왜 ISO 37001인가
한국 중소·중견 제조사가 직면한 법적·평판 환경:
- 청탁금지법 (김영란법, 2016): 공직자 식사 3만원·선물 5만원·경조 5만원 한도
- 이해충돌방지법 (2022): 공직자 이해 관계 시 회피·신고 의무
- 중대재해법 (2022): 안전·중대재해 경영진 형사책임
- 공정거래법 강화 (지속): 협력사 갑질·하도급 위반 처벌 강화
- ESG 평가: 투자자·고객의 윤리경영 요구
대형 입찰·정부 발주·대기업 협력사 평가 시 부패방지·윤리경영 평가가 점점 강화. 한 번의 부패 사건이 회사 도산·임원 형사처벌·5~10년 입찰 제한.
**ISO 37001(Anti-Bribery Management Systems·부패방지경영시스템)**은 이 모든 위험에 통합 대응하는 국제 표준. 2016년 ISO 발간. 한국은 2017년 KS화·국가표준.
핵심 차이:
| 일반 윤리 정책 | ISO 37001 |
|---|---|
| 매뉴얼·구두 약속 | 시스템·증빙·감사 |
| 사고 후 대응 | 사전 예방·평가 |
| 법무·감사 부서 | 전사·CEO 책임 |
| 한국 한정 | 글로벌 인정 |
| 내부 한정 | 협력사·고객 |
ISO 37001 핵심 요구사항:
- 조직 컨텍스트: 부패 위험 환경 분석
- 리더십: CEO 직접 책임·공식 정책
- 계획: 부패 위험 평가·목표
- 지원: 자원·교육·소통
- 운영: 통제·실사·신고
- 성과 평가: 모니터링·감사
- 개선: 부적합·시정
대상:
- 정부·공공 발주 참여 회사
- 대기업·글로벌 OEM 협력사
- 해외 사업·진출 회사
- 상장·상장 추진 회사
- ESG 평가 대상
이 블로그는 한국 중소·중견 제조사의 ISO 37001 5단계 인증·정착 로드맵을 정리한다.
ISO 37001 성숙도 5단계
| 단계 | 상태 | 부패방지 시스템 |
|---|---|---|
| L0 | 명목상 윤리 정책 | 비공식 |
| L1 | 청탁금지법 준수 일부 | 부서 자율 |
| L2 | 위험 평가·통제 시작 | 부분 시스템 |
| L3 | ISO 37001 인증 획득 | 전사 시스템 |
| L4 | ESG 통합·생태계 확장 | 글로벌 인정 |
대부분 한국 중소·중견 제조사는 L0L1. 청탁금지법 시대에 L2L3 필수.
Stage 1 — 진단·범위·CEO 합의 (6~8주)
1.1 부패 위험 환경 분석
다음 7영역의 부패 위험:
| 영역 | 위험 |
|---|---|
| 정부 발주 | 공직자 접대·금품 |
| 대기업 협력 | 구매 담당자 향응 |
| 협력사 평가 | 우리 직원 갑질·향응 |
| 인허가·인증 | 인증기관·심사원 회유 |
| 해외 사업 | 현지 공무원·관세 |
| 인사·채용 | 청탁·금품 채용 |
| 회계·세무 | 분식·탈세·세무조사 |
각 영역에 회사 현재 위험 수준 평가.
1.2 법규 준수 자가 점검
다음 법규 자가 점검:
- 청탁금지법 (공직자 식사·선물·경조 한도)
- 이해충돌방지법
- 공정거래법 (갑질·부당 거래)
- 외국 부패방지법 (FCPA·UK Bribery Act)
- 형법 (배임·뇌물)
- 중대재해법 (안전 부패)
각 법규 위반 사례·아차 사고 식별.
1.3 인증 범위 결정
ISO 37001 적용 범위:
- 전사 (권장)
- 일부 사업장
- 일부 부서 (구매·영업 중심)
전사 인증이 가장 효과. 부분 인증은 한계.
1.4 인증 기관 선정
ISO 37001 인증 기관:
- BSI (영국, 강력)
- TÜV Süd·Nord·Rheinland
- DNV·SGS·BV
- 한국 KAB·한국컴플라이언스인증원
한국 보유율이 적어 인증서 보유 자체가 차별화.
1.5 CEO·임원 합의
ISO 37001은 CEO 직접 책임 인증. 다음 약속 필수:
- CEO가 직접 부패방지 정책 서명
- CEO 직속 부패방지 책임자 (CCO·Chief Compliance Officer) 지정
- 부패 사건 발생 시 CEO 책임
- 정기 (분기·반기) CEO 리뷰
- 부패방지 예산·자원 확보
이 약속이 없으면 ISO 37001 인증 불가.
Stage 1 산출물: 부패 위험 환경 분석, 법규 준수 자가 점검, 인증 범위·기관 결정, CEO 약속·서명.
Stage 2 — 부패위험평가·통제 설계 (12~16주)
2.1 부패 위험 평가 (Bribery Risk Assessment)
각 부서·업무·거래의 부패 위험 평가:
위험 평가 매트릭스:
| 부서·업무 | 발생 가능성 | 영향도 | 위험 점수 |
|---|---|---|---|
| 정부 입찰 | 높음 (3) | 매우 큼 (5) | 15 |
| 대기업 영업 | 중 (2) | 큼 (4) | 8 |
| 협력사 평가 | 중 (2) | 큼 (4) | 8 |
| 인허가 | 보통 (2) | 큼 (4) | 8 |
| 해외 사업 | 높음 (3) | 큼 (4) | 12 |
| 인사 채용 | 낮음 (1) | 중 (3) | 3 |
위험 점수 10 이상 = 강력 통제 필수.
2.2 부패방지 정책
CEO 서명 공식 정책:
핵심 원칙:
- 모든 형태의 부패·뇌물 금지
- 직원·협력사·고객 모두 적용
- 위반 시 무관용 처벌
- 신고자 보호
- 정기 교육 의무
이 정책을 사무실·라인·게시판·홈페이지에 공개.
2.3 통제 절차
각 위험 영역의 구체 통제:
공직자 접대·선물:
- 청탁금지법 한도 (식사 3·선물 5·경조 5만원) 자동 시스템 통제
- 사전 신고 의무
- 위반 시 자동 알람
협력사 평가·구매:
- 다단계 결재
- 회전 배치 (담당자 정기 교체)
- 협력사 평가 외부 인원 참여
- 발주가 동일 직원 90일 초과 시 자동 알람
해외 사업:
- 외국 공무원 접대 사전 승인
- 현지 컨설턴트 신원·계약 검토
- FCPA·UK Bribery Act 자동 준수 점검
채용:
- 면접 다인 (3명 이상) 의무
- 점수 시스템·기록
- CEO 친인척 채용 사전 신고
2.4 신고·보호 시스템
부패 신고 채널:
- 내부 신고 (사내 시스템·메일·전화)
- 외부 신고 (외부 컨설팅사 운영 채널)
- 익명 신고 보장
- 신고자 처벌 절대 금지
- 신고 결과 신고자에게 통보
2.5 실사 (Due Diligence)
다음 시점에 실사:
- 신규 협력사: 신원·재무·과거 부패 이력
- 신규 채용 (중간 관리자 이상): 신원·과거 행적
- 해외 사업: 현지 파트너·컨설턴트
- M&A: 인수 대상 부패 이력
실사 결과 위험 시 거래·채용 중지.
Stage 2 산출물: 부패 위험 평가, CEO 서명 정책, 영역별 통제 절차, 신고·보호 시스템, 실사 절차.
Stage 3 — 교육·운영·문화 정착 (지속·6~12개월)
3.1 전사 교육
부패방지 교육 체계:
| 대상 | 교육 시간 | 빈도 |
|---|---|---|
| 신입사원 | 4시간 | 입사 첫 주 |
| 일반 직원 | 2시간 | 연 1회 |
| 관리자·구매·영업 | 8시간 | 연 1회 |
| 임원 | 4시간 | 연 1~2회 |
| CEO | 2시간 | 연 1회 외부 |
교육 내용:
- 청탁금지법·이해충돌방지법
- 회사 부패방지 정책
- 위험 사례·시나리오
- 신고 방법·보호
- 위반 시 처벌
3.2 정기 인사·구매·영업 회의
부패방지 정기 회의:
- 분기 1회 부서장·CCO 회의
- 위험 사례 공유
- 통제 효과 평가
- 신고·처리 결과
- 다음 분기 개선
3.3 Suggestion System 부패방지
직원 제안제도에 부패방지 카테고리:
- 부패 위험 사전 발견 제안
- 통제 강화 아이디어
- 절차 단순화 제안
- 우수 사례 즉시 보상
3.4 Gemba Walk 부패방지
CEO·임원이 현장 방문 시:
- 영업·구매·인사 현장 점검
- 직원과 직접 대화
- 신고·고민 경청
- “처벌 없는” 솔직 대화
3.5 협력사·고객 공유
부패방지 정책을 협력사·고객과 공유:
- 협력사 윤리 약정
- 협력사 부패방지 교육 권장
- 고객사 윤리 확인서 (필요 시)
- 부패 사건 시 즉시 통보
3.6 디지털 통제
- 식사·선물·경조 한도 자동 추적
- 협력사 결재 다단계
- 회전 배치 자동 알람
- 부패 위험 패턴 자동 감지
Stage 3 산출물: 전사 교육 매뉴얼·기록, 정기 회의 회의록, 제안제도 부패방지, 협력사·고객 약정, 디지털 통제 시스템.
Stage 4 — 외부 심사·인증 (8~12주)
4.1 내부 심사 (Mock Audit)
외부 인증 6~8주 전 내부 심사:
- CEO 정책·서명
- 부패 위험 평가
- 통제 절차 시행
- 교육 기록
- 신고·처리 사례
- 실사 기록
외부 컨설팅 또는 ISO 37001 컨설턴트 활용.
4.2 외부 심사 — 2단계
1단계 심사 (문서 검토):
- 부패방지 매뉴얼·정책
- 위험 평가
- 통제 절차
- 교육 기록
- 신고 시스템
- 기간: 2~3일
2단계 심사 (현장):
- CEO·임원 인터뷰
- 부서장·실무자 인터뷰
- 신고 시스템 시험
- 현장 점검
- 디지털 통제 검증
- 기간: 3~5일
심사원이 가장 자주 확인:
- CEO가 진짜 책임지는지
- 신고자 처벌이 정말 없는지
- 통제가 형식적이지 않은지
4.3 부적합 대응
- Major (대형): 60일 내 시정
- Minor (소형): 90일 내 시정
- 관찰 사항: 다음 심사
시정 완료 후 인증서 발급. 유효기간 3년·매년 사후 심사.
4.4 인증 활용
ISO 37001 인증 후:
- 정부 입찰 가점·우선
- 대기업·글로벌 OEM 협력사 평가 가점
- ESG 평가 가점
- 사이버 보험·일반 보험 할인
- 투자자·이해관계자 신뢰
4.5 사후 심사·재인증
- 매년 사후 심사
- 부패 사건 발생 시 인증 정지 가능
- 3년마다 재인증
Stage 4 산출물: 내부 심사 결과, 외부 심사 보고서, 부적합 시정, ISO 37001 인증서, 활용 계획.
Stage 5 — 지속 관리·ESG·생태계 (지속)
5.1 분기·반기 자체 평가
- CEO 분기 부패방지 리뷰
- KPI 추이
- 신고·처리 사례
- 외부 환경 변화 (법규·사례)
- 차분기 개선
5.2 ESG 통합
ISO 37001 = ESG의 G(거버넌스) 핵심:
- ESG 보고서에 포함
- 글로벌 ESG 평가 (MSCI·DJSI·KCGS)
- 투자자·고객 응답
- 지속가능경영 보고서
5.3 ISO 22301·ISO 27001 등과 통합
다중 인증 통합:
- ISO 9001·14001·45001·22301·27001·37001
- 통합 매뉴얼·심사
- 외부 심사 부담 절감
5.4 AI 부패 탐지
AI 활용:
- 거래 패턴 이상 자동 감지
- 협력사 위험 자동 평가
- 직원 행동 패턴 (신중 활용)
- 외부 환경 모니터링 (뉴스·법규)
5.5 협력사·고객 확장
핵심 협력사·고객의 ISO 37001 도입 지원:
- 협력사 교육·컨설팅
- 공동 부패방지 회의
- 상호 평가·인증
5.6 KPI
부패방지 KPI:
- 부패 사건 발생 수 (목표 0)
- 신고 건수 (증가 = 시스템 작동)
- 교육 이수율 (95% 이상)
- 위험 평가 갱신 (분기 1회)
- 외부 심사 부적합 수
- 정부·대기업 입찰 성공률
- ESG 평가 점수
Stage 5 산출물: 분기 자체 평가, ESG 통합 보고서, 다중 인증 통합, AI 부패 탐지, 협력사·고객 ISO 37001 확산, KPI 대시보드.
비용·일정 가이드
| 항목 | 소규모(매출 100억) | 중규모(500억) | 중견(2,000억) |
|---|---|---|---|
| 외부 컨설팅 | 3~7천만원 | 1~3억원 | 3~7억원 |
| 위험 평가·문서화 | 1~3천만원 | 3~7천만원 | 1~3억원 |
| 교육·훈련 | 1~3천만원 | 3~7천만원 | 1~3억원 |
| 디지털 통제 시스템 | 1~3천만원 | 3천만~1.5억원 | 1.5~5억원 |
| 외부 인증 심사 | 1~3천만원 | 3~7천만원 | 1~3억원 |
| 사후 심사 (연) | 5백~1.5천만원 | 1~3천만원 | 3~7천만원 |
| 합계 (인증까지) | 8천만~2억원 | 2.5~6억원 | 7~25억원 |
| 1차 인증 기간 | 9~12개월 | 12~18개월 | 18~24개월 |
ROI는 보통 1224개월. 정부·대기업 입찰 수주 + 평판 보호로 회수. 단일 부패 사건 회피 효과 550억원.
ISO 37001 vs ISO 27001 vs ESG 비교
| 항목 | ISO 37001 | ISO 27001 | ESG |
|---|---|---|---|
| 본질 | 부패방지 | 정보보안 | 지속가능경영 |
| 핵심 | 윤리·거버넌스 | 정보 자산 | E·S·G 통합 |
| 인증 | ISO 국제 | ISO 국제 | 자율 보고·평가 |
| 한국 법 연결 | 청탁금지법·공정거래법 | 개인정보보호법 | 자율 (의무화 추세) |
| 보유율 | 낮음 (성장 중) | 보통 (IT·금융) | 보고서 작성만 |
| 글로벌 인정 | 있음 | 있음 | 없음 (평가 기관 다양) |
중요: ISO 37001은 ESG의 G(거버넌스) 핵심 인증. ESG 평가에서 ISO 37001 보유 시 큰 가점.
한국 중소·중견 적용 사례
사례 1: 자동차 부품 (충북 청주)
- 매출 380억, IATF 16949 보유, 정부·대기업 협력사
- 도입 전: 청탁금지법 한도 초과 사례 잦음 (담당자 인지 부족)
- 도입: 디지털 한도 자동 통제 + 전사 교육 + ISO 37001 인증
- 결과: 한도 초과 0건, 정부 입찰 가점, 대기업 평가 +18점, 매출 +15%
- 기간: 18개월
사례 2: 의료기기 (경기 성남)
- 매출 240억, 의료기기 (인허가 의존도 큼)
- 도입 전: 인허가 담당 직원 향응 우려, 평판 리스크
- 도입: 인허가 절차 통제 + 회전 배치 + ISO 37001
- 결과: 인허가 사건 0건, 글로벌 OEM 협력사 평가 가점
- 기간: 16개월
사례 3: 식품 가공 (전북 익산)
- 매출 130억, 정부 학교 급식·대기업 OEM
- 도입 전: 영업 향응 문화·접대 비용 증가
- 도입: 영업 회전 배치 + 정기 교육 + ISO 37001
- 결과: 정부 학교 급식 신규 수주 6건, 영업 접대 비용 -40%, 영업이익률 +1.5%p
- 기간: 14개월
세 사례 공통점: 모두 디지털 자동 통제가 인적 통제보다 효과 큰 점, 정부·대기업 수주 증가가 ROI 핵심.
자가 진단 체크리스트
다음 12가지 중 6개 이상 “예”라면 ISO 37001 도입 즉시 검토.
- 정부·공공 발주에 참여하는가
- 대기업·글로벌 OEM 협력사인가
- 청탁금지법·이해충돌방지법 위반 우려 사례가 있는가
- 협력사 평가·구매에서 향응 우려가 있는가
- 인허가·인증기관 응대에 위험이 있는가
- 해외 사업·진출 계획이 있는가
- ESG 평가·투자자 요구를 받는가
- 부패 사건 또는 평판 리스크 경험이 있는가
- 영업·구매 담당자 회전 배치를 안 하는가
- 신고 시스템·신고자 보호 체계가 미흡한가
- 부패방지 교육이 형식적이거나 안 하는가
- CEO·임원 약속·서명 정책이 없는가
7개 이상이면 Phase 1 진단부터 즉시 착수 권장.
마무리 — 한 번의 부패 사건이 회사를 무너뜨린다
한국 제조사가 ISO 37001을 미루는 가장 흔한 이유: “우리는 부패 안 함”. 문제는 한 번의 사건이 도산·형사처벌·5~10년 입찰 제한을 일으킬 수 있다는 점이다. 2020년대 청탁금지법·중대재해법 시대에 부패 사건의 처벌이 더 강해지고 있다.
ISO 37001은 비싼 보험이 아니라 회사 생존을 위한 인프라. 정부·대기업 입찰 수주 효과만으로도 인증 비용 5~10배 회수.
핵심은 CEO 직접 책임과 디지털 자동 통제. 매뉴얼·교육만으로는 부족. 시스템이 자동으로 한도·회전·결재를 통제해야 작동.
CONTIS은 한국 중소·중견 제조 현장에서 ISO 27001·ISO 22301·ESG·ERP·BI·Suggestion System·Hansei와 통합한 ISO 37001 인증을 지원합니다. 진단·위험 평가·통제 설계·교육·외부 심사·ESG 통합까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.
