Ashio whistleblowing software
ISO 37002:2021

Whistleblowing v souladu s ISO 37002, ve výchozím stavu anonymní.

ISO 37002:2021 poskytuje mezinárodní pokyny pro zavedení účinného systému oznamování. Ashio je v souladu s těmito zásadami.

Přehled

Co je ISO 37002:2021?

ISO 37002:2021 je mezinárodní standard vydaný Mezinárodní organizací pro normalizaci (ISO), který poskytuje pokyny pro systémy oznamování. ISO 37002 doplňuje směrnici EU o ochraně oznamovatelů tím, že poskytuje dobrovolný standard systému řízení, proti kterému mohou být organizace auditovány.

Klíčové principy

Šest klíčových principů

Šest základních principů:

Důvěra a nestrannost

Systém musí získat a udržet důvěru všech zúčastněných stran.

Ochrana před represáliemi

Oznamovatelé musí být chráněni.

Důvěrnost a anonymita

Totožnost oznamovatele musí být chráněna.

Viditelnost a dostupnost

Kanál musí být jasně komunikován.

Rychlý a transparentní proces

Hlášení musí být rychle potvrzena.

Neustálé zlepšování

Systém musí být pravidelně hodnocen.

Srovnání standardů

ISO 37002 vs směrnice EU vs BSI PAS 1999 vs NIST

Tři rámce, jeden cíl. ISO 37002 je dobrovolný mezinárodní standard, směrnice EU o whistleblowingu je závazné právo v členských státech EU, BSI PAS 1999 je britský předstandard a NIST SP 800-53 pokrývá americké federální hlášení.

RámecOblastPovinný?Překryv s ISO 37002
ISO 37002:2021Systémy pro whistleblowing — globálníDobrovolný— (základ)
Směrnice EU 2019/1937Členské státy EU, 50+ zaměstnancůAno (EU)Vysoká — ISO 37002 = v souladu se směrnicí
BSI PAS 1999:2020UK, dobrovolnýDobrovolnýVelmi vysoká — předchůdce, plně kompatibilní
NIST SP 800-53 §3.6Federální informační systémy USAAno (US federální)Částečný — pokrývá hlášení, užší záběr

Struktura

Struktura normy ISO 37002:2021

ISO 37002 má 9 hlavních klauzulí plus přílohy. Klauzule 1–3 jsou oblast, normativní odkazy a definice. Klauzule 4–10 jsou hlavním obsahem — kontext, vedení, plánování, podpora, provoz, vyhodnocení výkonnosti, zlepšování.

Klauzule 1: Oblast

Vymezuje oblast standardu — vztahuje se na organizace všech velikostí, které chtějí zavést, implementovat, udržovat a zlepšovat systém pro whistleblowing.

Klauzule 2: Normativní odkazy

Odkazy na řadu ISO 37000, ISO 26000 (společenská odpovědnost) a další standardy.

Klauzule 3: Termíny a definice

Definuje klíčové termíny: whistleblowing, oznamovatel, hlášení, vyšetřování, represe, kontrola pohody, aj. V souladu s terminologií ISO 704.

Klauzule 4: Kontext organizace

Identifikuje interní a externí záležitosti ovlivňující zamýšlené výsledky systému. Zahrnuje analýzu zúčastněných stran — zaměstnanci, dodavatelé, zákazníci, regulátoři, veřejnost.

Klauzule 5: Vedení

Vrcholové vedení musí prokázat závazek, stanovit politiku, přiřadit role a odpovědnosti. Zahrnuje ochranu proti represím jako závazek vedení.

Klauzule 6: Plánování

Řešení rizik a příležitostí, stanovení cílů, plánování změn. Posouzení rizik se zaměřuje na provozní rizika i rizika integrity.

Klauzule 7: Podpora

Zdroje, kompetence, povědomí, komunikace, dokumentované informace. Zahrnuje analýzu potřeb školení.

Klauzule 8: Provoz

Největší klauzule. Pokrývá příjem hlášení, posouzení a potvrzení, vyšetřování, komunikaci výsledků, uzavření.

Klauzule 9: Vyhodnocení výkonnosti

Monitorování, měření, analýza, vyhodnocení, interní audit, přezkum vedením.

Klauzule 10: Zlepšování

Neshoda, nápravná opatření, neustálé zlepšování. Zahrnuje ponaučení z každého případu a analýzu vzorců.

Implementace

Jak implementovat ISO 37002:2021

Většina organizací dokončí funkční systém v souladu s ISO 37002 za 60–90 dní při použití strukturovaného rámce. Cesta níže je to, co dodržují vyzrálé compliance týmy.

1

Týden 1–2: Rozsah a podpora vedení

Identifikujte rozsah, zajistěte závazek vrcholového vedení, zdokumentujte politiku. Mapujte zúčastněné strany.

2

Týden 3–4: Hodnocení rizik a politika

Identifikujte rizika integrity. Kde mohou nastat problémy, kdo je ovlivněn, jaké kanály existují, kde jsou mezery.

3

Týden 5–6: Návrh kanálu a procesu

Implementujte nebo aktualizujte oznamovací kanál podle klauzule 8 — příjem, potvrzení, vyšetřování, komunikace, uzavření. Dokumentujte postup.

4

Týden 7–8: Kompetence a povědomí

Proškolte vyšetřovatele, informujte manažery, srozumitelně komunikujte se zaměstnanci v místních jazycích.

5

Týden 9–10: Spuštění a monitorování

Spusťte systém. Nastavte KPI, interní audit do 60 dní, přezkum vedením do 90 dní.

6

Od 1. čtvrtletí: Neustálé zlepšování

Analýza vzorců, analýza kořenových příčin, roční přezkum vedením. Aktualizujte politiku a postupy.

Jak Ashio pomáhá

Jak Ashio mapuje na požadavky ISO 37002

Nemusíte začínat od nuly. Ashio implementuje provozní části ISO 37002 ihned po nastavení. Zde je mapování podle klauzulí.

Klauzule 5 (Vedení): politika a governance

Konfigurovatelný text politiky v 11 jazycích. Jednotné přihlášení pro vyšetřovatele s rolemi a úplnou auditní stopou.

Klauzule 6 (Plánování): design založený na riziku

Konfigurovatelné kategorie zrcadlí taxonomii rizik. Kanál oslovuje zaměstnance, dodavatele, zákazníky — všechny zúčastněné strany.

Klauzule 7 (Podpora): školení a dokumentace

Ashio zajišťuje technickou platformu; poskytujeme hotové školicí materiály pro vyšetřovatele a zaměstnance. Veškerá dokumentace v datových centrech s certifikací ISO 27001.

Klauzule 8 (Provoz): jádro

Kompletní správa případů: příjem, potvrzení, vyšetřování, komunikace, uzavření. Dvě povinné lhůty (7 dní, 3 měsíce) jsou automatické. Anonymita vestavěna.

Klauzule 9 (Vyhodnocení výkonnosti): metriky

Automatické KPI: čas do potvrzení, čas do uzavření, objem případů, distribuce kategorií. Exportovatelné pro přezkum vedením.

Klauzule 10 (Zlepšování): učicí se smyčka

Analýza vzorců mezi případy, pracovní postupy pro analýzu kořenových příčin, šablony ročního přezkumu. Neustálé zlepšování vestavěno.

Certifikace

Lze získat certifikaci podle ISO 37002?

Krátká odpověď: ne, přímo ne. ISO 37002 je poradní dokument, nikoli certifikovatelný systémový management standard. Certifikovatelný systém pro compliance je ISO 37301. Nicméně řada certifikačních orgánů nabízí posouzení souladu s ISO 37002.

Samotné ISO 37002 není certifikovatelné

Jedná se o guidance standard typu B, nikoli o certifikovatelný management standard typu A. Pro certifikovatelný compliance rámec hledejte ISO 37301.

Certifikační orgány nabízejí posouzení souladu

BSI, TÜV, DNV, Bureau Veritas, SGS a další nabízejí nezávislá posouzení souladu s ISO 37002. Užitečné pro due diligence dodavatelů a důvěru zákazníků.

Interní audit je pro ISO 37002 vyžadován

Podle klauzule 9 musíte provádět interní audity v plánovaných intervalech. Organizace v prvním roce typicky audituje dvakrát; vyzrálé organizace jednou ročně.

Ashio poskytuje data pro obojí

Zprávy o čase do potvrzení, čase do uzavření, analýze vzorců — všechny vstupy, které externí auditor nebo váš vlastní interní audit bude potřebovat.

Klíčové metriky

Metriky, které dokazují, že váš systém ISO 37002 funguje

Klauzule 9 ISO 37002 vyžaduje monitorování, měření a vyhodnocení. Zde jsou metriky, které sledují vyzrálé compliance týmy.

Čas do potvrzení

Cíl: <7 dní podle směrnice EU a klauzule 8.2. Pod 3 dny je vynikající. Měří odezvu na oznamovatele a signalizuje zdraví systému.

Čas do uzavření

Cíl: <3 měsíce podle směrnice EU. Pod 1 měsíc je vynikající. Sleduje efektivitu vyšetřování. Rozlišujte uzavření (informace předána) od úplného vyřešení (akce provedena).

Objem hlášení na 100 zaměstnanců

Oborový benchmark: 1–3 hlášení na 100 zaměstnanců ročně. Výrazně méně: možné podhlášení. Výrazně více: buď vážný problém, nebo silná kultura oznamování.

Diverzita kanálů

ISO 37002 klauzule 8.1 vyžaduje více kanálů. Sledujte, kolik % přichází odkud. Pokud 95 % z jednoho zdroje, diverzita je slabá a pravděpodobně vám chybí celé kategorie hlášení.

Oficiální zdroje

Oficiální zdroje

Pro ověření vlastních povinností a čtení originálních textů. Mezinárodní normalizační orgán, směrnice EU a doplňkové systémové normy jsou uvedeny níže.

ISO 37002:2021 (ISO.org)

Oficiální abstrakt, oblast a informace o výboru od Mezinárodní organizace pro normalizaci.

iso.org/standard/80095

ISO 37301:2021 (Systémy managementu compliance)

Certifikovatelný systémový management standard, který ISO 37002 podporuje. Doporučeno jako další krok pro organizace usilující o formální certifikaci.

iso.org/standard/75080

ISO 27001 (Informační bezpečnost)

Pro organizace implementující ISO 37002 s digitálním kanálem poskytuje ISO 27001 certifikovatelný rámec informační bezpečnosti, který doplňuje whistleblowing systém.

iso.org/standard/27001

Pro koho

Kdo těží z ISO 37002?

ISO 37002 je určen organizacím všech velikostí.

  • Multinárodní korporace
  • Organizace v zemích bez specifické legislativy
  • Compliance týmy
  • Veřejný sektor a nevládní organizace

Stopa auditu

Stopa auditu: dokumentace připravená na certifikaci dle ISO 37002.

Stopa auditu patří mezi stěžejní požadavky normy ISO 37002 — bez ní nelze prokázat shodu se standardem. Ashio poskytuje kompletní, neměnnou stopu auditu od prvního dne: každá akce je zaznamenána s časovým razítkem, zpětně nezměnitelná a připravená pro certifikační audit.

Neměnný protokol činností

Každá akce — vytvoření hlášení, změna stavu, přidání komentáře, nahrání souboru — je zaznamenána s časovým razítkem v neměnném protokolu. Auditor vidí, kdo co kdy provedl, bez možnosti zpětné manipulace se záznamy.

Dokumentace celého životního cyklu hlášení

Od přijetí hlášení až po jeho uzavření Ashio dokumentuje každý krok včetně odpovědné osoby, časového razítka a odůvodnění. Při auditu zrekonstruujete celý životní cyklus případu během několika sekund.

Automatické sledování lhůt 7 dní a 3 měsíce

Směrnice EU i zákon o ochraně oznamovatelů vyžadují potvrzení o přijetí do 7 dnů a odpověď do 3 měsíců. Ashio obě lhůty dokumentuje automaticky — když se auditor zeptá na jejich dodržení, důkaz je okamžitě k dispozici.

Export pro certifikační orgán

Všechna hlášení, aktivity i auditní stopy lze exportovat ve formátech PDF a CSV — ideální pro externí auditory, certifikační orgány i interní kontrolu. Žádný vendor lock-in, žádné proprietární formáty.

FAQ

Často kladené otázky o ISO 37002

Je ISO 37002 zákonný požadavek?+

Ne. ISO 37002 je dobrovolný standard.

Může být softwarový produkt certifikován podle ISO 37002?+

Ne, ISO 37002 je standard pro systém řízení.

Jaký je vztah mezi ISO 37002 a ISO 37001?+

ISO 37001 je pro antikorupční systémy. ISO 37002 doplňuje pokyny pro oznamování.

Pomáhá Ashio s audity ISO 37002?+

Ashio poskytuje dokumentaci a audit-stop.

Je certifikace podle ISO 37002 dostupná?+

Ne. ISO 37002:2021 je poradní dokument, nikoli certifikovatelný management standard. Pro certifikovatelné compliance rámce viz ISO 37301. Certifikační orgány však nabízejí posouzení souladu a interní audity podle ISO 37002 jsou vyžadovány podle klauzule 9.

Je ISO 37002 povinné?+

Ne. ISO 37002 je dobrovolné. Směrnice EU o whistleblowingu (2019/1937) je však závazná v členských státech EU pro organizace s 50+ zaměstnanci a systém v souladu s ISO 37002 tyto povinné požadavky podstatně splní.

Jaký je rozdíl mezi ISO 37002 a směrnicí EU o whistleblowingu?+

ISO 37002 je mezinárodní, dobrovolný standard pro systémy pro whistleblowing, vydaný ISO. Směrnice EU o whistleblowingu (2019/1937) je závazné právo EU, které vyžaduje, aby členské státy transponovaly ji do 17. prosince 2021 a vztahuje se na organizace s 50+ zaměstnanci. ISO 37002 je širší z hlediska rozsahu (všechna odvětví, všechny velikosti), ale směrnice EU je právní minimum. Systém navržený podle ISO 37002 podstatně splňuje požadavky směrnice EU.

Jak dlouho trvá implementace ISO 37002?+

Soustředěná implementace s využitím strukturovaného rámce typicky trvá 60–90 dní pro počáteční systém v souladu. Vyzrálé neustálé zlepšování a úplné pokrytí klauzulí (zejména 8, 9, 10) trvá 6–12 měsíců. S platformou jako Ashio lze počáteční implementaci smrsknout na 1–2 týdny pro klauzule 6–9.

Vztahuje se ISO 37002 na malé podniky?+

Ano. ISO 37002 je aplikovatelné na organizace všech velikostí, včetně malých podniků. Standard však uvádí, že některé požadavky nemusí být pro velmi malé organizace aplikovatelné. Směrnice EU o whistleblowingu (kterou ISO 37002 pomáhá splnit) se vztahuje na organizace s 50+ zaměstnanci v členských státech EU.

Jak souvisí ISO 37002 s dalšími compliance rámci?+

ISO 37002 je v souladu s ISO 37301 (compliance management systems), ISO 27001 (informační bezpečnost) a ISO 45001 (bezpečnost a ochrana zdraví při práci). Integruje se také se směrnicí EU o whistleblowingu (2019/1937) v členských státech EU, UK Bribery Act 2010 a americkým Sarbanes-Oxley Act §806. Mnoho organizací mapuje svou implementaci ISO 37002 na tyto související rámce.

Jaká je role oznamovatele podle ISO 37002?+

ISO 37002 definuje oznamovatele jako osobu, která podává hlášení nebo zveřejňuje informace o určité obavě. Standard vyžaduje ochranu oznamovatele před represáliemi, zachování důvěrnosti a přístup k nápravným prostředkům v případě represe. Oznamovatel je považován za zúčastněnou stranu podle klauzule 4, se specifickými požadavky na ochranu v klauzulích 5 (závazek vedení) a 8 (provozní kontroly).

EU directives covered

Related compliance guides.

Explore Ashio's coverage of each EU regulation.

Připraveni na soulad s ISO 37002?

Zřiďte systém oznamování splňující nejvyšší mezinárodní standardy.