Whistleblowing management systems -- Guidelines

Systèmes de management des alertes -- Lignes directrices

General Information

Status
Published
Current Stage
4060 - Close of voting
Start Date
01-Sep-2020
Completion Date
31-Aug-2020
Ref Project

Buy Standard

Draft
ISO/DIS 37002 - Whistleblowing management systems -- Guidelines
English language
30 pages
sale 15% off
Preview
sale 15% off
Preview
Draft
ISO/DIS 37002 - Systèmes de management des alertes -- Lignes directrices
French language
39 pages
sale 15% off
Preview
sale 15% off
Preview

Standards Content (sample)

DRAFT INTERNATIONAL STANDARD
ISO/DIS 37002
ISO/TC 309 Secretariat: BSI
Voting begins on: Voting terminates on:
2020-06-08 2020-08-31
Whistleblowing management systems — Guidelines
ICS: 03.100.02; 03.100.01; 03.100.70
THIS DOCUMENT IS A DRAFT CIRCULATED
FOR COMMENT AND APPROVAL. IT IS
THEREFORE SUBJECT TO CHANGE AND MAY
NOT BE REFERRED TO AS AN INTERNATIONAL
STANDARD UNTIL PUBLISHED AS SUCH.
IN ADDITION TO THEIR EVALUATION AS
BEING ACCEPTABLE FOR INDUSTRIAL,
This document is circulated as received from the committee secretariat.
TECHNOLOGICAL, COMMERCIAL AND
USER PURPOSES, DRAFT INTERNATIONAL
STANDARDS MAY ON OCCASION HAVE TO
BE CONSIDERED IN THE LIGHT OF THEIR
POTENTIAL TO BECOME STANDARDS TO
WHICH REFERENCE MAY BE MADE IN
Reference number
NATIONAL REGULATIONS.
ISO/DIS 37002:2020(E)
RECIPIENTS OF THIS DRAFT ARE INVITED
TO SUBMIT, WITH THEIR COMMENTS,
NOTIFICATION OF ANY RELEVANT PATENT
RIGHTS OF WHICH THEY ARE AWARE AND TO
PROVIDE SUPPORTING DOCUMENTATION. ISO 2020
---------------------- Page: 1 ----------------------
ISO/DIS 37002:2020(E)
COPYRIGHT PROTECTED DOCUMENT
© ISO 2020

All rights reserved. Unless otherwise specified, or required in the context of its implementation, no part of this publication may

be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting

on the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address

below or ISO’s member body in the country of the requester.
ISO copyright office
CP 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Geneva
Phone: +41 22 749 01 11
Fax: +41 22 749 09 47
Email: copyright@iso.org
Website: www.iso.org
Published in Switzerland
ii © ISO 2020 – All rights reserved
---------------------- Page: 2 ----------------------
ISO/DIS 37002:2020(E)
Contents Page

Foreword ..........................................................................................................................................................................................................................................v

Introduction ................................................................................................................................................................................................................................vi

1 Scope ................................................................................................................................................................................................................................. 1

2 Normative references ...................................................................................................................................................................................... 1

3 Terms and definition ........................................................................................................................................................................................ 1

4 Context of the organization ....................................................................................................................................................................... 6

4.1 Understanding the organization and its context ....................................................................................................... 6

4.2 Understanding the needs and expectations of stakeholders .......................................................................... 6

4.3 Determining the scope of the whistleblowing management system ....................................................... 6

4.4 Whistleblowing management system ................................................................................................................................. 7

5 Leadership .................................................................................................................................................................................................................. 8

5.1 Leadership and commitment ..................................................................................................................................................... 8

5.1.1 Governing body ................................................................................................................................................................. 8

5.2 Policy ............................................................................................................................................................................................................... 9

5.3 Roles, responsibilities and authorities ............................................................................................................................10

5.3.1 Top management and governing body .................. .....................................................................................10

5.3.2 Whistleblowing management function .....................................................................................................10

5.3.3 Delegated decision-making .................................................................................................................................11

6 Planning ......................................................................................................................................................................................................................11

6.1 Actions to address risks and opportunities ................................................................................................................11

6.2 Whistleblowing management system objectives and planning to achieve them .......................12

7 Support for the whistleblowing management system ................................................................................................13

7.1 Resources ..................................................................................................................................................................................................13

7.2 Competence ............................................................................................................................................................................................13

7.3 Awareness and training ................................................................................................................................................................14

7.3.1 General...................................................................................................................................................................................14

7.3.2 Personnel training and awareness measures ......................................................................................14

7.3.3 Training for leadership and specific roles within the whistleblowing

management system ..................................................................................................................................................15

7.4 Communication ...................................................................................................................................................................................15

7.5 Documented information ............................................................................................................................................................16

7.5.1 General...................................................................................................................................................................................16

7.5.2 Creating and updating ..............................................................................................................................................16

7.5.3 Control of documented information ............................................................................................................17

7.5.4 Data protection ...................................................................... .........................................................................................17

7.5.5 Confidentiality ................................................................................................................................................................18

8 Operation ..................................................................................................................................................................................................................18

8.1 Operational planning and control .......................................................................................................................................18

8.2 Receiving reports of wrongdoing .........................................................................................................................................20

8.3 Assessing reports of wrongdoing ........................................................................................................................................22

8.3.1 Assessing the reported wrongdoing ............................................................................................................22

8.3.2 Assessing and preventing risks of detrimental conduct .............................................................23

8.4 Addressing reports of wrongdoing.....................................................................................................................................23

8.4.1 Addressing the reported wrongdoing ........................................................................................................23

8.4.2 Protecting and supporting the whistleblower ....................................................................................24

8.4.3 Addressing detrimental conduct.....................................................................................................................24

8.4.4 Protecting the subject(s) of a report .................. ..........................................................................................25

8.4.5 Protecting relevant stakeholders ....................................................................................................................25

8.5 Concluding whistleblowing cases ........................................................................................................................................25

9 Performance evaluation ............................................................................................................................................................................26

9.1 Monitoring, measurement, analysis and evaluation ............................................................................................26

© ISO 2020 – All rights reserved iii
---------------------- Page: 3 ----------------------
ISO/DIS 37002:2020(E)

9.1.1 General...................................................................................................................................................................................26

9.1.2 Indicators for evaluation ........................................................................................................................................27

9.1.3 Information sources ...................................................................................................................................................27

9.2 Internal Audit ........................................................................................................................................................................................28

9.3 Management review ........................................................................................................................................................................28

10 Improvement .........................................................................................................................................................................................................29

10.1 Nonconformity and corrective action ..............................................................................................................................29

10.2 Continual improvement ...............................................................................................................................................................29

Bibliography .............................................................................................................................................................................................................................30

iv © ISO 2020 – All rights reserved
---------------------- Page: 4 ----------------------
ISO/DIS 37002:2020(E)
Foreword

ISO (the International Organization for Standardization) is a worldwide federation of national standards

bodies (ISO member bodies). The work of preparing International Standards is normally carried out

through ISO technical committees. Each member body interested in a subject for which a technical

committee has been established has the right to be represented on that committee. International

organizations, governmental and non-governmental, in liaison with ISO, also take part in the work.

ISO collaborates closely with the International Electrotechnical Commission (IEC) on all matters of

electrotechnical standardization.

The procedures used to develop this document and those intended for its further maintenance are

described in the ISO/IEC Directives, Part 1. In particular, the different approval criteria needed for the

different types of ISO documents should be noted. This document was drafted in accordance with the

editorial rules of the ISO/IEC Directives, Part 2 (see www .iso .org/ directives).

Attention is drawn to the possibility that some of the elements of this document may be the subject of

patent rights. ISO shall not be held responsible for identifying any or all such patent rights. Details of

any patent rights identified during the development of the document will be in the Introduction and/or

on the ISO list of patent declarations received (see www .iso .org/ patents).

Any trade name used in this document is information given for the convenience of users and does not

constitute an endorsement.

For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and

expressions related to conformity assessment, as well as information about ISO's adherence to the

World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT) see www .iso .org/

iso/ foreword .html.

This document was prepared by Technical Committee ISO/TC 309 Governance of organizations.

Any feedback or questions on this document should be directed to the user’s national standards body. A

complete listing of these bodies can be found at www .iso .org/ members .html.
© ISO 2020 – All rights reserved v
---------------------- Page: 5 ----------------------
ISO/DIS 37002:2020(E)
Introduction

Whistleblowing is the act of reporting suspected wrongdoing, or risk of wrongdoing. Studies and

experience demonstrate that a large proportion of wrongdoing comes to the attention of the affected

organization via reports from persons within or close to the organization.

Organizations are increasingly introducing internal whistleblowing policies and processes in response

to regulation or on a voluntary basis.

This document provides guidance to organizations for establishing, implementing, maintaining and

improving a whistleblowing management system, with the following outcomes:
a) encouraging and facilitating reporting of wrongdoing;
b) supporting and protecting whistleblowers and other persons involved;
c) ensuring reports of wrongdoing are dealt with in a proper and timely manner;

d) improving organizational culture, governance and the prevention of wrongdoing.

Potential benefits for the organization include:

— allowing the organization to identify and address wrongdoing at the earliest opportunity;

— helping prevent or minimize loss of assets and aiding recovery of lost assets;

— ensuring compliance with organizational policies, procedures, and legal and social obligations;

— attracting and retaining personnel committed to the organization’s values and culture; and

— demonstrating sound, ethical governance practices to society, markets, regulators, owners and

other stakeholders.

An effective whistleblowing management system will build organizational trust, by:

— demonstrating leadership commitment to preventing and addressing wrongdoing;
— encouraging people to come forward early with reports of wrongdoing;

— reducing and preventing detrimental treatment of whistleblowers and others involved; and

— encouraging a culture of openness, transparency and accountability.

This document provides guidance for organizations to create a whistleblowing management system

based on principles of trust, impartiality and protection. It is adaptable, and its use will vary with the

size, nature, complexity and jurisdiction of the organization’s activities. It may assist an organization to

improve its existing whistleblowing policy and procedures, or to comply with applicable whistleblowing

legislation.

This document adopts the “high-level structure” (i.e. clause sequence, common text and common

terminology) developed by ISO to improve alignment among International Standards for management

systems. Organizations may adopt this document as stand-alone guidance for their organization or along

with other management system standards, including to address whistleblowing-related requirements

in other management systems.

Figure 1 is a conceptual overview of a recommended whistleblower management system showing how

the concepts of ‘Trust’, ‘Impartiality’ and ‘Protection’ overlay all elements of such a system.

vi © ISO 2020 – All rights reserved
---------------------- Page: 6 ----------------------
ISO/DIS 37002:2020(E)
Figure 1 — Overview of a whistleblowing management system
© ISO 2020 – All rights reserved vii
---------------------- Page: 7 ----------------------
DRAFT INTERNATIONAL STANDARD ISO/DIS 37002:2020(E)
Whistleblowing management systems — Guidelines
1 Scope

This document provides guidance to establish, implement and maintain an effective, responsive

whistleblowing management system based on the principles of trust, impartiality and protection in the

following four steps:
a) receiving reports of wrongdoing;
b) assessing reports of wrongdoing;
c) addressing reports of wrongdoing;
d) concluding whistleblowing cases.

The guidelines of this document are generic and intended to be applicable to all organizations,

regardless of type, size, nature of activity, and whether in the public, private or not-for profit sectors.

The extent of application of this guide depends on the factors specified in 4.1, 4.2 and 4.3. The system

can be standalone or can be used as part of an overall management system.
2 Normative references
There are no normative references in this document.
3 Terms and definition
For the purposes of this document, the following terms and definitions apply.

ISO and IEC maintain terminological databases for use in standardization at the following addresses:

— ISO Online browsing platform: available at https:// www .iso .org/ obp
— IEC Electropedia: available at http:// www .electropedia .org/
3.1
management system

set of interrelated or interacting elements of an organization (3.2) to establish policies (3.7) and

objectives (3.25) and processes (3.28) to achieve those objectives

Note 1 to entry: A management system can address a single discipline or several disciplines.

Note 2 to entry: The system elements include the organization’s structure, roles and responsibilities, planning

and operation.

Note 3 to entry: The scope of a management system can include the whole of the organization, specific and

identified functions of the organization, specific and identified sections of the organization, or one or more

functions across a group of organizations.
© ISO 2020 – All rights reserved 1
---------------------- Page: 8 ----------------------
ISO/DIS 37002:2020(E)
3.2
organization

person or group of people that has its own functions with responsibilities, authorities and relationships

to achieve its objectives (3.25)

Note 1 to entry: The concept of organization includes, but is not limited to sole-trader, company, corporation, firm,

enterprise, authority, partnership, charity or institution, or part or combination thereof, whether incorporated

or not, public or private.
3.3
personnel

organization’s (3.2) directors, officers, employees, temporary staff or workers, and volunteers

[SOURCE: ISO 37001:2016 modified by removal of note to entries]
3.4
interested party (preferred term)
stakeholder (admitted term)

person or organization (3.2) that can affect, be affected by, or perceive itself to be affected by a decision

or activity of the organization
Note 1 to entry: A stakeholder can be internal or external to the organization.

Note 2 to entry: Stakeholders can include but are not limited to those who make reports, any subjects of those

reports, witnesses, personnel, worker representatives, suppliers, third parties, public, media, regulators, and the

organization as a whole.
3.5
top management

person or group of people who directs and controls an organization (3.2) at the highest level

Note 1 to entry: Top management has the power to delegate authority and provide resources within the

organization.

Note 2 to entry: If the scope of the management system (3.1) covers only part of the organization, then top

management refers to those who direct and control that part of the organization.
3.6
governing body

person or group of people who have ultimate accountability (3.31) for the whole organization (3.2)

Note 1 to entry: Every organizational entity has one governing body, whether or not it is explicitly established.

Note 2 to entry: A governing body can include, but is not limited to, board of directors, supervisory board, or

trustees.
[SOURCE: ISO/IEC 38500:2015, 2.9 amended]
3.7
policy

intentions and direction of an organization (3.2), as formally expressed by its top management (3.5)

3.8
wrongdoing
action(s) or omission(s) that can cause harm

Note 1 to entry: wrongdoing can include but is not limited to the following: unethical behavior, fraud, corruption

including bribery, breach of law (national or international), breach of the organization’s or other relevant code of

conduct, gross negligence, breach of organization policy, discrimination, bullying, harassment, unauthorized use

of public funds or resources, abuse of authority, conflict of interest, gross waste or mismanagement.

Note 2 to entry: wrongdoing also includes action or omission resulting in damage or risk of harm to: human

rights, the environment, public health and safety, safe work-practices or the public interest.

2 © ISO 2020 – All rights reserved
---------------------- Page: 9 ----------------------
ISO/DIS 37002:2020(E)

Note 3 to entry: a wrongdoing or the harm can have happened in the past or is currently happening or could

happen in the future.

Note 4 to entry: potential harm can be determined by reference to a single event or series of events.

3.9
whistleblower
person who reports wrongdoing (3.8)
3.10
whistleblowing

reporting of wrongdoing (3.8) by a whistleblower (3.9) who has reasonable grounds to believe that the

information reported is true at the time of reporting

Note 1 to entry: A report of wrongdoing can be verbal, in person, in writing or in electronic or digital format.

Note 2 to entry: It is common to distinguish:

— open whistleblowing: whistleblower discloses information without withholding their identity or requiring

that their identity be kept secret.

— confidential whistleblowing: the identity and any information that can identify the whistleblower is known

by the recipient but is not disclosed without the whistleblower’s consent, unless required by legal and/or

investigation process.

— anonymous whistleblowing: information is received without the whistleblower disclosing their identity.

Note 3 to entry: organizations may want to use an alternative term such as “speak up” or “raise a concern” or

equivalent.
3.11
whistleblowing management function

person(s) with responsibility and authority for the operation of the whistleblowing management

system (3.1)
3.12
triage

assessment of the initial report of wrongdoing (3.8) for the purposes of categorization, taking

preliminary measures, prioritization and allocation

Note 1 to entry: the following factors can be considered: likelihood and severity of impact of wrongdoing on

personnel (3.3), organization (3.2), stakeholders (3.4) including reputational, financial, environmental, human or

other damages.
3.13
detrimental conduct

any threatened, proposed or actual, direct or indirect, act or omission that can result in harm to a

whistleblower (3.9) or other relevant party, related to the reporting of wrongdoing (3.8)

Note 1 to entry: Harm includes any adverse consequence, whether work-related or personal, including dismissal,

suspension, demotion, transfer, change in duties, alteration of working conditions, adverse performance ratings,

reduced opportunity for advancement, denial of services, blacklisting, boycotting, damage to reputation,

financial loss, prosecution or legal action, harassment, isolation, or any form of physical or psychological harm.

Note 2 to entry: Detrimental conduct includes retaliation, reprisal, retribution, deliberate action or omissions,

done knowingly or recklessly to cause harm to a whistleblower or other relevant parties.

Note 3 to entry: Detrimental conduct also includes the failure to prevent or to minimise harm by fulfilling a

reasonable standard of care at any step of the whistleblowing process.

Note 4 to entry: Other relevant stakeholders can include prospective or perceived whistleblowers, relatives,

associates of persons who have provided support to a whistleblower, and any person involved in a whistleblowing

process including a legal entity.
© ISO 2020 – All rights reserved 3
---------------------- Page: 10 ----------------------
ISO/DIS 37002:2020(E)

Note 5 to entry: Action to deal with a whistleblower’s own wrongdoing, performance or management,

independently of their role in reporting, is not detrimental conduct for the purposes of this standard. However,

any such actions will depend on the circumstances of the report and the principles of trust, impartiality and

protection underpinning the whistleblowing management system.
3.14
investigation

systematic, independent and documented process (3.28) for obtaining evidence and evaluating it

objectively to determine if wrongdoing has occurred and its extent

Note 1 to entry: An investigation can be an internal investigation or an external investigation, and it can be a

combined investigation.

Note 2 to entry: An internal investigation is conducted by the organization itself, or by an external party on

its behalf.

Note 3 to entry: An investigation can also be imposed on the organization by external parties.

3.15
audit

systematic, independent and documented process (3.28) for obtaining audit evidence and evaluating it

objectively to determine the extent to which the audit criteria are fulfilled

Note 1 to entry: An audit can be an internal audit (first party) or an external audit (second party or third party),

and it can be a combined audit (combining two or more disciplines).

Note 2 to entry: An internal audit is conducted by the organization itself, or by an external party on its behalf.

Note 3 to entry: “Audit evidence” and “audit criteria” are defined in ISO 19011.
3.16
competence
ability to apply knowledge and skills to achieve intended results
3.17
conformity
fulfilment of a requirement (3.29)
3.18
nonconformity
non-fulfilment of a requirement (3.29)
3.19
corrective action

action to eliminate the cause of a nonconformity (3.18) and to prevent recurrence

3.20
continual improvement
recurring activity to enhance performance (3.27)
3.21
documented information

information required to be controlled and maintained by an organization (3.2) and the medium on

which it is contained

Note 1 to entry: Documented information can be in any format and media, from any source.

Note 2 to entry: Documented information can refer to:
— the management system (3.1), including related processes (3.28);
— information created in order for the organization to operate (documentation);
— evidence of results achieved (records).
4 © ISO 2020 – All rights reserved
---------------------- Page: 11 ----------------------
ISO/DIS 37002:2020(E)
3.22
effectiveness
extent to which planned activities are realized and planned results achieved
3.23
measurement
process (3.28) to determine a value
3.24
monitoring
determining the status of a system, a process (3.28) or an activity

Note 1 to entry: To determine the status, there may be a need to check, supervise or critically observe.

3.25
objective
result to be achieved
Note 1 to entry: An objective can be strategic, tactical, or operational.

Note 2 to entry: Objectives can relate to different disciplines (such as financial, health and safety, and

environmental goals) and can apply at different levels (such as strategic, organization wide, project, product and

process (3.28).

Note 3 to entry: An objective can be expressed in other ways, e.g. as an intended outcome, a purpose, an

operational criterion, as a whistleblowing objective, or by the use of other words with similar meaning (e.g. aim,

goal, or target).

Note 4 to entry: In the context of whistleblowing management systems, whistleblowing objectives are set by the

organization, consistent with the whistleblowing policy, to achieve specific results.

3.26
...

PROJET DE NORME INTERNATIONALE
ISO/DIS 37002
ISO/TC 309 Secrétariat: BSI
Début de vote: Vote clos le:
2020-06-08 2020-08-31
Systèmes de management des alertes — Lignes directrices
Whistleblowing management systems — Guidelines
ICS: 03.100.02; 03.100.01; 03.100.70
CE DOCUMENT EST UN PROJET DIFFUSÉ POUR
OBSERVATIONS ET APPROBATION. IL EST DONC
SUSCEPTIBLE DE MODIFICATION ET NE PEUT
ÊTRE CITÉ COMME NORME INTERNATIONALE
AVANT SA PUBLICATION EN TANT QUE TELLE.
OUTRE LE FAIT D’ÊTRE EXAMINÉS POUR
ÉTABLIR S’ILS SONT ACCEPTABLES À DES
FINS INDUSTRIELLES, TECHNOLOGIQUES ET
COMMERCIALES, AINSI QUE DU POINT DE VUE

Le présent document est distribué tel qu’il est parvenu du secrétariat du comité.

DES UTILISATEURS, LES PROJETS DE NORMES
INTERNATIONALES DOIVENT PARFOIS ÊTRE
CONSIDÉRÉS DU POINT DE VUE DE LEUR
POSSIBILITÉ DE DEVENIR DES NORMES
POUVANT SERVIR DE RÉFÉRENCE DANS LA
RÉGLEMENTATION NATIONALE.
Numéro de référence
LES DESTINATAIRES DU PRÉSENT PROJET
ISO/DIS 37002:2020(F)
SONT INVITÉS À PRÉSENTER, AVEC LEURS
OBSERVATIONS, NOTIFICATION DES DROITS
DE PROPRIÉTÉ DONT ILS AURAIENT
ÉVENTUELLEMENT CONNAISSANCE ET À
FOURNIR UNE DOCUMENTATION EXPLICATIVE. ISO 2020
---------------------- Page: 1 ----------------------
ISO/DIS 37002:2020(F)
ISO/DIS 37002:2020(F)
Sommaire Page

Avant-propos ................................................................................................................................................................... v

Introduction ................................................................................................................................................................... vi

1 Domaine d’application ................................................................................................................................... 1

2 Références normatives .................................................................................................................................. 1

3 Termes et définitions ..................................................................................................................................... 1

4 Contexte de l’organisme ................................................................................................................................ 7

4.1 Compréhension de l’organisme et de son contexte ............................................................................. 7

4.2 Compréhension des besoins et attentes des parties intéressées ................................................... 8

4.3 Détermination du périmètre d’application du système de management des alertes ............ 8

4.4 Système de management des alertes ........................................................................................................ 9

5 Leadership....................................................................................................................................................... 10

5.1 Leadership et engagement ........................................................................................................................ 10

5.1.1 Organe de gouvernance .............................................................................................................................. 10

5.2 Politique ........................................................................................................................................................... 12

5.3 Rôles, responsabilités et autorités au sein de l’organisme ........................................................... 13

5.3.1 Direction et organe de gouvernance ..................................................................................................... 13

5.3.2 Fonction de management des alertes .................................................................................................... 13

5.3.3 Délégation de la prise de décision .......................................................................................................... 14

6 Planification ................................................................................................................................................... 14

6.1 Actions à mettre en œuvre face aux risques et opportunités ....................................................... 14

6.2 Objectifs du système de management des alertes et planification des actions pour les

atteindre .......................................................................................................................................................... 15

7 Soutien au système de management des alertes ............................................................................... 16

7.1 Ressources ...................................................................................................................................................... 16

7.2 Compétences .................................................................................................................................................. 16

7.3 Sensibilisation et formation ..................................................................................................................... 17

7.3.1 Généralités ...................................................................................................................................................... 17

7.3.2 Formation et mesures de sensibilisation du personnel ................................................................. 18

7.3.3 Formation du leadership et des rôles spécifiques au sein du système de management

des alertes ....................................................................................................................................................... 19

7.4 Communication ............................................................................................................................................. 20

7.5 Informations documentées ....................................................................................................................... 20

7.5.1 Généralités ...................................................................................................................................................... 20

7.5.2 Création et mise à jour des informations documentées ................................................................. 21

DOCUMENT PROTÉGÉ PAR COPYRIGHT

7.5.3 Maîtrise des informations documentées.............................................................................................. 21

© ISO 2020

7.5.4 Protection des données .............................................................................................................................. 22

Tous droits réservés. Sauf prescription différente ou nécessité dans le contexte de sa mise en oeuvre, aucune partie de cette

7.5.5 Confidentialité ............................................................................................................................................... 22

publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique,

y compris la photocopie, ou la diffusion sur l’internet ou sur un intranet, sans autorisation écrite préalable. Une autorisation peut

8 Réalisation des activités opérationnelles ............................................................................................ 23

être demandée à l’ISO à l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.

8.1 Planification et maîtrise opérationnelles ............................................................................................ 23

ISO copyright office

8.2 Réception des signalements d’actes répréhensibles ....................................................................... 26

Case postale 401 • Ch. de Blandonnet 8

CH-1214 Vernier, Geneva 8.3 Évaluation des signalements d’actes répréhensibles ...................................................................... 27

Tél.: +41 22 749 01 11

8.3.1 Évaluation de l’acte répréhensible signalé ......................................................................................... 27

Fax: +41 22 749 09 47
E-mail: copyright@iso.org
Website: www.iso.org
Publié en Suisse
© ISO 2020 – Tous droits réservés
iii
ii © ISO 2020 – Tous droits réservés
---------------------- Page: 2 ----------------------
ISO/DIS 37002:2020(F)
Sommaire Page

Avant-propos ................................................................................................................................................................... v

Introduction ................................................................................................................................................................... vi

1 Domaine d’application ................................................................................................................................... 1

2 Références normatives .................................................................................................................................. 1

3 Termes et définitions ..................................................................................................................................... 1

4 Contexte de l’organisme ................................................................................................................................ 7

4.1 Compréhension de l’organisme et de son contexte ............................................................................. 7

4.2 Compréhension des besoins et attentes des parties intéressées ................................................... 8

4.3 Détermination du périmètre d’application du système de management des alertes ............ 8

4.4 Système de management des alertes ........................................................................................................ 9

5 Leadership....................................................................................................................................................... 10

5.1 Leadership et engagement ........................................................................................................................ 10

5.1.1 Organe de gouvernance .............................................................................................................................. 10

5.2 Politique ........................................................................................................................................................... 12

5.3 Rôles, responsabilités et autorités au sein de l’organisme ........................................................... 13

5.3.1 Direction et organe de gouvernance ..................................................................................................... 13

5.3.2 Fonction de management des alertes .................................................................................................... 13

5.3.3 Délégation de la prise de décision .......................................................................................................... 14

6 Planification ................................................................................................................................................... 14

6.1 Actions à mettre en œuvre face aux risques et opportunités ....................................................... 14

6.2 Objectifs du système de management des alertes et planification des actions pour les

atteindre .......................................................................................................................................................... 15

7 Soutien au système de management des alertes ............................................................................... 16

7.1 Ressources ...................................................................................................................................................... 16

7.2 Compétences .................................................................................................................................................. 16

7.3 Sensibilisation et formation ..................................................................................................................... 17

7.3.1 Généralités ...................................................................................................................................................... 17

7.3.2 Formation et mesures de sensibilisation du personnel ................................................................. 18

7.3.3 Formation du leadership et des rôles spécifiques au sein du système de management

des alertes ....................................................................................................................................................... 19

7.4 Communication ............................................................................................................................................. 20

7.5 Informations documentées ....................................................................................................................... 20

7.5.1 Généralités ...................................................................................................................................................... 20

7.5.2 Création et mise à jour des informations documentées ................................................................. 21

7.5.3 Maîtrise des informations documentées.............................................................................................. 21

7.5.4 Protection des données .............................................................................................................................. 22

7.5.5 Confidentialité ............................................................................................................................................... 22

8 Réalisation des activités opérationnelles ............................................................................................ 23

8.1 Planification et maîtrise opérationnelles ............................................................................................ 23

8.2 Réception des signalements d’actes répréhensibles ....................................................................... 26

8.3 Évaluation des signalements d’actes répréhensibles ...................................................................... 27

8.3.1 Évaluation de l’acte répréhensible signalé ......................................................................................... 27

© ISO 2020 – Tous droits réservés
iii
---------------------- Page: 3 ----------------------
ISO/DIS 37002:2020(F)

8.3.2 Évaluation et prévention des risques de mesures de représailles ............................................ 29

8.4 Traitement des signalements d’actes répréhensibles .................................................................... 30

8.4.1 Traitement de l’acte répréhensible signalé ........................................................................................ 30

8.4.2 Protection et soutien du lanceur d’alerte ............................................................................................ 31

8.4.3 Traitement des mesures de représailles ............................................................................................. 31

8.4.4 Protection de la ou des personnes faisant l’objet d’un signalement ......................................... 32

8.4.5 Protection des parties intéressées concernées ................................................................................. 32

8.5 Clôture des cas d’alertes ............................................................................................................................ 32

9 Évaluation des performances .................................................................................................................. 33

9.1 Surveillance, mesure, analyse et évaluation ...................................................................................... 33

9.1.1 Généralités...................................................................................................................................................... 33

9.1.2 Indicateurs d’évaluation ............................................................................................................................ 34

9.1.3 Sources d’information ................................................................................................................................ 35

9.2 Audit interne .................................................................................................................................................. 35

9.3 Revue de direction ....................................................................................................................................... 36

10 Amélioration .................................................................................................................................................. 37

10.1 Non-conformité et actions correctives ................................................................................................. 37

10.2 Amélioration continue ............................................................................................................................... 37

Bibliographie ............................................................................................................................................................... 39

© ISO 2020 – Tous droits réservés
---------------------- Page: 4 ----------------------
ISO/DIS 37002:2020(F)
Avant-propos

L’ISO (Organisation internationale de normalisation) est une fédération mondiale d’organismes

nationaux de normalisation (comités membres de l’ISO). L’élaboration des Normes internationales est

en général confiée aux comités techniques de l’ISO. Chaque comité membre intéressé par une étude a le

droit de faire partie du comité technique créé à cet effet. Les organisations internationales,

gouvernementales et non gouvernementales, en liaison avec l’ISO participent également aux travaux.

L’ISO collabore étroitement avec la Commission électrotechnique internationale (IEC) en ce qui

concerne la normalisation électrotechnique.

Les procédures utilisées pour élaborer le présent document et celles destinées à sa mise à jour sont

décrites dans les Directives ISO/IEC, Partie 1. Il convient, en particulier de prendre note des différents

critères d’approbation requis pour les différents types de documents ISO. Le présent document a été

rédigé conformément aux règles de rédaction données dans les Directives ISO/IEC, Partie 2

(voir www.iso.org/directives).

L’attention est attirée sur le fait que certains des éléments du présent document peuvent faire l’objet de

droits de propriété intellectuelle ou de droits analogues. L’ISO ne saurait être tenue pour responsable

de ne pas avoir identifié de tels droits de propriété et averti de leur existence. Les détails concernant les

références aux droits de propriété intellectuelle ou autres droits analogues identifiés lors de

l’élaboration du document sont indiqués dans l’Introduction et/ou dans la liste des déclarations de

brevets reçues par l’ISO (voir www.iso.org/brevets).

Les appellations commerciales éventuellement mentionnées dans le présent document sont données

pour information, par souci de commodité, à l’intention des utilisateurs et ne sauraient constituer un

engagement.

Pour une explication de la nature volontaire des normes, la signification des termes et expressions

spécifiques de l’ISO liés à l’évaluation de la conformité, ou pour toute information au sujet de l’adhésion

de l’ISO aux principes de l’Organisation mondiale du commerce (OMC) concernant les obstacles

techniques au commerce (OTC), voir le lien suivant: www.iso.org/iso/fr/avant-propos.

Le présent document a été élaboré par le comité technique ISO/TC 309, Gouvernance des organisations.

Il convient que l’utilisateur adresse tout retour d’information ou toute question concernant le présent

document à l’organisme national de normalisation de son pays. Une liste exhaustive desdits organismes

se trouve à l’adresse www.iso.org/fr/members.html.
© ISO 2020 – Tous droits réservés
---------------------- Page: 5 ----------------------
ISO/DIS 37002:2020(F)
Introduction

L’alerte est l’acte qui consiste à signaler un acte répréhensible présumé ou un risque d’acte

répréhensible. Les études et l’expérience montrent qu’une grande partie des actes répréhensibles est

portée à l’attention de l’organisme concerné par le biais de signalements émanant de personnes au sein

ou proches de l’organisme.

Les organismes mettent de plus en plus en place des politiques et des processus d’alerte internes en

réponse à la réglementation ou sur la base du volontariat.

Le présent document fournit des recommandations aux organismes pour établir, mettre en œuvre, tenir

à jour et améliorer un système de management des alertes, avec les résultats suivants :

a) encourager et faciliter le signalement des actes répréhensibles ;

b) soutenir et protéger les lanceurs d’alerte et les autres personnes impliquées ;

c) veiller à ce que les signalements d’actes répréhensibles soient traités de manière appropriée et

dans les meilleurs délais ;

d) améliorer la culture de l’organisme, la gouvernance et la prévention des actes répréhensibles.

Les avantages potentiels pour l’organisme sont notamment les suivants :

— permettre à l’organisme d’identifier et de traiter les actes répréhensibles le plus tôt possible ;

— aider à prévenir ou à réduire le plus possible la perte d’actifs et faciliter la récupération des actifs

perdus ;

— assurer le respect des politiques et procédures de l’organisme, ainsi que des obligations légales et

sociales ;

— attirer et retenir le personnel attaché aux valeurs et à la culture de l’organisme ; et

— faire la démonstration de pratiques de gouvernance saines et éthiques à la société, aux marchés,

aux organismes de réglementation, aux propriétaires et aux autres parties intéressées.

Un système efficace de management des alertes permet d’instaurer la confiance au sein de l’organisme,

en :

— démontrant l’engagement des dirigeants à prévenir et à traiter les actes répréhensibles ;

— encourageant tout un chacun à se manifester sans tarder pour signaler les actes répréhensibles ;

— réduisant et prévenant les préjudices subis par les lanceurs d’alerte et les autres personnes

impliquées ; et
— favorisant une culture d’ouverture, de transparence et de redevabilité.
© ISO 2020 – Tous droits réservés
---------------------- Page: 6 ----------------------
ISO/DIS 37002:2020(F)

Le présent document fournit des recommandations aux organismes pour créer un système de

management des alertes, fondé sur les principes de confiance, d’impartialité et de protection. Il est

adaptable, et son utilisation variera en fonction de la taille, de la nature, de la complexité et de la

juridiction des activités de l’organisme. Il peut aider un organisme à améliorer sa politique et ses

procédures d’alerte existantes, ou à se conformer à la législation applicable aux lanceurs d’alerte.

Le présent document adopte la « structure-cadre » (succession des articles, texte commun et

terminologie commune) élaborée par l’ISO afin d’améliorer l’alignement entre les Normes

internationales de systèmes de management. Les organismes peuvent adopter le présent document

comme guide autonome pour leur organisation ou en même temps que d’autres normes de systèmes de

management, notamment pour répondre aux exigences relatives aux alertes dans d’autres systèmes de

management.

La Figure 1 est une représentation conceptuelle d’un système recommandé de management des alertes,

montrant comment les concepts de « confiance », « impartialité » et « protection » couvrent tous les

éléments d’un tel système.
© ISO 2020 – Tous droits réservés
vii
---------------------- Page: 7 ----------------------
ISO/DIS 37002:2020(F)
Figure 1 — Vue d’ensemble d’un système de management des alertes
© ISO 2020 – Tous droits réservés
viii
---------------------- Page: 8 ----------------------
PROJET DE NORME INTERNATIONALE ISO/DIS 37002:2020(F)
Systèmes de management des alertes — Lignes directrices
1 Domaine d’application

Le présent document fournit des recommandations pour établir, mettre en œuvre et tenir à jour un

système de management des alertes efficace et réactif, fondé sur les principes de confiance,

d’impartialité et de protection et comprenant les quatre étapes suivantes :
a) réception des signalements d’actes répréhensibles ;
b) évaluation des signalements d’actes répréhensibles ;
c) traitement des signalements d’actes répréhensibles ;
d) clôture des cas d’alertes.

Les lignes directrices du présent document sont génériques et destinées à s’appliquer à tous les

organismes, indépendamment du type, de la taille et de la nature de l’activité, qu’ils évoluent dans le

secteur public, privé ou à but non lucratif.

L’étendue de l’application de ce guide dépend des facteurs décrits en 4.1, 4.2 et 4.3. Le système peut

être autonome ou peut être utilisé dans le cadre d’un système de management global.

2 Références normatives
Le présent document ne contient aucune référence normative.
3 Termes et définitions

Pour les besoins du présent document, les termes et définitions suivants s’appliquent.

L’ISO et l’IEC tiennent à jour des bases de données terminologiques destinées à être utilisées en

normalisation, consultables aux adresses suivantes :
— ISO Online browsing platform : disponible à l’adresse http://www.iso.org/obp ;
— IEC Electropedia : disponible à l’adresse http://www.electropedia.org/.
© ISO 2020 – Tous droits réservés
---------------------- Page: 9 ----------------------
ISO/DIS 37002:2020(F)
3.1
système de management

ensemble d’éléments corrélés ou en interaction d’un organisme (3.2), utilisés pour établir des politiques

(3.7) et des objectifs (3.25), et des processus (3.28) de façon à atteindre lesdits objectifs

Note 1 à l’article : Un système de management peut traiter d’un seul ou de plusieurs domaines.

Note 2 à l’article : Les éléments du système comprennent la structure, les rôles et responsabilités, la planification

et le fonctionnement de l’organisme.

Note 3 à l’article : Le périmètre d’un système de management peut comprendre l’ensemble de l’organisme, des

fonctions ou des sections spécifiques et identifiées de l’organisme, ou une ou plusieurs fonctions dans un groupe

d’organismes.
3.2
organisme

personne ou groupe de personnes ayant un rôle avec les responsabilités, l’autorité et les relations lui

permettant d’atteindre ses objectifs (3.25)

Note 1 à l’article : Le concept d’organisme englobe sans s’y limiter, les travailleurs indépendants, les compagnies,

les sociétés, les firmes, les entreprises, les administrations, les partenariats, les organisations caritatives ou les

institutions, ou bien une partie ou une combinaison des entités précédentes, à responsabilité limitée ou ayant un

autre statut, de droit public ou privé.
3.3
personnel

directeurs, agents, employés, contractuels ou personnel intérimaire et bénévoles de l’organisme (3.2)

[Source : ISO 37001:2016 modifiée par la suppression des notes à l’article]
3.4
partie intéressée (terme recommandé)
partie prenante (terme admis)

personne ou organisme (3.2) qui peut soit influer sur une décision ou une activité de l’organisme, soit

être influencé(e) ou s’estimer influencé(e) par une décision ou une activité de l’organisme

Note 1 à l’article : Une partie intéressée peut être interne ou externe à l’organisme.

Note 2 à l’article : Les parties intéressées peuvent inclure, sans s’y limiter, les auteurs de signalements, les

personnes faisant l’objet de signalements, les témoins, le personnel, les représentants des travailleurs, les

fournisseurs, les tiers, le public, les médias, les organismes de réglementation et l’organisme dans son ensemble.

3.5
direction

personne ou groupe de personnes qui oriente et dirige un organisme (3.2) au plus haut niveau

Note 1 à l’article : La direction a le pouvoir de déléguer son autorité et de fournir des ressources au sein de

l’organisme.

Note 2 à l’article : Si le périmètre du système de management (3.1) ne couvre qu’une partie de l’organisme, alors la

direction s’adresse à ceux qui orientent et dirigent cette partie de l’organisme.

© ISO 2020 – Tous droits réservés
---------------------- Page: 10 ----------------------
ISO/DIS 37002:2020(F)
3.6
organe de gouvernance

personne ou groupe de personnes qui détient la responsabilité ultime de l’ensemble de l’organisme

(3.2)

Note 1 à l’article : Chaque entité organisationnelle dispose d’un organe de gouvernance, qu’il soit ou non

explicitement établi.

Note 2 à l’article : Un organe de gouvernance peut notamment comprendre le conseil d’administration, le conseil

de surveillance ou les administrateurs.
[SOURCE : ISO/IEC 38500:2015, 2.9 modifiée]
3.7
politique

intentions et orientations d’un organisme (3.2), telles qu’elles sont officiellement formulées par sa

direction (3.5)
3.8
acte répréhensible
action(s) ou omission(s) pouvant causer un préjudice

Note 1 à l’article : Les actes répréhensibles peuvent comprendre, sans s’y limiter, les pratiques suivantes :

comportement contraire à l’éthique, fraude, corruption, y compris les pots-de-vin, violation de la loi (nationale ou

internationale), violation du code de conduite de l’organisme ou d’un autre code de conduite pertinent, négligence

grave, violation de la politique de l’organisme, discrimination, intimidation, harcèlement, utilisation non autorisée

de fonds publics ou de ressources, abus d’autorité, conflit
...

Questions, Comments and Discussion

Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.