AML 담당자라면 ‘보고책임자’라는 직함은 익숙하지만, 이사회는 무슨 역할을 해야 하는지, 교육은 몇 시간이 적정한지, 해외법인에까지 AML 의무가 미치는지는 막연하게 알고 있는 경우가 많습니다. 2025년 5월 개정 시행된 「자금세탁방지 업무규정」은 그 모호함을 대폭 해소했습니다. 이 글에서는 자금세탁방지를 위한 금융회사 내부통제의 전 체계를 조직 설계부터 해외 자회사 관리, 자료보존까지 한 번에 정리합니다.
AML 내부통제의 법적 근거와 개요
왜 내부통제가 필요한가
자금세탁방지(AML)는 단순한 보고 의무가 아닙니다. 금융회사가 범죄수익 세탁의 경로로 악용되지 않도록 조직 전체가 일관된 통제 체계를 갖추어야 한다는 개념입니다. 이를 위해 「특정 금융거래정보의 보고 및 이용 등에 관한 법률(이하 특금법)」 제5조는 금융회사가 자금세탁방지를 위한 내부통제기준을 마련하고 이를 임직원이 따르도록 강제하고 있습니다.
2023년 7월 FIU는 「자금세탁방지 업무 책임성·전문성 강화 방안」을 발표하였고, 이를 기반으로 2024년 11월 「자금세탁방지 업무규정」을 개정·고시하였으며 2025년 5월 13일부터 전면 시행되었습니다. 개정의 핵심은 그간 ‘경영진’으로 뭉뚱그려 표현되던 역할을 이사회·대표이사·준법감시인·보고책임자 단위로 명확히 구분한 것입니다.
내부통제기준에 포함해야 할 사항
특금법 및 업무규정에 따라 금융회사의 내부통제기준에는 다음 사항이 반드시 포함되어야 합니다.
자금세탁 위험평가체계: 고객·상품·채널·지역별 위험을 식별·분석·평가하고, 위험도에 따라 고객확인 및 거래모니터링 수준을 차등화
업무지침 작성·운용: 임직원이 직무 수행 시 따라야 할 절차와 지침을 문서화
교육 및 연수: 임직원에 대한 정기 AML 교육 프로그램 수립·운영
독립적 감사: AML 업무 수행 부서로부터 독립된 부서 또는 외부 전문가가 업무의 적절성·효과성을 검토·평가
위험기반접근법(RBA): 모든 고객을 동일하게 다루지 않고, 실제 위험도에 따라 통제 수준을 달리하는 구조
금융회사 구성원의 역할과 책임
개정 업무규정은 자금세탁방지 내부통제를 4개 주체가 각자의 책임 범위에서 수행하도록 역할을 세분화했습니다. 이는 사실상 AML 분야의 3선 방어체계(3 Lines of Defense)를 제도화한 것으로 볼 수 있습니다.
이사회: 감독과 승인
이사회는 자금세탁방지 내부통제 체계 전반을 감독하는 최상위 주체입니다.
업무지침 의결: 자금세탁방지 업무지침의 제·개정 및 폐지 시 이사회 의결 필수 (2025년 5월 신설)
실태 보고 요구: 대표이사로부터 내부통제체계 구축·운영 실태를 정기적으로 보고받을 권한
개선 지시·승인: 취약점에 대한 개선지시 및 개선조치 사항의 최종 검토·승인
이전까지는 이사회의 역할이 ‘경영진 감독’으로 추상적으로 규정되었으나, 개정 규정에서는 감독 대상이 대표이사·준법감시인·보고책임자로 구체화되었습니다.
대표이사: 구축과 총괄
대표이사는 자금세탁방지 내부통제 체계 구축을 총괄하는 책임자입니다.
업무지침 이사회 상정: 업무지침 제·개정·폐지 안건을 이사회에 상정
세부 업무지침 승인: 이사회 의결 사항 외의 세부 업무지침 직접 승인
보고책임자 임명: 자격요건을 갖춘 보고책임자를 선발하여 공식 임명
조직 구성: 자금세탁방지 전담 업무조직 구성 및 적정 인력·예산 확보
이사회 보고: 내부통제체계 운영 실태와 취약점 개선 현황을 이사회에 보고
준법감시인: 감독과 모니터링
준법감시인은 2선 방어선의 핵심으로, 자금세탁방지 업무가 실제로 적법하게 이루어지는지 감독합니다.
업무지침 준수 감독: 임직원이 자금세탁방지 업무지침을 준수하여 직무를 수행하는지 감독
보고책임자 업무 감독: 보고책임자가 특금법상 주요 의무를 적법하게 이행하는지 감독 (준법감시인이 보고책임자를 겸직하지 않는 경우)
보고책임자: 실행과 점검
보고책임자는 자금세탁방지 업무의 실질적 집행 책임자입니다. 가장 폭넓은 실무 의무를 집니다.
STR·CTR 보고: 의심거래보고와 고액현금거래보고를 FIU에 최종 보고하는 책임
고객확인(CDD) 총괄: 고객확인과 관련된 업무 전반을 총괄 관리
내부통제 점검: 내부통제체계 구축·운영 실태를 정기적으로 점검하고 취약점을 대표이사에게 보고
책임 범위: STR·CTR은 본점 차원의 위반은 행위책임, 지점 차원은 감독책임 적용; CDD 비대면 거래 등 본점 점검 분야는 감독책임 적용
보고책임자의 자격요건(2025년 개정 명문화)
구분
요건
경력 요건
AML 관련 업무 경력 2년 이상
직위 요건 (은행)
이사 또는 업무집행책임자
직위 요건 (대규모 금융회사)
준법감시인 차하위 직위 이상
자금세탁방지 교육 및 연수
교육 의무의 법적 근거
특금법 제5조제1항제3호는 자금세탁방지를 위한 임직원 교육 및 연수를 금융회사의 내부통제 의무 사항으로 규정하고 있습니다. 업무규정 제7조는 보고책임자가 연 1회 이상 교육을 실시해야 한다고 명시합니다. 단순히 몇 번 실시했느냐를 넘어, 교육의 실질적 효과를 담보하는 방향으로 FIU의 감독이 강화되고 있습니다.
직무별 교육 시간 기준
FIU는 매년 「AML/CFT 교육정책방향」을 발표하며 직급별 권고 교육시간을 제시합니다. 교육권고시간은 단계적으로 강화되어 왔으며, 연 6시간이 일반직원 기준 권고 목표입니다.
이사회·경영진: 자금세탁 위험, 법적 책임, 제도 변화 중심 — 연 4시간 이상 권고
AML 전담 직원: 전문심화교육 포함 — 연 6시간 이상 권고, 핵심요원은 전문 과정 별도 이수 권장
일반 영업·지원 직원: 기본 AML 이해, STR 작성 요령, 고객확인 절차 — 연 6시간 이상 권고
신규 임직원: 입사 후 일정 기간 내 기본 교육 필수 이수
교육 내용 구성
업무규정 제8조에 따라 교육에는 다음 내용이 포함되어야 합니다.
자금세탁 및 테러자금조달의 유형과 위험
의심거래보고(STR)·고액현금거래보고(CTR) 작성 방법 및 보고 기준
고객확인의무(CDD·EDD) 이행 방법
개인정보보호 및 금융거래정보 비밀유지 의무
위반 시 제재 사항 (개인 및 회사)
최신 자금세탁 수법 및 FIU 정책 동향
교육 방법과 기록 의무
교육은 집합·전달·화상 등 다양한 방법으로 실시할 수 있습니다. 코로나19 이후 원격교육 수요가 일반화됨에 따라 FIU는 사이버교육 실적 인정 비율을 100%로 상향하였습니다.
교육을 실시한 금융회사는 반드시 다음 내용을 기록·보존해야 합니다 (업무규정 제9조):
교육 실시 일자
교육 대상자 명단
교육 내용 및 방법
교육 시간
이 기록은 FIU의 제도이행평가 항목 중 교육실적 점수(최대 100점)의 근거가 되므로, 형식을 갖춰 체계적으로 관리하는 것이 중요합니다.
해외 자회사 등에 대한 AML 관리
법적 적용 범위
국내 금융회사가 해외에 자회사나 지점을 운영하는 경우, 국내 자금세탁방지 의무는 해외에도 미칩니다. 「특정금융거래정보 보고 및 감독규정」 제1조의2는 금융회사등의 해외자회사 및 해외지점(이하 ‘해외자회사등’)에도 국내법과 업무규정이 적용된다고 명시하고 있습니다.
이는 FATF 국제기준과도 일치합니다. FATF 권고사항은 금융그룹의 자금세탁·테러자금조달 방지 프로그램이 해당 금융그룹의 모든 지점과 과반수 소유 자회사에 적용되어야 한다고 규정합니다.
해외자회사등 관리의 핵심 원칙
국내 기준 준용 원칙: 현지국 규정이 국내 기준보다 느슨한 경우, 국내 기준에 준하는 수준의 AML 통제를 적용
현지 규정 우선 원칙: 현지국 규정이 더 엄격한 경우, 현지 규정을 따름
그룹 차원 통제: 본점은 해외자회사등이 자금세탁방지 업무를 적절히 이행하는지 정기적으로 모니터링하고 지도·감독
정보 공유: 자금세탁 위험 관련 정보를 그룹 내에서 공유하는 체계 구축 (현지 법령이 허용하는 범위 내)
실무적 관리 방안
해외자회사등 AML 관리를 위해 금융회사 본점이 해야 할 실무 사항은 다음과 같습니다.
그룹 AML 정책 수립: 해외자회사등이 따라야 할 그룹 공통 AML 정책 및 지침 마련
현지 위험평가: 해외자회사가 소재한 국가의 자금세탁 위험, 현지 규제 수준 등을 정기적으로 평가
현지 보고책임자 지정: 해외자회사에도 자금세탁방지 담당 책임자를 지정하여 본점과의 연락 체계 구축
내부감사 연계: 그룹 차원의 내부감사에 해외자회사 AML 이행 실태를 포함
교육 프로그램 연계: 본점의 교육 프로그램을 해외자회사 직원에게도 적용 (온라인 강의 등 활용)
자료 보존 체계
보존 의무의 근거와 기간
특금법 제5조의4는 금융회사가 AML 의무이행과 관련된 자료를 금융거래관계가 종료한 때부터 5년간 보존할 의무를 명시하고 있습니다(2019년 7월 1일 시행). 이전에는 ‘보고한 날부터 5년’이었으나, 개정을 통해 거래관계 종료 시점으로 기준이 바뀌어 실질적 보존 기간이 늘어났습니다.
5년 보존 대상 자료
STR·CTR 관련 자료: 금융거래 상대방의 실지명의 확인 자료, 보고 대상 금융거래자료, 의심근거 기록 자료
고객확인(CDD) 자료: 고객확인 과정에서 수집한 신원정보, 실제 소유자 정보, 위험평가 결과
전신송금 정보: 송금인 및 수취인에 관한 정보 (트래블룰 관련)
내부통제 활동 자료: 내부통제 체계의 설계·운영·평가와 관련된 모든 자료
독립적 감사 자료: 내부감사 수행 기록 및 사후조치 기록
교육 관련 자료: 교육 내용, 일자, 대상자 명단 등
자료 보존의 실무 포인트
단순히 5년간 보관하는 것만으로는 부족합니다. FIU 검사 또는 수사기관 요청 시 즉시 열람·제출이 가능한 형태로 관리하는 것이 핵심입니다.
전자적 보존 권장: 종이 문서보다 검색·열람이 용이한 전자 시스템 활용
접근권한 관리: 보존 자료에 대한 불필요한 열람·수정을 방지하는 권한 통제
백업 및 복구: 시스템 장애 시에도 자료가 소실되지 않도록 정기적 백업 체계 구축
보존기간 관리: 5년 경과 후 파기 기준과 절차를 내부 지침에 명확히 규정
AML 담당자를 위한 내부통제 체크리스트
학습한 내용을 실무에 바로 적용할 수 있도록 핵심 점검 사항을 정리합니다.
이사회 의결 여부: 자금세탁방지 업무지침 제·개정 시 이사회 의결 절차를 거쳤는가
보고책임자 자격 충족: 현 보고책임자가 AML 경력 2년 이상, 해당 직위 요건을 충족하는가
교육 실시 및 기록: 연 1회 이상 교육을 실시하고, 일자·대상·내용을 기록·보존하고 있는가
교육 시간 충족: 직급별 FIU 권고 교육시간(일반직원 연 6시간)을 충족하고 있는가
해외자회사 관리: 해외자회사등에 대한 그룹 AML 정책 적용 및 모니터링 체계가 있는가
자료 보존 체계: 거래관계 종료 시점 기준 5년 보존 체계가 구축되어 있는가
독립적 감사: AML 업무 수행 부서와 독립된 감사 체계가 운영되고 있는가
자금세탁방지 내부통제는 한 번 구축하면 끝나는 것이 아닙니다. 매년 변화하는 FIU 정책과 FATF 국제기준을 반영해 지속적으로 개선해야 하며, 이사회부터 일선 직원까지 전 조직이 동참하는 살아있는 통제 체계를 만드는 것이 궁극적 목표입니다.
자주 묻는 질문
Q.자금세탁방지 업무규정 개정으로 달라진 이사회의 역할은 무엇인가요?
A.2025년 5월 시행된 개정 규정에 따라 이사회는 자금세탁방지 업무지침 제·개정 및 폐지 시 의결 권한을 갖게 됐습니다. 또한 내부통제체계 구축·운영 실태를 보고받고, 취약점에 대한 개선지시 및 개선조치 승인 역할도 명문화됐습니다.
Q.보고책임자는 누가 임명할 수 있고, 자격요건은 무엇인가요?
A.보고책임자는 대표이사가 임명하며, AML 관련 업무 경력이 2년 이상인 전문가여야 합니다. 은행의 경우 이사 또는 업무집행책임자 중에서 임명해야 하며, 기타 대규모 금융회사는 준법감시인 차하위 직위 이상이어야 합니다.
Q.자금세탁방지 교육은 연 몇 회, 몇 시간 이상 해야 하나요?
A.보고책임자는 연 1회 이상 교육을 실시할 의무가 있습니다. FIU 권고시간은 직급에 따라 다르며, 일반직원 기준 연 6시간 이상이 권고됩니다. 교육은 집합·전달·화상 등 다양한 방식으로 실시할 수 있으며, 실시 후 일자·대상·내용을 기록·보존해야 합니다.
Q.자금세탁방지 관련 자료는 몇 년간 보존해야 하나요?
A.고객확인기록, 금융거래기록, STR·CTR 보고서 등 의무이행 관련 자료는 금융거래관계 종료 시점부터 5년간 보존해야 합니다. 내부통제 활동 자료, 감사 기록, 교육 관련 자료도 동일하게 5년간 보존 의무가 있습니다.
Q.해외 자회사에도 국내 자금세탁방지 의무가 적용되나요?
A.네, 특정금융거래정보 보고 및 감독규정에 따라 국내법과 업무규정은 금융회사의 해외자회사 및 해외지점에도 적용됩니다. 현지 규정이 더 엄격한 경우 현지 규정을 따르지만, 현지 규정이 미흡한 경우에는 국내 기준에 준하는 수준의 통제를 적용해야 합니다.