ISO 37001:2025의 9.3과 9.4는 부패방지경영시스템의 성과를 경영진과 부패방지 기능이 각각 검토하고, 필요한 변화와 개선을 결정하도록 하는 핵심 성과평가 절차입니다. 기업과 기관은 경영검토 자료를 단순한 연간 회의자료로 만들기보다, 리스크·성과·감사·신고·조사·시정조치를 연결해 경영의사결정으로 전환해야 합니다.
1. 9.3 경영검토와 9.4 부패방지 기능 검토는 무엇이 다른가
9.3은 최고경영자가 계획된 주기로 부패방지경영시스템의 지속적인 적합성·충분성·효과성을 검토하도록 요구합니다. 지배기구 역시 최고경영자의 시스템 실행을 계획된 주기로 검토해야 합니다. 반면 9.4는 부패방지 기능이 시스템이 부패리스크를 효과적으로 관리하기에 충분한지, 실제로 효과적으로 실행되는지를 지속적으로 평가하고 정기·수시로 보고하도록 요구합니다.
| 구분 | 9.3 경영검토 | 9.4 부패방지 기능 검토 |
|---|---|---|
| 주체 | 최고경영자, 지배기구 | 부패방지 기능 |
| 핵심 목적 | 시스템의 적합성·충분성·효과성을 경영수준에서 검토 | 시스템의 부패리스크 관리 적정성과 실제 실행효과를 지속적으로 평가 |
| 주요 산출물 | 지속적 개선과 시스템 변경 필요성에 대한 의사결정 | 시스템 적정성·실행상태에 대한 독립적 평가와 보고 |
| 보고 연결 | 최고경영자 검토 결과 요약을 지배기구에 보고 | 지배기구·최고경영자 또는 적절한 위원회에 정기·수시 보고 |
9.3.1~9.3.3의 경영검토 주체·입력·결과와 9.4의 지속적 평가·정기 및 수시 보고는 ISO 37001:2025의 직접 요구사항입니다. 아래의 경영검토 안건구성, 대시보드, 사전검토 회의, 의사결정 추적표는 이를 안정적으로 운영하기 위한 실무적 해석입니다.
2. 최고경영자와 지배기구의 검토는 어떻게 구분해야 하는가
최고경영자는 부패방지경영시스템을 운영하는 경영주체로서 시스템의 성과와 변경 필요성을 검토합니다. 지배기구는 최고경영자의 시스템 실행을 감독하는 관점에서 검토합니다. 따라서 두 검토가 같은 자료를 사용할 수는 있지만 역할과 질문은 달라야 합니다.
| 검토주체 | 핵심 질문 | 실무 증빙 |
|---|---|---|
| 최고경영자 | 현재 시스템이 주요 부패리스크를 충분히 관리하고 있는가? 어떤 변화와 자원이 필요한가? | 경영검토 회의자료, 의사결정, 조치계획 |
| 지배기구 | 최고경영자가 부패방지경영시스템을 적절히 실행·감독하고 있는가? | 이사회·위원회 보고자료, 회의록, 질의·지시사항 |
3. 경영검토 입력사항에는 무엇이 포함되어야 하는가
9.3.2는 경영검토에서 확인해야 할 핵심 정보를 구체적으로 정하고 있습니다. 단순한 실적 집계가 아니라 이전 조치, 조직환경 변화, 이해관계자 요구 변화, 시스템 성과 추세, 개선기회와 부패리스크 대응조치의 효과성을 함께 보아야 합니다.
| 경영검토 입력 | 실무 자료 예시 |
|---|---|
| 이전 경영검토 조치상태 | 전년도·전분기 지시사항, 미완료 개선과제, 지연 사유 |
| 외부·내부 이슈 변화 | 신규시장, 조직개편, 규제변화, 사업구조 변화 |
| 이해관계자 요구 변화 | 고객·주주·규제기관·비즈니스 관련자의 요구 변화 |
| 부적합·시정조치 추세 | 반복 부적합, 장기 미완료 시정조치, 재발 여부 |
| 모니터링·측정 결과 | KPI·KRI, 통제 준수율, 이상징후, 위험변화 |
| 심사결과 | 내부심사·외부심사 주요 발견사항과 반복 취약점 |
| 부패 신고·조사 | 신고건수·유형·중대사건·조사결과·재발방지 |
| 부패리스크의 성격과 수준 | 고위험 영역 변화, 신규 리스크, 잔여위험 수준 |
| 지속적 개선기회 | 통제·교육·실사·시스템 자동화 개선안 |
| 리스크 대응조치의 효과성 | 추가 통제 후 위험 감소 여부, 반복위반 감소 여부 |
4. 경영검토에서는 무엇을 ‘결정’해야 하는가
9.3.3의 핵심은 검토 자체보다 결과입니다. 경영검토 결과에는 지속적 개선기회와 부패방지경영시스템 변경 필요성에 관한 의사결정이 포함되어야 합니다.
| 상황 | 경영 의사결정 예시 | 후속 증빙 |
|---|---|---|
| 고위험 제3자 증가 | 실사인력·예산 증원, 고위험 거래 승인강화 | 자원배정, 개정 절차, 승인기준 |
| 반복 부적합 발생 | 통제 재설계, 책임자 변경, 추가점검 결정 | 개선계획, 담당자·기한 |
| 신규사업 진출 | 부패리스크 재평가와 신규 통제 도입 | 리스크 평가, 통제 설계자료 |
| 조사에서 구조적 문제 발견 | 정책·권한·성과보상·교육체계 개선 | 개정방침, 인사·교육·통제 개선자료 |
5. 경영검토 결과는 어떻게 문서화하고 지배기구에 보고해야 하는가
경영검토 결과는 문서화된 정보로 확인할 수 있어야 합니다. 또한 최고경영자 검토 결과의 요약을 지배기구에 보고해야 합니다. 따라서 회의록에는 단순한 “검토 완료”보다 결정사항, 책임자, 완료기한과 후속관리 방식이 남아야 합니다.
6. 9.4 부패방지 기능은 무엇을 계속 평가해야 하는가
부패방지 기능은 부패방지경영시스템이 조직이 직면한 부패리스크를 효과적으로 관리하기에 충분한지, 그리고 실제로 효과적으로 실행되고 있는지를 지속적으로 평가해야 합니다.
| 평가 관점 | 실무 질문 | 확인자료 |
|---|---|---|
| 적정성 | 현재 정책·절차·통제가 주요 부패리스크를 충분히 다루고 있는가? | 부패리스크 평가, 통제목록, 실사·승인 기준 |
| 실행효과 | 정해진 통제가 현업에서 실제로 수행되고 있는가? | 모니터링, 거래샘플, 시스템 로그, 예외승인 |
| 취약점 | 반복 부적합·신고·조사에서 구조적 문제가 확인되는가? | 심사·신고·조사·시정조치 결과 |
| 변화 대응 | 신규사업·조직·시장·리스크 변화가 시스템에 반영되었는가? | 변화관리, 리스크 재평가, 절차 개정 |
7. 부패방지 기능의 보고는 정기보고와 수시보고로 구분해야 하는가
9.4는 부패방지 기능이 계획된 주기에 따라 보고하고, 상황에 따라 수시로도 보고하도록 요구합니다. 즉 연 1회 정기보고만으로 모든 상황을 처리하기보다 중대한 신고·조사·통제실패 등은 필요 시 즉시 상향보고할 수 있어야 합니다.
| 구분 | 정기보고 | 수시보고 |
|---|---|---|
| 목적 | 시스템 전반의 적정성과 실행상태를 주기적으로 검토 | 중대한 이슈를 적시에 경영진 의사결정으로 연결 |
| 주요 내용 | 성과지표, 심사결과, 조사현황, 시정조치, 주요 리스크 | 중대한 부패 의심, 조사결과, 통제실패, 긴급 리스크 |
| 보고대상 | 지배기구·최고경영자 또는 적절한 위원회 | 사안 중요도에 따라 동일 또는 상위 감독주체 |
8. 내부심사와 부패방지 기능 검토는 같은 것인가
내부심사와 9.4 검토는 목적과 역할이 다릅니다. 내부심사는 심사기준에 대한 적합성과 시스템의 효과적 실행·유지를 독립적으로 평가하는 체계적인 심사입니다. 반면 부패방지 기능의 검토는 시스템 적정성과 실행상태를 지속적으로 평가하고 보고하는 상시 감독기능에 가깝습니다.
| 구분 | 내부심사 9.2 | 부패방지 기능 검토 9.4 |
|---|---|---|
| 성격 | 계획된 독립적 심사 | 지속적 평가·감독 |
| 독립성 | 심사원이 자신의 업무를 스스로 심사하지 않아야 함 | 부패방지 기능 자체의 전문적 판단과 보고책임 |
| 결과 활용 | 부적합·개선기회·시정조치 | 경영진·지배기구에 시스템 적정성과 실행상태 보고 |
9. 경영검토를 실무적으로 어떻게 준비해야 하는가
경영검토 직전에 자료를 한꺼번에 취합하면 데이터의 일관성과 분석품질이 떨어질 수 있습니다. 실무에서는 9.1 성과평가, 9.2 내부심사, 8.10 조사, 10.2 시정조치 자료를 평소부터 연결해 두는 것이 좋습니다.
10. 실무담당자가 확보해야 할 증빙은 무엇인가
- 경영검토 연간 계획과 회의 일정
- 9.3.2 입력사항이 반영된 경영검토 자료
- 성과·리스크·심사·신고·조사·시정조치 분석자료
- 최고경영자의 검토와 의사결정 기록
- 지속적 개선 및 시스템 변경 결정사항
- 책임자·기한이 포함된 후속조치 관리대장
- 최고경영자 검토 결과의 지배기구 보고자료
- 부패방지 기능의 정기·수시 보고자료
- 부패방지 기능의 시스템 적정성·실행효과 평가자료
11. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 경영검토가 활동실적 보고로 끝남 | 지속적 개선과 시스템 변경에 대한 경영 의사결정이 확인되지 않습니다. | 각 주요 이슈마다 판단사항·결정안·담당자·기한을 제시합니다. |
| 9.3.2 입력항목 일부 누락 | 조사·리스크·이해관계자 요구 변화 등 핵심정보가 검토에서 빠질 수 있습니다. | 표준 입력항목을 경영검토 템플릿에 구조화합니다. |
| 지배기구 보고 증빙 부족 | 최고경영자 검토와 지배기구 감독의 연결을 입증하기 어렵습니다. | 결과 요약·회의안건·회의록을 명확히 남깁니다. |
| 부패방지 기능 검토가 연 1회 형식적 보고 | 중대한 변화와 통제실패에 대한 적시 대응이 어렵습니다. | 정기보고와 수시보고 기준을 구분하여 운영합니다. |
| 결정 후 조치 추적 없음 | 경영검토가 회의로 끝나고 실제 개선으로 이어지지 않습니다. | 담당자·기한·완료기준을 두고 다음 검토에서 이행상태를 확인합니다. |
12. 실무 체크포인트
- 최고경영자가 계획된 주기로 시스템의 적합성·충분성·효과성을 검토합니까?
- 지배기구가 최고경영자의 시스템 실행을 별도로 감독·검토합니까?
- 9.3.2의 입력사항이 빠짐없이 경영검토 자료에 반영됩니까?
- 경영검토 결과에 지속적 개선과 시스템 변경 필요성에 대한 의사결정이 포함됩니까?
- 최고경영자 검토 결과 요약을 지배기구에 보고합니까?
- 부패방지 기능이 시스템의 적정성과 실제 실행효과를 지속적으로 평가합니까?
- 부패방지 기능의 정기보고와 수시보고 경로가 마련되어 있습니까?
- 심사·조사결과가 경영검토와 부패방지 기능 보고에 연결됩니까?
- 경영진 결정사항의 이행상태를 다음 검토에서 확인합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 경영검토·개선 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001 경영검토의 실효성은 회의를 개최했다는 사실보다 성과·부패리스크·심사·조사 결과가 실제 경영의사결정으로 전환되었는가에서 확인됩니다. 지표와 문제점을 보고한 뒤 별도의 자원배정·통제변경·책임자 지정이 없다면 경영검토는 형식적인 보고절차에 머물 수 있습니다.
기업과 기관은 성과평가 → 내부심사 → 부패방지 기능 검토 → 경영검토 → 지배기구 감독 → 의사결정 → 개선실행 → 이행확인의 흐름을 하나의 관리체계로 운영해야 합니다. 특히 9.4의 지속적 평가가 9.3의 경영검토 전에 충분한 분석정보를 제공하도록 설계하면 경영진이 보다 구체적인 개선결정을 내릴 수 있습니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 성과평가 9.1 — 부패방지 성과와 통제 효과성을 어떻게 측정할 것인가
- ISO 37001 내부심사 9.2 — 부패리스크 기반 심사계획·샘플링·독립성 실무
- ISO 37001 부패방지 기능 — 역할·권한·독립성과 현업 책임
- ISO 37001 시정조치와 지속적 개선 — 10.1·10.2 원인분석·재발방지 실무
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-management-review/
