토스, IT 감사 3선 체계 구축…그룹 통제도 정비
핵심 요약
비바리퍼블리카가 CIO 산하에 IT자체감사팀을 신설해 3선 방어 체계를 구축한다. 신설 조직은 법규와 검사 기준에 맞춰 IT·보안·데이터·AI 위험을 평가하고 재발 방지 체계를 정비한다. 금융복합기업집단 지정에 필요한 그룹 내부통제는 별도 조직을 통해 마련할 예정이다.
비바리퍼블리카가 최고정보책임자 산하에 IT자체감사팀을 신설하고 전담 인력 채용에 착수했다. 현업 IT 조직과 내부감사 사이에 독립적인 자체감사 조직을 두면서 토스의 감사 구조는 현업, IT자체감사, 내부감사로 이어지는 3선 방어 체계로 세분화된다. 기존 내부통제 기능을 전문 영역별로 나눠 IT 위험 관리와 감사의 독립성을 함께 높이려는 조치다.
신설 팀은 전자금융거래법과 전자금융감독규정, 신용정보법, 금융감독원의 IT검사 기준을 바탕으로 자체 감사 계획을 수립한다. 핵심 IT 시스템과 보안·데이터 통제는 물론 AI를 비롯한 신규 사업에서 나타날 수 있는 위험도 평가·관리 대상에 포함한다. 문제 적발에 머무르지 않고 동일한 사안의 재발을 막기 위해 정책과 업무 절차, 관리체계까지 개선하는 역할을 맡는다. 토스뱅크와 토스증권도 관련 인력을 충원하고 있으며, 토스뱅크는 최고기술책임자 산하에 IT통제검증팀을 신설했다. 계열사별 자체감사는 각 법인이 독립적으로 수행한다.
내부통제 강화는 계열사에서 발생한 제재와 전산 오류가 이어진 상황에서 추진됐다. 토스증권은 지난달 14일 전자금융거래약관 변경 보고·통지 의무 위반 등으로 과태료 840만원을 부과받았고, 토스페이먼츠는 같은 달 29일 해외결제대행업자 대상 자금세탁방지 절차 미흡 등을 포함한 경영유의사항 3건을 받았다. 토스뱅크에서는 올해 3월 앱 오류로 엔화 가격이 100엔당 470원대까지 낮아져 판매되는 사고가 발생했으며, 오류가 난 환전 규모는 276억원이었다.
토스는 지난달 15일 빅테크 기업 가운데 처음으로 금융복합기업집단에 지정돼 그룹 차원의 내부통제 체계도 별도로 마련한다. 이에 따라 그룹 전체의 위험집중과 위험전이를 정기적으로 점검하고, 계열사 간 이해상충 방지 장치와 위험 평가 기준을 정비해야 한다. 다만 이번 IT자체감사팀 신설은 금융복합기업집단 지정에 대응하는 작업과 구분해 추진한다. 집단 지정에 필요한 내규와 프로세스는 앞으로 최고정보책임자 산하에 별도 조직을 구축해 정비할 예정이다.