News13

Download del software non licenziato da parte del dipendente: cosa rischia l’Azienda?

By News

Ad oggi la tecnologia rappresenta per le aziende uno strumento irrinunciabile. Le infrastrutture informatiche e telematiche garantiscono un grado di efficienza elevato lungo tutte le fasi produttive. Eppure, tali strumenti portano con loro anche una gran mole di rischi che non sempre paiono adeguatamente valutati da imprenditori e manager.

Se da un lato i rischi rispetto ai quali l’impresa può risultarne diretta danneggiata (i c.d. rischi esterni) sembrerebbero essere oggi largamente conosciuti e discretamente affrontati (si pensi ad un attacco informatico volto a carpire informazioni rilevanti); dall’altro, i rischi c.d. esterni, provenienti da soggetti appartenenti o comunque direttamente collegati all’azienda (dipendenti o fornitori), sono ancora molto spesso sottovalutati, pur potendo esporre l’azienda a varie forme di responsabilità, in primis nei confronti dei terzi danneggiati.

Sotto quest’ultimo profilo, negli ultimi anni ha acquisito una particolare rilevanza il tema dei software scaricati senza licenza da parte del dipendente e all’interno del PC aziendale.

Ad una maggiore implementazione dei controlli da parte delle Software House corrisponde, infatti, una sempre più elevata sensibilità dei Giudici con riguardo al fenomeno.

Ma è bene procedere con ordine.

  1. Conseguenze legali connesse all’utilizzo del software

L’utilizzo del software protetto senza le necessarie licenze e autorizzazioni può avere conseguenze sia sul piano civile sia sul piano prettamente sanzionatorio, amministrativo e finanche penale, a seconda che l’attività venga posta in essere con o senza il fine di trarne profitto.

Lato civilistico, il download e l’utilizzo del software non licenziato espongono il soggetto agente e l’azienda (nel caso in cui si tratti di dipendente o soggetto alla stessa appartenente) all’obbligo di risarcire il danno nei confronti della Software House.

Sul lato strettamente sanzionatorio, la legge sul diritto d’autore (L. 633/1941) distingue tra:

  • chi “duplica, importa, detiene, distribuisce o vende” il software senza licenza al fine di trarne profitto: in tal caso, si profila un’ipotesi di responsabilità penale, essendo prevista la pena della reclusione da sei mesi a tre anni e la multa da euro 2.582 ad euro 15.493.
  • e chi “utilizza, duplica, riproduce, acquista o noleggia supporti informatici” senza che vi sia scopo di profitto o lucro:per quest’ultimo caso è prevista una sanzione amministrativa pecuniaria di euro 154,00 per ogni singola violazione, oltre alle sanzioni accessorie della confisca del materiale e della pubblicazione del provvedimento su di un giornale a diffusione nazionale. Sono poi previsti aggravamenti per i casi di recidiva e di grandi quantità di copie piratate.

Secondo la giurisprudenza, il download e l’utilizzo illecito del software all’interno dell’organizzazione imprenditoriale e commerciale, in quanto attività effettuate a scopo di lucro, deve sempre ritenersi attuato allo scopo di trarne un profitto, consistente innanzitutto nel risparmio di costi ottenuto in forza del mancato pagamento della licenza.

  1. La responsabilità dell’Impresa: dall’obbligo di risarcire il danno alla responsabilità da reato dell’ente.

Per il caso del dipendente che scarica sul PC aziendale un software non licenziato, dunque, la responsabilità si estende anche all’impresa.

Sul piano civile, negli ultimi anni la giurisprudenza ha ricostruito un sistema di responsabilità articolato su più livelli che coinvolge sia la persona giuridica sia i singoli soggetti che rivestono ruoli apicali.

La tendenza è quella di riconoscere una responsabilità diretta dell’azienda ai sensi dell’art. 2043 c.c., ma anche indiretta ai sensi dell’art. 2049 c.c.

Inoltre, i giudici sono sempre più inclini a riscontrare una responsabilità diretta per danni in capo al singolo Amministratore, anche quando questi dimostri di non aver avuto la minima conoscenza della presenza dei software non licenziati nei device aziendali. La responsabilità, infatti, viene in tal caso ricostruita alla stregua di una culpa in vigilando, per omesso controllo circa la liceità delle dotazioni informatiche dell’azienda.

Peraltro, la giurisprudenza ha di molto ampliato il concetto di danno risarcibile, ritenendovi compreso, oltre al lucro cessante (pari al valore delle licenze non pagate), anche il danno morale in misura equivalente al danno patrimoniale.

Il download e l’utilizzo del software piratato all’interno dei PC aziendali può addirittura portare al riconoscimento in capo all’azienda della c.d. responsabilità da reato degli enti di cui al d.lgs. 231/2001. La fattispecie in questione rientra infatti tra i reati che ai sensi di tale decreto possono generare tale forma di responsabilità, diretta e sostanzialmente penale, della persona giuridica. L’impresa potrà quindi essere chiamata a rispondere a tale titolo laddove sia dimostrato che il reato è stato commesso nel suo interesse e/o vantaggio e che la stessa non si è dotata di un modello di organizzazione e gestione idoneo alla prevenzione dell’illecito.

Quali sono le strategie che l’impresa può mettere in atto per evitare addebiti?

Al fine di prevenire simili inconvenienti e le pesanti conseguenze cui potrebbe essere esposta, è importante che l’azienda provveda ad alcuni essenziali adempimenti:

  • procedere ad una dettagliata mappatura degli strumenti informatici e dei software utilizzati;
  • predisporre un adeguato piano di controlli, con cadenza quantomeno trimestrale, sulla liceità di tali dotazioni, con particolare riguardo alla presenza ed alla regolarità delle necessarie licenze;
  • predisporre specifiche procedure ed una adeguata formazione circa le modalità di acquisizione ed utilizzo dei software aziendali;
  • eventualmente, utilizzare software per la gestione delle licenze o comunque strumenti di gestione che consentano di monitorare e garantire che le applicazioni aziendali siano regolari.

ADR può aiutare i propri Clienti ad implementare efficaci sistemi di prevenzione attraverso un approccio integrato con i vari modelli di compliance (in primis il modello 231), consentendo loro di mettersi al riparo da sanzioni.

Misure di gestione dei rischi cyber: cosa cambia con la Direttiva NIS2

By News

Lo scorso 17 Gennaio 2023 è entrata in vigore la Direttiva UE 2022/2555 del Parlamento europeo e del Consiglio del 14 dicembre 2022 sulla sicurezza delle reti e delle informazioni (c.d. Direttiva NIS2), che ha abrogato la precedente Direttiva UE 2016/1148.

La Direttiva in parola segna un passo fondamentale verso la piena definizione della strategia per la cybersicurezza dell’Unione Europea.

I sistemi informatici e di rete, infatti, occupano ormai una posizione centrale nella vita di tutti i giorni con la rapida trasformazione digitale e l’interconnessione della società, anche negli scambi transfrontalieri. Da ciò ne è disceso un aumento delle minacce informatiche, a fronte delle quali devono essere predisposti adeguati presidi.

Cosa cambia con l’entrata in vigore della Direttiva NIS2?

La Direttiva segna anzitutto un rilevante cambiamento rispetto al passato: la cybersicurezza non è più un tema di esclusivo interesse di chi gestisce i sistemi informativi, ma adesso riguarda anche gli organi di gestione aziendale, i quali saranno tenuti a prendere parte a percorsi di formazione specifici in tema di cyber security.

In concreto, l’art. 21 della Direttiva individua le misure, basate su un approccio c.d. multirischio, idonee a proteggere i sistemi informatici di rete e il loro ambito fisico da incidenti ed il cui contenuto minimo prevede:

  1. politiche di analisi dei rischi e di sicurezza dei sistemi informatici;
  2. gestione degli incidenti;
  3. continuità operativa, come la gestione del backup e il ripristino in caso di disastro, e gestione delle crisi;
  4. sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi;
  5. sicurezza dell’acquisizione, dello sviluppo e della manutenzione dei sistemi informatici e di rete, compresa la gestione e la divulgazione delle vulnerabilità;
  6. strategie e procedure per valutare l’efficacia delle misure di gestione dei rischi di cibersicurezza;
  7. pratiche di igiene informatica di base e formazione in materia di cibersicurezza;
  8. politiche e procedure relative all’uso della crittografia e, se del caso, della cifratura;
  9. sicurezza delle risorse umane, strategie di controllo dell’accesso e gestione degli attivi;
  10. uso di soluzioni di autenticazione a più fattori o di autenticazione continua, di comunicazioni vocali, video e testuali protette e di sistemi di comunicazione di emergenza protetti da parte del soggetto al proprio interno, se del caso.

Inoltre, si dovrà tenere conto delle vulnerabilità specifiche per ogni diretto fornitore e fornitore di servizi e della qualità complessiva dei prodotti e delle pratiche di cybersicurezza dei propri fornitori e fornitori di servizi, comprese le loro procedure di sviluppo sicuro.

I soggetti c.d. essenziali e importanti, come individuati dalla Direttiva NIS2, dovranno perciò adeguarsi a dette misure.

Gli Stati membri hanno adesso tempo fino al 17 Ottobre 2024 per recepire le disposizioni della Direttiva in esame.

Novità in campo 231: ultime estensioni del “catalogo” dei reati-presupposto

By News

Di recente, il d.lgs. 231/2001, disciplinante la c.d. responsabilità da reato degli enti, ha subito due importanti mutamenti normativi, l’uno per via diretta e l’altro per via indiretta:

  • da una parte, il 9 ottobre 2023 è stata pubblicata in Gazzetta Ufficiale la L. 137/2023, di conversione con modifiche del D.L. 105/2023 (noto come “Decreto Giustizia”), recante “Disposizioni urgenti in materia di processo penale e di processo civile di contrasto agli incendi boschivi di recupero dalle tossicodipendenze di salute e di cultura nonché in materia di personale della magistratura e della pubblica amministrazione”, mediante la quale, il legislatore ha introdotto nell’alveo dei reati-presupposto tre nuove fattispecie di reato: quelle di “Turbata libertà degli incanti” (art. 353 c.p.), di “Turbata libertà del procedimento di scelta dei contraenti” (art. 353-bis c.p.) e di “Trasferimento fraudolento di valori” (art. 512-bis c.p.), confluite negli artt. 24 e 25-octies.1 del decreto;
  • dall’altra parte, con L. 206/2023, in vigore dall’11 gennaio 2024, nell’ottica della valorizzazione, promozione e tutela del c.d. Made in Italy, il legislatore è andato a modificare i due reati di “Vendita di prodotti industriali con segni mendaci”(art. 517 c.p.) e “Contraffazione di indicazioni geografiche o denominazione di origine dei prodotti agroalimentari” (art. 517-quater c.p.), già reati-presupposto del “decreto 231” (art. 25-bis.1), provvedendo, per quanto riguarda il primo, ad ampliarne l’ambito di operatività alla mera detenzione finalizzata alla vendita.

Entrambe le modifiche, ponendosi pienamente in linea con il trend di progressiva estensione della c.d. parte speciale della disciplina, hanno quindi comportato un ampliamento del “catalogo” dei reati-presupposto, vale a dire di quei reati capaci di impegnare direttamente la società laddove commessi, nell’interesse e/o vantaggio di questa, da parte di soggetti (apicali o sottoposti) alla stessa appartenenti.

Di conseguenza, entrambe gli interventi pongono il problema della gestione, tramite lo strumento del Modello di Organizzazione, Gestione e Controllo, dei corrispondenti rischi-reato all’interno delle singole realtà d’impresa.

  • In quest’ottica, con riguardo al primo intervento normativo citato, è d’uopo evidenziare che, pur prevedendo già la maggior parte dei modelli organizzativi esistenti misure di prevenzione e controllo rispetto ai reati realizzabili nell’ambito dei rapporti con la Pubblica Amministrazione (quali sono, per l’appunto, quelli di turbata libertà degli incanti e del procedimento di scelta dei contraenti), le due nuove fattispecie hanno comportato, di fatto, una estensione del perimetro delle aree sensibili al rischio, atteso che le stesse si innestano, tra l’altro, anche nelle fasi prodromiche allo svolgimento delle gare pubbliche.

Sarà dunque necessario che le società procedano ad una attenta verifica dei presidi preventivi e di controllo esistenti, così da valutarne l’idoneità e l’efficacia anche rispetto a tali ulteriori attività sensibili.

  • Lo stesso deve dirsi, inoltre, per la fattispecie di “Trasferimento fraudolento di valori” di cui all’art. 512-bis. (inserita, come detto, all’art. 25-octies.1, d.lgs. 231/2001, recante “Reati in materia di strumenti di pagamento diversi dai contanti”), la quale, presentando evidenti punti di contatto, circa il profilo preventivo, con altri reati già previsti all’art. 25-octies (ricettazione, riciclaggio, autoriciclaggio e impiego di denaro, beni o altre utilità di provenienza illecita) sembra destinata a collocarsi nel solco di aree di rischio verosimilmente già gestite nell’ambito dei presidi esistenti, ma comunque bisognose di una nuova attenta verifica nell’ottica della riduzione del rischio-reato.
  • Analogo discorso va fatto, infine, con riguardo al secondo e più recente intervento normativo, il quale, come detto, ha ampliato il perimetro applicativo dell’art. 517 c.p. (“Vendita di prodotti industriali con segni mendaci”), già reato-presupposto della responsabilità da reato degli enti (art. 25-bis.1), prevedendo che, oltre alla commercializzazione del bene contraffatto, venga oggi punita anche la mera detenzione ai fini della vendita del prodotto.

Sulla scorta di tali ultimi interventi legislativi, pertanto, le società non potranno esimersi dal compiere un ulteriore sforzo di valutazione dei propri processi interni. Ciò allo scopo di comprendere il grado di impatto che i nuovi reati-presupposto potranno avere su di essi, adottando, al bisogno, nuove misure di riduzione e contenimento del rischio, tenuto anche conto delle gravi sanzioni (pecuniarie e interdittive) che la commissione di tali illeciti comporta.