Ashio whistleblowing software

Jak skonfigurować kanał zgłoszeń w Ashio – tutorial dla zarządu

Cover: Jak skonfigurować kanał zgłoszeń w Ashio – tutorial dla zarządu

Trzydzieści minut, przeglądarka, zero integracji z ERP. To nie jest tutorial dla IT. Jeśli szukasz odpowiedzi na pytanie, jak wygląda konfiguracja kanału zgłoszeń dla zarządu w Ashio, krótka odpowiedź brzmi: zakładasz konto, dostosowujesz formularz, zapraszasz zespół, publikujesz link i informujesz pracowników. Poniżej znajdziesz pełne wdrożenie kanału zgłoszeń krok po kroku, które zajmie Ci nie więcej niż pół godziny i nie wymaga ani jednej linii kodu.

Cały proces jest celowo uproszczony, ponieważ Ashio powstało z myślą o osobach odpowiedzialnych za zgodność, a nie o zespołach developerskich. To rozróżnienie ma znaczenie: nie musisz znać się na konfiguracji serwerów, szyfrach ani polityce uprawnień Active Directory. Musisz natomiast rozumieć, że anonymous reporting działa tylko wtedy, gdy cały łańcuch — od formularza po odbiorcę zgłoszenia — jest skonfigurowany poprawnie.

Zanim przejdziesz do właściwego wdrożenia, sprawdź pricing — Ashio działa w modelu jednego, przejrzystego planu z 14-dniowym okresem próbnym bez karty kredytowej. Dzięki temu możesz przejść cały ten tutorial w wersji próbnej, a dopiero później zdecydować o płatności.

Spis treści

Krok 1: założenie konta i wybór nazwy organizacji

Zacznij od strony rejestracji Ashio. Formularz startowy wymaga jedynie adresu e-mail, hasła oraz nazwy organizacji. W polu „nazwa organizacji" nie wpisuj nazwy firmy handlowej, jeśli różni się od pełnej nazwy prawnej — to ta druga pojawi się później na stronie zgłoszeniowej i w stopkach wiadomości potwierdzających. Sygnaliści porównują ją z rejestrem KRS, więc literówka w nazwie osłabia wiarygodność kanału.

W trakcie rejestracji Ashio poprosi Cię o wybór języka interfejsu. Platforma obsługuje kilkanaście wersji językowych, więc od razu ustaw polski dla administratorów i oceźniej, czy interfejs dla zgłaszających powinien być też w języku polskim, czy dodatkowo w języku angielskim lub ukraińskim — w zależności od struktury Twojego zespołu. Decyzja w tym miejscu wpływa na wszystkie kolejne ekrany, dlatego warto ją podjąć teraz, a nie po opublikowaniu strony.

Po zatwierdzeniu konta zostaniesz przeniesiony do kokpitu administratora. To serce całej konfiguracji — stąd prowadzisz każdy kolejny krok. W prawym górnym rogu znajdziesz przełącznik trybu ciemnego i jasnego, a po lewej stałe menu z sekcjami: Formularz, Zespół, Strona zgłoszeniowa, Ustawienia, Bezpieczeństwo.

Porada praktyczna: jeszcze zanim przejdziesz dalej, otwórz w drugiej karcie stronę bezpieczeństwa Ashio. Przyda się w rozmowach z zarządem i radcą prawnym, gdy ktoś zapyta, gdzie fizycznie leżą dane.

W sekcji Formularz znajdziesz edytor typu „przeciągnij i upuść". Ashio dostarcza domyślny zestaw pól: krótki opis sprawy, kategoria naruszenia, załączniki, dane kontaktowe (opcjonalnie) oraz checkbox zgody na przetwarzanie danych osobowych. Nie musisz korzystać z każdego pola — możesz je ukryć, zmienić ich kolejność lub dodać własne.

Z perspektywy zarządu kluczowe są trzy decyzje:

  1. Czy formularz ma umożliwiać całkowicie anonimowe zgłoszenia? Domyślnie tak — i to jest fundament anonymous reporting. Nie zmieniaj tego ustawienia, chyba że prawnik wydał pisemną opinię, że identyfikacja jest wymagana w Twojej branży.
  2. Czy dodajesz pole „dane kontaktowe"? Pozostawienie go jako opcjonalnego to dobry kompromis: sygnalista, który chce otrzymać odpowiedź, zostawia kontakt, a pozostali zachowują pełną anonimowość.
  3. Czy akceptujesz zgłoszenia ustne? Ashio umożliwia zgłoszenia głosowe przez rozpoznawanie mowy. Jeśli Twoja organizacja ma pracowników terenowych lub starszych, którzy niechętnie piszą, ta opcja znacząco podnosi realny poziom wykorzystania kanału.

W zakładce Wygląd wgrasz logo firmy w formacie SVG lub PNG. Logo pojawi się na stronie zgłoszeniowej oraz w stopce każdej wiadomości e-mail, którą otrzymuje zgłaszający. Spójność wizualna ma znaczenie wizerunkowe: pracownik, który widzi znaję logo na stronie zgłoszeniowej, łatwiej jej zaufa.

Krok 3: zaproszenie zespołu i role (admin, wyjaśniający, przeglądający)

Ashio definiuje trzy role, a ich rozdzielenie jest sercem zgodności z art. 9 dyrektywy 2019/1937, który wymaga rozdziału między osobą przyjmującą zgłoszenie a osobą prowadzącą postępowanie wyjaśniające.

Rola Uprawnienia Kto powinien ją pełnić
Administrator Pełny dostęp, zarządzanie zespołem, konfiguracja, eksport dziennika Compliance officer, prawnik wewnętrzny
Wyjaśniający Dostęp do treści zgłoszeń, prowadzenie postępowania, korespondencja z sygnalistą Członek komisji etyki, audytor wewnętrzny
Przeglądający Dostęp tylko do metadanych (status, kategoria, czas), bez treści Zarząd, rada nadzorcza

W praktyce najczęściej spotykany model to: jedna osoba w roli administratora (zazwyczaj compliance officer), dwie lub trzy osoby w roli wyjaśniających (różne działy, by uniknąć koncentracji wiedzy) oraz jedna osoba przeglądająca — najczęściej członek zarządu odpowiedzialny za etykę.

Zaproszenia wysyłasz z sekcji Zespół → Zaproś osobę. Wpisujesz adres e-mail, wybierasz rolę i zatwierdzasz. Każda zaproszona osoba otrzymuje wiadomość z linkiem aktywacyjnym. Zaproszenia nie wygasają, ale warto ustalić wewnętrznie termin ich wykorzystania — powiedzmy siedem dni roboczych.

Uwaga: nigdy nie przypisuj wszystkich trzech ról jednej osobie. W małych organizacjach to pokusa, której należy się oprzeć. W przypadku kontroli lub postępowania wewnętrznego brak rozdziału ról jest pierwszą rzeczą, którą zauważa audytor.

Krok 4: publikacja strony zgłoszeniowej z własnym adresem URL

Ashio hostuje stronę zgłoszeniową na swojej infrastrukturze w Szwajcarskich centrach danych z certyfikatem ISO 27001, co oznacza, że nie musisz samodzielnie dbać o certyfikat TLS, politykę CSP ani nagłówki bezpieczeństwa. Twoje zadanie w tym kroku sprowadza się do wyboru adresu URL.

Dostępne są dwa warianty:

  • Adres domyślnyhttps://reports.ashio.app/twoja-organizacja. Wystarczający dla większości wdrożeń, działa od razu.
  • Własna subdomena — np. https://zgłoszenia.twojafirma.pl. Wymaga jednorazowej konfiguracji rekordu CNAME w DNS, ale daje pełną spójność marki i ułatwia pracownikom zapamiętanie adresu.

W obu przypadkach skonfiguruj stronę zgłoszeniową w sekcji Publikacja. Strona składa się z trzech bloków: nagłówka z logo, krótkiego opisu (do 1500 znaków) oraz samego formularza. Opis to jedyne miejsce, w którym bezpośrednio komunikujesz się z potencjalnym sygnalistą — warto w nim wyjaśnić, co dokładnie można zgłaszać, jakie są gwarancje poufności i w jakim terminie można spodziewać się odpowiedzi.

Po kliknięciu Opublikuj strona staje się natychmiast dostępna pod wybranym adresem. Od tego momentu każdy, kto otrzyma link do zgłoszeń dla pracowników, może złożyć zgłoszenie — anonimowo lub z danymi kontaktowymi, zależnie od konfiguracji z kroku drugiego.

Krok 5: komunikacja wewnętrzna – jak i kiedy poinformować pracowników

Konfiguracja techniczna to połowa sukcesu. Drugą połową jest to, czy pracownicy w ogóle dowiedzą się o istnieniu kanału. Dyrektywa 2019/1937 wymaga nie tylko samego kanału, ale też udostępnienia informacji o nim w sposób zrozumiały dla wszystkich pracowników.

Sprawdzone podejście wygląda tak:

  1. Dzień publikacji — wyślij krótką wiadomość e-mail z linkiem do strony zgłoszeniowej, jednozdaniowym wyjaśnieniem, co można zgłaszać, oraz zapewnieniem o braku działań odwetowych. Wiadomość powinna być podpisana przez członka zarządu — nie przez dział IT.
  2. Tydzień po publikacji — wprowadź informację do intraneu, regulaminu pracy oraz pakietu powitalnego dla nowych pracowników.
  3. Miesiąc po publikacji — przeprowadź krótkie, 15-minutowe szkolenie pracowników whistleblowing — dla kadr zarządzających, HR i osób pełniących role wyjaśniających w Ashio.

W komunikacji wewnętrznej unikaj żargonu compliance. Zamiast pisać „uruchomiono kanał raportowania zgodny z art. 7 dyrektywy 2019/1937", napisz: „Możesz anonimowo zgłosić sprawę, o której trudno rozmawiać wprost. Masz na to bezpieczny kanał". Komunikacja wewnętrzna kanału zgłoszeń powinna brzmieć jak ludzki głos, a nie jak obwieszczenie prawne.

Porada praktyczna: przygotuj dwie wersje komunikatu — krótszą do e-maila i dłuższą do intranetu. Krótszą możesz potem wykorzystać jako przypomnienie co kwartał.

Krok 6: pierwszy miesiąc – co monitorować w dashboardzie

Infographic: Krok 6: pierwszy miesiąc – co monitorować w dashboardzie Dashboard administratora Ashio to nie kosmetyczny gadżet. To narzędzie, które od pierwszego dnia daje odpowiedzi na pytania, które zadaje zarząd i rada nadzorcza. W pierwszym miesiącu zwróć uwagę na sześć wskaźników:

  • Liczba zgłoszeń — porównaj z benchmarkiem dla Twojej branży. Zero zgłoszeń w organizacji z kilkuset pracownikami to nie jest dobra wiadomość — zwykle oznacza brak zaufania do kanału.
  • Czas do pierwszego potwierdzenia — dyrektywa wymaga potwierdzenia w ciągu 7 dni. Dashboard pokazuje średnią dla wszystkich zgłoszeń; jeśli rośnie powyżej pięciu dni, warto dopisać procedurę przypominajką.
  • Czas do odpowiedzi zwrotnej — wymagane 3 miesiące (z możliwością wydłużenia do 6 w uzasadnionych przypadkach).
  • Rozkład kategorii — pokazuje, jakich obszarów dotyczą najczęstsze sygnały. Może się okazać, że najwięcej zgłoszeń dotyczy bezpieczeństwa pracy, nie finansów.
  • Status postępowań — ile jest otwartych, ile w toku, ile zamkniętych. Brak zamkniętych po miesiącu to sygnał ostrzegawczy.
  • Analityka dostępu — kto, kiedy i do którego zgłoszenia zajrzał. W połączeniu z niezmiennym dziennikiem aktywności daje pełną odpowiedź na pytanie „kto widział dane" — niezbędną w postępowaniu wyjaśniającym.

Po pierwszym miesiącu dobrym zwyczajem jest raport zbiorczy (bez danych osobowych) dla zarządu. Nie chodzi o ujawnianie treści zgłoszeń, tylko o wskaźniki: ile, w jakich kategoriach, jak szybko obsłużonych. Taki raport buduje kulturę przejrzystości i pokazuje, że kanał działa — a nie tylko istnieje.

Często zadawane pytania

Czy konfiguracja kanału zgłoszeń dla zarządu wymaga udziału działu IT?

Nie. Cały proces — od założenia konta, przez dostosowanie formularza, po publikację strony zgłoszeniowej — wykonywany jest w przeglądarce. Jedynym momentem, w którym pomoc IT może być potrzebna, jest podpięcie własnej subdomeny (jeden rekord CNAME). W wariancie z adresem domyślnym Ashio nie wymaga żadnej ingerencji w infrastrukturę organizacji.

Ile trwa wdrożenie kanału zgłoszeń krok po kroku w praktyce?

Dla organizacji do 500 pracowników typowy czas to 30–45 minut na samą konfigurację oraz dodatkowe 2–3 dni na komunikację wewnętrzną i zaproszenie zespołu. W pierwszym tygodniu warto doliczyć czas na krótkie szkolenie osób pełniących role wyjaśniających.

Co jeśli w mojej firmie nie ma działu compliance ani prawnika wewnętrznego?

Ashio jest zaprojektowane tak, żeby obsłużyć również małe organizacje bez dedykowanego compliance officera. W praktyce rolę administratora może pełnić właściciel firmy, dyrektor operacyjny lub kadra HR. Kluczowe jest, żeby rola administratora była oddzielona od roli wyjaśniającego — w małym zespole oznacza to konieczność zaangażowania zewnętrznego pełnomocnika lub zaufanego doradcy.

Czy sygnaliści mogą zgłaszać anonimowo z urządzenia służbowego?

Tak, choć trzeba mieć świadomość, że administratorzy sieci firmowej widzą w logach, że ktoś odwiedził stronę zgłoszeniową — ale nie widzą treści zgłoszenia ani tego, czy formularz został wysłany. Dlatego w komunikacji wewnętrznej warto podać pracownikom również adres strony z informacją, że mogą skorzystać z urządzenia prywatnego, jeśli chcą dodatkowo zwiększyć swój komfort.

Czy Ashio obsługuje zgłoszenia ustne?

Tak. Ashio umożliwia zgłoszenia ustne przez rozpoznawanie mowy bezpośrednio w przeglądarce. To istotne dla organizacji z pracownikami terenowymi lub starszymi, którzy niechętnie piszą. Funkcja jest domyślnie dostępna w planie standardowym.

Źródła

Rozpocznij bezpłatny 14-dniowy okres próbny Ashio bez podawania karty kredytowej.

Jak skonfigurować kanał zgłoszeń w Ashio – tutorial dla zarządu | Ashio