·6 min lukuaika·Oppaat·Yrityksille

Ilmoitus saapui — mitä tehdä ensimmäisten 72 tunnin aikana

Whistleblowing-ilmoituksen käsittely alkaa ennen kuin luet sisältöä. Väärät ensi askeleet vuotaavat tutkinnan tai paljastavat ilmoittajan. Tässä 72 tunnin playbook ilmoituksen tullessa.

Ensimmäinen whistleblowing-ilmoitus on aina se vaikein. Teoreettinen compliance on kauniina kansiossa — mutta kun tulee oikea ilmoitus joka väittää jotain oikeasti hankalaa, ensimmäiset tunnit ratkaisevat onnistuuko tutkinta vai vuotaako se.

Tämä on 72 tunnin playbook. Se on lainsäädännön (1171/2022) ja GDPR:n mukainen ja suunniteltu niin että et tee yhtäkään peruuttamatonta askelta ensimmäisen 3 päivän aikana.

Tunti 0–2: älä tee mitään

Kirjaimellisesti. Älä vielä lue ilmoitusta sisällöllisesti. Älä vielä avaa tutkintaa. Älä vielä soita mitään. Sen sijaan tee nämä kolme tarkistusta:

1. Kenellä on pääsy?

Jos nimetty käsittelijä on itse ilmoituksen aiheessa tai raportoitavan henkilön lähimmäinen, pääsy on ensimmäinen vuoto. Varmista että järjestelmä rajoittaa pääsyn ilmoituksiin joita käsittelijä ei voi oikeutetusti käsitellä.

Esimerkiksi:

  • HR-johtaja ei saa käsitellä ilmoituksia joissa hän itse mainitaan
  • Talous­johtaja ei saa käsitellä ilmoituksia jotka koskevat hänen suoria alaisiaan

Velton pipeline-järjestelmässä voidaan asettaa role-based access control niin että näitä konflikteja ei pääse syntymään. Tarkista että samanlainen rajoitus on teidän järjestelmässä.

2. Onko ilmoitus selvästi väärässä kanavassa?

Toisinaan työntekijä käyttää whistleblowing-kanavaa valittaakseen asioista jotka eivät kuulu lain piiriin:

  • Henkilökohtainen riita kollegan kanssa
  • Tyytymätön palkkaus
  • Yleinen tyytymättömyys esimieheen

Nämä eivät ole direktiivin (2019/1937) tarkoittamia rikkomuksia. Et silti sulje ilmoitusta — ilmoittajan­suojelulaki suojaa myös niitä jotka uskoivat ilmoituksen aiheellisuuteen. Mutta käsittely ohjataan oikeaan kanavaan (esimieheen, työsuojelu­valtuutetulle, jne.) ja tämä dokumentoidaan.

3. Onko kyseessä välitön turvallisuus­uhka?

Jos ilmoituksesta käy ilmi:

  • Välitön uhka ihmisten turvallisuudelle
  • Käynnissä oleva rikos
  • Luvaton pääsy turvallisuus­järjestelmiin

Keskeytät tämän playbookin ja siirryt suoraan kriisi­protokollaaan (hätä­kokous, poliisi jos tarpeen). 72h-playbook koskee "normaaleja" whistleblowing-ilmoituksia.

Tunti 2–24: vastaanotto­vahvistus

Ilmoittajan­suojelulaki 14 § vaatii vastaanotto­vahvistuksen 7 vuorokauden sisällä. Älä odota viimeistä hetkeä — tee se 24h sisään.

Mitä vastaus sisältää: Ilmoituksesi on vastaanotettu [pvm]. Käsittelijä: [nimetty henkilö / tehtävä­nimike, ei yksityis­henkilön nimeä] Seuraava askel: alustava arviointi, kesto arviolta 14–21 pv Sinua koskee: kostotoimien kielto (ilmoittajan­suojelulaki 23 §). Jos koet irtisanomis-, siirto- tai muuta painostus­yritystä tämän ilmoituksen jälkeen, ilmoita siitä kanavassa välittömästi. Voit palata ilmoitukseesi referenssi­koodilla [XXX]. Seuraavan päivityksen saat [pvm + 21 pv] mennessä, viimeistään [pvm + 90 pv]. Kriittiset yksityiskohdat:

  • Älä paljasta mitään ilmoituksen sisällöstä vahvistuksessa (se on jo rekisteröity, ei tarvetta toistaa)
  • Aikataulu pitää olla realistinen — lupaus päivityksestä 3 kk sisään on laki­minimi
  • Kostotoimien maininta tekee oikeudellisen suojan ilmoittajalle selväksi

Tunti 24–48: tutkinta­tiimin kokoaminen

Kokoa tutkinta­tiimi kolmesta rooleista:

1. Pääkäsittelijä

Henkilö joka raportoi suoraan hallitukselle tai toimitusjohtajalle (riippumatta raportoitavasta kohteesta). Yleensä Chief Compliance Officer, pää­lakimies tai ulkopuolinen asianajaja.

2. Asiantuntija (sisältöön)

Riippuu ilmoituksen aiheesta:

  • Taloudellinen rikkomus → tilintarkastaja tai sisäinen tarkastus
  • Syrjintä → tasa-arvo- ja yhdenvertaisuusvaltuutettu tai HR-asiantuntija (ei HR-johtaja jos raportoitava alue)
  • Tietosuoja­rikkomus → tietosuoja­vastaava (DPO)
  • Ympäristö­rikkomus → ulkoinen ympäristö­asiantuntija

3. Dokumentoija

Henkilö joka kirjaa tutkinnan vaiheet. Tämä on erillinen rooli, ei pääkäsittelijä. Miksi: jos pääkäsittelijä joutuu myöhemmin todistajaksi oikeudessa, dokumentointi on arvokasta objektiivista evidenssiä.

Kaikkien kolmen pitää allekirjoittaa NDA tutkinnasta. Ilmoittajan henkilöllisyys pysyy piilossa myös tältä tiimiltä, jos on tekninen mahdollisuus — parhaassa järjestelmässä ilmoitusta käsitellään pelkän referenssi­koodin kautta.

Tunti 48–72: evidence preservation

Ennen kuin aloitat aktiivista tutkintaa, säilytä olemassa oleva evidenssi kunnes tutkinta valmis:

Sähköpostit ja Teams/Slack

Jos ilmoitus koskee tietyn henkilön kommunikaatiota, pyydä IT:tä tallentamaan kyseisen kauden sähköposti- ja chat-backupit erikseen niin että niitä ei poisteta retention-politiikan takia. Tämä pyyntö ei saa paljastaa ilmoitusta IT:lle — yleensä tehdään legal holdina ilman syytäkuvausta.

Dokumentit

Sama dokumenteille — legal hold.

Kulukortit / matkakuitit

Jos ilmoitus koskee taloudellista rikkomusta, kulukortti- ja matka­kuitti­järjestelmän data.

Mitä et tee:

  • Älä pyydä kopiota raportoitavan henkilön koneelta (johtaa epäilyihin)
  • Älä käynnistä kameran- tai kuunteluseurantaa — laitonta
  • Älä "kerää taustatietoa" sosiaalisesta mediasta — ei kelpaa evidenssinä, voi tulkita kostotoimeksi

Anti-retaliation ankkurointi

Päivämäärällä ennen aktiivista tutkintaa, pyydä HR:ltä kirjallinen lista:

  • Kenen työsuhteet ovat aktiivisesti tarkastelussa tai uhattuna
  • Kenelle on valmiusluon­telu irtisanomis­prosessissa
  • Kuka on lomautettu tai siirtymässä lomautukseen

Tallenna tämä lista päivämäärän kanssa. Jos ilmoituksen jälkeen joku ilmoittajalle ominaisuuksiltaan sopiva henkilö irtisanotaan, lista todistaa että päätös oli jo prosessissa (tai ei ollut). Ilmoittajan­suojelulain 23 § kääntää todistus­taakan työnantajalle — tämä lista on teidän puolustuksenne tai hälytys­kellonne.

Ensimmäinen viestintä ilmoittajalle (72h kohdalla)

72h kohdalla voit antaa ensimmäisen sisällöllisen päivityksen, jos asia on selvä: Päivitys ilmoitukseesi [XXX]: [ ] Tutkinta käynnistetty — arvioitu valmistumis­aika [pvm] [ ] Lisätietoja tarvitaan: [mitä kysymyksiä] [ ] Ilmoitus ohjattu [HR-prosessiin / työsuojelu­valtuutetulle] [ ] Alustavaa arviointia jatketaan Seuraava päivitys: [pvm] Tämä ei korvaa 3 kk lopullista vastausta, mutta pitää ilmoittajan informoituna ja vahvistaa että prosessi etenee.

Mitä et koskaan tee

  • Älä etsi ilmoittajaa. Järjestelmässä hänen henkilöllisyys on piilossa. Jos yrität johtaa sen, rikot ilmoittajan­suojelulain 12 §.
  • Älä puhu ilmoituksesta sosiaalisesti. Ei kahvi­huoneessa, ei lounaalla, ei paljon puheenakaan tutkinta­tiimin ulkopuolella. Vuoto on tutkinnan pilaamista.
  • Älä lupaa "ei mitään tapahdu" raportoitavalle henkilölle. Suljettu tutkinta on suljettu — avoin on avoin. Ei spekulatiivisia vakuutuksia.
  • Älä päätä tutkintaa 72h sisään. Jos tekee niin, viestii että ilmoitus on turha. Minimi­käsittely­aika on realistisesti 2–3 viikkoa edes triviaaliin ilmoitukseen.

Lopuksi — 72h yhteenveto

AikaToimenpide
0–2 hPääsynhallinnan tarkistus, triage (oikea kanava?)
2–24 hVastaanotto­vahvistus ilmoittajalle (kostotoimien muistutus)
24–48 hTutkinta­tiimin kokoaminen (pääkäsittelijä + asiantuntija + dokumentoija), NDA:t
48–72 hEvidence preservation (legal hold IT:ltä), HR-irtisanomis­lista ankkuriksi
72 hEnsimmäinen sisällöllinen päivitys ilmoittajalle

Velton rooli tässä

Velton whistleblowing-moduuli:

  • Pakottaa vastaanotto­vahvistuksen 7 pv:n sisällä muistutus­järjestelmällä
  • Tarjoaa rooli-pohjaisen pääsyn (HR-johtaja ei näe häntä itseään koskevia ilmoituksia)
  • Säilyttää ilmoittajan identiteetin tekniikan tasolla piilossa — ei ole olemassa sinne katsottavaksi
  • Logittaa kaikki tutkinta­askeleet audit-kirjalle (kuka luki, kuka vastasi, milloin)

Aloita: velto.fi/ilmoittaja.


Saa uudet kirjoitukset sähköpostiin

Lyhyt viesti kun uusi blogi ilmestyy. Ei muuta — ei myyntiä, ei tarjouksia.

Voit perua tilauksen milloin tahansa yhdellä klikkauksella.

Lisää luettavaa