Ashio whistleblowing software
ISO 37002:2021

ISO 37002-ga kooskõlas olev teavitamine, vaikimisi anonüümne.

ISO 37002:2021 annab rahvusvahelised juhised tõhusa teavitamise juhtimissüsteemi loomiseks, rakendamiseks ja säilitamiseks. Ashio platvorm on üles ehitatud nende põhimõtetega kooskõlas — aidates organisatsioonidel täita kõrgeimat ülemaailmset teavitajakaitse standardit.

Ülevaade

Mis on ISO 37002:2021?

ISO 37002:2021 on Rahvusvahelise Standardiorganisatsiooni (ISO) avaldatud rahvusvaheline standard, mis annab juhised teavitamise juhtimissüsteemidele. 2021. aasta juulis avaldatud standard pakub organisatsioonidele raamistiku väärkäitumisest teavitavate teadete vastuvõtmiseks, hindamiseks ja neile reageerimiseks — kaitstes teavitajaid kättemaksu eest ja tagades nõuetekohase menetluse. ISO 37002 täiendab EL-i teavitajakaitse direktiivi, pakkudes vabatahtlikku juhtimissüsteemi standardit, mille vastu organisatsioone saab auditeerida.

Põhiprintsiibid

ISO 37002 kuus põhiprintsiipi

ISO 37002 määratleb kuus aluspõhimõtet, mis toetavad tõhusat teavitamise juhtimissüsteemi:

Usaldus ja erapooletus

Süsteem peab olema loodud nii, et see võidab ja säilitab kõigi huvirühmade usalduse. Teateid menetletakse erapooletult, ilma eelarvamuste ja kallutatuseta.

Kaitse kättemaksu eest

Teavitajaid tuleb kaitsta igasuguse kättemaksu eest — olgu see otsene (vallandamine, alandamine) või kaudne (ahistamine, tõrjutus).

Konfidentsiaalsus ja anonüümsus

Teavitaja isikut tuleb kaitsta. Anonüümseid teateid tuleb vastu võtta ja menetleda sama hoolsusega kui nimega teateid.

Nähtavus ja juurdepääsetavus

Teavitamiskanal peab olema selgelt teavitatud ja kättesaadav kõigile asjaomastele osapooltele — sealhulgas töötajatele, töövõtjatele, tarnijatele ja teistele huvirühmadele.

Õigeaegne ja läbipaistev protsess

Teateid tuleb viivitamatult kinnitada ja menetleda kindlaksmääratud tähtaegade jooksul. Teavitajaid tuleks kogu protsessi vältel edenemisest kursis hoida.

Pidev täiustamine

Süsteemi tuleks regulaarselt üle vaadata, jälgida ja täiustada. Tagasisideahelad tagavad, et protsess areneb koos organisatsiooni vajaduste ja esilekerkivate riskidega.

Standardite võrdlus

ISO 37002 vs EL-i direktiiv vs BSI PAS 1999 vs NIST

Kolm raamistikku, üks eesmärk. ISO 37002 on vabatahtlik rahvusvaheline standard, EL-i teavitajakaitse direktiiv on siduv õigus EL-i liikmesriikides, BSI PAS 1999 on Ühendkuningriigi eelstandard ja NIST SP 800-53 hõlmab USA föderaalset teavitamist. Enamik rahvusvahelisi organisatsioone ühtlustub kõigepealt ISO 37002-ga ja lisab seejärel jurisdiktsioonipõhised nõuded.

RaamistikUlatusKohustuslik?Kattub ISO 37002-ga
ISO 37002:2021Teavitamise juhtimine — ülemaailmneVabatahtlik— (alustase)
EL-i direktiiv 2019/1937EL-i liikmesriigid, 50+ töötajatJah (EL)Suur — ISO 37002 = direktiiviga vastavuses
BSI PAS 1999:2020Ühendkuningriik, vabatahtlikVabatahtlikVäga suur — eelkäija, täielikult ühilduv
NIST SP 800-53 §3.6USA föderaalsed infosüsteemidJah (USA föderaalne)Osaline — hõlmab teavitamist, kitsam ulatus

Struktuur

ISO 37002:2021 struktuur

ISO 37002-l on 9 põhipunkti pluss lisad. Punktid 1-3 on ulatus/normatiivsed viited. Punktid 4-10 on tegevussisu — kontekst, juhtimine, planeerimine, tugi, toimimine, tulemuslikkuse hindamine, täiustamine. Enamik rakendusi keskendub punktidele 6 (planeerimine), 8 (toimimine) ja 10 (täiustamine).

Punkt 1: Ulatus

Määratleb standardi piirid — kehtib igas suuruses organisatsioonidele, kes soovivad luua, rakendada, säilitada ja täiustada teavitamise juhtimissüsteemi.

Punkt 2: Normatiivsed viited

Viited ISO 37000-seeria, ISO 26000 (sotsiaalne vastutus) ja teiste standarditele, millele tekstis viidatakse. Kohustuslikku versiooni lukustamist ei ole.

Punkt 3: Terminid ja määratlused

Määratleb põhiterminid: teavitamine, teavitaja, teade, uurimine, kättemaks, heaolu kontroll jne. Ühtlustub võimaluse korral ISO 704 terminoloogiaga.

Punkt 4: Organisatsiooni kontekst

Selgitab sise- ja välisküsimused, mis mõjutavad süsteemi kavandatud tulemusi. Hõlmab huvirühmade analüüsi — töötajad, töövõtjad, tarnijad, kliendid, regulaatorid, avalikkus.

Punkt 5: Juhtimine

Tippjuhtkond peab näitama pühendumust, kehtestama poliitika, määrama rollid ja vastutused. Hõlmab kaitset kättemaksu eest juhtimiskohustusena, mitte ainult operatiivse kohustusena.

Punkt 6: Planeerimine

Tegele riskide ja võimalustega, sea eesmärgid, planeeri muudatused. Riskihindamine keskendub nii operatiivsetele riskidele (kui probleem tõstatatakse) kui ka terviklikkuse riskidele (kui probleem surutakse maha).

Punkt 7: Tugi

Ressursid, pädevus, teadlikkus, suhtlus, dokumenteeritud teave. Hõlmab koolitusvajaduste analüüsi nii uurijatele kui ka juhtkonnale.

Punkt 8: Toimimine

Suurim punkt. Hõlmab teadete vastuvõtmist, hindamist ja kinnitamist, uurimist, tulemuste edastamist, lõpetamist. Hõlmab nii ametlikke teateid kui ka mitteametlikke murekohti.

Punkt 9: Tulemuslikkuse hindamine

Jälgimine, mõõtmine, analüüs, hindamine, siseaudit, juhtkonna ülevaade. Hõlmab nii süsteemitasandi mõõdikuid kui ka üksikjuhtumite mõõdikuid.

Punkt 10: Täiustamine

Mittevastavus, parandusmeetmed, pidev täiustamine. Hõlmab igast juhtumist õpitut, mustrianalüüsi juhtumite vahel.

Rakendamine

Kuidas rakendada ISO 37002:2021

Enamik organisatsioone lõpetab toimiva ISO 37002-ga ühtlustatud süsteemi 60-90 päevaga, kui kasutada fokuseeritud raamistikku. Allolev teekaart on see, mida küpsed vastavusmeeskonnad järgivad.

1

Nädal 1-2: ulatuse määramine ja juhtkonna toetus

Määrake ulatus (kogu organisatsioon vs äriüksus), tagage tippjuhtkonna pühendumus punkti 5 kohaselt, dokumenteerige poliitika. Kaardistage sisemised ja välised huvirühmad punkti 4 kohaselt.

2

Nädal 3-4: riskihindamine ja poliitika

Määrake terviklikkuse riskid punkti 6 kohaselt: kus võivad probleemid tekkida, keda võidakse mõjutada, millised kanalid praegu eksisteerivad, kus on lüngad. Koostage või uuendage teavitamispoliitika.

3

Nädal 5-6: kanali ja protsessi kavandamine

Rakendage või täiendage teavitamiskanalit punkti 8 kohaselt — vastuvõtt, kinnitamine, uurimine, suhtlus, lõpetamine. Dokumenteerige protseduur.

4

Nädal 7-8: pädevus ja teadlikkus

Punkti 7 kohaselt: koolitage uurijaid, teavitage juhte, suhelge kõigi töötajatega. Muutke poliitika nähtavaks, kohalikes keeltes, kohas, kus teateid kõige tõenäolisemalt kaalutakse.

5

Nädal 9-10: käivitamine ja jälgimine

Käivitage. Punkti 9 kohaselt: seadke KPI-d, viige 60 päeva jooksul läbi siseaudit, viige 90 päeva jooksul läbi juhtkonna ülevaade. Teatage varased mõõdikud juhtkonnale.

6

Alates esimesest kvartalist: pidev täiustamine

Punkti 10 kohaselt: mustrianalüüs juhtumite vahel, põhjusanalüüs mittevastavuste korral, aastalõpu juhtkonna ülevaade. Uuendage poliitikat ja protseduure vastavalt vajadusele.

Kuidas Ashio aitab

Kuidas Ashio vastab ISO 37002 nõuetele

Te ei pea nullist alustama. Ashio rakendab ISO 37002 operatiivosad kohe kasutusvalmis. Siin on punktipõhine vastavuskaart.

Punkt 5 (Juhtimine): poliitika + valitsemine

Kohandatav poliitikatekst 11 keeles, avaldatud koos teavitamisvormiga. Uurijatele ühekordne sisselogimine rollipõhiste õiguste ja täieliku auditijäljega.

Punkt 6 (Planeerimine): riskiteadlik kujundus

Kohandatavad kategooriad kajastavad riskitaksonoomiat. Kanal ulatub sisemiste töötajateni, töövõtjateni, tarnijateni, klientideni — kõigi huvirühmadeni, keda ISO nõuab arvesse võtma.

Punkt 7 (Tugi): koolitus + dokumentatsioon

Ashio haldab tehnilist platvormi; me pakume kasutusvalmis koolitusmaterjale uurijatele ja töötajatele. Kogu dokumentatsioon asub ISO 27001-sertifitseeritud andmekeskustes.

Punkt 8 (Toimimine): tuum

Otspunktjuhtumihaldus: vastuvõtt, kinnitamine, uurimine, suhtlus, lõpetamine. Kaks kohustuslikku tähtaega (7 päeva kinnitamiseks, 3 kuud tagasisideks) on automaatsed. Anonüümsus sisseehitatud.

Punkt 9 (Tulemuslikkuse hindamine): mõõdikud

Automaatsed KPI-d: kinnitamiseni kulunud aeg, lõpetamiseni kulunud aeg, juhtumite arv, kategooriate jaotus. Eksporditav juhtkonna ülevaateks vastavalt ISO nõudele.

Punkt 10 (Täiustamine): õppimisahel

Mustrianalüüs juhtumite vahel, põhjusanalüüsi töövood, aastalõpu juhtkonna ülevaate mallid. Pidev täiustamine sisseehitatud.

Sertifitseerimine

Kas saate saada ISO 37002 sertifikaadi?

Lühike vastus: ei, mitte otse. ISO 37002 on juhenddokument, mitte sertifitseeritav juhtimissüsteemi standard. Sertifitseeritav süsteemistandard vastavuse jaoks on ISO 37301 (vastavuse juhtimissüsteemid). Siiski on ISO 37002-ga ühtlustamine sageli kaudne nõue ja sertifitseerimisasutused pakuvad ISO 37002-ga ühtlustamise tõendeid.

ISO 37002 ise ei ole sertifitseeritav

See on B-tüüpi juhendstandard, mitte A-tüüpi sertifitseeritav juhtimissüsteemi standard. Kui vajate sertifitseeritavat vastavusraamistikku, otsige ISO 37301.

Paljud sertifitseerimisasutused pakuvad tõendeid

BSI, TÜV, DNV, Bureau Veritas, SGS ja teised pakuvad sõltumatuid ISO 37002-ga ühtlustamise hinnanguid. Kasulik müüja hoolsuskontrolliks ja kliendiusalduseks.

ISO 37002 jaoks on nõutav siseaudit

Punkti 9 kohaselt peate tegema siseauditeid kavandatud ajavahemike järel. Esimese aasta organisatsioon auditeerib tavaliselt kaks korda; küpsed organisatsioonid kord aastas.

Ashio pakub mõlema jaoks vajalikke andmeid

Aruanded kinnitamiseni ja lõpetamiseni kulunud aja, mustrianalüüsi kohta — kõik sisendid, mida väline audiitor või teie enda siseaudit vajab.

Peamised mõõdikud

Mõõdikud, mis tõestavad, et teie ISO 37002 süsteem töötab

ISO 37002 punkt 9 nõuab jälgimist, mõõtmist ja hindamist. Siin on mõõdikud, mida küpsed vastavusmeeskonnad jälgivad.

Kinnitamiseni kulunud aeg

Sihtmärk: <7 päeva vastavalt EL-i direktiivile ja punktile 8.2. Alla 3 päeva on suurepärane. Mõõdab reageerimist teavitajatele ja annab märku süsteemi tervisest.

Lõpetamiseni kulunud aeg

Sihtmärk: <3 kuud vastavalt EL-i direktiivile. Alla 1 kuu on suurepärane. Jälgib uurimise tõhusust ja tagasiside tsükleid. Eristage lõpetamist (teave antud) täielikust lahendamisest (meetmed võetud).

Teatiste arv 100 töötaja kohta

Tööstuse võrdlusnäitaja: 1-3 teadet 100 töötaja kohta aastas. Oluliselt madalam: võimalik alateavitamine. Oluliselt kõrgem: võimalik tõsine probleem VÕI tugev teavitamiskultuur.

Kanali mitmekesisus

ISO 37002 punkt 8.1 nõuab mitut kanalit. Jälgige, mitu protsenti tuleb igast kanalist. Kui 95% tuleb ühest allikast, on mitmekesisus kehv ja võite jääda ilma tervetest teatisekategooriatest.

Ametlikud allikad

Ametlikud allikad

Oma kohustuste kontrollimiseks ja algtekstide lugemiseks. Rahvusvaheline standardiorganisatsioon, EL-i direktiiv ja täiendavad juhtimissüsteemi standardid on loetletud allpool.

ISO 37002:2021 (ISO.org)

Ametlik kokkuvõte, ulatus ja komitee teave Rahvusvaheliselt Standardiorganisatsioonilt.

iso.org/standard/80095

ISO 37301:2021 (vastavuse juhtimissüsteemid)

Sertifitseeritav juhtimissüsteemi standard, mida ISO 37002 toetab. Soovitatud järgmise sammuna ametlikku sertifikaati taotlevatele organisatsioonidele.

iso.org/standard/75080

ISO 27001 (infoturve)

ISO 37002 digitaalse kanaliga rakendavatele organisatsioonidele annab ISO 27001 sertifitseeritava infoturberaamistiku, mis täiendab teavitamissüsteemi.

iso.org/standard/27001

Kellele see on mõeldud

Kes saab kasu ISO 37002-ga ühtlustatud süsteemist?

ISO 37002 on loodud igas suuruses organisatsioonidele, kõigis sektorites, üle kogu maailma. See on eriti asjakohane:

  • Rahvusvahelistele korporatsioonidele, kes otsivad ühtset ülemaailmset teavitamisstandardit eri jurisdiktsioonide vahel
  • Organisatsioonidele riikides, kus puudub konkreetne teavitamisalane õigusakt ja kes soovivad järgida rahvusvahelist parimat tava
  • Vastavusmeeskondadele, kes soovivad oma olemasolevat teavitamisprogrammi tunnustatud standardi vastu võrrelda
  • Avaliku sektori asutustele, valitsusvälistele organisatsioonidele ja rahvusvahelistele organisatsioonidele, kes on pühendunud läbipaistvusele ja vastutusele

Auditijälg

Auditijälg: dokumentatsioon valmis ISO 37002 sertifitseerimiseks.

Auditijälg on üks ISO 37002 olulisemaid nõudeid — ilma selleta ei saa standardile vastavust tõendada. Ashio pakub alates esimesest päevast täielikku, muutumatut auditijälge: iga toiming salvestatakse ajatempliga, seda ei saa tagantjärele muuta ja see on valmis sertifitseerimisauditiiks.

Muutmatu tegevuslogi

Iga toiming — teate loomine, oleku muutmine, kommentaari lisamine, faili üleslaadimine — salvestatakse ajatempliga muutumatusse logisse. Auditor näeb, kes mida ja millal tegi, ilma võimaluseta logisid tagantjärele muuta.

Teate kogu elutsükli dokumentatsioon

Teate vastuvõtmisest kuni selle sulgemiseni dokumenteerib Ashio iga sammu koos vastutaja, ajatempli ja põhjendusega. Auditi käigus saate mõne sekundiga taasesitada kogu juhtumi elutsükli.

7-päevase ja 3-kuulise tähtaja automaatne jälgimine

ELi direktiiv ja Hoiatuste seadus nõuavad kättesaamise kinnitust 7 päeva jooksul ja vastust 3 kuu jooksul. Ashio dokumenteerib mõlemad tähtajad automaatselt — kui auditor küsib, kas need on täidetud, on tõend kohe saadaval.

Eksportimine sertifitseerimisasutusele

Kõik teated, tegevused ja auditijäljed on eksporditavad PDF- ja CSV-formaadis — ideaalne välistele auditoritele, sertifitseerimisasutustele või sisekontrollile. Ilma tarnija lukustuseta, ilma omandivorminguteta.

KKK

Levinud küsimused ISO 37002 kohta

Kas ISO 37002 on õiguslik nõue?+

Ei. Erinevalt EL-i teavitajakaitse direktiivist või riiklikest seadustest nagu Saksamaa HinSchG on ISO 37002 vabatahtlik standard. See esindab rahvusvahelist parimat tava — organisatsioonid võtavad selle kasutusele, et näidata pühendumust tipptasemele teavitamise juhtimises, mis ületab minimaalseid õiguslikke nõudeid.

Kas tarkvaratoode võib olla 'ISO 37002 sertifitseeritud'?+

ISO 37002 on juhtimissüsteemi standard, mitte tootesertifikaat. Organisatsioonid rakendavad ja haldavad ISO 37002-ga ühtlustatud süsteemi — tarkvara toetab seda süsteemi. Ashio pakub tehnilist infrastruktuuri ISO 37002 juhiste rakendamiseks, kuid standard käsitleb kogu juhtimissüsteemi, mitte ühtegi üksikut tööriista.

Kuidas on ISO 37002 seotud ISO 37001-ga?+

ISO 37001 on altkäemaksuvastase juhtimissüsteemi standard. ISO 37002 täiendab seda, andes konkreetseid juhiseid teavitamise kohta — mis on igasuguse altkäemaksuvastase programmi põhikomponent. ISO 37001-sertifikaadiga organisatsioonid võtavad teavitamismehhanismide tugevdamiseks sageli kasutusele ISO 37002 juhised.

Kas Ashio aitab ISO 37002 auditite või sertifitseerimise juures?+

Ashio platvorm pakub dokumentatsiooni, auditijälgi ja protsessistruktuuri, mis toetavad ISO 37002 nõuetele vastavust. Kuigi Ashio ise ei ole sertifitseerimisasutus, annavad meie tegevuslogid ja juhtumihalduse töövood audiitoritele tõendid, mida nad vajavad teie teavitamisprotsesside kontrollimiseks.

Kas ISO 37002 sertifitseerimine on saadaval?+

Ei. ISO 37002:2021 on juhenddokument, mitte sertifitseeritav juhtimissüsteemi standard. Sertifitseeritavate vastavusraamistike jaoks vaadake ISO 37301. Siiski pakuvad sertifitseerimisasutused ISO 37002-ga ühtlustamise tõendeid ja siseauditeid ISO 37002 vastu oodatakse punkti 9 kohaselt.

Kas ISO 37002 on kohustuslik?+

Ei. ISO 37002 on vabatahtlik. Siiski on EL-i teavitajakaitse direktiiv 2019/1937 kohustuslik EL-i liikmesriikides organisatsioonidele, kus on 50+ töötajat, ja ISO 37002-ga ühtlustatud süsteem täidab need kohustuslikud nõuded sisuliselt.

Mis vahe on ISO 37002 ja EL-i teavitajakaitse direktiivi vahel?+

ISO 37002 on ISO avaldatud rahvusvaheline, vabatahtlik teavitamise juhtimissüsteemide standard. EL-i teavitajakaitse direktiiv (2019/1937) on siduv EL-i õigus, mis kohustab liikmesriike selle üle võtma 17. detsembriks 2021 ja kehtib organisatsioonidele, kus on 50+ töötajat. ISO 37002 on ulatuselt laiem (kõik sektorid, kõik suurused), kuid EL-i direktiiv on õiguslik alammäär. ISO 37002-ga ühtlustatud süsteem täidab EL-i direktiivi nõuded sisuliselt.

Kui kaua võtab ISO 37002 rakendamine aega?+

Fokuseeritud rakendamine struktureeritud raamistikku kasutades võtab esmase nõuetele vastava süsteemi jaoks tavaliselt 60-90 päeva. Küps pidev täiustamine ja täielik punktide katvus (eriti 8, 9, 10) võtab tavaliselt 6-12 kuud. Platvormi nagu Ashio kasutamine võib esmase rakendamise punktide 6-9 jaoks lühendada 1-2 nädalani.

Kas ISO 37002 kehtib väikestele ettevõtetele?+

Jah. ISO 37002 kehtib igas suuruses organisatsioonidele, sealhulgas väikeettevõtetele. Siiski märgib standard, et mõned nõuded ei pruugi väga väikestele organisatsioonidele kehtida. EL-i teavitajakaitse direktiiv (mille täitmisel ISO 37002 aitab) kehtib organisatsioonidele, kus on EL-i liikmesriikides 50+ töötajat.

Kuidas on ISO 37002 seotud teiste vastavusraamistikega?+

ISO 37002 ühtlustub ISO 37301 (vastavuse juhtimissüsteemid), ISO 27001 (infoturve) ja ISO 45001 (töötervishoid ja -ohutus) standarditega. See integreerub ka EL-i teavitajakaitse direktiiviga (2019/1937) EL-i liikmesriikides, Ühendkuningriigi altkäemaksuseadusega 2010 ja USA Sarbanes-Oxley seaduse punktiga 806. Paljud organisatsioonid kaardistavad oma ISO 37002 rakendamise nende seotud raamistikega.

Milline on teavitaja roll ISO 37002 alusel?+

ISO 37002 määratleb teavitaja kui isiku, kes esitab teate või avalduse murekoha kohta. Standard nõuab teavitaja kaitsmist kättemaksu eest, konfidentsiaalsuse säilitamist ja juurdepääsu õiguskaitsevahenditele, kui kättemaks toimub. Teavitajat käsitletakse punkti 4 kohaselt huvirühmana, kellel on konkreetsed kaitse nõuded punktides 5 (juhtimiskohustus) ja 8 (operatiivsed kontrollid).

EU directives covered

Related compliance guides.

Explore Ashio's coverage of each EU regulation.

Valmis ühtlustuma ISO 37002 parima tavaga?

Seadistage teavitamissüsteem, mis vastab kõrgeimatele rahvusvahelistele standarditele. ISO 37002-ga vastavuses olevad protsessid, GDPR-i nõuetele vastavus ja Šveitsi majutus — kõik ühel platvormil.