ISO 37301:2021 5.3의 핵심은 규범준수경영시스템을 규범준수 부서만의 책임으로 두지 않는 것입니다. 지배기구와 최고경영자는 책임·권한을 배정하고 감독해야 하며, 규범준수 기능은 시스템 운영을 담당합니다. 관리자는 자신의 책임영역에서 규범준수 의무와 통제를 실행해야 하고, 임직원도 자신에게 적용되는 규범준수 책임을 이해하고 수행해야 합니다.
규범준수 기능
지배기구
최고경영자
관리자
임직원
1. ISO 37301 5.3은 왜 전사 책임체계를 요구하는가
규범준수경영시스템은 규범준수 기능이 기준을 만들고 모든 현업 업무까지 대신 수행하는 구조가 아닙니다. 역할과 책임이 조직 전체에 배정되고, 각 역할이 서로 연결되어야 시스템이 작동합니다.
| 역할 | 핵심 책임 |
|---|---|
| 지배기구 | 최고경영자의 규범준수 목표 달성 여부를 확인하고 규범준수경영시스템 운영을 감독합니다. |
| 최고경영자 | 자원·보고체계·책임성 메커니즘·성과평가 연계를 확보합니다. |
| 규범준수 기능 | 규범준수 의무·리스크·성과·보고·우려사항 제기체계를 포함한 시스템 운영을 담당합니다. |
| 관리자 | 자신의 책임영역에서 규범준수 요구사항과 통제가 실제로 이행되도록 관리합니다. |
| 임직원 | 자신에게 적용되는 규범준수 의무·정책·절차를 이해하고 준수합니다. |
2. 5.3.1 지배기구와 최고경영자의 책임
지배기구와 최고경영자는 규범준수경영시스템의 관련 역할에 대한 책임과 권한이 조직 내에서 배정되고 전달되도록 해야 합니다. 또한 시스템이 ISO 37301 요구사항에 부합하도록 하는 책임과 시스템 성과를 지배기구 및 최고경영자에게 보고할 책임·권한을 배정해야 합니다.
| 공식 요구사항 | 실무 실행방법 | 증빙 예시 |
|---|---|---|
| 책임·권한 배정과 전달 | 조직도·업무분장·직무기술서에 역할을 명확히 반영합니다. | 조직도, R&R, 직무기술서 |
| 시스템 적합성 책임 배정 | 누가 ISO 37301 요구사항 충족 여부를 관리할지 정합니다. | 책임자 지정, 운영규정 |
| 성과보고 책임 배정 | 규범준수 성과를 누가 어떤 경로로 보고할지 정합니다. | 보고체계, 정기보고 일정 |
| 최고경영자 감독 | 지배기구가 최고경영자의 규범준수 목표 달성과 시스템 운영을 감독합니다. | 회의자료, 성과평가, 후속조치 |
3. 최고경영자가 추가로 수행해야 할 역할
5.3.1은 최고경영자에게 규범준수경영시스템을 구축·운영·평가·유지·개선하는 데 필요한 적절한 자원을 배정하도록 요구합니다. 또한 규범준수 성과에 대한 적시 보고체계를 마련하고, 전략·운영 목표가 규범준수 의무와 정렬되도록 해야 합니다.
| 책임영역 | 실무 의미 |
|---|---|
| 자원 | 인력·예산·정보·시스템·전문성을 실제로 확보합니다. |
| 적시 보고 | 중요 규범준수 리스크·불이행·통제취약점을 적시에 보고받습니다. |
| 목표 정렬 | 사업목표나 인센티브가 규범준수 의무와 충돌하지 않도록 합니다. |
| 책임성 메커니즘 | 징계와 기타 결과를 포함한 책임체계를 유지합니다. |
| 성과평가 연계 | 임직원 성과평가에 규범준수 성과가 적절히 반영되도록 합니다. |
4. 5.3.2 규범준수 기능은 무엇을 해야 하는가
ISO 37301의 규범준수 기능은 규범준수경영시스템의 운영을 담당합니다. 핵심 역할은 다음과 같습니다.
| 규범준수 기능의 공식 역할 | 실무 활동 | 증빙 예시 |
|---|---|---|
| 규범준수 의무 식별 지원 | 법률·규제·계약·자발적 의무를 식별·갱신하도록 지원합니다. | Compliance Obligation Register |
| 리스크평가 문서화 | 규범준수 리스크 평가 결과와 근거를 문서화합니다. | Risk Register, 평가기록 |
| 목표와 시스템 정렬 | 규범준수 목표와 시스템 운영이 서로 연결되도록 합니다. | 목표관리표, 실행계획 |
| 성과 모니터링·측정 | KPI, 불이행, 신고, 통제 데이터를 모니터링합니다. | 대시보드, 성과보고서 |
| 성과 분석·평가 | 시정조치 필요 여부를 판단할 수 있도록 시스템 성과를 분석합니다. | 분석보고, 개선계획 |
| 보고·문서화 시스템 | 규범준수 보고와 기록체계를 구축·운영합니다. | 보고규정, 보고서, 기록대장 |
| 계획된 주기 검토 지원 | 내부심사·경영검토 등 계획된 검토가 이루어지도록 지원합니다. | 심사·경영검토 일정 및 자료 |
| 우려사항 제기체계 | 우려사항 제기 시스템을 구축하고 제기된 우려사항이 처리되도록 합니다. | 신고절차, 사건대장 |
5. 규범준수 기능의 권한·지위·독립성은 어디까지 필요한가
5.3.2의 직접 요구사항은 규범준수 기능이 규범준수경영시스템을 운영한다는 것입니다. 부속서 A.5.3.2는 이를 효과적으로 수행하기 위한 실무 가이드로 권한, 지위, 독립성, 이해충돌 방지, 적격성 등의 요소를 제시합니다.
A.5.3.2의 권한·지위·독립성에 대한 상세 설명은 가이드입니다. 다만 5.1.3에서는 규범준수 기능의 직접 접근, 독립성, 적절한 권한과 적격성을 규범준수 거버넌스 원칙으로 직접 요구합니다.
| 요소 | 실무 확인사항 |
|---|---|
| 권한 | 필요한 정보에 접근하고 의견·개선요구를 제시할 수 있는가? |
| 지위 | 조직 구성원이 규범준수 기능의 의견과 자문을 실제로 존중하는가? |
| 독립성 | 부당한 간섭·압력 없이 객관적으로 판단·보고할 수 있는가? |
| 이해충돌 | 규범준수 기능이 자신의 운영업무를 스스로만 평가하는 구조가 있는가? |
| 적격성 | 규범준수경영시스템을 설계·운영·도전적으로 검토할 전문성이 있는가? |
6. 규범준수 기능은 반드시 별도 전담조직이어야 하는가
아닙니다. 부속서 A.5.3.2는 조직 규모와 구조에 따라 전담 담당자, 기존 직무에 기능 부여, 부서간 위원회, 일부 외부전문가 활용 등 다양한 방식이 가능하다고 설명합니다.
다만 외부에 일부 기능을 위탁하더라도 조직 내부의 책임과 감독까지 모두 외부에 넘기는 방식은 신중해야 합니다. 조직은 규범준수경영시스템에 대한 권한과 감독을 유지해야 합니다.
| 운영형태 | 관리 포인트 |
|---|---|
| 전담 담당자·조직 | 업무량·전문성·보고체계·독립성을 확인합니다. |
| 기존 직무 겸직 | 이해충돌·업무과부하·자기검토 위험을 관리합니다. |
| 규범준수위원회 | 책임주체·의사결정권·후속조치 책임을 명확히 합니다. |
| 외부전문가 활용 | 전문성을 보완하되 내부 권한과 감독책임을 유지합니다. |
7. 5.3.3 관리자는 무엇을 해야 하는가
관리자는 자신의 책임영역에서 규범준수경영시스템이 실제로 작동하도록 해야 합니다. 최고경영자의 책임이 존재한다고 해서 각 관리자에게 있는 규범준수 책임이 사라지는 것은 아닙니다.
| 관리자 책임 | 현업 적용 예시 |
|---|---|
| 규범준수 요구사항 이행 | 자신의 부서에 적용되는 의무와 통제를 업무절차에 반영합니다. |
| 책임 전달 | 팀원이 자신의 규범준수 책임을 이해하도록 합니다. |
| 통제 운영 | 승인·검토·직무분리·기록 등 부서 통제가 실제 작동하도록 합니다. |
| 문제 보고 | 불이행·통제취약점·우려사항을 숨기지 않고 적시에 보고합니다. |
| 개선 실행 | 시정조치와 개선과제를 책임자·기한과 함께 이행합니다. |
관리자의 책임을 직무기술서, 업무분장, KPI, 내부규정 등 어떤 방식으로 구체화할지는 조직이 정할 수 있습니다.
8. 5.3.4 임직원의 책임은 무엇인가
임직원은 자신에게 적용되는 규범준수 의무, 정책, 절차와 통제를 준수해야 합니다. 또한 조직이 정한 규범준수경영시스템의 요구사항에 따라 문제를 제기하고 필요한 활동에 참여해야 합니다.
| 임직원 책임 | 실무 행동 예시 |
|---|---|
| 의무 이해 | 자신의 직무에 적용되는 법규·정책·절차를 확인합니다. |
| 절차 준수 | 필요한 승인·검토·기록을 생략하지 않습니다. |
| 교육·인식 활동 참여 | 직무·리스크에 맞는 교육과 안내를 이수합니다. |
| 우려사항 제기 | 불이행 또는 통제취약점을 발견하면 정해진 채널을 사용합니다. |
| 개선 참여 | 현업에서 발견한 문제와 개선 아이디어를 제안합니다. |
반면 임직원이 조직의 규범준수 의무와 자신에게 배정된 역할을 준수해야 한다는 전사 책임 원칙은 5.3 체계의 핵심입니다.
9. 규범준수 기능과 현업의 경계는 어떻게 정해야 하는가
| 업무 | 현업 책임 | 규범준수 기능 역할 |
|---|---|---|
| 법규·의무 식별 | 자신의 사업·제품·업무 변화 정보를 제공하고 적용성을 확인합니다. | 식별체계와 기준을 운영하고 변경을 지원합니다. |
| 리스크평가 | 실제 업무 시나리오·통제·발생가능성을 제공합니다. | 방법론·문서화·전사 일관성을 관리합니다. |
| 통제 운영 | 승인·검토·기록 등 통제를 실제 수행합니다. | 통제 설계 자문과 효과성 모니터링을 수행합니다. |
| 불이행 대응 | 사실관계·업무원인·시정조치 이행에 참여합니다. | 보고·분석·조사·개선 프로세스를 지원합니다. |
10. 책임·권한 매트릭스를 어떻게 만들면 좋은가
ISO 37301은 특정 RACI 표나 책임·권한 매트릭스를 의무화하지 않습니다. 다만 역할이 중복되거나 누락되는 조직에서는 책임·권한을 한눈에 정리하는 도구가 유용합니다.
| 업무 | 지배기구·최고경영자 | 규범준수 기능 | 관리자·현업 |
|---|---|---|---|
| 규범준수 의무 | 감독·자원 | 체계 운영·지원 | 업무 적용·정보 제공 |
| 리스크평가 | 중요 리스크 검토 | 방법론·문서화 | 시나리오·통제 평가 |
| 통제 | 책임체계 확보 | 설계 자문·모니터링 | 실행·증빙 |
| 불이행 | 중대 사안 조치 | 보고·분석·조정 | 사실확인·시정 실행 |
| 성과 | 성과·책임 감독 | 측정·분석·보고 | 데이터 제공·개선 |
조직 구조, 규범준수 의무, 리스크 수준에 따라 역할을 조정해야 하며, 매트릭스 자체가 ISO 37301의 필수 문서는 아닙니다.
11. 실무담당자가 남겨야 할 증빙
| 증빙 | 확인 내용 |
|---|---|
| 조직도·업무분장 | 지배기구·최고경영자·규범준수 기능·현업의 역할 구분 |
| 직무기술서 | 관련 직무의 책임과 권한 |
| 규범준수 기능 지정문서 | 운영 책임과 공식 권한 |
| 경영진 보고체계 | 성과·불이행·리스크 보고 책임 |
| RACI·책임매트릭스 | 조직이 선택한 경우 역할 중복·누락 관리 |
| 성과평가·징계 기준 | 책임성 메커니즘과 규범준수 성과 연계 |
| 현업 통제기록 | 부서와 임직원이 실제 책임을 수행했다는 증빙 |
12. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 규범준수 기능이 모든 책임을 보유 | 현업 책임성이 약화되고 시스템이 특정 부서 의존형이 됩니다. | 관리자·현업의 실행책임을 명확히 배정합니다. |
| 조직도에는 있으나 권한 불명확 | 실제 정보접근·조정·보고가 어렵습니다. | 업무분장·직무기술서·규정에 권한을 구체화합니다. |
| 관리자 책임 누락 | 규범준수와 업무운영이 분리됩니다. | 부서장·프로세스 책임자의 규범준수 책임을 명확히 합니다. |
| 임직원 책임이 교육수료로만 관리 | 실제 절차준수와 문제제기 행동을 확인하기 어렵습니다. | 승인·기록·신고·개선 참여까지 업무행동과 연결합니다. |
| 외부위탁 후 내부 책임 약화 | 규범준수경영시스템에 대한 내부 감독이 부족해질 수 있습니다. | 내부 권한·책임자를 유지하고 외부서비스를 감독합니다. |
13. 실무 체크포인트
- 규범준수 관련 역할의 책임과 권한이 조직 내에서 배정·전달되어 있습니까?
- 지배기구가 최고경영자의 규범준수 목표 달성과 시스템 운영을 감독합니까?
- 최고경영자가 자원·적시 보고체계·책임성 메커니즘을 확보했습니까?
- 규범준수 기능의 5.3.2 공식 역할이 실제 업무에 반영되어 있습니까?
- 규범준수 기능과 현업의 역할이 중복되거나 누락되지 않습니까?
- 관리자가 자신의 책임영역에서 규범준수 통제를 운영·감독합니까?
- 임직원이 자신의 규범준수 책임과 절차를 이해하고 수행합니까?
- 겸직·외부위탁 시 이해충돌과 내부 감독책임을 관리합니까?
- 역할 수행을 입증할 수 있는 보고·통제·조치 기록이 남아 있습니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 거버넌스 실무에서 확인할 수 있습니다.
Greystone Insights 관점
ISO 37301의 역할과 책임에서 가장 흔한 오류는 규범준수 책임을 규범준수 기능에 집중시키는 것입니다. 규범준수 기능은 시스템의 전문적 운영을 담당하지만, 실제 법규준수와 통제 실행은 각 업무의 관리자와 임직원이 수행해야 합니다.
실무에서는 규범준수 의무 → 담당 프로세스 → 관리자 책임 → 현업 통제 → 규범준수 기능의 자문·모니터링 → 경영진 보고 → 개선의 흐름을 기준으로 역할을 배정하는 것이 효과적입니다. 책임·권한 매트릭스를 만들 때도 조직도상의 부서명보다 실제 의사결정권, 통제 실행자, 보고책임자를 기준으로 설계해야 합니다.
공식자료
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37301 리더십 5.1.1 — 지배기구·최고경영자의 실행 책임과 증빙
- ISO 37301 규범준수 문화·거버넌스 5.1.2·5.1.3·5.2 — 방침·독립성·직접 접근
- ISO 37001·37301 부패방지 기능과 규범준수 기능 — 역할·권한·독립성 차이
- ISO 37301 규범준수 리스크 평가 4.5·4.6 — 의무 식별부터 통제·재평가까지
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-37301-roles-responsibilities/
