| □ | IT내부통제는 감사조직만의 영역이 아닌 IT현업, 정보보호 등 IT부문 모든 조직이 체계적으로 각자 역할을 분담하여 수행하여야 하며, 내규 등으로 각 통제사항별 수행주체 및 근거 등을 명확히 하여 통제누락을 방지하여야 함 |
| □ | 이때, 내규 등에는 일반적으로 다음과 같은 내용이 포함되어야 함 |
| ◦ | IT내부통제를 수행하는 조직 및 역할 |
| ◦ | IT(자체)감사 대상범위, 감사종류별(정기, 일상, 수시 등) 감사항목, 수행주기 및 절차 등 |
| ◦ | IT리스크평가에 관한 사항(수행주체, 방법, 주기 등) |
| ◦ | IT(자체)감사계획 수립ㆍ이행에 관한 사항 |
| □ | IT감사인은 정기 IT감사계획 혹은 수시 IT특별감사계획에 대하여 감사위원 또는 감사위원회의 승인을 득하여야 함 |
| □ | IT자체감사인은 CIO, CISO 등 소속 경영진으로부터 IT자체감사계획에 대한 승인을 득하여야 함 |
| □ | 감사명령권자는 IT(자체)감사계획을 승인함으로써 IT(자체)감사인에게 다음과 같은 권한을 부여하여야 함 |
| ◦ | IT(자체)감사업무에 필요한 자료를 감사대상에 징구할 권한 |
| ◦ | 경영진에 대한 공식적인 의견제출 및 시정을 요구할 권한 |
| ◦ | 필요시 IT감사 관련 중요사항을 감사명령권자가 아닌 이사회 및 경영진에 직접 보고할 수 있는 권한 |
| ◦ | 필요시 IT자체감사 관련 중요사항을 감사명령권자가 아닌 감사 및 감사위원회에 직접 보고할 수 있는 권한 |
| □ | 감사명령권자는 IT(자체)감사계획에 포함된 정기ㆍ일상ㆍ수시감사의 대상범위 및 실시 횟수가 IT리스크평가결과에 대비하여 적절한 지 검토하여야 함 |
| □ | IT(자체)감사의 목표를 명확히 설정하고, 관련한 조직ㆍ인원ㆍ업무ㆍ시스템 등 주요 감사대상이 누락되지 않도록 사전검토를 수행하여야 함 |
| ◦ | 지난 감사이력 등을 참고하여 목표에 따른 감사인력 투입공수, 기간 등 필요자원을 적정하게 산정 |
| ◦ | 내부자원이 부족할 경우 외부자원 투입을 검토하는 등 감사계획에 따른 충분한 감사자원을 사전에 확보 |
| ◦ | 이때, 가용자원 대비 과도한 범위의 감사계획을 수립하여 형식적인 감사에 그치지 않도록 주의 |
| □ | 감사대상 특성에 따라 시스템 실사 등 IT전문성이 필요한 영역과 계약절차 등 일반 영역으로 구분하여 요구되는 직무능력을 명확히 해야 함 |
| ◦ | IT전문영역에 필요한 직무능력은 학력(전공), 경력, 자격증, 직무경험, 교육이력 등 객관적 요건에 따라 평가 |
| ◦ | 일반영역에 대해서는 IT전문성을 가진 인력을 반드시 요하지 않음 |
| □ | 감사조직은 필요시 내부 감사자원으로 활용할 수 있도록 IT감사업무를 수행할 수 있는 인력을 식별하여 상시적으로 관리 |
| ◦ | IT감사 직무능력에 필요한 교육과정을 운영하고, 자격증 취득 우대 등 내부 감사자원을 지속적으로 양성하기 위한 계획을 수립ㆍ운영 |
| □ | IT(자체)감사계획에 따라 감사인력을 할당시 해당 감사업무에 대한 적합성을 사전에 검토해야 함 |
| ◦ | 개발, 운영, 보안 등 세분화된 업무영역에 따라 내부통제 적정성을 검토할 수 있는 IT전문성을 가진 감사인을 감사인원에 포함 |
| ◦ | 감사인의 전문성이 부족한 것으로 판단되는 경우 감사결과 외부(제3자) 검증 등의 보완방안을 마련하여 감사 신뢰도를 제고 |
| □ | IT감사인은 감사업무를 수행함에 있어서 감사 혹은 감사위원회의 직접 지시를 받아야 함 |
| ◦ | IT감사인은 감사결과를 감사 혹은 감사위원회 보고하기 전에 경영진 등 이해관계자에게 중간 보고하지 않아야 함 |
| ◦ | IT감사인의 감사업무 수행 직전, 직후 IT현업부서에 대한 인사이동을 일정기간 제한하여 이해상충을 방지 |
| ◦ | IT감사인이 필요에 따라 이사회 등에 감사 관련 중요사항을 직접 보고할시, 관리자나 상임이사가 참석하는 경우 의결권 제한 등 이해상충 방지를 위한 조치가 필요 |
| □ | IT자체감사인은 감사업무를 수행함에 있어서 CIO, CISO 등 감사명령권자의 직접 지시를 받아야 함 |
| ◦ | IT자체감사인은 감사결과를 CIO, CISO 등 감사명령권자 보고 전에 피감조직 관리자 등에게 중간 보고하지 않아야 함 |
| ◦ | IT자체감사인의 감사업무 수행에 대한 평가는 감사명령권자가 직접 하며, 피감조직 관리자 등이 인사고과에 개입하지 않아야 함 |
| ◦ | IT자체감사인도 원칙적으로 피감업무 수행을 제한하여야 하나, IT리스크 평가결과에 따라 확보된 감사자원이 적어 완전한 직무분리가 어려운 경우는 소속조직 외 타 조직(최고책임자 책무 기준) 및 본인 업무에 대한 자체감사를 제한하여 이해상충을 방지 |
| □ | 감사조직은 IT감사업무에 관한 지식을 누적관리하여 감사품질을 제고할 수 있도록 IT감사업무편람을 마련하여야 함 |
| ◦ | 단순 법규 나열식이 아닌 각 금융회사 내부 IT환경에 적합한 IT감사기법, 감사목적에 따른 주요 점검사항 등 실무적이고 구체적인 내용 위주로 구성 |
| ◦ | 최신성 및 준거성 확보를 위하여 최소 연 1회 이상 검토 및 개정 관리를 수행 |
| ◦ | IT감사업무편람의 내용이 피감조직에 노출되지 않도록 보안에 유의 |
| □ | IT감사계획 수립시 IT사업계획을 참조하여 감사대상의 근무활동과 신규 IT사업에 따른 리스크 등을 종합적으로 고려하여야 함 |
| ◦ | 리스크가 큰 것으로 평가된 신규 사업의 경우 필요시 착수-수행-종료 시점에 맞추어 적합한 감사방식을 채택 |
| ◦ | 감사대상의 근무활동이 집중되는 시기에 감사를 수행하여 감사대상의 업무가 지나치게 과중되거나 사업수행 자체에 차질이 생기지 않도록 주의 |
| □ | IT감사계획은 반드시 IT리스크평가결과에 기반하여 수립되어야 함 |
| ◦ | IT리스크평가는 기존 감사결과 취약영역, 장기간 동안 검사를 실시하지 않은 업무영역, 신사업 영역 등 내부환경과 신기술, 규제 동향 등 외부환경에 대한 업무영향도, 발생가능성 등을 종합적으로 고려하여 자체적인 방식으로 수행 |
| ◦ | 최신 IT리스크평가결과에 따라 식별된 고위험 사업 혹은 업무를 우선적으로 감사대상에 고려 |
| ◦ | 사후적 지적이 아닌 사전적 위험관리에 중점을 둔 예방감사 관점에서 IT감사계획을 수립하고, IT감사계획 보고시 IT리스크평가결과를 첨부 |
| ◦ | IT리스크평가결과에 따라 수립된 IT감사계획을 근거로 필요한 감사자원을 산정 |
| □ | IT부문의 업무는 한 번 정립된 상태가 고정적으로 유지되는 특성이 있기 때문에 동일한 업무영역에 대해서는 감사이력을 확인하여 감사주기ㆍ방식 등을 조정할 필요가 있음 |
| ◦ | 지난 감사활동의 결과 발견된 문제점에 대하여 적정한 후속조치가 이행되었는지 확인하고, 지난 감사활동의 범위, 품질 및 결과가 현재 업무 목표에서도 신뢰할 수 있는지 검토 |
| ◦ | 동일한 감사대상에 대하여 기존과 다른 새로운 감사기법을 도입하거나 정기ㆍ수시ㆍ일상감사 등 감사방식을 변경할 필요성에 대하여 검토 |
| ◦ | 또한, 그간 리스크가 낮다고 평가하여 상당기간 감사를 수행하지 않은 영역에 대한 감사 필요성을 일정 주기로 검토 |
| □ | IT(자체)감사조직은 IT부문 현황에 대한 정보를 상시적으로 관리하여 현황 파악에 따른 공수를 절감하고 누락을 방지하여야 함 |
| ◦ | IT부문 현황정보는 IT리스크평가 및 IT감사계획 수립시 대상 서비스, 자산 등의 세부범위를 특정할 때 기초자료로 활용 |
| ◦ | 현황정보는 정보기술계획서 등 기존 자료를 통하여 수집하되, 필요한 정보를 규격화하여 피감대상에 정기적으로 자료 제출을 요구하는 방법 등으로 관리 |
| ◦ | 일정규모 이상의 IT계약, 시스템 변경 등 주요 현황에 대한 정보는 일상감사 대상으로 지정하여 관리 |
| □ | IT(자체)감사인은 감사계획으로 특정된 감사대상에 대하여 감사 착수 이전에 세부적인 내부절차를 사전에 숙지하여 효율적으로 감사를 수행하여야 함 |
| ◦ | IT감사대상 관련 법규 및 이슈사항 |
| ◦ | IT감사대상 업무에 관련한 내규, 매뉴얼 및 감사대상 시스템의 세부 운영기준, 통제정책 등 |
| □ | IT(자체)감사인은 사전에 파악한 감사대상의 현황정보 및 제어 환경, 통제 정책을 기반으로 내포된 위험 요소가 있는지 검토해야 함 |
| ◦ | 내부 기준 및 절차가 법규와 부합하지 않거나 권고사항을 충족하지 않아 발생할 수 있는 위험 |
| ◦ | 시스템, 자산 등의 관리주체가 불분명하여 관리누락이 발생할 위험 |
| ◦ | 중요 업무가 수작업으로 수행되어 실수 등이 발생할 위험 |
| ◦ | 업무 승인권한이 특정인에게 편중되어 실질적인 검토가 수행되지 않을 위험 등 |
| ◦ | 특정 업무가 특정인에 편중되어 인력변동에 따라 업무 영향이 발생할 위험 등 |
| □ | IT(자체)감사인은 일률적인 체크리스트 기반의 감사를 지양하고, 감사대상의 고유위험 및 제어위험을 고려하여 감사항목을 선정해야 함 |
| ◦ | 감사항목과 관련한 주요 업무인력 및 필요한 핵심자료를 식별하여 중점 감사사항에 대한 심층적인 감사를 수행 |
| □ | 제3자가 IT(자체)감사의 목표, 범위, 접근방식 및 방법론을 이해할 수 있도록 구체적인 감사계획을 문서화하여야 함 |
| ◦ | 이때, 해당 감사계획을 수행하기 위하여 조직, 인력, 예산 등의 충원이 반드시 필요하나 경영상의 이유로 불가한 경우 그러한 사실에 대하여경영진 및 이사회의 의사결정을 받아야 함 |
| □ | IT(자체)감사인은 관련법규와 내규, 전결권자의 의사결정사항 등을 확인하여 피감조직이 감사대상 업무를 적정하게 수행하였는지를 판단하여야 함 |
| ◦ | 부적정한 업무수행이 발생한 이유를 확인하고, 해당 업무를 수행한 행위자ㆍ감독자를 구분하여 적의조치 |
| ◦ | 내규가 법규에 부합하지 않았거나 잘못된 업무지시 등 문제점이 발생한 근본적인 원인을 확인 |
| □ | IT(자체)감사인은 모든 감사대상에 일률적인 기준을 적용하기보다는 내부 IT환경 등을 고려하여 합리적인 관점에서 감사를 수행하여야 함 |
| ◦ | 절차 및 시스템의 설계 목적, 업무적 특성, 사용 빈도 등 고려 |
| ◦ | 감사대상이 문제점을 스스로 인지할 수 있는 환경인지에 대한 고려 |
| □ | IT(자체)감사인은 현업부서 등이 제출한 자료가 적절한 지를 검증하여 거증자료로 사용하여야 함 |
| ◦ | 작성주체, 근거 및 권한, 내용, 결재에 관한 사항, 작성 및 발행시기 등 |
| ◦ | 관련 자료 간 내용의 상충 여부 |
| ◦ | 계획을 명시한 보고서의 경우 실제로 계획이 이행되었는지 |
| ◦ | (이행되지 않았다면) 미이행 사실에 대한 적절한 보고 및 보완 통제가 이루어졌는지 |
| ◦ | 제보, 질의응답으로 얻은 정보에 대하여 적절한 물적 증거 확보 |
| □ | IT(자체)감사인은 통계적 표본 추출이나 자동화된 감사도구 사용 등의 감사기법을 적정한 방식으로 활용하여야 함 |
| ◦ | 모집단 선정, 표본 속성 및 크기 적정성 |
| ◦ | 감사도구의 사용방법 및 결과의 적정성 |
| □ | IT(자체)감사인은 충분한 시간을 두고 사전 징구자료를 요청ㆍ검토하며, 감사현장에서는 확인ㆍ실사 위주로 감사를 수행하여야 함 |
| ◦ | 추가자료 요청시에는 중요성에 따라 제출 우선순위를 두며, 요청 및 제출내역을 감사일지에 기록 |
| ◦ | 질의응답, 실사내역 등 세부적인 감사활동 수행내역을 감사일지에 기록 |
| □ | IT(자체)감사인은 문제점으로 판단한 사항에 대하여 조치의 시급성, 발생 가능한 위험 등을 종합적으로 고려하여 자체적으로 중요성을 평가하여야 함 |
| ◦ | 문제점으로 판단한 이유 및 관련 근거를 문서화하여 감사대상에 공유 |
| ◦ | 감사기간 중 즉시 보완이 이루어진 문제점에 대해서는 조치방법 및 결과의 적정성을 평가 |
| □ | IT(자체)감사인은 감사과정에서 감사범위, 목적을 벗어나나 부적정한 정황을 포착한 경우 감사기간, 우선순위 등을 고려하여 적절하게 대응하여야 함 |
| ◦ | 부적정한 정황에 대한 거증자료 확보 및 감사명령권자에 즉시 보고 |
| ◦ | 사안의 중대성에 따라 진행 중인 감사범위를 확대하거나 별도 특별감사계획을 수립하는 등 대응방안 수립 |
| □ | 감사목적, 대상, 기간, 인원 등 기본적인 개요와 실제 수행한 세부 감사절차 등을 기재하여 향후 감사계획 수립시 참고할 수 있어야 함 |
| □ | 불일치 하는 경우 감사명령권자에게 불일치 사유 및 내용을 보고하고, 미이행된 감사계획에 대한 향후 이행방안을 수립하여야 함 |
| □ | 감사활동의 일관성, 형평성, 연속성 등을 확보하기 위하여 감사수행내역에 대해 자체평가를 수행하여 지속적으로 감사품질을 강화하여야 함 |
| ◦ | 지적사항 개수 등의 단순 비교가 아닌 전반적인 감사활동 적정성(근거, 절차, 감사요원, 기법, 투입공수 등)을 평가 |
| ◦ | 필요시 외부 컨설팅, 외부감사 등을 활용하여 품질평가의 객관성을 확보 |
| □ | IT(자체)감사인은 문건 및 자료 검토, 인터뷰, 실사 등을 통해 확보한 거증자료의 출처와 신뢰성을 감사결과보고서 작성과정에서 최종적으로 검토하여 거증자료의 목록 및 내용을 감사결과보고서에 첨부하여야 함 |
| ◦ | 분량 등으로 원본 첨부가 불가한 경우 주요 내용을 발췌하여 첨부하고, 반드시 거증자료 원본을 별도 보관하여 감사의 객관성 및 신뢰성을 확보하여야 함 |
| □ | 감사과정에서 발견된 문제점을 금전적 가치, 법규 위반여부, 발생가능한 위험 등을 기준으로 중요도와 조치 시급성 등을 평가한 결과를 감사결과보고서에 기재하여야 함 |
| □ | IT(자체)감사인은 지적사항에 대한 조치방안 및 문제점에 대한 평가결과를 기반으로 적정한 조치기한을 제시하여야 함 |
| ◦ | 조치방법 및 기한이 확정되는 경우 감사결과보고시 함께 보고하며, 감사대상의 검토가 필요한 경우 조치방안은 감사대상이 별도 보고 |
| ◦ | 법규위반 등 중대한 문제점의 경우 즉시 조치하는 등 조치방안 차등화 |
| ◦ | IT(자체)감사인은 조치사항 이행여부를 추적관리하여 완료 여부 최종 확인 |
| ◦ | 문제점 발생시점 등에 따라 행위자와 현재 개선조치를 수행해야할 자가 상이한 경우 대상자를 명확하게 특정 |
| □ | 감사결과를 공개할 필요가 있는 경우, 자체 기준에 의거하여 공개범위 설정 |
| ◦ | 단, 감독당국이 감독ㆍ검사업무 관련하여 감사내역 일체를 요청하는 경우는 원칙적으로 모든 내용 제출(공개) |
| □ | IT(자체)감사인은 감사명령권자에게 직접 독립적으로 보고하며, 감사종료시점으로 과도하게 지연하여 결과를 보고하지 않도록 유의해야 함 |
| ◦ | 보고사실을 증빙할 수 있도록 서면보고 원칙 |
| ◦ | 이사회 등 일정에 맞추기 어려운 경우, 별도로 서면 보고 |
| ◦ | 보고완료 후 최종 감사결과 및 조치사항 등을 감사대상에 통보 |