Důvěra a nestrannost
Systém musí získat a udržet důvěru všech zúčastněných stran.

ISO 37002:2021 poskytuje mezinárodní pokyny pro zavedení účinného systému oznamování. Ashio je v souladu s těmito zásadami.
Přehled
ISO 37002:2021 je mezinárodní standard vydaný Mezinárodní organizací pro normalizaci (ISO), který poskytuje pokyny pro systémy oznamování. ISO 37002 doplňuje směrnici EU o ochraně oznamovatelů tím, že poskytuje dobrovolný standard systému řízení, proti kterému mohou být organizace auditovány.
Klíčové principy
Šest základních principů:
Systém musí získat a udržet důvěru všech zúčastněných stran.
Oznamovatelé musí být chráněni.
Totožnost oznamovatele musí být chráněna.
Kanál musí být jasně komunikován.
Hlášení musí být rychle potvrzena.
Systém musí být pravidelně hodnocen.
Srovnání standardů
Tři rámce, jeden cíl. ISO 37002 je dobrovolný mezinárodní standard, směrnice EU o whistleblowingu je závazné právo v členských státech EU, BSI PAS 1999 je britský předstandard a NIST SP 800-53 pokrývá americké federální hlášení.
| Rámec | Oblast | Povinný? | Překryv s ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Systémy pro whistleblowing — globální | Dobrovolný | — (základ) |
| Směrnice EU 2019/1937 | Členské státy EU, 50+ zaměstnanců | Ano (EU) | Vysoká — ISO 37002 = v souladu se směrnicí |
| BSI PAS 1999:2020 | UK, dobrovolný | Dobrovolný | Velmi vysoká — předchůdce, plně kompatibilní |
| NIST SP 800-53 §3.6 | Federální informační systémy USA | Ano (US federální) | Částečný — pokrývá hlášení, užší záběr |
Struktura
ISO 37002 má 9 hlavních klauzulí plus přílohy. Klauzule 1–3 jsou oblast, normativní odkazy a definice. Klauzule 4–10 jsou hlavním obsahem — kontext, vedení, plánování, podpora, provoz, vyhodnocení výkonnosti, zlepšování.
Vymezuje oblast standardu — vztahuje se na organizace všech velikostí, které chtějí zavést, implementovat, udržovat a zlepšovat systém pro whistleblowing.
Odkazy na řadu ISO 37000, ISO 26000 (společenská odpovědnost) a další standardy.
Definuje klíčové termíny: whistleblowing, oznamovatel, hlášení, vyšetřování, represe, kontrola pohody, aj. V souladu s terminologií ISO 704.
Identifikuje interní a externí záležitosti ovlivňující zamýšlené výsledky systému. Zahrnuje analýzu zúčastněných stran — zaměstnanci, dodavatelé, zákazníci, regulátoři, veřejnost.
Vrcholové vedení musí prokázat závazek, stanovit politiku, přiřadit role a odpovědnosti. Zahrnuje ochranu proti represím jako závazek vedení.
Řešení rizik a příležitostí, stanovení cílů, plánování změn. Posouzení rizik se zaměřuje na provozní rizika i rizika integrity.
Zdroje, kompetence, povědomí, komunikace, dokumentované informace. Zahrnuje analýzu potřeb školení.
Největší klauzule. Pokrývá příjem hlášení, posouzení a potvrzení, vyšetřování, komunikaci výsledků, uzavření.
Monitorování, měření, analýza, vyhodnocení, interní audit, přezkum vedením.
Neshoda, nápravná opatření, neustálé zlepšování. Zahrnuje ponaučení z každého případu a analýzu vzorců.
Implementace
Většina organizací dokončí funkční systém v souladu s ISO 37002 za 60–90 dní při použití strukturovaného rámce. Cesta níže je to, co dodržují vyzrálé compliance týmy.
Identifikujte rozsah, zajistěte závazek vrcholového vedení, zdokumentujte politiku. Mapujte zúčastněné strany.
Identifikujte rizika integrity. Kde mohou nastat problémy, kdo je ovlivněn, jaké kanály existují, kde jsou mezery.
Implementujte nebo aktualizujte oznamovací kanál podle klauzule 8 — příjem, potvrzení, vyšetřování, komunikace, uzavření. Dokumentujte postup.
Proškolte vyšetřovatele, informujte manažery, srozumitelně komunikujte se zaměstnanci v místních jazycích.
Spusťte systém. Nastavte KPI, interní audit do 60 dní, přezkum vedením do 90 dní.
Analýza vzorců, analýza kořenových příčin, roční přezkum vedením. Aktualizujte politiku a postupy.
Jak Ashio pomáhá
Nemusíte začínat od nuly. Ashio implementuje provozní části ISO 37002 ihned po nastavení. Zde je mapování podle klauzulí.
Konfigurovatelný text politiky v 11 jazycích. Jednotné přihlášení pro vyšetřovatele s rolemi a úplnou auditní stopou.
Konfigurovatelné kategorie zrcadlí taxonomii rizik. Kanál oslovuje zaměstnance, dodavatele, zákazníky — všechny zúčastněné strany.
Ashio zajišťuje technickou platformu; poskytujeme hotové školicí materiály pro vyšetřovatele a zaměstnance. Veškerá dokumentace v datových centrech s certifikací ISO 27001.
Kompletní správa případů: příjem, potvrzení, vyšetřování, komunikace, uzavření. Dvě povinné lhůty (7 dní, 3 měsíce) jsou automatické. Anonymita vestavěna.
Automatické KPI: čas do potvrzení, čas do uzavření, objem případů, distribuce kategorií. Exportovatelné pro přezkum vedením.
Analýza vzorců mezi případy, pracovní postupy pro analýzu kořenových příčin, šablony ročního přezkumu. Neustálé zlepšování vestavěno.
Certifikace
Krátká odpověď: ne, přímo ne. ISO 37002 je poradní dokument, nikoli certifikovatelný systémový management standard. Certifikovatelný systém pro compliance je ISO 37301. Nicméně řada certifikačních orgánů nabízí posouzení souladu s ISO 37002.
Jedná se o guidance standard typu B, nikoli o certifikovatelný management standard typu A. Pro certifikovatelný compliance rámec hledejte ISO 37301.
BSI, TÜV, DNV, Bureau Veritas, SGS a další nabízejí nezávislá posouzení souladu s ISO 37002. Užitečné pro due diligence dodavatelů a důvěru zákazníků.
Podle klauzule 9 musíte provádět interní audity v plánovaných intervalech. Organizace v prvním roce typicky audituje dvakrát; vyzrálé organizace jednou ročně.
Zprávy o čase do potvrzení, čase do uzavření, analýze vzorců — všechny vstupy, které externí auditor nebo váš vlastní interní audit bude potřebovat.
Klíčové metriky
Klauzule 9 ISO 37002 vyžaduje monitorování, měření a vyhodnocení. Zde jsou metriky, které sledují vyzrálé compliance týmy.
Cíl: <7 dní podle směrnice EU a klauzule 8.2. Pod 3 dny je vynikající. Měří odezvu na oznamovatele a signalizuje zdraví systému.
Cíl: <3 měsíce podle směrnice EU. Pod 1 měsíc je vynikající. Sleduje efektivitu vyšetřování. Rozlišujte uzavření (informace předána) od úplného vyřešení (akce provedena).
Oborový benchmark: 1–3 hlášení na 100 zaměstnanců ročně. Výrazně méně: možné podhlášení. Výrazně více: buď vážný problém, nebo silná kultura oznamování.
ISO 37002 klauzule 8.1 vyžaduje více kanálů. Sledujte, kolik % přichází odkud. Pokud 95 % z jednoho zdroje, diverzita je slabá a pravděpodobně vám chybí celé kategorie hlášení.
Oficiální zdroje
Pro ověření vlastních povinností a čtení originálních textů. Mezinárodní normalizační orgán, směrnice EU a doplňkové systémové normy jsou uvedeny níže.
Oficiální abstrakt, oblast a informace o výboru od Mezinárodní organizace pro normalizaci.
iso.org/standard/80095Certifikovatelný systémový management standard, který ISO 37002 podporuje. Doporučeno jako další krok pro organizace usilující o formální certifikaci.
iso.org/standard/75080Pro organizace implementující ISO 37002 s digitálním kanálem poskytuje ISO 27001 certifikovatelný rámec informační bezpečnosti, který doplňuje whistleblowing systém.
iso.org/standard/27001Pro koho
ISO 37002 je určen organizacím všech velikostí.
Stopa auditu
Stopa auditu patří mezi stěžejní požadavky normy ISO 37002 — bez ní nelze prokázat shodu se standardem. Ashio poskytuje kompletní, neměnnou stopu auditu od prvního dne: každá akce je zaznamenána s časovým razítkem, zpětně nezměnitelná a připravená pro certifikační audit.
Každá akce — vytvoření hlášení, změna stavu, přidání komentáře, nahrání souboru — je zaznamenána s časovým razítkem v neměnném protokolu. Auditor vidí, kdo co kdy provedl, bez možnosti zpětné manipulace se záznamy.
Od přijetí hlášení až po jeho uzavření Ashio dokumentuje každý krok včetně odpovědné osoby, časového razítka a odůvodnění. Při auditu zrekonstruujete celý životní cyklus případu během několika sekund.
Směrnice EU i zákon o ochraně oznamovatelů vyžadují potvrzení o přijetí do 7 dnů a odpověď do 3 měsíců. Ashio obě lhůty dokumentuje automaticky — když se auditor zeptá na jejich dodržení, důkaz je okamžitě k dispozici.
Všechna hlášení, aktivity i auditní stopy lze exportovat ve formátech PDF a CSV — ideální pro externí auditory, certifikační orgány i interní kontrolu. Žádný vendor lock-in, žádné proprietární formáty.
FAQ
Ne. ISO 37002 je dobrovolný standard.
Ne, ISO 37002 je standard pro systém řízení.
ISO 37001 je pro antikorupční systémy. ISO 37002 doplňuje pokyny pro oznamování.
Ashio poskytuje dokumentaci a audit-stop.
Ne. ISO 37002:2021 je poradní dokument, nikoli certifikovatelný management standard. Pro certifikovatelné compliance rámce viz ISO 37301. Certifikační orgány však nabízejí posouzení souladu a interní audity podle ISO 37002 jsou vyžadovány podle klauzule 9.
Ne. ISO 37002 je dobrovolné. Směrnice EU o whistleblowingu (2019/1937) je však závazná v členských státech EU pro organizace s 50+ zaměstnanci a systém v souladu s ISO 37002 tyto povinné požadavky podstatně splní.
ISO 37002 je mezinárodní, dobrovolný standard pro systémy pro whistleblowing, vydaný ISO. Směrnice EU o whistleblowingu (2019/1937) je závazné právo EU, které vyžaduje, aby členské státy transponovaly ji do 17. prosince 2021 a vztahuje se na organizace s 50+ zaměstnanci. ISO 37002 je širší z hlediska rozsahu (všechna odvětví, všechny velikosti), ale směrnice EU je právní minimum. Systém navržený podle ISO 37002 podstatně splňuje požadavky směrnice EU.
Soustředěná implementace s využitím strukturovaného rámce typicky trvá 60–90 dní pro počáteční systém v souladu. Vyzrálé neustálé zlepšování a úplné pokrytí klauzulí (zejména 8, 9, 10) trvá 6–12 měsíců. S platformou jako Ashio lze počáteční implementaci smrsknout na 1–2 týdny pro klauzule 6–9.
Ano. ISO 37002 je aplikovatelné na organizace všech velikostí, včetně malých podniků. Standard však uvádí, že některé požadavky nemusí být pro velmi malé organizace aplikovatelné. Směrnice EU o whistleblowingu (kterou ISO 37002 pomáhá splnit) se vztahuje na organizace s 50+ zaměstnanci v členských státech EU.
ISO 37002 je v souladu s ISO 37301 (compliance management systems), ISO 27001 (informační bezpečnost) a ISO 45001 (bezpečnost a ochrana zdraví při práci). Integruje se také se směrnicí EU o whistleblowingu (2019/1937) v členských státech EU, UK Bribery Act 2010 a americkým Sarbanes-Oxley Act §806. Mnoho organizací mapuje svou implementaci ISO 37002 na tyto související rámce.
ISO 37002 definuje oznamovatele jako osobu, která podává hlášení nebo zveřejňuje informace o určité obavě. Standard vyžaduje ochranu oznamovatele před represáliemi, zachování důvěrnosti a přístup k nápravným prostředkům v případě represe. Oznamovatel je považován za zúčastněnou stranu podle klauzule 4, se specifickými požadavky na ochranu v klauzulích 5 (závazek vedení) a 8 (provozní kontroly).
EU directives covered
Explore Ashio's coverage of each EU regulation.
One platform for every EU directive — NIS2, AI Act, CSRD, CSDDD, Pay Transparency, ISO 37002.
Read moreRequirements, deadlines, and penalties under Directive 2019/1937.
Read moreCybersecurity incident reporting timelines and internal channels.
Read moreNo IP, no cookies, no fingerprinting. End-to-end encrypted.
Read moreZřiďte systém oznamování splňující nejvyšší mezinárodní standardy.