IT 감사

시스템 로그와 운영 데이터로 IT 통제의 설계·운영 실효성을 검증하는 IT 감사 및 내부통제 진단

IT 감사가 필요한 이유

IT 통제 미흡은 규제 위반과 대규모 제재로 직결됩니다. 최근 규제·제도 변화는 IT 내부통제의 실효성을 한층 더 강하게 요구하고 있습니다.

2026. 9. 11. 시행 예정

개인정보보호법 · 징벌적 과징금

반복·중대 위반 시 과징금 상한이 전체 매출액의 최대 10%로 상향됩니다. 종전 3%의 3배가 넘는 수준으로, 최근 3년 내 고의·중과실 위반을 반복했거나 고의·중과실로 1,000만 명 이상에게 피해를 초래한 경우, 시정명령을 이행하지 않아 유출이 발생한 경우가 대상입니다.

시행 중

내부회계관리제도(K-SOX)

외부감사 대상이 자산 5,000억 이상에서 1,000억 이상 상장사로 확대되며 ITGC(IT 일반통제) 평가의 중요성이 커졌습니다. 자산 1,000억 미만 상장사는 감사가 면제되어 검토만 받습니다.

시행 중

전자금융감독규정

정보보호 중요사항의 이사회 보고가 의무화되고 재해복구센터 구축 대상이 연간 거래액 2조 원 이상 대형 전자금융업자와 자산 2조 원 이상 여신전문금융회사까지 확대되었습니다.

시행 중

금융감독원 「IT 감사 가이드라인」

전 금융권역 시행으로 자체감사 중심 운영에서 나아가 표준화된 IT 내부통제 점검 체계가 요구됩니다.

주요 진단 범위

금융감독원, 행정안전부, ITIL, ISO 등 주요 기준을 기반으로 IT 거버넌스부터 응용프로그램 운영, 정보시스템 운영 절차까지 IT 통제 전반의 설계 적정성과 운영 실효성을 검증합니다.

IT 내부통제 거버넌스 진단

IT 내부통제 체계IT 리스크 평가자체 IT 감사 체계감사계획·후속조치 관리직무분리 및 업무 독립성담당 인력·교육 체계

응용프로그램 운영 절차 진단

변경관리배포관리테스트관리시스템 연계관리형상·버전관리운영상태 모니터링

정보시스템 운영 거버넌스 진단

요청·이벤트 관리장애·문제 관리구성정보 관리백업·복구 관리서비스수준관리(SLM)접근통제·로그 관리

자주 발견되는 통제 결함과 개선 권고

실제 IT 감사 현장에서 반복적으로 확인되는 결함 유형과, 그에 대응하는 개선 방향입니다.

금융감독원은 금융사 전산장애의 주요 원인으로 프로그램 변경관리 미흡(영향도 분석 부족으로 로직 누락, 충분한 테스트 미실시), 시스템 용량 부족, 방화벽 설정 오류를 지목하고 IT 기본통제 이행 실태를 집중 점검한다고 밝혔습니다.금융감독원 (2026.6.)

접근권한·계정 관리 미흡

퇴직자·전환배치자 계정 미회수, 특권 계정(admin/root) 공유, 권한 만료기한 미설정으로 비인가 접근과 권한 잔존 리스크가 발생합니다.

퇴직 직원의 미회수 인증키로 대규모 개인정보 유출이 발생한 사례가 있습니다.

계정 생애주기 관리 체계 구축

입사·전환·퇴사 정보를 인사 시스템과 연계해 권한 부여·변경·회수를 자동화하고 정기적으로 권한을 재검토합니다.

직무분리(SoD)·권한 매트릭스 부적정

요청·검토·승인 권한 집중, 개발·운영·보안 권한 겸직으로 상호견제 통제가 약화됩니다.

개발자가 운영 시스템에 직접 접근할 수 있어 변경 이력의 사후 검증이 어려운 사례가 있습니다.

직무분리 강화

권한 매트릭스 교차 분석으로 SoD 위반·이해상충을 식별하고 개발·운영 환경을 분리합니다.

외주·협력사 접근통제 사각지대

외주 인력 과다 권한, 작업 종료 후 권한 미회수, 외주 PC·계정 관리 미흡이 정보유출의 진입점이 됩니다.

외주 개발자 PC를 통해 고객사 시스템 접속 계정이 탈취되고 개인정보가 유출된 사례가 있습니다.

외주·협력사 통제

외주 권한 한시 부여 원칙을 적용하고 협력사 인증키·자격증명을 안전하게 관리하며 접속 통제를 강화합니다.

감사추적·로그 관리 부실

이벤트 로그 미보관, 로그 무결성 검증 부재, 변경 전후 데이터 미기록으로 사고 원인·영향 범위 재구성이 어려워집니다.

로그 보관기간이 짧아 최초 침해 시점을 추적하지 못한 사례가 있습니다.

로그·감사추적 체계화

주요 시스템 로그를 통합 수집하고 무결성 검증과 보관기간 준수, 변경 전후 데이터 자동 기록을 운영합니다.

IT 감사 수행 프로세스

  1. 1

    IT 환경 파악 및 감사 계획 수립

    IT 인프라·시스템 현황을 파악하고 감사 범위·일정·대상을 확정

  2. 2

    관련 자료 수집

    정책·절차서·로그 등 필요한 자료를 요청

  3. 3

    통제 테스트 및 시스템 실사

    인터뷰와 증적 확인, 시스템 현장 실사를 수행

  4. 4

    체크리스트 기반 통제 분석

    자료·테스트·실사 결과를 종합적으로 분석

  5. 5

    IT 감사 결과 보고서 제공

    발견사항과 개선 권고를 담은 경영진 보고용 산출물을 제공

기대효과

규제·회계 평가 대응력 확보

ITGC 결함을 사전에 식별·개선하여 K-SOX·내부회계관리제도 평가와 금융권 IT 실태평가 리스크를 완화합니다.

감독·관리 의무 이행 근거 확보

감독기관 점검·조사 대응 시 IT 통제 이행에 대한 객관적 증빙으로 활용하고, 사고 발생 시 원인·영향 범위·조치 이력을 추적·재구성할 수 있습니다.

사전 예방조치 이행 근거 확보

개정 개인정보보호법은 예산·인력·설비·장치 등의 투자와 운영을 과징금 감경 사유로 정하고 있습니다. 점검 결과와 개선 이행 내역은 이를 입증하는 자료가 됩니다.

과징금 감경의 구체적 요건은 대통령령으로 정합니다. 개인정보보호법상 과징금 산정 시 위반행위와 관련 없는 매출액은 제외되나, 그 입증 책임은 사업자에게 있습니다.

기업 내 부정·비리, 디지털 데이터로 끝까지 규명합니다

상담 문의
전화문의