Ashio whistleblowing software
ISO 37002:2021

Whistleblowing conform ISO 37002, anonim implicit.

ISO 37002:2021 oferă linii directoare internaționale pentru înființarea, implementarea și menținerea unui sistem eficient de gestionare a raportărilor. Platforma Ashio este construită în aliniere cu aceste principii — ajutând organizațiile să atingă cel mai înalt standard global de protecție a avertizorilor.

Prezentare

Ce este ISO 37002:2021?

ISO 37002:2021 este standardul internațional publicat de Organizația Internațională de Standardizare (ISO) care oferă linii directoare pentru sistemele de gestionare a raportărilor. Publicat în iulie 2021, oferă un cadru pentru ca organizațiile să primească, să evalueze și să acționeze asupra raportărilor de abateri — protejând avertizorii de represalii și asigurând un proces corect. ISO 37002 completează Directiva UE privind avertizorii prin furnizarea unui standard voluntar de sistem de management față de care organizațiile pot fi auditate.

Principii-cheie

Cele șase principii fundamentale ale ISO 37002

ISO 37002 definește șase principii fundamentale care stau la baza unui sistem eficient de gestionare a raportărilor:

Încredere și imparțialitate

Sistemul trebuie proiectat pentru a câștiga și menține încrederea tuturor părților interesate. Raportările sunt gestionate imparțial, fără prejudecăți sau părtinire.

Protecție împotriva represaliilor

Avertizorii trebuie protejați de orice formă de represalii — directe (concediere, retrogradare) sau indirecte (hărțuire, excludere).

Confidențialitate și anonimat

Identitatea avertizorului trebuie protejată. Raportările anonime trebuie acceptate și prelucrate cu aceeași diligență ca raportările nominale.

Vizibilitate și accesibilitate

Canalul de raportare trebuie comunicat clar și să fie accesibil tuturor părților relevante — inclusiv angajaților, contractanților, furnizorilor și altor părți interesate.

Proces prompt și transparent

Raportările trebuie confirmate prompt și prelucrate în termene definite. Avertizorii trebuie ținuți la curent cu progresul pe tot parcursul procesului.

Îmbunătățire continuă

Sistemul ar trebui revizuit, monitorizat și îmbunătățit periodic. Buclele de feedback asigură că procesul evoluează cu nevoile organizației și riscurile emergente.

Context

ISO 37002 vs. Directiva UE privind avertizorii

În timp ce Directiva UE privind avertizorii (UE) 2019/1937 creează o obligație legală pentru organizațiile din statele membre UE, ISO 37002 oferă un cadru voluntar, recunoscut internațional, de bune practici. Directiva îți spune ce cere legea; ISO 37002 îți spune cum să o faci bine. Multe organizații folosesc ISO 37002 ca reper chiar și acolo unde Directiva UE nu se aplică — acoperind jurisdicții din întreaga lume și mergând dincolo de conformitatea legală minimă.

FrameworkScopeMandatory?Overlaps with ISO 37002
ISO 37002:2021Whistleblowing management — globalVoluntary— (baseline)
EU Directive 2019/1937EU member states, 50+ employeesYes (EU)High — ISO 37002 = compliant w/ directive
BSI PAS 1999:2020UK, voluntaryVoluntaryVery high — predecessor, fully compatible
NIST SP 800-53 §3.6US federal information systemsYes (US federal)Partial — covers reporting, narrower scope

Structure

The structure of ISO 37002:2021

ISO 37002 has 9 main clauses plus annexes. Clauses 1-3 are scope, normative references, and definitions. Clauses 4-10 are the actionable content — context, leadership, planning, support, operation, performance evaluation, improvement. Most implementations focus on clauses 6 (planning), 8 (operation), and 10 (improvement).

Clause 1: Scope

Defines the boundary of the standard — applies to organizations of all sizes that want to establish, implement, maintain, and improve a whistleblowing management system.

Clause 2: Normative references

References to ISO 37000 series, ISO 26000 (social responsibility), and other standards referenced in the body.

Clause 3: Terms and definitions

Defines core terms: whistleblowing, whistleblower, report, investigation, retaliation, welfare check, etc. Aligns with ISO 704 terminology where possible.

Clause 4: Context of the organization

Identifies internal and external issues that affect the system's intended outcomes. Includes stakeholder analysis — employees, contractors, suppliers, customers, regulators, public.

Clause 5: Leadership

Top management must demonstrate commitment, establish policy, assign roles and responsibilities. Includes protection against retaliation as a leadership commitment, not just an operational one.

Clause 6: Planning

Address risks and opportunities, set objectives, plan changes. Risk assessment focuses on both operational risks (when an issue is raised) and integrity risks (when an issue is suppressed).

Clause 7: Support

Resources, competence, awareness, communication, documented information. Includes training needs analysis for both investigators and management.

Clause 8: Operation

The largest clause. Covers receiving reports, assessing and acknowledging, investigating, communicating outcomes, closing. Includes both formal reports and informal concerns.

Clause 9: Performance evaluation

Monitoring, measurement, analysis, evaluation, internal audit, management review. Includes both system-level metrics and individual case metrics.

Clause 10: Improvement

Nonconformity, corrective action, continual improvement. Includes lessons learned from each case, pattern analysis across cases.

Implementation

How to implement ISO 37002:2021

Most organizations complete a working ISO 37002-aligned system in 60-90 days when using a focused framework. The roadmap below is what mature compliance teams follow.

1

Week 1-2: Scoping and leadership buy-in

Identify scope, secure top management commitment per clause 5, document the policy. Map internal and external stakeholders per clause 4.

2

Week 3-4: Risk assessment and policy

Identify integrity risks per clause 6: where could issues arise, who could be affected, what channels currently exist, where are the gaps.

3

Week 5-6: Channel and process design

Implement or upgrade the reporting channel per clause 8 — intake, acknowledgement, investigation, communication, closure. Document the procedure.

4

Week 7-8: Competence and awareness

Per clause 7: train investigators, brief managers, communicate to all employees. Make the policy visible, in local languages, at the point where reports are most likely to be considered.

5

Week 9-10: Go live and monitoring

Launch. Per clause 9: set KPIs, run an internal audit within 60 days, hold a management review within 90 days. Report early metrics to leadership.

6

Quarter 1 onwards: Continual improvement

Per clause 10: pattern analysis across cases, root cause analysis for nonconformities, year-end management review. Update policy and procedures as needed.

How Ashio helps

How Ashio maps to ISO 37002 requirements

You don't need to start from scratch. Ashio implements the operational parts of ISO 37002 out of the box. Here's the clause-by-clause mapping.

Clause 5 (Leadership): policy + governance

Configurable policy text in 11 languages, published alongside the report form. Single sign-on for investigators with role-based permissions and full audit trail.

Clause 6 (Planning): risk-aware design

Configurable categories mirror the risk taxonomy. Channel reaches internal employees, contractors, suppliers, customers — all stakeholder groups ISO requires you to consider.

Clause 7 (Support): training + documentation

Ashio handles the technical platform; we provide ready-to-use training materials for investigators and employees. All documentation is in ISO 27001-certified data centers.

Clause 8 (Operation): the core

End-to-end case management: receive, acknowledge, investigate, communicate, close. The two mandatory timelines (7 days acknowledgement, 3 months feedback) are automatic. Anonymity built in.

Clause 9 (Performance evaluation): metrics

Automatic KPIs: time-to-acknowledge, time-to-close, case volume, category distribution. Exportable for management review per ISO requirement.

Clause 10 (Improvement): learning loop

Pattern analysis across cases, root cause workflows, year-end management review templates. Continuous improvement built in.

Certification

Can you get certified to ISO 37002?

Short answer: no, not directly. ISO 37002 is a guidance document, not a certifiable management system standard. The certifiable system standard for compliance is ISO 37301. However, ISO 37002 alignment is often a proxy requirement, and certification bodies offer ISO 37002 alignment attestations.

ISO 37002 itself is not certifiable

It is a Type B guidance standard, not a Type A certifiable management system standard. Look for ISO 37301 if you need a certifiable compliance framework.

Many certification bodies offer attestations

BSI, TÜV, DNV, Bureau Veritas, SGS and others offer independent assessments of ISO 37002 alignment. Useful for vendor due diligence and customer trust.

Internal audit is required for ISO 37002

Per clause 9, you must run internal audits at planned intervals. A first-year organization typically audits twice; mature organizations once a year.

Ashio provides the data you need for both

Reports on time-to-acknowledge, time-to-close, pattern analysis — all the inputs an external auditor or your own internal audit will need.

Key metrics

The metrics that prove your ISO 37002 system works

Clause 9 of ISO 37002 requires monitoring, measurement, and evaluation. Here are the metrics mature compliance teams track.

Time-to-acknowledge

Target: <7 days per EU Directive and clause 8.2. Below 3 days is excellent. Measures responsiveness to reporters and signals system health.

Time-to-close

Target: <3 months per EU Directive. Below 1 month is excellent. Tracks investigation efficiency and feedback cycles. Distinguish closure (information given) from full resolution (action taken).

Report volume per 100 employees

Industry benchmark: 1-3 reports per 100 employees per year. Significantly below: possible under-reporting. Significantly above: possibly a serious problem OR a strong speak-up culture.

Channel mix diversity

ISO 37002 clause 8.1 requires multiple channels. Track what % comes via each. If 95% comes from one source, diversity is poor and you may be missing entire categories of reports.

Official sources

Official sources

Pentru a vă verifica propriile obligații și a citi textele originale. Organizația internațională de standardizare, directiva UE și standardele complementare ale sistemelor de management sunt enumerate mai jos.

ISO 37002:2021 (ISO.org)

Rezumatul oficial, domeniul de aplicare și informațiile despre comitet ale Organizației Internaționale de Standardizare.

iso.org/standard/80095

ISO 37301:2021 (Sisteme de management al conformității)

Standardul de sistem de management certificabil pe care ISO 37002 îl completează. Recomandat ca pas următor pentru organizațiile care urmăresc certificarea formală.

iso.org/standard/75080

ISO 27001 (Securitatea informației)

Pentru organizațiile care implementează ISO 37002 cu un canal digital, ISO 27001 oferă cadrul certificabil de securitate a informației care completează sistemul de avertizori.

iso.org/standard/27001

Pentru cine este

Cine beneficiază de un sistem aliniat la ISO 37002?

ISO 37002 este proiectat pentru organizații de toate dimensiunile, din toate sectoarele, la nivel mondial. Este deosebit de relevant pentru:

  • Corporațiile multinaționale care caută un standard global consecvent pentru raportare în mai multe jurisdicții
  • Organizațiile din țări fără legislație specifică privind raportarea, care doresc să urmeze bunele practici internaționale
  • Echipele de conformitate care doresc să-și compare programul existent de raportare cu un standard recunoscut
  • Organismele din sectorul public, ONG-urile și organizațiile internaționale angajate în transparență și responsabilitate

Pistă de audit

Pistă de audit: documentație pregătită pentru certificarea ISO 37002.

Pista de audit este una dintre cele mai importante cerințe ale ISO 37002 — fără ea nu se poate demonstra conformitatea cu standardul. Ashio furnizează din prima zi o pistă de audit completă și imuabilă: fiecare acțiune este înregistrată cu marcaj temporal, nu poate fi modificată ulterior și este pregătită pentru auditul de certificare.

Jurnal de activitate imuabil

Fiecare acțiune — crearea unei raportări, schimbarea stării, adăugarea unui comentariu, încărcarea unui fișier — este înregistrată cu marcaj temporal într-un jurnal imuabil. Auditorul vede cine a făcut ce și când, fără posibilitatea manipulării ulterioare.

Documentarea întregului ciclu de viață al raportării

De la primirea raportării până la închiderea acesteia, Ashio documentează fiecare pas cu persoana responsabilă, marcajul temporal și justificarea. În cadrul auditului, puteți reconstitui în câteva secunde întregul ciclu de viață al unui dosar.

Urmărirea automată a termenelor de 7 zile și 3 luni

Directiva UE și Legea nr. 361/2022 cer o confirmare de primire în 7 zile și un răspuns în 3 luni. Ashio documentează automat ambele termene — dacă auditorul întreabă dacă au fost respectate, dovada este imediat disponibilă.

Export pentru organismul de certificare

Toate raportările, activitățile și pistele de audit pot fi exportate în PDF și CSV — ideal pentru auditori externi, organisme de certificare sau control intern. Fără blocare de furnizor, fără formate proprietare.

FAQ

Întrebări frecvente despre ISO 37002

Este ISO 37002 o cerință legală?+

Nu. Spre deosebire de Directiva UE privind avertizorii sau de legi naționale precum HinSchG german, ISO 37002 este un standard voluntar. Reprezintă bune practici internaționale — organizațiile îl adoptă pentru a demonstra un angajament față de excelență în gestionarea raportărilor, dincolo de cerințele legale minime.

Poate un produs software să fie „certificat ISO 37002”?+

ISO 37002 este un standard de sistem de management, nu o certificare de produs. Organizațiile implementează și operează un sistem aliniat la ISO 37002 — software-ul sprijină acel sistem. Ashio oferă infrastructura tehnică pentru a operaționaliza liniile directoare ISO 37002, dar standardul vizează sistemul general de management, nu un singur instrument.

Cum se raportează ISO 37002 la ISO 37001?+

ISO 37001 este standardul pentru sistemele de management anti-mită. ISO 37002 îl completează oferind îndrumări specifice privind raportarea — o componentă-cheie a oricărui program anti-mită. Organizațiile cu certificare ISO 37001 adoptă adesea liniile directoare ISO 37002 pentru a-și consolida mecanismele de raportare.

Ajută Ashio la auditurile sau certificarea ISO 37002?+

Platforma Ashio oferă documentația, pistele de audit și structura de proces care susțin conformitatea ISO 37002. Deși Ashio în sine nu este un organism de certificare, jurnalele noastre de activitate și fluxurile de gestionare a cazurilor oferă auditorilor dovezile de care au nevoie pentru a verifica procesele tale de raportare.

Is ISO 37002 certification available?+

No. ISO 37002:2021 is a guidance document, not a certifiable management system standard. For certifiable compliance frameworks, see ISO 37301. However, certification bodies offer ISO 37002 alignment attestations, and internal audits against ISO 37002 are expected per clause 9.

Is ISO 37002 mandatory?+

No. ISO 37002 is voluntary. However, the EU Whistleblowing Directive 2019/1937 is mandatory in EU member states for organizations with 50+ employees, and a system aligned with ISO 37002 will substantially meet those mandatory requirements.

What is the difference between ISO 37002 and the EU Whistleblowing Directive?+

ISO 37002 is an international, voluntary standard for whistleblowing management systems, published by ISO. The EU Whistleblowing Directive (2019/1937) is binding EU law that requires member states to transpose it by 17 December 2021 and applies to organizations with 50+ employees. ISO 37002 is broader in scope (all sectors, all sizes) but the EU Directive is the legal floor. A system aligned with ISO 37002 substantially meets the EU Directive requirements.

How long does ISO 37002 implementation take?+

A focused implementation using a structured framework typically takes 60-90 days for an initial compliant system. Mature continuous improvement and full clause coverage (especially 8, 9, 10) typically take 6-12 months. Using a platform like Ashio can compress initial implementation to 1-2 weeks for clauses 6-9.

Does ISO 37002 apply to small businesses?+

Yes. ISO 37002 is applicable to organizations of all sizes, including small businesses. However, the standard notes that some requirements may not be applicable to very small organizations. The EU Whistleblowing Directive (which ISO 37002 helps satisfy) applies to organizations with 50+ employees in EU member states.

How does ISO 37002 relate to other compliance frameworks?+

ISO 37002 aligns with ISO 37301 (compliance management systems), ISO 27001 (information security), and ISO 45001 (occupational health and safety). It also integrates with the EU Whistleblowing Directive (2019/1937) in EU member states, the UK Bribery Act 2010, and the US Sarbanes-Oxley Act Section 806.

What is the role of the whistleblower under ISO 37002?+

ISO 37002 defines the whistleblower as a person who makes a report or disclosure about a concern. The standard requires protection of the whistleblower from retaliation, preservation of confidentiality, and access to remedies if retaliation occurs.

EU directives covered

Related compliance guides.

Explore Ashio's coverage of each EU regulation.

Gata să te aliniezi la bunele practici ISO 37002?

Configurează un sistem de raportare care îndeplinește cele mai înalte standarde internaționale. Procese aliniate ISO 37002, conformitate GDPR și găzduire în Elveția — toate pe o singură platformă.