ISO 37301 규범준수란 무엇인가

ISO 37301에서 규범준수(compliance)는 단순히 법률을 위반하지 않는 상태가 아니라, 조직이 부담하는 모든 규범준수 의무(compliance obligations)를 충족하는 상태를 의미합니다. 따라서 실무에서는 법규목록만 관리할 것이 아니라, 적용되는 법률·규제·인허가·계약·내부정책·자발적 약속을 식별하고 이를 업무프로세스와 규범준수 리스크에 연결해야 합니다.

ISO 37301 규범준수
Compliance
규범준수 의무
Compliance Risk
Noncompliance

1. ISO 37301에서 말하는 ‘규범준수’란 무엇인가

ISO 37301:2021의 3.26은 규범준수(compliance)를 조직의 모든 규범준수 의무를 충족하는 것으로 정의합니다.

여기서 중요한 점은 “법률을 위반하지 않았다”만으로 규범준수를 판단하지 않는다는 것입니다. 조직이 자발적으로 준수하기로 한 계약, 내부정책, 행동규범, 업계기준 등도 규범준수 의무에 포함될 수 있습니다.

법규준수와 규범준수는 범위가 다릅니다.
법규준수는 일반적으로 법률·규제 등 강제적 요구사항의 준수를 중심으로 설명할 수 있습니다. 반면 ISO 37301의 규범준수는 강제적 요구사항뿐 아니라 조직이 자발적으로 준수하기로 선택한 요구사항까지 포함합니다.

2. 법규준수와 규범준수는 무엇이 다른가

구분 법규준수 ISO 37301 규범준수
중심 범위 법률·시행령·규칙·고시 등 강제적 법적 요구 강제적 요구 + 조직이 자발적으로 선택한 요구
대표 예시 법률, 인허가, 감독기관 명령 법률, 인허가, 계약, 내부정책, 행동강령, 업계기준 등
실무관리 법령목록·법률검토 중심 규범준수 의무 → 업무 → 리스크 → 통제 → 성과평가까지 연결

3. 규범준수 의무는 무엇인가

ISO 37301:2021의 3.25에서 규범준수 의무(compliance obligations)는 조직이 의무적으로 준수해야 하는 요구사항과 조직이 자발적으로 준수하기로 선택한 요구사항을 모두 포함합니다.

유형 예시 실무 확인사항
의무적 요구사항 법률·규정, 인허가·라이선스, 감독기관 명령·규칙·지침, 법원·행정기관 결정, 조약·협약 어떤 사업·지역·부서·업무에 적용되는지 확인합니다.
자발적 요구사항 고객·공공기관과의 약정, 내부정책·절차, 행동규범, 자율규약, 계약상 의무, 업계·조직 표준 회사가 실제로 준수하기로 선택했는지와 책임부서를 확인합니다.

부속서 A.4.5는 규범준수 의무를 부서·기능·활동별로 식별하여 누가 영향을 받는지를 파악하는 접근을 권고합니다. 또한 필요하면 규범준수 의무를 하나의 Register 또는 Log로 관리하고, 영향·관리방식·관련 통제·리스크평가를 함께 연결하는 방식을 제시합니다.

규범준수 의무 식별 → 적용업무·부서 확인 → 담당자 지정 → 통제 연결 → 변경 모니터링 → 정기 업데이트

4. 규범준수 리스크는 무엇인가

ISO 37301:2021의 3.24는 규범준수 리스크(compliance risk)를 조직의 규범준수 의무 불이행이 발생할 가능성과 그 결과로 정의합니다.

따라서 규범준수 리스크는 “법규 목록에서 중요 법률을 고르는 것”이 아니라, 실제 업무에서 어떤 방식으로 의무 불이행이 발생할 수 있는지를 시나리오로 정의하고 발생가능성과 결과를 평가하는 것입니다.

규범준수 의무 업무 불이행 시나리오 가능한 결과
개인정보 처리의무 마케팅·IT 동의 없이 개인정보를 이용하거나 보존기간을 초과함 제재, 고객피해, 평판손상
하도급 관련 의무 구매·사업 필수 서면을 적시에 발급하지 않음 행정제재, 분쟁, 거래관계 악화
계약상 보고의무 영업·사업관리 계약서상 필수 보고기한을 누락함 계약위반, 손해배상, 거래중단
규범준수 의무 → 불이행 시나리오 → 원인·발생가능성 → 영향 → 기존 통제 → 잔여 리스크 → 추가조치

5. 고유리스크와 잔여리스크는 어떻게 이해해야 하는가

ISO 37301 부속서 A.4.6은 규범준수 리스크를 고유리스크(inherent compliance risk)와 잔여리스크(residual compliance risk)로 구분하여 설명합니다.

구분 의미 실무 질문
고유리스크 아무런 리스크 처리조치가 없는 상태에서 조직이 직면하는 규범준수 리스크 통제가 전혀 없다면 이 의무의 불이행 위험은 어느 정도인가?
잔여리스크 현재 리스크 처리조치로 효과적으로 통제되지 않고 남아 있는 규범준수 리스크 현재 통제를 적용한 뒤에도 어느 정도 위험이 남는가?

실무에서는 고유리스크를 평가한 뒤 기존 통제의 설계와 운영상태를 확인하고, 잔여리스크가 조직의 허용수준을 초과하는 경우 추가통제를 결정하는 방식으로 운영할 수 있습니다.

6. 규범준수 불이행은 무엇인가

ISO 37301:2021의 3.27은 규범준수 불이행(noncompliance)을 규범준수 의무를 충족하지 못한 것으로 정의합니다.

여기서 중요한 점은 noncompliance와 ISO 경영시스템의 일반적인 부적합(nonconformity)을 구분하는 것입니다. 표준 3.16은 부적합이 반드시 규범준수 불이행을 의미하는 것은 아니라고 설명합니다.

구분 의미 예시
규범준수 불이행 규범준수 의무 자체를 충족하지 못함 법정 신고기한 미준수, 계약상 의무 미이행
부적합 경영시스템 요구사항을 충족하지 못함 내부 절차에서 요구한 검토기록이 누락됨
둘은 겹칠 수도 있지만 동일하지 않습니다.
예를 들어 법정 신고기한을 놓쳤다면 규범준수 불이행이면서 시스템 통제가 실패한 부적합일 수도 있습니다. 반면 내부문서의 형식적 승인기록 누락은 부적합일 수 있지만 반드시 법규 또는 계약상 의무의 불이행이라고 볼 수는 없습니다.

7. 규범준수 의무는 어떻게 식별해야 하는가

ISO 37301의 4.5는 조직이 활동·제품·서비스에서 발생하는 규범준수 의무를 체계적으로 식별하고, 그것이 조직 운영에 미치는 영향을 평가하도록 요구합니다. 또한 신규·변경 의무를 지속적으로 파악하고 필요한 변경을 실행해야 합니다.

단계 실무활동 증빙
1. 소스 식별 법률, 규제기관, 인허가, 계약, 내부정책 등 정보원을 정합니다. 법규·의무 Source List
2. 적용성 판단 사업·제품·지역·업무에 실제 적용되는지를 검토합니다. Applicability 검토기록
3. 책임 지정 의무별 소유부서와 담당자를 지정합니다. Compliance Obligation Register
4. 통제 연결 의무 준수를 위한 승인·검토·시스템·모니터링 통제를 연결합니다. Control Mapping
5. 변경관리 법규·계약·정책 변경을 지속적으로 모니터링합니다. 변경이력, 영향분석, 개정자료

8. 규범준수 의무와 리스크는 어떻게 연결하는가

4.6은 규범준수 의무를 조직의 활동·제품·서비스와 연결하여 규범준수 리스크를 식별·분석·평가하도록 요구합니다. 외주 및 제3자 프로세스도 포함해야 하며, 중대한 변화가 있는 경우 리스크를 다시 평가해야 합니다.

의무 → 적용부서·업무 → 불이행 원인·시나리오 → 리스크 평가 → 기존 통제 → 추가조치 → 모니터링 → 재평가

부속서 A.4.6은 신규·변경 사업, 제품·서비스, 조직구조·전략 변화, 중요한 외부 변화, 규범준수 의무 변경, M&A, 규범준수 불이행과 Near-miss 등이 리스크 재평가의 계기가 될 수 있음을 설명합니다.

9. 위험기반 접근은 낮은 리스크의 불이행을 허용한다는 뜻인가

아닙니다. ISO 37301 부속서 A.4.6은 위험기반 접근이 낮은 규범준수 리스크에 대해 불이행을 허용한다는 뜻이 아니라고 명확히 설명합니다.

위험기반 접근의 목적은 한정된 자원과 관리역량을 우선적으로 높은 리스크에 집중하는 데 있습니다. 최종적으로는 식별된 모든 규범준수 리스크가 모니터링과 처리의 대상이 되어야 합니다.

10. 실무에서 가장 유용한 관리구조

규범준수 의무 목록과 리스크 평가표를 별개의 문서로 운영하면 실제 업무 연결성이 약해질 수 있습니다. 가능한 경우 의무, 담당업무, 통제, 리스크, 증빙을 하나의 구조로 연결하는 것이 좋습니다.

관리필드 예시
규범준수 의무 특정 신고를 법정기한 내 제출
의무 소유부서 재무팀
적용업무 월·분기·연간 신고업무
불이행 시나리오 담당자 변경으로 신고기한 누락
기존 통제 마감 캘린더, 이중확인, 시스템 알림
리스크 수준 가능성 × 결과 평가
증빙 신고서, 접수증, 승인기록

11. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
법규목록만 보유 어떤 부서·업무·통제가 관련되는지 알기 어렵습니다. 의무 → 업무 → 담당자 → 통제 → 증빙을 연결합니다.
계약·내부정책을 의무에서 제외 ISO 37301의 규범준수 범위를 과도하게 좁힙니다. 자발적으로 선택한 요구사항까지 적용성을 검토합니다.
리스크를 법률명으로만 정의 실제 불이행 가능성을 평가하기 어렵습니다. 업무별 불이행 시나리오로 정의합니다.
통제 전·후 리스크 구분 없음 통제 효과와 추가조치 필요성을 판단하기 어렵습니다. 고유리스크와 잔여리스크를 구분하여 평가합니다.
낮은 리스크는 관리하지 않음 위험기반 접근을 불이행 허용으로 오해합니다. 우선순위는 달리하되 모든 식별 리스크를 모니터링·처리합니다.

12. 실무 체크포인트

  • 규범준수를 단순한 법률준수와 구분하여 설명하고 있습니까?
  • 의무적·자발적 요구사항을 모두 규범준수 의무 범위에서 검토합니까?
  • 규범준수 의무별 담당부서와 업무프로세스를 지정했습니까?
  • 법규명보다 구체적인 불이행 시나리오로 리스크를 평가합니까?
  • 고유리스크·기존 통제·잔여리스크를 구분하여 관리합니까?
  • 외주·제3자 프로세스의 규범준수 리스크도 평가합니까?
  • 의무 변경, 신규사업, M&A, 불이행·Near-miss 발생 시 재평가합니까?
  • 규범준수 불이행과 경영시스템 부적합을 구분합니까?
  • 규범준수 의무와 통제·증빙이 추적 가능하게 연결되어 있습니까?

Greystone Insights 관점

ISO 37301에서 가장 중요한 출발점은 “우리 회사에 적용되는 법률이 무엇인가”보다 더 넓습니다. 조직이 실제로 무엇을 반드시 지켜야 하고, 무엇을 스스로 지키기로 약속했으며, 그 의무가 어느 업무에서 어떤 방식으로 실패할 수 있는지를 구조화하는 것이 규범준수경영시스템의 핵심입니다.

기업과 기관은 규범준수 의무 → 적용업무 → 불이행 시나리오 → 리스크 → 통제 → 증빙 → 모니터링 → 재평가의 흐름으로 관리해야 합니다. 이 연결이 명확해지면 법규관리, 내부통제, 감사, 교육과 경영진 보고가 하나의 규범준수 리스크관리 체계로 통합됩니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.27 | 수정: Alistair

Scroll to Top