ISO 37301 8.1의 핵심은 규범준수 리스크 평가 결과를 실제 업무프로세스의 기준과 관리활동으로 전환하는 데 있습니다. 기업과 기관의 실무담당자는 규범준수 의무와 리스크를 확인한 뒤, 필요한 프로세스 기준을 정하고 그 기준에 따라 업무가 실행되도록 관리해야 합니다. 또한 계획된 변경과 예상하지 못한 변경, 외부에서 제공되는 프로세스·제품·서비스, 제3자 프로세스까지 규범준수경영시스템의 관리범위에 포함해야 합니다.
1. ISO 37301 8.1은 무엇을 요구하는가
ISO 37301:2021 8.1은 조직이 규범준수경영시스템 요구사항을 충족하고 제6장에서 결정한 조치를 실행하기 위해 필요한 프로세스를 기획·실행·관리하도록 요구합니다. 이를 위해 프로세스의 기준을 설정하고, 정한 기준에 따라 프로세스를 관리해야 합니다. 또한 계획대로 수행되었다는 확신을 가질 수 있을 정도의 문서화된 정보를 확보해야 합니다.
| 8.1 핵심 요구사항 | 실무적 의미 | 주요 확인사항 |
|---|---|---|
| 프로세스 기준 설정 | 규범준수 의무와 리스크를 실제 업무에서 판단할 기준으로 전환합니다. | 승인조건, 금액기준, 검토요건, 보고기준, 예외처리 기준 |
| 기준에 따른 프로세스 관리 | 정한 기준이 실제 영업·구매·인사·재무 등의 업무에 적용되도록 관리합니다. | 업무절차, 시스템 승인, 책임자, 점검활동 |
| 문서화된 정보 확보 | 계획한 프로세스가 실제 수행되었음을 확인할 수 있는 기록을 남깁니다. | 승인기록, 검토기록, 계약자료, 시스템 로그, 예외승인 |
| 변경관리 | 계획된 변경을 관리하고 예상하지 못한 변경의 결과를 검토합니다. | 조직개편, 시스템 변경, 신규사업, 정책변경, 긴급 예외 |
| 외부제공·제3자 프로세스 관리 | 외주 또는 제3자가 수행하더라도 관련 규범준수 의무와 리스크를 관리합니다. | 실사, 계약조건, 성과기준, 모니터링, 문제 발생 시 조치 |
프로세스 기준 설정, 기준에 따른 관리, 필요한 문서화된 정보, 변경관리, 외부제공 프로세스와 제3자 프로세스 관리가 8.1의 직접 요구사항입니다. 아래의 승인기준·체크리스트·시스템 통제·업무매핑 예시는 이를 기업과 기관의 실제 프로세스에 적용하기 위한 실무적 해석입니다.
2. 규범준수 리스크를 업무프로세스로 어떻게 전환하는가
규범준수 리스크 평가가 리스크 등록부에서 끝나면 8.1의 운용 관리로 연결되지 않습니다. 실무담당자는 각 리스크가 실제로 발생할 수 있는 업무단계를 찾아 프로세스 기준과 책임자를 정해야 합니다.
| 업무영역 | 규범준수 리스크 예시 | 8.1에서 설계할 운영기준 예시 | 담당부서 |
|---|---|---|---|
| 영업 | 거래조건·광고·고객응대 관련 의무 위반 | 사전검토 대상, 승인기준, 계약·광고 검토 절차 | 영업 + 법무·규범준수 |
| 구매 | 협력업체 선정·계약·거래조건 관련 위반 | 업체선정 기준, 계약검토, 이해충돌 확인, 예외승인 | 구매 + 법무·규범준수 |
| 인사 | 채용·평가·징계 과정의 법규·내부기준 위반 | 필수검토 항목, 승인권한, 기록보존 기준 | 인사 + 법무 |
| 재무 | 지급·비용처리·회계 관련 규범준수 의무 위반 | 지급승인, 증빙요건, 권한분리, 예외보고 기준 | 재무 + 내부통제 |
3. 프로세스 기준은 어느 수준까지 구체화해야 하는가
프로세스 기준은 “법규를 준수한다”는 선언이 아니라 현업에서 실제 판단할 수 있는 기준이어야 합니다. 담당자가 업무를 처리할 때 누가, 언제, 무엇을 확인하고, 어떤 조건에서 승인·중단·보고하는지가 명확해야 합니다.
예를 들어 신규 거래계약에서 규범준수 리스크가 확인되었다면 단순히 “법무 검토”라고 적는 것보다 검토대상, 검토시점, 승인권자, 필수 증빙, 예외처리 절차를 정해 두는 방식이 효과적입니다.
4. 8.1과 8.2 규범준수 통제는 어떻게 구분하는가
8.1과 8.2는 밀접하게 연결되지만 동일한 요구사항은 아닙니다. 8.1은 필요한 프로세스를 기획하고 운영·관리하는 구조에 초점을 두며, 8.2는 규범준수 의무와 관련 리스크를 관리하기 위한 통제와 절차를 구축·유지·검토·테스트하는 것에 초점을 둡니다.
| 구분 | 8.1 운용 기획과 관리 | 8.2 통제와 절차 |
|---|---|---|
| 핵심 질문 | 업무프로세스를 어떤 기준으로 기획하고 관리할 것인가 | 규범준수 리스크를 어떤 통제로 예방·탐지·시정할 것인가 |
| 주요 결과물 | 프로세스 기준, 업무절차, 변경관리, 외부제공 관리 | 승인통제, 직무분리, 자동통제, 예외관리, 통제 테스트 |
| 실무 연결 | 업무의 운영 구조를 설계합니다. | 그 구조 안에서 통제가 실제 작동하는지 관리합니다. |
5. 변경관리는 어떻게 운영해야 하는가
운용 프로세스는 한번 설계했다고 고정되는 것이 아닙니다. 조직개편, 신규사업, 법규변화, 시스템 교체, 외주전환 등으로 업무방식이 달라지면 기존 통제가 더 이상 적절하지 않을 수 있습니다.
따라서 계획된 변경은 사전에 규범준수 영향을 검토하고, 예상하지 못한 변경은 그 결과를 신속히 검토하여 부정적 영향을 줄이는 조치를 취해야 합니다.
6. 외주·제3자 프로세스는 어떻게 관리해야 하는가
ISO 37301은 규범준수경영시스템과 관련된 외부제공 프로세스·제품·서비스와 제3자 프로세스를 관리하도록 요구합니다. 업무를 외부에 맡겼다는 이유만으로 기업과 기관의 법적 책임이나 규범준수 의무가 사라지는 것은 아닙니다.
실무에서는 외부업체의 중요도와 규범준수 리스크에 따라 선정 전 확인, 계약상 요구사항, 서비스 수준, 보고체계, 성과 모니터링, 문제 발생 시 시정조치 등을 설계해야 합니다. 부속서 A의 실무지침은 실사, 적절한 통제, 지속적 모니터링, 계약 검토 등을 외주 프로세스 관리방법으로 제시합니다.
| 관리단계 | 실무 활동 | 주요 증빙 |
|---|---|---|
| 선정 전 | 업체의 규범준수 리스크와 수행역량을 확인합니다. | 평가표, 실사자료, 승인기록 |
| 계약 | 규범준수 의무, 보고, 자료제공, 시정조치 등 필요한 조건을 반영합니다. | 계약서, SLA, 특약 |
| 운영 | 성과와 규범준수 이슈를 주기적으로 확인합니다. | 모니터링 결과, 회의록, 성과자료 |
| 문제 발생 | 위반·미흡사항의 원인을 확인하고 필요한 조치를 시행합니다. | 시정조치, 개선계획, 재평가 기록 |
7. 실무담당자가 확보해야 할 증빙은 무엇인가
- 규범준수 의무와 규범준수 리스크가 업무프로세스에 연결된 자료
- 프로세스별 기준과 업무절차 또는 업무지침
- 승인·검토·예외처리 기록
- 계획된 변경에 대한 영향검토와 승인기록
- 예상하지 못한 변경의 결과와 대응조치 기록
- 외부제공 프로세스·제3자 선정·계약·모니터링 자료
- 프로세스 수행결과를 확인할 수 있는 문서화된 정보
8. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 리스크 등록부만 관리 | 규범준수 리스크가 실제 업무기준으로 전환되지 않습니다. | 리스크별 관련 프로세스·기준·담당자를 매핑합니다. |
| 업무절차는 있으나 규범준수 근거가 불명확 | 왜 해당 통제가 필요한지 설명하기 어렵습니다. | 규범준수 의무 → 리스크 → 프로세스 기준의 연결성을 문서화합니다. |
| 변경관리에서 규범준수 검토 누락 | 신규사업이나 시스템 변경 후 통제공백이 발생할 수 있습니다. | 변경 승인절차에 규범준수 영향검토를 포함합니다. |
| 외주 후 관리 종료 | 제3자의 위반이 조직의 규범준수 리스크로 이어질 수 있습니다. | 선정 → 계약 → 모니터링 → 시정조치까지 관리합니다. |
9. 실무 체크포인트
- 규범준수 리스크가 실제 영업·구매·인사·재무 프로세스에 연결되어 있습니까?
- 각 프로세스에 적용할 판단·승인·예외 기준이 정해져 있습니까?
- 계획대로 업무가 수행되었다는 증빙을 확보하고 있습니까?
- 조직·법규·시스템·사업 변경 시 규범준수 영향을 검토합니까?
- 예상하지 못한 변경의 결과와 대응조치를 기록합니까?
- 외주·제3자 프로세스에 대한 계약상 통제와 모니터링이 운영되고 있습니까?
- 8.1의 프로세스 관리와 8.2의 개별 통제를 구분하여 운영하고 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 운용통제 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301 운용 기획의 실효성은 규범준수 리스크 평가표의 완성도가 아니라 그 결과가 현업의 실제 의사결정 기준으로 바뀌었는가에서 확인됩니다. 리스크가 등록되어 있어도 영업·구매·인사·재무 담당자가 언제 검토하고 누구의 승인을 받아야 하는지 알 수 없다면 규범준수경영시스템은 업무에 통합되었다고 보기 어렵습니다.
기업과 기관은 기존 내부통제를 새로 만드는 것보다 먼저 현재 업무절차를 ISO 37301 요구사항과 매핑해야 합니다. 규범준수 의무 → 리스크 → 프로세스 기준 → 통제 → 실행기록 → 모니터링·피드백의 연결이 명확해지면 기존 시스템을 활용하면서도 규범준수경영시스템의 실효성과 심사 대응력을 함께 높일 수 있습니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 — 핵심 요구사항과 기업 실무 적용
- ISO 37301 규범준수 리스크 평가 4.5·4.6 — 의무 식별부터 통제·재평가까지
- ISO 37301 역할과 책임 5.3 — 지배기구·규범준수 기능·관리자·임직원 책임
- ISO 37301 문서화된 정보 7.5 — 작성·승인·버전·접근·보존·폐기 실무
- ISO 37301 규범준수 통제 8.2 — 내부통제 설계·검토·테스트 실무
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-operational-planning/
