Sep 23, 2026
KPI pro whistleblowing kanál: jak převést data z případů do reportu pro vedení i auditory

Většina organizací spustí oznamovací kanál, vyplní povinné minimum a pak ztratí přehled, co se vlastně děje. Problém přitom není samotný software, ale absence měření: chybí ukazatele, které by řekly, zda systém funguje, chrání oznamovatele a obstojí u auditora. KPI pro whistleblowing kanál jsou právě tímto měřítkem – souborem metrik, které převádějí data z případů do srozumitelného reportu pro vedení i pro auditory. Praktický průvodce níže vychází z reálné praxe compliance officerů českých firem po nasazení kanálu podle směrnice 2019/1937.
Obsah
- Klíčové poznatky
- Proč nestačí počet případů: co skutečně měřit po spuštění kanálu
- Které KPI vyžaduje směrnice 2019/1937 a které si firma definuje sama
- Jak sledovat dobu od přijetí do uzavření případu (7 dní / 3 měsíce)
- Kdy je kanál v ‚tichém režimu' a jak to správně interpretovat
- Jak sestavit čtvrtletní report pro vedení a roční zprávu pro auditory
- Šablona reportu: co musí obsahovat auditní stopa
- Časté chyby, které znehodnotí šetření i důkazní řetězec
- Časté dotazy
- Zdroje
Klíčové poznatky
- Směrnice 2019/1937 vyžaduje potvrzení přijetí do 7 kalendářních dní a zpětnou vazbu do 3 měsíců – tyto dvě lhůty jsou povinné KPI.
- Nestačí měřit jen počet případů: klíčové je tempo vyřízení, míra anonymity, podíl eskalovaných případů a kvalita auditní stopy.
- „Tichý režim" kanálu nemusí znamenat selhání – u organizací do 250 zaměstnanců je do 12 měsíců od spuštění běžný, ale vyžaduje kontrolu kvality.
- Čtvrtletní report pro vedení a roční zpráva pro auditory mají různou strukturu: vedení chce trendy a rizika, auditor chce nezměnitelnou audit-stopu a důkaz lhůt.
- Auditní stopa musí obsahovat neměnný záznam aktivit, kompletní historii zpracování případu a automatický důkaz splnění lhůt 7 dní a 3 měsíce – bez ní report neobstojí.
Proč nestačí počet případů: co skutečně měřit po spuštění kanálu
Samotný počet přijatých hlášení je nejslabší metrika, jakou může compliance officer předložit. Číslo bez kontextu neřekne, zda kanál zachytil závažný podvod včas, zda se případy vyřizují v zákonných lhůtách, ani zda oznamovatelé důvěřují anonymitě systému. Skutečně užitečné měření – tedy ucelené KPI pro whistleblowing kanál – stojí na pěti pilířích: vstupní metriky (počet a typ hlášení), metriky procesu (doba vyřízení, eskalace), metriky ochrany (úroveň anonymity, bezpečnostní incidenty), výstupní metriky (potvrzená porušení, nápravná opatření) a metriky důvěry (míra opakovaných hlášení, podíl hlášení přes kanál oproti jiným cestám).
Compliance officer české firmy s 80 zaměstnanci, který tři měsíce po nasazení připravuje čtvrtletní report, typicky zjistí, že úvodní čísla jsou zkreslená: nízký počet případů nutně neznamená nefunkční systém, ale může signalizovat nízkou důvěru zaměstnanců. Proto se doplňkově sleduje i interní oznamovací kanál v kontextu – tedy jak je kanál integrován do organizace, zda je o něm informováno a zda ho zaměstnanci znají. Auditní tým bude chtít vidět právě tyto vazby: indikátor, že systém není jen „zapnutý", ale používaný.
Které KPI vyžaduje směrnice 2019/1937 a které si firma definuje sama
Směrnice EU 2019/1937 stanovuje dvě povinné metriky, které musí každý report obsahovat: lhůtu pro potvrzení přijetí (maximálně 7 kalendářních dní od doručení) a lhůtu pro poskytnutí zpětné vazby (maximálně 3 měsíce). Tyto lhůty jsou vymahatelné a jejich porušení je jedním z prvních míst, kde auditor hledá. Vše ostatní – tedy metriky kvality, kultury, efektivity – si organizace definuje sama, ale měla by je odvodit z rizikového profilu a z norem, jako je iso 37002, která dává vodítko pro interní systémy.
Vlastní KPI by měla pokrýt čtyři oblasti. Zaprvé pokrytí: podíl zaměstnanců, kteří byli proškoleni o kanálu, a podíl vedoucích pracovníků, kteří znají postup eskalace. Zadruhé kvalitu případů: podíl hlášení, která vedla k ověřenému zjištění, a podíl falešně pozitivních. Zatřetí efektivitu procesu: průměrná doba od přijetí do uzavření, počet eskalací a počet případů vyžadujících externí šetření. Začtvrté kulturu: poměr anonymních vs. identifikovaných hlášení, opakování od stejného oznamovatele a míra využití kanálu vůči ostatním cestám.
Které metriky jsou pro auditory skutečně zásadní?
Auditor nehodnotí „kolik případů se vyřešilo", ale „lze doložit, že se vyřešily správně". Zásadní jsou tedy metriky procesní integrity: podíl případů s kompletní audit-stopou, počet případů, u nichž byl dodržen termín 7 dní i 3 měsíce, a počet případů, kde došlo k neoprávněnému přístupu k datům. Právě proto standardy jako ISO 37002 kladou důraz na dokumentaci postupů a na důkaz, že systém je provozován podle nich.
Jak sledovat dobu od přijetí do uzavření případu (7 dní / 3 měsíce)
Doba od přijetí do uzavření případu není jedno číslo, ale sled tří samostatných intervalů. První je reakční doba – čas mezi doručením hlášení a odesláním potvrzení oznamovateli; ta musí být do 7 kalendářních dní. Druhý je vyšetřovací doba – čas mezi potvrzením a odesláním první smysluplné zpětné vazby; ta musí být do 3 měsíců. Třetí je celková doba případu – od přijetí po úplné uzavření včetně nápravných opatření; ta již není právně svázaná, ale říká o fungování systému mnoho.
Měření musí být automatizované a musí zachycovat stav ke každému milníku zvlášť, jinak nelze zpětně prokázat, že lhůta byla dodržena. V praxi se sleduje medián i 95. percentil, protože průměr zkresluje extrémy. Auditní stopa by měla obsahovat časové razítko každé akce, identifikaci aktéra a typ operace – bez tohoto záznamu nelze lhůtu doložit.
Jak zabránit tomu, aby se „3 měsíce" nepočítaly od špatného data?
Tři měsíce se počítají od potvrzení přijetí, nikoli od samotného přijetí hlášení, a neodpočítává se doba, kdy vyšetřování legitimně čeká na externí subjekt (soud, policie). Správná interpretace vyžaduje, aby měření rozlišovalo aktivní a pozastavený stav – a právě tento detail auditoři kontrolují.
Kdy je kanál v ‚tichém režimu' a jak to správně interpretovat
Kanál je v „tichém režimu", když po delší dobu nepřichází žádná hlášení nebo jich přichází podezřele málo. U organizací do 250 zaměstnanců je to prvních 6–12 měsíců od spuštění zcela běžné: zaměstnanci kanál teprve objevují, důvěra se buduje pomalu. U větších organizací, kde kanál běží déle než rok, by tichý režim trvající déle než dvě čtvrtletí měl vyvolat kontrolu.
Správná interpretace vyžaduje pohled na více signálů najednou. Sleduje se, zda se zvýšil počet hlášení mimo kanál (e-mailem, na HR), zda se objevily varovné signály v interních průzkumech, zda proběhla interní komunikace o kanálu a zda jsou vedoucí pracovníci proškoleni. Tichý režim sám o sobě není důkazem nefunkčnosti, ale tichý režim kombinovaný s nízkou znalostí kanálu mezi zaměstnanci už varování je.
V reportu pro vedení je třeba tichý režim vysvětlit, ne skrýt. Uvádí se období, počet dnů bez hlášení, srovnání s předchozím čtvrtletím a interpretace: „žádná nová hlášení, kontrola kvality potvrdila funkčnost kanálu". Auditor zase ocení, když je uvedeno, že aktivně proběhla kontrola, zda zaměstnanci znají cestu, kam hlásit.
Jak sestavit čtvrtletní report pro vedení a roční zprávu pro auditory
Čtvrtletní report pro vedení a roční zpráva pro auditory slouží různým účelům a mají různou strukturu. Vedení potřebuje trendy, srovnání s předchozími čtvrtletími, identifikaci nových rizik a rozhodnutí, která jsou potřeba. Auditor potřebuje nezměnitelnou audit-stopu, důkaz dodržení lhůt 7 dní a 3 měsíce a kompletní historii zpracování každého případu. Oba dokumenty by měly vycházet ze stejné databáze případů, ale prezentovat jiné řezy.
Čtvrtletní report se drží struktury: souhrnné KPI na první straně, přehled případů podle typu a závažnosti, přehled lhůt (potvrzení do 7 dní, zpětná vazba do 3 měsíců), kvalitativní poznámky (kontext, kulturní signály), rozhodnutí pro vedení. Roční zpráva pro auditora se drží jiné struktury: metodika, definice metrik, seznam případů s kompletní audit-stopou, důkaz dodržení lhůt u každého případu zvlášť, seznam nápravných opatření a zhodnocení efektivity systému.
Co by měl obsahovat úvod čtvrtletního reportu, aby vedení pochopilo kontext?
Úvod by měl odpovědět na čtyři otázky: kolik případů přišlo, kolik se jich uzavřelo, kolik z nich splnilo lhůty a zda se v systému objevilo něco nového. Čísla bez kontextu vedení nepřesvědčí, ale čísla s vysvětlením příčin (např. „dva případy překročily 3měsíční lhůtu kvůli čekání na policejní vyjádření") dávají smysl.
Šablona reportu: co musí obsahovat auditní stopa
Auditní stopa není volitelný doplněk, ale povinná součást každého reportu. Musí obsahovat neměnný záznam aktivit (kdo, kdy, co udělal), kompletní historii zpracování případu (přijetí, potvrzení, šetření, zpětná vazba, uzavření) a automatický důkaz lhůt 7 dní a 3 měsíce. Formát exportu by měl být standardní (CSV, PDF s časovými razítky), aby auditor mohl data snadno ověřit.
V praxi se auditní stopa skládá ze tří vrstev. První vrstva je technická: logy přístupů, logy změn stavu, logy exportů. Druhá vrstva je procesní: kdo rozhodl o eskalaci, kdo schválil uzavření, kdo provedl zpětnou vazbu. Třetí vrstva je komunikační: co bylo sděleno oznamovateli a kdy. Bez všech tří vrstev je auditní stopa neúplná a report u auditora neobstojí.
Kdy je auditní stopa dostatečná pro roční zprávu?
Auditní stopa je dostatečná, když u každého případu umožňuje zpětnou rekonstrukci: kdo nahlásil, kdy to systém přijal, kdy bylo potvrzeno, kdo šetřil, kdy byla dána zpětná vazba a kdy se případ uzavřel. Pokud některý z těchto bodů chybí nebo je nečitelný, auditor report napadne.
Časté chyby, které znehodnotí šetření i důkazní řetězec
Nejčastější chybou je míchání rolí: ten, kdo přijímá hlášení, by neměl být zároveň ten, kdo o němžu šetří. Druhá častá chyba je chybějící časové razítko u manuálních kroků – potvrzení přijetí se „pošle ústně" a v systému chybí záznam. Třetí chyba je retušování historie: snaha „opravit" chybu v případu tak, že se smaže předchozí verze. Každá taková oprava musí být zaznamenána jako nová událost, jinak se naruší auditní stopa.
Další chybou je neoddělení provozních a vyšetřovacích dat. Přístup k osobním údajům oznamovatele by měl být omezen na minimum a každý přístup by měl být zaznamenán. Konečně chybou je i to, že se report soustředí jen na počty a zapomíná se na kvalitu: podíl případů, u kterých se podařilo ověřit porušení, podíl nápravných opatření, která byla skutečně provedena. Tato čísla jsou přitom přesně to, co vedení i auditor chtějí slyšet.
Poslední systémovou chybou je, že se kanál pro compliance manažery provozuje jako samostatný ostrov bez napojení na HR, právní oddělení a vedení. Pokud hlášení nemůže eskalovat, nemůže se vyšetřit, nemůže vést k nápravnému opatření a report ztratí smysl.
Časté dotazy
Jaké jsou povinné lhůty podle směrnice 2019/1937?
Směrnice vyžaduje potvrzení přijetí hlášení do 7 kalendářních dní a poskytnutí zpětné vazby do 3 měsíců od potvrzení. Tyto lhůty platí pro všechny organizace s 50 a více zaměstnanci a jsou vymahatelné.
Kolik hlášení je „normální" pro organizaci s 80 zaměstnanci?
U malých organizací do 250 zaměstnanců je v prvním roce běžných 0–3 hlášení ročně. Důležitější než absolutní číslo je, zda zaměstnanci znají kanál a zda probíhá školení. Nízký počet hlášení sám o sobě není problém, ale vyžaduje kontrolu, zda systém skutečně funguje.
Co musí obsahovat auditní stopa pro auditora?
Auditní stopa musí obsahovat neměnný záznam aktivit (kdo, kdy, co), kompletní historii zpracování případu (přijetí, potvrzení, šetření, zpětná vazba, uzavření) a automatický důkaz dodržení lhůt 7 dní a 3 měsíce u každého případu.
Jak často se má podávat zpráva vedení a jak často auditorovi?
Čtvrtletní report pro vedení je standard, roční zpráva pro auditora je minimum. U vysoce regulovaných odvětví (finance, zdravotnictví) se doporučuje i měsíční stručný přehled pro management.
Lze využít stejná data pro vedení i pro auditora?
Ano, ale prezentují se jinak. Vedení chce trendy, kontext a rozhodnutí. Auditor chce neměnnou audit-stopu, důkaz lhůt a kompletní historii každého případu. Oba dokumenty musí vycházet ze stejné databáze, ale formát je odlišný.
