A belső visszaélés-bejelentési rendszer nem egyszerű űrlap és nem egy közös postaláda. Magyarországon a legalább 50 főt foglalkoztató munkáltatók főszabály szerint kötelesek ilyen rendszert működtetni, és a folyamatnak határidőt, bizalmasságot, hozzáférés-szabályozást és visszakövethető ügykezelést is tudnia kell. A technikai megoldásnak ezeket kell biztonságosan támogatnia; a jogi megfelelés értelmezését szakjogásszal érdemes véglegesíteni.

1. A kötelezettségből folyamatkövetelmény lesz

A 2023. évi XXV. törvény főszabályként legalább 50 foglalkoztatottnál ír elő belső visszaélés-bejelentési rendszert, bizonyos ágazatokban pedig a létszámtól függetlenül is fennállhat a kötelezettség. Az 50–249 fős foglalkoztatók számára a törvény közös rendszer működtetését is lehetővé teszi.

50+ fő főszabály szerintegyes ágazatokban létszámtól független kötelezettség50–249 fő között közös rendszer lehetőségea konkrét hatályt jogi szakértővel kell ellenőrizni

2. A 7 és 30 napos határidőket a rendszernek kell őriznie

Írásbeli bejelentésnél hét napon belül visszaigazolást kell küldeni, a kivizsgálás főszabály szerint harminc napon belül zárandó. Indokolt esetben hosszabbítható, de a teljes folyamat határideje sem haladhatja meg a három hónapot. Ehhez ügyazonosító, felelős, due date, emlékeztető és eszkaláció kell.

automatikus acknowledgement kontrollvizsgálati határidőhosszabbítás és indoklásSLA és eszkaláció

3. A bizalmasságot nem lehet egy SharePoint-lista jogosultságára bízni

A személyazonosságát felfedő bejelentő, a bejelentésben érintett személy és az érdemi információval rendelkező személy adatai csak a szükséges körben kezelhetők. A technikai architektúrában külön kell választani a bejelentés fogadását, a vizsgálói munkateret és a vezetői riportot.

case-szintű hozzáférésszűk vizsgálói körérzékeny mezők elkülönítéseauditálható hozzáférés

4. Külső vagy anonim bejelentéshez más belépési pont kellhet

Belső, azonosított munkatársaknál Power Apps vagy Microsoft 365 felület jól használható. Külső bejelentő, beszállító vagy anonim kétirányú kommunikáció esetén Power Pages, egyedi portál vagy dedikált whistleblowing platform lehet indokoltabb. A frontendet a bejelentői kör és a biztonsági modell alapján kell kiválasztani.

belső Power Appskülső Power Pages / portálanonim kommunikáció külön tervezésene kényszerítsünk mindent egy technológiába

5. A vizsgálat legyen case management, ne e-mail thread

Minden ügyhöz strukturált státusz, eseménynapló, kijelölt vizsgáló, határidő, bizonyíték, intézkedés és lezárási indok tartozzon. Az értesítési flow ne legyen maga az adatbázis; az üzleti állapot külön, visszakereshető rekordban éljen.

ügyazonosítóvizsgálói naplóbizonyíték és dokumentumintézkedés és lezárás

6. Tipikus Microsoft architektúra

Egy gyakori megoldás Power Apps vagy Power Pages frontendet, Dataverse-t vagy szigorúan tervezett SharePoint adattárat, Power Automate határidő- és értesítési folyamatokat, Entra-alapú jogosultságot és elkülönített riportingot használ. A pontos architektúrát az anonimitás, a bejelentői kör és az adatérzékenység dönti el.

Power Apps / Power PagesDataverse vagy megfelelően védett adattárPower Automate SLA és notificationEntra szerepkörök és audit