Vertrouwen en onpartijdigheid
Het systeem moet zo worden ontworpen dat het het vertrouwen van alle belanghebbenden verdient en behoudt. Meldingen worden onpartijdig behandeld, zonder vooroordelen.
ISO 37002:2021
ISO 37002:2021 geeft internationale richtlijnen voor het opzetten, invoeren en onderhouden van een doeltreffend klokkenluiderssysteem. Ashio is volgens deze principes gebouwd — en helpt organisaties te voldoen aan de hoogste wereldwijde standaard voor klokkenluidersbescherming.
Overzicht
ISO 37002:2021 is de internationale standaard, gepubliceerd door de International Organization for Standardization (ISO), die richtlijnen geeft voor klokkenluiderssystemen. De standaard verscheen in juli 2021 en biedt een kader waarmee organisaties meldingen van misstanden kunnen ontvangen, beoordelen en behandelen — met bescherming van klokkenluiders tegen represailles en waarborging van een eerlijk proces. ISO 37002 vult de EU-klokkenluidersrichtlijn aan door een vrijwillige managementsysteemstandaard te bieden waartegen organisaties kunnen worden geaudit.
Kernprincipes
ISO 37002 beschrijft zes fundamentele principes die aan de basis liggen van een doeltreffend klokkenluiderssysteem:
Het systeem moet zo worden ontworpen dat het het vertrouwen van alle belanghebbenden verdient en behoudt. Meldingen worden onpartijdig behandeld, zonder vooroordelen.
Klokkenluiders moeten worden beschermd tegen elke vorm van represaille — direct (ontslag, degradatie) of indirect (intimidatie, uitsluiting).
De identiteit van de klokkenluider moet worden beschermd. Anonieme meldingen moeten worden geaccepteerd en met dezelfde zorgvuldigheid worden behandeld als meldingen op naam.
Het meldkanaal moet duidelijk kenbaar zijn en toegankelijk voor alle relevante partijen — medewerkers, contractanten, leveranciers en andere betrokkenen.
Meldingen moeten snel worden bevestigd en binnen vastgestelde termijnen worden verwerkt. Melders worden gedurende het hele proces op de hoogte gehouden.
Het systeem moet regelmatig worden beoordeeld, gemonitord en verbeterd. Terugkoppelingslussen zorgen dat het proces meegroeit met de behoeften van de organisatie en opkomende risico's.
Verband
De EU-klokkenluidersrichtlijn (EU) 2019/1937 legt een wettelijke verplichting op aan organisaties in EU-lidstaten; ISO 37002 biedt een vrijwillig, internationaal erkend kader met goede praktijk. De richtlijn zegt wat de wet eist; ISO 37002 zegt hoe u het goed doet. Veel organisaties gebruiken ISO 37002 als benchmark, ook waar de EU-richtlijn niet geldt — zo dekken ze meerdere rechtsgebieden af en gaan ze verder dan minimale wettelijke naleving.
| Kader | Reikwijdte | Verplicht? | Overlap met ISO 37002 |
|---|---|---|---|
| ISO 37002:2021 | Klokkenluidersmanagement — wereldwijd | Vrijwillig | — (basis) |
| EU-richtlijn 2019/1937 | EU-lidstaten, 50+ medewerkers | Ja (EU) | Hoog — ISO 37002 = conform de richtlijn |
| BSI PAS 1999:2020 | VK, vrijwillig | Vrijwillig | Zeer hoog — voorganger, volledig compatibel |
| NIST SP 800-53 §3.6 | Amerikaanse federale informatiesystemen | Ja (VS federaal) | Gedeeltelijk — dekt melden, smallere reikwijdte |
| ISO 27001:2022 | Informatiebeveiligingsmanagement — wereldwijd | Vrijwillig (vaak contractueel vereist) | Deels — melden van beveiligingsincidenten en audit trails, maar geen meldkanaal |
ISO 27001 en ISO 9001
Geen van beide normen verplicht je tot een klokkenluiderskanaal in de zin van richtlijn (EU) 2019/1937 of een nationale klokkenluiderswet. Wel eisen beide dat gemelde problemen aantoonbaar en traceerbaar worden afgehandeld — daarom eindigen de meeste organisaties met één ingang in plaats van drie. Dit is wat elke norm concreet vraagt.
Medewerkers moeten beveiligingsincidenten en zwakke plekken kunnen melden, en die meldingen moeten worden beoordeeld, opgevolgd en gelogd. Over anoniem melden van wettelijke overtredingen zegt de norm niets, maar de auditor vraagt alsnog hoe gemelde incidenten zijn getriageerd, toegewezen en afgesloten.
Er is geen enkele eis aan een meldkanaal. Wat ISO 9001 wel eist, is gedocumenteerde afhandeling van non-conformiteiten en corrigerende maatregelen — dezelfde registratiediscipline die de meeste organisaties doortrekken naar klokkenluiderszaken.
Structuur
ISO 37002 heeft 9 hoofdclausules plus bijlagen. Clausules 1-3 zijn reikwijdte, normatieve verwijzingen en definities. Clausules 4-10 zijn de uitvoerbare inhoud — context, leiderschap, planning, ondersteuning, uitvoering, prestatie-evaluatie, verbetering. De meeste implementaties richten zich op clausules 6 (planning), 8 (uitvoering) en 10 (verbetering).
Bepaalt de grens van de norm — geldt voor organisaties van elke omvang die een managementsysteem voor klokkenluidersmeldingen willen opzetten, implementeren, onderhouden en verbeteren.
Verwijzingen naar de ISO 37000-serie, ISO 26000 (maatschappelijke verantwoordelijkheid) en andere normen die in de tekst worden genoemd.
Definieert kernttermen: klokkenluiden, klokkenluider, melding, onderzoek, represailles, welzijnscheck, enz. Waar mogelijk in lijn met ISO 704-terminologie.
Identificeert interne en externe kwesties die de beoogde resultaten van het systeem beïnvloeden. Omvat een stakeholderanalyse — medewerkers, contractanten, leveranciers, klanten, toezichthouders, publiek.
Het topmanagement moet betrokkenheid tonen, beleid vaststellen en rollen en verantwoordelijkheden toewijzen. Bescherming tegen represailles is een leiderschapscommitment, niet alleen een operationele.
Risico's en kansen aanpakken, doelen stellen, wijzigingen plannen. De risicobeoordeling richt zich zowel op operationele risico's (wanneer een kwestie wordt gemeld) als op integriteitsrisico's (wanneer een kwestie wordt verzwegen).
Middelen, competentie, bewustzijn, communicatie, gedocumenteerde informatie. Omvat een opleidingsbehoefteanalyse voor zowel onderzoekers als het management.
De grootste clausule. Dekt het ontvangen van meldingen, beoordelen en bevestigen, onderzoeken, communiceren van uitkomsten en afsluiten. Omvat zowel formele meldingen als informele zorgen.
Monitoring, meting, analyse, evaluatie, interne audit, managementreview. Omvat zowel KPI's op systeemniveau als KPI's per zaak.
Non-conformiteit, corrigerende maatregelen, continue verbetering. Omvat lessen uit elke zaak en patroonanalyse over zaken heen.
Implementatie
De meeste organisaties hebben binnen 60-90 dagen een werkend, op ISO 37002 afgestemd systeem met een gericht kader. De roadmap hieronder is wat volwassen complianceteams volgen.
Bepaal de reikwijdte, verkrijg commitment van het topmanagement volgens clausule 5 en documenteer het beleid. Breng interne en externe stakeholders in kaart volgens clausule 4.
Identificeer integriteitsrisico's volgens clausule 6: waar kunnen kwesties ontstaan, wie kan geraakt worden, welke kanalen bestaan al en waar zitten de hiaten.
Implementeer of verbeter het meldkanaal volgens clausule 8 — intake, bevestiging, onderzoek, communicatie, afsluiting. Documenteer de procedure.
Volgens clausule 7: leid onderzoekers op, informeer managers, communiceer naar alle medewerkers. Maak het beleid zichtbaar, in de lokale talen, op de plek waar meldingen het vaakst worden overwogen.
Lanceer. Volgens clausule 9: stel KPI's op, voer binnen 60 dagen een interne audit uit en houd binnen 90 dagen een managementreview. Rapporteer vroege cijfers aan de directie.
Volgens clausule 10: patroonanalyse over zaken, rootcauseanalyse bij non-conformiteiten, managementreview aan het jaareinde. Werk beleid en procedures bij waar nodig.
Hoe Ashio helpt
U hoeft niet vanaf nul te beginnen. Ashio implementeert de operationele delen van ISO 37002 out of the box. Hier is de clausule-voor-clausule-mapping.
Configureerbare beleidstekst in 11 talen, gepubliceerd naast het meldformulier. Single sign-on voor onderzoekers met rolgebaseerde rechten en volledige audittrail.
Configureerbare categorieën volgen de risicotaxonomie. Het kanaal bereikt medewerkers, contractanten, leveranciers en klanten — alle stakeholdergroepen die ISO vraagt te overwegen.
Ashio verzorgt het technische platform; wij leveren kant-en-klaar trainingsmateriaal voor onderzoekers en medewerkers. Alle documentatie staat in ISO 27001-gecertificeerde datacenters.
End-to-end zaakbehandeling: ontvangen, bevestigen, onderzoeken, communiceren, afsluiten. De twee verplichte termijnen (bevestiging binnen 7 dagen, terugkoppeling binnen 3 maanden) zijn automatisch. Anonimiteit ingebouwd.
Automatische KPI's: tijd tot bevestiging, tijd tot afsluiting, zaakvolume, categorieverdeling. Exporteerbaar voor de managementreview die ISO vereist.
Patroonanalyse over zaken, rootcause-workflows, sjablonen voor de managementreview aan het jaareinde. Continue verbetering ingebouwd.
Certificering
Kort antwoord: nee, niet direct. ISO 37002 is een leidraad, geen certificeerbare norm voor managementsystemen. De certificeerbare systeemnorm voor compliance is ISO 37301. Afstemming op ISO 37002 is echter vaak een indirecte eis, en certificeringsinstanties bieden attestaties voor ISO 37002-conformiteit.
Het is een leidraad van type B, geen certificeerbare managementsysteemnorm van type A. Kijk naar ISO 37301 als u een certificeerbaar compliancekader nodig hebt.
BSI, TÜV, DNV, Bureau Veritas, SGS en anderen bieden onafhankelijke beoordelingen van ISO 37002-conformiteit. Nuttig voor leveranciersdue diligence en klantvertrouwen.
Volgens clausule 9 moet u op geplande momenten interne audits uitvoeren. Een organisatie in het eerste jaar auditeert doorgaans twee keer; volwassen organisaties één keer per jaar.
Rapportages over tijd tot bevestiging, tijd tot afsluiting en patroonanalyse — alle input die een externe auditor of uw eigen interne audit nodig heeft.
Kerngetallen
Clausule 9 van ISO 37002 vereist monitoring, meting en evaluatie. Dit zijn de cijfers die volwassen complianceteams bijhouden.
Doel: <7 dagen volgens de EU-richtlijn en clausule 8.2. Onder 3 dagen is uitstekend. Meet de responsiviteit naar melders en signaleert de gezondheid van het systeem.
Doel: <3 maanden volgens de EU-richtlijn. Onder 1 maand is uitstekend. Volgt de efficiëntie van onderzoeken en de terugkoppelingscycli. Onderscheid afsluiting (informatie gegeven) van volledige afhandeling (actie ondernomen).
Branchebenchmark: 1-3 meldingen per 100 medewerkers per jaar. Veel lager: mogelijk onderrapportage. Veel hoger: mogelijk een ernstig probleem OF een sterke meldcultuur.
Clausule 8.1 van ISO 37002 vereist meerdere kanalen. Meet welk percentage via elk kanaal binnenkomt. Komt 95% uit één bron, dan is de diversiteit laag en mist u mogelijk hele categorieën meldingen.
Officiële bronnen
Voor het verifiëren van uw eigen verplichtingen en het lezen van de originele teksten. De internationale normalisatieorganisatie, de EU-richtlijn en aanvullende managementsysteemstandaarden worden hieronder vermeld.
Het officiële abstract, toepassingsgebied en commissie-informatie van de International Organization for Standardization.
iso.org/standard/80095De certificeerbare managementsysteemstandaard die ISO 37002 aanvult. Aanbevolen als volgende stap voor organisaties die formele certificering nastreven.
iso.org/standard/75080Voor organisaties die ISO 37002 implementeren met een digitaal kanaal, biedt ISO 27001 het certificeerbare informatiebeveiligingsraamwerk dat het klokkenluiderssysteem aanvult.
iso.org/standard/27001Voor wie het is
ISO 37002 is bedoeld voor organisaties van elke omvang, in alle sectoren, wereldwijd. Bijzonder relevant voor:
Audittrail
De audittrail is een van de belangrijkste vereisten van ISO 37002 — zonder kan conformiteit met de norm niet worden aangetoond. Ashio levert vanaf dag één een volledige, onveranderbare audittrail: elke actie wordt met tijdstempel vastgelegd, kan niet achteraf worden gewijzigd en is klaar voor de certificeringsaudit.
Elke actie — melding aanmaken, status wijzigen, opmerking toevoegen, bestand uploaden — wordt met tijdstempel vastgelegd in een onveranderbaar logboek. De auditor ziet wie wat wanneer heeft gedaan, zonder dat records achteraf kunnen worden gemanipuleerd.
Van ontvangst van de melding tot afsluiting documenteert Ashio elke stap met verantwoordelijke, tijdstempel en onderbouwing. Bij een audit reconstrueert u in enkele seconden de volledige levenscyclus van een zaak.
De EU-richtlijn en de Wet bescherming klokkenluiders vereisen een ontvangstbevestiging binnen 7 dagen en een reactie binnen 3 maanden. Ashio documenteert beide termijnen automatisch — als de auditor vraagt of die zijn gehaald, is het bewijs er.
Alle meldingen, activiteiten en audittrails kunnen als PDF en CSV worden geëxporteerd — ideaal voor externe auditors, certificerende instellingen of interne controle. Geen vendor lock-in, geen propriëtaire formaten.
FAQ
Nee. Anders dan de EU-klokkenluidersrichtlijn of nationale wetten zoals de Duitse HinSchG is ISO 37002 een vrijwillige standaard. De standaard vertegenwoordigt internationale goede praktijk — organisaties kiezen ervoor om hun toewijding aan uitmuntend klokkenluidersbeheer aan te tonen, bovenop de minimale wettelijke vereisten.
ISO 37002 is een managementsysteem, geen productcertificering. Organisaties implementeren en beheren een op ISO 37002 afgestemd systeem — software ondersteunt dat systeem. Ashio biedt de technische infrastructuur om de ISO 37002-richtlijnen operationeel te maken, maar de standaard gaat over het algehele managementsysteem, niet over één afzonderlijk hulpmiddel.
ISO 37001 is de standaard voor anti-omkopingsmanagementsystemen. ISO 37002 vult deze aan met specifieke richtlijnen voor klokkenluiders — een essentieel onderdeel van elk anti-omkopingsprogramma. Organisaties met ISO 37001-certificering nemen vaak de ISO 37002-richtlijnen over om hun meldingsmechanismen te versterken.
Het platform van Ashio levert de documentatie, audittrails en processtructuur die ISO 37002-naleving ondersteunen. Hoewel Ashio zelf geen certificeringsinstantie is, geven onze activiteitenlogboeken en dossierbeheerworkflows auditors het bewijs dat zij nodig hebben om uw klokkenluidersprocessen te verifiëren.
Nee. ISO 27001 is de norm voor informatiebeveiligingsmanagement — deze gaat over hoe een organisatie de vertrouwelijkheid, integriteit en beschikbaarheid van informatie beschermt. ISO 27001 schrijft niet voor hoe u een meldkanaal inricht, meldingen behandelt of klokkenluiders tegen represailles beschermt. Voor klokkenluiderspecifieke richtlijnen gebruiken organisaties ISO 37002 (managementsystemen voor klokkenluidersmeldingen) en volgen zij de EU-klokkenluidersrichtlijn en nationale omzettingswetgeving.
ISO 9001 is de norm voor kwaliteitsmanagement — deze gaat over hoe een organisatie consistent voldoet aan klant- en wettelijke eisen. ISO 37002 (gepubliceerd in 2021) is de norm voor managementsystemen voor klokkenluidersmeldingen — deze gaat over het ontvangen, beoordelen en opvolgen van meldingen van misstanden, met bescherming van melders tegen represailles. Veel organisaties met een ISO 9001-certificaat gebruiken ISO 37002 voor hun meldkanaal; de twee normen zijn aanvullend, niet uitwisselbaar.
Nee. ISO 37002:2021 is een leidraad, geen certificeerbare norm voor managementsystemen. Voor certificeerbare compliancekaders, zie ISO 37301. Certificeringsinstanties bieden echter attestaties voor ISO 37002-conformiteit, en interne audits volgens ISO 37002 worden verwacht op grond van clausule 9.
Nee. ISO 37002 is vrijwillig. De EU-klokkenluidersrichtlijn 2019/1937 is echter verplicht in EU-lidstaten voor organisaties met 50+ medewerkers, en een systeem dat is afgestemd op ISO 37002 voldoet grotendeels aan die verplichte eisen.
ISO 37002 is een internationale, vrijwillige norm voor managementsystemen voor klokkenluidersmeldingen, uitgegeven door ISO. De EU-klokkenluidersrichtlijn (2019/1937) is bindend EU-recht dat lidstaten verplicht deze uiterlijk 17 december 2021 om te zetten en geldt voor organisaties met 50+ medewerkers. ISO 37002 is breder in reikwijdte (alle sectoren, alle omvangen), maar de EU-richtlijn is de wettelijke ondergrens. Een systeem dat is afgestemd op ISO 37002 voldoet grotendeels aan de eisen van de EU-richtlijn.
Een gerichte implementatie met een gestructureerd kader duurt doorgaans 60-90 dagen voor een eerste conform systeem. Volwassen continue verbetering en volledige clausule-dekking (vooral 8, 9, 10) duren doorgaans 6-12 maanden. Met een platform zoals Ashio kan de eerste implementatie voor clausules 6-9 worden teruggebracht tot 1-2 weken.
Ja. ISO 37002 is van toepassing op organisaties van elke omvang, inclusief kleine bedrijven. De norm merkt wel op dat sommige eisen mogelijk niet van toepassing zijn op zeer kleine organisaties. De EU-klokkenluidersrichtlijn (waaraan ISO 37002 helpt te voldoen) geldt voor organisaties met 50+ medewerkers in EU-lidstaten.
ISO 37002 sluit aan op ISO 37301 (managementsystemen voor compliance), ISO 27001 (informatiebeveiliging) en ISO 45001 (arbeidsomstandigheden). De norm sluit ook aan op de EU-klokkenluidersrichtlijn (2019/1937) in EU-lidstaten, de UK Bribery Act 2010 en Section 806 van de Amerikaanse Sarbanes-Oxley Act.
ISO 37002 definieert de klokkenluider als iemand die een melding of openbaarmaking doet over een misstand. De norm vereist bescherming van de klokkenluider tegen represailles, waarborging van vertrouwelijkheid en toegang tot rechtsmiddelen als er represailles plaatsvinden.
ISO 37002:2021 is in juli 2021 gepubliceerd. De norm maakt deel uit van de ISO 37000-familie over governance, compliancemanagement en klokkenluiden.
De EU-richtlijn 2019/1937 stelt minimale wettelijke eisen in EU-lidstaten. ISO 37002 is een uitgebreidere, vrijwillige internationale norm. Een systeem dat volgens ISO 37002 is ingericht, gaat ruim boven de eisen van de EU-richtlijn uit.
Nee. De volledige norm moet worden gekocht bij ISO of nationale normalisatie-instellingen. De samenvatting en inhoudsopgave zijn gratis beschikbaar. De kosten liggen doorgaans tussen CHF 100 en 200 voor de pdf.
Ja. ISO 37002 is van toepassing op publieke, private en non-profitorganisaties van elke omvang. Veel publieke organisaties gebruiken het om hun interne meldkanalen te versterken boven de minimumeisen van de EU-whistleblowingrichtlijn.
ISO 37002 vult ISO 9001 aan met gestructureerde richtlijnen voor het ontvangen, beoordelen en afhandelen van meldingen van misstanden. Organisaties met een bestaand ISO 9001-systeem kunnen de vereisten van ISO 37002 integreren zonder hun governance-infrastructuur te dupliceren.
Ja. ISO 37002 is een internationale norm, gepubliceerd door ISO en wereldwijd erkend. Als richtlijnendocument (niet certificeerbaar managementsysteem) wordt het gebruikt door auditors en toezichthouders in vele rechtsgebieden, waaronder de EU, het VK, de VS, Australië en Azië-Pacific.
ISO 37002 is vrijwillig en voor geen enkele organisatiegrootte wettelijk verplicht. Kleine organisaties passen vaak een deel van de richtlijnen toe om hun meldkanaal te versterken, best practices te tonen en zich voor te bereiden op toekomstige regelgeving.
Nee. ISO 27001 is een norm voor managementsystemen voor informatiebeveiliging: medewerkers moeten beveiligingsincidenten en zwakke plekken kunnen melden, wat iets anders is dan een klokkenluiderskanaal onder richtlijn (EU) 2019/1937. Veel organisaties lopen beide via één ingang, zodat elke melding op één auditbare plek wordt vastgelegd, beoordeeld en afgesloten. De servers van Ashio zijn ISO 27001-gecertificeerd; het product zelf niet.
ISO 37002:2021 is de enige ISO-norm die speciaal gaat over klokkenluidersmanagementsystemen. ISO 37301 gaat over compliancemanagement en ISO 27001 over informatiebeveiliging — beide raken meldingen vanuit een andere invalshoek. ISO 37002 is vrijwillige richtlijn; de bindende regels komen uit richtlijn (EU) 2019/1937 en de nationale klokkenluiderswetgeving.
Gedekte EU-richtlijnen
Ontdek hoe Ashio elke EU-verordening dekt.
Eén platform voor elke EU-richtlijn — NIS2, AI Act, CSRD, CSDDD, loontransparantie, ISO 37002.
Read moreEisen, termijnen en sancties onder Richtlijn 2019/1937.
Read moreMeldingstermijnen voor cyberincidenten en interne kanalen.
Read moreGeen IP, geen cookies, geen fingerprinting. End-to-end versleuteld.
Read moreZet een klokkenluiderssysteem op dat voldoet aan de hoogste internationale standaarden. Op ISO 37002 afgestemde processen, AVG-conformiteit en Zwitserse hosting — alles in één platform.