Luottamus ja puolueettomuus
Järjestelmä on suunniteltava niin, että se ansaitsee ja säilyttää kaikkien sidosryhmien luottamuksen. Ilmoitukset käsitellään puolueettomasti, ilman ennakkoluuloja tai vinoutumia.
ISO 37002:2021
ISO 37002:2021 antaa kansainväliset ohjeet tehokkaan ilmoitusten hallintajärjestelmän perustamiseen, käyttöönottoon ja ylläpitoon. Ashio on rakennettu näiden periaatteiden mukaisesti ja auttaa organisaatioita täyttämään korkeimmat kansainväliset suojelunormit.
Yleiskatsaus
ISO 37002:2021 on Kansainvälisen standardisoimisjärjestön (ISO) julkaisema kansainvälinen standardi, joka antaa ohjeita ilmoitusten hallintajärjestelmille. Heinäkuussa 2021 julkaistu standardi tarjoaa viitekehyksen sille, miten organisaatiot vastaanottavat, arvioivat ja käsittelevät väärinkäytösilmoituksia — suojellen ilmoittajia kostotoimilta ja turvaten oikeudenmukaisen menettelyn. ISO 37002 täydentää EU:n ilmoittajansuojeludirektiiviä tarjoamalla vapaaehtoisen hallintajärjestelmästandardin, jota vasten organisaatioita voidaan auditoida.
Keskeiset periaatteet
ISO 37002 määrittelee kuusi perusperiaatetta, jotka muodostavat tehokkaan ilmoitusten hallintajärjestelmän perustan:
Järjestelmä on suunniteltava niin, että se ansaitsee ja säilyttää kaikkien sidosryhmien luottamuksen. Ilmoitukset käsitellään puolueettomasti, ilman ennakkoluuloja tai vinoutumia.
Ilmoittajia on suojeltava kaikilta kostotoimilta, olivatpa ne suoria (irtisanominen, tehtävien alentaminen) tai epäsuoria (häirintä, syrjintä).
Ilmoittajan henkilöllisyys on suojattava. Anonyymit ilmoitukset on hyväksyttävä ja käsiteltävä samalla huolellisuudella kuin nimellä annetut.
Ilmoituskanavasta on tiedotettava selkeästi, ja sen on oltava kaikkien asianomaisten osapuolten — työntekijöiden, sopimuskumppaneiden, toimittajien ja muiden sidosryhmien — käytettävissä.
Ilmoitukset on kuitattava nopeasti ja käsiteltävä määritellyissä aikarajoissa. Ilmoittajalle tiedotetaan edistymisestä koko prosessin ajan.
Järjestelmää on tarkasteltava, seurattava ja parannettava säännöllisesti. Palautesilmukat varmistavat, että prosessi kehittyy organisaation tarpeiden ja uusien riskien mukana.
Yhteys muihin säädöksiin
EU:n ilmoittajansuojeludirektiivi (EU) 2019/1937 asettaa lakisääteisen velvoitteen EU-jäsenvaltioiden organisaatioille; ISO 37002 tarjoaa vapaaehtoisen, kansainvälisesti tunnustetun parhaiden käytäntöjen viitekehyksen. Direktiivi kertoo, mitä laki vaatii; ISO 37002 kertoo, miten se tehdään hyvin. Monet organisaatiot käyttävät ISO 37002:ta vertailukohtana silloinkin, kun direktiivi ei sovelleta — kattaen useita lainkäyttöalueita ja mennen lakisääteisen vähimmäistason yli.
| Viitekehys | Soveltamisala | Pakollinen? | Päällekkäisyys ISO 37002:n kanssa |
|---|---|---|---|
| ISO 37002:2021 | Ilmoitusten käsittelyn hallinta — maailmanlaajuinen | Vapaaehtoinen | — (perustaso) |
| EU-direktiivi 2019/1937 | EU:n jäsenvaltiot, 50+ työntekijää | Kyllä (EU) | Korkea — ISO 37002 = direktiivin mukainen |
| BSI PAS 1999:2020 | Yhdistynyt kuningaskunta, vapaaehtoinen | Vapaaehtoinen | Erittäin korkea — edeltäjä, täysin yhteensopiva |
| NIST SP 800-53 §3.6 | Yhdysvaltojen liittovaltion tietojärjestelmät | Kyllä (liittovaltio, USA) | Osittainen — kattaa ilmoittamisen, suppeampi soveltamisala |
| ISO 27001:2022 | Tietoturvallisuuden johtaminen — maailmanlaajuinen | Vapaaehtoinen (usein sopimuksella vaadittu) | Osittainen — tietoturvapoikkeamien ilmoittaminen ja auditointijäljet, mutta ei ilmoituskanavaa |
ISO 27001 ja ISO 9001
Kumpikaan standardi ei velvoita ylläpitämään ilmoituskanavaa direktiivin (EU) 2019/1937 tai kansallisen ilmoittajansuojelulain tarkoittamassa mielessä. Molemmat kuitenkin edellyttävät, että ilmoitetut ongelmat käsitellään dokumentoidusti ja jäljitettävästi — siksi useimmat organisaatiot päätyvät yhteen kanavaan kolmen sijaan. Tätä kukin standardi käytännössä vaatii.
Henkilöstön on voitava ilmoittaa tietoturvapoikkeamista ja heikkouksista, ja ilmoitukset on arvioitava, käsiteltävä ja kirjattava. Standardi ei sano mitään rikkomusten anonyymistä ilmoittamisesta, mutta auditori kysyy silti, miten ilmoitetut poikkeamat luokiteltiin, kuka vastasi ja miten ne suljettiin.
Ilmoituskanavaa koskevia vaatimuksia ei ole. Sen sijaan standardi vaatii dokumentoidun menettelyn poikkeamien ja korjaavien toimenpiteiden käsittelyyn — sama kirjauskäytäntö, jonka useimmat organisaatiot ulottavat ilmoittajansuojeluun.
Rakenne
ISO 37002:ssa on 9 pääkohtaa sekä liitteet. Kohdat 1–3 ovat soveltamisala, normatiiviset viittaukset ja määritelmät. Kohdat 4–10 ovat toiminnallinen sisältö — toimintaympäristö, johtajuus, suunnittelu, tuki, toiminta, suorituskyvyn arviointi ja parantaminen. Useimmat käyttöönotot keskittyvät kohtiin 6 (suunnittelu), 8 (toiminta) ja 10 (parantaminen).
Määrittää standardin rajat — soveltuu kaikenkokoisiin organisaatioihin, jotka haluavat perustaa, ottaa käyttöön, ylläpitää ja parantaa ilmoitusten käsittelyn hallintajärjestelmää.
Viittaukset ISO 37000 -sarjaan, ISO 26000:een (yhteiskuntavastuu) ja muihin tekstissä mainittuihin standardeihin.
Määrittää keskeiset termit: ilmoittaminen, ilmoittaja, raportti, tutkinta, kostotoimenpiteet, hyvinvointitarkistus jne. Noudattaa ISO 704 -terminologiaa mahdollisuuksien mukaan.
Tunnistaa sisäiset ja ulkoiset kysymykset, jotka vaikuttavat järjestelmän aiottuihin tuloksiin. Sisältää sidosryhmäanalyysin — työntekijät, urakoitsijat, toimittajat, asiakkaat, valvontaviranomaiset ja yleisö.
Ylimmän johdon on osoitettava sitoutumista, vahvistettava toimintaperiaatteet sekä määriteltävä roolit ja vastuut. Suoja kostotoimenpiteitä vastaan on johdon sitoumus, ei pelkästään operatiivinen.
Riskien ja mahdollisuuksien käsittely, tavoitteiden asettaminen ja muutosten suunnittelu. Riskien arviointi kattaa sekä operatiiviset riskit (kun asia nostetaan esiin) että integriteettiriskit (kun asia vaietaan).
Resurssit, osaaminen, tietoisuus, viestintä ja dokumentoitu tieto. Sisältää koulutustarpeiden analyysin sekä tutkijoille että johdolle.
Laajin kohta. Kattaa ilmoitusten vastaanottamisen, arvioinnin ja kuittauksen, tutkinnan, tulosten viestinnän ja päättämisen. Sisältää sekä muodolliset ilmoitukset että epämuodolliset huolenaiheet.
Seuranta, mittaus, analyysi, arviointi, sisäinen auditointi ja johdon katselmus. Sisältää sekä järjestelmätason että tapauskohtaiset mittarit.
Poikkeamat, korjaavat toimenpiteet ja jatkuva parantaminen. Sisältää opit jokaisesta tapauksesta ja tapauskohtaisen kaava-analyysin.
Käyttöönotto
Useimmat organisaatiot saavat toimivan ISO 37002:n mukaisen järjestelmän valmiiksi 60–90 päivässä kohdennetulla viitekehyksellä. Alla oleva etenemissuunnitelma on se, jota kypsät vaatimustenmukaisuustiimit noudattavat.
Määritä soveltamisala, varmista ylimmän johdon sitoutuminen kohdan 5 mukaisesti ja dokumentoi toimintaperiaatteet. Kartoita sisäiset ja ulkoiset sidosryhmät kohdan 4 mukaisesti.
Tunnista integriteettiriskit kohdan 6 mukaisesti: missä ongelmia voi syntyä, keihin se voi vaikuttaa, mitä kanavia on jo olemassa ja missä ovat puutteet.
Ota käyttöön tai päivitä ilmoituskanava kohdan 8 mukaisesti — vastaanotto, kuittaus, tutkinta, viestintä ja päättäminen. Dokumentoi menettely.
Kohdan 7 mukaisesti: kouluta tutkijat, tiedota esihenkilöitä ja viesti kaikille työntekijöille. Tee toimintaperiaatteet näkyviksi paikallisilla kielillä siellä, missä ilmoituksen harkitseminen on todennäköisintä.
Käynnistä. Kohdan 9 mukaisesti: aseta KPI:t, tee sisäinen auditointi 60 päivän kuluessa ja johdon katselmus 90 päivän kuluessa. Raportoi ensimmäiset mittarit johdolle.
Kohdan 10 mukaisesti: tapauskohtainen kaava-analyysi, poikkeamien juurisyyanalyysi ja johdon katselmus vuoden lopussa. Päivitä toimintaperiaatteet ja menettelyt tarpeen mukaan.
Näin Ashio auttaa
Sinun ei tarvitse aloittaa tyhjästä. Ashio toteuttaa ISO 37002:n operatiiviset osat valmiina. Tässä vastaavuus kohta kohdalta.
Muokattava toimintaperiaateteksti 11 kielellä, julkaistu ilmoituslomakkeen yhteydessä. Kertakirjautuminen tutkijoille roolipohjaisin käyttöoikeuksin ja täydellinen auditointiloki.
Muokattavat kategoriat heijastavat riskiluokittelua. Kanava tavoittaa työntekijät, urakoitsijat, toimittajat ja asiakkaat — kaikki ISO:n edellyttämät sidosryhmät.
Ashio hoitaa teknisen alustan; me tarjoamme valmiit koulutusmateriaalit tutkijoille ja työntekijöille. Kaikki dokumentaatio sijaitsee ISO 27001 -sertifioiduissa datakeskuksissa.
Tapausten hallinta päästä päähän: vastaanota, kuittaa, tutki, viesti ja päätä. Kaksi pakollista määräaikaa (kuittaus 7 päivässä, palaute 3 kuukaudessa) ovat automaattisia. Anonymiteetti sisäänrakennettuna.
Automaattiset KPI:t: aika kuittaukseen, aika päättämiseen, tapausten määrä ja jakauma kategorioittain. Vietävissä johdon katselmukseen, jota ISO edellyttää.
Kaava-analyysi tapausten välillä, juurisyiden työnkulut ja johdon katselmuksen mallipohjat vuoden lopussa. Jatkuva parantaminen sisäänrakennettuna.
Sertifiointi
Lyhyt vastaus: ei, ei suoraan. ISO 37002 on ohjeasiakirja, ei sertifioitava hallintajärjestelmästandardi. Sertifioitava järjestelmästandardi vaatimustenmukaisuudelle on ISO 37301. ISO 37002 -yhteensopivuus on kuitenkin usein epäsuora vaatimus, ja sertifiointielimet tarjoavat ISO 37002 -yhteensopivuustodistuksia.
Se on tyypin B ohjestandardi, ei tyypin A sertifioitava hallintajärjestelmästandardi. Etsi ISO 37301, jos tarvitset sertifioitavan vaatimustenmukaisuuskehyksen.
BSI, TÜV, DNV, Bureau Veritas, SGS ja muut tarjoavat riippumattomia arviointeja ISO 37002 -yhteensopivuudesta. Hyödyllisiä toimittajien due diligence -tarkastuksiin ja asiakkaiden luottamuksen rakentamiseen.
Kohdan 9 mukaisesti sinun on tehtävä sisäisiä auditointeja suunnitelluin väliajoin. Ensimmäisen vuoden organisaatio auditoi tyypillisesti kahdesti; kypsät organisaatiot kerran vuodessa.
Raportit kuittausajasta, päättämisajasta ja kaava-analyysistä — kaikki lähtötiedot, joita ulkoinen auditoija tai oma sisäinen auditointi tarvitsee.
Keskeiset mittarit
ISO 37002:n kohta 9 edellyttää seurantaa, mittausta ja arviointia. Nämä ovat mittarit, joita kypsät vaatimustenmukaisuustiimit seuraavat.
Tavoite: <7 päivää EU-direktiivin ja kohdan 8.2 mukaisesti. Alle 3 päivää on erinomainen. Mittaa reagointikykyä ilmoittajiin ja kertoo järjestelmän kunnosta.
Tavoite: <3 kuukautta EU-direktiivin mukaisesti. Alle kuukausi on erinomainen. Seuraa tutkinnan tehokkuutta ja palautesyklejä. Erota päättäminen (tieto annettu) täydellisestä ratkaisusta (toimenpiteisiin ryhdytty).
Toimialan vertailuarvo: 1–3 ilmoitusta 100 työntekijää kohti vuodessa. Selvästi vähemmän: mahdollinen aliraportointi. Selvästi enemmän: mahdollisesti vakava ongelma TAI vahva ilmoituskulttuuri.
ISO 37002:n kohta 8.1 edellyttää useita kanavia. Seuraa, kuinka suuri osuus tulee kustakin kanavasta. Jos 95 % tulee yhdestä lähteestä, monimuotoisuus on heikko ja saatat menettää kokonaisia ilmoitusluokkia.
Viralliset lähteet
Omien velvollisuuksiesi tarkistamiseen ja alkuperäisten tekstien lukemiseen. Kansainvälinen standardointijärjestö, EU-direktiivi ja täydentävät johtamisjärjestelmästandardit on lueteltu alla.
Kansainvälisen standardointijärjestön virallinen tiivistelmä, soveltamisala ja komiteatiedot.
iso.org/standard/80095Sertifioitava johtamisjärjestelmästandardi, jota ISO 37002 täydentää. Suositeltu seuraava askel muodollista sertifiointia hakeville organisaatioille.
iso.org/standard/75080Organisaatioille, jotka ottavat käyttöön ISO 37002:n digitaalisella kanavalla, ISO 27001 tarjoaa sertifioitavan tietoturva-kehikon, joka täydentää ilmoitusjärjestelmää.
iso.org/standard/27001Kenelle standardi on tarkoitettu
ISO 37002 on suunniteltu kaikenkokoisille organisaatioille, kaikille toimialoille ja kaikkialle maailmaan. Se on erityisen merkityksellinen:
Tarkastusjälki
Tarkastusjälki on yksi ISO 37002 -standardin tärkeimmistä vaatimuksista — ilman sitä standardin vaatimustenmukaisuutta ei voida osoittaa. Ashio tarjoaa ensimmäisestä päivästä lähtien täydellisen, muuttumattoman tarkastusjäljen: jokainen toimenpide kirjataan aikaleimalla, sitä ei voi jälkikäteen muuttaa, ja se on valmis sertifiointitarkastusta varten.
Jokainen toimenpide — ilmoituksen luonti, tilan muutos, kommentin lisäys, tiedoston lataus — kirjataan aikaleimalla muuttumattomaan lokiin. Tarkastaja näkee, kuka teki mitä ja milloin, ilman mahdollisuutta jälkikäteen tehtyihin muutoksiin.
Ilmoituksen vastaanotosta sen päättämiseen Ashio dokumentoi jokaisen vaiheen vastuuhenkilön, aikaleiman ja perustelun kanssa. Tarkastuksessa voit rekonstruida koko tapauksen elinkaaren muutamassa sekunnissa.
EU-direktiivi ja ilmoittajansuojelulaki vaativat vastaanottoilmoituksen 7 päivässä ja vastauksen 3 kuukaudessa. Ashio dokumentoi molemmat määräajat automaattisesti — jos tarkastaja kysyy, onko ne pidetty, todiste on heti saatavilla.
Kaikki ilmoitukset, toiminnot ja tarkastusjäljet voidaan viedä PDF- ja CSV-muodossa — ihanteellisia ulkoisille tarkastajille, sertifiointielimille tai sisäiselle valvonnalle. Ei toimittajalukkoa, ei omisteisia formaatteja.
UKK
Ei. Toisin kuin EU:n ilmoittajansuojeludirektiivi tai kansalliset lait kuten Saksan HinSchG, ISO 37002 on vapaaehtoinen standardi. Se edustaa kansainvälisiä parhaita käytäntöjä: organisaatiot ottavat sen käyttöön osoittaakseen sitoutumisensa erinomaisuuteen ilmoitusten hallinnassa, lakisääteisten vähimmäisvaatimusten lisäksi.
ISO 37002 on hallintajärjestelmästandardi, ei tuotesertifiointi. Organisaatiot ottavat käyttöön ja ylläpitävät ISO 37002 -standardin mukaista järjestelmää, ja ohjelmisto tukee tätä järjestelmää. Ashio tarjoaa teknisen infrastruktuurin ISO 37002:n ohjeiden käytäntöön viemiseen, mutta standardi koskee koko hallintajärjestelmää, ei yksittäistä työkalua.
ISO 37001 on lahjonnan vastainen hallintajärjestelmästandardi. ISO 37002 täydentää sitä antamalla erityisohjeita ilmoituskanavista, jotka ovat olennainen osa mitä tahansa lahjonnan vastaista ohjelmaa. ISO 37001 -sertifioidut organisaatiot ottavat usein käyttöön ISO 37002 -ohjeet vahvistaakseen ilmoituskanaviaan.
Ashion alusta tarjoaa dokumentaation, auditointijäljet ja prosessirakenteen, jotka tukevat ISO 37002 -vaatimustenmukaisuutta. Ashio ei itsessään ole sertifiointielin, mutta toimintalokimme ja tapausten hallinnan työnkulumme antavat auditoijille tarvittavat todisteet ilmoituskanavaprosessien varmentamiseen.
Ei. ISO 27001 on tietoturvallisuuden hallintajärjestelmän standardi — se käsittelee sitä, miten organisaatio suojaa tiedon luottamuksellisuuden, eheyden ja saatavuuden. ISO 27001 ei määritä, miten ilmoituskanavaa ylläpidetään, miten ilmoituksia käsitellään tai miten ilmoittajia suojellaan kostotoimenpiteiltä. Ilmoittamiseen liittyvään ohjeistukseen organisaatiot käyttävät ISO 37002:ta (ilmoitusten käsittelyn hallintajärjestelmät) ja noudattavat EU:n ilmoittajansuojeludirektiiviä ja kansallisia täytäntöönpanolakeja.
ISO 9001 on laadunhallintajärjestelmän standardi — se käsittelee sitä, miten organisaatio täyttää johdonmukaisesti asiakkaiden ja viranomaisten vaatimukset. ISO 37002 (julkaistu 2021) on ilmoitusten käsittelyn hallintajärjestelmien standardi — se käsittelee sitä, miten ilmoitukset väärinkäytöksistä otetaan vastaan, arvioidaan ja niihin ryhdytään toimenpiteisiin samalla kun ilmoittajat suojellaan kostotoimenpiteiltä. Moni ISO 9001 -sertifioitu organisaatio ottaa ISO 37002:n käyttöön ilmoituskanavalleen; standardit täydentävät toisiaan, eivät ole keskenään vaihdettavissa.
Ei. ISO 37002:2021 on ohjeasiakirja, ei sertifioitava hallintajärjestelmästandardi. Sertifioitaviin vaatimustenmukaisuuskehyksiin katso ISO 37301. Sertifiointielimet tarjoavat kuitenkin ISO 37002 -yhteensopivuustodistuksia, ja sisäisiä auditointeja ISO 37002:n mukaan odotetaan kohdan 9 perusteella.
Ei. ISO 37002 on vapaaehtoinen. EU:n ilmoittajansuojeludirektiivi 2019/1937 on kuitenkin pakollinen EU:n jäsenvaltioissa organisaatioille, joilla on 50+ työntekijää, ja ISO 37002:n mukainen järjestelmä täyttää olennaisilta osin nämä pakolliset vaatimukset.
ISO 37002 on kansainvälinen, vapaaehtoinen standardi ilmoitusten käsittelyn hallintajärjestelmille, jonka ISO on julkaissut. EU:n ilmoittajansuojeludirektiivi (2019/1937) on sitova EU-lainsäädäntö, joka velvoittaa jäsenvaltiot saattamaan sen osaksi kansallista lainsäädäntöä 17. joulukuuta 2021 mennessä ja koskee organisaatioita, joilla on 50+ työntekijää. ISO 37002 on soveltamisalaltaan laajempi (kaikki toimialat, kaikki koot), mutta EU-direktiivi on lainsäädännöllinen vähimmäistaso. ISO 37002:n mukainen järjestelmä täyttää olennaisilta osin EU-direktiivin vaatimukset.
Kohdennettu käyttöönotto jäsennellyllä viitekehyksellä kestää tyypillisesti 60–90 päivää ensimmäiseen vaatimustenmukaiseen järjestelmään. Kypsä jatkuva parantaminen ja koko kohdekattavuus (erityisesti 8, 9 ja 10) kestävät tyypillisesti 6–12 kuukautta. Ashion kaltaisen alustan käyttäminen voi lyhentää ensimmäisen käyttöönoton 1–2 viikkoon kohdissa 6–9.
Kyllä. ISO 37002 soveltuu kaikenkokoisiin organisaatioihin, myös pienyrityksiin. Standardi huomauttaa kuitenkin, että jotkin vaatimukset eivät välttämättä sovellu erittäin pieniin organisaatioihin. EU:n ilmoittajansuojeludirektiivi (jonka täyttämisessä ISO 37002 auttaa) koskee organisaatioita, joilla on 50+ työntekijää EU:n jäsenvaltioissa.
ISO 37002 on yhdenmukainen ISO 37301:n (vaatimustenmukaisuuden hallintajärjestelmät), ISO 27001:n (tietoturvallisuus) ja ISO 45001:n (työterveys ja -turvallisuus) kanssa. Se integroituu myös EU:n ilmoittajansuojeludirektiiviin (2019/1937) EU:n jäsenvaltioissa, UK Bribery Act 2010 -lakiin ja Yhdysvaltojen Sarbanes-Oxley Actin 806 §:ään.
ISO 37002 määrittelee ilmoittajan henkilöksi, joka tekee raportin tai paljastuksen huolenaiheesta. Standardi edellyttää ilmoittajan suojelua kostotoimenpiteiltä, luottamuksellisuuden säilyttämistä ja oikeussuojan saatavuutta kostotoimenpiteiden tapahtuessa.
ISO 37002:2021 julkaistiin heinäkuussa 2021. Se kuuluu ISO 37000 -standardisarjaan, joka käsittelee hallintoa, vaatimustenmukaisuuden hallintaa ja ilmoittamista.
EU-direktiivi 2019/1937 asettaa vähimmäisvaatimukset EU:n jäsenvaltioissa. ISO 37002 on kattavampi vapaaehtoinen kansainvälinen standardi. ISO 37002:n mukaan suunniteltu järjestelmä ylittää selvästi EU-direktiivin vaatimukset.
Ei. Koko standardi on ostettava ISO:lta tai kansallisilta standardointielimiltä. Tiivistelmä ja sisällysluettelo ovat vapaasti saatavilla. Hinta on tyypillisesti 100–200 CHF PDF-tiedostosta.
Kyllä. ISO 37002 koskee julkisia, yksityisiä ja voittoa tavoittelemattomia organisaatioita koosta riippumatta. Monet julkiset organisaatiot käyttävät sitä vahvistaakseen sisäisiä ilmoituskanaviaan EU:n whistleblowing-direktiivin vähimmäisvaatimusten yli.
ISO 37002 täydentää ISO 9001 -standardia tarjoamalla rakenteelliset ohjeet väärinkäytöksistä ilmoittamiseen, arviointiin ja käsittelyyn. ISO 9001 -sertifioidut organisaatiot voivat sisällyttää ISO 37002:n vaatimukset ilman hallinnon infrastruktuurin päällekkäisyyttä.
Kyllä. ISO 37002 on ISO:n julkaisema ja maailmanlaajuisesti tunnustettu kansainvälinen standardi. Ohjausasiakirjana (ei sertifioitava johtamisjärjestelmä) sitä käyttävät auditoijat ja sääntelijät monilla lainkäyttöalueilla, mukaan lukien EU, UK, USA, Australia ja Aasian-Tyynenmeren alue.
ISO 37002 on vapaaehtoinen eikä laissa pakollinen millekään organisaatiokoolle. Pienet organisaatiot omaksuvat usein osan ohjeista vahvistaakseen ilmoituskanavaansa, osoittaakseen parhaiden käytäntöjen noudattamista ja valmistautuakseen tulevaan sääntelyn laajentumiseen.
Ei. ISO 27001 on tietoturvallisuuden hallintajärjestelmän standardi: se edellyttää, että henkilöstö voi ilmoittaa tietoturvapoikkeamista ja heikkouksista, mikä ei ole sama asia kuin direktiivin (EU) 2019/1937 mukainen ilmoituskanava. Moni organisaatio hoitaa molemmat yhden kanavan kautta, jolloin jokainen ilmoitus kirjataan, luokitellaan ja suljetaan yhdessä auditointikelpoisessa paikassa. Ashion palvelimet ovat ISO 27001 -sertifioituja; tuote itsessään ei ole.
ISO 37002:2021 on ainoa ISO-standardi, joka on omistettu ilmoitusten hallintajärjestelmille. ISO 37301 kattaa vaatimustenmukaisuuden hallinnan ja ISO 27001 tietoturvallisuuden — molemmat sivuavat ilmoituksia eri näkökulmasta. ISO 37002 on vapaaehtoinen ohje; sitovat säännöt tulevat direktiivistä (EU) 2019/1937 ja kansallisesta lainsäädännöstä.
Katetut EU-direktiivit
Katso, miten Ashio kattaa kunkin EU-asetuksen.
Yksi alusta jokaiseen EU-direktiiviin — NIS2, AI Act, CSRD, CSDDD, palkka-avoimuus, ISO 37002.
Read moreDirektiivin 2019/1937 vaatimukset, määräajat ja seuraamukset.
Read moreKyberturvallisuuspoikkeamien ilmoitusmääräajat ja sisäiset kanavat.
Read moreEi IP-osoitetta, ei evästeitä, ei sormenjälkeä. Päästä päähän salattu.
Read moreOta käyttöön korkeimpien kansainvälisten standardien mukainen ilmoituskanavajärjestelmä. ISO 37002 -linjaiset prosessit, GDPR-vaatimustenmukaisuus ja sveitsiläinen hosting — kaikki yhdellä alustalla.