제2절 IT감사업무 수행단계별 준수사항 문서 본문 (공식 전문)

공식 조문
금투협자율규정소관 · 한국금융투자협회
원문에서 바로 확인

공식 조문 첫 내용

제2절 IT감사업무 수행단계별 준수사항

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제2절 IT감사업무 수행단계별 준수사항

제정 2025. 2. 28.

Ⅰ. 계획단계(14개 항목)

1.1. IT내부통제체계 명확화 및 수행근거 확보

□

IT내부통제는 감사조직만의 영역이 아닌 IT현업, 정보보호 등 IT부문 모든 조직이 체계적으로 각자 역할을 분담하여 수행하여야 하며, 내규 등으로 각 통제사항별 수행주체 및 근거 등을 명확히 하여 통제누락을 방지하여야 함

□

이때, 내규 등에는 일반적으로 다음과 같은 내용이 포함되어야 함

◦

IT내부통제를 수행하는 조직 및 역할

◦

IT(자체)감사 대상범위, 감사종류별(정기, 일상, 수시 등) 감사항목, 수행주기 및 절차 등

◦

IT리스크평가에 관한 사항(수행주체, 방법, 주기 등)

◦

IT(자체)감사계획 수립ㆍ이행에 관한 사항

1.2. IT(자체)감사업무에 필요한 권한 확보

□

IT감사인은 정기 IT감사계획 혹은 수시 IT특별감사계획에 대하여 감사위원 또는 감사위원회의 승인을 득하여야 함

□

IT자체감사인은 CIO, CISO 등 소속 경영진으로부터 IT자체감사계획에 대한 승인을 득하여야 함

□

감사명령권자는 IT(자체)감사계획을 승인함으로써 IT(자체)감사인에게 다음과 같은 권한을 부여하여야 함

◦

IT(자체)감사업무에 필요한 자료를 감사대상에 징구할 권한

◦

경영진에 대한 공식적인 의견제출 및 시정을 요구할 권한

◦

필요시 IT감사 관련 중요사항을 감사명령권자가 아닌 이사회 및 경영진에 직접 보고할 수 있는 권한

◦

필요시 IT자체감사 관련 중요사항을 감사명령권자가 아닌 감사 및 감사위원회에 직접 보고할 수 있는 권한

1.3. IT(자체)감사범위, 특성 등을 고려하여 충분한 감사자원 산정

□

감사명령권자는 IT(자체)감사계획에 포함된 정기ㆍ일상ㆍ수시감사의 대상범위 및 실시 횟수가 IT리스크평가결과에 대비하여 적절한 지 검토하여야 함

□

IT(자체)감사의 목표를 명확히 설정하고, 관련한 조직ㆍ인원ㆍ업무ㆍ시스템 등 주요 감사대상이 누락되지 않도록 사전검토를 수행하여야 함

◦

지난 감사이력 등을 참고하여 목표에 따른 감사인력 투입공수, 기간 등 필요자원을 적정하게 산정

◦

내부자원이 부족할 경우 외부자원 투입을 검토하는 등 감사계획에 따른 충분한 감사자원을 사전에 확보

◦

이때, 가용자원 대비 과도한 범위의 감사계획을 수립하여 형식적인 감사에 그치지 않도록 주의

1.4. IT(자체)감사업무에 필요한 직무능력 명확화

□

감사대상 특성에 따라 시스템 실사 등 IT전문성이 필요한 영역과 계약절차 등 일반 영역으로 구분하여 요구되는 직무능력을 명확히 해야 함

◦

IT전문영역에 필요한 직무능력은 학력(전공), 경력, 자격증, 직무경험, 교육이력 등 객관적 요건에 따라 평가

◦

일반영역에 대해서는 IT전문성을 가진 인력을 반드시 요하지 않음

□

감사조직은 필요시 내부 감사자원으로 활용할 수 있도록 IT감사업무를 수행할 수 있는 인력을 식별하여 상시적으로 관리

◦

IT감사 직무능력에 필요한 교육과정을 운영하고, 자격증 취득 우대 등 내부 감사자원을 지속적으로 양성하기 위한 계획을 수립ㆍ운영

1.5. IT(자체)감사업무에 적합한 직무능력을 갖춘 감사인력 할당

□

IT(자체)감사계획에 따라 감사인력을 할당시 해당 감사업무에 대한 적합성을 사전에 검토해야 함

◦

개발, 운영, 보안 등 세분화된 업무영역에 따라 내부통제 적정성을 검토할 수 있는 IT전문성을 가진 감사인을 감사인원에 포함

◦

감사인의 전문성이 부족한 것으로 판단되는 경우 감사결과 외부(제3자) 검증 등의 보완방안을 마련하여 감사 신뢰도를 제고

1.6. IT(자체)감사인의 업무 독립성 확보

□

IT감사인은 감사업무를 수행함에 있어서 감사 혹은 감사위원회의 직접 지시를 받아야 함

◦

IT감사인은 감사결과를 감사 혹은 감사위원회 보고하기 전에 경영진 등 이해관계자에게 중간 보고하지 않아야 함

◦

IT감사인의 감사업무 수행 직전, 직후 IT현업부서에 대한 인사이동을 일정기간 제한하여 이해상충을 방지

◦

IT감사인이 필요에 따라 이사회 등에 감사 관련 중요사항을 직접 보고할시, 관리자나 상임이사가 참석하는 경우 의결권 제한 등 이해상충 방지를 위한 조치가 필요

□

IT자체감사인은 감사업무를 수행함에 있어서 CIO, CISO 등 감사명령권자의 직접 지시를 받아야 함

◦

IT자체감사인은 감사결과를 CIO, CISO 등 감사명령권자 보고 전에 피감조직 관리자 등에게 중간 보고하지 않아야 함

◦

IT자체감사인의 감사업무 수행에 대한 평가는 감사명령권자가 직접 하며, 피감조직 관리자 등이 인사고과에 개입하지 않아야 함

◦

IT자체감사인도 원칙적으로 피감업무 수행을 제한하여야 하나, IT리스크 평가결과에 따라 확보된 감사자원이 적어 완전한 직무분리가 어려운 경우는 소속조직 외 타 조직(최고책임자 책무 기준) 및 본인 업무에 대한 자체감사를 제한하여 이해상충을 방지

1.7. IT감사업무편람의 마련 및 정기적인 현행화

□

감사조직은 IT감사업무에 관한 지식을 누적관리하여 감사품질을 제고할 수 있도록 IT감사업무편람을 마련하여야 함

◦

단순 법규 나열식이 아닌 각 금융회사 내부 IT환경에 적합한 IT감사기법, 감사목적에 따른 주요 점검사항 등 실무적이고 구체적인 내용 위주로 구성

◦

최신성 및 준거성 확보를 위하여 최소 연 1회 이상 검토 및 개정 관리를 수행

◦

IT감사업무편람의 내용이 피감조직에 노출되지 않도록 보안에 유의

1.8. 체계적인 방식의 IT감사계획 수립

□

IT감사계획 수립시 IT사업계획을 참조하여 감사대상의 근무활동과 신규 IT사업에 따른 리스크 등을 종합적으로 고려하여야 함

◦

리스크가 큰 것으로 평가된 신규 사업의 경우 필요시 착수-수행-종료 시점에 맞추어 적합한 감사방식을 채택

◦

감사대상의 근무활동이 집중되는 시기에 감사를 수행하여 감사대상의 업무가 지나치게 과중되거나 사업수행 자체에 차질이 생기지 않도록 주의

□

IT감사계획은 반드시 IT리스크평가결과에 기반하여 수립되어야 함

◦

IT리스크평가는 기존 감사결과 취약영역, 장기간 동안 검사를 실시하지 않은 업무영역, 신사업 영역 등 내부환경과 신기술, 규제 동향 등 외부환경에 대한 업무영향도, 발생가능성 등을 종합적으로 고려하여 자체적인 방식으로 수행

◦

최신 IT리스크평가결과에 따라 식별된 고위험 사업 혹은 업무를 우선적으로 감사대상에 고려

◦

사후적 지적이 아닌 사전적 위험관리에 중점을 둔 예방감사 관점에서 IT감사계획을 수립하고, IT감사계획 보고시 IT리스크평가결과를 첨부

◦

IT리스크평가결과에 따라 수립된 IT감사계획을 근거로 필요한 감사자원을 산정

1.9. IT감사 연속성 확보 및 감사대상 편중 방지

□

IT부문의 업무는 한 번 정립된 상태가 고정적으로 유지되는 특성이 있기 때문에 동일한 업무영역에 대해서는 감사이력을 확인하여 감사주기ㆍ방식 등을 조정할 필요가 있음

◦

지난 감사활동의 결과 발견된 문제점에 대하여 적정한 후속조치가 이행되었는지 확인하고, 지난 감사활동의 범위, 품질 및 결과가 현재 업무 목표에서도 신뢰할 수 있는지 검토

◦

동일한 감사대상에 대하여 기존과 다른 새로운 감사기법을 도입하거나 정기ㆍ수시ㆍ일상감사 등 감사방식을 변경할 필요성에 대하여 검토

◦

또한, 그간 리스크가 낮다고 평가하여 상당기간 감사를 수행하지 않은 영역에 대한 감사 필요성을 일정 주기로 검토

1.10. IT계약, 서비스, 자산 및 사용자 등 현황에 대한 모니터링

□

IT(자체)감사조직은 IT부문 현황에 대한 정보를 상시적으로 관리하여 현황 파악에 따른 공수를 절감하고 누락을 방지하여야 함

◦

IT부문 현황정보는 IT리스크평가 및 IT감사계획 수립시 대상 서비스, 자산 등의 세부범위를 특정할 때 기초자료로 활용

◦

현황정보는 정보기술계획서 등 기존 자료를 통하여 수집하되, 필요한 정보를 규격화하여 피감대상에 정기적으로 자료 제출을 요구하는 방법 등으로 관리

◦

일정규모 이상의 IT계약, 시스템 변경 등 주요 현황에 대한 정보는 일상감사 대상으로 지정하여 관리

1.11. IT감사대상과 관련한 제어 환경 및 통제 정책 파악

□

IT(자체)감사인은 감사계획으로 특정된 감사대상에 대하여 감사 착수 이전에 세부적인 내부절차를 사전에 숙지하여 효율적으로 감사를 수행하여야 함

◦

IT감사대상 관련 법규 및 이슈사항

◦

IT감사대상 업무에 관련한 내규, 매뉴얼 및 감사대상 시스템의 세부 운영기준, 통제정책 등

1.12. IT감사대상과 관련한 고유위험 및 제어위험 요소 분석

□

IT(자체)감사인은 사전에 파악한 감사대상의 현황정보 및 제어 환경, 통제 정책을 기반으로 내포된 위험 요소가 있는지 검토해야 함

◦

내부 기준 및 절차가 법규와 부합하지 않거나 권고사항을 충족하지 않아 발생할 수 있는 위험

◦

시스템, 자산 등의 관리주체가 불분명하여 관리누락이 발생할 위험

◦

중요 업무가 수작업으로 수행되어 실수 등이 발생할 위험

◦

업무 승인권한이 특정인에게 편중되어 실질적인 검토가 수행되지 않을 위험 등

◦

특정 업무가 특정인에 편중되어 인력변동에 따라 업무 영향이 발생할 위험 등

1.13. 감사대상에 대한 중점 감사사항(목표) 설정

□

IT(자체)감사인은 일률적인 체크리스트 기반의 감사를 지양하고, 감사대상의 고유위험 및 제어위험을 고려하여 감사항목을 선정해야 함

◦

감사항목과 관련한 주요 업무인력 및 필요한 핵심자료를 식별하여 중점 감사사항에 대한 심층적인 감사를 수행

1.14. 감사계획에 대한 승인

□

제3자가 IT(자체)감사의 목표, 범위, 접근방식 및 방법론을 이해할 수 있도록 구체적인 감사계획을 문서화하여야 함

◦

이때, 해당 감사계획을 수행하기 위하여 조직, 인력, 예산 등의 충원이 반드시 필요하나 경영상의 이유로 불가한 경우 그러한 사실에 대하여경영진 및 이사회의 의사결정을 받아야 함

Ⅱ. 실시단계(7개 항목)

2.1. 감사대상에 대한 충분하고 적절한 거증자료의 확보

□

IT(자체)감사인은 관련법규와 내규, 전결권자의 의사결정사항 등을 확인하여 피감조직이 감사대상 업무를 적정하게 수행하였는지를 판단하여야 함

◦

부적정한 업무수행이 발생한 이유를 확인하고, 해당 업무를 수행한 행위자ㆍ감독자를 구분하여 적의조치

◦

내규가 법규에 부합하지 않았거나 잘못된 업무지시 등 문제점이 발생한 근본적인 원인을 확인

2.2. 적정성 판단시 감사대상의 특성을 충분히 고려

□

IT(자체)감사인은 모든 감사대상에 일률적인 기준을 적용하기보다는 내부 IT환경 등을 고려하여 합리적인 관점에서 감사를 수행하여야 함

◦

절차 및 시스템의 설계 목적, 업무적 특성, 사용 빈도 등 고려

◦

감사대상이 문제점을 스스로 인지할 수 있는 환경인지에 대한 고려

2.3. 타인이 생산하거나 제공한 정보의 신뢰성 검토

□

IT(자체)감사인은 현업부서 등이 제출한 자료가 적절한 지를 검증하여 거증자료로 사용하여야 함

◦

작성주체, 근거 및 권한, 내용, 결재에 관한 사항, 작성 및 발행시기 등

◦

관련 자료 간 내용의 상충 여부

◦

계획을 명시한 보고서의 경우 실제로 계획이 이행되었는지

◦

(이행되지 않았다면) 미이행 사실에 대한 적절한 보고 및 보완 통제가 이루어졌는지

◦

제보, 질의응답으로 얻은 정보에 대하여 적절한 물적 증거 확보

2.4. 감사기법에 대한 적정성 검토

□

IT(자체)감사인은 통계적 표본 추출이나 자동화된 감사도구 사용 등의 감사기법을 적정한 방식으로 활용하여야 함

◦

모집단 선정, 표본 속성 및 크기 적정성

◦

감사도구의 사용방법 및 결과의 적정성

2.5. 감사현장에서 감사목적 대비 과도한 추가자료 요구 지양

□

IT(자체)감사인은 충분한 시간을 두고 사전 징구자료를 요청ㆍ검토하며, 감사현장에서는 확인ㆍ실사 위주로 감사를 수행하여야 함

◦

추가자료 요청시에는 중요성에 따라 제출 우선순위를 두며, 요청 및 제출내역을 감사일지에 기록

◦

질의응답, 실사내역 등 세부적인 감사활동 수행내역을 감사일지에 기록

2.6. 문제점에 대한 평가 및 문서화

□

IT(자체)감사인은 문제점으로 판단한 사항에 대하여 조치의 시급성, 발생 가능한 위험 등을 종합적으로 고려하여 자체적으로 중요성을 평가하여야 함

◦

문제점으로 판단한 이유 및 관련 근거를 문서화하여 감사대상에 공유

◦

감사기간 중 즉시 보완이 이루어진 문제점에 대해서는 조치방법 및 결과의 적정성을 평가

2.7. 감사과정에서 감사범위에 해당하지 않는 부적정한 정황을 포착한 경우의 대응절차

□

IT(자체)감사인은 감사과정에서 감사범위, 목적을 벗어나나 부적정한 정황을 포착한 경우 감사기간, 우선순위 등을 고려하여 적절하게 대응하여야 함

◦

부적정한 정황에 대한 거증자료 확보 및 감사명령권자에 즉시 보고

◦

사안의 중대성에 따라 진행 중인 감사범위를 확대하거나 별도 특별감사계획을 수립하는 등 대응방안 수립

Ⅲ. 보고단계(11개 항목)

3.1. IT감사결과보고서 작성시 기본사항

□

감사목적, 대상, 기간, 인원 등 기본적인 개요와 실제 수행한 세부 감사절차 등을 기재하여 향후 감사계획 수립시 참고할 수 있어야 함

3.2. 사전에 수립된 IT감사계획과 실제 수행내역의 비교ㆍ평가

□

불일치 하는 경우 감사명령권자에게 불일치 사유 및 내용을 보고하고, 미이행된 감사계획에 대한 향후 이행방안을 수립하여야 함

3.3. 감사대상에 대한 지난 감사결과와의 비교ㆍ평가

□

감사활동의 일관성, 형평성, 연속성 등을 확보하기 위하여 감사수행내역에 대해 자체평가를 수행하여 지속적으로 감사품질을 강화하여야 함

◦

지적사항 개수 등의 단순 비교가 아닌 전반적인 감사활동 적정성(근거, 절차, 감사요원, 기법, 투입공수 등)을 평가

◦

필요시 외부 컨설팅, 외부감사 등을 활용하여 품질평가의 객관성을 확보

3.4. 감사과정에서 수집한 거증자료의 보증

□

IT(자체)감사인은 문건 및 자료 검토, 인터뷰, 실사 등을 통해 확보한 거증자료의 출처와 신뢰성을 감사결과보고서 작성과정에서 최종적으로 검토하여 거증자료의 목록 및 내용을 감사결과보고서에 첨부하여야 함

◦

분량 등으로 원본 첨부가 불가한 경우 주요 내용을 발췌하여 첨부하고, 반드시 거증자료 원본을 별도 보관하여 감사의 객관성 및 신뢰성을 확보하여야 함

3.5. 감사과정에서 사용한 감사기법의 적정성 검토 결과

□

감사과정에서 사용한 감사기법에 대한 적정성 검토방법 및 결과를 감사결과보고서에 기재하여야 함

3.6. 감사결과 발견된 문제점의 내용 및 평가

□

감사과정에서 발견된 문제점을 금전적 가치, 법규 위반여부, 발생가능한 위험 등을 기준으로 중요도와 조치 시급성 등을 평가한 결과를 감사결과보고서에 기재하여야 함

3.7. 감사결과 발견된 문제점에 대한 시정조치 권고사항 및 조치기한

□

IT(자체)감사인은 지적사항에 대한 조치방안 및 문제점에 대한 평가결과를 기반으로 적정한 조치기한을 제시하여야 함

◦

조치방법 및 기한이 확정되는 경우 감사결과보고시 함께 보고하며, 감사대상의 검토가 필요한 경우 조치방안은 감사대상이 별도 보고

◦

법규위반 등 중대한 문제점의 경우 즉시 조치하는 등 조치방안 차등화

◦

IT(자체)감사인은 조치사항 이행여부를 추적관리하여 완료 여부 최종 확인

◦

문제점 발생시점 등에 따라 행위자와 현재 개선조치를 수행해야할 자가 상이한 경우 대상자를 명확하게 특정

3.8. 기밀 또는 민감한 사항에 대한 공개범위 설정

□

감사결과를 공개할 필요가 있는 경우, 자체 기준에 의거하여 공개범위 설정

◦

단, 감독당국이 감독ㆍ검사업무 관련하여 감사내역 일체를 요청하는 경우는 원칙적으로 모든 내용 제출(공개)

3.9. 보고대상 및 기한 준수

□

IT(자체)감사인은 감사명령권자에게 직접 독립적으로 보고하며, 감사종료시점으로 과도하게 지연하여 결과를 보고하지 않도록 유의해야 함

◦

보고사실을 증빙할 수 있도록 서면보고 원칙

◦

이사회 등 일정에 맞추기 어려운 경우, 별도로 서면 보고

◦

보고완료 후 최종 감사결과 및 조치사항 등을 감사대상에 통보

3.10. 감사결과의 환류

□

감사결과는 향후 감사계획, 리스크평가 등에 적정하게 반영되어야 함

한국금융투자협회의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융투자협회 법규정보시스템 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

law.kofia.or.kr 공식 원문 확인 →