FSS SANCTION · 3517

에이스생명보험주식회사 검사결과제재 (2016-04-08)

금융감독원 · 2016-04-08 · 금융감독원 제재

핵심 정리

공식 원문 구조화 · 문장 임의 생성 없음

제재조치

기관 · 개선사항 4건, 경영유의 2건

주요 위반사항

전산자료 접근 통제 강화 ◎◎정보가 포함되지 않은 전산자료의 경우 별도의 사용기간을 정하지 않고 있고, 전산자료에 대한 접근권한 부여 시 ◎◎ 단위로 접근범위를 제한하는 대신 ◎◎ 단위로 권한을 부여하고 있으므로, 모든 전산자료에 대해 업무수행 관련성 및 사용목적을 고려하여 사용기간, 접근 단위 등을 한정하여 접근권한을 부여하고, 사용내역에 대한 모니터링을 강화하는 등 관련 업무를 개선할 필요

DB 접근권한 통제 등 강화 일부 ◎◎에게 DB 조회권한을 부여하면서 ◎◎정보 외 ◎◎은 ◎◎ 처리하지 않아 노출 위험이 있으므로, ◎◎ 등에 대한 DB 접근권한 부여 시 업무목적 상 필요시에만 별도 승인절차를 거쳐 접근이 가능하도록 하고 ◎◎정보 외 ◎◎에 대해서도 ◎◎ 처리하여, 반드시 필요한 경우에 한하여 별도 승인 후 사용 가능하도록 절차를 마련하는 등 관련 업무를 개선할 필요

내부정보 유출 방지대책 미흡 일부 ◎◎ 사이트는 차단되지 않아 이를 이용한 ◎◎이 가능하고, 임직원이 사용하고 있는 노트북 PC 등에서 ◎◎ 기능을 이용한 방법 등을 통해 ◎◎ 접속이 가능하므로, 회사의 통제를 ◎◎하여 ◎◎ 가능한 사이트와 ◎◎ 기능을 차단하는 등 관련 업무를 개선할 필요

비밀번호 암호화대책 미흡 ◎◎시스템 등 총 ◎개 시스템에서 ◎◎의 비밀번호를 보안강도가 약한 암호화 알고리즘을 적용하고 있으므로, 미래창조과학부에서 권고하는 보안강도 이상의 암호화 알고리즘을 적용하여 ◎◎의 비밀번호를 암호화하는 등 관련 업무를 개선할 필요

IT부문 감사 기능 강화 감사부서는 검사대상기간 동안 개인정보보호 테마감사 외에 IT부서에 대한 종합감사 실적이 없고, IT부서는 자체감사자를 지정하지 않은 채 자체감사를 실시하지 않고 있으므로, 정기적으로 IT부문 전반에 대한 종합감사를 실시하고, IT부서 자체감사자를 지정하여 자체감사 업무를 지속적으로 수행하는 등 IT감사 기능을 강화할 필요

핵심업무에 대한 재해복구시스템 구축 강화 ◎◎와 ◎◎는 핵심업무로 선정되었음에도 불구하고 재해복구시스템이 구축되어 있지 않아, 화재 등 재해발생 시 업무의 연속성 결여로 고객에게 불편을 초래할 수 있으므로 ◎◎와 ◎◎에 대해 재해복구시스템의 구축 필요성을 검토하여, 필요시 해당 업무에 대한 재해복구시스템을 구축·운영할 필요

위반사항 1

전산자료 접근 통제 강화

위반사항 1 · 확인된 사실

◎◎정보가 포함되지 않은 전산자료의 경우 별도의 사용기간을 정하지 않고 있고, 전산자료에 대한 접근권한 부여 시 ◎◎ 단위로 접근범위를 제한하는 대신 ◎◎ 단위로 권한을 부여하고 있으므로, 모든 전산자료에 대해 업무수행 관련성 및 사용목적을 고려하여 사용기간, 접근 단위 등을 한정하여 접근권한을 부여하고, 사용내역에 대한 모니터링을 강화하는 등 관련 업무를 개선할 필요

위반사항 2

DB 접근권한 통제 등 강화

위반사항 2 · 확인된 사실

일부 ◎◎에게 DB 조회권한을 부여하면서 ◎◎정보 외 ◎◎은 ◎◎ 처리하지 않아 노출 위험이 있으므로, ◎◎ 등에 대한 DB 접근권한 부여 시 업무목적 상 필요시에만 별도 승인절차를 거쳐 접근이 가능하도록 하고 ◎◎정보 외 ◎◎에 대해서도 ◎◎ 처리하여, 반드시 필요한 경우에 한하여 별도 승인 후 사용 가능하도록 절차를 마련하는 등 관련 업무를 개선할 필요

위반사항 3

내부정보 유출 방지대책 미흡

위반사항 3 · 확인된 사실

일부 ◎◎ 사이트는 차단되지 않아 이를 이용한 ◎◎이 가능하고, 임직원이 사용하고 있는 노트북 PC 등에서 ◎◎ 기능을 이용한 방법 등을 통해 ◎◎ 접속이 가능하므로, 회사의 통제를 ◎◎하여 ◎◎ 가능한 사이트와 ◎◎ 기능을 차단하는 등 관련 업무를 개선할 필요

위반사항 4

비밀번호 암호화대책 미흡

위반사항 4 · 확인된 사실

◎◎시스템 등 총 ◎개 시스템에서 ◎◎의 비밀번호를 보안강도가 약한 암호화 알고리즘을 적용하고 있으므로, 미래창조과학부에서 권고하는 보안강도 이상의 암호화 알고리즘을 적용하여 ◎◎의 비밀번호를 암호화하는 등 관련 업무를 개선할 필요

위반사항 5

IT부문 감사 기능 강화

위반사항 5 · 확인된 사실

감사부서는 검사대상기간 동안 개인정보보호 테마감사 외에 IT부서에 대한 종합감사 실적이 없고, IT부서는 자체감사자를 지정하지 않은 채 자체감사를 실시하지 않고 있으므로, 정기적으로 IT부문 전반에 대한 종합감사를 실시하고, IT부서 자체감사자를 지정하여 자체감사 업무를 지속적으로 수행하는 등 IT감사 기능을 강화할 필요

위반사항 6

핵심업무에 대한 재해복구시스템 구축 강화

위반사항 6 · 확인된 사실

◎◎와 ◎◎는 핵심업무로 선정되었음에도 불구하고 재해복구시스템이 구축되어 있지 않아, 화재 등 재해발생 시 업무의 연속성 결여로 고객에게 불편을 초래할 수 있으므로 ◎◎와 ◎◎에 대해 재해복구시스템의 구축 필요성을 검토하여, 필요시 해당 업무에 대한 재해복구시스템을 구축·운영할 필요

공식 원문 전체 보기

제재내용 공개

금융회사명 : 에이스생명보험㈜

제재조치일(검사서 통보일) : 2016.4.8.

제재조치내용 ※ 조치내용 중 경영유의 및 개선사항은 금융회사의 주의 또는 자율적 개선을 요구하는 행정지도적 성격의 조치임

제재대상사실

개선사항

전산자료 접근 통제 강화 ◦◎◎정보가 포함되지 않은 전산자료의 경우 별도의 사용기간을 정하지 않고 있고, 전산자료에 대한 접근권한 부여 시 ◎◎ 단위로 접근범위를 제한하는 대신 ◎◎ 단위로 권한을 부여하고 있으므로, 모든 전산자료에 대해 업무수행 관련성 및 사용목적을 고려하여 사용기간, 접근 단위 등을 한정하여 접근권한을 부여하고, 사용내역에 대한 모니터링을 강화하는 등 관련 업무를 개선할 필요

DB 접근권한 통제 등 강화 ◦일부 ◎◎에게 DB 조회권한을 부여하면서 ◎◎정보 외 ◎◎은 ◎◎ 처리하지 않아 노출 위험이 있으므로, ◎◎ 등에 대한 DB 접근권한 부여 시 업무목적 상 필요시에만 별도 승인절차를 거쳐 접근이 가능하도록 하고 ◎◎정보 외 ◎◎에 대해서도 ◎◎ 처리하여, 반드시 필요한 경우에 한하여 별도 승인 후 사용 가능하도록 절차를 마련하는 등 관련 업무를 개선할 필요

내부정보 유출 방지대책 미흡 ◦일부 ◎◎ 사이트는 차단되지 않아 이를 이용한 ◎◎이 가능하고, 임직원이 사용하고 있는 노트북 PC 등에서 ◎◎ 기능을 이용한 방법 등을 통해 ◎◎ 접속이 가능하므로, 회사의 통제를 ◎◎하여 ◎◎ 가능한 사이트와 ◎◎ 기능을 차단하는 등 관련 업무를 개선할 필요

비밀번호 암호화대책 미흡 ◦◎◎시스템 등 총 ◎개 시스템에서 ◎◎의 비밀번호를 보안강도가 약한 암호화 알고리즘을 적용하고 있으므로, 미래창조과학부에서 권고하는 보안강도 이상의 암호화 알고리즘을 적용하여 ◎◎의 비밀번호를 암호화하는 등 관련 업무를 개선할 필요

경영유의사항

IT부문 감사 기능 강화 ◦감사부서는 검사대상기간 동안 개인정보보호 테마감사 외에 IT부서에 대한 종합감사 실적이 없고, IT부서는 자체감사자를 지정하지 않은 채 자체감사를 실시하지 않고 있으므로, 정기적으로 IT부문 전반에 대한 종합감사를 실시하고, IT부서 자체감사자를 지정하여 자체감사 업무를 지속적으로 수행하는 등 IT감사 기능을 강화할 필요

핵심업무에 대한 재해복구시스템 구축 강화 ◦◎◎와 ◎◎는 핵심업무로 선정되었음에도 불구하고 재해복구시스템이 구축되어 있지 않아, 화재 등 재해발생 시 업무의 연속성 결여로 고객에게 불편을 초래할 수 있으므로 ◎◎와 ◎◎에 대해 재해복구시스템의 구축 필요성을 검토하여, 필요시 해당 업무에 대한 재해복구시스템을 구축·운영할 필요

문서 기준 관련 조문·시행본

이 문서에서는 조문·시행본까지 검증 완료된 연결을 확인하지 못했습니다. 아래 발행기관 원문에서 인용 법령과 기준 시점을 직접 대조하세요.

공식 원문·첨부

법적 효력과 최종 내용은 발행기관 원문으로 확인하세요.