A belső visszaélés-bejelentési rendszer nem egyszerű űrlap és nem egy közös postaláda. Magyarországon a legalább 50 főt foglalkoztató munkáltatók főszabály szerint kötelesek ilyen rendszert működtetni, és a folyamatnak határidőt, bizalmasságot, hozzáférés-szabályozást és visszakövethető ügykezelést is tudnia kell. A technikai megoldásnak ezeket kell biztonságosan támogatnia; a jogi megfelelés értelmezését szakjogásszal érdemes véglegesíteni.
1. A kötelezettségből folyamatkövetelmény lesz
A 2023. évi XXV. törvény főszabályként legalább 50 foglalkoztatottnál ír elő belső visszaélés-bejelentési rendszert, bizonyos ágazatokban pedig a létszámtól függetlenül is fennállhat a kötelezettség. Az 50–249 fős foglalkoztatók számára a törvény közös rendszer működtetését is lehetővé teszi.
2. A 7 és 30 napos határidőket a rendszernek kell őriznie
Írásbeli bejelentésnél hét napon belül visszaigazolást kell küldeni, a kivizsgálás főszabály szerint harminc napon belül zárandó. Indokolt esetben hosszabbítható, de a teljes folyamat határideje sem haladhatja meg a három hónapot. Ehhez ügyazonosító, felelős, due date, emlékeztető és eszkaláció kell.
3. A bizalmasságot nem lehet egy SharePoint-lista jogosultságára bízni
A személyazonosságát felfedő bejelentő, a bejelentésben érintett személy és az érdemi információval rendelkező személy adatai csak a szükséges körben kezelhetők. A technikai architektúrában külön kell választani a bejelentés fogadását, a vizsgálói munkateret és a vezetői riportot.
4. Külső vagy anonim bejelentéshez más belépési pont kellhet
Belső, azonosított munkatársaknál Power Apps vagy Microsoft 365 felület jól használható. Külső bejelentő, beszállító vagy anonim kétirányú kommunikáció esetén Power Pages, egyedi portál vagy dedikált whistleblowing platform lehet indokoltabb. A frontendet a bejelentői kör és a biztonsági modell alapján kell kiválasztani.
5. A vizsgálat legyen case management, ne e-mail thread
Minden ügyhöz strukturált státusz, eseménynapló, kijelölt vizsgáló, határidő, bizonyíték, intézkedés és lezárási indok tartozzon. Az értesítési flow ne legyen maga az adatbázis; az üzleti állapot külön, visszakereshető rekordban éljen.
6. Tipikus Microsoft architektúra
Egy gyakori megoldás Power Apps vagy Power Pages frontendet, Dataverse-t vagy szigorúan tervezett SharePoint adattárat, Power Automate határidő- és értesítési folyamatokat, Entra-alapú jogosultságot és elkülönített riportingot használ. A pontos architektúrát az anonimitás, a bejelentői kör és az adatérzékenység dönti el.