ISO 37301 조직상황과 이해관계자

ISO 37301의 조직상황 분석은 규범준수경영시스템이 어떤 외부·내부 환경에서 운영되는지를 파악하고, 그 환경이 규범준수 의무와 리스크에 어떤 영향을 주는지 연결하는 작업입니다. 실무에서는 단순한 SWOT 분석보다 비즈니스 모델, 제3자 관계, 법규·규제 환경, 조직구조, 규범준수 문화, 이해관계자 요구를 구체적으로 정리하고 이를 4.5 규범준수 의무와 4.6 규범준수 리스크 평가에 연결해야 합니다.

ISO 37301 4.1
ISO 37301 4.2
조직상황
이해관계자
규범준수 의무
규범준수 리스크

1. ISO 37301 4.1은 무엇을 요구하는가

ISO 37301:2021 4.1은 조직의 목적과 관련되고, 규범준수경영시스템이 의도한 결과를 달성하는 능력에 영향을 주는 외부·내부 이슈를 정하도록 요구합니다.

표준은 다음과 같은 폭넓은 이슈를 고려하도록 제시합니다.

공식 고려요소 실무 질문
비즈니스 모델 조직의 전략, 활동, 규모, 복잡성, 지속가능성이 규범준수 의무에 어떤 영향을 주는가?
제3자와의 사업관계 외주·대리점·협력사·공급업체를 통해 새로운 의무와 리스크가 발생하는가?
법규·규제 상황 사업에 적용되는 법률·규제·인허가·감독기관 요구가 어떻게 변하고 있는가?
경제 상황 비용압박·시장침체·급격한 성장 등이 규범준수 통제에 영향을 주는가?
사회·문화·환경 상황 지역문화, 사회적 기대, 환경정책 변화가 새로운 규범준수 의무나 기대를 만드는가?
내부 구조·방침·프로세스·자원·기술 현재 조직·시스템·인력·절차가 의무를 충족하기에 충분한가?
규범준수 문화 실적압박, 관리자 행동, 신고문화가 실제 준수행동에 어떤 영향을 주는가?
외부·내부 이슈 파악 → 적용되는 규범준수 의무 확인 → 업무영향 분석 → 규범준수 리스크 식별 → 통제·모니터링 설계

2. 조직상황 분석은 SWOT 작성으로 충분한가

SWOT은 사용할 수 있는 하나의 분석도구일 뿐입니다. ISO 37301은 특정 형식의 조직상황 분석표나 SWOT을 요구하지 않습니다.

중요한 것은 분석결과가 규범준수 의무, 규범준수 리스크, 적용범위, 통제설계로 이어지는지입니다. 단순히 “규제강화는 위협, 컴플라이언스 인력은 강점”이라고 기록하고 끝난다면 실무적 활용성이 낮습니다.

조직상황 분석은 4.5·4.6의 입력자료입니다.
법규개정, 신규사업, 제3자 구조, 조직개편, 기술변화 등 조직상황에서 확인한 변화가 어떤 규범준수 의무를 만들거나 변경하고, 어떤 불이행 시나리오를 발생시키는지 연결해야 합니다.

3. 외부 이슈는 어떻게 분석해야 하는가

외부 이슈 규범준수 관점 후속 연결
법률·규제 변화 새로운 의무, 신고기한, 금지행위가 생기는가? 4.5 규범준수 의무 업데이트
감독기관 정책 검사·공시·보고 기준이 강화되는가? 통제·보고 절차 개정
시장·경제 환경 비용절감·성과압박으로 통제우회 가능성이 커지는가? 6.1 조치, 8장 통제 강화
고객·공공기관 요구 계약·입찰에서 추가 준수요건을 요구하는가? 계약상 규범준수 의무 등록
사회적 기대 윤리·인권·환경·데이터 보호 등에 대한 기대가 변화하는가? 자발적 의무 여부 검토
기술 변화 AI·자동화·데이터 처리로 새로운 규제의무가 생기는가? 리스크·통제 재평가

4. 내부 이슈는 무엇을 확인해야 하는가

내부 이슈 규범준수 리스크 예시 증빙 예시
조직구조 규범준수 책임이 여러 부서에 분산되어 의무 소유자가 불명확함 조직도, 업무분장
인력·자원 법규변경을 추적하거나 통제를 운영할 인력이 부족함 인력계획, 예산
프로세스 승인·검토·보고 절차가 실제 업무흐름과 맞지 않음 업무절차, 프로세스맵
시스템·기술 접근권한·알림·보존통제가 불충분함 권한표, 시스템 설정
성과·보상 성과압박이 통제 우회나 의무 불이행을 유발함 KPI, 보상정책
규범준수 문화 문제를 보고하기보다 숨기는 문화가 존재함 설문, 신고·조사 데이터

5. 2024 Climate Action Amendment는 4.1에 무엇을 추가했는가

ISO 37301:2021에는 2024년 Climate Action Amendment가 적용됩니다. 이에 따라 조직은 4.1에서 기후변화가 규범준수경영시스템과 관련된 이슈인지 판단해야 합니다.

이는 모든 조직이 별도의 기후변화 리스크를 등록해야 한다는 의미는 아닙니다. 기후변화로 인해 법률·규제·인허가·계약·공시·고객 요구가 변하는지 확인하고, 관련성이 있다면 규범준수 의무와 리스크에 반영해야 합니다.

기후변화 관련성 판단 → 규제·계약·이해관계자 요구 변화 확인 → 규범준수 의무 식별 → 리스크 평가 → 통제·모니터링

6. ISO 37301 4.2에서 이해관계자는 누구인가

4.2는 규범준수경영시스템과 관련된 이해관계자, 그 이해관계자와 관련된 요구사항, 그리고 그중 어떤 요구사항을 규범준수경영시스템에서 다룰지를 결정하도록 요구합니다.

이해관계자 가능한 요구사항 실무 반영
규제·감독기관 법규·공시·보고·인허가 의무 의무 Register와 통제
고객 계약상 준수조항, 행동규범, 보안·개인정보 요구 계약검토, 담당자 지정
주주·지배기구 중대한 규범준수 리스크·불이행 보고 경영보고 체계
임직원 명확한 기준, 교육, 신고·보호 정책, 교육, 신고채널
공급업체·파트너 계약상 상호 준수의무 계약·제3자 관리
지역사회·사회 윤리·인권·환경 등 사회적 기대 자발적 의무 해당 여부 판단

7. 이해관계자의 요구사항은 모두 규범준수 의무가 되는가

아닙니다. 4.2에서 식별한 요구사항을 모두 자동으로 규범준수 의무로 등록하는 것은 적절하지 않습니다.

ISO 37301의 규범준수 의무는 조직이 의무적으로 준수해야 하는 요구사항과 조직이 자발적으로 준수하기로 선택한 요구사항입니다. 따라서 요구사항의 법적·계약적 구속력, 회사의 공식적 약속, 내부정책 채택 여부를 판단해야 합니다.

이해관계자 요구 확인 → 구속력·적용성 판단 → 의무적 또는 자발적 요구 여부 판단 → 규범준수 의무 등록 → 담당업무·통제 연결

8. 4.1·4.2와 4.5 규범준수 의무는 어떻게 연결되는가

조직상황과 이해관계자 분석에서 확인된 법규·규제·계약·정책·자발적 약속이 실제로 조직에 적용되는 경우 4.5 규범준수 의무 관리대상이 됩니다.

조직상황·이해관계자 변화 새로운 또는 변경된 의무 예시
신규 국가 진출 현지 노동·세무·개인정보·소비자보호 규제
신규 고객 계약 보안, 데이터 관리, 공급망 행동규범
신규 인허가 사업 허가조건, 정기보고, 검사 대응 의무
기후 관련 규제 강화 환경공시, 배출량 보고, 공급망 정보제공 의무
내부정책 채택 회사가 자발적으로 준수하기로 결정한 행동기준

9. 4.1·4.2와 4.6 규범준수 리스크는 어떻게 연결되는가

규범준수 의무를 확인한 다음에는 그 의무가 실제 업무에서 어떤 방식으로 불이행될 수 있는지 평가해야 합니다.

외부·내부 이슈 → 이해관계자 요구 → 규범준수 의무 → 적용업무 → 불이행 시나리오 → 규범준수 리스크 → 통제
상황 규범준수 의무 리스크 시나리오
개인정보 규제 강화 처리·보존·파기 관련 의무 시스템이 개정된 보존기간을 반영하지 못함
신규 수출시장 현지 수입·표시·제품규제 현업이 신규 요구사항을 인지하지 못해 위반
제3자 외주 확대 계약·개인정보·노동 관련 의무 외주업체 불이행으로 조직에 법적·계약적 영향 발생

10. 컴플라이언스 매트릭스는 어떻게 만들면 좋은가

ISO 37301은 특정한 매트릭스 양식을 요구하지 않습니다. 다만 조직상황과 규범준수 의무·리스크의 연결성을 보여주기 위해 다음 구조를 활용할 수 있습니다.

관리항목 기록 내용
이슈·변화 법규개정, 신규사업, 고객요구, 조직변화
관련 이해관계자 규제기관, 고객, 임직원, 공급업체 등
요구사항 법적·계약적·자발적 요구
규범준수 의무 조직이 실제로 충족해야 하는 구체적 의무
담당부서·업무 의무를 실제 실행하는 업무 소유자
규범준수 리스크 의무가 실패할 수 있는 구체적 시나리오
통제·증빙 승인·검토·시스템·교육·보고와 운영기록

11. 누가 조직상황과 이해관계자를 관리해야 하는가

규범준수 기능이 전체 프로세스를 조정할 수 있지만 모든 정보를 단독으로 보유하기는 어렵습니다. 현업과 관련 지원부서가 함께 참여해야 합니다.

조직 주요 역할
규범준수 기능 방법론 수립, 의무·리스크 연결, 전체 변경 모니터링
법무 법률·계약 요구사항 해석
사업·영업 신규사업·고객·시장 변화 제공
인사 노동·인사 관련 의무와 조직변화 제공
재무·세무 세무·공시·재무규제 변화 제공
IT·보안 기술·정보보호·데이터 관련 변화 제공
구매·공급망 제3자·공급망·계약요구 변화 제공

12. 언제 다시 검토해야 하는가

  • 법률·규제·감독기관 정책이 변경된 경우
  • 신규 사업·제품·서비스·지역에 진출한 경우
  • 중요 고객·계약·제3자 관계가 변경된 경우
  • 조직구조·업무프로세스·시스템이 변경된 경우
  • 규범준수 불이행 또는 Near-miss가 발생한 경우
  • 기후변화 등 외부환경이 조직의 의무에 영향을 주기 시작한 경우

13. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
SWOT만 작성 규범준수 의무와 리스크로 연결되지 않습니다. 이슈별 의무·업무·리스크·통제를 연결합니다.
이해관계자 이름만 나열 어떤 요구사항이 중요한지 알 수 없습니다. 요구사항과 적용성·의무 여부를 함께 기록합니다.
모든 기대를 의무로 등록 규범준수 의무 범위가 불필요하게 확대됩니다. 법적·계약적 구속력과 자발적 채택 여부를 판단합니다.
법규변경만 조직상황으로 관리 제3자·조직·기술·문화 리스크를 놓칠 수 있습니다. 비즈니스·경제·사회·기술·내부환경까지 함께 검토합니다.
기후변화를 형식적으로 기재 실제 규범준수 의무와의 연결이 없습니다. 관련 법규·계약·고객·공시 요구 변화 여부를 확인합니다.

14. 실무 체크포인트

  • 비즈니스 모델과 제3자 관계를 규범준수 관점에서 분석했습니까?
  • 법규·규제·경제·사회·문화·환경·기술 변화를 함께 검토합니까?
  • 내부 구조·프로세스·자원·규범준수 문화를 분석했습니까?
  • 기후변화가 규범준수경영시스템과 관련된 이슈인지 판단했습니까?
  • 관련 이해관계자와 요구사항을 식별했습니까?
  • 요구사항 중 어떤 것을 시스템에서 다룰지 결정했습니까?
  • 분석결과가 4.5 규범준수 의무에 반영됩니까?
  • 의무가 4.6 규범준수 리스크와 업무통제로 연결됩니까?
  • 신규사업·법규개정·조직변화 시 내용을 다시 검토합니까?

통합운영으로 확장해서 보기

이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 리스크 평가 실무에서 확인할 수 있습니다.

Greystone Insights 관점

ISO 37301의 조직상황 분석은 “우리 회사의 경영환경을 설명하는 문서”가 아니라 규범준수 의무가 어디에서 생기고 변화하며, 어떤 업무에서 불이행 리스크가 발생하는지를 찾기 위한 출발점입니다.

기업과 기관은 외부·내부 이슈 → 이해관계자 요구 → 규범준수 의무 → 담당업무 → 불이행 시나리오 → 규범준수 리스크 → 통제의 흐름으로 운영하는 것이 효과적입니다. 이 연결이 명확해야 4.1과 4.2가 형식적인 조직상황 분석을 넘어 실제 규범준수 리스크관리 체계로 기능합니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.27 | 수정: Alistair

Scroll to Top