금투협자율규정

제2절 IT감사업무 수행단계별 준수사항

공포일 - · 시행일 - · 소관 한국금융투자협회 · 공식 전문 1건
금융투자협회 법규정보시스템 →

제2절 IT감사업무 수행단계별 준수사항 · 금투협자율규정 · 소관 한국금융투자협회 · 공식 전문 1건. 금융투자협회 법규정보시스템 원문 기반.

현재 수록본 한눈에 보기

제2절 IT감사업무 수행단계별 준수사항의 공식 전문 전체를 문서 본문 1건으로 제공합니다. 본문에 인용된 법령과 적용 기준을 확인한 뒤 실제 적용 전 금융투자협회 법규정보시스템 원문을 대조하세요.

이 법령의 연계 자료

문서 본문 원문

문서 본문 (공식 전문)

제2절 IT감사업무 수행단계별 준수사항

제정 2025. 2. 28.

Ⅰ. 계획단계(14개 항목)

1. 1. IT내부통제체계 명확화 및 수행근거 확보

IT내부통제는 감사조직만의 영역이 아닌 IT현업, 정보보호 등 IT부문 모든 조직이 체계적으로 각자 역할을 분담하여 수행하여야 하며, 내규 등으로 각 통제사항별 수행주체 및 근거 등을 명확히 하여 통제누락을 방지하여야 함

이때, 내규 등에는 일반적으로 다음과 같은 내용이 포함되어야 함

IT내부통제를 수행하는 조직 및 역할

IT(자체)감사 대상범위, 감사종류별(정기, 일상, 수시 등) 감사항목, 수행주기 및 절차 등

IT리스크평가에 관한 사항(수행주체, 방법, 주기 등)

IT(자체)감사계획 수립ㆍ이행에 관한 사항

1. 2. IT(자체)감사업무에 필요한 권한 확보

IT감사인은 정기 IT감사계획 혹은 수시 IT특별감사계획에 대하여 감사위원 또는 감사위원회의 승인을 득하여야 함

IT자체감사인은 CIO, CISO 등 소속 경영진으로부터 IT자체감사계획에 대한 승인을 득하여야 함

감사명령권자는 IT(자체)감사계획을 승인함으로써 IT(자체)감사인에게 다음과 같은 권한을 부여하여야 함

IT(자체)감사업무에 필요한 자료를 감사대상에 징구할 권한

경영진에 대한 공식적인 의견제출 및 시정을 요구할 권한

필요시 IT감사 관련 중요사항을 감사명령권자가 아닌 이사회 및 경영진에 직접 보고할 수 있는 권한

필요시 IT자체감사 관련 중요사항을 감사명령권자가 아닌 감사 및 감사위원회에 직접 보고할 수 있는 권한

1. 3. IT(자체)감사범위, 특성 등을 고려하여 충분한 감사자원 산정

감사명령권자는 IT(자체)감사계획에 포함된 정기ㆍ일상ㆍ수시감사의 대상범위 및 실시 횟수가 IT리스크평가결과에 대비하여 적절한 지 검토하여야 함

IT(자체)감사의 목표를 명확히 설정하고, 관련한 조직ㆍ인원ㆍ업무ㆍ시스템 등 주요 감사대상이 누락되지 않도록 사전검토를 수행하여야 함

지난 감사이력 등을 참고하여 목표에 따른 감사인력 투입공수, 기간 등 필요자원을 적정하게 산정

내부자원이 부족할 경우 외부자원 투입을 검토하는 등 감사계획에 따른 충분한 감사자원을 사전에 확보

이때, 가용자원 대비 과도한 범위의 감사계획을 수립하여 형식적인 감사에 그치지 않도록 주의

1. 4. IT(자체)감사업무에 필요한 직무능력 명확화

감사대상 특성에 따라 시스템 실사 등 IT전문성이 필요한 영역과 계약절차 등 일반 영역으로 구분하여 요구되는 직무능력을 명확히 해야 함

IT전문영역에 필요한 직무능력은 학력(전공), 경력, 자격증, 직무경험, 교육이력 등 객관적 요건에 따라 평가

일반영역에 대해서는 IT전문성을 가진 인력을 반드시 요하지 않음

감사조직은 필요시 내부 감사자원으로 활용할 수 있도록 IT감사업무를 수행할 수 있는 인력을 식별하여 상시적으로 관리

IT감사 직무능력에 필요한 교육과정을 운영하고, 자격증 취득 우대 등 내부 감사자원을 지속적으로 양성하기 위한 계획을 수립ㆍ운영

1. 5. IT(자체)감사업무에 적합한 직무능력을 갖춘 감사인력 할당

IT(자체)감사계획에 따라 감사인력을 할당시 해당 감사업무에 대한 적합성을 사전에 검토해야 함

개발, 운영, 보안 등 세분화된 업무영역에 따라 내부통제 적정성을 검토할 수 있는 IT전문성을 가진 감사인을 감사인원에 포함

감사인의 전문성이 부족한 것으로 판단되는 경우 감사결과 외부(제3자) 검증 등의 보완방안을 마련하여 감사 신뢰도를 제고

1. 6. IT(자체)감사인의 업무 독립성 확보

IT감사인은 감사업무를 수행함에 있어서 감사 혹은 감사위원회의 직접 지시를 받아야 함

IT감사인은 감사결과를 감사 혹은 감사위원회 보고하기 전에 경영진 등 이해관계자에게 중간 보고하지 않아야 함

IT감사인의 감사업무 수행 직전, 직후 IT현업부서에 대한 인사이동을 일정기간 제한하여 이해상충을 방지

IT감사인이 필요에 따라 이사회 등에 감사 관련 중요사항을 직접 보고할시, 관리자나 상임이사가 참석하는 경우 의결권 제한 등 이해상충 방지를 위한 조치가 필요

IT자체감사인은 감사업무를 수행함에 있어서 CIO, CISO 등 감사명령권자의 직접 지시를 받아야 함

IT자체감사인은 감사결과를 CIO, CISO 등 감사명령권자 보고 전에 피감조직 관리자 등에게 중간 보고하지 않아야 함

IT자체감사인의 감사업무 수행에 대한 평가는 감사명령권자가 직접 하며, 피감조직 관리자 등이 인사고과에 개입하지 않아야 함

IT자체감사인도 원칙적으로 피감업무 수행을 제한하여야 하나, IT리스크 평가결과에 따라 확보된 감사자원이 적어 완전한 직무분리가 어려운 경우는 소속조직 외 타 조직(최고책임자 책무 기준) 및 본인 업무에 대한 자체감사를 제한하여 이해상충을 방지

1. 7. IT감사업무편람의 마련 및 정기적인 현행화

감사조직은 IT감사업무에 관한 지식을 누적관리하여 감사품질을 제고할 수 있도록 IT감사업무편람을 마련하여야 함

단순 법규 나열식이 아닌 각 금융회사 내부 IT환경에 적합한 IT감사기법, 감사목적에 따른 주요 점검사항 등 실무적이고 구체적인 내용 위주로 구성

최신성 및 준거성 확보를 위하여 최소 연 1회 이상 검토 및 개정 관리를 수행

IT감사업무편람의 내용이 피감조직에 노출되지 않도록 보안에 유의

1. 8. 체계적인 방식의 IT감사계획 수립

IT감사계획 수립시 IT사업계획을 참조하여 감사대상의 근무활동과 신규 IT사업에 따른 리스크 등을 종합적으로 고려하여야 함

리스크가 큰 것으로 평가된 신규 사업의 경우 필요시 착수-수행-종료 시점에 맞추어 적합한 감사방식을 채택

감사대상의 근무활동이 집중되는 시기에 감사를 수행하여 감사대상의 업무가 지나치게 과중되거나 사업수행 자체에 차질이 생기지 않도록 주의

IT감사계획은 반드시 IT리스크평가결과에 기반하여 수립되어야 함

IT리스크평가는 기존 감사결과 취약영역, 장기간 동안 검사를 실시하지 않은 업무영역, 신사업 영역 등 내부환경과 신기술, 규제 동향 등 외부환경에 대한 업무영향도, 발생가능성 등을 종합적으로 고려하여 자체적인 방식으로 수행

최신 IT리스크평가결과에 따라 식별된 고위험 사업 혹은 업무를 우선적으로 감사대상에 고려

사후적 지적이 아닌 사전적 위험관리에 중점을 둔 예방감사 관점에서 IT감사계획을 수립하고, IT감사계획 보고시 IT리스크평가결과를 첨부

IT리스크평가결과에 따라 수립된 IT감사계획을 근거로 필요한 감사자원을 산정

1. 9. IT감사 연속성 확보 및 감사대상 편중 방지

IT부문의 업무는 한 번 정립된 상태가 고정적으로 유지되는 특성이 있기 때문에 동일한 업무영역에 대해서는 감사이력을 확인하여 감사주기ㆍ방식 등을 조정할 필요가 있음

지난 감사활동의 결과 발견된 문제점에 대하여 적정한 후속조치가 이행되었는지 확인하고, 지난 감사활동의 범위, 품질 및 결과가 현재 업무 목표에서도 신뢰할 수 있는지 검토

동일한 감사대상에 대하여 기존과 다른 새로운 감사기법을 도입하거나 정기ㆍ수시ㆍ일상감사 등 감사방식을 변경할 필요성에 대하여 검토

또한, 그간 리스크가 낮다고 평가하여 상당기간 감사를 수행하지 않은 영역에 대한 감사 필요성을 일정 주기로 검토

1. 10. IT계약, 서비스, 자산 및 사용자 등 현황에 대한 모니터링

IT(자체)감사조직은 IT부문 현황에 대한 정보를 상시적으로 관리하여 현황 파악에 따른 공수를 절감하고 누락을 방지하여야 함

IT부문 현황정보는 IT리스크평가 및 IT감사계획 수립시 대상 서비스, 자산 등의 세부범위를 특정할 때 기초자료로 활용

현황정보는 정보기술계획서 등 기존 자료를 통하여 수집하되, 필요한 정보를 규격화하여 피감대상에 정기적으로 자료 제출을 요구하는 방법 등으로 관리

일정규모 이상의 IT계약, 시스템 변경 등 주요 현황에 대한 정보는 일상감사 대상으로 지정하여 관리

1. 11. IT감사대상과 관련한 제어 환경 및 통제 정책 파악

IT(자체)감사인은 감사계획으로 특정된 감사대상에 대하여 감사 착수 이전에 세부적인 내부절차를 사전에 숙지하여 효율적으로 감사를 수행하여야 함

IT감사대상 관련 법규 및 이슈사항

IT감사대상 업무에 관련한 내규, 매뉴얼 및 감사대상 시스템의 세부 운영기준, 통제정책 등

1. 12. IT감사대상과 관련한 고유위험 및 제어위험 요소 분석

IT(자체)감사인은 사전에 파악한 감사대상의 현황정보 및 제어 환경, 통제 정책을 기반으로 내포된 위험 요소가 있는지 검토해야 함

내부 기준 및 절차가 법규와 부합하지 않거나 권고사항을 충족하지 않아 발생할 수 있는 위험

시스템, 자산 등의 관리주체가 불분명하여 관리누락이 발생할 위험

중요 업무가 수작업으로 수행되어 실수 등이 발생할 위험

업무 승인권한이 특정인에게 편중되어 실질적인 검토가 수행되지 않을 위험 등

특정 업무가 특정인에 편중되어 인력변동에 따라 업무 영향이 발생할 위험 등

1. 13. 감사대상에 대한 중점 감사사항(목표) 설정

IT(자체)감사인은 일률적인 체크리스트 기반의 감사를 지양하고, 감사대상의 고유위험 및 제어위험을 고려하여 감사항목을 선정해야 함

감사항목과 관련한 주요 업무인력 및 필요한 핵심자료를 식별하여 중점 감사사항에 대한 심층적인 감사를 수행

1. 14. 감사계획에 대한 승인

제3자가 IT(자체)감사의 목표, 범위, 접근방식 및 방법론을 이해할 수 있도록 구체적인 감사계획을 문서화하여야 함

이때, 해당 감사계획을 수행하기 위하여 조직, 인력, 예산 등의 충원이 반드시 필요하나 경영상의 이유로 불가한 경우 그러한 사실에 대하여경영진 및 이사회의 의사결정을 받아야 함

Ⅱ. 실시단계(7개 항목)

2. 1. 감사대상에 대한 충분하고 적절한 거증자료의 확보

IT(자체)감사인은 관련법규와 내규, 전결권자의 의사결정사항 등을 확인하여 피감조직이 감사대상 업무를 적정하게 수행하였는지를 판단하여야 함

부적정한 업무수행이 발생한 이유를 확인하고, 해당 업무를 수행한 행위자ㆍ감독자를 구분하여 적의조치

내규가 법규에 부합하지 않았거나 잘못된 업무지시 등 문제점이 발생한 근본적인 원인을 확인

2. 2. 적정성 판단시 감사대상의 특성을 충분히 고려

IT(자체)감사인은 모든 감사대상에 일률적인 기준을 적용하기보다는 내부 IT환경 등을 고려하여 합리적인 관점에서 감사를 수행하여야 함

절차 및 시스템의 설계 목적, 업무적 특성, 사용 빈도 등 고려

감사대상이 문제점을 스스로 인지할 수 있는 환경인지에 대한 고려

2. 3. 타인이 생산하거나 제공한 정보의 신뢰성 검토

IT(자체)감사인은 현업부서 등이 제출한 자료가 적절한 지를 검증하여 거증자료로 사용하여야 함

작성주체, 근거 및 권한, 내용, 결재에 관한 사항, 작성 및 발행시기 등

관련 자료 간 내용의 상충 여부

계획을 명시한 보고서의 경우 실제로 계획이 이행되었는지

(이행되지 않았다면) 미이행 사실에 대한 적절한 보고 및 보완 통제가 이루어졌는지

제보, 질의응답으로 얻은 정보에 대하여 적절한 물적 증거 확보

2. 4. 감사기법에 대한 적정성 검토

IT(자체)감사인은 통계적 표본 추출이나 자동화된 감사도구 사용 등의 감사기법을 적정한 방식으로 활용하여야 함

모집단 선정, 표본 속성 및 크기 적정성

감사도구의 사용방법 및 결과의 적정성

2. 5. 감사현장에서 감사목적 대비 과도한 추가자료 요구 지양

IT(자체)감사인은 충분한 시간을 두고 사전 징구자료를 요청ㆍ검토하며, 감사현장에서는 확인ㆍ실사 위주로 감사를 수행하여야 함

추가자료 요청시에는 중요성에 따라 제출 우선순위를 두며, 요청 및 제출내역을 감사일지에 기록

질의응답, 실사내역 등 세부적인 감사활동 수행내역을 감사일지에 기록

2. 6. 문제점에 대한 평가 및 문서화

IT(자체)감사인은 문제점으로 판단한 사항에 대하여 조치의 시급성, 발생 가능한 위험 등을 종합적으로 고려하여 자체적으로 중요성을 평가하여야 함

문제점으로 판단한 이유 및 관련 근거를 문서화하여 감사대상에 공유

감사기간 중 즉시 보완이 이루어진 문제점에 대해서는 조치방법 및 결과의 적정성을 평가

2. 7. 감사과정에서 감사범위에 해당하지 않는 부적정한 정황을 포착한 경우의 대응절차

IT(자체)감사인은 감사과정에서 감사범위, 목적을 벗어나나 부적정한 정황을 포착한 경우 감사기간, 우선순위 등을 고려하여 적절하게 대응하여야 함

부적정한 정황에 대한 거증자료 확보 및 감사명령권자에 즉시 보고

사안의 중대성에 따라 진행 중인 감사범위를 확대하거나 별도 특별감사계획을 수립하는 등 대응방안 수립

Ⅲ. 보고단계(11개 항목)

3. 1. IT감사결과보고서 작성시 기본사항

감사목적, 대상, 기간, 인원 등 기본적인 개요와 실제 수행한 세부 감사절차 등을 기재하여 향후 감사계획 수립시 참고할 수 있어야 함

3. 2. 사전에 수립된 IT감사계획과 실제 수행내역의 비교ㆍ평가

불일치 하는 경우 감사명령권자에게 불일치 사유 및 내용을 보고하고, 미이행된 감사계획에 대한 향후 이행방안을 수립하여야 함

3. 3. 감사대상에 대한 지난 감사결과와의 비교ㆍ평가

감사활동의 일관성, 형평성, 연속성 등을 확보하기 위하여 감사수행내역에 대해 자체평가를 수행하여 지속적으로 감사품질을 강화하여야 함

지적사항 개수 등의 단순 비교가 아닌 전반적인 감사활동 적정성(근거, 절차, 감사요원, 기법, 투입공수 등)을 평가

필요시 외부 컨설팅, 외부감사 등을 활용하여 품질평가의 객관성을 확보

3. 4. 감사과정에서 수집한 거증자료의 보증

IT(자체)감사인은 문건 및 자료 검토, 인터뷰, 실사 등을 통해 확보한 거증자료의 출처와 신뢰성을 감사결과보고서 작성과정에서 최종적으로 검토하여 거증자료의 목록 및 내용을 감사결과보고서에 첨부하여야 함

분량 등으로 원본 첨부가 불가한 경우 주요 내용을 발췌하여 첨부하고, 반드시 거증자료 원본을 별도 보관하여 감사의 객관성 및 신뢰성을 확보하여야 함

3. 5. 감사과정에서 사용한 감사기법의 적정성 검토 결과

감사과정에서 사용한 감사기법에 대한 적정성 검토방법 및 결과를 감사결과보고서에 기재하여야 함

3. 6. 감사결과 발견된 문제점의 내용 및 평가

감사과정에서 발견된 문제점을 금전적 가치, 법규 위반여부, 발생가능한 위험 등을 기준으로 중요도와 조치 시급성 등을 평가한 결과를 감사결과보고서에 기재하여야 함

3. 7. 감사결과 발견된 문제점에 대한 시정조치 권고사항 및 조치기한

IT(자체)감사인은 지적사항에 대한 조치방안 및 문제점에 대한 평가결과를 기반으로 적정한 조치기한을 제시하여야 함

조치방법 및 기한이 확정되는 경우 감사결과보고시 함께 보고하며, 감사대상의 검토가 필요한 경우 조치방안은 감사대상이 별도 보고

법규위반 등 중대한 문제점의 경우 즉시 조치하는 등 조치방안 차등화

IT(자체)감사인은 조치사항 이행여부를 추적관리하여 완료 여부 최종 확인

문제점 발생시점 등에 따라 행위자와 현재 개선조치를 수행해야할 자가 상이한 경우 대상자를 명확하게 특정

3. 8. 기밀 또는 민감한 사항에 대한 공개범위 설정

감사결과를 공개할 필요가 있는 경우, 자체 기준에 의거하여 공개범위 설정

단, 감독당국이 감독ㆍ검사업무 관련하여 감사내역 일체를 요청하는 경우는 원칙적으로 모든 내용 제출(공개)

3. 9. 보고대상 및 기한 준수

IT(자체)감사인은 감사명령권자에게 직접 독립적으로 보고하며, 감사종료시점으로 과도하게 지연하여 결과를 보고하지 않도록 유의해야 함

보고사실을 증빙할 수 있도록 서면보고 원칙

이사회 등 일정에 맞추기 어려운 경우, 별도로 서면 보고

보고완료 후 최종 감사결과 및 조치사항 등을 감사대상에 통보

3. 10. 감사결과의 환류

감사결과는 향후 감사계획, 리스크평가 등에 적정하게 반영되어야 함

전체 원문·위계 보기 →

문서 본문 · 1건

문서 본문을 열면 공식 전문과 인용 법령·연결 근거를 함께 볼 수 있습니다.

관련 시행령·시행규칙·행정규칙

이 법령에서 위임한 하위 규정(시행령·시행규칙·행정규칙)이 확인되지 않습니다.

관련 자원

공식 원문 · 금융투자협회 법규정보시스템
제2절 IT감사업무 수행단계별 준수사항 · law.kofia.or.kr에서 열기 →
법적 효력은 발행기관 공식 원본에 있습니다. GovBrief는 참고 정보입니다.