En vägledning som behöver möta svenska lagkrav
ISO 37002:2021 ger vägledning för att etablera, införa och underhålla ett visselblåsarsystem. ISO sammanfattar ramverket med principerna förtroende, opartiskhet och skydd samt fyra steg: ta emot, bedöma, hantera och avsluta rapporter.
Standarden är generell och frivillig. Den ersätter inte visselblåsarlagen, GDPR eller andra regler som gäller för verksamheten. Visselblåsarlagen ställer exempelvis krav på interna kanaler för vissa verksamhetsutövare, oberoende och självständiga mottagare, dokumenterade förfaranden och tidsfrister. Dataskyddsreglerna gäller när personuppgifter behandlas.
Sex byggstenar från riktlinje till arbetssätt
1. Sätt omfattning och ansvar
Bestäm vilka verksamhetsdelar, personer och rapporteringsvägar som ingår. Utse processägare, behöriga mottagare, reservväg och beslutsorgan. Dokumentera gränsen mellan ärendeuppföljning och organisationens arbetsrättsliga eller andra verksamhetsbeslut.
2. Bygg förtroende med tydlig information
Förklara vem som får rapportera, vilka frågor kanalen är avsedd för, hur rapportering går till och vad som händer därefter. Arbetsmiljöverket betonar att information om intern och extern rapportering ska vara tydlig, lättillgänglig och begriplig.
3. Skydda processen med begränsad åtkomst
Ge bara utsedda behöriga personer den åtkomst de behöver. Definiera hur uppgifter delas, hur jäv hanteras och hur rapportören kan följas upp utan onödig exponering. IMY framhåller att uppgifter som uppenbart saknar relevans inte ska samlas in och ska raderas snarast om de ändå samlas in.
4. Gör opartisk bedömning repeterbar
Använd dokumenterade kriterier för första sortering, jävskontroll, prioritering och val av uppföljningsåtgärd. Kriterierna ska stödja ett konsekvent arbetssätt men inte ersätta den sakliga bedömningen i det enskilda ärendet.
5. Knyt ihop de fyra stegen
Beskriv vad som utlöser övergången mellan mottagning, bedömning, hantering och avslut. Lägg in ansvar, tidsfrister, återkoppling och dokumentation i samma flöde. Enligt visselblåsarlagen ska mottagandet normalt bekräftas inom sju dagar och återkoppling lämnas i skälig utsträckning inom tre månader från bekräftelsen.
6. Följ upp systemet, inte bara ärendena
Utvärdera om kanalen är känd, om behörigheter och reservvägar fungerar och om ärenden fastnar. Använd aggregerade lärdomar och genomförda tester för att förbättra policy, utbildning och process utan att sprida personuppgifter från enskilda rapporter.
En startchecklista för ledning och processägare
- Är standardens roll som frivillig vägledning tydligt skild från lagkrav?
- Finns ansvar, mandat, jävshantering och reservväg dokumenterade?
- Är informationen om intern och extern rapportering lätt att hitta?
- Är åtkomsten begränsad och personuppgiftsbehandlingen kartlagd?
- Har de fyra processtegen ansvar, beslutspunkter och tidsfrister?
- Finns ett återkommande sätt att testa och förbättra funktionen?
Clearwhistle är ett digitalt stöd för rapportering, uppföljning, ärendehantering och dokumentation. Kunden ansvarar för organisation, behöriga mottagare, juridiska bedömningar och hur ISO 37002 används. Varken artikeln eller produkten innebär certifiering eller garanterad regelefterlevnad. Artikeln är allmän information och inte juridisk rådgivning.
FAQ
Är ISO 37002 ett lagkrav i Sverige?
Nej. ISO beskriver standarden som frivillig vägledning. Organisationen behöver parallellt identifiera och följa de lagkrav som gäller för den egna verksamheten.
Kan vi säga att vårt system är ISO-certifierat?
Inte utan ett giltigt och uttryckligt stöd för just det påståendet. ISO 37002 är en vägledningsstandard, och Clearwhistle gör inget anspråk på ISO-certifiering.
Var börjar ett mindre företag?
Börja med omfattning, ansvar och en enkel nulägesbild. Rita sedan flödet från mottagning till avslut och kontrollera det mot tillämpliga svenska lagkrav och dataskyddsregler.
Källor och vidare läsning
Gör riktlinjen till ett arbetssätt som går att använda
Börja med ansvar, fyra tydliga processteg och en plan för att testa och förbättra funktionen.
