Ashio whistleblowing software
ISO 37002:2021

ISO 37002-kompatibel whistleblowing, anonym som standard.

ISO 37002 kræver fortrolighed, beskyttelse mod repressalier og løbende forbedringer. Ashio leverer — anonym ved design (ingen IP, ingen cookies, ingen fingeraftryk), end-to-end-krypteret og ISO 27001-hostet. Live på 10 minutter.

Overblik

Hvad er ISO 37002:2021?

ISO 37002:2021 er den internationale standard udgivet af Den Internationale Standardiseringsorganisation (ISO), som indeholder retningslinjer for whistleblower-styringssystemer. Standarden blev udgivet i juli 2021 og tilbyder en ramme, hvor organisationer kan modtage, vurdere og handle på indberetninger om uregelmæssigheder — samtidig med at whistleblowere beskyttes mod repressalier, og retsprocessen sikres. ISO 37002 supplerer EU's whistleblowerdirektiv ved at tilbyde en frivillig standard for styringssystemer, som organisationer kan blive revideret efter.

Centrale principper

De seks kerneprincipper i ISO 37002

ISO 37002 definerer seks grundlæggende principper, der ligger til grund for et effektivt whistleblower-styringssystem:

Tillid og upartiskhed

Systemet skal designes til at opnå og bevare tilliden hos alle interessenter. Indberetninger behandles upartisk, uden fordomme eller bias.

Beskyttelse mod repressalier

Whistleblowere skal beskyttes mod enhver form for repressalier — både direkte (afskedigelse, degradering) og indirekte (chikane, udelukkelse).

Fortrolighed og anonymitet

Whistleblowerens identitet skal beskyttes. Anonym indberetning skal accepteres og behandles med samme omhu som indberetninger med navn.

Synlighed og tilgængelighed

Indberetningskanalen skal kommunikeres tydeligt og være tilgængelig for alle relevante parter — herunder medarbejdere, konsulenter, leverandører og andre interessenter.

Rettidig og transparent proces

Indberetninger skal kvitteres hurtigt og behandles inden for fastsatte tidsrammer. Whistleblowere skal løbende holdes orienteret om fremdriften.

Løbende forbedring

Systemet bør jævnligt gennemgås, overvåges og forbedres. Feedback-loops sikrer, at processen udvikler sig med organisationens behov og nye risici.

Sammenligning af standarder

ISO 37002 vs EU-direktivet vs BSI PAS 1999 vs NIST

Tre rammer, ét mål. ISO 37002 er den frivillige internationale standard, EU's whistleblowerdirektiv er bindende lov i EU's medlemsstater, BSI PAS 1999 er en britisk præ-standard, og NIST SP 800-53 dækker føderale indberetninger i USA. De fleste multinationale organisationer tilpasser sig først ISO 37002 og tilføjer derefter jurisdiktionsspecifikke krav.

RammeAnvendelsesområdeObligatorisk?Overlap med ISO 37002
ISO 37002:2021Whistleblower-styring — globaltFrivillig— (udgangspunkt)
EU-direktiv 2019/1937EU-medlemsstater, 50+ medarbejdereJa (EU)Høj — ISO 37002 = kompatibel med direktivet
BSI PAS 1999:2020Storbritannien, frivilligFrivilligMeget høj — forgænger, fuldt kompatibel
NIST SP 800-53 §3.6Amerikanske føderale informationssystemerJa (USA, føderalt)Delvist — dækker indberetning, snævrere omfang

Struktur

Strukturen i ISO 37002:2021

ISO 37002 har 9 hovedafsnit (clauses) plus bilag. Afsnit 1-3 dækker anvendelsesområde og normative referencer. Afsnit 4-10 er det handlingsrettede indhold — kontekst, lederskab, planlægning, støtte, drift, evaluering af resultater og forbedring. De fleste implementeringer fokuserer indsatsen på afsnit 6 (planlægning), 8 (drift) og 10 (forbedring).

Afsnit 1: Anvendelsesområde

Definerer standardens afgrænsning — gælder for organisationer i alle størrelser, der ønsker at etablere, implementere, vedligeholde og forbedre et whistleblower-styringssystem.

Afsnit 2: Normative referencer

Henvisninger til ISO 37000-serien, ISO 26000 (samfundsansvar) og andre standarder, der er refereret i teksten. Ingen obligatorisk versionslåsning.

Afsnit 3: Termer og definitioner

Definerer kernetermer: whistleblowing, whistleblower, indberetning, undersøgelse, repressalier, trivselskontrol m.fl. Tilpasses ISO 704-terminologi, hvor det er muligt.

Afsnit 4: Organisationens kontekst

Identificerer interne og eksterne forhold, der påvirker systemets tilsigtede resultater. Omfatter interessentanalyse — medarbejdere, konsulenter, leverandører, kunder, myndigheder og offentligheden.

Afsnit 5: Lederskab

Den øverste ledelse skal vise engagement, fastlægge politik og tildele roller og ansvar. Omfatter beskyttelse mod repressalier som et ledelsesmæssigt engagement — ikke kun et operationelt.

Afsnit 6: Planlægning

Håndter risici og muligheder, sæt mål, og planlæg ændringer. Risikovurderingen fokuserer både på operationelle risici (når et problem rejses) og integritetsrisici (når et problem undertrykkes).

Afsnit 7: Støtte

Ressourcer, kompetence, bevidsthed, kommunikation og dokumenteret information. Omfatter behovsanalyse for oplæring af både efterforskere og ledelse.

Afsnit 8: Drift

Det største afsnit. Dækker modtagelse af indberetninger, vurdering og kvittering, undersøgelse, kommunikation af resultater og afslutning. Omfatter både formelle indberetninger og uformelle bekymringer.

Afsnit 9: Evaluering af resultater

Overvågning, måling, analyse, evaluering, intern audit og ledelsesgennemgang. Omfatter både systemniveau-målinger og individuelle sagsmålinger.

Afsnit 10: Forbedring

Afvigelser, korrigerende handlinger og løbende forbedringer. Omfatter læring fra hver enkelt sag og mønsteranalyse på tværs af sager.

Implementering

Sådan implementerer du ISO 37002:2021

De fleste organisationer gennemfører et velfungerende ISO 37002-kompatibelt system på 60-90 dage, når de bruger en fokuseret ramme. Vejen nedenfor er den, modne compliance-teams følger.

1

Uge 1-2: Afgrænsning og opbakning fra ledelsen

Identificér omfanget (hele organisationen vs. forretningsenhed), sikr den øverste ledelses engagement i henhold til afsnit 5, og dokumentér politikken. Kortlæg interne og eksterne interessenter i henhold til afsnit 4.

2

Uge 3-4: Risikovurdering og politik

Identificér integritetsrisici i henhold til afsnit 6: Hvor kan problemer opstå, hvem kan blive berørt, hvilke kanaler findes der i dag, og hvor er hullerne? Udarbejd eller opdater whistleblower-politikken.

3

Uge 5-6: Design af kanal og proces

Implementér eller opgrader indberetningskanalen i henhold til afsnit 8 — indberetning, kvittering, undersøgelse, kommunikation, afslutning. Dokumentér proceduren.

4

Uge 7-8: Kompetence og bevidsthed

I henhold til afsnit 7: oplær efterforskere, brief ledere, og kommunikér til alle medarbejdere. Gør politikken synlig, på de lokale sprog, dér hvor indberetninger med størst sandsynlighed overvejes.

5

Uge 9-10: Go live og overvågning

Lancering. I henhold til afsnit 9: sæt KPI'er, gennemfør en intern audit inden for 60 dage, og afhold en ledelsesgennemgang inden for 90 dage. Rapportér tidlige målinger til ledelsen.

6

Fra 1. kvartal: Løbende forbedringer

I henhold til afsnit 10: mønsteranalyse på tværs af sager, rodårsagsanalyse for afvigelser og ledelsesgennemgang ved årets udgang. Opdatér politik og procedurer efter behov.

Sådan hjælper Ashio

Sådan matcher Ashio ISO 37002-kravene

Du behøver ikke starte fra bunden. Ashio implementerer de operationelle dele af ISO 37002 lige ud af boksen. Her er mapping afsnit for afsnit.

Afsnit 5 (Lederskab): politik + governance

Konfigurerbar politiktekst på 11 sprog, offentliggjort sammen med indberetningsformularen. Single sign-on for efterforskere med rollebaserede tilladelser og fuldt revisionsspor.

Afsnit 6 (Planlægning): risikobevidst design

Konfigurerbare kategorier afspejler risikotaksonomien. Kanalen når interne medarbejdere, konsulenter, leverandører og kunder — alle de interessentgrupper, som ISO kræver, at du tager højde for.

Afsnit 7 (Støtte): oplæring + dokumentation

Ashio håndterer den tekniske platform; vi leverer færdige oplæringsmaterialer til efterforskere og medarbejdere. Al dokumentation ligger i ISO 27001-certificerede datacentre.

Afsnit 8 (Drift): kernen

End-to-end-sagsstyring: modtag, kvitér, undersøg, kommunikér, afslut. De to obligatoriske tidslinjer (7-dages-kvittering, 3-måneders-feedback) er automatiske. Anonymitet indbygget.

Afsnit 9 (Evaluering af resultater): målinger

Automatiske KPI'er: tid til kvittering, tid til afslutning, sagsmængde og kategorifordeling. Eksporterbare til ledelsesgennemgang i henhold til ISO-kravet.

Afsnit 10 (Forbedring): læringssløjfe

Mønsteranalyse på tværs af sager, rodårsags-workflows og skabeloner til ledelsesgennemgang ved årets udgang. Løbende forbedringer indbygget.

Certificering

Kan man blive certificeret efter ISO 37002?

Kort svar: nej, ikke direkte. ISO 37002 er et vejledningsdokument, ikke en certificerbar standard for styringssystemer. Den certificerbare systemstandard for compliance er ISO 37301 (compliance-styringssystemer). Tilpasning til ISO 37002 er dog ofte et indirekte krav, og certificeringsorganer tilbyder bekræftelser af ISO 37002-tilpasning.

ISO 37002 i sig selv kan ikke certificeres

Det er en Type B-vejledningsstandard, ikke en certificerbar Type A-standard for styringssystemer. Kig efter ISO 37301, hvis du har brug for en certificerbar compliance-ramme.

Mange certificeringsorganer tilbyder bekræftelser

BSI, TÜV, DNV, Bureau Veritas, SGS og andre tilbyder uafhængige vurderinger af ISO 37002-tilpasning. Nyttigt til leverandør-due diligence og kundetillid.

Intern audit er påkrævet for ISO 37002

I henhold til afsnit 9 skal du gennemføre interne audits med planlagte intervaller. En organisation i første år gennemfører typisk to audits om året; modne organisationer én gang om året.

Ashio leverer de data, du har brug for til begge dele

Rapporter om tid til kvittering, tid til afslutning og mønsteranalyse — alle de input, en ekstern revisor eller din egen interne audit har brug for.

Centrale målinger

De målinger, der beviser, at dit ISO 37002-system virker

Afsnit 9 i ISO 37002 kræver overvågning, måling og evaluering. Her er de målinger, modne compliance-teams sporer.

Tid til kvittering

Mål: <7 dage i henhold til EU-direktivet og afsnit 8.2. Under 3 dage er fremragende. Måler reaktionsevnen over for indberettere og signalerer systemets sundhed.

Tid til afslutning

Mål: <3 måneder i henhold til EU-direktivet. Under 1 måned er fremragende. Sporer undersøgelseseffektivitet og feedback-loops. Skel mellem afslutning (information givet) og fuld løsning (handling udført).

Indberetningsvolumen pr. 100 medarbejdere

Benchmark i branchen: 1-3 indberetninger pr. 100 medarbejdere om året. Markant under: mulig underindberetning. Markant over: muligvis et alvorligt problem ELLER en stærk kultur for at sige fra.

Diversitet i kanalmix

Afsnit 8.1 i ISO 37002 kræver flere kanaler. Følg, hvor stor en procentdel der kommer via hver. Hvis 95 % kommer fra én kilde, er diversiteten dårlig, og du går måske glip af hele kategorier af indberetninger.

Officielle kilder

Officielle kilder

Til at verificere dine egne forpligtelser og læse originalteksterne. Det internationale standardiseringsorgan, EU-direktivet og supplerende standarder for styringssystemer er anført nedenfor.

ISO 37002:2021 (ISO.org)

Det officielle resumé, anvendelsesområde og udvalgsoplysninger fra Den Internationale Standardiseringsorganisation.

iso.org/standard/80095

ISO 37301:2021 (Compliance-styringssystemer)

Den certificerbare standard for styringssystemer, som ISO 37002 understøtter. Anbefales som næste skridt for organisationer, der søger formel certificering.

iso.org/standard/75080

ISO 27001 (Informationssikkerhed)

For organisationer, der implementerer ISO 37002 med en digital kanal, leverer ISO 27001 den certificerbare ramme for informationssikkerhed, der supplerer whistleblower-systemet.

iso.org/standard/27001

Hvem det er til

Hvem får gavn af et ISO 37002-kompatibelt system?

ISO 37002 er designet til organisationer i alle størrelser, i alle sektorer, verden over. Det er især relevant for:

  • Multinationale koncerner, der søger en ensartet global standard for whistleblowing på tværs af jurisdiktioner
  • Organisationer i lande uden specifik whistleblower-lovgivning, der ønsker at følge international best practice
  • Compliance-teams, der ønsker at benchmarke deres eksisterende whistleblower-program mod en anerkendt standard
  • Offentlige organer, NGO'er og internationale organisationer, der er engageret i gennemsigtighed og ansvarlighed

Revisionsspor

Revisionsspor: dokumentation klar til ISO 37002-certificering.

Revisionssporet er et af de vigtigste ISO 37002-krav — uden det kan du ikke dokumentere overensstemmelse. Ashio giver dig et komplet, manipuleringssikkert revisionsspor fra dag ét: alle handlinger tidsstemples, kan ikke ændres bagefter og er klar til din certificeringsaudit.

Uforanderlig aktivitetslog

Alle handlinger — oprettelse af indberetning, statusændring, tilføjet kommentar, uploadet fil — tidsstemples i en uforanderlig log. Revisorer kan se, hvem der gjorde hvad og hvornår, uden mulighed for at manipulere registreringerne bagefter.

Komplet dokumentation af sagens livscyklus

Fra indberetning til afslutning dokumenterer Ashio hvert trin med ansvarlig person, tidsstempel og begrundelse. Under en revision kan du rekonstruere hele livscyklussen for enhver sag på få sekunder.

Automatisk sporing af 7-dages- og 3-måneders-frister

EU-direktivet og nationale whistleblower-love kræver kvittering inden for 7 dage og feedback inden for 3 måneder. Ashio dokumenterer begge frister automatisk — hvis revisoren spørger, om fristerne blev overholdt, er beviset allerede der.

Eksport til certificeringsorganet

Alle indberetninger, aktiviteter og revisionsspor kan eksporteres som PDF og CSV — ideelt til eksterne revisorer, certificeringsorganer eller interne compliance-teams. Ingen leverandørbinding, ingen proprietære formater.

FAQ

Ofte stillede spørgsmål om ISO 37002

Er ISO 37002 et lovkrav?+

Nej. I modsætning til EU's whistleblowerdirektiv eller nationale love som den tyske HinSchG er ISO 37002 en frivillig standard. Den repræsenterer international best practice — organisationer tager den i brug for at vise et engagement i fremragende whistleblower-styring ud over minimumskravene i lovgivningen.

Kan et softwareprodukt være 'ISO 37002-certificeret'?+

ISO 37002 er en standard for styringssystemer, ikke en produktcertificering. Organisationer implementerer og driver et ISO 37002-kompatibelt system — software understøtter dette system. Ashio leverer den tekniske infrastruktur til at omsætte ISO 37002's retningslinjer i praksis, men standarden handler om det samlede styringssystem, ikke om et enkelt værktøj.

Hvordan hænger ISO 37002 sammen med ISO 37001?+

ISO 37001 er standarden for anti-bestikkelsesstyringssystemer. ISO 37002 supplerer den med specifikke retningslinjer for whistleblowing — som er en central komponent i ethvert anti-bestikkelsesprogram. Organisationer med ISO 37001-certificering anvender ofte ISO 37002-retningslinjerne for at styrke deres indberetningsmekanismer.

Hjælper Ashio med ISO 37002-audits eller -certificering?+

Ashios platform leverer den dokumentation, de revisionsspor og den processtruktur, der understøtter ISO 37002-compliance. Selvom Ashio ikke selv er et certificeringsorgan, giver vores aktivitetslogs og sagsstyrings-workflows revisorer den dokumentation, de har brug for til at verificere dine whistleblower-processer.

Kan man få ISO 37002-certificering?+

Nej. ISO 37002:2021 er et vejledningsdokument, ikke en certificerbar standard for styringssystemer. For certificerbare compliance-rammer, se ISO 37301. Certificeringsorganer tilbyder dog bekræftelser af ISO 37002-tilpasning, og interne audits mod ISO 37002 forventes i henhold til afsnit 9.

Er ISO 37002 obligatorisk?+

Nej. ISO 37002 er frivillig. EU's whistleblowerdirektiv 2019/1937 er dog obligatorisk i EU's medlemsstater for organisationer med 50+ medarbejdere, og et system, der er tilpasset ISO 37002, vil i høj grad opfylde disse obligatoriske krav.

Hvad er forskellen mellem ISO 37002 og EU's whistleblowerdirektiv?+

ISO 37002 er en international, frivillig standard for whistleblower-styringssystemer udgivet af ISO. EU's whistleblowerdirektiv (2019/1937) er bindende EU-ret, som medlemsstaterne skulle gennemføre senest 17. december 2021, og som gælder for organisationer med 50+ medarbejdere. ISO 37002 er bredere i anvendelsesområde (alle sektorer, alle størrelser), men EU-direktivet er det juridiske minimum. Et system, der er tilpasset ISO 37002, opfylder i høj grad EU-direktivets krav.

Hvor lang tid tager implementering af ISO 37002?+

En fokuseret implementering med en struktureret ramme tager typisk 60-90 dage for et indledende kompatibelt system. Modne løbende forbedringer og fuld dækning af afsnittene (især 8, 9, 10) tager typisk 6-12 måneder. Ved at bruge en platform som Ashio kan den indledende implementering af afsnit 6-9 komprimeres til 1-2 uger.

Gælder ISO 37002 for små virksomheder?+

Ja. ISO 37002 gælder for organisationer i alle størrelser, herunder små virksomheder. Standarden bemærker dog, at visse krav muligvis ikke er relevante for meget små organisationer. EU's whistleblowerdirektiv (som ISO 37002 hjælper med at opfylde) gælder for organisationer med 50+ medarbejdere i EU's medlemsstater.

Hvordan hænger ISO 37002 sammen med andre compliance-rammer?+

ISO 37002 er i tråd med ISO 37301 (compliance-styringssystemer), ISO 27001 (informationssikkerhed) og ISO 45001 (arbejdsmiljø). Den integreres også med EU's whistleblowerdirektiv (2019/1937) i EU's medlemsstater, den britiske Bribery Act 2010 og paragraf 806 i den amerikanske Sarbanes-Oxley Act. Mange organisationer mappes deres ISO 37002-implementering mod disse relaterede rammer.

Hvilken rolle har whistlebloweren under ISO 37002?+

ISO 37002 definerer whistlebloweren som en person, der indberetter eller afslører en bekymring. Standarden kræver, at whistlebloweren beskyttes mod repressalier, at fortroligheden bevares, og at der er adgang til retsmidler, hvis der sker repressalier. Whistlebloweren behandles som en interessent i henhold til afsnit 4 med særlige beskyttelseskrav i afsnit 5 (ledelsesmæssigt engagement) og 8 (operationelle kontroller).

Hvornår blev ISO 37002 udgivet?+

ISO 37002:2021 blev udgivet i juli 2021. Den er en del af ISO 37000-familien af standarder for governance, compliance-styring og whistleblowing.

Hvordan adskiller ISO 37002 sig fra EU's whistleblowerdirektiv?+

EU-direktivet 2019/1937 fastsætter minimumskrav på tværs af EU's medlemsstater. ISO 37002 er en mere omfattende frivillig international standard. Et system designet efter ISO 37002 overstiger i høj grad EU-direktivets krav. Direktivet er det juridiske minimum; ISO 37002 er guldstandarden.

Er ISO 37002 gratis at få adgang til?+

Nej. Den fulde standard skal købes hos ISO eller nationale standardiseringsorganer (fx BSI i Storbritannien, ANSI i USA, DIN i Tyskland). Resuméet og indholdsfortegnelsen er frit tilgængelige. Prisen ligger typisk på CHF 100-200 for PDF'en.

Gælder ISO 37002 for den offentlige sektor?+

Ja. ISO 37002 gælder for offentlige, private og nonprofitorganisationer i alle størrelser. Mange offentlige organer bruger den til at styrke deres interne whistleblowerkanaler ud over minimumskravene i EU's whistleblowerdirektiv.

Hvordan hænger ISO 37002 sammen med ISO 9001-kvalitetsstyring?+

ISO 37002 supplerer ISO 9001 ved at tilføje struktureret vejledning til at modtage, evaluere og håndtere indberetninger om uregelmæssigheder. Organisationer med et eksisterende ISO 9001-kvalitetsstyringssystem kan integrere ISO 37002's whistleblower-krav uden at duplikere deres governance-infrastruktur.

Virker ISO 37002-certificering internationalt?+

Ja. ISO 37002 er en international standard udgivet af ISO og anerkendt over hele verden. Som vejledningsdokument (ikke et certificerbart styringssystem) bruges den af revisorer og myndigheder på tværs af jurisdiktioner, herunder EU, Storbritannien, USA, Australien og Asien-Stillehavsområdet.

Har små organisationer brug for ISO 37002?+

ISO 37002 er frivillig og ikke et lovkrav for organisationer i nogen størrelse. Små organisationer anvender ofte et udsnit af dens vejledning for at styrke deres whistleblowerkanal, vise best practice til partnere og kunder og forberede sig på fremtidig regulering.

Dækkede EU-direktiver

Relaterede compliance-guides.

Udforsk Ashios dækning af hver EU-regulering.

Klar til at tilpasse dig ISO 37002 best practice?

Opsæt et whistleblower-system, der lever op til de højeste internationale standarder. ISO 37002-kompatible processer, GDPR-compliance og schweizisk hosting — alt på én platform.