제조업 ISO 37001(부패방지경영시스템) 실무 완벽 가이드 — 청탁금지법·이해충돌방지법 5단계 로드맵

중소·중견 제조업의 ISO 37001 부패방지경영시스템 5단계 로드맵. 진단·위험평가·통제·외부심사·지속 단계별 산출물·KPI·도구를 한국 제조 현장 기준으로 정리했습니다.

왜 ISO 37001인가

한국 중소·중견 제조사가 직면한 법적·평판 환경:

  • 청탁금지법 (김영란법, 2016): 공직자 식사 3만원·선물 5만원·경조 5만원 한도
  • 이해충돌방지법 (2022): 공직자 이해 관계 시 회피·신고 의무
  • 중대재해법 (2022): 안전·중대재해 경영진 형사책임
  • 공정거래법 강화 (지속): 협력사 갑질·하도급 위반 처벌 강화
  • ESG 평가: 투자자·고객의 윤리경영 요구

대형 입찰·정부 발주·대기업 협력사 평가 시 부패방지·윤리경영 평가가 점점 강화. 한 번의 부패 사건이 회사 도산·임원 형사처벌·5~10년 입찰 제한.

**ISO 37001(Anti-Bribery Management Systems·부패방지경영시스템)**은 이 모든 위험에 통합 대응하는 국제 표준. 2016년 ISO 발간. 한국은 2017년 KS화·국가표준.

핵심 차이:

일반 윤리 정책ISO 37001
매뉴얼·구두 약속시스템·증빙·감사
사고 후 대응사전 예방·평가
법무·감사 부서전사·CEO 책임
한국 한정글로벌 인정
내부 한정협력사·고객

ISO 37001 핵심 요구사항:

  1. 조직 컨텍스트: 부패 위험 환경 분석
  2. 리더십: CEO 직접 책임·공식 정책
  3. 계획: 부패 위험 평가·목표
  4. 지원: 자원·교육·소통
  5. 운영: 통제·실사·신고
  6. 성과 평가: 모니터링·감사
  7. 개선: 부적합·시정

대상:

  • 정부·공공 발주 참여 회사
  • 대기업·글로벌 OEM 협력사
  • 해외 사업·진출 회사
  • 상장·상장 추진 회사
  • ESG 평가 대상

이 블로그는 한국 중소·중견 제조사의 ISO 37001 5단계 인증·정착 로드맵을 정리한다.


ISO 37001 성숙도 5단계

단계상태부패방지 시스템
L0명목상 윤리 정책비공식
L1청탁금지법 준수 일부부서 자율
L2위험 평가·통제 시작부분 시스템
L3ISO 37001 인증 획득전사 시스템
L4ESG 통합·생태계 확장글로벌 인정

대부분 한국 중소·중견 제조사는 L0L1. 청탁금지법 시대에 L2L3 필수.


Stage 1 — 진단·범위·CEO 합의 (6~8주)

1.1 부패 위험 환경 분석

다음 7영역의 부패 위험:

영역위험
정부 발주공직자 접대·금품
대기업 협력구매 담당자 향응
협력사 평가우리 직원 갑질·향응
인허가·인증인증기관·심사원 회유
해외 사업현지 공무원·관세
인사·채용청탁·금품 채용
회계·세무분식·탈세·세무조사

각 영역에 회사 현재 위험 수준 평가.

1.2 법규 준수 자가 점검

다음 법규 자가 점검:

  • 청탁금지법 (공직자 식사·선물·경조 한도)
  • 이해충돌방지법
  • 공정거래법 (갑질·부당 거래)
  • 외국 부패방지법 (FCPA·UK Bribery Act)
  • 형법 (배임·뇌물)
  • 중대재해법 (안전 부패)

각 법규 위반 사례·아차 사고 식별.

1.3 인증 범위 결정

ISO 37001 적용 범위:

  • 전사 (권장)
  • 일부 사업장
  • 일부 부서 (구매·영업 중심)

전사 인증이 가장 효과. 부분 인증은 한계.

1.4 인증 기관 선정

ISO 37001 인증 기관:

  • BSI (영국, 강력)
  • TÜV Süd·Nord·Rheinland
  • DNV·SGS·BV
  • 한국 KAB·한국컴플라이언스인증원

한국 보유율이 적어 인증서 보유 자체가 차별화.

1.5 CEO·임원 합의

ISO 37001은 CEO 직접 책임 인증. 다음 약속 필수:

  • CEO가 직접 부패방지 정책 서명
  • CEO 직속 부패방지 책임자 (CCO·Chief Compliance Officer) 지정
  • 부패 사건 발생 시 CEO 책임
  • 정기 (분기·반기) CEO 리뷰
  • 부패방지 예산·자원 확보

이 약속이 없으면 ISO 37001 인증 불가.

Stage 1 산출물: 부패 위험 환경 분석, 법규 준수 자가 점검, 인증 범위·기관 결정, CEO 약속·서명.


Stage 2 — 부패위험평가·통제 설계 (12~16주)

2.1 부패 위험 평가 (Bribery Risk Assessment)

각 부서·업무·거래의 부패 위험 평가:

위험 평가 매트릭스:

부서·업무발생 가능성영향도위험 점수
정부 입찰높음 (3)매우 큼 (5)15
대기업 영업중 (2)큼 (4)8
협력사 평가중 (2)큼 (4)8
인허가보통 (2)큼 (4)8
해외 사업높음 (3)큼 (4)12
인사 채용낮음 (1)중 (3)3

위험 점수 10 이상 = 강력 통제 필수.

2.2 부패방지 정책

CEO 서명 공식 정책:

핵심 원칙:

  • 모든 형태의 부패·뇌물 금지
  • 직원·협력사·고객 모두 적용
  • 위반 시 무관용 처벌
  • 신고자 보호
  • 정기 교육 의무

이 정책을 사무실·라인·게시판·홈페이지에 공개.

2.3 통제 절차

각 위험 영역의 구체 통제:

공직자 접대·선물:

  • 청탁금지법 한도 (식사 3·선물 5·경조 5만원) 자동 시스템 통제
  • 사전 신고 의무
  • 위반 시 자동 알람

협력사 평가·구매:

  • 다단계 결재
  • 회전 배치 (담당자 정기 교체)
  • 협력사 평가 외부 인원 참여
  • 발주가 동일 직원 90일 초과 시 자동 알람

해외 사업:

  • 외국 공무원 접대 사전 승인
  • 현지 컨설턴트 신원·계약 검토
  • FCPA·UK Bribery Act 자동 준수 점검

채용:

  • 면접 다인 (3명 이상) 의무
  • 점수 시스템·기록
  • CEO 친인척 채용 사전 신고

2.4 신고·보호 시스템

부패 신고 채널:

  • 내부 신고 (사내 시스템·메일·전화)
  • 외부 신고 (외부 컨설팅사 운영 채널)
  • 익명 신고 보장
  • 신고자 처벌 절대 금지
  • 신고 결과 신고자에게 통보

Hansei·Andon 문화와 통합.

2.5 실사 (Due Diligence)

다음 시점에 실사:

  • 신규 협력사: 신원·재무·과거 부패 이력
  • 신규 채용 (중간 관리자 이상): 신원·과거 행적
  • 해외 사업: 현지 파트너·컨설턴트
  • M&A: 인수 대상 부패 이력

실사 결과 위험 시 거래·채용 중지.

Stage 2 산출물: 부패 위험 평가, CEO 서명 정책, 영역별 통제 절차, 신고·보호 시스템, 실사 절차.


Stage 3 — 교육·운영·문화 정착 (지속·6~12개월)

3.1 전사 교육

부패방지 교육 체계:

대상교육 시간빈도
신입사원4시간입사 첫 주
일반 직원2시간연 1회
관리자·구매·영업8시간연 1회
임원4시간연 1~2회
CEO2시간연 1회 외부

교육 내용:

  • 청탁금지법·이해충돌방지법
  • 회사 부패방지 정책
  • 위험 사례·시나리오
  • 신고 방법·보호
  • 위반 시 처벌

3.2 정기 인사·구매·영업 회의

부패방지 정기 회의:

  • 분기 1회 부서장·CCO 회의
  • 위험 사례 공유
  • 통제 효과 평가
  • 신고·처리 결과
  • 다음 분기 개선

3.3 Suggestion System 부패방지

직원 제안제도에 부패방지 카테고리:

  • 부패 위험 사전 발견 제안
  • 통제 강화 아이디어
  • 절차 단순화 제안
  • 우수 사례 즉시 보상

3.4 Gemba Walk 부패방지

CEO·임원이 현장 방문 시:

  • 영업·구매·인사 현장 점검
  • 직원과 직접 대화
  • 신고·고민 경청
  • “처벌 없는” 솔직 대화

3.5 협력사·고객 공유

부패방지 정책을 협력사·고객과 공유:

  • 협력사 윤리 약정
  • 협력사 부패방지 교육 권장
  • 고객사 윤리 확인서 (필요 시)
  • 부패 사건 시 즉시 통보

3.6 디지털 통제

ERP·BI 자동 통제:

  • 식사·선물·경조 한도 자동 추적
  • 협력사 결재 다단계
  • 회전 배치 자동 알람
  • 부패 위험 패턴 자동 감지

Stage 3 산출물: 전사 교육 매뉴얼·기록, 정기 회의 회의록, 제안제도 부패방지, 협력사·고객 약정, 디지털 통제 시스템.


Stage 4 — 외부 심사·인증 (8~12주)

4.1 내부 심사 (Mock Audit)

외부 인증 6~8주 전 내부 심사:

  • CEO 정책·서명
  • 부패 위험 평가
  • 통제 절차 시행
  • 교육 기록
  • 신고·처리 사례
  • 실사 기록

외부 컨설팅 또는 ISO 37001 컨설턴트 활용.

4.2 외부 심사 — 2단계

1단계 심사 (문서 검토):

  • 부패방지 매뉴얼·정책
  • 위험 평가
  • 통제 절차
  • 교육 기록
  • 신고 시스템
  • 기간: 2~3일

2단계 심사 (현장):

  • CEO·임원 인터뷰
  • 부서장·실무자 인터뷰
  • 신고 시스템 시험
  • 현장 점검
  • 디지털 통제 검증
  • 기간: 3~5일

심사원이 가장 자주 확인:

  • CEO가 진짜 책임지는지
  • 신고자 처벌이 정말 없는지
  • 통제가 형식적이지 않은지

4.3 부적합 대응

  • Major (대형): 60일 내 시정
  • Minor (소형): 90일 내 시정
  • 관찰 사항: 다음 심사

시정 완료 후 인증서 발급. 유효기간 3년·매년 사후 심사.

4.4 인증 활용

ISO 37001 인증 후:

  • 정부 입찰 가점·우선
  • 대기업·글로벌 OEM 협력사 평가 가점
  • ESG 평가 가점
  • 사이버 보험·일반 보험 할인
  • 투자자·이해관계자 신뢰

4.5 사후 심사·재인증

  • 매년 사후 심사
  • 부패 사건 발생 시 인증 정지 가능
  • 3년마다 재인증

Stage 4 산출물: 내부 심사 결과, 외부 심사 보고서, 부적합 시정, ISO 37001 인증서, 활용 계획.


Stage 5 — 지속 관리·ESG·생태계 (지속)

5.1 분기·반기 자체 평가

  • CEO 분기 부패방지 리뷰
  • KPI 추이
  • 신고·처리 사례
  • 외부 환경 변화 (법규·사례)
  • 차분기 개선

5.2 ESG 통합

ISO 37001 = ESG의 G(거버넌스) 핵심:

  • ESG 보고서에 포함
  • 글로벌 ESG 평가 (MSCI·DJSI·KCGS)
  • 투자자·고객 응답
  • 지속가능경영 보고서

5.3 ISO 22301·ISO 27001 등과 통합

다중 인증 통합:

  • ISO 9001·14001·45001·22301·27001·37001
  • 통합 매뉴얼·심사
  • 외부 심사 부담 절감

5.4 AI 부패 탐지

AI 활용:

  • 거래 패턴 이상 자동 감지
  • 협력사 위험 자동 평가
  • 직원 행동 패턴 (신중 활용)
  • 외부 환경 모니터링 (뉴스·법규)

5.5 협력사·고객 확장

핵심 협력사·고객의 ISO 37001 도입 지원:

  • 협력사 교육·컨설팅
  • 공동 부패방지 회의
  • 상호 평가·인증

5.6 KPI

부패방지 KPI:

  • 부패 사건 발생 수 (목표 0)
  • 신고 건수 (증가 = 시스템 작동)
  • 교육 이수율 (95% 이상)
  • 위험 평가 갱신 (분기 1회)
  • 외부 심사 부적합 수
  • 정부·대기업 입찰 성공률
  • ESG 평가 점수

Stage 5 산출물: 분기 자체 평가, ESG 통합 보고서, 다중 인증 통합, AI 부패 탐지, 협력사·고객 ISO 37001 확산, KPI 대시보드.


비용·일정 가이드

항목소규모(매출 100억)중규모(500억)중견(2,000억)
외부 컨설팅3~7천만원1~3억원3~7억원
위험 평가·문서화1~3천만원3~7천만원1~3억원
교육·훈련1~3천만원3~7천만원1~3억원
디지털 통제 시스템1~3천만원3천만~1.5억원1.5~5억원
외부 인증 심사1~3천만원3~7천만원1~3억원
사후 심사 (연)5백~1.5천만원1~3천만원3~7천만원
합계 (인증까지)8천만~2억원2.5~6억원7~25억원
1차 인증 기간9~12개월12~18개월18~24개월

ROI는 보통 1224개월. 정부·대기업 입찰 수주 + 평판 보호로 회수. 단일 부패 사건 회피 효과 550억원.


ISO 37001 vs ISO 27001 vs ESG 비교

항목ISO 37001ISO 27001ESG
본질부패방지정보보안지속가능경영
핵심윤리·거버넌스정보 자산E·S·G 통합
인증ISO 국제ISO 국제자율 보고·평가
한국 법 연결청탁금지법·공정거래법개인정보보호법자율 (의무화 추세)
보유율낮음 (성장 중)보통 (IT·금융)보고서 작성만
글로벌 인정있음있음없음 (평가 기관 다양)

중요: ISO 37001은 ESG의 G(거버넌스) 핵심 인증. ESG 평가에서 ISO 37001 보유 시 큰 가점.


한국 중소·중견 적용 사례

사례 1: 자동차 부품 (충북 청주)

  • 매출 380억, IATF 16949 보유, 정부·대기업 협력사
  • 도입 전: 청탁금지법 한도 초과 사례 잦음 (담당자 인지 부족)
  • 도입: 디지털 한도 자동 통제 + 전사 교육 + ISO 37001 인증
  • 결과: 한도 초과 0건, 정부 입찰 가점, 대기업 평가 +18점, 매출 +15%
  • 기간: 18개월

사례 2: 의료기기 (경기 성남)

  • 매출 240억, 의료기기 (인허가 의존도 큼)
  • 도입 전: 인허가 담당 직원 향응 우려, 평판 리스크
  • 도입: 인허가 절차 통제 + 회전 배치 + ISO 37001
  • 결과: 인허가 사건 0건, 글로벌 OEM 협력사 평가 가점
  • 기간: 16개월

사례 3: 식품 가공 (전북 익산)

  • 매출 130억, 정부 학교 급식·대기업 OEM
  • 도입 전: 영업 향응 문화·접대 비용 증가
  • 도입: 영업 회전 배치 + 정기 교육 + ISO 37001
  • 결과: 정부 학교 급식 신규 수주 6건, 영업 접대 비용 -40%, 영업이익률 +1.5%p
  • 기간: 14개월

세 사례 공통점: 모두 디지털 자동 통제가 인적 통제보다 효과 큰 점, 정부·대기업 수주 증가가 ROI 핵심.


자가 진단 체크리스트

다음 12가지 중 6개 이상 “예”라면 ISO 37001 도입 즉시 검토.

  1. 정부·공공 발주에 참여하는가
  2. 대기업·글로벌 OEM 협력사인가
  3. 청탁금지법·이해충돌방지법 위반 우려 사례가 있는가
  4. 협력사 평가·구매에서 향응 우려가 있는가
  5. 인허가·인증기관 응대에 위험이 있는가
  6. 해외 사업·진출 계획이 있는가
  7. ESG 평가·투자자 요구를 받는가
  8. 부패 사건 또는 평판 리스크 경험이 있는가
  9. 영업·구매 담당자 회전 배치를 안 하는가
  10. 신고 시스템·신고자 보호 체계가 미흡한가
  11. 부패방지 교육이 형식적이거나 안 하는가
  12. CEO·임원 약속·서명 정책이 없는가

7개 이상이면 Phase 1 진단부터 즉시 착수 권장.


마무리 — 한 번의 부패 사건이 회사를 무너뜨린다

한국 제조사가 ISO 37001을 미루는 가장 흔한 이유: “우리는 부패 안 함”. 문제는 한 번의 사건이 도산·형사처벌·5~10년 입찰 제한을 일으킬 수 있다는 점이다. 2020년대 청탁금지법·중대재해법 시대에 부패 사건의 처벌이 더 강해지고 있다.

ISO 37001은 비싼 보험이 아니라 회사 생존을 위한 인프라. 정부·대기업 입찰 수주 효과만으로도 인증 비용 5~10배 회수.

핵심은 CEO 직접 책임디지털 자동 통제. 매뉴얼·교육만으로는 부족. 시스템이 자동으로 한도·회전·결재를 통제해야 작동.

CONTIS은 한국 중소·중견 제조 현장에서 ISO 27001·ISO 22301·ESG·ERP·BI·Suggestion System·Hansei와 통합한 ISO 37001 인증을 지원합니다. 진단·위험 평가·통제 설계·교육·외부 심사·ESG 통합까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.