Whistleblowerordning: regler, krav, implementering og governance

Overblik: Hvornår skal du have en whistleblowerordning – og hvad skal den kunne?

Som udgangspunkt skal private virksomheder med mindst 50 ansatte og offentlige myndigheder have en whistleblowerordning. Kravene handler ikke kun om at have en kanal, men også om frister, fortrolighed, beskyttelse mod repressalier og en dokumenteret proces for sagsbehandling.

For dig som leder eller compliance-ansvarlig betyder det to ting: Du skal først afklare, om din juridiske enhed er omfattet. Derefter skal du beslutte, hvordan ordningen skal designes, implementeres og forankres i governance, så den reelt fungerer – også den dag, hvor en svær indberetning rammer.

Hvad er en whistleblowerordning – og hvad er den ikke?

En whistleblowerordning er en sikker og fortrolig kanal til at indberette alvorlige forhold, kombineret med en proces for opfølgning og beskyttelse mod repressalier. Den er ikke en almindelig klagekanal, men et compliance-værktøj til håndtering af alvorlige sager, der kan skade virksomheden, medarbejdere eller omverdenen.

I praksis består ordningen typisk af tre elementer:

  • Kanal: En teknisk løsning (fx webformular, hotline eller postkasse) hvor indberetninger kan afleveres sikkert, skriftligt og/eller mundtligt.
  • Proces: Klare arbejdsgange for, hvem der modtager, vurderer, undersøger og afslutter sager – inklusive frister og dokumentation.
  • Beskyttelse: Regler og kontroller, der sikrer fortrolighed om whistleblowerens identitet og forbyder repressalier.

En vigtig afgrænsning er, at whistleblowerordningen ikke er tænkt som ventil for almindelige utilfredsheder med løn, vagtplan eller ledelsesstil. De sager bør stadig gå via nærmeste leder, HR eller andre interne kanaler. Whistleblowerordningen er til alvorlige forhold, ofte med et element af lovbrud, misbrug af magt eller væsentlig risiko.

Hvem skal have en whistleblowerordning?

Som udgangspunkt skal private virksomheder med mindst 50 ansatte og offentlige myndigheder have en whistleblowerordning. Under 50 ansatte er der normalt ingen generel pligt, men særlige sektorregler og koncernstrukturer kan betyde, at pligten alligevel gælder.

Den grundlæggende afgrænsning ser typisk sådan ud:

  • Offentlige myndigheder: Statslige, regionale og kommunale myndigheder er som hovedregel omfattet.
  • Private virksomheder: Pligt ved mindst 50 ansatte pr. juridisk enhed (fx pr. CVR-nummer).
  • Under 50 ansatte: Som udgangspunkt ingen generel pligt, medmindre virksomheden er omfattet af særlige regler, fx i finansielle sektorer eller lignende.

En simpel beslutningsramme kan se sådan ud:

SpørgsmålHvis ja…Hvis nej…
Er vi en offentlig myndighed?Ordning er som udgangspunkt påkrævet.Gå videre til næste spørgsmål.
Har den juridiske enhed mindst 50 ansatte (gennemsnit)?Ordning er som udgangspunkt påkrævet.Gå videre til næste spørgsmål.
Er vi i en reguleret sektor med særlige krav?Ordning kan være påkrævet uanset størrelse.Ordning er ikke lovpligtig, men kan stadig være god governance.

Selv hvor der ikke er pligt, vælger nogle virksomheder frivilligt at etablere en whistleblowerordning, fx som led i governance, ESG eller krav fra kunder og ejere. I koncerner vil der ofte være forventninger om et ensartet niveau på tværs af selskaber, også under 50 ansatte.

Hvordan tæller man ansatte til 50-grænsen?

Tærsklen vurderes som hovedregel pr. juridisk enhed ud fra gennemsnittet af de fire seneste kvartaler. Deltidsansatte, tidsbegrænsede ansatte og andet arbejde i tjenesteforhold medregnes, så virksomheder tæt på 50 bør følge udviklingen løbende.

Der er tre centrale principper:

  • Pr. juridisk enhed: Vurderingen sker normalt pr. CVR-nummer, ikke for hele koncernen samlet, medmindre særlige regler siger andet.
  • Gennemsnit over tid: Antallet opgøres som gennemsnit over de fire senest forudgående kvartaler, ikke på en enkelt skæringsdato.
  • Bred medarbejderkreds: Deltidsansatte, tidsbegrænsede ansatte og relevante vikarer i tjenesteforhold tælles med.

Et enkelt regneeksempel kan illustrere logikken:

KvartalAntal ansatte
Q142
Q248
Q353
Q457

Gennemsnittet er (42+48+53+57)/4 = 50. Det betyder, at virksomheden er omfattet, selv om der kun var over 50 i de sidste to kvartaler. Tilsvarende kan en midlertidig nedgang under 50 ikke i sig selv begrunde, at ordningen afskaffes.

Hvis virksomheden ligger tæt på grænsen eller har stor sæsonvariation, er det god praksis at:

  • Fastlægge en fast rutine for kvartalsvis opgørelse.
  • Dokumentere beregningen, så den kan vises ved et eventuelt tilsyn.
  • Overveje at fastholde ordningen, selv hvis man kortvarigt kommer under 50.

Krav til kanal, frister og opfølgning

Kravene er en sikker kanal, kvittering inden syv dage, feedback senest efter tre måneder og fortrolig behandling gennem hele sagen. Hvis ordningen også tilbyder mundtlig indberetning, skal virksomheden kunne håndtere det struktureret og dokumenteret.

Lovkravene kan samles i en enkel oversigt:

ElementHovedkrav
IndberetningskanalSkal være sikker og fortrolig. Kan være skriftlig, mundtlig eller begge dele.
Mundtlig indberetningHvis muligt, skal der være proces for telefonisk indberetning og evt. fysisk møde.
KvitteringModtagelse skal bekræftes til whistlebloweren senest 7 dage efter indberetning.
FeedbackDer skal gives feedback om opfølgning og forventet håndtering senest 3 måneder efter kvittering.
FortrolighedIdentiteten må kun være kendt for autoriserede personer og må ikke videregives unødigt.

Set fra driftsiden kan du tænke sagsforløbet som et simpelt flow:

  1. Indberetning modtages: Sagen oprettes, og kun udpegede personer får adgang.
  2. Kvittering inden 7 dage: Whistlebloweren får bekræftelse og evt. sagsnummer.
  3. Indledende vurdering: Er det omfattet af ordningen? Skal andre funktioner involveres?
  4. Undersøgelse: Relevante fakta indsamles, uden at fortroligheden brydes.
  5. Feedback inden 3 måneder: Whistlebloweren informeres om, hvordan sagen håndteres (i det omfang det kan ske uden at kompromittere undersøgelsen).
  6. Afslutning og dokumentation: Sagen lukkes, og opbevaring/sletning følger en fast politik.

Det er en god idé at understøtte dette flow teknisk, så frister og adgangsstyring ikke alene hviler på enkeltpersoners overblik. Her er erfaringer fra fx it-sikkerhed i praksis og intern kontrol relevante.

Hvad må indberettes – og hvad hører ikke hjemme i ordningen?

Whistleblowerkanalen er til alvorlige lovovertrædelser og alvorlige forhold som fx økonomisk kriminalitet, alvorlig chikane, diskrimination og alvorlige sikkerhedsbrud. Almindelige utilfredshedssager, personalespørgsmål og daglig drift bør normalt håndteres andre steder.

Typiske emner, som hører hjemme i en whistleblowerordning, er fx:

  • Bedrageri, underslæb og anden økonomisk kriminalitet.
  • Alvorlig chikane, seksuel chikane eller grov diskrimination.
  • Betydelige brud på arbejdsmiljø-, sikkerheds- eller miljøregler.
  • Hvidvask, bestikkelse, korruption og alvorlige brud på compliance-regler.
  • Væsentlige brud på databeskyttelse og informationssikkerhed.

Omvendt er der sager, der typisk ikke skal ind i whistleblowerkanalen:

  • Uenighed om løn, ferie, vagtplan eller arbejdsopgaver.
  • Konflikter mellem medarbejdere, der ikke rummer chikane eller tilsvarende alvor.
  • Daglig utilfredshed med ledelsesstil eller mindre samarbejdsproblemer.

For at gøre det håndterbart i praksis kan du bruge en enkel beslutningsmatrix:

EksempelAlvorlighedAnbefalet kanal
Medarbejder har mistanke om systematisk fakturafuskAlvorlig, muligt lovbrudWhistleblowerordning
Flere oplever vedvarende seksuel chikane fra en lederAlvorlig, krænkende adfærdWhistleblowerordning (og HR involveres kontrolleret)
Brud på datasikkerhed med kundeoplysninger tilgængelige for uvedkommendeAlvorlig, potentielt lovbrudWhistleblowerordning og sikkerheds-/DPO-setup
Utilfredshed med ny vagtplanLav, driftsrelateretNærmeste leder / HR
Uenighed om bonusberegningLav, kontrakt/HRHR eller leder

Det er en stor hjælp for både medarbejdere og sagsbehandlere, hvis denne afgrænsning er tydeligt beskrevet i whistleblowerpolitikken og i den korte tekst, der følger selve indberetningskanalen.

Hvem kan indberette?

Ordningen skal som minimum være tilgængelig for ansatte, men virksomheden kan frivilligt udvide kredsen til fx bestyrelse, praktikanter, leverandører, tidligere ansatte og kandidater. Jo bredere kreds, desto større krav til proces og kommunikation.

Minimum efter loven er, at arbejdstagere omfattet af virksomheden kan indberette. Mange vælger dog at lade en større kreds bruge ordningen, fx:

  • Bestyrelsesmedlemmer og direktører.
  • Praktikanter, midlertidige medarbejdere og frivillige.
  • Tidligere ansatte.
  • Jobsøgere, der endnu ikke er ansat.
  • Leverandører og andre samarbejdspartnere.

Fordelen ved en bredere personkreds er, at flere kan gøre opmærksom på alvorlige forhold. Ulempen er, at:

  • Antallet af potentielle indberetninger stiger, også de grå sager.
  • Kommunikationsopgaven vokser: flere skal kende ordningen og forstå, hvad den er til.
  • Governance og databeskyttelse skal være tilsvarende skarpe, når eksterne parter kan indberette.

Overvej derfor bevidst, hvor bred kredsen skal være, og hvordan det spiller sammen med virksomhedens øvrige kanaler og privatlivspolitik og databehandling.

Fortrolighed, anonymitet og beskyttelse mod repressalier

Anonymitet er valgfri, men fortrolighed er et krav. Virksomheden må ikke udsætte whistleblowere for repressalier, og identiteten må kun være kendt af autoriserede personer med en sagligt begrænset rolle.

Der er tre begreber, som ofte bliver blandet sammen:

  • Fortrolighed: Identiteten er kendt af få, autoriserede personer og beskyttes mod uberettiget indsigt. Det er lovkrav.
  • Anonymitet: Identiteten er ukendt for virksomheden. Det er et valg, om ordningen skal tillade fuldt anonyme indberetninger.
  • Repressalier: Negative konsekvenser som følge af indberetningen, fx afskedigelse, degradering, chikane, lønnedgang eller manglende forfremmelse. Det er forbudt.

For at beskytte whistlebloweren i praksis bør virksomheden have:

  • Stram adgangskontrol: Kun en lille, udpeget kreds må se identitetsoplysninger og sagsdetaljer.
  • Logning: Hvem har tilgået hvilke sager og hvornår.
  • Klare tavshedspligtsregler: Både for interne sagsbehandlere og eventuelle eksterne leverandører.
  • En politik mod repressalier: Konkretiseret med eksempler og sanktioner for overtrædelser.

Hvis virksomheden vælger at tillade anonym indberetning, skal processen tage højde for, at efterforskning og dialog bliver sværere. Nogle vælger en mellemvej, hvor whistlebloweren kan være fortrolig, men kommunikere via en sikker kanal under pseudonym.

Teknisk og organisatorisk minder kravene meget om andet højsensitivt dataarbejde. Erfaringer fra fx it-sikkerhed og data governance kan ofte genbruges direkte.

Valg af model: intern, ekstern eller hybrid whistleblowerordning

Den bedste model afhænger af virksomhedens størrelse, risikoprofil og interne ressourcer. Intern drift giver mest kontrol, ekstern drift giver typisk større uafhængighed og lavere intern belastning, mens en hybrid model ofte er den mest praktiske mellemvej.

Overordnet er der tre hovedmodeller:

  • Intern ordning: Kanalen og sagsbehandlingen drives af virksomheden selv.
  • Ekstern ordning: En ekstern leverandør (fx advokat, revisor eller platform) står for modtagelse og ofte den indledende vurdering.
  • Hybrid ordning: En ekstern platform kombineres med intern sagsbehandling og evt. ekstern juridisk støtte til udvalgte sager.

En praktisk sammenligning kan se sådan ud:

ModelFordeleUlemperTypiske situationer
InternHøj kontrol, tæt kobling til forretning, ingen leverandørafhængighed.Kræver interne ressourcer og specialistkompetencer, kan opleves som mindre uafhængig.Mellemstore virksomheder med stærk compliance-/legal-funktion.
EksternOpleves ofte som mere uafhængig; reducerer intern belastning; moden proces “out of the box”.Løbende omkostninger; afhængighed af leverandør; kræver skarp kontraktstyring.Mindre virksomheder eller koncerner, der ønsker høj grad af armslængde.
HybridKombinerer uafhængig kanal med intern faglighed; fleksibel fordeling af opgaver.Stiller krav til klar rollefordeling og styring mellem intern og ekstern part.Større virksomheder med blanding af simple og komplekse sager.

Uanset model er det altid virksomheden, der bærer det overordnede ansvar for, at lovens krav overholdes. Hvis du vælger ekstern eller hybrid model, er det derfor vigtigt med klare databehandleraftaler, SLA’er og governance for samarbejdet. Erfaringer fra IT-udbud og leverandørvalg er direkte relevante her.

Governance og ansvar i whistleblowerordningen

Governance handler om at placere ordningens ejerskab og sagsansvar tydeligt, så fortrolighed, uafhængighed og opfølgning kan dokumenteres. Bestyrelse og ledelse bør modtage aggregerede rapporter, mens sagsbehandlingen ligger hos en upartisk enhed med klare adgangsrettigheder.

En enkel, men robust governance-model kan bygge på disse roller:

  • Owner (ejer): Typisk compliancechef, juridisk chef eller en tilsvarende funktion med mandat. Ansvarlig for politik, proces og ressourcer.
  • Whistleblowerenhed: En lille, upartisk gruppe, der modtager indberetninger, laver den indledende triage og sikrer frister og dokumentation.
  • Faglige sagsbehandlere: Legal, HR, IT-sikkerhed, økonomi m.fl., som inddrages efter behov på de enkelte sager.
  • DPO / databeskyttelsesansvarlig: Sikrer, at behandling af personoplysninger og opbevaring er i tråd med GDPR.
  • Direktion og bestyrelse: Modtager aggregerede rapporter om antal sager, typer og status – men som udgangspunkt uden navne og unødige detaljer.

En simpel RACI-lignende fordeling kan hjælpe:

AktivitetPrimært ansvarBidragOrienteres
Fastlæggelse af politikOwnerLegal, DPO, HRDirektion, bestyrelse
Modtagelse og triageWhistleblowerenhed – Owner
Undersøgelse af sagUdpeget sagsbehandler (fx Legal/HR)Whistleblowerenhed, relevante fagområderOwner
Rapportering til bestyrelseOwnerWhistleblowerenhedBestyrelse, direktion
Årligt review af ordningOwnerDPO, Legal, HRDirektion, bestyrelse

Nøglen er, at roller og adgang er klart beskrevet, og at der er en fast rapporteringscyklus, fx kvartalsvis eller halvårlig rapport til direktion og bestyrelse. Ordningen bør også ses i sammenhæng med virksomhedens øvrige arbejder med organisering og governance.

Hvad koster en whistleblowerordning?

Prisen afhænger mest af, om ordningen drives internt eller eksternt, hvor mange enheder og brugere den skal dække, og om der er behov for juridisk screening og løbende rapportering. Software alene er sjældent hele løsningen.

De vigtigste prisdrivere er typisk:

  • Modelvalg: Intern, ekstern eller hybrid drift.
  • Antal juridiske enheder og brugere: En koncernløsning på tværs af selskaber koster mere end en ordning til én enhed.
  • Juridisk screening: Om hver indberetning skal kvalitetssikres af advokat eller intern legal.
  • Support og tilgængelighed: 24/7 hotline og flersproget support øger omkostningen.
  • Træning og kommunikation: Uddannelse af ledere, e-learning til medarbejdere, kampagner osv.
  • Opsætning og integrationer: Fx integration til eksisterende sagsstyringssystemer.

Nogle leverandører offentliggør faste pakker, fx med en etableringspris og en årlig abonnementspris afhængigt af virksomhedsgröße. De konkrete beløb varierer og ændrer sig over tid, men som budgetlogik kan du regne med, at:

  • En ren softwareløsning typisk er den mindste del af totalomkostningen.
  • Interne timer til governance, sagsbehandling og træning hurtigt overstiger licensen.
  • En ekstern fuldservice-løsning kan være dyrere på papiret, men billigere end at opbygge interne kompetencer, hvis antallet af sager er begrænset.

Hvis omkostningsniveauet er en bekymring, kan du med fordel arbejde med en simpel TCO-tilgang og inddrage erfaringer fra omkostningsreduktion og total cost of ownership i andre it- og complianceprojekter.

Drift, dokumentation og løbende kontrol

En whistleblowerordning skal drives som et løbende kontrolsystem med sagslog, adgangsstyring, opfølgning, træning og regelmæssigt review. Det er ikke nok at etablere en kanal; virksomheden skal kunne dokumentere, at den fungerer i praksis.

Et enkelt drifts- og kontrolsetup kan bygge på disse elementer:

  • Sagslog og audit trail: Alle sager registreres med datoer, frister, ansvarlige og beslutninger.
  • Adgangsstyring: Rettigheder tildeles efter mindst mulig adgang, og ændringer logges.
  • Retention policy: Klare regler for, hvor længe sager opbevares, og hvornår de slettes.
  • Træningsplan: Ledere og sagsbehandlere uddannes i roller, fortrolighed og håndtering af svære sager.
  • Årligt review: En systematisk gennemgang af ordningen, statistik og eventuelle ændringsbehov.

Som ledelsesværktøj kan du tænke i en lille “auditpakke” bestående af:

  • Dokumenteret politik og procedure.
  • Oversigt over roller og adgang.
  • Sagsstatistik (antal sager, typer, behandlingstid) uden persondata.
  • Notat fra seneste årlige review med beslutninger og opfølgningspunkter.

Sådan en pakke gør det lettere at møde både interne og eksterne forventninger til dokumentation – og ligger godt i forlængelse af øvrige tiltag inden for data, beslutninger og analyseværktøjer.

Hvad sker der, hvis virksomheden ikke har en ordning?

Manglende ordning kan føre til bøder, påbud, ansvar ved repressalier og et væsentligt omdømmetab. Den største praktiske risiko er ofte, at sager i stedet går eksternt, hvilket gør kontrollen dårligere og eksponeringen større.

De typiske risici er:

  • Myndighedsreaktioner: Påbud om at etablere ordning og mulighed for bøder ved manglende efterlevelse.
  • Ansvar ved repressalier: Hvis en whistleblower udsættes for negative konsekvenser, kan virksomheden pådrage sig ansvar.
  • Omdømme: Sager, som kunne være håndteret internt, ender i medier, sociale medier eller direkte hos myndigheder.
  • Juridisk eksponering: Manglende ordning kan indgå i vurderingen af, om virksomheden har levet op til sine compliance- og governanceforpligtelser.

For mange ledelser er det derfor ikke kun et spørgsmål om at undgå bøder, men om at have et kontrolleret sted, hvor alvorlige problemer kan komme frem tidligt, mens der stadig er handlemuligheder.

Kort opsummering og næste skridt

Hvis virksomheden er omfattet, bør næste skridt være at afklare juridisk enhed, vælge driftsmodel, fastlægge roller, skrive politikken og teste ordningen, før den rulles ud bredt.

En praktisk rækkefølge kan være:

  1. Afklar omfattethed: Tjek antal ansatte pr. juridisk enhed og eventuelle sektorregler.
  2. Vælg model: Intern, ekstern eller hybrid – vurder ressourcebehov, uafhængighed og budget.
  3. Definér governance: Udpeg owner, whistleblowerenhed og roller for Legal, HR, DPO, direktion og bestyrelse.
  4. Udarbejd politik og procedure: Herunder beslutningsmatrix for, hvad der hører til ordningen.
  5. Opsæt kanal og test: Sørg for, at frister, adgang og logning fungerer, før ordningen kommunikeres ud.
  6. Træn og kommuniker: Forklar medarbejdere og relevante eksterne, hvordan ordningen bruges og beskyttes.

Hvis du vil arbejde mere struktureret med implementering, kan en implementerings-tjekliste og erfaringer fra andre governance- og datasikkerhedsprojekter være et godt sted at starte.

Whistleblowerordningen skal overholde GDPR: fastlæg et sagligt formål, begræns hvilke data der indsamles, og dokumentér det juridiske grundlag. Lav en DPIA hvis indberetninger kan indeholde følsomme oplysninger, brug adgangsbegrænsning og kryptering, og fastsæt klare slettefrister og logs for adgang. Sørg også for passende databehandleraftaler ved eksterne kanaler og ved tværnationale dataoverførsler.
Anonyme indberetninger kan modtages og efterforskes, men manglende kontaktoplysninger begrænser muligheden for opfølgende spørgsmål og dokumentation. Vurder og dokumentér sagen ud fra de tilgængelige oplysninger, og forklar over for indberetteren hvilke begrænsninger anonymitet kan give for sagsafslutning. Overvej tekniske løsninger, der beskytter anonymitet, men gør indberetter opmærksom på, at fuldstændig anonymitet ikke altid kan garanteres i straffesager.
Pligten vurderes typisk pr. juridisk enhed, så enkelte datterselskaber kan være omfattet uafhængigt af koncernens samlede størrelse. En fælles koncernkanal kan bruges, men du skal sikre at lokale nationale regler, databeskyttelse og lokal tilgængelighed overholdes, samt klare ansvarsroller for modtagelse og efterforskning. Dokumentér grænseflader, dataoverførsler og ansvar i koncernens governance.
Udover øget omdømmerisiko kan manglende overholdelse føre til administrative sanktioner eller bøder, især i regulerede sektorer hvor tilsynet fører tilsyn. Manglende ordning øger også risikoen for uløste compliance-sager, civil retssager og personaleproblemer, som kan ramme både økonomi og ledelsesansvar. Regulatorer kan desuden pålægge rettelser og løbende kontrolforanstaltninger.

Jonas Lundholm

nysgerrig iværksættersjæl med hang til grafer og gode historier om virksomheder

Jonas Lundholm deler nøgterne, jordnære perspektiver på forretning, teknologi og økonomi på Eagle insights. Han brænder for at oversætte komplekse tendenser til enkle pointer, som almindelige virksomheder faktisk kan bruge i hverdagen.

15 articles

“Jeg har aldrig mødt en virksomhed, hvor problemet var, at de havde for meget viden – kun at de havde svært ved at omsætte den til noget brugbart. Det er dér, det for alvor bliver interessant for mig.
— Jonas Lundholm

Related Posts

Sygdom og opsigelse: sådan bruger du 120-dagesreglen sikkert som arbejdsgiver

En praktisk arbejdsgiverguide til sygdom og opsigelse: få styr på 120-dagesreglen, hvem der er omfattet, hvordan du tæller sygedage korrekt, frister, dokumentation, gråzoner og de typiske fejl, der kan gøre en opsigelse ugyldig.

Registrering af reelle ejere: regler, ansvar, proces og sanktioner

Få en samlet, praktisk guide til reglerne om reelle ejere: hvem der skal registreres, hvordan det gøres i Virk, hvilke oplysninger og dokumentation der kræves, hvornår du skal opdatere – og hvilke sanktioner der kan ramme ved fejl eller manglende registrering.