
많은 사람들이 심사(Audit)를 단순히 “점검하는 과정”이라고 생각합니다.
하지만 실제 심사는
조직의 신뢰성과 경영시스템의 효과성을 객관적으로 검증하는 체계적인 프로세스입니다.
심사는 단 한 번의 활동으로 끝나는 것이 아니라,
계획 → 위험평가 → 증거수집 → 증거평가 → 검토 → 심사보고서
까지 이어지는 ’연속적인 사이클(Cycle)‘을 통해 조직의 지속적인 개선을 이끌어 냅니다.
① 심사 계획 수립 (Planning)
심사의 목적과 범위를 정의하고,
조직의 업무, 위험, 법규 및 이해관계자를 분석하여
효율적인 심사계획을 수립합니다.
좋은 심사는 철저한 계획에서 시작됩니다.
② 위험평가 및 내부통제 평가
조직에서 발생 가능한
리스크
부정(Fraud)
내부통제 미흡사항
을 식별하고,
현재 운영 중인 내부통제가 충분히 효과적인지 평가합니다.
③ 심사 테스트 및 증거 수집
실제 운영현장을 확인하며
다양한 객관적 증거를 확보합니다.
대표적인 심사기법은
• 문서검토(Document Review)
• 인터뷰(Interview)
• 관찰(Observation)
• 샘플링(Sampling)
• 재계산(Recalculation)
• 시스템 확인(Test)
등이 활용됩니다.
④ 심사증거 평가
수집된 증거가
심사기준(ISO, 법규, 내부규정 등)을 충족하는지 분석합니다.
이를 통해
적합(Conformity)
부적합(Nonconformity)
개선기회(Opportunity for Improvement)
를 객관적으로 판단합니다.
⑤ 완료 및 검토
모든 심사결과를 종합 검토하고,
미해결 사항을 정리하며,
필요한 경우 경영진 확인과 진술서를 확보합니다.
최종 심사결과의 신뢰성을 확보하는 단계입니다.
⑥ 심사보고서 작성
심사결과를 객관적으로 정리하여
이해관계자에게 전달합니다.
대표적인 심사의견은
적합(Unmodified)
한정(Qualified)
부적정(Adverse)
의견거절(Disclaimer)
등으로 구분됩니다.
심사의 궁극적인 목적
심사는 조직을 지적하기 위한 활동이 아닙니다.
조직이 리스크를 줄이고, 내부통제를 강화하며,
법규와 국제표준을 준수하고, “지속적인 개선(CI, Continuous Improvement)”을
실현하도록 돕는 경영 도구입니다.
“좋은 심사는 문제를 찾는 것이 아니라, 조직의 신뢰와 경쟁력을 높이는 것입니다.”
ISO 경영시스템
(
ISO/IEC 27001, ISO/IEC 27701,
ISO/IEC 42001, ISO 9001 등
)관점에서의 심사 사이클
위험 기반 사고(Risk-Based Thinking) 강화
국제표준 요구사항 적합성 검증
내부통제의 효과성 확인
지속적인 개선(PDCA) 지원
이해관계자의 신뢰 확보
조직의 지속가능한 성장 기반 마련
— 이춘곤(Mark) · ISC.studio · ISC출판 도서 안내
이 글은 저자의 Facebook에 처음 게시한 글입니다. Facebook 원문 보기
💬 댓글 (0)