Ilmoittajat voivat nyt puhua ilmoituksensa. Ääni-ilmoitukset ovat käytettävissä kaikissa paketeissa.Lue lisää
Ashio whistleblowing software

ISO 37002:2021

ISO 37002 -yhteensopiva ilmoittaminen, oletuksena anonyymi.

ISO 37002:2021 antaa kansainväliset ohjeet tehokkaan ilmoitusten hallintajärjestelmän perustamiseen, käyttöönottoon ja ylläpitoon. Ashio on rakennettu näiden periaatteiden mukaisesti ja auttaa organisaatioita täyttämään korkeimmat kansainväliset suojelunormit.

Yleiskatsaus

Mikä on ISO 37002:2021?

ISO 37002:2021 on Kansainvälisen standardisoimisjärjestön (ISO) julkaisema kansainvälinen standardi, joka antaa ohjeita ilmoitusten hallintajärjestelmille. Heinäkuussa 2021 julkaistu standardi tarjoaa viitekehyksen sille, miten organisaatiot vastaanottavat, arvioivat ja käsittelevät väärinkäytösilmoituksia — suojellen ilmoittajia kostotoimilta ja turvaten oikeudenmukaisen menettelyn. ISO 37002 täydentää EU:n ilmoittajansuojeludirektiiviä tarjoamalla vapaaehtoisen hallintajärjestelmästandardin, jota vasten organisaatioita voidaan auditoida.

Keskeiset periaatteet

ISO 37002:n kuusi perusperiaatetta

ISO 37002 määrittelee kuusi perusperiaatetta, jotka muodostavat tehokkaan ilmoitusten hallintajärjestelmän perustan:

Luottamus ja puolueettomuus

Järjestelmä on suunniteltava niin, että se ansaitsee ja säilyttää kaikkien sidosryhmien luottamuksen. Ilmoitukset käsitellään puolueettomasti, ilman ennakkoluuloja tai vinoutumia.

Suoja kostotoimilta

Ilmoittajia on suojeltava kaikilta kostotoimilta, olivatpa ne suoria (irtisanominen, tehtävien alentaminen) tai epäsuoria (häirintä, syrjintä).

Luottamuksellisuus ja anonymiteetti

Ilmoittajan henkilöllisyys on suojattava. Anonyymit ilmoitukset on hyväksyttävä ja käsiteltävä samalla huolellisuudella kuin nimellä annetut.

Näkyvyys ja saavutettavuus

Ilmoituskanavasta on tiedotettava selkeästi, ja sen on oltava kaikkien asianomaisten osapuolten — työntekijöiden, sopimuskumppaneiden, toimittajien ja muiden sidosryhmien — käytettävissä.

Nopea ja läpinäkyvä prosessi

Ilmoitukset on kuitattava nopeasti ja käsiteltävä määritellyissä aikarajoissa. Ilmoittajalle tiedotetaan edistymisestä koko prosessin ajan.

Jatkuva parantaminen

Järjestelmää on tarkasteltava, seurattava ja parannettava säännöllisesti. Palautesilmukat varmistavat, että prosessi kehittyy organisaation tarpeiden ja uusien riskien mukana.

Yhteys muihin säädöksiin

ISO 37002 vs. ISO 27001 vs. EU-direktiivi vs. BSI PAS 1999 vs. NIST

EU:n ilmoittajansuojeludirektiivi (EU) 2019/1937 asettaa lakisääteisen velvoitteen EU-jäsenvaltioiden organisaatioille; ISO 37002 tarjoaa vapaaehtoisen, kansainvälisesti tunnustetun parhaiden käytäntöjen viitekehyksen. Direktiivi kertoo, mitä laki vaatii; ISO 37002 kertoo, miten se tehdään hyvin. Monet organisaatiot käyttävät ISO 37002:ta vertailukohtana silloinkin, kun direktiivi ei sovelleta — kattaen useita lainkäyttöalueita ja mennen lakisääteisen vähimmäistason yli.

ViitekehysSoveltamisalaPakollinen?Päällekkäisyys ISO 37002:n kanssa
ISO 37002:2021Ilmoitusten käsittelyn hallinta — maailmanlaajuinenVapaaehtoinen— (perustaso)
EU-direktiivi 2019/1937EU:n jäsenvaltiot, 50+ työntekijääKyllä (EU)Korkea — ISO 37002 = direktiivin mukainen
BSI PAS 1999:2020Yhdistynyt kuningaskunta, vapaaehtoinenVapaaehtoinenErittäin korkea — edeltäjä, täysin yhteensopiva
NIST SP 800-53 §3.6Yhdysvaltojen liittovaltion tietojärjestelmätKyllä (liittovaltio, USA)Osittainen — kattaa ilmoittamisen, suppeampi soveltamisala
ISO 27001:2022Tietoturvallisuuden johtaminen — maailmanlaajuinenVapaaehtoinen (usein sopimuksella vaadittu)Osittainen — tietoturvapoikkeamien ilmoittaminen ja auditointijäljet, mutta ei ilmoituskanavaa

ISO 27001 ja ISO 9001

Edellyttävätkö ISO 27001 tai ISO 9001 ilmoituskanavaa?

Kumpikaan standardi ei velvoita ylläpitämään ilmoituskanavaa direktiivin (EU) 2019/1937 tai kansallisen ilmoittajansuojelulain tarkoittamassa mielessä. Molemmat kuitenkin edellyttävät, että ilmoitetut ongelmat käsitellään dokumentoidusti ja jäljitettävästi — siksi useimmat organisaatiot päätyvät yhteen kanavaan kolmen sijaan. Tätä kukin standardi käytännössä vaatii.

ISO 27001:2022 — tietoturvallisuus

Henkilöstön on voitava ilmoittaa tietoturvapoikkeamista ja heikkouksista, ja ilmoitukset on arvioitava, käsiteltävä ja kirjattava. Standardi ei sano mitään rikkomusten anonyymistä ilmoittamisesta, mutta auditori kysyy silti, miten ilmoitetut poikkeamat luokiteltiin, kuka vastasi ja miten ne suljettiin.

ISO 9001:2015 — laadunhallinta

Ilmoituskanavaa koskevia vaatimuksia ei ole. Sen sijaan standardi vaatii dokumentoidun menettelyn poikkeamien ja korjaavien toimenpiteiden käsittelyyn — sama kirjauskäytäntö, jonka useimmat organisaatiot ulottavat ilmoittajansuojeluun.

Rakenne

ISO 37002:2021:n rakenne

ISO 37002:ssa on 9 pääkohtaa sekä liitteet. Kohdat 1–3 ovat soveltamisala, normatiiviset viittaukset ja määritelmät. Kohdat 4–10 ovat toiminnallinen sisältö — toimintaympäristö, johtajuus, suunnittelu, tuki, toiminta, suorituskyvyn arviointi ja parantaminen. Useimmat käyttöönotot keskittyvät kohtiin 6 (suunnittelu), 8 (toiminta) ja 10 (parantaminen).

Kohta 1: Soveltamisala

Määrittää standardin rajat — soveltuu kaikenkokoisiin organisaatioihin, jotka haluavat perustaa, ottaa käyttöön, ylläpitää ja parantaa ilmoitusten käsittelyn hallintajärjestelmää.

Kohta 2: Normatiiviset viittaukset

Viittaukset ISO 37000 -sarjaan, ISO 26000:een (yhteiskuntavastuu) ja muihin tekstissä mainittuihin standardeihin.

Kohta 3: Termit ja määritelmät

Määrittää keskeiset termit: ilmoittaminen, ilmoittaja, raportti, tutkinta, kostotoimenpiteet, hyvinvointitarkistus jne. Noudattaa ISO 704 -terminologiaa mahdollisuuksien mukaan.

Kohta 4: Organisaation toimintaympäristö

Tunnistaa sisäiset ja ulkoiset kysymykset, jotka vaikuttavat järjestelmän aiottuihin tuloksiin. Sisältää sidosryhmäanalyysin — työntekijät, urakoitsijat, toimittajat, asiakkaat, valvontaviranomaiset ja yleisö.

Kohta 5: Johtajuus

Ylimmän johdon on osoitettava sitoutumista, vahvistettava toimintaperiaatteet sekä määriteltävä roolit ja vastuut. Suoja kostotoimenpiteitä vastaan on johdon sitoumus, ei pelkästään operatiivinen.

Kohta 6: Suunnittelu

Riskien ja mahdollisuuksien käsittely, tavoitteiden asettaminen ja muutosten suunnittelu. Riskien arviointi kattaa sekä operatiiviset riskit (kun asia nostetaan esiin) että integriteettiriskit (kun asia vaietaan).

Kohta 7: Tuki

Resurssit, osaaminen, tietoisuus, viestintä ja dokumentoitu tieto. Sisältää koulutustarpeiden analyysin sekä tutkijoille että johdolle.

Kohta 8: Toiminta

Laajin kohta. Kattaa ilmoitusten vastaanottamisen, arvioinnin ja kuittauksen, tutkinnan, tulosten viestinnän ja päättämisen. Sisältää sekä muodolliset ilmoitukset että epämuodolliset huolenaiheet.

Kohta 9: Suorituskyvyn arviointi

Seuranta, mittaus, analyysi, arviointi, sisäinen auditointi ja johdon katselmus. Sisältää sekä järjestelmätason että tapauskohtaiset mittarit.

Kohta 10: Parantaminen

Poikkeamat, korjaavat toimenpiteet ja jatkuva parantaminen. Sisältää opit jokaisesta tapauksesta ja tapauskohtaisen kaava-analyysin.

Käyttöönotto

Näin otat ISO 37002:2021:n käyttöön

Useimmat organisaatiot saavat toimivan ISO 37002:n mukaisen järjestelmän valmiiksi 60–90 päivässä kohdennetulla viitekehyksellä. Alla oleva etenemissuunnitelma on se, jota kypsät vaatimustenmukaisuustiimit noudattavat.

1

Viikot 1–2: rajaus ja johdon sitouttaminen

Määritä soveltamisala, varmista ylimmän johdon sitoutuminen kohdan 5 mukaisesti ja dokumentoi toimintaperiaatteet. Kartoita sisäiset ja ulkoiset sidosryhmät kohdan 4 mukaisesti.

2

Viikot 3–4: riskien arviointi ja toimintaperiaatteet

Tunnista integriteettiriskit kohdan 6 mukaisesti: missä ongelmia voi syntyä, keihin se voi vaikuttaa, mitä kanavia on jo olemassa ja missä ovat puutteet.

3

Viikot 5–6: kanavan ja prosessien suunnittelu

Ota käyttöön tai päivitä ilmoituskanava kohdan 8 mukaisesti — vastaanotto, kuittaus, tutkinta, viestintä ja päättäminen. Dokumentoi menettely.

4

Viikot 7–8: osaaminen ja tietoisuus

Kohdan 7 mukaisesti: kouluta tutkijat, tiedota esihenkilöitä ja viesti kaikille työntekijöille. Tee toimintaperiaatteet näkyviksi paikallisilla kielillä siellä, missä ilmoituksen harkitseminen on todennäköisintä.

5

Viikot 9–10: käyttöönotto ja seuranta

Käynnistä. Kohdan 9 mukaisesti: aseta KPI:t, tee sisäinen auditointi 60 päivän kuluessa ja johdon katselmus 90 päivän kuluessa. Raportoi ensimmäiset mittarit johdolle.

6

Ensimmäisestä neljänneksestä eteenpäin: jatkuva parantaminen

Kohdan 10 mukaisesti: tapauskohtainen kaava-analyysi, poikkeamien juurisyyanalyysi ja johdon katselmus vuoden lopussa. Päivitä toimintaperiaatteet ja menettelyt tarpeen mukaan.

Näin Ashio auttaa

Näin Ashio vastaa ISO 37002:n vaatimuksiin

Sinun ei tarvitse aloittaa tyhjästä. Ashio toteuttaa ISO 37002:n operatiiviset osat valmiina. Tässä vastaavuus kohta kohdalta.

Kohta 5 (Johtajuus): toimintaperiaatteet + hallinto

Muokattava toimintaperiaateteksti 11 kielellä, julkaistu ilmoituslomakkeen yhteydessä. Kertakirjautuminen tutkijoille roolipohjaisin käyttöoikeuksin ja täydellinen auditointiloki.

Kohta 6 (Suunnittelu): riskitietoinen suunnittelu

Muokattavat kategoriat heijastavat riskiluokittelua. Kanava tavoittaa työntekijät, urakoitsijat, toimittajat ja asiakkaat — kaikki ISO:n edellyttämät sidosryhmät.

Kohta 7 (Tuki): koulutus + dokumentaatio

Ashio hoitaa teknisen alustan; me tarjoamme valmiit koulutusmateriaalit tutkijoille ja työntekijöille. Kaikki dokumentaatio sijaitsee ISO 27001 -sertifioiduissa datakeskuksissa.

Kohta 8 (Toiminta): ydin

Tapausten hallinta päästä päähän: vastaanota, kuittaa, tutki, viesti ja päätä. Kaksi pakollista määräaikaa (kuittaus 7 päivässä, palaute 3 kuukaudessa) ovat automaattisia. Anonymiteetti sisäänrakennettuna.

Kohta 9 (Suorituskyvyn arviointi): mittarit

Automaattiset KPI:t: aika kuittaukseen, aika päättämiseen, tapausten määrä ja jakauma kategorioittain. Vietävissä johdon katselmukseen, jota ISO edellyttää.

Kohta 10 (Parantaminen): oppimissilmukka

Kaava-analyysi tapausten välillä, juurisyiden työnkulut ja johdon katselmuksen mallipohjat vuoden lopussa. Jatkuva parantaminen sisäänrakennettuna.

Sertifiointi

Voiko ISO 37002:een sertifioitua?

Lyhyt vastaus: ei, ei suoraan. ISO 37002 on ohjeasiakirja, ei sertifioitava hallintajärjestelmästandardi. Sertifioitava järjestelmästandardi vaatimustenmukaisuudelle on ISO 37301. ISO 37002 -yhteensopivuus on kuitenkin usein epäsuora vaatimus, ja sertifiointielimet tarjoavat ISO 37002 -yhteensopivuustodistuksia.

ISO 37002 itsessään ei ole sertifioitavissa

Se on tyypin B ohjestandardi, ei tyypin A sertifioitava hallintajärjestelmästandardi. Etsi ISO 37301, jos tarvitset sertifioitavan vaatimustenmukaisuuskehyksen.

Monet sertifiointielimet tarjoavat todistuksia

BSI, TÜV, DNV, Bureau Veritas, SGS ja muut tarjoavat riippumattomia arviointeja ISO 37002 -yhteensopivuudesta. Hyödyllisiä toimittajien due diligence -tarkastuksiin ja asiakkaiden luottamuksen rakentamiseen.

Sisäinen auditointi vaaditaan ISO 37002:ssa

Kohdan 9 mukaisesti sinun on tehtävä sisäisiä auditointeja suunnitelluin väliajoin. Ensimmäisen vuoden organisaatio auditoi tyypillisesti kahdesti; kypsät organisaatiot kerran vuodessa.

Ashio tarjoaa tiedot, joita tarvitset molempiin

Raportit kuittausajasta, päättämisajasta ja kaava-analyysistä — kaikki lähtötiedot, joita ulkoinen auditoija tai oma sisäinen auditointi tarvitsee.

Keskeiset mittarit

Mittarit, jotka todistavat ISO 37002 -järjestelmäsi toimivan

ISO 37002:n kohta 9 edellyttää seurantaa, mittausta ja arviointia. Nämä ovat mittarit, joita kypsät vaatimustenmukaisuustiimit seuraavat.

Aika kuittaukseen

Tavoite: <7 päivää EU-direktiivin ja kohdan 8.2 mukaisesti. Alle 3 päivää on erinomainen. Mittaa reagointikykyä ilmoittajiin ja kertoo järjestelmän kunnosta.

Aika päättämiseen

Tavoite: <3 kuukautta EU-direktiivin mukaisesti. Alle kuukausi on erinomainen. Seuraa tutkinnan tehokkuutta ja palautesyklejä. Erota päättäminen (tieto annettu) täydellisestä ratkaisusta (toimenpiteisiin ryhdytty).

Ilmoitusten määrä 100 työntekijää kohti

Toimialan vertailuarvo: 1–3 ilmoitusta 100 työntekijää kohti vuodessa. Selvästi vähemmän: mahdollinen aliraportointi. Selvästi enemmän: mahdollisesti vakava ongelma TAI vahva ilmoituskulttuuri.

Kanavien monimuotoisuus

ISO 37002:n kohta 8.1 edellyttää useita kanavia. Seuraa, kuinka suuri osuus tulee kustakin kanavasta. Jos 95 % tulee yhdestä lähteestä, monimuotoisuus on heikko ja saatat menettää kokonaisia ilmoitusluokkia.

Viralliset lähteet

Viralliset lähteet

Omien velvollisuuksiesi tarkistamiseen ja alkuperäisten tekstien lukemiseen. Kansainvälinen standardointijärjestö, EU-direktiivi ja täydentävät johtamisjärjestelmästandardit on lueteltu alla.

ISO 37002:2021 (ISO.org)

Kansainvälisen standardointijärjestön virallinen tiivistelmä, soveltamisala ja komiteatiedot.

iso.org/standard/80095

ISO 37301:2021 (Compliance johtamisjärjestelmät)

Sertifioitava johtamisjärjestelmästandardi, jota ISO 37002 täydentää. Suositeltu seuraava askel muodollista sertifiointia hakeville organisaatioille.

iso.org/standard/75080

ISO 27001 (Tietoturva)

Organisaatioille, jotka ottavat käyttöön ISO 37002:n digitaalisella kanavalla, ISO 27001 tarjoaa sertifioitavan tietoturva-kehikon, joka täydentää ilmoitusjärjestelmää.

iso.org/standard/27001

Kenelle standardi on tarkoitettu

Kuka hyötyy ISO 37002:n mukaisesta järjestelmästä?

ISO 37002 on suunniteltu kaikenkokoisille organisaatioille, kaikille toimialoille ja kaikkialle maailmaan. Se on erityisen merkityksellinen:

  • Monikansallisille yrityksille, jotka hakevat yhtenäistä maailmanlaajuista ilmoituskanavastandardia eri lainkäyttöalueille
  • Organisaatioille maissa, joissa ei ole erityistä ilmoittajansuojelulainsäädäntöä ja jotka haluavat noudattaa kansainvälisiä parhaita käytäntöjä
  • Compliance-tiimeille, jotka haluavat verrata nykyistä ilmoituskanavaohjelmaansa tunnustettuun standardiin
  • Julkisen sektorin organisaatioille, kansalaisjärjestöille ja kansainvälisille elimille, jotka sitoutuvat avoimuuteen ja vastuullisuuteen

Tarkastusjälki

Tarkastusjälki: dokumentaatio valmiina ISO 37002 -sertifiointiin.

Tarkastusjälki on yksi ISO 37002 -standardin tärkeimmistä vaatimuksista — ilman sitä standardin vaatimustenmukaisuutta ei voida osoittaa. Ashio tarjoaa ensimmäisestä päivästä lähtien täydellisen, muuttumattoman tarkastusjäljen: jokainen toimenpide kirjataan aikaleimalla, sitä ei voi jälkikäteen muuttaa, ja se on valmis sertifiointitarkastusta varten.

Muuttumaton toimintaloki

Jokainen toimenpide — ilmoituksen luonti, tilan muutos, kommentin lisäys, tiedoston lataus — kirjataan aikaleimalla muuttumattomaan lokiin. Tarkastaja näkee, kuka teki mitä ja milloin, ilman mahdollisuutta jälkikäteen tehtyihin muutoksiin.

Ilmoituksen koko elinkaaren dokumentaatio

Ilmoituksen vastaanotosta sen päättämiseen Ashio dokumentoi jokaisen vaiheen vastuuhenkilön, aikaleiman ja perustelun kanssa. Tarkastuksessa voit rekonstruida koko tapauksen elinkaaren muutamassa sekunnissa.

Automaattinen 7 päivän ja 3 kuukauden määräaikojen seuranta

EU-direktiivi ja ilmoittajansuojelulaki vaativat vastaanottoilmoituksen 7 päivässä ja vastauksen 3 kuukaudessa. Ashio dokumentoi molemmat määräajat automaattisesti — jos tarkastaja kysyy, onko ne pidetty, todiste on heti saatavilla.

Vienti sertifiointielimelle

Kaikki ilmoitukset, toiminnot ja tarkastusjäljet voidaan viedä PDF- ja CSV-muodossa — ihanteellisia ulkoisille tarkastajille, sertifiointielimille tai sisäiselle valvonnalle. Ei toimittajalukkoa, ei omisteisia formaatteja.

UKK

Yleisiä kysymyksiä ISO 37002 -standardista

Onko ISO 37002 lakisääteinen vaatimus?+

Ei. Toisin kuin EU:n ilmoittajansuojeludirektiivi tai kansalliset lait kuten Saksan HinSchG, ISO 37002 on vapaaehtoinen standardi. Se edustaa kansainvälisiä parhaita käytäntöjä: organisaatiot ottavat sen käyttöön osoittaakseen sitoutumisensa erinomaisuuteen ilmoitusten hallinnassa, lakisääteisten vähimmäisvaatimusten lisäksi.

Voiko ohjelmistotuote olla 'ISO 37002 -sertifioitu'?+

ISO 37002 on hallintajärjestelmästandardi, ei tuotesertifiointi. Organisaatiot ottavat käyttöön ja ylläpitävät ISO 37002 -standardin mukaista järjestelmää, ja ohjelmisto tukee tätä järjestelmää. Ashio tarjoaa teknisen infrastruktuurin ISO 37002:n ohjeiden käytäntöön viemiseen, mutta standardi koskee koko hallintajärjestelmää, ei yksittäistä työkalua.

Miten ISO 37002 liittyy ISO 37001:een?+

ISO 37001 on lahjonnan vastainen hallintajärjestelmästandardi. ISO 37002 täydentää sitä antamalla erityisohjeita ilmoituskanavista, jotka ovat olennainen osa mitä tahansa lahjonnan vastaista ohjelmaa. ISO 37001 -sertifioidut organisaatiot ottavat usein käyttöön ISO 37002 -ohjeet vahvistaakseen ilmoituskanaviaan.

Auttaako Ashio ISO 37002 -auditoinneissa tai -sertifioinnissa?+

Ashion alusta tarjoaa dokumentaation, auditointijäljet ja prosessirakenteen, jotka tukevat ISO 37002 -vaatimustenmukaisuutta. Ashio ei itsessään ole sertifiointielin, mutta toimintalokimme ja tapausten hallinnan työnkulumme antavat auditoijille tarvittavat todisteet ilmoituskanavaprosessien varmentamiseen.

Kattaako ISO 27001 ilmoittamisen?+

Ei. ISO 27001 on tietoturvallisuuden hallintajärjestelmän standardi — se käsittelee sitä, miten organisaatio suojaa tiedon luottamuksellisuuden, eheyden ja saatavuuden. ISO 27001 ei määritä, miten ilmoituskanavaa ylläpidetään, miten ilmoituksia käsitellään tai miten ilmoittajia suojellaan kostotoimenpiteiltä. Ilmoittamiseen liittyvään ohjeistukseen organisaatiot käyttävät ISO 37002:ta (ilmoitusten käsittelyn hallintajärjestelmät) ja noudattavat EU:n ilmoittajansuojeludirektiiviä ja kansallisia täytäntöönpanolakeja.

ISO 9001 vai ISO 37002 — mikä on ero?+

ISO 9001 on laadunhallintajärjestelmän standardi — se käsittelee sitä, miten organisaatio täyttää johdonmukaisesti asiakkaiden ja viranomaisten vaatimukset. ISO 37002 (julkaistu 2021) on ilmoitusten käsittelyn hallintajärjestelmien standardi — se käsittelee sitä, miten ilmoitukset väärinkäytöksistä otetaan vastaan, arvioidaan ja niihin ryhdytään toimenpiteisiin samalla kun ilmoittajat suojellaan kostotoimenpiteiltä. Moni ISO 9001 -sertifioitu organisaatio ottaa ISO 37002:n käyttöön ilmoituskanavalleen; standardit täydentävät toisiaan, eivät ole keskenään vaihdettavissa.

Onko ISO 37002 -sertifiointi saatavilla?+

Ei. ISO 37002:2021 on ohjeasiakirja, ei sertifioitava hallintajärjestelmästandardi. Sertifioitaviin vaatimustenmukaisuuskehyksiin katso ISO 37301. Sertifiointielimet tarjoavat kuitenkin ISO 37002 -yhteensopivuustodistuksia, ja sisäisiä auditointeja ISO 37002:n mukaan odotetaan kohdan 9 perusteella.

Onko ISO 37002 pakollinen?+

Ei. ISO 37002 on vapaaehtoinen. EU:n ilmoittajansuojeludirektiivi 2019/1937 on kuitenkin pakollinen EU:n jäsenvaltioissa organisaatioille, joilla on 50+ työntekijää, ja ISO 37002:n mukainen järjestelmä täyttää olennaisilta osin nämä pakolliset vaatimukset.

Mikä on ISO 37002:n ja EU:n ilmoittajansuojeludirektiivin ero?+

ISO 37002 on kansainvälinen, vapaaehtoinen standardi ilmoitusten käsittelyn hallintajärjestelmille, jonka ISO on julkaissut. EU:n ilmoittajansuojeludirektiivi (2019/1937) on sitova EU-lainsäädäntö, joka velvoittaa jäsenvaltiot saattamaan sen osaksi kansallista lainsäädäntöä 17. joulukuuta 2021 mennessä ja koskee organisaatioita, joilla on 50+ työntekijää. ISO 37002 on soveltamisalaltaan laajempi (kaikki toimialat, kaikki koot), mutta EU-direktiivi on lainsäädännöllinen vähimmäistaso. ISO 37002:n mukainen järjestelmä täyttää olennaisilta osin EU-direktiivin vaatimukset.

Kuinka kauan ISO 37002:n käyttöönotto kestää?+

Kohdennettu käyttöönotto jäsennellyllä viitekehyksellä kestää tyypillisesti 60–90 päivää ensimmäiseen vaatimustenmukaiseen järjestelmään. Kypsä jatkuva parantaminen ja koko kohdekattavuus (erityisesti 8, 9 ja 10) kestävät tyypillisesti 6–12 kuukautta. Ashion kaltaisen alustan käyttäminen voi lyhentää ensimmäisen käyttöönoton 1–2 viikkoon kohdissa 6–9.

Soveltuuko ISO 37002 pienyrityksiin?+

Kyllä. ISO 37002 soveltuu kaikenkokoisiin organisaatioihin, myös pienyrityksiin. Standardi huomauttaa kuitenkin, että jotkin vaatimukset eivät välttämättä sovellu erittäin pieniin organisaatioihin. EU:n ilmoittajansuojeludirektiivi (jonka täyttämisessä ISO 37002 auttaa) koskee organisaatioita, joilla on 50+ työntekijää EU:n jäsenvaltioissa.

Miten ISO 37002 liittyy muihin vaatimustenmukaisuuskehyksiin?+

ISO 37002 on yhdenmukainen ISO 37301:n (vaatimustenmukaisuuden hallintajärjestelmät), ISO 27001:n (tietoturvallisuus) ja ISO 45001:n (työterveys ja -turvallisuus) kanssa. Se integroituu myös EU:n ilmoittajansuojeludirektiiviin (2019/1937) EU:n jäsenvaltioissa, UK Bribery Act 2010 -lakiin ja Yhdysvaltojen Sarbanes-Oxley Actin 806 §:ään.

Mikä on ilmoittajan rooli ISO 37002:ssa?+

ISO 37002 määrittelee ilmoittajan henkilöksi, joka tekee raportin tai paljastuksen huolenaiheesta. Standardi edellyttää ilmoittajan suojelua kostotoimenpiteiltä, luottamuksellisuuden säilyttämistä ja oikeussuojan saatavuutta kostotoimenpiteiden tapahtuessa.

Milloin ISO 37002 julkaistiin?+

ISO 37002:2021 julkaistiin heinäkuussa 2021. Se kuuluu ISO 37000 -standardisarjaan, joka käsittelee hallintoa, vaatimustenmukaisuuden hallintaa ja ilmoittamista.

Miten ISO 37002 eroaa EU:n ilmoittajansuojeludirektiivistä?+

EU-direktiivi 2019/1937 asettaa vähimmäisvaatimukset EU:n jäsenvaltioissa. ISO 37002 on kattavampi vapaaehtoinen kansainvälinen standardi. ISO 37002:n mukaan suunniteltu järjestelmä ylittää selvästi EU-direktiivin vaatimukset.

Onko ISO 37002 saatavilla ilmaiseksi?+

Ei. Koko standardi on ostettava ISO:lta tai kansallisilta standardointielimiltä. Tiivistelmä ja sisällysluettelo ovat vapaasti saatavilla. Hinta on tyypillisesti 100–200 CHF PDF-tiedostosta.

Koskeeko ISO 37002 julkista sektoria?+

Kyllä. ISO 37002 koskee julkisia, yksityisiä ja voittoa tavoittelemattomia organisaatioita koosta riippumatta. Monet julkiset organisaatiot käyttävät sitä vahvistaakseen sisäisiä ilmoituskanaviaan EU:n whistleblowing-direktiivin vähimmäisvaatimusten yli.

Miten ISO 37002 liittyy ISO 9001 -laatujärjestelmään?+

ISO 37002 täydentää ISO 9001 -standardia tarjoamalla rakenteelliset ohjeet väärinkäytöksistä ilmoittamiseen, arviointiin ja käsittelyyn. ISO 9001 -sertifioidut organisaatiot voivat sisällyttää ISO 37002:n vaatimukset ilman hallinnon infrastruktuurin päällekkäisyyttä.

Toimiiko ISO 37002 -sertifiointi kansainvälisesti?+

Kyllä. ISO 37002 on ISO:n julkaisema ja maailmanlaajuisesti tunnustettu kansainvälinen standardi. Ohjausasiakirjana (ei sertifioitava johtamisjärjestelmä) sitä käyttävät auditoijat ja sääntelijät monilla lainkäyttöalueilla, mukaan lukien EU, UK, USA, Australia ja Aasian-Tyynenmeren alue.

Tarvitsevatko pienet organisaatiot ISO 37002:ta?+

ISO 37002 on vapaaehtoinen eikä laissa pakollinen millekään organisaatiokoolle. Pienet organisaatiot omaksuvat usein osan ohjeista vahvistaakseen ilmoituskanavaansa, osoittaakseen parhaiden käytäntöjen noudattamista ja valmistautuakseen tulevaan sääntelyn laajentumiseen.

Vaatiiko ISO 27001 ilmoituskanavaa?+

Ei. ISO 27001 on tietoturvallisuuden hallintajärjestelmän standardi: se edellyttää, että henkilöstö voi ilmoittaa tietoturvapoikkeamista ja heikkouksista, mikä ei ole sama asia kuin direktiivin (EU) 2019/1937 mukainen ilmoituskanava. Moni organisaatio hoitaa molemmat yhden kanavan kautta, jolloin jokainen ilmoitus kirjataan, luokitellaan ja suljetaan yhdessä auditointikelpoisessa paikassa. Ashion palvelimet ovat ISO 27001 -sertifioituja; tuote itsessään ei ole.

Mikä on ilmoittajansuojelun ISO-standardi?+

ISO 37002:2021 on ainoa ISO-standardi, joka on omistettu ilmoitusten hallintajärjestelmille. ISO 37301 kattaa vaatimustenmukaisuuden hallinnan ja ISO 27001 tietoturvallisuuden — molemmat sivuavat ilmoituksia eri näkökulmasta. ISO 37002 on vapaaehtoinen ohje; sitovat säännöt tulevat direktiivistä (EU) 2019/1937 ja kansallisesta lainsäädännöstä.

Katetut EU-direktiivit

Aiheeseen liittyvät vaatimustenmukaisuusoppaat.

Katso, miten Ashio kattaa kunkin EU-asetuksen.

Valmis siirtymään ISO 37002:n mukaisiin parhaisiin käytäntöihin?

Ota käyttöön korkeimpien kansainvälisten standardien mukainen ilmoituskanavajärjestelmä. ISO 37002 -linjaiset prosessit, GDPR-vaatimustenmukaisuus ja sveitsiläinen hosting — kaikki yhdellä alustalla.