DOJ ECCP 2024는 미국 법무부 Criminal Division이 기업의 컴플라이언스 프로그램이 실제로 효과적인지를 평가할 때 사용하는 대표적 평가 프레임워크입니다. 핵심은 문서가 존재하는지가 아니라, 프로그램이 적절히 설계되어 있고 충분한 자원과 권한을 부여받아 진지하게 운영되며 실제 현장에서 위법행위를 예방·탐지·시정하는지를 확인하는 것입니다.
기업 컴플라이언스
Risk Assessment
AI Governance
Data Access
Clawback
1. ECCP는 무엇을 위한 평가체계인가
ECCP는 ISO와 같은 인증표준이 아닙니다. 미국 DOJ Criminal Division 검사가 기업범죄 사건에서 기업의 컴플라이언스 프로그램이 위법행위 당시와 기소·합의 시점에 얼마나 효과적이었는지를 판단할 때 참고하는 평가 프레임워크입니다.
평가결과는 사건해결 방식, 금전제재, 모니터 선임 또는 보고의무 등 기업 형사절차상의 판단과 연결될 수 있습니다. 다만 DOJ는 정형화된 점수표나 고정된 공식으로 평가하지 않으며, 기업의 규모·산업·지역·규제환경·리스크 프로파일에 따라 개별적으로 판단합니다.
DOJ는 ECCP의 개별 질문을 모든 기업에 동일하게 적용하는 공식이나 점수표로 보지 않습니다. 기업별 리스크에 비례하여 프로그램이 왜 그렇게 설계되었고, 실제로 어떻게 진화했는지가 중요합니다.
2. DOJ가 묻는 3대 근본질문
| 근본질문 | 평가의 초점 | 기업이 준비할 답 |
|---|---|---|
| 1. 잘 설계되었는가? | 위법행위 가능성이 높은 리스크를 식별하고 적절한 정책·통제를 설계했는가 | 리스크평가, 정책·절차, 교육, 신고·조사, 제3자, M&A 관리 |
| 2. 성실하게 적용되고 있는가? | 충분한 자원·권한·독립성을 부여받아 실제로 운영되는가 | 경영진 의지, 인력·예산·데이터 접근, 조직 내 지위와 영향력, 보상·징계 |
| 3. 실제로 작동하는가? | 위법행위를 예방·탐지하고 문제를 학습·개선하는가 | 모니터링·테스트, 조사, 원인분석, 시정조치, 지속적 개선 |
3. 첫 번째 질문 — 프로그램은 잘 설계되었는가
3.1 리스크평가가 출발점이다
ECCP는 프로그램 설계의 출발점을 기업의 사업과 리스크 프로파일에 둡니다. 사업지역, 산업, 규제환경, 고객·사업파트너, 외국정부 접촉, 제3자, 선물·여행·접대, 기부 등 실제 위험요인을 평가하고, 남아 있는 리스크에 적절한 자원과 통제를 배분해야 합니다.
3.2 정책과 절차는 현업에 통합되어야 한다
규정이 존재하는 것만으로 충분하지 않습니다. 정책이 실제 업무절차와 내부통제에 통합되고, 현업이 쉽게 접근·이해·사용할 수 있어야 합니다. 법규 변화, 자체 사건, 동종업계 사례, 신기술 리스크를 반영해 지속적으로 개정하는지도 평가대상입니다.
3.3 제3자 관리는 계약 전 실사로 끝나지 않는다
DOJ는 제3자의 사용에 합리적 사업목적이 있는지, 계약내용과 지급조건이 적정한지, 실제 용역이 수행됐는지, 보상이 서비스에 비례하는지 확인합니다. 또한 온보딩 이후에도 위험신호, 감사권, 재실사, 관계종료와 재고용 방지까지 전 과정 관리를 봅니다.
3.4 M&A는 사전실사와 인수 후 통합까지 본다
인수대상 회사의 위법행위 리스크를 사전에 검토하고, 인수 후에는 기존 컴플라이언스 프로그램과 내부통제에 신속하게 통합해야 합니다. 사전실사가 어려웠다면 그 이유와 인수 후 보완조치가 중요합니다.
4. 2024 ECCP에서 특히 강화된 신기술·AI 리스크
2024년 개정의 가장 주목할 부분 중 하나는 AI와 기타 신기술의 사용이 기업의 형사법 준수에 어떤 영향을 미치는지 평가하도록 한 것입니다.
| 평가영역 | DOJ 관점 | 실무통제 예시 |
|---|---|---|
| AI 리스크평가 | AI·신기술이 위법행위 리스크를 만들거나 확대하는지 평가하는가 | AI 사용목록, 법적·윤리적 위험평가, 고위험 사용승인 |
| 거버넌스 | 사업과 컴플라이언스에서 AI 사용에 대한 책임·감독이 있는가 | AI 정책, 승인권자, 책임부서, 사람의 검토 |
| 오용 방지 | 의도적·무모한 오용과 내부자 악용을 통제하는가 | 접근권한, 사용제한, 로그·모니터링 |
| 신뢰성 검증 | AI 결과가 의도대로 작동하고 법·행동강령에 부합하는지 테스트하는가 | 정확성 테스트, Human-in-the-loop, 오류·예외관리 |
| 교육 | 임직원이 AI의 적절한 사용과 위험을 이해하는가 | 직무별 AI 교육과 금지·승인기준 |
5. 두 번째 질문 — 충분한 자원과 권한이 부여되어 있는가
DOJ는 컴플라이언스 조직이 존재하는지보다 실제로 일을 할 수 있는지를 봅니다. 인력, 예산, 전문성, 데이터 접근, 경영진 접근성, 독립성, 그리고 다른 사업기능과 비교한 자원수준이 중요한 평가요소입니다.
| 평가항목 | 실무 확인사항 |
|---|---|
| 조직 내 지위와 영향력 | 컴플라이언스가 전략·영업 등 핵심기능과 비교해 충분한 지위·보상·보고라인을 갖는가 |
| 전문성과 인력 | 감사·분석·조사·문서화를 수행할 충분한 인원과 역량이 있는가 |
| 예산 | 프로그램 운영과 개선에 필요한 자금이 배정되고 있는가 |
| 데이터 접근 | 관련 데이터에 적시에 직접 또는 간접 접근할 수 있는가 |
| 독립성 | 이사회·감사위원회 등 독립된 경로로 보고할 수 있는가 |
5.1 데이터 접근은 2024년 핵심 평가포인트다
컴플라이언스 인력이 필요한 데이터를 적시에 확보하지 못하면 효과적인 모니터링이 어렵습니다. DOJ는 데이터 접근의 장애요인, 분석도구 활용, 데이터 품질, 분석모델의 정확성·정밀도 등을 어떻게 관리하는지까지 질문합니다.
6. 보상·성과급·위반행위 조치관리는 어떻게 보는가
ECCP는 컴플라이언스 준수를 장려하는 인센티브와 불이행을 억제하는 조치가 일관되게 운영되는지 평가합니다. 실무에서는 성과평가, 승진, 보너스, 징계뿐 아니라 필요 시 보상 환수(Clawback) 구조도 검토대상이 됩니다.
중요한 것은 제도가 존재한다는 사실보다 누구에게 실제로 적용되었는지, 경영진과 고성과자도 동일하게 적용받았는지, 위반행위 조치관리 결과가 조직에 어떤 메시지를 주는지입니다.
7. 세 번째 질문 — 프로그램이 실제로 작동하는가
실제 효과성은 사건이 전혀 발생하지 않았다는 사실만으로 판단되지 않습니다. 문제를 얼마나 빨리 발견했고, 적절하게 조사했으며, 원인을 분석하고 통제를 개선했는지가 중요합니다.
7.1 조사와 원인분석
조사는 적절한 범위로 독립적·객관적으로 수행되고 문서화되어야 합니다. 조사결과는 개인의 위반사실 확인에서 끝나지 않고, 시스템 취약점과 감독책임, 경영진 책임까지 확인하는 원인분석으로 연결되어야 합니다.
7.2 메신저·개인기기·휘발성 메시지 통제
DOJ는 개인기기, 메시징 플랫폼, 휘발성 메시지 애플리케이션의 업무사용 정책을 평가합니다. 회사가 업무 관련 전자정보를 가능한 범위에서 보존·접근할 수 있는지, 정책을 임직원에게 전달하고 일관되게 집행하는지가 중요합니다.
8. 실무담당자가 준비해야 할 핵심 증빙
- 기업 고유의 리스크평가와 리스크 우선순위 자료
- 리스크와 연결된 정책·절차·내부통제
- 직무·위험별 교육과 이해도·효과성 결과
- 신고채널, 비보복 정책, 조사기록
- 제3자 실사·모니터링·위험신호 처리기록
- M&A 사전실사 및 인수 후 통합계획
- AI·신기술 사용목록, 위험평가, 승인·모니터링 기록
- 컴플라이언스 인력·예산·데이터 접근권한 자료
- 보상·징계·Clawback 등 위반행위 조치관리 적용사례
- 모니터링·테스트·원인분석·시정조치·재테스트 결과
9. Criminal Division ECCP와 Antitrust Division ECCP는 구분해야 한다
이 글의 기준은 DOJ Criminal Division의 2024년 9월 ECCP입니다. DOJ Antitrust Division은 2024년 11월 별도로 「Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations」를 개정했습니다.
| 구분 | Criminal Division ECCP | Antitrust Division ECCP |
|---|---|---|
| 대상 | 기업 형사사건 전반의 컴플라이언스 프로그램 | 형사 독점금지 사건의 컴플라이언스 프로그램 |
| 기준시점 | 2024년 9월 | 2024년 11월 |
| 활용 | 기업범죄 전반의 프로그램 효과성 평가 | 독점금지법 위반사건의 특수한 컴플라이언스 평가 |
Antitrust Division 문서는 Criminal Division ECCP와 일관성을 갖도록 설계되었지만, 독점금지 형사사건이라는 별도의 집행맥락을 반영합니다.
10. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | DOJ 관점의 문제 | 개선방법 |
|---|---|---|
| 규정 중심 프로그램 | 실제 리스크에 맞춘 설계인지 설명하기 어렵습니다. | 리스크평가 결과를 정책·교육·통제·자원배분에 연결합니다. |
| 컴플라이언스 데이터 접근 제한 | 이상징후 조기탐지가 어렵습니다. | 필요 데이터와 접근권한을 정의하고 장애요인을 제거합니다. |
| AI 도입은 했지만 거버넌스 없음 | 신기술의 오용·오류·법적 위험을 통제하기 어렵습니다. | AI 위험평가·승인·사람의 검토·모니터링·교육을 설계합니다. |
| 징계가 하위직에만 적용 | 일관성과 경영진 책임이 약해집니다. | 직급·성과와 관계없이 동일한 기준과 책임성을 적용합니다. |
| 조사 후 개인징계로 종료 | 근본원인과 시스템 취약점이 남습니다. | 원인분석 → 통제개선 → 재테스트까지 연결합니다. |
11. 실무 체크포인트
- 회사의 실제 리스크 프로파일을 설명할 수 있습니까?
- 고위험 영역에 자원과 통제가 비례적으로 배분되어 있습니까?
- AI와 신기술 리스크가 ERM과 컴플라이언스 프로그램에 반영되어 있습니까?
- 컴플라이언스 조직이 필요한 데이터에 적시에 접근할 수 있습니까?
- 제3자와 M&A 리스크가 거래 전후 전체 생애주기에서 관리됩니까?
- 경영진과 고성과자에게도 인센티브·징계 기준이 일관되게 적용됩니까?
- 개인기기·메신저·휘발성 메시지에 대한 보존·접근 정책이 있습니까?
- 조사결과가 원인분석과 시스템 개선으로 연결됩니까?
- 개선된 통제가 실제로 작동하는지 다시 테스트합니까?
DOJ ECCP 2024 상세 가이드 — 12개 평가영역
아래 구조는 DOJ Criminal Division ECCP 2024의 세 가지 근본질문을 12개 세부 평가영역으로 나눈 Greystone Insights의 실무 가이드입니다. 각 글은 동일한 내용을 반복하기보다 해당 평가영역에서 기업이 실제로 무엇을 설계·운영·확인해야 하는지에 초점을 둡니다.
| 구분 | DOJ ECCP 평가영역 | Greystone Insights 상세 가이드 | 상태 |
|---|---|---|---|
| 1-1 | I.A Risk Assessment | ECCP Risk Assessment | 예약 2026-09-04 |
| 1-2 | I.B Policies and Procedures | ECCP Policies and Procedures | 예약 2026-09-11 |
| 1-3 | I.C Training and Communications | ECCP Training and Communications | 예약 2026-09-18 |
| 1-4 | I.D Confidential Reporting Structure and Investigation Process | ECCP Confidential Reporting & Investigation | 예약 2026-09-25 |
| 1-5 | I.E Third Party Management | ECCP Third Party Management | 예약 2026-10-02 |
| 1-6 | I.F Mergers and Acquisitions | ECCP M&A | 예약 2026-10-09 |
| 2-1 | II.A Commitment by Senior and Middle Management | ECCP Senior & Middle Management | 예약 2026-10-16 |
| 2-2 | II.B Autonomy and Resources | ECCP Autonomy and Resources | 예약 2026-10-23 |
| 2-3 | II.C Compensation Structures and Consequence Management | ECCP Compensation Structures & Consequence Management | 예약 2026-10-30 |
| 3-1 | III.A Continuous Improvement, Periodic Testing, and Review | ECCP Continuous Improvement | 예약 2026-11-06 |
| 3-2 | III.B Investigation of Misconduct | ECCP Investigation of Misconduct | 예약 2026-11-13 |
| 3-3 | III.C Analysis and Remediation of Any Underlying Misconduct | ECCP Root Cause Analysis & Remediation | 예약 2026-11-20 |
읽는 방법: 처음 접하는 경우 1-1 Risk Assessment부터 순서대로 확인할 수 있습니다. 특정 실무문제가 있다면 해당 평가영역으로 바로 이동해도 됩니다.
Greystone Insights 관점
ECCP의 핵심은 프로그램이 존재하는지를 보여주는 것이 아니라 왜 그렇게 설계했고, 실제 리스크에 비례한 자원과 권한을 배분했으며, 사건과 데이터에서 무엇을 배우고 어떻게 개선했는지를 설명할 수 있는가입니다.
수출기업과 해외 지사·법인을 운영하는 기업은 ECCP를 별도의 미국법 체크리스트로 분리하기보다 현재의 영업·구매·재무·인사·제3자·조사 프로세스에 평가질문을 대입해 Gap을 확인하는 편이 실무적입니다. 이 과정에서 가장 중요한 것은 리스크와 실제 통제, 그리고 효과성을 입증할 데이터가 연결되어 있는지입니다.
공식자료
- U.S. DOJ Criminal Division — Evaluation of Corporate Compliance Programs (Updated September 2024)
- U.S. DOJ Antitrust Division — Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations (November 2024)
관련 Greystone Insights 글
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/doj-eccp-corporate-compliance-evaluation-guide/
