ISO 37001 문서관리

ISO 37001:2025의 문서관리는 단순히 규정과 양식을 보관하는 업무가 아닙니다. 7.4는 부패방지경영시스템과 관련된 내부·외부 의사소통의 대상·시점·상대방·방법·담당자·언어를 정하도록 요구하고, 7.5는 필요한 문서화된 정보를 작성·갱신·통제하도록 요구합니다. 실무에서는 무엇을 전달할지 결정 → 필요한 문서를 작성·승인 → 배포·접근권한 관리 → 변경·버전관리 → 보존·폐기의 흐름으로 운영하는 것이 효과적입니다.

ISO 37001:2025
ISO 37001 문서관리
7.4 의사소통
7.5 문서화된 정보
버전관리
접근권한

1. ISO 37001 7.4와 7.5는 어떻게 연결되는가

7.4와 7.5는 서로 다른 요구사항이지만 실제 운영에서는 밀접하게 연결됩니다. 7.4는 어떤 정보를 누구에게 어떻게 전달할지를 정하는 요구사항이고, 7.5는 그 과정에서 필요한 문서와 기록을 어떻게 만들고 통제할지를 다룹니다.

조항 핵심 질문 실무 결과물 예시
7.4 무엇을, 언제, 누구에게, 어떻게, 누가, 어떤 언어로 전달할 것인가? 의사소통 계획, 공지, 교육·전달자료, 외부 커뮤니케이션 기준
7.5 필요한 문서화된 정보를 어떻게 작성·승인·배포·보호·변경·보존할 것인가? 규정, 절차서, 기록, 승인내역, 버전·접근권한 관리자료
문서명과 보존기간은 ISO가 일률적으로 정하지 않습니다.
어떤 문서를 만들고 얼마 동안 보존할지는 ISO 37001의 직접 요구사항, 적용 법규, 회사 정책, 업무특성을 함께 고려해 정해야 합니다.

2. 7.4 의사소통에서 반드시 정해야 하는 항목

ISO 37001:2025 7.4.1은 부패방지경영시스템과 관련된 내부·외부 의사소통에 대해 다음 여섯 가지 요소를 정하도록 요구합니다.

요소 실무 질문
무엇을 어떤 정책·절차·위험·변경사항을 전달해야 하는가?
언제 채용 시, 계약 전, 변경 발생 시, 정기적으로 전달할 것인가?
누구에게 임직원, 특정 직무, 비즈니스 관련자 등 누구에게 필요한가?
어떻게 이메일, 교육, 계약조건, 인트라넷 등 어떤 방식이 적절한가?
누가 최고경영자, 부패방지 기능, 현업관리자 등 누가 전달 책임을 지는가?
어떤 언어로 대상자가 이해할 수 있는 적절한 언어가 무엇인가?
의사소통 필요사항 식별 → 대상·시점 결정 → 담당자·방법·언어 지정 → 전달 → 필요 시 기록 보존

3. 부패방지 방침은 누구에게 어떻게 전달해야 하는가

7.4.2는 부패방지 방침의 전달에 대해 보다 구체적인 요구사항을 둡니다. 방침은 적절한 언어로 조직의 인원과 비즈니스 관련자가 이용할 수 있어야 하며, 부패 리스크가 중간 이상의 인원과 비즈니스 관련자에게는 직접 전달되어야 합니다. 또한 적절한 경우 조직의 내부·외부 의사소통 채널을 통해 공개되어야 합니다.

대상 실무 적용
전체 인원 방침을 쉽게 확인할 수 있는 공식 경로를 제공합니다.
전체 비즈니스 관련자 적절한 방식으로 방침을 이용할 수 있도록 합니다.
중간 이상의 부패 리스크 대상 인원·비즈니스 관련자에게 방침을 직접 전달합니다.
내·외부 이해관계자 적절한 경우 홈페이지·포털 등 채널을 통해 방침을 공개합니다.

4. 7.5.1 문서화된 정보는 어느 범위까지 필요한가

ISO 37001:2025 7.5.1은 부패방지경영시스템에 두 종류의 문서화된 정보가 포함되어야 한다고 요구합니다. 첫째는 표준이 직접 요구하는 문서화된 정보이고, 둘째는 조직이 부패방지경영시스템의 효과성을 위해 필요하다고 판단한 문서화된 정보입니다.

구분 의미
표준이 요구하는 문서화된 정보 ISO 37001의 각 요구사항에서 보유·유지를 요구하는 문서와 기록입니다.
조직이 필요하다고 판단한 정보 회사 규모·복잡성·업무특성·인원 역량 등을 고려해 효과적 운영에 필요하다고 결정한 문서입니다.

따라서 모든 조직이 동일한 문서목록을 보유해야 하는 것은 아닙니다. 조직의 규모, 활동·프로세스의 복잡성, 인원의 적격성 등에 따라 문서화 수준은 달라질 수 있습니다.

5. 7.5.2 문서를 만들거나 수정할 때 확인할 사항

문서화된 정보를 작성하거나 갱신할 때는 적절한 식별·설명, 형식·매체, 적합성과 충분성에 대한 검토·승인을 확보해야 합니다.

관리요소 실무 예시
식별·설명 제목, 날짜, 작성자, 문서번호 등으로 문서를 식별합니다.
형식·매체 언어, 소프트웨어 버전, 그래픽, 전자·종이 매체 등을 적절히 정합니다.
검토·승인 문서가 목적에 적합하고 내용이 충분한지 확인한 뒤 승인합니다.
전자결재, 특정 문서번호 체계, 특정 승인단계는 ISO가 정한 고정형식이 아닙니다.
회사는 기존 문서관리 체계와 조직규모에 맞는 방식으로 적합성과 충분성을 검토·승인하면 됩니다.

6. 7.5.3 문서통제에서 가장 중요한 것은 무엇인가

문서화된 정보는 필요한 시점과 장소에서 사용 가능하고 적합해야 하며, 기밀성 상실·부적절한 사용·무결성 훼손 등으로부터 적절하게 보호되어야 합니다.

통제영역 실무 관리내용
배포·접근·검색·사용 필요한 사람이 필요한 문서에 접근할 수 있도록 권한과 경로를 관리합니다.
보관·보존 문서를 식별 가능하고 읽을 수 있는 상태로 유지합니다.
변경관리 최신본 여부와 변경이력을 구분할 수 있도록 버전을 관리합니다.
보존·폐기 법규·회사정책·업무필요성을 고려해 보존과 폐기 기준을 정합니다.
외부 출처 문서 운영에 필요한 외부 문서를 식별하고 적절하게 통제합니다.
문서 작성 → 검토·승인 → 배포·접근 → 사용 → 변경·버전관리 → 보존 → 폐기

7. 접근권한은 ‘열람’과 ‘변경’을 구분해야 합니다

ISO 37001:2025의 7.5.3 주석은 접근권한이 단순한 열람 허용뿐 아니라 문서를 변경할 권한과 권한수준에 관한 결정도 포함할 수 있음을 설명합니다. 실무에서는 모든 문서를 모든 사람이 수정할 수 있게 두기보다 문서의 민감도와 책임에 따라 권한을 구분하는 것이 바람직합니다.

권한 유형 실무 예시
열람 방침·절차·업무지침을 필요한 임직원이 확인합니다.
작성·수정 문서 소관부서 또는 지정 담당자에게 변경권한을 부여합니다.
승인 회사 내부 규정에 따른 승인권자가 최종본을 승인합니다.
제한 접근 조사·신고·실사 등 민감정보는 필요한 인원에게만 접근을 허용합니다.

8. 외부 출처 문서는 왜 별도로 관리해야 하는가

부패방지경영시스템의 기획과 운영에 필요하다고 조직이 판단한 외부 출처의 문서화된 정보도 적절하게 식별하고 통제해야 합니다. 법령, 고객 요구사항, 계약기준, 외부 가이드 등이 이에 해당할 수 있습니다.

실무에서 중요한 것은 외부 문서를 내부 문서처럼 다시 작성하는 것이 아니라, 어떤 외부 정보가 운영에 필요한지 식별하고 최신성과 접근경로를 관리하는 것입니다.

외부 문서 식별 → 소관부서 지정 → 최신성 확인 → 접근경로 관리 → 관련 내부절차 반영 → 변경 시 재검토

9. 문서관리와 변경 기획은 함께 움직여야 합니다

조직·법규·신규사업·프로세스가 변경되면 관련 문서와 의사소통도 함께 바뀌어야 합니다. 변경을 승인했지만 절차서·양식·권한·교육자료가 과거 상태라면 실제 운영에서 혼선이 발생할 수 있습니다.

변경 필요성 식별 → 영향평가 → 통제·절차 변경 → 문서 개정 → 승인 → 의사소통 → 적용 확인

이 연결은 7.4·7.5의 직접 문언을 넘어서는 Greystone Insights의 실무적 운영방식이지만, 문서와 실제 업무의 불일치를 줄이는 데 유용합니다.

10. 실무담당자가 관리할 증빙은 무엇인가

관리영역 증빙 예시
의사소통 의사소통 계획, 공지·메일, 방침 전달기록, 외부 공개화면
작성·승인 문서 작성·검토·승인 기록, 개정안
접근권한 문서권한표, 시스템 권한설정, 제한문서 접근기록
변경·버전 개정이력, 버전정보, 신·구대비표
보존·폐기 보존기준, 기록목록, 폐기기록
외부 문서 외부문서 목록, 최신본 확인기록, 적용문서 링크
위 증빙 목록은 실무 예시입니다.
ISO 37001은 모든 조직에 동일한 문서명·양식·보존기간을 요구하지 않습니다. 실제 증빙체계는 회사의 규모, 리스크, 법적 의무, 기존 시스템을 고려해 설계해야 합니다.

11. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
규정은 있으나 전달대상·담당자가 불명확 7.4 의사소통이 문서 게시 수준에 머물 수 있습니다. 무엇을·언제·누구에게·어떻게·누가·어떤 언어로 전달할지 정합니다.
구버전과 최신본 혼용 과거 절차로 업무가 수행될 수 있습니다. 공식 저장경로와 버전관리 기준을 명확히 합니다.
모든 임직원에게 수정권한 부여 무결성과 변경통제가 약화될 수 있습니다. 열람·수정·승인권한을 구분합니다.
외부 법규·가이드 최신성 미확인 내부 문서가 과거 기준을 참조할 수 있습니다. 소관부서와 최신성 확인방법을 정합니다.
보존기간을 근거 없이 일률 적용 법적 의무나 업무필요성과 맞지 않을 수 있습니다. 적용법규·회사정책·리스크에 따라 보존기준을 정합니다.

12. 실무 체크포인트

  • 부패방지경영시스템과 관련된 내부·외부 의사소통의 내용·시점·대상·방법·담당자·언어를 정했습니까?
  • 부패방지 방침을 적절한 언어로 인원과 비즈니스 관련자가 이용할 수 있도록 했습니까?
  • 중간 이상의 부패 리스크 대상에게 방침을 직접 전달하고 있습니까?
  • 표준이 요구하는 문서화된 정보와 회사가 필요하다고 판단한 문서를 구분하여 관리하고 있습니까?
  • 문서의 제목·날짜·작성자·문서번호 등 식별기준이 적절합니까?
  • 문서를 작성·수정할 때 적합성과 충분성을 검토·승인하고 있습니까?
  • 필요한 문서를 필요한 시점에 사용할 수 있고 적절히 보호하고 있습니까?
  • 배포·접근·검색·보관·버전·보존·폐기 기준이 정해져 있습니까?
  • 운영에 필요한 외부 출처 문서의 최신성과 접근경로를 관리하고 있습니까?

통합운영으로 확장해서 보기

이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 지원체계 실무에서 확인할 수 있습니다.

Greystone Insights 관점

ISO 37001 문서관리의 목적은 문서를 많이 만드는 것이 아니라 부패방지 통제를 일관되게 실행하고 그 과정이 추적 가능하도록 하는 것입니다. 문서 수를 늘리기보다 필요한 정보가 정확하게 작성되고, 적절한 사람이 최신본에 접근하며, 변경과 보존이 통제되는 구조를 만드는 것이 중요합니다.

실무에서는 의사소통 필요사항 → 문서 작성·승인 → 배포·접근 → 사용 → 변경·버전관리 → 보존·폐기의 한 흐름으로 관리하는 것이 효과적입니다. 기존 규정관리·전자결재·문서관리 시스템을 활용하면 별도의 복잡한 체계를 새로 만들지 않고도 운영할 수 있습니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.28 | 수정: Alistair

Scroll to Top