ISO 37301에서 규범준수 문화, 규범준수 거버넌스, 규범준수 방침은 서로 연결되어 있지만 역할은 다릅니다. 5.1.2는 조직 전반에 규범준수 문화를 개발·유지·촉진하도록 요구하고, 5.1.3은 규범준수 기능의 직접 접근·독립성·적절한 권한과 적격성을 보장하도록 요구합니다. 5.2는 이러한 원칙을 규범준수 방침에 반영하고 조직 내부와 필요한 이해관계자에게 전달하도록 요구합니다.
ISO 37301 5.1.3
ISO 37301 5.2
규범준수 문화
규범준수 거버넌스
규범준수 방침
1. 규범준수 문화·거버넌스·방침은 어떻게 연결되는가
| 구분 | 핵심 질문 | 실무 초점 |
|---|---|---|
| 5.1.2 규범준수 문화 | 조직 구성원이 실제로 규범준수 행동을 선택하는가? | 경영진 행동, 일관된 기준, 불이행 대응, 신고 장려 |
| 5.1.3 규범준수 거버넌스 | 규범준수 기능이 독립적으로 문제를 제기하고 보고할 수 있는가? | 직접 접근, 독립성, 권한, 적격성 |
| 5.2 규범준수 방침 | 조직의 규범준수 원칙과 기대가 문서화·전달되어 있는가? | 방침 내용, 실행, 집행, 내부소통, 이해관계자 제공 |
2. ISO 37301 5.1.2 규범준수 문화의 공식 요구사항
조직은 모든 수준에서 규범준수 문화를 개발하고, 유지하며, 촉진해야 합니다. 지배기구·최고경영자·관리자는 조직이 요구하는 공통 행동기준과 행동양식에 대해 적극적이고 가시적이며 일관되고 지속적인 의지를 보여야 합니다.
| 요구사항 | 기업 실행방법 | 증빙 예시 |
|---|---|---|
| 문화 개발·유지·촉진 | 규범준수를 조직 가치와 관리자의 일상적 의사결정에 반영합니다. | 행동규범, 경영진 메시지, 관리자 회의자료 |
| 적극적·가시적·일관된 의지 | 직급이나 성과와 무관하게 동일한 기준으로 규범준수 문제를 다룹니다. | 위반 조치사례, 승인 거절·개선지시 기록 |
| 규범준수 행동 장려 | 규범준수에 기여하는 행동과 문제 제기를 지원합니다. | 포상, 교육, 상담·신고제도 |
| 규범준수를 훼손하는 행동 불용 | 실적압박·보복·통제우회 등 규범준수를 훼손하는 행동을 허용하지 않습니다. | 징계·시정조치, 관리자 조치기록 |
3. 규범준수 문화는 어떻게 평가할 수 있는가
ISO 37301 부속서 A.5.1.2는 규범준수 문화의 측정, 임직원 의견수렴, 문화지표 결과에 따른 실행계획 수립을 권고합니다. 이는 직접 요구사항이 아니라 가이드입니다.
| 평가방법 예시 | 확인 내용 |
|---|---|
| 임직원 설문 | 경영진·관리자의 규범준수 의지가 실제로 체감되는지 확인 |
| 인터뷰 | 현업이 자신의 규범준수 의무와 신고경로를 이해하는지 확인 |
| 불이행 데이터 | 동일 유형의 반복 위반과 관리자별 대응 차이 확인 |
| 신고·상담 데이터 | 문제 제기가 가능하고 실제 처리되는지 확인 |
| 인사·보상 데이터 | 성과평가·인센티브가 규범준수 행동과 충돌하지 않는지 확인 |
특정 설문문항, 점수, 조사주기를 ISO 37301이 직접 요구하는 것은 아닙니다. 조직은 자신의 규모·리스크·업종에 맞는 방법을 선택할 수 있습니다.
4. ISO 37301 5.1.3 규범준수 거버넌스의 핵심 원칙
5.1.3은 규범준수 기능이 실제로 역할을 수행할 수 있도록 지배기구와 최고경영자가 세 가지 핵심 원칙을 보장하도록 요구합니다.
| 원칙 | 실무 의미 | 증빙 예시 |
|---|---|---|
| 지배기구 직접 접근 | 규범준수 기능이 중대한 이슈를 지배기구에 직접 보고할 수 있어야 합니다. | 직접 보고라인, 정기보고, 위원회 참석 기록 |
| 독립성 | 부당한 간섭이나 압력 없이 판단·보고할 수 있어야 합니다. | 조직도, 보고체계, 이해충돌 관리 |
| 적절한 권한과 적격성 | 업무수행에 필요한 권한·전문성·경험을 확보해야 합니다. | 직무기술서, 경력·교육, 권한규정 |
5. ‘직접 접근’은 어떤 구조를 의미하는가
직접 접근은 규범준수 기능이 필요할 때 조직의 일반적인 보고단계를 우회하여 가장 높은 수준의 의사결정자에게 규범준수 우려사항을 전달할 수 있는 구조를 의미합니다.
CEO 직보, 감사위원회 또는 지배기구에 대한 별도 보고라인 등은 가능한 운영 예시입니다. ISO 37301이 특정 조직도를 강제하는 것은 아닙니다.
6. 독립성은 규범준수 기능을 다른 조직에서 완전히 분리하라는 뜻인가
아닙니다. 독립성의 핵심은 조직구조상 명칭보다 부당한 간섭이나 압력 없이 판단·보고할 수 있는가입니다.
| 확인항목 | 실무 질문 |
|---|---|
| 보고독립성 | 불편한 규범준수 이슈도 축소·변경 없이 보고할 수 있는가? |
| 평가독립성 | 사업성과와 관계없이 규범준수 위험을 객관적으로 판단할 수 있는가? |
| 이해충돌 | 자신이 운영한 업무를 스스로만 평가하는 구조가 있는가? |
| 보호 | 규범준수 의견 제시로 불이익을 받을 가능성이 통제되는가? |
7. ISO 37301 5.2 규범준수 방침은 무엇을 포함해야 하는가
지배기구와 최고경영자는 조직의 목적에 적합하고 규범준수 목표 설정의 틀을 제공하며, 적용 요구사항 충족과 규범준수경영시스템의 지속적 개선에 대한 의지를 포함한 규범준수 방침을 수립해야 합니다.
| 방침 요구사항 | 실무 의미 |
|---|---|
| 조직 목적에 적합 | 사업모델·조직규모·주요 규범준수 의무와 맞아야 합니다. |
| 목표 설정의 틀 | 규범준수 목표를 수립·검토할 수 있는 기준을 제공합니다. |
| 적용 요구사항 충족 의지 | 조직의 규범준수 의무를 준수한다는 명확한 의지를 담습니다. |
| 지속적 개선 의지 | 규범준수경영시스템을 지속적으로 개선한다는 원칙을 포함합니다. |
| 거버넌스 원칙 지원 | 5.1.3의 독립성·직접 접근·권한 원칙을 뒷받침합니다. |
| 규범준수 기능 설명 | 규범준수 기능의 역할을 언급하고 설명합니다. |
| 불이행 결과 명시 | 규범준수 의무·정책·절차 미준수의 결과를 명확히 합니다. |
| 우려사항 제기·비보복 | 문제 제기를 장려하고 보복을 금지합니다. |
8. 방침은 어떻게 작성·운영해야 하는가
5.2는 방침을 모든 임직원이 쉽게 이해할 수 있는 평이한 언어로 작성하고, 적절히 실행·집행하며, 문서화된 정보로 이용 가능하게 하고, 조직 내부에 전달하며, 필요에 따라 이해관계자에게 제공하도록 요구합니다.
| 운영요소 | 실무 실행 | 증빙 예시 |
|---|---|---|
| 평이한 언어 | 법률문구를 그대로 나열하기보다 임직원이 이해할 수 있는 표현으로 작성합니다. | 방침 본문, 쉬운 언어 가이드 |
| 실행·집행 | 업무절차·교육·승인·징계 등 실제 제도와 연결합니다. | 절차서, 교육, 징계기준 |
| 내부 소통 | 입사·교육·인트라넷·관리자 커뮤니케이션을 통해 전달합니다. | 게시·교육·수령 기록 |
| 이해관계자 제공 | 필요한 외부 이해관계자가 방침에 접근할 수 있도록 합니다. | 홈페이지, 계약·공급망 안내 |
9. 방침은 독립된 문서 하나로 끝나는가
부속서 A.5.2는 규범준수 방침이 독립 문서 하나로 끝나기보다 운영정책과 프로세스로 지원되어야 한다고 설명합니다. 이는 가이드이지만 실무적으로 매우 중요합니다.
예를 들어 개인정보, 공정거래, 환경, 산업안전, 회계·세무 등 각 규범준수 의무는 하나의 선언문만으로 관리할 수 없습니다. 해당 업무의 정책·절차·승인·점검체계가 방침을 실제로 구현해야 합니다.
10. 규범준수 문화와 인사·보상제도는 어떻게 연결되는가
부속서 A.5.1.2는 채용, 입문교육, 지속교육, 성과평가, 보상, 규범준수 성과 인정, 위반에 대한 신속하고 비례적인 징계 등을 규범준수 문화를 지원하는 요소로 제시합니다.
| 인사영역 | 실무 점검사항 |
|---|---|
| 채용·배치 | 고위험 직무의 적격성과 규범준수 위험을 적절히 고려하는가? |
| 교육 | 입사 시점과 이후 직무·리스크에 맞는 교육을 제공하는가? |
| 성과평가 | 매출·실적만이 아니라 규범준수 행동을 고려하는가? |
| 보상 | 과도한 인센티브가 규범준수 위반을 유도하지 않는가? |
| 징계 | 직급과 성과에 관계없이 일관되고 비례적으로 적용되는가? |
ISO 37301이 특정 평가항목·징계수준·보상방식을 강제하는 것은 아닙니다. 조직의 리스크와 인사체계에 맞게 적용해야 합니다.
11. 실무담당자가 남겨야 할 증빙
| 증빙 | 확인 내용 |
|---|---|
| 규범준수 방침 | 5.2 요구사항 반영과 승인·개정 상태 |
| 조직도·보고라인 | 규범준수 기능의 직접 접근과 독립성 |
| 직무기술서·권한규정 | 규범준수 기능의 적절한 권한과 적격성 |
| 경영진 메시지·회의자료 | 적극적·가시적·지속적 규범준수 의지 |
| 교육·소통 기록 | 방침과 행동기준의 내부 전달 |
| 신고·징계·시정조치 기록 | 규범준수 행동 장려와 불이행 불용 |
| 문화 설문·인터뷰 결과 | 문화 측정을 선택한 경우 실제 인식과 개선조치 |
12. 실무 운영 시 확인할 사항
| 심사 관점 | 확인 질문 |
|---|---|
| 문화 | 경영진의 메시지와 실제 위반 대응이 일치하는가? |
| 직접 접근 | 규범준수 기능이 중대한 이슈를 지배기구에 직접 전달할 수 있는가? |
| 독립성 | 부당한 간섭이나 압력 없이 판단·보고할 수 있는가? |
| 권한·적격성 | 규범준수 기능이 역할을 수행할 충분한 권한과 전문성을 갖는가? |
| 방침 | 5.2 요구사항이 방침에 반영되고 실제로 실행·집행되는가? |
| 소통 | 임직원과 필요한 이해관계자가 방침을 이해·접근할 수 있는가? |
13. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 방침만 있고 실제 행동 불일치 | 규범준수 문화가 형식화됩니다. | 경영진·관리자의 실제 의사결정과 위반 대응을 점검합니다. |
| 규범준수 기능의 보고라인 불명확 | 중대한 이슈의 독립적 보고가 지연될 수 있습니다. | 직접 접근 경로와 정기·수시 보고방식을 명문화합니다. |
| 독립성을 조직도 분리로만 판단 | 실제 압력·간섭 위험을 놓칠 수 있습니다. | 보고·평가·이해충돌·불이익 위험까지 확인합니다. |
| 방침에 불이행 결과·비보복 내용 부족 | 5.2 핵심 메시지가 약화됩니다. | 미준수 결과, 우려사항 제기, 보복금지 원칙을 명확히 반영합니다. |
| 문화측정을 ISO 필수 요구로 운영 | 가이드와 요구사항이 혼동됩니다. | 설문·지표는 효과성 평가 수단으로 활용하되 Annex 권고임을 구분합니다. |
14. 실무 체크포인트
- 조직 모든 수준에서 규범준수 문화를 개발·유지·촉진하고 있습니까?
- 지배기구·최고경영자·관리자가 적극적이고 가시적이며 일관된 행동을 보입니까?
- 규범준수 기능이 지배기구에 직접 접근할 수 있습니까?
- 규범준수 기능의 독립성·권한·적격성이 실제로 확보되어 있습니까?
- 규범준수 방침이 조직 목적과 전략에 맞습니까?
- 방침에 규범준수 기능, 불이행 결과, 우려사항 제기, 보복금지 내용이 포함되어 있습니까?
- 방침이 평이한 언어로 작성되고 내부에 전달됩니까?
- 필요한 이해관계자가 방침에 접근할 수 있습니까?
- 문화평가 방법을 활용하는 경우 Annex 권고와 직접 요구사항을 구분하고 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 거버넌스 실무에서 확인할 수 있습니다.
Greystone Insights 관점
규범준수 문화는 교육 이수율보다 실적·납기·관계 압박이 있는 상황에서도 규범준수 기준을 지키는가로 판단해야 합니다. 거버넌스 역시 조직도에 규범준수 부서가 있는지가 아니라, 그 기능이 독립적으로 문제를 제기하고 지배기구에 직접 보고할 수 있는지가 핵심입니다.
기업과 기관은 가치·행동기준 설정 → 규범준수 방침 → 독립적 규범준수 기능 → 현업 실행 → 신고·불이행 대응 → 문화·성과 확인 → 개선의 구조로 운영하는 것이 효과적입니다. 방침과 실제 행동 사이의 차이가 크다면, 규정 검토만으로는 부족하며 경영진·관리자 인터뷰와 실제 위반·신고·인사사례를 함께 확인해야 합니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37301 리더십 5.1.1 — 지배기구·최고경영자의 실행 책임과 증빙
- ISO 37301 역할과 책임 5.3 — 지배기구·규범준수 기능·관리자·임직원 책임
- ISO 37001·37301 부패방지 기능과 규범준수 기능 — 역할·권한·독립성 차이
- ISO 37301 내부신고와 조사 — 8.3·8.4 우려사항 제기부터 개선까지
- ISO 37301 리더십 실효성 평가 — 의사결정·문화·독립성·개선 증빙
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-compliance-culture/
