ISO 37301 리더십

ISO 37301:2021 5.1.1은 지배기구와 최고경영자가 규범준수경영시스템을 경영의 일부로 실제 운영하도록 요구합니다. 핵심은 규범준수 방침과 목표를 전략방향에 맞게 수립하고, 업무프로세스에 시스템 요구사항을 통합하며, 필요한 자원을 제공하고, 규범준수 이슈를 적시에 보고받아 조치하며, 우려사항 제기체계를 포함한 규범준수 책임체계를 실제로 작동시키는 것입니다.

ISO 37301 5.1.1
규범준수경영시스템
지배기구
최고경영자
Leadership & Commitment
심사 증빙

1. ISO 37301 5.1.1의 핵심은 무엇인가

5.1.1은 지배기구와 최고경영자에게 단순한 지원 역할이 아니라 규범준수경영시스템의 성과에 직접 연결되는 리더십과 의지 표명을 요구합니다.

공식 요구영역 실무 의미
방침·목표 규범준수 방침과 목표가 수립되고 조직의 전략방향과 양립하도록 합니다.
업무프로세스 통합 규범준수 요구사항을 영업·구매·인사·재무·IT 등 실제 업무절차에 반영합니다.
자원 시스템 운영에 필요한 인력·예산·정보·시스템·전문성을 확보합니다.
중요성 소통 효과적인 규범준수 관리와 시스템 요구사항 준수의 중요성을 지속적으로 전달합니다.
의도된 결과 규범준수경영시스템이 계획한 결과를 실제로 달성하도록 책임집니다.
인원 지원 임직원이 시스템 효과성에 기여하도록 지휘하고 지원합니다.
지속적 개선 규범준수 성과와 시스템을 지속적으로 개선하도록 촉진합니다.
다른 관리자 지원 각 관리자가 자신의 책임영역에서 규범준수 리더십을 발휘하도록 지원합니다.
전략·가치 설정 → 규범준수 방침·목표 → 업무프로세스 통합 → 자원·책임 배정 → 성과·불이행 보고 → 경영진 조치 → 개선

2. 지배기구와 최고경영자는 무엇을 추가로 보장해야 하는가

ISO 37301은 일반적인 경영시스템 리더십 요구에 더해, 규범준수 특성에 맞는 구체적인 책임을 명시합니다.

책임 기업 실행방법 증빙 예시
조직 가치 확립·유지 규범준수가 조직의 핵심가치와 의사결정 원칙에 포함되도록 합니다. 핵심가치, 행동규범, 경영진 메시지
정책·프로세스 구축 규범준수 목표 달성을 위한 정책·절차·통제를 개발하고 실행합니다. 규정, 절차, 통제매트릭스
적시 정보 수령 중요한 규범준수 이슈와 불이행을 적시에 보고받습니다. 경영진 보고자료, 이슈보고 기록
적절한 조치 불이행과 비준수 행동에 대해 지연 없이 적절한 조치를 취합니다. 시정조치, 징계, 개선계획
책임의 직무 반영 필요한 경우 규범준수 책임을 직무기술서 등에 포함합니다. 직무기술서, 업무분장
규범준수 기능 지정 규범준수경영시스템 운영을 담당할 규범준수 기능을 지정합니다. 조직도, 지정문서, 직무기술서
우려사항 제기체계 8.3에 따른 우려사항 제기와 처리 시스템을 구축합니다. 신고채널, 사건처리 절차

3. 지배기구와 최고경영자의 역할은 반드시 동일한가

표준 본문은 5.1.1의 여러 요구사항을 지배기구와 최고경영자에게 함께 부여합니다. 다만 실제 조직에서는 지배기구가 감독·승인 기능을, 최고경영자가 실행·운영 책임을 더 많이 담당할 수 있습니다.

구분 지배기구 관점 최고경영자 관점
전략 규범준수가 조직의 가치·전략에 적절히 반영되는지 감독 전략과 규범준수 목표를 실제 경영계획에 연결
정보 중대한 불이행·리스크·성과 정보를 적시에 수령 보고체계를 운영하고 필요한 경영조치를 결정
자원 적정 자원과 규범준수 기능의 지위·독립성에 대한 감독 실제 인력·예산·시스템을 확보·제공
개선 중요 개선사항과 경영책임 이행을 감독 조치 책임자를 지정하고 실행을 관리
역할 구분은 조직의 거버넌스 구조에 맞게 설계해야 합니다.
표준이 모든 회사에 동일한 이사회·위원회 구조를 요구하는 것은 아닙니다. 다만 어떤 구조를 사용하더라도 리더십·감독·정보수령·조치 책임이 실질적으로 작동해야 합니다.

4. 규범준수경영시스템을 업무프로세스에 통합한다는 뜻은 무엇인가

규범준수경영시스템이 규범준수 부서의 별도 활동으로만 존재해서는 안 됩니다. 각 업무프로세스 안에서 규범준수 의무와 리스크에 대응하는 통제가 작동해야 합니다.

업무 통합 예시
영업 표시광고·공정거래·개인정보·대리점 관련 규범준수 검토를 승인절차에 반영
구매 협력업체 선정·계약·이해충돌·공정거래 통제를 구매절차에 반영
인사 채용·평가·징계·교육에 규범준수 기준을 반영
재무 지급·회계·세무·자금 통제를 규범준수 의무와 연결
IT 개인정보·정보보호·접근권한 요구사항을 시스템 통제에 반영
규범준수 의무 → 규범준수 리스크 → 담당 프로세스 → 통제 → 담당자 → 증빙 → 모니터링

5. 경영진은 어떤 규범준수 정보를 적시에 받아야 하는가

표준은 지배기구와 최고경영자가 규범준수 사항, 특히 불이행 사례에 대해 적시에 정보를 받고 적절한 조치를 취하도록 요구합니다. 구체적인 보고 항목과 보고주기는 조직이 정합니다.

보고영역 예시 경영진이 확인할 내용
주요 규범준수 리스크 위험수준 변화, 신규 법규, 신규사업·국가·제품 영향
불이행·사건 위반 내용, 영향, 원인, 재발 가능성
신고·조사 중대 신고, 조사 진행, 반복 이슈
통제 효과성 주요 통제 미작동, 우회, 취약점
시정조치 책임자, 기한, 지연 여부, 완료 효과
규범준수 기능 인력·권한·독립성·자원상 제약
위 보고항목은 Greystone Insights의 실무 예시입니다.
ISO 37301은 특정 보고서 양식이나 월·분기 단위의 고정 주기를 요구하지 않습니다. 조직의 리스크와 거버넌스 구조에 맞춰 적절한 주기를 정해야 합니다.

6. 규범준수 기능 지정은 왜 리더십 책임인가

5.1.1은 지배기구와 최고경영자가 규범준수 기능을 임명 또는 지정하도록 요구합니다. 이는 규범준수경영시스템 운영 책임을 규범준수 기능에 모두 넘긴다는 의미가 아닙니다.

구분 책임
지배기구·최고경영자 리더십, 자원, 거버넌스, 성과와 불이행에 대한 조치
규범준수 기능 의무·리스크·모니터링·자문·보고 등 시스템 운영 지원
관리자 자신의 책임영역에서 규범준수 요구사항 실행·감독
임직원 자신의 직무에 적용되는 규범준수 의무와 절차 준수

7. 우려사항 제기체계까지 경영진이 책임져야 하는가

그렇습니다. 5.1.1은 8.3에 따른 우려사항 제기와 처리 시스템이 구축되도록 보장할 책임을 지배기구와 최고경영자에게 부여합니다.

우려사항 제기 → 보호·기밀성 확보 → 접수·평가 → 조사·조치 → 경영진 보고 → 원인분석·개선

따라서 신고채널을 설치하는 것만으로는 충분하지 않습니다. 신고자가 안전하게 문제를 제기할 수 있고, 접수된 사안이 실제 평가·조사·조치로 이어지는지를 경영진이 확인해야 합니다.

8. 부속서 A.5.1.1은 어떻게 활용해야 하는가

부속서 A.5.1.1은 리더십과 의지 표명을 이해하기 위한 가이드입니다. 경영진의 적극적이고 가시적인 지원, 규범준수 방침의 공식 승인, 적정한 규범준수 기능의 지위·권한·독립성, 충분한 자원, 관리자의 책임성, 시정조치와 지속적 개선 등의 예시를 제시합니다.

연 1회 검토는 5.1.1의 직접 요구사항이 아닙니다.
부속서 A.5.1.1은 규범준수경영시스템의 정기적 검토를 권고하면서 최소 연 1회를 예시로 제시하지만, 이는 가이드입니다. 공식적인 경영검토 요구사항은 9.3의 “계획된 주기”입니다.

9. 리더십 실효성을 어떤 증빙으로 확인할 수 있는가

증빙 확인 내용
규범준수 방침·목표 전략과의 정렬 및 경영진 승인·지원
사업계획·회의자료 규범준수 리스크가 경영 의사결정에 반영되는지 확인
조직도·직무기술서 규범준수 기능과 관리자 책임 배정
예산·인력자료 필요한 자원이 실제로 제공되는지 확인
경영진 보고자료 리스크·불이행·신고·성과를 적시에 보고받는지 확인
시정·개선조치 보고 후 실제 조치와 후속관리가 있었는지 확인
우려사항 제기체계 신고·접수·조사·보호 프로세스가 작동하는지 확인

10. 실무 운영 시 확인할 사항

심사 관점 확인 질문
전략 연계 규범준수 방침과 목표가 조직의 전략방향과 연결되어 있는가?
업무통합 규범준수 요구사항이 현업 프로세스에 실제 반영되어 있는가?
자원 필요한 인력·예산·시스템·전문성이 확보되어 있는가?
정보·조치 중대한 불이행을 경영진이 적시에 보고받고 조치하는가?
책임배정 규범준수 책임이 관리자와 관련 직무에 적절히 배정되어 있는가?
규범준수 기능 기능이 공식 지정되고 실제 운영할 수 있는 여건이 있는가?
신고체계 우려사항 제기와 처리가 실제로 작동하는가?

11. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
규범준수 부서만의 업무로 운영 업무프로세스 통합 요구가 충족되기 어렵습니다. 부서별 규범준수 책임과 통제를 명확히 배정합니다.
경영진 보고가 활동실적 중심 중요 리스크와 불이행을 판단하기 어렵습니다. 리스크·불이행·통제효과성·개선 중심으로 보고합니다.
보고 후 조치기록 부족 경영진의 실질적인 리더십을 입증하기 어렵습니다. 질의·지시·책임자·기한·완료 결과를 남깁니다.
직무기술서에 책임 불명확 관리자·현업의 책임성이 약해집니다. 필요한 직무에 규범준수 책임을 반영합니다.
규범준수 기능만 지정하고 자원 부족 실제 시스템 운영이 어렵습니다. 인력·권한·정보·예산의 적정성을 함께 검토합니다.

12. 실무 체크포인트

  • 규범준수 방침과 목표가 조직의 전략방향과 양립합니까?
  • 규범준수경영시스템 요구사항이 실제 업무프로세스에 통합되어 있습니까?
  • 필요한 인력·예산·정보·시스템을 확보하고 있습니까?
  • 경영진이 규범준수 관리의 중요성을 지속적으로 전달합니까?
  • 중요한 규범준수 이슈와 불이행을 적시에 보고받습니까?
  • 보고받은 불이행에 대해 적절한 조치를 취하고 증빙을 남깁니까?
  • 필요한 직무기술서에 규범준수 책임이 포함되어 있습니까?
  • 규범준수 기능이 공식적으로 지정되어 있습니까?
  • 우려사항 제기와 처리 시스템이 실제로 작동합니까?

Greystone Insights 관점

ISO 37301의 리더십은 CEO 메시지나 규범준수 선언문보다 규범준수 이슈가 실제 경영 의사결정에 들어가고 있는지로 판단하는 것이 중요합니다. 사업목표와 규범준수 목표가 충돌할 때 어떤 결정을 내리는지, 불이행이 발생했을 때 누가 보고받고 어떤 조치를 하는지가 리더십의 실효성을 보여줍니다.

실무에서는 규범준수 의무·리스크 → 경영진 의사결정 → 업무통합·자원배정 → 현업 통제 → 성과·불이행 보고 → 경영진 조치 → 개선의 구조를 점검하는 것이 효과적입니다. 리더십 증빙이 형식적인 회의록에 머물지 않도록 실제 의사결정과 후속조치 자료를 함께 관리해야 합니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.28 | 수정: Alistair

Scroll to Top