Sep 20, 2026
System zgłoszeń dla MŚP — case study wdrożenia w 80-osobowej firmie produkcyjnej

Spis treści
- Profil firmy i dlaczego kanał był potrzebny już teraz, a nie za rok
- Krótka lista wymagań: co musiał mieć system, czego nie potrzebowała
- Wybór dostawcy — porównanie trzech opcji i decyzja
- Wdrożenie krok po kroku: konfiguracja, szkolenie, komunikacja do pracowników
- Pierwsze zgłoszenie i pierwszy kryzys — jak system zadziałał w praktyce
- Wyniki po 90 dniach: liczby, czego się nauczono, co zmieniono
- Checklista dla MŚP, które dziś są w tym samym miejscu, w jakim była ta firma
- Często zadawane pytania
- Źródła
Profil firmy i dlaczego kanał był potrzebny już teraz, a nie za rok
Firma z tego case study to 80-osobowy zakład produkcyjny z południowej Polski, działający w branży przetwórstwa tworzyw sztucznych: 22 osoby w kadrze biurowej, 58 pracowników na hali. Właściciel i head of compliance potraktowali uruchomienie systemu zgłoszeń dla MŚP jako ostatni dzwonek: dyrektywa Parlamentu Europejskiego i Rady (UE) 2019/1937 zobowiązuje podmioty prawne zatrudniające co najmniej 50 pracowników do udostępnienia wewnętrznego kanału zgłoszeń, co wynika wprost z art. 8 ust. 1 dyrektywy 2019/1937. W krajowym porządku prawnym obowiązek wszedł w życie 25 września 2024 r. wraz z Ustawą o ochronie sygnalistów z 14 czerwca 2024 r., a pierwsze kontrole Państwowej Inspekcji Pracy w MŚP ruszyły już po pierwszym pełnym półroczu obowiązywania przepisów.
Przesłanką nie było abstrakcyjne ryzyko reputacyjne, lecz konkretny sygnał z rynku. W ciągu dwunastu miesięcy poprzedzających wdrożenie w firmie odnotowano dwa incydenty: próbę obejścia norm BHP przez brygadzera na nocnej zmianie oraz nieprawidłowości w rozliczaniu nadgodzin przez jednego z koordynatorów. Sprawy nie zostały zgłoszone formalnie — pracownicy bali się, że temat „wróci" do nich po spotkaniu z przełożonym. Zarząd wyciągnął z tego prosty wniosek: brak kanału nie oznacza braku problemu, lecz ukryty problem, który wybuchnie przy pierwszej kontroli PIP lub poważnym wypadku. Dlatego projekt ruszył w drugiej połowie zeszłego roku, a nie „po wdrożeniu ERP". To ostatnia decyzja okazała się najważniejsza w całym wdrożeniu.
Krótka lista wymagań: co musiał mieć system, czego nie potrzebowała
Kryteria wyboru kanału zgłoszeń spisano na jednej stronie A4, dzieląc je na twarde wymagania i rzeczy świadomie odrzucone. Twarde wymagania: pełna anonimowość sygnalisty bez możliwości technicznej identyfikacji po stronie dostawcy, szyfrowanie end-to-end, hosting w Unii Europejskiej, automatyczne potwierdzenie wpływu zgłoszenia w 7 dni i odpowiedź zwrotna w 3 miesiące (terminy z art. 9 ust. 1 lit. f dyrektywy 2019/1937), możliwość prowadzenia sprawy z poziomu kilku osób, eksport dziennika do formatu akceptowanego przez audytora oraz niski koszt wejścia — roczny budżet nie mógł przekroczyć kwoty, którą właściciel akceptował bez osobnego biznesplanu.
Świadomie odrzucono: integrację z istniejącym systemem ticketowym (firma nie korzystała z helpdesku klasy enterprise), moduły analityki behawioralnej pracowników, wielojęzyczny interfejs (zatrudnieni mówią po polsku) oraz zaawansowane workflow dla spółek zależnych. Z perspektywy compliance officera liczyło się jedno: możliwość odebrania zgłoszenia, udokumentowanego prowadzenia sprawy i obrona w postępowaniu wyjaśniającym, że firma wykonała ustawowy obowiązek. Kryteria wyboru kanału zgłoszeń zamknięto więc w formie jednej strony A4 — pragmatyzm wdrożeniowy wygrał z korporacyjną formalistyką.
Wybór dostawcy — porównanie trzech opcji i decyzja
Rynek oprogramowania do zgłoszeń sygnalistów MŚP sprawdzono w trzech kierunkach: duży gracz korporacyjny z rozbudowanym modułem analityk, polski startup z modułem hotline i wideom oraz dostawca europejski ze specjalizacją w szyfrowaniu end-to-end i hostingu na terenie UE. Opcja pierwsza została odrzucona po pierwszej rozmowie z handlowcem: czas wdrożenia 8–12 tygodni, koszt roczny pięciokrotnie wyższy od zakładanego budżetu i obowiązek podpisania umowy powierzenia przetwarzania danych poza standardową klauzulą RODO. Druga opcja wyglądała atrakcyjnie cenowo i językowo, lecz domyślne przechowywanie nagrań w chmurze poza granicami Polski i brak prawdziwej anonimowości (numer telefonu widoczny dla administratora) zdyskwalifikowały ją po rozmowie z inspektorem ochrony danych.
Ile trwa wdrożenie w firmie na 80 osób?
Realny czas wdrożenia w firmie na 80 osób to 2–3 tygodnie robocze od momentu podpisania umowy do pierwszego zgłoszenia. Obejmuje konfigurację kont badaczy, import polityki wewnętrznej, test szyfrowania i krótką komunikację do zespołu. Wynika to z dwóch powodów. Po pierwsze, ustawa wymaga jedynie faktycznego umożliwienia zgłoszenia, a nie wielomiesięcznych wdrożeń organizacyjnych. Po drugie, chmurowe rozwiązania z segmentu MŚP nie wymagają instalacji serwerowej ani integracji z systemami wewnętrznymi.
Trzecia opcja — europejski dostawca z segmentu MŚP — została wybrana po weryfikacji dwóch rzeczy: szyfrowania end-to-end w przeglądarce (nie tylko „w tranzycie") oraz polityki bezpieczeństwa opisanej technicznie, a nie marketingowo. Decydujący był jeden warunek: możliwość uruchomienia systemu zgłoszeń dla małej firmy w modelu subskrypcji z 14-dniowym okresem próbnym, bez podpisywania umowy na 24 miesiące. Zarząd wymagał takiej formy, by uniknąć vendor lock-in na etapie, gdy nikt nie wiedział, jak będzie wyglądać pierwsze zgłoszenie.
Wdrożenie krok po kroku: konfiguracja, szkolenie, komunikacja do pracowników
Wdrożenie przebiegło w czterech fazach rozłożonych na 21 dni kalendarzowych. Faza pierwsza (dni 1–3): założenie konta w systemie, zaproszenie dwóch osób obsługujących sprawy — compliance officera oraz HR leadera — i nadanie im ról zgodnych z polityką poufności. Faza druga (dni 4–9): przygotowanie treści zgłoszeniowej po polsku, opublikowanie regulaminu wewnętrznego w intranecie i ustalenie procedury obsługi sprawy wzorowanej na art. 9 dyrektywy 2019/1937. Faza trzecia (dni 10–14): testy penetracyjne zlecone zewnętrznemu audytorowi, sprawdzenie, czy zgłoszenie można złożyć z przeglądarki w trybie prywatnym bez logowania, oraz czy serwer nie przechowuje adresu IP. Faza czwarta (dni 15–21): komunikacja do pracowników — krótka, konkretna, bez korporacyjnego żargonu.
Jak poinformować pracowników o nowym kanale bez wzbudzania nieufności?
Najskuteczniejsza komunikacja to jednozdaniowy komunikat od zarządu wysłany kanałem firmowym, plakat w hali produkcyjnej z kodem QR do formularza zgłoszeniowego oraz dwuminutowe spotkanie na każdej zmianie, na którym compliance officer pokazuje, jak technicznie wygląda złożenie zgłoszenia z prywatnego telefonu. W tej firmie unikano trzech błędów: nie nazywano systemu „inwigilacją", nie wymieniano z nazwy działów, w których spodziewano się zgłoszeń, i nie obiecywano, że „każde zgłoszenie coś zmieni". Komunikat brzmiał: „Jeśli widzisz coś, co może być naruszeniem prawa lub naszych zasad, masz bezpieczny i anonimowy sposób, żeby to zgłosić. Odpowiemy w ciągu 7 dni, że zgłoszenie przyjęliśmy, i w ciągu 3 miesięcy, że je obsłużyliśmy". Terminowość potwierdzenia i odpowiedzi zwrotnej jest wymogiem dyrektywy 2019/1937 (art. 9 ust. 1 lit. f) i jednocześnie najlepszym narzędziem budowania zaufania — sygnałem, że firma traktuje procedurę poważnie, a nie „odpisuje na maila i zapomina".
Pierwsze zgłoszenie i pierwszy kryzys — jak system zadziałał w praktyce
Pierwsze zgłoszenie wpłynęło w 24. dniu od uruchomienia kanału, trzy dni po zakończeniu oficjalnego wdrożenia. Pracownik hali z nocnej zmiany opisał sytuację, w której brygadzier polecił mu ominąć procedurę blokady maszyny (LOTO), żeby „nie tracić czasu" przez wymianę formy. Zgłoszenie było w pełni anonimowe — zawierało datę, zmianę i opis zdarzenia, ale brak imienia, nazwiska i danych kontaktowych. System automatycznie nadał mu numer sprawy, wygenerował 7-dniowy znacznik potwierdzenia i 90-dniowy znacznik odpowiedzi zwrotnej, a następnie zaszyfrował treść kluczem dostępnym wyłącznie dla compliance officera.
Reakcja firmy była trzyetapowa. Etap pierwszy: compliance officer potwierdził przyjęcie zgłoszenia w 4. dniu, czyli zgodnie z terminem ustawowym, ale z wyraźnym marginesem — świadomy wybór, żeby uniknąć sytuacji „potwierdzenia w ostatniej chwili", która wygląda na biurokrację, a nie na realną obsługę sprawy. Etap drugi: w ciągu 10 dni przeprowadzono wywiad ze wszystkimi pracownikami nocnej zmiany (z zachowaniem pełnej anonimowości zgłaszającego), zabezpieczono nagranie z monitoringu i przesłuchano brygadziera. Etap trzeci: po 28 dniach sprawa została zamknięta z wnioskiem o szkolenie uzupełniające brygadziera i wpis do rejestru zdarzeń potencjalnie wypadkowych. Sygnalista otrzymał odpowiedź zwrotną w 32. dniu od zgłoszenia, czyli niemal dwukrotnie szybciej niż wymagają przepisy — i to był moment, w którym kanał zyskał wiarygodność w oczach załogi.
Jak obsłużyć sprawę, gdy zgłaszający jest anonimowy i nie ma z nim kontaktu zwrotnego?
Sprawę anonimową bez kontaktu zwrotnego obsługuje się w modelu „write-only" — zgłoszenie jest zamknięte w kanale, do którego dostęp ma tylko compliance officer i wyznaczony badacz, a każda czynność wyjaśniająca jest zapisywana w dzienniku sprawy z datą, opisem i podpisem osoby wykonującej czynność. Model ten spełnia wymóg poufności z art. 16 dyrektywy 2019/1937 i jest odporny na próby identyfikacji sygnalisty po stronie IT — nikt w firmie, łącznie z zarządem, nie może „sprawdzić, kto to zgłosił", nawet jeśli bardzo chce. W praktyce brak dialogu z sygnalistą okazał się zaletą: firma nie wciąga się w negocjacje, nie obiecuje czegoś, czego nie dotrzyma, a cała dokumentacja jest samowystarczalna dla celów dowodowych.
Wyniki po 90 dniach: liczby, czego się nauczono, co zmieniono
Po pierwszym kwartale firma miała cztery zgłoszenia: trzy dotyczące bezpieczeństwa na hali (w tym opisane wyżej) i jedno dotyczące nieprawidłowości w rozliczaniu nadgodzin przez koordynatora — dokładnie ten problem, który wcześniej „nie istniał", bo nie było kanału. Średni czas potwierdzenia przyjęcia sprawy wyniósł 5 dni (limit ustawowy: 7 dni), a średni czas odpowiedzi zwrotnej — 41 dni (limit ustawowy: 3 miesiące). Nie wpłynęło ani jedno zgłoszenie dotyczące mobbingu, dyskryminacji czy naruszeń ochrony danych, co oznacza, że kanał służył jako realne narzędzie zgłaszania naruszeń prawa i regulaminu wewnętrznego, a nie wentyl emocjonalny.
Trzy rzeczy, których się nauczono. Po pierwsze: komunikacja wewnętrzna działa, gdy jest krótka i powtarzalna — plakat w hali z kodem QR sprawił, że 70% zgłoszeń wpłynęło z prywatnych telefonów, a 30% z komputerów służbowych, co sugeruje, że pracownicy ufają kanałowi na tyle, by używać go poza godzinami pracy. Po drugie: rola badacza spraw wymaga jasnego zakresu — w pierwszym miesiącu compliance officer obsługiwał wszystko sam i odczuwał przeciążenie; po rozmowie z zarządem do zespołu dołączył HR leader jako drugi badacz z podziałem spraw na kategorie BHP, HR i finanse. Po trzecie: dziennik sprawy jest tak samo ważny jak samo zgłoszenie — przy kontroli PIP to kompletność dziennika (data, opis, podjęte kroki, termin odpowiedzi, status) stanowi dowód należytej staranności, a nie sam fakt posiadania kanału.
Trzy rzeczy, które zmieniono po kwartale. Po pierwsze: dodano automatyczny raport miesięczny dla zarządu z liczbą spraw wg kategorii, średnim czasem obsługi i statusem każdej sprawy — bez treści zgłoszeń, bo te są dostępne tylko dla badaczy. Po drugie: zaktualizowano politykę prywatności tak, aby jednoznacznie wskazywać, że dane osobowe sygnalistów nie są przetwarzane poza przypadkami wyraźnie określonymi w ustawie. Po trzecie: uruchomiono obowiązkowe szkolenie wstępne dla każdego nowego pracownika w pierwszym tygodniu zatrudnienia, żeby nowi ludzie nie byli jedyną grupą, która nie wie o istnieniu kanału.
Checklista dla MŚP, które dziś są w tym samym miejscu, w jakim była ta firma
Poniższa checklista to skondensowana wersja tego, co ta 80-osobowa firma zrobiła — w kolejności, w jakiej warto powtarzać te kroki. Każdy punkt jest decyzją, nie teorią.
- Sprawdź, czy Twoja firma jest objęta obowiązkiem. Dyrektywa 2019/1937 dotyczy podmiotów zatrudniających co najmniej 50 pracowników, a polska Ustawa o ochronie sygnalistów z 14 czerwca 2024 r. implementuje te wymagania od 25 września 2024 r. Jeśli masz 50 lub więcej osób, masz obowiązek — niezależnie od branży.
- Nie czekaj na „idealny moment". Każdy miesiąc zwłoki to miesiąc, w którym poważny incydent (BHP, mobbing, oszustwo) może wybuchnąć bez dokumentacji, która mogłaby Cię obronić.
- Spisz kryteria wyboru kanału na jednej stronie A4. Oddziel twarde wymagania (anonimowość, szyfrowanie, hosting w UE, terminowość) od rzeczy, których nie potrzebujesz (integracje, analityka behawioralna, wielojęzyczność).
- Porównaj trzy opcje, nie dwanaście. Dla systemu zgłoszeń dla 50 pracowników i większych MŚP decydujące są: szybkość wdrożenia, model subskrypcji bez vendor lock-in, techniczny opis bezpieczeństwa.
- Wdróż w trzy tygodnie, nie w trzy kwartały. Konfiguracja kont badaczy, polityka, test szyfrowania, komunikacja — to wszystko mieści się w 21 dni, jeśli nie próbujesz integrować z systemami, których nie masz.
- Komunikuj krótko i powtarzalnie. Plakat z kodem QR, jednozdaniowy komunikat od zarządu, dwuminutowe spotkanie na zmianie — bez korporacyjnego żargonu i obietnic, których nie dotrzymasz.
- Traktuj 7 dni i 3 miesiące jako górne limity, nie cele. Potwierdzenie w 4. dniu i odpowiedź w 30. dniu budują więcej zaufania niż „zdążenie w ostatniej chwili".
- Prowadź dziennik sprawy jak dokumentację medyczną. Każda czynność z datą, opisem, podpisem — to Twój dowód w postępowaniu wyjaśniającym lub kontroli PIP.
- Dziel role. Co najmniej dwóch badaczy z jasnym podziałem kategorii spraw (BHP, HR, finanse) — nie dlatego, że musisz, ale dlatego, że jeden człowiek nie obsłuży tego sam po pierwszym kwartale.
- Raportuj do zarządu bez ujawniania treści. Liczba spraw, kategorie, średni czas obsługi, status — treść zostaje u badaczy.
- Aktualizuj politykę prywatności. Wskaż wprost, że dane osobowe sygnalistów nie są przetwarzane poza przypadkami określonymi w ustawie.
- Szkol nowych pracowników od pierwszego tygodnia. Kanał, o którym wie 90% zespołu, jest niesprawiedliwy i nieskuteczny.
Często zadawane pytania
Od kiedy obowiązuje system zgłoszeń dla firm z 50 pracownikami?
System zgłoszeń dla firm z 50 lub więcej pracownikami obowiązuje w Polsce od 25 września 2024 r. na mocy Ustawy o ochronie sygnalistów z 14 czerwca 2024 r., implementującej dyrektywę Parlamentu Europejskiego i Rady (UE) 2019/1937. Obowiązek dotyczy zarówno podmiotów prywatnych, jak i publicznych, niezależnie od formy prawnej i branży. Wyjątek stanowią gminy do 10 000 mieszkańców oraz podmioty zatrudniające mniej niż 50 osób, które mogą dobrowolnie udostępnić kanał.
Ile kosztuje oprogramowanie do zgłoszeń sygnalistów dla MŚP?
Oprogramowanie do zgłoszeń sygnalistów dla MŚP w modelu subskrypcji chmurowej kosztuje zazwyczaj od kilkunastu do kilkudziesięciu euro miesięcznie, w zależności od zakresu funkcji, liczby badaczy i wybranego okresu rozliczeniowego. W omawianym wdrożeniu roczny koszt dla 80-osobowej firmy mieścił się w widełkach akceptowalnych dla zarządu bez osobnego biznesplanu. Warto unikać rozwiązań wymagających umów na 24–36 miesięcy lub instalacji serwerowej — w segmencie MŚP jest to overkill.
Czy sygnalista musi się ujawnić, żeby zgłoszenie było ważne?
Sygnalista nie musi się ujawnić, żeby zgłoszenie było ważne — zarówno dyrektywa 2019/1937, jak i polska ustawa chronią anonimowość i zabraniają działań odwetowych wobec osób zgłaszających. Zgłoszenie anonimowe ma taką samą moc prawną jak zgłoszenie imienne i pracodawca musi je obsłużyć w tych samych terminach 7 dni i 3 miesięcy. Dane identyfikacyjne sygnalisty mogą być ujawnione wyłącznie w przypadkach określonych w ustawie, na przykład na potrzeby postępowania karnego.
Kto w firmie powinien obsługiwać zgłoszenia?
Zgłoszenia w MŚP powinny obsługiwać co najmniej dwie osoby z jasnym podziałem ról — zazwyczaj compliance officer lub HR leader. Kryterium jest niezależność od osób, których zgłoszenia mogą dotyczyć, oraz dostęp do osoby kierującej zakładem w sytuacjach kryzysowych. W opisanym wdrożeniu rolę osób prowadzących sprawy objęli compliance officer i osoba odpowiedzialna za HR z podziałem na kategorie spraw (BHP vs. finanse vs. HR), a ostateczną decyzję o konsekwencjach podejmował zarząd na podstawie raportu bez treści zgłoszenia.
Jak długo przechowywać zgłoszenia w systemie?
Zgłoszenia w systemie należy przechowywać przez okres niezbędny do realizacji celów, dla których zostały zebrane, nie dłużej niż wymaga tego prawo — zazwyczaj 3 lata po zamknięciu sprawy, chyba że odrębne przepisy (BHP, RODO, prawo pracy) wymagają dłuższego okresu. W omawianym wdrożeniu przyjęto politykę przechowywania zamkniętych spraw przez okres wymagany przepisami, a po jego upływie dane są usuwane w sposób uniemożliwiający odtworzenie, zgodnie z zasadą minimalizacji z RODO.
Jak wygląda kanał zgłoszeń dla sektora finansowego?
W branżach regulowanych, takich jak usługi finansowe, whistleblowing software for financial services wymaga dodatkowo integracji z obowiązkami wynikającymi z regulacji sektorowych (np. AML, MiFID II) oraz raportowania do właściwych organów nadzoru. W MŚP poza sektorem finansowym te wymagania nie występują, co upraszcza wdrożenie do opisanego powyżej zakresu.
