ISO 37001:2025의 8.9와 8.10은 부패 우려를 안전하게 제기하고, 제기된 사안을 적절하고 공정하게 조사하기 위한 운영 요구사항입니다. 실무에서는 우려제기 → 접수 → 초기평가 → 조사 필요성 판단 → 독립적 조사 → 결과보고 → 조치 → 원인분석 → 부패방지경영시스템 개선의 흐름으로 운영하는 것이 효과적입니다.
이 글의 요구사항 기준은 ISO 37001:2025입니다. 다만 한국어 표현은 대응되는 경우 KS A ISO 37001:2016 한글판의 용어를 차용합니다. 이 글에서는 문맥상 8.9를 “우려사항 제기”로 표현하고, 8.10은 KS A ISO 37001:2016 한글판의 “부패의 조사 및 조치” 용어를 차용합니다.
1. 8.9 우려사항 제기는 무엇을 요구하는가
8.9는 조직이 실제 또는 의심되는 뇌물수수와 부패방지경영시스템의 위반에 관한 우려사항을 제기할 수 있도록 절차를 실행하도록 요구합니다.
| 공식 요구사항의 핵심 | 실무 의미 |
|---|---|
| 우려사항 제기 경로 제공 | 임직원과 관련자가 부패 의심사항을 안전하게 제기할 수 있는 채널을 운영합니다. |
| 비밀유지 | 신고자의 신원과 신고내용을 필요한 범위에서 보호합니다. |
| 익명 제기 허용 | 법률이 허용하는 경우 익명으로 우려사항을 제기할 수 있도록 합니다. |
| 선의의 신고자 보호 | 합리적인 근거로 우려사항을 제기한 사람에게 보복·차별·징계가 발생하지 않도록 보호합니다. |
| 조언 제공 | 어떻게 신고하고 어떤 절차가 진행되는지 필요한 안내를 제공합니다. |
조직은 규모·법적 요구·부패 리스크·접근성을 고려해 적절한 신고경로를 정할 수 있습니다.
2. ‘신고’보다 넓은 개념으로 운영하는 것이 좋습니다
8.9는 단순한 내부고발만을 다루는 조항이 아닙니다. 실제 또는 의심되는 뇌물수수, 부패방지 방침·절차 위반, 이해충돌, 부적절한 선물·접대, 비정상 지급 등과 관련된 우려제기를 폭넓게 수용하는 것이 적절합니다.
3. 신고자 보호는 어떻게 설계해야 하는가
| 보호영역 | 실무 적용 예시 |
|---|---|
| 신원 보호 | 접근권한을 최소화하고 필요한 사람에게만 정보를 공유합니다. |
| 보복 방지 | 인사·평가·배치·계약에서 불이익이 발생하지 않도록 모니터링합니다. |
| 이해충돌 방지 | 신고대상자나 이해관계자가 접수·조사·조치에 관여하지 않도록 합니다. |
| 기록 보호 | 신고·조사자료를 제한된 저장공간에서 관리합니다. |
4. 익명신고는 어떻게 다뤄야 하는가
8.9는 법률이 허용하는 경우 익명으로 우려사항을 제기할 수 있도록 요구합니다. 따라서 조직은 적용 법률과 내부정책을 확인해 익명신고의 허용범위와 처리방법을 정해야 합니다.
5. 8.10 부패의 조사 및 조치는 무엇을 요구하는가
8.10은 실제 또는 의심되는 뇌물수수와 부패방지 방침·경영시스템 위반을 조사하기 위한 절차를 실행하도록 요구합니다.
| 공식 요구사항의 핵심 | 실무 의미 |
|---|---|
| 조사 필요성 평가 | 접수된 사안이 조사대상인지 판단합니다. |
| 적절한 조사 수행 | 사실관계와 증거를 확보하고 관련자의 설명을 확인합니다. |
| 조사자의 독립성 확보 | 조사대상이나 이해관계자로부터 독립적인 사람이 조사를 수행하도록 합니다. |
| 조사결과에 따른 조치 | 필요한 시정·징계·통제개선 등 후속조치로 연결합니다. |
| 조사상태·결과 보고 | 필요한 범위에서 부패방지 기능과 관련 경영진에게 보고합니다. |
6. 조사 독립성은 어떻게 확보하는가
조사의 독립성은 조직규모와 사건 성격에 따라 다르게 설계할 수 있습니다. 핵심은 조사자가 사건의 결과에 이해관계를 갖거나 조사대상자의 영향력 아래 있지 않도록 하는 것입니다.
7. 조사 프로세스는 어떤 순서로 운영하는가
8. 조사결과는 개인의 위반 판단으로 끝내지 않아야 합니다
조사결과는 위반자 조치뿐 아니라 왜 통제가 작동하지 않았는지 확인하는 데 활용해야 합니다. 같은 유형의 사건이 반복된다면 개인의 문제보다 시스템상의 원인이 있을 수 있습니다.
9. 조사와 징계는 어떻게 연결해야 하는가
위반사실이 확인되면 조직은 관련 인사·징계규정에 따라 적절한 조치를 검토할 수 있습니다. 다만 조사결과와 징계수준의 연결기준은 회사의 취업규칙, 인사규정, 적용 노동법과 일관되어야 합니다.
징계 여부와 수준은 사실관계, 위반의 중대성, 역할, 고의성, 반복성, 법적 요구 등을 고려해 조직이 정해야 합니다.
10. 법무·감사·HR과 역할은 어떻게 나누는가
| 기능 | 주요 역할 예시 |
|---|---|
| 부패방지 기능 | 신고체계 감독, 사건 리스크 평가, 독립성 확인, 개선조치 추적 |
| 감사 | 독립조사, 통제검증, 사실확인 |
| 법무 | 법적 쟁점, 조사절차, 대외보고·분쟁 대응 |
| HR | 신고자 보호, 인사조치, 징계절차 |
| 경영진·지배기구 | 중대사건 보고, 독립성·자원 확보, 주요 조치 승인 |
11. 실무담당자가 남겨야 할 증빙
| 관리영역 | 증빙 예시 |
|---|---|
| 신고체계 | 신고절차, 채널안내, 익명·비밀유지 기준 |
| 접수·초기평가 | 접수기록, 사건분류, 긴급성·이해충돌 검토 |
| 조사계획 | 조사범위, 조사자, 일정, 자료목록 |
| 조사수행 | 인터뷰기록, 문서·회계·시스템 자료, 분석자료 |
| 결과·조치 | 조사보고서, 조치결정, 징계·시정조치, 경영진 보고 |
| 개선 | 원인분석, 통제개선, 교육·정책 변경, 이행확인 |
12. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 개선방법 |
|---|---|
| 신고채널만 있고 보호절차가 없음 | 신원보호·보복방지·접근권한 기준을 명확히 합니다. |
| 모든 신고를 동일한 방식으로 조사 | 중대성·긴급성·증거훼손 가능성에 따라 초기평가를 실시합니다. |
| 조사대상자의 상급자가 조사 | 이해충돌을 확인하고 독립적인 조사자를 지정합니다. |
| 조사결과가 징계로만 종료 | 원인분석과 통제·정책·교육 개선까지 연결합니다. |
| 조사자료 접근권한이 과도하게 넓음 | 사건자료는 최소권한 원칙으로 관리합니다. |
13. 실무 체크포인트
- 실제 또는 의심되는 뇌물수수와 시스템 위반을 제기할 수 있는 절차가 있습니까?
- 신고자의 신원과 신고내용을 필요한 범위에서 보호하고 있습니까?
- 법률이 허용하는 경우 익명신고를 가능하게 하고 있습니까?
- 선의로 합리적인 근거에 따라 신고한 사람을 보복·차별·징계로부터 보호하고 있습니까?
- 신고자에게 필요한 안내와 조언을 제공하고 있습니까?
- 접수된 사안의 조사 필요성을 초기평가하고 있습니까?
- 조사자의 독립성·적격성·권한을 확보하고 있습니까?
- 조사결과를 필요한 후속조치와 경영진 보고로 연결하고 있습니까?
- 위반자 조치뿐 아니라 원인분석과 시스템 개선까지 수행하고 있습니까?
- 신고·조사자료의 접근권한과 보존기준을 관리하고 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 신고·조사체계 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37001의 신고·조사체계는 신고건수를 늘리는 제도가 아니라 문제가 발생했을 때 조직이 안전하게 정보를 받고, 독립적으로 사실을 확인하고, 그 결과를 통제 개선으로 연결하는 시스템입니다.
실무에서는 우려제기 → 보호 → 초기평가 → 독립조사 → 결과·조치 → 원인분석 → 개선을 하나의 사건관리 프로세스로 운영하는 것이 효과적입니다. 특히 고위경영진이나 부패방지 기능 자체가 관련된 사건에서도 독립성이 유지되도록 대체 보고·조사경로를 사전에 설계해야 합니다.
공식자료
관련 Greystone Insights 글
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001 비즈니스 관련자 관리 8.5~8.8 — 통제·의지표명·선물·접대와 거래 중단
- ISO 37001 내부통제 8.3·8.4 — 재무적·비재무적 관리 설계 실무
- ISO 37001 부패방지 교육 7.3 — 임직원·비즈니스 관련자 교육과 효과성 평가
- ISO 37001 부적합과 시정조치 10장 — 원인분석·개선·부패방지 기능 검토
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37001-whistleblowing-investigation/
