Categoria: Articoli, Articolo
IL CONTROLLO DEI RISCHI NELLE PICCOLE SOCIETÀ. BASTANO CENTO OCCHI?
Clienti che non pagano. Fornitori che saltano. Controlli fiscali, incidenti, attacchi informatici, norme che cambiano.
Per chi guida una piccola o media impresa, i rischi sono un assedio quotidiano. E spesso li affronta da solo.
A questo si aggiungono le norme, una per ogni materia.
La sicurezza sul lavoro chiede il documento di valutazione dei rischi. La privacy chiede misure proporzionate al rischio per i dati. Il D.Lgs. 231/2001 premia chi adotta modelli per prevenire i reati. Dal 2019 l’art. 2086 c.c. impone a ogni società assetti adeguati anche a cogliere per tempo i segnali di crisi. La cybersicurezza segue la stessa logica.
Ogni norma porta il suo consulente, il suo documento, la sua scadenza. Non sorprende che molti imprenditori le vivano come costi e carte.
Il problema è che cento occhi scollegati non vedono meglio di due. Un approccio frammentato, norma per norma, produce documenti che nessuno legge. Lascia zone scoperte e duplica gli sforzi. Per questo può sembrare inutile.
Dal 29 aprile 2026 il codice civile aggiunge un tassello che merita attenzione. Il nuovo art. 2396-quinquies, introdotto dal D.Lgs. 47/2026, chiede espressamente all’organo di controllo delle società per azioni di vigilare sul “sistema di controllo interno e di gestione dei rischi” e sul suo coordinamento. Fino a ieri questo linguaggio si sentiva soprattutto nelle società quotate, nelle banche e nelle assicurazioni. Oggi entra nel diritto societario ordinario.
La novità indica un’altra strada. Non basta avere molti presidi: devono funzionare come un sistema. Chi controlla deve verificare che lavorino davvero, non solo che esistano. E il legislatore lo dice chiaramente: tutto deve essere proporzionato alla natura, alle dimensioni e alla complessità dell’impresa. Una piccola società non deve copiare il modello di un gruppo quotato.
Per una PMI questo può tradursi in poche cose concrete:
– una mappa dei principali rischi, aggiornata almeno una volta l’anno;
per ogni rischio, chi se ne occupa e con quale strumento;
– pochi indicatori che arrivano regolarmente a chi decide, senza aspettare il bilancio;
– una traccia scritta di cosa si è fatto quando qualcosa non ha funzionato.
Non serve un ufficio di risk management. Serve un’abitudine: considerare il controllo dei rischi una parte del governo dell’impresa, non un adempimento da spuntare. Per costruirla, l’imprenditore non deve per forza fare da solo. Un consulente esterno può aiutarlo a mettere in fila i rischi, a scegliere quelli che contano davvero e a decidere cosa fare per ciascuno.
Questo supporto deve avere tre caratteristiche.
Deve essere semplice: pochi strumenti, comprensibili, che l’impresa riesce a usare da sola.
Deve essere proporzionato: costi e impegno commisurati alla dimensione e ai rischi reali dell’azienda.
E soprattutto deve essere utile all’imprenditore. Lo scopo non è soltanto rispettare norme che spesso sente lontane dalla sua sensibilità. È vedere meglio la propria impresa e proteggerla.
Anche chi non ha un collegio sindacale farebbe bene a ragionare così. Gli amministratori rispondono comunque dell’adeguatezza degli assetti. E un’impresa che conosce i propri rischi decide meglio, si finanzia meglio e dorme più tranquilla. Anche perché in alcuni casi i problemi dell’azienda possono propagarsi al patrimonio personale dell’amministratore.
Cento occhi non bastano, se non guardano nella stessa direzione. La buona notizia è che non servono cento occhi. Ne servono pochi, ben puntati.
Se questo approccio ti convince e cerchi un aiuto per gestire i rischi della tua piccola o media impresa, adatto alla tua realtà e davvero utile contattaci.
Christian Penso