컴플라이언스 리스크를 파악하고 우선순위를 정했다면 기업은 구성원이 실제 업무에서 따를 수 있는 기준을 마련해야 한다. 법률과 규제는 기업이 지켜야 할 의무를 제시하지만 구성원이 마주하는 모든 상황에 구체적인 행동방법을 알려주지는 않는다.
컴플라이언스에 따른 행동기준과 정책, 절차는 외부의 준수의무와 기업의 원칙을 일상적인 업무로 연결하는 역할을 한다. 그러나 문서를 많이 만드는 것만으로는 이러한 목적을 달성할 수 없다. 기준은 명확하고 일관되어야 하며 실제 업무에서 사용할 수 있어야 한다.
컴플라이언스 행동기준은 기업이 기대하는 기본적인 행동을 제시한다
컴플라이언스에 따른 기업의 행동기준이나 행동강령은 기업이 구성원에게 기대하는 기본적인 원칙을 제시한다. 모든 상황을 세부적으로 규정하기보다 기업이 중요하게 생각하는 준수와 행동의 방향을 보여주는 역할을 한다.
기업 구성원은 업무에서 항상 명확한 규칙이 있는 상황만 마주하지 않는다. 새로운 거래방식이나 예상하지 못한 상황에서는 구체적인 정책이 없을 수도 있다. 이때 기본적인 행동기준은 무엇을 고려하고 누구에게 도움을 요청해야 하는지를 판단하는 출발점이 될 수 있다.
컴플라이언스 행동기준에는 법규 준수뿐 아니라 이해상충, 공정한 거래, 정보보호, 자산의 사용, 문제 제기 등 기업의 여러 활동에 적용되는 원칙이 포함될 수 있다. 중요한 것은 가능한 모든 규칙을 한 문서에 넣는 것이 아니라 구성원이 기업의 기본적인 기대를 이해할 수 있도록 하는 것이다.
따라서 컴플라이언스 행동기준은 세부 정책을 대체하는 문서가 아니라 여러 정책과 절차를 연결하는 공통적인 기준이라고 볼 수 있다.
컴플라이언스 정책은 중요한 위험에 대한 구체적인 기준을 정한다
컴플라이언스에 따른 행동기준이 기업 전체의 기본적인 원칙을 제시한다면 컴플라이언스에 따른 정책은 특정한 위험과 업무영역에서 보다 구체적인 기준을 제공한다.
예를 들어 금품과 접대에 관한 정책은 어떤 경우에 제공하거나 받을 수 있는지, 어느 수준에서 사전승인이 필요한지, 어떤 상황에서는 허용되지 않는지를 정할 수 있다. 이해상충 정책은 개인의 이해관계가 기업의 업무판단에 영향을 줄 가능성이 있을 때 이를 어떻게 공개하고 관리할 것인지 설명할 수 있다.
좋은 정책은 기업의 사업과 위험을 반영하여 구성원이 실제 상황에서 무엇을 해야 하는지를 이해할 수 있도록 해야 한다. 지나치게 추상적이면 행동을 안내하기 어렵고, 모든 상황을 세세하게 규정하면 문서가 복잡해져 오히려 사용하기 어려워질 수 있다.
컴플라이언스에 따른 정책은 법률의 정확성과 실제 업무의 사용가능성 사이에서 적절한 균형을 가져야 한다.
컴플라이언스 절차는 정책을 실제 업무과정으로 바꾼다
컴플라이언스 정책이 무엇을 해야 하는지를 정한다면 컴플라이언스 절차는 이를 어떻게 수행할 것인지를 구체화한다. 누가 신청하고 누가 검토하며 어떤 정보를 기록하고 어느 수준에서 승인할 것인지와 같은 내용이 절차에 포함될 수 있다.
예를 들어 컴플라이언스 정책에서 특정 금액 이상의 접대에 사전승인이 필요하다고 정했다면 실제로 어떤 시스템에서 신청하고 누가 승인하며 기록을 얼마나 보관할 것인지가 정해져야 한다. 제3자 실사가 필요한 경우에도 대상 선정, 정보수집, 검토, 승인과 사후관리의 과정이 필요하다.
컴플라이언스 절차가 불필요하게 복잡하면 구성원이 우회하거나 형식적으로 처리할 가능성이 커진다. 반대로 지나치게 단순하면 중요한 검토가 누락될 수 있다.
따라서 컴플라이언스 절차는 위험의 수준과 업무의 특성을 고려하여 설계해야 한다. 컴플라이언스 준수기준을 지키는 일이 정상적인 업무과정 안에서 이루어질 수 있도록 만드는 것이 중요하다.
컴플라이언스 준수기준은 일관되면서도 이해하기 쉬워야 한다
기업 안에는 여러 부서가 서로 다른 정책을 만들 수 있다. 이 과정에서 용어와 승인기준이 달라지거나 서로 충돌하는 규정이 생기면 구성원은 어떤 기준을 따라야 하는지 혼란을 겪을 수 있다.
따라서 정책을 만들 때에는 다른 관련 기준과의 관계를 함께 살펴보아야 한다. 행동강령과 세부 정책, 지역별 규정과 기업 전체의 공통기준 사이에 불필요한 모순이 없어야 한다.
문장의 정확성도 중요하지만 전문적인 법률용어만으로 정책을 작성하면 실제 사용자가 내용을 이해하기 어려울 수 있다. 정책의 주요 독자가 누구인지 고려하여 필요한 수준의 설명과 사례를 제공하는 것이 도움이 된다.
좋은 컴플라이언스 정책은 정확하면서도 사용할 수 있어야 한다. 구성원이 필요한 순간에 쉽게 찾고 이해하며 자신의 업무에 적용할 수 있을 때 정책은 실제 행동기준으로 기능한다.
컴플라이언스 정책은 운영경험에 따라 관리하고 개선해야 한다
컴플라이언스에 따른 정책과 절차는 한 번 제정한 뒤 그대로 유지하는 문서가 아니다. 법률과 규제가 변경되거나 사업환경이 달라지면 기존 기준을 수정해야 할 수 있다.
실제 운영과정에서 발견된 문제도 컴플라이언스 정책 개선의 근거가 된다. 특정 조항에 대한 문의가 반복된다면 기준이 충분히 명확하지 않을 수 있고, 예외승인이 지나치게 많다면 컴플라이언스 정책이 실제 사업과 맞지 않을 가능성이 있다. 위반사건이나 조사결과를 통해 기존 정책이 중요한 상황을 다루지 못하고 있다는 사실을 발견할 수도 있다.
따라서 기업은 컴플라이언스에 따른 정책의 제정과 승인뿐 아니라 변경과 폐기, 정기적인 검토에 대한 책임도 정할 필요가 있다. 최신 기준이 무엇인지 구성원이 쉽게 확인할 수 있도록 문서를 관리하는 것도 중요하다.
컴플라이언스 정책의 목적은 기업의 행동을 관리하는 데 있다. 따라서 좋은 컴플라이언스 정책관리란 외부 기준과 기업의 위험을 실제 업무에 사용할 수 있는 규칙과 절차로 전환하고, 운영경험에 따라 이를 계속 개선하는 과정이다. © grcbusiness

댓글
댓글 쓰기