기업에서 감사라는 말은 여러 의미로 사용된다. 회계정보를 검증하는 외부감사를 떠올릴 수도 있고, 규정 위반이나 부정을 찾아내는 조사활동을 생각할 수도 있다. 조직 내부에서 업무가 정해진 절차에 따라 수행되는지를 확인하는 점검 역시 감사라고 부르기도 한다.
내부감사는 이러한 활동과 관련되어 있지만 그 어느 하나와 동일하지는 않다. 내부감사는 기업 내부에서 독립적이고 객관적인 관점을 바탕으로 거버넌스와 리스크 관리, 통제의 적절성과 효과성을 평가하고 조직의 개선을 지원하는 전문적인 활동이다.
따라서 내부감사를 이해하려면 무엇을 검사하는가보다 기업 안에서 어떤 역할을 수행하는가를 먼저 살펴보아야 한다.
내부감사는 기업의 경영체계를 평가한다
기업은 목표를 달성하기 위해 여러 관리체계를 운영한다. 중요한 의사결정에 권한과 책임을 배분하고, 목표 달성을 방해할 수 있는 리스크를 파악하며, 필요한 정책과 절차, 통제를 마련한다.
그러나 이러한 체계가 존재한다는 사실과 효과적으로 작동한다는 것은 다르다. 책임이 문서에는 명확하게 정해져 있어도 실제 의사결정에서는 불분명할 수 있고, 중요한 통제가 설계되어 있어도 구성원이 이를 형식적으로 수행할 수 있다.
내부감사는 이러한 차이를 살펴본다. 기업이 의도한 관리체계가 적절하게 설계되어 있는지, 실제 업무에서 운영되고 있는지, 그 결과 기업의 중요한 리스크가 받아들일 수 있는 수준으로 관리되고 있는지를 평가한다.
이러한 관점에서 내부감사의 대상은 특정한 거래나 부서에 한정되지 않는다. 전략과 사업운영, 재무와 보고, 컴플라이언스, 정보기술 등 기업의 목표 달성과 관련된 다양한 영역이 감사대상이 될 수 있다.
내부감사는 개별 업무의 오류를 찾는 활동을 넘어 기업의 중요한 경영체계가 의도한 목적을 달성할 수 있도록 설계되고 실제로 작동하는지를 평가하는 활동이다.
내부감사는 독립적이고 객관적인 관점을 제공한다
경영진과 사업부서는 자신의 업무를 가장 잘 이해하고 있으며 일상적으로 성과와 위험을 관리한다. 그러나 자신이 설계하고 운영하는 체계를 스스로 평가할 때에는 한계가 있을 수 있다.
오랫동안 사용한 업무방식의 문제를 당연한 것으로 받아들일 수 있고, 성과에 대한 책임 때문에 부정적인 정보를 충분히 인식하지 못할 수도 있다. 조직 내부의 권한관계나 이해관계가 문제를 객관적으로 바라보는 데 영향을 줄 가능성도 있다.
내부감사는 이러한 상황에서 일상적인 업무운영과 일정한 거리를 두고 평가한다. 감사대상 업무를 직접 운영하지 않으면서 관련 자료와 증거를 확인하고, 정해진 기준과 전문적인 판단에 따라 결론을 내린다.
독립성과 객관성은 내부감사의 핵심적인 조건이다. 감사결과가 특정 사업부서나 경영진의 이해관계에 따라 달라진다면 이사회와 경영진은 그 결과를 신뢰하기 어렵다.
따라서 내부감사의 가치는 단순히 조직 내부에 감사부서가 있다는 데 있지 않다. 필요한 문제를 독립적으로 살펴보고 불편한 사실도 객관적으로 전달할 수 있을 때 내부감사는 기업에 신뢰할 수 있는 평가를 제공할 수 있다.
내부감사는 증거에 근거하여 판단한다
내부감사는 개인적인 인상이나 경험만으로 문제를 판단하지 않는다. 감사대상과 관련된 정보를 수집하고 분석하여 충분하고 신뢰할 수 있는 증거를 바탕으로 결론을 내려야 한다.
감사인은 정책과 절차, 계약과 거래기록, 시스템 데이터와 회계자료 등을 검토할 수 있다. 관련된 사람과의 면담을 통해 업무가 실제로 어떻게 이루어지는지 확인하고, 필요한 경우 표본을 선정하여 통제가 실제로 수행되었는지를 살펴볼 수도 있다.
이 과정에서 중요한 것은 많은 자료를 확보하는 것이 아니다. 감사목적에 맞는 증거를 확보하고 서로 다른 정보가 무엇을 보여주는지를 분석하는 것이다. 하나의 오류가 발견되었다고 해서 전체 통제가 실패했다고 단정할 수 없으며, 몇 개의 정상적인 사례만으로 통제가 항상 효과적으로 작동한다고 판단해서도 안 된다.
내부감사는 증거와 기준을 연결하여 판단한다. 무엇이 발생했는지를 확인하고 그것이 왜 중요한지, 기업의 목표와 리스크에 어떤 영향을 미치는지를 분석해야 한다. 이러한 체계적인 증거와 판단의 과정이 일반적인 점검이나 개인적인 의견과 내부감사를 구분한다.
내부감사는 문제의 발견에서 개선으로 이어진다
내부감사 과정에서는 통제의 취약성이나 업무상의 오류, 책임의 불명확성 등 여러 문제가 발견될 수 있다. 그러나 문제를 발견하는 것 자체가 내부감사의 최종 목적은 아니다.
감사인은 발견된 문제가 왜 중요한지를 설명해야 한다. 어떤 리스크와 연결되어 있는지, 그대로 둘 경우 기업의 목표 달성에 어떤 영향을 줄 수 있는지를 분석하여 경영진이 문제의 의미를 이해할 수 있도록 해야 한다.
경영진은 감사결과를 바탕으로 필요한 개선조치를 결정하고 실행한다. 내부감사는 이러한 조치가 적절하게 계획되고 이행되는지를 확인할 수 있다.
여기에서 감사인과 경영진의 책임 구분된다. 내부감사는 개선이 필요한 문제를 평가하고 필요한 관점을 제공하지만 실제 업무와 통제를 설계하고 운영하는 책임은 경영진에게 있다. 감사인이 직접 통제를 운영하면 이후 자신이 운영한 업무를 스스로 평가하게 되어 독립성이 약화될 수 있기 때문이다.
따라서 내부감사는 평가 → 발견 → 의미 해석 → 개선 권고 → 후속 확인을 통해 기업의 학습과 개선을 지원한다.
내부감사의 목적은 조직의 가치를 보호하고 높이는 데 있다
내부감사가 문제를 발견하고 통제를 평가하는 이유는 기업의 오류를 많이 찾아내기 위해서가 아니다. 궁극적으로는 기업이 목표를 보다 안정적으로 달성하고 중요한 가치를 보호할 수 있도록 지원하기 위해서이다.
효과적인 내부감사는 경영진과 이사회가 미처 인식하지 못한 위험을 보여주고, 중요한 통제의 취약성을 확인하며, 조직이 자신의 운영방식을 개선하도록 돕는다. 필요한 경우 잘 작동하고 있는 체계에 대해서도 신뢰할 수 있는 보증을 제공한다.
감사에서 발견사항이 적다고 해서 내부감사의 가치가 낮은 것은 아니다. 중요한 영역을 적절하게 선정하고 충분한 증거를 통해 체계가 효과적으로 작동한다는 합리적인 확신을 제공하는 것 역시 중요한 가치이다.
내부감사의 성과를 발견사항의 수로만 판단하면 감사인은 사소한 문제를 많이 찾아내는 데 집중할 수 있다. 반대로 기업에 중요한 리스크와 경영체계에 초점을 맞추면 감사의 목적은 달라진다.
내부감사는 기업의 거버넌스·리스크 관리·통제를 독립적이고 객관적으로 평가하여 조직의 가치를 보호하고 높이는 보증과 자문활동이다. © grcbusiness

댓글
댓글 쓰기