Compliance Radar

Settembre, 2026.

News and Insights

Compliance Radar

Compliance Radar

Desideriamo condividere con voi alcune recenti notizie che dimostrano perché la compliance dovrebbe essere parte integrante della strategia aziendale e non operare al di fuori di essa.

Comprendere in che modo una normativa o l’iniziativa delle autorità possa incidere sull’attività di un’azienda consente di mettere in pratica i dovuti controlli nei processi commerciali e operativi, anticipare gli adeguamenti necessari e prendere decisioni più consapevoli prima che un’indagine, una riforma normativa o una carenza interna possano trasformarsi in una potenziale criticità.

In questa edizione analizziamo alcuni recenti avvenimenti che dimostrano questo concetto: un’indagine in materia di concorrenza economica, il prossimo aggiornamento dei modelli per gli Avvisi, le Comunicazioni in materia di prevenzione del riciclaggio di denaro e alcuni recenti sviluppi relativi all’integrità delle catene di approvvigionamento e un’indagine relativa a una possibile esposizione di dati personali.

La CNA indaga sulle regole di accesso al calcio professionistico messicano

Il 14 settembre 2026, l’Autorità Investigativa della Commissione Nazionale Antimonopolio (Comisión Nacional Antimonopolio, “CNA”) ha pubblicato nella Gazzetta Ufficiale della Federazione (Diario Oficial de la Federación, “DOF”) l’avvio d’ufficio dell’indagine IO-001-2026 sulla possibile esistenza di pratiche monopolistiche relative al mercato dell’“affiliazione, organizzazione e accesso alle competizioni di calcio professionistico federale in Messico, nonché ai servizi analoghi o correlati”.

L’indagine si concentrerà sull’analisi di condotte che potrebbero aumentare i costi, ostacolare l’operatività o ridurre la domanda cui devono far fronte gli altri operatori del mercato.

Sebbene il caso in questione riguardi il calcio professionistico, il rischio sottostante non è esclusivo di questo settore. Nell’ambito imprenditoriale, problematiche analoghe possono sorgere quando i regolamenti interni o le decisioni commerciali di un’impresa rendono più difficile per clienti, fornitori, distributori o concorrenti svolgere la propria attività in normali condizioni di mercato.

Il caso in questione ci ricorda che i rischi in materia di concorrenza possono derivare da decisioni commerciali apparentemente ordinarie: come vengono selezionati i distributori, quali condizioni vengono imposte ai fornitori, chi può accedere a una piattaforma o a una rete, come vengono strutturati sconti ed esclusive oppure quali criteri determinano l’ingresso o la permanenza sul mercato di terzi.

Cosa raccomandiamo?

Dal punto di vista della compliance, è opportuno verificare non solo l’eventuale esistenza di accordi espressamente anticoncorrenziali, ma anche di quelle politiche commerciali, contrattuali e operative che potrebbero avere l’effetto di ostacolare l’ingresso o la permanenza sul mercato di altri operatori o limitarne la capacità di competere.

 Antiriciclaggio: in arrivo nuovi modelli per presentare Avvisi e Comunicazioni

Il 14 settembre 2026 è stata aggiornata la Piattaforma Integrale di Governance Regolatoria (Plataforma Integral de Gobernanza Regulatoria), con l’inserimento del progetto di Risoluzione che aggiorna i modelli ufficiali per presentare gli Avvisi e le Comunicazioni previsti dalla Legge Federale per la Prevenzione e l’Identificazione delle Operazioni con Risorse di Provenienza Illecita (Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita). Alla data di pubblicazione della presente edizione, la Risoluzione non è ancora stata pubblicata nella Gazzetta Ufficiale della Federazione.

Il progetto adegua i modelli alle riforme del 2025 e 2026 della normativa messicana in materia di prevenzione del riciclaggio di denaro. Tra le principali modifiche, introduce appositi campi per comunicare le informazioni relative al Titolare Effettivo (Beneficiario Controlador) e aggiorna le informazioni che dovranno essere fornite sui clienti o utenti e sulle operazioni effettuate. L’obbligo di identificare il Titolare Effettivo non nasce con l’aggiornamento di questi modelli, ma la Risoluzione include tali informazioni nel sistema attraverso il quale vengono presentati gli Avvisi.

Vengono inoltre introdotti modelli specifici per nuove Attività Vulnerabili (Actividades Vulnerables), tra cui l’Allegato 5-B, applicabile alla ricezione di risorse destinate a complessi immobiliari, e l’Allegato 12-C, relativo a determinati atti compiuti dinanzi a soggetti mediatori nell’ambito di meccanismi alternativi di risoluzione delle controversie. Viene inoltre introdotto l’Allegato 14-A per la presentazione entro 24 ore degli Avvisi relativi a operazioni di commercio estero.

Il progetto prevede che i nuovi modelli inizino a essere utilizzati a partire dal 1° giugno 2027. La stessa data si applicherebbe agli Avvisi previsti dagli articoli 26 Bis, 26 Bis 1, 26 Bis 2 e 27 del Regolamento, compresi gli Avvisi da presentarsi entro 24 ore. I modelli attualmente in vigore rimarrebbero disponibili fino al 30 giugno 2027 esclusivamente per la modifica degli Avvisi precedentemente presentati utilizzando tali modelli e non verrebbero invece più utilizzati a partire dal 1° luglio.

Cosa raccomandiamo?

Per il momento, raccomandiamo di prendere in considerazione i nuovi modelli e identificare le informazioni aggiuntive che sarà necessario raccogliere e comunicare, in particolare quelle relative al Titolare Effettivo e alle operazioni realizzate. Ciò consentirà di anticipare gli eventuali adeguamenti che sarà necessario apportare a fascicoli, procedimenti e sistemi interni.

Raccomandiamo inoltre di monitorare la pubblicazione della Risoluzione nella Gazzetta Ufficiale della Federazione, poiché sarà necessario verificare che il testo definitivo mantenga le scadenze e le condizioni previste nel progetto originario. Nel frattempo, dovranno continuare a essere utilizzati i modelli attualmente in vigore.

 Gli Stati Uniti chiedono una maggiore partecipazione del settore privato per rafforzare le catene di approvvigionamento in Messico

Il 16 settembre 2026, il Dipartimento di Stato degli Stati Uniti ha pubblicato la Determinazione Presidenziale sui principali Paesi di transito o di produzione illecita di sostanze stupefacenti per l’anno fiscale 2027. Il Messico è compreso tra i 23 Paesi così identificati. La stessa Determinazione chiarisce che l’inclusione nell’elenco non costituisce, di per sé, una valutazione negativa degli sforzi compiuti da un governo e può dipendere da fattori geografici, commerciali ed economici. Il Messico non è stato incluso nell’ulteriore categoria prevista per i Paesi che, secondo la valutazione degli Stati Uniti, non hanno compiuto sforzi sostanziali sufficienti e che ha riguardato esclusivamente Afghanistan, Bolivia, Birmania e Colombia.

Per il settore privato, l’aspetto più rilevante è che il documento afferma espressamente che il Messico dovrebbe rafforzare la sicurezza delle proprie catene di approvvigionamento attraverso una maggiore partecipazione del settore industriale e incrementare significativamente le ispezioni ai punti di ingresso nel Paese.

La Determinazione non introduce un nuovo obbligo specifico per le imprese messicane, ma evidenzia come i controlli relativi alle catene di approvvigionamento, al commercio estero e ai rapporti con i terzi abbiamo assunto un particolare rilievo nell’ambito dell’agenda statunitense finalizzata al contrasto a traffico di droga e alla cooperazione con il Messico.

Cosa raccomandiamo?

Le imprese che svolgono attività di importazione, esportazione, trasporto o stoccaggio dovrebbero verificare se i propri sistemi di controllo interni consentano di identificare chi partecipa alla loro catena commerciale, quali merci vengono movimentate, attraverso quali rotte e a quali condizioni.

Ciò comporta lo svolgimento di specifiche attività di due diligence su fornitori, clienti, agenti doganali, trasportatori e intermediari; la tracciabilità documentale delle spedizioni; l’adozione di meccanismi di allerta relativi a rotte, volumi o istruzioni anomale; nonché l’adozione di meccanismi per sottoporre a un livello superiore di controllo le operazioni non coerenti con il profilo commerciale atteso.

È inoltre opportuno integrare tali controlli con quelli che vanno realizzati in materia di antiriciclaggio, commercio estero, sanzioni e gestione del rischio relativo ai rapporti con terzi.

Protezione dei dati personali: la SABG indaga su una possibile esposizione di dati attribuita ad Aeroméxico

Il 20 settembre 2026, il Ministero dell’Anticorruzione e del Buon Governo (“SABG”) ha comunicato che, nell’ambito di un’attività di monitoraggio attivo di potenziali incidenti in materia di sicurezza dei dati personali, ha individuato una pubblicazione del 18 settembre nella quale veniva offerto un database presumibilmente riconducibile ad Aeroméxico contenente oltre 15 milioni di registrazioni. Secondo quanto riferito dall’autorità, le informazioni potrebbero includere nome e cognome, indirizzo e-mail, numeri di telefono, data di nascita e data di registrazione. Il Ministero ha ottenuto un campione di 100.092 registrazioni e ha avviato d’ufficio un’indagine al fine di accertare eventuali responsabilità in relazione ai database potenzialmente compromessi.

Aeroméxico ha comunicato di aver avviato un’indagine interna per verificare l’autenticità delle informazioni, determinarne l’origine e accertare la portata di qualsiasi possibile impatto. Sulla base delle informazioni disponibili, la società ha dichiarato di non aver riscontrato alcuna esposizione di informazioni finanziarie, dati relativi a strumenti di pagamento o password degli account e che le proprie operazioni non hanno subito ripercussioni.

Al di là del caso specifico, la notizia è rilevante perché evidenzia un’attività di vigilanza attiva in materia di protezione dei dati personali. L’autorità può individuare indizi provenienti da fonti esterne e avviare indagini d’ufficio, senza attendere la presentazione di una denuncia.

Cosa raccomandiamo?

Rivedere i protocolli interni di risposta ad incidenti di tal genere per assicurarsi che questi consentano di intervenire anche quando una possibile esposizione dei dati si verifichi al di fuori dei sistemi dell’organizzazione. Il processo dovrebbe consentire di preservare le prove riscontrate, identificare rapidamente i dati e i soggetti interessati potenzialmente coinvolti, valutare gli obblighi di notifica applicabili, coordinare le comunicazioni con l’autorità e con gli altri soggetti interessati e documentare le decisioni adottate.

È inoltre opportuno valutare l’adozione di meccanismi di monitoraggio delle fonti esterne e includere fornitori e altri soggetti terzi coinvolti nei meccanismi di risposta a tali incidenti.

Cordiali saluti.

Cannizzo