Confianza e imparcialidad
El sistema debe diseñarse para ganarse y mantener la confianza de todas las partes interesadas. Las denuncias se gestionan de forma imparcial, sin prejuicios ni sesgos.
ISO 37002:2021
ISO 37002:2021 ofrece directrices internacionales para implantar, mantener y operar un sistema eficaz de gestión de denuncias. Ashio se ha diseñado conforme a estos principios, ayudando a las organizaciones a alinearse con los estándares más exigentes de protección de los denunciantes.
Visión general
ISO 37002:2021 es la norma internacional publicada por la Organización Internacional de Normalización (ISO) que ofrece directrices para los sistemas de gestión de denuncias. Publicada en julio de 2021, aporta un marco para que las organizaciones reciban, evalúen y tramiten las denuncias de irregularidades, protegiendo a los denunciantes frente a represalias y garantizando las debidas garantías procesales. ISO 37002 complementa la Directiva UE de protección de denunciantes al ofrecer una norma voluntaria de sistema de gestión frente a la cual las organizaciones pueden ser auditadas.
Principios clave
ISO 37002 define seis principios fundamentales sobre los que se construye un sistema eficaz de gestión de denuncias:
El sistema debe diseñarse para ganarse y mantener la confianza de todas las partes interesadas. Las denuncias se gestionan de forma imparcial, sin prejuicios ni sesgos.
Los denunciantes deben estar protegidos de cualquier forma de represalia, ya sea directa (despido, degradación profesional) o indirecta (acoso, exclusión).
La identidad del denunciante debe estar protegida. Las denuncias anónimas deben aceptarse y tramitarse con el mismo rigor que las identificadas.
El canal de denuncia debe comunicarse de forma clara y ser accesible para todas las partes relevantes: personal propio, contratistas, proveedores y otras partes interesadas.
Las denuncias deben acusarse de recibo con rapidez y tramitarse dentro de plazos definidos. Los denunciantes deben estar informados del progreso en todo momento.
El sistema debe revisarse, supervisarse y mejorarse con regularidad. Los bucles de retroalimentación garantizan que el proceso evolucione al ritmo de las necesidades de la organización y de los nuevos riesgos.
Marco comparativo
Mientras que la Directiva UE de denunciantes (UE) 2019/1937 impone obligaciones legales a las organizaciones en los Estados miembros, ISO 37002 ofrece un marco voluntario y reconocido internacionalmente de buenas prácticas. La Directiva dice qué exige la ley; ISO 37002 dice cómo hacerlo bien. Muchas organizaciones usan ISO 37002 como referencia aun donde la Directiva UE no se aplica, cubriendo otras jurisdicciones yendo más allá del cumplimiento legal mínimo.
| Marco | Alcance | ¿Obligatorio? | Se solapa con ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Gestión de denuncias — global | Voluntario | — (referencia) |
| Directiva UE 2019/1937 | Estados miembros de la UE, 50+ empleados | Sí (UE) | Alto — ISO 37002 = conforme con la directiva |
| BSI PAS 1999:2020 | Reino Unido, voluntario | Voluntario | Muy alto — predecesor, totalmente compatible |
| NIST SP 800-53 §3.6 | Sistemas federales de información de EE. UU. | Sí (federal EE. UU.) | Parcial — cubre la denuncia, alcance más estrecho |
| ISO 27001:2022 | Gestión de la seguridad de la información — global | Voluntaria (a menudo exigida por contrato) | Parcial — notificación de incidentes de seguridad y pistas de auditoría, pero no canal de denuncias |
ISO 27001 e ISO 9001
Ninguna de las dos normas obliga a operar un canal de denuncias en el sentido de la Directiva (UE) 2019/1937 o de una ley nacional de protección de denunciantes. Ambas exigen, en cambio, que los problemas notificados se gestionen de forma documentada y trazable — por eso la mayoría de las organizaciones acaba con un único punto de entrada en lugar de tres. Esto es lo que pide cada norma.
El personal debe poder notificar incidentes y debilidades de seguridad, y esas notificaciones deben evaluarse, atenderse y registrarse. La norma no dice nada sobre la notificación anónima de infracciones legales, pero el auditor preguntará igualmente cómo se clasificaron, asignaron y cerraron los incidentes notificados.
No hay ningún requisito de canal de denuncias. Lo que sí exige es el tratamiento documentado de las no conformidades y las acciones correctivas: la misma disciplina de registro que la mayoría de las organizaciones traslada a los casos de denuncia.
Estructura
La ISO 37002 tiene 9 cláusulas principales más anexos. Las cláusulas 1-3 son alcance, referencias normativas y definiciones. Las cláusulas 4-10 son el contenido aplicable: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. La mayoría de las implantaciones se centran en las cláusulas 6 (planificación), 8 (operación) y 10 (mejora).
Define el límite de la norma: se aplica a organizaciones de todos los tamaños que quieran establecer, implantar, mantener y mejorar un sistema de gestión de denuncias.
Referencias a la serie ISO 37000, a la ISO 26000 (responsabilidad social) y a otras normas citadas en el cuerpo del texto.
Define los términos clave: denuncia, denunciante, informe, investigación, represalias, seguimiento de bienestar, etc. Se alinea con la terminología ISO 704 cuando es posible.
Identifica cuestiones internas y externas que afectan a los resultados previstos del sistema. Incluye el análisis de partes interesadas: empleados, contratistas, proveedores, clientes, reguladores y público.
La alta dirección debe demostrar compromiso, establecer la política y asignar roles y responsabilidades. La protección frente a represalias es un compromiso de la dirección, no solo operativo.
Abordar riesgos y oportunidades, fijar objetivos y planificar cambios. La evaluación de riesgos se centra tanto en riesgos operativos (cuando se plantea un problema) como en riesgos de integridad (cuando se silencia).
Recursos, competencia, concienciación, comunicación e información documentada. Incluye el análisis de necesidades de formación tanto para investigadores como para la dirección.
La cláusula más extensa. Cubre la recepción de denuncias, su evaluación y acuse de recibo, la investigación, la comunicación de resultados y el cierre. Incluye tanto denuncias formales como inquietudes informales.
Seguimiento, medición, análisis, evaluación, auditoría interna y revisión por la dirección. Incluye métricas a nivel de sistema y por caso individual.
No conformidad, acción correctiva y mejora continua. Incluye lecciones aprendidas de cada caso y análisis de patrones entre casos.
Implantación
La mayoría de las organizaciones completan un sistema operativo alineado con la ISO 37002 en 60-90 días cuando usan un marco enfocado. La hoja de ruta siguiente es la que siguen los equipos de cumplimiento maduros.
Definir el alcance, obtener el compromiso de la alta dirección según la cláusula 5 y documentar la política. Mapear las partes interesadas internas y externas según la cláusula 4.
Identificar los riesgos de integridad según la cláusula 6: dónde pueden surgir problemas, quién puede verse afectado, qué canales existen actualmente y dónde están las lagunas.
Implantar o mejorar el canal de denuncia según la cláusula 8: recepción, acuse de recibo, investigación, comunicación y cierre. Documentar el procedimiento.
Según la cláusula 7: formar a los investigadores, informar a los responsables y comunicar a toda la plantilla. Hacer visible la política, en los idiomas locales, allí donde es más probable que se considere denunciar.
Lanzar. Según la cláusula 9: definir KPI, realizar una auditoría interna en 60 días y una revisión por la dirección en 90 días. Presentar las primeras métricas a la dirección.
Según la cláusula 10: análisis de patrones entre casos, análisis de causas raíz de no conformidades y revisión por la dirección a fin de año. Actualizar la política y los procedimientos según sea necesario.
Cómo ayuda Ashio
No hace falta empezar de cero. Ashio implementa las partes operativas de la ISO 37002 de serie. Esta es la correspondencia cláusula por cláusula.
Texto de política configurable en 11 idiomas, publicado junto al formulario de denuncia. Inicio de sesión único para investigadores con permisos basados en roles y pista de auditoría completa.
Las categorías configurables reflejan la taxonomía de riesgos. El canal llega a empleados, contratistas, proveedores y clientes: todos los grupos de partes interesadas que la ISO exige considerar.
Ashio se encarga de la plataforma técnica; nosotros aportamos materiales de formación listos para usar para investigadores y empleados. Toda la documentación está en centros de datos certificados ISO 27001.
Gestión de casos de principio a fin: recibir, acusar recibo, investigar, comunicar y cerrar. Los dos plazos obligatorios (acuse en 7 días, respuesta en 3 meses) son automáticos. Anonimato integrado.
KPI automáticos: tiempo hasta el acuse, tiempo hasta el cierre, volumen de casos y distribución por categoría. Exportables para la revisión por la dirección que exige la ISO.
Análisis de patrones entre casos, flujos de trabajo de causa raíz y plantillas de revisión por la dirección a fin de año. Mejora continua integrada.
Certificación
Respuesta corta: no, no directamente. La ISO 37002 es un documento de orientación, no una norma de sistema de gestión certificable. La norma de sistema certificable para el cumplimiento es la ISO 37301. No obstante, la alineación con la ISO 37002 suele exigirse indirectamente y los organismos de certificación ofrecen atestaciones de alineación con la ISO 37002.
Es una norma de orientación de tipo B, no una norma de sistema de gestión certificable de tipo A. Si necesita un marco de cumplimiento certificable, busque la ISO 37301.
BSI, TÜV, DNV, Bureau Veritas, SGS y otros ofrecen evaluaciones independientes de la alineación con la ISO 37002. Útiles para la diligencia debida de proveedores y la confianza de los clientes.
Según la cláusula 9, debe realizar auditorías internas a intervalos planificados. Una organización en su primer año suele auditar dos veces; las organizaciones maduras, una vez al año.
Informes sobre tiempo hasta el acuse, tiempo hasta el cierre y análisis de patrones: todas las entradas que necesitará un auditor externo o su propia auditoría interna.
Métricas clave
La cláusula 9 de la ISO 37002 exige seguimiento, medición y evaluación. Estas son las métricas que siguen los equipos de cumplimiento maduros.
Objetivo: <7 días según la directiva UE y la cláusula 8.2. Por debajo de 3 días es excelente. Mide la capacidad de respuesta a los denunciantes y la salud del sistema.
Objetivo: <3 meses según la directiva UE. Por debajo de 1 mes es excelente. Sigue la eficiencia de la investigación y los ciclos de respuesta. Distinga el cierre (información facilitada) de la resolución completa (acción adoptada).
Referencia del sector: 1-3 denuncias por 100 empleados al año. Muy por debajo: posible infranotificación. Muy por encima: posible problema grave O una sólida cultura de denuncia.
La cláusula 8.1 de la ISO 37002 exige varios canales. Registre qué porcentaje llega por cada uno. Si el 95 % procede de una sola fuente, la diversidad es escasa y puede estar perdiendo categorías enteras de denuncias.
Fuentes oficiales
Para verificar sus propias obligaciones y leer los textos originales. La organización internacional de normalización, la directiva de la UE y las normas complementarias del sistema de gestión se enumeran a continuación.
El resumen oficial, alcance e información del comité de la Organización Internacional de Normalización.
iso.org/standard/80095La norma de sistema de gestión certificable que ISO 37002 complementa. Recomendada como siguiente paso para organizaciones que buscan certificación formal.
iso.org/standard/75080Para las organizaciones que implementan ISO 37002 con un canal digital, ISO 27001 proporciona el marco certificable de seguridad de la información que complementa el sistema de denuncia.
iso.org/standard/27001Para quién es
ISO 37002 está pensada para organizaciones de cualquier tamaño, en todos los sectores, en todo el mundo. Resulta especialmente relevante para:
Pista de auditoría
La pista de auditoría es uno de los requisitos más importantes de la ISO 37002 — sin ella no se puede demostrar el cumplimiento de la norma. Ashio ofrece desde el primer día una pista de auditoría completa e inmutable: cada acción se registra con marca temporal, no puede modificarse a posteriori y está lista para la auditoría de certificación.
Cada acción — crear una denuncia, cambiar de estado, añadir un comentario, subir un archivo — se registra con marca temporal en un registro inmutable. El auditor ve quién hizo qué y cuándo, sin posibilidad de manipulación a posteriori.
Desde la recepción de la denuncia hasta su cierre, Ashio documenta cada paso con responsable, marca temporal y justificación. En una auditoría puede reconstruir el ciclo de vida completo de un caso en cuestión de segundos.
La Directiva UE y la Ley 2/2023 exigen una confirmación de acuse de recibo en 7 días y una respuesta en 3 meses. Ashio documenta automáticamente ambos plazos — si el auditor pregunta si se cumplieron, la prueba ya está disponible.
Todas las denuncias, actividades y pistas de auditoría pueden exportarse en PDF y CSV — ideal para auditores externos, organismos de certificación o control interno. Sin dependencia de proveedor, sin formatos propietarios.
Preguntas frecuentes
No. A diferencia de la Directiva UE de denunciantes o de leyes nacionales como la HinSchG alemana, ISO 37002 es una norma voluntaria. Representa las buenas prácticas internacionales: las organizaciones la adoptan para demostrar su compromiso con la excelencia en la gestión de denuncias, más allá de los requisitos legales mínimos.
ISO 37002 es una norma de sistema de gestión, no una certificación de producto. Las organizaciones implantan y operan un sistema alineado con ISO 37002, y el software da soporte a ese sistema. Ashio ofrece la infraestructura técnica para llevar las directrices de ISO 37002 a la práctica, pero la norma se refiere al sistema de gestión global, no a una herramienta concreta.
ISO 37001 es la norma de sistemas de gestión antisoborno. ISO 37002 la complementa ofreciendo directrices específicas sobre denuncias, un componente esencial de cualquier programa antisoborno. Las organizaciones con certificación ISO 37001 suelen adoptar ISO 37002 para reforzar sus mecanismos de denuncia interna.
La plataforma Ashio aporta la documentación, los registros de auditoría y la estructura de procesos que respaldan el cumplimiento de ISO 37002. Aunque Ashio no es en sí misma una entidad certificadora, nuestros registros de actividad y los flujos de trabajo de gestión de casos facilitan a los auditores la verificación de los procesos de denuncia.
No. La ISO 27001 es la norma de gestión de la seguridad de la información: cubre cómo protege una organización la confidencialidad, integridad y disponibilidad de la información. La ISO 27001 no prescribe cómo gestionar un canal de denuncias, cómo tramitar las denuncias ni cómo proteger a los denunciantes frente a represalias. Para orientaciones específicas sobre denuncias, las organizaciones usan la ISO 37002 (sistemas de gestión de denuncias) y siguen la Directiva europea de denuncia de irregularidades y las leyes nacionales de transposición.
La ISO 9001 es la norma de sistema de gestión de la calidad: cubre cómo satisface una organización de forma constante los requisitos de clientes y reguladores. La ISO 37002 (publicada en 2021) es la norma de sistemas de gestión de denuncias: cubre cómo recibir, evaluar y actuar ante denuncias de irregularidades protegiendo a los denunciantes frente a represalias. Muchas organizaciones certificadas en ISO 9001 adoptan la ISO 37002 para su canal de denuncias; ambas normas son complementarias, no intercambiables.
No. La ISO 37002:2021 es un documento de orientación, no una norma de sistema de gestión certificable. Para marcos de cumplimiento certificables, véase la ISO 37301. No obstante, los organismos de certificación ofrecen atestaciones de alineación con la ISO 37002, y la cláusula 9 exige auditorías internas conforme a la ISO 37002.
No. La ISO 37002 es voluntaria. Sin embargo, la Directiva europea de denuncia de irregularidades 2019/1937 es obligatoria en los Estados miembros de la UE para organizaciones con 50+ empleados, y un sistema alineado con la ISO 37002 cumplirá en gran medida esos requisitos obligatorios.
La ISO 37002 es una norma internacional voluntaria para sistemas de gestión de denuncias, publicada por ISO. La Directiva europea de denuncia de irregularidades (2019/1937) es derecho vinculante de la UE que obliga a los Estados miembros a transponerla antes del 17 de diciembre de 2021 y se aplica a organizaciones con 50+ empleados. La ISO 37002 tiene un alcance más amplio (todos los sectores, todos los tamaños), pero la Directiva UE es el mínimo legal. Un sistema alineado con la ISO 37002 cumple en gran medida los requisitos de la Directiva UE.
Una implantación enfocada con un marco estructurado suele tardar 60-90 días para un sistema conforme inicial. La mejora continua madura y la cobertura completa de las cláusulas (especialmente 8, 9 y 10) suelen requerir 6-12 meses. Usar una plataforma como Ashio puede reducir la implantación inicial a 1-2 semanas para las cláusulas 6-9.
Sí. La ISO 37002 es aplicable a organizaciones de todos los tamaños, incluidas las pequeñas empresas. No obstante, la norma señala que algunos requisitos pueden no ser aplicables a organizaciones muy pequeñas. La Directiva europea de denuncia de irregularidades (que la ISO 37002 ayuda a cumplir) se aplica a organizaciones con 50+ empleados en los Estados miembros de la UE.
La ISO 37002 se alinea con la ISO 37301 (sistemas de gestión de cumplimiento), la ISO 27001 (seguridad de la información) y la ISO 45001 (seguridad y salud en el trabajo). También se integra con la Directiva europea de denuncia de irregularidades (2019/1937) en los Estados miembros de la UE, la UK Bribery Act 2010 y la Sección 806 de la ley estadounidense Sarbanes-Oxley.
La ISO 37002 define al denunciante como la persona que presenta un informe o revelación sobre una inquietud. La norma exige proteger al denunciante frente a represalias, preservar la confidencialidad y garantizar el acceso a remedios si se producen represalias.
La ISO 37002:2021 se publicó en julio de 2021. Forma parte de la familia de normas ISO 37000 sobre gobernanza, gestión del cumplimiento y denuncias.
La Directiva UE 2019/1937 establece requisitos legales mínimos en los Estados miembros de la UE. La ISO 37002 es una norma internacional voluntaria más completa. Un sistema diseñado conforme a la ISO 37002 supera sustancialmente los requisitos de la Directiva UE.
No. La norma completa debe adquirirse a la ISO o a los organismos nacionales de normalización. El resumen y el índice están disponibles gratuitamente. El coste suele oscilar entre 100 y 200 CHF por el PDF.
Sí. ISO 37002 se aplica a organizaciones públicas, privadas y sin ánimo de lucro de cualquier tamaño. Muchos organismos públicos lo utilizan para reforzar sus canales de denuncia internos más allá de los requisitos mínimos de la Directiva UE de whistleblowing.
ISO 37002 complementa a ISO 9001 añadiendo una guía estructurada para recibir, evaluar y tramitar denuncias de irregularidades. Las organizaciones con un sistema ISO 9001 pueden integrar los requisitos de ISO 37002 sin duplicar su infraestructura de gobernanza.
Sí. ISO 37002 es una norma internacional publicada por ISO y reconocida en todo el mundo. Como documento de orientación (no certificable), la utilizan auditores y reguladores en múltiples jurisdicciones, incluida la UE, Reino Unido, EE.UU., Australia y Asia-Pacífico.
ISO 37002 es voluntario y no es legalmente obligatorio para ningún tamaño de organización. Las pequeñas organizaciones suelen adoptar una parte de la guía para reforzar su canal de denuncias, demostrar buenas prácticas y prepararse para futuras ampliaciones regulatorias.
No. La ISO 27001 es una norma de sistemas de gestión de la seguridad de la información: exige que el personal pueda notificar incidentes y debilidades de seguridad, lo que no equivale a un canal de denuncias conforme a la Directiva (UE) 2019/1937. Muchas organizaciones gestionan ambos a través de un único punto de entrada, de modo que cada comunicación se registra, clasifica y cierra en un lugar auditable. Los servidores de Ashio están certificados en ISO 27001; el producto en sí no lo está.
La ISO 37002:2021 es la única norma ISO dedicada a los sistemas de gestión de denuncias. La ISO 37301 cubre el cumplimiento normativo y la ISO 27001 la seguridad de la información — ambas abordan las comunicaciones desde otro ángulo. La ISO 37002 es una guía voluntaria; las reglas vinculantes proceden de la Directiva (UE) 2019/1937 y de las leyes nacionales de protección de denunciantes.
Directivas de la UE cubiertas
Descubre cómo Ashio cubre cada reglamento de la UE.
Una sola plataforma para cada directiva de la UE — NIS2, AI Act, CSRD, CSDDD, transparencia salarial, ISO 37002.
Read moreRequisitos, plazos y sanciones según la Directiva 2019/1937.
Read morePlazos de notificación de incidentes de ciberseguridad y canales internos.
Read moreSin IP, sin cookies, sin huella digital. Cifrado de extremo a extremo.
Read moreConfigura un sistema de denuncias alineado con los estándares internacionales más exigentes. Procesos adaptados a ISO 37002, cumplimiento del RGPD y alojamiento en Suiza, todo en una sola plataforma.