Sep 25, 2026

Relazione annuale whistleblowing: come redigerla secondo l'art. 5 del D.Lgs. 24/2023

Relazione annuale whistleblowing: come redigerla secondo l'art. 5 del D.Lgs. 24/2023

La relazione annuale sulle segnalazioni prevista dall'art. 5 del D.Lgs. 24/2023 — la relazione annuale whistleblowing art. 5 D.Lgs. 24/2023 — è l'unico documento che dimostra all'ANAC e all'auditor che il canale di whistleblowing interno funziona davvero: senza una relazione coerente con i dati del registro attività, l'intero impianto normativo regge in modo fragile. In questa guida trovi i campi obbligatori, i dati aggregati da pubblicare, i KPI che fanno la differenza in un'ispezione e un modello di struttura pronto per l'audit, fino alla scelta operativa su come produrla mese per mese.

Indice

Punti chiave

  • La relazione va trasmessa ai rappresentanti dei lavoratori e, per i soggetti del settore pubblico, pubblicata sul sito istituzionale, con cadenza annuale riferita all'anno solare precedente.
  • L'obbligo scatta per enti pubblici e privati con almeno 50 lavoratori, soggetti alla Direttiva UE 2019/1937 e al D.Lgs. 24/2023, e riguarda solo dati aggregati, mai nominativi.
  • I dati obbligatori sono cinque: numero di segnalazioni ricevute, tipologie di violazione, esito finale, settore di attività del segnalante e paese dove è avvenuto il fatto.
  • Per mantenere l'anonimato nei conteggi serve applicare la soglia tecnica di non reversibilità e, dove i numeri sono bassi, sopprimere o aggregare le celle anziché esporle.
  • Gli errori che invalidano la relazione davanti all'ANAC sono quasi sempre gli stessi: dati non riconciliati col registro, periodo di riferimento errato, totale che non quadra e mancata indicazione del canale usato.

Che cos'è la relazione annuale sulle segnalazioni e perché non è facoltativa

La relazione annuale sulle segnalazioni è il documento che il D.Lgs. 24/2023 impone di redigere ogni anno per dare conto, a livello aggregato, di come ha funzionato il canale di whistleblowing interno. Non è un report di gestione, un verbale di audit o una sintesi narrativa: è un atto formale, previsto dall'art. 5, comma 1, lettera f, del decreto, con funzione di trasparenza verso i rappresentanti dei lavoratori e, per i soggetti pubblici, di pubblicazione.

La base normativa è duplice. Da un lato la Direttiva (UE) 2019/1937, che all'art. 27 chiede ai soggetti obbligati di mettere a disposizione dei segnalanti informazioni chiare sul funzionamento dei canali e sulle tutele riconosciute; dall'altro il D.Lgs. 24/2023, che traduce l'obbligo in un adempimento annuale specifico, con termini di trasmissione e contenuti minimi. La Direttiva (UE) 2019/1937 entra così nel calendario della compliance come scadenza fissa, non come attività da programmare "se avanza tempo".

L'obbligo riguarda tutti i soggetti del settore pubblico e i soggetti privati con almeno 50 lavoratori — incluse le PMI che superano la soglia — che abbiano attivato un canale interno ai sensi degli artt. 4 e 5. La soglia di 50 lavoratori è la stessa che fa scattare l'obbligo di istituire il canale, come si legge nella pagina dedicata all'internal reporting channel: non esiste una franchigia sotto la quale la relazione diventi facoltativa.

L'ANAC considera la relazione parte integrante del programma di whistleblowing: in assenza, o se redatta in modo incoerente con i dati del registro, l'ente espone l'organizzazione a contestazioni sulla tenuta del modello organizzativo. È il documento che chiude il ciclo annuale e, allo stesso tempo, il primo elemento che un ispettore chiede di vedere. Per questo va redatto come prova di un processo, non come sintesi di un anno.

Il perimetro temporale è l'anno solare precedente: per i soggetti privati la trasmissione ai rappresentanti dei lavoratori avviene di norma entro il mese di gennaio dell'anno successivo; per i soggetti pubblici, l'art. 5 prevede la pubblicazione sul sito istituzionale nella sezione "Amministrazione trasparente" o equivalente. Una relazione consegnata in ritardo resta dovuta, ma il ritardo diventa esso stesso un dato che l'ANAC può valutare.

Quali dati aggregati sono obbligatori e quali sono facoltativi

Quali dati aggregati sono obbligatori e quali sono facoltativi L'art. 5, comma 1, lettera f, del D.Lgs. 24/2023 elenca cinque informazioni che la relazione deve obbligatoriamente contenere in forma aggregata. Sono dati quantitativi e tipologici, non descrittivi di singoli casi: la finalità è dare un quadro d'insieme del funzionamento del canale, non ricostruire vicende individuali.

I cinque dati obbligatori sono:

  • Numero complessivo delle segnalazioni ricevute nell'anno, distinte tra interne, esterne (canale ANAC) e whistleblowing "orale" quando gestito come canale dedicato, con indicazione di quelle ricevute da lavoratori subordinati e da terzi.
  • Tipologie di violazione segnalate, secondo le categorie previste dall'art. 2, comma 1, lettera a: illeciti che rientrano nell'ambito di applicazione degli atti dell'Unione o nazionali, reati, violazioni di modelli organizzativi.
  • Esito finale delle segnalazioni: archiviate, in istruttoria, con procedura avviata, con sanzione comminata, con archiviazione motivata.
  • Settore di attività del segnalante, inteso come area aziendale di appartenenza (operations, amministrazione, vendite, R&D, fornitori) e non come ragione sociale del segnalante.
  • Paese dove si è verificato il fatto, che può coincidere o meno con la sede di lavoro del segnalante e che rileva soprattutto per i gruppi multinazionali.

Questi dati vanno esposti in tabelle o elenchi sintetici, mai in narrativa, e devono essere riconducibili univocamente al registro delle segnalazioni: il numero totale deve quadrare con le voci di dettaglio, e ogni voce di dettaglio deve essere riconciliabile con il totale.

Accanto ai cinque dati obbligatori, la norma lascia spazio a informazioni facoltative che, in molti settori regolati, sono di fatto diventate necessarie per soddisfare le aspettative dell'autorità di vigilanza. Le più ricorrenti sono:

  • Tempo medio di prima presa in carico, distinto per canale di ingresso.
  • Tempo medio di chiusura, distinto per esito.
  • Numero di segnalazioni ripetute sullo stesso fatto da segnalanti diversi.
  • Distribuzione per mese di arrivo, utile a intercettare picchi anomali.
  • Numero di segnalazioni ricevute in forma anonima e numero di segnalazioni per le quali è stata successivamente rivelata l'identità.

Questi dati non sono richiesti dalla legge ma rispondono a una logica precisa: l'ANAC e l'auditor vogliono capire se il canale è vissuto e se i tempi di lavorazione sono coerenti con i 7 giorni di prima conferma e con il termine di 3 mesi per la definizione dell'istruttoria. Il report annuale whistleblowing, inteso come estratto leggibile del registro, è lo strumento con cui questi numeri escono dalla gestione interna e diventano atto di trasparenza verso l'esterno. I dati facoltativi, inoltre, sono spesso ciò che differenzia una relazione compilata per adempiere da una relazione letta con attenzione dall'ANAC in fase ispettiva.

Una scelta delicata riguarda la profondità del dato: esporre tutto o fermarsi al minimo? Nei servizi finanziari, nella sanità e nelle utilities, l'autorità di vigilanza si attende un livello di dettaglio più alto, perché i dati alimentano la supervisione sul funzionamento dei modelli organizzativi. Nelle PMI industriali o commerciali, il minimo di legge è spesso sufficiente, purché coerente con il registro.

Quante segnalazioni, di che tipo e con quale esito: i KPI essenziali da includere

I dati obbligatori elencati dal D.Lgs. 24/2023 si traducono in KPI solo se vengono misurati con la stessa definizione operativa nel corso dell'anno. La differenza tra una relazione che regge e una che non regge è quasi sempre qui: il KPI è definito in modo univoco, alimentato dal registro e documentato nei criteri di calcolo.

I KPI che la pratica consolidata e le linee guida delle autorità europee considerano essenziali per i KPI whistleblowing Italia sono:

  • Volume totale delle segnalazioni nell'anno, con scomposizione per canale di ingresso (interno, esterno ANAC, orale dedicato, segnalazione in occasione di un incontro diretto).
  • Tasso di ammissibilità: rapporto tra segnalazioni ricevute e segnalazioni effettivamente rientranti nell'ambito di applicazione oggettivo del decreto, con evidenza delle cause di inammissibilità (manifesta infondatezza, materia esclusa, segnalante non legittimato).
  • Tempo mediano e 90° percentile di prima conferma al segnalante: indicatore chiave del rispetto del termine di 7 giorni previsto dall'art. 5, comma 1, lettera b.
  • Tempo mediano e 90° percentile di chiusura del procedimento: indicatore chiave del rispetto del termine di 3 mesi, prorogabile fino a 6 in presenza di giustificate ragioni.
  • Distribuzione per esito: archiviazione, adozione di provvedimenti, sanzioni disciplinari, denunce all'autorità giudiziaria, trasmissione alle funzioni competenti.
  • Distribuzione per tipologia di violazione: ricalca le categorie dell'art. 2 e consente di individuare le aree a maggior concentrazione di rischio.
  • Segnalazioni anonime lavorate e anonime non lavorate: la differenza tra le due dice molto sull'efficacia del canale.

Un aspetto spesso sottovalutato è la definizione operativa di "esito". Una segnalazione può essere archiviata perché manifestamente infondata, perché il fatto non rientra nell'ambito oggettivo del decreto, perché l'istruttoria non ha confermato i fatti o perché il segnalante ha ritirato la segnalazione. Senza una legenda che distingua questi casi, la voce "archiviato" diventa un contenitore vuoto che l'auditor non può valutare. È buona prassi allegare alla relazione una nota metodologica con le definizioni operative delle voci.

I KPI vanno letti anche in serie storica: una sola annualità è poco significativa, tre anni permettono di cogliere trend e anomalie. L'art. 5 non impone una serie storica, ma costruirla è il modo più efficace per dimostrare che il canale è stabile e non un'iniziativa dell'ultimo momento.

Come garantire l'anonimato nei dati statistici senza violare il GDPR

I dati della relazione sono aggregati, e dunque generalmente compatibili con il GDPR, ma non per questo automaticamente anonimi in modo sicuro. La legge richiede di rendere impossibile risalire, anche per via induttiva, all'identità del segnalante a partire dalle celle della tabella. È la regola della non reversibilità, ed è il punto su cui la relazione si gioca la tenuta sia davanti all'ANAC sia davanti al Garante.

La prima regola operativa è applicare la soglia di non reversibilità: una cella con valore inferiore a 5 (o 3, a seconda delle linee guida) deve essere soppressa o aggregata, perché con un valore così basso la probabilità di identificazione indiretta diventa significativa. La soglia non è scritta nel D.Lgs. 24/2023, ma è consolidata nelle linee guida delle autorità europee di protezione dati e nelle indicazioni dell'EDPB in materia di dati statistici. Pubblicare una tabella con il valore "1" accanto a "settore: amministrazione", "violazione: molestie", "esito: sanzione" fornisce, nei fatti, un'identificazione quasi certa.

La seconda regola è la separazione tra dato aggregato e dato individuale. La relazione non deve mai contenere riferimenti a persone fisiche identificabili, né riferimenti indiretti che, combinati, rendano identificabile il segnalante. In concreto, significa evitare incroci rari tra "data del fatto", "luogo", "ruolo" e "tipologia di violazione" quando il volume è basso. Una soluzione frequente è raggruppare per trimestre anziché per mese, oppure omettere la data e mantenere solo l'anno.

La terza regola è la documentazione del criterio di anonimizzazione. Non basta applicare la soglia: occorre scrivere, in una nota metodologica, quali regole sono state applicate, con quali criteri di aggregazione, e perché. Questa nota è la prova che il dato è stato trattato in modo conforme al GDPR (Regolamento (UE) 2016/679) e che il rischio di re-identificazione è stato gestito. In sede di audit, la nota metodologica pesa più della tabella.

Una quarta regola riguarda le segnalazioni anonime che poi si sono "de-anonimizzate": se durante l'istruttoria il segnalante ha scelto di rivelare la propria identità, il dato aggregato resta valido, ma la nota metodologica deve indicare come è stato gestito il passaggio da anonimo a identificato. Trascurare questo passaggio è uno degli errori che l'ANAC rileva con maggiore frequenza nelle relazioni di prima generazione.

In sintesi: la relazione è un documento di trasparenza, ma la trasparenza è condizionata alla non identificabilità. La forma giuridica corretta è l'anonimato per costruzione, non l'anonimato per omissione.

Quali errori invalidano la relazione davanti all'ANAC

L'esperienza delle prime ispezioni e delle linee guida dell'ANAC consente di individuare un nucleo di errori ricorrenti, che è utile conoscere in anticipo perché emergono quasi sempre dopo la pubblicazione, quando il documento è già visibile.

Il primo errore è il disallineamento tra relazione e registro. La relazione è un estratto del registro delle segnalazioni: se i totali non quadrano, se un esito è stato classificato diversamente, se il numero di segnalazioni lavorate è diverso da quello del registro, la credibilità dell'intero documento crolla. L'ANAC non entra nel merito delle singole istruttorie, ma verifica la coerenza interna dei dati, e il disallineamento è la prima cosa che salta all'occhio.

Il secondo errore è il periodo di riferimento errato. La relazione si riferisce all'anno solare precedente; pubblicarla con dati parziali, o riferirsi all'anno di pubblicazione, è un errore che inficia la funzione del documento. Allo stesso modo, mescolare dati di anni diversi in una stessa tabella è un errore formale grave.

Il terzo errore è la mancata indicazione del canale. Una relazione che dice "sono state ricevute 12 segnalazioni" senza distinguere tra canale interno, canale ANAC e segnalazione orale non consente di capire come funziona il sistema. Il dato aggregato senza distinzione di canale è statisticamente ambiguo.

Il quarto errore è la violazione del principio di non reversibilità: celle con valori bassi, incroci rari, identificabilità indiretta. È un errore di metodo, ma le sue conseguenze sono rilevanti, perché espone l'organizzazione a una contestazione del Garante per la protezione dei dati personali.

Il quinto errore è la mancata riconciliazione con il piano formativo e informativo. L'art. 5 non si esaurisce nella relazione: chiede che i lavoratori siano informati dell'esistenza del canale e delle tutele. Una relazione pubblicata su un sito dove la pagina "whistleblowing" non esiste, o non è aggiornata, è incoerente. L'ANAC valuta l'insieme degli adempimenti, non il singolo documento.

Il sesto errore è la mancata conservazione del registro. La relazione è annuale, ma il registro deve essere conservato per il periodo necessario alla gestione del procedimento e, in caso di indagini, per i termini di legge. Pubblicare la relazione senza un registro aggiornato e conservato significa non poter dimostrare la veridicità dei dati.

Conoscere questi errori in anticipo è il modo più efficace per evitarli, e per impostare il processo annuale in modo che la relazione sia una naturale conseguenza del lavoro fatto durante l'anno, non un adempimento affrettato a fine gennaio.

Esempio di struttura pronta per l'audit con i campi del registro attività

Una relazione che regge all'audit ha una struttura riconoscibile: frontespizio con anno di riferimento e periodo, sezione normativa, sezione metodologica, sezione dati, firme. La struttura non è imposta dalla legge, ma è quella che l'auditor si aspetta, e che rende verificabile ogni singolo numero.

Una struttura consigliata è la seguente:

  1. Frontespizio: denominazione del soggetto, anno di riferimento, data di redazione, riferimento al D.Lgs. 24/2023 e all'art. 5, comma 1, lettera f.
  2. Sezione normativa: richiamo agli obblighi dell'art. 5, alla Direttiva (UE) 2019/1937 e, se applicabile, alle linee guida ANAC. È la sezione che ancora il documento alla fonte dell'obbligo.
  3. Sezione metodologica: definizioni operative dei KPI, criteri di aggregazione, regole di anonimizzazione (soglia di non reversibilità, periodo di aggregazione), periodo di riferimento dei dati.
  4. Sezione dati aggregati: le cinque tabelle obbligatorie, nell'ordine richiesto dalla norma, con eventuali tabelle facoltative in appendice.
  5. Sezione di sintesi: commento ai dati, senza informazioni identificative, con eventuale analisi dei trend rispetto agli anni precedenti.
  6. Sezione firma: sottoscrizione del soggetto obbligato (datore di lavoro, RPCT, vertice dell'ente), con indicazione della data e della funzione ricoperta.

Le cinque tabelle obbligatorie hanno una struttura-tipo. Per il numero complessivo: tabella a due colonne (canale, numero), con riga totale. Per le tipologie di violazione: tabella a due colonne (categoria art. 2, numero), con possibilità di suddivisione per macro-area. Per l'esito finale: tabella a due colonne (esito, numero), con legenda delle definizioni operative nella sezione metodologica. Per il settore di attività del segnalante: tabella a due colonne (area aziendale, numero), con aggregazione dove la soglia di non reversibilità lo richieda. Per il paese del fatto: tabella a due colonne (paese, numero), con eventuale raggruppamento per area geografica.

Il registro attività, fonte di tutti questi dati, deve contenere almeno: identificativo univoco della segnalazione, data di ricezione, canale di ingresso, tipologia di violazione, data di prima conferma, stato corrente, esito finale, data di chiusura, settore del segnalante, paese del fatto. Questi dieci campi, se tenuti aggiornati in modo continuativo, producono la relazione quasi automaticamente alla fine dell'anno. Se il registro non ha questi campi, la relazione non può essere prodotta in modo coerente: il modo migliore per preparare la relazione annuale è costruire il registro in modo che la relazione ne sia un'estrazione naturale.

Una nota operativa: il registro va conservato in un sistema conforme al GDPR e alla Regolamento (UE) 2016/679 (GDPR). Le segnalazioni contengono dati personali, e il registro è il luogo dove quei dati sono maggiormente esposti. Archiviare il registro in una casella di posta condivisa o in un foglio Excel non protetto è una delle pratiche che più frequentemente porta a contestazioni.

Come gestire la produzione della relazione tra obbligo di legge e lavoro di compliance

La decisione operativa che il responsabile compliance si trova ad affrontare non è se la relazione vada fatta — l'obbligo è chiaro — ma come produrla in modo che sia pronta entro i termini, riconciliata col registro, anonima in modo sicuro e firmata dal vertice. Le opzioni realistiche sono tre: costruire tutto in casa con fogli di calcolo e processi manuali, affidarsi a uno studio legale o a una società di consulenza che curi l'elaborazione annuale, o dotarsi di una piattaforma che tenga aggiornato il registro durante l'anno e produca la relazione come estrazione.

La prima strada è la più economica in partenza ma la più fragile: il rischio di errori di riconciliazione, di classificazione incoerente degli esiti, di sforamento delle soglie di non reversibilità è alto, e il costo di un singolo errore in una relazione pubblicata è superiore al risparmio. La seconda strada sposta il rischio sul consulente, ma a un costo ricorrente che, su base triennale, è paragonabile a quello di una piattaforma dedicata. La terza strada è quella in cui il lavoro di compliance diventa un sottoprodotto del lavoro di gestione: il registro è aggiornato in tempo reale, i campi sono standard, le definizioni operative sono versionate e la relazione esce come estrazione coerente del dato, con il supporto di un sistema che gestisce anche la parte di sicurezza e protezione dei dati.

Una piattaforma come Ashio si inserisce in questa terza strada: il canale di segnalazione è strutturato secondo l'art. 5 del D.Lgs. 24/2023, il registro attività tiene traccia dei campi necessari alla relazione, e l'estrazione a fine anno produce un documento coerente con la struttura attesa dall'ANAC, evitando il lavoro manuale di raccolta e riconciliazione. È pensata per organizzazioni di medie e grandi dimensioni che vogliono trasformare l'adempimento annuale in un processo continuo, non per chi cerca un semplice modulo da pubblicare sul sito.

Domande frequenti su termini, template e formato di consegna

Entro quando va consegnata la relazione annuale sui dati aggregati delle segnalazioni?

La relazione va trasmessa ai rappresentanti dei lavoratori e, per i soggetti pubblici, pubblicata sul sito istituzionale con cadenza annuale, riferita all'anno solare precedente; la prassi consolidata e le indicazioni ANAC collocano la consegna entro il mese di gennaio dell'anno successivo, termine che le organizzazioni private rispettano anche quando non espressamente richiesto per evitare contestazioni sulla tempestività dell'adempimento.

Esiste un template ufficiale rilasciato dall'ANAC per la relazione?

Non esiste un modello ufficiale unico rilasciato dall'ANAC per la relazione ex art. 5 del D.Lgs. 24/2023; l'autorità ha pubblicato linee guida e indicazioni operative che definiscono i contenuti minimi obbligatori (i cinque dati aggregati dell'art. 5, comma 1, lettera f), ma lascia ai soggetti obbligati la scelta della forma, purché siano rispettati i criteri di aggregazione, anonimato e riconciliabilità con il registro.

La relazione va inviata anche all'ANAC o solo ai rappresentanti dei lavoratori?

La trasmissione ai rappresentanti dei lavoratori è l'obbligo esplicito dell'art. 5 per i soggetti privati, mentre per i soggetti pubblici la pubblicazione sul sito istituzionale nella sezione dedicata alla trasparenza assolve la funzione di pubblicità; l'invio diretto all'ANAC non è richiesto come adempimento periodico, ma l'autorità può richiedere la relazione in occasione di ispezioni o di accessi documentali, ed è quindi opportuno conservarla agli atti per almeno cinque anni.

Come si fa a pubblicare i dati senza risalire al segnalante?

Si applica la regola della non reversibilità, che nella pratica significa non pubblicare celle con valore inferiore a una soglia tecnica (tipicamente 3 o 5 unità), aggregare i dati per periodi più ampi del mese quando i volumi sono bassi, e accompagnare le tabelle con una nota metodologica che documenta i criteri di anonimizzazione adottati; senza questa nota, una tabella con valori bassi espone l'organizzazione a una contestazione del Garante per la protezione dei dati personali.

Cosa succede se non si produce la relazione o si produce in modo incompleto?

La mancata produzione della relazione annuale è di per sé una violazione dell'art. 5 del D.Lgs. 24/2023, sanzionabile dall'ANAC con le sanzioni amministrative previste dal decreto per le violazioni degli obblighi sul canale interno; una relazione prodotta ma incoerente con il registro, o che viola la soglia di non reversibilità, espone inoltre l'organizzazione a contestazioni sulla tenuta del modello organizzativo e a una possibile segnalazione al Garante per il trattamento dei dati personali.

Fonti