컴플라이언스 프로그램이 효과적으로 작동하려면 누가 무엇을 해야 하는지가 분명해야 한다. 정책과 절차가 잘 만들어져 있어도 이를 실행할 책임이 불분명하면 중요한 업무가 누락되거나 여러 조직이 서로 책임을 미루는 상황이 발생할 수 있다.
이전 글에서 살펴본 것처럼 컴플라이언스는 특정 부서만의 책임이 아니다. 이사회와 경영진, 사업부서와 관리자, 구성원, 컴플라이언스 전문 기능은 서로 다른 역할을 가진다. 중요한 것은 모든 책임을 한 조직에 집중하는 것이 아니라 각 역할을 명확하게 구분하면서 필요한 정보와 의사결정이 서로 연결되도록 만드는 것이다.
이사회와 경영진이 컴플라이언스 프로그램의 기반을 만든다
컴플라이언스 프로그램의 구체적인 운영은 전문 기능과 사업부서가 담당하지만, 프로그램이 조직에서 어떤 위치를 가지는지는 이사회와 경영진의 태도와 결정에 크게 영향을 받는다.
이사회는 중요한 컴플라이언스 리스크와 프로그램의 운영상태에 대해 필요한 정보를 받고 경영진이 적절하게 대응하고 있는지를 감독해야 한다. 모든 세부적인 정책이나 개별 사건에 직접 관여하기보다 중대한 위험과 위반, 반복되는 문제, 프로그램의 중요한 취약성을 중심으로 살펴보는 것이 적절하다.
경영진은 컴플라이언스 프로그램이 실제로 운영될 수 있는 환경을 만들어야 한다. 컴플라이언스 기능에 필요한 권한과 자원을 제공하고, 사업목표와 성과평가가 준수기준과 충돌하지 않도록 관리해야 한다. 중요한 문제가 제기되었을 때 불편하다는 이유로 축소하거나 지연하지 않는 태도도 필요하다.
이사회와 경영진의 역할은 컴플라이언스 업무를 직접 수행하는 것이 아니라 기업 전체가 준수책임을 이행할 수 있도록 방향과 책임, 자원과 감독의 기반을 만드는 것이다.
사업부서는 자신의 업무에서 준수책임을 가진다
컴플라이언스 리스크는 대부분 실제 사업활동에서 발생한다. 고객을 확보하고 계약을 체결하며 공급업체를 선정하고 제품과 서비스를 제공하는 과정에서 준수기준이 적용되기 때문이다.
따라서 사업부서는 컴플라이언스 조직이 만들어 놓은 규정을 따르는 수동적인 대상이 아니라 자신의 업무에서 준수위험을 관리하는 주체이다. 관리자는 구성원이 필요한 정책과 절차를 이해하도록 해야 하고, 중요한 의사결정에서 준수문제를 함께 고려해야 한다.
현업의 책임이 약하면 모든 판단이 컴플라이언스 부서로 집중될 수 있다. 이러한 구조에서는 사업부서가 스스로 위험을 이해하고 관리하는 능력이 발전하기 어렵고, 컴플라이언스 기능 역시 수많은 일상적 판단에 매달려 중요한 위험을 관리하기 어려워질 수 있다.
따라서 프로그램은 현업이 자신의 책임 범위 안에서 판단할 수 있도록 명확한 기준을 제공하고, 전문적인 검토가 필요한 경우에는 컴플라이언스 기능과 연결되도록 설계해야 한다.
컴플라이언스 기능은 전문적인 지원과 관리를 담당한다
컴플라이언스 기능은 기업 전체의 준수책임을 지원하는 전문 기능이다. 기업에 적용되는 주요 준수의무와 위험을 파악하고, 정책과 절차의 수립을 지원하며, 교육과 상담을 제공할 수 있다. 프로그램이 계획한 대로 운영되는지 확인하고 중요한 문제를 경영진과 이사회에 보고하는 역할도 수행한다.
이를 위해서는 사업과 조직에 대한 이해가 필요하다. 법률과 규정을 아는 것만으로는 실제 위험을 파악하기 어렵기 때문이다. 기업이 어떻게 수익을 만들고 누구와 거래하며 어떤 의사결정을 통해 사업을 수행하는지를 이해해야 준수기준을 현실적인 관리방식으로 전환할 수 있다.
동시에 컴플라이언스 기능은 사업부서와 충분히 협력하면서도 필요한 경우 문제를 독립적으로 제기할 수 있어야 한다. 사업성과를 위해 중요한 위반 가능성을 축소하거나 불편한 정보를 보고하지 못한다면 전문 기능으로서의 역할을 수행하기 어렵다.
좋은 컴플라이언스 기능에는 전문성뿐 아니라 사업에 대한 접근성, 필요한 정보에 접근할 수 있는 권한, 중요한 문제를 적절한 수준에 보고할 수 있는 위치가 필요하다.
권한과 자원은 책임에 맞게 주어져야 한다
조직에 책임을 부여하면서 이를 수행할 권한과 자원을 제공하지 않으면 프로그램은 형식적으로 운영될 가능성이 높다. 컴플라이언스 책임자가 중요한 정보에 접근하지 못하거나 경영진에게 직접 문제를 제기하기 어렵다면 중대한 위험을 발견해도 적절하게 대응하기 어렵다.
자원은 인력의 수만을 의미하지 않는다. 필요한 전문성을 가진 사람, 정보와 데이터에 대한 접근, 교육과 모니터링을 수행할 수 있는 시스템, 외부 전문가를 활용할 수 있는 예산 등이 모두 포함될 수 있다.
필요한 자원의 수준은 기업마다 다르다. 규모가 크고 여러 국가에서 사업하며 규제가 복잡한 기업은 보다 전문화된 조직과 시스템이 필요할 수 있다. 반면 상대적으로 단순한 사업을 하는 기업은 작은 조직으로도 효과적인 프로그램을 운영할 수 있다.
중요한 것은 조직의 크기 자체가 아니라 기업의 위험과 프로그램의 책임에 맞는 역량을 갖추고 있는지이다. 책임과 권한, 자원이 균형을 이루어야 프로그램이 실제로 작동할 수 있다.
책임은 연결되어야 하지만 혼재되어서는 안 된다
컴플라이언스에는 여러 조직이 참여하기 때문에 역할이 중복되거나 경계가 불분명해질 수 있다. 법무부서와 컴플라이언스 기능이 같은 사안을 검토할 수 있고, 리스크 관리나 내부감사 역시 관련 정보를 필요로 할 수 있다.
이러한 기능이 협력하는 것은 필요하지만 각자의 책임이 사라져서는 안 된다. 사업부서가 수행해야 할 관리를 컴플라이언스 기능이 대신하거나, 컴플라이언스가 운영해야 할 프로그램을 내부감사가 직접 관리하면 책임의 경계가 흐려진다.
기업은 누가 기준을 정하고, 누가 이를 실행하며, 누가 프로그램을 모니터링하고, 중대한 문제를 누구에게 보고하며, 누가 독립적으로 평가하는지를 구분할 필요가 있다. 역할이 분명할수록 필요한 협력도 보다 효과적으로 이루어질 수 있다.
좋은 조직구조는 모든 컴플라이언스 업무를 한곳에 모으는 구조가 아니다. 책임을 명확하게 배분하면서 중요한 정보와 판단이 필요한 조직 사이에서 연결되도록 만드는 구조이다. © grcbusiness

댓글
댓글 쓰기