회계 전공도 아닌데 SOX를 처음 만났을 때 ①

이유도 모른 채 기한에 쫓기며 문서와 샘플을 만들었던 그 프로젝트가, 사실 SOX 내부통제라는, 세계적인 회계부정 사건에서 시작된 제도 때문이었다는 걸 알게 되기까지의 이야기입니다

이 글은 누구를 위해 썼나

저는 회계를 전공하지 않고 경영학을 전공했어요. 사실 회계를 전공했어도 학부에서 SOX까지 배우는 경우는 거의 없어요. 그런데 저는 경영학 전공이었으니 더더욱 낯설 수밖에 없었죠. 외국계 회사에 입사하고 얼마 안 된 주니어 시절, 재무·회계 업무를 맡으면서 “SOX 대응”이라는 프로젝트에 처음 투입됐습니다. 그때는 이게 왜 필요한지, 왜 이렇게까지 해야 하는지 이해하지 못한 채로 그냥 기한 안에 끝내야 하는 일이었어요.

이 글은 저처럼 회계·감사를 전공하지 않았는데 실무에서 SOX 관련 업무를 맡게 되신 분들, 또는 회계팀은 아니지만 SOX 대응 때문에 협조 요청을 받아보신 분들을 위해 씁니다. 이미 이 분야를 잘 아시는 분들껜 새로울 게 없는 내용일 수 있으니 편하게 넘기셔도 좋아요.

이유도 모른 채 시작됐던 그 일

저는 원래 일을 할 때 “왜 이걸 해야 하는지”를 먼저 이해해야 결과물도 좋고 속도도 빨라지는 편이에요. 배경을 알면 어디에 힘을 줘야 하는지가 보이거든요. 그런데 SOX 프로젝트는 정반대였어요.

처음 받은 파일을 열었을 때가 아직도 기억나요. 시트마다 처음 보는 용어투성이였고, 뭘 하라는 건지조차 감이 안 잡혔어요. 그런데 그때는 지금처럼 궁금한 걸 바로바로 찾아보거나 물어볼 수 있는 분위기가 아니었어요. 주니어가 질문을 하면 “그런 것까지 하나하나 알려줘야 해? 알아서 부딪히면서 배우는 거야”라는 반응이 돌아오던 시절이었거든요. 지금 생각하면 말도 안 되는 것 같지만, 그때는 그게 당연한 분위기였어요.

그래서 제가 할 수 있는 유일한 방법은, 팀 공유 서버에 선배나 대리님이 예전에 작성해둔 파일을 찾아서 그걸 그대로 참고하며 따라 하는 거였어요. 왜 이렇게 써야 하는지 이해하고 쓴 게 아니라, “예전 파일이 이렇게 되어 있으니까 나도 이렇게 써야겠다”는 식으로요. 이해가 안 된 채로 형식만 따라가려니 훨씬 오래 걸렸고, 이게 맞게 하고 있는 건지 확신도 안 서서 그 답답함과 막막함이 컸던 기억이 나요.

SOX, 알고 보니 사람 이름이었다

나중에 알게 된 사실인데, SOX는 아무 의미 없는 약어가 아니라 사람 이름이었어요. 이 법안을 발의한 폴 사베인스 상원의원과 마이클 옥슬리 하원의원, 두 사람의 성을 따서 붙여진 이름이 “사베인스-옥슬리법(Sarbanes-Oxley Act)“, 줄여서 SOX예요.

이 법은 2002년, 엔론과 월드컴 같은 대기업의 회계부정 사건이 잇따라 터지면서 만들어졌어요. 엔론은 부정이 드러나기 전까지만 해도 잘나가던 회사였는데, 사태가 밝혀지자 주가가 순식간에 휴지조각이 됐고, 당시 이 회사를 감사하던 5대 회계법인 중 하나였던 아서앤더슨마저 사건에 연루되어 문을 닫았어요. 투자자들의 신뢰가 완전히 무너졌던 거죠. 그만큼 상황이 급박했는지, 법안 초안이 나오고 실제로 법으로 서명되기까지 채 6개월도 안 걸렸다고 해요.

이 배경을 알고 나니, 주니어 시절의 제가 왜 그렇게까지 꼼꼼하게 문서화하고 증빙을 남겨야 했는지 조금씩 이해가 됐어요. 한 회사가 통째로 무너질 만큼 큰 사건 이후에 만들어진 법이니, “이 정도는 해야 한다”는 기준 자체가 다를 수밖에 없었던 거예요.

상장사가 SOX 내부통제를 강조하는 이유

SOX는 미국 증권거래위원회(SEC)에 등록된 상장기업(그리고 그 자회사)에 적용돼요. 상장기업은 전 세계 투자자들의 돈을 받아 운영되는 만큼, “이 회사의 재무제표를 믿을 수 있다”는 신뢰가 곧 기업 가치와 직결돼요. 그래서 단순히 결산 숫자가 맞는지뿐 아니라, 그 숫자가 나오기까지의 과정(내부통제) 자체가 믿을 만한지까지 검증받아야 하는 거예요.

주니어 시절, 처음 SOX를 준비하며 겪었던 과정

당시 제가 겪었던 최초 도입 과정을 순서대로 정리하면 이랬어요.

  • 스코프(Scope) 확인: “어떤 프로세스가 중요한지”를 저희가 직접 정한 게 아니었어요. 본사의 SOX 전담팀이 그룹 전체를 대상으로 리스크 평가(risk assessment)를 진행해서, 매출채권(AR), 매입채무(AP)처럼 재무제표에 중요한 영향을 미치는 프로세스 영역들을 미리 추려 스코프로 확정해뒀고, 저희는 그 안에서 우리 법인에 해당하는 프로세스를 확인하고 실행하는 역할이었어요.
  • 핵심통제 식별(RCM, Risk & Control Matrix): 스코프 안의 프로세스마다 “무엇이 잘못될 수 있는지(리스크)”와 “그걸 막기 위해 어떤 승인·점검 절차가 있는지(통제)”를 매칭한 표를 전달받았어요. 이게 다음 단계인 나래이션의 뼈대가 됐어요.
  • 나래이션(Narration) 작성: 평소 당연하게 해오던 업무를, RCM에 나온 통제 항목에 맞춰 처음부터 끝까지 글로 자세히 풀어써야 했어요. “누가, 언제, 어떤 시스템으로, 어떤 승인을 거쳐” 처리하는지를요. 게다가 이걸 전부 영어로 작성해야 했는데, 나중에 알고 보니 감사(Auditing) 업계에는 이런 걸 표현하는 정해진 용어들이 있더라고요. 그런데 그때는 그런 용어를 전혀 몰랐으니, 매번 제 나름대로 문장을 새로 만들어서 설명하려 했어요. 같은 종류의 절차인데도 표현이 매번 조금씩 달라지고, 쓰다 보면 “이게 맞는 표현인가” 헷갈리기 일쑤였죠. 정해진 용어 하나만 알았어도 훨씬 수월했을 텐데, 그걸 몰라서 오히려 더 돌아갔던 셈이에요.
  • 설계효과성 평가: 제가 적은 나래이션대로 프로세스가 짜여 있다면, 그 설계 자체가 리스크를 제대로 막을 수 있는 구조인지 점검받는 단계였어요.
  • 샘플링(Sampling, 운영효과성 평가): 설계는 괜찮다 해도, 실제로 그 통제가 매번 제대로 지켜졌는지까지 봐야 했어요. 실제 거래 건 중 일부를 무작위로 뽑아서, 나래이션에 적은 대로 실제로 처리됐는지 증빙(전표, 승인 이력 등)을 모아 제출했어요.

주니어였던 저는 이 과정 하나하나가 그저 “선배 파일을 참고해서 형식만 맞추는 일”이었는데, 지나고 보니 이게 바로 회사의 재무보고가 믿을 만하다는 걸 증명하는 절차였던 거예요.

다음 편에서 이어집니다

그때는 몰랐던 이 모든 과정의 의미를, 저는 한참 뒤 전혀 다른 계기로 이해하게 됐어요. 바로 미국공인회계사(US CPA) 시험을 준비하면서였는데요. 그중에서도 감사(Auditing) 관련 과목을 공부하다가, 그때 몰라서 헤맸던 정형화된 용어와 개념들을 하나씩 다시 마주치게 됐어요. 다음 편에서는 그 이야기와, SOX가 도입되고 끝이 아니라 왜 매년 반복해서 검증받아야 하는지를 이어서 풀어보려고 합니다.

댓글 남기기