ISO 37301 8.2에서 중요한 것은 통제가 존재하는가가 아니라, 규범준수 의무와 관련 리스크를 실제로 관리하고 있는가입니다. 기업과 기관의 실무담당자는 규범준수 리스크에 대응하는 통제를 설계한 뒤 이를 유지하고, 정기적으로 검토·테스트하여 계속 효과적으로 작동하는지를 확인해야 합니다.
1. ISO 37301 8.2는 무엇을 요구하는가
ISO 37301:2021 8.2는 조직이 규범준수 의무와 그에 수반되는 규범준수 리스크를 관리하기 위한 통제를 실행하도록 요구합니다. 이러한 통제는 일회성으로 구축하고 끝나는 것이 아니라 유지하고, 정기적으로 검토하고, 테스트하여 지속적인 효과성을 확인해야 합니다.
| 8.2 핵심 요구사항 | 실무적 의미 | 실무담당자가 확인할 사항 |
|---|---|---|
| 통제 실행 | 규범준수 의무와 관련 리스크를 관리할 실제 통제를 업무에 적용합니다. | 승인, 검토, 권한, 시스템, 점검 등 통제활동의 실제 운영 여부 |
| 통제 유지 | 조직·업무·법규가 변해도 통제가 계속 작동하도록 관리합니다. | 통제책임자, 운영주기, 시스템·절차 변경 반영 |
| 정기적 검토 | 현재 통제가 규범준수 리스크에 여전히 적절한지 확인합니다. | 법규변경, 리스크 재평가, 위반·사고, 업무변경 반영 |
| 통제 테스트 | 통제가 의도한 대로 작동하고 우회되지 않으며 실제 리스크를 줄이는지 확인합니다. | 샘플링, 재수행, 시스템 설정 확인, 예외분석, 인터뷰 |
통제의 실행·유지·정기적 검토·테스트는 ISO 37301 8.2의 직접 요구사항입니다. 승인, 역할분리, 자동화 통제, 예외보고, 감사 등 구체적인 통제 형태는 부속서 A.8.2가 제시하는 실무 가이드이며, 모든 조직이 동일한 통제를 사용해야 한다는 의미는 아닙니다.
2. 규범준수 리스크를 통제로 어떻게 연결하는가
통제 설계의 출발점은 회사가 이미 보유한 규정이나 체크리스트가 아니라 규범준수 의무와 규범준수 리스크입니다. 각 리스크가 어떤 업무에서 발생할 수 있는지 확인하고, 해당 리스크를 예방·탐지·시정할 수 있는 통제를 연결해야 합니다.
| 리스크 | 통제 목적 | 통제 예시 | 주요 증빙 |
|---|---|---|---|
| 권한 없는 거래 승인 | 부적절한 의사결정을 사전에 차단 | 전결기준, 시스템 승인, 금액별 승인권한 | 승인로그, 전결규정, 예외승인 기록 |
| 이해충돌 미확인 | 개인 이해관계가 업무판단에 영향을 주는 위험을 관리 | 이해충돌 신고·확인, 회피절차, 독립검토 | 신고서, 검토기록, 회피·재배정 기록 |
| 필수 법규검토 누락 | 의무 미확인으로 인한 위반을 예방 | 사전협의, 법무·규범준수 검토, 체크리스트 | 검토의견, 체크리스트, 승인기록 |
| 비정상 거래 미탐지 | 운영 중 발생하는 이상징후를 조기에 탐지 | 예외보고, 데이터 분석, 모니터링 | 예외리포트, 모니터링 결과, 조사기록 |
3. 예방통제·탐지통제·시정통제를 어떻게 구분하는가
실무에서는 통제를 목적에 따라 구분하면 통제 공백을 확인하기 쉽습니다. 모든 리스크에 세 종류의 통제를 반드시 각각 둘 필요는 없지만, 핵심 리스크가 승인 하나에만 의존하고 있지는 않은지 점검해야 합니다.
| 통제 유형 | 목적 | 실무 예시 |
|---|---|---|
| 예방통제 | 위반이나 오류가 발생하기 전에 차단합니다. | 승인, 권한제한, 직무분리, 시스템 입력제한, 사전검토 |
| 탐지통제 | 발생한 이상징후나 위반 가능성을 발견합니다. | 예외보고, 모니터링, 데이터 분석, 사후점검 |
| 시정통제 | 발견된 문제를 수정하고 재발을 방지합니다. | 시정조치, 절차개정, 권한변경, 교육, 시스템 보완 |
4. 수동통제와 자동화 통제는 어떻게 설계해야 하는가
통제는 사람의 판단에 의존하는 수동통제와 시스템이 자동으로 수행하는 자동화 통제로 구분할 수 있습니다. 중요한 것은 자동화 여부가 아니라 해당 리스크에 적합한 통제를 선택하고 실제 작동 여부를 확인하는 것입니다.
| 구분 | 장점 | 주의할 점 |
|---|---|---|
| 수동통제 | 복잡한 상황이나 예외에 대한 판단이 가능합니다. | 담당자 역량, 누락, 형식적 승인, 증빙 부족 위험을 관리해야 합니다. |
| 자동화 통제 | 반복적 기준을 일관되게 적용하고 대량거래를 관리하기 쉽습니다. | 설정 오류, 권한 우회, 프로그램 변경, 마스터데이터 오류를 점검해야 합니다. |
예를 들어 일정 금액을 초과한 지급을 시스템에서 자동으로 상위 승인자에게 보내는 기능은 자동화 통제이지만, 승인자가 내용을 확인하지 않고 일괄 승인한다면 통제 효과성은 낮을 수 있습니다.
5. 통제 테스트는 무엇을 확인하는가
ISO 37301은 통제를 정기적으로 테스트하여 지속적인 효과성을 확인하도록 요구합니다. 표준의 Note는 통제 테스트를 통제가 의도한 대로 작동하는지, 우회할 수 없는지, 실제로 리스크의 영향이나 발생 가능성을 줄이는지 확인하는 설계된 점검으로 설명합니다.
| 테스트 방법 | 확인 내용 | 적용 예시 |
|---|---|---|
| 문서·증빙 확인 | 통제활동과 승인기록이 실제 존재하는지 확인합니다. | 계약검토, 지급승인, 이해충돌 확인 |
| 재수행 | 동일한 기준을 적용했을 때 같은 통제결과가 나오는지 확인합니다. | 금액별 승인권한, 시스템 차단조건 |
| 샘플링 | 일정 기간의 거래 중 표본을 선정해 통제 수행 여부를 확인합니다. | 구매계약, 비용정산, 거래처 등록 |
| 예외분석 | 통제 우회나 비정상 사례가 반복되는지 확인합니다. | 사후승인, 수기처리, 한도초과, 관리자 권한 사용 |
6. 통제 효과성은 어떻게 판단하는가
통제가 문서에 존재한다는 사실만으로 효과적이라고 판단해서는 안 됩니다. 실무담당자는 최소한 통제 설계의 적절성과 실제 운영의 효과성을 구분하여 확인해야 합니다.
| 평가 관점 | 핵심 질문 | 판단 예시 |
|---|---|---|
| 설계 적절성 | 이 통제가 해당 규범준수 리스크를 실제로 줄일 수 있는가 | 리스크와 관계없는 형식적 승인이라면 설계가 미흡할 수 있습니다. |
| 운영 효과성 | 정해진 통제가 실제 기간 동안 일관되게 수행되었는가 | 규정은 있으나 반복적으로 승인기록이 누락된다면 운영이 미흡합니다. |
| 우회 가능성 | 현업에서 통제를 쉽게 우회할 수 있는가 | 관리자 계정으로 승인단계를 생략할 수 있다면 추가 통제가 필요합니다. |
7. 부속서 A.8.2는 어떤 통제 예시를 제시하는가
ISO 37301 부속서 A.8.2는 효과적인 통제의 예시로 명확하고 실용적인 업무정책·절차·작업지침, 시스템과 예외보고, 승인, 상충되는 역할의 분리, 자동화 프로세스, 규범준수 평가와 감사, 경영진의 모범적 행동, 기대행동에 대한 적극적이고 지속적인 의사소통 등을 제시합니다.
이 목록은 조직이 반드시 동일하게 구축해야 하는 필수 통제 목록이 아닙니다. 기업과 기관은 사업특성, 규범준수 의무, 리스크 수준, 조직규모와 업무복잡도를 고려하여 필요한 통제를 선택하고 조합해야 합니다.
8. 실무담당자가 확보해야 할 증빙은 무엇인가
- 규범준수 의무·리스크와 통제를 연결한 통제 매트릭스
- 통제별 책임자·수행주기·수행방법을 정한 자료
- 승인·검토·예외보고·시스템 통제의 실행기록
- 통제 설계 및 변경 검토 기록
- 정기 통제 테스트 계획과 테스트 결과
- 예외·미흡사항의 원인분석과 시정조치 기록
- 개선 후 재테스트 또는 후속 확인 자료
9. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 통제 목록만 보유 | 규범준수 의무와 리스크와의 연결이 불분명합니다. | 의무 → 리스크 → 통제 매핑을 명확히 합니다. |
| 승인통제에 과도하게 의존 | 승인자가 형식적으로 처리하면 통제가 쉽게 약화됩니다. | 승인기준, 증빙요건, 탐지통제를 함께 설계합니다. |
| 통제를 구축한 뒤 테스트하지 않음 | 실제 작동 여부나 우회 가능성을 확인할 수 없습니다. | 리스크와 중요도에 따라 정기 테스트 계획을 수립합니다. |
| 테스트 예외를 단순 오류로 종결 | 반복 원인과 통제 설계상의 문제를 놓칠 수 있습니다. | 원인분석 → 개선 → 재테스트까지 연결합니다. |
10. 실무 체크포인트
- 각 규범준수 의무와 관련 리스크에 대응하는 통제가 명확합니까?
- 통제의 목적·책임자·수행주기·증빙이 정의되어 있습니까?
- 예방통제와 탐지통제가 적절히 조합되어 있습니까?
- 자동화 통제의 설정과 권한 변경도 관리하고 있습니까?
- 통제가 정기적으로 검토되고 있습니까?
- 통제 테스트를 통해 실제 작동과 우회 가능성을 확인합니까?
- 테스트에서 발견된 예외를 원인분석·개선·재테스트로 연결합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 운용통제 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301의 규범준수 통제는 내부통제 목록을 많이 만드는 작업이 아닙니다. 실효성 있는 통제체계는 왜 이 통제가 필요한지, 어떤 규범준수 리스크를 줄이는지, 누가 어떻게 수행하고 있는지, 실제로 효과가 있는지를 설명할 수 있어야 합니다.
기업과 기관은 기존 통제를 전면 교체하기보다 현재 운영 중인 승인·권한·시스템·점검활동을 규범준수 의무와 리스크에 다시 연결하는 것이 효율적입니다. 규범준수 의무 → 리스크 → 통제 → 실행기록 → 테스트 → 피드백 → 개선의 연결이 명확하면 ISO 37301 심사뿐 아니라 실제 컴플라이언스 리스크관리의 수준도 함께 높일 수 있습니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 — 핵심 요구사항과 기업 실무 적용
- ISO 37301 규범준수 리스크 평가 4.5·4.6 — 의무 식별부터 통제·재평가까지
- ISO 37301 운용 기획과 관리 — 규범준수 리스크를 업무통제로 전환하는 방법
- ISO 37301 내부신고와 조사 — 우려사항 제기부터 원인분석·개선까지
- ISO 37301 성과평가 9.1 — 규범준수 성과와 통제 효과성 평가
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-compliance-controls/
