IT감사읽는 시간 8분·최종 업데이트 2025년 기준

ITGC 4대 통제 영역
감사증빙 체크리스트

K-SOX(신외감법) 체제 하에서 외부 회계법인의 IT 감사를 준비하는 전산감사·IT 내부감사 담당자를 위한 실무 가이드입니다. 영역별 필수 증적 목록과 빈출 지적 사항을 정리했습니다.

ITGC란 무엇인가

IT 일반통제(ITGC, IT General Controls)란 재무제표를 생성하는 IT 시스템 전반에 걸쳐 데이터의 무결성, 정확성, 완전성을 보장하기 위한 통제 활동입니다. K-SOX(신외감법) 체제 하에서 외부 회계법인은 재무제표 감사 시 ITGC의 설계 적정성(ToD)과 운영 효과성(ToE)을 의무적으로 검토합니다.

ITGC가 취약하면 IT 자동통제(ITAC)에 대한 신뢰도가 하락하여 수동 통제로 대체 테스트를 수행해야 하므로 감사 범위가 크게 확대됩니다. 반대로 ITGC가 견고하면 ITAC에 대한 의존도를 높여 전체 감사 절차를 효율화할 수 있습니다.

통제 영역핵심 목적감사 관심도
접근통제권한이 있는 사용자만 시스템·데이터에 접근★★★★★
변경관리승인된 변경만 운영계에 반영★★★★★
컴퓨터 운영배치·백업·장애 처리의 일관성 확보★★★☆☆
시스템 개발SDLC 전반의 통제와 운영 분리 보장★★★☆☆
01

Access Management

접근통제

외부 감사인이 가장 집중적으로 검토하는 영역입니다. 특히 퇴사자 권한 적시 회수특권 계정 관리는 중대 결함(Material Weakness)으로 직결될 수 있는 사항입니다.

필수 증적 목록

통제 활동필요 증적수집 주기
사용자 계정 생성HR 입사 통보 → IT 권한 신청서 → 시스템 권한 부여 이력 (3단계 연결)사건별
사용자 계정 삭제·잠금퇴사 처리일 ↔ 계정 잠금일 비교 표, 시스템 계정 비활성화 스크린샷사건별
권한 변경 승인직급 변경·부서 이동 시 권한 변경 신청서 + 결재선 승인 이메일사건별
정기 권한 검토연 1회 이상 전체 사용자 권한 목록 + 검토자 서명 + 이상 계정 조치 증빙연 1회 이상
특권 계정(SA·DBA·Admin) 관리특권 계정 목록, 사용 로그, 사용 후 재검토 기록분기 1회
패스워드 정책시스템 패스워드 정책 설정 스크린샷 (복잡도·만료·잠금 임계값)감사 시점
SoD(직무분리) 준수충돌 권한 없음 확인 보고서 또는 보완 통제 증빙반기 1회

빈출 지적 사항

중대퇴사자 계정이 퇴사일로부터 1영업일 초과 후에도 활성화 상태로 존재
중대특권 계정(SA, DBA)을 2인 이상이 공유하거나 개인 계정과 구별되지 않음
유의정기 권한 검토 수행 후 이상 계정에 대한 후속 조치 증빙 누락
유의패스워드 최소 길이·복잡도·만료 정책이 시스템에 적용되지 않고 규정으로만 존재
경미권한 신청서의 승인자와 시스템 권한 부여자가 동일인 (4-eye principle 미준수)
02

Change Management

변경관리

재무 관련 시스템에 대한 모든 변경(코드·설정·데이터)이 승인된 절차를 거쳐 운영계에 반영되었는지 확인합니다. 개발자가 운영계에 직접 접근할 수 있는 환경은 즉각적인 중대 결함으로 지적됩니다.

필수 증적 목록

통제 활동필요 증적수집 주기
변경 요청 및 승인변경 요청서(CR) + 변경 내용·영향도 기술 + IT 관리자·업무 담당자 승인사건별
테스트 완료 확인QA·UAT 테스트 결과서, 테스트 환경과 운영 환경 분리 증빙사건별
운영 이관 승인개발자 ≠ 이관 담당자임을 확인, 이관 완료 로그 + 이관 후 확인자 서명사건별
긴급 변경(Emergency) 처리긴급 변경 사후 승인 기록, 긴급 처리 사유, 사후 정기 변경 프로세스 전환 증빙사건별
변경 로그 완전성감사 기간 내 전체 변경 건수 목록 vs 승인된 CR 목록 대사 결과반기·연 1회
개발/운영 환경 분리개발자 계정에 운영계 접근 권한 없음 확인 (접근 권한 목록 또는 방화벽 정책)감사 시점

빈출 지적 사항

중대개발자가 운영 DB·서버에 직접 접근하거나 이관 작업을 직접 수행할 수 있는 권한 보유
중대긴급 변경이 전체 변경의 20% 이상을 차지하며 사후 승인 기록도 부재
유의변경 요청서에 영향 받는 재무 프로세스·계정과목 기술 누락
유의UAT 테스트 완료 기록이 없거나 개발자 본인이 테스트 결과를 승인
경미변경 이관 로그와 CR 번호의 연결(traceability) 미흡
03

IT Operations

컴퓨터 운영

배치 작업·백업·복구·인시던트 대응 등 일상적 IT 운영 절차의 일관성과 완전성을 확인합니다. 재무 데이터 처리와 직결되는 배치 작업의 완전성백업 복구 검증이 핵심입니다.

필수 증적 목록

통제 활동필요 증적수집 주기
배치 작업 모니터링배치 실행 결과 로그(성공/실패), 오류 발생 시 알림 수신 및 조치 기록일별
배치 오류 처리오류 건 재처리 절차, 재처리 승인자 기록, 데이터 정합성 확인 결과사건별
백업 수행 및 검증백업 완료 로그, 복구 테스트 수행 결과(연 1회 이상), 백업 미디어 보관 기록월별/연 1회
인시던트 관리장애·오류 발생 시 인시던트 티켓, 원인 분석, 재발 방지 조치 기록사건별
접근 로그 보관시스템 로그 보관 기간 설정 확인(최소 1년 이상), 무결성 보호 증빙감사 시점
용량 모니터링주요 시스템 디스크·메모리·CPU 용량 모니터링 설정 및 임계값 경고 기록월별

빈출 지적 사항

유의배치 오류 발생 기록은 있으나 재처리 승인 없이 담당자가 임의로 데이터 수정 후 재실행
유의백업은 정기적으로 수행되나 복구 테스트(Recovery Test) 미수행
경미인시던트 티켓이 비공식 채널(메신저)로만 관리되어 체계적 이력 부재
경미시스템 로그 보관 정책이 문서화되어 있으나 실제 보관 기간이 정책보다 짧음
04

System Development

시스템 개발

신규 시스템 도입 또는 대규모 개편 시 SDLC(시스템 개발 생명주기) 전반의 통제 수준을 평가합니다. 재무 시스템 변경이 없는 해에는 감사 범위가 제한되지만, 차세대 ERP 구축 시점에는 집중 감사 대상이 됩니다.

필수 증적 목록

통제 활동필요 증적적용 시점
요구사항 정의 및 승인업무 요구사항 정의서 + IT 아키텍처 검토 + 경영진 승인프로젝트 착수
개발/운영 환경 분리개발·테스트·운영 환경이 물리적 또는 논리적으로 분리됨을 확인하는 시스템 아키텍처 문서전 기간
사용자 인수 테스트(UAT)UAT 계획서, 테스트 케이스, 업무 담당자 서명이 포함된 완료 확인서오픈 전
데이터 이관 검증이관 전·후 레코드 수 대사, 금액 합계 검증, 샘플 건 현장 확인 결과오픈 전
오픈 전 보안 취약점 점검OWASP 기반 웹 취약점 점검 결과 또는 외부 모의해킹 보고서, 발견 취약점 조치 완료 확인오픈 전
운영 이관 승인프로젝트 책임자·업무 담당자·IT 운영팀 공동 오픈 승인 문서오픈 직전

ITAC(IT 자동통제) — ITGC와의 관계

ITAC(IT Application Controls)는 애플리케이션 내부에 내재화된 자동화 통제입니다. ITGC가 IT 운영 전반의 환경을 통제한다면, ITAC는 개별 업무 프로세스 안에서 오류·부정을 자동으로 방지합니다.

핵심 의존성: ITAC의 신뢰성은 ITGC에 의존합니다. DBA가 운영 DB에 직접 접근할 수 있다면 ITAC 로직을 우회해 데이터를 조작할 수 있으므로, ITAC만 테스트하는 것은 불완전합니다. 외부감사인이 ITGC를 먼저 검토하는 이유입니다.

ITAC 유형별 증빙 수집

ITAC 유형대표 예시필요 증빙
입력 유효성 검증계좌번호 형식 오류 시 저장 차단, 필수 입력 항목 누락 시 오류 메시지검증 로직 설정 화면, 오류 메시지 발생 테스트 스크린샷
처리 정확성 통제ERP 세금계산서 자동 부가세 계산, 환율 자동 적용계산 결과 샘플 vs 수동 검증 비교표, 환율 테이블 설정
승인 임계값 통제일정 금액(예: 1억 원) 초과 구매주문 자동 CFO 결재 요청 생성임계값 설정 화면 캡처, 자동 결재 요청 발생 이력 로그
이중 처리 방지동일 송장 번호 재입력 시 경고·차단, 중복 지급 방지 로직중복 입력 시도 시 오류 화면, 시스템 설정 내역
인터페이스 완전성수주 시스템 → ERP 자동 전표 생성, 건수·금액 대사인터페이스 실행 로그, 이관 전후 건수·금액 대사 결과

ITGC 취약 시 ITAC에 미치는 영향

접근통제 취약

DBA가 운영 DB에 직접 접근 가능 → 승인 임계값 설정 테이블 직접 수정 가능 → 임계값 ITAC 무력화

변경관리 취약

개발자가 승인 없이 코드 배포 가능 → 유효성 검증 로직 제거 후 배포 → 입력 통제 ITAC 우회

운영 취약

배치 오류 무시·임의 재처리 → 이중 처리 방지 로직이 있어도 수동 개입으로 중복 지급 가능

실제 감사 사례

국내 외부감사 현장에서 발생한 대표적 ITGC 지적 사례입니다. 각 사례에서 어떤 통제가 실패했는지, 어떻게 대응했는지를 중심으로 정리했습니다.

접근통제

퇴사자 47개 계정 90일 이상 활성화 — 외부감사 중대 결함 지적

상황

중견 제조기업 외부감사에서 전년도 퇴사자 47명의 SAP 계정이 퇴사일로부터 평균 73일 후에야 비활성화된 것이 발견됨.

원인

HR 시스템과 IT 시스템 간 연동이 없어 퇴사 통보가 이메일로 수동 전달되었고, IT 담당자의 처리 누락이 반복됨.

감사 결과

중대 결함(Material Weakness) 지적. 재무 관련 시스템 접근 가능 계정 중 3개는 실제 데이터 조회 이력도 존재.

조치 내용

HR 시스템-SAP 자동 연동 구축(퇴사 당일 자동 잠금), 매주 퇴사자 계정 점검 프로세스 도입, 즉시 47개 계정 전수 점검 및 이상 접근 여부 조사.

변경관리

긴급 변경 비율 38% — 변경관리 통제 형식화 지적

상황

연간 변경 건수 320건 중 122건(38%)이 긴급 변경(Emergency Change)으로 처리됨. 긴급 변경은 사후 승인으로 처리되어 사실상 사전 통제 없이 운영계에 반영.

원인

긴급 변경 기준이 모호하여 담당자 판단에 따라 남용됨. 일부 개발자는 긴급 변경을 통해 테스트 없이 즉시 배포하는 편법으로 활용.

감사 결과

유의사항(Significant Deficiency) 지적. 긴급 변경 중 UAT 없이 배포된 건이 43건으로 확인됨.

조치 내용

긴급 변경 기준 명확화(시스템 장애·법령 위반 위험만 해당), 긴급 변경 비율 월 5% 이하 목표 설정, CTO 주관 월별 긴급 변경 현황 검토.

ITAC 신뢰성

DB 직접 접근 허용으로 ITAC 신뢰성 상실 — 추가 수동 테스트 50건 요구

상황

이커머스 기업에서 ERP 자동 3-way match ITAC(구매주문·입고·송장 자동 대사)를 신뢰하고 감사 절차를 단순화하려 했으나, DBA 계정이 운영 DB 테이블에 직접 접근·수정 가능한 것이 확인됨.

원인

DB 관리 편의를 위해 DBA에게 SELECT, INSERT, UPDATE, DELETE 전권한 부여. 접근 로그는 있으나 검토 절차 없음.

감사 결과

ITAC 신뢰성 확보 불가 판정. 감사인이 수동 테스트 50건 추가 요구. 감사 기간 2주 연장 및 추가 비용 발생.

조치 내용

DBA 권한 SELECT 전용 분리, DDL·DML은 별도 승인 프로세스 수립, DB 접근 로그 월 1회 검토 절차 도입.

자주 지적되는 공통 결함

영역을 막론하고 반복적으로 발견되는 패턴입니다. 감사 전 점검 항목으로 활용하세요.

중대통제 문서(정책·절차서)와 실제 시스템 설정 간 불일치 — 문서는 있으나 시스템에 미적용
중대수동 통제(Manual Control)에 의존하면서 수행 증빙(서명·타임스탬프) 누락
유의단일 담당자가 통제 수행·검토·승인을 모두 담당 (segregation of duties 미적용)
유의증빙 수집은 완료되었으나 증빙이 통제 활동과 직접 연결됨을 설명하는 context 부재
경미정기 통제(월별·분기별)를 수행했으나 수행 일자가 규정된 기한을 초과

핵심 원칙: 감사인은 통제가 존재하는지가 아니라 통제가 효과적으로 운영되었음을 입증하는 증빙이 있는지를 확인합니다. 스크린샷 한 장보다 통제 수행 → 검토 → 승인으로 이어지는 3단계 증적 체인이 훨씬 강력합니다.

Verit Audit

시스템별 증빙 추출 가이드를 AI로 자동 생성하세요

SAP·Oracle ERP, Linux/Windows 서버, DB, 네트워크 장비 등 시스템 카탈로그를 입력하면 해당 시스템에 맞는 ITGC 증빙 추출 절차와 감사 확인 포인트를 자동으로 생성합니다.

IT감사 증빙 워크벤치 사용해보기