Sua organizzazione può, ad esempio, stabilire quando una modifica di rotta richieda soltanto un’approvazione operativa, quando sia necessaria una sanctions review, quando una terza parte debba essere sottoposta a enhanced due diligence e quando una combinazione di red flag debba determinare un’indagine indipendente. Ne deriva una gestione proporzionata: non ogni eccezione viene trasformata in una crisi, ma i segnali materialmente rilevanti non vengono nemmeno dispersi tra funzioni organizzative differenti.
Per il consiglio di amministrazione, l’alta direzione e gli organi di supervisione, la questione decisiva consiste infine nel determinare se la Sua organizzazione sia in grado di dimostrare di conoscere i propri principali rischi di criminalità finanziaria, di gestirli in modo proporzionato e di intervenire tempestivamente quando le circostanze cambiano. Ciò richiede informazioni affidabili sulle principali aree di esposizione, sulle terze parti critiche, sulle rotte commerciali a rischio più elevato, sulle giurisdizioni sensibili sotto il profilo sanzionatorio, sui rischi di procurement, sulle dipendenze cyber, sulle tendenze delle frodi, sugli incidenti, sui control failure e sulle misure correttive ancora aperte. Il management reporting non dovrebbe limitarsi a riportare il numero di controlli eseguiti, ma fornire una lettura della rilevanza delle anomalie, della velocità dell’escalation, della qualità della remediation e dell’effettivo rispetto del risk appetite. Una gestione integrata dei rischi supporta quindi direttamente le decisioni strategiche relative a ingresso in nuovi mercati, investimenti, concessioni, fornitori, piattaforme digitali, progetti infrastrutturali ed espansione internazionale. Van Leeuwen Law Firm affronta trasporti, mobilità e infrastrutture attraverso l’interazione tra diritto penale, enforcement amministrativo e regolatorio, corporate investigations, governance, analisi finanziaria, digital evidence, rischio contrattuale, commercio internazionale e gestione strategica delle controversie. Per la Sua organizzazione, l’obiettivo centrale consiste nel collegare prevenzione, rilevazione, indagine, risposta, remediation e assurance indipendente, in modo da poter dimostrare non soltanto che policy e controlli esistono, ma soprattutto che funzionano effettivamente sotto pressione commerciale, durante interruzioni operative, in contesti investigativi e sotto il controllo delle autorità. Una tale governance costituisce quindi una base diretta per una mobilità affidabile, investimenti infrastrutturali integri, decisioni difendibili e una resilienza operativa strutturale.
