Vertrauen und Unparteilichkeit
Das System muss so konzipiert sein, dass es das Vertrauen aller Beteiligten gewinnt und erhält. Meldungen werden unparteiisch bearbeitet, ohne Vorurteile oder Voreingenommenheit.
ISO 37002:2021
ISO 37002:2021 bietet internationale Leitlinien für die Einrichtung, Umsetzung und Aufrechterhaltung eines wirksamen Whistleblowing-Managementsystems. Die Plattform von Ashio ist in Übereinstimmung mit diesen Grundsätzen aufgebaut und hilft Organisationen, den höchsten globalen Standard für den Schutz von Hinweisgebern zu erfüllen.
Überblick
ISO 37002:2021 ist der von der Internationalen Organisation für Normung (ISO) veröffentlichte internationale Standard, der Leitlinien für Whistleblowing-Managementsysteme bereitstellt. Veröffentlicht im Juli 2021, bietet er einen Rahmen für Organisationen, um Meldungen von Fehlverhalten entgegenzunehmen, zu bewerten und zu bearbeiten — wobei Hinweisgeber vor Repressalien geschützt und ein faires Verfahren gewährleistet wird. ISO 37002 ergänzt die EU-Hinweisgeberrichtlinie, indem es einen freiwilligen Managementstandard bietet, gegen den Organisationen auditiert werden können.
Kernprinzipien
ISO 37002 definiert sechs grundlegende Prinzipien, die einem wirksamen Whistleblowing-Managementsystem zugrunde liegen:
Das System muss so konzipiert sein, dass es das Vertrauen aller Beteiligten gewinnt und erhält. Meldungen werden unparteiisch bearbeitet, ohne Vorurteile oder Voreingenommenheit.
Hinweisgeber müssen vor jeder Form von Repressalien geschützt werden — ob direkt (Kündigung, Degradierung) oder indirekt (Mobbing, Ausgrenzung).
Die Identität des Hinweisgebers muss geschützt werden. Anonyme Meldungen müssen mit der gleichen Sorgfalt angenommen und bearbeitet werden wie namentliche Meldungen.
Der Meldekanal muss klar kommuniziert und für alle relevanten Parteien zugänglich sein — einschließlich Mitarbeiter, Auftragnehmer, Lieferanten und anderer Beteiligter.
Meldungen müssen zeitnah bestätigt und innerhalb definierter Fristen bearbeitet werden. Hinweisgeber sollten während des gesamten Prozesses über den Fortschritt informiert werden.
Das System sollte regelmäßig überprüft, überwacht und verbessert werden. Feedbackschleifen stellen sicher, dass sich der Prozess mit den organisatorischen Anforderungen und neu auftretenden Risiken weiterentwickelt.
Standards im Vergleich
Drei Rahmenwerke, ein Ziel. ISO 37002 ist der freiwillige internationale Standard, die EU-Whistleblowing-Richtlinie ist bindendes Recht in EU-Mitgliedstaaten, BSI PAS 1999 ist eine britische Vor-Norm, und NIST SP 800-53 deckt US-Bundesberichterstattung ab.
| Rahmenwerk | Anwendungsbereich | Pflicht? | Überschneidung mit ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Whistleblowing-Management — global | Freiwillig | — (Baseline) |
| EU-Richtlinie 2019/1937 | EU-Mitgliedstaaten, 50+ Mitarbeiter | Ja (EU) | Hoch — ISO 37002 = richtlinienkonform |
| BSI PAS 1999:2020 | UK, freiwillig | Freiwillig | Sehr hoch — Vorgänger, voll kompatibel |
| NIST SP 800-53 §3.6 | US-Bundesinformationssysteme | Ja (US-Bund) | Teilweise — Berichterstattung abgedeckt, engerer Umfang |
| ISO 27001:2022 | Informationssicherheitsmanagement — weltweit | Freiwillig (oft vertraglich gefordert) | Teilweise — Meldung von Sicherheitsvorfällen und Audit-Trails, aber kein Meldekanal |
ISO 27001 und ISO 9001
Keine der beiden Normen verpflichtet Sie zu einem Hinweisgeberkanal im Sinne der Richtlinie (EU) 2019/1937 oder eines nationalen Hinweisgeberschutzgesetzes. Beide verlangen aber, dass gemeldete Probleme dokumentiert und nachvollziehbar bearbeitet werden — deshalb läuft in den meisten Organisationen eine Eingabestelle statt drei. Das fordert jede Norm konkret:
Mitarbeitende müssen Sicherheitsvorfälle und Schwachstellen melden können, und diese Meldungen müssen bewertet, bearbeitet und protokolliert werden. Zur anonymen Meldung von Rechtsverstößen sagt die Norm nichts — Ihr Auditor fragt trotzdem, wie gemeldete Vorfälle priorisiert, zugeordnet und abgeschlossen wurden.
Eine Anforderung an einen Meldekanal gibt es nicht. Verlangt wird der dokumentierte Umgang mit Nichtkonformitäten und Korrekturmaßnahmen — dieselbe Dokumentationsdisziplin, die die meisten Organisationen auf Hinweisgeberfälle übertragen.
Struktur
ISO 37002 hat 9 Hauptklauseln plus Anhänge. Klauseln 1–3 sind Geltungsbereich, normative Verweise und Definitionen. Klauseln 4–10 sind der umsetzbare Inhalt — Kontext, Führung, Planung, Unterstützung, Betrieb, Leistungsbewertung, Verbesserung. Die meisten Implementierungen konzentrieren sich auf Klauseln 6 (Planung), 8 (Betrieb) und 10 (Verbesserung).
Definiert den Geltungsbereich des Standards — gilt für Organisationen jeder Größe, die ein Whistleblowing-Managementsystem einrichten, betreiben, aufrechterhalten und verbessern möchten.
Verweise auf die ISO 37000-Reihe, ISO 26000 (gesellschaftliche Verantwortung) und andere im Hauptteil referenzierte Standards.
Definiert Kernbegriffe: Whistleblowing, Hinweisgeber, Meldung, Untersuchung, Repressalie, Wohlfahrtscheck usw. Soweit möglich an ISO 704 angepasst.
Identifiziert interne und externe Themen, die die beabsichtigten Ergebnisse des Systems beeinflussen. Umfasst Stakeholder-Analyse — Mitarbeiter, Auftragnehmer, Lieferanten, Kunden, Aufsichtsbehörden, Öffentlichkeit.
Die oberste Leitung muss Engagement zeigen, Politik festlegen, Rollen und Verantwortlichkeiten zuweisen. Umfasst den Schutz vor Repressalien als Führungsverpflichtung, nicht nur als operative.
Adressiert Risiken und Chancen, legt Ziele fest, plant Änderungen. Die Risikobewertung konzentriert sich sowohl auf operative Risiken (wenn ein Problem gemeldet wird) als auch auf Integritätsrisiken (wenn ein Problem unterdrückt wird).
Ressourcen, Kompetenz, Bewusstsein, Kommunikation, dokumentierte Informationen. Umfasst die Analyse des Schulungsbedarfs für Ermittler und Management.
Die größte Klausel. Umfasst Eingang von Meldungen, Bewertung und Bestätigung, Untersuchung, Kommunikation der Ergebnisse, Abschluss. Umfasst sowohl formelle Meldungen als auch informelle Bedenken.
Überwachung, Messung, Analyse, Bewertung, internes Audit, Managementbewertung. Umfasst sowohl Systemmetriken als auch einzelne Fallmetriken.
Nichtkonformität, Korrekturmaßnahmen, kontinuierliche Verbesserung. Umfasst Lehren aus jedem Fall, Musteranalyse über Fälle hinweg.
Implementierung
Die meisten Organisationen schließen ein funktionierendes ISO 37002-konformes System in 60–90 Tagen ab, wenn ein fokussierter Rahmen verwendet wird. Der Fahrplan unten ist das, was reife Compliance-Teams befolgen.
Umfang identifizieren (ganze Organisation vs. Geschäftseinheit), Engagement der obersten Leitung sichern, Politik dokumentieren. Stakeholder nach Klausel 4 abbilden.
Integritätsrisiken identifizieren. Wo können Probleme auftreten, wer ist betroffen, welche Kanäle existieren, wo sind die Lücken.
Meldekanal nach Klausel 8 implementieren — Eingang, Bestätigung, Untersuchung, Kommunikation, Abschluss. Verfahren dokumentieren.
Ermittler schulen, Manager informieren, Mitarbeiter klar kommunizieren. Politik sichtbar machen, in den Sprachen, in denen sie am ehesten erwogen werden.
Starten. KPIs festlegen, internes Audit innerhalb von 60 Tagen, Managementbewertung innerhalb von 90 Tagen.
Musteranalyse über Fälle, Ursachenanalyse für Nichtkonformitäten, jährliche Managementbewertung. Politik und Verfahren bei Bedarf aktualisieren.
Wie Ashio hilft
Sie müssen nicht bei Null anfangen. Ashio implementiert die operativen Teile von ISO 37002 standardmäßig. Hier ist die klauselspezifische Zuordnung.
Konfigurierbarer Politiktext in 11 Sprachen. Single Sign-On für Ermittler mit rollenbasierten Berechtigungen und vollständigem Audit-Trail.
Konfigurierbare Kategorien spiegeln die Risikotaxonomie. Kanal erreicht Mitarbeiter, Auftragnehmer, Lieferanten, Kunden.
Ashio übernimmt die technische Plattform; wir bieten fertige Schulungsmaterialien. Dokumentation in ISO 27001-zertifizierten Rechenzentren.
End-to-End-Fallmanagement: Eingang, Bestätigung, Untersuchung, Kommunikation, Abschluss. Die zwei obligatorischen Fristen (7 Tage Bestätigung, 3 Monate Feedback) sind automatisiert. Anonymität eingebaut.
Automatische KPIs: Zeit-bis-Bestätigung, Zeit-bis-Abschluss, Fallvolumen, Kategorieverteilung. Exportierbar für Managementbewertung.
Musteranalyse zwischen Fällen, Ursachenanalyse-Workflows, jährliche Managementbewertungs-Vorlagen.
Zertifizierung
Kurze Antwort: nein, nicht direkt. ISO 37002 ist ein Leitlinien-Dokument, kein zertifizierbares Managementsystem. Das zertifizierbare System ist ISO 37301 (Compliance-Managementsysteme). Zertifizierungsstellen bieten jedoch ISO 37002 Konformitätsbestätigungen an.
Es ist ein Typ-B-Leitlinienstandard, kein Typ-A-zertifizierbarer Standard. Für zertifizierbare Compliance-Rahmenwerke siehe ISO 37301.
BSI, TÜV, DNV, Bureau Veritas, SGS und andere bieten unabhängige Bewertungen der ISO 37002 Konformität an. Nützlich für Lieferanten-Due-Diligence.
Nach Klausel 9 müssen Sie interne Audits in geplanten Intervallen durchführen. Eine Organisation im ersten Jahr auditiert typischerweise zweimal.
Berichte über Zeit-bis-Bestätigung, Zeit-bis-Abschluss, Musteranalyse — alle Eingaben, die ein externer Auditor oder Ihr eigenes internes Audit benötigt.
Schlüsselmetriken
Klausel 9 von ISO 37002 erfordert Überwachung, Messung und Bewertung. Hier sind die Metriken, die reife Compliance-Teams verfolgen.
Ziel: <7 Tage pro EU-Richtlinie und Klausel 8.2. Unter 3 Tagen ist ausgezeichnet. Misst Reaktionsfähigkeit auf Hinweisgeber.
Ziel: <3 Monate pro EU-Richtlinie. Unter 1 Monat ist ausgezeichnet. Verfolgt Untersuchungseffizienz.
Branch-Benchmark: 1–3 Meldungen pro 100 Mitarbeiter pro Jahr. Deutlich weniger: mögliche Untererfassung. Deutlich mehr: entweder ein ernstes Problem oder eine starke Speak-up-Kultur.
ISO 37002 Klausel 8.1 erfordert mehrere Kanäle. Verfolgen Sie, wie viel % über welchen kommt. Wenn 95 % aus einer Quelle kommen, ist die Diversität schwach.
Offizielle Quellen
Zur Überprüfung Ihrer eigenen Pflichten und zum Lesen der Originaltexte. Die internationale Normungsorganisation, die EU-Richtlinie und ergänzende Managementsystem-Normen sind unten aufgeführt.
Der offizielle Abstract, Anwendungsbereich und Gremieninformationen der Internationalen Organisation für Normung.
iso.org/standard/80095Der zertifizierbare Managementsystemstandard, den ISO 37002 unterstützt. Empfohlen als nächster Schritt für Organisationen, die eine formale Zertifizierung anstreben.
iso.org/standard/75080Für Organisationen, die ISO 37002 mit einem digitalen Kanal umsetzen, bietet ISO 27001 den zertifizierbaren Informationssicherheits-Rahmen, der das Whistleblowing-System ergänzt.
iso.org/standard/27001Für wen es geeignet ist
ISO 37002 ist für Organisationen jeder Größe, in allen Branchen, weltweit konzipiert. Besonders relevant ist der Standard für:
Audit-Trail
Der Audit-Trail ist eine der wichtigsten Anforderungen der ISO 37002 — ohne ihn ist die Konformität mit der Norm nicht nachweisbar. Ashio liefert vom ersten Tag an einen vollständigen, unveränderlichen Audit-Trail: jede Aktion wird mit Zeitstempel erfasst, ist nicht rückwirkend änderbar und bereit für das Zertifizierungsaudit.
Jede Aktion — Meldung erstellen, Status ändern, Kommentar hinzufügen, Datei hochladen — wird mit Zeitstempel in einem unveränderlichen Protokoll erfasst. Der Auditor sieht, wer was wann getan hat, ohne dass Aufzeichnungen im Nachhinein manipuliert werden können.
Vom Eingang der Meldung bis zum Abschluss dokumentiert Ashio jeden Schritt mit Verantwortlichem, Zeitstempel und Begründung. Im Audit lässt sich der komplette Lebenszyklus eines Vorfalls in Sekunden rekonstruieren.
Die EU-Richtlinie und das HinSchG verlangen eine Eingangsbestätigung innerhalb von 7 Tagen und eine Rückmeldung innerhalb von 3 Monaten. Ashio dokumentiert beide Fristen automatisch — fragt der Auditor nach der Einhaltung, ist der Beweis sofort da.
Alle Meldungen, Aktivitäten und Audit-Trails lassen sich als PDF und CSV exportieren — ideal für externe Prüfer, Zertifizierungsstellen oder die interne Revision. Kein Vendor-Lock-in, keine proprietären Formate.
FAQ
Nein. Anders als die EU-Whistleblowing-Richtlinie oder nationale Gesetze wie das deutsche HinSchG ist ISO 37002 ein freiwilliger Standard. Er repräsentiert internationale Best Practices — Organisationen setzen ihn ein, um ihr Engagement für Exzellenz im Whistleblowing-Management über die gesetzlichen Mindestanforderungen hinaus zu demonstrieren.
ISO 37002 ist ein Managementsystemstandard, keine Produktzertifizierung. Organisationen implementieren und betreiben ein ISO 37002-konformes System — Software unterstützt dieses System. Ashio bietet die technische Infrastruktur zur Operationalisierung der ISO 37002-Leitlinien, aber der Standard bezieht sich auf das gesamte Managementsystem, nicht auf ein einzelnes Werkzeug.
ISO 37001 ist der Standard für Anti-Korruptions-Managementsysteme. ISO 37002 ergänzt ihn durch spezifische Leitlinien zum Whistleblowing — einem zentralen Bestandteil jedes Anti-Korruptionsprogramms. Organisationen mit ISO 37001-Zertifizierung übernehmen häufig die ISO 37002-Leitlinien, um ihre Meldeverfahren zu stärken.
Die Plattform von Ashio bietet die Dokumentation, Prüfpfade und Prozessstruktur, die die ISO 37002-Konformität unterstützen. Obwohl Ashio selbst keine Zertifizierungsstelle ist, liefern unsere Aktivitätsprotokolle und Fallmanagement-Workflows Prüfern die erforderlichen Nachweise zur Verifizierung Ihrer Whistleblowing-Prozesse.
Nein. ISO 27001 ist die Norm für Informationssicherheitsmanagement — sie regelt, wie eine Organisation die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen schützt. ISO 27001 schreibt nicht vor, wie ein Hinweisgeberkanal zu betreiben, wie Meldungen zu bearbeiten oder wie Hinweisgeber vor Repressalien zu schützen sind. Für Hinweisgeber-spezifische Vorgaben nutzen Organisationen ISO 37002 (Hinweisgebersysteme) und folgen der EU-Hinweisgeberrichtlinie bzw. den nationalen Umsetzungsgesetzen.
ISO 9001 ist die Norm für Qualitätsmanagementsysteme — sie regelt, wie eine Organisation Kunden- und regulatorische Anforderungen zuverlässig erfüllt. ISO 37002 (veröffentlicht 2021) ist die Norm für Hinweisgebersysteme — sie regelt, wie Meldungen über Missstände entgegengenommen, bewertet und bearbeitet werden, während Hinweisgebende vor Repressalien geschützt werden. Viele nach ISO 9001 zertifizierte Organisationen nutzen ISO 37002 für ihren Meldekanal; die beiden Normen ergänzen sich und sind nicht austauschbar.
Nein. ISO 37002:2021 ist ein Leitliniendokument, kein zertifizierbares Managementsystem. Für zertifizierbare Compliance-Rahmenwerke siehe ISO 37301. Zertifizierungsstellen bieten jedoch Konformitätsbestätigungen an, und interne Audits sind nach Klausel 9 erforderlich.
Nein. ISO 37002 ist freiwillig. Die EU-Whistleblowing-Richtlinie 2019/1937 ist jedoch in EU-Mitgliedstaaten für Organisationen mit 50+ Mitarbeitern verpflichtend, und ein ISO-37002-konformes System erfüllt diese Anforderungen weitgehend.
ISO 37002 ist ein internationaler, freiwilliger Standard für Whistleblowing-Managementsysteme, herausgegeben von ISO. Die EU-Whistleblowing-Richtlinie (2019/1937) ist bindendes EU-Recht, das die Mitgliedstaaten bis zum 17. Dezember 2021 umsetzen mussten. ISO 37002 ist umfassender im Anwendungsbereich, aber die EU-Richtlinie ist die rechtliche Untergrenze. Ein nach ISO 37002 gestaltetes System erfüllt die Anforderungen der EU-Richtlinie weitgehend.
Eine fokussierte Implementierung mit einem strukturierten Rahmen dauert typischerweise 60–90 Tage für ein erstes konformes System. Reife kontinuierliche Verbesserung und vollständige Klausel-Abdeckung dauern 6–12 Monate. Mit einer Plattform wie Ashio kann die Erstimplementierung auf 1–2 Wochen für die Klauseln 6–9 verkürzt werden.
Ja. ISO 37002 ist auf Organisationen jeder Größe anwendbar, einschließlich kleiner Unternehmen. Der Standard weist jedoch darauf hin, dass einige Anforderungen für sehr kleine Organisationen möglicherweise nicht anwendbar sind. Die EU-Whistleblowing-Richtlinie (die ISO 37002 hilft zu erfüllen) gilt für Organisationen mit 50+ Mitarbeitern in EU-Mitgliedstaaten.
ISO 37002 ist kompatibel mit ISO 37301 (Compliance-Managementsysteme), ISO 27001 (Informationssicherheit) und ISO 45001 (Arbeitsschutz). Es integriert sich auch in die EU-Whistleblowing-Richtlinie (2019/1937) in EU-Mitgliedstaaten, den UK Bribery Act 2010 und den US Sarbanes-Oxley Act Section 806.
ISO 37002 definiert den Hinweisgeber als Person, die eine Meldung macht. Der Standard erfordert Schutz vor Repressalien, Vertraulichkeit und Zugang zu Rechtsbehelfen bei Repressalien.
ISO 37002:2021 wurde im Juli 2021 veröffentlicht.
Die EU-Richtlinie 2019/1937 setzt Mindestrechtsanforderungen in EU-Mitgliedstaaten. ISO 37002 ist ein umfassenderer freiwilliger internationaler Standard.
Nein. Der vollständige Standard muss von ISO oder nationalen Normungsorganisationen erworben werden. Abstract und Inhaltsverzeichnis sind frei verfügbar. Die Kosten liegen typischerweise zwischen 100 und 200 CHF für das PDF.
Ja. ISO 37002 gilt für öffentliche, private und gemeinnützige Organisationen jeder Größe. Viele öffentliche Stellen nutzen den Standard, um ihre internen Meldestellen über die Mindestanforderungen der EU-Whistleblowing-Richtlinie hinaus zu stärken.
ISO 37002 ergänzt ISO 9001 um eine strukturierte Anleitung für die Entgegennahme, Bewertung und Bearbeitung von Hinweisen auf Fehlverhalten. Organisationen mit bestehendem ISO-9001-Qualitätsmanagementsystem können die Anforderungen von ISO 37002 integrieren, ohne ihre Governance-Infrastruktur zu duplizieren.
Ja. ISO 37002 ist ein internationaler Standard, der weltweit anerkannt ist. Als Leitliniendokument (kein zertifizierbares Managementsystem) wird er von Prüfern und Aufsichtsbehörden in vielen Rechtsräumen verwendet, darunter EU, UK, USA, Australien und Asien-Pazifik.
ISO 37002 ist freiwillig und für keine Organisationsgröße gesetzlich vorgeschrieben. Kleine Organisationen übernehmen häufig einen Teil der Leitlinien, um ihren Hinweisgeberkanal zu stärken, Best Practice gegenüber Partnern und Kunden zu zeigen und sich auf künftige regulatorische Erweiterungen vorzubereiten.
Nein. ISO 27001 ist ein Standard für Informationssicherheits-Managementsysteme: Er verlangt, dass Mitarbeitende Sicherheitsvorfälle und Schwachstellen melden können — das ist nicht dasselbe wie ein Hinweisgeberkanal nach der Richtlinie (EU) 2019/1937. Viele Organisationen betreiben beides über eine Eingabestelle, damit jede Meldung an einem auditierbaren Ort erfasst, bewertet und abgeschlossen wird. Die Server von Ashio sind ISO 27001 zertifiziert; das Produkt selbst ist es nicht.
ISO 37002:2021 ist der einzige ISO-Standard, der sich ausschließlich mit Hinweisgeber-Managementsystemen befasst. ISO 37301 regelt Compliance-Management, ISO 27001 die Informationssicherheit — beide berühren Meldungen aus einem anderen Blickwinkel. ISO 37002 ist eine freiwillige Leitlinie; verbindlich sind die Richtlinie (EU) 2019/1937 und die nationalen Hinweisgeberschutzgesetze.
Abgedeckte EU-Richtlinien
Entdecken Sie, wie Ashio jede EU-Verordnung abdeckt.
Eine Plattform für jede EU-Richtlinie — NIS2, AI Act, CSRD, CSDDD, Lohntransparenz, ISO 37002.
Read moreAnforderungen, Fristen und Sanktionen nach Richtlinie 2019/1937.
Read moreMeldefristen für Cybersicherheitsvorfälle und interne Kanäle.
Read moreKeine IP, keine Cookies, kein Fingerprinting. Ende-zu-Ende verschlüsselt.
Read moreRichten Sie ein Whistleblowing-System ein, das den höchsten internationalen Standards entspricht. ISO 37002-konforme Prozesse, DSGVO-Compliance und Schweizer Hosting — alles auf einer Plattform.