ECCP 정책과 절차

DOJ ECCP · WELL DESIGNED · 1-2 POLICIES AND PROCEDURES
ECCP Policies and Procedures — 정책을 실제 업무절차·승인·통제·기록으로 연결하는 방법

해외사업 기업이 규정과 정책을 영업·구매·계약·재무·인사·제3자 관리의 실제 업무절차와 승인·상신·통제·기록으로 연결해 안정적인 사업운영을 지원하는 방법을 설명합니다.

해외사업 기업에서 정책의 목적은 문서를 보유하는 데 있지 않습니다. 정책은 현업이 중요한 거래를 어떤 기준으로 판단하고, 언제 추가검토를 받고, 어떤 경우에 거래를 보류하거나 상신하며, 어떤 기록을 남겨야 하는지를 정하는 업무기준이어야 합니다.

ECCP의 Policies and Procedures는 바로 이 지점을 평가합니다. DOJ는 기업이 리스크에 맞는 정책과 절차를 설계했는지뿐 아니라, 그 내용이 실제 업무와 내부통제에 통합되어 있는지, 현업과 승인권자가 이를 이해하고 사용하는지를 봅니다. 해외사업 기업은 이 관점을 활용해 신규시장 진출, 현지법인 운영, 제3자 선정, 공공부문 거래와 지급 과정에서 불확실성을 줄이고 보다 안정적으로 사업을 운영할 수 있습니다.

공식 기준
이 글은 미국 DOJ Criminal Division의 Evaluation of Corporate Compliance Programs(Updated September 2024) 중 I.B. Policies and Procedures를 기준으로 설명합니다. DOJ는 정책과 절차의 설계·업데이트, 위험범위의 포괄성, 직원과 관련 제3자의 접근성, 실제 업무와 내부통제에 대한 통합, 그리고 승인권자 등 핵심 Gatekeeper가 어떤 위법행위를 주의하고 언제·어떻게 우려사항을 상신해야 하는지를 확인합니다.

ECCP의 전체 평가구조를 먼저 확인하려면 DOJ ECCP 2024 — 기업 컴플라이언스 프로그램 평가 3대 질문과 실무 대응을 참고할 수 있습니다.

1. 정책은 해외사업을 멈추게 하는 규정이 아니라 안정적으로 운영하기 위한 업무기준입니다

정책이 지나치게 추상적이면 현업은 중요한 순간에 스스로 판단해야 합니다. 반대로 지나치게 경직된 규정은 정상적인 사업을 불필요하게 지연시킬 수 있습니다. 실무적으로 필요한 것은 위험수준에 따라 어떤 검토와 승인이 필요한지 명확하게 정하는 것입니다.

리스크 식별 → 정책 원칙 → 업무절차 → 승인·상신 기준 → 통제 실행 → 기록 → 모니터링 → 개선
해외사업 상황 정책만 있을 때의 문제 업무절차로 전환해야 할 내용
신규 국가 진출 “법규 준수” 원칙만 있고 누가 무엇을 확인할지 불명확 시장진입 전 법규·공공부문·제3자·지급 리스크 검토와 승인
해외 지사·법인 운영 본사 정책은 있으나 현지 업무와 분리 현지 절차, 본사 상신기준, 예외승인, 정기검토
해외 에이전트 활용 “부적절한 지급 금지”만 규정 사업상 필요성, 실사, 계약, 성공보수, 지급계좌, 모니터링 절차
정부기관 거래 공직자 관련 위험을 현업이 임의 판단 사전검토, 선물·접대·여행 승인, 거래보류·상신 기준

2. DOJ가 Policies and Procedures에서 확인하는 다섯 가지 관점

① Design
정책과 절차를 누가 설계하고 어떻게 업데이트하는가. 정책을 만들 때 실제 업무를 수행하는 사업부서가 참여하는가. 위법행위 사례나 새로운 사업·기술 리스크의 교훈을 반영하는가.
② Comprehensiveness
기업이 직면한 주요 위험을 정책과 절차가 충분히 다루는가. 법률·규제환경이나 사업방식이 바뀌었을 때 정책을 함께 수정하는가.
③ Accessibility
직원과 관련 제3자가 필요한 정책을 실제로 찾고 이해할 수 있는가. 해외 지사·법인에는 언어, 시스템, 문화적 장벽이 없는가.
④ Responsibility for Operational Integration
정책을 실제 업무에 통합할 책임이 누구에게 있는가. 정책이 승인·회계·구매·계약·지급 등 내부통제와 연결되어 있는가.
⑤ Gatekeepers
승인권자와 핵심 통제자가 무엇을 확인해야 하는지, 어떤 상황에서 거래를 보류하고 누구에게 우려사항을 상신해야 하는지 알고 있는가.

3. 정책을 실제 업무절차로 바꾸려면 다섯 가지를 정해야 합니다

설계요소 실무질문 예시
Trigger 언제 절차를 시작하는가 신규 제3자 등록, 공공부문 거래, 고액 할인, 선물·접대 신청
담당자 누가 1차 확인하는가 영업, 구매, 계약, 재무 등 현업담당자
승인·상신 누가 승인하고 언제 규범준수 기능에 상신하는가 고위험 거래, 예외요청, 레드 플래그 발생
통제 어떤 예방·탐지 통제를 수행하는가 실사, 계약조항, 지급검증, 이중승인, 시스템 제한
기록 무엇을 남겨야 하는가 신청서, 검토의견, 승인·거절사유, 예외근거, 산출물
실무자가 정책을 읽고도 “그래서 지금 무엇을 해야 하는가”를 알 수 없다면, 해당 정책은 실제 업무통제로 충분히 전환되지 않은 것입니다.

4. 영업·구매·계약·재무 프로세스에 통제를 삽입해야 합니다

업무영역 주요 위험 업무절차·통제 예시 주요 기록
영업 과도한 할인, 리베이트, 공공부문, 에이전트 견적·할인·제3자 등록 단계에 위험확인과 고위험 승인 할인근거, 승인, 고객·최종사용자 정보
구매 이해상충, 특정업체 반복선정, 부적절한 공급업체 신규업체 등록, 경쟁성, 이해상충, 실소유자 확인 선정사유, 비교견적, 이해상충 확인
계약 서비스 불명확, 위험조항 삭제, 감사·해지권 미확보 계약유형별 필수조항, 예외승인, 규범준수 조항 검토 검토의견, 수정이력, 예외승인
재무 제3국·개인계좌, 분할지급, 산출물 없는 지급 계약·산출물·계좌·세금·예외조건 확인 후 지급 지급요청, 송금증빙, 예외승인
인사 규범준수 행동과 성과평가·징계가 분리 관리자 책임과 규범준수 행동을 평가·징계기준에 반영 평가기록, 교육·징계·개선조치

5. Gatekeeper는 단순 승인자가 아니라 위험을 걸러내는 통제자입니다

Gatekeeper는 거래나 지급이 다음 단계로 넘어가기 전에 확인·승인하는 사람입니다. 해외사업에서는 영업책임자, 구매담당자, 계약담당자, 재무승인자 등이 대표적입니다.

업무담당자 확인 → Gatekeeper 검토 → 레드 플래그 발견 → 거래 보류 → 규범준수 기능 상신 → 추가검토 → 승인·조건부 승인·거절 → 기록
Gatekeeper 주의할 신호 상신 예시
영업책임자 비정상 할인, 성공보수, 공직자 접점 정부기관 거래와 현지 에이전트가 결합된 경우
구매담당자 특정업체 반복, 경쟁견적 회피, 이해상충 임직원 관계업체 또는 실소유자 불명확
계약담당자 감사권·해지권 삭제, 불명확한 서비스 표준 규범준수 조항 삭제 요청
재무담당자 제3국 계좌, 개인계좌, 분할지급, 산출물 부재 계약 상대방과 지급계좌 명의가 다른 경우

6. 선물·접대·기부·제3자 지급은 ISO 37001을 추가 활용할 수 있습니다

ISO 37301 규범준수경영시스템은 정책과 절차를 규범준수 의무, 리스크, 역할, 통제, 모니터링과 연결하는 기본 운영체계로 활용할 수 있습니다. 그러나 해외사업에서 부패·뇌물 위험이 높은 영역은 보다 구체적인 통제가 필요할 수 있습니다.

이 경우 ISO 37001의 부패 리스크 기반 통제구조를 추가 활용할 수 있습니다.

고위험 업무 추가 통제 예시
선물·접대·여행 금액·수혜자·목적·시점 확인, 공직자 관련 사전승인, 기록
기부·후원 수혜기관·실소유자·공직자 관계·사업연계성 확인
해외 에이전트 지급 사업상 필요성, 보수 합리성, 실제 서비스, 지급계좌 검증
성공보수·예외지급 강화검토, 독립승인, 산출물·계약·지급근거 확인

중요한 것은 ISO 37001의 요구사항을 모든 정책에 그대로 추가하는 것이 아니라, Risk Assessment에서 부패·뇌물 위험이 높게 나타난 업무에 선택적으로 심화통제를 적용하는 것입니다.

7. 해외 지사·법인은 본사 정책을 현지 업무에 맞게 실행할 수 있어야 합니다

관리영역 본사 역할 해외 지사·법인 역할
공통정책 그룹 원칙과 필수 통제 설정 현지 법규·언어·업무방식에 맞게 적용
승인기준 고위험·예외·상신 기준 설정 실제 거래에서 Trigger를 식별하고 적용
접근성 검색 가능한 정책시스템과 번역기준 제공 현지 직원이 실제 사용하는 언어와 시스템으로 배포
예외관리 그룹 차원 독립검토와 승인 현지 특수사정과 사업상 필요성을 문서화
피드백 그룹 정책·절차 개선 현지 사건·질문·업무장애를 본사에 보고

현지법인이 본사 정책을 그대로 번역해 보관하는 것만으로는 충분하지 않습니다. 정책이 현지의 영업시스템, 구매절차, 지급승인, 계약검토와 실제로 연결되어 있어야 합니다.

8. 정책과 절차는 실제 사건과 업무변화를 반영해 업데이트해야 합니다

정책 업데이트는 법령 개정 때만 하는 작업이 아닙니다. 신고·조사, 내부감사, 제3자 사고, 신규시장 진출, M&A, AI·신기술 도입 과정에서 기존 정책의 빈틈이 확인되면 이를 반영해야 합니다.

사건·사업변화 발생 → 기존 정책·절차 검토 → 통제 취약점 확인 → 현업 의견 수렴 → 절차·승인기준 수정 → 교육·시스템 반영 → 운영결과 확인

9. 흔한 미흡사항과 개선방법

미흡사항 문제 개선방법
정책은 있으나 업무절차와 분리 현업에서 실제 행동기준으로 사용되지 않음 정책별 Trigger·담당자·승인·통제·기록을 정의
모든 거래에 동일한 승인절차 위험기반 통제가 작동하지 않음 Risk Assessment 결과에 따라 승인수준 차등화
Gatekeeper 역할 불명확 레드 플래그가 발견되어도 상신되지 않음 업무별 확인항목과 거래보류·상신 기준 명문화
본사 정책 번역만 하고 현지 프로세스 미반영 해외법인에서 정책이 형식적으로 운영됨 현지 ERP·구매·계약·지급 프로세스에 통제 삽입
예외승인 사유 기록 없음 왜 정책을 벗어난 결정을 했는지 설명하기 어려움 예외사유·위험검토·대체통제·승인자 기록
정책 개정 후 교육·시스템 미반영 문서와 실제 업무가 불일치 개정 → 교육 → 시스템·양식 → 샘플점검까지 연결

Greystone Insights 관점

정책의 완성도는 문구의 정교함보다 현업에서 의사결정 기준으로 사용되는지에 달려 있습니다. 영업·구매·재무·인사 담당자가 거래를 진행해도 되는지, 추가승인이 필요한지, 중단하고 상신해야 하는지를 정책에서 바로 판단할 수 있어야 합니다.

따라서 정책 개정 시에는 조문을 늘리기보다 실제 업무절차·승인권한·예외처리·기록을 함께 조정해야 합니다. 정책과 프로세스가 분리되면 규정은 존재하지만 통제는 작동하지 않는 상태가 되기 쉽습니다.

공식자료: U.S. Department of Justice, Criminal Division, Evaluation of Corporate Compliance Programs, Updated September 2024.

Scroll to Top