ISO 37001:2025 9.2 내부심사의 핵심은 부패방지경영시스템이 조직의 자체 요구사항과 표준 요구사항에 적합하고, 실제로 효과적으로 실행·유지되는지를 독립적이고 리스크 기반으로 확인하는 데 있습니다. 기업과 기관은 연간 일정만 만드는 데 그치지 않고, 부패리스크가 높은 프로세스와 거래를 우선하여 심사대상·샘플·심사원을 정하고, 심사결과를 관련 관리자·부패방지 기능·최고경영자 및 필요한 경우 지배기구에 보고해야 합니다.
1. ISO 37001:2025 9.2는 무엇을 요구하는가
ISO 37001:2025 9.2는 내부심사를 계획된 간격으로 수행하여 부패방지경영시스템의 적합성과 효과적 실행·유지 여부를 확인하도록 요구합니다. 내부심사 프로그램에는 빈도, 방법, 책임, 계획 요구사항과 보고가 포함되어야 합니다.
| 구분 | 직접 요구사항 | 실무에서 확인할 사항 |
|---|---|---|
| 9.2.1 일반 | 조직 자체 요구사항 및 ISO 37001 요구사항에 대한 적합성, 효과적 실행·유지 여부 확인 | 심사계획, 심사질문, 증빙확인, 부적합·개선기회 |
| 9.2.2 심사 프로그램 | 빈도·방법·책임·계획 요구사항·보고를 포함한 심사 프로그램을 계획·수립·실행·유지 | 연간계획, 심사목적·기준·범위, 심사원 배정, 결과보고 |
| 9.2.3 절차·통제·시스템 | 심사는 합리적·비례적·리스크 기반이어야 하며 특정 부패 관련 절차·통제·시스템을 검토 | 고위험 업무 우선선정, 거래 샘플링, 통제 테스트 |
| 9.2.4 객관성·공정성 | 독립적 기능·인원, 적절한 타부서 인원, 제3자 등을 활용하고 자신의 업무는 스스로 심사하지 않음 | 이해충돌 확인, 심사원 독립성, 교차심사·외부심사 |
내부심사의 적합성·효과성 확인, 심사 프로그램의 계획·수립·실행·유지, 심사목적·기준·범위 설정, 객관성·공정성, 리스크 기반 심사, 보고와 문서화는 ISO 37001:2025 9.2의 직접 요구사항입니다. 아래의 연간 심사등급, 샘플 크기, 인터뷰 질문, 심사점수화 방법은 이를 기업과 기관에 적용하기 위한 실무적 예시입니다.
2. 내부심사는 왜 부패리스크 기반으로 설계해야 하는가
ISO 37001:2025는 내부심사가 합리적이고 비례적이며 리스크 기반이어야 한다고 명시합니다. 따라서 모든 부서를 동일한 깊이와 빈도로 심사하는 방식보다, 부패리스크가 높은 업무·지역·제3자·거래를 우선하는 것이 표준의 취지에 더 부합합니다.
| 심사 우선순위 요소 | 확인 예시 |
|---|---|
| 부패리스크 수준 | 고위험 국가, 공공부문 거래, 고위험 제3자, 대규모 프로젝트 |
| 이전 심사결과 | 반복 부적합, 장기 미완료 시정조치, 통제우회 사례 |
| 사업·조직 변화 | 신규사업, M&A, 조직개편, 신규시장 진출 |
| 신고·조사 정보 | 반복 신고, 의심거래, 통제 위반, 조사결과 |
| 모니터링 결과 | KRI 이상징후, 예외승인 증가, 실사 미완료 증가 |
3. 내부심사 프로그램에는 무엇을 포함해야 하는가
심사 프로그램은 단순한 연간 일정표가 아닙니다. 어떤 프로세스를 왜 심사하는지, 누가 심사하며, 어떤 방법과 기준으로 확인하고, 결과를 누구에게 보고할지까지 정해야 합니다.
| 항목 | 실무 적용 | 주요 증빙 |
|---|---|---|
| 빈도 | 위험수준과 이전 심사결과를 고려해 심사주기를 정합니다. | 연간·중장기 심사계획 |
| 방법 | 인터뷰, 문서검토, 거래샘플링, 시스템 로그 확인 등을 조합합니다. | 심사절차, 체크리스트 |
| 책임 | 심사책임자와 심사원 역할을 정합니다. | 심사원 지정서, 역할분담 |
| 계획 요구사항 | 목적·기준·범위·일정·대상·샘플을 사전에 정합니다. | 개별 심사계획서 |
| 보고 | 결과를 관련 관리자, 부패방지 기능, 최고경영자 등에 보고합니다. | 심사보고서, 회의자료 |
4. 심사목적·기준·범위는 어떻게 정해야 하는가
각 내부심사마다 목적, 기준과 범위를 정의해야 합니다. 동일한 체크리스트를 모든 부서에 적용하기보다 해당 프로세스의 부패리스크와 통제를 기준으로 질문과 샘플을 설계해야 합니다.
| 구분 | 예시 |
|---|---|
| 심사목적 | 고위험 제3자 실사와 승인통제가 효과적으로 운영되는지 확인 |
| 심사기준 | ISO 37001 요구사항, 회사 부패방지 방침·절차·전결기준 |
| 심사범위 | 특정 사업부, 지역, 제3자 유형, 거래기간, 프로젝트 |
| 심사대상 | 구매·영업·재무·인사·법무·M&A·규제업무 등 관련 프로세스 |
5. 거래 샘플링은 어떻게 설계해야 하는가
ISO 37001은 고정된 샘플 수를 요구하지 않습니다. 부속서 A.16은 일부 프로젝트·계약·절차·통제·시스템을 샘플로 선택할 수 있고, 고위험 프로젝트를 저위험 프로젝트보다 우선하여 선택하는 리스크 기반 샘플링을 예시로 설명합니다.
| 샘플링 기준 | 샘플 예시 | 확인 포인트 |
|---|---|---|
| 위험도 | 고위험 국가·정부기관·공공부문 관련 거래 | 실사, 승인, 계약상 통제, 지급근거 |
| 금액·중요성 | 고액 계약, 비정상적으로 큰 접대·기부 | 승인권한, 합리성, 증빙 |
| 예외 | 전결기준 예외, 사후승인, 수기처리 거래 | 예외사유, 승인, 반복 여부 |
| 이상징후 | 반복 지급, 특이 계좌, 짧은 기간 내 집중거래 | 거래 목적, 상대방, 통제우회 여부 |
6. 내부심사에서는 무엇을 실제로 질문해야 하는가
내부심사는 “규정이 있습니까?”만 확인해서는 통제의 운영 효과성을 평가하기 어렵습니다. 심사 질문은 업무담당자가 실제로 어떤 판단과 절차를 거치는지를 확인하는 방향으로 설계해야 합니다.
| 업무영역 | 심사 질문 예시 |
|---|---|
| 제3자 관리 | 고위험 제3자는 어떤 기준으로 식별하며, 실사 미완료 상태에서 거래가 가능한가? |
| 접대·선물 | 한도 초과나 공직자 관련 접대는 어떤 추가승인을 거치며, 예외는 어떻게 기록되는가? |
| 재무 | 지급요청자와 승인자, 지급실행자의 역할은 어떻게 분리되어 있는가? |
| 영업 | 에이전트·중개인 수수료가 비정상적으로 높은 경우 누가 검토하고 승인하는가? |
| 인사 | 부패리스크가 높은 직무의 채용·승진·전보 시 어떤 검토가 이루어지는가? |
7. 객관성과 공정성은 어떻게 확보해야 하는가
ISO 37001:2025 9.2.4는 심사원이 자신의 업무영역을 스스로 심사하지 않도록 요구합니다. 조직은 독립적 기능 또는 인원, 타 부서의 적절한 인원, 적절한 제3자 또는 이들의 조합을 활용할 수 있습니다.
| 심사방식 | 적용 예시 | 주의사항 |
|---|---|---|
| 독립 내부심사 기능 | 내부감사 조직이 부패방지경영시스템을 심사 | 해당 통제를 직접 운영하는 책임이 없는지 확인 |
| 교차심사 | 서로 다른 부서의 적격한 인원이 교차 심사 | 전문성과 이해충돌 여부 확인 |
| 부패방지 기능 | 자신이 책임지지 않는 프로세스 영역을 심사 | 부패방지경영시스템 자체 또는 본인 책임업무 평가는 피해야 함 |
| 외부전문가 | 고위험·전문영역이나 독립성 확보가 필요한 경우 활용 | 적격성, 독립성, 비밀유지 확인 |
8. 부패방지 기능이 내부심사를 해도 되는가
ISO 37001:2025는 부패방지 기능이 내부심사를 수행하는 것을 전면 금지하지 않습니다. 다만 심사범위에 부패방지경영시스템 자체 또는 부패방지 기능이 책임지는 유사 업무에 대한 평가가 포함되는 경우에는 객관성과 공정성이 훼손될 수 있으므로 다른 독립적 심사자를 활용해야 합니다.
따라서 기업과 기관은 “부패방지 기능이 심사를 하는가”보다 “자신이 설계·운영한 업무를 자신이 평가하는가”를 기준으로 독립성을 판단해야 합니다.
9. 심사결과는 누구에게 보고해야 하는가
ISO 37001:2025 9.2.2는 내부심사 결과를 관련 관리자, 부패방지 기능, 최고경영자에게 보고하고, 필요한 경우 지배기구에도 보고하도록 요구합니다. 심사결과가 현업 개선에만 머물지 않고 경영수준의 감독과 의사결정으로 연결되어야 합니다.
10. 어떤 증빙을 남겨야 하는가
- 연간 또는 중장기 내부심사 프로그램
- 심사별 목적·기준·범위·일정이 포함된 심사계획서
- 심사원 선정 및 독립성·이해충돌 확인자료
- 부패리스크 기반 심사대상 선정근거
- 체크리스트·인터뷰 기록·샘플링 자료
- 통제 테스트와 거래검토 결과
- 심사보고서와 부적합·개선기회 기록
- 관련 관리자·부패방지 기능·최고경영자 보고자료
- 시정조치 계획, 완료증빙과 효과성 확인자료
11. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 모든 부서를 동일 주기·동일 체크리스트로 심사 | 고위험 영역에 심사자원을 집중하기 어렵습니다. | 부패리스크와 이전 심사결과를 반영해 심사 우선순위를 차등화합니다. |
| 규정 존재 여부만 확인 | 통제가 실제로 작동하는지 확인하기 어렵습니다. | 거래 샘플링·시스템 로그·승인기록으로 운영 효과성을 검증합니다. |
| 부패방지 담당자가 자신의 업무를 심사 | 객관성과 공정성이 훼손될 수 있습니다. | 교차심사, 내부감사, 외부전문가 등 독립적 심사자를 활용합니다. |
| 심사결과가 현업에서만 종결 | 경영수준의 반복위험과 시스템 취약점 관리가 어렵습니다. | 부패방지 기능과 최고경영자에게 결과를 보고하고 중요사항은 지배기구까지 연결합니다. |
12. 실무 체크포인트
- 내부심사 프로그램에 빈도·방법·책임·계획·보고가 포함되어 있습니까?
- 프로세스 중요도와 이전 심사결과를 심사계획에 반영합니까?
- 고위험 부패리스크를 우선하여 심사대상과 샘플을 선정합니까?
- 각 심사의 목적·기준·범위가 사전에 정의되어 있습니까?
- 규정 존재 여부뿐 아니라 통제의 운영 효과성을 테스트합니까?
- 심사원이 자신의 업무를 스스로 심사하지 않도록 관리합니까?
- 심사결과를 관련 관리자·부패방지 기능·최고경영자에게 보고합니까?
- 심사 프로그램과 결과를 문서화된 정보로 보존합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 성과평가·내부심사 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001 내부심사의 실효성은 체크리스트 문항 수나 심사부서 수가 아니라 회사의 주요 부패리스크를 실제 거래와 통제 수준에서 검증하고 있는가에서 확인됩니다. 고위험 거래를 거의 보지 않고 저위험 관리문서만 확인한다면 심사범위가 넓어도 리스크 기반 심사라고 보기 어렵습니다.
기업과 기관은 부패리스크 → 심사 우선순위 → 심사범위 → 위험기반 샘플링 → 통제 테스트 → 발견사항 → 시정조치 → 효과성 확인의 흐름으로 내부심사를 운영해야 합니다. 이 구조가 정착되어야 내부심사가 인증 준비용 점검을 넘어 부패방지경영시스템의 실제 취약점을 발견하는 경영도구로 기능합니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 성과평가 9.1 — 부패방지 성과와 통제 효과성을 어떻게 측정할 것인가
- ISO 37001 부패 리스크 평가 실무 — 4.5 요구사항과 평가 방법
- ISO 37001 내부통제 — 부패리스크를 통제로 전환하는 실무
- ISO 37001 경영검토와 부패방지 기능 검토 — 9.3·9.4 보고·의사결정 실무
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
