ISO 37301 적용범위

ISO 37301의 적용범위는 인증서에 표시할 조직명이나 사업장만 정하는 작업이 아닙니다. 4.3은 조직상황, 이해관계자 요구사항, 규범준수 의무와 규범준수 리스크를 고려하여 규범준수경영시스템의 경계와 적용가능성을 정하고 이를 문서화하도록 요구합니다. 4.4는 그 범위 안에서 필요한 프로세스와 상호작용을 구축하고, 조직의 가치·목표·전략·규범준수 리스크를 반영하여 시스템을 운영하도록 요구합니다.

ISO 37301 4.3
ISO 37301 4.4
적용범위
규범준수경영시스템
Compliance Obligations
Compliance Risk

1. ISO 37301 4.3은 무엇을 요구하는가

ISO 37301:2021 4.3은 규범준수경영시스템의 범위를 정하기 위해 조직이 시스템의 경계와 적용가능성을 결정하도록 요구합니다.

범위를 정할 때는 4.1의 외부·내부 이슈와 4.2의 이해관계자 요구사항뿐 아니라 4.5 규범준수 의무와 4.6 규범준수 리스크를 함께 고려해야 합니다.

공식 고려요소 실무 질문
4.1 조직상황 어떤 사업모델·지역·조직·기술·제3자 구조가 규범준수경영시스템에 영향을 주는가?
4.2 이해관계자 요구사항 규제기관·고객·주주·임직원·공급업체 등의 요구 중 어떤 것이 시스템에 반영되어야 하는가?
4.5 규범준수 의무 어떤 법률·규제·인허가·계약·자발적 의무가 어느 조직과 업무에 적용되는가?
4.6 규범준수 리스크 어떤 사업·제품·서비스·외주·제3자 프로세스에서 중요한 불이행 리스크가 발생하는가?
조직상황 → 이해관계자 요구 → 규범준수 의무 → 규범준수 리스크 → 시스템 경계·적용가능성 결정 → 적용범위 문서화

2. 적용범위는 무엇을 명확히 해야 하는가

표준은 특정한 Scope Statement 양식을 강제하지 않습니다. 그러나 실제 운영과 심사를 위해서는 규범준수경영시스템이 어느 조직·지역·사업·활동에 적용되는지 명확히 설명할 수 있어야 합니다.

범위 항목 실무 확인사항
조직 경계 본사·사업부·공장·지점·자회사 중 어디까지 포함하는가?
지리적 경계 국내·해외 어느 지역과 사업장을 포함하는가?
사업·활동 어떤 사업·제품·서비스·프로세스가 범위 안에 들어가는가?
규범준수 의무 범위 내 조직과 활동에 적용되는 주요 의무는 무엇인가?
규범준수 리스크 범위가 조직의 중요한 리스크를 실제로 포괄하는가?
공식 요구사항과 Greystone Insights의 실무 해석을 구분합니다.
ISO 37301은 특정 범위문서 양식이나 “법인·사업장·업무·제품”별 필드를 의무화하지 않습니다. 다만 4.3의 목적상 시스템의 경계와 적용가능성이 명확해야 하므로, 실무에서는 이러한 항목을 구체적으로 작성하는 것이 유용합니다.

3. 적용범위는 조직 전체여야 하는가

반드시 조직 전체여야 하는 것은 아닙니다. ISO 37301은 더 큰 조직의 일부를 규범준수경영시스템 범위로 정하는 것도 허용합니다.

그러나 범위를 일부 조직이나 사업으로 제한할 경우에는 왜 그 경계가 합리적인지 설명할 수 있어야 합니다. 특히 중요한 규범준수 의무와 고위험 활동을 임의로 제외하는 방식은 조직상황과 리스크 평가결과에 부합하지 않을 수 있습니다.

범위 설정 사례 검토 포인트
특정 사업부만 적용 그 사업부의 의무·리스크가 다른 조직과 얼마나 독립적인가?
국내 조직만 적용 해외법인·해외거래가 국내 조직의 규범준수 의무와 리스크에 영향을 주지 않는가?
특정 제품·서비스만 적용 공통 지원부서·IT·재무·구매 등의 통제가 범위와 어떻게 연결되는가?

4. Scope Note는 왜 중요한가

ISO 37301 4.3의 Note는 적용범위가 조직이 직면한 주요 규범준수 리스크와 시스템이 적용되는 지리적·조직적 경계를 명확히 하는 데 목적이 있다고 설명합니다.

따라서 적용범위 문구는 단순히 “본사 및 전 사업장”이라고 적기보다 어떤 활동과 조직이 포함되는지, 주요 규범준수 리스크와의 관계를 설명할 수 있어야 합니다.

5. 외주와 제3자는 범위 밖이면 관리하지 않아도 되는가

아닙니다. 4.6은 외주 및 제3자 프로세스와 관련된 규범준수 리스크도 평가하도록 요구하고, 8.1은 규범준수경영시스템과 관련된 외부 제공 프로세스·제품·서비스와 제3자 프로세스를 통제·모니터링하도록 요구합니다.

외주·제3자 식별 → 관련 규범준수 의무 확인 → 리스크 평가 → 계약·통제 설정 → 운영 모니터링 → 변경·위반 시 재평가
외주화는 규범준수 책임을 없애지 않습니다.
ISO 37301 8.1의 Note는 조직이 업무를 외주화하더라도 법적 책임이나 규범준수 의무에서 벗어나는 것은 아니라고 설명합니다.

6. ISO 37301 4.4는 무엇을 요구하는가

4.4는 조직이 ISO 37301의 요구사항에 따라 규범준수경영시스템을 구축·실행·유지하고 지속적으로 개선하도록 요구합니다. 또한 필요한 프로세스와 그 상호작용을 포함해야 합니다.

규범준수경영시스템은 조직의 가치, 목표, 전략과 규범준수 리스크를 반영하고 4.1의 조직상황을 고려해야 합니다.

4.4 핵심요소 기업 실행방법
시스템 구축 정책, 역할, 의무관리, 리스크평가, 통제, 신고·조사, 성과평가 체계를 설계합니다.
프로세스 상호작용 법규관리·계약·영업·구매·인사·IT 등 현업 프로세스와 규범준수를 연결합니다.
운영·유지 담당자, 승인, 기록, 교육, 모니터링을 실제 업무에서 지속적으로 실행합니다.
지속적 개선 불이행·감사·경영검토·성과평가 결과를 통제와 시스템 개선에 반영합니다.

7. 규범준수경영시스템은 별도 조직이 운영하는 독립 시스템인가

규범준수경영시스템은 규범준수 기능만의 업무가 아닙니다. ISO 37301은 규범준수를 조직의 사업프로세스와 통합하는 것을 중요한 원칙으로 두고 있습니다.

업무 규범준수경영시스템 연결 예시
영업 광고·경쟁법·계약상 의무를 승인·검토 절차에 반영
구매 하도급·공급망·제3자 의무와 계약통제 연결
인사 노동법·교육·징계·인센티브 통제 연결
재무·세무 신고·공시·세무 의무를 마감·검토 통제와 연결
IT·보안 개인정보·정보보호 의무를 접근권한·보존·모니터링 통제와 연결
규범준수 의무 → 현업 업무 → 통제 → 증빙 → 모니터링 → 평가·개선

8. 적용범위와 인증범위는 같은 것인가

완전히 같은 개념은 아닙니다. 4.3의 적용범위는 조직이 규범준수경영시스템을 어디까지 적용할지 정하는 경영시스템의 범위입니다.

인증범위는 인증기관이 인증서에 표현하는 조직·사업·활동 범위와 관련됩니다. 실제 인증에서는 두 범위가 논리적으로 일치해야 하며, 조직이 중요한 규범준수 리스크를 자의적으로 제외하지 않았는지 확인받게 됩니다.

9. 적용범위 결정 시 자주 발생하는 미흡사항

미흡사항 문제점 개선방법
주소·법인명만 기재 어떤 사업과 프로세스가 시스템에 포함되는지 알기 어렵습니다. 조직·지역·사업·활동의 경계를 명확히 합니다.
4.5·4.6과 범위가 분리 중요 의무·리스크가 범위 결정에 반영되지 않습니다. 의무 Register와 Risk Register를 범위 결정에 연결합니다.
외주업무를 무조건 제외 제3자 프로세스의 규범준수 리스크를 놓칩니다. 외주·제3자 의무와 리스크를 평가하고 필요한 통제를 적용합니다.
범위와 실제 프로세스 불일치 문서상 시스템과 현업 운영이 분리됩니다. 현업 프로세스·책임·통제·증빙을 범위와 연결합니다.
변경 후 Scope 미갱신 신규사업·M&A·조직개편이 시스템에 반영되지 않습니다. 중대한 변화 시 4.1·4.5·4.6과 함께 범위를 재검토합니다.

10. 언제 적용범위를 다시 검토해야 하는가

  • 신규 사업·제품·서비스를 시작한 경우
  • 신규 국가·사업장·법인을 추가한 경우
  • M&A 또는 조직개편이 발생한 경우
  • 새로운 인허가·계약·규제의무가 발생한 경우
  • 외주·제3자 구조가 크게 변경된 경우
  • 규범준수 리스크 평가에서 새로운 중요 리스크가 확인된 경우
  • 중대한 규범준수 불이행이나 조사결과가 발생한 경우

11. 실무담당자가 남겨야 할 증빙

증빙 확인 목적
적용범위 문서 경계와 적용가능성 확인
조직상황 분석 4.1 고려결과 확인
이해관계자 요구사항 분석 4.2 요구와 범위 연결 확인
규범준수 의무 Register 4.5 의무와 적용조직·업무 연결 확인
규범준수 Risk Register 4.6 중요 리스크가 범위에 반영되었는지 확인
프로세스맵·업무분장 4.4 프로세스와 상호작용 확인
Scope 변경이력 사업·조직·의무·리스크 변화에 대한 재검토 증빙

12. 실무 운영 시 확인할 사항

심사 관점 확인 질문
범위의 논리성 4.1·4.2·4.5·4.6 결과와 범위가 일관되는가?
주요 리스크 포괄 조직이 직면한 중요한 규범준수 리스크가 범위에 포함되어 있는가?
시스템 통합 규범준수경영시스템이 실제 사업프로세스와 연결되어 있는가?
제3자 관리 외주·제3자 프로세스의 의무와 리스크가 관리되는가?
변경관리 사업·조직·법규 변화가 적용범위와 시스템에 반영되는가?

13. 실무 체크포인트

  • 4.1 조직상황을 적용범위 결정에 반영했습니까?
  • 4.2 이해관계자 요구사항을 고려했습니까?
  • 4.5 규범준수 의무와 범위가 연결되어 있습니까?
  • 4.6 규범준수 리스크와 범위가 일치합니까?
  • 조직·지역·사업·활동의 경계가 명확합니까?
  • 외주·제3자 프로세스를 무조건 범위 밖으로 제외하지 않습니까?
  • 4.4에 따라 필요한 프로세스와 상호작용을 구축했습니까?
  • 현업 업무와 통제·증빙이 규범준수경영시스템에 연결되어 있습니까?
  • 중대한 변화 시 Scope를 재검토하고 이력을 남깁니까?

Greystone Insights 관점

ISO 37301의 적용범위는 인증을 위한 행정문구가 아니라 조직이 어떤 규범준수 의무와 리스크를 규범준수경영시스템 안에서 책임지고 관리할 것인지 정하는 경영적 경계입니다. 따라서 적용범위는 4.1·4.2에서 끝나는 것이 아니라 4.5 의무와 4.6 리스크까지 연결되어야 합니다.

실무에서는 조직상황 → 이해관계자 요구 → 규범준수 의무 → 규범준수 리스크 → 적용범위 → 업무프로세스·통제 → 성과평가·개선의 흐름으로 관리하는 것이 효과적입니다. 이 연결이 명확해야 규범준수경영시스템이 별도의 문서체계가 아니라 실제 경영과 업무에 통합된 시스템으로 작동합니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.28 | 수정: Alistair

Scroll to Top