D.Lgs. 81/08 e D.Lgs. 231: come si integrano nella gestione del rischio aziendale

Le aziende italiane che gestiscono la sicurezza sul lavoro e la compliance amministrativa come due sistemi separati stanno operando su una premessa normativa superata. Il D.Lgs. 81/08 e il D.Lgs. 231/2001 non sono decreti paralleli: sono progettati per funzionare insieme. L'art. 30 del Testo Unico sulla Sicurezza, aggiornato dalla Legge 34/2026 in vigore dal 7 aprile 2026, costruisce esplicitamente il ponte normativo tra i due sistemi, definendo i requisiti che un Modello di Organizzazione e Gestione della Sicurezza deve avere per produrre efficacia esimente anche rispetto alla responsabilità amministrativa dell'ente.

Questo articolo analizza il rapporto tra i due decreti, i punti di connessione normativi, le implicazioni operative per le aziende e le novità introdotte nel 2025-2026 che rendono l'integrazione non più un'opzione strategica ma una necessità tecnica.

28 Agosto 2026
10 minuti

In breve

  • D.Lgs. 81/08 e D.Lgs. 231/2001 hanno obiettivi diversi ma sono normativamente connessi dall'art. 30 del Testo Unico.

  • Un MOG SSL conforme all'art. 30 produce efficacia esimente anche dalla responsabilità amministrativa ex D.Lgs. 231/01.

  • La Legge 34/2026 (in vigore dal 7 aprile 2026) ha aggiornato l'art. 30, introducendo nuovi requisiti e rafforzando il ruolo della ISO 45001:2023.

  • La Cass. pen. n. 30039/2025 ha chiarito che DVR e MOG 231 sono strumenti distinti e non sovrapponibili.

Un sistema integrato riduce la duplicazione documentale, abbassa i costi di compliance e rafforza la posizione dell'ente in caso di contestazione.


Il quadro normativo

Due decreti, un sistema di gestione del rischio

Il D.Lgs. 81/2008 (Testo Unico sulla Salute e Sicurezza sul Lavoro) disciplina gli obblighi di valutazione dei rischi, le misure di prevenzione e protezione, la formazione dei lavoratori, la gestione degli appalti e l'organizzazione del servizio di prevenzione. Il suo strumento centrale è il DVR, che identifica i rischi presenti nell’organizzazione, valuta le misure di prevenzione e protezione adottate e definisce gli interventi necessari per il loro contenimento.

Il D.Lgs. 231/2001 disciplina la responsabilità amministrativa degli enti per reati commessi nel loro interesse o vantaggio. Tra i reati presupposto più rilevanti per le imprese produttive figura l'art. 25-septies, che copre l'omicidio colposo e le lesioni gravi commesse con violazione delle norme antinfortunistiche. Lo strumento di presidio è il MOG 231, che include il sistema disciplinare, l'Organismo di Vigilanza e i flussi informativi verso l'OdV.

Il collegamento tra i due sistemi è nell'art. 30 del D.Lgs. 81/08: la norma stabilisce che un Modello di Organizzazione e Gestione della Sicurezza, se adottato ed efficacemente attuato in conformità ai requisiti ivi indicati, ha efficacia esimente dalla responsabilità amministrativa prevista dal D.Lgs. 231/2001 per i reati di cui all'art. 25-septies. In altri termini, un MOG SSL ben costruito non è solo uno strumento di gestione della sicurezza: è anche una difesa legale dell'ente.

Dimensione

D.Lgs. 81/08

D.Lgs. 231/01

Obiettivo primario

Tutela della salute e sicurezza dei lavoratori

Prevenzione della responsabilità amministrativa dell'ente

Riferimento normativo

D.Lgs. 81/2008 (aggiornato al 7 aprile 2026)

D.Lgs. 231/2001 (aggiornato al 24 gennaio 2026)

Documento centrale

DVR (Documento di Valutazione dei Rischi)

MOG 231 (Modello di Organizzazione, Gestione e Controllo)

Organo di controllo

RSPP, RLS, Medico competente

Organismo di Vigilanza (OdV)

Reati coperti (SSL)

Obbligo prevenzionistico (non reato)

Art. 25-septies: omicidio colposo e lesioni gravi da violazione SSL

Standard di riferimento

UNI EN ISO 45001:2023+A1:2024 (L. 34/2026)

Linee guida Confindustria, UNI EN ISO 45001 (art. 30 D.Lgs. 81/08)

Integrazione possibile?

Sì: art. 30 D.Lgs. 81/08 crea il ponte normativo

Sì: MOG SSL conforme all'art. 30 ha efficacia esimente 231

 

Novità 2026

Le modifiche all'art. 30 introdotte dalla Legge 34/2026

Il 7 aprile 2026 è entrata in vigore la Legge 34/2026, che ha modificato l'art. 30 del D.Lgs. 81/08 su due fronti rilevanti per la compliance integrata.

ISO 45001:2023 come riferimento normativo aggiornato

Il comma 5 dell'art. 30 mantiene la presunzione relativa di conformità per i modelli adottati conformemente agli standard tecnici riconosciuti. Con la L. 34/2026, la UNI EN ISO 45001:2023+A1:2024 sostituisce formalmente il precedente OHSAS 18001:2007 come unico riferimento per la presunzione di conformità del MOG SSL ai requisiti dell'art. 30. Le aziende che avevano un sistema certificato secondo OHSAS 18001 e non hanno ancora effettuato la migrazione a ISO 45001 operano su uno standard non più riconosciuto dalla norma aggiornata.

Modelli semplificati per le PMI

La L. 34/2026 introduce un comma aggiuntivo che incarica INAIL di elaborare, entro 120 giorni dall'entrata in vigore (estate 2026), modelli di gestione semplificati e preconfezionati per le micro e piccole imprese. L'obiettivo è abbassare la barriera di accesso all'esimente 231 per realtà organizzative che non possono sostenere i costi di un processo di certificazione ISO 45001 completo. Le aziende di dimensione media e grande non rientrano in questo perimetro: per loro il riferimento rimane il MOG completo conforme all'art. 30 e alla ISO 45001.


AGGIORNAMENTO NORMATIVO — APRILE 2026

Le aziende certificate OHSAS 18001:2007 che non hanno ancora completato la transizione a ISO 45001:2023 devono pianificare l'aggiornamento. Continuare a operare su OHSAS 18001 non garantisce più la presunzione di conformità prevista dall'art. 30, comma 5, D.Lgs. 81/08 nella versione in vigore dal 7 aprile 2026. La perdita della presunzione non significa automaticamente perdita dell'esimente, ma richiede di dimostrare in giudizio l'idoneità del modello caso per caso, senza il beneficio procedurale dello standard certificato.


La giurisprudenza

Cosa ha chiarito la Cassazione sul rapporto tra DVR e MOG 231

La sentenza Cass. pen., Sez. IV, n. 30039 del 1° settembre 2025 rappresenta il riferimento giurisprudenziale più recente e sistematico sul rapporto tra i due strumenti. La Corte ha affrontato un caso in cui l'ente aveva adottato un sistema di gestione della sicurezza certificato e ha fornito indicazioni precise su tre punti cruciali.

DVR e MOG 231: strumenti distinti e complementari

Il DVR valuta i rischi per la salute e la sicurezza dei lavoratori e individua le misure di prevenzione: è un documento tecnico-operativo rivolto ai lavoratori e alle condizioni di lavoro. Il MOG 231 presidia il rischio che processi organizzativi carenti producano reati: è uno strumento di governance rivolto all'ente come soggetto giuridico. La Corte ha ribadito che avere un DVR aggiornato e conforme non equivale ad avere un MOG 231 idoneo, e che i due strumenti rispondono a logiche complementari, non sovrapponibili.

La rilevanza della certificazione

Un punto di grande rilievo pratico: la Cassazione ha censurato i giudici di merito che avevano liquidato la certificazione del sistema di gestione come irrilevante, affermando che la certificazione ISO 45001 ha un peso procedurale specifico ai sensi dell'art. 30, comma 5. Non si tratta di una formalità: un modello certificato da un ente accreditato attiva la presunzione relativa di conformità, che deve essere smentita con argomenti specifici, non aggirata con un giudizio sommario.

Il sistema disciplinare come elemento imprescindibile

La Corte ha confermato che il MOG 231 non si riduce al sistema di gestione della sicurezza: richiede elementi aggiuntivi che il semplice SGSL non contiene, in particolare il sistema disciplinare, i flussi informativi verso l'OdV e la procedura di whistleblowing. Un'azienda dotata di ISO 45001 senza questi presidi non può invocare l'esimente 231 per i reati ex art. 25-septies.


Il parere dell'esperto

“L’errore più frequente che riscontriamo nelle aziende è considerare il DVR e il Modello 231 come strumenti alternativi o, peggio, ritenere che l’adozione dell’uno renda superfluo l’altro. In realtà il legislatore ha costruito un sistema nel quale i due presidi operano su piani differenti ma complementari: il DVR governa il rischio tecnico-operativo connesso alla salute e sicurezza dei lavoratori, mentre il Modello 231 presidia il rischio organizzativo e rappresenta uno degli strumenti attraverso cui l’ente può dimostrare di aver adottato misure idonee a prevenire la commissione dei reati. L‘art. 30 del D.Lgs. 81/2008 costituisce il punto di incontro tra queste due dimensioni. Per questo motivo le organizzazioni più mature non si limitano ad avere documenti formalmente corretti ma costruiscono sistemi” integrati nei quali sicurezza, controlli e governance dialogano tra loro. Un approccio di questo tipo non genera duplicazioni, ma consente di razionalizzare i processi, ridurre le aree di rischio e rafforzare la capacità dell’ente di dimostrare l’effettiva attuazione del proprio sistema di prevenzione”.

Matteo Turriziani
Avvocato Penalista | Legal Consultant | Responsabile OdV

Come si integrano in pratica

I punti di connessione operativa tra i due sistemi

L'integrazione tra D.Lgs. 81/08 e D.Lgs. 231 non è solo un'operazione normativa: è un progetto organizzativo che produce vantaggi concreti in termini di efficienza, riduzione dei costi di compliance e solidità della posizione dell'ente in caso di contestazione.

La valutazione dei rischi come base comune

Il DVR e il risk assessment del MOG 231 partono da una base conoscitiva comune: l’analisi dei processi aziendali, l’individuazione delle attività sensibili e la valutazione delle condizioni che possono generare eventi dannosi o comportamenti illeciti.  In un sistema integrato, questa analisi viene condotta una volta sola, su una base documentale condivisa, e i risultati vengono poi declinati per le finalità specifiche dei due strumenti. Separare le due valutazioni significa duplicare il lavoro e rischiare disallineamenti tra il quadro di rischio descritto nel DVR e quello presidiato dal MOG 231.

Il sistema di controllo e il ciclo PDCA

L'art. 30 del D.Lgs. 81/08 richiede un sistema di controllo che assicuri il riesame periodico del modello e la sua revisione in caso di violazioni significative o cambiamenti organizzativi. Questo meccanismo, ispirato al ciclo PDCA (Plan-Do-Check-Act) della ISO 45001, è lo stesso che il MOG 231 deve implementare per garantire l'aggiornamento continuo del modello rispetto all'evoluzione normativa e organizzativa. In un sistema integrato, il riesame è uno solo, condotto con il coinvolgimento dell'OdV.

L'Organismo di Vigilanza e il RSPP: ruoli distinti, obiettivi convergenti

L'OdV vigila sull'attuazione del MOG 231 e sui flussi informativi che gli pervengono. Il RSPP supporta il datore di lavoro nella gestione della sicurezza e segnala le criticità operative. In un sistema integrato, i due organi non si sovrappongono ma si alimentano reciprocamente: il RSPP porta all'OdV le evidenze operative rilevanti per la compliance 231 e l'OdV verifica che il sistema disciplinare risponda efficacemente alle violazioni segnalate. Infatti, la giurisprudenza di legittimità ha più volte evidenziato l’importanza di adeguati flussi informativi e di efficaci meccanismi di vigilanza quali elementi essenziali per valutare l’idoneità e l’effettiva attuazione del modello organizzativo.


Cosa fare

Come avviare o aggiornare un sistema integrato

1. Verificare lo stato del MOG SSL rispetto alla L. 34/2026.
Se l'azienda è certificata OHSAS 18001, la transizione a ISO 45001:2023 è prioritaria per mantenere la presunzione di conformità dell'art. 30. Se il sistema non è certificato, valutare se le Linee Guida UNI-INAIL vigenti sono state correttamente applicate.

2. Verificare la coerenza tra DVR e risk assessment 231
 Le aree di rischio SSL identificate nel DVR devono trovare corrispondenza nei presidi del MOG 231. Un disallineamento tra i due documenti può costituire un indice di debolezza del sistema di controllo interno, con possibili ricadute sia sul piano prevenzionistico sia ai fini della responsabilità dell’ente.

3. Verificare la presenza e l'efficacia dell'OdV.
Un sistema di gestione della sicurezza certificato ISO 45001 senza OdV attivo non produce l'esimente 231. L'OdV deve avere poteri autonomi, ricevere flussi informativi regolari e documentare la propria attività di vigilanza.

4. Integrare il sistema disciplinare.
Il sistema disciplinare è uno degli elementi che distingue il MOG 231 dal semplice SGSL. Deve essere esplicito, proporzionato alle violazioni e applicato in modo documentato.

5. Pianificare il riesame periodico integrato.
Il riesame del MOG 231 e quello del SGSL possono essere pianificati e svolti in modo coordinato, con il coinvolgimento del RSPP e dell’OdV al fine di favorire la coerenza complessiva del sistema di controllo e ridurre duplicazioni informative e documentali.


In sintesi

Conclusioni

D.Lgs. 81/08 e D.Lgs. 231/2001 non sono alternativi, non sono ridondanti e non si escludono a vicenda. Sono due componenti di un sistema unico di gestione del rischio aziendale, progettate dal legislatore per funzionare in modo integrato. L'art. 30 del Testo Unico è la norma che costruisce questo collegamento, e la L. 34/2026 ne ha rafforzato i requisiti.

Per le aziende che già dispongono di entrambi i sistemi, il passo necessario è verificarne la coerenza e l'integrazione operativa. Per quelle che ne dispongono solo di uno, il percorso verso l'integrazione è anche il percorso verso una posizione più solida in caso di infortuni gravi, ispezioni o contestazioni della responsabilità amministrativa.

Vuoi verificare se i tuoi sistemi di gestione sono integrati e aggiornati al quadro normativo 2026?

Contatta i consulenti ERSG

FAQ — Domande frequenti

Le domande più comuni sull'integrazione tra D.Lgs. 81/08 e D.Lgs. 231

 

Un'azienda con il DVR è già protetta dalla responsabilità 231?

No. Il DVR è uno strumento prevenzionistico che adempie agli obblighi del D.Lgs. 81/08 ma non produce efficacia esimente dalla responsabilità amministrativa ex D.Lgs. 231/2001. Per ottenere l'esimente 231 in caso di reati ex art. 25-septies (omicidio colposo e lesioni gravi da violazione SSL), è necessario adottare un MOG conforme all'art. 30 del D.Lgs. 81/08, che include elementi aggiuntivi rispetto al DVR: sistema disciplinare, OdV, flussi informativi e procedure di whistleblowing.

La certificazione ISO 45001 sostituisce il MOG 231?

No, ma attiva la presunzione relativa di conformità prevista dall'art. 30, comma 5, D.Lgs. 81/08 per il MOG SSL con efficacia esimente 231. Questo significa che un'azienda certificata ISO 45001 non deve dimostrare caso per caso la conformità del proprio sistema ai requisiti dell'art. 30: spetta alla controparte smentire la presunzione. Tuttavia, la certificazione ISO 45001 non include di per sé l'OdV, il sistema disciplinare e i flussi informativi richiesti dal D.Lgs. 231: questi elementi devono essere aggiunti per completare il sistema integrato.

OHSAS 18001 è ancora valido dopo il 7 aprile 2026?

No, come riferimento per la presunzione di conformità dell'art. 30 D.Lgs. 81/08. La L. 34/2026, in vigore dal 7 aprile 2026, ha aggiornato il comma 5 dell'art. 30 indicando la UNI EN ISO 45001:2023+A1:2024 come standard di riferimento, in sostituzione del precedente OHSAS 18001:2007. Le aziende ancora certificate OHSAS 18001 devono pianificare la transizione: il sistema rimane tecnicamente valido, ma non gode più della presunzione normativa e deve dimostrare la propria idoneità in modo analitico in caso di contestazione.

Chi deve fare parte dell'Organismo di Vigilanza in un sistema integrato?

L'OdV deve essere dotato di autonomia, professionalità e continuità di azione. Può essere monocratico o collegiale. In un sistema integrato con il SGSL, è opportuno che l'OdV abbia competenze o si avvalga di consulenti con conoscenza specifica delle norme SSL, per poter valutare efficacemente i flussi informativi provenienti dal RSPP e la risposta del sistema disciplinare alle violazioni in materia di sicurezza.

Il riesame del SGSL e il riesame del MOG 231 possono essere condotti insieme?

Sì, ed è la soluzione più efficiente. Il riesame periodico richiesto dall'art. 30 D.Lgs. 81/08 e quello previsto dal MOG 231 hanno finalità complementari e possono essere condotti contestualmente, con la partecipazione del RSPP e dell'OdV, producendo un'unica documentazione che soddisfa i requisiti di entrambi i sistemi. Questa integrazione riduce il carico documentale e garantisce la coerenza del quadro complessivo di rischio.


Approfondimento tematico

Articoli correlati su ersg.it

RSPP in outsourcing: il servizio ERSG 

Legal Risk Management e consulenza 231 

Sistemi di gestione: ISO 45001 e integrazione

Sicurezza sul lavoro: tutti i servizi ERSG

Loading…