사이버 사기 리스크가 증가함에 따라 내부 감사자는 그에 맞는 조치를 취해야 합니다. IT에서 이미 사이버 사기 내부 통제 및 사이버 사기 탐지 툴을 사용할 수도 있지만, 내부 감사 리더가 여전히 사이버 사기 리스크 관리를 도울 수 있습니다.
Internal Audit Foundation, IIA(Institute of Internal Auditors), Kroll의 글로벌 설문조사에 따르면 사기 리스크 증가로 인해 내부 감사자의 36%는 내부 통제에 더 많은 리소스를 투입했으며 29%는 데이터 분석을 위해 그렇게 했습니다.
IIA의 회장 겸 CEO인 앤서니 푸글리세(Anthony Pugliese)는 IIA 보도 자료에서 “기업이 신기술에 대한 투자를 늘림에 따라 독립적인 내부 감사 부서가 내부 통제와 리스크 관리 시스템이 원활하게 작동한다는 것을 적극적으로 확인해 줄 때 사기의 영향이 감소한다는 것은 분명합니다.”라고 말했습니다.
이 문서에서는 내부 감사 부서가 사이버 사기 리스크를 줄이기 위해 취할 수 있는 조치를 몇 가지 자세히 살펴보겠습니다. 사기 리스크 평가에 대해 다른 부서와의 협력부터 전체 데이터 세트를 테스트할 수 있는 데이터 분석 툴 활용에 이르기까지 내부 감사자가 담당할 수 있는 일이 많습니다.
리스크 환경 평가
사기 내부 통제를 개선하고 전반적인 리스크를 줄이려는 내부 감사자의 첫 번째 조치 중 하나는 어떤 위협이 존재하는지 더 적절히 파악하는 것입니다. 가장 큰 위협 및 취약점으로 식별하는 항목에 따라 조치 계획이 달라질 수 있습니다.
엔터프라이즈 리스크 관리와 같은 다른 부서와 협력하고 IT 감사 등을 실시함으로써 조직이 더 많은 피싱 공격에 직면해 있음을 확인할 수 있습니다. 또는 조직이 실제 사이버 공격 시도를 식별하지 못한 상황에서, 직원들이 자신 소유의 디바이스를 더 많이 사용함으로써 리스크가 증가할 수 있습니다. 직원의 업무 관행에 관해 다른 부서 리더와 논의하면 이와 같은 인사이트를 얻을 수 있습니다.
어떤 경우든 간에 더 많은 준비를 할 수 있도록 상황을 파악하고 미래에 발생할 수 있는 새로운 위협에 대해 고민해 보는 것이 좋습니다. 예를 들어 사이버 범죄자가 공격하기 전에, 새로운 사기 모니터링 시스템 또는 사기 방지 서비스를 구현하기 위해 고위 경영진으로부터 예산을 확보하려는 경우 이러한 리스크가 어떤 것인지 미리 명확히 하는 것이 중요합니다.
내부 통제 추가 및 검토
사이버 리스크 환경에 대해 더 적절히 이해한 후에는 사기를 방지하거나 최소한 사기 활동을 줄일 수 있는 내부 통제를 추가하고 검토할 수 있습니다. 내부 감사자는 재무 또는 회계 팀과 협력하여 향상된 재무 보고 프로토콜 및 승인 프로세스를 수립할 수 있습니다. 이렇게 하면 사이버 위협이 공급업체를 표적으로 삼아 직원에게 자금을 이체하거나 세금 문서와 같은 민감한 정보를 공개하도록 유인하는 경우 더 철저한 검토 프로세스를 통해 그러한 활동이 발생되지 않는지 확인할 수 있습니다.
2018년에 SEC(Securities and Exchange Commission)는 비즈니스 이메일 침해로 알려진 이러한 유형의 위협에 관한 보고서를 발표하면서 강력한 내부 통제에 대한 필요성이 증가할 것으로 예측했습니다.
“이러한 공격의 확산과 지속적인 확장을 고려할 때 관련 담당자는 사이버 관련 사기로 인한 리스크를 염두에 두고 내부 회계 통제 시스템이 이러한 리스크로부터 자산을 보호하고 있다는 합리적인 보장 수단을 충분히 제공하는지 적절히 살펴봐야 합니다.”라고 SEC는 언급했습니다.
데이터 분석 사용
사이버 사기 리스크를 줄이는 또 다른 방법은 데이터 분석을 사용하는 것입니다. 모든 트랜잭션, 모든 액세스 로그 등을 수동으로 검토하는 것은 내부 감사 팀에 너무 무리한 부담을 줄 수 있습니다. 그러나 TeamMate Analytics와 같은 데이터 분석 툴을 사용하면 샘플링에 의존하지 않고 전체 데이터 세트를 테스트하여 사기를 적발할 수 있습니다. 사이버 범죄가 빠르게 진화할 수 있으므로 수동 프로세스를 줄이면 지속적인 감사의 실현 가능성도 커져 새로운 위협이 부각될 때 내부 감사자가 상황을 쉽게 파악할 수 있습니다.
또한 데이터 분석 툴은 보고를 간소화하고 효율화합니다. 따라서 내부 감사자가 이사회 및 고위 경영진에 사이버 사기 리스크를 제시하거나 외부 감사자와 소통해야 할 때 분석 인사이트를 쉽게 공유할 수 있으면 모든 사람이 동일한 수준으로 상황을 파악할 수 있습니다.
사이버 사기 리스크가 널리 퍼져 있지만, 이러한 조치를 통해 내부 감사자는 조직 내에서 사기에 대한 인식을 개선할 수 있습니다. 인식을 개선하면 우선 사기가 발생할 가능성이 줄어들고 사기가 발생할 경우 사기 손실의 영향을 잠재적으로 줄일 수 있습니다.