I sistemi di controllo interno

Gli approfondimenti sulla previdenza di PAOLO LONGONI

La promulgazione del recente D. Lgs. 47/2026, in vigore dal 29 aprile scorso, suggerisce un momento di riflessione sulla articolazione dei sistemi di controllo negli enti e nelle società, che assumono rilevanza estrema sia alla luce del recente Decreto Legislativo (che interessa le Società di capitali) che secondo gli orientamenti di vigilanza per gli Enti previdenziali.

Sempre di più, infatti, i vigilanti (Ministero del Lavoro, Ministero dell’Economia, Covip, Corte dei Conti, Commissione Bicamerale) pongono l’accento sulla struttura e sul corretto funzionamento del sistema dei controlli; ed il D. Lgs. 47/2026, riprendendo la moderna visione di risk approach, ridisegna il sistema imponendone l’adozione al fine di dimostrare l’adeguatezza degli assetti.

I controlli interni sono spesso definiti complessivamente Sistema di Controllo Interno e di Gestione dei Rischi – SCIGR; consistono nell’insieme di regole, procedure e strutture organizzative volte ad assicurare che la gestione sia sana, efficiente e coerente con gli obiettivi aziendali o istituzionali.

Il Sistema non è indirizzato a “scovare errori”, ma a costituire una vera e propria opera di architettura strategica per proteggere il valore e conseguire correttamente i fini.

I Tre Livelli di Controllo (Modello “Three Lines”)

La struttura standard del controllo interno si articola generalmente su tre linee:

  1. Primo Livello: Controlli di Linea (Operativi)

Sono i controlli effettuati da chi svolge l’attività giorno per giorno (i responsabili delle singole aree operative o i dipendenti stessi).

  • Cosa fanno: Verificano che le operazioni quotidiane rispettino le procedure stabilite (ad esempio, la doppia firma per pagamenti sopra una certa soglia, il conteggio della merce in magazzino).
  1. Secondo Livello: Controlli di Supporto e Monitoraggio

Sono svolti da funzioni specializzate e indipendenti dalla produzione operativa.

  • Cosa fanno: Definiscono i metodi di gestione dei rischi e verificano che il primo livello stia operando correttamente.
  • Funzioni tipiche:
    • Risk Management: Identifica e valuta i rischi (finanziari, operativi, reputazionali); negli enti è fondamentale la identificazione dei rischi di investimento.
    • Compliance (Conformità): Presidia il rischio di non conformità alle leggi, alle norme di settore e ai codici interni (es. GDPR, sicurezza sul lavoro).
  1. Terzo Livello: Internal Audit (Revisione Interna)

È una funzione di valutazione indipendente che risponde direttamente al Consiglio di Amministrazione o al Comitato Controllo e Rischi.

  • Cosa fa: Non controlla le singole operazioni, ma verifica se il sistema di primo e secondo livello funziona bene. Fornisce una valutazione complessiva sull’adeguatezza del sistema SCIGR.

Gli Obiettivi Principali del Sistema

Un buon sistema di controlli interni deve garantire quattro macro-obiettivi:

  • Efficacia ed efficienza operativa: Ottimizzare l’uso delle risorse ed evitare sprechi o frodi.
  • Affidabilità delle informazioni: Garantire che i bilanci, i report finanziari e i dati gestionali siano veritieri e tempestivi.
  • Conformità (Compliance): Rispettare le leggi vigenti (in Italia, ad esempio, assume enorme rilevanza la conformità al D.Lgs. 231/2001 sulla responsabilità amministrativa delle società).
  • Salvaguardia del patrimonio: Proteggere i beni materiali e immateriali dell’azienda (inclusi i dati e il know-how).

Gli Organi di controllo nella Governance

Negli enti, nelle società per azioni (S.p.A.) e in molte S.r.l. strutturate, il controllo è affidato anche a figure istituzionali specifiche:

  • Collegio Sindacale: Vigilante sulla legalità, sul rispetto dei principi di corretta amministrazione e sull’adeguatezza dell’assetto organizzativo. Al Collegio Sindacale è assegnato il compito di verifica e controllo del funzionamento dei controlli interni.
  • Revisore Legale / Società di Revisione: Si occupa nello specifico del controllo contabile e della certificazione del bilancio.
  • Organismo di Vigilanza (OdV): Previsto dal D.Lgs. 231/01, vigila sul funzionamento e sull’osservanza dei modelli di organizzazione e gestione volti a prevenire reati.

Un caso particolare è quello del controllo di gestione (o management control / pianificazione e controllo), che occupa una posizione intermedia all’interno del sistema di controllo interno.

A differenza delle funzioni puramente ispettive o di conformità, il controllo di gestione non nasce per “frenare” o “verificare la legalità”, ma per guidare verso gli obiettivi strategici. È lo strumento che permette di trasformare i dati in decisioni manageriali.

Nel modello delle linee di difesa e nell’architettura dei controlli, la sua funzione si inserisce principalmente a cavallo tra il primo e il secondo livello, fungendo da “navigatore” per il management.

Le Funzioni Chiave del Controllo di Gestione

Il controllo di gestione svolge quattro macro-funzioni essenziali all’interno del sistema aziendale:

  1. Funzione di Pianificazione e Programmazione (Pre-consuntiva)

Prima che l’esercizio abbia inizio, il controllo di gestione aiuta a tradurre le idee strategiche del CdA in numeri concreti.

  • Cosa fa: Coordina la redazione del Budget aziendale e la definizione dei KPI (Key Performance Indicators).
  • Valore per il sistema: Stabilisce il “punto di riferimento” (benchmark) rispetto al quale misurare l’andamento della società.
  1. Funzione di Monitoraggio e Analisi degli Scostamenti (Concomitante)

Durante l’anno, il controllo di gestione verifica costantemente se l’organismo (società o ente) sta viaggiando alla velocità e nella direzione giusta.

  • Cosa fa: Confronta i dati reali (consuntivi) con quelli preventivati nel budget (Variance Analysis).
  • Valore per il sistema: Se i ricavi sono più bassi del previsto o i costi di produzione stanno erodendo i margini, il controllo di gestione lancia un allarme tempestivo (early warning) prima che la situazione sia compromessa a fine anno.
  1. Funzione di Supporto Decisionale (Decision Making)

Fornisce al management le informazioni analitiche necessarie per fare scelte strategiche ed economiche razionali.

  • Cosa fa: Calcola la marginalità dei singoli prodotti, servizi, clienti o filiali (cost accounting / contabilità analitica). Aiuta a capire, ad esempio, se conviene esternalizzare una produzione o un servizio (make or buy) o se un determinato ramo di attività è in perdita.
  • Valore per il sistema: Evita che il management decida “a braccio”, basandosi su dati oggettivi e modelli predittivi.
  1. Funzione di Reporting e Informazione

Crea il ponte informativo tra la struttura operativa e il vertice aziendale.

  • Cosa fa: Elabora i dashboard (cruscotti direzionali) e i report periodici destinati agli Amministratori e agli stessi organi di controllo (come il Collegio Sindacale).

Dove si colloca rispetto al “Risk Management” e alla “Compliance”?

Per evitare confusioni frequenti, ecco come si coordinano queste funzioni di secondo livello:

Funzione Focus Principale
Controllo di Gestione Efficacia, efficienza, redditività e performance economica.
Risk Management Eventi incerti (esogeni ed endogeni) che possono minacciare l’azienda o l’ente.
Compliance Rispetto di leggi, regolamenti e normative settoriali.

In sintesi, mentre la Compliance e il Risk Management proteggono dai rischi di perdita o sanzione (approccio orientato alla protezione del valore), il Controllo di Gestione spinge verso la creazione di valore, ottimizzando le risorse disponibili. I due approcci sono complementari e indispensabili l’uno all’altro per garantire la continuità operativa ed istituzionale.

Queste funzioni, sopra descritte in assoluta sintesi, costituiscono, tutte, attività definite in organizzazione aziendale come di “autoamministrazione”: si tratta, cioè, di funzioni che non producono nessun output esterno: ma secondo gli orientamenti di vigilanza e di legge sono necessarie ed obbligatorie per assicurare un assetto organizzativo, amministrativo e contabile adeguato.

Reviews

Related Articles