내부감사의 대표적인 역할은 기업의 거버넌스와 리스크 관리, 통제가 적절하게 작동하는지 평가하여 보증을 제공하는 것이다. 그러나 내부감사의 전문성은 이미 만들어진 제도를 사후에 평가하는 데만 사용되는 것은 아니다. 경영진이 새로운 사업과 시스템을 도입하거나 관리체계를 개선하려 할 때 내부감사는 자신의 경험과 전문성을 바탕으로 의견을 제공할 수 있다. 이러한 자문활동은 문제가 발생하기 전에 위험과 통제를 고려하도록 지원한다는 점에서 기업에 중요한 가치를 제공할 수 있다. 다만 보증과 자문은 목적과 책임이 다르다. 두 활동의 차이를 이해하지 못하면 내부감사가 경영진의 업무를 대신하거나 자신이 설계한 체계를 나중에 스스로 평가하는 문제가 발생할 수 있다. 내부감사의 보증은 경영체계에 대한 독립적인 평가를 제공한다 보증활동에서 내부감사는 특정한 대상과 기준을 정하고 충분한 증거를 확보하여 평가결론을 내린다. 감사대상은 사업프로세스나 정보시스템, 컴플라이언스 프로그램, 리스크 관리체계 등 다양할 수 있다. 중요한 것은 내부감사가 감사대상을 직접 운영하는 사람이 아니라 독립적인 평가자의 위치에 있다는 점이다. 경영진은 체계를 설계하고 운영하며 내부감사는 그것이 적절하고 효과적인지를 평가한다. 이러한 보증은 이사회와 경영진의 정보 불확실성을 줄인다. 관리자가 자신의 업무가 잘 운영되고 있다고 보고하는 것과 독립적인 내부감사가 증거를 통해 그 상태를 평가하는 것은 정보의 성격이 다르기 때문이다. 내부감사의 보증 가치는 합리적인 범위의 감사절차와 증거를 바탕으로 의사결정자가 경영체계의 상태를 더 신뢰할 수 있도록 하는 데 있다. 내부감사의 자문은 경영진의 판단과 개선을 지원한다 자문활동에서는 내부감사가 반드시 공식적인 감사결론을 제공하는 것은 아니다. 경영진이 새로운 제도나 업무를 설계할 때 위험과 통제에 관한 의견을 제공하거나 기존 프로세스의 개선방안을 함께 검토할 수 있다. 예를 들어 새로운 정보시스템을 도입하는 프로젝트에서 내부감사가 중요한 통제요건을 검토하고 과거 감사에...
내부감사의 결과가 가치 있으려면 그 결과를 신뢰할 수 있어야 한다. 아무리 많은 자료를 분석하고 정교한 감사기법을 사용하더라도 감사인이 특정한 이해관계에 영향을 받아 결론을 바꿀 수 있다면 감사결과에 대한 신뢰는 약해진다. 이 때문에 독립성과 객관성은 내부감사의 중요한 원칙 가운데 하나이다. 두 개념은 밀접하게 연결되어 있지만 동일하지는 않다. 독립성은 내부감사 기능이 부당한 영향을 받지 않고 역할을 수행할 수 있는 조직적 조건과 관련되고, 객관성은 개별 감사인이 편견이나 이해상충 없이 전문적인 판단을 유지하는 태도와 관련된다. 내부감사의 독립성은 조직에서의 위치에서 시작한다 내부감사는 기업 내부의 기능이기 때문에 조직으로부터 완전히 분리될 수는 없다. 감사인도 기업의 구성원이며 예산과 인력, 정보에 대한 접근에서 조직의 영향을 받는다. 따라서 내부감사의 독립성은 기업 밖에 존재하는 것을 의미하지 않는다. 감사범위를 정하고 필요한 정보를 확보하며 감사결과를 보고하는 과정에서 부당한 제한이나 압력을 받지 않을 수 있는 위치를 확보하는 것이 핵심이다. 이를 위해 내부감사 책임자는 이사회 또는 감사위원회와 적절한 관계를 가져야 한다. 감사계획과 중요한 감사결과, 내부감사 기능의 자원과 독립성에 관한 중요한 사항을 이사회가 직접 확인할 수 있어야 한다. 경영진과의 긴밀한 소통도 필요하다. 내부감사가 기업의 사업과 위험을 이해하려면 경영진과 협력해야 하기 때문이다. 다만 이러한 협력이 감사의 범위와 판단을 경영진의 이해관계에 종속시키는 관계가 되어서는 안 된다. 내부감사의 독립성은 경영진과 거리를 두는 것 자체가 아니라 필요한 협력을 하면서도 감사의 판단을 독립적으로 유지할 수 있는 구조에서 나온다. 감사범위와 정보에 대한 부당한 제한이 없어야 한다 내부감사가 중요한 영역을 평가하려면 필요한 사람과 자료, 시스템에 접근할 수 있어야 한다. 특정 부서가 불편하다는 이유로 자료제공을 거부하거나 경영진이 특정 영역을 감사대상에서 제외하도록 요구한다면 감사의 신뢰성이 약해질 ...