Ashio whistleblowing software
ISO 37002:2021

ISO 37002-kompatibilis bejelentés, alapértelmezetten anonim.

Az ISO 37002:2021 nemzetközi iránymutatásokat ad a hatékony bejelentéskezelési rendszer létrehozásához, bevezetéséhez és fenntartásához. Az Ashio platformja ezekkel az elvekkel összhangban épült — segítve a szervezeteket a bejelentővédelem legmagasabb globális szintjének elérésében.

Áttekintés

Mi az ISO 37002:2021?

Az ISO 37002:2021 a Nemzetközi Szabványügyi Szervezet (ISO) által közzétett nemzetközi szabvány, amely iránymutatást ad a bejelentéskezelési rendszerekhez. A 2021 júliusában közzétett szabvány keretet ad a szervezeteknek a visszaélésekről szóló bejelentések fogadásához, értékeléséhez és a velük kapcsolatos intézkedésekhez — megvédve a bejelentőket a megtorlástól és biztosítva a tisztességes eljárást. Az ISO 37002 kiegészíti az EU bejelentővédelmi irányelvet azáltal, hogy önkéntes irányítási rendszerszabványt biztosít, amellyel szemben a szervezetek auditálhatók.

Fő elvek

Az ISO 37002 hat alapelve

Az ISO 37002 hat alapvető elvet határoz meg, amelyek egy hatékony bejelentéskezelési rendszer alapját képezik:

Bizalom és pártatlanság

A rendszert úgy kell kialakítani, hogy elnyerje és megtartsa valamennyi érintett bizalmát. A bejelentéseket pártatlanul, előítélet és elfogultság nélkül kezelik.

Védelem a megtorlás ellen

A bejelentőket védeni kell a megtorlás bármely formájától — akár közvetlen (elbocsátás, lefokozás), akár közvetett (zaklatás, kirekesztés) módon történik.

Bizalmasság és névtelenség

A bejelentő személyazonosságát védeni kell. A névtelen bejelentéseket ugyanolyan gondossággal kell elfogadni és feldolgozni, mint a névvel ellátott bejelentéseket.

Láthatóság és hozzáférhetőség

A bejelentési csatornát egyértelműen kommunikálni kell, és minden érintett fél számára hozzáférhetővé kell tenni — beleértve a munkavállalókat, a szerződött partnereket, a beszállítókat és más érintetteket.

Időben történő és átlátható folyamat

A bejelentéseket haladéktalanul vissza kell igazolni, és a meghatározott határidőkön belül kell feldolgozni. A bejelentőket a teljes folyamat során tájékoztatni kell a haladásról.

Folyamatos fejlesztés

A rendszert rendszeresen felül kell vizsgálni, nyomon kell követni és fejleszteni kell. A visszacsatolási hurkok biztosítják, hogy a folyamat a szervezeti igényekkel és a felmerülő kockázatokkal együtt fejlődjön.

Szabványok összehasonlítása

ISO 37002 vs EU-irányelv vs BSI PAS 1999 vs NIST

Három keretrendszer, egy cél. Az ISO 37002 az önkéntes nemzetközi szabvány, az EU bejelentővédelmi irányelv kötelező jog az EU-tagállamokban, a BSI PAS 1999 egy brit előszabvány, az NIST SP 800-53 pedig az amerikai szövetségi bejelentésekre terjed ki. A legtöbb multinacionális szervezet először az ISO 37002-höz igazodik, majd ráépíti a joghatóság-specifikus követelményeket.

KeretrendszerHatályKötelező?Átfedés az ISO 37002-vel
ISO 37002:2021Bejelentéskezelés — globálisÖnkéntes— (alap)
EU 2019/1937 irányelvEU-tagállamok, 50+ munkavállalóIgen (EU)Magas — az ISO 37002 megfelel az irányelvnek
BSI PAS 1999:2020Egyesült Királyság, önkéntesÖnkéntesNagyon magas — elődje, teljesen kompatibilis
NIST SP 800-53 §3.6Amerikai szövetségi információs rendszerekIgen (amerikai szövetségi)Részleges — bejelentésekre terjed ki, szűkebb hatály

Felépítés

Az ISO 37002:2021 felépítése

Az ISO 37002 9 fő fejezetből és mellékletekből áll. Az 1-3. fejezet a hatályra és a hivatkozásokra vonatkozik. A 4-10. fejezet a cselekvésre alkalmas tartalom — környezet, vezetés, tervezés, támogatás, működés, teljesítményértékelés, fejlesztés. A legtöbb bevezetés a 6. (tervezés), a 8. (működés) és a 10. (fejlesztés) fejezetre összpontosít.

1. fejezet: Hatály

Meghatározza a szabvány határát — minden méretű szervezetre vonatkozik, amely bejelentéskezelési rendszert szeretne létrehozni, bevezetni, fenntartani és fejleszteni.

2. fejezet: Hivatkozások

Hivatkozások az ISO 37000 sorozatra, az ISO 26000-re (társadalmi felelősségvállalás) és a szövegben hivatkozott más szabványokra. Nincs kötelező verziórögzítés.

3. fejezet: Fogalommeghatározások

Meghatározza az alapfogalmakat: bejelentővédelem, bejelentő, bejelentés, vizsgálat, megtorlás, jóllét-ellenőrzés stb. Ahol lehetséges, az ISO 704 terminológiához igazodik.

4. fejezet: A szervezet környezete

Azonosítja a rendszer tervezett eredményeit befolyásoló belső és külső tényezőket. Tartalmazza az érintettek elemzését — munkavállalók, szerződött partnerek, beszállítók, ügyfelek, hatóságok, nyilvánosság.

5. fejezet: Vezetés

A felső vezetésnek elkötelezettséget kell mutatnia, szabályzatot kell kialakítania, szerepköröket és felelősségeket kell kijelölnie. Tartalmazza a megtorlás elleni védelmet vezetői elkötelezettségként, nem csak operatív szinten.

6. fejezet: Tervezés

A kockázatokkal és lehetőségekkel foglalkozik, célokat tűz ki, változásokat tervez. A kockázatértékelés mind az operatív kockázatokra (amikor egy problémát felvetnek), mind az integritási kockázatokra (amikor egy problémát elhallgatnak) összpontosít.

7. fejezet: Támogatás

Erőforrások, kompetencia, tudatosság, kommunikáció, dokumentált információk. Tartalmazza a képzési igények elemzését a vizsgálók és a vezetők számára egyaránt.

8. fejezet: Működés

A legnagyobb fejezet. Kiterjed a bejelentések fogadására, értékelésére és visszaigazolására, a vizsgálatra, az eredmények kommunikálására és a lezárásra. Tartalmazza a formális bejelentéseket és az informális jelzéseket egyaránt.

9. fejezet: Teljesítményértékelés

Nyomon követés, mérés, elemzés, értékelés, belső audit, vezetőségi felülvizsgálat. Tartalmazza mind a rendszer-szintű, mind az egyes ügyekre vonatkozó mutatókat.

10. fejezet: Fejlesztés

Nem-megfelelőség, korrekciós intézkedések, folyamatos fejlesztés. Tartalmazza az egyes ügyekből levont tanulságokat és az ügyek közötti mintaelemzést.

Bevezetés

Hogyan vezesse be az ISO 37002:2021-et

A legtöbb szervezet 60-90 nap alatt elkészít egy működő, ISO 37002-vel összhangban lévő rendszerrel, ha fókuszált keretrendszert használ. Az alábbi ütemtervet az érett megfelelőségi csapatok követik.

1

1-2. hét: Hatály-meghatározás és vezetői támogatás

Határozza meg a hatályt (teljes szervezet vs. üzleti egység), biztosítsa a felső vezetés elkötelezettségét az 5. fejezet szerint, dokumentálja a szabályzatot. Térképezze fel a belső és külső érintetteket a 4. fejezet szerint.

2

3-4. hét: Kockázatértékelés és szabályzat

Azonosítsa az integritási kockázatokat a 6. fejezet szerint: hol merülhetnek fel problémák, kit érinthetnek, milyen csatornák léteznek jelenleg, hol vannak hiányosságok. Készítse el vagy frissítse a bejelentővédelmi szabályzatot.

3

5-6. hét: Csatorna- és folyamattervezés

Vezesse be vagy fejlessze a bejelentési csatornát a 8. fejezet szerint — bejelentés, visszaigazolás, vizsgálat, kommunikáció, lezárás. Dokumentálja az eljárást.

4

7-8. hét: Kompetencia és tudatosság

A 7. fejezet szerint: képezze a vizsgálókat, tájékoztassa a vezetőket, kommunikáljon minden munkavállalónak. Tegye láthatóvá a szabályzatot, helyi nyelveken, azon a ponton, ahol a bejelentéseket legvalószínűbben mérlegelik.

5

9-10. hét: Éles indítás és nyomon követés

Indítsa el. A 9. fejezet szerint: állítson be KPI-kat, futtasson belső auditot 60 napon belül, tartson vezetőségi felülvizsgálatot 90 napon belül. Jelentsen korai mutatókat a vezetésnek.

6

1. negyedévtől: Folyamatos fejlesztés

A 10. fejezet szerint: ügyek közötti mintaelemzés, ok-okozati elemzés a nem-megfelelőségeknél, év végi vezetőségi felülvizsgálat. Szükség szerint frissítse a szabályzatot és az eljárásokat.

Hogyan segít az Ashio

Hogyan feleltethető meg az Ashio az ISO 37002 követelményeinek

Nem kell a nulláról kezdenie. Az Ashio a dobozból kivéve megvalósítja az ISO 37002 operatív részeit. Íme a fejezetenkénti megfeleltetés.

5. fejezet (Vezetés): szabályzat + irányítás

Konfigurálható szabályzatszöveg 11 nyelven, a bejelentési űrlap mellett közzétéve. Egyszeri bejelentkezés a vizsgálóknak szerepkörön alapuló jogosultságokkal és teljes auditnyommal.

6. fejezet (Tervezés): kockázattudatos kialakítás

A konfigurálható kategóriák tükrözik a kockázati taxonómiát. A csatorna eléri a belső munkavállalókat, a szerződött partnereket, a beszállítókat, az ügyfeleket — minden érintettcsoportot, amelyet az ISO figyelembevételre ír elő.

7. fejezet (Támogatás): képzés + dokumentáció

Az Ashio kezeli a technikai platformot; használatra kész képzési anyagokat biztosítunk a vizsgálók és a munkavállalók számára. Minden dokumentáció ISO 27001-tanúsítvánnyal rendelkező adatközpontokban van.

8. fejezet (Működés): a mag

Végponttól végpontig ügykezelés: fogadás, visszaigazolás, vizsgálat, kommunikáció, lezárás. A két kötelező határidő (7 nap visszaigazolás, 3 hónap visszajelzés) automatikus. A névtelenség beépített.

9. fejezet (Teljesítményértékelés): mutatók

Automatikus KPI-k: visszaigazolási idő, lezárási idő, ügyszám, kategóriamegoszlás. Az ISO-követelmény szerint exportálható vezetőségi felülvizsgálathoz.

10. fejezet (Fejlesztés): tanulási hurok

Ügyek közötti mintaelemzés, ok-okozati munkafolyamatok, év végi vezetőségi felülvizsgálati sablonok. A folyamatos fejlesztés beépített.

Tanúsítás

Szerezhető-e tanúsítás az ISO 37002-höz?

Röviden: nem, nem közvetlenül. Az ISO 37002 útmutató dokumentum, nem tanúsítható irányítási rendszer szabvány. A megfelelőség tanúsítható rendszerszabványa az ISO 37301 (megfelelőségirányítási rendszerek). Az ISO 37002-nek való megfelelés azonban gyakran közvetett követelmény, és a tanúsító szervezetek ISO 37002-megfelelési igazolásokat kínálnak.

Az ISO 37002 önmagában nem tanúsítható

Ez egy B típusú útmutató szabvány, nem egy A típusú, tanúsítható irányítási rendszer szabvány. Ha tanúsítható megfelelőségi keretrendszerre van szüksége, keresse az ISO 37301-et.

Sok tanúsító szervezet kínál igazolásokat

A BSI, a TÜV, a DNV, a Bureau Veritas, az SGS és mások független felméréseket kínálnak az ISO 37002-nek való megfelelésről. Hasznos a szállítói átvilágításhoz és az ügyfélbizalomhoz.

Az ISO 37002 belső auditot igényel

A 9. fejezet szerint tervezett időközönként belső auditokat kell futtatnia. Az első éves szervezet jellemzően kétszer auditál; az érett szervezetek évente egyszer.

Az Ashio mindkettőhöz biztosítja a szükséges adatokat

Jelentések a visszaigazolási időről, a lezárási időről, a mintaelemzésről — minden bemenet, amelyre egy külső auditor vagy a saját belső auditja szükségét fogja látni.

Fő mutatók

Azok a mutatók, amelyek bizonyítják, hogy az ISO 37002 rendszere működik

Az ISO 37002 9. fejezete nyomon követést, mérést és értékelést ír elő. Íme azok a mutatók, amelyeket az érett megfelelőségi csapatok követnek.

Visszaigazolási idő

Cél: <7 nap az EU-irányelv és a 8.2. fejezet szerint. A 3 nap alatt kiváló. A bejelentőkre való reagálást méri, és a rendszer állapotát jelzi.

Lezárási idő

Cél: <3 hónap az EU-irányelv szerint. Az 1 hónap alatt kiváló. A vizsgálat hatékonyságát és a visszajelzési ciklusokat követi nyomon. Különböztesse meg a lezárást (információ átadása) a teljes megoldástól (intézkedés megtétele).

Bejelentések száma 100 munkavállalónként

Iparági referenciaérték: 1-3 bejelentés 100 munkavállalónként évente. Jelentősen alatta: lehetséges alulbejelentés. Jelentősen felette: esetleg komoly probléma VAGY erős megszólalási kultúra.

Csatorna-megoszlás sokfélesége

Az ISO 37002 8.1. fejezete több csatornát ír elő. Kövesse nyomon, hogy az egyes csatornákon hány százalék érkezik. Ha 95% egyetlen forrásból jön, a sokféleség gyenge, és teljes bejelentéskategóriákat hagyhat figyelmen kívül.

Hivatalos források

Hivatalos források

A saját kötelezettségek ellenőrzéséhez és az eredeti szövegek elolvasásához. A nemzetközi szabványügyi szervezet, az EU-irányelv és a kiegészítő irányítási rendszer szabványok alább szerepelnek.

ISO 37002:2021 (ISO.org)

A Nemzetközi Szabványügyi Szervezet hivatalos összefoglalója, hatálya és bizottsági információi.

iso.org/standard/80095

ISO 37301:2021 (Compliance management systems)

A tanúsítható irányítási rendszer szabvány, amelyet az ISO 37002 támogat. A formális tanúsításra törekvő szervezetek számára következő lépésként ajánlott.

iso.org/standard/75080

ISO 27001 (Information security)

Az ISO 37002-t digitális csatornával bevezető szervezetek számára az ISO 27001 biztosítja a bejelentővédelmi rendszert kiegészítő, tanúsítható információbiztonsági keretrendszert.

iso.org/standard/27001

Kinek szól

Kik profitálnak az ISO 37002-vel összhangban lévő rendszerből?

Az ISO 37002 a világ minden ágazatában működő, minden méretű szervezet számára készült. Különösen releváns a következők számára:

  • A nemzetközi vállalatok, amelyek egységes globális bejelentővédelmi szabványt keresnek a joghatóságok között
  • Azok a szervezetek, amelyek országában nincs speciális bejelentővédelmi jogszabály, és nemzetközi legjobb gyakorlatot szeretnének követni
  • A megfelelőségi csapatok, amelyek meglévő bejelentővédelmi programjukat egy elismert szabványhoz szeretnék mérni
  • A közszféra szervezetei, NGO-k és nemzetközi szervezetek, amelyek elkötelezettek az átláthatóság és az elszámoltathatóság mellett

Auditnapló

Auditnapló: dokumentáció készen az ISO 37002 tanúsításra.

Az auditnapló az ISO 37002 egyik legfontosabb követelménye — nélküle nem igazolható a szabványnak való megfelelés. Az Ashio az első naptól kezdve teljes, megváltoztathatatlan auditnaplót biztosít: minden művelet időbélyeggel kerül rögzítésre, utólag nem módosítható, és készen áll a tanúsító auditra.

Megváltoztathatatlan tevékenységnapló

Minden művelet — bejelentés létrehozása, állapot módosítása, megjegyzés hozzáadása, fájl feltöltése — időbélyeggel kerül rögzítésre egy megváltoztathatatlan naplóban. Az auditor látja, ki mit és mikor tett, az utólagos manipuláció lehetősége nélkül.

A bejelentés teljes életciklusának dokumentációja

A bejelentés beérkezésétől a lezárásáig az Ashio minden lépést dokumentál a felelős, az időbélyeg és az indoklás megjelölésével. Audit során másodpercek alatt rekonstruálható egy ügy teljes életciklusa.

A 7 napos és 3 hónapos határidők automatikus nyomon követése

Az EU-irányelv és a panasztörvény 7 napon belüli átvételi visszaigazolást és 3 hónapon belüli választ ír elő. Az Ashio mindkét határidőt automatikusan dokumentálja — ha az auditor megkérdezi, betartották-e, a bizonyíték azonnal rendelkezésre áll.

Exportálás a tanúsító szervezet számára

Minden bejelentés, tevékenység és auditnapló exportálható PDF és CSV formátumban — ideális külső auditorok, tanúsító szervezetek vagy belső ellenőrzés számára. Nincs szállítói kötöttség, nincsenek saját formátumok.

GYIK

Gyakori kérdések az ISO 37002-ről

Az ISO 37002 jogi követelmény?+

Nem. Az EU bejelentővédelmi irányelvtől vagy a nemzeti jogszabályoktól, mint a német HinSchG, eltérően az ISO 37002 önkéntes szabvány. Nemzetközi legjobb gyakorlatot képvisel — a szervezetek azért alkalmazzák, hogy a minimális jogi követelményeken túlmutató elkötelezettséget mutassanak a bejelentéskezelés kiválósága iránt.

Lehet-e egy szoftvertermék „ISO 37002 tanúsított”?+

Az ISO 37002 irányítási rendszer szabvány, nem terméktanúsítvány. A szervezetek az ISO 37002-vel összhangban lévő rendszert vezetnek be és működtetnek — a szoftver ezt a rendszert támogatja. Az Ashio biztosítja az ISO 37002 iránymutatásainak működtetéséhez szükséges technikai infrastruktúrát, de a szabvány magáról a teljes irányítási rendszerről szól, nem egyetlen eszközről.

Hogyan viszonyul az ISO 37002 az ISO 37001-hez?+

Az ISO 37001 a vesztegetésellenes irányítási rendszer szabványa. Az ISO 37002 ezt egészíti ki azzal, hogy konkrét iránymutatást ad a bejelentővédelemről — amely minden vesztegetésellenes program kulcseleme. Az ISO 37001-tanúsítvánnyal rendelkező szervezetek gyakran alkalmazzák az ISO 37002 iránymutatásait bejelentési mechanizmusaik megerősítésére.

Segít-e az Ashio az ISO 37002 auditokban vagy tanúsításban?+

Az Ashio platformja biztosítja az ISO 37002 megfelelőségét támogató dokumentációt, auditnyomokat és folyamatstruktúrát. Bár az Ashio nem tanúsító szervezet, tevékenységnaplóink és ügykezelési munkafolyamataink megadják az auditoroknak a bejelentővédelmi folyamatok ellenőrzéséhez szükséges bizonyítékokat.

Elérhető-e ISO 37002 tanúsítás?+

Nem. Az ISO 37002:2021 útmutató dokumentum, nem tanúsítható irányítási rendszer szabvány. Tanúsítható megfelelőségi keretrendszerekhez lásd az ISO 37301-et. A tanúsító szervezetek azonban ISO 37002-megfelelési igazolásokat kínálnak, és a 9. fejezet szerint az ISO 37002 szerinti belső auditok elvártak.

Az ISO 37002 kötelező?+

Nem. Az ISO 37002 önkéntes. Az EU bejelentővédelmi irányelv (2019/1937) azonban kötelező az EU-tagállamokban az 50+ munkavállalóval rendelkező szervezetek számára, és egy ISO 37002-vel összhangban lévő rendszer lényegében teljesíti ezeket a kötelező követelményeket.

Mi a különbség az ISO 37002 és az EU bejelentővédelmi irányelv között?+

Az ISO 37002 a bejelentéskezelési rendszerekre vonatkozó, az ISO által közzétett nemzetközi, önkéntes szabvány. Az EU bejelentővédelmi irányelv (2019/1937) kötelező uniós jog, amelynek átültetését a tagállamoknak 2021. december 17-ig kellett elvégezniük, és az 50+ munkavállalóval rendelkező szervezetekre vonatkozik. Az ISO 37002 szélesebb hatályú (minden ágazat, minden méret), de az EU-irányelv a jogi alsó határ. Az ISO 37002-vel összhangban lévő rendszer lényegében teljesíti az EU-irányelv követelményeit.

Mennyi ideig tart az ISO 37002 bevezetése?+

Egy fókuszált bevezetés strukturált keretrendszerrel jellemzően 60-90 napot vesz igénybe egy kezdeti megfelelő rendszerhez. Az érett folyamatos fejlesztés és a teljes fejezetlefedettség (különösen 8, 9, 10) jellemzően 6-12 hónapot vesz igénybe. Az olyan platform, mint az Ashio, a kezdeti bevezetést 1-2 hétre rövidítheti a 6-9. fejezetek esetében.

Vonatkozik-e az ISO 37002 a kisvállalkozásokra?+

Igen. Az ISO 37002 minden méretű szervezetre alkalmazható, beleértve a kisvállalkozásokat is. A szabvány azonban megjegyzi, hogy egyes követelmények a nagyon kis szervezetekre nem alkalmazhatók. Az EU bejelentővédelmi irányelv (amelynek teljesítésében az ISO 37002 segít) az EU-tagállamok 50+ munkavállalóval rendelkező szervezeteire vonatkozik.

Hogyan viszonyul az ISO 37002 más megfelelőségi keretrendszerekhez?+

Az ISO 37002 összhangban van az ISO 37301-nel (megfelelőségirányítási rendszerek), az ISO 27001-gyel (információbiztonság) és az ISO 45001-gyel (munkahelyi egészségvédelem és biztonság). Integrálódik továbbá az EU bejelentővédelmi irányelvvel (2019/1937) az EU-tagállamokban, az Egyesült Királyság 2010-es vesztegetésellenes törvényével és az amerikai Sarbanes-Oxley törvény 806. szakaszával. Sok szervezet az ISO 37002 bevezetését ezekhez a kapcsolódó keretrendszerekhez rendeli.

Mi a bejelentő szerepe az ISO 37002 szerint?+

Az ISO 37002 úgy határozza meg a bejelentőt, mint egy személy, aki bejelentést tesz vagy közlésre hoz egy aggályt. A szabvány megköveteli a bejelentő megtorlás elleni védelmét, a bizalmasság megőrzését és a jogorvoslathoz való hozzáférést, ha megtorlás történik. A bejelentő érintettként van kezelve a 4. fejezet szerint, konkrét védelmi követelményekkel az 5. (vezetői elkötelezettség) és a 8. (operatív kontrollok) fejezetben.

EU directives covered

Related compliance guides.

Explore Ashio's coverage of each EU regulation.

Készen áll az ISO 37002 legjobb gyakorlathoz való igazodásra?

Hozzon létre olyan bejelentővédelmi rendszert, amely megfelel a legmagasabb nemzetközi szabványoknak. ISO 37002-vel összhangban lévő folyamatok, GDPR-megfelelőség és svájci tárhely — mind egy platformon.