Visselblåsarpolicy – vilka företag behöver en och vad ska den innehålla?

Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 9 minuters läsning

Verksamhetsutövare som hade 50 eller fler arbetstagare vid ingången av kalenderåret ska ha interna rapporteringskanaler och förfaranden för rapportering och uppföljning enligt visselblåsarlagen. Lagen kräver inte att dokumentet måste heta ”visselblåsarpolicy”, men förfarandena ska dokumenteras skriftligt och verksamheten behöver tydlig information om hur systemet fungerar.

Kort svar: Från 50 arbetstagare gäller skyldigheten till interna kanaler. Rapportering ska kunna ske skriftligt, muntligt och på begäran vid fysiskt möte. Som huvudregel ska mottagandet bekräftas inom sju dagar och återkoppling lämnas inom tre månader enligt lagens närmare villkor.

Vilka företag måste ha interna visselblåsarkanaler?

Enligt 5 kap. 2 § lagen (2021:890) om skydd för personer som rapporterar om missförhållanden gäller skyldigheten för en verksamhetsutövare som vid kalenderårets början hade minst 50 arbetstagare.

Arbetsmiljöverket anger att alla anställningsformer räknas när antalet arbetstagare bestäms. Det är alltså viktigt att göra bedömningen utifrån den faktiska personalstyrkan vid årets ingång och inte enbart antal tillsvidareanställda.

50–249 arbetstagare

Privata verksamhetsutövare med 50–249 arbetstagare får under vissa förutsättningar dela interna rapporteringskanaler och vissa förfaranden med varandra. Det tar inte bort den egna verksamhetens ansvar att uppfylla lagens krav.

Färre än 50

Den generella skyldigheten i 5 kap. 2 § träffar inte verksamheter under gränsen. Ett mindre företag kan ändå frivilligt ha en rapporteringskanal eller omfattas av andra särskilda regler beroende på verksamhet. Om ett system införs frivilligt bör det vara tydligt hur rapporter hanteras och vilka rättigheter och begränsningar som gäller.

Visselblåsarpolicy och rapporteringsrutin fyller olika funktioner

Dokument Praktiskt syfte
Visselblåsarpolicy Förklarar principer, omfattning, skydd, ansvar och hur organisationen ser på rapportering.
Rapporteringsrutin Beskriver steg för steg hur rapport tas emot, registreras, bedöms, följs upp och återkopplas.
Rapportformulär Ger rapporterande person ett strukturerat sätt att lämna relevanta uppgifter.
Utredningsprotokoll Stödjer konsekvent dokumentation av mottagande, bedömning, åtgärder och avslut.

Lagen fokuserar på att kanalerna och förfarandena fungerar och dokumenteras – inte på exakt dokumentnamn. För användaren blir det ofta tydligare om policy och intern handläggningsrutin skiljs åt.

Hur ska interna rapporteringskanaler fungera?

Kanalerna ska göra det möjligt att rapportera både skriftligt och muntligt och, om den rapporterande personen begär det, vid ett fysiskt möte inom skälig tid.

Bekräftelse inom sju dagar

Den rapporterande personen ska som huvudregel få bekräftelse på att rapporten mottagits inom sju dagar. Undantag gäller bland annat om personen har avsagt sig bekräftelsen eller om mottagaren har anledning att anta att en bekräftelse skulle avslöja personens identitet.

Återkoppling inom tre månader

Återkoppling ska lämnas i skälig utsträckning om uppföljningsåtgärder och skälen för dem inom tre månader från bekräftelsen. Om bekräftelse inte har lämnats och det inte beror på den rapporterande personen räknas fristen enligt lagens särskilda regel från sju dagar efter mottagandet.

Bygg tidsfristerna i arbetsflödet. Det räcker inte att skriva dem i en policy. Systemet eller ärendeloggen bör visa mottagningsdatum, sista dag för bekräftelse, ansvarig handläggare och datum för planerad återkoppling.

Vem får hantera visselblåsningar?

Verksamhetsutövaren ska utse oberoende och självständiga personer eller enheter som är behöriga att ta emot rapporter, ha kontakt med rapporterande personer, följa upp det rapporterade och lämna återkoppling.

Det kan vara interna personer eller någon extern som anlitats för uppgiften. Organisationen behöver samtidigt planera för jävs- och intressekonflikter. En rapport om den person som normalt hanterar ärenden måste kunna styras till någon annan.

Begränsa åtkomsten

Identitetsuppgifter och andra känsliga ärendedata bör inte vara åtkomliga för hela HR-, lednings- eller IT-organisationen. Åtkomst ska begränsas till behöriga personer och systemen behöver utformas så att sekretess och spårbarhet kan upprätthållas.

Visselblåsning och personuppgifter

Visselblåsarärenden innehåller ofta uppgifter om både den rapporterande personen, personer som pekas ut och andra berörda. Visselblåsarlagen innehåller särskilda regler om personuppgiftsbehandling som samspelar med GDPR.

Integritetsskyddsmyndigheten anger bland annat att endast personuppgifter som är nödvändiga för uppföljningsärendet får behandlas, att uppgifter som uppenbart inte är relevanta ska raderas snarast och att personuppgifter som huvudregel inte får behandlas längre än två år efter att ärendet avslutats. Särskilda arkivregler kan påverka offentliga verksamheter.

Om en extern leverantör driver kanalen och behandlar personuppgifter för er räkning behöver rollerna enligt GDPR bedömas. Läs när ett personuppgiftsbiträdesavtal behövs.

Vad bör en visselblåsarpolicy och rutin innehålla?

  • Syfte och vilka rapporter som omfattas.
  • Vem som kan använda kanalerna.
  • Hur skriftlig, muntlig och fysisk rapportering görs.
  • Kontaktvägar och tekniska kanaler.
  • Vilka personer/enheter som är behöriga.
  • Hur oberoende och jäv hanteras.
  • Bekräftelse, uppföljning och återkoppling.
  • Hur identitet och andra uppgifter skyddas.
  • Regler mot repressalier och information om skyddet.
  • Personuppgifter, åtkomst, gallring och dokumentation.
  • Hur externa rapporteringskanaler hos behöriga myndigheter kan användas.
  • Hur ärenden avslutas, rapporteras internt och följs upp på aggregerad nivå.

Informera om mer än den interna länken

Lagen kräver tydlig och lättillgänglig information om hur intern rapportering går till, hur rapportering kan göras till behöriga myndigheters externa kanaler och relevant information om bland annat meddelarfrihet och anskaffarfrihet där det är aktuellt.

Vanliga misstag

  • En vanlig HR-brevlåda används som kanal. Behörighet och oberoende kan bli otydliga.
  • Endast webbformulär erbjuds. Lagen kräver fler rapporteringssätt.
  • Ingen äger tidsfristerna. Sju dagar och tre månader måste kunna följas upp operativt.
  • För många får tillgång till ärendet. Begränsa behörighet och dokumentera ansvar.
  • Policyn lovar total anonymitet i alla situationer. Formulera skydd och sekretess korrekt utifrån faktiskt system och lag.
  • Personuppgifter sparas utan plan. Definiera gallring och rättslig hantering från början.
Visselblåsarpolicy och rapporteringsrutin i Word och PDF

Behöver ni dokumentera policy och handläggning?

Mallbutikens paket innehåller visselblåsarpolicy, rapporterings- och uppföljningsrutin, rapportformulär, utredningsprotokoll och implementeringschecklista i Word/PDF. Pris i butiken: 199 kr.

Se visselblåsarpaketet

Vanliga frågor

Måste företaget ha en policy om det har 50 anställda?

Lagen kräver interna rapporteringskanaler och förfaranden samt skriftlig dokumentation av förfarandena. Den kräver inte att ett särskilt dokument måste bära rubriken ”policy”.

Kan HR ensam hantera alla rapporter?

Inte automatiskt. De behöriga personerna eller enheterna ska vara oberoende och självständiga i lagens mening. Organisationen behöver också hantera jäv och intressekonflikter.

Får man använda en extern visselblåsartjänst?

Ja, lagen tillåter att behöriga personer är anställda hos någon som anlitats för hanteringen. Verksamhetsutövaren behöver fortfarande säkerställa att lagens krav och dataskyddet uppfylls.

Tillbaka till blogg