Skip to content
Featured Member

Sygnato

Ustawa o sygnalistach – co musi wdrożyć firma i jak wybrać bezpieczny system zgłoszeń

sygnato.pl

Main Services

sygnalista, sygnaliści

25 września 2024 roku weszła w życie polska ustawa o ochronie osób zgłaszających naruszenia prawa, implementująca unijną Dyrektywę 2019/1937. Dla dziesiątek tysięcy firm i instytucji publicznych oznacza to konkretne, wiążące prawnie obowiązki. Sprawdzamy, co dokładnie nakazuje ustawa, jakie grożą kary i jak wybrać system dla sygnalistów, który naprawdę chroni organizację.

Kogo dotyczy ustawa o sygnalistach?

Obowiązek wdrożenia wewnętrznego kanału zgłoszeń dotyczy trzech głównych grup podmiotów. Po pierwsze – firm prywatnych zatrudniających co najmniej 50 pracowników, niezależnie od formy umowy (etat, zlecenie, B2B wliczane są do progu). Po drugie – wszystkich instytucji publicznych: urzędów gmin i miast, starostw, jednostek samorządu terytorialnego i innych podmiotów sektora finansów publicznych. Po trzecie – całego sektora finansowego: banków, ubezpieczycieli, funduszy inwestycyjnych i podmiotów objętych przepisami AML – tu obowiązek istnieje niezależnie od liczby zatrudnionych.

Obowiązki wynikające z ustawy o sygnalistach dla firm 50+ obejmują nie tylko sam kanał przyjmowania zgłoszeń, ale też opracowanie wewnętrznej procedury, wyznaczenie osoby lub jednostki odpowiedzialnej za obsługę zgłoszeń, prowadzenie rejestru oraz przestrzeganie ustawowych terminów odpowiedzi.

Pięć kluczowych wymogów – co ustawa nakazuje wprost

Ustawa jest konkretna. Nie mówi „zapewnij jakiś kanał” – precyzuje wymagania techniczne i proceduralne. Oto pięć obszarów, które każda objęta nią organizacja musi wdrożyć:

  • Bezpieczny, poufny kanał przyjmowania zgłoszeń – uniemożliwiający identyfikację zgłaszającego przez nieuprawnione osoby.
  • Możliwość składania zgłoszeń anonimowych – organizacja nie może wymagać podania danych personalnych.
  • Dwustronna komunikacja z sygnalistą – możliwość zadawania pytań uzupełniających bez ujawniania tożsamości.
  • Potwierdzenie przyjęcia zgłoszenia w ciągu 7 dni roboczych od jego wpłynięcia.
  • Informacja zwrotna o podjętych działaniach w ciągu 3 miesięcy od potwierdzenia przyjęcia.

Naruszenie każdego z tych punktów może skutkować odpowiedzialnością karną członków zarządu (grzywna, ograniczenie lub pozbawienie wolności do 3 lat) oraz roszczeniami odszkodowawczymi ze strony sygnalisty, jeśli doszło do ujawnienia jego tożsamości.

Dlaczego e-mail sygnalista@firma.pl łamie prawo

To najczęstszy błąd, z jakim spotykają się specjaliści compliance: firma tworzy dedykowany adres e-mail i uznaje obowiązek za spełniony. E-mail jako kanał zgłoszeń dla sygnalistów jest niezgodny z przepisami z kilku powodów jednocześnie.

Każda wiadomość e-mail zawiera metadane: adres IP nadawcy, nagłówki serwera, datę i godzinę wysłania. Nawet jeśli pracownik nie podpisał wiadomości imieniem i nazwiskiem, dział IT może – celowo lub przypadkowo – zidentyfikować nadawcę na podstawie logów serwera. Treść wiadomości na serwerze pocztowym jest dostępna dla administratorów systemu, co narusza wymóg poufności. Komunikacja jest jednostronna – nie ma możliwości bezpiecznego zadania pytania uzupełniającego bez ujawnienia tożsamości sygnalisty. I wreszcie: e-mail nie prowadzi automatycznego rejestru zgłoszeń z wymaganymi terminami SLA.

Papierowa skrzynka na skargi – symbol z poprzedniej epoki

Podobny problem dotyczy fizycznych skrzynek na skargi i wnioski, które wciąż wiszą w korytarzach wielu firm i urzędów. Papierowa skrzynka na skargi nie spełnia żadnego z wymogów ustawy: nie gwarantuje anonimowości (kamera, handwriting analysis, nielimitowany dostęp pracowników), nie umożliwia dwustronnej komunikacji, nie prowadzi rejestru z terminami i nie zapewnia szyfrowania treści. Z perspektywy prawa jest to rozwiązanie pozorne – stwarza wrażenie zgodności, nie dając żadnej realnej ochrony.

Kryptografia Zero-Knowledge – jedyna architektura, która naprawdę chroni

Większość dostępnych na rynku rozwiązań do zgłoszeń sygnalistów działa na podobnej zasadzie: formularz online, dane zapisywane w bazie serwera, dostęp przez hasło dla administratora. Problem polega na tym, że w takiej architekturze dane są dostępne dla dostawcy oprogramowania, dla działu IT klienta i dla każdego, kto przejmie kontrolę nad serwerem. Kryptografia Zero-Knowledge jako architektura systemu sygnalistów eliminuje ten problem strukturalnie.

W modelu Zero-Knowledge treść zgłoszenia jest szyfrowana algorytmami RSA-4096 i AES-256 bezpośrednio w przeglądarce sygnalisty – zanim dotrze do internetu. Na serwer trafia wyłącznie zaszyfrowany ciąg danych, którego nie jest w stanie odczytać ani dostawca oprogramowania, ani administrator IT organizacji. Odszyfrowanie jest możliwe tylko na urządzeniu upoważnionej osoby z działu HR lub compliance, posiadającej prywatny klucz kryptograficzny. Taka architektura jest jedyną, która w pełni spełnia wymóg poufności wynikający z ustawy – i jedyną, którą trudno jest złamać nawet przy pełnym dostępie do serwera.

Dedykowany VPS vs. współdzielona baza danych

Wybór między współdzieloną bazą danych a dedykowanym VPS dla systemu sygnalistów to kwestia bezpieczeństwa na poziomie infrastruktury. W modelu SaaS ze współdzieloną bazą dane wielu klientów trafiają na te same serwery – atak ransomware lub wyciek danych jednego klienta może dotknąć wszystkich. Dedykowany VPS dla każdego klienta oznacza pełną izolację: baza danych, klucze kryptograficzne i logi dostępu jednej organizacji nie mają żadnego styku z danymi innej.

Metadane EXIF – ukryta pułapka dla sygnalistów

Sygnaliści często przesyłają zdjęcia jako dowód naruszenia – zdjęcia dokumentów, faktur, ekranów czy sytuacji na miejscu pracy. Zwykłe zdjęcie wykonane smartfonem zawiera w sobie dziesiątki ukrytych danych: dokładne współrzędne GPS, datę i godzinę wykonania, model telefonu, numer seryjny aparatu, a nawet dane konta użytkownika. Metadane EXIF jako zagrożenie dla anonimowości sygnalisty to realny problem – odnotowano przypadki, w których pracodawca identyfikował zgłaszającego właśnie na podstawie tych ukrytych danych, bez żadnych trudności technicznych.

Prawidłowy system do obsługi zgłoszeń powinien automatycznie czyścić metadane EXIF z każdego przesyłanego pliku – jeszcze przed zaszyfrowaniem i wysłaniem go na serwer. Jest to funkcja, której próżno szukać w większości dostępnych rozwiązań rynkowych.

Terminy SLA – 7 i 90 dni, których nie można przegapić

Ustawa jest rygorystyczna co do terminów. 7 dni roboczych na potwierdzenie przyjęcia zgłoszenia i 3 miesiące na informację zwrotną o podjętych działaniach to obowiązki, których przekroczenie jest naruszeniem prawa – niezależnie od tego, czy wynikało z przeoczenia czy z braku systemu. Zarządzanie terminami SLA w obsłudze sygnalistów bez arkusza Excel jest możliwe wyłącznie przy pomocy systemu z wbudowanymi licznikami i automatycznymi przypomnieniami. Organizacje obsługujące kilka lub kilkanaście zgłoszeń miesięcznie szybko przekonują się, że ręczne śledzenie terminów w Excelu kończy się pomyłkami.

Wdrożenie w urzędzie gminy – bez przetargu?

Jednostki sektora publicznego stają przed dodatkowym wyzwaniem: przepisami o zamówieniach publicznych. Wiele urzędów gmin wstrzymało wdrożenie systemu sygnalistów właśnie z obawy przed koniecznością przeprowadzenia przetargu. Wdrożenie systemu sygnalistów w urzędzie gminy bez przetargu jest możliwe – o ile wartość zamówienia mieści się poniżej progów ustawowych. Roczne koszty systemu klasy SaaS często mieszczą się wyraźnie poniżej 130 000 zł netto, co pozwala na zakup z wolnej ręki.

Jak rozmawiać z anonimowym sygnalistą?

Anonimowość sygnalisty to nie koniec możliwości komunikacyjnych. Dobre praktyki komunikacji z anonimowym sygnalistą dla zespołów compliance zakładają korzystanie z szyfrowanego czatu w systemie – gdzie sygnalista loguje się kodem PIN, bez podawania żadnych danych personalnych. Taka komunikacja pozwala zadawać pytania uzupełniające, prosić o dodatkowe dowody i informować o postępach dochodzenia – przy pełnym zachowaniu anonimowości obu stron.

Kluczem jest budowanie zaufania: sygnalista, który widzi, że system działa (otrzymuje potwierdzenia w terminie, może zadawać pytania i dostaje odpowiedzi) jest bardziej skłonny do współpracy i uzupełniania zgłoszenia o brakujące szczegóły.

Dlaczego sprawny system chroni firmę lepiej niż jego brak

Wśród zarządów pokutuje przekonanie, że system zgłoszeń „zaprasza donosicieli”. System dla sygnalistów chroni firmę przed mediami i prokuratorem – to odwrotna zależność niż intuicja podpowiada. Pracownik, który dostrzeże naruszenie, ma kilka opcji: zgłosić je wewnętrznie, pójść do mediów, skontaktować się z organem regulacyjnym lub złożyć pozew. Organizacja, która zapewnia bezpieczny, anonimowy kanał wewnętrzny, kieruje zgłoszenia do siebie – zamiast do dziennikarzy lub prokuratury. To szansa na wczesne wykrycie problemu i jego rozwiązanie zanim stanie się skandalem.

Jak wdrożyć system sygnalistów w praktyce?

Wdrożenie zgodnego z prawem kanału zgłoszeń nie musi trwać tygodniami ani kosztować fortuny. Nowoczesne systemy klasy SaaS, takie jak Sygnato, budują dedykowaną, izolowaną aplikację na serwerze VPS w ciągu 24 godzin od opłacenia faktury. Organizacja otrzymuje własną subdomenę (np. firma.sygnato.pl), panel zarządzający zgłoszeniami z licznikami SLA, szyfrowany czat z sygnalistą i rejestr zgłoszeń gotowy do ewentualnej kontroli PIP lub UODO.

Przed wyborem dostawcy warto odpowiedzieć sobie na kilka pytań. Czy dane są przechowywane na dedykowanym, izolowanym serwerze? Czy treść zgłoszeń jest szyfrowana End-to-End, z kluczem prywatnym wyłącznie po stronie klienta? Czy system automatycznie usuwa metadane EXIF z przesyłanych plików? Czy są wbudowane liczniki SLA z automatycznymi przypomnieniami? I czy dostawca oferuje wdrożenie w 24 godziny – co jest ważne, gdy termin ustawowy już minął?

Szczegółowy opis funkcji i możliwość przetestowania systemu w środowisku demonstracyjnym dostępna jest na stronie demo Sygnato. Organizacje, które chcą skonsultować wdrożenie z uwzględnieniem specyfiki swojej branży lub sektora publicznego, mogą skorzystać z formularza kontaktowego.

Pin It on Pinterest