Европа · Расследования и защита бизнеса

Whistleblowing в Европе: требования законодательства и лучшие практики

Erich Rath15 мин чтения

Главное

Whistleblowing в Европе — это не просто установка горячей линии. Это стратегический инструмент раннего выявления рисков, защиты репутации и сохранения бизнеса.

Главный вопрос не в том, какой софт купить и как быстрее выполнить требование закона. Главный вопрос — как построить систему, которой сотрудники действительно будут доверять, которая выдержит регуляторную проверку и которая превратит сигнал о нарушении в управленческое действие.

Поэтому эффективная whistleblowing-система в Европе начинается с трёх проверок:

  • Подпадает ли компания под обязательные требования.
  • Способна ли система защитить заявителя и не нарушить GDPR.
  • Готова ли организация к корректной обработке сообщения — от фиксации до внутреннего расследования.

Если эти три вопроса не решены заранее, компания рискует не только штрафами, но и тем, что важный сигнал уйдёт мимо неё — напрямую к регулятору или в медиа.

Когда whistleblowing становится критически важным

Тема whistleblowing выходит на первый план, если:

  • компания ведёт бизнес в одной или нескольких странах ЕС;
  • численность персонала превышает 50 человек (или соответствующий национальный порог);
  • готовится сделка M&A, и due diligence выявил риски, связанные с сообщениями о нарушениях;
  • получена жалоба от сотрудника о нарушениях, и требуется провести внутреннее расследование;
  • регулятор запросил информацию о системе подачи сообщений;
  • в компании уже произошёл инцидент — от коррупции до дискриминации — и необходимо предотвратить повторение;
  • внедряется или обновляется комплаенс-программа;
  • группа компаний централизует каналы подачи сообщений для всех юрисдикций;
  • планируется сертификация по ISO 37001, ISO 37301 или аналогичным стандартам;
  • сотрудники или третьи лица заявляют о мести (retaliation) после подачи сообщения.

Ошибка, которую совершают большинство компаний

Многие компании начинают с вопроса:

«Какую ИТ-платформу выбрать для whistleblowing-канала?»

Это неправильный первый вопрос.

Правильный вопрос:

«Как создать среду, в которой сотрудник не побоится сообщить о проблеме, а компания сможет законно и эффективно отреагировать — без утечек, без мести заявителю и без последующего публичного скандала?»

Иногда лучший результат даёт аутсорсинг функции доверенному лицу. Иногда — собственная команда омбудсменов. Иногда — гибридная модель. Иногда — углублённое обучение менеджмента работе с сообщениями. Но никогда — формально установленный портал «для галочки».

Whistleblowing в Европе требует не ИТ-реакции, а выстроенной организационно-правовой стратегии.

Шаг 1. Оценить применимость Директивы ЕС и национальных законов

Отправная точка — Директива (ЕС) 2019/1937 о защите лиц, сообщающих о нарушениях права Союза. Каждое государство-член имплементировало её в национальное законодательство, зачастую с расширениями.

Необходимо ответить на вопросы:

  • Попадает ли компания под обязательные требования (численность от 50 работников, для отдельных сфер — независимо от численности)?
  • Какие категории нарушений охвачены (закупки, финансовые услуги, отмывание денег, безопасность продукции, защита данных, экология, публичное здоровье и т.д.)?
  • Распространяется ли национальный закон на нарушения трудового права, дискриминацию, домогательства (часто — да, сверх минимума Директивы)?
  • Каков режим для компаний с численностью от 50 до 249 сотрудников (обязанность ввести внутренний канал с отсрочкой, но с определённой даты)?
  • Есть ли специфические требования к финансовому сектору, к организациям публичного сектора?
  • Какие штрафы и меры ответственности предусмотрены за отсутствие системы, нарушение конфиденциальности или retaliatory actions?

Без точной карты применимых норм построение системы теряет юридическую основу. В международной группе компаний такая оценка проводится по каждой юрисдикции отдельно, а затем вырабатывается групповая политика, учитывающая самые строгие требования.

Шаг 2. Определить круг лиц, подпадающих под защиту

Директива и национальные законы защищают не только действующих сотрудников, но и значительно более широкий круг:

  • работники по трудовому договору;
  • бывшие сотрудники;
  • кандидаты, получившие информацию в процессе найма;
  • самозанятые, подрядчики, консультанты;
  • стажёры, волонтёры;
  • члены органов управления;
  • акционеры и участники;
  • деловые партнёры и их персонал;
  • лица, чьи трудовые отношения ещё не начались, если информация получена во время рекрутинга;
  • facilitators (лица, помогающие заявителю), коллеги и родственники, которые могут пострадать от мести.

Правильное определение круга защищённых лиц напрямую влияет на дизайн политики, процедуру подачи сообщений, коммуникацию и оценку рисков retaliation. Если компания ограничит политику только штатными сотрудниками, она рискует не соблюсти закон и пропустить сигнал от внешнего информанта.

Шаг 3. Создать внутренние каналы подачи сообщений

Канал должен быть:

  • безопасным и обеспечивающим конфиденциальность личности заявителя;
  • доступным для всех защищённых категорий лиц;
  • позволяющим подать сообщение письменно, устно (по телефону, голосовому сообщению) и, при запросе заявителя, при личной встрече в разумный срок;
  • способным принимать анонимные сообщения (закон не обязывает рассматривать анонимные сообщения во всех странах, но принимать их технически и рассматривать — лучшая практика).

Техническая реализация может включать:

  • веб-портал, доступный с любого устройства;
  • выделенный телефонный номер с записью или без;
  • специальный адрес электронной почты;
  • мессенджеры с end-to-end шифрованием (с осторожностью и учётом retention obligations);
  • ящики для физических сообщений внутри офиса (с учётом безопасности).

Обязательно наличие функционала, позволяющего поддерживать диалог с заявителем, даже если он анонимен, и прикреплять файлы.

Канал должен быть выделен и отделён от обычных ИТ-систем: использование общей корпоративной почты или стандартного HR-портала без дополнительной защиты — грубое нарушение принципа конфиденциальности и требований GDPR.

Шаг 4. Назначить ответственное лицо или подразделение

Назначенное лицо или служба («компетентное лицо», «whistleblowing officer», «комитет по этике») выполняет три роли:

  • принимает и регистрирует сообщение;
  • поддерживает коммуникацию с заявителем;
  • организует последующее расследование, обеспечивая его объективность и отсутствие конфликта интересов.

Требования к назначаемому:

  • абсолютная независимость — не подчиняться тем, на кого может поступить сообщение;
  • обученность и компетентность;
  • ресурсы для полноценной работы;
  • соблюдение строгой конфиденциальности.

В международных группах часто создаётся централизованный whistleblowing-офис с учётом локальных языков и законодательств. Допускается поручить функцию третьему лицу — внешнему адвокату, консалтинговой фирме, специализированному провайдеру, — но компания остаётся ответственной за надлежащую обработку сообщения.

Шаг 5. Обеспечить конфиденциальность и соответствие GDPR

Конфиденциальность — центральный элемент всей системы. Личность заявителя, упомянутых лиц и любая информация, позволяющая их идентифицировать, не раскрывается без явного согласия. Исключения строго ограничены законом (например, обязательная передача в правоохранительные органы).

С точки зрения GDPR:

  • обработка персональных данных в whistleblowing-канале должна иметь правовое основание (обычно — выполнение юридической обязанности, ст. 6(1)(c) GDPR, или легитимный интерес);
  • необходимо провести Data Protection Impact Assessment (DPIA);
  • установить чёткие сроки хранения данных (как правило, сообщение и материалы расследования не хранятся дольше, чем необходимо для целей обработки, после чего либо уничтожаются, либо архивируются с ограниченным доступом);
  • соблюдать права субъектов данных, включая право на информацию (с определёнными изъятиями во избежание компрометации расследования);
  • в случае трансграничной передачи данных внутри группы — внедрить соответствующие гарантии (SCCs, BCR, adequacy decision).

Нарушения GDPR в контексте whistleblowing могут привести к двойным санкциям — и за несоблюдение whistleblowing-законодательства, и за нарушение защиты данных.

Шаг 6. Разработать процедуру расследования сообщений

Наличие канала без процедуры реагирования хуже, чем его отсутствие. Процедура должна детально описывать:

  • регистрацию сообщения и уведомление заявителя о получении (обычно в срок до 7 дней);
  • первичную оценку: относится ли сообщение к компетенции системы, обоснованно ли оно на первый взгляд;
  • назначение следственной группы (внутренней или смешанной), свободной от конфликта интересов;
  • сбор и сохранение доказательств, включая цифровые данные, с учётом трудового законодательства и правил допустимости в потенциальных спорах;
  • интервьюирование свидетелей и заявителя;
  • обеспечение права упомянутых лиц быть выслушанными и защищёнными;
  • документирование каждого шага;
  • сроки расследования и обратную связь заявителю (не позднее 3 месяцев с момента подтверждения получения сообщения или при отсутствии ответа заявителю — в разумный срок);
  • принятие мер: от дисциплинарных до сообщения в правоохранительные органы, а также устранение системных причин.

Расследование не должно быть ни форсированным ради закрытия вопроса, ни бесконечно затянутым. Баланс между скоростью и полнотой достигается через заранее прописанные SLA и опытную команду.

Шаг 7. Установить меры защиты от retaliation

Защита от мести — не декларация, а система превентивных и реактивных мер. Закон запрещает любые формы мести: увольнение, понижение, изменение обязанностей, невыплату бонуса, бойкот, чёрные списки, плохие рекомендации и т.д.

Компания обязана:

  • включить чёткие формулировки о запрете retaliation в политику и трудовые договоры;
  • обучать менеджеров распознавать и предотвращать месть;
  • создать канал для жалоб на retaliation (независимый от основного whistleblowing-канала);
  • при поступлении жалобы немедленно принять меры для защиты заявителя, вплоть до временного разделения сторон;
  • перераспределить бремя доказывания: если сотрудник докажет, что он сообщил о нарушении и понёс неблагоприятные последствия, именно компания должна доказать, что её действия были обоснованы и не связаны с сообщением.

Суды и трудовые инспекции в Европе всё строже относятся к скрытой мести, и компенсации заявителям могут быть значительными.

Шаг 8. Регламентировать внешние каналы и публичные разглашения

Европейское законодательство предусматривает трёхуровневую систему: внутренний канал — внешний канал (уполномоченный национальный орган) — публичное разглашение. Компания не может запретить или ограничить право работника обратиться напрямую к регулятору или, при определённых условиях, обнародовать информацию.

Задача компании — не препятствовать, а создать доверие к внутреннему каналу настолько, чтобы заявитель предпочёл его. Однако она также должна понимать триггеры, при которых внешнее сообщение или публичное разглашение признаются правомерными:

  • внутренний канал не предоставил ответа в срок;
  • внутренний канал не является эффективным, есть риск сокрытия;
  • нарушение угрожает общественным интересам или неотложной опасностью;
  • при обращении во внешний канал не приняты адекватные меры и т.д.

Политика компании должна разъяснять эти права, а менеджмент обязан знать, как действовать, если в компанию пришёл запрос от внешнего органа на основании whistleblowing-сообщения.

Шаг 9. Внедрить документирование и отчётность

Для доказательства compliance перед регулятором и для собственной защиты необходима безупречная документация. Требуется:

  • журнал учёта сообщений (входящих, зарегистрированных, отклонённых);
  • записи о мерах, принятых по каждому сообщению;
  • протоколы заседаний комитета по расследованию;
  • отчёты о результатах расследований с обезличенными данными;
  • ежегодный (или иной) сводный отчёт для руководства о количестве, типах нарушений и тенденциях;
  • хранение данных в соответствии с утверждёнными политиками retention.

Прозрачная отчётность перед советом директоров или наблюдательным советом повышает статус whistleblowing-системы и позволяет выявлять системные уязвимости до того, как они приведут к кризису.

Шаг 10. Проводить обучение и регулярный аудит системы

Без обучения система остаётся бумагой. Необходимо:

  • обязательное обучение для всех сотрудников при внедрении и ежегодное повторение;
  • углублённый тренинг для лиц, назначенных для приёма и обработки сообщений;
  • обучение менеджеров по темам: как реагировать на сообщение, как избежать невольной мести, как сохранять конфиденциальность;
  • информирование третьих лиц (подрядчиков, партнёров) о существовании канала через кодексы поведения, договоры, сайт;
  • проведение периодического аудита (внутреннего или внешнего) эффективности системы, включая скорость реагирования, удовлетворённость заявителей, анализ случаев мести, тестирование каналов на проникновение.

Лучшая практика — ежегодный независимый аудит с привлечением внешнего юриста или аудиторской фирмы, результаты которого докладываются комитету по аудиту.

Внутренний канал, внешний канал и публичное разглашение: сравнительный анализ

КритерийВнутренний каналВнешний канал (регулятор)Публичное разглашение
Правовая основаОбязанность компании предоставитьПраво заявителя обратиться в уполномоченный органПраво заявителя при определённых условиях
ДоступностьДля всех защищённых лиц в организации и цепочке поставокДля любого физического лица, подпадающего под действие законаДля любого лица, но с ограничениями по основаниям
КонфиденциальностьМаксимально контролируется, но зависит от имплементацииУстановлена законом, обязательна для органаЛичность может быть раскрыта, особой защиты нет
Контроль компании над процессомПолный (через назначенное лицо)ОтсутствуетОтсутствует, возможен репутационный ущерб
Сроки реагирования7 дней — подтверждение, 3 месяца — обратная связьЗависит от органа; могут быть длительнымиНе регулируются, мгновенное распространение
Риск утечкиМинимизируется при правильном дизайнеОграничен, но зависит от органаМаксимальный, информация становится публичной
Обязанность компании принять мерыПолнаяКомпания обязана сотрудничать с органомНет прямой обязанности, но косвенно — да
Лучшая практикаСоздать доверие, чтобы стать приоритетным выборомИнформировать сотрудников о праве, но не препятствоватьМинимизировать вероятность через эффективность двух других уровней

Выбор для заявителя между уровнями зависит от конкретной ситуации, но задача бизнеса — сделать внутренний канал настолько эффективным и безопасным, чтобы большинство обоснованных сигналов оставались внутри компании.

Как усилить систему whistleblowing до возникновения инцидента

Лучшая whistleblowing-система выстраивается не после скандала, а в спокойный период. Проактивные меры:

  • включить в корпоративную стратегию заявление топ-менеджмента о нетерпимости к мести и ценности сообщений;
  • разработать локальные политики, синхронизированные с групповой, но учитывающие национальную специфику;
  • интегрировать whistleblowing в общий комплаенс-фреймворк: кодекс поведения, политики по конфликту интересов, антикоррупционную, по защите данных;
  • ввести в трудовые договоры положение о том, что нарушение политики whistleblowing является серьёзным дисциплинарным проступком;
  • создать кросс-функциональный steering committee (юридический, комплаенс, HR, внутренний аудит) для надзора за системой;
  • ежегодно пересматривать политику с учётом судебной практики, новых регуляторных рекомендаций и инцидентов.

Система должна быть готова к худшему сценарию — комплексному расследованию по факту мошенничества с вовлечением нескольких стран, — а не только к простым жалобам.

Типичные ошибки при построении whistleblowing-системы

  1. Формальный подход для «закрытия» требований Портал без реальной процедуры, без ресурсов и без последствий подрывает доверие и увеличивает риск внешних разглашений.
  2. Недостаточная конфиденциальность Использование стандартной электронной почты, открытых папок, неподготовленных сотрудников. Одна утечка личности заявителя может разрушить систему на годы.
  3. Игнорирование требований GDPRСбор избыточных данных, отсутствие DPIA, бесконечное хранение файлов расследования, отсутствие уведомлений об обработке данных.
  4. Назначение неподходящего ответственного лица Например, HR-директор, который находится в конфликте интересов по отношению к ряду возможных сообщений, или юрист без следственных навыков.
  5. Отсутствие своевременной реакции Нарушение 7-дневного и 3-месячного сроков не только подрывает доверие, но и является прямым нарушением закона.
  6. Недокументированность процесса Без полного журнала действий невозможно доказать compliance при проверке регулятором или в суде.
  7. Попустительство мести Даже непреднамеренные действия, воспринимаемые как месть (например, перевод в другой отдел после сообщения), приводят к искам и репутационным потерям.
  8. Невнимание к крос-граничным особенностям В одной стране анонимные сообщения обязательны к рассмотрению, в другой — нет; где-то требуется согласие работников на мониторинг, где-то — обязательное информирование production council. Единый шаблон без адаптации опасен.
  9. Отсутствие обучения Сотрудники не знают о канале; менеджеры не понимают, что такое retaliation; назначенные лица не умеют допрашивать свидетелей и фиксировать доказательства.
  10. Рассмотрение whistleblowing как чисто комплаенс-функции Без вовлечения высшего руководства и совета директоров система лишается влияния и бюджета и не может обеспечить реальных изменений.

Чек-лист компании перед запуском системы

  1. Проведён ли юридический анализ применимости национальных законов во всех юрисдикциях присутствия?
  2. Определён ли точный круг защищённых лиц?
  3. Реализованы ли все три модальности подачи сообщений (письменно, устно, личная встреча)?
  4. Назначено ли независимое компетентное лицо (или служба) с достаточными ресурсами?
  5. Проведён ли Data Protection Impact Assessment и утверждены ли retention сроки?
  6. Разработана и утверждена ли процедура внутреннего расследования с чёткими SLA?
  7. Задокументированы ли меры защиты от retaliation и механизм подачи жалобы на месть?
  8. Разъяснены ли сотрудникам и контрагентам права на использование внешних каналов и публичного разглашения?
  9. Создана ли система документирования и отчётности перед руководством?
  10. Проведено ли первичное обучение всех сотрудников и углублённый тренинг ключевых ролей?
  11. Запланирован ли регулярный аудит эффективности?
  12. Включены ли положения о whistleblowing в трудовые договоры и контракты с подрядчиками?
  13. Проверена ли совместимость с требованиями профсоюзов, представительных органов сотрудников (Works Councils)?
  14. Определён ли бюджет на постоянную поддержку, а не только на внедрение?
  15. Готов ли кризисный план на случай получения серьёзного сигнала в нерабочее время?

Как выглядит сильная whistleblowing-стратегия

Сильная стратегия обычно включает пять уровней:

1. Legal Compliance Точное соблюдение Директивы и национальных норм, включая регистрацию каналов в надзорных органах, если требуется.

2. Organizational Commitment Политика, подписанная СЕО, ресурсы, обучение, включение в цели KPI для менеджмента, zero tolerance к мести.

3. Operational Excellence Отлаженные процессы приёма, оценки, расследования, эскалации, взаимодействия с заявителем, хранения данных, отчётности.

  • 4. Trust & Protection Анонимность/конфиденциальность как абсолютный приоритет
  • превентивный мониторинг атмосферы после сообщений
  • психологическая поддержка

5. Continuous Improvement Анализ метрик, lessons learned, бенчмаркинг, обновление политик под новые угрозы и судебную практику, независимый аудит.

Без пятого уровня система неизбежно деградирует до формальности.

FAQ

1. Какие компании обязаны внедрить whistleblowing-систему в ЕС?Частные компании с 50 и более работниками, а также компании в отдельных секторах (финансовые услуги, предотвращение отмывания денег и др.) независимо от численности. Для компаний от 50 до 249 сотрудников обязанность по созданию внутренних каналов вступила в силу с 17 декабря 2023 года. Точные требования разнятся по странам.

2. Можно ли не принимать анонимные сообщения?Директива оставляет это на усмотрение стран. Многие государства ЕС (например, Германия, Нидерланды, Франция) поощряют или прямо требуют обрабатывать анонимные сообщения. Лучшая практика — иметь техническую возможность приёма и рассматривать их, если они содержат достаточно информации.

3. Как whistleblowing соотносится с GDPR?Обработка данных заявителя должна быть законной, минимальной и прозрачной. Компания обязана провести DPIA, установить сроки хранения, реализовать права субъектов данных с учётом ограничений для защиты расследования и конфиденциальности. Рекомендуется отдельная политика конфиденциальности для whistleblowing-канала.

4. Можно ли передать функцию приёма сообщений на аутсорсинг?Да. Закон прямо разрешает поручить приём сообщений третьему лицу при условии гарантий независимости, конфиденциальности и соблюдения всех требований. Компания остаётся ответственной за последующее расследование и принятие мер.

5. Какие санкции грозят за отсутствие канала или утечку данных заявителя?Национальные режимы предусматривают значительные административные штрафы, а также уголовную ответственность для физических лиц за нарушение конфиденциальности, и воспрепятствование подаче сообщений. К этому добавляются репутационные риски и иски о возмещении ущерба от заявителей, пострадавших от мести.

6. Что делать, если сообщение поступило сразу в надзорный орган, минуя внутренний канал?Незамедлительно принять меры для взаимодействия с органом. Не пытаться идентифицировать заявителя через орган. Параллельно проанализировать, почему сотрудник не воспользовался внутренним каналом, и принять корректирующие меры для повышения доверия.

7. Можно ли объединить whistleblowing-каналы для всех стран на уровне группы?Можно, при условии учёта местных требований: язык, специфические уполномоченные органы, сроки, права представительных органов сотрудников (works councils), более строгие местные нормы о конфиденциальности. Часто используется централизованная ИТ-платформа с локальными протоколами маршрутизации и обработки.

8. Как быть, если сообщение содержит признаки клеветы или ложного доноса?Провести расследование так же тщательно. Если доказана заведомая ложность, применить дисциплинарные меры к заявителю в соответствии с трудовым законодательством. Это не считается retaliation, но требует строгой доказанности злого умысла. Система должна защищать добросовестных, а не поощрять злоупотребления.

9. Нужно ли информировать совет директоров о содержании сообщений?Практика различается. Обезличенные сводные отчёты — обязательно. Вопросы о раскрытии конкретных сообщений совету решаются с учётом конфиденциальности, конфликтов интересов и объёма полномочий. Важно заранее установить протокол информирования в политике whistleblowing.

Связанные услуги

  • Corporate Investigations, Regulatory Investigations & Business Integrity
  • Compliance & Internal Investigations
  • Data Protection & GDPR
  • Employment & Labor Law (International)
  • Cross-Border Regulatory Risk & Strategic Advisory
  • M&A Compliance Due Diligence
  • Sanctions, Export Controls & International Compliance

Связанные материалы

  • Как провести внутреннее расследование по whistleblowing-сообщению без ошибок
  • Директива ЕС о whistleblowing: ключевые требования для бизнеса
  • GDPR и whistleblowing: обработка персональных данных в канале сообщений
  • Защита заявителей от retaliation: как построить работающие механизмы
  • Построение комплаенс-системы в международной группе компаний
  • Как действовать при внезапной regulatory inspection после whistleblowing-сигнала
  • Whistleblowing в Германии, Франции, Испании: сравнительный обзор
  • Аутсорсинг whistleblowing-канала: правовые риски и возможности
  • Расследование корпоративных нарушений: от сообщения до дисциплинарных мер

Вывод

Whistleblowing в Европе — это не бюрократическая нагрузка, а зрелый элемент корпоративного управления и защиты бизнеса.

Надёжная система позволяет получить сигнал о проблеме раньше, чем о ней узнает регулятор или пресса, провести расследование под собственным контролем и принять меры, минимизирующие ущерб. Это не только вопрос соблюдения закона, но и вопрос доверия сотрудников, инвесторов и рынка.

Сильная позиция строится на юридической точности, безупречной конфиденциальности, прозрачной процедуре, реальной защите от мести и способности компании превращать вскрытые нарушения в системные улучшения.

В европейском регулировании побеждает не тот, кто быстро купил платформу «для галочки». Побеждает тот, кто выстроил культуру, в которой сообщить о риске — это нормально и безопасно, а реакция компании — профессиональна и справедлива.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.

Похожие материалы

Расследования и защита бизнеса · 10 мин

Как превратить внутреннее расследование в инструмент корпоративного управления

Как использовать внутреннее расследование для повышения качества корпоративного управления в ЕС: комплаенс, предотвращение нарушений, защита заявителей, GDPR, due diligence и…

Читать
Расследования и защита бизнеса · 11 мин

Роль совета директоров в корпоративных расследованиях

Какова роль совета директоров во внутреннем расследовании: фидуциарные обязанности, контроль рисков, принятие решений о раскрытии информации и взаимодействие с регуляторами в…

Читать