기업에는 내부감사 외에도 위험을 관리하고 통제를 확인하는 여러 기능이 존재한다. 업무 관리자와 통제담당자가 있고, 리스크 관리와 컴플라이언스 같은 전문 기능이 있으며, 외부감사와 규제기관 등 조직 밖의 평가자도 존재할 수 있다.
이러한 기능은 모두 기업의 신뢰와 관리에 기여하지만 역할과 책임은 서로 다르다. 이를 명확하게 구분하지 않으면 같은 영역을 여러 조직이 반복해서 점검하는 반면 정작 중요한 위험에는 아무도 충분한 보증을 제공하지 않는 상황이 발생할 수 있다.
내부감사의 역할을 이해하려면 기업 전체의 관리와 보증체계 속에서 내부감사가 어디에 위치하는지를 살펴보아야 한다.
업무 관리자는 위험과 통제를 직접 관리한다
기업의 위험을 가장 먼저 관리해야 하는 주체는 실제 사업과 업무를 수행하는 조직이다. 영업과 구매, 생산과 재무 등 각 부서는 자신의 목표를 달성하면서 관련된 위험을 관리하고 필요한 통제를 운영할 책임이 있다. 업무 관리자는 업무를 승인하고 성과를 검토하며 문제가 발생하면 필요한 조치를 취한다. 이러한 책임을 내부감사나 다른 전문 기능에 넘길 수는 없다.
내부감사가 통제의 취약성을 발견했다고 해서 통제를 직접 운영해야 하는 것은 아니다. 개선방안을 마련하고 실행하는 책임 역시 해당 업무를 관리하는 경영진과 관리자에 있다. 이러한 구분은 내부감사의 독립성을 위해서도 중요하다. 내부감사가 업무 관리자의 통제를 대신 수행하면 자신이 운영한 통제를 다시 평가하는 문제가 생길 수 있다.
내부감사는 업무 관리자의 관리책임을 대체하는 기능이 아니라 업무 관리자가 자신의 위험과 통제를 적절하게 관리하고 있는지를 독립적으로 평가하는 기능이다.
리스크 관리와 컴플라이언스는 전문적인 관리와 모니터링을 지원한다
기업에는 특정한 위험과 관리영역을 지원하는 전문 기능이 존재할 수 있다. 리스크 관리 기능은 기업 전체의 위험을 식별하고 평가하며 보고하는 체계를 지원하고, 컴플라이언스 기능은 법규와 내부기준을 실제 행동으로 구현하기 위한 프로그램을 운영하고 모니터링한다. 이러한 기능은 업무 관리자와 협력하여 위험을 관리하며 자신이 담당하는 영역에 대한 전문적인 기준과 정보를 제공한다.
내부감사는 이들과 다른 위치에 있다. 리스크 관리와 컴플라이언스가 관리체계를 설계하거나 운영하고 지속적으로 모니터링한다면 내부감사는 필요에 따라 그 체계 자체가 적절하고 효과적인지를 독립적으로 평가한다.
예를 들어 컴플라이언스 기능이 교육과 신고채널, 모니터링 프로그램을 운영한다면 내부감사는 이러한 프로그램이 중요한 준수위험을 적절하게 관리하고 있는지를 평가할 수 있다. 이러한 역할을 구분하면 전문 기능의 관리책임과 내부감사의 독립적인 보증책임을 함께 유지할 수 있다.
외부감사와 내부감사는 목적과 범위가 다르다
내부감사와 외부감사는 모두 감사라는 이름을 사용하고 일부 업무에서 비슷한 자료와 통제를 살펴볼 수 있다. 그러나 두 기능의 기본적인 목적과 범위는 다르다.
외부감사는 일반적으로 재무제표와 관련된 독립적인 의견을 제공하기 위해 필요한 감사절차를 수행한다. 이에 비해 내부감사의 범위는 기업의 필요와 위험에 따라 거버넌스와 리스크 관리, 운영과 컴플라이언스, 정보기술 등으로 넓어질 수 있다.
내부감사는 기업 내부의 지속적인 기능으로서 이사회와 경영진의 보증수요에 대응하고 조직의 개선을 지원한다. 외부감사는 기업 밖의 독립적인 위치에서 자신의 감사목적에 필요한 절차를 수행한다.
두 기능은 필요한 경우 정보를 공유하고 일부 업무를 참고할 수 있지만 서로를 대신하지 않는다. 외부감사가 존재한다고 해서 내부감사의 필요성이 사라지지 않으며 내부감사가 강하다고 해서 외부감사의 책임이 내부감사로 이전되는 것도 아니다.
여러 보증활동을 연결하면 중복과 공백을 줄일 수 있다
기업의 규모가 커지면 다양한 조직이 점검과 평가를 수행한다. 품질관리, 정보보안, 안전, 컴플라이언스, 리스크 관리, 내부감사와 외부감사 등이 각자의 목적에 따라 같은 사업영역을 살펴본. 이러한 활동이 서로 연결되지 않으면 특정 부서는 여러 번 비슷한 점검을 받는 반면 다른 중요한 위험에는 충분한 평가가 이루어지지 않을 수 있다.
그런 관점에서 기업은 어떤 중요한 위험에 대해 누가 관리하고 누가 모니터링하며 누가 독립적인 보증을 제공하는지를 이해할 필요가 있다. 각 기능의 평가결과를 적절하게 공유하고 필요한 경우 일정과 범위를 조정하면 불필요한 중복을 줄일 수 있다.
내부감사는 기업 전체의 위험과 보증활동을 폭넓게 살펴볼 수 있다는 점에서 이러한 관계를 이해하는 데 중요한 위치를 가진다. 다만 다른 기능의 책임을 내부감사에 집중시키는 것이 목적은 아니다.
좋은 보증체계는 하나의 기능이 모든 것을 확인하는 구조가 아니라 여러 기능이 자신의 역할을 수행하면서 중요한 위험에 보증의 공백이 생기지 않도록 연결되는 구조이다.
내부감사는 독립적 보증이라는 고유한 역할을 유지해야 한다
기업 내부에 업무와 리스크 관리, 컴플라이언스, 외부감사 등 여러 기능이 존재하면 내부감사가 다른 기능과 무엇이 다른지 불분명해질 수 있다. 내부감사의 고유한 역할은 기업 내부에 있으면서도 일상적인 업무운영과 관리책임에서 독립된 위치에서 기업의 중요한 거버넌스·리스크 관리·통제를 평가한다는 데 있다.
내부감사는 다른 기능이 수행한 모니터링과 평가를 활용할 수 있지만 그 결과를 무조건 신뢰해서는 안 된다. 해당 기능의 전문성과 객관성, 수행한 업무의 범위와 품질을 고려하여 어느 정도 의존할 수 있는지를 판단해야 한다.
동시에 내부감사가 모든 보증을 직접 수행할 필요도 없다. 이미 신뢰할 수 있는 보증이 충분히 제공되는 영역보다 보증이 부족하거나 기업에 더 중요한 위험에 감사자원을 집중하는 것이 효과적일 수 있다.
기업의 보증체계에서 중요한 것은 누가 위험을 관리하고, 누가 이를 모니터링하며, 누가 독립적으로 평가하는지를 명확하게 하여 중요한 위험에 필요한 수준의 신뢰를 제공하는 것이다. 내부감사는 그 체계에서 독립적인 보증을 제공하는 핵심적인 역할을 담당한다. © grcbusiness

댓글
댓글 쓰기