Закон про захист викривачів вимагає від компаній створити канал, через який співробітники можуть повідомляти про неправомірні дії, не боячись наслідків. Для багатьох організацій це означає впровадження системи, яка раніше не існувала в жодній формі, а також дотримання певних вимог щодо конфіденційності. безпека дані та терміни обробки заявок.
На кого поширюється зобов'язання щодо впровадження каналу повідомлення?
Зобов’язання мати внутрішній канал повідомлення про порушення поширюється на компанії з кількістю працівників, що перевищує певну, а в деяких секторах, таких як фінансові послуги, воно застосовується незалежно від розміру штату. Компанії повинні забезпечити, щоб працівники, а також часто колеги, підрядники та колишні працівники, могли повідомляти про неправомірні дії.
Конфіденційність як основа системи
Закон вимагає конфіденційності особи особи, яка подає звіт, відповідної особи та самого змісту звіту. Це означає, що ІТ-система, яка обробляє звіти, повинна обмежувати доступ до зібраних даних лише тими, хто призначений для їх обробки, з повним записом про те, хто і коли переглянув конкретний звіт.
Шифрування даних, як під час подання, так і під час зберігання, захищає від доступу неавторизованих осіб, включаючи системних адміністраторів, які безпосередньо не беруть участі в процесі обробки справ.
Анонімність звітів
Багато компаній дозволяють анонімне повідомлення, що ще більше підвищує готовність співробітників повідомляти про неправомірні дії. Система повинна гарантувати, що повідомлення не можна пов’язати з конкретною особою, навіть на рівні метаданих, таких як IP-адреса чи дані про пристрій.
Терміни та обробка заявок
Закон визначає конкретні терміни, протягом яких компанія повинна підтвердити отримання звіту та повідомити сторону, що звітує, про вжиті заходи. Система звітності повинна автоматично контролювати ці терміни, нагадуючи відповідальним особам про майбутні терміни, щоб уникнути пропуску звітів або їхньої затримки з обробкою.
Документування та зберігання звітів
Кожен звіт та вжиті заходи повинні бути задокументовані та зберігатися протягом періоду, визначеного в нормативних актах. Це вимагає системи, яка не лише приймає звіти, але й зберігає повну історію їх обробки разом із прийнятими рішеннями та обґрунтуваннями таким чином, щоб це було захищено від випадкового видалення чи зміни.
Захист від помсти щодо доповідача
Закон забороняє помсту будь-кому, хто повідомляє про неправомірні дії. Хоча це, перш за все, процедурне та кадрове питання, система звітності повинна підтримувати цю вимогу, суворо контролюючи доступ до інформації про особу доповідача, обмежуючи доступ тими, хто безпосередньо бере участь у розслідуванні.
Підсумки
Впровадження системи повідомлення про викривачів, що відповідає Закону, вимагає поєднання правових вимог із відповідними технічними гарантіями – конфіденційністю даних, контролем доступу та дотриманням встановлених законом термінів. Компанія, яка ставиться до цієї системи як до елемента безпеки в організації, а не лише до формального зобов’язання, отримує реальний інструмент для раннього виявлення порушень, перш ніж вони переростуть у серйознішу проблему.






