ITGC 4대 통제 영역
감사증빙 체크리스트
K-SOX(신외감법) 체제 하에서 외부 회계법인의 IT 감사를 준비하는 전산감사·IT 내부감사 담당자를 위한 실무 가이드입니다. 영역별 필수 증적 목록과 빈출 지적 사항을 정리했습니다.
ITGC란 무엇인가
IT 일반통제(ITGC, IT General Controls)란 재무제표를 생성하는 IT 시스템 전반에 걸쳐 데이터의 무결성, 정확성, 완전성을 보장하기 위한 통제 활동입니다. K-SOX(신외감법) 체제 하에서 외부 회계법인은 재무제표 감사 시 ITGC의 설계 적정성(ToD)과 운영 효과성(ToE)을 의무적으로 검토합니다.
ITGC가 취약하면 IT 자동통제(ITAC)에 대한 신뢰도가 하락하여 수동 통제로 대체 테스트를 수행해야 하므로 감사 범위가 크게 확대됩니다. 반대로 ITGC가 견고하면 ITAC에 대한 의존도를 높여 전체 감사 절차를 효율화할 수 있습니다.
Access Management
접근통제
외부 감사인이 가장 집중적으로 검토하는 영역입니다. 특히 퇴사자 권한 적시 회수와 특권 계정 관리는 중대 결함(Material Weakness)으로 직결될 수 있는 사항입니다.
필수 증적 목록
빈출 지적 사항
Change Management
변경관리
재무 관련 시스템에 대한 모든 변경(코드·설정·데이터)이 승인된 절차를 거쳐 운영계에 반영되었는지 확인합니다. 개발자가 운영계에 직접 접근할 수 있는 환경은 즉각적인 중대 결함으로 지적됩니다.
필수 증적 목록
빈출 지적 사항
IT Operations
컴퓨터 운영
배치 작업·백업·복구·인시던트 대응 등 일상적 IT 운영 절차의 일관성과 완전성을 확인합니다. 재무 데이터 처리와 직결되는 배치 작업의 완전성과 백업 복구 검증이 핵심입니다.
필수 증적 목록
빈출 지적 사항
System Development
시스템 개발
신규 시스템 도입 또는 대규모 개편 시 SDLC(시스템 개발 생명주기) 전반의 통제 수준을 평가합니다. 재무 시스템 변경이 없는 해에는 감사 범위가 제한되지만, 차세대 ERP 구축 시점에는 집중 감사 대상이 됩니다.
필수 증적 목록
ITAC(IT 자동통제) — ITGC와의 관계
ITAC(IT Application Controls)는 애플리케이션 내부에 내재화된 자동화 통제입니다. ITGC가 IT 운영 전반의 환경을 통제한다면, ITAC는 개별 업무 프로세스 안에서 오류·부정을 자동으로 방지합니다.
핵심 의존성: ITAC의 신뢰성은 ITGC에 의존합니다. DBA가 운영 DB에 직접 접근할 수 있다면 ITAC 로직을 우회해 데이터를 조작할 수 있으므로, ITAC만 테스트하는 것은 불완전합니다. 외부감사인이 ITGC를 먼저 검토하는 이유입니다.
ITAC 유형별 증빙 수집
ITGC 취약 시 ITAC에 미치는 영향
DBA가 운영 DB에 직접 접근 가능 → 승인 임계값 설정 테이블 직접 수정 가능 → 임계값 ITAC 무력화
개발자가 승인 없이 코드 배포 가능 → 유효성 검증 로직 제거 후 배포 → 입력 통제 ITAC 우회
배치 오류 무시·임의 재처리 → 이중 처리 방지 로직이 있어도 수동 개입으로 중복 지급 가능
실제 감사 사례
국내 외부감사 현장에서 발생한 대표적 ITGC 지적 사례입니다. 각 사례에서 어떤 통제가 실패했는지, 어떻게 대응했는지를 중심으로 정리했습니다.
퇴사자 47개 계정 90일 이상 활성화 — 외부감사 중대 결함 지적
중견 제조기업 외부감사에서 전년도 퇴사자 47명의 SAP 계정이 퇴사일로부터 평균 73일 후에야 비활성화된 것이 발견됨.
HR 시스템과 IT 시스템 간 연동이 없어 퇴사 통보가 이메일로 수동 전달되었고, IT 담당자의 처리 누락이 반복됨.
중대 결함(Material Weakness) 지적. 재무 관련 시스템 접근 가능 계정 중 3개는 실제 데이터 조회 이력도 존재.
HR 시스템-SAP 자동 연동 구축(퇴사 당일 자동 잠금), 매주 퇴사자 계정 점검 프로세스 도입, 즉시 47개 계정 전수 점검 및 이상 접근 여부 조사.
긴급 변경 비율 38% — 변경관리 통제 형식화 지적
연간 변경 건수 320건 중 122건(38%)이 긴급 변경(Emergency Change)으로 처리됨. 긴급 변경은 사후 승인으로 처리되어 사실상 사전 통제 없이 운영계에 반영.
긴급 변경 기준이 모호하여 담당자 판단에 따라 남용됨. 일부 개발자는 긴급 변경을 통해 테스트 없이 즉시 배포하는 편법으로 활용.
유의사항(Significant Deficiency) 지적. 긴급 변경 중 UAT 없이 배포된 건이 43건으로 확인됨.
긴급 변경 기준 명확화(시스템 장애·법령 위반 위험만 해당), 긴급 변경 비율 월 5% 이하 목표 설정, CTO 주관 월별 긴급 변경 현황 검토.
DB 직접 접근 허용으로 ITAC 신뢰성 상실 — 추가 수동 테스트 50건 요구
이커머스 기업에서 ERP 자동 3-way match ITAC(구매주문·입고·송장 자동 대사)를 신뢰하고 감사 절차를 단순화하려 했으나, DBA 계정이 운영 DB 테이블에 직접 접근·수정 가능한 것이 확인됨.
DB 관리 편의를 위해 DBA에게 SELECT, INSERT, UPDATE, DELETE 전권한 부여. 접근 로그는 있으나 검토 절차 없음.
ITAC 신뢰성 확보 불가 판정. 감사인이 수동 테스트 50건 추가 요구. 감사 기간 2주 연장 및 추가 비용 발생.
DBA 권한 SELECT 전용 분리, DDL·DML은 별도 승인 프로세스 수립, DB 접근 로그 월 1회 검토 절차 도입.
자주 지적되는 공통 결함
영역을 막론하고 반복적으로 발견되는 패턴입니다. 감사 전 점검 항목으로 활용하세요.
핵심 원칙: 감사인은 통제가 존재하는지가 아니라 통제가 효과적으로 운영되었음을 입증하는 증빙이 있는지를 확인합니다. 스크린샷 한 장보다 통제 수행 → 검토 → 승인으로 이어지는 3단계 증적 체인이 훨씬 강력합니다.
Verit Audit
시스템별 증빙 추출 가이드를 AI로 자동 생성하세요
SAP·Oracle ERP, Linux/Windows 서버, DB, 네트워크 장비 등 시스템 카탈로그를 입력하면 해당 시스템에 맞는 ITGC 증빙 추출 절차와 감사 확인 포인트를 자동으로 생성합니다.
IT감사 증빙 워크벤치 사용해보기