ISO 37001과 ISO 37301의 6.2는 경영시스템의 목표를 구체적인 실행과 측정으로 연결하는 조항입니다. 목표는 방침과 일치해야 하고, 가능하면 측정 가능해야 하며, 모니터링되고 조직 내에서 전달되며, 필요에 따라 갱신되어야 합니다. 실무에서는 목표를 선언문으로 두지 말고 목표 → KPI → 담당자 → 자원 → 기한 → 측정방법 → 결과검토 → 개선의 구조로 관리하는 것이 효과적입니다.
ISO 37301 6.2
부패방지 목표
규범준수 목표
KPI
실행계획
1. 6.2의 핵심은 무엇인가
6.2는 조직이 경영시스템의 목표를 수립하고, 그 목표를 실제 실행 가능한 계획으로 전환하도록 요구합니다.
| 구분 | 실무 의미 |
|---|---|
| 목표 | 무엇을 달성할 것인지 정합니다. |
| KPI | 달성 정도를 어떤 지표로 확인할지 정합니다. |
| 실행계획 | 누가, 무엇을, 언제까지, 어떤 자원으로 실행할지 정합니다. |
| 모니터링 | 진행상황과 결과를 정기적으로 확인합니다. |
| 개선 | 미달성 원인과 환경변화를 반영해 목표·조치를 조정합니다. |
2. 목표는 방침과 어떻게 연결되어야 하는가
부패방지 목표와 규범준수 목표는 각각의 방침과 일관되어야 합니다. 목표가 방침과 분리되면 조직이 중요하다고 선언한 원칙과 실제 성과관리 사이에 차이가 생길 수 있습니다.
| 방침 방향 | 목표 예시 |
|---|---|
| 고위험 제3자 통제 강화 | 고위험 비즈니스 관련자 실사 완료율과 사후조치 적시성을 개선합니다. |
| 신고 활성화·비보복 | 신고채널 인지도와 사건처리 기한 준수율을 관리합니다. |
| 법규변경 대응 | 중요 법규변경의 영향평가와 내부절차 반영 지연을 줄입니다. |
| 통제 효과성 개선 | 반복되는 승인우회·통제실패 건수를 줄입니다. |
ISO 37001과 ISO 37301은 특정 KPI나 목표수치를 정하지 않습니다. 조직의 부패 리스크·규범준수 의무·사업전략에 따라 목표를 정해야 합니다.
3. 목표는 반드시 정량지표여야 하는가
반드시 모든 목표가 숫자로 표현되어야 하는 것은 아닙니다. 다만 가능하면 측정 가능하도록 설계하고, 정량화가 어렵다면 달성 여부를 객관적으로 판단할 수 있는 기준을 정해야 합니다.
| 유형 | 예시 | 주의점 |
|---|---|---|
| 정량 목표 | 고위험 실사 완료율 100%, 시정조치 기한 준수율 95% 이상 | 숫자 달성만으로 효과성을 단정하지 않습니다. |
| 정성 목표 | 신규사업 규범준수 영향평가 프로세스 구축 | 완료기준과 산출물을 명확히 정합니다. |
| 혼합 목표 | 제3자 관리체계 구축 + 고위험 대상 적용률 관리 | 구축과 운영효과를 함께 확인합니다. |
4. KPI를 어떻게 설계해야 하는가
KPI는 목표달성 여부를 판단할 수 있어야 하며, 단순 활동량보다 위험감소와 통제효과를 보여줄 수 있도록 설계하는 것이 중요합니다.
| KPI 유형 | 예시 | 의미 |
|---|---|---|
| 활동지표 | 교육 이수율, 실사 수행건수, 모니터링 횟수 | 계획한 활동이 수행되었는지 확인합니다. |
| 품질지표 | 실사 누락률, 승인서류 오류율, 조치 지연률 | 업무수행의 정확성과 완결성을 확인합니다. |
| 결과지표 | 반복 위반, 통제우회, 중대한 불이행 건수 | 통제가 실제 위험에 영향을 주었는지 확인합니다. |
| 선행지표 | 신규 법규 영향평가 완료율, 고위험 거래 사전검토율 | 문제가 발생하기 전 예방활동을 확인합니다. |
교육 실시 여부는 활동지표입니다. 교육 후 오류·위반·질의 유형이 어떻게 변했는지까지 확인해야 실제 효과를 평가할 수 있습니다.
5. 부패방지 목표는 어떻게 설정할 수 있는가
| 목표영역 | KPI 예시 | 담당 예시 |
|---|---|---|
| 제3자 실사 | 고위험 대상 실사 완료율, 사후조치 기한 준수율 | 구매·영업·부패방지 기능 |
| 선물·접대 | 무승인·사후승인·기준초과 발생률 | 영업·재무 |
| 부패신고 | 사건처리 기한 준수율, 반복 이슈 재발률 | 부패방지 기능·감사 |
| 통제개선 | 고위험 통제 개선조치 완료율 | 관련 현업·부패방지 기능 |
6. 규범준수 목표는 어떻게 설정할 수 있는가
| 목표영역 | KPI 예시 | 담당 예시 |
|---|---|---|
| 규범준수 의무 관리 | 중요 법규변경 영향평가 완료율 | 규범준수 기능·현업 |
| 리스크 대응 | 고위험 개선조치 완료율·지연률 | 프로세스 책임부서 |
| 통제 운영 | 핵심통제 수행률·오류율·우회건수 | 현업 관리자 |
| 신고·조사 | 접수·조사·조치 기한 준수율 | 규범준수 기능·조사담당 |
| 시정조치 | 재발방지 조치의 완료율과 재발률 | 관련 부서·규범준수 기능 |
7. 목표의 책임자는 누가 되어야 하는가
목표를 규범준수 기능이나 부패방지 기능의 단독 목표로만 설정하면 현업 실행책임이 약해질 수 있습니다. 목표와 직접 연결된 업무프로세스의 책임자가 실행책임을 가져야 합니다.
| 역할 | 책임 |
|---|---|
| 지배기구·최고경영자 | 목표 방향·자원·중요성과에 대한 감독과 의사결정 |
| 부패방지·규범준수 기능 | 목표설계 지원, 전사 일관성, 모니터링·보고 |
| 현업 관리자 | 자신의 업무프로세스 목표를 실행하고 통제를 관리 |
| 실무담당자 | 활동 수행, 기록 생성, 이상사항 보고 |
8. 실행계획에는 무엇을 포함하면 좋은가
ISO는 특정 목표관리 양식을 요구하지 않습니다. 실무에서는 다음 항목을 관리하면 책임성과 추적성을 높일 수 있습니다.
| 관리항목 | 내용 |
|---|---|
| 목표 | 달성하고자 하는 결과 |
| KPI·측정기준 | 성과를 판단할 지표와 기준 |
| 실행활동 | 목표달성을 위해 수행할 구체적 조치 |
| 책임자·담당부서 | 실행과 보고 책임 |
| 자원 | 인력·예산·시스템·전문성 |
| 완료기한·측정주기 | 실행 일정과 성과확인 시점 |
| 결과·조치 | 달성상태, 원인분석, 추가개선 |
9. 목표는 언제 변경해야 하는가
목표는 고정된 연간 숫자가 아니라 조직상황과 리스크 변화에 따라 갱신될 수 있어야 합니다.
| 변경요인 | 목표 조정 예시 |
|---|---|
| 신규 법규 | 새로운 의무의 영향평가·통제 구축 목표 추가 |
| 신규사업·국가 | 고위험 제3자·인허가·규제 대응 목표 강화 |
| 중대한 불이행 | 재발방지와 통제재설계 목표 추가 |
| 반복 통제실패 | 활동지표 중심 목표를 결과·효과성 중심으로 변경 |
| 목표 조기달성 | 유지관리 또는 더 높은 수준의 성과목표로 전환 |
10. KPI 때문에 잘못된 행동이 유발될 수 있는가
가능합니다. 목표와 인센티브가 과도하게 설정되면 오히려 통제우회나 은폐를 유발할 수 있습니다. 특히 영업·구매·성과보상과 연결된 목표는 규범준수 리스크와 함께 검토해야 합니다.
| 잘못된 설계 | 위험 | 개선방법 |
|---|---|---|
| 매출만 강조 | 승인우회·부적절 거래 유인 | 규범준수 기준을 성과조건에 함께 반영 |
| 신고건수 감소만 목표 | 신고 억제·은폐 유인 | 신고 활성화와 처리품질을 함께 관리 |
| 감사 지적 0건 | 문제 발견 자체를 회피할 가능성 | 개선조치 완료와 재발방지를 중심으로 관리 |
11. 자주 발생하는 미흡사항과 개선방법
| 미흡사항 | 문제점 | 개선방법 |
|---|---|---|
| 목표가 추상적 | 달성 여부를 판단하기 어렵습니다. | 측정기준·완료조건·기한을 구체화합니다. |
| KPI가 활동량 중심 | 실제 위험감소와 통제효과를 알기 어렵습니다. | 활동·품질·결과지표를 조합합니다. |
| 전문기능 단독 목표 | 현업 실행책임이 약화됩니다. | 프로세스 책임자와 공동 목표로 설계합니다. |
| 목표 미달 원인분석 없음 | 동일한 목표가 반복적으로 미달될 수 있습니다. | 원인·자원·통제문제를 분석하고 조치를 갱신합니다. |
| 목표달성이 통제우회를 유발 | 성과관리 자체가 새로운 규범준수 리스크가 됩니다. | 인센티브와 KPI의 부작용을 함께 검토합니다. |
12. 실무 체크포인트
- 부패방지·규범준수 목표가 각각의 방침과 일치합니까?
- 목표가 실제 리스크와 규범준수 의무를 반영합니까?
- 가능한 목표는 측정 가능하도록 설계되어 있습니까?
- 정성목표도 완료기준과 산출물이 명확합니까?
- 활동지표와 결과지표를 구분하고 있습니까?
- 담당자·자원·기한·측정방법이 정해져 있습니까?
- 현업 관리자에게 실제 실행책임이 배정되어 있습니까?
- 목표 미달 시 원인분석과 개선조치가 이루어집니까?
- 리스크와 환경변화에 따라 목표를 갱신합니까?
- KPI가 통제우회나 신고억제 같은 부작용을 유발하지 않는지 검토합니까?
이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 지원체계 실무에서 확인할 수 있습니다.
Greystone Insights 관점
좋은 목표는 숫자가 많은 목표가 아니라 리스크와 행동을 바꾸는 목표입니다. 교육 이수율·점검건수처럼 관리하기 쉬운 활동지표만 보면 시스템이 활발하게 운영되는 것처럼 보일 수 있지만, 실제 통제실패나 반복위반이 줄었는지는 알기 어렵습니다.
실무에서는 리스크 → 목표 → KPI → 실행활동 → 담당·자원 → 모니터링 → 원인분석 → 개선의 흐름을 만들고, 활동지표와 결과지표를 함께 보는 것이 효과적입니다. 목표가 현업의 실제 업무와 연결되지 않으면 규범준수 기능의 행정목표로 남기 쉽습니다.
공식자료
- ISO 37001:2025 — Anti-bribery management systems — Requirements with guidance for use
- ISO 37301:2021 — Compliance management systems — Requirements with guidance for use
관련 Greystone Insights 글
- ISO 37301 규범준수경영시스템 가이드
- ISO 37001:2025 부패방지경영시스템 가이드 — ISO 37001 전체 요구사항과 기업 실무 적용
- ISO 37001·37301 6.1 리스크 대응 — 평가 후 조치·통제·효과성 평가 실무
- ISO 37001·37301 6.3 변경 기획 — 조직·법규·신규사업 변화의 컴플라이언스 영향평가
- ISO 37001 성과평가 9.1 — 부패방지 성과와 통제 효과성을 어떻게 측정할 것인가
- ISO 37301 성과평가 9.1 — 규범준수 성과를 어떻게 모니터링·측정할 것인가
최종 수정: 2026.08.28 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-compliance-objectives-kpi/
