Tillid og upartiskhed
Systemet skal designes til at opnå og bevare tilliden hos alle interessenter. Indberetninger behandles upartisk, uden fordomme eller bias.

ISO 37002 kræver fortrolighed, beskyttelse mod repressalier og løbende forbedringer. Ashio leverer — anonym ved design (ingen IP, ingen cookies, ingen fingeraftryk), end-to-end-krypteret og ISO 27001-hostet. Live på 10 minutter.
Overblik
ISO 37002:2021 er den internationale standard udgivet af Den Internationale Standardiseringsorganisation (ISO), som indeholder retningslinjer for whistleblower-styringssystemer. Standarden blev udgivet i juli 2021 og tilbyder en ramme, hvor organisationer kan modtage, vurdere og handle på indberetninger om uregelmæssigheder — samtidig med at whistleblowere beskyttes mod repressalier, og retsprocessen sikres. ISO 37002 supplerer EU's whistleblowerdirektiv ved at tilbyde en frivillig standard for styringssystemer, som organisationer kan blive revideret efter.
Centrale principper
ISO 37002 definerer seks grundlæggende principper, der ligger til grund for et effektivt whistleblower-styringssystem:
Systemet skal designes til at opnå og bevare tilliden hos alle interessenter. Indberetninger behandles upartisk, uden fordomme eller bias.
Whistleblowere skal beskyttes mod enhver form for repressalier — både direkte (afskedigelse, degradering) og indirekte (chikane, udelukkelse).
Whistleblowerens identitet skal beskyttes. Anonym indberetning skal accepteres og behandles med samme omhu som indberetninger med navn.
Indberetningskanalen skal kommunikeres tydeligt og være tilgængelig for alle relevante parter — herunder medarbejdere, konsulenter, leverandører og andre interessenter.
Indberetninger skal kvitteres hurtigt og behandles inden for fastsatte tidsrammer. Whistleblowere skal løbende holdes orienteret om fremdriften.
Systemet bør jævnligt gennemgås, overvåges og forbedres. Feedback-loops sikrer, at processen udvikler sig med organisationens behov og nye risici.
Sammenligning af standarder
Tre rammer, ét mål. ISO 37002 er den frivillige internationale standard, EU's whistleblowerdirektiv er bindende lov i EU's medlemsstater, BSI PAS 1999 er en britisk præ-standard, og NIST SP 800-53 dækker føderale indberetninger i USA. De fleste multinationale organisationer tilpasser sig først ISO 37002 og tilføjer derefter jurisdiktionsspecifikke krav.
| Ramme | Anvendelsesområde | Obligatorisk? | Overlap med ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Whistleblower-styring — globalt | Frivillig | — (udgangspunkt) |
| EU-direktiv 2019/1937 | EU-medlemsstater, 50+ medarbejdere | Ja (EU) | Høj — ISO 37002 = kompatibel med direktivet |
| BSI PAS 1999:2020 | Storbritannien, frivillig | Frivillig | Meget høj — forgænger, fuldt kompatibel |
| NIST SP 800-53 §3.6 | Amerikanske føderale informationssystemer | Ja (USA, føderalt) | Delvist — dækker indberetning, snævrere omfang |
Struktur
ISO 37002 har 9 hovedafsnit (clauses) plus bilag. Afsnit 1-3 dækker anvendelsesområde og normative referencer. Afsnit 4-10 er det handlingsrettede indhold — kontekst, lederskab, planlægning, støtte, drift, evaluering af resultater og forbedring. De fleste implementeringer fokuserer indsatsen på afsnit 6 (planlægning), 8 (drift) og 10 (forbedring).
Definerer standardens afgrænsning — gælder for organisationer i alle størrelser, der ønsker at etablere, implementere, vedligeholde og forbedre et whistleblower-styringssystem.
Henvisninger til ISO 37000-serien, ISO 26000 (samfundsansvar) og andre standarder, der er refereret i teksten. Ingen obligatorisk versionslåsning.
Definerer kernetermer: whistleblowing, whistleblower, indberetning, undersøgelse, repressalier, trivselskontrol m.fl. Tilpasses ISO 704-terminologi, hvor det er muligt.
Identificerer interne og eksterne forhold, der påvirker systemets tilsigtede resultater. Omfatter interessentanalyse — medarbejdere, konsulenter, leverandører, kunder, myndigheder og offentligheden.
Den øverste ledelse skal vise engagement, fastlægge politik og tildele roller og ansvar. Omfatter beskyttelse mod repressalier som et ledelsesmæssigt engagement — ikke kun et operationelt.
Håndter risici og muligheder, sæt mål, og planlæg ændringer. Risikovurderingen fokuserer både på operationelle risici (når et problem rejses) og integritetsrisici (når et problem undertrykkes).
Ressourcer, kompetence, bevidsthed, kommunikation og dokumenteret information. Omfatter behovsanalyse for oplæring af både efterforskere og ledelse.
Det største afsnit. Dækker modtagelse af indberetninger, vurdering og kvittering, undersøgelse, kommunikation af resultater og afslutning. Omfatter både formelle indberetninger og uformelle bekymringer.
Overvågning, måling, analyse, evaluering, intern audit og ledelsesgennemgang. Omfatter både systemniveau-målinger og individuelle sagsmålinger.
Afvigelser, korrigerende handlinger og løbende forbedringer. Omfatter læring fra hver enkelt sag og mønsteranalyse på tværs af sager.
Implementering
De fleste organisationer gennemfører et velfungerende ISO 37002-kompatibelt system på 60-90 dage, når de bruger en fokuseret ramme. Vejen nedenfor er den, modne compliance-teams følger.
Identificér omfanget (hele organisationen vs. forretningsenhed), sikr den øverste ledelses engagement i henhold til afsnit 5, og dokumentér politikken. Kortlæg interne og eksterne interessenter i henhold til afsnit 4.
Identificér integritetsrisici i henhold til afsnit 6: Hvor kan problemer opstå, hvem kan blive berørt, hvilke kanaler findes der i dag, og hvor er hullerne? Udarbejd eller opdater whistleblower-politikken.
Implementér eller opgrader indberetningskanalen i henhold til afsnit 8 — indberetning, kvittering, undersøgelse, kommunikation, afslutning. Dokumentér proceduren.
I henhold til afsnit 7: oplær efterforskere, brief ledere, og kommunikér til alle medarbejdere. Gør politikken synlig, på de lokale sprog, dér hvor indberetninger med størst sandsynlighed overvejes.
Lancering. I henhold til afsnit 9: sæt KPI'er, gennemfør en intern audit inden for 60 dage, og afhold en ledelsesgennemgang inden for 90 dage. Rapportér tidlige målinger til ledelsen.
I henhold til afsnit 10: mønsteranalyse på tværs af sager, rodårsagsanalyse for afvigelser og ledelsesgennemgang ved årets udgang. Opdatér politik og procedurer efter behov.
Sådan hjælper Ashio
Du behøver ikke starte fra bunden. Ashio implementerer de operationelle dele af ISO 37002 lige ud af boksen. Her er mapping afsnit for afsnit.
Konfigurerbar politiktekst på 11 sprog, offentliggjort sammen med indberetningsformularen. Single sign-on for efterforskere med rollebaserede tilladelser og fuldt revisionsspor.
Konfigurerbare kategorier afspejler risikotaksonomien. Kanalen når interne medarbejdere, konsulenter, leverandører og kunder — alle de interessentgrupper, som ISO kræver, at du tager højde for.
Ashio håndterer den tekniske platform; vi leverer færdige oplæringsmaterialer til efterforskere og medarbejdere. Al dokumentation ligger i ISO 27001-certificerede datacentre.
End-to-end-sagsstyring: modtag, kvitér, undersøg, kommunikér, afslut. De to obligatoriske tidslinjer (7-dages-kvittering, 3-måneders-feedback) er automatiske. Anonymitet indbygget.
Automatiske KPI'er: tid til kvittering, tid til afslutning, sagsmængde og kategorifordeling. Eksporterbare til ledelsesgennemgang i henhold til ISO-kravet.
Mønsteranalyse på tværs af sager, rodårsags-workflows og skabeloner til ledelsesgennemgang ved årets udgang. Løbende forbedringer indbygget.
Certificering
Kort svar: nej, ikke direkte. ISO 37002 er et vejledningsdokument, ikke en certificerbar standard for styringssystemer. Den certificerbare systemstandard for compliance er ISO 37301 (compliance-styringssystemer). Tilpasning til ISO 37002 er dog ofte et indirekte krav, og certificeringsorganer tilbyder bekræftelser af ISO 37002-tilpasning.
Det er en Type B-vejledningsstandard, ikke en certificerbar Type A-standard for styringssystemer. Kig efter ISO 37301, hvis du har brug for en certificerbar compliance-ramme.
BSI, TÜV, DNV, Bureau Veritas, SGS og andre tilbyder uafhængige vurderinger af ISO 37002-tilpasning. Nyttigt til leverandør-due diligence og kundetillid.
I henhold til afsnit 9 skal du gennemføre interne audits med planlagte intervaller. En organisation i første år gennemfører typisk to audits om året; modne organisationer én gang om året.
Rapporter om tid til kvittering, tid til afslutning og mønsteranalyse — alle de input, en ekstern revisor eller din egen interne audit har brug for.
Centrale målinger
Afsnit 9 i ISO 37002 kræver overvågning, måling og evaluering. Her er de målinger, modne compliance-teams sporer.
Mål: <7 dage i henhold til EU-direktivet og afsnit 8.2. Under 3 dage er fremragende. Måler reaktionsevnen over for indberettere og signalerer systemets sundhed.
Mål: <3 måneder i henhold til EU-direktivet. Under 1 måned er fremragende. Sporer undersøgelseseffektivitet og feedback-loops. Skel mellem afslutning (information givet) og fuld løsning (handling udført).
Benchmark i branchen: 1-3 indberetninger pr. 100 medarbejdere om året. Markant under: mulig underindberetning. Markant over: muligvis et alvorligt problem ELLER en stærk kultur for at sige fra.
Afsnit 8.1 i ISO 37002 kræver flere kanaler. Følg, hvor stor en procentdel der kommer via hver. Hvis 95 % kommer fra én kilde, er diversiteten dårlig, og du går måske glip af hele kategorier af indberetninger.
Officielle kilder
Til at verificere dine egne forpligtelser og læse originalteksterne. Det internationale standardiseringsorgan, EU-direktivet og supplerende standarder for styringssystemer er anført nedenfor.
Det officielle resumé, anvendelsesområde og udvalgsoplysninger fra Den Internationale Standardiseringsorganisation.
iso.org/standard/80095Den certificerbare standard for styringssystemer, som ISO 37002 understøtter. Anbefales som næste skridt for organisationer, der søger formel certificering.
iso.org/standard/75080For organisationer, der implementerer ISO 37002 med en digital kanal, leverer ISO 27001 den certificerbare ramme for informationssikkerhed, der supplerer whistleblower-systemet.
iso.org/standard/27001Hvem det er til
ISO 37002 er designet til organisationer i alle størrelser, i alle sektorer, verden over. Det er især relevant for:
Revisionsspor
Revisionssporet er et af de vigtigste ISO 37002-krav — uden det kan du ikke dokumentere overensstemmelse. Ashio giver dig et komplet, manipuleringssikkert revisionsspor fra dag ét: alle handlinger tidsstemples, kan ikke ændres bagefter og er klar til din certificeringsaudit.
Alle handlinger — oprettelse af indberetning, statusændring, tilføjet kommentar, uploadet fil — tidsstemples i en uforanderlig log. Revisorer kan se, hvem der gjorde hvad og hvornår, uden mulighed for at manipulere registreringerne bagefter.
Fra indberetning til afslutning dokumenterer Ashio hvert trin med ansvarlig person, tidsstempel og begrundelse. Under en revision kan du rekonstruere hele livscyklussen for enhver sag på få sekunder.
EU-direktivet og nationale whistleblower-love kræver kvittering inden for 7 dage og feedback inden for 3 måneder. Ashio dokumenterer begge frister automatisk — hvis revisoren spørger, om fristerne blev overholdt, er beviset allerede der.
Alle indberetninger, aktiviteter og revisionsspor kan eksporteres som PDF og CSV — ideelt til eksterne revisorer, certificeringsorganer eller interne compliance-teams. Ingen leverandørbinding, ingen proprietære formater.
FAQ
Nej. I modsætning til EU's whistleblowerdirektiv eller nationale love som den tyske HinSchG er ISO 37002 en frivillig standard. Den repræsenterer international best practice — organisationer tager den i brug for at vise et engagement i fremragende whistleblower-styring ud over minimumskravene i lovgivningen.
ISO 37002 er en standard for styringssystemer, ikke en produktcertificering. Organisationer implementerer og driver et ISO 37002-kompatibelt system — software understøtter dette system. Ashio leverer den tekniske infrastruktur til at omsætte ISO 37002's retningslinjer i praksis, men standarden handler om det samlede styringssystem, ikke om et enkelt værktøj.
ISO 37001 er standarden for anti-bestikkelsesstyringssystemer. ISO 37002 supplerer den med specifikke retningslinjer for whistleblowing — som er en central komponent i ethvert anti-bestikkelsesprogram. Organisationer med ISO 37001-certificering anvender ofte ISO 37002-retningslinjerne for at styrke deres indberetningsmekanismer.
Ashios platform leverer den dokumentation, de revisionsspor og den processtruktur, der understøtter ISO 37002-compliance. Selvom Ashio ikke selv er et certificeringsorgan, giver vores aktivitetslogs og sagsstyrings-workflows revisorer den dokumentation, de har brug for til at verificere dine whistleblower-processer.
Nej. ISO 37002:2021 er et vejledningsdokument, ikke en certificerbar standard for styringssystemer. For certificerbare compliance-rammer, se ISO 37301. Certificeringsorganer tilbyder dog bekræftelser af ISO 37002-tilpasning, og interne audits mod ISO 37002 forventes i henhold til afsnit 9.
Nej. ISO 37002 er frivillig. EU's whistleblowerdirektiv 2019/1937 er dog obligatorisk i EU's medlemsstater for organisationer med 50+ medarbejdere, og et system, der er tilpasset ISO 37002, vil i høj grad opfylde disse obligatoriske krav.
ISO 37002 er en international, frivillig standard for whistleblower-styringssystemer udgivet af ISO. EU's whistleblowerdirektiv (2019/1937) er bindende EU-ret, som medlemsstaterne skulle gennemføre senest 17. december 2021, og som gælder for organisationer med 50+ medarbejdere. ISO 37002 er bredere i anvendelsesområde (alle sektorer, alle størrelser), men EU-direktivet er det juridiske minimum. Et system, der er tilpasset ISO 37002, opfylder i høj grad EU-direktivets krav.
En fokuseret implementering med en struktureret ramme tager typisk 60-90 dage for et indledende kompatibelt system. Modne løbende forbedringer og fuld dækning af afsnittene (især 8, 9, 10) tager typisk 6-12 måneder. Ved at bruge en platform som Ashio kan den indledende implementering af afsnit 6-9 komprimeres til 1-2 uger.
Ja. ISO 37002 gælder for organisationer i alle størrelser, herunder små virksomheder. Standarden bemærker dog, at visse krav muligvis ikke er relevante for meget små organisationer. EU's whistleblowerdirektiv (som ISO 37002 hjælper med at opfylde) gælder for organisationer med 50+ medarbejdere i EU's medlemsstater.
ISO 37002 er i tråd med ISO 37301 (compliance-styringssystemer), ISO 27001 (informationssikkerhed) og ISO 45001 (arbejdsmiljø). Den integreres også med EU's whistleblowerdirektiv (2019/1937) i EU's medlemsstater, den britiske Bribery Act 2010 og paragraf 806 i den amerikanske Sarbanes-Oxley Act. Mange organisationer mappes deres ISO 37002-implementering mod disse relaterede rammer.
ISO 37002 definerer whistlebloweren som en person, der indberetter eller afslører en bekymring. Standarden kræver, at whistlebloweren beskyttes mod repressalier, at fortroligheden bevares, og at der er adgang til retsmidler, hvis der sker repressalier. Whistlebloweren behandles som en interessent i henhold til afsnit 4 med særlige beskyttelseskrav i afsnit 5 (ledelsesmæssigt engagement) og 8 (operationelle kontroller).
ISO 37002:2021 blev udgivet i juli 2021. Den er en del af ISO 37000-familien af standarder for governance, compliance-styring og whistleblowing.
EU-direktivet 2019/1937 fastsætter minimumskrav på tværs af EU's medlemsstater. ISO 37002 er en mere omfattende frivillig international standard. Et system designet efter ISO 37002 overstiger i høj grad EU-direktivets krav. Direktivet er det juridiske minimum; ISO 37002 er guldstandarden.
Nej. Den fulde standard skal købes hos ISO eller nationale standardiseringsorganer (fx BSI i Storbritannien, ANSI i USA, DIN i Tyskland). Resuméet og indholdsfortegnelsen er frit tilgængelige. Prisen ligger typisk på CHF 100-200 for PDF'en.
Ja. ISO 37002 gælder for offentlige, private og nonprofitorganisationer i alle størrelser. Mange offentlige organer bruger den til at styrke deres interne whistleblowerkanaler ud over minimumskravene i EU's whistleblowerdirektiv.
ISO 37002 supplerer ISO 9001 ved at tilføje struktureret vejledning til at modtage, evaluere og håndtere indberetninger om uregelmæssigheder. Organisationer med et eksisterende ISO 9001-kvalitetsstyringssystem kan integrere ISO 37002's whistleblower-krav uden at duplikere deres governance-infrastruktur.
Ja. ISO 37002 er en international standard udgivet af ISO og anerkendt over hele verden. Som vejledningsdokument (ikke et certificerbart styringssystem) bruges den af revisorer og myndigheder på tværs af jurisdiktioner, herunder EU, Storbritannien, USA, Australien og Asien-Stillehavsområdet.
ISO 37002 er frivillig og ikke et lovkrav for organisationer i nogen størrelse. Små organisationer anvender ofte et udsnit af dens vejledning for at styrke deres whistleblowerkanal, vise best practice til partnere og kunder og forberede sig på fremtidig regulering.
Dækkede EU-direktiver
Udforsk Ashios dækning af hver EU-regulering.
One platform for every EU directive — NIS2, AI Act, CSRD, CSDDD, Pay Transparency, ISO 37002.
Read moreKrav, frister og sanktioner i henhold til direktiv 2019/1937.
Read moreFrister for indberetning af it-sikkerhedshændelser og interne kanaler.
Read moreIngen IP, ingen cookies, ingen fingeraftryk. Krypteret end-to-end.
Read moreOpsæt et whistleblower-system, der lever op til de højeste internationale standarder. ISO 37002-kompatible processer, GDPR-compliance og schweizisk hosting — alt på én platform.