Skip to content Skip to footer

L’acquisizione documentale nelle investigazioni interne

01. Premessa

Nel numero precedente – proseguendo il nostro approfondimento su come condurre un’istruttoria interna secondo la ISO/TS 37008:2023 “Internal Investigations of Organizations – Guidance” (di seguito “ISO 37008” o “lo Standard”) – abbiamo analizzato le modalità di raccolta delle informazioni dalle persone informate sui fatti.

In questo nuovo numero affrontiamo un altro aspetto fondamentale: la raccolta, gestione e analisi della documentazione che comprende sia materiali cartacei (policy e procedure interne, contratti, documentazione contabile, ecc.) sia documenti digitali come e-mail aziendali, file e archivi informatici, dati in cloud, log di accesso ai sistemi, chat e messaggistica aziendale.

La documentazione costituisce il pilastro di ogni investigazione interna: attraverso di essa è possibile ricostruire in modo oggettivo e verificabile i fatti. Una corretta acquisizione documentale, condotta secondo la ISO 37008, non solo garantisce la solidità dell’indagine, ma consente anche di dimostrare la conformità del processo a soggetti esterni, come autorità o enti certificatori.

02. Come acquisire i documenti secondo la ISO 37008

Lo Standard descrive l’acquisizione documentale come un processo strutturato, articolato in più fasi.

Pianificazione dell’acquisizione e analisi dei rischi legali
La raccolta dei documenti deve essere pianificata sin dall’avvio dell’investigazione. Il team investigativo è chiamato a:

  • identificare le fonti documentali potenzialmente rilevanti;
  • valutare i rischi di dispersione, alterazione o compromissione delle prove;
  • definire le modalità di acquisizione (es. copia forense, accesso diretto, richiesta ai soggetti interessati etc.) nel rispetto della normativa vigente, in particolare in materia penale e giuslavoristica;
  • verificare la liceità del trattamento dei dati personali.
In questa fase è spesso utile coinvolgere le funzioni IT, HR e Legal, al fine di assicurare un approccio coordinato e conforme alle regole.
Le investigazioni interne, infatti, devono sempre 
rispettare la normativa nazionale (privacy, Statuto dei lavoratori, diritto penale, ecc).
In tale quadro la ISO 37008 indica un 
approccio metodologico che aiuta a ridurre il rischio di errori procedurali e a rendere più difendibile l’operato aziendale.
Acquisizione forense e integrità della prova
Per quanto riguarda la documentazione digitale, la ISO 37008 raccomanda l’uso di metodologie forensi, ossia tecniche che assicurano:
 
  • l’integrità del file originale;
  • la tracciabilità della catena di custodia;
  • la possibilità di dimostrare l’assenza di alterazioni.
L’impiego di strumenti certificati e di professionisti qualificati (come i digital forensic analyst) riduce sensibilmente il rischio di contestazioni sulla validità delle prove raccolte.
Documentazione delle attività di raccolta
Lo Standard attribuisce grande importanza alla tracciabilità del processo investigativo. Ogni attività di acquisizione deve quindi essere adeguatamente documentata, ad esempio tramite verbali che indichino:
 
  • le circostanze di tempo e luogo;
  • l’elenco dettagliato dei documenti raccolti;
  • per i dati digitali, le informazioni tecniche relative alle operazioni svolte e gli identificativi dei file (come gli hash).
05. Conclusioni

Applicare i principi della ISO 37008 nella gestione della documentazione durante le investigazioni interne porta vantaggi concreti: aumenta l’oggettività e l’affidabilità dei risultati, tutela l’ente da possibili contenziosi e rafforza la difendibilità del processo sotto il profilo legale.

Un’acquisizione documentale condotta secondo lo Standard non solo consolida la validità delle indagini, ma rappresenta anche un efficace strumento di governance e prevenzione, capace di ridurre i rischi e accrescere la credibilità aziendale.

In questo contesto, un team investigativo multidisciplinare – composto da avvocati e specialisti tecnici – gioca un ruolo chiave nel garantire sia la conformità legale sia l’efficacia strategica del processo.

Vuoi implementare un processo di investigazione interna conforme alla ISO 37008?

Come studio legale, affianchiamo imprese e organizzazioni nella progettazione, conduzione e supervisione di investigazioni interne, anche in collaborazione con professionisti informatici e forensi.

Se desideri approfondire l’argomento o ricevere una consulenza personalizzata, contattaci senza esitazione.

Alla prossima edizione!

Di seguito un estratto del regolamento:

I soci e i collaboratori concordano che la cooperativa debba essere luogo e occasione di realizzazione di ciascuno dei suoi soci, consentendo, con coerenza e senza soluzione di continuità, la combinazione e la valorizzazione della vita personale e professionale.
f) ritengono che il nucleo della cooperativa, il centro attorno al quale ruota l’azione sociale e l’obiettivo prioritario da perseguire costantemente attraverso la sua attività, sia il benessere dei suoi soci e di coloro che incontrano nello svolgimento della loro attività (dipendenti, fornitori, clienti, soci), la cura e lo sviluppo dell’ambiente circostante.
g) condividono la convinzione che la cooperativa abbia una duplice finalità, chiara, formalmente sancita e accettata e riconosciuta da ciascuno di essi: la finalità di profitto tipica dell’attività professionale unita a quella di un beneficio comune finalizzato al conseguimento di un impatto positivo sull’ambiente e sulla società civile operando in modo sostenibile e trasparente.