ISO 37001의 부패방지 기능(anti-bribery function)은 부패방지경영시스템의 전문적 감독·자문·보고를 담당하는 핵심 기능입니다. 그러나 모든 부패방지 업무를 대신 수행하는 조직은 아닙니다. 최고경영자와 관리자·현업은 자신에게 배정된 책임을 수행해야 하며, 부패방지 기능은 시스템 적합성, 설계·실행 감독, 자문, 성과보고와 독립적 문제 제기를 담당합니다.
ISO 37001 5.3.2
Anti-bribery Function
부패방지 기능
독립성
직접 접근권
1. ISO 37001 5.3.1은 무엇을 요구하는가
5.3.1은 최고경영자가 부패방지경영시스템의 관련 역할에 책임과 권한을 배정하고, 조직 전반에 이를 전달하도록 요구합니다.
| 구분 | 실무 의미 |
|---|---|
| 책임 배정 | 부패방지경영시스템의 역할별 책임자가 누구인지 명확해야 합니다. |
| 권한 부여 | 담당자가 실제로 자료요구·검토·자문·보고를 수행할 수 있어야 합니다. |
| 전달 | 관련 역할과 권한을 조직 구성원이 이해할 수 있도록 전달해야 합니다. |
| 현업 책임 | 관리자와 임직원은 자신의 업무에서 부패방지 요구사항을 준수할 책임이 있습니다. |
2. 부패방지 기능의 핵심 역할은 무엇인가
ISO 37001:2025의 부패방지 기능은 다음 역할을 수행하도록 배정되어야 합니다.
| 핵심 역할 | 실무 활동 | 증빙 예시 |
|---|---|---|
| 시스템 적합성 감독 | ISO 37001 요구사항에 맞게 시스템이 설계·운영되는지 확인합니다. | 갭분석, 운영점검 결과 |
| 설계·실행 감독 | 리스크평가·실사·통제·교육·신고체계가 적절히 작동하는지 감독합니다. | 운영계획, 점검표, 개선조치 |
| 자문·가이드 | 현업의 선물·접대·제3자·기부·이해충돌 관련 질의에 자문합니다. | 사전자문, 승인검토 기록 |
| 성과보고 | 부패방지경영시스템의 성과를 지배기구와 최고경영자에게 보고합니다. | 정기·수시 보고자료 |
3. 부패방지 기능은 어떤 권한을 가져야 하는가
역할만 부여하고 실제 권한이 없다면 기능은 형식적으로 운영될 수 있습니다. 조직은 부패방지 기능이 필요한 업무를 수행할 수 있도록 적절한 권한을 보장해야 합니다.
| 권한 영역 | 실무 구현 예시 |
|---|---|
| 정보 접근 | 계약·지급·승인·실사·조사 관련 자료를 요청하고 확인할 수 있음 |
| 자문 권한 | 고위험 거래·제3자·접대 등에 대해 의견을 제시할 수 있음 |
| 개선요구 | 통제 미흡사항에 대해 개선조치와 책임자를 요청할 수 있음 |
| 보고 권한 | 중대한 이슈를 최고경영자·지배기구에 직접 보고할 수 있음 |
| 전문가 활용 | 필요 시 법률·조사·데이터 분석 등 전문자원을 요청할 수 있음 |
4. 적격성·지위·권한·독립성은 어떻게 확인하는가
ISO 37001은 부패방지 기능이 적절한 적격성, 지위, 권한과 독립성을 갖도록 요구합니다.
| 요소 | 확인 질문 | 증빙 |
|---|---|---|
| 적격성 | 부패방지·리스크·조사·통제 관련 업무를 수행할 전문성이 있는가? | 경력, 교육, 자격, 직무기술서 |
| 지위 | 중대한 사안을 경영진 의사결정 수준까지 전달할 수 있는 조직상 위치인가? | 조직도, 보고라인 |
| 권한 | 자료요구·자문·점검·보고·개선요구가 가능한가? | 규정, 위임장, 직무기술서 |
| 독립성 | 영업실적·구매성과·경영진 압력과 관계없이 객관적으로 판단할 수 있는가? | 보고체계, 이해충돌 관리, 사례 |
중요한 것은 불편한 의견을 제시할 수 있는지, 판단이 보복이나 불이익으로 이어지지 않는지, 중대한 사안을 중간관리자의 승인 없이 상위 보고라인으로 올릴 수 있는지입니다.
5. 최고경영자·지배기구 직접 접근권은 왜 중요한가
부패 또는 부패방지경영시스템과 관련해 우려사항을 제기할 필요가 있을 때 부패방지 기능은 지배기구와 최고경영자에게 직접적이고 신속하게 접근할 수 있어야 합니다.
| 접근권이 필요한 상황 | 예시 |
|---|---|
| 고위경영진 관련 의혹 | 통상 보고라인으로 처리하기 어려운 이해충돌 상황 |
| 현업의 통제우회 | 고위험 거래를 실적 사유로 반복 승인하는 경우 |
| 조사 독립성 저해 | 조사범위 축소·보고 지연 압력이 발생하는 경우 |
| 중대한 시스템 실패 | 고위험 제3자 실사·지급통제가 구조적으로 작동하지 않는 경우 |
6. 부패방지 기능이 현업 업무를 대신해야 하는가
아닙니다. 부패방지 기능은 시스템을 감독하고 자문하지만, 영업·구매·인사·재무·계약 등 현업은 자신에게 배정된 부패방지 통제를 실제로 운영할 책임이 있습니다.
| 업무 | 현업 책임 | 부패방지 기능 역할 |
|---|---|---|
| 영업 | 접대·할인·중개수수료 기준 준수와 증빙 생성 | 고위험 사례 자문·모니터링 |
| 구매 | 업체선정·이해충돌·승인통제 운영 | 위험기준·통제 적정성 점검 |
| 재무 | 지급승인·증빙·비정상 거래 통제 | 고위험 지급유형·통제 취약점 검토 |
| 인사 | 고위험 직무 채용·승진·징계 통제 | 기준 자문·교육·모니터링 |
| 계약 | 실사결과와 부패방지 조항을 계약에 반영 | 고위험 비즈니스 관련자 자문 |
부패방지 기능은 기준·자문·감독을 담당하고, 현업은 자신의 프로세스에서 통제를 실행해야 조직 전체의 책임체계가 작동합니다.
7. 부패방지 기능은 반드시 전담조직이어야 하는가
조직의 규모·복잡성·부패 리스크에 따라 한 명 또는 여러 명에게 기능을 배정할 수 있습니다. 별도의 대규모 조직이어야 한다는 요구는 없습니다.
| 운영형태 | 주요 검토사항 |
|---|---|
| 전담조직 | 인력·전문성·독립성·보고라인 적정성 |
| 1인 담당 | 업무과부하·대체인력·직접 접근권 확보 |
| 겸직 | 이해충돌·자기검토·성과압박 위험 관리 |
| 외부전문가 활용 | 전문성을 보완하되 조직 내부 책임은 유지 |
8. 겸직 시 어떤 이해충돌을 확인해야 하는가
부패방지 기능 담당자가 영업·구매·재무 등 운영업무를 함께 수행하면 자신이 승인하거나 설계한 통제를 다시 감독하는 자기검토 위험이 생길 수 있습니다.
| 겸직 사례 | 위험 | 보완방법 |
|---|---|---|
| 영업 + 부패방지 기능 | 수주성과와 통제판단 충돌 | 고위험 건 독립 검토자 지정 |
| 구매 + 부패방지 기능 | 업체선정 관련 자기검토 | 이해충돌 신고·승인체계 분리 |
| 내부감사 + 부패방지 기능 | 자신이 운영한 시스템을 독립적으로 심사하기 어려움 | 내부심사 역할 분리 또는 외부·타부서 평가 |
9. 성과보고에는 무엇이 포함되어야 하는가
ISO 37001은 부패방지 기능이 부패방지경영시스템의 성과를 지배기구와 최고경영자에게 보고하도록 요구합니다. 구체적인 보고양식은 조직이 정할 수 있습니다.
| 보고항목 예시 | 실무 의미 |
|---|---|
| 부패 리스크 변화 | 신규 국가·사업·제3자·거래 위험 |
| 통제 효과성 | 실사·승인·지급·접대·제3자 통제의 작동상태 |
| 신고·조사 | 중대한 사건·반복 이슈·원인 |
| 내부심사·모니터링 | 주요 부적합·취약점·시정조치 |
| 자원·독립성 | 인력·예산·정보접근·보고상 제약 |
| 개선조치 | 책임자·기한·완료상태 |
ISO 37001은 특정 보고서 양식을 의무화하지 않습니다. 다만 보고가 형식적 전달에 그치지 않고 경영진의 의사결정과 개선으로 이어져야 합니다.
10. 실무담당자가 남겨야 할 증빙
| 증빙 | 확인 내용 |
|---|---|
| 조직도 | 부패방지 기능의 조직상 지위 |
| 직무기술서·책임규정 | 역할·책임·권한 |
| 지정·위임 문서 | 공식 지정과 권한 부여 |
| 역량기록 | 교육·경력·전문성 |
| 자문·검토 기록 | 현업 지원과 판단 실적 |
| 경영진·지배기구 보고자료 | 성과보고와 직접 접근의 실제 운영 |
| 이해충돌 관리기록 | 겸직·자기검토 위험 관리 |
11. 실무 운영 시 확인할 사항
| 심사 관점 | 확인 질문 |
|---|---|
| 공식 지정 | 부패방지 기능이 명확하게 지정되어 있는가? |
| 적격성 | 업무 수행에 필요한 전문성과 경험이 있는가? |
| 권한 | 필요한 자료·현업·경영진에 접근할 수 있는가? |
| 독립성 | 업무성과나 조직압력과 독립적으로 판단할 수 있는가? |
| 직접 접근 | 중대한 우려사항을 최고경영자·지배기구에 신속하게 전달할 수 있는가? |
| 현업 책임분담 | 부패방지 기능이 모든 업무를 대행하지 않고 현업 책임이 명확한가? |
| 실제 활동 | 조직도상 존재뿐 아니라 자문·감독·보고가 실제 수행되는가? |
12. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 명칭만 지정 | 실제 역할·권한이 불명확합니다. | 직무기술서와 책임·권한 규정을 구체화합니다. |
| 책임은 있으나 직접 접근권 없음 | 중대한 이슈의 독립적 보고가 어렵습니다. | 최고경영자·지배기구 Escalation 채널을 명문화합니다. |
| 현업 통제까지 모두 대행 | 조직 전체의 책임체계가 약화됩니다. | 현업 실행책임과 기능의 감독·자문을 분리합니다. |
| 겸직 이해충돌 미관리 | 자기검토와 성과압박이 발생할 수 있습니다. | 독립검토·회피·보고체계를 마련합니다. |
| 성과보고가 단순 활동실적 중심 | 리스크·통제 효과성을 경영진이 판단하기 어렵습니다. | 리스크·사건·통제·개선 중심으로 보고합니다. |
13. 실무 체크포인트
- ISO 37001:2025의 공식 용어를 “부패방지 기능”으로 사용합니까?
- 부패방지 기능의 역할·책임·권한이 공식 문서에 명확합니까?
- 담당자의 적격성·지위·권한·독립성이 충분합니까?
- 최고경영자와 지배기구에 직접·신속하게 접근할 수 있습니까?
- 현업이 자신의 통제 실행 책임을 이해하고 있습니까?
- 부패방지 기능이 현업 업무를 과도하게 대행하지 않습니까?
- 겸직이나 자기검토 위험을 식별·관리합니까?
- 자문·점검·성과보고 활동의 증빙이 남아 있습니까?
- 성과보고가 실제 경영진 의사결정과 개선으로 연결됩니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 거버넌스 실무에서 확인할 수 있습니다.
Greystone Insights 관점
부패방지 기능의 실효성은 조직도에서 독립적으로 보이는지보다 필요한 정보를 받을 수 있는지, 현업에 불편한 의견을 제시할 수 있는지, 중대한 문제를 최고경영자와 지배기구에 직접 보고할 수 있는지로 판단하는 것이 중요합니다.
기업과 기관은 기능 지정 → 책임·권한 부여 → 독립성·이해충돌 관리 → 현업 통제 실행 → 자문·감독 → 성과보고 → 경영진 조치 → 개선의 흐름으로 운영해야 합니다. 기능의 독립성이나 현업 책임분담이 불명확한 경우에는 조직도만 보는 것보다 실제 승인·자문·보고 사례를 함께 점검하는 것이 효과적입니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 리더십 5.1.1·5.1.2 — 지배기구·최고경영자 책임과 심사 증빙
- ISO 37001 부패방지 문화와 방침 5.1.3·5.2 — 경영진 행동·신고·전달 실무
- ISO 37001 위임된 의사결정 5.3.3 — 이해충돌·전결·승인 통제 실무
- ISO 37001 경영검토와 부패방지 기능 검토 — 9.3·9.4 보고·의사결정 실무
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-anti-bribery-function/
