Software whistleblowing: come sceglierlo nel 2026

Software whistleblowing: come sceglierlo nel 2026

2026-09-29 · Tommaso Maria Ricci

Nel 2024 l'ANAC ha ricevuto 1.350 segnalazioni di whistleblowing sul proprio canale esterno, e ne ha giudicate ammissibili soltanto 285. Quasi quattrocento sono state dichiarate improcedibili perché mancavano le condizioni per scavalcare il canale interno dell'azienda. Tradotto: la maggior parte delle segnalazioni che arrivano all'Autorità avrebbe dovuto essere gestita in casa, da un software whistleblowing scelto bene e da una procedura che funziona. Questa guida spiega come sceglierlo, cosa chiedere al fornitore, dove si sbaglia più spesso e come metterlo in piedi in novanta giorni senza trasformarlo in un adempimento di carta.

Scrivo da fondatore che ha costruito e riorganizzato processi in aziende di settori molto diversi. Il whistleblowing è uno di quei temi in cui la tentazione è comprare la prima piattaforma che costa poco, spuntare la casella e dimenticarsene. È esattamente il modo in cui ci si ritrova con una sanzione, o peggio con una segnalazione seria gestita male.

Perché serve un software whistleblowing (e perché non basta una casella email)

Il D.Lgs. 24/2023, che recepisce la Direttiva UE 2019/1937, obbliga i soggetti privati che rientrano nel perimetro ad attivare un canale di segnalazione interna. Il punto decisivo è l'articolo 4: il canale deve garantire, anche tramite il ricorso a strumenti di crittografia, la riservatezza dell'identità di chi segnala, delle persone coinvolte e del contenuto della segnalazione.

Una casella email aziendale non soddisfa questo requisito nella pratica. L'amministratore di sistema vede tutto, i log dei server registrano chi si collega, le copie di backup conservano i messaggi senza un criterio. Anche una PEC dedicata lascia tracce che rendono il segnalante identificabile.

Per questo il mercato si è spostato quasi interamente sulle piattaforme dedicate. Un buon software whistleblowing fa quattro cose che una casella di posta non può fare:

  • separa l'identità dal contenuto, cifrando entrambi e mostrando l'identità solo quando la procedura lo consente;
  • permette il dialogo anonimo, con un codice che il segnalante usa per tornare sulla piattaforma e rispondere alle domande del gestore;
  • scandisce i termini di legge, con promemoria per l'avviso di ricevimento e per il riscontro;
  • lascia una traccia di audit di chi ha fatto cosa, senza tracciare chi ha segnalato.

C'è poi una ragione meno ovvia. Un canale interno credibile riduce la probabilità che una persona vada direttamente all'ANAC, ai giornali o sui social. L'articolo 6 del decreto consente la segnalazione esterna solo in casi precisi, tra cui l'assenza di un canale interno conforme, un canale che non ha dato seguito, o il fondato timore di ritorsioni. Un canale interno che funziona è quindi anche uno strumento di governo del rischio reputazionale.

Chi è obbligato: il perimetro del D.Lgs. 24/2023

Prima di scegliere uno strumento conviene capire se e come si è obbligati. L'articolo 2, comma 1, lettera q) definisce tre categorie di soggetti del settore privato.

  1. Chi ha impiegato, nell'ultimo anno, la media di almeno cinquanta lavoratori subordinati, a tempo indeterminato o determinato.
  2. Chi opera nei settori regolati dagli atti UE elencati nelle parti I.B e II dell'allegato (servizi finanziari, prevenzione del riciclaggio, sicurezza dei trasporti, tutela dell'ambiente), anche sotto i cinquanta dipendenti.
  3. Chi rientra nel D.Lgs. 231/2001 e adotta un modello di organizzazione e gestione, anche sotto i cinquanta dipendenti.

Il terzo punto sorprende spesso le PMI. Un'azienda di trenta persone con un modello 231 adottato è obbligata esattamente come una da trecento. E il modello 231 stesso deve prevedere i canali di segnalazione e le sanzioni disciplinari collegate.

Per chi ha fino a 249 dipendenti l'obbligo è scattato il 17 dicembre 2023. Per chi ne ha di più era già in vigore dal 15 luglio 2023. Oggi, nel 2026, non esiste più alcun periodo transitorio: chi rientra nel perimetro e non ha un canale conforme è semplicemente inadempiente.

Una concessione pratica: l'articolo 4, comma 4, consente ai soggetti privati con una media fino a 249 lavoratori di condividere il canale di segnalazione interna e la sua gestione. Per un gruppo di piccole società sotto lo stesso controllo, o per una rete di imprese, questo cambia l'economia della scelta del software.

Cosa deve fare il canale: gli obblighi che il software deve coprire

Molti fornitori vendono "conformità al D.Lgs. 24/2023" come se fosse una proprietà del software. Non lo è. La conformità è una proprietà del sistema composto da strumento, procedura, persone e documenti. Il software deve però rendere possibili, senza forzature, gli obblighi che il decreto pone. Eccoli, articolo per articolo.

Riservatezza e crittografia (art. 4, comma 1)

Il canale deve garantire la riservatezza di segnalante, persona coinvolta, persone menzionate e contenuto, anche con la crittografia. In concreto si chiede al fornitore:

  • cifratura dei dati in transito (HTTPS con TLS aggiornato) e a riposo (database e allegati);
  • gestione delle chiavi documentata, con indicazione di chi può decifrare cosa;
  • separazione tra dati identificativi del segnalante e contenuto della segnalazione, con accesso all'identità soggetto a una procedura esplicita.

Forma scritta e forma orale (art. 4, comma 3)

Le segnalazioni devono poter essere fatte in forma scritta, anche con modalità informatiche, oppure in forma orale, attraverso linee telefoniche, sistemi di messaggistica vocale o, su richiesta, un incontro diretto fissato entro un termine ragionevole. Un software che gestisce solo il modulo scritto copre metà dell'obbligo. Le piattaforme più complete offrono la registrazione vocale con alterazione della voce, così che anche il messaggio orale non renda riconoscibile chi parla.

Gestore autonomo e formato (art. 4, comma 2)

La gestione del canale va affidata a una persona o a un ufficio interno autonomo, oppure a un soggetto esterno, in entrambi i casi con personale specificamente formato. Il software deve quindi supportare ruoli distinti: chi riceve, chi istruisce, chi viene coinvolto solo su parti specifiche. Se tutti i membri del team di gestione vedono tutto, la segregazione esiste solo sulla carta.

Termini: sette giorni e tre mesi (art. 5, comma 1)

Il gestore deve rilasciare al segnalante avviso di ricevimento entro sette giorni dalla ricezione, mantenere le interlocuzioni, dare diligente seguito e fornire riscontro entro tre mesi dall'avviso di ricevimento o, in mancanza, dalla scadenza dei sette giorni. Qui il software fa la differenza tra un processo che rispetta i termini per disciplina e uno che li rispetta per costruzione: scadenzario automatico, promemoria, evidenza delle pratiche in ritardo.

Informazione chiara (art. 5, comma 1, lettera e)

Il gestore deve mettere a disposizione informazioni chiare su canale, procedure e presupposti per le segnalazioni interne ed esterne, esposte nei luoghi di lavoro e pubblicate in una sezione dedicata del sito, se esiste. Molte piattaforme generano una pagina pubblica di accesso con l'informativa: comodo, a patto di rileggerla e adattarla, perché i testi standard sono spesso generici.

Protezione dei dati e valutazione d'impatto (art. 13)

L'articolo 13, comma 6, chiede di definire il modello di ricevimento e gestione delle segnalazioni sulla base di una valutazione d'impatto sulla protezione dei dati, disciplinando il rapporto con eventuali fornitori esterni ai sensi del GDPR. Il fornitore del software sarà quasi sempre responsabile del trattamento: serve un contratto ex art. 28 GDPR, l'elenco dei sub responsabili, la localizzazione dei server e le misure di sicurezza documentate.

Conservazione (art. 14)

Le segnalazioni e la relativa documentazione si conservano per il tempo necessario al trattamento e comunque non oltre cinque anni dalla comunicazione dell'esito finale. Il software deve permettere di impostare la cancellazione automatica, o almeno di estrarre l'elenco delle pratiche in scadenza.

Le sanzioni: cosa rischia davvero un'azienda

L'articolo 21 del decreto affida all'ANAC il potere sanzionatorio. Gli importi sono tre:

| Violazione | Sanzione | Chi viene sanzionato |

|---|---|---|

| Ritorsioni, ostacolo alla segnalazione, violazione della riservatezza | da 10.000 a 50.000 euro | il responsabile |

| Canali non istituiti, procedure non adottate o non conformi, mancata verifica e analisi delle segnalazioni | da 10.000 a 50.000 euro | il responsabile |

| Responsabilità civile del segnalante per diffamazione o calunnia accertata (art. 16, comma 3) | da 500 a 2.500 euro | il segnalante |

Due osservazioni. La prima: la seconda riga colpisce anche chi un canale ce l'ha ma non verifica e analizza le segnalazioni ricevute. Un software installato e mai aperto non protegge da nulla.

La seconda: il rischio economico diretto è contenuto rispetto al fatturato di una media impresa. Il rischio vero è altrove. Una ritorsione accertata rende nullo il licenziamento o il demansionamento, apre contenziosi e, per chi ha un modello 231, mette in discussione l'idoneità del modello stesso. Il software whistleblowing è un pezzo del sistema di prevenzione, non un costo di adempimento.

I numeri dell'ANAC aiutano a calibrare. Secondo quanto riportato nella relazione annuale dell'Autorità al Parlamento del maggio 2025, nel 2024 le segnalazioni dal settore privato sono state 243 su 1.350, e l'Autorità ha avviato 7 procedimenti sanzionatori per ritorsioni, 4 dei quali chiusi con sanzione. Numeri piccoli, che crescono ogni anno man mano che il perimetro si consolida.

Le linee guida ANAC 2025 sui canali interni

Il 26 novembre 2025, con la delibera n. 478, l'ANAC ha approvato le Linee guida sui canali interni di segnalazione. Con la delibera n. 479 dello stesso giorno ha modificato le linee guida del 2023 sul canale esterno. Il testo non prevede un periodo transitorio: chi aveva impostato il proprio sistema nel 2023 deve verificare che sia ancora allineato.

Le linee guida approfondiscono cinque aree che toccano direttamente la scelta del software:

  • il canale interno e le modalità di segnalazione, comprese le ipotesi sanzionatorie;
  • il gestore e la sua attività, cioè chi riceve, come istruisce, come documenta;
  • i doveri di comportamento del personale, nel pubblico e nel privato;
  • la formazione, sia di chi gestisce sia di chi potrebbe segnalare;
  • il ruolo di supporto degli enti del Terzo settore.

La conseguenza pratica per chi sceglie uno strumento è semplice. Il fornitore deve dimostrare di aver aggiornato funzioni e documentazione dopo dicembre 2025. Chiedete per iscritto quali modifiche ha introdotto a seguito della delibera 478. Se la risposta è vaga, è un segnale.

Il caso che ogni ufficio acquisti dovrebbe conoscere

Nel giugno 2021 il Garante per la protezione dei dati personali ha sanzionato l'Aeroporto Guglielmo Marconi di Bologna per 40.000 euro e il fornitore del software di whistleblowing per 20.000 euro. Il provvedimento è anteriore al D.Lgs. 24/2023, ma le violazioni contestate sono esattamente quelle che si ripetono ancora oggi.

Tre errori, in ordine di gravità crescente:

  1. accesso all'applicativo senza protocollo sicuro, cioè senza HTTPS;
  2. nessuna cifratura dei dati identificativi del segnalante, del contenuto e degli allegati;
  3. i log del firewall registravano l'accesso dei dipendenti all'applicativo, con indirizzo IP della postazione e nome utente.

Il terzo punto è quello che interessa di più. L'azienda aveva adottato misure per proteggere l'identità del segnalante, ma l'infrastruttura di rete le rendeva inutili: con pochi accessi all'applicazione, incrociare log e orari bastava a capire chi aveva segnalato. Il Garante ha anche rilevato che mancava la valutazione d'impatto.

La lezione per chi compra oggi: il software non vive da solo. Va valutato insieme a come l'azienda lo espone. Se la piattaforma è in cloud ma i dipendenti la raggiungono dalla rete aziendale, con un proxy che registra ogni URL visitato, il problema del 2021 si ripresenta identico. La soluzione è spesso banale, per esempio escludere il dominio della piattaforma dai log o suggerire l'accesso da dispositivo personale, ma qualcuno deve pensarci prima.

Come scegliere un software whistleblowing: i criteri che contano

Veniamo alla scelta. Ho visto aziende confrontare dieci piattaforme su un foglio con quaranta righe di funzioni, e alla fine scegliere quella con il prezzo più basso perché "tanto fanno tutte le stesse cose". Non è vero. Le differenze stanno in pochi punti, e sono quelli che decidono se il sistema regge un'ispezione o una segnalazione seria.

1. Sicurezza verificabile, non dichiarata

Ogni fornitore scrive "cifratura end to end" sul sito. Chiedete le prove:

  • certificazioni: ISO/IEC 27001 del fornitore e, se il servizio è in cloud, del data center; per chi lavora con la PA, la qualificazione dei servizi cloud;
  • penetration test recenti, con indicazione di chi li ha condotti e di come sono state risolte le vulnerabilità;
  • architettura delle chiavi: chi le custodisce, se il fornitore può tecnicamente leggere le segnalazioni, cosa succede se un gestore lascia l'azienda;
  • nessun tracciamento del segnalante: niente indirizzi IP, niente cookie di profilazione, niente strumenti di analisi di terze parti sulla pagina di invio.

L'ultimo punto si verifica in dieci minuti. Aprite la pagina pubblica di segnalazione del fornitore con gli strumenti per sviluppatori del browser e guardate quali richieste parte verso domini esterni. Se vedete script di analisi o di marketing, avete la risposta.

2. Anonimato con dialogo

Il decreto non obbliga a gestire le segnalazioni anonime come quelle nominative, ma le linee guida ANAC le considerano, e nella pratica una quota rilevante arriva anonima. Il software deve consentire al segnalante anonimo di ricevere domande e rispondere, tramite un codice univoco o una casella protetta. Una segnalazione anonima senza possibilità di dialogo spesso non si può istruire, e finisce archiviata.

3. Canale orale vero

Verificate come funziona la segnalazione vocale: registrazione sulla piattaforma, alterazione della voce, trascrizione, conservazione del file originale. Chiedete anche come si gestisce la richiesta di incontro diretto: il software deve permettere di registrarla e tracciarne i tempi, anche se l'incontro avviene di persona.

4. Gestione dei ruoli e dei conflitti di interesse

Una segnalazione può riguardare proprio un membro del team di gestione. Il software deve permettere di escludere un utente da una singola pratica, di assegnare pratiche a gestori diversi e di coinvolgere esperti esterni, per esempio un legale, con accesso limitato a quella sola segnalazione. Chiedete una dimostrazione di questo scenario specifico. È il test che separa gli strumenti seri da quelli costruiti come un modulo di contatto evoluto.

5. Workflow, termini e registro

Lo scadenzario per i sette giorni e i tre mesi è il minimo. Servono anche:

  • stati della pratica personalizzabili (ricevuta, in istruttoria, sospesa, archiviata, chiusa con esito);
  • note interne separate dai messaggi al segnalante;
  • un registro delle attività esportabile, utile all'Organismo di Vigilanza 231 e in caso di ispezione;
  • reportistica aggregata e anonima per il consiglio di amministrazione, senza dettagli che rendano riconoscibili le persone.

6. Multilingua e multi entità

Un gruppo con società estere o con dipendenti stranieri ha bisogno di interfaccia e informativa in più lingue. Un gruppo con più società italiane ha bisogno di canali separati per ciascuna entità, o di un canale condiviso ai sensi dell'art. 4, comma 4, se le dimensioni lo consentono. Verificate che il modello di licenza non faccia esplodere il prezzo per ogni entità aggiunta.

7. Integrazione con il resto della compliance

Il software whistleblowing raramente vive isolato. Chi ha un modello 231 vuole collegarlo ai flussi informativi verso l'OdV. Chi ha già un sistema di gestione documentale vuole sapere come archiviare gli esiti senza esporre il contenuto. Chi sta lavorando sull'AI Act vuole capire se il fornitore usa modelli di intelligenza artificiale per classificare o trascrivere le segnalazioni, e con quali garanzie.

Su quest'ultimo punto la mia posizione è netta: l'IA può aiutare a trascrivere un messaggio vocale o a tradurre una segnalazione in lingua straniera, ma non deve mai inviare il contenuto a servizi esterni non coperti dal contratto e dalla valutazione d'impatto. Chiedete dove gira il modello, chi lo fornisce e se i dati vengono usati per addestramento.

8. Uscita e portabilità

Nessuno ci pensa al momento dell'acquisto. Cosa succede se cambiate fornitore dopo tre anni? Le segnalazioni aperte e quelle chiuse ma ancora nel periodo di conservazione devono poter essere esportate in formato leggibile e cifrato, e poi cancellate dal fornitore con attestazione scritta. Mettetelo nel contratto.

Dodici domande da fare al fornitore in dimostrazione

Le dimostrazioni commerciali seguono un copione: il venditore mostra il percorso felice, una segnalazione nominativa che arriva, viene letta e chiusa. Le domande utili sono quelle che lo costringono a uscire dal copione. Portatele scritte e chiedete che ogni risposta sia mostrata a schermo, non raccontata.

  1. Mostratemi cosa vede l'amministratore tecnico della piattaforma quando apre una segnalazione. Può leggerne il contenuto?
  2. Se un gestore lascia l'azienda, come si revocano i suoi accessi e cosa succede alle chiavi di cifratura?
  3. Mostratemi come escludo un gestore da una singola pratica che lo riguarda.
  4. Il segnalante anonimo perde il codice di accesso: cosa succede alla sua segnalazione?
  5. Quali richieste partono dal browser verso domini esterni quando apro la pagina di segnalazione?
  6. Dove si trovano fisicamente i server, e quali sono i sub responsabili del trattamento?
  7. Come funziona l'alterazione della voce nel canale orale, e dove viene conservato il file originale?
  8. Quali modifiche avete introdotto dopo la delibera ANAC n. 478 del novembre 2025?
  9. Mostratemi lo scadenzario dei sette giorni e dei tre mesi, e cosa succede quando un termine sta per scadere.
  10. Posso esportare tutte le pratiche in formato leggibile? In quanto tempo, e con quale formato?
  11. Usate modelli di intelligenza artificiale sui contenuti delle segnalazioni? Quali, dove girano, e con quali garanzie contrattuali?
  12. Quando è stato fatto l'ultimo penetration test, da chi, e posso vedere la sintesi dei risultati?

Un fornitore serio risponde a tutte e dodici in una sola sessione. Uno che rimanda la metà delle risposte a "vi mandiamo la documentazione" vi sta dicendo che la documentazione non c'è, o che le risposte non vi piaceranno. Tenete traccia delle risposte in un documento condiviso con compliance, IT e privacy: diventerà parte della valutazione d'impatto.

Interno, esterno o misto: chi gestisce il canale

La scelta del software si intreccia con una scelta organizzativa: chi è il gestore. Il decreto ammette tre modelli.

Gestore interno. Un ufficio o una persona dell'azienda, autonoma e formata: spesso la funzione compliance, l'internal audit o l'ufficio legale. Vantaggio: conoscenza dell'organizzazione. Rischio: nelle aziende piccole tutti si conoscono, e l'autonomia percepita è bassa. Il segnalante teme di essere riconosciuto dallo stile o dai dettagli.

Gestore esterno. Uno studio legale, una società specializzata o un professionista. Vantaggio: terzietà percepita e competenza. Rischio: costi per pratica e un certo distacco dalla realtà aziendale, che allunga l'istruttoria.

Modello misto. Il soggetto esterno riceve, fa il primo filtro e dialoga con il segnalante; l'interno istruisce con il supporto dell'esterno. È il modello che vedo funzionare meglio nelle aziende tra cinquanta e cinquecento dipendenti.

Il software deve supportare il modello scelto, non imporlo. Alcune piattaforme sono vendute insieme al servizio di gestione esterna: comodo, ma verificate che il software resti vostro se un domani cambiate gestore.

Se state valutando quale modello di gestione ha senso per la vostra struttura, o volete un secondo parere prima di firmare con un fornitore, la richiesta di consulenza sul sito è il punto di partenza: si parte dal vostro organigramma e dai rischi reali, non da un listino.

Quanto costa un software whistleblowing

I prezzi del mercato italiano variano molto e dipendono da quattro variabili: numero di dipendenti o di entità, funzioni incluse (canale vocale, multilingua, integrazioni), modello di erogazione (cloud condiviso, istanza dedicata, installazione presso l'azienda) e servizi accessori (gestione esterna, formazione, assistenza legale).

Invece di citare cifre che invecchiano in sei mesi, ecco come ragionare sul costo totale:

  1. licenza annuale del software;
  2. attivazione: configurazione, personalizzazione dell'informativa, pagina pubblica;
  3. gestione: ore interne del gestore o costo del gestore esterno, a forfait o per pratica;
  4. formazione: iniziale e periodica, per i gestori e per il personale;
  5. adempimenti privacy: valutazione d'impatto, aggiornamento del registro dei trattamenti, informative;
  6. costo di uscita: esportazione e migrazione a fine contratto.

La voce che le aziende sottostimano di più è la terza. Il software gratuito o quasi gratuito può andare bene per un'azienda di sessanta persone che riceve una segnalazione ogni due anni. Diventa un falso risparmio dove le segnalazioni arrivano con regolarità e il tempo del gestore è il costo vero.

Una regola che uso: se il prezzo del software è inferiore al costo di una giornata di lavoro del gestore all'anno, chiedetevi cosa state comprando. Nella maggior parte dei casi state comprando un modulo web, non un sistema.

Scorecard: il vostro canale regge?

Prima di cambiare o comprare, conviene misurare dove siete. Rispondete sì o no a ciascuna domanda. Ogni sì vale un punto.

Perimetro e governance

  1. Sapete con certezza in quale categoria dell'art. 2, lett. q) rientrate?
  2. Il gestore del canale è nominato per iscritto, con autonomia e formazione documentate?
  3. Esiste una procedura scritta approvata dall'organo amministrativo, sentite le rappresentanze sindacali?

Strumento

  1. Le segnalazioni sono cifrate in transito e a riposo, compresi gli allegati?
  2. Il segnalante anonimo può dialogare con il gestore?
  3. È disponibile un canale orale, con possibilità di incontro diretto?
  4. Si può escludere un gestore da una singola pratica per conflitto di interesse?

Processo

  1. L'avviso di ricevimento parte sempre entro sette giorni, e ne avete prova?
  2. Il riscontro arriva sempre entro tre mesi, e ne avete prova?
  3. Le pratiche chiuse vengono cancellate entro cinque anni dall'esito finale?

Privacy e sicurezza

  1. Esiste una valutazione d'impatto aggiornata dopo l'ultima modifica del sistema?
  2. Avete verificato che log di rete, proxy o firewall non registrino gli accessi alla piattaforma?
  3. Il contratto con il fornitore regola sub responsabili, localizzazione dei dati e uscita?

Cultura

  1. Il personale sa che il canale esiste, e sa come usarlo?
  2. L'informativa è pubblicata sul sito ed esposta nei luoghi di lavoro?
  3. Il consiglio riceve almeno una volta l'anno un report aggregato e anonimo?

Come leggere il punteggio

  • 14-16: sistema maturo. Verificate l'allineamento alle linee guida ANAC del novembre 2025 e passate a un controllo annuale.
  • 9-13: base solida con buchi. I punti mancanti sono quasi sempre nella sezione privacy e sicurezza. Correggeteli prima di un'ispezione.
  • 5-8: il canale esiste ma non protegge. È il profilo tipico di chi ha comprato uno strumento nel 2023 per rispettare la scadenza e non l'ha più toccato.
  • 0-4: siete di fatto senza canale conforme, con l'esposizione dell'art. 21, lett. b).

Gli errori più frequenti nella scelta

In ordine di frequenza, quelli che incontro più spesso.

Scegliere il software prima della procedura. Il software esegue una procedura. Se la procedura non esiste, si finisce per adottare quella di default del fornitore, che non conosce la vostra organizzazione, i vostri rischi e il vostro modello 231.

Trattarlo come un progetto IT. La scelta la fa l'IT, la gestione la fa il legale, la formazione le risorse umane, e nessuno è responsabile del risultato. Serve un responsabile unico, di solito la compliance, con l'IT a supporto. Chi ha già affrontato la scelta di un software per le risorse umane conosce la dinamica: lo strumento funziona solo se qualcuno lo possiede.

Dimenticare la rete aziendale. È l'errore del caso di Bologna. La piattaforma cifra tutto, ma il proxy aziendale registra chi la apre e quando.

Sottovalutare il canale orale. Molte persone preferiscono parlare piuttosto che scrivere, soprattutto nelle realtà produttive con personale poco abituato ai moduli online. Un canale solo scritto riduce le segnalazioni utili.

Non formare nessuno. Le linee guida ANAC 2025 dedicano una sezione alla formazione. Un gestore che non sa distinguere una segnalazione whistleblowing da un reclamo sul proprio contratto di lavoro, che il decreto esclude, perde tempo e rischia errori di gestione.

Comunicare il canale una volta sola. Una mail al lancio, poi il silenzio. Il canale deve essere ricordato nell'onboarding, nella intranet, nei luoghi di lavoro e periodicamente nelle comunicazioni interne.

Roadmap in 90 giorni

Questa è la sequenza che propongo quando un'azienda deve attivare o rifare il proprio canale. Funziona per strutture tra cinquanta e mille dipendenti; sopra, i tempi si allungano per il numero di entità e di lingue.

Giorni 1-30: fondamenta

  • Settimana 1: verifica del perimetro (art. 2, lett. q), nomina di un responsabile di progetto, raccolta di quanto esiste già (procedure, modello 231, strumenti in uso).
  • Settimana 2: scelta del modello di gestione (interno, esterno, misto) e definizione dei ruoli, con particolare attenzione ai conflitti di interesse.
  • Settimana 3: bozza della procedura di gestione, allineata al decreto e alle linee guida ANAC 2025. Coinvolgimento delle rappresentanze sindacali, che il decreto prevede di sentire.
  • Settimana 4: requisiti per il software, scritti in forma di scenari da dimostrare, non di funzioni da spuntare. Selezione di tre fornitori al massimo.

Giorni 31-60: scelta e configurazione

  • Settimane 5-6: dimostrazioni guidate sugli scenari, verifica della documentazione di sicurezza, test della pagina pubblica. Richiesta scritta delle modifiche introdotte dopo la delibera 478.
  • Settimana 7: scelta del fornitore, negoziazione del contratto con clausole su dati, sub responsabili, uscita e livelli di servizio.
  • Settimana 8: valutazione d'impatto, aggiornamento del registro dei trattamenti, verifica con l'IT di log, proxy e firewall. Configurazione di ruoli, stati, scadenze e informativa.

Giorni 61-90: lancio e verifica

  • Settimana 9: formazione dei gestori, con simulazione di almeno tre casi: segnalazione nominativa, anonima con dialogo, segnalazione che coinvolge un gestore.
  • Settimana 10: pubblicazione dell'informativa sul sito, affissione nei luoghi di lavoro, comunicazione a tutto il personale.
  • Settimana 11: formazione breve per tutto il personale, con esempi concreti di cosa si segnala e cosa no.
  • Settimana 12: prova completa del processo con una segnalazione di test, dal ricevimento al riscontro, e primo report al consiglio. Calendario delle verifiche annuali.

Il metodo è lo stesso che applico ai progetti operativi, che si tratti di un hotel portato da 9 a 10 milioni di ricavi o di un centro medico che ha aumentato la propria capacità del 20%: prima si disegna il processo, poi si sceglie lo strumento che lo esegue, e alla fine si misura se funziona. Invertire l'ordine costa sempre di più.

Software whistleblowing e sistema di compliance: il quadro d'insieme

Il canale di segnalazione non è un'isola. Nelle aziende che lo gestiscono bene è collegato ad almeno tre altri pezzi.

Il modello 231 e l'Organismo di Vigilanza. Le segnalazioni rilevanti per i reati presupposto devono arrivare all'OdV, con modalità che non compromettano la riservatezza. Il software deve permettere un flusso informativo filtrato.

La sicurezza sul lavoro. Molte segnalazioni riguardano violazioni in materia di salute e sicurezza. Chi ha già un software per la sicurezza sul lavoro deve decidere dove finisce la segnalazione di un quasi infortunio e dove inizia una segnalazione whistleblowing, e scriverlo nella procedura.

La gestione dei contratti con i fornitori. Il decreto tutela anche lavoratori autonomi, consulenti, collaboratori e dipendenti dei fornitori. I contratti vanno aggiornati con l'informativa sul canale, e chi gestisce il ciclo di vita dei contratti può automatizzare l'inserimento della clausola.

Visto in questo modo, il software whistleblowing smette di essere un costo di adempimento e diventa un sensore. Le segnalazioni, anche quelle infondate, dicono dove l'organizzazione ha attriti, zone opache, capi che gestiscono male. Un consiglio di amministrazione che legge il report aggregato con attenzione impara più cose sulla propria azienda che da molti sondaggi di clima.

Se volete capire come collegare il canale al resto del vostro sistema di controllo, o se avete ereditato una piattaforma che nessuno sa più come è configurata, scrivete dalla pagina di richiesta consulenza: partiamo da una fotografia di cosa avete, e decidiamo insieme cosa tenere e cosa cambiare.

FAQ

Come scegliere un software whistleblowing conforme al D.Lgs. 24/2023?

Un software whistleblowing si sceglie partendo dalla procedura, non dalle funzioni. Deve cifrare dati e allegati in transito e a riposo, permettere segnalazioni scritte e orali, consentire il dialogo con il segnalante anonimo, gestire i termini di sette giorni e tre mesi, escludere un gestore da una pratica in caso di conflitto di interesse e non tracciare indirizzi IP. Va poi verificato con prove concrete: certificazioni, penetration test, contratto ex art. 28 GDPR e clausole di uscita.

Il software whistleblowing è obbligatorio per le aziende con meno di 50 dipendenti?

Il decreto non impone un software, impone un canale interno che garantisca la riservatezza anche tramite crittografia. Sotto i cinquanta dipendenti l'obbligo scatta se l'azienda adotta un modello 231 oppure opera nei settori regolati dagli atti UE richiamati nell'allegato, come servizi finanziari o antiriciclaggio. In questi casi una piattaforma dedicata è il modo più semplice per rispettare il requisito della crittografia, che una normale casella email non garantisce.

Una casella email o una PEC dedicata bastano come canale di segnalazione?

Nella pratica no. L'articolo 4 del D.Lgs. 24/2023 richiede di garantire la riservatezza di segnalante, persone coinvolte e contenuto, anche con strumenti di crittografia. Una casella email è accessibile agli amministratori di sistema, lascia tracce nei log e nei backup e non permette un dialogo anonimo. Il Garante privacy ha già sanzionato un'azienda perché i log del firewall rendevano identificabili i dipendenti che accedevano al sistema di segnalazione.

Quanto costa un software whistleblowing per una PMI?

Il costo dipende da numero di dipendenti o di società del gruppo, funzioni incluse, modello cloud o dedicato e servizi accessori come la gestione esterna delle segnalazioni. Per valutarlo bene bisogna sommare licenza, attivazione, ore del gestore, formazione, adempimenti privacy e costo di uscita a fine contratto. La voce più sottovalutata è il tempo del gestore: una piattaforma economica ma scomoda costa di più nel tempo.

Quali sono le sanzioni se il canale di segnalazione non è conforme?

L'ANAC può applicare sanzioni da 10.000 a 50.000 euro quando i canali non sono istituiti, le procedure non sono adottate o non sono conformi, oppure le segnalazioni ricevute non vengono verificate e analizzate. La stessa fascia vale per ritorsioni, ostacolo alla segnalazione e violazione della riservatezza. Oltre alla sanzione, una ritorsione accertata rende nulli gli atti ritorsivi e, per chi ha un modello 231, può mettere in discussione l'idoneità del modello.

Chi può gestire le segnalazioni in azienda?

La gestione può essere affidata a una persona o a un ufficio interno autonomo, con personale formato, oppure a un soggetto esterno con le stesse caratteristiche. Molte aziende tra cinquanta e cinquecento dipendenti adottano un modello misto: un esterno riceve e dialoga con il segnalante, l'interno istruisce. L'importante è che il gestore sia nominato per iscritto, sia autonomo e che il software permetta di escluderlo dalle pratiche in cui è coinvolto.

Cosa cambia con le linee guida ANAC del novembre 2025?

Con la delibera n. 478 del 26 novembre 2025 l'ANAC ha approvato le linee guida sui canali interni, che approfondiscono modalità di segnalazione, ruolo del gestore, doveri del personale, formazione e supporto degli enti del Terzo settore. Il testo non prevede un periodo transitorio. Chi ha attivato il canale nel 2023 dovrebbe verificare procedura, formazione e software, e chiedere al fornitore quali modifiche ha introdotto dopo la delibera.

Per quanto tempo si conservano le segnalazioni?

L'articolo 14 del D.Lgs. 24/2023 prevede che segnalazioni e documentazione siano conservate per il tempo necessario al trattamento e comunque non oltre cinque anni dalla comunicazione dell'esito finale della procedura. Il software whistleblowing dovrebbe permettere di impostare la cancellazione automatica alla scadenza, o almeno di estrarre l'elenco delle pratiche da cancellare, così da non conservare dati personali oltre il limite di legge.