> Wymagania dotyczące zgłaszania nieprawidłowości dla banków, firm inwestycyjnych i ubezpieczycieli zgodnie z Ustawą o ochronie sygnalistów, MiFID II, MAR i dyrektywami AML.

Source: https://ethicsportal.eu/pl/industries/financial-services/
Updated: 2026-08-24

---

# Zgodność w zakresie sygnalistów dla sektora finansowego

Instytucje finansowe podlegają [Ustawie o ochronie sygnalistów](https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20240000928) (polskiej transpozycji Dyrektywy UE 2019/1937) *oraz* regulacjom sektorowym, które niezależnie wymagają wewnętrznych kanałów zgłoszeniowych. Brak zgodności naraża firmy na kary (w tym sankcje karne do 2 lat pozbawienia wolności za działania odwetowe) oraz kary ze strony KNF.

## Regulacje wymagające kanałów zgłoszeniowych

- **[Ustawa o ochronie sygnalistów](/whistleblower-laws/poland/)** --- polska transpozycja Dyrektywy UE 2019/1937, ma zastosowanie do wszystkich firm zatrudniających 50 lub więcej pracowników. Wymaga poufnych kanałów zgłoszeniowych, potwierdzenia odbioru w ciągu 7 dni i informacji zwrotnej w ciągu 3 miesięcy. Próg 50 pracowników **nie ma zastosowania do nadzorowanych podmiotów finansowych**: zgodnie z art. 8 ust. 4 dyrektywy podmioty objęte zakresem aktów Unii dotyczących usług finansowych i przeciwdziałania praniu pieniędzy, wymienionych w częściach I.B i II załącznika, muszą prowadzić wewnętrzny kanał zgłoszeń niezależnie od liczby pracowników.
- **MiFID II (2014/65/UE)** --- artykuł 73 wymaga, aby firmy inwestycyjne posiadały procedury umożliwiające pracownikom zgłaszanie potencjalnych naruszeń wewnętrznie. Krajowe organy nadzoru egzekwują to niezależnie od dyrektywy o ochronie sygnalistów.
- **Rozporządzenie w sprawie nadużyć na rynku (UE 596/2014)** --- artykuł 32 wymaga, aby państwa członkowskie ustanowiły mechanizmy zgłaszania rzeczywistych lub potencjalnych nadużyć rynkowych. Firmy muszą zapewnić kanały wewnętrzne, aby pracownicy mogli zgłaszać zanim zwrócą się do regulatorów.
- **Dyrektywy AML (AMLD 4/5/6)** --- wymagają wewnętrznych procedur zgłaszania podejrzanych transakcji. Nadchodzący pakiet AMLD (2024) wzmacnia ochronę sygnalistów w zakresie zgłoszeń AML.
- **Solvency II (2009/138/WE)** --- artykuł 71 wymaga od ubezpieczycieli utrzymywania procedur zgłoszeniowych.

## Regulatorzy sektorowi z uprawnieniami do nakładania kar

| Kraj | Regulator | Zakres |
|------|-----------|--------|
| Niemcy | BaFin | Bankowość, ubezpieczenia, papiery wartościowe |
| Francja | AMF / ACPR | Rynki / bankowość i ubezpieczenia |
| Holandia | AFM / DNB | Rynki / nadzór ostrożnościowy |
| Włochy | Consob / Banca d'Italia | Rynki / bankowość |
| Hiszpania | CNMV | Rynki papierów wartościowych |
| Polska | KNF | Wszystkie sektory finansowe |
| Irlandia | Central Bank of Ireland | Wszystkie sektory finansowe |

Regulatorzy ci mogą nakładać kary niezależnie od krajowych organów ochrony sygnalistów.

## Zakup w reżimie DORA

Rozporządzenie (UE) 2022/2554 (DORA) obowiązuje od 17 stycznia 2025 r. Nie wymaga kanału zgłoszeń, ale dla podmiotów finansowych objętych jego zakresem reguluje **sposób jego nabycia**. Oprogramowanie do zgłoszeń jest usługą ICT, więc umowa przechodzi przez proces zarządzania ryzykiem stron trzecich ICT, a nie przez zwykły zakup oprogramowania.

W praktyce:

- Umowa jest ujmowana w **rejestrze informacji** i zgłaszana właściwemu organowi nadzoru.
- Zastosowanie mają postanowienia umowne z **art. 30**. Które — podstawowe z art. 30 ust. 2 czy rozszerzone z ust. 3 — zależy od tego, czy usługa zostanie zaklasyfikowana jako wspierająca *krytyczną lub istotną funkcję*. Klasyfikacji dokonuje podmiot finansowy, nie dostawca.
- Prawa audytu, dostępu i inspekcji muszą obejmować także właściwy organ nadzoru, nie tylko Państwa.
- Podpowierzenie, zgłaszanie incydentów, poziomy usług oraz udokumentowana **strategia wyjścia** muszą zostać uregulowane umownie.

Większość tego, o co pyta ocena stron trzecich w reżimie DORA, jest opublikowana, a nie udostępniana wyłącznie na żądanie: [lista podprocesorów](/subprocessors/), [architektura bezpieczeństwa](/security/), [plan ciągłości działania](/policies/business-continuity/), [rejestr incydentów](/incidents/) oraz warunki eksportu i usunięcia danych w [umowie powierzenia](/dpa/).

## Co jest zgłaszane

- Manipulacja rynkowa i wykorzystywanie informacji poufnych
- Nieprawidłowości w procedurach AML/KYC
- Misselling produktów finansowych
- Obchodzenie sankcji
- Nieautoryzowane transakcje lub przekroczenie limitów ryzyka
- Konflikty interesów w rolach doradczych

## Dlaczego dedykowany kanał jest niezbędny

Pracownicy sektora finansowego, którzy zgłaszają poprzez ogólne kanały HR, ryzykują, że ich zgłoszenie trafi do osoby odpowiedzialnej za naruszenie. Artykuł 9 dyrektywy wymaga kanałów chroniących poufność i zapobiegających konfliktom interesów --- kluczowe w organizacjach, w których zgodność, trading i zarząd się pokrywają.

---

[Uruchom swój kanał zgłoszeniowy →](/pricing/)
