고객안내
과정뉴스
[CPE]감사인의 Cybersecurity Risks에 대한 책임
- 2026-07-09
- 6

Cybersecurity는 IT를 넘어서는 문제입니다. 이는 financial reporting과 audit quality에 중요한 요소이기 때문입니다. 감사인은 risks와 incidents가 financial reporting에 어떤 영향을 미칠 수 있는지, 그리고 그러한 상황이 발생했을 때 무엇을 해야 하는지 이해해야 할 책임이 점점 커지고 있습니다. 여기에서는 조직의 cybersecurity risks와 incidents에 대한 감사인의 책임, 감사인의 책임이 아닌 사항, 그리고 best practices에 관한 정보를 다룹니다.
Summary
감사인이 cybersecurity risks, 즉 잠재적 위협과 incidents, 즉 실제 발생한 사건을 어떻게 구분하고, 그것들이 financial reporting과 internal controls에 미치는 영향을 어떻게 평가하는지 배웁니다. 또한 감사인의 초점은 cybersecurity를 예방하거나 관리하는 것이 아니라, risk와 financial impact를 평가하는 데 있다는 점을 다시 확인합니다.
감사인의 Cybersecurity Risks에 대한 책임
Cybersecurity threats가 빈도와 복잡성 면에서 계속 증가함에 따라, 감사인은 cybersecurity risks, 즉 잠재적 위협과 cybersecurity incidents, 즉 실제 발생한 사건이 조직의 financial statements, related disclosures, 그리고 internal control over financial reporting, 즉 ICFR에 어떤 영향을 미칠 수 있는지 이해해야 할 필요성이 점점 커지고 있습니다.
그러나 감사인의 책임에는 cybersecurity programs를 관리하거나, 설계하거나, 실행하는 것이 포함되지 않습니다. 대신 감사인의 역할은 cyber-related risks와 incidents가 감사에 어떤 영향을 미치는지 평가하는 것이며, 특히 financial reporting과 ICFR에 주의를 기울이는 것입니다.
책임 범위의 이해
감사인은 조직의 systems를 보호하기 위해 고용된 cybersecurity professionals가 아닙니다. 감사인의 책임은 auditing standards에 의해 더 좁게 정의되며, financial reporting에 영향을 미치는 영역에 초점을 둡니다.
구체적으로, 감사인은 조직이 IT systems를 어떻게 사용하는지 이해하고, technology 사용에서 발생하는 cybersecurity risks를 식별해야 합니다. 이러한 risks는 financial reporting에서 errors, fraud, 또는 disruption으로 이어질 수 있는 잠재적 vulnerabilities 또는 threats를 의미합니다.
또한 감사인은 그러한 risks와 관련된 controls의 design과 effectiveness를 평가할 수 있어야 하며, cybersecurity risks가 financial statements의 material misstatements 또는 ICFR의 deficiency로 이어질 수 있는지를 평가해야 합니다.
Data breach, ransomware attack, unauthorized system access와 같은 cybersecurity incident가 실제로 발생하면, 감사인의 책임은 risk identification에서 impact evaluation으로 이동합니다. 감사인은 해당 incident가 financial reporting, audit evidence, 그리고 disclosures에 어떤 영향을 미치는지 판단해야 합니다.
Cyber Security와 관련된 Non-Audit Engagements
일부 경우 감사인은 AICPA가 개발한 SOC for Cybersecurity와 같은 frameworks를 통해 cybersecurity risk management programs에 대해 더 넓은 assurance를 제공하도록 의뢰받을 수 있습니다.
이러한 engagements는 financial statement audit과 구별됩니다. 이는 특정 incidents의 financial reporting impact를 평가하기보다는, 조직이 cybersecurity risks를 어떻게 식별하고, 관리하며, 대응하는지를 평가하는 데 초점을 둡니다.
Financial statement audit과는 별개이지만, 이러한 services는 cybersecurity-related risks에 대해 assurance를 제공하는 감사인의 역할이 커지고 있음을 보여줍니다.
왜 Cybersecurity Audits가 그 어느 때보다 중요한가
Cybersecurity는 IT에만 속하지 않습니다. 이는 risk issue, 즉 무엇이 잘못될 수 있는가의 문제이자, incident issue, 즉 무엇이 이미 잘못되었는가의 문제입니다. Audit 관점에서 두 차원 모두 중요합니다. 각각이 financial reporting, disclosure, 그리고 internal control over financial reporting에 영향을 미칠 수 있기 때문입니다.
그 결과 감사인은 proactive하고 risk-based approach를 취해야 합니다. 여기에는 다음이 포함됩니다.
- Cyber-related risks를 audit planning에 통합하기
- IT risk assessment를 financial reporting objectives와 정렬하기
- Organizations가 control environment 안에서 incidents를 얼마나 잘 prevent, detect, respond하는지 평가하기
감사인이 책임지지 않는 것
오해를 피하기 위해, 감사인이 하지 않는 일을 이해하는 것도 똑같이 중요합니다. 감사인은 다음에 대해 책임지지 않습니다.
- Cybersecurity programs를 설계하거나 실행하는 것
- Cyberattacks를 예방하는 것
- Systems를 real time으로 monitoring하는 것
- Breaches가 발생하지 않을 것이라고 보장하는 것
Cybersecurity ownership은 궁극적으로 management에게 있습니다. 감사인의 역할은 independent assurance를 제공하는 것이지, operational oversight를 수행하는 것이 아닙니다.
Audit Risk의 일부로 Cybersecurity Risks 평가하기
Cybersecurity-related risks는 더 넓은 audit risk assessment process에 포함됩니다. 감사인은 unauthorized access, system vulnerabilities, phishing attacks와 같은 threats가 financial records를 어떻게 손상시킬 수 있는지, financial data에 대한 unauthorized changes를 어떻게 허용할 수 있는지, 또는 financial reporting을 지원하는 systems를 어떻게 중단시킬 수 있는지 고려해야 합니다.
Auditing standards는 감사인에게 IT vulnerabilities 또는 cybersecurity threats에서 발생하는 것을 포함하여, risks of material misstatement를 식별하고 평가할 것을 요구합니다.
IT Systems와 Controls 평가하기
감사인의 책임 중 핵심 부분은 entity의 IT environment와 그것이 financial reporting에서 수행하는 역할을 이해하는 것입니다. 감사인은 다음을 수행해야 합니다.
- Transactions가 systems를 통해 어떻게 흐르는지 이해하기
- Financial reporting에 중요한 applications와 systems를 식별하기
- General IT controls, 예를 들어 access controls, system changes, data integrity processes를 평가하기
예를 들어, 회사의 financial data가 ERP system에 저장되어 있다면, 감사인은 해당 system에 대한 access가 적절히 제한되어 있는지, system configurations에 대한 changes가 적절히 통제되는지, 그리고 data가 unauthorized modification으로부터 보호되는지를 평가합니다. 이러한 영역의 weaknesses는 cybersecurity risk가 incident로 현실화될 가능성을 높일 수 있습니다.
Financial Reporting과 관련된 Internal Controls 테스트하기
감사인은 또한 cybersecurity-related risks를 완화하도록 설계된 internal controls가 financial reporting과 관련이 있는 경우, 그러한 controls를 평가합니다.
이러한 controls에는 다음이 포함될 수 있습니다.
- Financial systems와 data에 대한 access controls
- System configurations와 programs에 대한 change management controls
- Financial information의 integrity와 관련된 logging and monitoring controls
- Data를 보존하고 financial reporting의 continuity를 지원하는 incident response procedures
이러한 controls를 testing함으로써, 감사인은 financial reporting을 지원하는 systems가 의도한 대로 기능하고 있다는 assurance를 제공합니다. 강력한 IT controls는 중요합니다. 이는 financial reporting과 audit procedures에 사용되는 information의 accuracy, integrity, reliability를 보장하는 데 도움을 주기 때문입니다.
식별된 Cyber Risks에 대응하기
감사인이 cybersecurity risks를 식별하면, 그 초점은 prevention과 likelihood에 맞춰집니다. 일반적인 대응에는 다음이 포함됩니다.
- Controls가 적절하게 designed and implemented되었는지 평가하기
- 해당 controls의 effectiveness를 testing하기
- Risk levels가 예상보다 높을 경우 audit approach를 조정하기
예를 들어, 약한 access controls가 식별되면, 감사인은 unauthorized changes의 risk가 높기 때문에 substantive testing을 늘릴 수 있습니다.
식별된 Cyber Incidents에 대응하기
Cybersecurity incident가 발생한 경우, 감사인의 초점은 impact와 evidence로 이동합니다. 여기에는 다음을 평가하는 것이 포함됩니다.
- Financial data가 altered, destroyed, 또는 unavailable 상태가 되었는지
- Internal controls가 bypassed되었거나 failed되었는지
- Financial statement balances 또는 disclosures가 영향을 받는지
- Additional audit procedures가 필요한지
예를 들어, ransomware attack 이후 감사인은 financial records가 compromise되었는지, backup data가 reliable한지, 그리고 해당 incident에 대한 disclosures가 필요한지 평가합니다.
초점은 항상 해당 incident가 financial reporting과 audit conclusions에 어떤 영향을 미치는지에 있습니다. 그 issue 자체를 remediation하는 데 있지 않습니다.
09/JUL/2026
이성진 General Manager, BeckerAifabiz
Tel: 02-522-6649
Mobile: 010-5353-3107
Email: sjlee@aifabiz.co.kr
베커 한국 https://becker.aifabiz.com
베커 본사 www.becker.com
Naver Cafe: Becker CPA Korea https://cafe.naver.com/bluegrayb16tw
Naver Blog: Becker CPA Korea https://blog.naver.com/becker_cpa_korea
Instagram: becker_aifabiz Becker CPA Korea
youtube: Becker CPA Korea
카카오톡 오픈채팅방: Becker CPA Korea
Facebook: Becker CPA Korea
Address: Dongwon Building, 5th Floor, 108, Seochojungang-ro 22-gil, Seocho-gu, Seoul