Insikter

Koncern & styrning · 28 september 2026

Visselblåsning för koncerner: 6 beslut om gemensamma resurser och eget ansvar

En gemensam koncernlösning börjar med en tydlig ansvarskarta. Bestäm vad bolagen kan samordna, vem som håller kontakten med rapportören och vilka som faktiskt behöver se ett ärende.

Tre separata keramiska paviljonger med egna entrévägar och en gemensam blå förbindelse bakom dem

1. Börja med bolagen, inte koncernens totalsiffra

För privata verksamheter avser lagen en fysisk eller juridisk person. Kravet på interna kanaler gäller verksamhetsutövare med minst 50 arbetstagare vid kalenderårets början. Kartlägg därför varje bolag och dess skyldigheter, i stället för att utgå enbart från koncernens totala antal anställda. Se 1 kap. 8 § och 5 kap. 2 §.

Praktiskt förslag: gör en tabell med bolag, land, antal arbetstagare vid årets början, kanal och beslutsfattare. Artikeln utgår från svenska privata verksamheter. Kontrollera andra länders regler, sektorsregler och eventuella tillämpliga kollektivavtal separat innan ni väljer koncernmodell.

2. Skilj delade resurser från ett gemensamt totalansvar

Privata verksamhetsutövare med 50–249 arbetstagare vid kalenderårets början får dela interna kanaler. Delningen får omfatta mottagande och utredning, men inte kontakten med rapportören. Det följer av 5 kap. 3 § och förklaras av Arbetsmiljöverket.

Bestämmelsen är inte ett generellt undantag för alla koncerner. Ett bolag med 250 eller fler arbetstagare omfattas inte av just denna möjlighet till delning. Skilj också en gemensam teknisk leverantör från hur kanaler och ansvar är organiserade rättsligt.

Exempel: två svenska privata bolag med 80 respektive 180 arbetstagare kan undersöka delning enligt bestämmelsen. Ett systerbolag med 320 arbetstagare behöver bedömas separat. Att alla tre köper samma programvara avgör inte om upplägget uppfyller kraven.

3. Ge rapportören en tydlig kontakt

Arbetsmiljöverket betonar gränsen mellan delad utredning och kontakt med den rapporterande personen. Beskriv därför uttryckligen vem som företräder respektive bolag i dialog och återkoppling. Rapportören ska inte behöva förstå koncernens organisationsschema för att få veta hur ärendet följs upp.

Praktiskt förslag: dokumentera vem som bevakar bekräftelse, återkoppling och frånvaro. Kontrollera rutinen mot tidsfristerna och undantagen i 5 kap. 8 §. En intern överlämning bör inte bli ett skäl att tappa bevakningen. Skriv även hur frågor som rör flera bolag ska fördelas och hur rapportören får begriplig information om det.

4. Pröva mottagarens oberoende i varje bolag

Verksamhetsutövaren ska utse oberoende och självständiga personer eller enheter för mottagande, uppföljning och återkoppling. De får vara anställda internt eller hos en anlitad aktör. Se 5 kap. 5 §. En central befattning i koncernen visar inte i sig att personen kan agera oberoende i varje ärende.

Praktiskt förslag: testa vad som händer om en rapport gäller moderbolagets ledning, den ordinarie mottagaren eller en chef som mottagaren rapporterar till. Beskriv en reservväg, vem som får fatta beslut om den och hur åtkomsten ändras. Läs också vår artikel om oberoende mottagare.

5. Begränsa åtkomst över bolagsgränserna

Enligt IMY får personuppgifter behandlas när det är nödvändigt för uppföljningsärendet. Uppenbart irrelevanta uppgifter ska inte samlas in och ska snarast raderas om de kommit in av misstag. Endast behöriga personer får ha tillgång till uppgifterna. Koncerntillhörighet är därför inte ett skäl att ge alla centrala funktioner tillgång till hela rapporten.

Praktiskt förslag: dokumentera personuppgiftsansvar, eventuella biträdesroller, ändamål och åtkomst innan lösningen tas i bruk. Låt dataskyddsansvariga bedöma det faktiska upplägget. Bestäm vilken information koncernledningen behöver för styrning och om den kan ges utan detaljer som identifierar enskilda. Även en kort sammanställning kan röja en person i ett litet bolag.

6. Prova ansvarskartan med fiktiva rapporter

En gemensam policy blir användbar först när mottagarna vet vad de ska göra. Följande är redaktionella arbetsförslag, inte ytterligare lagkrav:

  • Skicka en fiktiv rapport som berör två bolag och följ ansvarsfördelningen.
  • Kontrollera att ett bolags mottagare inte automatiskt ser ett annat bolags ärenden.
  • Simulera frånvaro och en rapport om den ordinarie mottagaren.
  • Kontrollera vem som bevakar dialog, återkoppling och avslut.
  • Dokumentera vad som behöver ändras och vem som ansvarar för det.

Gör om genomgången när koncernen förvärvar ett bolag, byter mottagare eller förändrar sin organisation. En gemensam teknisk lösning behöver följas av tydliga beslut i verksamheten.

Samordning som går att förklara

Clearwhistle är ett digitalt stöd för rapportering, uppföljning, ärendehantering och dokumentation. Organisationen ansvarar för rättsliga bedömningar, mottagare, rutiner och dataskydd. Artikeln är allmän information, inte juridisk rådgivning.

Kontakta oss om Clearwhistle

Källor

Kontrollerade 28 september 2026. Exemplen och arbetsförslagen är redaktionella tillämpningar och behöver anpassas till verksamheten.