기업이 준수해야 할 기준을 파악했다면 다음으로 살펴볼 것은 그 기준이 지켜지지 않을 가능성이다. 모든 준수의무가 같은 수준의 위험을 만드는 것은 아니며, 같은 규제라도 기업의 사업모델과 거래방식에 따라 위반 가능성과 영향은 달라질 수 있다.
컴플라이언스 리스크를 이해하는 목적은 기업의 모든 위반 가능성을 없애는 데 있지 않다. 어디에서 중요한 위반이 발생할 수 있는지를 파악하고, 제한된 자원과 관리노력을 중요한 영역에 우선 배분하기 위해서이다.
준수의무는 사업활동에서 리스크로 나타난다
법률이나 정책은 기업이 지켜야 할 기준을 제시하지만, 컴플라이언스 리스크는 실제 사업활동에서 나타난다. 예를 들어 기업이 대리인이나 중개인을 활용하여 새로운 시장에 진출한다면 제3자의 행동이 기업에 준수문제를 만들 수 있다. 판매성과를 지나치게 강조하면 영업담당자가 고객에게 부적절한 약속을 하거나 허용되지 않는 방법을 사용할 가능성이 커질 수 있다. 많은 개인정보를 처리하는 사업에서는 정보의 수집·사용·보관·제공 과정에서 준수문제가 발생할 수 있다.
컴플라이언스 리스크를 이해하려면 법률 조항만 보는 것이 아니라 기업이 실제로 어떻게 사업하는지를 살펴보아야 한다. 어떤 제품을 판매하고 누구와 거래하는지, 어떤 국가에서 활동하고 제3자를 어떻게 활용하는지, 구성원에게 어떤 목표와 보상을 제공하는지가 모두 관련될 수 있다.
컴플라이언스 리스크는 외부 규제와 기업의 실제 사업활동이 만나는 지점에서 형성된다.
위반 가능성과 영향을 함께 보아야 한다
기업에는 다양한 컴플라이언스 리스크가 존재하지만 모든 위험에 같은 수준의 관리자원을 투입할 수는 없다. 중요한 위험을 구분하려면 위반이 발생할 가능성과 그 결과를 함께 고려해야 한다.
위반의 영향도 단순히 벌금이나 과징금으로만 판단해서는 충분하지 않다. 중요한 계약을 잃거나 사업허가에 영향을 받을 수 있고, 고객과 거래상대방의 신뢰가 훼손될 수도 있다. 경영진과 구성원이 조사와 대응에 상당한 시간과 자원을 투입해야 하는 경우도 있다.
같은 위반이라도 기업의 규모와 사업특성에 따라 영향은 달라진다. 특정 허가에 사업 전체가 의존하는 기업이라면 관련 규제의 위반은 상대적으로 훨씬 중요한 문제가 될 수 있다. 따라서 컴플라이언스 리스크를 판단할 때에는 위반 가능성뿐 아니라 위반이 기업의 사업과 이해관계자에게 어떤 결과를 가져올 수 있는지를 함께 살펴보아야 한다.
위반은 개인의 행동과 조직의 조건이 결합하여 발생한다
컴플라이언스 위반이 발생하면 가장 먼저 규정을 어긴 개인에게 관심이 집중되기 쉽다. 실제로 고의적으로 기준을 위반한 사람에게는 그에 따른 책임이 필요하다.
그러나 위반을 개인의 문제로만 설명하면 같은 문제가 반복되는 이유를 놓칠 수 있다. 비현실적인 성과목표가 설정되어 있었는지, 관리자가 잘못된 관행을 묵인했는지, 정책이 지나치게 복잡하거나 모호했는지, 필요한 교육과 상담이 제공되었는지, 문제를 제기한 사람이 불이익을 우려하지 않았는지를 함께 살펴볼 필요가 있다.
조직의 제도와 환경은 구성원의 행동에 영향을 준다. 공식적으로는 규정을 준수하라고 요구하면서 실제로는 결과만 평가한다면 구성원은 성과와 준수 사이에서 잘못된 선택을 할 가능성이 커질 수 있다. 좋은 컴플라이언스 관리는 개인의 책임을 없애는 것이 아니라 개인의 행동과 그 행동을 가능하게 한 조직적 조건을 함께 살펴본다.
작은 위반이 더 큰 문제의 신호가 될 수 있다
모든 위반이 기업에 중대한 손실을 발생시키는 것은 아니다. 그러나 개별 사건의 규모가 작다는 이유만으로 그 의미까지 작다고 판단해서는 안 된다.
비슷한 유형의 위반이 여러 사업부에서 반복되거나 특정 관리자 아래에서 지속적으로 발생한다면 정책이나 통제에 공통적인 문제가 있을 수 있다. 사소해 보이는 예외가 오랫동안 관행으로 허용되었다면 구성원은 공식적인 정책보다 실제 관행을 더 중요한 기준으로 받아들일 수도 있다.
그런 관점에서 기업은 개별 위반을 처리하는 것과 함께 반복되는 패턴을 살펴볼 필요가 있다. 어떤 유형의 문제가 증가하는지, 특정 지역이나 거래에서 집중되는지, 이전에 시정한 문제가 다시 발생하는지를 확인하면 프로그램의 취약성을 발견할 수 있기 때문이다. 개별 사건은 하나의 결과인 동시에 관리체계의 상태를 보여주는 정보라고 할 수 있다.
컴플라이언스 리스크는 프로그램 설계의 출발점이다
기업마다 사업모델과 규제환경이 다르기 때문에 모든 기업에 동일한 컴플라이언스 프로그램을 적용하기는 어렵다. 중요한 준수위험이 다른데도 같은 정책과 교육, 통제를 운영한다면 제한된 자원을 효과적으로 사용하기 어렵다.
컴플라이언스 리스크를 이해하면 어디에 더 강한 정책과 통제가 필요한지 판단할 수 있다. 어떤 구성원에게 추가적인 교육이 필요한지, 어떤 거래에는 사전승인이 필요한지, 어떤 제3자에 대해서는 더 면밀한 검토가 필요한지도 결정할 수 있다.
그런 까닭에 리스크 평가는 별도의 문서를 만들기 위한 절차가 아니라 프로그램의 우선순위를 정하기 위한 기초가 되어야 한다. 위험이 변화하면 정책과 교육, 모니터링 방식도 달라질 수 있어야 한다.
앞서 다룬 리스크 관리 관련 글에서 리스크를 식별하고 분석하며 평가하는 일반적인 방법을 살펴보았다면, 컴플라이언스에서는 그 원리를 어떤 준수위험에 관리노력을 집중할 것인가라는 문제에 적용한다. 컴플라이언스 리스크를 이해하는 목적은 모든 위반 가능성을 같은 방식으로 관리하는 것이 아니라 중요한 준수위험을 찾아 프로그램의 책임과 자원을 그 위험에 맞게 배분하는 데 있다. © grcbusiness

댓글
댓글 쓰기