기본 콘텐츠로 건너뛰기

글

내부감사의 보증과 자문 관계

내부감사의 대표적인 역할은 기업의 거버넌스와 리스크 관리, 통제가 적절하게 작동하는지 평가하여 보증을 제공하는 것이다. 그러나 내부감사의 전문성은 이미 만들어진 제도를 사후에 평가하는 데만 사용되는 것은 아니다. 경영진이 새로운 사업과 시스템을 도입하거나 관리체계를 개선하려 할 때 내부감사는 자신의 경험과 전문성을 바탕으로 의견을 제공할 수 있다. 이러한 자문활동은 문제가 발생하기 전에 위험과 통제를 고려하도록 지원한다는 점에서 기업에 중요한 가치를 제공할 수 있다. 다만 보증과 자문은 목적과 책임이 다르다. 두 활동의 차이를 이해하지 못하면 내부감사가 경영진의 업무를 대신하거나 자신이 설계한 체계를 나중에 스스로 평가하는 문제가 발생할 수 있다. 내부감사의 보증은 경영체계에 대한 독립적인 평가를 제공한다 보증활동에서 내부감사는 특정한 대상과 기준을 정하고 충분한 증거를 확보하여 평가결론을 내린다. 감사대상은 사업프로세스나 정보시스템, 컴플라이언스 프로그램, 리스크 관리체계 등 다양할 수 있다. 중요한 것은 내부감사가 감사대상을 직접 운영하는 사람이 아니라 독립적인 평가자의 위치에 있다는 점이다. 경영진은 체계를 설계하고 운영하며 내부감사는 그것이 적절하고 효과적인지를 평가한다. 이러한 보증은 이사회와 경영진의 정보 불확실성을 줄인다. 관리자가 자신의 업무가 잘 운영되고 있다고 보고하는 것과 독립적인 내부감사가 증거를 통해 그 상태를 평가하는 것은 정보의 성격이 다르기 때문이다. 내부감사의 보증 가치는 합리적인 범위의 감사절차와 증거를 바탕으로 의사결정자가 경영체계의 상태를 더 신뢰할 수 있도록 하는 데 있다. 내부감사의 자문은 경영진의 판단과 개선을 지원한다 자문활동에서는 내부감사가 반드시 공식적인 감사결론을 제공하는 것은 아니다. 경영진이 새로운 제도나 업무를 설계할 때 위험과 통제에 관한 의견을 제공하거나 기존 프로세스의 개선방안을 함께 검토할 수 있다. 예를 들어 새로운 정보시스템을 도입하는 프로젝트에서 내부감사가 중요한 통제요건을 검토하고 과거 감사에...
최근 글

내부감사의 독립성과 객관성

내부감사의 결과가 가치 있으려면 그 결과를 신뢰할 수 있어야 한다. 아무리 많은 자료를 분석하고 정교한 감사기법을 사용하더라도 감사인이 특정한 이해관계에 영향을 받아 결론을 바꿀 수 있다면 감사결과에 대한 신뢰는 약해진다. 이 때문에 독립성과 객관성은 내부감사의 중요한 원칙 가운데 하나이다. 두 개념은 밀접하게 연결되어 있지만 동일하지는 않다. 독립성은 내부감사 기능이 부당한 영향을 받지 않고 역할을 수행할 수 있는 조직적 조건과 관련되고, 객관성은 개별 감사인이 편견이나 이해상충 없이 전문적인 판단을 유지하는 태도와 관련된다. 내부감사의 독립성은 조직에서의 위치에서 시작한다 내부감사는 기업 내부의 기능이기 때문에 조직으로부터 완전히 분리될 수는 없다. 감사인도 기업의 구성원이며 예산과 인력, 정보에 대한 접근에서 조직의 영향을 받는다. 따라서 내부감사의 독립성은 기업 밖에 존재하는 것을 의미하지 않는다. 감사범위를 정하고 필요한 정보를 확보하며 감사결과를 보고하는 과정에서 부당한 제한이나 압력을 받지 않을 수 있는 위치를 확보하는 것이 핵심이다. 이를 위해 내부감사 책임자는 이사회 또는 감사위원회와 적절한 관계를 가져야 한다. 감사계획과 중요한 감사결과, 내부감사 기능의 자원과 독립성에 관한 중요한 사항을 이사회가 직접 확인할 수 있어야 한다. 경영진과의 긴밀한 소통도 필요하다. 내부감사가 기업의 사업과 위험을 이해하려면 경영진과 협력해야 하기 때문이다. 다만 이러한 협력이 감사의 범위와 판단을 경영진의 이해관계에 종속시키는 관계가 되어서는 안 된다. 내부감사의 독립성은 경영진과 거리를 두는 것 자체가 아니라 필요한 협력을 하면서도 감사의 판단을 독립적으로 유지할 수 있는 구조에서 나온다. 감사범위와 정보에 대한 부당한 제한이 없어야 한다 내부감사가 중요한 영역을 평가하려면 필요한 사람과 자료, 시스템에 접근할 수 있어야 한다. 특정 부서가 불편하다는 이유로 자료제공을 거부하거나 경영진이 특정 영역을 감사대상에서 제외하도록 요구한다면 감사의 신뢰성이 약해질 ...

기업은 왜 내부감사를 필요로 하는가

기업에는 이미 많은 관리기능이 존재한다. 경영진은 사업을 관리하고 재무부서는 재무정보를 확인하며, 리스크 관리와 컴플라이언스 기능은 각자의 영역에서 위험과 준수문제를 관리한다. 외부감사 역시 재무제표에 대한 독립적인 의견을 제공한다. 그렇다면 기업은 왜 별도의 내부감사를 필요로 하는가. 기업이 커지고 복잡해질수록 이사회와 최고경영진이 모든 업무를 직접 확인하는 것은 불가능해진다. 조직 안에는 여러 단계의 책임과 보고체계가 만들어지고 경영진은 다른 사람이 제공하는 정보에 의존하여 판단해야 한다. 이 과정에서 실제 운영상태와 경영진이 이해하고 있는 상태 사이에 차이가 발생할 수 있다. 내부감사는 이러한 정보와 신뢰의 간격을 줄이는 역할을 한다. 경영진이 모든 업무를 직접 확인할 수 없다 작은 조직에서는 경영자가 주요 거래와 업무를 직접 확인할 수 있다. 그러나 기업의 규모가 커지고 사업지역과 제품, 조직이 확대되면 이러한 방식은 더 이상 가능하지 않다. 최고경영진은 여러 단계의 관리자와 보고체계를 통해 기업의 상태를 파악한다. 이사회 역시 경영진과 여러 전문 기능이 제공하는 정보를 바탕으로 감독책임을 수행한다. 이러한 구조는 기업의 규모가 커질수록 불가피하지만 새로운 문제를 만든다. 보고되는 정보가 실제 상황을 충분히 보여주지 못할 수 있고, 조직의 하위 단계에서 발생한 문제가 상위 단계로 전달되지 않을 수도 있다. 내부감사는 중요한 업무와 관리체계를 직접 살펴보고 그 결과를 이사회와 경영진에게 제공한다. 이를 통해 의사결정자가 일상적인 보고체계만으로는 확인하기 어려운 정보를 얻을 수 있다. 기업의 복잡성이 커질수록 내부감사는 경영진의 눈과 귀를 대신한다기보다 경영진과 이사회가 자신이 의존하는 관리체계를 신뢰할 수 있는지를 확인하는 독립적인 평가기능으로 중요해진다. 관리자가 제공하는 정보에는 구조적인 한계가 있다 사업부서와 관리자는 자신의 업무에 대한 가장 많은 정보를 가지고 있다. 따라서 경영진이 사업의 상태를 이해하려면 현업의 보고가 반드시 필요하다. 그러나 ...

내부감사란 무엇인가

기업에서 감사라는 말은 여러 의미로 사용된다. 회계정보를 검증하는 외부감사를 떠올릴 수도 있고, 규정 위반이나 부정을 찾아내는 조사활동을 생각할 수도 있다. 조직 내부에서 업무가 정해진 절차에 따라 수행되는지를 확인하는 점검 역시 감사라고 부르기도 한다. 내부감사는 이러한 활동과 관련되어 있지만 그 어느 하나와 동일하지는 않다. 내부감사는 기업 내부에서 독립적이고 객관적인 관점을 바탕으로 거버넌스와 리스크 관리, 통제의 적절성과 효과성을 평가하고 조직의 개선을 지원하는 전문적인 활동이다. 따라서 내부감사를 이해하려면 무엇을 검사하는가보다 기업 안에서 어떤 역할을 수행하는가를 먼저 살펴보아야 한다. 내부감사는 기업의 경영체계를 평가한다 기업은 목표를 달성하기 위해 여러 관리체계를 운영한다. 중요한 의사결정에 권한과 책임을 배분하고, 목표 달성을 방해할 수 있는 리스크를 파악하며, 필요한 정책과 절차, 통제를 마련한다. 그러나 이러한 체계가 존재한다는 사실과 효과적으로 작동한다는 것은 다르다. 책임이 문서에는 명확하게 정해져 있어도 실제 의사결정에서는 불분명할 수 있고, 중요한 통제가 설계되어 있어도 구성원이 이를 형식적으로 수행할 수 있다. 내부감사는 이러한 차이를 살펴본다. 기업이 의도한 관리체계가 적절하게 설계되어 있는지, 실제 업무에서 운영되고 있는지, 그 결과 기업의 중요한 리스크가 받아들일 수 있는 수준으로 관리되고 있는지를 평가한다. 이러한 관점에서 내부감사의 대상은 특정한 거래나 부서에 한정되지 않는다. 전략과 사업운영, 재무와 보고, 컴플라이언스, 정보기술 등 기업의 목표 달성과 관련된 다양한 영역이 감사대상이 될 수 있다. 내부감사는 개별 업무의 오류를 찾는 활동을 넘어 기업의 중요한 경영체계가 의도한 목적을 달성할 수 있도록 설계되고 실제로 작동하는지를 평가하는 활동이다. 내부감사는 독립적이고 객관적인 관점을 제공한다 경영진과 사업부서는 자신의 업무를 가장 잘 이해하고 있으며 일상적으로 성과와 위험을 관리한다. 그러나 자신이 설계하고 운영하는 ...

컴플라이언스 교육·커뮤니케이션·상담

아무리 잘 만들어진 컴플라언스 행동기준과 정책도 구성원이 알지 못하면 실제 행동에 영향을 주기 어렵다. 컴플라이언스 프로그램은 기준을 만드는 데서 끝나지 않고 그 기준을 구성원이 이해하고 업무에서 적용할 수 있도록 해야 한다. 이를 위해 기업은 컴플라이언스 교육을 제공하고 중요한 내용을 지속적으로 커뮤니케이션하며, 구성원이 실제 상황에서 판단하기 어려울 때 도움을 받을 수 있는 상담체계를 마련해야 한다. 컴플라이언스 교육·커뮤니케이션·상담은 서로 다른 활동이지만 목적은 같다. 문서에 있는 기준을 구성원의 이해와 판단, 행동으로 연결하는 것이다. 컴플라이언스 교육은 규정을 전달하는 것보다 이해를 만들어야 한다 컴플라이언스 교육은 정책 내용을 구성원에게 전달하는 대표적인 방법이다. 그러나 많은 정보를 한꺼번에 설명하거나 규정을 그대로 읽게 하는 것만으로 실제 업무에서 필요한 판단능력이 생기는 것은 아니다. 효과적인 컴플라이언스 교육은 구성원이 자신의 업무에서 어떤 위험을 마주할 수 있는지를 이해하도록 해야 한다. 실제로 발생할 수 있는 상황을 중심으로 어떤 기준을 적용하고, 무엇을 확인하며, 판단하기 어려울 때 누구에게 도움을 요청해야 하는지를 설명하는 것이 중요하다. 예를 들어 모든 임직원에게 동일한 수준의 제3자 관리교육을 제공하는 것보다 실제로 대리점이나 공급업체를 선정하고 관리하는 구성원에게 구체적인 위험과 절차를 설명하는 편이 효과적일 수 있다. 컴플라이언스 교육의 목적은 규정을 알려주고 구성원이 위험을 인식하고 자신의 업무에서 필요한 기준을 적용할 수 있도록 만드는 데 있다. 컴플라이언스 교육은 위험과 역할에 따라 달라져야 한다 모든 구성원이 같은 컴플라이언스 리스크에 노출되는 것은 아니다. 업무와 직급, 지역과 의사결정 권한에 따라 필요한 지식과 교육내용이 달라질 수 있다. 신입 구성원에게는 기업의 행동기준과 기본적인 준수책임을 이해하는 교육이 필요할 수 있고, 영업담당자에게는 고객과 제3자, 금품과 접대 등 업무에서 자주 마주하는 문제를 중심으로 교...

컴플라이언스에 따른 기업의 행동기준·정책·절차

컴플라이언스 리스크를 파악하고 우선순위를 정했다면 기업은 구성원이 실제 업무에서 따를 수 있는 기준을 마련해야 한다. 법률과 규제는 기업이 지켜야 할 의무를 제시하지만 구성원이 마주하는 모든 상황에 구체적인 행동방법을 알려주지는 않는다. 컴플라이언스에 따른 행동기준과 정책, 절차는 외부의 준수의무와 기업의 원칙을 일상적인 업무로 연결하는 역할을 한다. 그러나 문서를 많이 만드는 것만으로는 이러한 목적을 달성할 수 없다. 기준은 명확하고 일관되어야 하며 실제 업무에서 사용할 수 있어야 한다. 컴플라이언스 행동기준은 기업이 기대하는 기본적인 행동을 제시한다 컴플라이언스에 따른 기업의 행동기준이나 행동강령은 기업이 구성원에게 기대하는 기본적인 원칙을 제시한다. 모든 상황을 세부적으로 규정하기보다 기업이 중요하게 생각하는 준수와 행동의 방향을 보여주는 역할을 한다. 기업 구성원은 업무에서 항상 명확한 규칙이 있는 상황만 마주하지 않는다. 새로운 거래방식이나 예상하지 못한 상황에서는 구체적인 정책이 없을 수도 있다. 이때 기본적인 행동기준은 무엇을 고려하고 누구에게 도움을 요청해야 하는지를 판단하는 출발점이 될 수 있다. 컴플라이언스 행동기준에는 법규 준수뿐 아니라 이해상충, 공정한 거래, 정보보호, 자산의 사용, 문제 제기 등 기업의 여러 활동에 적용되는 원칙이 포함될 수 있다. 중요한 것은 가능한 모든 규칙을 한 문서에 넣는 것이 아니라 구성원이 기업의 기본적인 기대를 이해할 수 있도록 하는 것이다. 따라서 컴플라이언스 행동기준은 세부 정책을 대체하는 문서가 아니라 여러 정책과 절차를 연결하는 공통적인 기준이라고 볼 수 있다. 컴플라이언스 정책은 중요한 위험에 대한 구체적인 기준을 정한다 컴플라이언스에 따른 행동기준이 기업 전체의 기본적인 원칙을 제시한다면 컴플라이언스에 따른 정책은 특정한 위험과 업무영역에서 보다 구체적인 기준을 제공한다. 예를 들어 금품과 접대에 관한 정책은 어떤 경우에 제공하거나 받을 수 있는지, 어느 수준에서 사전승인이 필요한지, 어떤 상황에...

컴플라이언스 리스크 평가

컴플라이언스 프로그램은 기업이 실제로 직면하는 위험을 반영해야 한다. 이를 위해서는 기업에 적용되는 수많은 준수의무 가운데 어떤 영역에서 중요한 위반 가능성이 존재하는지를 파악해야 한다. 컴플라이언스 리스크 평가는 이러한 우선순위를 정하기 위한 과정이다. 컴플라이언스 리스크 평가의 목적은 기업의 사업과 환경을 이해하고 어디에서 중요한 준수문제가 발생할 수 있는지를 판단하여 프로그램의 정책과 교육, 통제와 모니터링에 반영하는 데 있다. 컴플라이언스 리스크 평가는 사업에서 시작한다 준수위험을 파악하려면 먼저 기업이 어떻게 사업하는지를 이해해야 한다. 어떤 제품과 서비스를 제공하는지, 어느 국가와 시장에서 활동하는지, 주요 고객과 거래상대방은 누구인지, 제3자를 얼마나 활용하는지에 따라 중요한 위험이 달라지기 때문이다. 같은 산업에서도 사업방식이 다르면 준수위험이 달라질 수 있다. 직접 판매를 중심으로 하는 기업과 여러 대리인을 통해 영업하는 기업은 제3자와 관련된 위험의 정도가 다를 수 있으며, 대량의 개인정보를 처리하는 기업은 정보의 수집과 이용, 보관과 제공에 관한 의무를 더 중요하게 관리해야 할 수 있다. 이런 관점에 컴플라이언스 리스크 평가는 규제 목록에서 시작하기보다 기업의 사업활동과 규제환경을 함께 살펴보는 것이 적절하다. 사업의 어느 부분에서 준수의무와 실제 행동이 만나는지를 파악해야 중요한 위험을 발견할 수 있다. 기업이 변하면 이러한 평가의 출발점도 달라진다. 새로운 시장에 진출하거나 사업모델을 변경하고 새로운 기술을 도입한다면 기존에 중요하지 않았던 준수위험이 새롭게 나타날 수 있다. 위험요인을 구체적으로 살펴보아야 한다 사업을 이해한 뒤에는 어떤 조건이 위반 가능성을 높이는지 살펴볼 필요가 있다. 거래의 규모와 복잡성, 사업을 수행하는 국가와 지역, 정부기관과의 접촉, 현금이나 고가의 자산을 다루는 정도, 제3자 활용, 성과보상 구조 등이 위험요인이 될 수 있다. 위험요인은 하나만으로 판단하기보다 서로 어떻게 결합되는지를 살펴보는 것이 중요하다...

컴플라이언스 책임과 조직

컴플라이언스 프로그램이 효과적으로 작동하려면 누가 무엇을 해야 하는지가 분명해야 한다. 정책과 절차가 잘 만들어져 있어도 이를 실행할 책임이 불분명하면 중요한 업무가 누락되거나 여러 조직이 서로 책임을 미루는 상황이 발생할 수 있다. 이전 글에서 살펴본 것처럼 컴플라이언스는 특정 부서만의 책임이 아니다. 이사회와 경영진, 사업부서와 관리자, 구성원, 컴플라이언스 전문 기능은 서로 다른 역할을 가진다. 중요한 것은 모든 책임을 한 조직에 집중하는 것이 아니라 각 역할을 명확하게 구분하면서 필요한 정보와 의사결정이 서로 연결되도록 만드는 것이다. 이사회와 경영진이 컴플라이언스 프로그램의 기반을 만든다 컴플라이언스 프로그램의 구체적인 운영은 전문 기능과 사업부서가 담당하지만, 프로그램이 조직에서 어떤 위치를 가지는지는 이사회와 경영진의 태도와 결정에 크게 영향을 받는다. 이사회는 중요한 컴플라이언스 리스크와 프로그램의 운영상태에 대해 필요한 정보를 받고 경영진이 적절하게 대응하고 있는지를 감독해야 한다. 모든 세부적인 정책이나 개별 사건에 직접 관여하기보다 중대한 위험과 위반, 반복되는 문제, 프로그램의 중요한 취약성을 중심으로 살펴보는 것이 적절하다. 경영진은 컴플라이언스 프로그램이 실제로 운영될 수 있는 환경을 만들어야 한다. 컴플라이언스 기능에 필요한 권한과 자원을 제공하고, 사업목표와 성과평가가 준수기준과 충돌하지 않도록 관리해야 한다. 중요한 문제가 제기되었을 때 불편하다는 이유로 축소하거나 지연하지 않는 태도도 필요하다. 이사회와 경영진의 역할은 컴플라이언스 업무를 직접 수행하는 것이 아니라 기업 전체가 준수책임을 이행할 수 있도록 방향과 책임, 자원과 감독의 기반을 만드는 것이다. 사업부서는 자신의 업무에서 준수책임을 가진다 컴플라이언스 리스크는 대부분 실제 사업활동에서 발생한다. 고객을 확보하고 계약을 체결하며 공급업체를 선정하고 제품과 서비스를 제공하는 과정에서 준수기준이 적용되기 때문이다. 따라서 사업부서는 컴플라이언스 조직이 만들어 놓은 규정을 ...

효과적인 컴플라이언스 프로그램이란 무엇인가

많은 기업이 행동강령을 만들고 컴플라이언스 정책을 운영하며 정기적인 교육을 실시한다. 신고채널을 마련하고 전담조직을 두는 기업도 많다. 그러나 이러한 제도를 갖추었다는 사실만으로 컴플라이언스 프로그램이 효과적으로 작동한다고 판단할 수는 없다. 컴플라이언스 프로그램의 실효성은 제도의 존재보다 실제 작동방식에서 확인해야 한다. 기업의 중요한 준수위험이 프로그램에 반영되어 있는지, 구성원이 기준을 이해하고 실제 업무에서 적용하는지, 문제가 발생했을 때 이를 발견하고 적절하게 대응할 수 있는지를 살펴보아야 한다. 효과적인 컴플라이언스 프로그램은 문서와 절차의 집합이 아니라 기업의 준수책임을 실제 행동으로 전환하는 관리체계이다. 컴플라이언스 프로그램의 존재와 실효성은 다르다 기업이 컴플라이언스 프로그램을 구축할 때 가장 먼저 눈에 보이는 것은 제도와 문서이다. 행동강령과 정책을 만들고, 교육자료를 준비하며, 신고채널과 담당조직을 마련한다. 이러한 요소는 프로그램을 운영하는 데 필요하지만 그 존재 자체가 프로그램의 효과를 보장하지는 않는다. 정책이 있어도 구성원이 내용을 알지 못하거나 실제 업무와 맞지 않으면 행동을 바꾸기 어렵다. 교육을 정기적으로 실시하더라도 형식적으로 이수하는 데 그친다면 복잡한 상황에서 올바른 판단을 하는 데 도움이 되지 않을 수 있다. 신고채널이 존재해도 문제를 제기한 사람이 불이익을 받을 것이라고 생각한다면 중요한 정보가 조직 안에서 드러나지 않는다. 따라서 프로그램을 평가할 때에는 무엇을 갖추고 있는지만 확인해서는 충분하지 않다. 각 제도가 왜 필요한지, 실제로 어떻게 사용되고 있는지, 기대한 결과를 만들어내고 있는지를 함께 살펴보아야 한다. 컴플라이언스 프로그램의 가치는 제도의 수나 문서의 분량이 아니라 기업이 지켜야 할 기준을 실제 행동으로 만들어내는 능력에서 결정된다. 컴플라이언스 프로그램은 기업의 실제 위험에 맞아야 한다 기업마다 사업과 규제환경이 다르기 때문에 중요한 컴플라이언스 리스크도 다르다. 여러 국가에서 대리점과 중개인을 활용...

컴플라이언스와 GRC의 관계

컴플라이언스는 기업의 다른 관리활동과 분리되어 존재하지 않는다. 기업이 어떤 기준을 준수할 것인지 결정하고 이를 실제 업무에 적용하려면 권한과 책임의 구조가 필요하며, 위반 가능성을 중요한 기업 리스크로 이해해야 한다. 프로그램이 실제로 작동하는지 독립적으로 평가할 필요도 있고, 법률이 명확한 답을 주지 못하는 상황에서는 가치와 책임에 관한 판단도 필요하다. 이러한 이유로 컴플라이언스는 거버넌스·리스크 관리·내부감사·기업윤리와 밀접하게 연결된다. 그러나 서로 연결되어 있다는 사실이 같은 기능이라는 의미는 아니다. 각 영역의 역할을 구분해야 중복을 줄이고 책임의 공백도 방지할 수 있다. 거버넌스는 컴플라이언스의 책임구조를 만든다 거버넌스는 기업의 목적을 기준으로 권한과 책임, 의사결정과 감독의 구조를 만든다. 컴플라이언스 프로그램 역시 이러한 구조 안에서 운영된다. 이사회와 경영진이 컴플라이언스에 어떤 책임을 가지는지, 컴플라이언스 책임자가 누구에게 보고하는지, 중대한 위반을 어떤 수준까지 보고해야 하는지와 같은 문제는 거버넌스와 연결된다. 그러나 거버넌스가 개별 컴플라이언스 활동을 직접 수행하는 것은 아니다. 이사회가 모든 정책을 작성하거나 개별 신고사건을 직접 관리하는 방식은 적절하지 않다. 이사회와 경영진은 필요한 책임체계가 마련되어 있고 프로그램이 실제로 작동하는지를 감독해야 한다. 거버넌스가 누가 결정하고 누가 책임지며 어떻게 감독할 것인지를 다룬다면, 컴플라이언스는 그 책임구조 안에서 준수기준을 어떻게 실제 행동으로 구현할 것인지를 다룬다. 리스크 관리는 컴플라이언스의 우선순위를 정하는 데 도움을 준다 기업이 부담하는 준수의무는 매우 많기 때문에 모든 위험을 동일한 수준으로 관리할 수 없다. 어떤 위반 가능성이 기업과 이해관계자에게 중요한 영향을 줄 수 있는지를 판단하고 그에 따라 자원을 배분해야 한다. 이 과정에서 리스크 관리의 사고방식이 활용된다. 중요한 컴플라이언스 리스크를 식별하고 가능성과 영향을 고려하며, 기존 통제가 위험을 어느 정도 줄이고...

기업과 개인의 컴플라이언스 책임

컴플라이언스 위반은 결국 사람의 행동을 통해 나타난다. 그렇다고 모든 책임을 위반행위를 한 개인에게만 돌릴 수는 없다. 기업은 구성원의 행동에 영향을 주는 목표와 정책, 권한과 통제, 보상과 조직문화를 설계하기 때문이다. 반대로 조직의 제도에 문제가 있다는 이유로 개인의 책임이 사라지는 것도 아니다. 구성원은 자신에게 적용되는 기준을 이해하고 그에 따라 행동할 책임이 있다. 컴플라이언스가 실제로 작동하려면 기업과 경영진, 관리자, 구성원, 전문 기능의 책임이 서로 어떻게 연결되는지를 분명하게 해야 한다. 준수책임은 기업 전체에 존재한다 기업은 자신의 이름으로 사업을 수행하지만 실제 행동은 조직 안의 여러 사람이 한다. 경영진은 사업방향과 목표를 정하고, 관리자는 업무를 지시하며, 구성원은 고객과 거래상대방을 만나고 계약과 거래를 수행한다. 따라서 컴플라이언스는 특정 조직만의 책임으로 분리하기 어렵다. 영업담당자는 영업과정에서 기준을 지켜야 하고, 구매담당자는 공급업체를 선정할 때 필요한 절차를 따라야 하며, 관리자는 자신의 조직에서 정책이 제대로 적용되는지를 확인해야 한다. 준수책임을 전담부서에만 맡기면 현업은 컴플라이언스를 자신의 업무와 별개의 문제로 받아들이기 쉽다. 그러나 대부분의 위반 가능성은 실제 사업활동이 이루어지는 현장에서 발생한다. 기업 전체에 준수책임이 있다는 것은 모든 사람이 같은 역할을 한다는 의미가 아니다. 각자가 맡은 의사결정과 업무의 범위 안에서 준수책임을 부담한다는 의미이다. 경영진은 기준과 환경을 만든다 경영진의 역할은 구성원에게 법을 지키라고 말하는 데 그치지 않는다. 경영진은 사업목표를 정하고 자원을 배분하며 성과를 평가하기 때문에 조직이 어떤 행동을 중요하게 생각하는지에 강한 영향을 준다. 예를 들어 공식적인 정책에서는 부적절한 영업행위를 금지하면서 달성하기 어려운 매출목표를 설정하고 결과만을 기준으로 보상한다면 구성원은 서로 충돌하는 신호를 받을 수 있다. 반대로 성과뿐 아니라 업무를 수행한 방식까지 평가한다면 준수기준은 실...

컴플라이언스 리스크와 위반

기업이 준수해야 할 기준을 파악했다면 다음으로 살펴볼 것은 그 기준이 지켜지지 않을 가능성이다. 모든 준수의무가 같은 수준의 위험을 만드는 것은 아니며, 같은 규제라도 기업의 사업모델과 거래방식에 따라 위반 가능성과 영향은 달라질 수 있다. 컴플라이언스 리스크를 이해하는 목적은 기업의 모든 위반 가능성을 없애는 데 있지 않다. 어디에서 중요한 위반이 발생할 수 있는지를 파악하고, 제한된 자원과 관리노력을 중요한 영역에 우선 배분하기 위해서이다. 준수의무는 사업활동에서 리스크로 나타난다 법률이나 정책은 기업이 지켜야 할 기준을 제시하지만, 컴플라이언스 리스크는 실제 사업활동에서 나타난다. 예를 들어 기업이 대리인이나 중개인을 활용하여 새로운 시장에 진출한다면 제3자의 행동이 기업에 준수문제를 만들 수 있다. 판매성과를 지나치게 강조하면 영업담당자가 고객에게 부적절한 약속을 하거나 허용되지 않는 방법을 사용할 가능성이 커질 수 있다. 많은 개인정보를 처리하는 사업에서는 정보의 수집·사용·보관·제공 과정에서 준수문제가 발생할 수 있다. 컴플라이언스 리스크를 이해하려면 법률 조항만 보는 것이 아니라 기업이 실제로 어떻게 사업하는지를 살펴보아야 한다. 어떤 제품을 판매하고 누구와 거래하는지, 어떤 국가에서 활동하고 제3자를 어떻게 활용하는지, 구성원에게 어떤 목표와 보상을 제공하는지가 모두 관련될 수 있다. 컴플라이언스 리스크는 외부 규제와 기업의 실제 사업활동이 만나는 지점에서 형성된다. 위반 가능성과 영향을 함께 보아야 한다 기업에는 다양한 컴플라이언스 리스크가 존재하지만 모든 위험에 같은 수준의 관리자원을 투입할 수는 없다. 중요한 위험을 구분하려면 위반이 발생할 가능성과 그 결과를 함께 고려해야 한다. 위반의 영향도 단순히 벌금이나 과징금으로만 판단해서는 충분하지 않다. 중요한 계약을 잃거나 사업허가에 영향을 받을 수 있고, 고객과 거래상대방의 신뢰가 훼손될 수도 있다. 경영진과 구성원이 조사와 대응에 상당한 시간과 자원을 투입해야 하는 경우도 있다. 같은 위반...

기업은 무엇을 준수해야 하는가

컴플라이언스를 제대로 운영하려면 먼저 기업이 무엇을 준수해야 하는지를 알아야 한다. 그러나 기업의 준수기준은 하나의 법률이나 규정으로 정리되지 않는다. 기업은 국가의 법률과 감독기관의 규제를 따라야 하지만, 계약을 통해 스스로 부담한 의무도 이행해야 한다. 기업이 자체적으로 만든 행동강령과 정책 역시 조직 내부에서는 구성원의 행동기준이 된다. 따라서 컴플라이언스는 수많은 규정을 모으는 작업이 아니라 서로 다른 출처에서 만들어지는 준수의무를 파악하고 기업의 실제 업무와 연결하는 과정에서 시작한다. 법률과 규제는 기본적인 준수기준이다 기업이 가장 먼저 확인해야 하는 기준은 사업에 적용되는 법률과 규제이다. 회사법, 경쟁법, 노동법, 개인정보 관련 법률처럼 많은 기업에 공통적으로 적용되는 기준이 있는 반면 특정 산업이나 사업활동에만 적용되는 규제도 존재한다. 어떤 기준이 중요한지는 기업이 무엇을 하는지에 따라 달라진다. 금융회사와 제조기업이 따라야 하는 규제는 같지 않으며, 국내에서만 사업하는 기업과 여러 국가에서 활동하는 기업도 서로 다른 규제환경에 놓인다. 같은 기업 안에서도 제품, 지역, 고객과 거래방식에 따라 적용되는 의무가 달라질 수 있다. 그런 까닭에 기업은 법률 목록을 단순히 보유하는 데 그치지 않고 어떤 법규가 어떤 사업과 업무에 적용되는지를 이해해야 한다. 규제가 변경되었을 때 영향을 받는 조직과 업무를 확인하고 필요한 정책과 절차를 바꾸는 과정도 필요하다. 법률과 규제는 컴플라이언스의 가장 기본적인 외부 기준이지만, 기업의 준수책임은 여기에서 끝나지 않는다. 계약과 사업관계에서도 의무가 만들어진다 기업은 사업을 수행하면서 수많은 계약을 체결한다. 고객과의 판매계약, 공급업체와의 구매계약, 금융기관과의 계약, 기술이나 데이터 사용에 관한 계약 등은 기업에 구체적인 의무를 발생시킨다. 계약상 의무는 법률과는 다른 방식으로 만들어지지만 기업이 지켜야 한다는 점에서는 중요한 준수기준이다. 제품을 일정한 품질과 기한에 제공하기로 약속했다면 이를 이행해야 하...

컴플라이언스란 무엇인가

기업에서 컴플라이언스(Compliance)는 흔히 법규 준수라는 의미로 이해된다. 이러한 설명은 틀리지 않지만 기업이 실제로 수행해야 하는 컴플라이언스 활동을 충분히 보여주지는 못한다. 기업이 법률을 준수하려면 먼저 자신의 사업에 어떤 법률과 규제가 적용되는지를 알아야 한다. 그 내용을 실제 업무에서 사용할 수 있는 정책과 절차로 바꾸어야 하며, 구성원이 이를 이해하고 따르도록 해야 한다. 위반 가능성을 발견하고 대응하며, 문제가 반복되지 않도록 관리체계를 개선하는 과정도 필요하다. 컴플라이언스를 이해하려면 법규를 지키는 결과뿐 아니라 그 결과를 만들어내는 조직의 체계를 함께 살펴보아야 한다. 컴플라이언스는 법규 준수에서 시작한다 컴플라이언스의 가장 기본적인 의미는 기업에 적용되는 법률과 규제를 준수하는 것이다. 기업은 사업을 영위하는 국가와 지역의 법률을 따라야 하며, 산업에 따라 별도의 감독규정이나 인허가 조건을 준수해야 할 수도 있다. 법규 준수는 선택할 수 있는 경영방침이 아니다. 기업은 자신의 사업에 적용되는 법적 의무를 파악하고 이를 지켜야 한다. 위반이 발생하면 벌금이나 과징금, 손해배상과 같은 재무적 손실이 발생할 수 있으며, 경우에 따라 사업허가나 거래관계에도 영향을 받을 수 있다. 그러나 실제 기업활동에서는 법률의 내용을 알고 있다는 사실만으로 준수가 이루어지지 않는다. 법률은 기업에 일정한 의무와 금지를 부과하지만, 개별 구성원이 매일 수행하는 업무를 모두 구체적으로 설명하지는 않는다. 예를 들어 법률이 부당한 이익 제공을 금지한다고 하더라도 영업담당자가 고객이나 거래상대방에게 어느 정도의 선물이나 접대를 제공할 수 있는지 실제 업무에서 판단하기는 쉽지 않을 수 있다. 기업은 외부의 법적 기준을 자신의 사업환경에 맞게 해석하고, 구성원이 사용할 수 있는 내부 기준과 절차로 구체화해야 한다. 따라서 법규 준수가 컴플라이언스의 출발점이지만 그 자체가 컴플라이언스의 전부는 아니다. 기업에는 외부의 법률을 조직 내부의 판단과 행동으로 연결하는 과정...

감사위원회와 감사기구

이사회는 기업의 전략과 경영진, 리스크와 내부통제 등 다양한 사항을 감독해야 한다. 그 가운데 재무보고, 내부통제, 내부감사와 외부감사는 높은 전문성과 지속적인 관심을 요구한다. 이 때문에 기업은 감사위원회나 감사와 같은 감사기구를 통해 이러한 영역을 보다 집중적으로 감독할 수 있다. 감사기구를 이해할 때 중요한 점은 역할의 경계를 명확하게 하는 것이다. 감사기구는 재무정보를 직접 작성하지 않는다. 내부통제를 직접 운영하지도 않는다. 내부감사와 외부감사를 대신 수행하는 기관도 아니다. 감사기구는 이러한 기능이 적절하게 설계되고 수행되는지를 전문적이고 독립적으로 감독한다. 독립적인 감사기구가 필요한 이유 기업의 재무정보와 내부통제는 기본적으로 경영진의 책임 아래 작성되고 운영된다. 경영진은 기업을 가장 잘 알고 있지만 자신이 만든 정보와 통제를 스스로 평가한다는 한계도 갖는다. 따라서 이사회에는 재무보고와 내부통제, 감사기능을 보다 독립적인 관점에서 집중적으로 검토할 수 있는 구조가 필요하다. 감사기구는 이를 지원한다. 재무보고의 신뢰성을 확인하고, 내부통제와 감사기능의 효과성을 감독하며, 내부감사와 외부감사인의 독립성을 지원하고, 중대한 통제 실패와 부정 위험을 이사회에 보고하는 것이 주요 역할이다. 감사기구가 존재하더라도 이사회 전체의 책임이 사라지는 것은 아니다. 감사기구는 이사회의 감독 책임을 대신하는 기관이 아니라 전문성과 집중도를 높이는 장치이다. 감사와 감사위원회의 구조 기업의 형태와 적용되는 법률에 따라 감사기구의 구조는 달라질 수 있다. 감사위원회는 일반적으로 이사회 내부에 설치되는 위원회로 여러 위원이 공동으로 감사와 관련된 사안을 검토한다. 감사는 별도의 기관으로 독자적인 지위와 권한을 가질 수 있다. 구체적인 제도는 다를 수 있지만 효과적인 감사기구에는 다음과 같은 공통적인 조건이 필요하다. 경영진으로부터 적절한 독립성을 갖추어야 한다. 필요한 전문성을 확보해야 한다. 재무보고와 내부통제, 내부감사와 외부감사에 필요한 정보에 접근할 수 있어...

경영진의 권한과 책임

경영진은 기업을 실제로 운영하는 주체이다. 이사회가 기업의 주요 방향을 정하고 경영진을 감독한다면, 경영진은 그 방향을 구체적인 전략과 업무로 전환하여 실행한다. 그러나 경영진을 단순한 집행자로 이해해서는 충분하지 않다. 경영진은 사업환경을 분석하고 전략을 제안하며, 사람과 자원을 배분하고, 리스크·내부통제·컴플라이언스와 기업문화에 일차적인 책임을 진다. 이사회와 경영진의 역할 구분 이사회와 경영진은 긴밀하게 협력하지만 역할은 다르다. 이사회는 기업의 방향과 주요 정책을 정하고 경영진을 감독한다. 경영진은 그 방향을 구체적인 계획과 업무로 전환하고 기업을 운영한다. 이를 간단하게 표현하면 다음과 같다. 이사회는 방향을 정하고 감독하며, 경영진은 전략을 실행하고 기업을 운영한다. 그러나 현실에서 양자의 경계는 언제나 명확하지 않다. 이사회가 경영진의 일상적인 업무까지 지나치게 간섭하면 경영진의 자율성과 책임이 약해질 수 있다. 반대로 이사회가 모든 판단을 경영진에게 맡기면 감독 기능이 형식화될 수 있다. 따라서 중요한 것은 누가 모든 것을 결정하느냐가 아니라 의사결정의 수준에 따라 권한과 책임을 적절하게 배분하는 것이다. 전략 실행과 자원 배분 경영진의 중요한 역할은 전략을 실제 행동으로 전환하는 것이다. 기업의 목적과 이사회가 승인한 방향을 사업계획, 조직과 업무, 예산과 인력배분으로 구체화해야 한다. 사업별 목표와 우선순위를 정하고, 인력과 자금을 배분하고, 조직구조와 업무 프로세스를 설계하며, 성과지표와 평가기준을 정하는 것도 경영진의 역할이다. 이 과정에서 자원 배분은 매우 중요하다. 기업이 무엇을 중요하게 생각하는지는 실제로 어디에 사람과 자금을 투입하는지를 보면 알 수 있다. 고객 안전을 중요하게 말하면서 품질과 안전에 필요한 자원을 줄인다면 전략과 실행은 일치하지 않는다. 장기적인 혁신을 강조하면서 연구개발 투자를 지속적으로 축소한다면 같은 문제가 발생한다. 이처럼 경영진의 책임은 전략을 수립하고 전략에 맞게 조직의 자원과 행동을 배치하는 데 있다....

이사의 의무와 경영판단

이사회는 집합적인 기관이지만 실제로 정보를 검토하고 질문하고 의결하는 사람은 개별 이사이다. 따라서 이사회의 효과성은 구조와 제도만으로 결정되지 않는다. 개별 이사가 어떤 기준으로 판단하고 행동하는지가 중요하다. 이사는 기업의 목적과 이익을 위해 충분한 정보를 바탕으로 독립적이고 충실하게 판단해야 한다. 결과의 성공 여부만으로 책임을 평가하기보다 그 판단에 이르는 과정이 합리적이고 성실했는지를 함께 살펴볼 필요가 있다. 이사회의 구성원으로서 이사의 지위 이사는 특정한 주주나 이해관계자만을 대표하는 사람이 아니다. 특정 주주의 추천으로 선임되었더라도 이사회에 참여한 이후에는 기업 전체의 목적과 이익을 고려하여 판단해야 한다. 경영진 출신 이사나 특정 분야의 전문가도 마찬가지이다. 개별 이사는 안건과 정보를 충분히 검토해야 한다. 필요한 질문을 제기하고 자신의 경험과 전문성을 바탕으로 의견을 제공해야 한다. 다른 이사의 주장과 경영진의 설명도 비판적으로 검토할 필요가 있다. 그러나 모든 사안에 동일한 전문성을 가질 수는 없다. 중요한 것은 자신이 알지 못하는 영역에서 판단을 포기하는 것이 아니라 필요한 설명과 전문적인 도움을 요구하는 것이다. 이사는 단순히 회의에 참석하는 사람이 아니라 이사회의 판단을 구성하는 독립적인 의사결정자이다. 주의의무와 충분한 정보 이사가 책임 있는 판단을 내리기 위해서는 충분한 정보가 필요하다. 주의의무는 모든 결과를 정확하게 예측하라는 요구가 아니다. 중요한 사안을 판단할 때 합리적으로 필요한 정도의 관심과 주의를 기울여야 한다는 의미이다. 이사는 안건의 목적과 배경, 경영진이 사용한 주요 가정, 기대되는 이익과 중요한 리스크, 가능한 대안을 확인해야 한다. 필요한 경우 외부 전문가의 도움을 받을 수도 있다. 정보가 부족하거나 중요한 의문이 해결되지 않았다면 추가 자료와 설명을 요구해야 한다. 회의자료가 존재한다는 사실 자체가 충분한 정보가 확보되었다는 의미는 아니다. 중요한 것은 판단에 필요한 핵심 정보가 포함되어 있는가이다. 충실...

이사회의 역할과 책임

이사회는 기업 거버넌스의 중심적인 기관이다. 주주가 기업의 기본 구조와 이사회 구성에 참여한다면, 이사회는 기업의 목적과 장기적인 가치를 기준으로 주요 방향을 설정하고 중요한 의사결정을 내리며 경영진을 감독한다. 이사회를 단순히 주주와 경영진 사이에 위치한 중간기관으로 이해해서는 충분하지 않다. 이사회는 기업 전체를 바라보면서 중요한 판단을 내리고, 경영진에게 위임된 권한이 적절하게 사용되고 있는지를 확인하는 집합적인 의사결정기관이다. 이사회의 지위와 집합적 의사결정 이사회는 여러 명의 이사로 구성된다. 개별 이사는 서로 다른 경험과 전문지식, 판단을 가지고 이사회에 참여한다. 그러나 이사회의 결정은 개별 이사의 독자적인 판단이 아니라 토론과 의결을 통해 집합적으로 이루어진다. 이사회가 여러 사람으로 구성되는 이유는 기업의 중요한 판단을 한 사람에게만 맡기지 않기 위해서이다. 서로 다른 관점과 전문성을 가진 이사가 정보를 검토하고 의견을 교환함으로써 의사결정의 질을 높일 수 있다. 그러나 이사회가 집합적 기관이라는 사실과 개별 이사의 책임은 구분해야 한다. 이사회는 하나의 기관으로서 중요한 결정을 내린다. 개별 이사는 그 안에서 안건을 충분히 검토하고 질문하며 자신의 판단을 제시해야 한다. 따라서 개별 이사는 이사회 전체를 대신하여 독자적으로 기업을 지휘할 수 없지만, 집합적인 결정이라는 이유로 자신의 판단 책임에서 벗어날 수도 없다. 기업의 방향과 전략에 대한 책임 기업의 전략을 구체적으로 수립하고 실행하는 것은 주로 경영진의 역할이다. 그러나 이사회는 경영진이 제시하는 전략이 기업의 목적과 장기적 가치에 부합하는지를 검토해야 한다. 이사회가 전략을 검토할 때에는 예상되는 수익만 보는 것으로 충분하지 않다. 전략이 어떤 가정에 기초하고 있는지, 그 가정이 현실적인지, 필요한 자원과 역량을 갖추고 있는지, 어떤 중요한 리스크가 수반되는지 살펴볼 필요가 있다. 이사회는 다음과 같은 문제를 검토해야 한다. 기업이 추구하는 방향은 명확한가. 전략의 핵심 가정은 무엇...

주주와 주주총회

기업 거버넌스에서 주주는 중요한 위치를 차지한다. 그러나 주주를 단순히 ‘회사의 주인’이라고 표현하는 것만으로는 주주의 지위와 역할을 충분히 설명하기 어렵다. 주주는 기업이 발행한 주식을 보유하고, 그에 따라 일정한 경제적 권리와 의사결정 참여권을 가진다. 그러나 회사의 자산을 직접 소유하거나 일상적인 경영을 직접 수행하는 주체는 아니다. 회사는 주주와 구별되는 독립된 조직이며, 일상적인 운영은 이사회와 경영진의 권한에 속한다. 따라서 주주의 권리는 기업을 직접 경영하기 위한 권한이 아니라 기업의 기본 구조에 참여하고 이사회와 경영진의 책임을 확인하기 위한 거버넌스 장치로 이해하는 것이 적절하다. 주주의 지위와 권리 주주는 기업에 자본을 제공하고 그 대가로 주식을 보유한다. 주식은 경제적 이익에 참여할 수 있는 권리의 기초가 된다. 기업이 이익을 창출하고 배당을 결정하면 주주는 보유한 주식에 따라 배당을 받을 수 있다. 기업가치가 상승하면 주식가치도 높아질 수 있다. 동시에 주주는 기업의 중요한 의사결정에 참여할 수 있다. 이사의 선임과 해임, 정관 변경과 같은 기본적인 거버넌스 사항에 의결권을 행사할 수 있다. 주주의 권리는 크게 세 가지로 정리할 수 있다. 첫째, 기업의 경제적 성과에 참여할 권리이다. 둘째, 기업의 기본적인 의사결정에 참여할 권리이다. 셋째, 기업과 이사회가 자신의 책임을 제대로 수행하고 있는지를 확인할 권리이다. 그런데 주주가 이러한 권리를 가진다고 해서 기업의 일상적인 의사결정까지 직접 수행할 수 있는 것은 아니다. 기업이 성장하고 복잡해질수록 수많은 사업판단을 전문적인 경영진에게 맡길 필요가 있다. 따라서 주주권은 기업경영 전반을 직접 통제하는 권한이라기보다 기업의 기본적인 책임구조에 참여하는 권한으로 이해하는 것이 적절하다. 주주총회의 역할과 의사결정 범위 주주총회는 주주가 자신의 의사를 공식적으로 표시하는 기관이다. 주주총회에서는 이사의 선임과 정관의 변경 등 기업의 기본 구조와 관련된 중요한 사항을 결정한다. 구체적인 권한은 기...

리스크 대응과 통제

리스크의 중요도와 우선순위를 판단했다면 다음에는 무엇을 할 것인지 결정해야 한다. 어떤 리스크는 피해야 하고, 어떤 리스크는 발생 가능성이나 영향을 낮춰야 한다. 다른 주체와 일부 위험을 나눌 수도 있으며, 현재의 리스크를 그대로 감수하는 것이 합리적인 경우도 있다. 이처럼 리스크 대응의 목적은 모든 위험을 가능한 한 낮추는 데 있지 않다. 기업의 목표와 위험수준, 대응에 필요한 비용과 효과를 고려하여 적절한 대응방안을 선택하고 실제로 실행하는 데 있다. 리스크 대응의 기본 선택 기업은 리스크에 여러 방식으로 대응할 수 있다. 첫째, 리스크를 회피할 수 있다. 특정 사업이나 활동을 하지 않거나 중단함으로써 위험의 원인을 없애는 방법이다. 기업이 감당하기 어려운 수준의 위험이 존재한다면 합리적인 선택이 될 수 있다. 둘째, 리스크를 감소시킬 수 있다. 통제를 강화하여 발생 가능성을 낮추거나, 사고가 발생하더라도 피해가 확대되지 않도록 영향의 크기를 줄이는 방식이다. 셋째, 리스크를 다른 주체와 공유할 수 있다. 보험을 활용하거나 계약을 통해 일부 책임을 배분할 수 있으며, 다른 기업이나 전문업체와 위험을 나눌 수도 있다. 그러나 위험을 공유한다고 해서 기업에 미치는 사업상의 영향과 모든 책임까지 사라지는 것은 아니다. 넷째, 리스크를 수용할 수 있다. 현재의 위험수준이 기업이 감당할 수 있는 범위 안에 있고 추가 대응에 필요한 비용과 부담이 지나치게 크다면 현재의 위험을 받아들이는 것이 합리적일 수 있다. 어느 하나의 대응이 항상 옳은 것은 아니다. 리스크의 성격과 기업의 목표, 감수 가능한 수준을 고려하여 적절한 대응방안을 선택해야 한다. 대응방안의 비용과 효과를 비교한다 리스크를 줄이는 데에도 자원이 필요하다. 추가 인력을 배치하거나 새로운 시스템과 설비에 투자해야 할 수 있으며, 승인과 검토절차를 강화할 수도 있다. 보험료와 외부 전문서비스 비용이 발생하는 경우도 있다. 따라서 모든 리스크를 가능한 한 낮추려고 하면 기업의 비용과 업무부담이 지나치게 커질 ...