내부감사가 조직에서 제대로 역할을 수행하려면 먼저 무엇을 위해 존재하고 어떤 권한과 책임을 가지는지가 명확해야 한다. 내부감사 부서가 있다는 사실만으로 감사인이 필요한 모든 업무를 자유롭게 평가할 수 있는 것은 아니다.
감사대상 조직은 내부감사가 왜 자신의 업무를 살펴보는지, 어떤 자료를 요구할 수 있는지, 감사결과를 누구에게 보고하는지 이해할 필요가 있다. 내부감사 역시 자신의 역할과 권한의 범위를 분명하게 알고 있어야 한다.
감사헌장은 이러한 내부감사의 목적과 권한, 책임을 공식적으로 정하는 기본적인 문서이다. 감사헌장의 의미는 내부감사가 독립적인 보증기능으로 실제 작동할 수 있도록 조직이 필요한 권한과 책임을 공식적으로 인정하는 데 있다.
내부감사의 목적과 역할을 명확하게 해야 한다
내부감사의 역할이 분명하지 않으면 조직 내부감사를 여러 방식으로 이해할 수 있다. 어떤 부서는 규정 위반을 찾아내는 검사조직으로 생각하고, 다른 부서는 경영진의 요청을 받아 문제를 해결하는 지원조직으로 이해할 수 있다.
이러한 인식의 차이는 내부감사의 업무에도 영향을 준다. 감사대상 조직이 내부감사를 단순한 검사기능으로만 받아들이면 필요한 정보제공에 방어적으로 대응할 수 있고, 경영진이 내부감사를 일반적인 업무지원 조직으로 생각하면 독립적인 보증보다 수시 업무를 우선하도록 요구할 수도 있다.
그런 관점에서 기업은 내부감사의 목적을 명확하게 정할 필요가 있다. 내부감사가 기업의 거버넌스와 리스크 관리, 통제의 적절성과 효과성을 평가하고 조직의 가치 보호와 개선에 기여하는 독립적이고 객관적인 보증과 자문기능이라는 점을 조직적으로 공유해야 한다.
이러한 목적은 내부감사의 개별 활동을 판단하는 기준이 된다. 새로운 업무를 요청받았을 때 그 활동이 내부감사의 목적에 부합하는지, 독립성을 훼손하지 않는지를 판단할 수 있기 때문이다. 내부감사의 목적이 분명해야 감사범위와 책임도 일관되게 정할 수 있다.
감사헌장은 내부감사의 권한을 공식화한다
내부감사가 충분한 감사를 수행하려면 감사대상과 관련된 사람과 자료, 시스템 등에 필요한 수준으로 접근할 수 있어야 한다. 중요한 자료에 접근하지 못하거나 특정 조직을 감사할 수 없다면 독립적인 평가의 범위도 제한된다.
따라서 감사헌장에는 내부감사가 자신의 책임을 수행하는 데 필요한 접근권한과 감사범위를 명확하게 정할 필요가 있다. 이는 감사인이 원하는 모든 정보를 제한 없이 사용할 수 있다는 의미가 아니다. 개인정보와 영업비밀, 법적으로 보호되는 정보 등은 적절한 절차에 따라 관리되어야 한다. 중요한 것은 감사대상 조직이 내부감사의 정당한 자료요청을 임의로 거부하거나 감사범위를 자의적으로 제한하지 못하도록 하는 것이다.
감사헌장에서 이러한 권한을 공식적으로 정하면 내부감사의 접근권은 개별 감사인의 개인적인 요구가 아니라 기업의 거버넌스 체계에서 인정된 권한이 된다. 권한은 내부감사를 강하게 만들기 위한 특권이 아니라 이사회와 경영진이 필요한 보증을 받을 수 있도록 하기 위한 조건이다.
권한과 함께 책임도 명확하게 정해야 한다
내부감사에 필요한 권한을 부여하는 것만큼 그 권한을 어떤 목적으로 사용할 것인지 정하는 것도 중요하다. 내부감사는 승인된 감사계획에 따라 감사를 수행하고 중요한 감사결과를 적절한 책임자에게 보고해야 한다. 감사과정에서 확보한 정보를 적절하게 보호하고 전문적인 기준에 따라 업무를 수행할 책임도 있다.
감사인은 자신의 접근권한을 감사목적과 관계없는 정보수집에 사용해서는 안 된다. 감사과정에서 알게 된 민감한 정보를 부적절하게 공개해서도 안 된다. 또한 내부감사는 감사결과와 자신의 활동에 대해서도 설명할 수 있어야 한다. 어떤 영역을 감사했고 어떤 중요한 문제를 발견했는지, 계획한 감사가 얼마나 수행되었으며 감사자원이 어디에 사용되었는지를 이사회와 경영진이 이해할 수 있도록 해야 한다.
감사헌장은 내부감사에 권한을 부여하는 문서인 동시에 그 권한에 따르는 책임을 분명하게 하는 문서이다.
감사헌장은 이사회의 승인과 지원을 받아야 한다
내부감사의 역할과 권한은 감사부서가 스스로 정한다고 충분한 효력을 갖는 것이 아니다. 독립적인 보증을 필요로 하는 이사회가 이를 이해하고 승인하며 필요한 권한을 보호해야 한다. 이사회 또는 감사위원회가 감사헌장을 승인하는 것은 내부감사가 기업의 거버넌스 체계에서 공식적인 보증기능이라는 점을 확인하는 의미를 가진다.
경영진의 지원도 필요하다. 내부감사는 기업 내부에서 활동하므로 감사대상 조직의 협조와 정보제공이 필요하고, 감사결과에 따른 개선조치 역시 경영진이 실행해야 하기 때문이다.
그러나 경영진의 지원이 내부감사의 권한을 경영진이 임의로 제한할 수 있다는 의미는 아니다. 이사회가 내부감사의 독립성과 권한을 보호하고 경영진이 그 역할을 존중하는 구조가 함께 형성되어야 한다. 감사헌장은 이러한 관계를 조직적으로 확인하는 출발점이다.
감사헌장은 기업의 변화에 맞게 검토되어야 한다
기업의 사업과 조직은 계속 변화한다. 새로운 국가와 사업에 진출하고 기업을 인수할 수 있으며, 디지털 기술의 활용이 확대되면서 새로운 위험이 나타날 수도 있다. 내부감사의 역할 역시 이러한 변화에 영향을 받는다. 과거에는 중요하지 않았던 영역이 주요 감사대상이 될 수 있고, 새로운 전문역량이나 정보 접근이 필요해질 수도 있다.
이처럼 감사헌장을 한 번 제정한 뒤 그대로 유지하는 것은 적절하지 않다. 내부감사의 목적과 권한, 책임이 현재의 기업환경과 이사회가 요구하는 보증에 여전히 적합한지를 주기적으로 살펴볼 필요가 있다. 변화가 필요한 경우 이사회와 경영진이 그 의미를 이해하고 적절한 절차를 통해 감사헌장을 수정해야 한다.
감사헌장은 내부감사의 형식적인 규정이 아니다. 기업이 내부감사에 어떤 역할을 기대하고 그 역할을 수행하기 위해 어떤 권한을 부여하며, 내부감사가 그 권한에 대해 어떤 책임을 지는지를 공식적으로 정하는 거버넌스의 기본문서이다. © grcbusiness

댓글
댓글 쓰기