내부감사의 결과가 가치 있으려면 그 결과를 신뢰할 수 있어야 한다. 아무리 많은 자료를 분석하고 정교한 감사기법을 사용하더라도 감사인이 특정한 이해관계에 영향을 받아 결론을 바꿀 수 있다면 감사결과에 대한 신뢰는 약해진다.
이 때문에 독립성과 객관성은 내부감사의 중요한 원칙 가운데 하나이다. 두 개념은 밀접하게 연결되어 있지만 동일하지는 않다. 독립성은 내부감사 기능이 부당한 영향을 받지 않고 역할을 수행할 수 있는 조직적 조건과 관련되고, 객관성은 개별 감사인이 편견이나 이해상충 없이 전문적인 판단을 유지하는 태도와 관련된다.
내부감사의 독립성은 조직에서의 위치에서 시작한다
내부감사는 기업 내부의 기능이기 때문에 조직으로부터 완전히 분리될 수는 없다. 감사인도 기업의 구성원이며 예산과 인력, 정보에 대한 접근에서 조직의 영향을 받는다. 따라서 내부감사의 독립성은 기업 밖에 존재하는 것을 의미하지 않는다. 감사범위를 정하고 필요한 정보를 확보하며 감사결과를 보고하는 과정에서 부당한 제한이나 압력을 받지 않을 수 있는 위치를 확보하는 것이 핵심이다.
이를 위해 내부감사 책임자는 이사회 또는 감사위원회와 적절한 관계를 가져야 한다. 감사계획과 중요한 감사결과, 내부감사 기능의 자원과 독립성에 관한 중요한 사항을 이사회가 직접 확인할 수 있어야 한다.
경영진과의 긴밀한 소통도 필요하다. 내부감사가 기업의 사업과 위험을 이해하려면 경영진과 협력해야 하기 때문이다. 다만 이러한 협력이 감사의 범위와 판단을 경영진의 이해관계에 종속시키는 관계가 되어서는 안 된다.
내부감사의 독립성은 경영진과 거리를 두는 것 자체가 아니라 필요한 협력을 하면서도 감사의 판단을 독립적으로 유지할 수 있는 구조에서 나온다.
감사범위와 정보에 대한 부당한 제한이 없어야 한다
내부감사가 중요한 영역을 평가하려면 필요한 사람과 자료, 시스템에 접근할 수 있어야 한다. 특정 부서가 불편하다는 이유로 자료제공을 거부하거나 경영진이 특정 영역을 감사대상에서 제외하도록 요구한다면 감사의 신뢰성이 약해질 수 있다.
물론 정보에 대한 접근에도 개인정보와 법적 비밀, 정보보안 등 적절한 관리가 필요하다. 내부감사에 접근권한이 있다는 사실이 모든 정보를 아무런 제한 없이 사용할 수 있다는 의미는 아니다. 중요한 것은 합리적인 감사목적을 수행하는 데 필요한 접근이 부당하게 제한되지 않는 것이다. 제한이 발생한다면 그 이유와 감사에 미치는 영향을 적절한 수준의 책임자에게 알릴 수 있어야 한다.
감사범위 역시 마찬가지이다. 감사인이 중요한 위험을 발견했음에도 조직의 편의를 위해 검토범위를 축소하도록 요구받는다면 독립적인 평가가 이루어지기 어렵다.
내부감사의 독립성은 추상적인 선언이 아니라 무엇을 감사하고 어떤 정보를 확인하며 어떤 결과를 보고할 수 있는가에서 실제로 드러난다.
내부감사의 객관성은 개인의 판단에서 유지되어야 한다
조직적 독립성이 확보되어 있어도 개별 감사인이 편견이나 이해상충에 영향을 받으면 객관적인 감사가 이루어지기 어렵다.
감사인은 자신의 선입견을 뒷받침하는 증거만 찾거나 특정한 사람에 대한 개인적인 경험을 감사판단에 반영해서는 안 된다. 감사대상 조직과 지나치게 가까운 관계를 가지고 있거나 감사결과에 개인적인 이해관계가 있는 경우에도 객관성이 훼손될 수 있다.
특히 자신이 최근까지 담당했던 업무를 감사하거나 직접 설계한 통제를 평가하는 경우에는 스스로의 판단을 다시 평가해야 하는 문제가 생긴다. 이러한 상황에서는 다른 감사인을 배정하거나 필요한 검토절차를 추가하는 방식으로 객관성에 대한 위협을 관리할 수 있다.
내부감사의 객관성은 감사인이 충분한 증거를 바탕으로 전문적인 판단을 내리되 개인적인 이해와 선입견이 그 판단을 왜곡하지 않도록 하는 것이다.
내부감사의 독립성은 내부감사가 경영책임을 대신하지 않을 때 유지된다
내부감사는 기업의 개선을 지원하기 때문에 경영진에게 조언하거나 새로운 제도와 프로젝트에 의견을 제공할 수 있다. 그러나 지원의 범위가 넓어질수록 내부감사가 경영진의 책임을 대신하지 않도록 주의해야 한다.
예를 들어 새로운 통제체계를 도입할 때 내부감사가 위험과 통제에 관한 의견을 제공할 수는 있다. 그러나 어떤 통제를 선택할지 최종적으로 결정하고 이를 운영하는 책임까지 맡으면 이후 그 체계를 독립적으로 평가하기 어려워진다.
이러한 경계는 내부감사가 조직에 적극적으로 기여하지 말아야 한다는 의미가 아니다. 감사인이 자신의 전문성을 활용하여 개선을 지원하되 의사결정과 운영의 책임은 경영진에게 남겨 두어야 한다. 내부감사의 독립성을 보호하는 핵심은 내부감사가 어디까지 조언하고 어디에서 경영책임과 구분할 것인지를 명확하게 하는 데 있다.
내부감사의 독립성 문제는 이사회가 지속적으로 살펴보아야 한다
내부감사의 독립성은 조직도에서 내부감사 책임자의 보고선을 정했다고 해서 영구적으로 확보되는 것이 아니다. 실제 업무에서 감사범위가 제한되거나 필요한 자원이 제공되지 않고, 불편한 감사결과가 수정되도록 압력이 가해진다면 형식적인 보고체계만으로 독립성을 보장하기 어렵다.
따라서 이사회 또는 감사위원회는 내부감사 기능이 실질적으로 독립성을 유지하고 있는지를 지속적으로 살펴볼 필요가 있다. 그리고 내부감사 책임자의 선임과 평가, 감사계획과 자원, 중요한 범위 제한과 경영진과의 의견 차이 등도 확인할 수 있어야 한다. 내부감사 책임자 역시 독립성을 훼손할 수 있는 상황이 발생하면 이를 숨기지 않고 적절한 수준에 알려야 한다.
내부감사의 독립성은 내부감사 부서만의 문제가 아니다. 이사회가 신뢰할 수 있는 보증을 얻기 위해 기업이 보호해야 하는 거버넌스의 조건이다. 조직에서 내부감사의 독립성은 조직으로부터 떨어져 있는 정도가 아니라 중요한 문제를 자유롭게 감사하고 증거에 따라 판단하며 그 결과를 필요한 사람에게 왜곡 없이 전달할 수 있는 능력에서 확인된다. © grcbusiness

댓글
댓글 쓰기