Zakup systemu do obsługi zgłoszeń sygnalistów często zaczyna się od listy haseł: anonimowość, AI, RODO, audyt, dyrektywa UE. Taka lista nie odpowiada jednak na najważniejsze pytanie: czy zespół będzie potrafił bezpiecznie i konsekwentnie prowadzić sprawę od pierwszej informacji do udokumentowanego zamknięcia?
Dobra selekcja dostawcy nie polega na znalezieniu odznaki „zgodny ze wszystkim”. Polega na przełożeniu własnego modelu działania na sprawdzalne wymagania. Oprogramowanie może wspierać proces; nie zastępuje procedury, osób odpowiedzialnych ani analizy prawnej.
Zacznij od scenariusza, nie od listy funkcji
Poproś interesariuszy, aby opisali jedną realistyczną sprawę od początku do końca. Na przykład: osoba zgłasza problem przez formularz, osoba upoważniona potrzebuje zadać dwa pytania, do sprawy trafia dokument, dochodzi do konfliktu interesów i inny prowadzący przejmuje zadanie, a na końcu organizacja potrzebuje zapisu decyzji.
Jeżeli dostawca nie potrafi pokazać tego przebiegu, prezentacja ikon funkcji niewiele mówi o ryzyku operacyjnym.
| Etap | Pytanie dla zespołu | Co warto sprawdzić w systemie |
|---|---|---|
| Przyjęcie | Jak osoba zgłaszająca przekazuje informację? | Czy formularz jest zrozumiały, bezpieczny i dostępny na urządzeniach używanych przez odbiorców? |
| Triage | Kto sprawdza kompletność i przypisuje sprawę? | Czy można tworzyć statusy, właścicieli i kontrolowane kolejki? |
| Dalszy kontakt | Jak zadawać pytania i przekazywać informacje? | Czy komunikacja jest związana ze sprawą, zamiast trafiać do zwykłych skrzynek? |
| Postępowanie | Jak przechowywać notatki, dowody i decyzje? | Czy role, załączniki, historia i eksport odzwierciedlają model pracy? |
| Zamknięcie | Kto potwierdza wynik i co pozostaje w dokumentacji? | Czy system wspiera jasne statusy, decyzje oraz kontrolę dostępu po zamknięciu? |
Siedem obszarów oceny
1. Kanał przyjęcia zgłoszenia
Zacznij od użytkownika, który nie zna wewnętrznych skrótów. Formy przyjęcia powinny objaśniać, do czego służy kanał, jakiego rodzaju informacje pomagają oraz gdzie znaleźć politykę lub inną pomoc. Sprawdź, czy formularz nie wymusza danych, których nie potrzebuje proces.
Jeżeli organizacja rozważa anonimowość, nie pytaj tylko „czy funkcja anonimowa istnieje?”. Zapytaj: jak osoba wraca do sprawy, jak dostaje odpowiedź, jak chronione są dane i jak system działa, gdy nie ma adresu e-mail. Więcej na ten temat: Anonimowe zgłoszenia a poufność.
2. Dalszy kontakt i przypisanie odpowiedzialności
Brak dalszego kontaktu prowadzi do niepełnych informacji i niepotrzebnych eskalacji. Dobra demonstracja pokaże komunikację powiązaną z identyfikatorem sprawy, historię pytań i odpowiedzi oraz wyraźne przypisanie właściciela.
Warto sprawdzić także przypadki nietypowe: nieobecność prowadzącego, zmiana roli, konflikt interesów, przekazanie sprawy oraz potrzeba ograniczenia dostępu do szczególnie wrażliwych materiałów.
3. Role, uprawnienia i granice administracji
Najczęstsze ryzyko nie wynika z braku funkcji, lecz z nadmiernego dostępu. W dokumentacji dostawcy powinny być zrozumiałe odpowiedzi na pytania:
- Czy administrator systemu automatycznie widzi każdą sprawę?
- Czy można oddzielić role osób przyjmujących, prowadzących, zatwierdzających i technicznych administratorów?
- Czy dostęp jest widoczny i możliwy do przeglądu?
- Czy można ograniczać dostęp według jednostki, zespołu lub konfliktu interesów?
Z perspektywy polskiego kontekstu prawnego poufność i ograniczenie dostępu nie są dodatkiem wizualnym. Ustawa ogranicza ujawnianie danych pozwalających na identyfikację sygnalisty osobom nieupoważnionym, z wyjątkami przewidzianymi przez prawo.[1]
4. Zarządzanie sprawą, dowody i historia
Nie wybieraj narzędzia wyłącznie na podstawie ładnego panelu. Poproś o pokazanie:
- statusów i ich znaczenia;
- przypisania odpowiedzialnej osoby;
- notatek, załączników i źródła informacji;
- historii zmian oraz aktywności;
- mechanizmu zamykania sprawy;
- sposobu eksportu danych do uzasadnionych celów nadzoru lub postępowania.
Dostawca nie powinien mówić, że „audyt” rozwiązuje wszystko. Ślad aktywności pokazuje, co wydarzyło się w systemie; zespół nadal odpowiada za jakość decyzji i dokumentacji.
5. Prywatność i bezpieczeństwo
Poproś o materiały do przeglądu przez legal, privacy i security. W zależności od organizacji obejmą one m.in. role administratora i przetwarzającego, umowę powierzenia, listę podprocesorów, lokalizację lub architekturę hostingu, szyfrowanie, logowanie dostępu, retencję i wsparcie usuwania danych.
Najlepiej przygotować te pytania przed demonstracją. Gotową listę znajdziesz w artykule RODO a kanał zgłoszeń: pytania do dostawcy.
6. Wdrożenie i adopcja
System, którego nikt nie rozumie, nie jest bezpiecznym kanałem. Zapytaj dostawcę o zakres wdrożenia, odpowiedzialność za konfigurację, testowanie uprawnień, wsparcie dla komunikatów oraz materiały dla osób prowadzących sprawy. Ustal, co pozostaje zadaniem dostawcy, a co organizacji.
7. Wyjście, przeniesienie i ciągłość
Zakup obejmuje także moment, w którym zmienia się dostawca lub właściciel procesu. Sprawdź możliwości eksportu, dostęp do dokumentacji, role po zamknięciu konta, wsparcie migracji oraz konsekwencje retencji danych. To nie jest pytanie „na później” — jest elementem oceny ryzyka zakupowego.
Przetarg bez pustych deklaracji
Zamiast wymogu „system musi być w pełni zgodny z ustawą”, użyj wymagań, które można przetestować:
| Słaby wymóg | Lepszy wymóg |
|---|---|
| „Zgodność z wszystkimi przepisami” | „Możliwość skonfigurowania ról, ograniczenia dostępu, komunikacji związanej ze sprawą i historii aktywności zgodnie z naszym procesem.” |
| „Anonimowość” | „Obsługa wybranego przez organizację modelu anonimowego lub poufnego przyjęcia oraz dalszego kontaktu.” |
| „Pełny audyt” | „Widoczna historia istotnych działań w sprawie, dostępna dla upoważnionych ról.” |
| „RODO” | „Dokumentacja przetwarzania, podprocesorów, środków bezpieczeństwa i możliwości obsługi retencji do oceny przez nasz zespół.” |
Jak oceniać Disclosurely
Disclosurely udostępnia funkcje przyjęcia zgłoszeń, bezpiecznego dalszego kontaktu, prowadzenia spraw, ról oraz historii aktywności. Należy oceniać je w odniesieniu do własnej procedury, odpowiedzialności i potrzeb organizacji. Produkt nie zapewnia porady prawnej, certyfikacji ustawowej ani automatycznej zgodności.
Przejdź następnie do modelu zarządzania sprawami i kalkulacji kosztu zakupu.
Źródła
[1] Rzecznik Praw Obywatelskich, ustawa o ochronie sygnalistów.
