Hong Kong International Corporate Secretaries

上市公司建立舉報政策的合規要求

指導香港上市公司建立符合監管要求的舉報政策,涵蓋渠道、保密及處理機制。

上市公司舉報政策及合規要求

香港上市公司建立有效的舉報政策,是企業管治的重要組成部分。上市公司舉報政策必須涵蓋舉報渠道、保密機制、反報復保護、獨立調查程序及向董事會匯報的完整框架,以符合《企業管治守則》及《上市規則》的監管要求。

企業舉報機制香港的監管框架

香港交易所《上市規則》附錄十四《企業管治守則》明確要求上市公司設立舉報政策,讓僱員及其他持份者能夠以保密方式向審計委員會舉報有關舞弊、不當行為或違規事項的懷疑個案。守則第D.2.3條規定,發行人須設有讓僱員可暗中及不具名地就財務報告、內部監控或其他事宜中可能存在的不當行為提出關注的安排。

稅務局及公司註冊處雖不直接監管舉報政策,但上市公司在制定相關機制時,須考慮《防止賄賂條例》(第201章)及《打擊洗錢及恐怖分子資金籌集條例》(第615章)的相關規定。企業舉報機制香港的實踐標準,通常參考香港廉政公署(ICAC)發出的防貪指引。

吹哨人政策的核心原則

吹哨人政策(Whistleblowing Policy)是舉報政策的基礎框架,其核心原則包括:

保密保障:吹哨人的身份必須嚴格保密,僅限於獨立調查團隊及審計委員會主席知悉。政策應明確規定未經授權披露吹哨人身份的後果,包括紀律處分。

真誠舉報:政策保護基於合理懷疑、真誠提出關注的吹哨人,即使其後調查發現指控不成立。惡意虛假舉報則不受保護,並可能導致紀律處分。

獨立調查:所有舉報個案須由獨立於管理層的調查團隊處理,通常由審計委員會委任外部顧問或內部審計部門進行。調查結果須直接向董事會匯報。

內部舉報程序的操作流程

有效的內部舉報程序應包括以下步驟:

  1. 接收舉報:設立專門舉報渠道,包括電話熱線、電郵地址、網上平台及郵寄地址。舉報渠道須由獨立第三方或內部審計部門管理,確保保密性。

  2. 初步評估:收到舉報後,須在指定時限內(一般為5至10個工作天)進行初步評估,判斷指控是否屬於政策涵蓋範圍,以及是否需要立即採取保護措施。

  3. 調查階段:委任獨立調查人員,制定調查計劃,收集及保全證據,並記錄所有調查步驟。調查期間須定期向審計委員會匯報進度。

  4. 結果匯報:調查完成後,須向審計委員會提交書面報告,包括調查發現、結論及建議跟進行動。如涉及高級管理層或董事,則須向全體董事會匯報。

  5. 跟進行動:根據調查結果採取適當行動,包括紀律處分、改善內部監控、向監管機構報告或採取法律行動。

上市公司反舞弊的具體措施

上市公司反舞弊策略應與舉報政策互相配合。常見措施包括:

  • 設立反舞弊政策,明確界定各類舞弊行為的定義及處理程序
  • 定期進行舞弊風險評估,識別高風險業務環節
  • 實施職責分離及授權審批制度,減少舞弊機會
  • 建立員工申報利益衝突機制
  • 定期進行突擊審計及資產盤點
  • 要求供應商及合作夥伴簽署廉潔承諾書

審計委員會應每年檢討反舞弊措施的有效性,並向董事會提交報告。如發現重大舞弊個案,上市公司須根據《上市規則》第14章及第14A章的規定,評估是否需要作出披露。

舉報渠道的設計與管理

舉報渠道的設計須考慮以下要素:

多元渠道:提供電話、電郵、網上平台及郵寄等多種舉報方式,讓舉報人選擇最適合的渠道。部分上市公司亦設有第三方託管的舉報平台,進一步保障保密性。

24小時運作:舉報渠道須全天候運作,確保舉報人可隨時提出關注。電話熱線應設有錄音功能,網上平台須使用加密技術。

語言支援:考慮集團業務遍及多個地區,舉報渠道應提供中英文及其他主要語言的支援。

渠道管理:舉報渠道須由獨立於日常營運的團隊管理,避免利益衝突。管理團隊須接受保密及處理敏感資料的培訓。

保密與反報復保護

保密是舉報政策成功的關鍵。上市公司須採取以下措施保障保密性:

  • 限制知悉舉報人身份的人員範圍
  • 使用代碼或編號代替舉報人姓名
  • 調查文件須加密儲存,僅限授權人員查閱
  • 定期檢討保密措施的有效性

反報復保護方面,政策應明確禁止對真誠舉報的吹哨人作出任何形式的報復行為,包括解僱、降職、調職、歧視或騷擾。違反反報復規定的管理人員須承擔紀律責任,情節嚴重者可能被解僱。

上市公司應在員工手冊及內部通訊中強調反報復政策,並設立獨立的申訴渠道,讓吹哨人在遭受報復時可尋求協助。

獨立調查的標準與程序

獨立調查須符合以下標準:

調查團隊:調查人員須與被調查事項無任何利益關係。一般由審計委員會委任內部審計部門、法律顧問或外部調查公司進行。涉及高層管理人員的個案,須委任完全獨立的外部調查團隊。

調查範圍:調查範圍須由審計委員會釐定,並根據初步評估結果調整。調查團隊須有權查閱所有相關文件、系統及人員。

證據保全:調查團隊須確保所有證據(包括電子數據、文件及錄音)妥善保存,避免被銷毀或篡改。涉及刑事成分的個案,須避免破壞證據鏈。

調查報告:調查報告須包括調查方法、證據分析、事實發現及結論。報告須清晰區分已證實的事實與推測,並提出具體建議。

向董事會匯報的機制

舉報政策須明確規定向董事會匯報的機制:

  • 審計委員會須定期(至少每年一次)向董事會匯報舉報個案的統計數據、主要趨勢及政策執行情況
  • 涉及重大舞弊或違規的個案,須在調查完成後立即向董事會匯報
  • 董事會須審閱調查報告,並決定是否需要採取進一步行動,包括向監管機構報告
  • 董事會會議記錄須記錄有關舉報個案的討論及決策

記錄保存與法律責任

上市公司須妥善保存舉報相關記錄,包括舉報內容、調查報告、會議記錄及跟進行動記錄。保存期限一般不少於7年,以符合《公司條例》(第622章)有關會計紀錄的規定。

法律責任方面,上市公司須注意:

  • 舉報政策須符合《個人資料(私隱)條例》(第486章)的規定,處理舉報人的個人資料時須遵守數據保護原則
  • 如舉報涉及刑事罪行,上市公司須考慮向廉政公署或警方報告
  • 上市公司不得以舉報政策為由,拒絕配合監管機構的調查
  • 董事及管理層須對舉報政策的執行負責,未能妥善處理舉報可能構成管治失當

政策檢討與透明度

上市公司應每年檢討舉報政策的有效性,並在年報中披露政策的執行情況。《企業管治守則》要求發行人在年報中說明是否設有舉報政策,以及政策的具體安排。

檢討範圍應包括:

  • 舉報渠道的使用率及用戶滿意度
  • 調查時效及完成率
  • 反報復機制的有效性
  • 政策與最新法規及行業標準的符合程度
  • 員工對政策的認知及培訓覆蓋率

上市公司可考慮聘請外部顧問進行獨立評估,確保政策持續符合監管要求及最佳實踐標準。

資料來源

更多關於企業管治的內容。