In sintesi. La compliance normativa è la gestione del rischio di non-conformità alle norme che regolano l’attività d’impresa: fiscali, lavoro, GDPR, 231, antiriciclaggio, NIS2, settoriali. Per le PMI italiane è cresciuta di importanza al punto da diventare un fattore strategico: clienti corporate, banche e investitori chiedono evidenze di compliance strutturata. Questa guida raccoglie il quadro normativo trasversale, le specificità settoriali, gli strumenti operativi.
Cos’è la compliance e perché conta sempre di più
La compliance è il rispetto sistematico delle norme che regolano l’attività d’impresa: leggi, regolamenti, standard tecnici, codici di autoregolamentazione. Per una PMI italiana il perimetro è ampio: norme fiscali, del lavoro, ambientali, sicurezza, privacy, antiriciclaggio, settoriali.
Storicamente la compliance è stata gestita reattivamente (si reagisce alle ispezioni, si pagano le sanzioni quando arrivano). Oggi è diventata proattiva e strategica per diversi motivi:
- Inasprimento sanzioni: GDPR fino a 20 M€/4% fatturato globale, 231 con sanzioni interdittive, fiscale con sanzioni significative
- Responsabilità personale di amministratori e sindaci
- Richieste corporate: i clienti corporate vogliono fornitori “compliant”
- Bandi pubblici: spesso richiedono certificazioni e MOG 231
- Reputazione: violazioni rilevanti finiscono sui media
Questo sub-pillar fa parte del cluster Gestione Rischi. Per il quadro complessivo vai alla pillar Gestione dei rischi per PMI italiane.
Le aree di compliance trasversali
Indipendentemente dal settore, ogni PMI italiana deve presidiare alcune aree di compliance trasversali.
Compliance fiscale
Rispetto delle norme tributarie: dichiarazioni puntuali, versamenti, fatturazione elettronica, conservazione documentale, transfer pricing, agevolazioni. Approfondito nel cluster Adempimenti e Fisco.
Compliance lavoro
Contratti di lavoro conformi ai CCNL, sicurezza sul lavoro (D.Lgs. 81/2008), pari opportunità, gestione UniEmens, regolarità contributiva (DURC).
Compliance privacy (GDPR)
Registro trattamenti, informative, base giuridica dei trattamenti, gestione data breach, eventuale DPO, formazione personale.
Compliance 231
Modello di Organizzazione, Gestione e Controllo per la responsabilità amministrativa degli enti.
Compliance antiriciclaggio
Per soggetti obbligati (alcuni servizi finanziari, immobiliari, professionisti specifici): adeguata verifica clientela, segnalazione operazioni sospette.
Compliance ambientale
Gestione rifiuti, emissioni, AUA (Autorizzazione Unica Ambientale), eventuale AIA (Autorizzazione Integrata Ambientale).
Compliance cybersecurity (NIS2)
Per soggetti rilevanti: misure di sicurezza informatica, notifica incidenti, governance cyber.
Il GDPR per le PMI
Il Regolamento UE 2016/679 (GDPR) è applicabile a tutte le imprese che trattano dati personali. Gli adempimenti operativi minimi per una PMI:
Registro dei trattamenti
Documento che mappa tutti i trattamenti di dati personali effettuati: finalità, basi giuridiche, categorie di dati, categorie di interessati, periodi di conservazione, misure di sicurezza.
Informative privacy
Informative conformi agli artt. 13-14 GDPR consegnate a interessati al momento della raccolta dati: clienti, fornitori, dipendenti, candidati, visitatori sito.
Base giuridica del trattamento
Per ogni trattamento, identificare la base giuridica: contratto, obbligo legale, consenso, legittimo interesse, interesse vitale, compito pubblico.
Misure di sicurezza
Adeguate misure tecniche e organizzative: controllo accessi, backup, crittografia ove appropriata, formazione personale, gestione fornitori esterni (DPA – Data Processing Agreement).
Gestione data breach
Procedura per riconoscere, gestire e (se richiesto) notificare data breach al Garante entro 72 ore e agli interessati.
Data Protection Officer (DPO)
Obbligatorio per imprese che trattano dati su larga scala o categorie particolari. Raccomandato per imprese strutturate anche sotto soglie.
Diritti degli interessati
Procedure per gestire richieste degli interessati: accesso, rettifica, cancellazione, opposizione, portabilità.
Sanzioni
Fino a 20 milioni di euro o 4% del fatturato globale, in base a cosa è maggiore. Le sanzioni effettive sono proporzionate alla gravità.
Il modello 231
Il D.Lgs. 231/2001 disciplina la responsabilità amministrativa degli enti per reati commessi nel loro interesse o vantaggio. Non è formalmente obbligatorio, ma adottare un Modello di Organizzazione, Gestione e Controllo (MOG 231) costituisce esimente in caso di contestazione.
Quando il 231 è “de facto” necessario
- Partecipazione ad appalti pubblici rilevanti
- Relazioni con grandi corporate che lo impongono nei contratti
- Settori a rischio specifico (corruzione, ambiente, sicurezza lavoro, antiriciclaggio)
- Imprese partecipate da fondi di investimento o private equity
Componenti chiave del Modello 231
- Analisi dei rischi (mappatura dei reati 231 applicabili al business)
- Codice etico aziendale
- Procedure e protocolli per le aree a rischio
- Sistema sanzionatorio interno
- Organismo di Vigilanza (OdV) indipendente
- Formazione continua del personale
- Sistema di whistleblowing (obbligatorio per soggetti specifici)
Reati 231 più rilevanti per PMI
- Reati contro la PA (corruzione, indebita percezione di erogazioni)
- Reati societari (false comunicazioni sociali)
- Reati ambientali
- Reati di omicidio colposo e lesioni gravi per violazione sicurezza lavoro
- Reati tributari
- Reati informatici
- Antiriciclaggio
- Caporalato e sfruttamento del lavoro
La direttiva NIS2
La direttiva NIS2 (UE 2022/2555, recepita in Italia con D.Lgs. 138/2024) amplia significativamente la platea di imprese obbligate a presidiare specifici requisiti di cybersecurity.
Soggetti obbligati
- Soggetti essenziali: grandi imprese in settori critici (energia, trasporti, sanità, finanza, infrastrutture digitali)
- Soggetti importanti: medie e grandi imprese in altri settori (digitale, manifatturiero, alimentare, postale, gestione rifiuti, ecc.)
Le PMI sotto soglie dimensionali non sono obbligate direttamente, ma sono toccate a cascata: fornitori di soggetti obbligati ricevono richieste contrattuali “a cascata” sugli standard di sicurezza.
Requisiti NIS2 chiave
- Misure tecniche e organizzative per la gestione del rischio cyber
- Notifica incidenti significativi al CSIRT Italia entro tempi stretti (24h preavviso, 72h notifica, 1 mese rapporto finale)
- Formazione del personale
- Controllo accessi, vulnerability management
- Governance cybersecurity con responsabilità di top management
- Supply chain security
Su questo tema abbiamo dedicato l’articolo Direttiva NIS2: impatti sulle PMI italiane.
L’antiriciclaggio (D.Lgs. 231/2007)
L’antiriciclaggio è obbligatorio per soggetti specifici: banche, intermediari finanziari, professionisti (commercialisti, avvocati, notai), agenti immobiliari, prestatori di servizi a società. Le PMI non finanziarie sono toccate per:
- Limiti uso contante (oggi 5.000 €, possibili modifiche normative)
- Identificazione cliente in operazioni rilevanti
- Cooperazione con la magistratura in caso di segnalazioni
Per soggetti obbligati: registro unico informatico, adeguata verifica della clientela, formazione del personale, segnalazione operazioni sospette all’UIF (Unità di Informazione Finanziaria).
La compliance ambientale
A seconda del settore e della dimensione, le PMI possono essere soggette ad autorizzazioni ambientali:
- AUA (Autorizzazione Unica Ambientale): per PMI con impatti ambientali ordinari (emissioni atmosfera, scarichi idrici, gestione rifiuti, rumore)
- AIA (Autorizzazione Integrata Ambientale): per impianti più rilevanti (specifiche classi IPPC)
- VIA (Valutazione di Impatto Ambientale): per nuovi progetti rilevanti
Adempimenti operativi: tenuta registri rifiuti, MUD annuale, formulari di trasporto rifiuti, eventuale SISTRI/RENTRI (per chi gestisce rifiuti pericolosi).
La compliance settoriale
Oltre alle norme trasversali, ogni settore ha specificità normative:
- Food: HACCP, etichettatura, claim nutrizionali e salutistici, sicurezza alimentare
- Healthcare: dispositivi medici, GMP, GxP, autorizzazioni AIFA
- Edilizia: certificazioni SOA, sicurezza cantieri, antimafia, contratti pubblici
- Trasporti: licenze, autorizzazioni, tachigrafi, ADR per merci pericolose
- Finanza/assicurazione: vigilanza Banca d’Italia/IVASS, MIFID, IDD
- Telecom: vigilanza AGCom, NIS2
- Energia: ARERA, GSE
- Cosmetici: regolamento UE 1223/2009, notifica CPNP
- E-commerce: Codice del Consumo, distance selling, ODR
Su come gestire il rischio compliance in settori altamente regolamentati abbiamo dedicato l’articolo Rischio compliance normativa nei settori regolamentati.
Il whistleblowing (D.Lgs. 24/2023)
Dal 2024 le imprese private con oltre 50 dipendenti (e tutte quelle in settori specifici, anche più piccole) devono dotarsi di canali interni per segnalazioni di illeciti (whistleblowing). Il sistema deve garantire:
- Riservatezza del segnalante
- Possibilità di segnalazione scritta, orale, di persona
- Riscontro entro 7 giorni dalla segnalazione
- Esito istruttorio entro 3 mesi
- Tutela contro le ritorsioni
Esistono piattaforme dedicate (cloud) che semplificano l’implementazione per le PMI a partire da 50-500 €/anno.
La certificazione di parità di genere
La UNI/PdR 125:2022 è una prassi di riferimento per la certificazione del sistema di gestione per la parità di genere. Non è formalmente obbligatoria, ma è sempre più richiesta nei bandi pubblici e dalle grandi corporate. Offre anche:
- Esonero contributivo INPS fino a 50.000 €/anno (regime in evoluzione)
- Premialità nei bandi pubblici
- Posizionamento reputazionale
Costo certificazione: 3.000-8.000 € per piccola srl + costi mantenimento annuali.
Il sistema integrato di compliance
Per gestire efficacemente le diverse aree di compliance, le PMI strutturate adottano un sistema integrato:
Componenti
- Compliance register: registro di tutti gli adempimenti, scadenze, responsabili, evidenze
- Procedure documentate per i processi critici
- Formazione continua del personale sui temi compliance
- Audit interno periodico, anche solo informale
- Risk assessment integrato che collega rischi compliance e altri rischi
- Reporting al CdA o all’imprenditore con cadenza periodica
Software dedicati
Per PMI strutturate esistono software GRC (Governance, Risk, Compliance) che integrano gestione adempimenti, mappa rischi, audit, segnalazioni. Per PMI piccole basta un Excel ben strutturato con calendario condiviso.
Errori frequenti nella compliance
- Approccio “minimo legale”: rispettare solo il letteralmente obbligatorio
- Mancanza di mappa adempimenti: nessuno ha la visione completa
- PEC non monitorata quotidianamente
- Cookie banner non conformi: una delle violazioni GDPR più frequenti
- DVR generico non personalizzato sui reali rischi aziendali
- MOG 231 “fotocopiato” senza vera personalizzazione
- Mancata formazione obbligatoria (sicurezza, GDPR, antiriciclaggio)
- Whistleblowing non implementato dopo 2024 (sopra 50 dipendenti)
- Documentazione assente: in caso di ispezione non si dimostrano gli adempimenti
- Trascurare gli aggiornamenti normativi: la compliance è dinamica
Domande frequenti su compliance PMI
Adempimenti base (fiscale, lavoro, sicurezza, GDPR) sono obbligatori da qualsiasi dimensione. Sistema strutturato di compliance (registro adempimenti, procedure, audit) si rende utile da 20-50 dipendenti. Sopra i 100, sistema integrato GRC.
Non obbligatorio per legge per la generalità delle imprese. De facto necessario se: partecipi a appalti pubblici rilevanti, sei in filiera di grandi corporate, operi in settori a rischio specifico. Per PMI piccole, un MOG semplificato è realizzabile con costi contenuti.
Per imprese che trattano dati su larga scala o categorie particolari, la mancata nomina del DPO è una violazione GDPR (sanzioni fino a 10 M€/2% fatturato). Per imprese sotto soglia non c’è sanzione specifica per mancata nomina, ma persistono gli altri obblighi GDPR.
Per PMI sotto soglie NIS2 (non direttamente obbligate) ma sotto pressione di filiera: tipicamente 10.000-50.000 € per setup iniziale (analisi, policy, formazione, strumenti base) + costi operativi annuali. Per soggetti direttamente obbligati, costi significativamente superiori.
Aspetti standard sì (con buona organizzazione interna). Aspetti specialistici richiedono affiancamento: DPO esterno per GDPR avanzato, OdV indipendente per 231, consulente cybersecurity per NIS2, broker assicurativo per polizze, commercialista per fiscale.
Variabili per settore: alcuni settori (food, healthcare, edilizia) hanno alta frequenza di ispezioni (annuali o biennali); altri (servizi, IT) sono meno controllati ma comunque a campione. Garante Privacy ha aumentato significativamente l’attività ispettiva nell’ultimo periodo, anche su PMI.
Fonti istituzionali e risorse utili
- Garante Privacy — provvedimenti, modulistica, FAQ GDPR
- INL — Ispettorato Nazionale Lavoro — sicurezza, controlli
- Agenzia per la Cybersicurezza Nazionale (ACN) — NIS2
- Banca d’Italia — Unità di Informazione Finanziaria — antiriciclaggio
- UNI — standard tecnici e prassi (PdR 125 parità di genere)
- Confindustria — guide compliance — supporto PMI
Approfondimenti correlati
- Gestione dei rischi per PMI italiane — pillar principale
- Risk management strategico per PMI — sub-pillar
- Assicurazioni aziendali per PMI — sub-pillar
- Rischi operativi e supply chain per PMI — sub-pillar
- Rischio compliance normativa nei settori regolamentati
- Direttiva NIS2 e PMI
- Burocrazia, compliance e adempimenti operativi
Per maggiori informazioni scrivici a info@imprendo24.it.
Ultimo aggiornamento: [data pubblicazione]