ISO 37301:2021 9.1의 핵심은 규범준수 목표가 달성되고 있는지 확인하고, 규범준수 성과와 규범준수경영시스템의 효과성을 객관적으로 평가하는 데 있습니다. 이를 위해 기업과 기관은 무엇을 모니터링·측정할지 정하는 데서 그치지 않고, 피드백 수집, 성과지표 개발, 보고체계, 기록관리까지 하나의 성과평가 체계로 운영해야 합니다.
1. ISO 37301:2021 9.1은 무엇을 요구하는가
9.1은 다섯 개의 하위 항목으로 구성됩니다. 9.1.1은 일반적인 모니터링·측정·분석·평가를, 9.1.2는 규범준수 성과에 대한 피드백을, 9.1.3은 지표 개발을, 9.1.4는 규범준수 보고를, 9.1.5는 기록관리를 요구합니다.
| 조항 | 핵심 요구사항 | 실무에서 확인할 사항 |
|---|---|---|
| 9.1.1 | 규범준수 목표 달성을 위해 경영시스템을 모니터링하고, 대상·방법·시점·분석시점을 정하며 성과와 효과성을 평가 | KPI·KRI, 통제 테스트, 분석주기, 성과평가 보고서 |
| 9.1.2 | 다양한 출처에서 규범준수 성과에 대한 피드백을 수집·평가·유지하고 분석 | 임직원·이해관계자·신고·불만·감사·규제기관 피드백 |
| 9.1.3 | 규범준수 목표 달성과 성과평가를 지원하는 적절한 지표를 개발·실행·유지 | 지표 정의, 산식, 목표치, 데이터 출처, 담당자 |
| 9.1.4 | 보고기준·정기보고 일정·수시 예외보고·정보의 정확성·완전성을 확보하는 보고 프로세스 운영 | 보고체계, 보고주기, 수시보고 기준, 정보검증, 보고대상 |
| 9.1.5 | 모니터링·검토 및 적합성 입증을 위한 정확하고 최신의 규범준수 활동 기록 유지 | 성과데이터, 보고서, 통제·교육·조사·시정조치 기록 |
피드백 수집, 지표 개발, 규범준수 보고, 기록관리는 ISO 37301:2021 9.1의 직접 요구사항입니다. KPI·KRI 구분, 대시보드, 임계값, 지표등급, 데이터 소유자 지정 등은 이를 기업과 기관에서 안정적으로 운영하기 위한 실무적 해석입니다.
2. 9.1.1에서는 무엇을 모니터링·측정해야 하는가
9.1.1은 규범준수 목표가 달성되고 있는지 확인하도록 요구합니다. 따라서 측정대상은 규범준수 의무와 규범준수 리스크, 목표, 핵심 통제와 연결되어야 합니다.
| 영역 | 모니터링 예시 | 데이터 예시 |
|---|---|---|
| 규범준수 의무 | 신규·변경 법규 반영 여부, 의무 이행상태 | 법규 목록, 변경관리 기록, 의무 이행점검 |
| 규범준수 리스크 | 고위험 리스크 증가·감소, 잔여리스크 변화 | Risk Register, 위험평가 결과 |
| 통제 | 승인·직무분리·시스템 통제의 운영 효과성 | 승인기록, 시스템 로그, 통제 테스트 |
| 불이행 | 유형·빈도·반복성·영향·시정조치 소요시간 | 사건·위반·시정조치 데이터 |
| 교육·인식 | 이수율, 이해도, 취약주제, 역할별 성과 | 교육·평가 결과 |
3. 9.1.2 피드백은 어디에서 받아야 하는가
ISO 37301은 규범준수 성과에 대한 피드백을 다양한 출처에서 수집하도록 요구합니다. 피드백은 단순 만족도 조사가 아니라 규범준수경영시스템의 실제 취약점과 불이행의 원인을 찾는 정보원으로 활용해야 합니다.
| 피드백 출처 예시 | 확인할 정보 | 활용방법 |
|---|---|---|
| 임직원 | 절차의 불명확성, 업무상 충돌, 통제우회 가능성 | 절차·교육·통제 개선 |
| 신고·상담 | 반복되는 우려사항과 구조적 취약점 | 원인분석, 리스크 재평가 |
| 고객·협력사 등 이해관계자 | 불만, 계약상 문제, 윤리·규범준수 기대 | 통제·커뮤니케이션 개선 |
| 규제기관·감사기관 | 지적사항, 조사·검사 결과, 규제동향 | 의무·리스크·통제 갱신 |
| 내부심사·조사 | 반복 부적합·불이행과 근본원인 | 시정조치와 시스템 개선 |
수집된 피드백은 분석하고 비판적으로 검토하여 불이행의 근본원인을 파악하고, 필요한 조치를 시행하며, 4.6의 정기적인 규범준수 리스크 평가에 반영해야 합니다.
4. 9.1.3 성과지표는 어떻게 개발해야 하는가
지표는 측정하기 쉬운 항목을 선택하는 것이 아니라 규범준수 목표 달성과 규범준수 성과를 실제로 설명할 수 있어야 합니다. 특히 부속서 A.9.1.3은 규범준수 리스크 평가 결과를 고려하여 조직의 리스크 특성과 지표를 연결하도록 권고합니다.
| 지표 유형 | 예시 | 의미 |
|---|---|---|
| 활동지표 | 교육이수율, 점검건수, 상담건수 | 규범준수 활동의 실행수준을 확인합니다. |
| 성과지표 | 통제준수율, 목표달성률, 재발감소율 | 활동이 실제 성과로 이어지는지 확인합니다. |
| 반응지표 | 불이행 건수, 과태료·과징금, 시정조치 소요시간 | 이미 발생한 규범준수 문제를 측정합니다. |
| 예측지표 | 규범준수 리스크 추세, 반복 예외, 통제 우회징후 | 향후 불이행 가능성을 조기에 파악합니다. |
5. 지표는 규범준수 목표와 어떻게 연결해야 하는가
성과지표가 규범준수 목표와 연결되지 않으면 데이터는 많아도 목표 달성 여부를 설명하기 어렵습니다. 따라서 각 목표마다 최소한 측정지표, 목표치, 데이터 출처, 담당자와 평가주기를 정하는 것이 좋습니다.
| 규범준수 목표 예시 | 지표 예시 | 관리 포인트 |
|---|---|---|
| 고위험 규범준수 리스크 통제 강화 | 핵심통제 준수율, 고위험 예외건수 | 통제별 목표치와 예외처리 기준 |
| 불이행 재발 감소 | 동일 유형 반복건수, 시정조치 효과성 | 원인분석과 재발 여부 추적 |
| 고위험 직무의 규범준수 역량 강화 | 교육 이해도, 재평가 통과율 | 단순 이수율과 구분 |
6. 9.1.4 규범준수 보고체계는 어떻게 설계해야 하는가
ISO 37301은 보고기준과 정기보고 일정을 정하고, 수시보고를 가능하게 하는 예외보고 시스템을 운영하도록 요구합니다. 또한 정보가 정확하고 완전하게 전달되어 적시에 예방·시정·시정조치가 이루어질 수 있어야 합니다.
| 보고요소 | 실무 적용 | 주요 증빙 |
|---|---|---|
| 보고기준 | 어떤 사안을 어떤 수준으로 보고할지 기준을 정합니다. | 보고기준, 중요도 기준 |
| 정기보고 | 월·분기·반기 등 계획된 일정에 따라 성과를 보고합니다. | 대시보드, 정기보고서 |
| 수시보고 | 중대 불이행·긴급 리스크가 발생하면 정기주기와 관계없이 보고합니다. | 예외보고 절차, 수시보고 기록 |
| 정확성·완전성 | 보고 전 데이터의 출처·정합성·누락 여부를 확인합니다. | 검증기록, 승인흐름 |
| 보고대상 | 예방·시정·시정조치를 수행할 수 있는 기능과 경영진에 전달합니다. | 배포기록, 회의록, 조치지시 |
규범준수 기능이 지배기구 또는 최고경영자에게 발행하는 보고서는 부적절하게 변경되지 않도록 충분히 보호되어야 합니다. 실무에서는 최종본 승인, 버전관리, 접근권한, 변경이력 관리가 중요합니다.
7. 정기보고와 수시보고는 어떻게 구분해야 하는가
정기보고는 경영진이 규범준수 성과와 추세를 주기적으로 감독하는 수단이고, 수시보고는 중대한 문제를 즉시 의사결정으로 연결하는 수단입니다. 두 체계를 함께 운영해야 정보의 적시성이 확보됩니다.
8. 9.1.5 기록관리는 무엇을 남겨야 하는가
정확하고 최신의 규범준수 활동 기록을 유지해야 모니터링·검토 과정에서 신뢰할 수 있는 데이터를 사용할 수 있고, 규범준수경영시스템의 적합성도 입증할 수 있습니다.
- 규범준수 목표 및 성과지표 정의서
- 지표 산식·데이터 출처·담당자·측정주기
- 모니터링·측정 결과와 추세분석 자료
- 규범준수 성과에 대한 피드백과 분석결과
- 불이행·신고·조사·불만 관련 기록
- 정기 규범준수 보고서와 수시보고 자료
- 보고서 승인·버전·변경관리 기록
- 예방·시정·시정조치 및 효과성 확인자료
9. 성과평가 결과는 규범준수 리스크 평가에 어떻게 반영하는가
9.1.2는 피드백 분석결과를 4.6의 정기적인 규범준수 리스크 평가에 반영하도록 직접 연결합니다. 따라서 성과평가와 규범준수 리스크 평가는 별개의 연례 업무가 아니라 서로 데이터를 주고받는 구조로 운영해야 합니다.
10. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 교육횟수·신고건수만 성과지표로 사용 | 활동량은 확인되지만 규범준수 목표 달성과 통제 효과성을 설명하기 어렵습니다. | 성과지표와 위험지표를 규범준수 목표·리스크와 연결합니다. |
| 피드백을 수집만 하고 분석하지 않음 | 반복 불이행과 근본원인이 리스크 평가에 반영되지 않습니다. | 피드백을 분류·분석하고 근본원인과 후속조치를 관리합니다. |
| 정기보고만 있고 수시보고 기준 없음 | 중대한 문제의 경영진 보고가 늦어질 수 있습니다. | 중요도·긴급도 기준에 따른 예외보고 체계를 마련합니다. |
| 보고 데이터의 검증절차 부족 | 오류·누락이 있는 정보로 의사결정할 위험이 있습니다. | 데이터 소유자, 검증책임자, 최종승인 절차를 정합니다. |
| 기록이 여러 시스템에 분산됨 | 성과추세와 조치 이력을 연결하기 어렵습니다. | 공통 분류체계와 사건·지표 ID를 활용해 기록을 연결합니다. |
11. 실무 체크포인트
- 규범준수 목표 달성 여부를 모니터링하고 있습니까?
- 모니터링·측정 대상, 방법, 수행시점과 분석시점이 정해져 있습니까?
- 임직원·신고·불만·감사·규제기관 등 다양한 피드백을 수집합니까?
- 피드백을 분석해 근본원인과 규범준수 리스크 평가에 반영합니까?
- 규범준수 목표와 리스크에 연결된 적절한 성과지표가 있습니까?
- 정기보고와 중대사항 수시보고 체계가 모두 있습니까?
- 보고정보의 정확성과 완전성을 검증합니까?
- 규범준수 기능의 경영진 보고서가 부적절한 변경으로부터 보호됩니까?
- 정확하고 최신의 규범준수 활동 기록을 유지하고 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 성과평가·내부심사 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301의 성과평가는 단순한 KPI 관리보다 범위가 넓습니다. 성과지표뿐 아니라 피드백, 불이행, 신고·조사, 규범준수 보고와 기록을 함께 분석하여 규범준수경영시스템이 실제로 작동하는지를 판단해야 합니다. 특히 9.1.2가 피드백 결과를 4.6 규범준수 리스크 평가에 직접 연결한다는 점이 중요합니다.
기업과 기관은 규범준수 의무 → 리스크 → 목표·통제 → 지표 → 피드백 → 분석 → 보고 → 리스크 재평가 → 개선의 흐름을 하나의 성과관리 체계로 운영해야 합니다. 이 구조가 정착되면 9.1은 단순한 보고자료 작성이 아니라 규범준수 리스크와 통제의 실효성을 지속적으로 검증하는 경영도구가 됩니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37301 규범준수 리스크 평가 4.5·4.6 — 의무 식별부터 통제·재평가까지
- ISO 37301 규범준수 통제 8.2 — 내부통제 설계·검토·테스트 실무
- ISO 37301 내부신고와 조사 — 8.3·8.4 우려사항 제기부터 개선까지
- ISO 37301 내부심사 9.2 — 규범준수 리스크 기반 심사계획과 독립성 실무
- ISO 37301 경영검토 9.3 — 규범준수 성과와 리스크를 경영에 반영하는 방법
최종 수정: 2026.08.27 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-performance-evaluation/
