ISO 37001·37301 변경 기획

ISO 37001과 ISO 37301의 6.3은 경영시스템 변경이 필요하다고 판단한 경우 그 변경을 계획된 방식으로 수행하도록 요구합니다. 실무에서는 조직개편, 법규변경, 신규사업, M&A, IT 시스템 변경, 외주화, 역할·권한 변경 등이 부패방지경영시스템과 규범준수경영시스템에 미치는 영향을 사전에 검토하고, 필요한 리스크 재평가·통제수정·책임 재배정·교육·문서 변경을 연계하는 것이 중요합니다.

ISO 37001 6.3
ISO 37301 6.3
변경 기획
변경관리
영향평가
리스크 재평가

1. 6.3의 공식 요구사항은 무엇인가

ISO 37001:2025와 ISO 37301:2021 모두 조직이 해당 경영시스템의 변경 필요성을 결정한 경우, 그 변경을 계획된 방식으로 수행하도록 요구합니다.

직접 요구사항은 간결합니다.
6.3 자체는 특정 변경관리 양식, 승인단계, 영향평가표 또는 위원회를 의무화하지 않습니다. 이러한 방법은 조직이 자신의 리스크와 운영구조에 맞게 설계하는 실무수단입니다.
변경 필요성 인지 → 영향범위 확인 → 리스크·의무 재평가 → 통제·책임·자원 조정 → 실행 → 결과 확인 → 추가 개선

2. 어떤 변화가 6.3의 검토대상이 될 수 있는가

변경의 유형은 조직마다 다릅니다. 실무에서는 경영시스템의 적합성·일관성·효과성에 영향을 줄 수 있는 변화를 우선적으로 검토해야 합니다.

변경 유형 예시 주요 확인사항
조직 변화 조직개편, 책임자 변경, 권한 재배정 책임·권한 공백, 독립성, 보고라인
법규 변화 신규 법률·규제, 제재기준 변경 규범준수 의무, 정책·절차·교육 변경
사업 변화 신규사업, 신규제품, 신규국가 진출 부패·규범준수 리스크, 공무원·제3자 접점
거래구조 변화 대리점·중개인 도입, 외주 확대 제3자 관리, 실사, 계약·모니터링
시스템 변화 ERP, 전자결재, 권한관리 시스템 교체 승인·직무분리·기록·접근권한 통제
기업결합 M&A, 합병, 사업양수도 기존 리스크·불이행·통제차이·통합계획

3. 변경이 발생하면 가장 먼저 무엇을 확인해야 하는가

첫 단계는 변경 자체보다 변경이 무엇에 영향을 주는지를 파악하는 것입니다.

영향영역 확인 질문
조직상황 내부·외부 이슈가 달라졌는가?
이해관계자 새로운 이해관계자나 요구사항이 생겼는가?
규범준수 의무 새로 적용되거나 변경된 법규·계약·자발적 의무가 있는가?
리스크 기존 부패·규범준수 리스크의 가능성이나 영향이 달라졌는가?
통제 기존 승인·실사·모니터링 통제가 여전히 적절한가?
책임·권한 담당자·보고라인·독립성에 변화가 있는가?

4. ISO 37001:2025 Annex A.20은 어떻게 활용해야 하는가

ISO 37001:2025의 Annex A.20은 변경을 계획·실행할 때 고려할 수 있는 구체적인 가이드를 제공합니다. 그러나 Annex A는 정보 제공 목적의 권고사항이며 6.3 본문의 직접 요구사항과 구분해야 합니다.

A.20의 권고요소 실무 의미
변경 목적과 잠재적 결과 왜 변경하는지, 부작용은 무엇인지 검토합니다.
시스템 무결성 부분 변경이 전체 부패방지경영시스템의 일관성을 해치지 않는지 확인합니다.
자원 가용성 인력·예산·시간·시스템이 변경을 감당할 수 있는지 확인합니다.
책임·권한 배정 또는 재배정 조직개편 후 책임공백이나 이해충돌이 생기지 않도록 합니다.
변경 속도·범위·기간 한 번에 바꿀지 단계적으로 전환할지 결정합니다.
Annex A.20은 직접 요구사항이 아닙니다.
위 다섯 요소를 그대로 체크리스트로 사용해야 한다는 의무는 없습니다. 다만 변경으로 인해 시스템의 무결성과 효과성이 훼손되지 않도록 검토하는 데 유용한 실무 가이드입니다.

5. 법규변경은 어떻게 관리해야 하는가

법규변경은 ISO 37301에서 특히 중요합니다. 변경된 규범준수 의무가 어떤 업무에 영향을 주는지 확인하고, 필요한 정책·통제·교육·시스템 변경까지 연결해야 합니다.

법규변경 인지 → 적용성 판단 → 영향업무 식별 → 리스크 재평가 → 정책·통제 수정 → 교육·소통 → 시행 → 결과 확인
단계 실무 활동 증빙 예시
인지 법규·규제·가이드 변경을 모니터링합니다. 법규 모니터링 기록
적용성 판단 회사·사업·제품·지역에 적용되는지 검토합니다. 법규 영향검토 의견
업무 영향평가 영향받는 부서·프로세스·통제를 식별합니다. 영향평가표, 회의자료
변경 실행 규정·절차·시스템·계약·교육을 수정합니다. 개정문서, 시스템 변경내역
결과 확인 변경사항이 실제 현업에 적용되었는지 확인합니다. 점검·모니터링 결과

6. 조직개편 시 무엇을 놓치기 쉬운가

조직개편은 단순 인사이동이 아니라 책임·권한·독립성·보고라인의 변경입니다. 특히 부패방지 기능과 규범준수 기능의 지위가 달라지는 경우 세밀한 검토가 필요합니다.

확인항목 주요 위험
책임자 변경 핵심업무 인수인계 누락
보고라인 변경 직접 접근·독립성 약화
부서 통합 자기검토·이해충돌 증가
인원 감축 모니터링·실사·교육 업무 누락
권한 재배정 승인한도·직무분리 통제 붕괴

7. 신규사업·신규국가 진출은 어떻게 평가해야 하는가

신규사업이나 해외진출은 기존 리스크평가가 그대로 적용되지 않을 수 있습니다. 신규 고객, 공무원 접촉, 인허가, 대리점, 물류·통관, 세무, 개인정보, 노동규제 등 새로운 노출요인이 생길 수 있기 때문입니다.

영역 확인사항
부패 리스크 공무원 접촉·제3자·선물·접대·기부 위험
규범준수 의무 현지 법규·인허가·고용·세무·데이터 관련 의무
제3자 대리점·컨설턴트·유통업체의 역할과 위험
통제 기존 승인·실사·계약·지급 통제의 적용 가능성
교육 현지 업무담당자와 관련자에게 필요한 추가 교육

8. M&A와 사업양수도에서는 무엇을 확인해야 하는가

M&A는 조직상황, 규범준수 의무, 인력, 시스템, 제3자, 과거 불이행, 통제체계가 한 번에 변하는 대표적인 변경입니다.

거래 전 실사 → 주요 규범준수 리스크 확인 → 통제 차이 분석 → 통합계획 → 책임·자원 배정 → 정책·시스템 통합 → 후속 모니터링
위 M&A 흐름은 Greystone Insights의 실무 예시입니다.
ISO 37001·37301의 6.3이 특정 M&A 실사절차를 직접 요구하는 것은 아닙니다. 다만 기업결합으로 경영시스템 변경이 필요한 경우 계획된 방식으로 변경을 관리해야 합니다.

9. IT 시스템 변경도 컴플라이언스 변경관리 대상인가

그렇습니다. ERP, 전자결재, 거래처관리, 신고시스템, 접근권한 시스템 변경은 기존 통제의 작동방식을 바꿀 수 있습니다.

IT 변경 컴플라이언스 영향
ERP 교체 지급승인·직무분리·증빙·로그 통제 변경
전자결재 변경 전결권·승인한도·예외승인 통제 변화
거래처 시스템 통합 실사·위험등급·계약상태 데이터 누락 가능성
권한관리 변경 퇴직자·전보자 권한잔존, 과도한 접근권한 위험

10. 변경 실행 후에는 무엇을 확인해야 하는가

6.3은 변경을 계획적으로 수행하도록 요구하고, 제8장의 운영통제는 계획된 변경을 통제하며 의도하지 않은 변경의 결과를 검토하고 필요한 경우 부정적 영향을 완화하도록 요구합니다.

확인영역 실무 질문
실행 완료 정책·절차·시스템·권한 변경이 실제 반영되었는가?
통제 작동 변경 후 승인·모니터링·직무분리가 의도대로 작동하는가?
부작용 변경 과정에서 새로운 공백·우회·오류가 생기지 않았는가?
인식·교육 영향받는 담당자가 변경된 기준을 이해하고 있는가?
리스크 변경 후 위험수준이 예상과 다르게 나타나지 않는가?

11. 변경관리 기록에는 무엇을 남기면 좋은가

ISO 37001·37301의 6.3은 특정 변경관리 문서를 요구하지 않습니다. 다만 실무에서는 다음 정보를 남기면 변경의 근거와 결과를 추적하기 쉽습니다.

관리항목 내용
변경내용·사유 무엇이 왜 변경되는지 기록합니다.
영향범위 조직·법규·리스크·통제·문서·시스템 영향
조치 필요한 통제·절차·시스템·교육 변경
책임자·자원·기한 누가 어떤 자원으로 언제까지 수행할지 정합니다.
결과확인 변경이 적절히 반영되고 효과적으로 작동하는지 확인합니다.

12. 자주 발생하는 미흡사항과 개선방법

미흡사항 문제점 개선방법
변경 후 사후통지만 실시 사전 영향평가 없이 통제공백이 발생할 수 있습니다. 시행 전 리스크·통제 영향평가를 실시합니다.
법규변경을 규정 개정으로만 종료 시스템·계약·교육·현업절차가 바뀌지 않을 수 있습니다. 영향 프로세스까지 추적하여 변경을 완료합니다.
조직개편 후 책임 재배정 누락 승인·보고·모니터링 책임에 공백이 생깁니다. R&R·권한·보고라인을 함께 수정합니다.
신규사업에 기존 리스크평가 그대로 적용 새로운 법규·제3자·공무원 접점이 누락될 수 있습니다. 변경 시점에 리스크와 의무를 재평가합니다.
Annex A.20을 의무 체크리스트로 설명 가이드와 직접 요구사항이 혼동됩니다. 6.3의 직접 요구와 A.20 권고사항을 명확히 구분합니다.

13. 실무 체크포인트

  • 경영시스템 변경 필요성을 공식적으로 인지·검토하는 절차가 있습니까?
  • 조직개편·법규변경·신규사업·M&A·IT 변경을 영향평가 대상으로 관리합니까?
  • 변경이 규범준수 의무와 부패·규범준수 리스크에 미치는 영향을 확인합니까?
  • 기존 통제의 적절성과 효과성을 다시 검토합니까?
  • 책임·권한·보고라인·자원이 함께 재조정됩니까?
  • 규정·절차뿐 아니라 시스템·계약·교육까지 변경이 연결됩니까?
  • 변경 후 의도하지 않은 부정적 영향을 확인합니까?
  • 변경 결과와 추가 개선 필요성을 기록합니까?
  • ISO 37001 Annex A.20을 권고사항으로 구분하고 있습니까?

통합운영으로 확장해서 보기

이 주제를 ISO 37001:2025와 ISO 37301의 공통체계·고유통제로 연결하는 방법은 ISO 37001·37301 통합 지원체계 실무에서 확인할 수 있습니다.

Greystone Insights 관점

변경관리에서 가장 큰 위험은 사업은 이미 바뀌었는데 통제는 과거 구조에 남아 있는 상태입니다. 신규사업·조직개편·법규변경 이후 사고가 발생하는 이유도 이 시차에서 찾을 수 있습니다.

실무에서는 변경 인지 → 영향평가 → 리스크·의무 재평가 → 통제·책임·자원 수정 → 실행 → 결과 확인 → 개선을 하나의 프로세스로 운영하는 것이 효과적입니다. 특히 규정 개정만으로 변경을 완료했다고 판단하지 말고, 실제 현업 절차와 시스템까지 바뀌었는지를 확인해야 합니다.

공식자료

관련 Greystone Insights 글

최종 수정: 2026.08.28 | 수정: Alistair

Scroll to Top