Hinweisgeber können ihre Meldung jetzt sprechen. Sprachmeldungen sind in allen Tarifen verfügbar.Mehr erfahren
Ashio whistleblowing software

ISO 37002:2021

ISO 37002-konformes Whistleblowing, anonym by default.

ISO 37002:2021 bietet internationale Leitlinien für die Einrichtung, Umsetzung und Aufrechterhaltung eines wirksamen Whistleblowing-Managementsystems. Die Plattform von Ashio ist in Übereinstimmung mit diesen Grundsätzen aufgebaut und hilft Organisationen, den höchsten globalen Standard für den Schutz von Hinweisgebern zu erfüllen.

Überblick

Was ist ISO 37002:2021?

ISO 37002:2021 ist der von der Internationalen Organisation für Normung (ISO) veröffentlichte internationale Standard, der Leitlinien für Whistleblowing-Managementsysteme bereitstellt. Veröffentlicht im Juli 2021, bietet er einen Rahmen für Organisationen, um Meldungen von Fehlverhalten entgegenzunehmen, zu bewerten und zu bearbeiten — wobei Hinweisgeber vor Repressalien geschützt und ein faires Verfahren gewährleistet wird. ISO 37002 ergänzt die EU-Hinweisgeberrichtlinie, indem es einen freiwilligen Managementstandard bietet, gegen den Organisationen auditiert werden können.

Kernprinzipien

Die sechs Grundprinzipien von ISO 37002

ISO 37002 definiert sechs grundlegende Prinzipien, die einem wirksamen Whistleblowing-Managementsystem zugrunde liegen:

Vertrauen und Unparteilichkeit

Das System muss so konzipiert sein, dass es das Vertrauen aller Beteiligten gewinnt und erhält. Meldungen werden unparteiisch bearbeitet, ohne Vorurteile oder Voreingenommenheit.

Schutz vor Repressalien

Hinweisgeber müssen vor jeder Form von Repressalien geschützt werden — ob direkt (Kündigung, Degradierung) oder indirekt (Mobbing, Ausgrenzung).

Vertraulichkeit und Anonymität

Die Identität des Hinweisgebers muss geschützt werden. Anonyme Meldungen müssen mit der gleichen Sorgfalt angenommen und bearbeitet werden wie namentliche Meldungen.

Sichtbarkeit und Zugänglichkeit

Der Meldekanal muss klar kommuniziert und für alle relevanten Parteien zugänglich sein — einschließlich Mitarbeiter, Auftragnehmer, Lieferanten und anderer Beteiligter.

Rechtzeitiger und transparenter Prozess

Meldungen müssen zeitnah bestätigt und innerhalb definierter Fristen bearbeitet werden. Hinweisgeber sollten während des gesamten Prozesses über den Fortschritt informiert werden.

Kontinuierliche Verbesserung

Das System sollte regelmäßig überprüft, überwacht und verbessert werden. Feedbackschleifen stellen sicher, dass sich der Prozess mit den organisatorischen Anforderungen und neu auftretenden Risiken weiterentwickelt.

Standards im Vergleich

ISO 37002 vs. ISO 27001 vs. EU-Richtlinie vs. BSI PAS 1999 vs. NIST

Drei Rahmenwerke, ein Ziel. ISO 37002 ist der freiwillige internationale Standard, die EU-Whistleblowing-Richtlinie ist bindendes Recht in EU-Mitgliedstaaten, BSI PAS 1999 ist eine britische Vor-Norm, und NIST SP 800-53 deckt US-Bundesberichterstattung ab.

RahmenwerkAnwendungsbereichPflicht?Überschneidung mit ISO 37002
ISO 37002:2021Whistleblowing-Management — globalFreiwillig— (Baseline)
EU-Richtlinie 2019/1937EU-Mitgliedstaaten, 50+ MitarbeiterJa (EU)Hoch — ISO 37002 = richtlinienkonform
BSI PAS 1999:2020UK, freiwilligFreiwilligSehr hoch — Vorgänger, voll kompatibel
NIST SP 800-53 §3.6US-BundesinformationssystemeJa (US-Bund)Teilweise — Berichterstattung abgedeckt, engerer Umfang
ISO 27001:2022Informationssicherheitsmanagement — weltweitFreiwillig (oft vertraglich gefordert)Teilweise — Meldung von Sicherheitsvorfällen und Audit-Trails, aber kein Meldekanal

ISO 27001 und ISO 9001

Verlangen ISO 27001 oder ISO 9001 einen Hinweisgeberkanal?

Keine der beiden Normen verpflichtet Sie zu einem Hinweisgeberkanal im Sinne der Richtlinie (EU) 2019/1937 oder eines nationalen Hinweisgeberschutzgesetzes. Beide verlangen aber, dass gemeldete Probleme dokumentiert und nachvollziehbar bearbeitet werden — deshalb läuft in den meisten Organisationen eine Eingabestelle statt drei. Das fordert jede Norm konkret:

ISO 27001:2022 — Informationssicherheit

Mitarbeitende müssen Sicherheitsvorfälle und Schwachstellen melden können, und diese Meldungen müssen bewertet, bearbeitet und protokolliert werden. Zur anonymen Meldung von Rechtsverstößen sagt die Norm nichts — Ihr Auditor fragt trotzdem, wie gemeldete Vorfälle priorisiert, zugeordnet und abgeschlossen wurden.

ISO 9001:2015 — Qualitätsmanagement

Eine Anforderung an einen Meldekanal gibt es nicht. Verlangt wird der dokumentierte Umgang mit Nichtkonformitäten und Korrekturmaßnahmen — dieselbe Dokumentationsdisziplin, die die meisten Organisationen auf Hinweisgeberfälle übertragen.

Struktur

Die Struktur von ISO 37002:2021

ISO 37002 hat 9 Hauptklauseln plus Anhänge. Klauseln 1–3 sind Geltungsbereich, normative Verweise und Definitionen. Klauseln 4–10 sind der umsetzbare Inhalt — Kontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung, Verbesserung. Die meisten Implementierungen konzentrieren sich auf Klauseln 6 (Planung), 8 (Betrieb) und 10 (Verbesserung).

Klausel 1: Geltungsbereich

Definiert den Geltungsbereich des Standards — gilt für Organisationen jeder Größe, die ein Whistleblowing-Managementsystem einrichten, betreiben, aufrechterhalten und verbessern möchten.

Klausel 2: Normative Verweise

Verweise auf die ISO 37000-Reihe, ISO 26000 (gesellschaftliche Verantwortung) und andere im Hauptteil referenzierte Standards.

Klausel 3: Begriffe und Definitionen

Definiert Kernbegriffe: Whistleblowing, Hinweisgeber, Meldung, Untersuchung, Repressalie, Wohlfahrtscheck usw. Soweit möglich an ISO 704 angepasst.

Klausel 4: Kontext der Organisation

Identifiziert interne und externe Themen, die die beabsichtigten Ergebnisse des Systems beeinflussen. Umfasst Stakeholder-Analyse — Mitarbeiter, Auftragnehmer, Lieferanten, Kunden, Aufsichtsbehörden, Öffentlichkeit.

Klausel 5: Führung

Die oberste Leitung muss Engagement zeigen, Politik festlegen, Rollen und Verantwortlichkeiten zuweisen. Umfasst den Schutz vor Repressalien als Führungsverpflichtung, nicht nur als operative.

Klausel 6: Planung

Adressiert Risiken und Chancen, legt Ziele fest, plant Änderungen. Die Risikobewertung konzentriert sich sowohl auf operative Risiken (wenn ein Problem gemeldet wird) als auch auf Integritätsrisiken (wenn ein Problem unterdrückt wird).

Klausel 7: Unterstützung

Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Informationen. Umfasst die Analyse des Schulungsbedarfs für Ermittler und Management.

Klausel 8: Betrieb

Die größte Klausel. Umfasst Eingang von Meldungen, Bewertung und Bestätigung, Untersuchung, Kommunikation der Ergebnisse, Abschluss. Umfasst sowohl formelle Meldungen als auch informelle Bedenken.

Klausel 9: Leistungsbewertung

Überwachung, Messung, Analyse, Bewertung, internes Audit, Managementbewertung. Umfasst sowohl Systemmetriken als auch einzelne Fallmetriken.

Klausel 10: Verbesserung

Nichtkonformität, Korrekturmaßnahmen, kontinuierliche Verbesserung. Umfasst Lehren aus jedem Fall, Musteranalyse über Fälle hinweg.

Implementierung

Wie man ISO 37002:2021 implementiert

Die meisten Organisationen schließen ein funktionierendes ISO 37002-konformes System in 60–90 Tagen ab, wenn ein fokussierter Rahmen verwendet wird. Der Fahrplan unten ist das, was reife Compliance-Teams befolgen.

1

Woche 1–2: Umfang und Führungsbuy-in

Umfang identifizieren (ganze Organisation vs. Geschäftseinheit), Engagement der obersten Leitung sichern, Politik dokumentieren. Stakeholder nach Klausel 4 abbilden.

2

Woche 3–4: Risikobewertung und Politik

Integritätsrisiken identifizieren. Wo können Probleme auftreten, wer ist betroffen, welche Kanäle existieren, wo sind die Lücken.

3

Woche 5–6: Kanal- und Prozessdesign

Meldekanal nach Klausel 8 implementieren — Eingang, Bestätigung, Untersuchung, Kommunikation, Abschluss. Verfahren dokumentieren.

4

Woche 7–8: Kompetenz und Bewusstsein

Ermittler schulen, Manager informieren, Mitarbeiter klar kommunizieren. Politik sichtbar machen, in den Sprachen, in denen sie am ehesten erwogen werden.

5

Woche 9–10: Go-live und Überwachung

Starten. KPIs festlegen, internes Audit innerhalb von 60 Tagen, Managementbewertung innerhalb von 90 Tagen.

6

Ab Q1: Kontinuierliche Verbesserung

Musteranalyse über Fälle, Ursachenanalyse für Nichtkonformitäten, jährliche Managementbewertung. Politik und Verfahren bei Bedarf aktualisieren.

Wie Ashio hilft

Wie Ashio ISO 37002 Anforderungen abbildet

Sie müssen nicht bei Null anfangen. Ashio implementiert die operativen Teile von ISO 37002 standardmäßig. Hier ist die klauselspezifische Zuordnung.

Klausel 5 (Führung): Politik und Governance

Konfigurierbarer Politiktext in 11 Sprachen. Single Sign-On für Ermittler mit rollenbasierten Berechtigungen und vollständigem Audit-Trail.

Klausel 6 (Planung): risikobewusstes Design

Konfigurierbare Kategorien spiegeln die Risikotaxonomie. Kanal erreicht Mitarbeiter, Auftragnehmer, Lieferanten, Kunden.

Klausel 7 (Unterstützung): Schulung und Dokumentation

Ashio übernimmt die technische Plattform; wir bieten fertige Schulungsmaterialien. Dokumentation in ISO 27001-zertifizierten Rechenzentren.

Klausel 8 (Betrieb): der Kern

End-to-End-Fallmanagement: Eingang, Bestätigung, Untersuchung, Kommunikation, Abschluss. Die zwei obligatorischen Fristen (7 Tage Bestätigung, 3 Monate Feedback) sind automatisiert. Anonymität eingebaut.

Klausel 9 (Leistungsbewertung): Metriken

Automatische KPIs: Zeit-bis-Bestätigung, Zeit-bis-Abschluss, Fallvolumen, Kategorieverteilung. Exportierbar für Managementbewertung.

Klausel 10 (Verbesserung): Lernschleife

Musteranalyse zwischen Fällen, Ursachenanalyse-Workflows, jährliche Managementbewertungs-Vorlagen.

Zertifizierung

Kann man nach ISO 37002 zertifiziert werden?

Kurze Antwort: nein, nicht direkt. ISO 37002 ist ein Leitlinien-Dokument, kein zertifizierbares Managementsystem. Das zertifizierbare System ist ISO 37301 (Compliance-Managementsysteme). Zertifizierungsstellen bieten jedoch ISO 37002 Konformitätsbestätigungen an.

ISO 37002 selbst ist nicht zertifizierbar

Es ist ein Typ-B-Leitlinienstandard, kein Typ-A-zertifizierbarer Standard. Für zertifizierbare Compliance-Rahmenwerke siehe ISO 37301.

Viele Zertifizierungsstellen bieten Bestätigungen an

BSI, TÜV, DNV, Bureau Veritas, SGS und andere bieten unabhängige Bewertungen der ISO 37002 Konformität an. Nützlich für Lieferanten-Due-Diligence.

Internes Audit ist für ISO 37002 erforderlich

Nach Klausel 9 müssen Sie interne Audits in geplanten Intervallen durchführen. Eine Organisation im ersten Jahr auditiert typischerweise zweimal.

Ashio liefert die Daten für beides

Berichte über Zeit-bis-Bestätigung, Zeit-bis-Abschluss, Musteranalyse — alle Eingaben, die ein externer Auditor oder Ihr eigenes internes Audit benötigt.

Schlüsselmetriken

Die Metriken, die beweisen, dass Ihr ISO 37002 System funktioniert

Klausel 9 von ISO 37002 erfordert Überwachung, Messung und Bewertung. Hier sind die Metriken, die reife Compliance-Teams verfolgen.

Zeit-bis-Bestätigung

Ziel: <7 Tage pro EU-Richtlinie und Klausel 8.2. Unter 3 Tagen ist ausgezeichnet. Misst Reaktionsfähigkeit auf Hinweisgeber.

Zeit-bis-Abschluss

Ziel: <3 Monate pro EU-Richtlinie. Unter 1 Monat ist ausgezeichnet. Verfolgt Untersuchungseffizienz.

Meldungsvolumen pro 100 Mitarbeiter

Branch-Benchmark: 1–3 Meldungen pro 100 Mitarbeiter pro Jahr. Deutlich weniger: mögliche Untererfassung. Deutlich mehr: entweder ein ernstes Problem oder eine starke Speak-up-Kultur.

Kanalmix-Diversität

ISO 37002 Klausel 8.1 erfordert mehrere Kanäle. Verfolgen Sie, wie viel % über welchen kommt. Wenn 95 % aus einer Quelle kommen, ist die Diversität schwach.

Offizielle Quellen

Offizielle Quellen

Zur Überprüfung Ihrer eigenen Pflichten und zum Lesen der Originaltexte. Die internationale Normungsorganisation, die EU-Richtlinie und ergänzende Managementsystem-Normen sind unten aufgeführt.

ISO 37002:2021 (ISO.org)

Der offizielle Abstract, Anwendungsbereich und Gremieninformationen der Internationalen Organisation für Normung.

iso.org/standard/80095

ISO 37301:2021 (Compliance-Managementsysteme)

Der zertifizierbare Managementsystemstandard, den ISO 37002 unterstützt. Empfohlen als nächster Schritt für Organisationen, die eine formale Zertifizierung anstreben.

iso.org/standard/75080

ISO 27001 (Informationssicherheit)

Für Organisationen, die ISO 37002 mit einem digitalen Kanal umsetzen, bietet ISO 27001 den zertifizierbaren Informationssicherheits-Rahmen, der das Whistleblowing-System ergänzt.

iso.org/standard/27001

Für wen es geeignet ist

Wer profitiert von einem ISO 37002-konformen System?

ISO 37002 ist für Organisationen jeder Größe, in allen Branchen, weltweit konzipiert. Besonders relevant ist der Standard für:

  • Multinationale Konzerne, die einen einheitlichen globalen Standard für Whistleblowing über verschiedene Rechtsordnungen hinweg suchen
  • Organisationen in Ländern ohne spezifische Whistleblowing-Gesetzgebung, die internationale Best Practices befolgen möchten
  • Compliance-Teams, die ihr bestehendes Whistleblowing-Programm an einem anerkannten Standard messen möchten
  • Öffentliche Einrichtungen, NGOs und internationale Organisationen, die sich Transparenz und Rechenschaftspflicht verpflichtet haben

Audit-Trail

Audit-Trail: Dokumentation bereit für die ISO-37002-Zertifizierung.

Der Audit-Trail ist eine der wichtigsten Anforderungen der ISO 37002 — ohne ihn ist die Konformität mit der Norm nicht nachweisbar. Ashio liefert vom ersten Tag an einen vollständigen, unveränderlichen Audit-Trail: jede Aktion wird mit Zeitstempel erfasst, ist nicht rückwirkend änderbar und bereit für das Zertifizierungsaudit.

Unveränderliches Aktivitätsprotokoll

Jede Aktion — Meldung erstellen, Status ändern, Kommentar hinzufügen, Datei hochladen — wird mit Zeitstempel in einem unveränderlichen Protokoll erfasst. Der Auditor sieht, wer was wann getan hat, ohne dass Aufzeichnungen im Nachhinein manipuliert werden können.

Dokumentation des gesamten Meldungs-Lebenszyklus

Vom Eingang der Meldung bis zum Abschluss dokumentiert Ashio jeden Schritt mit Verantwortlichem, Zeitstempel und Begründung. Im Audit lässt sich der komplette Lebenszyklus eines Vorfalls in Sekunden rekonstruieren.

Automatischer Nachweis der 7-Tage- und 3-Monats-Fristen

Die EU-Richtlinie und das HinSchG verlangen eine Eingangsbestätigung innerhalb von 7 Tagen und eine Rückmeldung innerhalb von 3 Monaten. Ashio dokumentiert beide Fristen automatisch — fragt der Auditor nach der Einhaltung, ist der Beweis sofort da.

Export für die Zertifizierungsstelle

Alle Meldungen, Aktivitäten und Audit-Trails lassen sich als PDF und CSV exportieren — ideal für externe Prüfer, Zertifizierungsstellen oder die interne Revision. Kein Vendor-Lock-in, keine proprietären Formate.

FAQ

Häufige Fragen zu ISO 37002

Ist ISO 37002 eine gesetzliche Verpflichtung?+

Nein. Anders als die EU-Whistleblowing-Richtlinie oder nationale Gesetze wie das deutsche HinSchG ist ISO 37002 ein freiwilliger Standard. Er repräsentiert internationale Best Practices — Organisationen setzen ihn ein, um ihr Engagement für Exzellenz im Whistleblowing-Management über die gesetzlichen Mindestanforderungen hinaus zu demonstrieren.

Kann ein Softwareprodukt 'ISO 37002-zertifiziert' sein?+

ISO 37002 ist ein Managementsystemstandard, keine Produktzertifizierung. Organisationen implementieren und betreiben ein ISO 37002-konformes System — Software unterstützt dieses System. Ashio bietet die technische Infrastruktur zur Operationalisierung der ISO 37002-Leitlinien, aber der Standard bezieht sich auf das gesamte Managementsystem, nicht auf ein einzelnes Werkzeug.

Wie verhält sich ISO 37002 zu ISO 37001?+

ISO 37001 ist der Standard für Anti-Korruptions-Managementsysteme. ISO 37002 ergänzt ihn durch spezifische Leitlinien zum Whistleblowing — einem zentralen Bestandteil jedes Anti-Korruptionsprogramms. Organisationen mit ISO 37001-Zertifizierung übernehmen häufig die ISO 37002-Leitlinien, um ihre Meldeverfahren zu stärken.

Hilft Ashio bei ISO 37002-Audits oder -Zertifizierungen?+

Die Plattform von Ashio bietet die Dokumentation, Prüfpfade und Prozessstruktur, die die ISO 37002-Konformität unterstützen. Obwohl Ashio selbst keine Zertifizierungsstelle ist, liefern unsere Aktivitätsprotokolle und Fallmanagement-Workflows Prüfern die erforderlichen Nachweise zur Verifizierung Ihrer Whistleblowing-Prozesse.

Deckt ISO 27001 das Hinweisgeberwesen ab?+

Nein. ISO 27001 ist die Norm für Informationssicherheitsmanagement — sie regelt, wie eine Organisation die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen schützt. ISO 27001 schreibt nicht vor, wie ein Hinweisgeberkanal zu betreiben, wie Meldungen zu bearbeiten oder wie Hinweisgeber vor Repressalien zu schützen sind. Für Hinweisgeber-spezifische Vorgaben nutzen Organisationen ISO 37002 (Hinweisgebersysteme) und folgen der EU-Hinweisgeberrichtlinie bzw. den nationalen Umsetzungsgesetzen.

ISO 9001 vs. ISO 37002 — was ist der Unterschied?+

ISO 9001 ist die Norm für Qualitätsmanagementsysteme — sie regelt, wie eine Organisation Kunden- und regulatorische Anforderungen zuverlässig erfüllt. ISO 37002 (veröffentlicht 2021) ist die Norm für Hinweisgebersysteme — sie regelt, wie Meldungen über Missstände entgegengenommen, bewertet und bearbeitet werden, während Hinweisgebende vor Repressalien geschützt werden. Viele nach ISO 9001 zertifizierte Organisationen nutzen ISO 37002 für ihren Meldekanal; die beiden Normen ergänzen sich und sind nicht austauschbar.

Ist eine ISO 37002 Zertifizierung verfügbar?+

Nein. ISO 37002:2021 ist ein Leitliniendokument, kein zertifizierbares Managementsystem. Für zertifizierbare Compliance-Rahmenwerke siehe ISO 37301. Zertifizierungsstellen bieten jedoch Konformitätsbestätigungen an, und interne Audits sind nach Klausel 9 erforderlich.

Ist ISO 37002 verpflichtend?+

Nein. ISO 37002 ist freiwillig. Die EU-Whistleblowing-Richtlinie 2019/1937 ist jedoch in EU-Mitgliedstaaten für Organisationen mit 50+ Mitarbeitern verpflichtend, und ein ISO-37002-konformes System erfüllt diese Anforderungen weitgehend.

Was ist der Unterschied zwischen ISO 37002 und der EU-Whistleblowing-Richtlinie?+

ISO 37002 ist ein internationaler, freiwilliger Standard für Whistleblowing-Managementsysteme, herausgegeben von ISO. Die EU-Whistleblowing-Richtlinie (2019/1937) ist bindendes EU-Recht, das die Mitgliedstaaten bis zum 17. Dezember 2021 umsetzen mussten. ISO 37002 ist umfassender im Anwendungsbereich, aber die EU-Richtlinie ist die rechtliche Untergrenze. Ein nach ISO 37002 gestaltetes System erfüllt die Anforderungen der EU-Richtlinie weitgehend.

Wie lange dauert die ISO 37002 Implementierung?+

Eine fokussierte Implementierung mit einem strukturierten Rahmen dauert typischerweise 60–90 Tage für ein erstes konformes System. Reife kontinuierliche Verbesserung und vollständige Klausel-Abdeckung dauern 6–12 Monate. Mit einer Plattform wie Ashio kann die Erstimplementierung auf 1–2 Wochen für die Klauseln 6–9 verkürzt werden.

Gilt ISO 37002 für kleine Unternehmen?+

Ja. ISO 37002 ist auf Organisationen jeder Größe anwendbar, einschließlich kleiner Unternehmen. Der Standard weist jedoch darauf hin, dass einige Anforderungen für sehr kleine Organisationen möglicherweise nicht anwendbar sind. Die EU-Whistleblowing-Richtlinie (die ISO 37002 hilft zu erfüllen) gilt für Organisationen mit 50+ Mitarbeitern in EU-Mitgliedstaaten.

Wie hängt ISO 37002 mit anderen Compliance-Rahmenwerken zusammen?+

ISO 37002 ist kompatibel mit ISO 37301 (Compliance-Managementsysteme), ISO 27001 (Informationssicherheit) und ISO 45001 (Arbeitsschutz). Es integriert sich auch in die EU-Whistleblowing-Richtlinie (2019/1937) in EU-Mitgliedstaaten, den UK Bribery Act 2010 und den US Sarbanes-Oxley Act Section 806.

Welche Rolle hat der Hinweisgeber nach ISO 37002?+

ISO 37002 definiert den Hinweisgeber als Person, die eine Meldung macht. Der Standard erfordert Schutz vor Repressalien, Vertraulichkeit und Zugang zu Rechtsbehelfen bei Repressalien.

Wann wurde ISO 37002 veröffentlicht?+

ISO 37002:2021 wurde im Juli 2021 veröffentlicht.

Wie unterscheidet sich ISO 37002 von der EU-Whistleblowing-Richtlinie?+

Die EU-Richtlinie 2019/1937 setzt Mindestrechtsanforderungen in EU-Mitgliedstaaten. ISO 37002 ist ein umfassenderer freiwilliger internationaler Standard.

Ist ISO 37002 kostenlos zugänglich?+

Nein. Der vollständige Standard muss von ISO oder nationalen Normungsorganisationen erworben werden. Abstract und Inhaltsverzeichnis sind frei verfügbar. Die Kosten liegen typischerweise zwischen 100 und 200 CHF für das PDF.

Gilt ISO 37002 auch für den öffentlichen Sektor?+

Ja. ISO 37002 gilt für öffentliche, private und gemeinnützige Organisationen jeder Größe. Viele öffentliche Stellen nutzen den Standard, um ihre internen Meldestellen über die Mindestanforderungen der EU-Whistleblowing-Richtlinie hinaus zu stärken.

Wie verhält sich ISO 37002 zu ISO 9001 Qualitätsmanagement?+

ISO 37002 ergänzt ISO 9001 um eine strukturierte Anleitung für die Entgegennahme, Bewertung und Bearbeitung von Hinweisen auf Fehlverhalten. Organisationen mit bestehendem ISO-9001-Qualitätsmanagementsystem können die Anforderungen von ISO 37002 integrieren, ohne ihre Governance-Infrastruktur zu duplizieren.

Funktioniert die ISO-37002-Zertifizierung international?+

Ja. ISO 37002 ist ein internationaler Standard, der weltweit anerkannt ist. Als Leitliniendokument (kein zertifizierbares Managementsystem) wird er von Prüfern und Aufsichtsbehörden in vielen Rechtsräumen verwendet, darunter EU, UK, USA, Australien und Asien-Pazifik.

Benötigen kleine Organisationen ISO 37002?+

ISO 37002 ist freiwillig und für keine Organisationsgröße gesetzlich vorgeschrieben. Kleine Organisationen übernehmen häufig einen Teil der Leitlinien, um ihren Hinweisgeberkanal zu stärken, Best Practice gegenüber Partnern und Kunden zu zeigen und sich auf künftige regulatorische Erweiterungen vorzubereiten.

Verlangt ISO 27001 einen Hinweisgeberkanal?+

Nein. ISO 27001 ist ein Standard für Informationssicherheits-Managementsysteme: Er verlangt, dass Mitarbeitende Sicherheitsvorfälle und Schwachstellen melden können — das ist nicht dasselbe wie ein Hinweisgeberkanal nach der Richtlinie (EU) 2019/1937. Viele Organisationen betreiben beides über eine Eingabestelle, damit jede Meldung an einem auditierbaren Ort erfasst, bewertet und abgeschlossen wird. Die Server von Ashio sind ISO 27001 zertifiziert; das Produkt selbst ist es nicht.

Welcher ISO-Standard gilt für Hinweisgebersysteme?+

ISO 37002:2021 ist der einzige ISO-Standard, der sich ausschließlich mit Hinweisgeber-Managementsystemen befasst. ISO 37301 regelt Compliance-Management, ISO 27001 die Informationssicherheit — beide berühren Meldungen aus einem anderen Blickwinkel. ISO 37002 ist eine freiwillige Leitlinie; verbindlich sind die Richtlinie (EU) 2019/1937 und die nationalen Hinweisgeberschutzgesetze.

Abgedeckte EU-Richtlinien

Verwandte Compliance-Leitfäden.

Entdecken Sie, wie Ashio jede EU-Verordnung abdeckt.

Bereit für ISO 37002-Best-Practice?

Richten Sie ein Whistleblowing-System ein, das den höchsten internationalen Standards entspricht. ISO 37002-konforme Prozesse, DSGVO-Compliance und Schweizer Hosting — alles auf einer Plattform.