주요 키워드

주요 내용

◎ 금융위원회 공고 제2024-29호 「전자금융감독규정」을 일부 개정함에 있어 그 개정이유와 주요내용을 국민에게 미리 알려 이에 대한 의견을 듣기 위하여 「행정절차법」 제41조에 따라 다음과 같이 공고합니다. 2024년 2월 1일 금융위원회 「전자금융감독규정」 일부개정규정(안) 규정변경예고 1. 개정이유 금융회사 등이 급변하는 IT 환경과 보안위험에 유연하게 적응할 수 있도록「전자금융감독규정」을 원칙중심으로 합리화하여 금융회사 등의 자율보안 역량 강화를 뒷받침하기 위한 것임 2. 주요내용 가. 전자금융사고 책임이행 보험 등의 가입 기준 현실화(안 제5조제1항) 나. 금융보안 거버넌스 강화를 위해 정보보호위원회 심의·의결사항 중 중요한 사항의 이사회 보고 의무화(안 제8조의2제4항) 다. 건물, 설비, 전산실 관련 규정을 원칙중심으로 규정(안 제9조, 제10조, 제11조) 라. 악성코드·공개형 웹서버 관리방안 등을 원칙중심의 합리화(안 제16조, 제17조) 마. 금융회사 등의 자율적 판단이 요구되는 경영·운영 관련 사항인 IT시스템 사업추진, 계약·감리 관련 원칙중심의 규정(안 제20조, 제21조, 제22조) 바. 재해복구센터 구축의무 범위 확대(안 제23조제8항) 사. 비현실적인 직무분리 세부규정을 원칙중심으로 규정(안 제26조) 아. 비밀번호 설정방식 관련 획일적 규율의 삭제(안 제32조, 제33조) 3. 의견제출 이 개정안에 대하여 의견이 있는 기관‧단체 또는 개인은 2024년 3월 12일까지 다음 사항을 기재한 의견서를 금융위원회(금융안전과)로 제출하여 주시기 바랍니다. 가. 예고 사항에 대한 찬성 또는 반대 의견(반대 시 이유 명시) 나. 성명(기관‧단체의 경우 기관‧단체명과 대표자명), 주소 및 전화번호 다. 그 밖의 참고사항 등 ※ 제출의견 보내실 곳 - 일반우편 : 03171 서울특별시 종로구 세종대로 209 정부서울청사 금융위원회 금융안전과 - 전자우편 : sk2811@korea.kr, hjchang0@korea.kr - 팩스 : 02-2100-2946 4. 그 밖의 사항 개정안에 대한 자세한 사항은 금융위원회 금융안전과(전화 02-2100-2811, 02-2100-2979, 팩스 02-2100-2946로 문의하여 주시기 바랍니다.

전체 내용

전자금융감독규정일부개정고시안전자금융감독규정일부를다음과같이개정한다.제5조제1항각호외의부분중“다음”을“전자금융거래규모,전자금융사고발생건수등을고려하여다음”으로,“이상이어야”를“이상으로설정해야”로하고,같은항제2호중“「금융위원회의설치등에관한법률」제38조제8호”를“「금융위원회의설치등에관한법률」제38조제2호(다만,명의개서대행업무를수행하는회사는제외)의회사중자산이2조원이상인회사,같은법제38조제8호”로하며,같은항제3호중“회사:”를“회사중자산이2조원미만인회사:”로하고,같은항제4호본문중“1억원”을“2억원”으로하며,같은항제5호중“법제28조제2항제1호및제2호”를“법제28조제2항제1호”로하고,같은항제6호를제8호로하며,같은항에제6호를다음과같이신설하고,같은항제8호(종전의제6호)중“중”을“:2억원(단,”으로,“전자금융업자:10억원”을“전자금융업자는10억원)”으로하며,같은항에제9호부터제11호까지를각각다음과같이신설하고,같은항제7호를다음과같이하며,같은항에제12호를다음과같이신설한다.6.법제28조제2항제2호의전자금융업자:2억원9.시행령제15조제3항제1호의전자금융업자:2억원10.시행령제15조제3항제2호의전자금융업자:2억원11.법제28조제1항의전자금융업자:2억원

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 7.법제28조제2항제3호의전자금융업자:2억원12.제1호부터제11호에2개이상해당하는회사는각호의금액의합계액으로한다.다만제5호부터제11호의합계액이15억원을초과하는경우에는제5호부터제11호의합계액을15억원으로한다.제5조제2항중“제1항”을“전자금융거래규모,전자금융사고발생건수등을고려하여제1항”으로한다.제7조각호외의부분중“제8조부터제37조”를“제8조부터제36조및제37조의5”로하고,같은조제1호중“조직”을“조직,교육”으로하며,같은조제3호중“전산자료,정보처리시스템및정보통신망”을“전산자료및정보처리시스템”으로하고,같은조제4호를제8호로하며,같은조에제4호부터제7호까지를각각다음과같이신설한다.4.해킹,악성코드감염등정보보호부문5.정보처리시스템및전자금융거래관련사업부문6.비상대책등업무지속성부문7.전산원장통제,프로그램통제등정보기술부문내부통제제3장제2절의제목“인력,조직및예산부문”을“인력,조직,교육및예산부문”으로한다.제8조제1항제3호를다음과같이하고,같은항제4호및제5호를각각제5호및제6호로하며,같은항에제4호를다음과같이신설한다.3.정보보호최고책임자는임직원의정보보호역량강화를위하여매년교육계획을수립ㆍ시행하여야한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 4.최고경영자는전년도교육계획시행결과를평가하고그결과를금년도교육계획에반영해야한다.제8조제1항제5호(종전의제4호)중“임직원이정보보안관련법규가준수되고”를“임직원의정보보안관련법규를준수하고”로,“점검결과를”을“점검결과및보완계획을”로하고,같은조제2항각호외의부분을다음과같이한다.금융회사또는전자금융업자는정보기술및정보보호분야별전문성을갖춘인력과충분한예산을확보해야한다.제8조제2항제1호및제2호를각각삭제하고,같은조제3항및제4항을각각삭제한다.제8조의2제4항중“한다”를“하며,전자금융거래의안전성및신뢰성에중대한영향을미치는심의ㆍ의결사항에대해서는이사회에보고하여야한다”로한다.제9조부터제11조까지를각각다음과같이한다.제9조(건물에관한사항)금융회사또는전자금융업자는전산실이위치한건물에관하여안전대책및출입통제보안대책을수립ㆍ운용해야한다.1.삭제2.삭제3.삭제4.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 5.삭제6.삭제제10조(전원,공조등설비에관한사항)금융회사또는전자금융업자는전산실이위치한건물의전원,공조등설비의안전성을위한기준을수립ㆍ준수해야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제7.삭제제11조(전산실등에관한사항)금융회사또는전자금융업자는전산실에관하여다음각호의사항을포함한대책을수립ㆍ준수하여야한다.1.국내에본점을둔금융회사또는전자금융업자의전산실및재해복구센터는국내에설치할것단,제50조제2항에따라등록한국외사이버몰을위한전자지급결제대행업자는제외2.무선통신망을설치하지아니할것3.그밖에재해및위해방지,출입ㆍ접근통제등전산실의안전및보안에관한사항4.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 5.삭제6.삭제7.삭제8.삭제9.삭제10.삭제11.삭제12.삭제제12조제1호를다음과같이하고,같은조제3호중“금지”를“금지,정기적인악성코드감염여부확인”으로하며,같은조제4호중“정보유출,”을“정보유출및”으로,“및휴대용전산장비에”를“등에”로한다.1.단말기는인가된사용자만사용할수있도록관리할것제13조제1항제1호를다음과같이하고,같은항제2호를삭제하며,같은항제3호를제2호로하고,같은항제4호를삭제하며,같은항제5호부터제11호까지를각각제3호부터제9호까지로하고,같은항제4호(종전의제6호)중“보조기억매체등전산자료”를“전산자료”로하며,같은항제9호(종전의제11호)중“1년”을“금융감독원장이정하는사항을접속의성공여부와상관없이자동적으로기록ㆍ유지하고1년”으로하고,같은항제12호를삭제하며,같은항제13호및제14호를각각제10호및제11호로하고,같은항제11호(종전의제14호)중“사용자계정”을“사용자계정”으로하며,같은조제2항중“제1항제1호의사용자계정”을“사용

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

자계정”으로한다.1.사용자인증수단을개인별로부여하고접근권한은최소한으로부여하는등적절한접근권한관리및통제절차를수립ㆍ운용할것제13조제3항및제4항을각각삭제하고,같은조제5항을제3항으로한다.제14조각호외의부분중“위하여”를“위하여운영매뉴얼,유지보수관리대장,책임자명부및장애상황기록부등”으로하고,같은조제1호를다음과같이하며,같은조제2호및제3호를각각삭제하고,같은조제4호및제5호를각각제2호및제3호로하며,같은조제2호(종전의제4호)중“가능한”을“가능하도록”으로하고,같은조제6호를삭제하며,같은조제7호및제8호를각각제4호및제5호로하고,같은조제4호(종전의제7호)중“운영체계,시스템유틸리티등의긴급”을“긴급”으로하며,같은조제9호를삭제하고,같은조제10호를제6호로하며,같은호(종전의제10호)중“정보처리시스템운영체제(OperatingSystem)”를“정보처리시스템의운영체제(OperatingSystem)계정으로로그인(Login)할경우이중인증절차를시행하고,”로,“수립하고”를“수립하며”로한다.1.다음각목을작성ㆍ보관할것 가.주요정보처리시스템에대한운영매뉴얼 나.주요정보처리시스템에대한정기적인유지보수실시내용을기록한유지보수관리대장 다.정보처리시스템에대한책임자명부및장애상황기록부

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

제14조의2제3항중“제37조의4제1항”을“제37조의6제1항”으로하고,같은조제4항각호외의부분중“발생사유,관련자료및대응계획을첨부하여금융감독원장에게보고하여야한다”를“금융감독원장에게보고하여야하고,관련서류를최신상태로유지하여야한다”로하며,같은항제1호중“체결하는”을“체결하거나,기존클라우드컴퓨팅서비스이용계약을통해신규업무를처리하는”으로하고,같은조제5항각호외의부분을다음과같이한다.제4항의보고에관한양식,첨부서류등에관해서는금융감독원장이정하는바에따른다.제14조의2제5항제1호부터제6호까지를각각삭제하고,같은조제6항을삭제하며,같은조제7항부터제9항까지를각각제6항부터제8항까지로하고,같은조제7항(종전의제8항)본문중“제11조제11호및제12호”를“제11조제1호및제2호”로하며,같은항단서중“제11조제12호”를“제11조제2호”로한다.제15조앞에절번호및제목을다음과같이신설한다. 제5절정보보호부문제15조제1항제3호가목및같은항제5호가목중“적용한경우에한한다”를각각“적용하고정보보호위원회가승인한경우에한한다.”로하고,같은조제2항각호외의부분중“정보보호시스템을설치ㆍ운영하는경우에는다음각호의”를“정보보호시스템의안전한운영을위하여금융감독원장이정하는”으로하며,같은항제2호부터제6호까지를각각삭.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

제하고,같은조제4항중“침해행위로인한피해발생시즉시대처할수있도록적절한대책을마련”을“침해의예방,피해최소화및신속한복구를위한대책을수립ㆍ운용”으로하며,같은조제6항제3호를다음과같이하고,같은항제4호를삭제하며,같은조에제7항을다음과같이신설한다.3.무선통신망에인가되지않은정보처리시스템및단말기의접속을차단하여야하며,비인가무선접속장비(AccessPoint:AP)설치ㆍ접속여부,중요정보노출여부를주기적으로점검할것⑦금융회사또는전자금융업자는단말기에서음란,도박등업무와무관한프로그램또는인터넷사이트에접근하는것에대한통제대책을마련하여야한다.제16조및제17조를각각다음과같이한다.제16조(악성코드감염방지대책)금융회사또는전자금융업자는악성코드감염ㆍ확산방지,피해최소화및복구를위한대책을수립ㆍ준수하여야한다.제17조(홈페이지등공개용웹서버관리대책)금융회사또는전자금융업자는공개용웹서버의안전한관리를위하여다음각호를포함한적절한대책을수립ㆍ운용하여야한다.1.공개용웹서버를내부통신망과분리하여내부통신망과외부통신망사이의독립된통신망(이하“DMZ구간”이라한다)에설치하고네트워크및웹접근제어수단으로보호할것

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 2.공개용웹서버에접근할수있는사용자계정은업무관련자만접속할수있도록제한하고이중인증수단을적용할것3.공개용웹서버에서제공하는서비스를제외한다른서비스및시험ㆍ개발도구등의사용을제한하고,DMZ구간내에이용자정보등주요정보를저장및관리하지아니할것(다만,거래로그를관리하기위한경우에는예외로하되이경우반드시암호화하여저장ㆍ관리하여야한다)4.금융회사또는전자금융업자는공개용웹서버에자료게시절차ㆍ내용에관한내부통제방안과개인정보유출및위ㆍ변조를방지하기위한보안조치방안을수립ㆍ운용하여야한다.제18조각호외의부분중“다음각호를포함하여”를“주소체계ㆍ할당ㆍ관리등에대한내용을포함한”으로,“수립ㆍ운용”을“수립ㆍ운용하고,내부IP주소및외부IP주소의인터넷접속내용을1년이상별도로기록ㆍ보관”으로하고,같은조제1호부터제5호까지를각각삭제한다.제19조앞에“제5절정보기술부문내부통제”를삭제한다.제19조를제36조의2로하고,같은조(종전의제19조)제1항중“한다”를“하며,정보기술부문계획서제출에관한세부적인절차,양식등에관해서는금융감독원장이정하는바에따른다”로한다.제19조의2를삭제한다.제20조앞에절번호및제목을다음과같이신설한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

제6절사업부문제20조및제21조를각각다음과같이한다.제20조(정보처리시스템구축및전자금융거래관련사업추진)금융회사또는전자금융업자는정보처리시스템및전자금융거래와관련된사업추진에대한내부통제기준을수립ㆍ준수하여야한다.1.삭제2.삭제3.삭제4.삭제제21조(정보처리시스템구축및전자금융거래관련계약)금융회사또는전자금융업자는정보처리시스템구축및전자금융거래와관련된계약체결시에정보처리시스템의안전성ㆍ신뢰성및계약의공정성이확보될수있도록체결ㆍ이행ㆍ감사등에관한내용을포함한내부통제절차를수립ㆍ운용해야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제7.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 8.삭제9.삭제제22조각호외의부분중“위하여다음각호의사항을포함한”을“위한”으로하고,같은조제1호부터제4호까지를각각삭제한다.제23조앞에절번호및제목을다음과같이신설한다. 제7절업무지속성부문제26조를제3장제2절제8조의3으로하고,같은조(종전의제26조)각호외의부분중“다음각호의업무에대하여직무를분리ㆍ운영”을“정보기술부문의내부통제를위한직무분리기준을수립ㆍ운용”으로하며,같은조제1호부터제8호까지를각각삭제한다.제23조제1항에제8호를다음과같이신설한다.8.비상지원인력의확보및운영제23조제2항을삭제하고,같은조제8항에제6호의2를다음과같이신설하며,같은항제8호중“상호저축은행중앙회”를“상호저축은행중앙회및자체전산시스템을구축하여운영하는상호저축은행”으로하고,같은항에제11호를다음과같이신설한다.6의2.「여신전문금융업법」에의한시설대여업자,할부금융업자,신기술사업금융업자(다만,시행령제11조의3제1항에해당하는회사에한한다.)11.「전자금융거래법」에의한전자금융업자(다만,연간전자금융거래총액이2조원이상인회사에한한다.)

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

제24조제3항제1호중“「정부조직법」제15조”를“「정부조직법」제17조”로하고,같은항제2호를다음과같이한다.2.「국가경찰과자치경찰의조직및운영에관한법률」제12조에따른“경찰청(사이버수사국)“제26조앞에절번호및제목을다음과같이신설한다. 제8절정보기술부문내부통제제31조,제32조및제33조를각각제19조,제19조의2및제34조의3으로한다.제19조(종전의제31조)제2항중“인증시스템에적용되는키”를“인증시스템등에적용되는키(Key)(프로그램진위및무결성확인에사용되는암호또는인증시스템등에적용되는키를포함한다.)”로한다.제19조의2(종전의제32조)의제목“(내부사용자비밀번호관리)”를“(사용자인증수단관리)”로하고,같은조각호외의부분중“내부사용자의비밀번호”를“비밀번호,생체정보등사용자인증수단”으로,“다음각호의사항을정보처리시스템에반영”을“인증수단의발급ㆍ보관ㆍ주기적변경및인증오류발생시처리절차등을포함한관리방안을수립ㆍ준수”로하며,같은조제1호부터제3호까지를각각삭제한다.제27조제1항중“변경절차”를“통제절차”로한다.제29조및제30조를각각다음과같이한다.제29조(프로그램통제)금융회사또는전자금융업자는프로그램등록ㆍ변경ㆍ폐기등에관하여금융감독원장이정하는사항을포함한절차.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

를수립ㆍ운용하여야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제7.삭제8.삭제9.삭제10.삭제제30조(일괄작업에대한통제)금융회사또는전자금융업자는안전하고체계적인일괄작업(batch)의수행을위한절차를수립ㆍ준수하여야한다.1.삭제2.삭제3.삭제4.삭제5.삭제제34조의3(종전의제33조)제2항각호외의부분중“반영”을“반영하고이를준수”로하고,같은항제1호를다음과같이하며,같은항제2호를

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

삭제하고,같은항제3호및제5호를각각제2호및제3호로하며,같은항제2호(종전의제3호)중“5회이내의범위에서미리”를“미리”로하고,같은항제4호를다음과같이한다.1.제3자가쉽게유추할수없는비밀번호작성규칙및등록ㆍ변경절차를수립ㆍ운영할것4.이용자비밀번호변경시본인확인절차를수행할것제34조앞에“제6절전자금융업무”를삭제한다.제34조앞에절번호및제목을다음과같이신설한다. 제9절전자금융업무제34조제4호를삭제하고,같은조제5호를제4호로한다.제35조각호외의부분중“다음각호의사항을준수하도록”을“필요한사항을”로하고,같은조제1호부터제4호까지를각각삭제한다.제36조제2항본문중“7일”을“30일”로하고,같은조제4항제3호를삭제하며,같은항제4호를제3호로한다.제37조를제34조의2로한다.제37조의2앞에절번호및제목을다음과같이신설한다.

제10절취약점분석및사고대응등제37조의4를제37조의6으로하고,같은조(종전의제37조의4)제3항을다음과같이하며,제37조의4를다음과같이신설한다.③금융위원장은제37조의4및제37조의5제3항에따라보고받은내용으로서전자적침해행위가원인이거나원인으로의심되는경우사고.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

조사및피해확산방지를위해침해사고대응기관을포함하여침해사고조사단을구성ㆍ운영할수있다.제37조의4(침해사고통지의방법)금융회사및전자금융업자는법제21조의5에따른침해사고가발생한사실을안때에는지체없이사고내용,사고에따른영향등을<별지7호서식>에기재하여금융위원회에보고하여야하며,정당한사유없이그사실을안때부터24시간을경과하여서는아니된다.제37조의5를삭제하고,제73조를제37조의5로한다.제37조의5(종전의제73조)제1항각호외의부분을다음과같이한다.금융회사및전자금융업자는정보기술부문및전자금융과관련된사고에관하여다음각호를준수하여야한다.제37조의5(종전의제73조)제1항제1호및제2호를각각다음과같이하고,같은항제3호및제4호를각각삭제하며,같은조제2항중“제1항”을“제1항제2호”로하고,같은조제3항중“제1항에”를“제1항제2호에”로,“하며,제1항제3호에따른사고발생시에는제37조의4제1항각호에따른침해사고대응기관에도알려야한다”를“한다”로하며,같은조제4항중“제1항”을“제1항제2호”로,“절차”를“대상,절차”로한다.1.사고의유형분류,처리단계,조치방법,영향도및심각도평가방법등이포함된절차를마련ㆍ운영2.금융감독원장이정하는사이버보안사고가발생한경우에는지체없이금융감독원장에게보고

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

제60조제5항중“제37조의4제1항”을“제37조의6제1항”으로한다.별표1및별표2를각각삭제한다.별표3나목5)의기호(*)중“제37조의”를“제34조의2”로한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

부칙제1조(시행일)이규정은고시한날부터시행한다.다만,제5조,제8조의2및제23조제8항의개정규정은이규정고시이후6개월이경과한날부터시작한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 18 -

신ㆍ구조문대비표현 행 개정안제5조(전자금융사고책임이행을위한보험등의가입에관한기준)①금융회사또는전자금융업자가법제9조제4항에따라전자금융사고책임이행을위한보험또는공제에가입하는경우보상한도는다음각호에서정하는금액이상이어야한다.

제5조(전자금융사고책임이행을위한보험등의가입에관한기준)①-----------------------------------------------------------------------------------------------------전자금융거래규모,전자금융사고발생건수등을고려하여다음---이상으로설정해야---.1.(생략) 1.(현행과같음)2.「금융위원회의설치등에관한법률」제38조제8호의회사,「전자금융거래법」제2조제3호나목(신용카드업자에한한다)및다목의회사,「전자금융거래법시행령」제2조제1호의회사,「은행법」에따른지방금융회사및같은법제58조에의해인가를받은외국금융회사의국내지점:10억원

  • 2.「금융위원회의설치등에관한법률」제38조제2호(다만,명의개서대행업무를수행하는회사는제외)의회사중자산이2조원이상인회사,같은법제38조제8호---------------------------------------------------------------------------------------------------------3.「금융위원회의설치등에관한법률」제38조제2호(다3.---------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 19 -

만,명의개서대행업무를수행하는회사는제외)의회사:5억원--------------------------------------회사중자산이2조원미만인회사:---4.제1호부터제3호이외의금융회사:1억원.다만,제1호부터제3호이외의금융회사들이관련법령에의해당해금융회사를구성원으로하는금융회사를통해전자금융거래관련정보기술부문의주요부분을공동으로이용하는경우,정보기술부문의주요부문을제공하는금융회사가공동이용금융회사전체의사고를보장하는내용으로제2호의금액(시행령제2조제5호의금융회사는제1호의금액)이상의보험또는공제에가입하면공동이용금융회사는본호의보험또는공제에가입한것으로본다.

  • 4.----------------------------2억원.-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------.5.법제28조제2항제1호및제2호의전자금융업자:2억원5.법제28조제2항제1호--------------------------

<신설> 6.법제28조제2항제2호의전자금융업자:2억원

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 20 -
  • 6.법제28조제2항제4호의전자금융업자중제1호또는제2호에속하는금융회사가발급한신용카드,직불카드등거래지시에사용되는접근매체의정보를저장하는전자금융업자:10억원
  • 8.----------------------------:2억원(단,-------------------------------------------------------------------------------------------전자금융업자는10억원)

<신설> 9.시행령제15조제3항제1호의전자금융업자:2억원

<신설> 10.시행령제15조제3항제2호의전자금융업자:2억원

<신설> 11.법제28조제1항의전자금융업자:2억원7.제5호,제6호이외의전자금융업자:1억원7.법제28조제2항제3호의전자금융업자:2억원

<신설> 12.제1호부터제11호에2개이상해당하는회사는각호의금액의합계액으로한다.다만제5호부터제11호의합계액이15억원을초과하는경우에는제5호부터제11호의합계액을15억원으로한다.②금융회사또는전자금융업자가전자금융사고책임이행을위한준비금을적립하는경우에는제1항각호에서정한금액이②----------------------------------------------------------------------전자금융거래규모,전자금융사

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 21 -

상의금액을보유하고책임이행이신속히이루어질수있도록준비금관리및지급에관한내부절차를수립하여운영하여야한다.

고발생건수등을고려하여제1항------------------------------------------------------------------------.③ㆍ④(생략) ③ㆍ④(현행과같음)제7조(전자금융거래종류별안전성기준)법제21조제2항의“금융위원회가정하는기준”이라함은다음각호의내용에관하여제8조부터제37조에서정하는기준을말한다.

제7조(전자금융거래종류별안전성기준)-------------------------------------------------------------------제8조부터제36조및제37조의5----------.1.인력,조직및예산부문1.---조직,교육------2.(생략) 2.(현행과같음)3.단말기,전산자료,정보처리시스템및정보통신망등정보기술부문3.-----전산자료및정보처리시스템-------------------------

<신설> 4.해킹,악성코드감염등정보보호부문

<신설> 5.정보처리시스템및전자금융거래관련사업부문

<신설> 6.비상대책등업무지속성부문

<신설> 7.전산원장통제,프로그램통제등정보기술부문내부통제4.(생략) 8.(현행제4호와같음)제2절인력,조직및예산부문 제2절인력,조직,교육및

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 22 -

예산부문제8조(인력,조직및예산)①금융회사또는전자금융업자는인력및조직의운용에관하여다음각호의사항을준수하여야한다.

제8조(인력,조직및예산)①------------------------------------------------------------------------------.1.ㆍ2.(생략) 1.ㆍ2.(현행과같음)3.전산인력의자질향상및예비요원양성을위한교육및연수프로그램을운영할것3.정보보호최고책임자는임직원의정보보호역량강화를위하여매년교육계획을수립ㆍ시행하여야한다.

<신설> 4.최고경영자는전년도교육계획시행결과를평가하고그결과를금년도교육계획에반영해야한다.4.정보보호최고책임자는임직원이정보보안관련법규가준수되고있는지정기적으로점검하고그점검결과를최고경영자에게보고할것

  • 5.-----------------임직원의정보보안관련법규를준수하고------------------------점검결과및보완계획을----------5.(생략) 6.(현행제5호와같음)②금융회사또는전자금융업자는인력및예산에관하여다음각호의사항을준수하도록노력하여야한다. ②금융회사또는전자금융업자는정보기술및정보보호분야별전문성을갖춘인력과충분한예산을확보해야한다.1.정보기술부문인력은총임

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 23 -

직원수의100분의5이상,정보보호인력은정보기술부문인력의100분의5이상이되도록할것2.정보보호예산을정보기술부문예산의100분의7이상이되도록할것

<삭제>③제2항각호의사항을이행하지못하는금융회사또는전자금융업자는그사유및이용자보호에미치는영향등을설명한자료를해당금융회사또는전자금융업자가운영하는홈페이지등을통해매사업연도종료후1개월이내에공시하여야한다.다만,허가,등록또는인가를마친후1년이지나지않은금융회사또는전자금융업자는공시하지아니할수있다.<단서신설2016.10.5.>

<삭제>

④제2항제1호의인력에관한기준은<별표1>과같으며,제2항제2호의예산에관한기준은<별표2>와같다.

<삭제>

제8조의2(정보보호위원회운영)①∼③(생략) 제8조의2(정보보호위원회운영)①∼③(현행과같음)

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 24 -

④정보보호최고책임자는정보보호위원회심의ㆍ의결사항을최고경영자에게보고하여야한다. ④-------------------------------------------------------------------하며,전자금융거래의안전성및신뢰성에중대한영향을미치는심의ㆍ의결사항에대해서는이사회에보고하여야한다.⑤(생략) ⑤(현행과같음)제9조(건물에관한사항)금융회사또는전자금융업자는전산실이위치한건물에관하여다음각호의사항을준수하여야한다.1.건물출입구는경비원에의하여통제하고출입통제보안대책을수립ㆍ운용할것2.비상시대피를위한비상계단및정전대비유도등을설치할것3.번개,과전류등고전압으로인한전산장비및통신장비등의피해예방을위하여피뢰설비를갖출것4.서버,스토리지(Storage)등전산장비및통신장비등의중량을감안한적재하중안전.

제9조(건물에관한사항)금융회사또는전자금융업자는전산실이위치한건물에관하여안전대책및출입통제보안대책을수립ㆍ운용해야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 25 -

대책을수립ㆍ운용할것5.화재발생시조기진압을위한소화기및자동소화설비등을갖추고,화재전파방지를위한배연설비설치등화재예방안전대책을수립ㆍ운용할것6.화재발생위험이높은지역,상습침수지역및진동피해발생지역등외부환경에의하여전산장비등이영향을받을수있는지역은제외할것제10조(전원,공조등설비에관한사항)금융회사또는전자금융업자는전산실이위치한건물의전원,공조등설비에관하여다음각호의사항을준수하여야한다.1.전원실,공조실등주요설비시설에자물쇠등출입통제장치를설치할것2.전원,공조,방재및방범설비에대한적절한감시제어시스템을갖출것3.전산실의전력공급중단에대비하여자가발전설비를갖

제10조(전원,공조등설비에관한사항)금융회사또는전자금융업자는전산실이위치한건물의전원,공조등설비의안전성을위한기준을수립ㆍ준수해야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제7.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 26 -

출것4.전력공급장애시전력선대체가가능하도록복수회선을설치하고전력공급의연속성유지를위한무정전전원장치(UninterruptiblePowerSupply:UPS)를갖출것5.과전류,누전에의한장애방지를위하여과전류차단기,누전경보기등을설치하고일정한전압및주파수유지를위한정전압정주파수장치(ConstantVoltageConstantFrequency:CVCF)를갖출것6.전산실에공급되는전원및공조설비는부하가큰설비부분과분리하여설치하고공조설비상태점검을위한압력계,온도계등을갖출것7.전산실에24시간동안적정한온도및습도를유지하기위해서자동제어항온ㆍ항습기를갖출것제11조(전산실등에관한사항)금융회사또는전자금융업자는전산실에관하여다음각호의제11조(전산실등에관한사항)금융회사또는전자금융업자는전산실에관하여다음각호의

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 27 -

사항을준수하여야한다.1.화재ㆍ수해등의재해및외부위해(危害)방지대책을수립ㆍ운용할것2.상시출입문은한곳으로정하며상시출입은업무와직접관련이있는사전등록자에한하여허용하고,그밖의출입자에대하여는책임자의승인을받아출입하도록하며출입자관리기록부를기록ㆍ보관할것3.상시출입이허용된자이외의출입자의출입사항에대하여는전산실의규모및설치장소등을감안하여무인감시카메라또는출입자동기록시스템설치등적절한조치를취하여사후확인이가능하도록할것4.출입문은이중안전장치로보호하며외벽이유리인경우유리창문을통하여접근할수없도록조치할것5.천정ㆍ바닥ㆍ벽의침수로인한정보처리시스템의장애가

사항을포함한대책을수립ㆍ준수하여야한다.1.국내에본점을둔금융회사또는전자금융업자의전산실및재해복구센터는국내에설치할것단,제50조제2항에따라등록한국외사이버몰을위한전자지급결제대행업자는제외2.무선통신망을설치하지아니할것3.그밖에재해및위해방지,출입ㆍ접근통제등전산실의안전및보안에관한사항4.삭제5.삭제6.삭제7.삭제8.삭제9.삭제10.삭제11.삭제12.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 28 -

발생하지않도록외벽과전산장비와의거리를충분히유지하고이중바닥설치등방안을강구할것6.적정수준의온도ㆍ습도를유지하기위하여온도ㆍ습도자료자동기록장치및경보장치설치등적절한조치를취할것7.케이블이안전하게유지되도록전용통로관설치등적절한보호조치를강구할것8.정전에대비하여조명설비및휴대용손전등을비치할것9.집적정보통신시설(InternetDataCenter:IDC)등과같이다수의기관이공동으로이용하는장소에정보처리시스템을설치하는경우에는미승인자가접근하지못하도록적절한접근통제대책을마련할것10.다음각목의중요시설및지역을보호구역으로설정관리할것 가.전산센터및재해복구센

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 29 -

터 나.전산자료보관실 다.정보보호시스템설치장소 라.그밖에보안관리가필요하다고인정되는정보처리시스템설치장소11.국내에본점을둔금융회사의전산실및재해복구센터는국내에설치할것12.무선통신망을설치하지아니할것제12조(단말기보호대책)금융회사또는전자금융업자는단말기보호를위하여다음각호의사항을준수하여야한다. 제12조(단말기보호대책)-----------------------------------------------------------------------.1.업무담당자이외의사람이단말기를무단으로조작하지못하도록조치할것1.단말기는인가된사용자만사용할수있도록관리할것2.(생략) 2.(현행과같음)3.외부반출,인터넷접속,그룹웨어접속의금지등강화된보호대책이적용되는중요단말기를지정할것3.-------------------------------금지,정기적인악성코드감염여부확인-----------------4.정보유출,악성코드감염등을방지할수있도록단말기에서보조기억매체및휴대용4.정보유출및-------------------------------------------------등에----.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 30 -

전산장비에접근하는것을통제할것 ----------------------------제13조(전산자료보호대책)①금융회사또는전자금융업자는전산자료의유출,파괴등을방지하기위하여다음각호를포함한전산자료보호대책을수립ㆍ운용하여야한다.

제13조(전산자료보호대책)①--------------------------------------------------------------------------------------------------------------.1.사용자계정과비밀번호를개인별로부여하고등록ㆍ변경ㆍ폐기를체계적으로관리할것 1.사용자인증수단을개인별로부여하고접근권한은최소한으로부여하는등적절한접근권한관리및통제절차를수립ㆍ운용할것2.외부사용자에게사용자계정을부여하는경우최소한의작업권한만할당하고적절한통제장치를갖출것

<삭제>

  • 3.(생략) 2.(현행제3호와같음)4.전산자료의입력ㆍ출력ㆍ열람을함에있어사용자의업무별로접근권한을통제할것

<삭제>5.(생략) 3.(현행제5호와같음)6.비상시에대비하여보조기억매체등전산자료에대한안전지출및긴급파기계획을수립ㆍ운용할것4.------------여전산자료-----------------------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 31 -
  • 7.∼10.(생략) 5.∼8.(현행제7호부터제10호까지와같음)11.정보처리시스템의가동기록은1년이상보존할것9.------------------------금융감독원장이정하는사항을접속의성공여부와상관없이자동적으로기록ㆍ유지하고1년---12.정보처리시스템접속시5회이내의범위에서미리정한횟수이상의접속오류가발생하는경우정보처리시스템의사용을제한할것

<삭제>

  • 13.(생략) 10.(현행제13호와같음)14.사용자가전출ㆍ퇴직등인사조치가있을때에는지체없이해당사용자계정삭제,계정사용중지,공동사용계정변경등정보처리시스템에대한접근을통제할것
  • 11.---------------------------------------------------사용자계정---------------------------------------------------------------------②제1항제1호의사용자계정의공동사용이불가피한경우에는개인별사용내역을기록ㆍ관리하여야한다. ②사용자계정---------------------------------------------------------------------③금융회사또는전자금융업자는단말기를통한이용자정보조회시사용자,사용일시,변경

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 32 -

ㆍ조회내용,접속방법이정보처리시스템에자동적으로기록되도록하고,그기록을1년이상보존하여야한다.④제1항제11호의정보처리시스템가동기록의경우다음각호의사항이접속의성공여부와상관없이자동적으로기록ㆍ유지되어야한다.1.정보처리시스템에접속한일시,접속자및접근을확인할수있는접근기록2.전산자료를사용한일시,사용자및자료의내용을확인할수있는접근기록3.정보처리시스템내전산자료의처리내용을확인할수있는사용자로그인,액세스로그등접근기록

<삭제>

⑤(생략) ③(현행제5항과같음)제14조(정보처리시스템보호대책)금융회사또는전자금융업자는정보처리시스템의안전한운영을위하여다음각호를포함한보호대책을수립ㆍ운용하여야한다.

제14조(정보처리시스템보호대책)--------------------------------------------------위하여운영매뉴얼,유지보수관리대장,책임자명부및장애상황기록부등-----------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 33 -
  • --.1.주요정보처리시스템에대한구동,조작방법,명령어사용법,운용순서,장애조치및연락처등시스템운영매뉴얼을작성할것
  • 1.다음각목을작성ㆍ보관할것 가.주요정보처리시스템에대한운영매뉴얼 나.주요정보처리시스템에대한정기적인유지보수실시내용을기록한유지보수관리대장 다.정보처리시스템에대한책임자명부및장애상황기록부2.데이터베이스관리시스템(DatabaseManagementSystem:DBMS)ㆍ운영체제ㆍ웹프로그램등주요프로그램에대하여정기적으로유지보수를실시하고,작업일,작업내용,작업결과등을기록한유지보수관리대장을작성ㆍ보관할것

<삭제>

  • 3.정보처리시스템의장애발생시장애일시,장애내용및조치사항등을기록한장애상황기록부를상세하게작성ㆍ보관할것

<삭제>

  • 4.정보처리시스템의정상작동2.----------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 34 -

여부확인을위하여시스템자원상태의감시,경고및제어가가능한모니터링시스템을갖출것------------------------------------------------가능하도록-------------------5.(생략) 3.(현행제5호와같음)6.정보처리시스템의책임자를지정ㆍ운영할것

<삭제>7.정보처리시스템의운영체계,시스템유틸리티등의긴급하고중요한보정(patch)사항에대하여는즉시보정작업을할것

  • 4.-------------긴급-----------------------------------------------------------------------------8.(생략) 5.(현행제8호와같음)9.정보처리시스템의운영체제(OperatingSystem)계정으로로그인(Login)할경우계정및비밀번호이외에별도의추가인증절차를의무적으로시행할것

<삭제>

  • 10.정보처리시스템운영체제(OperatingSystem)계정에대한사용권한,접근기록,작업내역등에대한상시모니터링체계를수립하고,이상징후발생시필요한통제조치를즉시시행할것
  • 6.정보처리시스템의운영체제(OperatingSystem)계정으로로그인(Login)할경우이중인증절차를시행하고,---수립하며----------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 35 -

제14조의2(클라우드컴퓨팅서비스이용절차등)①ㆍ②(생략)제14조의2(클라우드컴퓨팅서비스이용절차등)①ㆍ②(현행과같음)③금융회사또는전자금융업자는제1항제2호의평가를직접수행하거나제37조의4제1항의침해사고대응기관이수행한평가결과를활용할수있다.

③------------------------------------------------------제37조의6제1항-----------------------------------------------.④금융회사또는전자금융업자는다음각호의어느하나에해당하는사유가발생한날로부터3개월이내에발생사유,관련자료및대응계획을첨부하여금융감독원장에게보고하여야한다.

④----------------------------------------------------------------------------------금융감독원장에게보고하여야하고,관련서류를최신상태로유지하여야한다.1.클라우드컴퓨팅서비스이용계약을신규로체결하는경우1.--------------------------------체결하거나,기존클라우드컴퓨팅서비스이용계약을통해신규업무를처리하는---2.∼4.(생략) 2.∼4.(현행과같음)⑤제4항에따라금융감독원장에게보고할경우첨부해야하는서류는다음각호와같다.⑤제4항의보고에관한양식,첨부서류등에관해서는금융감독원장이정하는바에따른다.1.「금융회사의정보처리업무위탁에관한규정」제7조제1

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 36 -

항각호에관한서류2.제1항제1호에따른업무의중요도평가기준및결과

<삭제>3.제1항제2호에따른클라우드컴퓨팅서비스제공자의건전성및안전성등에대한평가결과

<삭제>

  • 4.제1항제3호에따른업무연속성계획및안전성확보조치에관한사항

<삭제>5.제2항에따른정보보호위원회심의ㆍ의결결과

<삭제>6.<별표2의5>의계약서주요기재사항을포함한클라우드컴퓨팅서비스이용계약서

<삭제>⑥클라우드컴퓨팅서비스를이용하는금융회사또는전자금융업자는제4항에따른보고의무와관계없이제5항각호에따른서류를최신상태로유지하여야하며,금융감독원장의요청이있을경우이를지체없이제공하여야한다.

<삭제>

⑦(생략) ⑥(현행제7항과같음)⑧제1항의절차를거친클라우드컴퓨팅서비스제공자의정보⑦----------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 37 -

처리시스템이위치한전산실에대해서는제11조제11호및제12호,제15조제1항제5호를적용하지아니한다.다만,금융회사또는전자금융업자(전자금융거래의안전성및신뢰성에중대한영향을미치지않는외국금융회사의국내지점,제50조의2에따른국외사이버몰을위한전자지급결제대행업자는제외한다)가고유식별정보또는개인신용정보를클라우드컴퓨팅서비스를통하여처리하는경우에는제11조제12호를적용하고,해당정보처리시스템을국내에설치하여야한다.<단서신설2018.12.21.,개정2022.11.23.>

  • -----------------------------제11조제1호및제2호---------------------------------.-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------제11조제2호----------------------------------------------------.⑨(생략) ⑧(현행제9항과같음)

<신설> 제5절정보보호부문제15조(해킹등방지대책)①금융회사또는전자금융업자는정보처리시스템및정보통신망을해킹등전자적침해행위로부터방지하기위하여다음각호의대책을수립ㆍ운용하여야한다.

제15조(해킹등방지대책)①--------------------------------------------------------------------------------------------------------------------------.1.ㆍ2.(생략) 1.ㆍ2.(현행과같음)

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 38 -
  • 3.내부통신망과연결된내부업무용시스템은인터넷(무선통신망포함)등외부통신망과분리ㆍ차단및접속금지.다만,다음각목의경우에는그러하지아니하다.
  • 3.------------------------------------------------------------------------------------------.-------------------------------------. 가.이용자의고유식별정보또는개인신용정보를처리하지않는연구ㆍ개발목적의경우(단,금융회사또는전자금융업자가자체위험성평가를실시한후금융감독원장이정한망분리대체정보보호통제를적용한경우에한한다)

가.----------------------------------------------------------------------------------------------------------------------------------------------------------------적용하고정보보호위원회가승인한경우에한한다.--- 나.(생략) 나.(현행과같음)4.(생략) 4.(현행과같음)5.전산실내에위치한정보처리시스템과해당정보처리시스템의운영,개발,보안목적으로직접접속하는단말기에대해서는인터넷등외부통신망으로부터물리적으로분리할것.다만,다음각목의경

  • 5.--------------------------------------------------------------------------------------------------------------------------------------------.-------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 39 -

우에는그러하지아니하다.--------------------. 가.이용자의고유식별정보또는개인신용정보를처리하지않는연구ㆍ개발목적의경우(단,금융회사또는전자금융업자가자체위험성평가를실시한후금융감독원장이정한망분리대체정보보호통제를적용한경우에한한다)

가.----------------------------------------------------------------------------------------------------------------------------------------------------------------적용하고정보보호위원회가승인한경우에한한다.--- 나.(생략) 나.(현행과같음)②제1항제1호의규정에따른정보보호시스템을설치ㆍ운영하는경우에는다음각호의사항을준수하여야한다. ②---------------------정보보호시스템의안전한운영을위하여금융감독원장이정하는--------------.1.삭제2.최소한의서비스번호(port)와기능만을적용하고업무목적이외의기능및프로그램을제거할것.

<삭제>

  • 3.보안정책의승인ㆍ적용및보안정책의등록,변경및삭제에대한이력을기록ㆍ보관할것

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 40 -
  • 4.정보보호시스템원격관리를금지할것.다만,원격관리가불가피한경우전용회선(전용회선과동등한보안수준을갖춘가상의전용회선을포함한다)사용,접근통제등을포함한원격접속보안대책을수립ㆍ운영할것

<삭제>

  • 5.정보보호시스템의작동상태를주기적으로점검할것

<삭제>6.시스템장애,가동중지등긴급사태에대비하여백업및복구절차등을수립ㆍ시행할것

<삭제>

③(생략) ③(현행과같음)④금융회사또는전자금융업자는해킹등전자적침해행위로인한피해발생시즉시대처할수있도록적절한대책을마련하여야한다.

④------------------------------------침해의예방,피해최소화및신속한복구를위한대책을수립ㆍ운용--------------.⑤삭제⑥금융회사또는전자금융업자는무선통신망을설치ㆍ운용할때에는다음각호의사항을준수하여야한다. ⑥--------------------------------------------------------------------------------.1.ㆍ2.(생략) 1.ㆍ2.(현행과같음).

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 41 -
  • 3.금융회사내부망에연결된정보처리시스템이지정된업무용도와사용지역(zone)이외의무선통신망에접속하는것을차단하기위한차단시스템을구축하고실시간모니터링체계를운영할것
  • 3.무선통신망에인가되지않은정보처리시스템및단말기의접속을차단하여야하며,비인가무선접속장비(AccessPoint:AP)설치ㆍ접속여부,중요정보노출여부를주기적으로점검할것4.비인가무선접속장비(AccessPoint:AP)설치ㆍ접속여부,중요정보노출여부를주기적으로점검할것

<삭제>

<신설> ⑦금융회사또는전자금융업자는단말기에서음란,도박등업무와무관한프로그램또는인터넷사이트에접근하는것에대한통제대책을마련하여야한다.제16조(악성코드감염방지대책)①금융회사또는전자금융업자는악성코드감염을방지하기위하여다음각호를포함한대책을수립ㆍ운용하여야한다.1.응용프로그램을사용할때에는악성코드검색프로그램등으로진단및치료후사용할것

제16조(악성코드감염방지대책)금융회사또는전자금융업자는악성코드감염·확산방지,피해최소화및복구를위한대책을수립ㆍ준수하여야한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 42 -
  • 2.악성코드검색및치료프로그램은최신상태로유지할것3.악성코드감염에대비하여복구절차를마련할것4.제12조제3호에따른중요단말기는악성코드감염여부를매일점검할것②금융회사또는전자금융업자는악성코드감염이발견된경우악성코드확산및피해를최소화하기위하여필요한조치를신속하게취하여야한다.제17조(홈페이지등공개용웹서버관리대책)①금융회사또는전자금융업자는공개용웹서버의안전한관리를위하여다음각호를포함한적절한대책을수립ㆍ운용하여야한다.1.공개용웹서버를내부통신망과분리하여내부통신망과외부통신망사이의독립된통신망(이하“DMZ구간”이라한다)에설치하고네트워크및웹접근제어수단으로보호할것2.공개용웹서버에접근할수

제17조(홈페이지등공개용웹서버관리대책)금융회사또는전자금융업자는공개용웹서버의안전한관리를위하여다음각호를포함한적절한대책을수립ㆍ운용하여야한다.1.공개용웹서버를내부통신망과분리하여내부통신망과외부통신망사이의독립된통신망(이하“DMZ구간”이라한다)에설치하고네트워크및웹접근제어수단으로보호할것2.공개용웹서버에접근할수

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 43 -

있는사용자계정은업무관련자만접속할수있도록제한하고아이디ㆍ비밀번호이외에추가인증수단을적용할것3.공개용웹서버에서제공하는서비스를제외한다른서비스및시험ㆍ개발도구등의사용을제한할것4.DMZ구간내에이용자정보등주요정보를저장및관리하지아니할것(다만,거래로그를관리하기위한경우에는예외로하되이경우반드시암호화하여저장ㆍ관리하여야한다)②금융회사또는전자금융업자는공개용웹서버에게재된내용에대하여다음각호의사항을준수하여야한다.1.게시자료에대한사전내부통제실시2.무기명또는가명에의한게시금지3.홈페이지에자료를게시하는담당자의지정ㆍ운용

있는사용자계정은업무관련자만접속할수있도록제한하고이중인증수단을적용할것3.공개용웹서버에서제공하는서비스를제외한다른서비스및시험ㆍ개발도구등의사용을제한하고,DMZ구간내에이용자정보등주요정보를저장및관리하지아니할것(다만,거래로그를관리하기위한경우에는예외로하되이경우반드시암호화하여저장ㆍ관리하여야한다)4.금융회사또는전자금융업자는공개용웹서버에자료게시절차ㆍ내용에관한내부통제방안과개인정보유출및위ㆍ변조를방지하기위한보안조치방안을수립·운용하여야한다.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 44 -
  • 4.개인정보의유출및위ㆍ변조를방지하기위한보안조치③삭제④금융회사또는전자금융업자는공개용웹서버가해킹공격에노출되지않도록대응조치하여야한다.⑤금융회사또는전자금융업자는단말기에서음란,도박등업무와무관한프로그램또는인터넷사이트에접근하는것에대한통제대책을마련하여야한다.제18조(IP주소관리대책)금융회사또는전자금융업자는정보제공자주소(이하“IP주소”라한다)의안전한사용을위하여다음각호를포함하여적절한대책을수립ㆍ운용하여야한다.

제18조(IP주소관리대책)---------------------------------------------------------------------------주소체계ㆍ할당ㆍ관리등에대한내용을포함한----------------수립ㆍ운용하고,내부IP주소및외부IP주소의인터넷접속내용을1년이상별도로기록ㆍ보관---.1.내부통신망에서사용하는IP주소의경우사설IP주소사용등으로보안을강화하며

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 45 -

내부IP주소체계의외부유출을금지할것2.개인별로내부IP주소를부여하여유지ㆍ관리할것

<삭제>3.내부IP주소및외부IP주소의인터넷접속내용을1년이상별도로기록ㆍ보관할것

<삭제>4.정보처리시스템의운영담당,개발담당및외부직원등업무특성별로네트워크를적절하게분리하여IP주소를사용할것.다만,외부직원등과의공동작업수행등네트워크의분리가어렵다고금융감독원장이정하는경우에는업무특성별로접근권한을분리하여IP주소를사용할수있다.

<삭제>

  • 5.내부통신망은다른기관내부통신망과분리하여사용할것

<삭제>제5절정보기술부문내부통제

<삭제>제19조(정보기술부문계획서제출절차등)①시행령제11조의2에따라금융위원회에정보기술부문계획서를제출해야하는금융회사또는전자금융업자는

제36조의2(정보기술부문계획서제출절차등)①-----------------------------------------------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 46 -

현실적이고실현가능한장ㆍ단기정보기술부문계획을매년수립ㆍ운용하여야한다.-------------------------------------------------------------하며,정보기술부문계획서제출에관한세부적인절차,양식등에관해서는금융감독원장이정하는바에따른다.②(생략) ②(현행과같음)제19조의2(정보보호교육계획의수립시행)①정보보호최고책임자는임직원의정보보호역량강화를위하여필요한교육프로그램을개발하고,다음각호의기준에따라매년교육계획을수립ㆍ시행하여야한다.1.임원:3시간이상(단,정보보호최고책임자는6시간이상)2.일반직원:6시간이상3.정보기술부문업무담당직원:9시간이상4.정보보호업무담당직원:12시간이상②최고경영자는정보보호교육을실시한이후대상임직원에대해평가를실시하여야한다.③제1항의교육프로그램개발

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 47 -

과정보보호교육은정보보호전문교육기관에위탁할수있다.

<신설> 제6절사업부문제20조(정보처리시스템구축및전자금융거래관련사업추진)금융회사또는전자금융업자는정보처리시스템및전자금융거래와관련된사업을추진하는경우에다음각호의사항을준수하여야한다.1.조직에미치는영향이크거나내부직무전결기준에따라부서장전결금액이상의사업추진시에는사전에충분한타당성검토를실시할것2.정보처리시스템의신규사업및통합ㆍ전환ㆍ재개발등과같은주요추진사업에대하여비용대비효과분석을실시할것3.타당성검토와비용대비효과분석결과는전산운영위원회등독립적인조직의승인을받을것4.정보처리시스템의안전성과신뢰성을확보하기위하여분

제20조(정보처리시스템구축및전자금융거래관련사업추진)금융회사또는전자금융업자는정보처리시스템및전자금융거래와관련된사업추진에대한내부통제기준을수립ㆍ준수하여야한다.1.삭제2.삭제3.삭제4.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 48 -

석ㆍ설계단계부터보안대책을강구할것제21조(정보처리시스템구축및전자금융거래관련계약)금융회사또는전자금융업자는정보처리시스템구축및전자금융거래와관련된계약체결시에다음각호의사항을준수하여야한다.1.적합한업체를공정하게선정하기위하여객관적인업체선정기준및절차를마련ㆍ운용할것2.정보처리시스템의안전성과신뢰성을확보하기위하여제1호에따른기준및절차의내용에는정보보안관련사항을포함할것3.공정하고합리적인예정가격산출기준을수립ㆍ적용할것4.계약금액,구축완료일자,납품방법및대금지급방법등계약이행에필요한내용을포함한계약서작성기준을수립ㆍ운용할것5.구매또는개발한제품의소

제21조(정보처리시스템구축및전자금융거래관련계약)금융회사또는전자금융업자는정보처리시스템구축및전자금융거래와관련된계약체결시에정보처리시스템의안전성ㆍ신뢰성및계약의공정성이확보될수있도록체결ㆍ이행ㆍ감사등에관한내용을포함한내부통제절차를수립ㆍ운용해야한다.1.삭제2.삭제3.삭제4.삭제5.삭제6.삭제7.삭제8.삭제9.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 49 -

유권,저작권및지적재산권등의귀속관계를명확히하여사후분쟁이발생하지않도록할것6.납품또는개발이완료된소프트웨어등에대하여공급업체파산등비상사태에대비한대책을마련ㆍ운용할것7.검수는개발자,계약자등이해당사자를배제하여공정하게실시할것8.계약조항을이행하지못하는사유가발생하였거나계약조항을변경할경우에는검사부서의승인을받을것9.내부감사규정에따라감사가정한금액이상의계약에대하여는자체감사를실시하거나검사부서의승인을받을것제22조(정보처리시스템감리)금융회사또는전자금융업자는정보처리시스템의안전성및효율성확보를위하여다음각호의사항을포함한정보처리시스템감리지침을작성ㆍ운용하여야

제22조(정보처리시스템감리)---------------------------------------------------------위한-------------------------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 50 -

한다. ---.1.목적및대상,시스템감리인,감리시기및계획등일반기준.

<삭제>2.기획,개발및운용의감리실시기준

<삭제>3.지적사항및개선사항등감리후보고기준

<삭제>4.전자금융업무와관련된외부주문등에대한감리기준

<삭제>

<신설> 제7절업무지속성부문제23조(비상대책등의수립ㆍ운용)①금융회사또는전자금융업자는장애ㆍ재해ㆍ파업ㆍ테러등긴급한상황이발생하더라도업무가중단되지않도록다음각호의내용을포함한업무지속성확보방안을수립ㆍ준수하여야한다.

제23조(비상대책등의수립ㆍ운용)①-----------------------------------------------------------------------------------------------------------------------------------------------------.1.∼7.(생략) 1.∼7.(현행과같음)

<신설> 8.비상지원인력의확보및운영②제1항에따른업무지속성확보대책에는비상사태에대비한다음각호의안전대책이반영되어야한다.

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 51 -
  • 1.파업시핵심전산업무종사자의근무지이탈에따른정보처리시스템의마비를방지하기위하여비상지원인력을확보ㆍ운영할것2.비상사태발생시에도정보처리시스템의마비를방지하고신속히원상복구가될수있도록정보처리시스템운영에대한비상지원인력또는외부전문업체를활용하는방안을수립ㆍ운영할것3.비상지원인력이사용법을충분히이해하고업무운용이가능한수준으로전산시스템운영지침서,사용자매뉴얼등을쉽고자세하게작성하고최신상태로유지할것4.핵심전산업무담당자부재시에도비상지원인력이업무를수행할수있도록비상지원인력에대한연수를실시할것③∼⑦(생략) ③∼⑦(현행과같음)⑧다음각호의금융회사는시스템오류,자연재해등으로인⑧----------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 52 -

한전산센터마비에대비하여업무지속성을확보할수있도록적정규모ㆍ인력을구비한재해복구센터를주전산센터와일정거리이상떨어진안전한장소에구축ㆍ운용하여야한다.

  • -------------------------------------------------------------------------------------------------------------------------------------------.1.∼6.(생략) 1.∼6.(현행과같음)

<신설> 6의2.「여신전문금융업법」에의한시설대여업자,할부금융업자,신기술사업금융업자(다만,시행령제11조의3제1항에해당하는회사에한한다.)7.(생략) 7.(현행과같음)8.「상호저축은행법」에의한상호저축은행중앙회8.----------------------상호저축은행중앙회및자체전산시스템을구축하여운영하는상호저축은행9.ㆍ10.(생략) 9.ㆍ10.(현행과같음)

<신설> 11.「전자금융거래법」에의한전자금융업자(다만,연간전자금융거래총액이2조원이상인회사에한한다.)⑨ㆍ⑩(생략) ⑨ㆍ⑩(현행과같음)제24조(비상대응훈련실시)①ㆍ②(생략) 제24조(비상대응훈련실시)①ㆍ②(현행과같음)③금융위원회는제2항의규정③----------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 53 -

에따른합동비상대응훈련을실시할때,다음각호의기관에게지원을요청할수있다.-----------------------------------------------------------------.1.「정부조직법」제15조에따른“국가정보원(국가사이버안전센터)” 1.「정부조직법」제17조---------------------------------2.「경찰법」제2조에따른“경찰청(사이버테러대응센터)”2.「국가경찰과자치경찰의조직및운영에관한법률」제12조에따른"경찰청(사이버수사국)"3.ㆍ4.(생략) 3.ㆍ4.(현행과같음)④(생략) ④(현행과같음)제26조(직무의분리)금융회사또는전자금융업자는다음각호의업무에대하여직무를분리ㆍ운영하여야한다. 제8조의3(직무의분리)----------------------정보기술부문의내부통제를위한직무분리기준을수립ㆍ운용------------------------.1.프로그래머와오퍼레이터.

<삭제>2.응용프로그래머와시스템프로그래머

<삭제>3.시스템보안관리자와시스템프로그래머

<삭제>4.전산자료관리자(librarian)와그밖의업무담당자

<삭제>5.업무운영자와내부감사자

<삭제>6.내부인력과전자금융보조업

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 54 -

자및유지보수업자등을포함한외부인력7.정보기술부문인력과정보보호인력

<삭제>8.그밖에내부통제와관련하여직무의분리가요구되는경우

<삭제>

<신설> 제8절정보기술부문내부통제제27조(전산원장통제)①금융기관또는전자금융업자는장애또는오류등에의한전산원장의변경을위하여별도의변경절차를수립ㆍ운용하여야한다.

제27조(전산원장통제)①------------------------------------------------------------------------통제절차--------------------.②∼⑤(생략) ②∼⑤(현행과같음)제29조(프로그램통제)금융회사또는전자금융업자는다음각호의사항을포함한프로그램등록ㆍ변경ㆍ폐기절차를수립ㆍ운용하여야한다.1.적용대상프로그램종류및등록ㆍ변경ㆍ폐기방법을마련할것2.프로그램변경전후내용을기록ㆍ관리할것3.프로그램등록ㆍ변경ㆍ폐기

제29조(프로그램통제)금융회사또는전자금융업자는프로그램등록ㆍ변경ㆍ폐기등에관하여금융감독원장이정하는사항을포함한절차를수립ㆍ운용하여야한다.1.삭제2.삭제3.삭제4.삭제5.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 55 -

내용의정당성에대해제3자의검증을받을것4.변경필요시해당프로그램을개발또는테스트시스템으로복사후수정할것5.프로그램에대한접근은업무담당자에한정할것6.운영시스템적용은처리하는정보의기밀성ㆍ무결성ㆍ가용성을고려하여충분한테스트및관련책임자승인후실시할것7.프로그램반출,실행프로그램의생성및운영시스템등록은전산자료관리자등해당프로그램담당자이외의자가수행할것8.운영체제,데이터베이스관리프로그램등의시스템프로그램도응용프로그램과동일한수준으로관리할것9.프로그램설명서,입ㆍ출력레코드설명서,프로그램목록및사용자ㆍ운영자지침서등프로그램유지보수에필요한문서를작성ㆍ관리할것

  • 6.삭제7.삭제8.삭제9.삭제10.삭제

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 56 -
  • 10.전자금융거래에사용되는전산프로그램은실제업무를처리하는정보처리시스템에설치하기전에자체보안성검증을실시할것제30조(일괄작업에대한통제)금융회사또는전자금융업자는안전하고체계적인일괄작업(batch)의수행을위하여다음각호의사항을준수하여야한다.1.일괄작업은작업요청서에의한책임자의승인을받은후수행할것2.일괄작업은최대한자동화하여오류를최소화할것3.일괄작업수행과정에서오류가발생하였을경우반드시책임자의확인을받을것4.모든일괄작업의작업내용을기록ㆍ관리할것5.책임자는일괄작업수행자의주요업무관련행위를모니터링할것

제30조(일괄작업에대한통제)금융회사또는전자금융업자는안전하고체계적인일괄작업(batch)의수행을위한절차를수립ㆍ준수하여야한다.1.삭제2.삭제3.삭제4.삭제5.삭제

제31조(암호프로그램및키관리통제)①(생략) 제19조(암호프로그램및키관리통제)①(현행과같음)②금융회사또는전자금융업자②----------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 57 -

는암호및인증시스템에적용되는키에대하여주입ㆍ운용ㆍ갱신ㆍ폐기에대한절차및방법을마련하여안전하게관리하여야한다.

  • -------인증시스템등에적용되는키(Key)(프로그램진위및무결성확인에사용되는암호또는인증시스템등에적용되는키를포함한다.)---------------.제32조(내부사용자비밀번호관리)금융회사또는전자금융업자는내부사용자의비밀번호유출을방지하기위하여다음각호의사항을정보처리시스템에반영하여야한다.

제19조의2(사용자인증수단관리)---------------------------비밀번호,생체정보등사용자인증수단----인증수단의발급·보관·주기적변경및인증오류발생시처리절차등을포함한관리방안을수립ㆍ준수---.1.담당업무외에는열람및출력을제한할수있는접근자의비밀번호를설정하여운영할것

<삭제>

  • 2.비밀번호는다음각목의사항을준수할것 가.비밀번호는이용자식별부호(아이디),생년월일,주민등록번호,전화번호를포함하지않은숫자와영문자및특수문자등을혼합하여8자리이상으로설

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 58 -

정하고분기별1회이상변경 나.비밀번호보관시암호화 다.시스템마다관리자비밀번호를다르게부여3.비밀번호입력시5회이내의범위에서미리정한횟수이상의입력오류가연속하여발생한경우즉시해당비밀번호를이용하는접속을차단하고본인확인절차를거쳐비밀번호를재부여하거나초기화할것

<삭제>

제33조(이용자비밀번호관리)①(생략) 제34조의3(이용자비밀번호관리)①(현행과같음)②금융회사또는전자금융업자는이용자의비밀번호유출을방지하기위하여다음각호의사항을정보처리시스템에반영하여야한다.

②-----------------------------------------------------------------------------------------반영하고이를준수---------------------.1.주민등록번호,동일숫자,연속숫자등제3자가쉽게유추할수있는비밀번호의등록불가 1.제3자가쉽게유추할수없는비밀번호작성규칙및등록ㆍ변경절차를수립ㆍ운영할것2.통신용비밀번호와계좌원장

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 59 -

비밀번호를구분해서사용3.5회이내의범위에서미리정한횟수이상의비밀번호입력오류가발생한경우즉시해당비밀번호를이용하는거래를중지시키고본인확인절차를거친후비밀번호재부여및거래재개(이체비밀번호등동일한비밀번호가다양한형태의전자금융거래에공통으로이용되는경우,입력오류횟수는이용되는모든전자금융거래에대하여통산한다)

  • 2.미리--------------------
  • 4.금융회사가이용자로부터받은비밀번호는거래전표,계좌개설신청서등에기재하지말고핀패드(PINpad)등보안장치를이용하여입력받을것
  • 4.이용자비밀번호변경시본인확인절차를수행할것
  • 5.(생략) 3.(현행제5호와같음)제6절전자금융업무

<삭제>

<신설> 제9절전자금융업무제34조(전자금융거래시준수사항)금융회사또는전자금융업자는전자금융거래와관련하여제34조(전자금융거래시준수사항)---------------------------------------------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 60 -

다음각호의사항을준수하여야한다. -----------------------------.1.∼3.(생략) 1.∼3.(현행과같음)4.거래인증수단채택시안전성,보안성,이용편의성등을충분히고려할것.

<삭제>5.(생략) 4.(현행제5호와같음)제35조(이용자유의사항공지)금융회사또는전자금융업자는전자금융거래의안전한수행을위하여이용자에게다음각호의사항을준수하도록공지하여야한다.

제35조(이용자유의사항공지)--------------------------------------------------------------필요한사항을---------------------------.1.비밀번호유출위험및관리에관한사항

<삭제>2.금융기관또는전자금융업자가제공하고있는이용자보호제도에관한사항

<삭제>3.해킹ㆍ피싱등전자적침해방지에관한사항

<삭제>4.본인확인절차를거쳐비밀번호변경이가능하도록정보처리시스템을구축하고비밀번호변경시같은번호를재사용하지않도록할것

<삭제>

제36조(자체보안성심의)①(생제36조(자체보안성심의)①(현

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 61 -

략) 행과같음)②금융회사또는전자금융업자는제1항에따른심의(이하“자체보안성심의”라한다)를마친후제1항각호의행위를수행한날로부터7일이내에금융감독원장이정하는자체보안성심의결과보고서를금융감독원에제출하여야한다.다만,제1항제1호에따른보안성심의의경우신규전자금융업무가제공또는시행된날을기준으로과거1년이내에전자금융사고가발생하지않은기관으로서금융감독원장이정하는기준에해당하는금융회사또는전자금융업자는그러하지아니하다.

②------------------------------------------------------------------------------------------------------30일------------------------------------------------------------------------.-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------.③(생략) ③(현행과같음)④제2항및제3항에도불구하고다음각호의기관은제1항제1호에따른자체보안성심의결과보고서의제출을하지아니할수있다.

④------------------------------------------------------------------------------------------------------.1.ㆍ2.(생략) 1.ㆍ2.(현행과같음)3.「한국수출입은행법」에따른한국수출입은행

<삭제>

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 62 -
  • 4.(생략) 3.(현행제4호와같음)제37조(생략) 제34조의2(현행제37조와같음)

<신설> 제10절취약점분석및사고대응등

<신설> 제37조의4(침해사고통지의방법)금융회사및전자금융업자는법제21조의5에따른침해사고가발생한사실을안때에는지체없이사고내용,사고에따른영향등을<별지7호서식>에기재하여금융위원회에보고하여야하며,정당한사유없이그사실을안때부터24시간을경과하여서는아니된다.제37조의4(침해사고대응기관지정및업무범위등)①ㆍ②(생략) 제37조의6(침해사고대응기관지정및업무범위등)①ㆍ②(현행과같음)③금융위원장은침해사고대응기관을포함하여침해사고조사단을구성할수있다. ③금융위원장은제37조의4및제37조의5제3항에따라보고받은내용으로서전자적침해행위가원인이거나원인으로의심되는경우사고조사및피해확산방지를위해침해사고대응기관을포함하여침해사고조사단을구성ㆍ운영할수있다.④∼⑦(생략) ④∼⑦(현행과같음).

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 63 -

제37조의5(정보보호최고책임자의업무)정보보호최고책임자는정보보안점검의날을지정하고,임직원이금융감독원장이정하는정보보안점검항목을준수했는지여부를매월점검하고,그점검결과및보완계획을최고경영자에게보고하여야한다.

<삭제>

제60조(외부주문등에대한기준)①∼④(생략) 제60조(외부주문등에대한기준)①∼④(현행과같음)⑤금융회사또는전자금융업자는제14조의2제1항제2호에따른평가를위하여제37조의4제1항각호의어느하나에해당하는기관에지원을요청할수있다.

⑤-----------------------------------------------------------제37조의6제1항------------------------------------------------.제73조(정보기술부문및전자금융사고보고)①금융회사및전자금융업자는다음각호와관련된중대한사고가발생한경우에는지체없이금융감독원장에게보고하여야한다.

제37조의5(정보기술부문및전자금융사고보고)①금융회사및전자금융업자는정보기술부문및전자금융과관련된사고에관하여다음각호를준수하여야한다.1.정보처리시스템또는통신회선등의장애로10분이상전산업무가중단또는지연된경우1.사고의유형분류,처리단계,조치방법,영향도및심각도평가방법등이포함된절차를마련·운영

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 64 -
  • 2.전산자료또는프로그램의조작과관련된금융사고가발생한경우2.금융감독원장이정하는사이버보안사고가발생한경우에는지체없이금융감독원장에게보고3.전자적침해행위로인해정보처리시스템에사고가발생하거나이로인해이용자가금전적피해를입었다고금융회사또는전자금융업자에게통지한경우

<삭제>

  • 4.법제9조제1항의규정에서정하는사고

<삭제>②금융회사및전자금융업자는제1항에따른사고보고를고의로지연하거나숨긴자에대하여소정절차에따라징계등필요한조치를취하여야한다.

②---------------------제1항제2호-------------------------------------------------------------------------------------.③금융감독원장은제1항에따라보고받은내용을지체없이금융위원장에게보고하여야하며,제1항제3호에따른사고발생시에는제37조의4제1항각호에따른침해사고대응기관에도알려야한다.

③-----------제1항제2호에---------------------------------------------한다.

④제1항의사고보고와관련하여사고보고절차및방법등④제1항제2호----------------------대상,절차------

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 65 -

세부사항은금융감독원장이정하는바에따른다. -------------------------------------.

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 66 -

<별표2의3>

<전문개정>클라우드컴퓨팅서비스이용과관련한업무연속성계획(제14조의2관련)금융회사또는전자금융업자는클라우드서비스에대해예상치못한재해또는사고발생시업무연속성에미칠수있는영향을파악하고,데이터백업,재해복구및침해사고대응훈련계획,출구전략등을포함한업무연속성계획을수립하여이행하여야한다.다만,제14조의2제1항제1호에따라중요업무로분류된경우필수사항과추가사항을모두준수하여야하고,비중요업무로분류된경우필수사항만을준수할수있다.

  • 1. 데이터 백업 등 장애 대비필수 사항(전자금융감독규정상 규율사항)- 제13조 제1항 제4호, 제13조 제1항 제6호 내 지7호, 제14조제1호내지3호, 제14조제5호, 제50조제1항제3호추가사항- 클라우드서비스와 관련된 중요 설정파일, 가상 시스템 이미지 등을 데이터 백업 대상에 포함2. 이중화 또는 예비장치 확보 등필수 사항(전자금융감독규정상 규율사항)- 제23조제3항, 제23조제7항추가사항- 클라우드 서비스 제공과 관련된 지리적 특성, 동시 장애 발생 가능성 등을 고려하여 중복 설계 및 구성3. 훈련 및 사고 관리필수 사항(전자금융감독규정상 규율사항)- 제15조제4항, 제23조제1항, 제23조제3항내지6항, 제23조제8항내지10항, 제24조제1항내지4항, 제37조의6제5항추가사항- 훈련 및 사고관리 계획에 클라우드서비스 제공자의 역할, 책임, 비상연락망 등을 포함4. 비상대책 수립필수 사항(전자금융감독규정상 규율사항)- 제23조제5항추가사항- 계약 변경, 파산 등과 같은 중대한 상황 발생에

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 67 -

대비한 공급 대체 방안, 업무 복구 가능성 식별 등 출구전략 수립

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 68 -

<별표2의4>

<전문개정>클라우드컴퓨팅서비스이용과관련한안전성확보조치(제14조의2관련)클라우드서비스관련보안사고의예방을위해계정관리,접근통제등필수보안통제가구현되도록안전성확보조치방안을수립하여이행하여야한다.다만,제14조의2제1항제1호에따라중요업무로분류된경우필수사항과추가사항을모두준수하여야하고,비중요업무로분류된경우필수사항만을준수할수있다.

  • 1.계정관리필수 사항(전자금융감독규정상 규율사항)- 제13조1제1항제1호, 제13조제1항제11호, 제13조제2항, 제14조제6호, 제17조제2호추가 사항- 클라우드 관리 콘솔에 접근하는 관리자 계정에 대한 이중인증 등 강화된 보안조치 적용
  • 2. 접근통제필수 사항(전자금융감독규정상 규율사항)- 제13조제1항제2호내지제3호, 제13조제3항, 제19조의2추가 사항- 클라우드시스템 접근 절차를 문서화하고 관리 콘솔 관리자 계정의 경우 별도로 분리된 단말에서만 접근하도록 조치 3. 네트워크 보안필수 사항(전자금융감독규정상 규율사항)- 제15조제1항제3호, 제15조제6항제1호, 제17조제1호, 제18조추가 사항- 시스템간 연계 및 클라우드서비스 내 주요 통신 채널에 대한 암호화 적용 4. 금융회사 등의 필수 사항(전자금융감독- 제12조제1호내지제4호, 제15조제1항제5호, 제34조제1호, 제60조제1항제5호

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 69 -

내부시스템과 클라우드 시스템 연계규정상 규율사항)추가 사항- 내부시스템과 클라우드 시스템 간 연계되는 데이터의 식별 및 관리

  • 5. 암호화 및 키 관리필수 사항(전자금융감독규정상 규율사항)- 제19조, 제34조의3제1항, 개인정보보호법ㆍ신용정보보호법ㆍ정보통신망법 등 관계법령에 따른 정보추가 사항- 클라우드서비스 제공자 등 외부자의 키접근 가능성 등을 고려하여 키의 수명주기별 보안관리 방안 수립 6. 로깅필수 사항(전자금융감독규정상 규율사항)- 제13조제1항제9호, 제18조, 제25조추가 사항- 클라우드 관리 콘솔 관리자 등 주요 계정에 대한 활동 내역 로깅 및 주기적 검토7. 가상 환경 보안필수 사항(전자금융감독규정상 규율사항)- 해당사항 없음추가 사항- 가상 이미지 템플릿을 최신 상태로 유지하고, 이미지 무결성 등 보안사항을 주기적으로 점검8. 보안 모니터링 및 취약점 분석·평가

필수 사항(전자금융감독규정상 규율사항)- 제14조제1호, 제14조제4호, 제15조제1항제1호내지제2호, 제15조제2항내지제3항, 제16조, 제37조의2추가 사항- 클라우드서비스 내 주요 변경 사항에 대한 실시간 경보 설정 및 모니터링 실시 - 주요 정보처리시스템의 경우 침해사고 대응기관의 통합보안관제 적용9. 인적보안필수 사항(전자금융감독규정상 규율사항)- 제8조제1항제2호

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 70 -

추가 사항- 클라우드서비스 제공자 및 클라우드서비스 운영을 위탁받은 관리형 서비스 제공자 등의 권한과 책임을 식별하고 관리

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

  • 71 -

<별지제7호서식>1.기본사항보고자금융회사명보고담당자(부서명/성명) 연락처(전화/이메일)보고일시보고형태

최초

중간

종결2.침해사고발생정보공격대상

내부망시스템

DMZ구간시스템

기타()

미상(파악중)공격방법

악성코드(웹쉘,랜섬웨어,바이러스등)

서비스거부(DDoS공격등)

보안취약점해킹

무단접속및조작

공급망보안침해(연계기관해킹등)

기타( )

미상(파악중)최초인지경로

금융회사

외부( )

고객(민원인)

기타( )사고인지일시사고발생일시사고지속시간사고종료일시사고발생업무(시스템등) 사고발생업무중요도

높음

보통

낮음사고내용(현상및결과)초동조치사항3.침해사고영향침해사고결과(복수선택)

시스템및서비스중단(중단시간: )

정보유출(유출된정보:/유출량: )

개인정보,소스코드,암호화키,인증서등

주요정보조작(조작된정보: )

금전적손실(금액: )

기타( )

미상(파악중)업무연계영향(타기관파급등)4.침해사고대응및복구(종결보고시작성)사고해소일시처리결과(후속조치등)사고발생원인재발방지대책[선택입력사항]금융회사공격자정보제공공격방법공격자IP Domain정보공격자이메일악성코드정보(해시값등)상세내용

fsc0552 /2024-02-01 10:37/ 문서보안을 생활화 합시다.

첨부파일

원문 보기

발행기관 공식 원문 보기 →

본 페이지는 원문을 정리한 참고 자료이며, 법적 효력·최종 내용은 발행기관 공식 원문에 있습니다.

다음 탐색