Przepisy compliance stawiają przed przedsiębiorcami konkretne wyzwania organizacyjne. Ustawa o ochronie sygnalistów nakłada obowiązek wdrożenia procedury na podmioty, na rzecz których pracę zarobkową wykonuje co najmniej 50 osób, a także na wybrane sektory niezależnie od wielkości zatrudnienia. Wielu menedżerów obawia się jednak, że obsługa zgłoszeń sygnalistów sparaliżuje bieżącą pracę działu kadr lub doprowadzi do chaosu informacyjnego. Dowiedz się, jak zorganizować ten proces, by sygnaliści w firmie stali się realnym wsparciem w zarządzaniu ryzykiem prawnym, a nie zbędnym obciążeniem administracyjnym.
Spis treści:
- Dlaczego kanał zgłoszeń nie może być tylko skrzynką mailową?
- Wymagania wobec procedury zgłoszeń wewnętrznych zgodnie z ustawą
- Kto powinien odpowiadać za obsługę zgłoszeń, aby uniknąć przeciążenia HR?
- Wdrażanie kanału zgłoszeń krok po kroku bez zakłócania pracy firmy
- Najczęstsze błędy firm przy obsłudze zgłoszeń od sygnalistów
Dlaczego kanał zgłoszeń nie może być tylko skrzynką mailową?
Zgłoszenie pisemne może mieć postać elektroniczną, a ustawa nie zakazuje używania poczty elektronicznej, lecz zwykły e-mail rodzi istotne wyzwania organizacyjne. Zgodnie z przepisami kluczowym wymogiem ochrony sygnalistów jest uniemożliwienie uzyskania dostępu do informacji nieupoważnionym osobom oraz zagwarantowanie poufności.
W praktyce skrzynka mailowa wymaga rygorystycznego zarządzania uprawnieniami – administratorzy IT mający techniczny dostęp do serwerów muszą posiadać pisemne upoważnienie i być objęci obowiązkiem zachowania tajemnicy. Dedykowana platforma szyfrowana stanowi korzystniejszą opcję, ponieważ stanowi bezpieczny kanał zgłoszeń, który minimalizuje ryzyko przypadkowego wycieku korespondencji. W tym obszarze pomocne są również profesjonalne szkolenia z cyberbezpieczeństwa, budujące odporność organizacji na zagrożenia cyfrowe.
Wymagania wobec procedury zgłoszeń wewnętrznych zgodnie z ustawą
Fundamentem systemu jest procedura zgłoszeń wewnętrznych. Dokument ten musi zostać skonsultowany z zakładową organizacją związkową albo z przedstawicielami osób świadczących pracę. Procedura wchodzi w życie po upływie 7 dni od dnia podania jej do wiadomości załogi w sposób przyjęty w danym miejscu pracy.
Poufność tożsamości sygnalisty i ograniczony dostęp do danych
Poufność danych sygnalisty to kluczowy filar, na którym opierają się przepisy ustawy o sygnalistach. Ochrona tożsamości obejmuje jednak nie tylko samego zgłaszającego, ale również osobę, której dotyczy zgłoszenie, oraz osoby trzecie wskazane w treści raportu. Dostęp do spraw mogą posiadać wyłącznie osoby posiadające pisemne upoważnienie podmiotu prawnego.
Ochrona danych osobowych sygnalistów wymaga ścisłego stosowania zasady minimalizacji – dane niemające znaczenia dla sprawy usuwa się w terminie 14 dni od ustalenia ich zbędności. Prawidłowe wdrożenie RODO oraz odpowiednie środki techniczne zabezpieczają prowadzony rejestr zgłoszeń wewnętrznych.
Kluczowe terminy na potwierdzenie przyjęcia zgłoszenia i działania następcze
Procedura nakłada na firmę ścisłe terminy:
- 7 dni na przekazanie potwierdzenia przyjęcia zgłoszenia (chyba że sygnalista nie podał adresu do kontaktu),
- maksymalnie 3 miesiące na przekazanie informacji zwrotnej o planowanych lub podjętych działaniach następczych i powodach takich działań.
Rzetelne działania następcze sygnalista ocenia przez pryzmat obiektywizmu oraz adekwatności wdrożonych środków zaradczych.
Kto powinien odpowiadać za obsługę zgłoszeń, aby uniknąć przeciążenia HR?
Bezpośrednie obarczenie działu personalnego obsługą spraw rodzi ryzyko przeciążenia operacyjnego i wystąpienia konfliktów interesów. Ustawa pozwala na powierzenie podmiotowi zewnętrznemu na podstawie umowy takich zadań jak przyjmowanie zgłoszeń, potwierdzanie ich wpływu, przekazywanie informacji zwrotnej oraz udzielanie informacji o procedurze. Same działania następcze i decyzje pozostają w gestii upoważnionej, bezstronnej jednostki wewnętrznej lub wyznaczonej osoby w strukturze firmy.
Wdrażanie kanału zgłoszeń krok po kroku bez zakłócania pracy firmy
Wdrożenie warto przeprowadzić w czterech uporządkowanych krokach:
- Wybór narzędzia – dobór bezpiecznego rozwiązania organizacyjnego lub dedykowanej platformy.
- Konsultacje procedury – przygotowanie projektu regulaminu i przeprowadzenie konsultacji z załogą.
- Upoważnienia i rejestr – nadanie pisemnych uprawnień oraz wdrożenie rejestru zgłoszeń wewnętrznych.
- Szkolenia zespołu – poinformowanie personelu o zasadach zgłaszania naruszeń i przysługujących prawach.
Najczęstsze błędy firm przy obsłudze zgłoszeń od sygnalistów
Do najczęstszych uchybień należy brak pisemnych upoważnień, przekraczanie terminów na informację zwrotną oraz brak mechanizmów chroniących przed działaniami odwetowymi. Warto pamiętać, że brak procedury lub jej ustanowienie z naruszeniem prawa zagrożone jest karą grzywny, a utrudnianie zgłoszenia czy nieuprawnione ujawnienie tożsamości sygnalisty rodzi odpowiedzialność karną. Rzetelna ochrona sygnalistów zabezpiecza organizację przed sankcjami prawnymi i wspiera kulturę przejrzystości.