Internal Compliance Program (ICP)
Come integrare le verifiche di trade compliance nei processi aziendali senza creare una struttura sproporzionata.
Le operazioni internazionali possono richiedere verifiche relative a controlli all’esportazione, sanzioni, destinazione e utilizzo finale, trasferimenti di software e tecnologia e altre restrizioni applicabili. Soprattutto quando tali verifiche sono ricorrenti, è utile evitare che vengano gestite esclusivamente caso per caso o che dipendano dalle conoscenze di un singolo collaboratore.
Un Internal Compliance Program (ICP) è un sistema interno di responsabilità, procedure e controlli che consente all’impresa di individuare e gestire in modo strutturato i rischi connessi alle proprie operazioni. L’obiettivo non è aggiungere burocrazia, ma fare in modo che le informazioni rilevanti siano disponibili al momento giusto, le responsabilità siano chiare e le decisioni siano coerenti, documentate e ripetibili
La struttura deve essere proporzionata alle dimensioni dell’impresa, ai prodotti e alle tecnologie trattati, ai mercati, alla clientela e al livello di rischio delle operazioni.
Un ICP deve essere proporzionato all’impresa
Un programma di compliance non è necessariamente una struttura complessa riservata ai grandi gruppi multinazionali. Anche una PMI può adottare procedure relativamente semplici, purché siano chiari:
- chi effettua le verifiche
- in quale momento devono essere effettuate
- quali informazioni devono essere raccolte
- quali operazioni richiedono un approfondimento
- chi può decidere nei casi dubbi
- come vengono documentate le verifiche.
Un’impresa che esporta occasionalmente prodotti standard avrà esigenze diverse rispetto a una società che opera regolarmente con beni dual-use, software, tecnologia, mercati sensibili o attività internazionali di ricerca e sviluppo.
Non esiste quindi un unico modello di ICP adatto a tutte le imprese.
Perché è importante?
Le informazioni necessarie per valutare un’operazione sono spesso distribuite tra diverse funzioni aziendali: le vendite conoscono il cliente e l’utilizzo dichiarato; engineering conosce le caratteristiche tecniche del prodotto; logistica conosce la destinazione e il percorso della merce; finanza conosce pagamenti e banche; IT e R&D possono gestire software, tecnologia e accessi remoti. Senza procedure chiare, informazioni potenzialmente rilevanti possono quindi rimanere isolate.
Un ICP consente invece di:
- individuare tempestivamente le operazioni che richiedono approfondimenti
- definire responsabilità e punti di controllo
- mettere in relazione informazioni provenienti da funzioni diverse
- stabilire un processo di escalation per i casi dubbi
- documentare le verifiche e le decisioni adottate
- ridurre la dipendenza dalle conoscenze di singole persone
- garantire maggiore continuità operativa.
Gli elementi essenziali di un ICP
Impegno della direzione
Un sistema efficace richiede il sostegno della direzione aziendale, che dovrebbe:
- attribuire chiaramente responsabilità e poteri decisionali
- mettere a disposizione risorse adeguate al profilo di rischio dell’impresa
- sostenere l’applicazione delle procedure
- promuovere una cultura nella quale eventuali dubbi possano essere segnalati e approfonditi prima di procedere.
Responsabilità chiare
L’ICP dovrebbe stabilire chi è responsabile delle diverse verifiche, ad esempio:
- chi raccoglie le informazioni sul cliente?
- chi verifica le controparti?
- chi classifica prodotti, software e tecnologia?
- chi verifica destinazione, end-user ed end-use?
- chi valuta eventuali red flag?
- chi verifica la necessità di un’autorizzazione?
- chi decide se un’operazione dubbia può procedere?
Le responsabilità possono essere distribuite tra più funzioni, ma dovrebbe essere chiaro chi coordina il processo e chi assume la decisione finale quando emerge un problema.
Conoscenza dei prodotti e tecnologie
L’impresa dovrebbe conoscere adeguatamente ciò che vende, esporta o mette a disposizione. A seconda delle attività, può essere necessario identificare:
- prodotti esportati
- componenti rilevanti
- software
- tecnologia e documentazione tecnica
- beni eventualmente soggetti a controllo
- classificazioni già effettuate
- eventuali autorizzazioni o condizioni applicabili.
La qualità delle verifiche dipende anche dalla qualità delle informazioni tecniche disponibili.
Verifica delle controparti
Le procedure dovrebbero stabilire quali verifiche effettuare e in quale momento. A seconda dell’operazione, possono essere rilevanti:
- cliente e altre controparti
- proprietà e controllo
- utilizzatore finale
- utilizzo previsto
- Paese e destinazione
- prodotto, software o tecnologia
- intermediari
- banche e pagamenti
- eventuali trasferimenti successivi.
Le verifiche dovrebbero essere effettuate prima che l’impresa assuma impegni o effettui trasferimenti che potrebbero risultare problematici.
Gestione delle red flag ed escalation
Un ICP dovrebbe stabilire cosa accade quando emerge un elemento anomalo. La procedura dovrebbe chiarire:
- chi deve essere informato
- quali verifiche supplementari devono essere effettuate
- quali informazioni o documenti devono essere richiesti
- quando l’operazione deve essere temporaneamente sospesa
- chi può autorizzarne la prosecuzione
- quando è opportuno richiedere un approfondimento specialistico o interpellare l’autorità competente.
L’obiettivo non è bloccare automaticamente ogni operazione insolita, ma assicurare che i dubbi vengano identificati, analizzati e risolti prima di procedere.
Chi dovrebbe fare cosa?
| Funzione | Principali responsabilità |
|---|---|
| Direzione | Supervisione, risorse, attribuzione delle responsabilità ed escalation |
| Vendite | Cliente, intermediari, destinazione, end-user ed end-use |
| Acquisti | Fornitori, componenti e informazioni rilevanti sulla provenienza |
| Engineering / Produzione | Caratteristiche tecniche e supporto alla classificazione |
| IT / R&D | Software, tecnologia, accessi remoti, trasferimenti immateriali |
| Logistica | Destinazione, percorso della spedizione e documentazione |
| Finanza | Pagamenti, pagatori e intermediari finanziari |
| Compliance / funzione responsabile | Coordinamento delle verifiche, approfondimenti ed escalation |
Nelle PMI più funzioni possono naturalmente essere svolte dalla stessa persona. Ciò che conta è che le responsabilità siano definite e conosciute all’interno dell’azienda.
Integrare i controlli nel processo aziendale
Un ICP è più efficace quando le verifiche sono inserite nei normali processi aziendali anziché essere effettuate soltanto alla fine dell’operazione.
Prima di confermare un ordine, effettuare una spedizione o trasferire software o tecnologia può essere utile verificare:
- Cosa? – Che cosa viene esportato, trasferito o messo a disposizione?
- Chi? – Chi sono il cliente, le altre controparti e l’utilizzatore finale?
- Dove? – Qual è la destinazione e dove avverrà l’utilizzo?
- Per quale scopo? – Qual è l’utilizzo previsto?
- Esistono restrizioni? – Il prodotto, la tecnologia, la destinazione o i soggetti coinvolti richiedono verifiche o autorizzazioni?
- Ci sono red flag? – Esistono elementi incoerenti o insoliti che richiedono un approfondimento?
Quando le circostanze dell’operazione cambiano – ad esempio cliente, destinazione, end-user, percorso logistico o modalità di pagamento – può essere necessario riesaminare le verifiche già effettuate.
Formazione e sensibilizzazione
Le persone coinvolte nelle attività internazionali dovrebbero conoscere gli aspetti della trade compliance rilevanti per il proprio ruolo. L’obiettivo non è trasformare tutti i collaboratori in specialisti, ma consentire loro di:
- riconoscere le situazioni che richiedono attenzione
- sapere quali informazioni raccogliere
- conoscere le procedure interne
- sapere a chi rivolgersi in caso di dubbio.
La formazione dovrebbe essere proporzionata alle responsabilità: le esigenze di un responsabile export, di un tecnico R&D e di un collaboratore amministrativo possono essere diverse.
Documentazione e tracciabilità
È importante conservare, secondo le prescrizioni applicabili e le procedure aziendali, le informazioni utilizzate per effettuare le verifiche e prendere le decisioni.
I termini di conservazione non sono necessariamente identici per tutte le operazioni e devono essere verificati sulla base della normativa applicabile. L’impresa dovrebbe quindi definire nella propria procedura interna quali documenti conservare, per quanto tempo, in quale forma e chi ne è responsabile. Quando un’operazione è soggetta anche a una normativa straniera, devono essere considerati gli eventuali obblighi di conservazione previsti da tale regime.
A seconda dell’operazione, possono essere rilevanti:
- risultati degli screening
- informazioni sulle controparti
- dichiarazioni relative all’end-user o all’end-use
- classificazioni di prodotti, software o tecnologia
- autorizzazioni
- documentazione tecnica
- verifiche relative a red flag
- corrispondenza e decisioni rilevanti.
Una documentazione adeguata consente di ricostruire quali verifiche sono state effettuate, sulla base di quali informazioni e quale decisione è stata adottata.
Verifica e aggiornamento dell’ICP
Un ICP non è un documento da predisporre una volta sola: normative, prodotti, mercati e attività aziendali evolvono. È quindi opportuno verificare periodicamente:
- se le procedure funzionano nella pratica;
- se sono emerse criticità o lacune;
- se prodotti, tecnologie o mercati sono cambiati;
- se sono intervenute modifiche normative;
- se ruoli e responsabilità sono ancora adeguati;
- se la formazione deve essere aggiornata.
La frequenza e la profondità del riesame dovrebbero essere proporzionate al profilo di rischio dell’impresa.
Checklist minima per una PMI
Anche un ICP relativamente semplice dovrebbe prevedere almeno:
- responsabilità chiaramente definite
- informazioni aggiornate e, quando necessario, classificazione dei prodotti, software e tecnologie rilevanti
- procedure per la verifica delle controparti, della destinazione, dell’end-user e dell’end-use, quando pertinenti
- gestione delle red flag e processo di escalation per i casi dubbi
- controllo dei trasferimenti immateriali rilevanti e, quando necessario, degli accessi a software, tecnologia e informazioni tecniche sensibili;
- riesame delle verifiche quando cambiano elementi rilevanti dell’operazione, quali cliente, destinazione, end-user, end-use, percorso logistico o struttura del pagamento
- monitoraggio degli aggiornamenti normativi rilevanti per l’attività dell’impresa
- documentazione delle verifiche e delle decisioni
- formazione periodica delle persone coinvolte
- riesame periodico delle procedure e loro aggiornamento quando cambiano la normativa, le attività o il profilo di rischio dell’impresa.
La complessità del sistema può variare. Ciò che conta è che i controlli siano adeguati alle attività effettivamente svolte dall’impresa.
Caso pratico – Una richiesta insolita
Un responsabile commerciale riceve un ordine da un nuovo cliente estero per una quantità significativa di componenti industriali.
Durante la trattativa emerge che:
- l’utilizzatore finale non è chiaramente identificato
- il pagamento sarà effettuato da una società diversa dall’acquirente
- il cliente non fornisce informazioni complete sulla destinazione finale.
Nessuno di questi elementi dimostra automaticamente l’esistenza di una violazione. In assenza di procedure interne, tuttavia, le informazioni potrebbero rimanere isolate presso il reparto vendite e l’ordine proseguire senza ulteriori verifiche.
Un ICP efficace consente invece di riconoscere i segnali d’allarme, coinvolgere le funzioni competenti, raccogliere le informazioni necessarie e documentare la decisione prima di procedere.
- Controllo interno del rispetto delle prescrizioni in materia di controlli all’esportazione (Internal Compliance Programme – ICP) (PDF)
- Dichiarazione relativa all’ICP (Documento Word)
- Controllo delle esportazioni in breve (PDF, 2021)
- Best Practices ICP (PDF)
- Questionario relativo all’ICP per le autorizzazioni generali di esportazione AGO, AGS (Documento Word)

