Sisäinen ilmoitus
Organisaatio perustaa sisäisen kanavan, jonne työntekijät voivat ilmoittaa rikkomuksista luottamuksellisesti. Tämä on aina ensimmäinen askel.
🇪🇺 EU:n ilmoittajansuojeludirektiivi (EU) 2019/1937
EU:n ilmoittajansuojeludirektiivi asettaa yhteiset vähimmäisnormit ilmoittajien suojelulle kaikissa jäsenvaltioissa. Tämä sivu kertoo velvollisuutesi ja sen, miten Ashion kaltainen ilmoituskanava auttaa täyttämään ne.
Yleiskatsaus
Direktiivi (EU) 2019/1937 unionin oikeuden rikkomisesta ilmoittavien henkilöiden suojelusta hyväksyttiin 23. lokakuuta 2019 ja tuli voimaan 16. joulukuuta 2019. Se on ensimmäinen EU-tason säädös, joka on kokonaan omistettu ilmoittajansuojelulle. Se asettaa yhteiset vähimmäisstandardit, jotta ilmoittajat kaikissa jäsenvaltioissa nauttivat samantasoisesta suojasta ilmoittaessaan EU-oikeuden rikkomisista esimerkiksi julkisten hankintojen, rahoituspalveluiden, tuoteturvallisuuden, ympäristönsuojelun, kansanterveyden tai tietosuojan alalla. Se on linjassa ISO 37002 -ilmoitusjärjestelmien kanssa ja limittyy NIS2-ilmoitusaikataulujen kanssa.
Kolmiportainen järjestelmä
Organisaatio perustaa sisäisen kanavan, jonne työntekijät voivat ilmoittaa rikkomuksista luottamuksellisesti. Tämä on aina ensimmäinen askel.
Jos sisäinen kanava ei toimi tai ilmoittaja haluaa, voi hän kääntyä jäsenvaltion nimeämän toimivaltaisen viranomaisen puoleen.
Tarkasti määritellyissä olosuhteissa — kosto-uhka tai välitön vaara yleiselle edulle — ilmoittaja voi tuoda tiedon julkiuuteen tiedotusvälineiden tai kansalaisjärjestöjen kautta.
Määritelmä
Soveltamisala
Direktiivi koskee kaikkia EU:n oikeushenkilöitä, joilla on vähintään 50 työntekijää — sekä yksityisen että julkisen sektorin organisaatioita ja kuntia. Tietyillä toimialoilla (kuten rahoituspalvelut) velvoite on voimassa työntekijämäärästä riippumatta. Soveltamisalaan kuuluvia toimialoja ovat rahoituspalvelut ja energia — kumpikin omien kansallisten täytäntöönpanolakien alaisena.
Keskeiset velvoitteet
Vähintään 50 työntekijää työllistävien organisaatioiden on perustettava turvallinen ja luottamuksellinen sisäinen ilmoituskanava, jonka kautta voi ilmoittaa EU-oikeuden rikkomisista.
Jokainen ilmoitus on kuitattava ilmoittajalle seitsemän päivän kuluessa vastaanotosta — ilman poikkeuksia. Automaattinen kuittaus varmistaa vaatimustenmukaisuuden ilman manuaalista työtä.
Organisaation on annettava ilmoittajalle tieto seurantatoimista kolmen kuukauden kuluessa kuittauksesta.
Ilmoittajat on suojattu irtisanomiselta, tehtävien alentamiselta ja muilta kostotoimilta. Oikeudenkäynneissä todistustaakka on työnantajalla.
Henkilötietoja on käsiteltävä GDPR:n mukaisesti. Ilmoittajan henkilöllisyys on pidettävä luottamuksellisena koko prosessin ajan.
Organisaatioiden on ylläpidettävä kattavaa kirjanpitoa kaikista vastaanotetuista ilmoituksista ja suoritetuista toimenpiteistä, tiukkojen pääsyoikeuksien alaisena.
Määräajat
Jäsenvaltioiden oli saatettava direktiivi osaksi kansallista lainsäädäntöä 17. joulukuuta 2021 mennessä. Vähintään 50 työntekijää työllistävillä organisaatioilla oli 17. joulukuuta 2023 asti aikaa ottaa sisäinen ilmoituskanava käyttöön. Huomautus: ISO 37002 tarjoaa rinnakkaisen viitekehyksen useilla lainkäyttöalueilla toimiville organisaatioille.
🇪🇺 Suunniteltu vaatimustenmukaisuutta varten
Ashio on suunniteltu alusta alkaen tukemaan organisaatioita EU:n ilmoittajansuojeludirektiivin kaikkien velvoitteiden täyttämisessä — ilman räätälöityä kehitystyötä.
Anonyymit ja luottamukselliset ilmoitustyönkulut, jotka täyttävät direktiivin vaatimukset turvallisille sisäisille kanaville.
Selkeät automaattiset kuittaukset varmistavat, että jokainen ilmoitus saa vastauksen lakisääteisessä määräajassa.
Täydelliset toimintalokit ja tapausaikajanan antavat direktiivin edellyttämän kattavan dokumentaation.
UKK
Kyllä, jos kyseessä on oikeushenkilö, jolla on vähintään 50 työntekijää EU:ssa. Tietyillä toimialoilla (rahoituspalvelut, ilmailu, merenkulku) velvoite on voimassa koosta riippumatta. Alle 50 työntekijän yritykset ovat vapautettuja, elleivät toimi säännellyllä alalla.
Jäsenvaltioiden täytäntöönpanon määräaika oli 17. joulukuuta 2021. Suurten organisaatioiden (vähintään 250 työntekijää) oli noudatettava siitä lähtien. Pk-yrityksillä (50–249 työntekijää) oli 17. joulukuuta 2023 asti aikaa.
Seuraamukset vaihtelevat jäsenvaltioittain, mutta voivat sisältää merkittäviä sakkoja, viranomaistoimia, mainehaittaa sekä rikosoikeudellisen vastuun kostotoimista ilmoittajia kohtaan.
Direktiivi edellyttää luottamuksellista ilmoittamista, ei anonyymia. Se kuitenkin kannustaa hyväksymään anonyymejä ilmoituksia. Ashio tukee molempia.
Johtavat EU-vaatimusten mukaiset whistleblower-työkalut ovat: (1) Ashio — itsepalvelu, käyttöönotto 10 minuutissa, läpinäkyvä hinnoittelu alkaen 23 €/kk, ISO 27001 -sertifioitu sveitsiläinen hosting, GDPR-yhteensopiva, EU-direktiivi 2019/1937 valmis; (2) Visslan — kotoisin Tukholmasta, vahva Pohjoismaiden markkinoilla; (3) Convercent / People Intouch (entinen NAVEX) — yritystason, täysi GRC-alusta; (4) EQS Integrity Line — Saksan markkinajohtaja, strukturoidut työnkulut globaaleille yrityksille; (5) BKMS — vakiintunut toimija suurille monikansallisille ja julkisille viranomaisille. Kaikki viisi täyttävät EU-direktiivin. Ashio erottuu 10 minuutin itsepalvelukäyttöönotolla, julkisella hinnoittelulla ja 17 kielen tuella pk-yrityksille ja keskisuurille markkinoille; Visslan ja Convercent kohdistavat eurooppalaisiin yrityksiin; EQS ja BKMS kohdistavat globaaleihin monikansallisiin tarjouspohjaisella hinnoittelulla.
Katetut EU-direktiivit
Katso, miten Ashio kattaa kunkin EU-asetuksen.
Yksi alusta jokaiseen EU-direktiiviin — NIS2, AI Act, CSRD, CSDDD, palkka-avoimuus, ISO 37002.
Read moreKyberturvallisuuspoikkeamien ilmoitusmääräajat ja sisäiset kanavat.
Read moreMiten Ashio vastaa kansainvälistä ilmoittamisen standardia.
Read moreIlmoituskanavat tekoälyjärjestelmien rikkomuksille.
Read moreEi IP-osoitetta, ei evästeitä, ei sormenjälkeä. Päästä päähän salattu.
Read moreOta käyttöön turvalliset ja vaatimustenmukaiset ilmoituskanavat minuuteissa.