내부회계관리제도 설계·운영과 평가
위험기반 하향식 접근으로 핵심통제를 식별하고 효과성을 평가하는 절차. 미비점을 단순·유의·중요한 취약점으로 나누는 기준과 한정적 결론이 허용되지 않는 이유를 정리합니다.
누가 무엇을 정하는가
내부회계관리제도는 세 기관이 영역을 나누어 기준을 만든다. 자료를 찾을 때 이 구분을 알고 있어야 한다.
| 영역 | 제정기관 | 문서 |
|---|---|---|
| 설계·운영 | 내부회계관리제도운영위원회 | 설계 및 운영 모범규준·지침, Q&A, FAQ |
| 평가·보고 | 금융감독원 회계감독국 | 「외부감사 및 회계 등에 관한 규정」 제6조 제4항에 따른 평가 및 보고에 관한 지침 |
| 감사인의 검토·감사 | 한국공인회계사회 | 검토기준, 감사기준 |
평가 및 보고 모범규준은 2024년분까지다. 이후 평가·보고는 금융감독원 지침이 적용된다. 오래된 자료를 그대로 쓰지 않도록 주의한다.
평가의 목적
회사의 내부회계관리제도가 회계연도 말 현재 회사에 적합한 형태로 효과적으로 설계·운영되는지에 대한 합리적인 확신을 제공하는 것이다(평가 및 보고 기준 문단 3).
합리적 확신은 절대적 수준이 아니라, 회계와 내부회계관리제도에 충분한 전문지식을 갖춘 객관적인 관리자를 만족시키기에 충분한 확신과 정교함의 수준을 말한다(문단 2 가).
접근 방법 — 위험기반 하향식
위험기반 접근방법(하향식 접근방법) 은 다음 순서로 진행한다(문단 2 나).
- 중요한 왜곡표시가 발생할 수 있는 위험이 존재하는 계정과목 및 주석을 파악
- 관련 업무프로세스 및 사업단위를 결정
- 위험 평가 결과에 따라 그 프로세스·사업단위에서 설계·운영되는 통제를 식별하여 평가
통제를 먼저 모아 놓고 위험을 끼워 맞추는 방식이 아니다. 순서가 반대가 되면 평가 범위가 불필요하게 커진다.
핵심 용어
| 용어 | 정의 |
|---|---|
| 핵심통제 | 특정 재무보고요소에 대한 경영자 주장별로 발생 가능한 위험에 대응하는 통제 중 없어서는 안 될 통제 |
| 전사적 수준 통제 | 회사 전체에 영향을 미치거나 업무수준 통제에 전반적으로 영향을 미치는 통제 |
| 고유위험 | 모든 관련 통제를 고려하기 전에 중요하게 왜곡표시될 가능성이 내재된 위험 |
| 통제실패위험 | 통제가 효과적으로 설계되거나 운영되지 않을 위험 |
| 통제위험 | 회사의 통제가 재무제표의 왜곡표시를 적시에 예방·적발·수정하지 못할 위험 |
| 보완통제 | 본래 통제의 미비점에서 발생할 수 있는 유의한 왜곡표시 위험을 경감시켜 줄 수 있는 통제 |
절차
① 재무보고 위험의 식별 (문단 7)
사업·조직·업무프로세스에 대한 지식과 이해를 바탕으로 왜곡표시가 발생하는 원천과 발생 가능성을 고려하며, 양적 요소와 질적 요소를 함께 본다.
부정위험을 반드시 고려한다. 특히 경영진(회사의 경영에 사실상 영향력을 미칠 수 있는 자 포함)이 회계정보의 작성·공시 과정에 부당하게 개입하여 내부회계관리규정이나 통제를 무시할 위험을 평가해야 한다.
② 통제위험의 평가 (문단 12)
핵심통제에 대해 고유위험과 통제실패위험을 함께 고려한다.
고유위험의 질적 요소에 다음이 포함된다 — 개별 거래의 복잡성·동질성, 부정 발생 가능성, 추정·판단이 개입되는 회계처리 및 평가, 회계처리·보고의 복잡성, 우발채무 발생가능성, 특수관계자와 유의적 거래의 존재 여부, 계정 성격의 변화 및 당기 금액 변화 정도, 비경상적 거래, 회계처리기준 변경, 법규 및 감독당국의 강조 사항, 주요 외부환경 변화.
통제실패위험에는 통제의 유형·수행 빈도·복잡성, 경영진의 통제 무시 위험, 판단의 정도, 수행·모니터링 인원의 역량과 변동 여부, 예방·적발하려는 왜곡표시의 성격과 중요성, 다른 통제에 의존하는 정도, 과거연도 평가 결과가 포함된다.
전사적 수준 통제와 정보기술 일반통제(ITGC)의 효과성을 함께 고려한다.
③ 증거자료의 결정 (문단 13)
통제위험의 크기에 따라 독립적인 평가의 범위·대상기간·평가자의 객관성 정도를 조정한다. 평가 대상기간은 일반적으로 회계연도 말을 포함하는 충분한 기간이어야 한다.
중간평가에서 발견한 미비점을 개선했다면, 개선된 통제가 회계연도 말을 기점으로 충분한 기간 운영되어 향후에도 효과적이라고 판단할 수 있어야 한다. 기말 직전에 고치면 그 자체로 충분하지 않다.
미비점의 분류
미비점은 재무제표 왜곡표시의 발생가능성과 금액적 중요성에 따라 세 가지로 나뉜다(문단 2 더).
| 구분 | 기준 |
|---|---|
| 중요한 취약점 | 하나 또는 여러 미비점의 결합으로서, 중요한 왜곡표시가 예방 또는 적시에 적발되지 못할 ‘가능성이 낮지 않은’ 경우 |
| 유의한 미비점 | 중요한 취약점 수준은 아니나, 재무보고를 감독할 책임이 있는 이사회·감사(위원회) 등이 주목할 만한 미비점의 결합 |
| 단순한 미비점 | 위 둘에 해당하지 않는 것 |
중요한 취약점의 징후 (문단 22)
다음이 발생하면 반드시 중요한 취약점인지 평가해야 한다.
| 가 | 금액이 중요한지와 관계 없이 고위 경영진에 의한 부정이 발견된 경우 |
|---|---|
| 나 | 중요한 왜곡표시 수정을 반영하기 위해 기존 재무제표를 재작성하는 경우 |
| 다 | 회사의 내부회계관리제도가 파악하지 못한 중요한 당기 수정사항을 외부감사인이 파악한 경우 (최종 재무제표 반영 여부와 무관) |
| 라 | 외부 재무보고와 내부회계관리제도에 대한 감사(위원회)의 감독기능이 효과적이지 않은 경우 |
| 마 | 합리적 근거 없이 외부감사법 제8조에서 정한 사항이 내부회계관리규정에 포함되지 않거나 준수되지 않은 경우 |
다목이 실무에서 가장 자주 걸린다. 감사인이 찾아낸 수정사항을 회사가 반영했더라도, 회사의 통제가 그것을 스스로 잡아내지 못했다는 사실 자체가 평가 대상이다.
보완통제와 기타 고려사항
보완통제가 있으면 그 영향을 평가하되, 보완통제는 중요한 왜곡표시를 예방 또는 적발할 수 있는 정교한 수준으로 운영되어야 하고 그 자체가 효과적이어야 한다(문단 20).
재무제표 작성을 관리·감독할 경영진의 능력이 현저히 부재하거나, 유의한 미비점에 대한 시정조치가 적절히 이행되지 않는 경우처럼 제도 전반에 영향을 미치는 상황을 함께 고려한다(문단 21 가).
미비점의 결합으로 인해 전문지식을 갖춘 객관적인 관리자가 합리적인 확신을 가질 수 없다면, 그 결합은 중요한 취약점으로 다루어야 한다(문단 21 나).
결론의 표시
대표자 (문단 24)
- 효과성에 대한 평가 결과를 명확하게 표시해야 한다.
- 한정적 결론을 낼 수 없다. “특정 중요한 취약점을 제외하고”, “특정 사업부를 제외하고” 같은 제약조건 하의 효과성 결론은 허용되지 않는다.
- 특정 영역의 평가가 불가능한 경우에도 그 프로세스가 제도 전반에 미치는 중요성을 고려해 결론을 내려야 하며, “특정 부분을 제외하고는 효과적이다” 같은 표현을 쓸 수 없다.
- 재무제표를 재작성한 경우 과거 결론이 여전히 적절한지 검토한다. 다만 재작성했다는 사실만으로 과거 결론을 반드시 수정해야 하는 것은 아니다.
중요한 취약점으로 평가한 미비점은 운영실태보고서에 반영되어야 하며, 중요한 취약점과 유의한 미비점은 감사(위원회)·이사회·외부감사인에게 보고되어야 한다(문단 18 다).
감사 또는 감사위원회 (문단 26)
경영진과 독립적인 입장에서 실태를 평가하고 그 결과를 이사회에 보고해 미비점을 시정하게 한다. 평가 업무에 다음이 포함되어야 한다.
- 평가 계획의 적정성 검토 (조치 계획·결과, 평가 기간, 평가자, 평가 대상과 방식)
- 경영진이 회계정보 작성·공시 과정에 부당하게 개입할 수 없도록 설계·운영되는지 평가
- 대표자 운영실태보고서의 기준·절차 준수 여부 평가 — 모든 중요한 취약점이 포함되었는지, 미비점 평가와 개선조치의 적정성·이행 현황
- 내부회계관리규정 위반이나 미비점의 성과평가 반영 계획·결과의 적정성 확인
- 외부감사인의 감사 계획 및 결과의 적정성 확인
- 독립적 평가 결과의 이사회 보고
- 내부회계관리제도 관련 내부고발 사항 검토 및 영향 확인
법에서도 감사는 운영실태를 평가해 이사회에 보고하고, 평가보고서를 본점에 5년간 비치해야 한다(외부감사법 제8조 제5항).
실무 포인트
- 범위를 먼저 좁힌다 — 하향식이 원칙이다. 계정·주석에서 출발해 프로세스로 내려가야 통제 수가 관리 가능한 수준이 된다.
- 기말 직전 개선은 인정받기 어렵다 — 문단 13 라목이 “회계연도 말을 기점으로 충분한 기간 운영”을 요구한다. 중간평가 일정을 앞당겨야 하는 이유다.
- 감사인이 잡아낸 수정은 그 자체가 징후 — 문단 22 다목. 금액을 반영했으니 됐다고 보면 안 된다.
- 한정 결론이 안 된다는 점을 미리 알린다 — 특정 사업부를 빼고 결론 내는 선택지가 없으므로, 평가 범위 설계 단계에서 결정이 끝나야 한다.
- 감사(위원회) 평가는 형식이 아니다 — 문단 26의 일곱 항목이 모두 수행 대상이다. 예시 보고서를 그대로 쓰면서 실제 절차를 남기지 않으면 그 자체가 문단 22 라목의 징후가 된다.
- 중소기업 기준은 중소기업기본법 기준 — 운영위원회 Q&A가 설계 및 운영 개념체계 문단 55에 근거해 “중소기업기본법의 적용대상 회사”로 답했다.
Q&A
Q. 우리 회사는 검토 대상인데 평가도 이 기준대로 해야 합니까?
감사인의 인증 수준(검토 / 감사)과 회사의 평가 의무는 별개입니다. 외부감사법 제8조 제4항·제5항은 인증 수준과 무관하게 대표자의 운영실태 보고와 감사의 평가·보고를 요구합니다. 인증 수준에 따라 달라지는 것은 감사인이 수행하는 절차의 깊이입니다. 적용 대상 판정은 내부회계관리제도 적용 대상 참조.
Q. 유의한 미비점은 공시해야 합니까?
운영실태보고서에 반영해야 하는 것은 중요한 취약점입니다(문단 18 다). 유의한 미비점은 중요한 취약점과 함께 감사(위원회)·이사회·외부감사인에게 보고됩니다.
Q. 평가 및 보고 모범규준을 찾으면 됩니까?
대상 사업연도에 따라 다릅니다. 금융감독원 회계포털의 안내에 따르면 평가 및 보고 모범규준은 2024년분까지 적용되고, 이후에는 「외부감사 및 회계 등에 관한 규정」 제6조 제4항에 따른 금융감독원의 「평가 및 보고에 관한 지침」 이 적용됩니다.
검색으로 찾은 자료가 모범규준인지 지침인지, 그리고 그것이 대상 사업연도에 적용되는 문서인지를 먼저 확인하셔야 합니다. 설계·운영 영역은 여전히 내부회계관리제도운영위원회의 모범규준·지침이 적용되므로, 두 영역을 섞지 않도록 주의하십시오.
질의회신
- 중소기업 적용 대상의 정의 중소기업 내부회계관리제도 설계·운영 및 평가·보고 기준을 적용할 수 있는 '중소기업'은 중소기업기본법의 적용대상 회사를 말한다(설계 및 운영 개념체계 문단 55). 내부회계관리제도운영위원회 Q&A · 2021.9.28.