하나생명보험주식회사 검사결과제재 (2014-12-11)
금융감독원 · 2014-12-11 · 금융감독원 제재
핵심 정리
공식 원문 구조화 · 문장 임의 생성 없음
제재조치
기 관 경영유의 2건,개선 2건
주요 위반사항
고객정보 과다조회자에 대한 점검 강화 요망 회사는 매월 정보보호보고서를 통해 시스템내에서 고객정보를 과다하게 조회하거나 보유하고 있는 부서 및 직원에 대하여 정기적으로 점검을 실시하고 있으나 내부공용 파일서버내 보관중인 고객정보에 대해서는 점검 등 관리가 미흡하므로 파일서버내 보관중인 고객정보에 대해서도 전체적인 현황을 파악 및 재점검하고 고객 정보 과다·이상조회 기준,점검주기 및 절차,과다·이상 조회자에 대한 조치방안 등을 구체적으로 마련하여 시행할 필요가 있음 휴일 또는 야간 집중조회,동종업무 통상조회건 대비 과다조회 등
전산감사부서의 통제활동 강화 필요 회사는 전산감사부서를 지정하여 전산조직내 각 업무 규정의 점검 및 관리,전산직원의 담당업무 수행사항 등에 대한 감사업무를 수행하도록 정하고 있으나 검사대상기간 (‘12.1.1.∼’14.6.10.)중 이에 대한 감사활동이 미흡한 바, 향후 전산감사의 역할과 기능이 제대로 운영될 수 있도록 통제활동을 강화하시기 바람
변환된 고객정보에 대한 삭제 관리 미흡 2013년 이후 5개 프로젝트를 수행하면서 변환된 고객정보로 테스트를 수행 및 완료한 이후 70일~329일 경과 하여 동 변환정보를 삭제한 사실이 있으므로 향후 프로젝트별 해당 목적에 맞는 고객정보를 변환하여 사용하고 테스트 등 프로젝트 목적이 종료된 이후에는 변환된 고객정보가 즉시 삭제될 수 있도록 관련 업무 방식을 개선 하시기 바람
외부 용역업체에 대한 관리감독 미흡 고객정보 관련 프로젝트 수행과정에서 외부 IT용역업체 및 재위탁 업체 직원들이 작성하는 보안서약서에 프로젝트명 및 프로젝트 수행기간 등을 명시하지 않고 프로젝트별로도 구분하여 관리하지 않고 있으며,프로젝트 수행기간 중 전산기기의 반출입이 허용되고 있고 프로젝트 종료 시 전산기기내 고객정보 등의 삭제를 위한 관리절차가 미비되어 있으므로 보안서약서 양식에 프로젝트명 및 프로젝트 수행기간을 추가하고 프로젝트별로 체계적으로 관리하는 한편,프로젝트시 필요한 PC등 전산기기를 회사에서 지급하는 것을 원칙으로 하고 극히 예외적인 경우에 한하여 반출입을 허용하여 정보유출 가능성을 사전에 차단할 필요가 있음
위반사항 1
고객정보 과다조회자에 대한 점검 강화 요망
위반사항 1 · 확인된 사실
회사는 매월 정보보호보고서를 통해 시스템내에서 고객정보를 과다하게 조회하거나 보유하고 있는 부서 및 직원에 대하여 정기적으로 점검을 실시하고 있으나 내부공용 파일서버내 보관중인 고객정보에 대해서는 점검 등 관리가 미흡하므로 파일서버내 보관중인 고객정보에 대해서도 전체적인 현황을 파악 및 재점검하고 고객 정보 과다·이상조회 기준*,점검주기 및 절차,과다·이상 조회자에 대한 조치방안 등을 구체적으로 마련하여 시행할 필요가 있음 *휴일 또는 야간 집중조회,동종업무 통상조회건 대비 과다조회 등
위반사항 2
전산감사부서의 통제활동 강화 필요
위반사항 2 · 확인된 사실
회사는 전산감사부서를 지정하여 전산조직내 각 업무 규정의 점검 및 관리,전산직원의 담당업무 수행사항 등에 대한 감사업무를 수행하도록 정하고 있으나 검사대상기간 (‘12.1.1.∼’14.6.10.)중 이에 대한 감사활동이 미흡한 바, 향후 전산감사의 역할과 기능이 제대로 운영될 수 있도록 통제활동을 강화하시기 바람
위반사항 3
변환된 고객정보에 대한 삭제 관리 미흡
위반사항 3 · 법적 기준
회사는 시스템 개발 및 테스트를 위해 실제 고객정보를 가상의 정보로 변환하여 사용 하고 개발 목적이 종료된 이후에는 변환된 고객정보를 즉시 삭제 하여야 함
위반사항 3 · 확인된 사실
2013년 이후 5개 프로젝트를 수행하면서 변환된 고객정보로 테스트를 수행 및 완료한 이후 70일~329일 경과 하여 동 변환정보를 삭제한 사실이 있으므로 향후 프로젝트별 해당 목적에 맞는 고객정보를 변환하여 사용하고 테스트 등 프로젝트 목적이 종료된 이후에는 변환된 고객정보가 즉시 삭제될 수 있도록 관련 업무 방식을 개선 하시기 바람
위반사항 4
외부 용역업체에 대한 관리감독 미흡
위반사항 4 · 확인된 사실
고객정보 관련 프로젝트 수행과정에서 외부 IT용역업체 및 재위탁 업체 직원들이 작성하는 보안서약서에 프로젝트명 및 프로젝트 수행기간 등을 명시하지 않고 프로젝트별로도 구분하여 관리하지 않고 있으며,프로젝트 수행기간 중 전산기기의 반출입이 허용되고 있고 프로젝트 종료 시 전산기기내 고객정보 등의 삭제를 위한 관리절차가 미비되어 있으므로 보안서약서 양식에 프로젝트명 및 프로젝트 수행기간을 추가하고 프로젝트별로 체계적으로 관리하는 한편,프로젝트시 필요한 PC등 전산기기를 회사에서 지급하는 것을 원칙으로 하고 극히 예외적인 경우에 한하여 반출입을 허용하여 정보유출 가능성을 사전에 차단할 필요가 있음
공식 원문 전체 보기
제재내용 공개안
금융회사명 :하나생명보험㈜
제재조치일(검사서 통보일):2014.12.11.3.제재조치내용 제재대상 제재내용 기 관 경영유의 2건,개선 2건
제재대상사실
경영유의사항
고객정보 과다조회자에 대한 점검 강화 요망 회사는 매월 정보보호보고서를 통해 시스템내에서 고객정보를 과다하게 조회하거나 보유하고 있는 부서 및 직원에 대하여 정기적으로 점검을 실시하고 있으나 내부공용 파일서버내 보관중인 고객정보에 대해서는 점검 등 관리가 미흡하므로 파일서버내 보관중인 고객정보에 대해서도 전체적인 현황을 파악 및 재점검하고 고객 정보 과다·이상조회 기준*,점검주기 및 절차,과다·이상 조회자에 대한 조치방안 등을 구체적으로 마련하여 시행할 필요가 있음 *휴일 또는 야간 집중조회,동종업무 통상조회건 대비 과다조회 등
전산감사부서의 통제활동 강화 필요 회사는 전산감사부서를 지정하여 전산조직내 각 업무 규정의 점검 및 관리,전산직원의 담당업무 수행사항 등에 대한 감사업무를 수행하도록 정하고 있으나 검사대상기간 (‘12.1.1.∼’14.6.10.)중 이에 대한 감사활동이 미흡한 바, 향후 전산감사의 역할과 기능이 제대로 운영될 수 있도록 통제활동을 강화하시기 바람
개선사항
변환된 고객정보에 대한 삭제 관리 미흡 회사는 시스템 개발 및 테스트를 위해 실제 고객정보를 가상의 정보로 변환하여 사용 하고 개발 목적이 종료된 이후에는 변환된 고객정보를 즉시 삭제하여야 함에도 2013년 이후 5개 프로젝트를 수행하면서 변환된 고객정보로 테스트를 수행 및 완료한 이후 70일~329일 경과 하여 동 변환정보를 삭제한 사실이 있으므로 향후 프로젝트별 해당 목적에 맞는 고객정보를 변환하여 사용하고 테스트 등 프로젝트 목적이 종료된 이후에는 변환된 고객정보가 즉시 삭제될 수 있도록 관련 업무 방식을 개선 하시기 바람
외부 용역업체에 대한 관리감독 미흡 고객정보 관련 프로젝트 수행과정에서 외부 IT용역업체 및 재위탁 업체 직원들이 작성하는 보안서약서에 프로젝트명 및 프로젝트 수행기간 등을 명시하지 않고 프로젝트별로도 구분하여 관리하지 않고 있으며,프로젝트 수행기간 중 전산기기의 반출입이 허용되고 있고 프로젝트 종료 시 전산기기내 고객정보 등의 삭제를 위한 관리절차가 미비되어 있으므로 보안서약서 양식에 프로젝트명 및 프로젝트 수행기간을 추가하고 프로젝트별로 체계적으로 관리하는 한편,프로젝트시 필요한 PC등 전산기기를 회사에서 지급하는 것을 원칙으로 하고 극히 예외적인 경우에 한하여 반출입을 허용하여 정보유출 가능성을 사전에 차단할 필요가 있음
문서 기준 관련 조문·시행본
이 문서에서는 조문·시행본까지 검증 완료된 연결을 확인하지 못했습니다. 아래 발행기관 원문에서 인용 법령과 기준 시점을 직접 대조하세요.
공식 원문·첨부
법적 효력과 최종 내용은 발행기관 원문으로 확인하세요.