ISO 37001 실사

ISO 37001:2025의 8.1·8.2는 부패 리스크 평가를 실제 업무통제로 전환하는 핵심 운용 요구사항입니다. 8.1은 필요한 프로세스를 계획·실행·통제하고 변경과 외부제공 프로세스를 관리하도록 요구하며, 8.2는 부패 리스크 평가에서 중간 이상의 부패 리스크가 식별된 거래·프로젝트·활동, 비즈니스 관련자, 특정 직위의 인원에 대해 충분한 정보를 확보하기 위한 실사를 수행하도록 요구합니다.

ISO 37001:2025
ISO 37001 실사
8.1 운용 기획
8.2 Due Diligence
비즈니스 관련자
고위험 거래

1. 8.1 운용 기획과 통제는 무엇을 요구하는가

8.1은 조직이 부패방지경영시스템 요구사항을 충족하고 Clause 6에서 정한 조치를 실행하기 위해 필요한 프로세스를 계획·실행·통제하도록 요구합니다.

공식 요구사항 실무 의미
프로세스 기준 수립 어떤 조건과 승인기준으로 업무를 처리할지 정합니다.
기준에 따른 프로세스 통제 정한 기준에 따라 실제 거래·승인·검토가 수행되도록 합니다.
필요한 문서화된 정보 확보 프로세스가 계획대로 수행되었다고 신뢰할 수 있을 만큼 기록을 남깁니다.
계획된 변경 통제 프로세스·조직·시스템 변경이 부패 리스크에 미치는 영향을 관리합니다.
의도하지 않은 변경의 결과 검토 예상치 못한 변경으로 부정적 영향이 발생하면 필요한 완화조치를 취합니다.
외부제공 프로세스·제품·서비스 통제 부패방지경영시스템과 관련된 외주·위탁·외부서비스를 통제합니다.

8.1은 8.2부터 8.10까지의 구체적 통제들을 운용 프로세스에 포함하도록 요구합니다. 따라서 실사는 별도의 행정절차가 아니라 부패 리스크 관리 프로세스의 일부로 이해하는 것이 적절합니다.

2. 8.2 실사는 언제 반드시 필요한가

8.2의 직접적인 실사 트리거는 부패 리스크 평가에서 중간 이상의 부패 리스크가 식별된 경우입니다.

대상 범주 실사 트리거
거래·프로젝트·활동 특정 범주의 거래·프로젝트·활동에 중간 이상의 부패 리스크가 있는 경우
비즈니스 관련자 특정 범주의 비즈니스 관련자와 계획되었거나 진행 중인 관계에 중간 이상의 부패 리스크가 있는 경우
특정 직위의 인원 7.2.2.2와 연결하여 특정 직위 범주에 중간 이상의 부패 리스크가 있는 경우
모든 거래·거래처·임직원에게 동일한 실사를 요구하는 것은 아닙니다.
ISO 37001은 리스크 기반 접근을 요구합니다. 이 글에서는 실무자가 쉽게 이해할 수 있도록 실사 대상 기준을 ‘중간 이상의 부패 리스크’로 표현합니다. 다만 기업의 리스크 등급 명칭과 구간은 자체 기준에 따라 정할 수 있습니다.

3. 4.5 부패 리스크 평가와 8.2 실사는 무엇이 다른가

4.5는 조직 차원에서 어떤 부패 리스크가 존재하는지 식별·분석·평가하는 단계이고, 8.2는 그 평가에서 중간 이상이라고 판단된 범주에 속하는 구체적인 거래·프로젝트·활동·비즈니스 관련자·인원의 리스크를 더 깊이 평가하는 단계입니다.

4.5 부패 리스크 평가 → 중간 이상 여부 판단 → 8.2 실사 대상 선정 → 구체적 정보수집·평가 → 의사결정 → 후속 통제
구분 4.5 부패 리스크 평가 8.2 실사
주요 목적 조직의 부패 리스크 구조를 파악하고 우선순위를 정합니다. 특정 대상의 리스크 성격과 범위를 추가 평가합니다.
대상 조직의 활동·프로세스·사업환경 전반 특정 거래·프로젝트·활동·비즈니스 관련자·인원
결과 활용 통제·자원·우선순위 설정 승인, 조건부 승인, 보류, 변경, 거절 등 구체적 의사결정 지원
승인·조건부 승인·보류·거절이라는 구분은 Greystone Insights의 실무 의사결정 예시입니다.
ISO 37001 8.2는 실사를 통해 충분한 정보를 확보하여 부패 리스크를 평가하도록 요구합니다. 구체적인 승인등급 체계는 조직이 자체적으로 설계할 수 있습니다.

4. 거래·프로젝트·활동 실사에서는 무엇을 확인할 수 있는가

Annex A.10은 거래·프로젝트·활동에 대한 실사 시 검토할 수 있는 요소를 예시로 제시합니다. 이는 직접 요구사항이 아니라 정보 제공을 위한 지침입니다.

검토요소 예시 실무 질문
구조·성격·복잡성 직접판매인지 중개인을 통한 거래인지, 입찰·할인구조가 복잡한지 확인합니다.
재무·지급구조 지급조건, 수수료, 선급금, 현금성 지급 등 비정상 요소가 있는지 확인합니다.
조직의 통제·가시성 조직이 거래과정과 상대방의 활동을 충분히 파악할 수 있는지 확인합니다.
관여 제3자·공직자 중개인·컨설턴트·공직자 접점이 존재하는지 확인합니다.
지역·평판 정보 사업지역의 부패위험과 시장·언론의 부정정보가 있는지 확인합니다.

5. 비즈니스 관련자 실사는 어떤 정보를 확인하는가

Annex A.10.3은 비즈니스 관련자에 대한 실사 시 고려할 수 있는 요소를 제시합니다. 실무에서는 상대방의 실체, 역량, 평판, 부패방지 통제, 이해관계 등을 리스크에 비례해 확인할 수 있습니다.

확인영역 실무 예시
법적 실체·정상 영업 여부 법인등록, 세무정보, 사업현황 등으로 실재하는 사업자인지 확인합니다.
역량·경험·자원 계약업무를 실제로 수행할 능력과 인력이 있는지 확인합니다.
부패방지 통제 관련 정책·절차·교육·신고체계가 있는지 확인합니다.
평판·위법행위 이력 뇌물·사기·부정행위 등과 관련된 공개정보를 확인합니다.
소유·지배·이해관계 실질소유자, 공직자·고객·내부인과의 관계 등 잠재 이해충돌을 확인합니다.

실사 수준은 비즈니스 관련자의 유형과 역할, 거래금액, 공직자 접점, 지역, 지급구조 등 부패 리스크에 비례하여 정하는 것이 적절합니다.

6. 인원 실사는 7.2.2.2와 어떻게 연결되는가

8.2는 특정 직위의 인원에 대한 실사도 포함합니다. 이는 7.2.2.2의 고위험 직위 및 부패방지 기능에 대한 채용·전보·승진 전 실사와 연결됩니다.

고위험 직위 식별 → 대상 인원 확인 → 채용·전보·승진 전 실사 → 이해충돌·적정성 검토 → 배치·승인 → 정기 재검토

따라서 제3자 실사와 인사실사를 완전히 분리된 제도로만 운영하기보다, 4.5의 부패 리스크 평가를 공통 출발점으로 삼는 것이 효과적입니다.

7. 실사는 얼마나 자주 다시 해야 하는가

8.2는 실사를 정의된 주기로 갱신하여 변경사항과 새로운 정보를 적절히 반영하도록 요구합니다. 표준은 모든 대상에 대해 동일한 연 1회 주기를 정하지 않습니다.

재실사 트리거 예시 실무 대응
정기 주기 도래 조직이 정한 리스크별 재실사 주기에 따라 다시 확인합니다.
소유구조·경영진 변경 실질소유자·대표자·주요 책임자가 바뀌면 리스크를 재검토합니다.
거래범위 확대 금액·지역·업무내용·공직자 접점이 확대되면 추가 실사를 검토합니다.
부정적 정보 발생 제재·언론보도·신고·조사 등 새로운 정보가 생기면 즉시 재평가합니다.
통제 실패·예외 발생 지급·승인·계약 과정에서 이상징후가 확인되면 실사 수준을 강화합니다.
재실사 트리거와 리스크별 주기는 실무 예시입니다.
ISO의 직접 요구는 ‘정의된 주기’로 갱신하여 변경과 새로운 정보를 반영하는 것입니다.

8. 실사 결과는 어떤 의사결정으로 연결해야 하는가

Annex A.10은 실사가 부패 리스크를 더 정확히 평가하고, 특정 거래·프로젝트·관계를 연기·중단·수정할지에 관한 의사결정을 지원하는 통제라고 설명합니다.

실사 결과 실무 의사결정 예시
수용 가능한 리스크 기존 통제 하에 승인합니다.
추가 통제가 필요한 리스크 조건부 승인 후 계약조항·승인·모니터링을 강화합니다.
정보 부족 추가자료 확보 전 보류합니다.
관리하기 어려운 리스크 거래구조 변경, 중단, 거절 등을 검토합니다.
실사 결과 → 리스크 재평가 → 승인 / 조건부 승인 / 보류 / 변경 / 거절 → 통제 적용 → 모니터링·재실사

9. 실사와 8.3·8.4 내부통제는 어떻게 연결되는가

실사에서 리스크가 확인되었다면 그 결과가 재무적·비재무적 관리로 이어져야 합니다. 실사보고서만 보관하고 실제 업무통제가 바뀌지 않으면 실사의 실효성이 낮아집니다.

실사 발견사항 후속 통제 예시
비정상 지급구조 지급조건·계좌·증빙·승인수준을 강화합니다.
중개인 활용 계약, 보수근거, 업무범위, 성과확인을 강화합니다.
공직자 접점 선물·접대·인허가·대관 활동의 사전승인과 기록을 강화합니다.
이해충돌 의사결정 배제, 추가승인, 독립 검토 등을 적용합니다.

10. 비즈니스 관련자 실사 이후 8.5~8.8로 연결해야 합니다

비즈니스 관련자 실사에서 중간 이상의 부패 리스크가 확인되면, 이후 8.5의 부패방지 통제, 8.6의 확약, 8.7의 선물·접대·기부 등 관리, 8.8의 통제 불충분 시 거래·관계 대응과 연결될 수 있습니다.

8.2 실사 → 리스크 확인 → 8.5 통제 확인·요구 → 8.6 확약 → 8.7 혜택 관리 → 8.8 통제 불충분 시 거래·관계 조정

이렇게 연결하면 실사가 단순 확인절차가 아니라 실제 거래결정과 통제로 이어지는 리스크관리 수단이 됩니다.

11. 실무담당자가 남겨야 할 증빙

관리영역 증빙 예시
실사 대상 선정 부패 리스크 평가결과, 대상선정 기준, 고위험 범주 목록
거래·프로젝트 실사 거래구조·지급·제3자·지역·평판 검토자료
비즈니스 관련자 실사 등록정보, 소유구조, 평판조회, 통제확인, 질의서·증빙
인원 실사 채용·전보·승진 전 실사 및 이해충돌 검토기록
의사결정 승인·조건부 승인·보류·변경·거절 사유와 결재기록
재실사 재검토 주기, 변경정보, 재평가 결과
후속 통제 계약조건, 승인강화, 모니터링, 추가통제 이행자료
위 문서명은 Greystone Insights의 실무 예시입니다.
ISO 37001은 특정 실사서식이나 위험등급 체계를 고정적으로 요구하지 않습니다. 조직은 리스크에 비례하고 추적 가능한 방식으로 증빙을 관리하면 됩니다.

12. 자주 발생하는 미흡사항과 개선방법

미흡사항 개선방법
모든 거래처에 동일한 실사 4.5 부패 리스크 평가와 연결해 대상과 깊이를 차등화합니다.
리스크 등급을 ISO 고정기준으로 표현 Low·Medium·High 등 등급은 조직이 정한 실무기준임을 명확히 합니다.
실사 후 승인결정이 불명확 실사 결과와 승인·조건부 승인·보류·거절 기준을 연결합니다.
재실사 주기가 없음 정의된 주기와 수시 재검토 트리거를 정합니다.
실사결과가 통제에 반영되지 않음 8.3~8.8의 계약·승인·지급·모니터링 통제와 연결합니다.
‘사업관계자’와 ‘비즈니스 관련자’ 용어 혼용 ISO 37001 용어체계에 맞춰 ‘비즈니스 관련자’로 통일합니다.

13. 실무 체크포인트

  • 8.1에 따라 주요 운용 프로세스의 기준과 통제방법을 정하고 있습니까?
  • 프로세스가 계획대로 수행되었음을 확인할 수 있는 문서화된 정보를 유지하고 있습니까?
  • 부패 리스크 평가에서 중간 이상의 부패 리스크 대상에 대해 8.2 실사를 실시하고 있습니까?
  • 실사대상을 거래·프로젝트·활동, 비즈니스 관련자, 특정 직위 인원으로 구분하고 있습니까?
  • 실사 수준이 부패 리스크에 비례하도록 설계되어 있습니까?
  • 실사 결과가 승인·조건부 승인·보류·변경·거절 등 실제 의사결정으로 연결됩니까?
  • 실사를 정의된 주기로 갱신하고 새로운 정보를 반영하고 있습니까?
  • 실사 결과가 8.3·8.4 재무·비재무적 관리에 반영됩니까?
  • 비즈니스 관련자 실사 결과가 8.5~8.8 후속 통제와 연결됩니까?
  • 실사서식·위험등급·승인단계를 ISO의 고정 요구사항처럼 사용하지 않고 있습니까?

통합운영으로 확장해서 보기

이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 운용통제 실무에서 확인할 수 있습니다.

Greystone Insights 관점

ISO 37001 실사의 핵심은 체크리스트를 많이 작성하는 것이 아니라 부패 리스크 평가에서 식별된 위험을 구체적인 거래·비즈니스 관련자·인원 수준에서 다시 확인하고, 그 결과를 실제 승인과 통제로 연결하는 것입니다.

실무에서는 부패 리스크 평가 → 실사 대상선정 → 정보수집·평가 → 의사결정 → 추가통제 → 모니터링·재실사의 흐름을 하나의 프로세스로 설계하는 것이 효과적입니다. 실사 결과가 승인과 계약조건, 지급·모니터링 통제로 이어지지 않는다면 실사는 형식적 서류절차로 남기 쉽습니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.28 | 수정: Alistair

Scroll to Top