Naleving voor klokkenluiders in de financiële sector #
Financiële instellingen vallen onder de EU-klokkenluidersrichtlijn en onder sectorspecifieke regelgeving die zelfstandig interne meldkanalen vereist. Niet-naleving stelt ondernemingen bloot aan sancties van zowel nationale omzettingswetten als financiële toezichthouders.
Regelgeving die meldkanalen vereist #
- Richtlijn (EU) 2019/1937 — vereist vertrouwelijke meldkanalen, een ontvangstbevestiging binnen 7 dagen en terugkoppeling binnen 3 maanden. De drempel van 50 werknemers die voor de meeste private ondernemingen geldt, geldt niet voor onder toezicht staande financiële entiteiten: op grond van artikel 8, lid 4, moeten entiteiten die vallen onder de in de delen I.B en II van de bijlage genoemde Uniehandelingen een intern meldkanaal hebben, ongeacht het aantal werknemers. Deel I.B is de lijst inzake financiële diensten, producten en markten en witwasbestrijding; deel II omvat sectorale handelingen met eigen meldingsregels.
- MiFID II (2014/65/EU) — artikel 73 verplicht beleggingsondernemingen procedures te hebben waarmee werknemers mogelijke inbreuken intern kunnen melden. Nationale toezichthouders handhaven dit los van de klokkenluidersrichtlijn.
- Verordening marktmisbruik (EU 596/2014) — artikel 32 verplicht lidstaten mechanismen in te stellen voor het melden van feitelijk of mogelijk marktmisbruik. Ondernemingen moeten ervoor zorgen dat er interne kanalen bestaan zodat werknemers kunnen melden voordat zij naar toezichthouders stappen.
- Antiwitwasrichtlijnen (AMLD 4/5/6) — vereisen interne meldprocedures voor verdachte transacties. Het komende AMLD-pakket (2024) versterkt de bescherming van klokkenluiders bij het melden van witwassen.
- Solvency II (2009/138/EG) — artikel 71 verplicht verzekeraars klokkenluidersprocedures te onderhouden.
Sectortoezichthouders met handhavingsbevoegdheden #
| Land | Toezichthouder | Reikwijdte |
|---|---|---|
| Duitsland | BaFin | Bankwezen, verzekeringen, effecten |
| Frankrijk | AMF / ACPR | Markten / bankwezen en verzekeringen |
| Nederland | AFM / DNB | Markten / prudentieel toezicht |
| Italië | Consob / Banca d’Italia | Markten / bankwezen |
| Spanje | CNMV | Effectenmarkten |
| Polen | KNF | Alle financiële sectoren |
| Roemenië | ASF / BNR | Markten en verzekeringen / bankwezen |
| Ierland | Central Bank of Ireland | Alle financiële sectoren |
Deze toezichthouders kunnen boetes opleggen los van de nationale klokkenluidersautoriteiten.
Inkoop onder DORA #
Verordening (EU) 2022/2554 (DORA) is van toepassing sinds 17 januari 2025. Zij vereist geen meldkanaal, maar bepaalt voor financiële entiteiten binnen haar reikwijdte wel hoe er een wordt ingekocht. Klokkenluiderssoftware is een ICT-dienst, dus de opdracht loopt via uw proces voor ICT-risico’s bij derden en niet als een gewone softwareaankoop.
In de praktijk:
- De opdracht wordt opgenomen in uw informatieregister en gemeld aan uw bevoegde autoriteit.
- De contractbepalingen van artikel 30 zijn van toepassing. Welke — de basisvereisten van artikel 30, lid 2, of de uitgebreide van lid 3 — hangt ervan af of de dienst wordt aangemerkt als ondersteuning van een kritieke of belangrijke functie. Die classificatie is aan de financiële entiteit, niet aan de leverancier.
- Audit-, toegangs- en inspectierechten moeten zich uitstrekken tot uw bevoegde autoriteit, niet alleen tot uzelf.
- Uitbesteding, incidentmelding, serviceniveaus en een gedocumenteerde exitstrategie moeten contractueel geregeld zijn.
Het meeste waar een DORA-beoordeling van derden om vraagt is gepubliceerd in plaats van alleen op verzoek beschikbaar: de lijst van subverwerkers , de beveiligingsarchitectuur , het bedrijfscontinuïteitsplan , het incidentenregister en de export- en verwijderingsvoorwaarden in de verwerkersovereenkomst .
Wat er wordt gemeld #
- Marktmanipulatie en handel met voorkennis
- Tekortkomingen in AML/KYC-procedures
- Verkeerde verkoop van financiële producten
- Ontduiking van sancties
- Ongeoorloofde handel of overschrijding van risicolimieten
- Belangenconflicten in adviesfuncties
Waarom een speciaal kanaal van belang is #
Werknemers in de financiële sector die via algemene HR-kanalen melden, lopen het risico dat hun melding wordt doorgestuurd naar de persoon die voor de inbreuk verantwoordelijk is. Artikel 9 van de richtlijn vereist kanalen die de vertrouwelijkheid beschermen en belangenconflicten voorkomen — van cruciaal belang in organisaties waar compliance, handel en management elkaar overlappen.
Laatst bijgewerkt: