Compliance10월 17, 2023

내부 감사자가 사이버 사기 리스크를 관리하는 방법

사이버 사기 리스크가 증가함에 따라 내부 감사자는 그에 맞는 조치를 취해야 합니다. IT에서 이미 사이버 사기 내부 통제 및 사이버 사기 탐지 툴을 사용할 수도 있지만, 내부 감사 리더가 여전히 사이버 사기 리스크 관리를 도울 수 있습니다.

Internal Audit Foundation, IIA(Institute of Internal Auditors), Kroll의 글로벌 설문조사에 따르면 사기 리스크 증가로 인해 내부 감사자의 36%는 내부 통제에 더 많은 리소스를 투입했으며 29%는 데이터 분석을 위해 그렇게 했습니다.

IIA의 회장 겸 CEO인 앤서니 푸글리세(Anthony Pugliese)는 IIA 보도 자료에서 “기업이 신기술에 대한 투자를 늘림에 따라 독립적인 내부 감사 부서가 내부 통제와 리스크 관리 시스템이 원활하게 작동한다는 것을 적극적으로 확인해 줄 때 사기의 영향이 감소한다는 것은 분명합니다.”라고 말했습니다.

이 문서에서는 내부 감사 부서가 사이버 사기 리스크를 줄이기 위해 취할 수 있는 조치를 몇 가지 자세히 살펴보겠습니다. 사기 리스크 평가에 대해 다른 부서와의 협력부터 전체 데이터 세트를 테스트할 수 있는 데이터 분석 툴 활용에 이르기까지 내부 감사자가 담당할 수 있는 일이 많습니다.

리스크 환경 평가

사기 내부 통제를 개선하고 전반적인 리스크를 줄이려는 내부 감사자의 첫 번째 조치 중 하나는 어떤 위협이 존재하는지 더 적절히 파악하는 것입니다. 가장 큰 위협 및 취약점으로 식별하는 항목에 따라 조치 계획이 달라질 수 있습니다.

엔터프라이즈 리스크 관리와 같은 다른 부서와 협력하고 IT 감사 등을 실시함으로써 조직이 더 많은 피싱 공격에 직면해 있음을 확인할 수 있습니다. 또는 조직이 실제 사이버 공격 시도를 식별하지 못한 상황에서, 직원들이 자신 소유의 디바이스를 더 많이 사용함으로써 리스크가 증가할 수 있습니다. 직원의 업무 관행에 관해 다른 부서 리더와 논의하면 이와 같은 인사이트를 얻을 수 있습니다.

어떤 경우든 간에 더 많은 준비를 할 수 있도록 상황을 파악하고 미래에 발생할 수 있는 새로운 위협에 대해 고민해 보는 것이 좋습니다. 예를 들어 사이버 범죄자가 공격하기 전에, 새로운 사기 모니터링 시스템 또는 사기 방지 서비스를 구현하기 위해 고위 경영진으로부터 예산을 확보하려는 경우 이러한 리스크가 어떤 것인지 미리 명확히 하는 것이 중요합니다.

내부 통제 추가 검토

사이버 리스크 환경에 대해 더 적절히 이해한 후에는 사기를 방지하거나 최소한 사기 활동을 줄일 수 있는 내부 통제를 추가하고 검토할 수 있습니다. 내부 감사자는 재무 또는 회계 팀과 협력하여 향상된 재무 보고 프로토콜 및 승인 프로세스를 수립할 수 있습니다. 이렇게 하면 사이버 위협이 공급업체를 표적으로 삼아 직원에게 자금을 이체하거나 세금 문서와 같은 민감한 정보를 공개하도록 유인하는 경우 더 철저한 검토 프로세스를 통해 그러한 활동이 발생되지 않는지 확인할 수 있습니다.

2018년에 SEC(Securities and Exchange Commission)는 비즈니스 이메일 침해로 알려진 이러한 유형의 위협에 관한 보고서를 발표하면서 강력한 내부 통제에 대한 필요성이 증가할 것으로 예측했습니다.

“이러한 공격의 확산과 지속적인 확장을 고려할 때 관련 담당자는 사이버 관련 사기로 인한 리스크를 염두에 두고 내부 회계 통제 시스템이 이러한 리스크로부터 자산을 보호하고 있다는 합리적인 보장 수단을 충분히 제공하는지 적절히 살펴봐야 합니다.”라고 SEC는 언급했습니다.

데이터 분석 사용

사이버 사기 리스크를 줄이는 또 다른 방법은 데이터 분석을 사용하는 것입니다. 모든 트랜잭션, 모든 액세스 로그 등을 수동으로 검토하는 것은 내부 감사 팀에 너무 무리한 부담을 줄 수 있습니다. 그러나 TeamMate Analytics와 같은 데이터 분석 툴을 사용하면 샘플링에 의존하지 않고 전체 데이터 세트를 테스트하여 사기를 적발할 수 있습니다. 사이버 범죄가 빠르게 진화할 수 있으므로 수동 프로세스를 줄이면 지속적인 감사의 실현 가능성도 커져 새로운 위협이 부각될 때 내부 감사자가 상황을 쉽게 파악할 수 있습니다.

또한 데이터 분석 툴은 보고를 간소화하고 효율화합니다. 따라서 내부 감사자가 이사회 및 고위 경영진에 사이버 사기 리스크를 제시하거나 외부 감사자와 소통해야 할 때 분석 인사이트를 쉽게 공유할 수 있으면 모든 사람이 동일한 수준으로 상황을 파악할 수 있습니다.

사이버 사기 리스크가 널리 퍼져 있지만, 이러한 조치를 통해 내부 감사자는 조직 내에서 사기에 대한 인식을 개선할 수 있습니다. 인식을 개선하면 우선 사기가 발생할 가능성이 줄어들고 사기가 발생할 경우 사기 손실의 영향을 잠재적으로 줄일 수 있습니다.

Assess the risk landscape

One of the first steps for internal auditors looking to improve fraud internal controls and reduce overall risk is to better understand what threats exist. Depending on what you identify as the top threats and weak spots, the action plan might look different.

By collaborating with other departments, such as enterprise risk management, and conducting activities like IT audits, you might identify that your organization has been facing more phishing attacks. Or, maybe your organization hasn’t identified actual cyber-attack attempts, but you're facing an increased risk due to employees using their own devices more. Speaking with other department leaders about employee practices could reveal insights like these.

Whatever the case may be, it’s good to get a lay of the land and even begin to think about new threats that could occur in the future so that you can be more prepared. If you want to secure a budget from senior management to implement new fraud monitoring systems or fraud prevention services, for example, before cyber criminals attack, then it’s important to articulate what these risks look like ahead of time.


Add and review internal controls

Once you have a better sense of the cyber risk landscape, you can add and review internal controls that can prevent fraud or at least reduce fraud activity. Internal auditors might work with finance or accounting teams to establish enhanced financial reporting protocols and approval processes. That way, if a cyber threat targets a vendor to get an employee to transfer funds to them or release sensitive information like tax documents, then a more thorough review process might identify that the activity shouldn’t occur.

In 2018, the Securities and Exchange Commission (SEC) released a report about this type of threat, known as business email compromise, predicting the increased corresponding need for strong internal controls.

“Given the prevalence and continued expansion of these attacks, issuers should be mindful of the risks that cyber-related frauds pose and consider, as appropriate, whether their internal accounting control systems are sufficient to provide reasonable assurances in safeguarding their assets from these risks,” notes the SEC.

Use data analytics

Another way to reduce cyber fraud risk is to use data analytics. Manually reviewing every transaction, every access log, etc., can stretch internal audit teams too thin. But data analytics tools like TeamMate Analytics make it possible to test full data sets, rather than relying on sampling, to help spot fraud. Reducing manual processes also makes continuous auditing more feasible, allowing internal auditors to stay on top of new threats as they emerge, as cybercrime can evolve quickly.

Data analytics tools also simplify and streamline reporting. So, when internal auditors need to present cyber fraud risks to boards and senior management, or communicate with external auditors, being able to easily share analytics insights can help everyone get on the same page.

Although cyber fraud risk is prevalent, taking these actions enables internal auditors to improve fraud awareness within their organizations. Doing so reduces the chances of fraud occurring in the first place, as well as potentially reduces the impact of fraud losses if and when they occur.

