ISO 37301:2021 제10장의 핵심은 부적합 또는 규범준수 의무 불이행을 단순히 처리하고 종결하는 것이 아니라, 원인을 제거하고 유사한 문제가 다른 곳에서도 발생하지 않도록 규범준수 리스크·통제·업무절차·책임체계를 개선하는 데 있습니다. 실무담당자는 즉시 시정, 원인분석, 유사문제 확인, 시정조치, 효과성 검토, 규범준수경영시스템 변경까지 하나의 관리프로세스로 운영해야 합니다.
1. ISO 37301:2021 10.1·10.2는 무엇을 요구하는가
10.1은 조직이 규범준수경영시스템의 적절성, 충족성, 효과성을 지속적으로 개선하도록 요구합니다. 10.2는 부적합 또는 불이행이 발생했을 때 즉시 대응하고, 원인을 제거하며, 동일·유사 문제가 존재하거나 다른 곳에서 발생할 가능성을 확인하고, 필요한 시정조치를 시행·검증하도록 요구합니다.
| 조항 | 공식 요구사항 | 실무에서 확인할 사항 |
|---|---|---|
| 10.1 | 규범준수경영시스템의 적절성·충족성·효과성을 지속적으로 개선 | 성과평가·내부심사·신고·조사·경영검토 결과를 개선과제로 연결 |
| 10.2 a) | 부적합 또는 불이행에 대응하고 통제·시정하며 그 결과를 처리 | 업무중단, 오류수정, 영향범위 확인, 관련 보고 |
| 10.2 b) | 원인 제거 필요성을 평가하고 원인 및 유사 문제의 존재·발생 가능성을 확인 | 근본원인 분석, 다른 부서·거래·법규영역 확대점검 |
| 10.2 c)~e) | 필요한 조치 실행, 효과성 검토, 필요 시 규범준수경영시스템 변경 | 통제·절차·책임·교육·보고체계 변경과 재검증 |
| 문서화 | 부적합·불이행의 성격과 후속조치, 시정조치 결과에 관한 증빙 유지 | 사건기록, 원인분석서, CAPA 대장, 효과성 검토자료 |
부적합·불이행 통제와 시정, 결과 처리, 원인 제거, 유사 문제 확인, 시정조치 실행, 효과성 검토, 필요 시 시스템 변경과 증빙 유지는 ISO 37301:2021 10.2의 직접 요구사항입니다. 5 Why, Fishbone, CAPA 대장, 재발방지 등급과 같은 도구는 이를 운영하기 위한 실무적 방법입니다.
2. ‘부적합’과 ‘불이행’은 어떻게 구분해야 하는가
ISO 37301은 10.2에서 nonconformity와 noncompliance를 함께 다룹니다. 실무적으로는 경영시스템의 요구사항을 충족하지 못한 문제와 규범준수 의무를 충족하지 못한 문제를 구분해 관리하면 원인과 책임, 후속조치를 더 정확하게 설계할 수 있습니다.
| 구분 | 실무 의미 | 예시 |
|---|---|---|
| 부적합 | 규범준수경영시스템 또는 조직이 정한 요구사항을 충족하지 못한 상태 | 내부심사 미실시, 필수 모니터링 기록 누락, 통제절차 미운영 |
| 불이행 | 적용되는 규범준수 의무를 충족하지 못한 상태 | 법규상 의무 위반, 규제조건 미준수, 계약상 준수의무 미이행 |
하나의 사건이 부적합과 불이행에 동시에 해당할 수도 있습니다. 예를 들어 법정 신고기한을 놓쳤고 내부 법규변경관리 절차도 작동하지 않았다면, 외부 의무의 불이행과 내부 시스템 부적합을 함께 분석해야 합니다.
3. ‘시정’과 ‘시정조치’는 무엇이 다른가
시정은 현재 발견된 문제를 바로잡는 것이고, 시정조치는 그 문제의 원인을 제거하여 다시 발생하거나 다른 곳에서 발생하는 것을 방지하는 조치입니다.
| 구분 | 목적 | 예시 |
|---|---|---|
| 시정 | 현재 발생한 문제를 즉시 바로잡음 | 누락된 보고를 즉시 제출하고 관련 기록을 보완 |
| 시정조치 | 문제의 원인을 제거해 재발·확산을 방지 | 법정기한 자동알림과 2차 검토 통제를 시스템에 추가 |
4. 불이행이 발생하면 가장 먼저 무엇을 해야 하는가
원인분석보다 먼저 현재의 위험과 결과를 통제해야 합니다. 법규 위반이나 규제의무 미이행이 지속되고 있다면 즉시 중단·수정하고, 이미 발생한 영향을 어떻게 처리할지 판단해야 합니다.
| 초기 대응 | 실무 질문 | 조치 예시 |
|---|---|---|
| 통제 | 위반상태나 위험이 지금도 계속되고 있는가? | 업무중단, 승인보류, 거래제한, 접근권한 조정 |
| 시정 | 현재 문제를 바로잡기 위해 무엇이 필요한가? | 신고·보고 보완, 계약·광고·업무처리 수정 |
| 결과 처리 | 이미 발생한 법적·재무적·고객 영향을 어떻게 처리할 것인가? | 경영진 보고, 이해관계자 통지, 법률검토, 추가 대응 |
5. 원인분석은 규범준수 의무와 업무프로세스를 함께 봐야 한다
ISO 37301의 시정조치는 “담당자가 법을 몰랐다”는 결론에서 멈추면 부족할 수 있습니다. 해당 규범준수 의무가 어떻게 식별되고, 어느 업무에 연결되며, 어떤 통제로 관리되고 있었는지를 따라가야 구조적 원인을 확인할 수 있습니다.
| 원인영역 | 확인할 질문 | 구조적 원인 예시 |
|---|---|---|
| 의무 식별 | 적용 법규·규제조건을 정확히 식별했는가? | 법규변경 누락, 책임영역 불명확 |
| 업무 연결 | 의무를 실제 업무절차와 담당자에게 연결했는가? | 의무는 등록됐지만 현업 절차에 반영되지 않음 |
| 통제 | 의무 불이행을 예방·탐지할 통제가 있었는가? | 승인·점검·자동알림 부재 |
| 역량 | 관련 인력이 필요한 지식과 역량을 보유했는가? | 고위험 업무 대상 교육 미흡 |
| 관리감독 | 관리자가 예외와 반복 오류를 적절히 감독했는가? | 형식적 검토, 반복예외 방치 |
| 보고체계 | 문제가 적시에 규범준수 기능과 경영진에 보고되었는가? | 수시보고 기준 부재, 책임자 보고 지연 |
6. 유사한 불이행이 다른 곳에도 있는지 어떻게 확인하는가
10.2는 유사한 부적합 또는 불이행이 존재하거나 잠재적으로 발생할 수 있는지를 확인하도록 요구합니다. 따라서 최초 사건만 처리하지 말고 동일한 의무·업무·통제를 사용하는 다른 조직과 거래까지 점검범위를 확대해야 합니다.
| 최초 문제 | 확대 확인 예시 |
|---|---|
| 특정 사업부의 규제보고 기한 누락 | 동일한 보고의무를 가진 다른 사업부·법인의 기한관리 상태 확인 |
| 개인정보 처리절차 위반 | 동일 시스템·업무를 사용하는 다른 부서의 접근권한·처리절차 점검 |
| 계약상 규범준수 조항 누락 | 동일 계약서 템플릿으로 체결된 계약 전체를 확인 |
| 공정거래 사전검토 누락 | 유사 거래조건과 영업프로세스의 사전검토 적용 여부를 샘플링 |
7. 시정조치는 원인에 맞게 설계해야 한다
모든 문제를 교육으로 해결하려 하면 실제 원인이 남을 수 있습니다. 시정조치는 확인된 원인과 직접 연결되어야 하며, 발생한 부적합 또는 불이행의 영향에 적절한 수준이어야 합니다.
| 확인된 원인 | 시정조치 예시 | 효과성 검토 예시 |
|---|---|---|
| 법규변경관리 미흡 | 변경모니터링·담당자 지정·업무반영 절차 개선 | 후속 법규변경의 식별·반영 여부 확인 |
| 업무절차 미반영 | 업무매뉴얼·체크리스트·승인기준 개정 | 개정 후 거래 샘플 재점검 |
| 통제 부족 | 시스템 차단·자동알림·직무분리 통제 추가 | 예외건수·통제 우회 여부 추세 확인 |
| 역량 부족 | 역할별 재교육·사례훈련·평가 강화 | 사후평가와 실제 업무 샘플 확인 |
| 보고 지연 | 수시보고 기준·보고라인·책임시간 설정 | 후속 사건의 보고소요시간 확인 |
8. 시정조치의 효과성은 어떻게 검토하는가
시정조치는 “완료” 표시로 끝나는 것이 아닙니다. 일정 기간 후 동일·유사 문제가 다시 발생하는지, 통제와 프로세스가 실제로 작동하는지를 확인해야 합니다.
| 검토방법 | 적용 예시 |
|---|---|
| 재샘플링 | 동일 규범준수 의무가 적용되는 업무를 일정 기간 후 다시 점검 |
| 성과지표 분석 | 예외건수·반복위반·통제누락·처리기한의 전후 변화 비교 |
| 인터뷰 | 개정 절차와 책임이 현업에서 실제로 이해·실행되는지 확인 |
| 내부심사 | 다음 내부심사에서 이전 시정조치의 지속적 운영 여부 확인 |
9. 시정조치 결과는 규범준수 리스크 평가에 어떻게 반영해야 하는가
불이행은 규범준수 리스크 평가의 중요한 실제 데이터입니다. 예상하지 못한 불이행이 발생했거나 기존 통제가 반복적으로 실패했다면, 기존 리스크 수준과 통제 효과성 평가가 적절했는지 다시 검토해야 합니다.
| 발견사항 | 리스크 평가에 반영할 사항 |
|---|---|
| 예상하지 못한 불이행 | 누락된 규범준수 의무 또는 신규 리스크가 있는지 확인 |
| 반복되는 통제실패 | 통제 효과성 평가와 잔여 리스크 수준 재검토 |
| 여러 부서의 동일 문제 | 개별 부서 문제가 아니라 전사 리스크로 상향 검토 |
| 경영진 보고 지연 | 보고체계와 거버넌스 리스크를 별도로 평가 |
10. 언제 규범준수경영시스템 자체를 변경해야 하는가
10.2는 필요한 경우 규범준수경영시스템을 변경하도록 요구합니다. 반복되는 불이행이 정책·책임·통제·자원·보고체계의 구조적 문제에서 비롯됐다면 개별 사건조치만으로는 충분하지 않습니다.
| 구조적 문제 | 시스템 변경 예시 |
|---|---|
| 책임·권한 불명확 | 규범준수 의무 소유자와 통제책임자 재지정 |
| 정보흐름 미흡 | 규범준수 기능·경영진 보고체계 개편 |
| 자원 부족 | 전담인력·시스템·예산 또는 외부전문성 보강 |
| 통제구조 취약 | 승인·직무분리·모니터링·자동화 통제 재설계 |
11. 지속적 개선은 시정조치와 어떻게 다른가
10.2의 시정조치는 특정 부적합·불이행에서 출발하지만, 10.1의 지속적 개선은 문제가 발생하지 않았더라도 시스템의 적절성·충족성·효과성을 계속 높이는 활동을 포함합니다.
| 구분 | 10.2 시정조치 | 10.1 지속적 개선 |
|---|---|---|
| 출발점 | 부적합 또는 불이행 발생 | 성과평가·심사·경영검토·피드백·변화·개선기회 |
| 목적 | 원인을 제거해 재발 또는 다른 곳의 발생 방지 | 규범준수경영시스템의 적절성·충족성·효과성 향상 |
| 예시 | 법정기한 누락 원인을 찾아 자동통제 추가 | 규범준수 데이터 통합, 리스크 모니터링 고도화 |
12. 실무담당자가 확보해야 할 증빙은 무엇인가
- 부적합·불이행 등록 및 관리기록
- 초기 통제·시정과 결과 처리 기록
- 원인분석 자료
- 동일·유사 문제 존재·발생 가능성 확인자료
- 시정조치 계획과 담당자·기한
- 절차·통제·교육·책임·보고체계 변경 기록
- 시정조치 완료 증빙
- 효과성 검토와 재발 여부 확인자료
- 규범준수 리스크 재평가 기록
- 필요한 규범준수경영시스템 변경 기록
13. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 불이행을 법무조치 후 종결 | 법적 대응은 이루어져도 경영시스템의 원인이 남을 수 있습니다. | 규범준수 의무·업무·통제·책임체계까지 원인을 분석합니다. |
| 원인을 담당자 실수로만 기록 | 구조적 재발원인을 제거하기 어렵습니다. | 의무 식별·업무연결·통제·감독·보고체계를 함께 분석합니다. |
| 최초 발생부서만 확인 | 동일 의무와 통제를 사용하는 다른 조직에 문제가 남을 수 있습니다. | 유사 부서·업무·거래까지 점검범위를 확대합니다. |
| 시정조치 완료만 확인 | 실제 재발방지 효과를 입증하기 어렵습니다. | 재샘플링·지표분석·내부심사로 효과성을 검증합니다. |
| 불이행 데이터가 리스크 평가에 반영되지 않음 | 실제 사건과 리스크 평가가 분리됩니다. | 리스크 수준·통제 효과성·모니터링 기준을 재평가합니다. |
14. 실무 체크포인트
- 부적합과 규범준수 의무 불이행을 모두 10.2 절차로 관리합니까?
- 불이행 발생 시 즉시 통제·시정하고 결과를 처리합니까?
- 원인을 개인 실수뿐 아니라 의무·업무·통제·책임구조까지 분석합니까?
- 동일·유사 문제가 다른 부서나 업무에 존재하는지 확인합니까?
- 시정조치가 실제 원인과 불이행 영향에 맞게 설계되어 있습니까?
- 조치 완료 후 효과성을 별도로 검토합니까?
- 불이행 데이터를 규범준수 리스크 평가와 성과평가에 반영합니까?
- 필요하면 규범준수경영시스템의 정책·통제·책임·자원을 변경합니까?
- 부적합·불이행의 성격, 후속조치, 시정조치 결과를 문서화합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 경영검토·개선 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301의 시정조치는 위반사건 처리절차와 동일하지 않습니다. 법적 문제를 해결한 뒤에도 왜 규범준수경영시스템이 그 문제를 예방하거나 조기에 탐지하지 못했는지를 다시 묻는 과정이 필요합니다. 이 질문이 빠지면 불이행 사건은 종결되더라도 시스템의 취약점은 남습니다.
기업과 기관은 규범준수 의무 불이행 → 즉시 대응 → 근본원인 분석 → 유사문제 확인 → 시정조치 → 효과성 검토 → 규범준수 리스크 재평가 → 시스템 개선의 흐름으로 운영해야 합니다. 특히 여러 법규와 규제영역을 동시에 관리하는 조직에서는 사건관리, 리스크 평가, 내부심사, 경영검토가 서로 연결되어야 제10장이 실질적인 개선 메커니즘으로 작동합니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37301 성과평가 9.1 — 규범준수 성과를 어떻게 모니터링·측정할 것인가
- ISO 37301 내부심사 9.2 — 규범준수 리스크 기반 심사계획과 독립성 실무
- ISO 37301 경영검토 9.3 — 규범준수 성과와 리스크를 경영에 반영하는 방법
- ISO 37301 내부신고와 조사 — 8.3·8.4 우려사항 제기부터 개선까지
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-corrective-action/
