Confiance et impartialité
Le système doit être conçu pour gagner et maintenir la confiance de toutes les parties prenantes. Les signalements sont traités de manière impartiale, sans préjugés ni parti pris.
ISO 37002:2021
ISO 37002:2021 fournit des lignes directrices internationales pour établir, mettre en œuvre et maintenir un système efficace de gestion des alertes. La plateforme d'Ashio est conçue en conformité avec ces principes, aidant les organisations à respecter la norme mondiale la plus élevée en matière de protection des lanceurs d'alerte.
Aperçu
ISO 37002:2021 est la norme internationale publiée par l'Organisation internationale de normalisation (ISO) qui fournit des lignes directrices pour les systèmes de gestion des alertes. Publiée en juillet 2021, elle offre un cadre permettant aux organisations de recevoir, d'évaluer et de traiter les signalements d'actes répréhensibles, en protégeant les lanceurs d'alerte contre les représailles et en garantissant une procédure équitable. ISO 37002 complète la directive UE sur les lanceurs d'alerte en fournissant une norme de système de gestion volontaire contre laquelle les organisations peuvent être auditées.
Principes clés
ISO 37002 définit six principes fondamentaux qui sous-tendent un système efficace de gestion des alertes :
Le système doit être conçu pour gagner et maintenir la confiance de toutes les parties prenantes. Les signalements sont traités de manière impartiale, sans préjugés ni parti pris.
Les lanceurs d'alerte doivent être protégés contre toute forme de représailles, qu'elles soient directes (licenciement, rétrogradation) ou indirectes (harcèlement, exclusion).
L'identité du lanceur d'alerte doit être protégée. Les signalements anonymes doivent être acceptés et traités avec la même diligence que les signalements nominatifs.
Le canal de signalement doit être clairement communiqué et accessible à toutes les parties concernées, y compris les employés, les sous-traitants, les fournisseurs et autres parties prenantes.
Les signalements doivent être accusés réception rapidement et traités dans des délais définis. Les lanceurs d'alerte doivent être tenus informés de l'avancement tout au long du processus.
Le système doit être régulièrement examiné, surveillé et amélioré. Les boucles de rétroaction garantissent que le processus évolue avec les besoins organisationnels et les risques émergents.
Contexte
Alors que la directive européenne (UE) 2019/1937 crée une obligation légale pour les organisations dans les États membres de l'UE, ISO 37002 fournit un cadre volontaire et reconnu internationalement de bonnes pratiques. La directive indique ce que la loi exige ; ISO 37002 indique comment bien le faire. De nombreuses organisations utilisent ISO 37002 comme référence même lorsque la directive européenne ne s'applique pas, couvrant des juridictions du monde entier et allant au-delà de la conformité légale minimale.
| Référentiel | Périmètre | Obligatoire ? | Recoupements avec ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Management des signalements — international | Volontaire | — (référence) |
| Directive UE 2019/1937 | États membres de l'UE, 50 employés et plus | Oui (UE) | Élevé — ISO 37002 = conforme à la directive |
| BSI PAS 1999:2020 | Royaume-Uni, volontaire | Volontaire | Très élevé — prédécesseur, entièrement compatible |
| NIST SP 800-53 §3.6 | Systèmes d'information fédéraux américains | Oui (fédéral US) | Partiel — couvre le signalement, périmètre plus étroit |
| ISO 27001:2022 | Management de la sécurité de l'information — monde entier | Volontaire (souvent exigée par contrat) | Partielle — déclaration des incidents de sécurité et pistes d'audit, mais pas de canal de signalement |
ISO 27001 et ISO 9001
Aucune des deux normes ne vous oblige à exploiter un canal de signalement au sens de la directive (UE) 2019/1937 ou d'une loi nationale sur les lanceurs d'alerte. Mais toutes deux exigent que les problèmes signalés soient traités de manière documentée et traçable — c'est pourquoi la plupart des organisations finissent avec un seul point d'entrée plutôt que trois. Voici ce que chaque norme demande réellement.
Le personnel doit pouvoir signaler les incidents et les faiblesses de sécurité, et ces signalements doivent être évalués, traités et journalisés. La norme ne dit rien sur le signalement anonyme d'infractions — mais l'auditeur demandera tout de même comment les événements signalés ont été qualifiés, attribués et clos.
Aucune exigence de canal de signalement. Ce que la norme impose, c'est le traitement documenté des non-conformités et des actions correctives — la même discipline d'enregistrement que la plupart des organisations étendent aux cas de lancement d'alerte.
Structure
L'ISO 37002 compte 9 articles principaux plus des annexes. Les articles 1 à 3 traitent du domaine d'application, des références normatives et des définitions. Les articles 4 à 10 constituent le contenu opérationnel — contexte, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances, amélioration. La plupart des mises en œuvre se concentrent sur les articles 6 (planification), 8 (opérations) et 10 (amélioration).
Définit les limites de la norme — s'applique aux organisations de toutes tailles qui souhaitent établir, mettre en œuvre, maintenir et améliorer un système de management des signalements.
Références à la série ISO 37000, à l'ISO 26000 (responsabilité sociétale) et aux autres normes citées dans le corps du texte.
Définit les termes clés : signalement, lanceur d'alerte, rapport, enquête, représailles, contrôle de bien-être, etc. Aligné sur la terminologie ISO 704 lorsque c'est possible.
Identifie les enjeux internes et externes qui influencent les résultats attendus du système. Comprend l'analyse des parties intéressées — salariés, sous-traitants, fournisseurs, clients, régulateurs, public.
La direction doit démontrer son engagement, établir la politique et attribuer les rôles et responsabilités. La protection contre les représailles est un engagement de la direction, pas seulement opérationnel.
Traiter les risques et opportunités, fixer des objectifs, planifier les changements. L'analyse des risques porte à la fois sur les risques opérationnels (quand un signalement est fait) et les risques d'intégrité (quand un signalement est étouffé).
Ressources, compétences, sensibilisation, communication, informations documentées. Comprend l'analyse des besoins de formation pour les enquêteurs et la direction.
L'article le plus important. Couvre la réception des signalements, l'évaluation et l'accusé de réception, l'enquête, la communication des conclusions et la clôture. Comprend les signalements formels comme les préoccupations informelles.
Surveillance, mesure, analyse, évaluation, audit interne, revue de direction. Comprend des indicateurs au niveau du système et par dossier.
Non-conformité, action corrective, amélioration continue. Comprend les enseignements tirés de chaque dossier et l'analyse des tendances entre dossiers.
Mise en œuvre
La plupart des organisations finalisent un système opérationnel aligné sur l'ISO 37002 en 60 à 90 jours avec un cadre structuré. La feuille de route ci-dessous est celle que suivent les équipes conformité matures.
Définir le périmètre, obtenir l'engagement de la direction conformément à l'article 5, documenter la politique. Cartographier les parties intéressées internes et externes selon l'article 4.
Identifier les risques d'intégrité selon l'article 6 : où des problèmes peuvent-ils survenir, qui peut être concerné, quels canaux existent aujourd'hui, où sont les lacunes.
Mettre en place ou améliorer le canal de signalement selon l'article 8 — réception, accusé de réception, enquête, communication, clôture. Documenter la procédure.
Selon l'article 7 : former les enquêteurs, informer les managers, communiquer à tous les salariés. Rendre la politique visible, dans les langues locales, là où les signalements sont les plus susceptibles d'être envisagés.
Lancer. Selon l'article 9 : définir des KPI, réaliser un audit interne dans les 60 jours, tenir une revue de direction dans les 90 jours. Présenter les premiers indicateurs à la direction.
Selon l'article 10 : analyse des tendances entre dossiers, analyse des causes racines des non-conformités, revue de direction en fin d'année. Mettre à jour la politique et les procédures si nécessaire.
Comment Ashio aide
Vous n'avez pas besoin de partir de zéro. Ashio met en œuvre les volets opérationnels de l'ISO 37002 d'origine. Voici la correspondance article par article.
Texte de politique configurable en 11 langues, publié à côté du formulaire de signalement. Authentification unique pour les enquêteurs avec permissions basées sur les rôles et piste d'audit complète.
Les catégories configurables reprennent la taxonomie des risques. Le canal atteint les salariés, sous-traitants, fournisseurs et clients — tous les groupes de parties intéressées que l'ISO exige de prendre en compte.
Ashio gère la plateforme technique ; nous fournissons des supports de formation prêts à l'emploi pour les enquêteurs et les salariés. Toute la documentation est hébergée dans des centres de données certifiés ISO 27001.
Gestion des dossiers de bout en bout : recevoir, accuser réception, enquêter, communiquer, clôturer. Les deux délais obligatoires (accusé de réception sous 7 jours, retour sous 3 mois) sont automatiques. Anonymat intégré.
KPI automatiques : délai d'accusé de réception, délai de clôture, volume de dossiers, répartition par catégorie. Exportables pour la revue de direction exigée par l'ISO.
Analyse des tendances entre dossiers, workflows de cause racine, modèles de revue de direction de fin d'année. Amélioration continue intégrée.
Certification
Réponse courte : non, pas directement. L'ISO 37002 est un document d'orientation, pas une norme de système de management certifiable. La norme de système certifiable pour la conformité est l'ISO 37301. La conformité à l'ISO 37002 est toutefois souvent exigée indirectement, et les organismes de certification proposent des attestations de conformité à l'ISO 37002.
C'est une norme d'orientation de type B, et non une norme de système de management certifiable de type A. Si vous avez besoin d'un référentiel de conformité certifiable, regardez l'ISO 37301.
BSI, TÜV, DNV, Bureau Veritas, SGS et d'autres proposent des évaluations indépendantes de la conformité à l'ISO 37002. Utile pour la due diligence fournisseur et la confiance des clients.
Selon l'article 9, vous devez réaliser des audits internes à intervalles planifiés. Une organisation en première année en réalise généralement deux ; les organisations matures, une par an.
Rapports sur le délai d'accusé de réception, le délai de clôture et l'analyse des tendances — toutes les données dont un auditeur externe ou votre audit interne aura besoin.
Indicateurs clés
L'article 9 de l'ISO 37002 exige une surveillance, une mesure et une évaluation. Voici les indicateurs que suivent les équipes conformité matures.
Objectif : < 7 jours selon la directive UE et l'article 8.2. En dessous de 3 jours, c'est excellent. Mesure la réactivité envers les signalants et la santé du système.
Objectif : < 3 mois selon la directive UE. En dessous d'un mois, c'est excellent. Suit l'efficacité des enquêtes et les cycles de retour. Distinguez la clôture (information fournie) de la résolution complète (action engagée).
Référence du secteur : 1 à 3 signalements pour 100 employés par an. Nettement moins : sous-déclaration possible. Nettement plus : problème grave possible OU forte culture de l'alerte.
L'article 8.1 de l'ISO 37002 exige plusieurs canaux. Suivez le pourcentage provenant de chacun. Si 95 % proviennent d'une seule source, la diversité est faible et vous manquez peut-être des catégories entières de signalements.
Sources officielles
Pour vérifier vos propres obligations et lire les textes originaux. L'organisation internationale de normalisation, la directive de l'UE et les normes complémentaires de système de management sont listées ci-dessous.
Le résumé officiel, le domaine d'application et les informations sur le comité de l'Organisation internationale de normalisation.
iso.org/standard/80095La norme de système de management certifiable qu'ISO 37002 complète. Recommandée comme prochaine étape pour les organisations recherchant une certification formelle.
iso.org/standard/75080Pour les organisations qui mettent en œuvre ISO 37002 avec un canal numérique, ISO 27001 fournit le cadre de sécurité de l'information certifiable qui complète le système d'alerte.
iso.org/standard/27001À qui cela s'adresse
ISO 37002 est conçue pour les organisations de toutes tailles, dans tous les secteurs, dans le monde entier. Elle est particulièrement pertinente pour :
Piste d'audit
La piste d'audit est l'une des exigences les plus importantes d'ISO 37002 — sans elle, la conformité à la norme ne peut être démontrée. Ashio fournit dès le premier jour une piste d'audit complète et immuable : chaque action est enregistrée avec horodatage, ne peut être modifiée a posteriori et est prête pour l'audit de certification.
Chaque action — création d'un signalement, changement de statut, ajout d'un commentaire, dépôt d'un fichier — est enregistrée avec horodatage dans un journal immuable. L'auditeur voit qui a fait quoi et quand, sans aucune possibilité de manipulation a posteriori.
De la réception du signalement à sa clôture, Ashio documente chaque étape avec le responsable, l'horodatage et la justification. Lors de l'audit, vous pouvez reconstituer en quelques secondes le cycle de vie complet d'un dossier.
La directive UE et la loi Sapin II exigent un accusé de réception sous 7 jours et un retour sous 3 mois. Ashio documente automatiquement ces deux délais — si l'auditeur demande s'ils ont été respectés, la preuve est déjà disponible.
Tous les signalements, activités et pistes d'audit peuvent être exportés en PDF et CSV — idéal pour les auditeurs externes, les organismes de certification ou le contrôle interne. Pas de verrouillage fournisseur, pas de formats propriétaires.
FAQ
Non. Contrairement à la directive européenne ou aux lois nationales comme la loi allemande HinSchG, ISO 37002 est une norme volontaire. Elle représente les meilleures pratiques internationales — les organisations l'adoptent pour démontrer leur engagement envers l'excellence dans la gestion des alertes au-delà des exigences légales minimales.
ISO 37002 est une norme de système de management, pas une certification de produit. Les organisations mettent en œuvre et exploitent un système aligné sur ISO 37002 — le logiciel soutient ce système. Ashio fournit l'infrastructure technique pour mettre en pratique les lignes directrices d'ISO 37002, mais la norme concerne le système de management global, pas un outil unique.
ISO 37001 est la norme de système de management anti-corruption. ISO 37002 la complète en fournissant des conseils spécifiques sur les alertes, qui sont un élément clé de tout programme anti-corruption. Les organisations certifiées ISO 37001 adoptent souvent les lignes directrices d'ISO 37002 pour renforcer leurs mécanismes de signalement.
La plateforme d'Ashio fournit la documentation, les pistes d'audit et la structure de processus qui soutiennent la conformité ISO 37002. Bien qu'Ashio ne soit pas un organisme de certification, nos journaux d'activité et nos flux de travail de gestion des dossiers donnent aux auditeurs les preuves dont ils ont besoin pour vérifier vos processus d'alerte.
Non. L'ISO 27001 est la norme de management de la sécurité de l'information — elle couvre la manière dont une organisation protège la confidentialité, l'intégrité et la disponibilité des informations. L'ISO 27001 ne prescrit pas comment gérer un canal de signalement, traiter les signalements ou protéger les lanceurs d'alerte contre les représailles. Pour des lignes directrices propres aux signalements, les organisations utilisent l'ISO 37002 (systèmes de management des signalements) et suivent la directive européenne sur les lanceurs d'alerte et les lois nationales de transposition.
L'ISO 9001 est la norme de système de management de la qualité — elle couvre la manière dont une organisation satisfait de façon constante les exigences des clients et de la réglementation. L'ISO 37002 (publiée en 2021) est la norme des systèmes de management des signalements — elle couvre la manière de recevoir, d'évaluer et de traiter les signalements d'irrégularités tout en protégeant les signalants des représailles. De nombreuses organisations certifiées ISO 9001 adoptent l'ISO 37002 pour leur canal de signalement ; les deux normes sont complémentaires, non interchangeables.
Non. L'ISO 37002:2021 est un document d'orientation, pas une norme de système de management certifiable. Pour des référentiels de conformité certifiables, voir l'ISO 37301. Les organismes de certification proposent toutefois des attestations de conformité à l'ISO 37002, et des audits internes selon l'ISO 37002 sont attendus au titre de l'article 9.
Non. L'ISO 37002 est volontaire. En revanche, la directive européenne sur les lanceurs d'alerte 2019/1937 est obligatoire dans les États membres de l'UE pour les organisations de 50 employés et plus, et un système aligné sur l'ISO 37002 répondra largement à ces exigences obligatoires.
L'ISO 37002 est une norme internationale volontaire pour les systèmes de management des signalements, publiée par l'ISO. La directive européenne sur les lanceurs d'alerte (2019/1937) est un droit de l'UE contraignant qui oblige les États membres à la transposer avant le 17 décembre 2021 et s'applique aux organisations de 50 employés et plus. L'ISO 37002 a un périmètre plus large (tous secteurs, toutes tailles), mais la directive UE constitue le socle légal. Un système aligné sur l'ISO 37002 répond largement aux exigences de la directive UE.
Une mise en œuvre ciblée avec un cadre structuré prend généralement 60 à 90 jours pour un système conforme initial. L'amélioration continue mature et la couverture complète des articles (surtout 8, 9 et 10) demandent généralement 6 à 12 mois. Utiliser une plateforme comme Ashio peut réduire la mise en œuvre initiale à 1 à 2 semaines pour les articles 6 à 9.
Oui. L'ISO 37002 s'applique aux organisations de toutes tailles, y compris les petites entreprises. La norme précise toutefois que certaines exigences peuvent ne pas s'appliquer aux très petites organisations. La directive européenne sur les lanceurs d'alerte (que l'ISO 37002 aide à satisfaire) s'applique aux organisations de 50 employés et plus dans les États membres de l'UE.
L'ISO 37002 est alignée sur l'ISO 37301 (systèmes de management de la conformité), l'ISO 27001 (sécurité de l'information) et l'ISO 45001 (santé et sécurité au travail). Elle s'articule également avec la directive européenne sur les lanceurs d'alerte (2019/1937) dans les États membres de l'UE, le UK Bribery Act 2010 et l'article 806 de la loi américaine Sarbanes-Oxley.
L'ISO 37002 définit le lanceur d'alerte comme une personne qui effectue un signalement ou une divulgation au sujet d'une préoccupation. La norme exige la protection du lanceur d'alerte contre les représailles, la préservation de la confidentialité et l'accès à des recours en cas de représailles.
L'ISO 37002:2021 a été publiée en juillet 2021. Elle fait partie de la famille de normes ISO 37000 sur la gouvernance, le management de la conformité et les signalements.
La directive UE 2019/1937 fixe des exigences juridiques minimales dans les États membres de l'UE. L'ISO 37002 est une norme internationale volontaire plus complète. Un système conçu selon l'ISO 37002 dépasse largement les exigences de la directive UE.
Non. La norme complète doit être achetée auprès de l'ISO ou des organismes nationaux de normalisation. Le résumé et la table des matières sont librement disponibles. Le coût se situe généralement entre 100 et 200 CHF pour le PDF.
Oui. ISO 37002 s'applique aux organisations publiques, privées et à but non lucratif, quelle que soit leur taille. De nombreuses entités publiques l'utilisent pour renforcer leurs canaux de signalement internes au-delà des exigences minimales de la directive UE sur le whistleblowing.
ISO 37002 complète ISO 9001 en ajoutant des lignes directrices structurées pour recevoir, évaluer et traiter les signalements d'irrégularités. Les organisations déjà certifiées ISO 9001 peuvent intégrer les exigences d'ISO 37002 sans dupliquer leur infrastructure de gouvernance.
Oui. ISO 37002 est une norme internationale publiée par l'ISO et reconnue dans le monde entier. En tant que document d'orientation (et non système de management certifiable), elle est utilisée par les auditeurs et régulateurs dans de nombreuses juridictions, dont l'UE, le Royaume-Uni, les États-Unis, l'Australie et l'Asie-Pacifique.
ISO 37002 est volontaire et n'est exigé par la loi pour aucune taille d'organisation. Les petites organisations adoptent souvent une partie de ses lignes directrices pour renforcer leur canal de signalement, démontrer les meilleures pratiques et anticiper les évolutions réglementaires.
Non. ISO 27001 est une norme de système de management de la sécurité de l'information : elle demande que le personnel puisse signaler les incidents et les faiblesses de sécurité, ce qui n'est pas la même chose qu'un canal de signalement au sens de la directive (UE) 2019/1937. De nombreuses organisations gèrent les deux via un point d'entrée unique, afin que chaque signalement soit enregistré, qualifié et clos dans un endroit auditable. Les serveurs d'Ashio sont certifiés ISO 27001 ; le produit lui-même ne l'est pas.
ISO 37002:2021 est la seule norme ISO consacrée aux systèmes de gestion des alertes. ISO 37301 traite du management de la conformité et ISO 27001 de la sécurité de l'information — toutes deux abordent les signalements sous un autre angle. ISO 37002 est un guide volontaire ; les règles contraignantes viennent de la directive (UE) 2019/1937 et des lois nationales sur les lanceurs d'alerte.
Directives UE couvertes
Découvrez la couverture d'Ashio pour chaque réglementation européenne.
Une seule plateforme pour toutes les directives européennes — NIS2, AI Act, CSRD, CSDDD, transparence salariale, ISO 37002.
Read moreExigences, délais et sanctions au titre de la directive 2019/1937.
Read moreDélais de notification des incidents de cybersécurité et canaux de signalement internes.
Read moreAucune adresse IP, aucun cookie, aucune empreinte numérique. Chiffrement de bout en bout.
Read moreMettez en place un système d'alerte conforme aux plus hautes normes internationales. Processus alignés sur ISO 37002, conformité RGPD et hébergement en Suisse — le tout sur une seule plateforme.