ISO 37001:2025 제10장의 핵심은 부적합을 단순히 “수정”하는 데서 끝내지 않고, 왜 발생했는지 원인을 분석하고 유사한 문제가 다시 발생하지 않도록 시정조치를 실행·검증하며, 그 결과를 부패방지경영시스템의 지속적 개선으로 연결하는 데 있습니다. 기업과 기관의 실무담당자는 부적합 접수, 즉시조치, 원인분석, 유사사례 확인, 시정조치, 효과성 검토, 시스템 변경까지 하나의 폐쇄형 관리프로세스로 운영해야 합니다.
1. ISO 37001:2025 10.1과 10.2는 무엇을 요구하는가
10.1은 조직이 부패방지경영시스템의 적합성, 충분성, 효과성을 지속적으로 개선하도록 요구합니다. 10.2는 부적합이 발생했을 때 즉시 대응하고, 원인을 제거하고, 유사 문제 가능성을 확인하며, 필요한 조치를 실행하고, 그 효과성을 검토하며, 필요하면 경영시스템을 변경하도록 요구합니다.
| 조항 | 직접 요구사항 | 실무에서 확인할 사항 |
|---|---|---|
| 10.1 | 부패방지경영시스템의 적합성·충분성·효과성을 지속적으로 개선 | 성과평가·심사·조사·경영검토 결과를 개선과제로 연결 |
| 10.2 a) | 부적합을 통제·시정하고 그 결과를 처리 | 즉시조치, 영향범위 확인, 피해·위험 통제 |
| 10.2 b) | 원인 제거 필요성 평가, 부적합 검토, 원인 확인, 유사 부적합 존재·발생 가능성 확인 | 원인분석, 유사사례 점검, 범위확대 |
| 10.2 c)~e) | 필요한 조치 실행, 시정조치 효과성 검토, 필요 시 경영시스템 변경 | 개선조치, 완료확인, 재발 여부 검증, 절차·통제 변경 |
| 문서화 | 부적합의 성격, 후속조치, 시정조치 결과의 증빙 유지 | CAPA 대장, 원인분석서, 조치결과, 효과성 검토 기록 |
부적합 통제·시정, 결과 처리, 원인 제거, 유사 부적합 확인, 시정조치 실행, 효과성 검토, 필요 시 시스템 변경과 증빙 유지는 ISO 37001:2025 10.2의 직접 요구사항입니다. 5 Why, Fishbone, CAPA 등 분석도구와 관리대장 형식은 이를 운영하기 위한 실무적 방법입니다.
2. ‘시정’과 ‘시정조치’는 어떻게 다른가
실무에서 가장 자주 혼동하는 부분입니다. 시정은 발견된 문제 자체를 바로 고치는 것이고, 시정조치는 그 문제가 다시 발생하지 않도록 원인을 제거하는 조치입니다.
| 구분 | 의미 | 예시 |
|---|---|---|
| 시정 | 현재 발생한 부적합을 바로 바로잡는 조치 | 승인 누락 거래를 추가 검토하고 필요한 승인을 완료 |
| 시정조치 | 부적합의 원인을 제거하여 재발 또는 다른 곳에서의 발생을 방지하는 조치 | 승인 누락이 반복되지 않도록 시스템 필수승인 통제 추가 |
3. 부적합이 발생하면 가장 먼저 무엇을 해야 하는가
10.2는 먼저 부적합에 반응하도록 요구합니다. 즉 원인분석에 들어가기 전에 현재의 문제와 영향을 통제해야 합니다.
| 즉시 대응영역 | 실무 질문 | 조치 예시 |
|---|---|---|
| 통제 | 현재 위반 또는 위험이 계속되고 있는가? | 거래중단, 지급보류, 승인제한, 권한회수 |
| 시정 | 현재 문제를 바로잡기 위해 무엇을 해야 하는가? | 자료보완, 재검토, 승인취소·재승인 |
| 결과 처리 | 이미 발생한 영향에 어떤 대응이 필요한가? | 내부보고, 관계자 통지, 계약·회계 조정 |
4. 원인분석은 왜 ‘개인의 실수’에서 멈추면 안 되는가
“담당자의 부주의”는 현상을 설명할 수는 있지만 재발방지에 필요한 구조적 원인을 충분히 설명하지 못할 수 있습니다. 담당자가 실수할 수밖에 없었던 업무구조와 통제를 함께 확인해야 합니다.
| 원인영역 | 확인 질문 | 예시 |
|---|---|---|
| 절차 | 기준과 절차가 명확했는가? | 승인기준 불명확, 예외처리 절차 부재 |
| 통제 | 오류를 사전에 막거나 탐지할 통제가 있었는가? | 시스템 차단 부재, 직무분리 미흡 |
| 역량 | 담당자가 필요한 지식과 역량을 보유했는가? | 고위험 거래 기준 미숙지 |
| 관리감독 | 관리자의 검토와 감독이 실제로 작동했는가? | 형식적 승인, 반복예외 묵인 |
| 성과·문화 | 성과압박이나 조직문화가 통제우회를 유발했는가? | 실적 우선, 문제제기 기피 |
5. 유사한 부적합이 다른 곳에도 있는지 반드시 확인해야 하는가
그렇습니다. 10.2는 동일하거나 유사한 부적합이 이미 존재하거나 다른 곳에서 발생할 수 있는지를 확인하도록 요구합니다. 따라서 한 부서에서 확인된 문제가 다른 부서·지역·거래·프로젝트에도 존재하는지 범위를 넓혀야 합니다.
| 최초 발견 | 확대 확인 예시 |
|---|---|
| 특정 제3자의 실사 누락 | 동일 유형의 고위험 제3자 전체 실사 상태 확인 |
| 접대비 사전승인 누락 | 동일 부서·다른 부서의 유사 지출 샘플 확대 |
| 고위험 거래의 계약상 부패방지 조항 누락 | 동일 템플릿을 사용한 계약 전체 점검 |
6. 시정조치는 어떤 방식으로 설계해야 하는가
시정조치는 확인된 원인에 직접 대응해야 합니다. 원인이 시스템 통제 부족인데 교육만 실시한다면 원인을 제거했다고 보기 어려울 수 있습니다.
| 원인 | 적합한 시정조치 예시 | 효과성 확인 예시 |
|---|---|---|
| 절차 불명확 | 업무절차·승인기준 개정 | 개정 후 동일 오류 재발 여부 확인 |
| 시스템 통제 부족 | 필수승인·자동경고·차단기능 추가 | 시스템 로그와 예외건수 비교 |
| 역량 부족 | 대상별 재교육·사례훈련 | 사후평가·업무 샘플 재검증 |
| 관리감독 미흡 | 승인책임·관리자 점검 강화 | 승인품질·반복미흡 추세 확인 |
7. 시정조치의 효과성은 언제 어떻게 검토해야 하는가
조치를 완료했다고 해서 시정조치가 끝나는 것은 아닙니다. ISO 37001:2025 10.2는 시정조치의 효과성을 검토하도록 요구합니다. 즉 재발방지가 실제로 이루어졌는지 확인해야 합니다.
| 효과성 검토방법 | 적용 예시 |
|---|---|
| 재샘플링 | 동일 유형 거래를 일정 기간 후 다시 점검 |
| 지표 비교 | 예외건수·미승인건·반복오류의 전후 변화 비교 |
| 인터뷰 | 개정 절차가 현업에 실제 적용되는지 확인 |
| 내부심사 | 다음 심사에서 이전 부적합과 조치의 지속성을 검증 |
8. 언제 부패방지경영시스템 자체를 변경해야 하는가
시정조치 과정에서 기존 정책, 절차, 책임, 통제 또는 자원이 충분하지 않다고 판단되면 부패방지경영시스템 자체를 변경해야 합니다. 부속서 A.20은 이러한 변경을 계획적으로 수행하면서 목적과 잠재적 결과, 시스템 무결성, 자원, 책임·권한, 실행속도와 기간 등을 고려하도록 안내합니다.
A.20의 변경계획 요소는 유용한 실무기준이지만 10.2 본문과 동일한 직접 의무로 표현해서는 안 됩니다. 조직은 자사의 부패리스크와 운영환경에 비례하여 적절한 변경관리 방식을 정할 수 있습니다.
9. 지속적 개선은 시정조치와 어떻게 다른가
시정조치는 특정 부적합의 원인을 제거하는 데 초점이 있고, 지속적 개선은 부적합이 없어도 시스템의 적합성·충분성·효과성을 더 높이는 활동을 포함합니다.
| 구분 | 시정조치 10.2 | 지속적 개선 10.1 |
|---|---|---|
| 출발점 | 부적합 발생 | 성과·심사·경영검토·변화·개선기회 |
| 핵심 목적 | 원인을 제거해 재발·다른 곳의 발생 방지 | 시스템의 적합성·충분성·효과성 향상 |
| 예시 | 승인누락 원인을 찾아 시스템 통제 추가 | 데이터 분석 자동화, 고위험 제3자 모니터링 고도화 |
10. 실무담당자가 확보해야 할 증빙은 무엇인가
- 부적합 등록 및 관리대장
- 즉시 시정·통제와 결과 처리 기록
- 원인분석 자료
- 유사 부적합 존재·발생 가능성 검토자료
- 시정조치 계획과 담당자·기한
- 시정조치 완료 증빙
- 효과성 검토와 재발 여부 확인자료
- 필요한 경영시스템 변경 기록
- 내부심사·경영검토에 반영한 자료
11. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 문제를 수정하고 바로 종결 | 근본원인이 남아 동일 문제가 반복될 수 있습니다. | 시정과 시정조치를 구분하고 원인분석을 수행합니다. |
| 원인을 ‘담당자 실수’로만 기록 | 절차·통제·관리감독의 구조적 원인을 놓칠 수 있습니다. | 프로세스·통제·역량·관리감독까지 분석범위를 확대합니다. |
| 최초 발생부서만 확인 | 같은 문제가 다른 부서·프로젝트에 존재할 수 있습니다. | 유사 부적합 존재·발생 가능성을 샘플링으로 확인합니다. |
| 조치 완료 여부만 확인 | 시정조치가 실제 재발을 방지했는지 알 수 없습니다. | 재샘플링·지표 비교 등으로 효과성을 검토합니다. |
| 반복 부적합에도 시스템 변경 없음 | 개별 조치만 반복되고 시스템 취약점이 남습니다. | 정책·절차·책임·통제·자원 변경 필요성을 검토합니다. |
12. 실무 체크포인트
- 부적합 발생 시 즉시 통제·시정하고 그 결과를 처리합니까?
- 부적합의 원인을 구조적으로 분석합니까?
- 동일·유사한 부적합이 다른 곳에 존재하거나 발생할 가능성을 확인합니까?
- 원인과 직접 연결되는 시정조치를 설계합니까?
- 시정조치가 부적합의 영향에 비례하도록 관리합니까?
- 조치 완료 후 효과성을 다시 검토합니까?
- 필요한 경우 부패방지경영시스템 자체를 변경합니까?
- 부적합의 성격, 후속조치, 시정조치 결과를 문서화합니까?
- 심사·경영검토·성과평가 결과를 지속적 개선과 연결합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 경영검토·개선 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001 시정조치의 실효성은 부적합을 빨리 닫는 데 있지 않습니다. 왜 문제가 발생했는지 설명할 수 있고, 같은 원인이 다른 곳에서도 문제를 만들지 않도록 통제를 바꾸며, 그 변화가 실제로 효과가 있었는지를 검증하는 것이 핵심입니다.
기업과 기관은 부적합 → 즉시 시정 → 원인분석 → 유사문제 확인 → 시정조치 → 효과성 검토 → 시스템 변경 → 지속적 개선의 흐름으로 운영해야 합니다. 이 구조가 정착되면 제10장은 단순한 부적합 관리 절차를 넘어 내부심사·경영검토·조사 결과를 실제 경영시스템 개선으로 전환하는 핵심 메커니즘이 됩니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 성과평가 9.1 — 부패방지 성과와 통제 효과성을 어떻게 측정할 것인가
- ISO 37001 내부심사 9.2 — 부패리스크 기반 심사계획·샘플링·독립성 실무
- ISO 37001 경영검토와 부패방지 기능 검토 — 9.3·9.4 보고·의사결정 실무
- ISO 37001 부패 조사 — 신고·조사·후속조치 운영 실무
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-corrective-action/
