Nowa funkcja: Informacja zwrotna od wielu oceniajacych i oceny 360°
Wróć do bloga

Zarządzanie sprawami zgłoszeń sygnalistów: od przyjęcia do zamknięcia

Jak zaprojektować operacyjny proces zarządzania sprawami zgłoszeń: triage, role, dalszy kontakt, dowody, decyzje, zamknięcie i nadzór.

14 sierpnia 20264 min czytaniaPrzewodniki dla kupujących

Autor: Disclosurely Editorial

Na tej stronie

Przewodniki dla kupujących

Zarządzanie sprawami zgłoszeń sygnalistów: od przyjęcia do zamknięcia

Disclosurely

Kanał zgłoszeń jest dopiero pierwszym krokiem. Po wysłaniu informacji organizacja musi zdecydować, kto ją widzi, kto odpowiada, jak zbiera się materiał, kiedy potrzebna jest eskalacja i jak dokumentuje się wynik. Bez takiego modelu nawet bezpieczny formularz może prowadzić do chaotycznej skrzynki spraw.

Ten tekst opisuje model operacyjny, a nie instrukcję prawną ani metodę prowadzenia konkretnego postępowania. Każda organizacja powinna dopasować go do procedury, zakresu spraw i kompetencji swoich zespołów.

Polska ustawa definiuje działania następcze jako działania służące ocenie prawdziwości informacji i przeciwdziałaniu naruszeniu; jako przykłady wymienia między innymi postępowanie wyjaśniające, audyt, postępowanie administracyjne, dochodzenie, odzyskanie środków lub zamknięcie procedury.[1] To przypomina, że „zarządzanie sprawą” nie jest jednym przyciskiem. Jest serią kontrolowanych decyzji.

Model siedmiu etapów

EtapCelMinimalny rezultat
1. PrzyjęcieBezpiecznie zarejestrować informacjęSprawa otrzymuje identyfikator i ograniczony dostęp.
2. Wstępna ocenaZrozumieć kompletność, ryzyko i ścieżkęWłaściciel oraz następny krok są jasno przypisane.
3. Plan działańUstalić, kto i w jakim zakresie pracujeZakres zadań, ewentualna eskalacja i granice dostępu.
4. Dalszy kontaktUzupełnić fakty i przekazać informacje zgodnie z procesemZapis pytań oraz odpowiedzi powiązanych ze sprawą.
5. Materiał i decyzjaOcenić informacje oraz udokumentować działanieNotatka, dowody, decyzja lub uzasadniona zmiana ścieżki.
6. ZamknięcieZakończyć etap operacyjny i zapisać wynikStatus, właściciel decyzji i dokumentacja końcowa.
7. NadzórUczyć się na trendach bez rozpowszechniania treściZagregowany przegląd procesu, dostępów i wąskich gardeł.

1. Przyjęcie: chronić informacje od pierwszego kliknięcia

W momencie przyjęcia sprawy przydatne są trzy rzeczy: identyfikator, ograniczony dostęp i wyraźny właściciel pierwszego kroku. Unikaj rozpowszechniania pełnej treści w powiadomieniach e-mail lub wspólnych komunikatorach. Powiadomienie może informować, że istnieje nowa sprawa; treść powinna pozostawać w kontrolowanym miejscu.

Jeśli organizacja oferuje anonimowe zgłoszenie, osoba zgłaszająca potrzebuje jasnego sposobu powrotu do sprawy. Bez tego dalszy kontakt będzie przypadkowy. O różnicy między anonimowością a poufnością przeczytasz w artykule Anonimowe zgłoszenia a poufność.

2. Wstępna ocena: nie myl triage z rozstrzygnięciem

Triage nie powinien przesądzać, czy zgłoszenie jest prawdziwe albo jaki będzie wynik. Jego celem jest uporządkowanie pracy:

  • czy informacje są wystarczające, aby rozpocząć kolejny krok;
  • czy sprawa wymaga niezwłocznej uwagi;
  • kto może ją prowadzić bez konfliktu interesów;
  • czy należy zastosować inną ścieżkę wewnętrzną;
  • jakie informacje trzeba uzupełnić.

W systemie warto odróżnić stan sprawy od oceny merytorycznej. „Do uzupełnienia” albo „przypisana” opisuje pracę; nie oznacza winy ani potwierdzenia zarzutu.

3. Role i konflikty interesów

Dostęp do sprawy powinien być przyznawany ze względu na zadanie, nie na stanowisko w hierarchii. Czasem osoba z najwyższym stanowiskiem jest właśnie osobą, której sprawa dotyczy, albo ma zbyt szeroki konflikt interesów, by być właściwym odbiorcą.

W procedurze oraz systemie warto przewidzieć:

  1. możliwość wyłączenia osoby z dostępu;
  2. alternatywnych prowadzących lub ścieżkę eskalacji;
  3. zapisaną zmianę właściciela sprawy;
  4. przegląd nadmiernych uprawnień;
  5. jasne rozdzielenie administratora technicznego od osoby prowadzącej sprawę.

4. Dalszy kontakt: pytaj o fakty, nie o więcej danych niż potrzeba

Osoba prowadząca sprawę może potrzebować dat, dokumentu, doprecyzowania zdarzenia lub wskazania, gdzie znajduje się dowód. Pytania powinny być proporcjonalne do celu. Nie należy wykorzystywać kanału do zbierania szerokiego profilu osoby zgłaszającej „na wszelki wypadek”.

Ustawa wskazuje, że dane osobowe powinny być przetwarzane w zakresie niezbędnym do przyjęcia zgłoszenia lub działań następczych, a dane nieistotne nie powinny być zbierane.[1] W praktyce oznacza to potrzebę dobrych szablonów pytań, świadomości zespołu i ograniczenia pól formularza.

5. Dowody, notatki i ślad aktywności

Case management nie polega na gromadzeniu wszystkiego. Polega na prowadzeniu wiarygodnego, zrozumiałego zapisu:

ElementDobra praktyka operacyjna
ZałącznikZapisz źródło, datę dodania i ogranicz krąg osób z dostępem.
NotatkaOddziel fakt, obserwację i decyzję od przypuszczenia.
Zmiana statusuUzasadnij ją krótko w kontekście następnego kroku.
PrzypisanieZapisz, kto przejął zadanie i dlaczego.
EksportOgranicz go do uzasadnionych ról i celów.

Historia aktywności jest pomocą w nadzorze, nie automatycznym dowodem poprawności całego procesu.

6. Zamknięcie: wynik i odpowiedzialność

Sprawa nie powinna być oznaczona jako zamknięta tylko dlatego, że upłynął czas lub zabrakło odpowiedzi. Właściciel procesu powinien móc wyjaśnić, jaki krok podjęto, kto zatwierdził wynik, czy wymagane jest dodatkowe działanie i jakie zasady retencji obowiązują dalej.

Nie oznacza to, że każda sprawa potrzebuje długiego raportu. Oznacza, że rezultat ma być proporcjonalny, przypisany i możliwy do prześledzenia przez osoby upoważnione.

7. Nadzór bez niepotrzebnego ujawniania informacji

Zarząd, compliance lub rada nadzorcza mogą potrzebować obrazu procesu. Raport powinien odpowiadać na pytania o wolumen, czas obsługi, wąskie gardła, typy spraw i dostępność zasobów. Nie musi przenosić pełnej treści każdej sprawy poza zespół prowadzący.

Najbardziej przydatne wskaźniki to często nie liczba „zamkniętych spraw”, lecz liczba spraw bez właściciela, spraw wymagających uzupełnienia, opóźnionych kolejnych kroków oraz zmian dostępu. Pomagają one usprawniać proces bez udawania, że liczba sama mierzy kulturę organizacyjną.

Rola Disclosurely

Disclosurely może wspierać przyjęcie zgłoszenia, bezpieczną komunikację, przypisanie spraw, kontrolę ról, dokumentację i historię aktywności. Organizacja pozostaje odpowiedzialna za swoją procedurę, decyzje, szkolenia i ocenę prawną.

Przed wdrożeniem przeczytaj procedurę zgłoszeń wewnętrznych oraz kryteria wyboru systemu.

Źródła

[1] Rzecznik Praw Obywatelskich, ustawa o ochronie sygnalistów.

Najczęściej zadawane pytania

Czy każda sprawa wymaga pełnego postępowania wyjaśniającego?
Nie. Zakres dalszych działań zależy od informacji, ryzyka, procedury i odpowiedzialności organizacji. Ważne jest, aby decyzja o kolejnym kroku była przypisana, uzasadniona i udokumentowana.
Czy status „zamknięta” oznacza, że dane można natychmiast usunąć?
Nie należy zakładać tego automatycznie. Retencja i dalsze postępowanie powinny wynikać z zasad organizacji oraz jej oceny prawnej i prywatności.
Jak uniknąć konfliktu interesów przy przypisaniu sprawy?
Zdefiniuj reguły wyłączenia, ogranicz dostęp, pozwól na przekazanie sprawy i rejestruj zmianę właściciela oraz uzasadnienie.

Powiązane rozwiązania

Poznaj powiązane strony rozwiązań Disclosurely, aby zobaczyć szczegóły wdrożenia i kontekst procesu.

Potrzebujesz bezpiecznej platformy do obsługi zgłoszeń sygnalistów?

Umów 10-minutową prezentację, aby zobaczyć, jak Disclosurely wspiera bezpieczne zgłaszanie, postępowania i procesy compliance.

Powiązane artykuły

Przewodniki zgodności

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Disclosurely
14 sie 20265 min czytania

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Autor: Disclosurely Editorial

Procedura działa dopiero wtedy, gdy role, kanał, komunikacja i prowadzenie spraw są zaprojektowane jako jeden proces.

Czytaj artykuł

Zgłaszanie nieprawidłowości

Anonimowe zgłoszenia a poufność: jak zaprojektować bezpieczny dalszy kontakt

Disclosurely
14 sie 20264 min czytania

Anonimowe zgłoszenia a poufność: jak zaprojektować bezpieczny dalszy kontakt

Autor: Disclosurely Editorial

Anonimowość i poufność nie są tym samym. Obie wymagają zaprojektowanego procesu, ról i bezpiecznej komunikacji.

Czytaj artykuł

Przewodniki dla kupujących

Jak wybrać system do obsługi zgłoszeń sygnalistów

Disclosurely
14 sie 20265 min czytania

Jak wybrać system do obsługi zgłoszeń sygnalistów

Autor: Disclosurely Editorial

Kupuj system według scenariusza pracy ze sprawą, a nie według ogólnej etykiety „compliant”.

Czytaj artykuł
Zarządzanie sprawami zgłoszeń sygnalistów | Disclosurely