ISO 37001:2025의 8.5~8.8은 실사에서 확인된 비즈니스 관련자의 부패 리스크를 실제 거래통제로 연결하는 요구사항입니다. 중간 이상의 부패 리스크가 있는 비즈니스 관련자에 대해 부패방지 통제를 확인·요구하고, 필요한 경우 부패방지 의지표명을 확보하며, 선물·접대·기부 등 혜택을 관리하고, 통제가 충분하지 않은 경우 거래·프로젝트·관계를 시작하지 않거나 중단·종료할 수 있는 절차를 마련해야 합니다.
비즈니스 관련자
8.5 부패방지 통제
8.6 부패방지 의지표명
8.7 선물·접대
8.8 거래 중단
1. 8.5~8.8은 어떤 흐름으로 이해해야 하는가
8.5~8.8은 각각 독립된 체크리스트라기보다, 실사 결과를 거래조건과 실제 통제로 연결하는 연속된 관리구조로 이해하는 것이 좋습니다.
2. 8.5 비즈니스 관련자의 부패방지 통제는 무엇을 요구하는가
8.5는 실사 결과 중간 이상의 부패 리스크가 식별된 비즈니스 관련자에 대해, 해당 비즈니스 관련자가 관련 부패 리스크를 관리할 수 있는 부패방지 통제를 가지고 있는지 확인하도록 요구합니다.
| 상황 | 실무 대응 |
|---|---|
| 적절한 통제가 있는 경우 | 통제의 존재와 적절성을 확인하고 거래관계에 반영합니다. |
| 통제가 없거나 충분하지 않은 경우 | 조직이 해당 비즈니스 관련자에게 필요한 통제를 실행하도록 요구할 수 있습니다. |
| 필요한 통제를 실행할 수 없는 경우 | 8.8에 따라 거래·프로젝트·관계를 시작하지 않거나 중단·종료하는 방안을 검토합니다. |
통제의 수준은 해당 비즈니스 관련자의 역할과 중간 이상의 부패 리스크에 비례하여 정하는 것이 적절합니다.
3. 비즈니스 관련자의 통제는 무엇을 확인할 수 있는가
Annex A.13은 비즈니스 관련자의 부패방지 통제를 평가할 때 고려할 수 있는 예시를 제공합니다. 이는 직접 요구사항이 아니라 정보 제공을 위한 지침입니다.
| 확인영역 | 실무 예시 |
|---|---|
| 방침·절차 | 부패방지 방침, 선물·접대, 이해충돌, 신고절차 등이 있는지 확인합니다. |
| 교육·인식 | 관련 인원이 부패방지 기준을 이해하도록 교육·안내하고 있는지 확인합니다. |
| 승인·통제 | 지급, 비용, 제3자 활용 등에 대한 적절한 승인·검토절차가 있는지 확인합니다. |
| 모니터링 | 위반·이상징후를 확인하고 대응하는 절차가 있는지 확인합니다. |
4. 8.6 부패방지 의지표명은 언제 필요한가
8.6은 중간 이상의 부패 리스크에 있는 비즈니스 관련자에 대해 조직이 실행 가능한 범위에서 해당 비즈니스 관련자로부터 부패방지 의지표명을 확보하도록 요구합니다.
| 의지표명 내용 예시 | 실무 의미 |
|---|---|
| 뇌물수수 금지 | 거래수행 과정에서 뇌물을 제안·제공·수수하지 않겠다는 의무를 명확히 합니다. |
| 관련 정책·절차 준수 | 조직이 정한 관련 부패방지 기준을 준수하도록 합니다. |
| 위반 시 보고·조치 | 위반 또는 의심상황 발생 시 통보·협조 의무를 둘 수 있습니다. |
별도의 의지표명 문서 또는 계약서의 일부 등 조직이 적절하다고 정한 방식으로 구현할 수 있습니다.
Greystone Insights는 8.6의 한국어 표현에 KS A ISO 37001:2016 한글판에서 사용한 “부패방지에 대한 의지표명”을 차용합니다. 따라서 이 글에서는 “의지표명”으로 통일합니다.
5. 계약조항과 부패방지 의지표명은 어떻게 연결하는가
실무에서는 부패방지 의지표명을 계약조건에 통합하는 경우가 많습니다. 다만 모든 계약에 동일한 조항을 기계적으로 넣기보다 거래의 역할·지역·공직자 접점·보수구조 등 부패 리스크에 따라 수준을 조정하는 것이 효과적입니다.
6. 8.7 선물·접대·기부 등 혜택은 무엇을 관리하는가
8.7은 선물, 접대, 기부 및 이와 유사한 혜택이 뇌물로 인식되거나 합리적으로 뇌물로 해석될 수 있는 경우 이를 예방하기 위한 절차를 실행하도록 요구합니다.
| 혜택 유형 | 실무 통제 예시 |
|---|---|
| 선물 | 금액·빈도·상대방·시기·공직자 여부를 기준으로 허용·승인·금지를 정합니다. |
| 접대·식사 | 정당한 사업목적, 참석자, 금액, 빈도, 승인 필요성을 확인합니다. |
| 여행·숙박 | 업무목적, 일정, 비용부담, 동반자 여부 등을 검토합니다. |
| 기부·후원 | 수혜기관, 목적, 의사결정자와의 관계, 대가성 가능성을 확인합니다. |
| 기타 혜택 | 채용기회, 할인, 편의제공 등 경제적 가치가 있는 혜택도 검토할 수 있습니다. |
조직은 적용 법규, 거래관행, 대상자, 부패 리스크를 고려해 자체 기준을 정해야 합니다.
7. 선물·접대 통제는 금액보다 맥락이 중요합니다
동일한 금액이라도 상대방, 제공 시점, 반복성, 의사결정과의 관계에 따라 부패 리스크가 달라질 수 있습니다.
| 검토요소 | 실무 질문 |
|---|---|
| 시점 | 입찰·계약·인허가·검사 직전인가? |
| 상대방 | 공직자, 고객 의사결정자, 구매담당자 등 영향력이 있는 사람인가? |
| 빈도 | 단발성이 아니라 반복·누적되고 있는가? |
| 투명성 | 회사 장부와 승인절차에 정상적으로 기록되는가? |
| 사업목적 | 정당한 사업상 목적을 설명할 수 있는가? |
8. 8.8 통제가 충분하지 않으면 어떻게 해야 하는가
8.8은 거래·프로젝트·활동 또는 비즈니스 관련자와의 관계에서 중간 이상의 부패 리스크가 확인되고, 기존 통제로 그 리스크를 관리할 수 없는 경우 조직이 적절한 조치를 취하도록 요구합니다.
| 상황 | 실무 의사결정 예시 |
|---|---|
| 거래 시작 전 | 거래·프로젝트·관계를 시작하지 않거나 연기할 수 있습니다. |
| 진행 중 | 거래구조 변경, 추가통제, 일시중지, 관계 종료 등을 검토할 수 있습니다. |
| 계약상 제약 존재 | 법무검토를 통해 가능한 범위의 종료·변경조치를 판단합니다. |
리스크와 법적·계약적 상황에 따라 연기, 변경, 추가통제, 중지, 종료 등 다양한 조치를 검토할 수 있습니다.
9. 8.5~8.8과 8.2 실사는 반드시 연결되어야 합니다
8.2에서 실사를 수행하고도 8.5~8.8의 후속 통제로 연결되지 않으면 실사는 정보수집 단계에 머물게 됩니다.
10. 구매·영업·계약 업무에서는 어떻게 적용하는가
| 업무 | 주요 실행활동 | 증빙 예시 |
|---|---|---|
| 구매 | 공급자 실사, 통제 확인, 계약조건 반영, 지급·검수 모니터링 | 실사기록, 평가표, 계약, 검수·지급자료 |
| 영업 | 대리점·중개인 실사, 수수료 적정성, 의지표명·계약, 활동 모니터링 | 실사자료, 계약, 수수료 근거, 활동기록 |
| 법무·계약 | 부패방지 조항, 위반 시 통보·조치·해지조건 검토 | 계약검토서, 승인기록, 의지표명 |
| 재무 | 계약 상대방·계좌 확인, 지급증빙, 이상거래 점검 | 지급결재, 계좌확인, 회계기록 |
11. 실무담당자가 남겨야 할 증빙
| 관리영역 | 증빙 예시 |
|---|---|
| 비즈니스 관련자 통제 확인 | 정책·절차·교육·승인체계 확인자료 |
| 통제 보완 요구 | 개선요청, 계약조건, 후속확인 기록 |
| 부패방지 의지표명 | 별도 의지표명 문서, 계약조항 |
| 선물·접대·기부 | 사전승인, 등록부, 증빙, 예외승인 |
| 거래 중단·변경 | 리스크 판단, 법무검토, 승인, 종료·변경기록 |
| 모니터링·재실사 | 활동내역, 이상징후, 재실사 결과 |
ISO 37001은 특정 의지표명서 양식, 선물·접대 한도, 계약조항 문구를 일률적으로 요구하지 않습니다.
12. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 개선방법 |
|---|---|
| 모든 거래처에 동일한 의지표명 요구 | 중간 이상의 부패 리스크 대상과 역할에 맞게 수준을 차등화합니다. |
| 실사 후 통제 확인 없이 계약 진행 | 8.5 통제 확인과 8.6 의지표명을 계약검토에 연결합니다. |
| 선물·접대 기준이 금액한도만 있음 | 시점·상대방·빈도·사업목적·공직자 여부까지 함께 검토합니다. |
| 통제 불충분해도 거래 종료 기준 없음 | 8.8에 따라 연기·변경·중지·종료 의사결정 기준을 마련합니다. |
| 계약조항만 있고 이행 모니터링 없음 | 계약 후 활동·지급·이상징후를 지속 확인합니다. |
13. 실무 체크포인트
- 중간 이상의 부패 리스크가 있는 비즈니스 관련자의 부패방지 통제를 확인하고 있습니까?
- 통제가 부족한 경우 필요한 통제를 실행하도록 요구하고 있습니까?
- 필요한 경우 부패방지 의지표명을 계약이나 별도 방식으로 확보하고 있습니까?
- 선물·접대·기부 등 혜택의 승인·기록·제한 절차가 있습니까?
- 금액뿐 아니라 시점·상대방·빈도·사업목적을 함께 검토합니까?
- 통제로 리스크를 관리하기 어려운 경우 거래·관계를 연기·변경·중지·종료할 수 있습니까?
- 8.2 실사 결과가 8.5~8.8 후속 통제로 연결되고 있습니까?
- 계약 체결 후에도 비즈니스 관련자의 활동과 지급을 모니터링하고 있습니까?
- 의지표명서·금액한도·계약조항을 ISO의 고정 요구사항처럼 운영하지 않고 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 운용통제 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001의 비즈니스 관련자 관리는 실사를 한 번 하고 계약서에 부패방지 조항을 넣는 것으로 끝나지 않습니다. 핵심은 실사에서 확인된 리스크를 통제·의지표명·혜택관리·거래의사결정으로 연결하고, 계약 이후에도 계속 확인하는 것입니다.
실무에서는 실사 → 통제 확인 → 의지표명·계약 → 선물·접대 관리 → 거래 의사결정 → 모니터링·재실사의 흐름을 구매·영업·법무·재무 업무 안에 내재화하는 것이 중요합니다. 부패 리스크가 높은 비즈니스 관련자는 계약 체결 이전보다 계약 체결 이후의 활동과 지급을 지속적으로 확인하는 것이 더 중요할 수 있습니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 실사 8.1·8.2 — 부패 리스크를 거래·비즈니스 관련자·인원 통제로 연결
- ISO 37001 내부통제 8.3·8.4 — 재무적·비재무적 관리 설계 실무
- ISO 37001·37301 이해관계자·비즈니스 관련자·제3자 — 정의와 관리 차이
- ISO 37001 내부신고와 조사 — 8.9·8.10 신고자 보호부터 독립조사까지
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-business-associate-risk/
