Due diligence della supply chain: dalla somministrazione illecita al Regolamento UE sul lavoro forzato

Fabio Gallio
25 Settembre 2026

Il focus esamina un tema di crescente rilievo per la governance aziendale: gli strumenti di selezione e monitoraggio di fornitori, subfornitori e partner commerciali in genere, finalizzati ad evitare i rischi penali e tributari che possono derivare da una non attenta attività di due diligence.

Premessa. I rischi lungo la filiera e le ripercussioni per il committente

Un tema di crescente rilievo per la governance aziendale è quello concernente la responsabilità che può derivare dai rapporti con fornitori, subfornitori e partner commerciali in genere.

Fenomeni di sfruttamento del lavoro, irregolarità contributive e retributive o violazioni della normativa giuslavoristica, che si verificano nei livelli meno visibili della filiera, possono avere conseguenze rilevanti anche per il committente che non abbia adottato adeguati sistemi di controllo.

Difatti, non è più sufficiente limitarsi a verificare la correttezza della propria attività. Diventa essenziale conoscere chi produce, chi offre un servizio, chi trasporta, chi interviene come subappaltatore, in modo da intercettare situazioni di rischio potenziale o effettivo lungo l’intera filiera.

Un esempio tangibile è dato dalle sempre più frequenti forme di esternalizzazione cui l’azienda ricorre, soprattutto in periodi di picco lavorativo: l’utilizzo di manodopera proveniente da altri soggetti imprenditoriali può celare forme di somministrazione illecita o fraudolenta di manodopera, che il più delle volte si verificano secondo il seguente schema: l’azienda, spesso carente di personale, si rivolge a cooperative che forniscono manodopera, pur senza essere previamente autorizzate ed iscritte nell’apposito Albo, oppure si avvale della forza lavoro messa a disposizione da società terze, spesso mere cartiere, che omettono sistematicamente il versamento dell’IVA e dei contributi previdenziali e assistenziali per ridurre il costo del lavoro.

Questa forma di codatorialità, che avviene tramite l’utilizzo dello schema contrattuale dell’appalto, di fatto solo apparente, se non accompagnata da un’accurata attività di due diligence della controparte, può portare a delle conseguenze anche di natura penale in capo all’azienda committente, alla quale potrebbe essere contestato il reato di dichiarazione fraudolenta di cui all’art. 2 del d.lgs. n. 74/2000, per essersi avvalsa di fatture per operazione giuridicamente o soggettivamente inesistenti emesse dalle cooperative predette o, comunque, dall’appaltatore fittizio, con detrazione illecita dell’IVA riportata in fattura, con ripercussioni anche di natura fiscale.

Si pensi alle indagini avviate negli ultimi anni nei confronti di importanti aziende della logistica o della grande distribuzione, destinatarie di pesanti misure ablative di natura patrimoniale, in quanto ritenute coinvolte in presunte frodi fiscali poste in essere attraverso il ricorso sistematico a fittizi contratti d’appalto, finalizzati a celare una somministrazione illecita di manodopera.

Altro filone che potrebbe coinvolgere il committente è quello del caporalato: hanno avuto particolare risonanza mediatica le ordinanze emesse a partire dal 2024 dal Tribunale di Milano, Sezione Specializzata per le Misure di Prevenzione, nei confronti di alcuni grandi gruppi operanti nel settore della moda, sottoposti ad amministrazione giudiziaria ai sensi dell’art. 34 d.lgs. n. 159/2011, in quanto avrebbero omesso di effettuare adeguate verifiche nei confronti dei propri fornitori e subfornitori (per lo più opifici cinesi), con ciò agevolandone colposamente le condotte di sfruttamento illecito del lavoro. A tali gruppi è stata contestata l’inadeguatezza del Modello 231 e degli audit di primo e secondo livello, ritenuti privi di reale efficacia nel cogliere segnali di criticità nell’operato di fornitori e subfornitori.

Il processo di selezione e monitoraggio dei fornitori diventa, quindi, centrale, allo scopo di verificarne il livello di compliance normativa. Del resto, le conseguenze negative per l’azienda committente sono molteplici: possibili responsabilità penali, anche ai sensi del d.lgs. n. 231/2001, accertamenti fiscali, applicazione di sequestri e misure interdittive, danni reputazionali, perdita di fiducia da parte degli istituti di credito e degli stakeholder, revoca di contributi e finanziamenti, impatti sull’accesso a bandi pubblici. Inoltre, eventuali indagini o misure cautelari a carico del fornitore/subfornitore potrebbero portare ad un blocco delle linee produttive, con ripercussioni evidenti lungo tutta la filiera.

D’altronde, l’inadeguato o assente controllo della supply chain è indicativo di una governance aziendale poco efficiente e di un sistema di compliance debole, per nulla incline all’approvvigionamento responsabile e sostenibile.

Il rischio di incorrere in pratiche illecite di somministrazione abusiva di manodopera impone, quindi, l’adozione di strumenti di verifica e monitoraggio adeguati, soprattutto in presenza di indici di anomalia del fornitore, tra i quali: società di recente costituzione con capitale minimo o sede presso uno studio professionale, oggetto sociale incoerente con la prestazione, strutture produttive insufficienti, assetti societari poco trasparenti, frequenti cambi di amministratori o di sede, subappaltatori non dichiarati o catene di fornitura eccessivamente lunghe, nonché tariffe insolitamente basse.

L’accuratezza delle verifiche è in ogni caso proporzionata al livello di rischio attribuito a ciascun fornitore, anche in base al settore di attività, con particolare attenzione ai comparti ad alta intensità di manodopera (logistica, facchinaggio, vigilanza, edilizia, agricoltura, lavorazioni conto terzi nella filiera moda). L’indagine è anche legata al valore e alla durata della commessa, all’esecuzione presso le sedi del committente, nonché al ricorso al subappalto.

L’attività di due diligence

Per evitare i rischi penali e tributari di cui si è detto, occorrerà, pertanto, prestare particolare attenzione alla scelta delle controparti contrattuali, effettuando adeguati controlli della supply chain, attraverso un’accurata attività di due diligence, da collocarsi in due distinti momenti: 1) fase di accreditamento del nuovo fornitore, allorquando la società intenda instaurare per la prima volta un rapporto commerciale; 2) fase di revisione periodica, solitamente a cadenza annuale, laddove la società intrattenga già da tempo un rapporto di fornitura e intenda vagliare il permanere nel tempo dei requisiti in precedenza esaminati.

Oggetto di verifica sono, in particolare, le aree di seguito riportate, in relazione alle quali vengono indicati gli elementi di acquisizione e verifica.

  1. Regolarità giuslavoristica e contributiva
  • visura camerale aggiornata del fornitore, con analisi della data di costituzione, oggetto sociale e codice ATECO (anche per la coerenza con la prestazione richiesta), capitale sociale, sede e numero di addetti dichiarati;
  • DURC in corso di validità, con monitoraggio dei successivi rinnovi;
  • dichiarazione sull’organico medio annuo, distinta per qualifica e tipologia contrattuale;
  • dichiarazione sul CCNL applicato;
  • per i fornitori ad alto rischio, un campione di LUL e comunicazioni UNILAV, per riscontrare la corrispondenza tra personale dichiarato e personale effettivamente impiegato;
  • dichiarazione sulla regolarità dei permessi di soggiorno dei lavoratori cittadini di Paesi terzi.
  1. Struttura societaria e profilo reputazionale
  • visura storica, atto costitutivo e statuto (analisi di compagine sociale, amministratori e loro avvicendamenti, partecipazioni, identificazione del titolare effettivo);
  • verifiche reputazionali e autodichiarazione degli amministratori su condanne e carichi pendenti;
  • iscrizione alla white list prefettizia per le attività a rischio di infiltrazione mafiosa (art. 1, commi 52 ss., l. 190/2012);
  • eventuale rating di legalità.

  1. Salute e sicurezza nei luoghi di lavoro
  • idoneità tecnico-professionale ai sensi dell’art. 26 d.lgs. n. 81/2008;
  • Documento di valutazione dei rischi (DVR);
  • Piano di Emergenza ed Evacuazione;
  • nomine di datore di lavoro, RSPP, medico competente, RLS, addetti alle emergenze e al primo soccorso;
  • registro della formazione con i relativi attestati (formazione generale e specifica, successivi aggiornamenti);
  • verbali di consegna dei DPI;
  • andamento infortunistico degli ultimi tre anni;
  • eventuali certificazioni (es. ISO 45001).
  1. Regolarità fiscale
  • analisi dell’ultimo bilancio depositato;
  • modello Redditi, dichiarazione IVA, CU e modello 770;
  • ove ricorrano i presupposti dell’art. 17-bis d.lgs. n. 241/1997, acquisizione del DURF;
  • dichiarazione sulla mancata notifica di avvisi di accertamento, atti di contestazione o cartelle di pagamento relativi agli ultimi cinque periodi d’imposta.

Ulteriori aspetti di verifica da parte del committente dovrebbero essere:

i) i prezzi applicati, i quali devono rientrare in un range di valori riscontrabili sul mercato, oppure, se si tratta di beni e servizi infungibili, debbono essere tali da poter remunerare conformemente alle normative i lavoratori del fornitore, includere ragionevolmente i costi operativi e riconoscere un margine di profitto “di mercato” [nel mercato delle forniture caratterizzate dalla prevalenza della manodopera dove le materie prime principali sono fornite dal committente (in conto lavoro) oppure hanno prezzi facilmente confrontabili sul mercato risulterebbero subito evidenti prezzi non compatibili con i costi del personale previsti dal CCNL. Sul punto si veda si veda S. Palestini, Presidi per mitigare il rischio di amministrazione giudiziaria, in Amministrazione & Finanza n. 5/2024, p. 46];

ii) l’eventuale esternalizzazione a sua volta operata dalla controparte e la presenza, in tal caso, di regolari contratti di subappalto;

iii) l’adozione, da parte del fornitore, di Codice Etico e Modello 231.

Per i fornitori la cui attività può produrre impatti ambientali significativi (servizi di trasporto e smaltimento rifiuti, ecc..), andrebbe verificato il possesso dell’iscrizione all’Albo Nazionale Gestori Ambientali e di eventuali certificazioni in materia ambientale.

Il perimetro si estende anche all’ambito informatico e all’utilizzo dell’AI, in quanto i rischi possono dipendere dai terzi (fornitori, consulenti ecc.), i quali non abbiano adottato presidi di sicurezza informatica adeguati.

Sarà allora fondamentale inquadrare il fornitore rispetto a NIS2/DORA, sottoporlo a verifiche mirate quanto a misure di sicurezza, certificazioni e standard (es. ISO/IEC 27001), gestione delle vulnerabilità, presidi organizzativi in materia di cybersecurity, gestione degli incidenti, procedure di business continuity e disaster recovery, capacità e tempi di ripristino.

Un’efficace gestione del rischio informatico non può, difatti, prescindere da un adeguato monitoraggio della supply chain per evitare che attacchi mirati alla filiera possano minare anche la continuità operativa del committente.

Del resto, la disciplina NIS2 ricomprende la sicurezza della catena di approvvigionamento tra le misure di gestione del rischio cyber, in particolare mediante l’identificazione dei fornitori rilevanti NIS. In tale prospettiva, ai soggetti essenziali e importanti è richiesto di adottare processi strutturati di mappatura, classificazione del rischio e monitoraggio continuo dei fornitori rilevanti..

In via generale, anche per le organizzazioni che non rientrano nel perimetro NIS2, i rapporti con i fornitori dovrebbero prevedere clausole in materia di sicurezza informatica, tra cui obblighi di notifica tempestiva degli incidenti, adeguate misure di sicurezza, diritto di audit e rimedi contrattuali in caso di inadempimento.

Gli audit

L’analisi documentale potrà essere accompagnata, soprattutto per i fornitori critici, da audit in loco al fine di valutare la concreta aderenza di quanto dichiarato alla realtà aziendale, anche con riferimento alle condizioni di lavoro all’interno degli impianti produttivi. L’ispezione fisica è particolarmente rilevante per verificare eventuali discrepanze tra ciò che è stato documentato e la realtà operativa. Tali audit potranno essere effettuati da funzioni interne o da soggetti terzi regolarmente incaricati, anche senza previo avviso al fornitore. L’audit potrà essere svolto anche nei confronti dei fornitori già qualificati, in sede di riesame annuale.

Lo svolgimento dell’audit e le relative conclusioni, unitamente a eventuali non conformità riscontrate e le relative azioni correttive, dovranno essere oggetto di apposita verbalizzazione all’interno di un report.

In caso di esito negativo, valutate concretamente le circostanze del caso, si potrà procedere:

i) alla richiesta al fornitore di sanare le non conformità rilevate, mediante apposito piano di miglioramento;

ii) alla sospensione temporanea del rapporto commerciale;

iii) all’interruzione definitiva del rapporto, qualora permangano gravi dubbi sull’affidabilità della controparte.

La contrattualizzazione dei rapporti con i fornitori

La qualifica preliminare del fornitore trova nel contratto il suo naturale sviluppo. È infatti il regolamento negoziale a trasformare le verifiche svolte ex ante in obblighi vincolanti, presidi di controllo e rimedi utilizzabili per tutta la durata del rapporto.

Nei contratti con i fornitori sarà utile, in particolare, inserire: i) apposite clausole che impongano il rispetto delle norme di prevenzione dei rischi per la salute e la sicurezza nei luoghi di lavoro, nonché la normativa di settore in ambito retributivo, contributivo e previdenziale; ii) clausole specifiche che prevedano l’impegno del fornitore a consegnare periodicamente la documentazione richiesta (es. DURC); iii) l’impegno del fornitore a rispettare il Codice Etico e il Modello di organizzazione, gestione e controllo della committente, adottando regole interne di condotta ad essi coerenti; iv) clausole di risoluzione del contratto in caso di condotte illecite poste in essere dalla controparte con riferimento ad eventuali criticità riscontrate; v) eventuali clausole che vietano il subappalto, salvo autorizzazione scritta del committente; vi) clausole contrattuali volte a riconoscere la possibilità di effettuare audit periodici presso la sede del fornitore, anche a sorpresa, al fine della verifica circa la veridicità di quanto dichiarato.

L’azienda sarà inoltre chiamata a dotarsi di un compendio di procedure ad hoc, finalizzate ad una puntuale verifica dell’intera filiera produttiva, di cui il Modello di Organizzazione e Gestione previsto dal d.lgs. n. 231/2001 risulta la principale espressione.

Nuovi obblighi di verifica: il Regolamento (UE) 2024/3015 sul lavoro forzato

Il perimetro della due diligence che il committente è chiamato a svolgere si amplia ulteriormente, allo scopo di intercettare fenomeni di lavoro forzato lungo la filiera.

Difatti, dal 14 dicembre 2027 sarà pienamente applicabile il Regolamento (UE) 2024/3015, che vieta l’immissione e la messa a disposizione sul mercato dell’Unione, nonché l’esportazione dall’Unione, di prodotti ottenuti, in tutto o in parte, mediante lavoro forzato. Il 3 settembre 2026 la Commissione europea ha pubblicato le linee guida per l’applicazione del Regolamento, fornendo le prime indicazioni operative alle imprese e alle autorità competenti.

Sotto il profilo temporale, il divieto riguarda i prodotti immessi o messi a disposizione sul mercato UE dal 14 dicembre 2027, anche se fabbricati o importati prima di tale data. Sono esclusi i prodotti già entrati nella disponibilità degli utilizzatori finali alla medesima data.

Il divieto riguarda tutti i prodotti, senza distinzione quanto a origine, settore merceologico o tipologia, compresi prodotti agricoli, minerali e materie prime (sono escluse le attività immateriali, ovvero i servizi di trasporto, logistica e stoccaggio). I prodotti messi in vendita online o tramite altri canali di vendita a distanza rientrano anch’essi nell’ambito di applicazione del Regolamento, se l’offerta per la vendita è destinata agli utilizzatori finali dell’Unione.

Inoltre, è sufficiente che il lavoro forzato sia stato utilizzato anche solo in una fase della relativa catena produttiva o per una parte del prodotto. La disciplina si applica sia al lavoro forzato svolto nell’Unione sia nei Paesi terzi e interessa tutti gli operatori che immettono o mettono a disposizione prodotti sul mercato europeo o li esportano, inclusi produttori, fabbricanti, importatori, esportatori, distributori e dettaglianti.

Per lavoro forzato si intende, in linea con la Convenzione OIL n. 29, il lavoro o servizio imposto sotto minaccia di una punizione e senza offerta volontaria. Tra gli indicatori di rischio rientrano, ad esempio, coercizione, restrizione della libertà di movimento, servitù per debiti, mancato pagamento dei salari, sottrazione dei documenti e abuso di situazioni di vulnerabilità.

Le autorità competenti possono avviare indagini sui prodotti sospettati di essere ottenuti mediante lavoro forzato e richiedere informazioni agli operatori. L’accertamento della violazione può comportare il divieto di immissione sul mercato o di esportazione, nonché il ritiro e lo smaltimento dei prodotti. Le decisioni di divieto si applicano a qualsiasi soggetto che immetta o metta a disposizione sul mercato i prodotti vietati, non solo all’operatore direttamente coinvolto nell’indagine.

Sebbene il Regolamento non introduca un autonomo obbligo generale di due diligence né una certificazione preventiva della filiera, le linee guida raccomandano alle imprese un dovere di diligenza, che può essere influenzato da diversi fattori quali le dimensioni dell’impresa, il contesto in cui opera, la sua posizione nelle catene di approvvigionamento, la natura dei suoi prodotti o servizi, il suo coinvolgimento nei rischi, nonché la natura e la gravità dell’impatto negativo. Le grandi imprese, ad esempio, potrebbero necessitare di sistemi più strutturati e completi per la gestione dei rischi di lavoro forzato rispetto alle imprese più piccole, che dispongono di una gamma limitata di prodotti, catene di approvvigionamento e portatori di interessi.

In particolare, le imprese dovrebbero:

  • integrare il dovere di diligenza nelle politiche e nei sistemi di gestione dei rischi dell’impresa, individuando le funzioni aziendali interessate, introducendo un sistema di comunicazione delle informazioni raccolte e di registrazione, veicolando ai fornitori e agli altri partner commerciali gli aspetti fondamentali delle politiche aziendali in materia di lavoro forzato;
  • individuare i rischi di lavoro forzato nella catena di approvvigionamento e nelle attività aziendali, effettuando una valutazione approfondita laddove siano stati individuati i rischi di lavoro forzato più significativi, distinguendo tra fornitori che hanno causato il rischio e fornitori che hanno contribuito al rischio.

Una volta intercettato un fattore di rischio, le imprese dovrebbero:

  • procedere all’adeguamento dei piani aziendali, delle strategie e delle pratiche dell’impresa (comprese le pratiche di acquisto, la progettazione e la distribuzione), dei processi operativi (compresi i processi di produzione, i calendari degli ordini), dei sistemi di gestione interna, degli impianti e delle infrastrutture;
  • utilizzare la propria influenza per promuovere il cambiamento di altre imprese (ad. es. inserendo nei contratti delle aspettative in materia di dovere di diligenze, dialogando con i partner commerciali o le autorità del paese in cui potrebbero sussistere rischi di lavoro forzato, chiedendo ai propri partner commerciali contrattuali di indirizzare gli approvvigionamenti verso partner che siano stati previamente qualificati o che dispongano di processi di attuazione del dovere di diligenza affidabili, cercando di interagire allo stesso modo con i partner commerciali ad alto rischio non contrattuali);
  • in caso di rischio che non può essere affrontato (rischi irrimediabili, assenza di misure correttive), prendere in considerazione, come opzione di ultima istanza, il disimpegno dal fornitore o dal partner commerciale;
  • monitorare le azioni correttive e migliorare i processi interni;
  • comunicare all’esterno le pertinenti informazioni sul dovere di diligenza in relazione al lavoro forzato dell’impresa.

La due diligence rappresenta, quindi, uno dei principali strumenti attraverso il quale l’azienda può intercettare situazioni critiche e dimostrare alle autorità competenti le misure concretamente adottate. In vista della scadenza del 14 dicembre 2027, sarà utile, quindi, procedere ad una mappatura della catena di approvvigionamento, individuando prodotti, materie prime, componenti, fornitori, subfornitori, stabilimenti produttivi e Paesi maggiormente esposti al rischio.

In tale ottica, particolare attenzione dovrà essere dedicata alla tracciabilità documentale, conservando contratti, fatture, verbali degli audit svolti.

Considerazioni conclusive

Alla luce di quanto sopra emerge come il perimetro della responsabilità dell’impresa non coincida più con i confini della propria organizzazione interna. Difatti, le recenti vicende giudiziarie – dalle misure ablative nel settore della logistica e della grande distribuzione alle forme di amministrazione giudiziaria disposte nei confronti di primari gruppi della moda – mostrano come l’omessa verifica dell’operato di fornitori e subfornitori possa tradursi, per il committente, in contestazioni penali, accertamenti fiscali, sequestri e danni reputazionali.

In questa prospettiva, la due diligence della supply chain diventa fondamentale per intercettare indici di anomalia, a patto che sia effettiva e non meramente formale: è proprio sull’inadeguatezza sostanziale del Modello 231 e degli audit di primo e secondo livello che si sono fondate le principali contestazioni.

In tal senso, qualificazione iniziale del fornitore, riesame periodico, verifiche in loco, specifiche clausole contrattuali e rimedi risolutivi costituiscono degli strumenti imprescindibili di tutela per il committente.

A ciò si aggiungono Il Regolamento (UE) 2024/3015, pienamente applicabile dal 14 dicembre 2027, e le linee guida della Commissione del 3 settembre 2026, che confermano la direzione intrapresa dal legislatore europeo: il controllo della filiera diventa fondamentale per l’accesso al mercato, con conseguenze pregiudizievoli nel caso in cui vengano intercettate situazioni di lavoro forzato, che possono estendersi anche a operatori estranei a pratiche illecite.

Vuoi leggere tutti i contenuti?

Attiva la prova gratuita per 15 giorni, oppure abbonati subito per poter
continuare a leggere questo e tanti altri articoli.

Sommario