ISO 37001:2025의 리더십 요구사항은 단순한 윤리경영 선언이 아닙니다. 지배기구는 부패방지 방침 승인, 전략과의 정렬, 정보 검토, 자원 요구, 최고경영자의 실행에 대한 합리적 감독을 담당합니다. 최고경영자는 방침·목표 수립, 업무프로세스 통합, 자원 확보, 소통, 문화 조성, 신고 활성화와 보복방지, 성과 달성을 실제 경영에 구현해야 합니다.
5.1.1 Governing Body
5.1.2 Top Management
지배기구
최고경영자
심사 증빙
1. 지배기구와 최고경영자의 역할은 어떻게 다른가
| 구분 | 지배기구 | 최고경영자 |
|---|---|---|
| 핵심 역할 | 승인·감독·정보검토·자원 요구 | 설계·실행·업무통합·소통·성과 달성 |
| 부패방지 방침 | 방침 승인 | 방침과 목표가 수립되도록 보장 |
| 전략 연결 | 조직 전략과 방침의 정렬 확인 | 시스템 요구사항을 실제 사업프로세스에 통합 |
| 자원 | 적정 자원이 배정되도록 요구 | 필요한 자원이 실제로 제공되도록 보장 |
| 감독·실행 | 최고경영자의 실행과 시스템 효과성을 합리적으로 감독 | 시스템이 의도된 결과를 달성하도록 지휘·지원 |
2. ISO 37001 5.1.1의 지배기구 요구사항
별도의 지배기구가 있는 조직은 다음 사항을 통해 부패방지경영시스템에 대한 리더십과 의지를 입증해야 합니다.
| 공식 요구사항 | 기업 실행방법 | 심사 증빙 예시 |
|---|---|---|
| 부패방지 방침 승인 | 이사회 또는 해당 지배기구에서 방침을 공식 승인합니다. | 이사회 의사록, 승인문서, 방침 개정이력 |
| 전략과 방침의 정렬 | 사업전략·해외진출·제3자 정책 등이 부패방지 방침과 충돌하지 않는지 검토합니다. | 전략회의 자료, 리스크 검토자료 |
| 정보의 정기적 수령·검토 | 부패 리스크, 사건, 통제효과성, 주요 개선사항을 계획된 주기로 보고받습니다. | 이사회·위원회 보고자료, 회의록 |
| 적정 자원 요구 | 인력·예산·시스템·외부전문가 등 필요한 자원이 확보되도록 요구합니다. | 예산 승인자료, 인력계획, 시스템 투자내역 |
| 합리적 감독 | 최고경영자의 실행과 시스템의 의도된 결과·효과성을 감독합니다. | 질의·지시사항, 후속조치 관리, 경영검토 결과 |
ISO 37001:2025는 별도의 지배기구가 없는 경우 5.1.1의 해당 활동을 최고경영자가 수행하도록 요구합니다. 조직 규모가 작다는 이유로 리더십 요구사항 자체가 사라지는 것은 아닙니다.
3. ISO 37001 5.1.2의 최고경영자 요구사항
최고경영자는 부패방지경영시스템을 실제 경영과 업무에 구현할 직접적인 책임을 집니다.
| 요구영역 | 실무 실행 | 증빙 예시 |
|---|---|---|
| 방침·목표 | 부패방지 방침과 목표가 수립되고 실제 리스크와 연결되도록 합니다. | 방침, 목표관리표, KPI |
| 업무통합 | 영업·구매·계약·인허가·기부·제3자 관리에 통제를 반영합니다. | 업무절차, 승인규정, 시스템 통제 |
| 자원 | 부패방지 기능과 통제 운영에 필요한 자원을 제공합니다. | 예산, 인력, 교육·시스템 계약 |
| 소통 | 내부·외부에 방침을 전달하고 효과적인 부패방지 관리의 중요성을 알립니다. | CEO 메시지, 교육·게시·협력사 안내 |
| 성과 달성 | 시스템이 의도된 결과를 달성하도록 책임집니다. | 성과지표, 모니터링·경영검토 자료 |
| 인원 지원 | 관련 인원이 시스템 효과성에 기여하도록 지휘·지원합니다. | 업무지시, 책임자 지정, 회의자료 |
| 부패방지 문화 | 부패를 용인하지 않는 조직문화를 적극적으로 촉진합니다. | 리더십 메시지, 문화·교육 활동 |
| 지속적 개선 | 사건·감사·리스크 변화에 따라 제도를 개선합니다. | 개선계획, 시정조치 결과 |
| 신고 활성화·보복방지 | 의심·실제 뇌물 신고를 장려하고 선의의 신고자 또는 뇌물행위 거부자에 대한 보복을 방지합니다. | 신고정책, 비보복 규정, 사건처리 기록 |
4. 리더십은 ‘서명’이 아니라 업무프로세스 통합으로 확인한다
CEO 명의의 선언문이나 방침 서명은 필요할 수 있지만 그것만으로 충분하지 않습니다. 심사에서는 부패방지 요구사항이 실제 업무프로세스에 통합되었는지를 확인합니다.
| 업무 | 리더십이 반영된 통제 예시 |
|---|---|
| 영업 | 고위험 접대·할인·중개수수료에 대한 승인 및 모니터링 |
| 구매 | 업체 선정·단가 결정의 이해충돌 및 직무분리 통제 |
| 계약 | 고위험 비즈니스 관련자에 대한 실사와 부패방지 조항 |
| 재무 | 지급 승인·증빙·비정상 거래 모니터링 |
| 인사 | 고위험 직무의 적격성·교육·인센티브·징계 관리 |
5. 자원 제공은 예산만 의미하는가
아닙니다. 자원은 인력·예산뿐 아니라 시간, 정보 접근권, IT 시스템, 전문지식, 교육과 외부자문을 포함할 수 있습니다. 지배기구는 필요한 자원의 배정을 요구하고, 최고경영자는 실제 이용 가능하도록 해야 합니다.
| 자원 유형 | 확인사항 |
|---|---|
| 인력 | 부패방지 기능과 현업 통제를 운영할 충분한 인력이 있는가? |
| 권한 | 필요한 자료와 경영진에 접근할 수 있는가? |
| 예산 | 교육·실사·시스템·조사에 필요한 비용이 확보되는가? |
| 전문성 | 법률·조사·데이터 분석 등 필요한 전문역량을 활용할 수 있는가? |
| 시스템 | 신고·승인·모니터링·기록을 지원하는 도구가 있는가? |
6. 지배기구는 어떤 정보를 보고받아야 하는가
5.1.1은 부패방지경영시스템의 내용과 운영에 관한 정보를 계획된 주기로 수령·검토하도록 요구합니다. 구체적 보고양식과 항목은 조직이 정하지만, 실무에서는 다음과 같은 정보가 유용합니다.
| 보고영역 | 예시 |
|---|---|
| 부패 리스크 | 고위험 국가·사업·제3자·거래 변화 |
| 신고·조사 | 중대한 신고, 조사결과, 반복 이슈 |
| 통제 효과성 | 실사·승인·지급·제3자 통제의 취약점 |
| 내부심사·모니터링 | 주요 부적합, 미흡사항, 개선조치 |
| 자원·독립성 | 부패방지 기능의 인력·예산·권한상 제약 |
| 개선계획 | 주요 조치, 책임자, 일정, 완료상태 |
ISO 37001은 특정 대시보드나 보고서 양식을 요구하지 않습니다. 다만 지배기구가 시스템의 내용과 운영을 실질적으로 검토했다는 증거가 필요합니다.
7. Annex A.5는 어떻게 활용해야 하는가
부속서 A.5는 지배기구와 최고경영자의 역할을 이해하기 위한 권고사항(informative guidance)입니다. 지배기구는 일반적으로 일상적인 운영을 직접 지휘하기보다 시스템의 적절성·효과성·실행에 대해 합리적으로 감독하고, 최고경영자는 일상적인 실행을 담당한다는 점을 설명합니다.
또한 부패방지 기능이 지배기구 또는 적절한 위원회에 직접 보고할 수 있는 구조가 효과적인 감독에 도움이 된다고 안내합니다.
8. 심사에서 자주 확인하는 질문
| 심사 질문 | 확인 증빙 |
|---|---|
| 지배기구가 방침을 실제 승인했는가? | 의사록·승인결재·개정이력 |
| 부패 리스크가 경영전략과 연결되는가? | 전략회의 자료·리스크 보고 |
| 필요한 자원이 실제 제공되었는가? | 인력·예산·시스템·외부자문 자료 |
| 최고경영자가 현업 통합을 지휘했는가? | 업무절차·승인체계·경영지시 |
| 신고와 보복방지에 대한 의지가 실제로 확인되는가? | 신고제도·비보복 정책·사건처리 기록 |
| 지배기구가 시스템 정보를 정기적으로 검토하는가? | 보고자료·질의·후속조치·회의록 |
9. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| CEO 서명만 존재 | 실제 업무통합과 실행 의지가 확인되지 않습니다. | 자원·승인·통제·보고 증빙을 함께 관리합니다. |
| 지배기구와 최고경영자의 역할 혼재 | 감독과 실행 책임이 불명확합니다. | 승인·감독과 실행·운영 역할을 구분합니다. |
| 보고는 하지만 후속조치 없음 | 지배기구의 실질적 감독이 입증되지 않습니다. | 질의·지시·개선조치와 완료 확인을 남깁니다. |
| 부패방지 기능 자원 부족 | 리스크 수준에 맞는 통제 운영이 어렵습니다. | 인력·예산·권한의 적정성을 정기적으로 검토합니다. |
| 현업이 제도를 부패방지 부서 업무로 인식 | 업무프로세스 통합이 작동하지 않습니다. | 부서별 통제 책임과 관리자 책임을 명확히 합니다. |
10. 실무 체크포인트
- 지배기구가 부패방지 방침을 공식 승인했습니까?
- 조직 전략과 부패방지 방침의 정렬을 확인합니까?
- 지배기구가 계획된 주기로 시스템 정보를 수령·검토합니까?
- 필요한 자원 확보를 지배기구와 최고경영자가 실제 지원합니까?
- 최고경영자가 시스템 요구사항을 현업 프로세스에 통합했습니까?
- 부패방지 문화와 신고 활성화를 경영진이 가시적으로 지원합니까?
- 선의의 신고자와 뇌물행위 거부자에 대한 보복방지 체계가 있습니까?
- 보고 후 질의·지시·개선조치의 흔적이 남아 있습니까?
- 심사 시 리더십 활동을 객관적 증빙으로 제시할 수 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 거버넌스 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001의 리더십은 “경영진이 관심을 가지고 있다”는 선언보다 부패 리스크가 실제 의사결정·자원배분·업무통제·보고체계에 반영되어 있는가로 판단해야 합니다. 지배기구는 감독하고, 최고경영자는 실행하며, 현업은 자신의 프로세스에서 통제를 운영해야 합니다.
실무에서는 부패 리스크 → 경영진 의사결정 → 자원·권한 배분 → 현업 통제 → 성과·사건 보고 → 지배기구 감독 → 개선의 구조를 확인하는 것이 효과적입니다. 리더십과 보고체계가 형식적으로 운영되거나 심사 준비 과정에서 역할 구분이 어려운 경우, 경영진 인터뷰·보고자료·책임체계를 함께 점검하는 방식의 갭진단이 유용합니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 부패 리스크 평가 4.5 — 시나리오·통제 효과성·재평가 실무
- ISO 37001 부패방지 문화와 방침 5.1.3·5.2 — 경영진 행동·신고·전달 실무
- ISO 37001 부패방지 기능 5.3.1·5.3.2 — 역할·권한·독립성과 현업 책임
- ISO 37001 경영검토와 부패방지 기능 검토 — 9.3·9.4 보고·의사결정 실무
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
