컴플라이언스를 제대로 운영하려면 먼저 기업이 무엇을 준수해야 하는지를 알아야 한다. 그러나 기업의 준수기준은 하나의 법률이나 규정으로 정리되지 않는다.
기업은 국가의 법률과 감독기관의 규제를 따라야 하지만, 계약을 통해 스스로 부담한 의무도 이행해야 한다. 기업이 자체적으로 만든 행동강령과 정책 역시 조직 내부에서는 구성원의 행동기준이 된다. 따라서 컴플라이언스는 수많은 규정을 모으는 작업이 아니라 서로 다른 출처에서 만들어지는 준수의무를 파악하고 기업의 실제 업무와 연결하는 과정에서 시작한다.
법률과 규제는 기본적인 준수기준이다
기업이 가장 먼저 확인해야 하는 기준은 사업에 적용되는 법률과 규제이다. 회사법, 경쟁법, 노동법, 개인정보 관련 법률처럼 많은 기업에 공통적으로 적용되는 기준이 있는 반면 특정 산업이나 사업활동에만 적용되는 규제도 존재한다.
어떤 기준이 중요한지는 기업이 무엇을 하는지에 따라 달라진다. 금융회사와 제조기업이 따라야 하는 규제는 같지 않으며, 국내에서만 사업하는 기업과 여러 국가에서 활동하는 기업도 서로 다른 규제환경에 놓인다. 같은 기업 안에서도 제품, 지역, 고객과 거래방식에 따라 적용되는 의무가 달라질 수 있다.
그런 까닭에 기업은 법률 목록을 단순히 보유하는 데 그치지 않고 어떤 법규가 어떤 사업과 업무에 적용되는지를 이해해야 한다. 규제가 변경되었을 때 영향을 받는 조직과 업무를 확인하고 필요한 정책과 절차를 바꾸는 과정도 필요하다.
법률과 규제는 컴플라이언스의 가장 기본적인 외부 기준이지만, 기업의 준수책임은 여기에서 끝나지 않는다.
계약과 사업관계에서도 의무가 만들어진다
기업은 사업을 수행하면서 수많은 계약을 체결한다. 고객과의 판매계약, 공급업체와의 구매계약, 금융기관과의 계약, 기술이나 데이터 사용에 관한 계약 등은 기업에 구체적인 의무를 발생시킨다.
계약상 의무는 법률과는 다른 방식으로 만들어지지만 기업이 지켜야 한다는 점에서는 중요한 준수기준이다. 제품을 일정한 품질과 기한에 제공하기로 약속했다면 이를 이행해야 하며, 특정 정보를 비밀로 관리하기로 했다면 조직 내부에서도 그 약속이 지켜질 수 있는 절차가 필요하다.
특히 사업이 복잡해질수록 하나의 거래에는 법적 의무와 계약상 의무가 동시에 적용될 수 있다. 외부 서비스 제공업체에 고객 데이터를 맡기는 경우 개인정보 관련 법규뿐 아니라 고객과의 약속, 서비스 제공업체와 체결한 계약, 기업 내부의 정보보호 정책이 함께 작동할 수 있다.
기업이 준수의무를 법률의 범위 안에서만 바라보지 않고 실제 사업관계에서 부담하는 약속까지 함께 이해해야 하는 것도 그런 이유 때문이다.
기업은 스스로 내부 기준을 만든다
기업은 법률이나 계약이 요구하는 최소한의 수준을 넘어 자체적인 행동기준과 정책을 정할 수 있다. 행동강령, 이해상충 정책, 금품과 접대 기준, 정보보호 정책, 승인규정 등이 대표적인 예이다.
이러한 내부 기준에는 여러 목적이 있다. 외부의 법규를 실제 업무에 적용할 수 있도록 구체화하기도 하고, 기업이 중요하게 생각하는 원칙을 구성원의 행동기준으로 제시하기도 한다. 여러 국가와 사업부에 서로 다른 규제가 적용될 때 기업 전체에 공통적으로 적용할 최소 기준을 정하는 역할도 할 수 있다.
그러나 내부 기준을 많이 만드는 것이 곧 좋은 컴플라이언스를 의미하지는 않는다. 정책이 지나치게 복잡하거나 실제 업무와 맞지 않으면 구성원은 기준을 이해하기 어렵고, 공식적인 규정과 실제 관행 사이의 간격이 커질 수 있다.
기업이 스스로 만든 기준도 실제로 지킬 수 있도록 설계되어야 한다. 필요한 책임과 절차를 정하고, 구성원이 이해할 수 있게 전달하며, 적용 과정에서 문제가 나타나면 이를 개선해야 한다.
여러 기준이 충돌하거나 달라질 수 있다
기업이 따라야 할 여러 기준이 항상 같은 방향을 가리키는 것은 아니다. 여러 국가에서 사업하는 기업은 지역마다 다른 규제를 적용받을 수 있으며, 법적으로 허용되는 행동이라도 기업의 내부 정책에서는 더 엄격하게 제한할 수 있다.
이때 기업에는 어느 기준을 적용해야 하는지를 판단하는 원칙이 필요하다. 단순히 가장 낮은 기준을 따르는 방식으로는 기업 전체의 일관성을 유지하기 어렵고, 모든 경우에 가장 엄격한 기준만 적용하는 것도 실제 사업환경에서는 적절하지 않을 수 있다.
중요한 것은 기준 사이의 차이를 인식하고 충돌이 발생할 수 있는 상황을 사전에 파악하는 것이다. 필요한 경우 법무나 컴플라이언스 전문가의 검토를 받고, 예외를 허용할 때에는 누가 어떤 근거로 결정할 것인지도 정해야 한다.
컴플라이언스는 기준이 명확한 상황에서 규칙을 적용하는 것뿐 아니라 서로 다른 요구 사이에서 기업이 어떤 기준을 적용할 것인지 일관되게 관리하는 활동이기도 하다.
준수기준을 실제 업무와 연결해야 한다
기업이 적용되는 법률과 규제, 계약, 내부 정책을 모두 정리하더라도 그것만으로 컴플라이언스가 작동하는 것은 아니다. 구성원이 자신의 업무에 어떤 기준이 적용되는지를 알 수 있어야 한다.
영업조직에는 고객과의 거래, 가격, 금품과 접대 등에 관한 기준이 중요할 수 있고, 구매조직에는 공급업체 선정과 이해상충, 제3자 실사가 중요한 문제가 될 수 있다. 인사조직과 정보기술 조직에도 각각 다른 준수의무가 적용된다.
따라서 기업은 준수기준을 문서의 목록이 아니라 업무와 책임의 관점에서 바라볼 필요가 있다. 어떤 기준이 어떤 업무에 적용되고, 누가 이를 지켜야 하며, 어떤 절차와 통제가 필요한지를 연결해야 한다.
이러한 연결이 이루어질 때 법률과 정책은 문서에서 벗어나 실제 조직의 행동기준이 된다. 결국 기업이 무엇을 준수해야 하는지를 안다는 것은 규정을 많이 알고 있다는 의미가 아니라 기업의 의무가 실제 업무의 어느 부분에서 누구의 행동과 연결되는지를 이해한다는 의미이다. © grcbusiness

댓글
댓글 쓰기