기업에는 이미 많은 관리기능이 존재한다. 경영진은 사업을 관리하고 재무부서는 재무정보를 확인하며, 리스크 관리와 컴플라이언스 기능은 각자의 영역에서 위험과 준수문제를 관리한다. 외부감사 역시 재무제표에 대한 독립적인 의견을 제공한다. 그렇다면 기업은 왜 별도의 내부감사를 필요로 하는가.
기업이 커지고 복잡해질수록 이사회와 최고경영진이 모든 업무를 직접 확인하는 것은 불가능해진다. 조직 안에는 여러 단계의 책임과 보고체계가 만들어지고 경영진은 다른 사람이 제공하는 정보에 의존하여 판단해야 한다. 이 과정에서 실제 운영상태와 경영진이 이해하고 있는 상태 사이에 차이가 발생할 수 있다. 내부감사는 이러한 정보와 신뢰의 간격을 줄이는 역할을 한다.
경영진이 모든 업무를 직접 확인할 수 없다
작은 조직에서는 경영자가 주요 거래와 업무를 직접 확인할 수 있다. 그러나 기업의 규모가 커지고 사업지역과 제품, 조직이 확대되면 이러한 방식은 더 이상 가능하지 않다.
최고경영진은 여러 단계의 관리자와 보고체계를 통해 기업의 상태를 파악한다. 이사회 역시 경영진과 여러 전문 기능이 제공하는 정보를 바탕으로 감독책임을 수행한다. 이러한 구조는 기업의 규모가 커질수록 불가피하지만 새로운 문제를 만든다. 보고되는 정보가 실제 상황을 충분히 보여주지 못할 수 있고, 조직의 하위 단계에서 발생한 문제가 상위 단계로 전달되지 않을 수도 있다.
내부감사는 중요한 업무와 관리체계를 직접 살펴보고 그 결과를 이사회와 경영진에게 제공한다. 이를 통해 의사결정자가 일상적인 보고체계만으로는 확인하기 어려운 정보를 얻을 수 있다.
기업의 복잡성이 커질수록 내부감사는 경영진의 눈과 귀를 대신한다기보다 경영진과 이사회가 자신이 의존하는 관리체계를 신뢰할 수 있는지를 확인하는 독립적인 평가기능으로 중요해진다.
관리자가 제공하는 정보에는 구조적인 한계가 있다
사업부서와 관리자는 자신의 업무에 대한 가장 많은 정보를 가지고 있다. 따라서 경영진이 사업의 상태를 이해하려면 현업의 보고가 반드시 필요하다.
그러나 정보를 만드는 사람과 그 결과에 책임을 지는 사람이 같을 때에는 구조적인 한계가 발생할 수 있다. 목표를 달성하지 못한 원인을 축소하여 설명하거나 자신이 관리하는 통제의 취약성을 충분히 인식하지 못할 수 있다. 의도적인 왜곡이 없어도 익숙한 업무방식을 객관적으로 평가하기 어려울 수 있다. 특히 성과압력이 높거나 나쁜 소식을 전달하기 어려운 조직에서는 이러한 문제가 더 커질 수 있다. 여러 단계의 보고과정을 거치면서 불편한 정보가 완화되거나 누락될 수도 있다.
내부감사는 현업의 보고를 대신하지 않는다. 그 보고와 관리체계가 실제 상황을 적절하게 반영하고 있는지를 독립적인 증거를 통해 확인한다. 이러한 기능이 있을 때 이사회와 경영진은 단순히 더 많은 정보를 받는 것이 아니라 자신이 받는 정보의 신뢰성을 더 잘 판단할 수 있다.
제도가 존재하는 것과 실제로 작동하는 것은 다르다
기업은 위험을 관리하기 위해 많은 제도를 만든다. 권한규정을 정하고 승인절차를 운영하며, 업무분장과 정보시스템 통제를 마련한다. 컴플라이언스 프로그램과 리스크 관리체계도 운영한다.
그러나 제도가 있다는 사실만으로 위험이 적절하게 관리된다고 볼 수 없다. 승인절차가 있어도 승인자가 내용을 제대로 검토하지 않을 수 있고, 정책이 있어도 현업에서 다른 관행이 사용될 수 있다. 시스템 통제도 설정이 잘못되거나 지나치게 많은 예외가 허용되면 효과가 약해진다. 따라서 기업에는 제도의 설계뿐 아니라 실제 운영상태를 확인하는 기능이 필요하다.
내부감사는 문서상의 제도와 실제 업무 사이의 차이를 살펴본다. 통제가 의도한 목적에 맞게 설계되어 있는지 확인하고, 실제 거래와 업무에서 그 통제가 일관되게 수행되는지를 평가한다. 이러한 평가는 기업이 형식적인 제도와 실제 관리능력을 혼동하지 않도록 한다.
중요한 위험에는 독립적인 확인이 필요하다
모든 업무를 내부감사가 확인할 필요는 없다. 현업과 관리자가 정상적으로 관리할 수 있는 일상적인 위험까지 감사가 대신 관리한다면 조직의 책임구조가 오히려 약해질 수 있다.
내부감사의 역할은 기업의 목표 달성에 중요한 위험과 경영체계를 중심으로 독립적인 보증을 제공하는 데 있다. 중요한 재무보고와 사업운영, 컴플라이언스, 정보기술, 주요 변화와 프로젝트 등이 감사의 대상이 될 수 있다.
특히 실패할 경우 기업에 중대한 영향을 줄 수 있거나 이사회와 경영진이 높은 수준의 신뢰를 필요로 하는 영역에서는 독립적인 평가의 가치가 커진다.
내부감사는 모든 위험을 없애는 기능이 아니다. 어떤 위험이 중요한지를 고려하여 감사자원을 집중하고, 해당 위험이 적절하게 관리되고 있는지에 대한 신뢰할 수 있는 정보를 제공한다. 내부감사의 필요성은 감사대상을 많이 확인하는 데서 생기는 것이 아니라 기업에 중요한 영역에 대해 독립적인 확신이 필요한 데서 생긴다.
내부감사는 조직이 스스로를 점검하고 학습하도록 한다
기업은 성공과 실패를 반복하면서 변화한다. 새로운 사업에 진출하고 조직을 개편하며 새로운 기술과 시스템을 도입한다. 이러한 변화는 새로운 위험과 통제의 필요성을 만든다.
내부감사는 특정 시점의 오류를 확인하는 데 그치지 않고 조직이 자신의 관리체계를 돌아보도록 한다. 여러 감사에서 반복되는 문제를 분석하면 특정 부서의 개별적인 실패로 보였던 문제가 기업 전체의 구조적인 취약성이라는 사실을 발견할 수도 있다.
감사결과와 후속조치를 축적하면 기업은 어떤 문제가 반복되고 있는지, 개선이 제대로 이루어지는지, 새로운 위험에 기존 관리체계가 적절하게 대응하고 있는지를 이해할 수 있다. 이러한 의미에서 내부감사는 과거를 검사하는 기능만이 아니다. 과거와 현재의 증거를 통해 기업이 앞으로 더 나은 관리체계를 만들도록 지원하는 기능이다.
기업이 내부감사를 필요로 하는 이유는 경영진을 대신하여 사업을 관리하기 위해서가 아니다. 이사회와 경영진이 자신들이 의존하는 거버넌스·리스크 관리·통제가 실제로 작동하는지를 독립적으로 확인하고 그 결과에서 학습할 수 있도록 하기 위해서이다. © grcbusiness

댓글
댓글 쓰기