컴플라이언스는 기업의 다른 관리활동과 분리되어 존재하지 않는다. 기업이 어떤 기준을 준수할 것인지 결정하고 이를 실제 업무에 적용하려면 권한과 책임의 구조가 필요하며, 위반 가능성을 중요한 기업 리스크로 이해해야 한다. 프로그램이 실제로 작동하는지 독립적으로 평가할 필요도 있고, 법률이 명확한 답을 주지 못하는 상황에서는 가치와 책임에 관한 판단도 필요하다.
이러한 이유로 컴플라이언스는 거버넌스·리스크 관리·내부감사·기업윤리와 밀접하게 연결된다. 그러나 서로 연결되어 있다는 사실이 같은 기능이라는 의미는 아니다. 각 영역의 역할을 구분해야 중복을 줄이고 책임의 공백도 방지할 수 있다.
거버넌스는 컴플라이언스의 책임구조를 만든다
거버넌스는 기업의 목적을 기준으로 권한과 책임, 의사결정과 감독의 구조를 만든다. 컴플라이언스 프로그램 역시 이러한 구조 안에서 운영된다.
이사회와 경영진이 컴플라이언스에 어떤 책임을 가지는지, 컴플라이언스 책임자가 누구에게 보고하는지, 중대한 위반을 어떤 수준까지 보고해야 하는지와 같은 문제는 거버넌스와 연결된다.
그러나 거버넌스가 개별 컴플라이언스 활동을 직접 수행하는 것은 아니다. 이사회가 모든 정책을 작성하거나 개별 신고사건을 직접 관리하는 방식은 적절하지 않다. 이사회와 경영진은 필요한 책임체계가 마련되어 있고 프로그램이 실제로 작동하는지를 감독해야 한다.
거버넌스가 누가 결정하고 누가 책임지며 어떻게 감독할 것인지를 다룬다면, 컴플라이언스는 그 책임구조 안에서 준수기준을 어떻게 실제 행동으로 구현할 것인지를 다룬다.
리스크 관리는 컴플라이언스의 우선순위를 정하는 데 도움을 준다
기업이 부담하는 준수의무는 매우 많기 때문에 모든 위험을 동일한 수준으로 관리할 수 없다. 어떤 위반 가능성이 기업과 이해관계자에게 중요한 영향을 줄 수 있는지를 판단하고 그에 따라 자원을 배분해야 한다.
이 과정에서 리스크 관리의 사고방식이 활용된다. 중요한 컴플라이언스 리스크를 식별하고 가능성과 영향을 고려하며, 기존 통제가 위험을 어느 정도 줄이고 있는지를 살펴볼 수 있다.
그러나 컴플라이언스는 일반적인 리스크 관리와 동일하지 않다. 기업이 전략적 목표를 위해 일정한 시장위험이나 투자위험을 의도적으로 감수할 수 있는 것과 달리 법률 위반을 사업기회와 교환할 수 있는 위험으로 취급해서는 안 되는 경우가 있다. 준수의무의 성격과 법적·사회적 제약을 함께 고려해야 한다.
리스크 관리가 불확실성 속에서 어떤 리스크를 감수하고 대응할 것인지 판단하는 일반적인 체계를 설명한다면, 컴플라이언스는 그 원리를 지켜야 할 기준과 위반 가능성의 관리에 적용한다.
내부감사는 컴플라이언스 프로그램을 독립적으로 평가한다
컴플라이언스 기능은 자신의 프로그램을 모니터링하고 개선할 책임이 있다. 그러나 프로그램을 운영하는 조직의 자체평가만으로 충분한 신뢰를 얻기 어려운 경우가 있다.
내부감사는 컴플라이언스 프로그램의 설계와 운영이 적절한지를 독립적이고 객관적인 관점에서 평가할 수 있다. 중요한 준수위험이 프로그램에 반영되어 있는지, 정책과 통제가 실제로 작동하는지, 반복적인 문제가 적절하게 개선되고 있는지 등을 살펴볼 수 있다.
이때 내부감사가 컴플라이언스 기능의 업무를 대신 수행해서는 안 된다. 내부감사가 정책을 직접 운영하거나 일상적인 준수결정을 담당하면 나중에 자신이 수행한 업무를 독립적으로 평가하기 어려워질 수 있다.
따라서 컴플라이언스와 내부감사의 관계는 운영과 독립적 평가의 관계로 이해할 수 있다. 컴플라이언스는 프로그램을 설계하고 운영하며, 내부감사는 그 관리체계의 적절성과 효과성에 대해 독립적인 보증을 제공한다.
기업윤리는 컴플라이언스보다 넓은 판단을 요구한다
법률과 규정이 기업행동의 중요한 기준을 제공하지만 모든 상황에 완전한 답을 주지는 않는다. 법적으로 허용되는 행동이라도 고객이나 임직원, 거래상대방에게 부당한 영향을 줄 수 있으며, 새로운 기술이나 사업모델에서는 기존 법규가 아직 명확한 기준을 제시하지 못할 수도 있다.
컴플라이언스가 기업이 지켜야 할 법규와 정책을 실제 행동으로 구현하는 데 초점을 맞춘다면, 기업윤리는 그 기준만으로 충분하지 않은 상황에서 어떤 행동이 책임 있는지를 판단하는 문제까지 다룬다.
그렇다고 컴플라이언스와 윤리가 서로 분리되어야 한다는 의미는 아니다. 윤리적 가치가 없는 컴플라이언스는 규정을 형식적으로 지키는 활동으로 축소될 수 있고, 실행체계가 없는 윤리는 좋은 의도의 선언에 머물 수 있다.
두 영역은 서로 연결되지만 중심 질문은 다르다. 컴플라이언스가 “우리가 무엇을 지켜야 하며 그것을 어떻게 실제 행동으로 만들 것인가”를 묻는다면 기업윤리는 “규칙만으로 답할 수 없을 때 무엇이 책임 있는 판단과 행동인가”를 묻는다.
GRC는 서로 다른 기능을 하나의 경영체계로 연결한다
지알씨 윤리준법경영 네트워크에서 다루는 거버넌스·리스크 관리·컴플라이언스·내부감사·기업윤리는 각각 다른 목적과 역할을 가진다. 그러나 실제 기업에서는 하나의 문제를 여러 관점에서 동시에 바라보아야 하는 경우가 많다.
새로운 기술을 도입한다고 가정해 보자. 거버넌스의 관점에서는 누가 도입을 결정하고 그 결과를 감독할 것인지가 중요하다. 리스크 관리에서는 새로운 기술이 어떤 불확실성과 위험을 만들며 기업이 이를 어느 수준까지 감당할 수 있는지를 살펴본다. 컴플라이언스에서는 적용되는 법규와 내부 기준을 확인하고 이를 개발과 사용과정에 반영해야 한다. 내부감사는 이러한 관리체계와 통제가 실제로 적절하게 작동하는지를 독립적으로 평가할 수 있으며, 기업윤리는 법적으로 허용되는 범위를 넘어 고객과 구성원, 사회에 미치는 영향을 어떻게 책임 있게 판단할 것인지를 다룬다.
각 기능의 역할을 구분하면서 필요한 정보와 책임을 연결할 때 기업은 같은 문제를 여러 부서가 중복해서 관리하거나 중요한 문제가 어느 기능에서도 다루어지지 않는 상황을 줄일 수 있다. GRC은 이러한 관계를 각각의 관점에서 설명한다.
거버넌스는 목적과 권한, 책임을 정한다.
리스크 관리는 불확실성 속에서 무엇을 감수하고 어떻게 대응할지를 판단한다.
컴플라이언스는 지켜야 할 기준을 실제 행동으로 구현한다.
내부감사는 이러한 체계가 적절하게 작동하는지를 독립적으로 평가한다.
기업윤리는 그 모든 판단과 행동이 따라야 할 가치와 책임의 기준을 제공한다.
앞에서 살펴본 것처럼 컴플라이언스의 출발점은 기업이 지켜야 할 기준을 아는 데 있지만, 그 목적은 기준을 알고 있는 상태에 머무는 것이 아니다. 기준을 조직의 책임과 실제 행동으로 전환하고, 중요한 위반 가능성을 관리하며, 문제가 발생했을 때 발견하고 대응할 수 있어야 한다.
이제 필요한 것은 이러한 원리를 실제 조직의 관리체계로 만드는 일이다. 따라서 앞으로는 효과적인 컴플라이언스 프로그램이 무엇인지, 누가 어떤 책임을 맡아야 하는지, 컴플라이언스 리스크를 어떻게 프로그램에 반영하고 정책·절차·교육·커뮤니케이션을 통해 실제 조직의 행동으로 연결할 것인지를 살펴본다. © grcbusiness

댓글
댓글 쓰기