CODICE DI CORPORATE GOVERNANCE 2020
Raccomandazioni
32. L’organizzazione del sistema di controllo interno e di gestione dei rischi coinvolge,
ciascuno per le proprie competenze:
a)
l’organo di amministrazione, che svolge un ruolo di indirizzo e di valutazione
dell’adeguatezza del sistema;
b) il chief executive officer
, incaricato dell’istituzione e del mantenimento del sistema di
controllo interno e di gestione dei rischi;
c)
il comitato controllo e rischi, istituito all’interno dell’organo di amministrazione, con
il compito di supportare le valutazioni e le decisioni dell’organo di amministrazione
relative al sistema di controllo interno e di gestione dei rischi e all’approvazione
delle relazioni periodiche di carattere finanziario e non finanziario. Nelle società
che adottano il modello societario “
one-tier
” o “
two-tier
”, le funzioni del comitato
controllo e rischi possono essere attribuite all’organo di controllo;
d) il responsabile della funzione di
internal audit
, incaricato di verificare che il sistema di
controllo interno e di gestione dei rischi sia funzionante, adeguato e coerente con le
linee di indirizzo definite dall’organo di amministrazione;
e)
le altre funzioni aziendali coinvolte nei controlli (quali le funzioni di
risk management
e di presidio del rischio legale e di non conformità), articolate in relazione a
dimensione, settore, complessità e profilo di rischio dell’impresa;
f)
l’organo di controllo, che vigila sull’efficacia del sistema di controllo interno e di
gestione dei rischi.
Ñ´
9, 4.1
33. L’organo di amministrazione, con il supporto del comitato controllo e rischi:
a) definisce le linee di indirizzo del sistema di controllo interno e di gestione dei rischi
in coerenza con le strategie della società e valuta, con cadenza almeno annuale,
l’adeguatezza del medesimo sistema rispetto alle caratteristiche dell’impresa e al
profilo di rischio assunto, nonché la sua efficacia;
b) nomina e revoca il responsabile della funzione di
internal audit
, definendone la
remunerazione coerentemente con le politiche aziendali, e assicurandosi che lo
stesso sia dotato di risorse adeguate all’espletamento dei propri compiti. Qualora
decida di affidare la funzione di
internal audit
, nel suo complesso o per segmenti
di operatività, a un soggetto esterno alla società, assicura che esso sia dotato di
adeguati requisiti di professionalità, indipendenza e organizzazione e fornisce
adeguata motivazione di tale scelta nella relazione sul governo societario;
c) approva, con cadenza almeno annuale, il piano di lavoro predisposto dal responsabile
della funzione di
internal audit
, sentito l’organo di controllo e il
chief executive officer
;
d) valuta l’opportunità di adottare misure per garantire l’efficacia e l’imparzialità di
giudizio delle altre funzioni aziendali indicate nella raccomandazione 32, lett. e),
verificando che siano dotate di adeguate professionalità e risorse;
e) attribuisce all’organo di controllo o a un organismo appositamente costituito le
funzioni di vigilanza ex art. 6, comma 1, lett. b) del Decreto Legislativo n. 231/2001. Nel
caso l’organismo non coincida con l’organo di controllo, l’organo di amministrazione
valuta l’opportunità di nominare all’interno dell’organismo almeno un amministratore
non esecutivo e/o un membro dell’organo di controllo e/o il titolare di funzioni legali
o di controllo della società, al fine di assicurare il coordinamento tra i diversi soggetti
coinvolti nel sistema di controllo interno e di gestione dei rischi;
f) valuta, sentito l’organo di controllo, i risultati esposti dal revisore legale nella eventuale
lettera di suggerimenti e nella relazione aggiuntiva indirizzata all’organo di controllo;
g) descrive, nella relazione sul governo societario, le principali caratteristiche del
sistema di controllo interno e di gestione dei rischi e le modalità di coordinamento
tra i soggetti in esso coinvolti, indicando i modelli e le
best practice
nazionali
e internazionali di riferimento, esprime la propria valutazione complessiva
sull’adeguatezza del sistema stesso e dà conto delle scelte effettuate in merito alla
composizione dell’organismo di vigilanza di cui alla precedente lettera e).
Ñ´
9, 4.1
34. Il
chief executive officer:
a) cura l’identificazione dei principali rischi aziendali, tenendo conto delle
caratteristiche delle attività svolte dalla società e dalle sue controllate, e li
sottopone periodicamente all’esame dell’organo di amministrazione;
b) dà esecuzione alle linee di indirizzo definite dall’organo di amministrazione,
curando la progettazione, realizzazione e gestione del sistema di controllo interno
e di gestione dei rischi e verificandone costantemente l’adeguatezza e l’efficacia,
nonché curandone l’adattamento alla dinamica delle condizioni operative e del
panorama legislativo e regolamentare;
c) può affidare alla funzione di
internal audit
lo svolgimento di verifiche su specifiche
aree operative e sul rispetto di regole e procedure interne nell’esecuzione
di operazioni aziendali, dandone contestuale comunicazione al presidente
dell’organo di amministrazione, al presidente del comitato controllo e rischi e al
presidente dell’organo di controllo;
d) riferisce tempestivamente al comitato controllo e rischi in merito a problematiche
e criticità emerse nello svolgimento della propria attività o di cui abbia avuto
comunque notizia, affinché il comitato possa prendere le opportune iniziative.
Ñ´
9.1
CODICE DI CORPORATE GOVERNANCE 2020
35. Il comitato controllo e rischi è composto da soli amministratori non esecutivi, in
maggioranza indipendenti ed è presieduto da un amministratore indipendente.
Il comitato possiede nel suo complesso un’adeguata competenza nel settore di
attività in cui opera la società, funzionale a valutare i relativi rischi; almeno un
componente del comitato possiede un’adeguata conoscenza ed esperienza in
materia contabile e finanziaria o di gestione dei rischi.
Il comitato controllo e rischi, nel coadiuvare l’organo di amministrazione:
a) valuta, sentiti il dirigente preposto alla redazione dei documenti contabili societari,
il revisore legale e l’organo di controllo, il corretto utilizzo dei princìpi contabili e, nel
caso di gruppi, la loro omogeneità ai fini della redazione del bilancio consolidato;
b) valuta l’idoneità dell’informazione periodica, finanziaria e non finanziaria, a
rappresentare correttamente il modello di
business
, le strategie della società,
l’impatto della sua attività e le
performance
conseguite, coordinandosi con
l’eventuale comitato previsto dalla raccomandazione 1, lett. a);
c) esamina il contenuto dell’informazione periodica a carattere non finanziario
rilevante ai fini del sistema di controllo interno e di gestione dei rischi;
d) esprime pareri su specifici aspetti inerenti alla identificazione dei principali rischi
aziendali e supporta le valutazioni e le decisioni dell’organo di amministrazione
relative alla gestione di rischi derivanti da fatti pregiudizievoli di cui quest’ultimo
sia venuto a conoscenza;
e) esamina le relazioni periodiche e quelle di particolare rilevanza predisposte dalla
funzione di
internal audit
;
f) monitora l’autonomia, l’adeguatezza, l’efficacia e l’efficienza della funzione di
internal audit;
g) può affidare alla funzione di
internal audit
lo svolgimento di verifiche su specifiche
aree operative, dandone contestuale comunicazione al presidente dell’organo di
controllo;
h) riferisce all’organo di amministrazione, almeno in occasione dell’approvazione della
relazione finanziaria annuale e semestrale, sull’attività svolta e sull’adeguatezza del
sistema di controllo interno e di gestione dei rischi.
Ñ´
9.2.
36. Il responsabile della funzione di
internal audit
non è responsabile di alcuna area
operativa e dipende gerarchicamente dall’organo di amministrazione. Egli ha accesso
diretto a tutte le informazioni utili per lo svolgimento dell’incarico.
Il responsabile della funzione di
internal audit
:
a) verifica, sia in via continuativa sia in relazione a specifiche necessità e nel rispetto
degli
standard
internazionali, l’operatività e l’idoneità del sistema di controllo
interno e di gestione dei rischi, attraverso un piano di
audit
approvato dall’organo
di amministrazione, basato su un processo strutturato di analisi e prioritizzazione
dei principali rischi;
b) predispone relazioni periodiche contenenti adeguate informazioni sulla propria
attività, sulle modalità con cui viene condotta la gestione dei rischi nonché
sul rispetto dei piani definiti per il loro contenimento. Le relazioni periodiche
contengono una valutazione sull’idoneità del sistema di controllo interno e di
gestione dei rischi;
c) anche su richiesta dell’organo di controllo, predispone tempestivamente relazioni
su eventi di particolare rilevanza;
d) trasmette le relazioni di cui alle lettere b) e c) ai presidenti dell’organo di
controllo, del comitato controllo e rischi e dell’organo di amministrazione, nonché
al
chief executive officer
, salvo i casi in cui l’oggetto di tali relazioni riguardi
specificamente l’attività di tali soggetti;
e) verifica, nell’ambito del piano di
audit
, l’affidabilità dei sistemi informativi inclusi i
sistemi di rilevazione contabile.
Ñ´
9.3
37. Il componente dell’organo di controllo che, per conto proprio o di terzi, abbia un
interesse in una determinata operazione della società informa tempestivamente e in
modo esauriente gli altri componenti del medesimo organo e il presidente dell’organo
di amministrazione circa natura, termini, origine e portata del proprio interesse.
L’organo di controllo e il comitato controllo e rischi si scambiano tempestivamente
le informazioni rilevanti per l’espletamento dei rispettivi compiti. Il presidente
dell’organo di controllo, o altro componente da lui designato, partecipano ai lavori del
comitato controllo e rischi.
Ñ´
10.1
•
Bilancio Consolidato
•
Bilancio d’Esercizio
129
Relazione Finanziaria Annuale Al 31 dicembre 2023
128
Relazione sulla Gestione