ISO 37301 내부심사

ISO 37301:2021 9.2 내부심사의 핵심은 규범준수경영시스템이 조직의 자체 요구사항과 표준 요구사항에 적합하고, 효과적으로 실행·유지되는지를 독립적으로 확인하는 데 있습니다. 기업과 기관은 연간 일정과 체크리스트를 만드는 데 그치지 않고, 규범준수 의무와 리스크, 과거 불이행, 통제 취약점, 조직변화를 반영하여 심사 우선순위와 범위를 정해야 합니다.

ISO 37301 9.2내부심사규범준수 리스크독립성객관성시정조치

1. ISO 37301:2021 9.2는 무엇을 요구하는가

9.2는 계획된 간격으로 내부심사를 실시하여 규범준수경영시스템이 조직 자체 요구사항과 ISO 37301 요구사항에 적합한지, 그리고 효과적으로 실행·유지되고 있는지를 확인하도록 요구합니다. 또한 내부심사 프로그램을 계획·수립·실행·유지하고, 심사의 목적·기준·범위, 심사원 선정, 결과보고와 문서화를 관리해야 합니다.

구분 직접 요구사항 실무에서 확인할 사항
적합성 확인 조직 자체 요구사항과 ISO 37301 요구사항에 부합하는지 확인 정책·절차·역할·통제·기록의 적합성
효과적 실행·유지 규범준수경영시스템이 실제로 운영되고 유지되는지 확인 업무샘플, 시스템 로그, 인터뷰, 통제 테스트
심사 프로그램 빈도·방법·책임·계획 요구사항·보고를 포함해 프로그램을 수립·유지 연간계획, 위험기반 우선순위, 심사원 배정
객관성·공정성 심사원의 객관성과 공정성을 보장 이해충돌 확인, 독립성 확보, 교차심사
보고·기록 심사결과를 관련 관리자에게 보고하고 프로그램과 결과의 증빙을 유지 심사보고서, 부적합, 개선사항, 시정조치
공식 요구사항과 Greystone Insights의 실무 해석을 구분합니다.
계획된 내부심사, 심사 프로그램, 심사목적·기준·범위, 객관성과 공정성, 결과보고와 문서화는 ISO 37301:2021 9.2의 직접 요구사항입니다. 아래의 규범준수 리스크 기반 우선순위, 샘플링 기준, 질문설계, 심사등급과 후속조치 방식은 이를 실무에 적용하기 위한 해석입니다.

2. 내부심사 계획은 무엇을 기준으로 세워야 하는가

모든 부서와 프로세스를 동일한 빈도와 깊이로 심사하면 핵심 규범준수 리스크에 자원을 집중하기 어렵습니다. 내부심사 프로그램은 프로세스의 중요성, 규범준수 리스크, 이전 심사결과와 조직변화를 고려해 우선순위를 정하는 것이 효과적입니다.

규범준수 의무 확인 → 리스크 평가 → 이전 심사·불이행 분석 → 심사 우선순위 설정 → 연간 심사계획 수립
우선순위 요소 확인 예시
규범준수 리스크 수준 고위험 법규, 규제사업, 공공거래, 개인정보·노무·공정거래 등
불이행 이력 반복 위반, 행정처분, 민원·분쟁, 내부신고
통제 취약점 반복 예외, 수작업 통제, 승인 누락, 시스템 우회
사업·조직 변화 신규사업, 조직개편, M&A, 신규 규제 적용
이전 심사결과 반복 부적합, 시정조치 지연, 미해결 개선사항

3. 심사목적·기준·범위는 어떻게 정해야 하는가

각 심사마다 왜 심사하는지, 무엇을 기준으로 평가하는지, 어디까지 확인할지를 사전에 정해야 합니다. 특히 규범준수경영시스템에서는 단순 문서확인보다 해당 부서의 규범준수 의무와 리스크를 기준으로 질문과 샘플을 설계해야 합니다.

구분 예시
심사목적 고위험 규범준수 의무의 통제운영과 불이행 예방체계 확인
심사기준 ISO 37301 요구사항, 법규·내부정책·업무절차
심사범위 특정 사업부, 프로세스, 법규영역, 기간, 거래유형
심사대상 영업·구매·인사·재무·IT·개인정보·안전·신규사업 등

4. 규범준수 리스크 기반 샘플링은 어떻게 해야 하는가

ISO 37301은 모든 심사에서 동일한 샘플 수를 요구하지 않습니다. 실무에서는 리스크가 높은 거래와 예외, 반복 위반 가능성이 있는 사례를 우선적으로 샘플링하는 방식이 적절합니다.

샘플링 기준 샘플 예시 확인 포인트
고위험 업무 규제승인, 고액 계약, 개인정보 대량처리, 외부대리점 거래 필수 승인·검토·기록 준수 여부
예외처리 사후승인, 수기처리, 기준 초과 거래 예외근거와 승인 적정성
반복 이슈 동일 부서·동일 유형의 반복 민원·부적합 근본원인과 재발방지 효과성
변화영역 신규 시스템·신규사업·신규 법규 적용 업무 변화 반영과 통제 설계 적정성
전체 모집단 확인 → 고위험 조건 설정 → 위험기반 샘플 선정 → 통제·증빙 확인 → 예외 발견 → 필요 시 샘플 확대

5. 내부심사에서는 무엇을 질문해야 하는가

“규정이 있습니까?”라는 질문만으로는 규범준수경영시스템의 효과성을 확인하기 어렵습니다. 실제 업무에서 어떤 판단과 통제가 이루어지는지 확인하는 질문이 필요합니다.

업무영역 심사 질문 예시
영업 거래조건 변경 시 어떤 법규 검토와 승인을 거치는가?
구매 협력사 선정과 계약변경 과정에서 규범준수 검토가 어떻게 이루어지는가?
인사 징계·채용·평가 과정에서 관련 법규와 내부기준을 어떻게 확인하는가?
IT·개인정보 신규 시스템 도입 시 개인정보·보안 요구사항을 누가 검토하는가?
재무 예외지급·수기전표·비정상 거래를 어떤 기준으로 추가 확인하는가?

6. 심사원의 객관성과 공정성은 어떻게 확보하는가

내부심사에서는 심사원이 자신의 업무를 스스로 평가하는 상황을 피해야 합니다. 조직은 내부감사, 규범준수 기능, 다른 부서의 적격한 인원, 외부전문가 등을 활용해 객관성과 공정성을 확보할 수 있습니다.

심사방식 활용 예시 주의사항
내부감사 조직 전체의 규범준수경영시스템을 독립적으로 심사 해당 통제를 직접 운영하지 않는지 확인
규범준수 기능 자신이 직접 책임지지 않는 현업 프로세스를 심사 자체 설계·운영 영역의 자기심사는 피함
교차심사 서로 다른 부서가 상호 심사 전문성과 이해충돌 여부 확인
외부전문가 전문규제·고위험 영역 또는 독립성 확보가 필요한 경우 적격성·비밀유지·독립성 확인

7. 규범준수 기능이 내부심사를 수행해도 되는가

규범준수 기능이 내부심사에 참여하는 것 자체가 문제는 아닙니다. 다만 자신이 직접 설계·운영하거나 책임지고 있는 업무를 스스로 심사하면 객관성이 훼손될 수 있습니다.

따라서 기업과 기관은 “누가 심사하는가”보다 “심사대상 업무에 대해 심사원이 어떤 책임을 가지고 있었는가”를 기준으로 독립성을 판단해야 합니다.

8. 내부심사 결과는 어떻게 분류하고 보고해야 하는가

심사결과는 관련 관리자가 원인과 조치를 이해할 수 있도록 명확하게 정리해야 합니다. 필요에 따라 부적합, 개선필요사항, 관찰사항 등으로 구분할 수 있으며, 조직 내부 기준에 따라 일관되게 적용하는 것이 좋습니다.

발견사항 예시 의미 후속조치
부적합 표준 또는 조직 자체 요구사항을 충족하지 못함 원인분석, 시정조치, 효과성 확인
개선필요사항 현재 요구사항 위반은 아니지만 통제 취약성이 존재 개선계획 또는 추가 모니터링
관찰사항 향후 리스크가 확대될 가능성이 있는 징후 추세관리, 다음 심사 반영
심사결과 정리 → 관련 관리자 확인 → 원인분석 → 시정조치 → 완료확인 → 효과성 검증 → 경영검토 반영

9. 내부심사 결과는 성과평가와 경영검토에 어떻게 연결하는가

내부심사 결과는 단독으로 관리하지 않고 9.1 성과평가와 9.3 경영검토의 입력자료로 활용해야 합니다. 반복되는 부적합이나 장기 미완료 조치는 시스템 차원의 리스크로 관리하는 것이 필요합니다.

심사결과 연계 영역
반복 부적합 규범준수 리스크 재평가, 통제개선
고위험 통제 실패 성과지표·KRI 반영, 경영진 보고
시정조치 지연 경영검토 안건화, 책임자 재지정
신규 규제 대응 미흡 규범준수 의무 업데이트, 교육·통제 보완

10. 실무담당자가 확보해야 할 증빙은 무엇인가

  • 연간 또는 중장기 내부심사 프로그램
  • 규범준수 리스크 기반 심사대상 선정근거
  • 심사목적·기준·범위·일정이 포함된 심사계획서
  • 심사원 적격성·독립성·이해충돌 확인자료
  • 체크리스트·인터뷰 기록·샘플링 자료
  • 통제 테스트·거래검토 결과
  • 심사보고서와 발견사항 기록
  • 관련 관리자 보고자료
  • 시정조치 계획·완료증빙·효과성 확인자료

11. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
모든 부서에 동일 체크리스트 적용 부서별 규범준수 리스크 차이가 반영되지 않습니다. 법규·리스크·프로세스별 질문을 차등 설계합니다.
문서 존재 여부만 확인 실제 통제 운영과 불이행 가능성을 평가하기 어렵습니다. 거래샘플·시스템 로그·인터뷰로 운영 효과성을 검증합니다.
심사원이 자신의 업무를 평가 객관성과 공정성이 훼손될 수 있습니다. 교차심사·내부감사·외부전문가 활용기준을 마련합니다.
부적합 종결 후 효과성 확인 없음 같은 원인이 반복될 수 있습니다. 시정조치 완료 후 재검증하고 다음 심사에 반영합니다.

12. 실무 체크포인트

  • 계획된 간격으로 내부심사를 실시하고 있습니까?
  • 규범준수 리스크와 이전 심사결과를 심사 프로그램에 반영합니까?
  • 각 심사의 목적·기준·범위가 사전에 정의되어 있습니까?
  • 고위험 업무와 예외거래를 우선 샘플링합니까?
  • 문서뿐 아니라 실제 통제 운영을 확인합니까?
  • 심사원의 객관성과 공정성이 확보되어 있습니까?
  • 자신이 책임지는 업무를 스스로 심사하지 않도록 관리합니까?
  • 심사결과와 시정조치를 문서화하고 효과성을 확인합니까?
  • 내부심사 결과가 9.1 성과평가와 9.3 경영검토에 연결됩니까?

통합운영으로 확장해서 보기

이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 성과평가·내부심사 실무에서 확인할 수 있습니다.

Greystone Insights 관점

ISO 37301 내부심사의 실효성은 심사횟수나 체크리스트 문항 수보다 조직의 주요 규범준수 의무와 리스크가 실제 업무와 통제 수준에서 검증되는가에서 확인됩니다. 모든 부서를 동일한 방식으로 보는 심사는 관리가 쉽지만 핵심 리스크를 놓칠 수 있습니다.

기업과 기관은 규범준수 의무 → 리스크 → 심사 우선순위 → 범위·샘플링 → 통제 검증 → 발견사항 → 시정조치 → 효과성 확인 → 경영검토의 흐름으로 내부심사를 운영해야 합니다. 이 구조가 정착되면 내부심사는 인증 대응을 넘어 규범준수경영시스템의 취약점을 조기에 발견하는 실질적인 관리도구가 됩니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.27 | 수정: Alistair

Scroll to Top