ISO 37301:2021 9.3 경영검토의 핵심은 규범준수경영시스템이 계속 적절하고 충분하며 효과적인지를 지배기구와 최고경영자가 정기적으로 검토하고, 필요한 개선과 변경을 경영 의사결정으로 연결하는 데 있습니다. 기업과 기관은 단순 실적보고가 아니라 규범준수 리스크, 통제 효과성, 불이행, 신고·조사, 자원, 규범준수 기능의 독립성까지 함께 검토해야 합니다.
1. ISO 37301:2021 9.3은 무엇을 요구하는가
ISO 37301:2021 9.3은 지배기구와 최고경영자가 계획된 주기로 규범준수경영시스템을 검토하여 지속적인 적절성, 충족성, 효과성을 보장하도록 요구합니다. 경영검토는 정해진 입력정보를 바탕으로 이루어져야 하며, 결과에는 지속적 개선의 기회와 시스템 변경 필요성에 관한 의사결정이 포함되어야 합니다.
| 구분 | 직접 요구사항 | 실무에서 확인할 사항 |
|---|---|---|
| 9.3.1 일반 | 지배기구와 최고경영자가 계획된 주기로 규범준수경영시스템의 적절성·충족성·효과성을 검토 | 경영검토 일정, 참석주체, 회의자료, 검토기록 |
| 9.3.2 입력 | 이전 조치, 조직환경 변화, 이해관계자 기대 변화, 규범준수 성과, 개선기회 등을 포함 | 성과·리스크·심사·신고·조사·자원·통제자료 |
| 9.3.3 결과 | 지속적 개선의 기회와 규범준수경영시스템 변경 필요성에 관한 의사결정 | 결정사항, 담당자, 기한, 자원배정, 후속조치 |
9.3.1~9.3.3의 경영검토 주체·입력·결과는 ISO 37301:2021의 직접 요구사항입니다. 아래의 경영검토 대시보드, 사전분석, 안건 우선순위, 조치 추적표는 이를 기업과 기관에서 안정적으로 운영하기 위한 실무적 해석입니다.
2. 경영검토 입력사항에는 무엇이 포함되어야 하는가
경영검토는 규범준수경영시스템의 상태를 종합적으로 판단할 수 있도록 다양한 입력정보를 포함해야 합니다. 특히 단순 활동실적이 아니라 변화, 불이행, 통제효과와 개선기회를 함께 확인해야 합니다.
| 입력사항 | 실무 자료 예시 |
|---|---|
| 이전 경영검토 조치상태 | 이전 지시사항, 미완료 과제, 지연 사유, 완료증빙 |
| 외부·내부 이슈 변화 | 법규변화, 조직개편, 신규사업, 시장·기술 변화 |
| 이해관계자 니즈·기대 변화 | 규제기관, 고객, 주주, 임직원, 협력사 요구 변화 |
| 규범준수 성과 | 목표달성, KPI·KRI, 통제준수율, 불이행 추세 |
| 부적합·불이행·시정조치 | 반복 위반, 주요 사건, 시정조치 지연·효과성 |
| 모니터링·측정 결과 | 성과평가, 이상징후, 통제 테스트 결과 |
| 심사 결과 | 내부심사·외부심사 주요 발견사항과 반복취약점 |
| 지속적 개선기회 | 통제·절차·교육·시스템·자원 개선안 |
3. 경영검토에서 추가로 반드시 고려해야 할 사항은 무엇인가
ISO 37301의 9.3.2는 기본 입력사항 외에도 규범준수경영시스템의 핵심 운영요소를 별도로 고려하도록 요구합니다. 이 부분은 ISO 37301 경영검토의 중요한 특징입니다.
| 고려사항 | 경영진이 확인할 질문 |
|---|---|
| 규범준수 방침의 충족성 | 현재 방침이 조직의 리스크와 전략을 충분히 반영하고 있는가? |
| 규범준수 기능의 독립성 | 규범준수 기능이 필요한 권한과 직접 접근성을 실제로 보유하고 있는가? |
| 규범준수 목표 달성도 | 설정된 목표가 어느 정도 달성되었고 미달 원인은 무엇인가? |
| 자원의 충족성 | 인력·예산·시스템·외부전문성 등 자원이 충분한가? |
| 규범준수 리스크 평가의 충족성 | 현재 리스크 평가는 실제 중요 위험을 충분히 반영하고 있는가? |
| 관리 및 성과지표의 효과성 | 통제와 지표가 실제 불이행 가능성을 줄이고 있는가? |
| 우려사항·피드백·불만 | 반복되는 신고·문의·불만에서 구조적 취약점이 보이는가? |
| 조사 | 조사결과에서 반복 원인이나 시스템 실패가 확인되는가? |
| 보고시스템의 효과성 | 중요한 규범준수 정보가 적시에 적절한 경영수준으로 보고되는가? |
4. 규범준수 기능의 독립성은 왜 경영검토 안건이어야 하는가
규범준수 기능의 독립성은 조직도나 직급만으로 판단하기 어렵습니다. 실제로 필요한 정보와 경영진에 접근할 수 있는지, 이해충돌 없이 의견을 낼 수 있는지, 충분한 인력과 예산을 보유하는지를 함께 확인해야 합니다.
| 확인영역 | 실무 질문 | 증빙 예시 |
|---|---|---|
| 보고라인 | 중요 규범준수 이슈를 최고경영자·지배기구에 직접 보고할 수 있는가? | 조직도, 규정, 직접보고 기록 |
| 정보접근 | 필요한 업무·시스템·조사정보에 적절히 접근할 수 있는가? | 권한기준, 접근기록 |
| 자원 | 업무범위와 리스크 수준에 맞는 인력·예산·전문성이 있는가? | 인력현황, 예산, 외부전문가 활용 |
| 영향력 | 규범준수 의견이 실제 경영·현업 의사결정에 반영되는가? | 검토의견, 회의록, 조치결과 |
5. 규범준수 리스크와 통제 효과성은 어떻게 검토해야 하는가
경영검토에서는 리스크 평가표 자체보다 현재 중요한 규범준수 리스크가 무엇이고, 기존 통제가 충분히 작동하는지, 잔여리스크가 허용 가능한 수준인지 판단해야 합니다.
| 상황 | 경영진 판단 예시 | 가능한 결정 |
|---|---|---|
| 고위험 리스크 증가 | 기존 통제와 자원이 위험 증가를 감당할 수 있는가? | 추가 통제, 인력·예산 증원 |
| 반복 통제실패 | 개별 오류인가, 구조적 설계 문제인가? | 통제 재설계, 시스템 자동화 |
| 불이행 반복 | 시정조치가 근본원인을 제거했는가? | 원인 재분석, 책임·절차 변경 |
| 신규사업·규제변화 | 기존 리스크 평가와 통제가 새로운 의무를 반영하는가? | 리스크 재평가, 신규 통제 도입 |
6. 우려사항·피드백·불만·조사는 어떻게 경영검토에 활용하는가
신고와 불만은 단순 사건통계가 아니라 규범준수경영시스템의 취약점을 보여주는 정보입니다. 반복 유형, 특정 부서·프로세스 집중, 조사에서 확인된 근본원인을 함께 분석해야 합니다.
| 정보 | 검토 포인트 | 후속 활용 |
|---|---|---|
| 우려사항 제기 | 증가·감소보다 유형·중대도·반복성을 분석 | 리스크 평가·교육·통제 보완 |
| 피드백·불만 | 절차 불편, 현업 충돌, 이해관계자 요구 변화 확인 | 정책·절차·커뮤니케이션 개선 |
| 조사결과 | 근본원인, 관리자 책임, 통제취약점 확인 | 시정조치·통제 재설계·문화 개선 |
7. 경영검토에서는 어떤 결정을 남겨야 하는가
9.3.3의 핵심은 경영검토 결과가 실제 의사결정으로 연결되는 것입니다. 결과에는 지속적 개선의 기회와 규범준수경영시스템 변경 필요성에 관한 결정이 포함되어야 합니다.
| 검토결과 | 의사결정 예시 | 후속 증빙 |
|---|---|---|
| 자원 부족 | 규범준수 인력 증원, 시스템 투자, 외부전문가 활용 | 예산·인력계획, 계약자료 |
| 통제 효과성 부족 | 승인·직무분리·자동통제 강화 | 개정절차, 시스템 변경 |
| 목표 미달 | 목표·지표·실행계획 재설계 | 개정 목표, KPI·KRI |
| 반복 불이행 | 근본원인 재분석, 책임체계·교육·징계 보완 | 시정조치 계획, 이행기록 |
8. 경영검토 자료는 어떻게 준비해야 하는가
경영검토 직전에 자료를 모으는 방식보다 9.1 성과평가, 9.2 내부심사, 8.3·8.4 신고·조사, 10.2 시정조치 자료를 평소부터 연결해 두는 것이 효율적입니다.
| 준비단계 | 실무 활동 |
|---|---|
| 자료 수집 | 성과·리스크·심사·신고·조사·시정조치·자원 현황 취합 |
| 사전분석 | 추세·반복·중대 이슈·의사결정 필요사항 분석 |
| 안건화 | 단순 현황보다 경영진 판단이 필요한 사항 중심으로 정리 |
| 회의 | 판단·의사결정·자원배정·책임자 확정 |
| 후속관리 | 결정사항 이행상태를 추적하고 다음 경영검토 입력으로 활용 |
9. 실무담당자가 확보해야 할 증빙은 무엇인가
- 경영검토 계획과 일정
- 지배기구·최고경영자 참석 또는 검토 기록
- 9.3.2 입력사항을 반영한 경영검토 자료
- 규범준수 목표·성과지표 분석자료
- 규범준수 리스크와 통제 효과성 분석자료
- 규범준수 기능의 독립성·자원 검토자료
- 우려사항·피드백·불만·조사 결과 분석자료
- 개선·변경 결정과 담당자·기한
- 후속조치 이행현황
- 경영검토 결과를 입증하는 회의록·보고서
10. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 경영검토가 연간 실적보고로 끝남 | 시스템의 적절성·충족성·효과성에 대한 판단과 결정이 부족합니다. | 주요 이슈마다 경영 판단사항과 개선결정안을 제시합니다. |
| 규범준수 기능 독립성·자원 검토 누락 | 규범준수 기능이 실제 역할을 수행할 수 있는지 확인하기 어렵습니다. | 보고라인·정보접근·인력·예산·권한을 정기 검토합니다. |
| 신고·조사 데이터를 건수만 보고 | 반복 원인과 통제취약점을 파악하기 어렵습니다. | 유형·중대도·반복성·근본원인을 함께 분석합니다. |
| 회의 후 결정사항 추적 없음 | 경영검토가 실제 개선으로 이어지지 않습니다. | 담당자·기한·완료기준을 정하고 다음 검토에서 이행상태를 확인합니다. |
11. 실무 체크포인트
- 지배기구와 최고경영자가 계획된 주기로 경영검토를 실시합니까?
- 이전 경영검토 조치상태를 다시 확인합니까?
- 외부·내부 이슈와 이해관계자 요구 변화를 반영합니까?
- 불이행·시정조치·모니터링·심사 결과를 함께 검토합니까?
- 규범준수 방침, 목표, 리스크 평가의 충족성을 확인합니까?
- 규범준수 기능의 독립성과 자원 충족성을 검토합니까?
- 관리·통제 및 성과지표의 효과성을 평가합니까?
- 우려사항·피드백·불만·조사결과를 경영검토에 반영합니까?
- 개선과 시스템 변경에 대한 구체적 의사결정을 남깁니까?
- 결정사항의 이행상태를 다음 경영검토에서 확인합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 경영검토·개선 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301 경영검토의 실효성은 회의 개최 여부가 아니라 규범준수 성과와 리스크가 실제 경영진의 판단과 자원배정, 통제변경으로 이어지는가에서 확인됩니다. 특히 규범준수 기능의 독립성·자원, 우려사항·조사, 보고시스템의 효과성까지 경영검토에서 고려하도록 한 점은 형식적인 성과보고를 넘어 거버넌스 자체를 점검하라는 의미가 큽니다.
기업과 기관은 성과평가 → 내부심사 → 신고·조사 → 리스크·통제 분석 → 경영검토 → 의사결정 → 개선실행 → 이행확인의 흐름을 하나의 관리체계로 운영해야 합니다. 이 구조가 정착되어야 경영검토가 인증 대응용 회의가 아니라 규범준수경영시스템을 실제 경영에 반영하는 핵심 의사결정 절차로 기능합니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37301 성과평가 9.1 — 규범준수 성과를 어떻게 모니터링·측정할 것인가
- ISO 37301 내부심사 9.2 — 규범준수 리스크 기반 심사계획과 독립성 실무
- ISO 37301 역할과 책임 5.3 — 지배기구·규범준수 기능·관리자·임직원 책임
- ISO 37301 시정조치와 지속적 개선 — 10.1·10.2 불이행 원인분석·재발방지
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-management-review/
