제2절 IT감사업무 수행단계별 준수사항
제정 2025. 2. 28.
Ⅰ. 계획단계(14개 항목)
 1.1. IT내부통제체계 명확화 및 수행근거 확보   조항 인쇄(새창열림)
□ IT내부통제는 감사조직만의 영역이 아닌 IT현업, 정보보호 등 IT부문 모든 조직이 체계적으로 각자 역할을 분담하여 수행하여야 하며, 내규 등으로 각 통제사항별 수행주체 및 근거 등을 명확히 하여 통제누락을 방지하여야 함
□ 이때, 내규 등에는 일반적으로 다음과 같은 내용이 포함되어야 함
◦ IT내부통제를 수행하는 조직 및 역할
◦ IT(자체)감사 대상범위, 감사종류별(정기, 일상, 수시 등) 감사항목, 수행주기 및 절차 등
◦ IT리스크평가에 관한 사항(수행주체, 방법, 주기 등)
◦ IT(자체)감사계획 수립ㆍ이행에 관한 사항
 1.2. IT(자체)감사업무에 필요한 권한 확보   조항 인쇄(새창열림)
□ IT감사인은 정기 IT감사계획 혹은 수시 IT특별감사계획에 대하여 감사위원 또는 감사위원회의 승인을 득하여야 함
□ IT자체감사인은 CIO, CISO 등 소속 경영진으로부터 IT자체감사계획에 대한 승인을 득하여야 함
□ 감사명령권자는 IT(자체)감사계획을 승인함으로써 IT(자체)감사인에게 다음과 같은 권한을 부여하여야 함
◦ IT(자체)감사업무에 필요한 자료를 감사대상에 징구할 권한
◦ 경영진에 대한 공식적인 의견제출 및 시정을 요구할 권한
◦ 필요시 IT감사 관련 중요사항을 감사명령권자가 아닌 이사회 및 경영진에 직접 보고할 수 있는 권한
◦ 필요시 IT자체감사 관련 중요사항을 감사명령권자가 아닌 감사 및 감사위원회에 직접 보고할 수 있는 권한
 1.3. IT(자체)감사범위, 특성 등을 고려하여 충분한 감사자원 산정   조항 인쇄(새창열림)
□ 감사명령권자는 IT(자체)감사계획에 포함된 정기ㆍ일상ㆍ수시감사의 대상범위 및 실시 횟수가 IT리스크평가결과에 대비하여 적절한 지 검토하여야 함
□ IT(자체)감사의 목표를 명확히 설정하고, 관련한 조직ㆍ인원ㆍ업무ㆍ시스템 등 주요 감사대상이 누락되지 않도록 사전검토를 수행하여야 함
◦ 지난 감사이력 등을 참고하여 목표에 따른 감사인력 투입공수, 기간 등 필요자원을 적정하게 산정
◦ 내부자원이 부족할 경우 외부자원 투입을 검토하는 등 감사계획에 따른 충분한 감사자원을 사전에 확보
◦ 이때, 가용자원 대비 과도한 범위의 감사계획을 수립하여 형식적인 감사에 그치지 않도록 주의
 1.4. IT(자체)감사업무에 필요한 직무능력 명확화   조항 인쇄(새창열림)
□ 감사대상 특성에 따라 시스템 실사 등 IT전문성이 필요한 영역과 계약절차 등 일반 영역으로 구분하여 요구되는 직무능력을 명확히 해야 함
◦ IT전문영역에 필요한 직무능력은 학력(전공), 경력, 자격증, 직무경험, 교육이력 등 객관적 요건에 따라 평가
◦ 일반영역에 대해서는 IT전문성을 가진 인력을 반드시 요하지 않음
□ 감사조직은 필요시 내부 감사자원으로 활용할 수 있도록 IT감사업무를 수행할 수 있는 인력을 식별하여 상시적으로 관리
◦ IT감사 직무능력에 필요한 교육과정을 운영하고, 자격증 취득 우대 등 내부 감사자원을 지속적으로 양성하기 위한 계획을 수립ㆍ운영
 1.5. IT(자체)감사업무에 적합한 직무능력을 갖춘 감사인력 할당   조항 인쇄(새창열림)
□ IT(자체)감사계획에 따라 감사인력을 할당시 해당 감사업무에 대한 적합성을 사전에 검토해야 함
◦ 개발, 운영, 보안 등 세분화된 업무영역에 따라 내부통제 적정성을 검토할 수 있는 IT전문성을 가진 감사인을 감사인원에 포함
◦ 감사인의 전문성이 부족한 것으로 판단되는 경우 감사결과 외부(제3자) 검증 등의 보완방안을 마련하여 감사 신뢰도를 제고
 1.6. IT(자체)감사인의 업무 독립성 확보   조항 인쇄(새창열림)
□ IT감사인은 감사업무를 수행함에 있어서 감사 혹은 감사위원회의 직접 지시를 받아야 함
◦ IT감사인은 감사결과를 감사 혹은 감사위원회 보고하기 전에 경영진 등 이해관계자에게 중간 보고하지 않아야 함
◦ IT감사인의 감사업무 수행 직전, 직후 IT현업부서에 대한 인사이동을 일정기간 제한하여 이해상충을 방지
◦ IT감사인이 필요에 따라 이사회 등에 감사 관련 중요사항을 직접 보고할시, 관리자나 상임이사가 참석하는 경우 의결권 제한 등 이해상충 방지를 위한 조치가 필요
□ IT자체감사인은 감사업무를 수행함에 있어서 CIO, CISO 등 감사명령권자의 직접 지시를 받아야 함
◦ IT자체감사인은 감사결과를 CIO, CISO 등 감사명령권자 보고 전에 피감조직 관리자 등에게 중간 보고하지 않아야 함
◦ IT자체감사인의 감사업무 수행에 대한 평가는 감사명령권자가 직접 하며, 피감조직 관리자 등이 인사고과에 개입하지 않아야 함
◦ IT자체감사인도 원칙적으로 피감업무 수행을 제한하여야 하나, IT리스크 평가결과에 따라 확보된 감사자원이 적어 완전한 직무분리가 어려운 경우는 소속조직 외 타 조직(최고책임자 책무 기준) 및 본인 업무에 대한 자체감사를 제한하여 이해상충을 방지
 1.7. IT감사업무편람의 마련 및 정기적인 현행화   조항 인쇄(새창열림)
□ 감사조직은 IT감사업무에 관한 지식을 누적관리하여 감사품질을 제고할 수 있도록 IT감사업무편람을 마련하여야 함
◦ 단순 법규 나열식이 아닌 각 금융회사 내부 IT환경에 적합한 IT감사기법, 감사목적에 따른 주요 점검사항 등 실무적이고 구체적인 내용 위주로 구성
◦ 최신성 및 준거성 확보를 위하여 최소 연 1회 이상 검토 및 개정 관리를 수행
◦ IT감사업무편람의 내용이 피감조직에 노출되지 않도록 보안에 유의
 1.8. 체계적인 방식의 IT감사계획 수립   조항 인쇄(새창열림)
□ IT감사계획 수립시 IT사업계획을 참조하여 감사대상의 근무활동과 신규 IT사업에 따른 리스크 등을 종합적으로 고려하여야 함
◦ 리스크가 큰 것으로 평가된 신규 사업의 경우 필요시 착수-수행-종료 시점에 맞추어 적합한 감사방식을 채택
◦ 감사대상의 근무활동이 집중되는 시기에 감사를 수행하여 감사대상의 업무가 지나치게 과중되거나 사업수행 자체에 차질이 생기지 않도록 주의
□ IT감사계획은 반드시 IT리스크평가결과에 기반하여 수립되어야 함
◦ IT리스크평가는 기존 감사결과 취약영역, 장기간 동안 검사를 실시하지 않은 업무영역, 신사업 영역 등 내부환경과 신기술, 규제 동향 등 외부환경에 대한 업무영향도, 발생가능성 등을 종합적으로 고려하여 자체적인 방식으로 수행
◦ 최신 IT리스크평가결과에 따라 식별된 고위험 사업 혹은 업무를 우선적으로 감사대상에 고려
◦ 사후적 지적이 아닌 사전적 위험관리에 중점을 둔 예방감사 관점에서 IT감사계획을 수립하고, IT감사계획 보고시 IT리스크평가결과를 첨부
◦ IT리스크평가결과에 따라 수립된 IT감사계획을 근거로 필요한 감사자원을 산정
 1.9. IT감사 연속성 확보 및 감사대상 편중 방지   조항 인쇄(새창열림)
□ IT부문의 업무는 한 번 정립된 상태가 고정적으로 유지되는 특성이 있기 때문에 동일한 업무영역에 대해서는 감사이력을 확인하여 감사주기ㆍ방식 등을 조정할 필요가 있음
◦ 지난 감사활동의 결과 발견된 문제점에 대하여 적정한 후속조치가 이행되었는지 확인하고, 지난 감사활동의 범위, 품질 및 결과가 현재 업무 목표에서도 신뢰할 수 있는지 검토
◦ 동일한 감사대상에 대하여 기존과 다른 새로운 감사기법을 도입하거나 정기ㆍ수시ㆍ일상감사 등 감사방식을 변경할 필요성에 대하여 검토
◦ 또한, 그간 리스크가 낮다고 평가하여 상당기간 감사를 수행하지 않은 영역에 대한 감사 필요성을 일정 주기로 검토
 1.10. IT계약, 서비스, 자산 및 사용자 등 현황에 대한 모니터링   조항 인쇄(새창열림)
□ IT(자체)감사조직은 IT부문 현황에 대한 정보를 상시적으로 관리하여 현황 파악에 따른 공수를 절감하고 누락을 방지하여야 함
◦ IT부문 현황정보는 IT리스크평가 및 IT감사계획 수립시 대상 서비스, 자산 등의 세부범위를 특정할 때 기초자료로 활용
◦ 현황정보는 정보기술계획서 등 기존 자료를 통하여 수집하되, 필요한 정보를 규격화하여 피감대상에 정기적으로 자료 제출을 요구하는 방법 등으로 관리
◦ 일정규모 이상의 IT계약, 시스템 변경 등 주요 현황에 대한 정보는 일상감사 대상으로 지정하여 관리
 1.11. IT감사대상과 관련한 제어 환경 및 통제 정책 파악   조항 인쇄(새창열림)
□ IT(자체)감사인은 감사계획으로 특정된 감사대상에 대하여 감사 착수 이전에 세부적인 내부절차를 사전에 숙지하여 효율적으로 감사를 수행하여야 함
◦ IT감사대상 관련 법규 및 이슈사항
◦ IT감사대상 업무에 관련한 내규, 매뉴얼 및 감사대상 시스템의 세부 운영기준, 통제정책 등
 1.12. IT감사대상과 관련한 고유위험 및 제어위험 요소 분석   조항 인쇄(새창열림)
□ IT(자체)감사인은 사전에 파악한 감사대상의 현황정보 및 제어 환경, 통제 정책을 기반으로 내포된 위험 요소가 있는지 검토해야 함
◦ 내부 기준 및 절차가 법규와 부합하지 않거나 권고사항을 충족하지 않아 발생할 수 있는 위험
◦ 시스템, 자산 등의 관리주체가 불분명하여 관리누락이 발생할 위험
◦ 중요 업무가 수작업으로 수행되어 실수 등이 발생할 위험
◦ 업무 승인권한이 특정인에게 편중되어 실질적인 검토가 수행되지 않을 위험 등
◦ 특정 업무가 특정인에 편중되어 인력변동에 따라 업무 영향이 발생할 위험 등
 1.13. 감사대상에 대한 중점 감사사항(목표) 설정   조항 인쇄(새창열림)
□ IT(자체)감사인은 일률적인 체크리스트 기반의 감사를 지양하고, 감사대상의 고유위험 및 제어위험을 고려하여 감사항목을 선정해야 함
◦ 감사항목과 관련한 주요 업무인력 및 필요한 핵심자료를 식별하여 중점 감사사항에 대한 심층적인 감사를 수행
 1.14. 감사계획에 대한 승인   조항 인쇄(새창열림)
□ 제3자가 IT(자체)감사의 목표, 범위, 접근방식 및 방법론을 이해할 수 있도록 구체적인 감사계획을 문서화하여야 함
◦ 이때, 해당 감사계획을 수행하기 위하여 조직, 인력, 예산 등의 충원이 반드시 필요하나 경영상의 이유로 불가한 경우 그러한 사실에 대하여경영진 및 이사회의 의사결정을 받아야 함
Ⅱ. 실시단계(7개 항목)
 2.1. 감사대상에 대한 충분하고 적절한 거증자료의 확보   조항 인쇄(새창열림)
□ IT(자체)감사인은 관련법규와 내규, 전결권자의 의사결정사항 등을 확인하여 피감조직이 감사대상 업무를 적정하게 수행하였는지를 판단하여야 함
◦ 부적정한 업무수행이 발생한 이유를 확인하고, 해당 업무를 수행한 행위자ㆍ감독자를 구분하여 적의조치
◦ 내규가 법규에 부합하지 않았거나 잘못된 업무지시 등 문제점이 발생한 근본적인 원인을 확인
 2.2. 적정성 판단시 감사대상의 특성을 충분히 고려   조항 인쇄(새창열림)
□ IT(자체)감사인은 모든 감사대상에 일률적인 기준을 적용하기보다는 내부 IT환경 등을 고려하여 합리적인 관점에서 감사를 수행하여야 함
◦ 절차 및 시스템의 설계 목적, 업무적 특성, 사용 빈도 등 고려
◦ 감사대상이 문제점을 스스로 인지할 수 있는 환경인지에 대한 고려
 2.3. 타인이 생산하거나 제공한 정보의 신뢰성 검토   조항 인쇄(새창열림)
□ IT(자체)감사인은 현업부서 등이 제출한 자료가 적절한 지를 검증하여 거증자료로 사용하여야 함
◦ 작성주체, 근거 및 권한, 내용, 결재에 관한 사항, 작성 및 발행시기 등
◦ 관련 자료 간 내용의 상충 여부
◦ 계획을 명시한 보고서의 경우 실제로 계획이 이행되었는지
◦ (이행되지 않았다면) 미이행 사실에 대한 적절한 보고 및 보완 통제가 이루어졌는지
◦ 제보, 질의응답으로 얻은 정보에 대하여 적절한 물적 증거 확보
 2.4. 감사기법에 대한 적정성 검토   조항 인쇄(새창열림)
□ IT(자체)감사인은 통계적 표본 추출이나 자동화된 감사도구 사용 등의 감사기법을 적정한 방식으로 활용하여야 함
◦ 모집단 선정, 표본 속성 및 크기 적정성
◦ 감사도구의 사용방법 및 결과의 적정성
 2.5. 감사현장에서 감사목적 대비 과도한 추가자료 요구 지양   조항 인쇄(새창열림)
□ IT(자체)감사인은 충분한 시간을 두고 사전 징구자료를 요청ㆍ검토하며, 감사현장에서는 확인ㆍ실사 위주로 감사를 수행하여야 함
◦ 추가자료 요청시에는 중요성에 따라 제출 우선순위를 두며, 요청 및 제출내역을 감사일지에 기록
◦ 질의응답, 실사내역 등 세부적인 감사활동 수행내역을 감사일지에 기록
 2.6. 문제점에 대한 평가 및 문서화   조항 인쇄(새창열림)
□ IT(자체)감사인은 문제점으로 판단한 사항에 대하여 조치의 시급성, 발생 가능한 위험 등을 종합적으로 고려하여 자체적으로 중요성을 평가하여야 함
◦ 문제점으로 판단한 이유 및 관련 근거를 문서화하여 감사대상에 공유
◦ 감사기간 중 즉시 보완이 이루어진 문제점에 대해서는 조치방법 및 결과의 적정성을 평가
 2.7. 감사과정에서 감사범위에 해당하지 않는 부적정한 정황을 포착한 경우의 대응절차   조항 인쇄(새창열림)
□ IT(자체)감사인은 감사과정에서 감사범위, 목적을 벗어나나 부적정한 정황을 포착한 경우 감사기간, 우선순위 등을 고려하여 적절하게 대응하여야 함
◦ 부적정한 정황에 대한 거증자료 확보 및 감사명령권자에 즉시 보고
◦ 사안의 중대성에 따라 진행 중인 감사범위를 확대하거나 별도 특별감사계획을 수립하는 등 대응방안 수립
Ⅲ. 보고단계(11개 항목)
 3.1. IT감사결과보고서 작성시 기본사항   조항 인쇄(새창열림)
□ 감사목적, 대상, 기간, 인원 등 기본적인 개요와 실제 수행한 세부 감사절차 등을 기재하여 향후 감사계획 수립시 참고할 수 있어야 함
 3.2. 사전에 수립된 IT감사계획과 실제 수행내역의 비교ㆍ평가   조항 인쇄(새창열림)
□ 불일치 하는 경우 감사명령권자에게 불일치 사유 및 내용을 보고하고, 미이행된 감사계획에 대한 향후 이행방안을 수립하여야 함
 3.3. 감사대상에 대한 지난 감사결과와의 비교ㆍ평가   조항 인쇄(새창열림)
□ 감사활동의 일관성, 형평성, 연속성 등을 확보하기 위하여 감사수행내역에 대해 자체평가를 수행하여 지속적으로 감사품질을 강화하여야 함
◦ 지적사항 개수 등의 단순 비교가 아닌 전반적인 감사활동 적정성(근거, 절차, 감사요원, 기법, 투입공수 등)을 평가
◦ 필요시 외부 컨설팅, 외부감사 등을 활용하여 품질평가의 객관성을 확보
 3.4. 감사과정에서 수집한 거증자료의 보증   조항 인쇄(새창열림)
□ IT(자체)감사인은 문건 및 자료 검토, 인터뷰, 실사 등을 통해 확보한 거증자료의 출처와 신뢰성을 감사결과보고서 작성과정에서 최종적으로 검토하여 거증자료의 목록 및 내용을 감사결과보고서에 첨부하여야 함
◦ 분량 등으로 원본 첨부가 불가한 경우 주요 내용을 발췌하여 첨부하고, 반드시 거증자료 원본을 별도 보관하여 감사의 객관성 및 신뢰성을 확보하여야 함
 3.5. 감사과정에서 사용한 감사기법의 적정성 검토 결과   조항 인쇄(새창열림)
□ 감사과정에서 사용한 감사기법에 대한 적정성 검토방법 및 결과를 감사결과보고서에 기재하여야 함
 3.6. 감사결과 발견된 문제점의 내용 및 평가   조항 인쇄(새창열림)
□ 감사과정에서 발견된 문제점을 금전적 가치, 법규 위반여부, 발생가능한 위험 등을 기준으로 중요도와 조치 시급성 등을 평가한 결과를 감사결과보고서에 기재하여야 함
 3.7. 감사결과 발견된 문제점에 대한 시정조치 권고사항 및 조치기한   조항 인쇄(새창열림)
□ IT(자체)감사인은 지적사항에 대한 조치방안 및 문제점에 대한 평가결과를 기반으로 적정한 조치기한을 제시하여야 함
◦ 조치방법 및 기한이 확정되는 경우 감사결과보고시 함께 보고하며, 감사대상의 검토가 필요한 경우 조치방안은 감사대상이 별도 보고
◦ 법규위반 등 중대한 문제점의 경우 즉시 조치하는 등 조치방안 차등화
◦ IT(자체)감사인은 조치사항 이행여부를 추적관리하여 완료 여부 최종 확인
◦ 문제점 발생시점 등에 따라 행위자와 현재 개선조치를 수행해야할 자가 상이한 경우 대상자를 명확하게 특정
 3.8. 기밀 또는 민감한 사항에 대한 공개범위 설정   조항 인쇄(새창열림)
□ 감사결과를 공개할 필요가 있는 경우, 자체 기준에 의거하여 공개범위 설정
◦ 단, 감독당국이 감독ㆍ검사업무 관련하여 감사내역 일체를 요청하는 경우는 원칙적으로 모든 내용 제출(공개)
 3.9. 보고대상 및 기한 준수   조항 인쇄(새창열림)
□ IT(자체)감사인은 감사명령권자에게 직접 독립적으로 보고하며, 감사종료시점으로 과도하게 지연하여 결과를 보고하지 않도록 유의해야 함
◦ 보고사실을 증빙할 수 있도록 서면보고 원칙
◦ 이사회 등 일정에 맞추기 어려운 경우, 별도로 서면 보고
◦ 보고완료 후 최종 감사결과 및 조치사항 등을 감사대상에 통보
 3.10. 감사결과의 환류   조항 인쇄(새창열림)
□ 감사결과는 향후 감사계획, 리스크평가 등에 적정하게 반영되어야 함