Nowa funkcja: Informacja zwrotna od wielu oceniajacych i oceny 360°
Wróć do bloga

Jak wybrać system do obsługi zgłoszeń sygnalistów

Kryteria zakupu systemu do obsługi zgłoszeń sygnalistów: przyjmowanie zgłoszeń, dalszy kontakt, role, zarządzanie sprawami, bezpieczeństwo i wdrożenie.

14 sierpnia 20265 min czytaniaPrzewodniki dla kupujących

Autor: Disclosurely Editorial

Na tej stronie

Przewodniki dla kupujących

Jak wybrać system do obsługi zgłoszeń sygnalistów

Disclosurely

Zakup systemu do obsługi zgłoszeń sygnalistów często zaczyna się od listy haseł: anonimowość, AI, RODO, audyt, dyrektywa UE. Taka lista nie odpowiada jednak na najważniejsze pytanie: czy zespół będzie potrafił bezpiecznie i konsekwentnie prowadzić sprawę od pierwszej informacji do udokumentowanego zamknięcia?

Dobra selekcja dostawcy nie polega na znalezieniu odznaki „zgodny ze wszystkim”. Polega na przełożeniu własnego modelu działania na sprawdzalne wymagania. Oprogramowanie może wspierać proces; nie zastępuje procedury, osób odpowiedzialnych ani analizy prawnej.

Zacznij od scenariusza, nie od listy funkcji

Poproś interesariuszy, aby opisali jedną realistyczną sprawę od początku do końca. Na przykład: osoba zgłasza problem przez formularz, osoba upoważniona potrzebuje zadać dwa pytania, do sprawy trafia dokument, dochodzi do konfliktu interesów i inny prowadzący przejmuje zadanie, a na końcu organizacja potrzebuje zapisu decyzji.

Jeżeli dostawca nie potrafi pokazać tego przebiegu, prezentacja ikon funkcji niewiele mówi o ryzyku operacyjnym.

EtapPytanie dla zespołuCo warto sprawdzić w systemie
PrzyjęcieJak osoba zgłaszająca przekazuje informację?Czy formularz jest zrozumiały, bezpieczny i dostępny na urządzeniach używanych przez odbiorców?
TriageKto sprawdza kompletność i przypisuje sprawę?Czy można tworzyć statusy, właścicieli i kontrolowane kolejki?
Dalszy kontaktJak zadawać pytania i przekazywać informacje?Czy komunikacja jest związana ze sprawą, zamiast trafiać do zwykłych skrzynek?
PostępowanieJak przechowywać notatki, dowody i decyzje?Czy role, załączniki, historia i eksport odzwierciedlają model pracy?
ZamknięcieKto potwierdza wynik i co pozostaje w dokumentacji?Czy system wspiera jasne statusy, decyzje oraz kontrolę dostępu po zamknięciu?

Siedem obszarów oceny

1. Kanał przyjęcia zgłoszenia

Zacznij od użytkownika, który nie zna wewnętrznych skrótów. Formy przyjęcia powinny objaśniać, do czego służy kanał, jakiego rodzaju informacje pomagają oraz gdzie znaleźć politykę lub inną pomoc. Sprawdź, czy formularz nie wymusza danych, których nie potrzebuje proces.

Jeżeli organizacja rozważa anonimowość, nie pytaj tylko „czy funkcja anonimowa istnieje?”. Zapytaj: jak osoba wraca do sprawy, jak dostaje odpowiedź, jak chronione są dane i jak system działa, gdy nie ma adresu e-mail. Więcej na ten temat: Anonimowe zgłoszenia a poufność.

2. Dalszy kontakt i przypisanie odpowiedzialności

Brak dalszego kontaktu prowadzi do niepełnych informacji i niepotrzebnych eskalacji. Dobra demonstracja pokaże komunikację powiązaną z identyfikatorem sprawy, historię pytań i odpowiedzi oraz wyraźne przypisanie właściciela.

Warto sprawdzić także przypadki nietypowe: nieobecność prowadzącego, zmiana roli, konflikt interesów, przekazanie sprawy oraz potrzeba ograniczenia dostępu do szczególnie wrażliwych materiałów.

3. Role, uprawnienia i granice administracji

Najczęstsze ryzyko nie wynika z braku funkcji, lecz z nadmiernego dostępu. W dokumentacji dostawcy powinny być zrozumiałe odpowiedzi na pytania:

  • Czy administrator systemu automatycznie widzi każdą sprawę?
  • Czy można oddzielić role osób przyjmujących, prowadzących, zatwierdzających i technicznych administratorów?
  • Czy dostęp jest widoczny i możliwy do przeglądu?
  • Czy można ograniczać dostęp według jednostki, zespołu lub konfliktu interesów?

Z perspektywy polskiego kontekstu prawnego poufność i ograniczenie dostępu nie są dodatkiem wizualnym. Ustawa ogranicza ujawnianie danych pozwalających na identyfikację sygnalisty osobom nieupoważnionym, z wyjątkami przewidzianymi przez prawo.[1]

4. Zarządzanie sprawą, dowody i historia

Nie wybieraj narzędzia wyłącznie na podstawie ładnego panelu. Poproś o pokazanie:

  1. statusów i ich znaczenia;
  2. przypisania odpowiedzialnej osoby;
  3. notatek, załączników i źródła informacji;
  4. historii zmian oraz aktywności;
  5. mechanizmu zamykania sprawy;
  6. sposobu eksportu danych do uzasadnionych celów nadzoru lub postępowania.

Dostawca nie powinien mówić, że „audyt” rozwiązuje wszystko. Ślad aktywności pokazuje, co wydarzyło się w systemie; zespół nadal odpowiada za jakość decyzji i dokumentacji.

5. Prywatność i bezpieczeństwo

Poproś o materiały do przeglądu przez legal, privacy i security. W zależności od organizacji obejmą one m.in. role administratora i przetwarzającego, umowę powierzenia, listę podprocesorów, lokalizację lub architekturę hostingu, szyfrowanie, logowanie dostępu, retencję i wsparcie usuwania danych.

Najlepiej przygotować te pytania przed demonstracją. Gotową listę znajdziesz w artykule RODO a kanał zgłoszeń: pytania do dostawcy.

6. Wdrożenie i adopcja

System, którego nikt nie rozumie, nie jest bezpiecznym kanałem. Zapytaj dostawcę o zakres wdrożenia, odpowiedzialność za konfigurację, testowanie uprawnień, wsparcie dla komunikatów oraz materiały dla osób prowadzących sprawy. Ustal, co pozostaje zadaniem dostawcy, a co organizacji.

7. Wyjście, przeniesienie i ciągłość

Zakup obejmuje także moment, w którym zmienia się dostawca lub właściciel procesu. Sprawdź możliwości eksportu, dostęp do dokumentacji, role po zamknięciu konta, wsparcie migracji oraz konsekwencje retencji danych. To nie jest pytanie „na później” — jest elementem oceny ryzyka zakupowego.

Przetarg bez pustych deklaracji

Zamiast wymogu „system musi być w pełni zgodny z ustawą”, użyj wymagań, które można przetestować:

Słaby wymógLepszy wymóg
„Zgodność z wszystkimi przepisami”„Możliwość skonfigurowania ról, ograniczenia dostępu, komunikacji związanej ze sprawą i historii aktywności zgodnie z naszym procesem.”
„Anonimowość”„Obsługa wybranego przez organizację modelu anonimowego lub poufnego przyjęcia oraz dalszego kontaktu.”
„Pełny audyt”„Widoczna historia istotnych działań w sprawie, dostępna dla upoważnionych ról.”
„RODO”„Dokumentacja przetwarzania, podprocesorów, środków bezpieczeństwa i możliwości obsługi retencji do oceny przez nasz zespół.”

Jak oceniać Disclosurely

Disclosurely udostępnia funkcje przyjęcia zgłoszeń, bezpiecznego dalszego kontaktu, prowadzenia spraw, ról oraz historii aktywności. Należy oceniać je w odniesieniu do własnej procedury, odpowiedzialności i potrzeb organizacji. Produkt nie zapewnia porady prawnej, certyfikacji ustawowej ani automatycznej zgodności.

Przejdź następnie do modelu zarządzania sprawami i kalkulacji kosztu zakupu.

Źródła

[1] Rzecznik Praw Obywatelskich, ustawa o ochronie sygnalistów.

Najczęściej zadawane pytania

Jakie funkcje są najważniejsze przy wyborze systemu zgłoszeń?
Najpierw sprawdź bezpieczne przyjmowanie zgłoszeń, dalszy kontakt, role i uprawnienia, przypisywanie spraw, dokumentowanie aktywności, załączniki oraz kontrolę danych. Priorytety zależą od modelu operacyjnego organizacji.
Czy etykieta „zgodny z ustawą” wystarczy w przetargu?
Nie. Lepsze są sprawdzalne wymagania funkcjonalne i operacyjne, ponieważ zgodność zależy też od procedury, ról, wdrożenia oraz własnej oceny prawnej organizacji.
Co trzeba zobaczyć na demonstracji produktu?
Pełny scenariusz: wysłanie zgłoszenia, odpowiedź bez zwykłego e-maila, przypisanie sprawy, zmianę uprawnień, dodanie dowodu, zapis aktywności i bezpieczne zamknięcie.

Powiązane rozwiązania

Poznaj powiązane strony rozwiązań Disclosurely, aby zobaczyć szczegóły wdrożenia i kontekst procesu.

Potrzebujesz bezpiecznej platformy do obsługi zgłoszeń sygnalistów?

Umów 10-minutową prezentację, aby zobaczyć, jak Disclosurely wspiera bezpieczne zgłaszanie, postępowania i procesy compliance.

Powiązane artykuły

Przewodniki zgodności

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Disclosurely
14 sie 20265 min czytania

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Autor: Disclosurely Editorial

Procedura działa dopiero wtedy, gdy role, kanał, komunikacja i prowadzenie spraw są zaprojektowane jako jeden proces.

Czytaj artykuł

Przewodniki dla kupujących

Zarządzanie sprawami zgłoszeń sygnalistów: od przyjęcia do zamknięcia

Disclosurely
14 sie 20264 min czytania

Zarządzanie sprawami zgłoszeń sygnalistów: od przyjęcia do zamknięcia

Autor: Disclosurely Editorial

Kanał przyjęcia jest początkiem. Wartość procesu tworzy uporządkowane prowadzenie sprawy, ograniczony dostęp i dokumentowane decyzje.

Czytaj artykuł

Przewodniki zgodności

RODO a kanał zgłoszeń: pytania do dostawcy przed zakupem

Disclosurely
14 sie 20264 min czytania

RODO a kanał zgłoszeń: pytania do dostawcy przed zakupem

Autor: Disclosurely Editorial

Zamiast prosić o ogólne zapewnienie „RODO compliant”, poproś o dokumentację i odpowiedzi, które można zweryfikować.

Czytaj artykuł
Jak wybrać system do obsługi zgłoszeń sygnalistów | Disclosurely