Usaldus ja erapooletus
Süsteem peab olema loodud nii, et see võidab ja säilitab kõigi huvirühmade usalduse. Teateid menetletakse erapooletult, ilma eelarvamuste ja kallutatuseta.

ISO 37002:2021 annab rahvusvahelised juhised tõhusa teavitamise juhtimissüsteemi loomiseks, rakendamiseks ja säilitamiseks. Ashio platvorm on üles ehitatud nende põhimõtetega kooskõlas — aidates organisatsioonidel täita kõrgeimat ülemaailmset teavitajakaitse standardit.
Ülevaade
ISO 37002:2021 on Rahvusvahelise Standardiorganisatsiooni (ISO) avaldatud rahvusvaheline standard, mis annab juhised teavitamise juhtimissüsteemidele. 2021. aasta juulis avaldatud standard pakub organisatsioonidele raamistiku väärkäitumisest teavitavate teadete vastuvõtmiseks, hindamiseks ja neile reageerimiseks — kaitstes teavitajaid kättemaksu eest ja tagades nõuetekohase menetluse. ISO 37002 täiendab EL-i teavitajakaitse direktiivi, pakkudes vabatahtlikku juhtimissüsteemi standardit, mille vastu organisatsioone saab auditeerida.
Põhiprintsiibid
ISO 37002 määratleb kuus aluspõhimõtet, mis toetavad tõhusat teavitamise juhtimissüsteemi:
Süsteem peab olema loodud nii, et see võidab ja säilitab kõigi huvirühmade usalduse. Teateid menetletakse erapooletult, ilma eelarvamuste ja kallutatuseta.
Teavitajaid tuleb kaitsta igasuguse kättemaksu eest — olgu see otsene (vallandamine, alandamine) või kaudne (ahistamine, tõrjutus).
Teavitaja isikut tuleb kaitsta. Anonüümseid teateid tuleb vastu võtta ja menetleda sama hoolsusega kui nimega teateid.
Teavitamiskanal peab olema selgelt teavitatud ja kättesaadav kõigile asjaomastele osapooltele — sealhulgas töötajatele, töövõtjatele, tarnijatele ja teistele huvirühmadele.
Teateid tuleb viivitamatult kinnitada ja menetleda kindlaksmääratud tähtaegade jooksul. Teavitajaid tuleks kogu protsessi vältel edenemisest kursis hoida.
Süsteemi tuleks regulaarselt üle vaadata, jälgida ja täiustada. Tagasisideahelad tagavad, et protsess areneb koos organisatsiooni vajaduste ja esilekerkivate riskidega.
Standardite võrdlus
Kolm raamistikku, üks eesmärk. ISO 37002 on vabatahtlik rahvusvaheline standard, EL-i teavitajakaitse direktiiv on siduv õigus EL-i liikmesriikides, BSI PAS 1999 on Ühendkuningriigi eelstandard ja NIST SP 800-53 hõlmab USA föderaalset teavitamist. Enamik rahvusvahelisi organisatsioone ühtlustub kõigepealt ISO 37002-ga ja lisab seejärel jurisdiktsioonipõhised nõuded.
| Raamistik | Ulatus | Kohustuslik? | Kattub ISO 37002-ga |
|---|---|---|---|
| ISO 37002:2021 | Teavitamise juhtimine — ülemaailmne | Vabatahtlik | — (alustase) |
| EL-i direktiiv 2019/1937 | EL-i liikmesriigid, 50+ töötajat | Jah (EL) | Suur — ISO 37002 = direktiiviga vastavuses |
| BSI PAS 1999:2020 | Ühendkuningriik, vabatahtlik | Vabatahtlik | Väga suur — eelkäija, täielikult ühilduv |
| NIST SP 800-53 §3.6 | USA föderaalsed infosüsteemid | Jah (USA föderaalne) | Osaline — hõlmab teavitamist, kitsam ulatus |
Struktuur
ISO 37002-l on 9 põhipunkti pluss lisad. Punktid 1-3 on ulatus/normatiivsed viited. Punktid 4-10 on tegevussisu — kontekst, juhtimine, planeerimine, tugi, toimimine, tulemuslikkuse hindamine, täiustamine. Enamik rakendusi keskendub punktidele 6 (planeerimine), 8 (toimimine) ja 10 (täiustamine).
Määratleb standardi piirid — kehtib igas suuruses organisatsioonidele, kes soovivad luua, rakendada, säilitada ja täiustada teavitamise juhtimissüsteemi.
Viited ISO 37000-seeria, ISO 26000 (sotsiaalne vastutus) ja teiste standarditele, millele tekstis viidatakse. Kohustuslikku versiooni lukustamist ei ole.
Määratleb põhiterminid: teavitamine, teavitaja, teade, uurimine, kättemaks, heaolu kontroll jne. Ühtlustub võimaluse korral ISO 704 terminoloogiaga.
Selgitab sise- ja välisküsimused, mis mõjutavad süsteemi kavandatud tulemusi. Hõlmab huvirühmade analüüsi — töötajad, töövõtjad, tarnijad, kliendid, regulaatorid, avalikkus.
Tippjuhtkond peab näitama pühendumust, kehtestama poliitika, määrama rollid ja vastutused. Hõlmab kaitset kättemaksu eest juhtimiskohustusena, mitte ainult operatiivse kohustusena.
Tegele riskide ja võimalustega, sea eesmärgid, planeeri muudatused. Riskihindamine keskendub nii operatiivsetele riskidele (kui probleem tõstatatakse) kui ka terviklikkuse riskidele (kui probleem surutakse maha).
Ressursid, pädevus, teadlikkus, suhtlus, dokumenteeritud teave. Hõlmab koolitusvajaduste analüüsi nii uurijatele kui ka juhtkonnale.
Suurim punkt. Hõlmab teadete vastuvõtmist, hindamist ja kinnitamist, uurimist, tulemuste edastamist, lõpetamist. Hõlmab nii ametlikke teateid kui ka mitteametlikke murekohti.
Jälgimine, mõõtmine, analüüs, hindamine, siseaudit, juhtkonna ülevaade. Hõlmab nii süsteemitasandi mõõdikuid kui ka üksikjuhtumite mõõdikuid.
Mittevastavus, parandusmeetmed, pidev täiustamine. Hõlmab igast juhtumist õpitut, mustrianalüüsi juhtumite vahel.
Rakendamine
Enamik organisatsioone lõpetab toimiva ISO 37002-ga ühtlustatud süsteemi 60-90 päevaga, kui kasutada fokuseeritud raamistikku. Allolev teekaart on see, mida küpsed vastavusmeeskonnad järgivad.
Määrake ulatus (kogu organisatsioon vs äriüksus), tagage tippjuhtkonna pühendumus punkti 5 kohaselt, dokumenteerige poliitika. Kaardistage sisemised ja välised huvirühmad punkti 4 kohaselt.
Määrake terviklikkuse riskid punkti 6 kohaselt: kus võivad probleemid tekkida, keda võidakse mõjutada, millised kanalid praegu eksisteerivad, kus on lüngad. Koostage või uuendage teavitamispoliitika.
Rakendage või täiendage teavitamiskanalit punkti 8 kohaselt — vastuvõtt, kinnitamine, uurimine, suhtlus, lõpetamine. Dokumenteerige protseduur.
Punkti 7 kohaselt: koolitage uurijaid, teavitage juhte, suhelge kõigi töötajatega. Muutke poliitika nähtavaks, kohalikes keeltes, kohas, kus teateid kõige tõenäolisemalt kaalutakse.
Käivitage. Punkti 9 kohaselt: seadke KPI-d, viige 60 päeva jooksul läbi siseaudit, viige 90 päeva jooksul läbi juhtkonna ülevaade. Teatage varased mõõdikud juhtkonnale.
Punkti 10 kohaselt: mustrianalüüs juhtumite vahel, põhjusanalüüs mittevastavuste korral, aastalõpu juhtkonna ülevaade. Uuendage poliitikat ja protseduure vastavalt vajadusele.
Kuidas Ashio aitab
Te ei pea nullist alustama. Ashio rakendab ISO 37002 operatiivosad kohe kasutusvalmis. Siin on punktipõhine vastavuskaart.
Kohandatav poliitikatekst 11 keeles, avaldatud koos teavitamisvormiga. Uurijatele ühekordne sisselogimine rollipõhiste õiguste ja täieliku auditijäljega.
Kohandatavad kategooriad kajastavad riskitaksonoomiat. Kanal ulatub sisemiste töötajateni, töövõtjateni, tarnijateni, klientideni — kõigi huvirühmadeni, keda ISO nõuab arvesse võtma.
Ashio haldab tehnilist platvormi; me pakume kasutusvalmis koolitusmaterjale uurijatele ja töötajatele. Kogu dokumentatsioon asub ISO 27001-sertifitseeritud andmekeskustes.
Otspunktjuhtumihaldus: vastuvõtt, kinnitamine, uurimine, suhtlus, lõpetamine. Kaks kohustuslikku tähtaega (7 päeva kinnitamiseks, 3 kuud tagasisideks) on automaatsed. Anonüümsus sisseehitatud.
Automaatsed KPI-d: kinnitamiseni kulunud aeg, lõpetamiseni kulunud aeg, juhtumite arv, kategooriate jaotus. Eksporditav juhtkonna ülevaateks vastavalt ISO nõudele.
Mustrianalüüs juhtumite vahel, põhjusanalüüsi töövood, aastalõpu juhtkonna ülevaate mallid. Pidev täiustamine sisseehitatud.
Sertifitseerimine
Lühike vastus: ei, mitte otse. ISO 37002 on juhenddokument, mitte sertifitseeritav juhtimissüsteemi standard. Sertifitseeritav süsteemistandard vastavuse jaoks on ISO 37301 (vastavuse juhtimissüsteemid). Siiski on ISO 37002-ga ühtlustamine sageli kaudne nõue ja sertifitseerimisasutused pakuvad ISO 37002-ga ühtlustamise tõendeid.
See on B-tüüpi juhendstandard, mitte A-tüüpi sertifitseeritav juhtimissüsteemi standard. Kui vajate sertifitseeritavat vastavusraamistikku, otsige ISO 37301.
BSI, TÜV, DNV, Bureau Veritas, SGS ja teised pakuvad sõltumatuid ISO 37002-ga ühtlustamise hinnanguid. Kasulik müüja hoolsuskontrolliks ja kliendiusalduseks.
Punkti 9 kohaselt peate tegema siseauditeid kavandatud ajavahemike järel. Esimese aasta organisatsioon auditeerib tavaliselt kaks korda; küpsed organisatsioonid kord aastas.
Aruanded kinnitamiseni ja lõpetamiseni kulunud aja, mustrianalüüsi kohta — kõik sisendid, mida väline audiitor või teie enda siseaudit vajab.
Peamised mõõdikud
ISO 37002 punkt 9 nõuab jälgimist, mõõtmist ja hindamist. Siin on mõõdikud, mida küpsed vastavusmeeskonnad jälgivad.
Sihtmärk: <7 päeva vastavalt EL-i direktiivile ja punktile 8.2. Alla 3 päeva on suurepärane. Mõõdab reageerimist teavitajatele ja annab märku süsteemi tervisest.
Sihtmärk: <3 kuud vastavalt EL-i direktiivile. Alla 1 kuu on suurepärane. Jälgib uurimise tõhusust ja tagasiside tsükleid. Eristage lõpetamist (teave antud) täielikust lahendamisest (meetmed võetud).
Tööstuse võrdlusnäitaja: 1-3 teadet 100 töötaja kohta aastas. Oluliselt madalam: võimalik alateavitamine. Oluliselt kõrgem: võimalik tõsine probleem VÕI tugev teavitamiskultuur.
ISO 37002 punkt 8.1 nõuab mitut kanalit. Jälgige, mitu protsenti tuleb igast kanalist. Kui 95% tuleb ühest allikast, on mitmekesisus kehv ja võite jääda ilma tervetest teatisekategooriatest.
Ametlikud allikad
Oma kohustuste kontrollimiseks ja algtekstide lugemiseks. Rahvusvaheline standardiorganisatsioon, EL-i direktiiv ja täiendavad juhtimissüsteemi standardid on loetletud allpool.
Ametlik kokkuvõte, ulatus ja komitee teave Rahvusvaheliselt Standardiorganisatsioonilt.
iso.org/standard/80095Sertifitseeritav juhtimissüsteemi standard, mida ISO 37002 toetab. Soovitatud järgmise sammuna ametlikku sertifikaati taotlevatele organisatsioonidele.
iso.org/standard/75080ISO 37002 digitaalse kanaliga rakendavatele organisatsioonidele annab ISO 27001 sertifitseeritava infoturberaamistiku, mis täiendab teavitamissüsteemi.
iso.org/standard/27001Kellele see on mõeldud
ISO 37002 on loodud igas suuruses organisatsioonidele, kõigis sektorites, üle kogu maailma. See on eriti asjakohane:
Auditijälg
Auditijälg on üks ISO 37002 olulisemaid nõudeid — ilma selleta ei saa standardile vastavust tõendada. Ashio pakub alates esimesest päevast täielikku, muutumatut auditijälge: iga toiming salvestatakse ajatempliga, seda ei saa tagantjärele muuta ja see on valmis sertifitseerimisauditiiks.
Iga toiming — teate loomine, oleku muutmine, kommentaari lisamine, faili üleslaadimine — salvestatakse ajatempliga muutumatusse logisse. Auditor näeb, kes mida ja millal tegi, ilma võimaluseta logisid tagantjärele muuta.
Teate vastuvõtmisest kuni selle sulgemiseni dokumenteerib Ashio iga sammu koos vastutaja, ajatempli ja põhjendusega. Auditi käigus saate mõne sekundiga taasesitada kogu juhtumi elutsükli.
ELi direktiiv ja Hoiatuste seadus nõuavad kättesaamise kinnitust 7 päeva jooksul ja vastust 3 kuu jooksul. Ashio dokumenteerib mõlemad tähtajad automaatselt — kui auditor küsib, kas need on täidetud, on tõend kohe saadaval.
Kõik teated, tegevused ja auditijäljed on eksporditavad PDF- ja CSV-formaadis — ideaalne välistele auditoritele, sertifitseerimisasutustele või sisekontrollile. Ilma tarnija lukustuseta, ilma omandivorminguteta.
KKK
Ei. Erinevalt EL-i teavitajakaitse direktiivist või riiklikest seadustest nagu Saksamaa HinSchG on ISO 37002 vabatahtlik standard. See esindab rahvusvahelist parimat tava — organisatsioonid võtavad selle kasutusele, et näidata pühendumust tipptasemele teavitamise juhtimises, mis ületab minimaalseid õiguslikke nõudeid.
ISO 37002 on juhtimissüsteemi standard, mitte tootesertifikaat. Organisatsioonid rakendavad ja haldavad ISO 37002-ga ühtlustatud süsteemi — tarkvara toetab seda süsteemi. Ashio pakub tehnilist infrastruktuuri ISO 37002 juhiste rakendamiseks, kuid standard käsitleb kogu juhtimissüsteemi, mitte ühtegi üksikut tööriista.
ISO 37001 on altkäemaksuvastase juhtimissüsteemi standard. ISO 37002 täiendab seda, andes konkreetseid juhiseid teavitamise kohta — mis on igasuguse altkäemaksuvastase programmi põhikomponent. ISO 37001-sertifikaadiga organisatsioonid võtavad teavitamismehhanismide tugevdamiseks sageli kasutusele ISO 37002 juhised.
Ashio platvorm pakub dokumentatsiooni, auditijälgi ja protsessistruktuuri, mis toetavad ISO 37002 nõuetele vastavust. Kuigi Ashio ise ei ole sertifitseerimisasutus, annavad meie tegevuslogid ja juhtumihalduse töövood audiitoritele tõendid, mida nad vajavad teie teavitamisprotsesside kontrollimiseks.
Ei. ISO 37002:2021 on juhenddokument, mitte sertifitseeritav juhtimissüsteemi standard. Sertifitseeritavate vastavusraamistike jaoks vaadake ISO 37301. Siiski pakuvad sertifitseerimisasutused ISO 37002-ga ühtlustamise tõendeid ja siseauditeid ISO 37002 vastu oodatakse punkti 9 kohaselt.
Ei. ISO 37002 on vabatahtlik. Siiski on EL-i teavitajakaitse direktiiv 2019/1937 kohustuslik EL-i liikmesriikides organisatsioonidele, kus on 50+ töötajat, ja ISO 37002-ga ühtlustatud süsteem täidab need kohustuslikud nõuded sisuliselt.
ISO 37002 on ISO avaldatud rahvusvaheline, vabatahtlik teavitamise juhtimissüsteemide standard. EL-i teavitajakaitse direktiiv (2019/1937) on siduv EL-i õigus, mis kohustab liikmesriike selle üle võtma 17. detsembriks 2021 ja kehtib organisatsioonidele, kus on 50+ töötajat. ISO 37002 on ulatuselt laiem (kõik sektorid, kõik suurused), kuid EL-i direktiiv on õiguslik alammäär. ISO 37002-ga ühtlustatud süsteem täidab EL-i direktiivi nõuded sisuliselt.
Fokuseeritud rakendamine struktureeritud raamistikku kasutades võtab esmase nõuetele vastava süsteemi jaoks tavaliselt 60-90 päeva. Küps pidev täiustamine ja täielik punktide katvus (eriti 8, 9, 10) võtab tavaliselt 6-12 kuud. Platvormi nagu Ashio kasutamine võib esmase rakendamise punktide 6-9 jaoks lühendada 1-2 nädalani.
Jah. ISO 37002 kehtib igas suuruses organisatsioonidele, sealhulgas väikeettevõtetele. Siiski märgib standard, et mõned nõuded ei pruugi väga väikestele organisatsioonidele kehtida. EL-i teavitajakaitse direktiiv (mille täitmisel ISO 37002 aitab) kehtib organisatsioonidele, kus on EL-i liikmesriikides 50+ töötajat.
ISO 37002 ühtlustub ISO 37301 (vastavuse juhtimissüsteemid), ISO 27001 (infoturve) ja ISO 45001 (töötervishoid ja -ohutus) standarditega. See integreerub ka EL-i teavitajakaitse direktiiviga (2019/1937) EL-i liikmesriikides, Ühendkuningriigi altkäemaksuseadusega 2010 ja USA Sarbanes-Oxley seaduse punktiga 806. Paljud organisatsioonid kaardistavad oma ISO 37002 rakendamise nende seotud raamistikega.
ISO 37002 määratleb teavitaja kui isiku, kes esitab teate või avalduse murekoha kohta. Standard nõuab teavitaja kaitsmist kättemaksu eest, konfidentsiaalsuse säilitamist ja juurdepääsu õiguskaitsevahenditele, kui kättemaks toimub. Teavitajat käsitletakse punkti 4 kohaselt huvirühmana, kellel on konkreetsed kaitse nõuded punktides 5 (juhtimiskohustus) ja 8 (operatiivsed kontrollid).
EU directives covered
Explore Ashio's coverage of each EU regulation.
One platform for every EU directive — NIS2, AI Act, CSRD, CSDDD, Pay Transparency, ISO 37002.
Read moreRequirements, deadlines, and penalties under Directive 2019/1937.
Read moreCybersecurity incident reporting timelines and internal channels.
Read moreNo IP, no cookies, no fingerprinting. End-to-end encrypted.
Read moreSeadistage teavitamissüsteem, mis vastab kõrgeimatele rahvusvahelistele standarditele. ISO 37002-ga vastavuses olevad protsessid, GDPR-i nõuetele vastavus ja Šveitsi majutus — kõik ühel platvormil.