ISO 37001의 적용범위는 인증서에 표시할 조직명과 사업장만 정하는 작업이 아닙니다. 4.3은 4.1 조직상황, 4.2 이해관계자 요구사항, 4.5 부패 리스크 평가결과를 고려하여 부패방지경영시스템의 경계와 적용가능성을 정하고 이를 문서화하도록 요구합니다. 4.4는 그 범위 안에서 필요한 프로세스와 상호작용을 구축하고, 부패 리스크에 합리적이고 비례적인 시스템을 운영하도록 요구합니다.
ISO 37001 4.4
적용범위
부패방지경영시스템
ABMS
합리적·비례적 통제
1. ISO 37001 4.3은 무엇을 요구하는가
ISO 37001:2025 4.3은 조직이 부패방지경영시스템의 경계와 적용가능성을 결정하여 적용범위를 설정하도록 요구합니다.
범위를 정할 때는 다음 세 가지 입력을 반드시 고려해야 합니다.
| 공식 입력요소 | 실무 질문 |
|---|---|
| 4.1 조직상황 | 어떤 사업지역·산업·사업모델·제3자·공직자 접점이 부패 리스크에 영향을 주는가? |
| 4.2 이해관계자 요구사항 | 법률·계약·고객·지배기구 등 관련 요구사항이 어느 조직과 업무에 적용되는가? |
| 4.5 부패 리스크 평가 | 고위험 사업·거래·부서·제3자·지역이 범위 결정에 반영되었는가? |
2. 적용범위에는 무엇을 명확히 해야 하는가
표준은 특정 범위문서 양식을 강제하지 않습니다. 그러나 심사와 운영을 위해서는 최소한 “누가, 어디에서, 어떤 활동을 대상으로 시스템을 적용하는지”가 명확해야 합니다.
| 범위 항목 | 실무 확인사항 |
|---|---|
| 조직 | 본사·사업부·자회사·관계회사 중 어디까지 포함하는가? |
| 사업장 | 국내외 어느 사업장·공장·지사·법인이 포함되는가? |
| 활동·프로세스 | 영업·구매·인허가·제3자 관리 등 어떤 업무가 포함되는가? |
| 제품·서비스 | 특정 사업이나 서비스만 범위에 포함하는 경우 근거가 합리적인가? |
| 통제관계 | 조직이 통제하는 법인과 조직을 통제하는 법인이 시스템에 어떤 영향을 주는가? |
고위험 활동을 임의로 제외하면서 저위험 지원부서만 포함하는 방식은 4.1·4.5 분석과 일관되지 않을 수 있습니다. 제외가 있다면 조직상황과 부패 리스크를 근거로 설명할 수 있어야 합니다.
3. 자회사나 해외법인은 반드시 포함해야 하는가
모든 자회사·해외법인을 자동으로 포함해야 한다는 의미는 아닙니다. 중요한 것은 조직이 해당 법인을 어느 정도 통제하고 있는지, 그 활동이 조직의 부패 리스크에 어떤 영향을 미치는지입니다.
| 상황 | 실무 판단 |
|---|---|
| 경영을 직접 통제하는 자회사 | 원칙적으로 부패 리스크와 시스템 적용가능성을 적극 검토해야 합니다. |
| 소수지분 JV | 직접 통제하지 못하더라도 영향력·계약권한·리스크 수준을 평가해야 합니다. |
| 해외 판매법인 | 공직자·대리점·유통업체 접점이 있다면 부패 리스크 관점에서 범위 검토가 중요합니다. |
| 독립된 관계회사 | 법적 분리만 볼 것이 아니라 실제 통제·영향력·사업관계와 리스크를 확인합니다. |
4. 외주업무나 제3자는 적용범위 밖이면 관리하지 않아도 되는가
아닙니다. 비즈니스 관련자 자체가 조직의 내부 적용범위에 포함되지 않더라도, 그들이 조직을 대신하거나 조직의 이익을 위해 행동하면서 부패 리스크를 만들 수 있다면 시스템 통제의 대상이 됩니다.
따라서 “외주이므로 범위 밖”이라는 판단만으로 대리점·컨설턴트·공급업체·중개인에 대한 부패방지 책임이 사라지는 것은 아닙니다.
5. 4.4는 무엇을 요구하는가
4.4는 조직이 ISO 37001 요구사항에 따라 부패방지경영시스템을 구축·실행·유지하고 지속적으로 개선하도록 요구합니다. 여기에는 필요한 프로세스와 그 상호작용이 포함됩니다.
또한 시스템은 부패 리스크를 식별·평가하고, 예방·탐지·대응하기 위한 조치를 포함해야 하며 문서화되어야 합니다.
| 시스템 요소 | 실무 구현 예시 |
|---|---|
| 리스크 식별·평가 | 4.5 부패 리스크 평가와 Risk Register |
| 예방 | 실사, 승인, 직무분리, 교육, 부패방지 약정 |
| 탐지 | 모니터링, 내부심사, 신고채널, 데이터 분석 |
| 대응 | 조사, 시정조치, 징계, 통제 개선 |
| 지속적 개선 | 성과평가·경영검토·사건분석을 통한 제도 개선 |
6. ‘합리적이고 비례적인’ 시스템이란 무엇인가
ISO 37001은 모든 조직에 동일한 수준의 통제를 요구하지 않습니다. 4.4는 적용범위 결정에 사용된 요소를 고려하여 시스템이 합리적이고 비례적(reasonable and proportionate)이어야 한다고 요구합니다.
| 리스크 수준 | 통제 강도 예시 |
|---|---|
| 낮은 위험 | 간단한 승인·기록·기본 교육 |
| 중간 위험 | 추가 검토, 정기 모니터링, 담당자 승인 |
| 높은 위험 | 강화된 실사, 고위 승인, 계약조건 강화, 지속 모니터링 |
위험이 높을수록 더 강한 통제가 필요하고, 위험이 낮을 경우 지나치게 복잡한 통제를 줄일 수 있다는 의미입니다. 핵심은 통제 수준을 부패 리스크에 근거하여 설명할 수 있어야 한다는 점입니다.
7. 부패방지경영시스템은 다른 경영시스템과 통합할 수 있는가
가능합니다. ISO 37001은 부패방지경영시스템을 독립적으로 운영하거나 다른 경영시스템에 통합하여 운영할 수 있습니다.
실무에서는 ISO 37301, ISO 9001, 내부통제, 감사, ERM 등과 문서체계나 공통 프로세스를 통합할 수 있습니다. 다만 ISO 37001 특유의 부패 리스크 평가, 실사, 비즈니스 관련자 관리, 부패방지 기능 등 핵심 통제가 희석되지 않아야 합니다.
| 통합 가능 영역 | ISO 37001 고유 관점 |
|---|---|
| 리스크관리 | 부패 시나리오와 부패 리스크 기준을 별도로 식별 |
| 교육 | 고위험 직무·비즈니스 관련자에 대한 부패방지 교육 |
| 내부심사 | 부패 리스크와 통제 효과성을 심사범위에 반영 |
| 신고·조사 | 뇌물 의심·통제위반에 대한 조사절차 확보 |
| 경영검토 | 부패방지 성과·사건·리스크 변화 검토 |
8. 적용범위와 인증범위는 같은 것인가
실무에서는 두 용어가 비슷하게 사용되지만 동일하게 이해하면 곤란합니다. 4.3의 적용범위는 조직이 부패방지경영시스템을 어디까지 적용하는지를 정하는 내부 경영시스템 범위입니다.
인증범위는 인증기관이 인증서에 표현하는 조직·사업·활동 범위와 관련됩니다. 실제 인증에서는 두 범위가 논리적으로 일치해야 하며, 심사기관은 조직이 제시한 범위가 실제 사업과 부패 리스크를 적절하게 반영하는지 확인합니다.
9. 적용범위 결정 시 자주 발생하는 오류
| 오류 | 문제점 | 개선방법 |
|---|---|---|
| 본사 주소만 범위에 기재 | 어떤 사업·활동·법인이 포함되는지 불분명합니다. | 조직·사업장·활동·서비스를 명확히 표현합니다. |
| 고위험 사업을 임의 제외 | 4.5 부패 리스크 평가와 범위가 모순됩니다. | 제외 사유를 리스크와 통제가능성 관점에서 검토합니다. |
| 제3자는 범위 밖이므로 미관리 | 간접 뇌물 리스크를 놓칠 수 있습니다. | 비즈니스 관련자 리스크에 따라 실사·계약·모니터링을 적용합니다. |
| 모든 조직에 동일 통제 적용 | 고위험에는 부족하고 저위험에는 과도한 통제가 될 수 있습니다. | 리스크에 비례하여 통제 강도를 차등화합니다. |
| 범위 변경관리 없음 | M&A·신규사업·해외진출 등이 시스템에 반영되지 않습니다. | 중대한 변화 시 4.1·4.5와 함께 범위를 재검토합니다. |
10. 언제 적용범위를 다시 검토해야 하는가
- 신규 사업·제품·서비스를 시작한 경우
- 신규 국가·해외법인·지사를 설립한 경우
- M&A, JV, 지분구조 변경이 발생한 경우
- 공직자 접점이 많은 사업을 새로 시작한 경우
- 대리점·중개인 등 고위험 제3자 구조가 변경된 경우
- 조직개편으로 권한·책임이 크게 달라진 경우
- 부패 리스크 평가에서 새로운 고위험 영역이 확인된 경우
11. 실무담당자가 남겨야 할 증빙
| 증빙 | 확인 목적 |
|---|---|
| 적용범위 문서 | 시스템 경계와 적용가능성을 명확히 설명 |
| 조직상황 분석 | 범위 결정의 4.1 근거 확인 |
| 이해관계자 요구사항 분석 | 4.2 요구가 범위에 어떻게 반영되었는지 확인 |
| 부패 리스크 평가 | 고위험 사업·법인·활동이 범위 결정에 반영되었는지 확인 |
| 프로세스 맵·업무분장 | 4.4 시스템 프로세스와 상호작용 확인 |
| 범위 변경이력 | 사업·조직변화에 따른 재검토 증빙 |
12. 실무 운영 시 확인할 사항
심사에서는 적용범위 문구 자체보다 범위 결정의 논리성과 실제 시스템 운영의 일치성을 확인합니다.
| 심사 관점 | 확인 질문 |
|---|---|
| 범위 적정성 | 실제 사업과 고위험 활동이 범위에 적절히 반영되어 있는가? |
| 근거 연결 | 4.1·4.2·4.5 결과와 범위가 일관되는가? |
| 시스템 구축 | 필요 프로세스와 상호작용이 실제 운영되고 있는가? |
| 비례성 | 통제 강도가 리스크 수준에 합리적으로 대응하는가? |
| 변경관리 | 신규사업·조직변경이 범위와 시스템에 반영되는가? |
13. 실무 체크포인트
- 적용범위 결정 시 4.1 조직상황을 고려했습니까?
- 4.2 이해관계자 요구사항을 반영했습니까?
- 4.5 부패 리스크 평가결과와 범위가 일치합니까?
- 조직·사업장·활동·서비스의 경계가 명확합니까?
- 자회사·JV·해외법인의 통제가능성과 부패 리스크를 검토했습니까?
- 제3자가 범위 밖이라는 이유로 관리에서 제외되지 않았습니까?
- 4.4에 따라 필요한 프로세스와 상호작용이 구축되어 있습니까?
- 통제 강도가 부패 리스크에 합리적이고 비례합니까?
- 범위를 문서화하고 변경 시 재검토합니까?
Greystone Insights 관점
ISO 37001의 적용범위는 인증을 위한 행정문구가 아니라 조직이 어떤 부패 리스크를 책임지고 관리할 것인지 정하는 경영적 경계입니다. 따라서 범위는 조직상황·이해관계자 요구·부패 리스크 평가와 논리적으로 연결되어야 합니다.
실무에서는 조직상황 → 이해관계자 요구 → 부패 리스크 평가 → 적용범위 → 프로세스 구축 → 비례적 통제 → 성과평가·개선의 흐름으로 관리하는 것이 효과적입니다. 범위와 리스크가 일치하고, 그 안의 통제가 실제 업무에서 작동해야 부패방지경영시스템이 형식적인 인증체계를 넘어 실질적인 리스크관리 시스템으로 기능합니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 조직상황·이해관계자 분석 — 4.1·4.2 부패 리스크의 출발점
- ISO 37001 부패 리스크 평가 4.5 — 시나리오·통제 효과성·재평가 실무
- ISO 37001의 부패와 뇌물 — Bribery 정의와 실무 판단 기준
- ISO 37001 운용 기획과 실사 8.1·8.2 — 부패리스크를 업무통제로 전환하는 방법
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-scope-abms-management-system/
