회계감사 — 내부통제와 내부회계관리제도: 통제 이해와 통제테스트
내부통제가 잘 작동하는 회사는 오류가 적게 생기고, 생겨도 빨리 잡힌다. 감사인은 통제가 효과적이라는 증거를 얻으면 2장의 통제위험을 낮게 평가하고 입증절차를 줄일 수 있다. 한국에서는 외부감사법이 내부회계관리제도를 법으로 요구하고, 상장회사에는 감사인이 그 운영에 대해 감사의견을 내게 한다.
1. COSO 프레임워크
미국 COSO가 2013년 개정한 내부통제 통합 프레임워크는 국내 내부회계관리제도 설계·운영 개념체계의 바탕이다. 다섯 구성요소로 되어 있다.
| 구성요소 | 내용 | 예 |
|---|---|---|
| 통제환경 | 경영진의 윤리 의식, 조직 구조, 이사회·감사위원회의 감독 | 윤리강령, 독립적인 감사위원회 |
| 위험평가 | 목표 달성을 위협하는 위험의 식별과 분석 | 신규 사업·시스템 변경 시 위험 검토 |
| 통제활동 | 위험에 대응하는 정책과 절차 | 승인, 직무 분리, 대사, 접근 권한 통제 |
| 정보 및 의사소통 | 필요한 정보의 생성과 전달 | 결산 보고 체계, 내부 제보 채널 |
| 모니터링 | 통제가 계속 작동하는지 점검 | 내부감사, 자체 평가 |
2. 통제의 유형
- 예방통제와 적발통제: 예방통제는 오류를 미리 막고(구매 승인), 적발통제는 생긴 오류를 찾는다(월말 은행 대사).
- 수동통제와 자동통제: 자동통제(시스템이 한도 초과 주문을 차단)는 한번 제대로 설계되면 일관되게 작동한다. 대신 그 전제가 되는 IT 일반통제(프로그램 변경 관리, 접근 권한 관리, 운영 관리)가 효과적이어야 한다.
- 직무 분리: 거래 승인, 기록, 자산 보관을 한 사람이 모두 하지 않게 한다. 현금을 받는 사람이 매출채권 장부를 쓰면 입금을 가로채고 장부를 고칠 수 있다.
3. 내부회계관리제도
외부감사법 제8조는 외부감사 대상 회사에 내부회계관리제도를 갖추고 운영하게 한다. 대표이사는 운영 실태를 주주총회·이사회·감사(위원회)에 보고하고, 감사(위원회)는 운영 실태를 평가해 이사회에 보고한다. 상장회사의 감사인은 내부회계관리제도에 대해 검토가 아닌 감사를 하며, 자산 규모에 따라 단계적으로 확대 적용됐다. 연결재무제표 기준 내부회계관리제도도 대형 상장회사부터 단계적으로 도입되고 있다.
4. 통제테스트
통제에 의존하려면 통제테스트로 통제가 감사 대상 기간 내내 효과적으로 작동했다는 증거를 얻어야 한다. 방법은 질문, 관찰, 문서 검사, 재수행이다. 질문만으로는 충분하지 않다.
AG사의 구매 승인 통제에서 표본 60건을 뽑아 검사했더니 승인 없이 처리된 건이 3건이었다. 표본 이탈률은 5%다. 허용 이탈률이 5%라면 표본위험을 고려한 이탈률 상한은 5%를 넘으므로(신뢰수준 95%에서 약 13%) 이 통제에 의존할 수 없다. 통제위험을 높게 평가하고 구매 거래에 대한 입증절차를 늘린다. 표본의 크기와 이탈률 상한의 계산은 5장에서 다룬다.
5. 미비점의 평가
| 분류 | 의미 |
|---|---|
| 단순한 미비점 | 통제가 설계·운영되지 않아 왜곡표시를 적시에 예방·적발하지 못함 |
| 유의한 미비점 | 중요한 취약점보다는 덜 심각하지만 지배기구가 주의할 만큼 중요함 |
| 중요한 취약점 | 재무제표의 중요한 왜곡표시가 적시에 예방·적발되지 않을 합리적 가능성이 있음 |
내부회계관리제도 감사에서 중요한 취약점이 있으면 감사인은 부적정의견을 낸다. 상장회사에서 내부회계관리제도 비적정 의견이 연속되면 관리종목 지정 등 불이익이 있을 수 있다.
확인문제
AH사는 한 직원이 거래처 등록, 매입 대금 지급 승인, 매입채무 원장 기록을 모두 맡고 있다. 어떤 위험이 있고, 어떤 통제로 줄일 수 있는가? 감사인이 이 영역의 통제위험을 100%로 평가하고 고유위험을 50%, 목표 감사위험을 5%로 둔다면 허용 적발위험은 얼마인가?
한 사람이 가짜 거래처를 등록하고 대금을 지급한 뒤 원장을 맞출 수 있어 횡령 위험이 크다. 거래처 등록, 지급 승인, 기록을 서로 다른 사람에게 나누고, 신규 거래처는 독립된 부서가 사업자등록을 확인하며, 지급은 두 사람 이상의 승인을 받게 한다. 허용 적발위험은 이므로 매입 거래와 매입채무에 대해 강한 입증절차가 필요하다.
참고 자료
- 「주식회사 등의 외부감사에 관한 법률」 제8조(내부회계관리제도의 운영 등) — 국가법령정보센터
- Committee of Sponsoring Organizations of the Treadway Commission(COSO), Internal Control — Integrated Framework (2013)
- 한국공인회계사회, 회계감사기준 감사기준서 265 「내부통제 미비점에 대한 지배기구와 경영진과의 커뮤니케이션」
Oiyo
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.