Zgodność w zakresie sygnalistów dla sektora finansowego #
Instytucje finansowe podlegają Ustawie o ochronie sygnalistów (polskiej transpozycji Dyrektywy UE 2019/1937) oraz regulacjom sektorowym, które niezależnie wymagają wewnętrznych kanałów zgłoszeniowych. Brak zgodności naraża firmy na kary (w tym sankcje karne do 2 lat pozbawienia wolności za działania odwetowe) oraz kary ze strony KNF.
Regulacje wymagające kanałów zgłoszeniowych #
- Ustawa o ochronie sygnalistów — polska transpozycja Dyrektywy UE 2019/1937, ma zastosowanie do wszystkich firm zatrudniających 50 lub więcej pracowników. Wymaga poufnych kanałów zgłoszeniowych, potwierdzenia odbioru w ciągu 7 dni i informacji zwrotnej w ciągu 3 miesięcy. Próg 50 pracowników nie ma zastosowania do nadzorowanych podmiotów finansowych: zgodnie z art. 8 ust. 4 dyrektywy podmioty objęte zakresem aktów Unii dotyczących usług finansowych i przeciwdziałania praniu pieniędzy, wymienionych w częściach I.B i II załącznika, muszą prowadzić wewnętrzny kanał zgłoszeń niezależnie od liczby pracowników.
- MiFID II (2014/65/UE) — artykuł 73 wymaga, aby firmy inwestycyjne posiadały procedury umożliwiające pracownikom zgłaszanie potencjalnych naruszeń wewnętrznie. Krajowe organy nadzoru egzekwują to niezależnie od dyrektywy o ochronie sygnalistów.
- Rozporządzenie w sprawie nadużyć na rynku (UE 596/2014) — artykuł 32 wymaga, aby państwa członkowskie ustanowiły mechanizmy zgłaszania rzeczywistych lub potencjalnych nadużyć rynkowych. Firmy muszą zapewnić kanały wewnętrzne, aby pracownicy mogli zgłaszać zanim zwrócą się do regulatorów.
- Dyrektywy AML (AMLD 4/5/6) — wymagają wewnętrznych procedur zgłaszania podejrzanych transakcji. Nadchodzący pakiet AMLD (2024) wzmacnia ochronę sygnalistów w zakresie zgłoszeń AML.
- Solvency II (2009/138/WE) — artykuł 71 wymaga od ubezpieczycieli utrzymywania procedur zgłoszeniowych.
Regulatorzy sektorowi z uprawnieniami do nakładania kar #
| Kraj | Regulator | Zakres |
|---|---|---|
| Niemcy | BaFin | Bankowość, ubezpieczenia, papiery wartościowe |
| Francja | AMF / ACPR | Rynki / bankowość i ubezpieczenia |
| Holandia | AFM / DNB | Rynki / nadzór ostrożnościowy |
| Włochy | Consob / Banca d’Italia | Rynki / bankowość |
| Hiszpania | CNMV | Rynki papierów wartościowych |
| Polska | KNF | Wszystkie sektory finansowe |
| Irlandia | Central Bank of Ireland | Wszystkie sektory finansowe |
Regulatorzy ci mogą nakładać kary niezależnie od krajowych organów ochrony sygnalistów.
Zakup w reżimie DORA #
Rozporządzenie (UE) 2022/2554 (DORA) obowiązuje od 17 stycznia 2025 r. Nie wymaga kanału zgłoszeń, ale dla podmiotów finansowych objętych jego zakresem reguluje sposób jego nabycia. Oprogramowanie do zgłoszeń jest usługą ICT, więc umowa przechodzi przez proces zarządzania ryzykiem stron trzecich ICT, a nie przez zwykły zakup oprogramowania.
W praktyce:
- Umowa jest ujmowana w rejestrze informacji i zgłaszana właściwemu organowi nadzoru.
- Zastosowanie mają postanowienia umowne z art. 30. Które — podstawowe z art. 30 ust. 2 czy rozszerzone z ust. 3 — zależy od tego, czy usługa zostanie zaklasyfikowana jako wspierająca krytyczną lub istotną funkcję. Klasyfikacji dokonuje podmiot finansowy, nie dostawca.
- Prawa audytu, dostępu i inspekcji muszą obejmować także właściwy organ nadzoru, nie tylko Państwa.
- Podpowierzenie, zgłaszanie incydentów, poziomy usług oraz udokumentowana strategia wyjścia muszą zostać uregulowane umownie.
Większość tego, o co pyta ocena stron trzecich w reżimie DORA, jest opublikowana, a nie udostępniana wyłącznie na żądanie: lista podprocesorów , architektura bezpieczeństwa , plan ciągłości działania , rejestr incydentów oraz warunki eksportu i usunięcia danych w umowie powierzenia .
Co jest zgłaszane #
- Manipulacja rynkowa i wykorzystywanie informacji poufnych
- Nieprawidłowości w procedurach AML/KYC
- Misselling produktów finansowych
- Obchodzenie sankcji
- Nieautoryzowane transakcje lub przekroczenie limitów ryzyka
- Konflikty interesów w rolach doradczych
Dlaczego dedykowany kanał jest niezbędny #
Pracownicy sektora finansowego, którzy zgłaszają poprzez ogólne kanały HR, ryzykują, że ich zgłoszenie trafi do osoby odpowiedzialnej za naruszenie. Artykuł 9 dyrektywy wymaga kanałów chroniących poufność i zapobiegających konfliktom interesów — kluczowe w organizacjach, w których zgodność, trading i zarząd się pokrywają.
Uruchom swój kanał zgłoszeniowy →
Ostatnia aktualizacja: