Modello 231 SAP Italia

Modello 231 SAP Italia Scarica il documento

Vietata la riproduzione 1SAP Italia S.p.A.******MODELLO di ORGANIZZAZIONE, GESTIONE e CONTROLLOai sensi del D.Lgs. 231/2001Approvato dal Consiglio Di Amministrazione in data 29 marzo 2024Versione precedente: 28 aprile 2023
Vietata la riproduzione 2- Parte Generale -1. La SocietàSAP Italia S.p.A. (di seguito SAP”), societàfacente parte del Gruppo SAP e soggetta alladirezione e controllo di SAP SE(http://go.sap.com/corporate/en.html), svolgeattività di commercializzazione di soluzionisoftware SAP, anche in modalità cloud, inclusi iservizi IT di assistenza, consulenza e formazione.Una panoramica del Gruppo SAP è disponibile allaseguente pagina: https://www.sap.com/integrated-reports/SAP ha adottato un proprio modello diorganizzazione, gestione e controllo conforme alD.Lgs. 231/2001 (di seguito Decreto”),costruendo un sistema strutturato di procedure eattività di controllo al fine di assicurarecomportamenti corretti e trasparentinell’espletamento delle proprie attività aziendali etali da evitare la commissione di illeciti passibili diconseguenze penalmente rilevanti (di seguitoModello”).2. Il DecretoIl Decreto, il cui testo integrale è disponibile pressoil sito web della Camera Dei Deputati, ha introdottonell’ordinamento italiano un regime diresponsabilità amministrativa a carico dellesocietà per alcuni reati commessi nell’interesseo a vantaggio dell’ente stesso daamministratori e/o dipendenti. I presupposti diresponsabilità sono (i) la realizzazione di un reato,tassativamente previsto dalla legge, da parte di unsoggetto che rappresenta la società o da undipendente e (ii) l’interesse o vantaggio dellasocietà cumulabili. Il Decreto si applica inparticolare ai reati commessi dai soggetti inposizione apicale (ovvero amministratori, direttorigenerali, preposti a sedi secondarie, direttori didivisione dotati di autonomia finanziaria efunzionale, nonché coloro che anche solo di fattoesercitano la gestione e il controllo della società) edalle persone sottoposte alla direzione o vigilanzadei soggetti sopraindicati (intendendosi come talianche coloro che si trovino a operare in unaposizione, anche se non formalmente inquadrabilein un rapporto di lavoro dipendente, comunquesubordinata, come detto, alla vigilanza dell’aziendaper cui agiscono).La responsabilità della società è esclusa se (i) ilsoggetto ha agito esclusivamente per un propriointeresse personale o di terzi che nulla hanno a chefare con la società e (ii) la società dimostra di averadottato e approvato un modello di organizzazioneidoneo a prevenire gli illeciti e di averadeguatamente controllato la sua applicazioneattraverso l’istituzione di un Organismo DiVigilanza.Le sanzioni applicabili alla società possono esserepecuniarie e interdittive (interdizione dall’esercizioattività; sospensione o revoca di autorizzazioni elicenze o concessioni funzionali alla commissionedell’illecito; divieto di contrarre con la PubblicaAmministrazione; esclusione da finanziamentiagevolati o simili sussidi, o revoca di quelli giàconcessi; divieto di pubblicazione di beni o servizi),la pubblicazione della sentenza e la confisca delprofitto.3. L’implementazione del Decreto in SAPCon l’adozione del Modello, SAP si pone l’obiettivodi dotarsi e di adeguare il complesso dei principi dicomportamento e di condotta già esistenti nonchédi aggiornare e, ove necessario, costituireprocedure e protocolli che rispondano alle finalità ealle prescrizioni richieste dal Decreto.3.1 Identificazione delle aree aziendali arischioSAP opera in un mercato dinamico che puo’ dareorigine a responsabilità rilevanti dal punto di vistadel Decreto. A livello di gruppo, SAP ha sviluppatoun proprio sistema di Compliance ManagementSystem che è parte integrante del sistema digestione del rischio del gruppo SAP.La Compliance Management System è il sistemacon cui la società: (i) identifica le sue responsabilitàlegali di compliance, (ii) assicura che i requisiti dilegge siano incorporati nei processi di business,(iii) assicura che i dipendenti comprendano taliresponsabilità, (iv) revisiona i processi perassicurare che le responsabilità siano soddisfatte,(v) implementa azioni correttive e aggiorna le policyper assicurare la massima efficacia.La Compliance Management System haidentificato alcune aree di priorità che SAP ritienecoerenti con i requisiti del Decreto. Pertanto, SAPrichiama integralmente il Compliance ManagementSystem Statement anche ai fini del presenteModello anche ai fini della valutazione del rischio.SAP ha effettuato la mappatura e una valutazionedei rischi potenziali rilevanti ai fini del Decreto cheessa si trova, ordinariamente e straordinariamente,ad affrontare nello svolgimento del suo businessnel suo territorio.
Vietata la riproduzione 3Per l’individuazione del rischio, SAP haapprofondito lorganizzazione aziendale perindividuarne le modalità operative difunzionamento e i compiti attribuiti alle singolepersone o funzioni che lavorano nel suo ambito,considerando altresì l’eventuale storico diprecedenti giudiziari nell’ambito del gruppo SAP ela casistica giudiziaria delle imprese svolgenti ilmedesimo business.A seguito dell’analisi del contesto aziendale, sonostati individuati i reati che possono portare aduna responsabilità della Società ai sensi delDecreto e, sulla base dei suddetti reati, sono statimappati i processi a rischio e le modalità concui si possono verificare eventi pregiudizievoliper gli obiettivi indicati dal Decreto.3.2 Analisi del Sistema di controllopreventivo di SAPSAP ha ritenuto idoneo il sistema di controlloadottato a livello di Gruppo a contrastareefficacemente i rischi identificati.Le policy SAP - tutte pubblicate nel portale internoSAP - sono idonee a regolamentare lo svolgimentodelle principali attività della società. La gestionefinanziaria, anche a seguito dellainternazionalizzazione di molte funzioni, èregolamentata da procedure consolidate quali, peresempio, abbinamento firme, riconciliazionifrequenti, supervisione, separazione di compiti.In ogni caso, sono salvaguardati i principi ditrasparenza, verificabilità, inerenza all’attivitàaziendale.I poteri autorizzativi e di firma sono anch’essiregolamentati da procedure ad hoc che tengonoconto delle responsabilità organizzative egestionali. Tutte le deleghe o procure aziendalisono periodicamente aggiornate alla luce sia dellemodifiche normative che delle eventuali variazioninel sistema organizzativo aziendale.La comunicazione ai dipendenti viene modulata inbase ai destinatari e al contenuto dei messaggi. Lacomunicazione in materia di compliance ècapillare, autorevole, e periodicamente ripetuta; lemodalità adottate sono l’email aziendale e laintranet aziendale SAP One; quest’ultimostrumento consente l’accesso e la consultazionedella documentazione costituente il Modello e lealtre informazioni rilevanti ai fini della compliancemedesima.Accanto alla comunicazione, è implementato, siadalla funzione del Office Of Ethics and Complianceche dall’Organismo di Vigilanza, un adeguatoprogramma di formazione, sia on-line che dalvivo.3.3 L’Organismo di VigilanzaIl compito di vigilare sul funzionamento el’osservanza del Modello è affidato a un organismodell’ente dotato di autonomi poteri di iniziativa econtrollo.L’Organismo di Vigilanza di SAP (di seguito “OdV”)è nominato dal Consiglio di Amministrazione erimane in carica per la durata determinata dalConsiglio medesimo.Le attività dell’OdV possono così schematizzarsi:(i) vigilanza sull’effettività del Modello, che sisostanzia nella verifica della coerenza tra icomportamenti concreti e il Modello; (ii) disaminain merito all’adeguatezza del Modello; (iii) analisicirca il mantenimento nel tempo dei requisiti disolidità e funzionalità del Modello; (iv) cura delnecessario aggiornamento in senso dinamico delModello.L’OdV può avvalersi, sotto la sua direttasorveglianza e responsabilità, dell’ausilio di tutte lestrutture della Società ovvero di consulenti esterni.L’OdV ha libero accesso presso tutte le funzionidella Società - senza necessità di alcun consensopreventivo - onde ottenere ogni informazione odato ritenuto necessario per lo svolgimento deicompiti previsti dal Decreto.La funzione HR della Società informatempestivamente l’OdV: delle richieste di assistenza legaleinoltrate dai dirigenti e/o dai dipendentinei confronti dei quali la Magistraturaprocede per i reati previsti dallanormativa; dei provvedimenti e/o notizie provenientida organi di polizia giudiziaria, o daqualsiasi altra autorità, dai quali si evincalo svolgimento di indagini, anche neiconfronti di ignoti, per i reati di cui alDecreto; delle commissioni di inchiesta o relazioniinterne dalle quali emerganoresponsabilità per le ipotesi di reato di cuial Decreto.La funzione Finance della Società informacorrettamente e tempestivamente l’OdV di ogninotizia rilevante e delle decisioni relative allarichiesta, erogazione ed utilizzo di finanziamentipubblici.
Vietata la riproduzione 4La funzione Facility della Società deve inviareall’OdV la reportistica periodica in materia di salutee sicurezza sul lavoro.I dipendenti, i consulenti e i Partner sono tenutia segnalare all’OdV o alla funzione Complianceogni violazione (o presunta violazione) del Modelloin forma scritta.Il Collegio Sindacale è uno dei principaliinterlocutori dell’OdV il quale sarà informato dellaeventuale commissione di reati e carenze delModello.In presenza di motivi urgenti, l’AmministratoreDelegato, il Consiglio di Amministrazione o ilCollegio Sindacale possono convocare in qualsiasimomento l’OdV. Per le stesse ragioni, l’OdV puòchiedere la convocazione dei predetti Organisociali.Le informazioni trattate dall’OdV nello svolgimentodella propria attività (segnalazioni, verbali, rapporti)sono conservate in un apposito archivio cartaceo einformatico, accessibile esclusivamente daimembri dell’OdV, dal Consiglio di Amministrazionee dal Collegio Sindacale.3.4 Sistema disciplinareLa necessità di introdurre in SAP uno specificosistema disciplinare è prevista dal Decreto ai fini digarantire il rispetto delle norme stabilite nelModello, e costituisce un elemento essenziale aifini delle esimenti alla responsabilità dell’azienda.Il sistema disciplinare adottato dalla societàche costituisce parte integrante del Modello èpubblicato sulla Intranet aziendale sezioneLocal Policy ed è disponibile in forma cartaceapresso la funzione HR della Società.4. Whistleblowing channel Speak Out toolLa legge 30 novembre 2017, n. 179 recante leDisposizioni per la tutela degli autori disegnalazioni di reati o irregolarità di cui sianovenuti a conoscenza nell'ambito di un rapporto dilavoro pubblico o privato, introducendo i commi 2-bis, 2-ter e 2-quater nell’art. 6 del d. lgs. 231/2001,ha esteso l’obbligo di dotarsi di un sistema diwhistleblowing a tutti i soggetti privati dotati di unModello di Organizzazione, Gestione e Controlloex d. lgs. 231/2001.in data 15 marzo 2023 è pubblicato in GazzettaUfficiale il Decreto Legislativo 10 marzo 2023, n.24: Attuazione della direttiva (UE) 2019/1937 delParlamento europeo e del Consiglio, del 23 ottobre2019, riguardante la protezione delle persone chesegnalano violazioni del diritto dell'Unione erecante disposizioni riguardanti la protezione dellepersone che segnalano violazioni.Il Decreto amplia sia la portata oggettiva dellanormativa, ossia gli illeciti e le violazioni chepossono essere oggetto di segnalazioni, sia quellasoggettiva, ossia i soggetti legittimati ad effettuarela segnalazione, prevedendo altresì unampliamento delle tutele per il whistleblower.A tal fine SAP ha istituito un whistleblowingreporting channel denominato Speak Out Toolaccessibile sul portale SAP e sul sito istituzionaleSAP tramite il quale ciascun dipendente SAPnonché qualsiasi utente esterno, ivi inclusi fornitori,clienti e partner commerciali, può segnalarecondotte illecite, rilevanti ai sensi d. lgs. 231/2001,fondate su elementi di fatto precisi e concordanti, oviolazioni del Modello, di cui siano venuto/a aconoscenza in ragione delle funzioni svolte.Il predetto canale è disponibile presso il seguentelink: https://app.convercent.com/en-us/LandingPage/c11fcf9e-a052-ea11-a972-000d3ab9f062?_=1616097379987.Il sistema in oggetto è conforme con quantoprevisto dalla lettera b) dell’art. 6, comma 2-bis, deld. lgs. 231/2001, in quanto tutela, con modalitàinformatiche, la riservatezza dell'identità delsegnalante, il quale può altresì optare per unasegnalazione in forma completamente anonima.I segnalanti saranno garantiti contro qualsiasiforma di ritorsione, discriminazione openalizzazione e in ogni caso sarà assicuratada parte dell’OdV e del dipartimento Office ofEthics and Compliance (“OEC”) la riservatezzadell’identità del segnalante, fatti salvi gliobblighi di legge e la tutela dei diritti dellaSocietà o delle persone accusate erroneamentee/o in mala fede.Le segnalazioni effettuate tramite Speak out toolsaranno indirizzate dal dipartimento OECall’Organismo di Vigilanza, il quale valuta quantoricevuto e determina le attività da porre in essere;gli eventuali provvedimenti conseguenti sonodefiniti e applicati in conformità a quanto previstodal sistema disciplinare di SAP Italia.Alternativamente sarà possible effettuaresegnalazioni direttamente all’indirizzo maildell’Organismo di Vigilanza(sap_organismo_vigilanza_231@sap.com) oppure
Vietata la riproduzione 5contrattando il dipartimento OEC così comeindicato sul portale SAP riservato ai dipendenti esul sito istituzionale.Tali canali garantiscono la riservatezza dell'identitàdel segnalante nelle attività di gestione dellasegnalazione.Si segnala altresì che, ai sensi dell’art. 6 del d. lgs.24/2023, ilwhistleblower puo' effettuare unasegnalazione esterna qualora, al momentodell’effettuazione della stessa:- abbia gia' effettuato una segnalazioneinterna e la stessa non ha avuto seguito;- abbia fondati motivi di ritenere che, seeffettuasse una segnalazione interna, allastessa non sarebbe dato efficace seguitoovvero che la stessa segnalazione possadeterminare il rischio di ritorsione;- abbia fondato motivo di ritenere che laviolazione possa costituire un pericoloimminente o palese per il pubblico interesse.E’ possibile procedere con l’effettuazione di unasegnalazione esterna direttamente presso il sitodell’Autorità Nazionale Anticorruzione, accedendoal seguente link:Whistleblowing - Modulo per lasegnalazione di condotte illecite ai sensi del decretolegislativo n. 24/2023 (anticorruzione.it)https://whistleblowing.anticorruzione.it/#/Con riferimento al periodo didata retention, inossequio all’art. 14 del Decreto legislativo n.24/2023, le segnalazioni saranno conservate per iltempo necessario al trattamento della segnalazionee comunque nei limiti previsti dal suddetto articolo.