보험몰닷컴㈜ 보험대리점 (보험닷컴 지점) 검사결과제재 (2014-10-22)
금융감독원 · 2014-10-22 · 금융감독원 제재
핵심 정리
공식 원문 구조화 · 문장 임의 생성 없음
제재조치
기관 · 경영유의사항 1건, 개선사항 6건
주요 위반사항
고객정보 보호를 위한 내부통제체계 구축 필요 고객정보의 안전한 처리를 위한 내부 관리규정 및 관리계획을 수립하고, 고객정보의 오·남용에 대한 자체 제재기준을 마련·시행하며, 고객정보 유출시 감독당국 신고 및 고객 유의사항 안내 등 사고대응체계를 규정화하는 등 고객정보 보호를 위한 내부통제체계의 구축이 필요함
고객정보 이용통제 불합리 임직원 및 소속 보험설계사에게 사용자 계정을 부여하는 경우 최소한의 작업권한만 할당하여야 하나, 직원 9명에게 자체 전산시스템의 상담신청내역, 회원가입신청내역 및 계약체결내역 전체를 조회하거나 파일로 다운로드 할 수 있는 관리자 권한을 부여하고, 작업 내역을 기록·관리하지 않은 사실이 있는 바, 임직원 및 소속 보험설계사들에게 최소한의 작업권한만 할당하고 작업내역을 관리할 수 있도록 고객정보 이용통제 방법을 개선하시기 바람
계정 및 비밀번호 관리 소홀 퇴직일시와 시스템 접근권한 회수일시를 기록·관리하지 아니하여 퇴직 등 인사조치에 따른 계정관리 실태를 확인할 수 없는 바, 사용자 계정에 대한 권한 부여 및 회수 일시를 기록·관리할 수 있도록 개선하시기 바람
고객정보 암호화 및 변환 사용 미실시 대리점 자체 시스템의 내부사용자 및 홈페이지 외부 이용자의 비밀번호에만 암호화를 적용하고 고유식별정보에는 암호화를 적용하지 않고 있으며, 대리점 사무실과 대리점 자체시스템 서버가 설치된 ㈜코리아서버호스팅 IDC센터 간에 별도의 암호화 장비 없이 고객정보가 포함된 데이터를 다운로드 할 수 있으며, 정보처리시스템 개발 및 테스트를 할 때 실제 고객정보의 변환 없이 개발 및 테스트에 사용하고 테스트 종료 후에도 데이터를 삭제하지 않고 보유한 사실이 있는 바, 고유식별정보에 암호화를 적용하고, 정보통신망을 통해 고객정보를 송수신하거나 PC에 저장시 암호화하도록 시스템을 개선하며, 정보처리시스템 개발 및 테스트시 실제 고객정보를 변환하여 사용하고, 테스트 종료 즉시 삭제하도록 업무방법을 개선하시기 바람
정보처리시스템 보안 미흡 IDC 센터에 설치된 서버에 대한 접근기록은 최근 1개월 미만의 접속기록만 저장되어 있고, 특히 대리점 직원 및 설계사들이 대리점 자체 시스템에 접속하여 조회 및 파일다운로드한 로그는 기록·관리하지 않고 있으며, 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하여야 함에도 별도의 안전대책 없이 인터넷 공용망을 통해 시스템 관리 및 고객정보 취급업무를 처리하고 있는 바, 대리점 자체 시스템의 접속, 조회 및 파일다운로드 로그기록을 관리하고 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하도록 시스템을 개선하시기 바람
정보에 대한 접근통제 미흡 별도의 로그를 기록하고 있지 않으며, 대리점 자체 시스템에서 고객정보 출력시(인쇄, 화면표시, 파일생성 등) 용도를 특정하여 출력항목을 최소화해야 하나, 고객정보를 조회하여 화면에 표시하거나 인쇄할 경우 용도와 상관없이 해당 건의 모든 항목이 출력되고 있으며, 임직원 및 소속 보험설계사에 대한 정보보호 교육계획을 수립하고 이를 시행해야 하나 정기적인 교육이 이루어지지 않고 있는 바, 모든 단말기(PC 등)에서 사용자의 주요업무 관련 행위에 대한 로그를 기록하고, 고객정보 출력시 용도에 따라 출력항목을 최소화하며, 정보보호 교육에 대한 내부규정을 마련·시행하는 등 관련 업무를 개선하시기 바람
PC보안 관리 미흡 통제장치 및 절차를 마련하지 않고 있는 바, 중요 단말기(PC 등)에 대한 외부반출금지, 업무전용 단말기 지정·사용, 지정 용도외 사용금지 및 인터넷 사용금지 등 강화된 보안대책을 수립하고, PC 통제장치 및 절차를 마련하시기 바람
위반사항 1
고객정보 보호를 위한 내부통제체계 구축 필요
위반사항 1 · 확인된 사실
고객정보의 안전한 처리를 위한 내부 관리규정 및 관리계획을 수립하고, 고객정보의 오·남용에 대한 자체 제재기준을 마련·시행하며, 고객정보 유출시 감독당국 신고 및 고객 유의사항 안내 등 사고대응체계를 규정화하는 등 고객정보 보호를 위한 내부통제체계의 구축이 필요함
위반사항 2
고객정보 이용통제 불합리
위반사항 2 · 확인된 사실
임직원 및 소속 보험설계사에게 사용자 계정을 부여하는 경우 최소한의 작업권한만 할당하여야 하나, 직원 9명에게 자체 전산시스템의 상담신청내역, 회원가입신청내역 및 계약체결내역 전체를 조회하거나 파일로 다운로드 할 수 있는 관리자 권한을 부여하고, 작업 내역을 기록·관리하지 않은 사실이 있는 바, 임직원 및 소속 보험설계사들에게 최소한의 작업권한만 할당하고 작업내역을 관리할 수 있도록 고객정보 이용통제 방법을 개선하시기 바람
위반사항 3
계정 및 비밀번호 관리 소홀
위반사항 3 · 법적 기준
임직원 및 소속 보험설계사의 퇴직 등 인사조치가 있을 경우 지체없이 해당 사용자의 시스템 접근을 제한 하여야 함
위반사항 3 · 확인된 사실
퇴직일시와 시스템 접근권한 회수일시를 기록·관리하지 아니하여 퇴직 등 인사조치에 따른 계정관리 실태를 확인할 수 없는 바, 사용자 계정에 대한 권한 부여 및 회수 일시를 기록·관리할 수 있도록 개선하시기 바람
위반사항 4
고객정보 암호화 및 변환 사용 미실시
위반사항 4 · 확인된 사실
대리점 자체 시스템의 내부사용자 및 홈페이지 외부 이용자의 비밀번호에만 암호화를 적용하고 고유식별정보에는 암호화를 적용하지 않고 있으며, 대리점 사무실과 대리점 자체시스템 서버가 설치된 ㈜코리아서버호스팅 IDC센터 간에 별도의 암호화 장비 없이 고객정보가 포함된 데이터를 다운로드 할 수 있으며, 정보처리시스템 개발 및 테스트를 할 때 실제 고객정보의 변환 없이 개발 및 테스트에 사용하고 테스트 종료 후에도 데이터를 삭제하지 않고 보유한 사실이 있는 바, 고유식별정보에 암호화를 적용하고, 정보통신망을 통해 고객정보를 송수신하거나 PC에 저장시 암호화하도록 시스템을 개선하며, 정보처리시스템 개발 및 테스트시 실제 고객정보를 변환하여 사용하고, 테스트 종료 즉시 삭제하도록 업무방법을 개선하시기 바람
위반사항 5
정보처리시스템 보안 미흡
위반사항 5 · 법적 기준
고객정보가 저장된 시스템에 대한 접속기록이 위·변조, 도난 및 분실되지 않도록 해당 접속기록을 안전하게 보관 하여야 함
위반사항 5 · 확인된 사실
IDC 센터에 설치된 서버에 대한 접근기록은 최근 1개월 미만의 접속기록만 저장되어 있고, 특히 대리점 직원 및 설계사들이 대리점 자체 시스템에 접속하여 조회 및 파일다운로드한 로그는 기록·관리하지 않고 있으며, 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하여야 함에도 별도의 안전대책 없이 인터넷 공용망을 통해 시스템 관리 및 고객정보 취급업무를 처리하고 있는 바, 대리점 자체 시스템의 접속, 조회 및 파일다운로드 로그기록을 관리하고 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하도록 시스템을 개선하시기 바람
위반사항 6
정보에 대한 접근통제 미흡
위반사항 6 · 법적 기준
모든 단말기(PC 등)에서 사용자의 주요업무 관련 행위에 대한 로그를 기록 하여야 함
위반사항 6 · 확인된 사실
별도의 로그를 기록하고 있지 않으며, 대리점 자체 시스템에서 고객정보 출력시(인쇄, 화면표시, 파일생성 등) 용도를 특정하여 출력항목을 최소화해야 하나, 고객정보를 조회하여 화면에 표시하거나 인쇄할 경우 용도와 상관없이 해당 건의 모든 항목이 출력되고 있으며, 임직원 및 소속 보험설계사에 대한 정보보호 교육계획을 수립하고 이를 시행해야 하나 정기적인 교육이 이루어지지 않고 있는 바, 모든 단말기(PC 등)에서 사용자의 주요업무 관련 행위에 대한 로그를 기록하고, 고객정보 출력시 용도에 따라 출력항목을 최소화하며, 정보보호 교육에 대한 내부규정을 마련·시행하는 등 관련 업무를 개선하시기 바람
위반사항 7
PC보안 관리 미흡
위반사항 7 · 법적 기준
중요 단말기(PC 등)에 대한 강화된 보안대책을 수립하여야 하나 별도의 명문화된 내부규정이 없고, 소속 설계사들이 취급중인 고객정보를 외부와 공유(P2P) 하거나 내부 설계사간 PC공유설정 등을 통해 외부에 유출되지 않도록 PC를 통제 하여야 함
위반사항 7 · 확인된 사실
통제장치 및 절차를 마련하지 않고 있는 바, 중요 단말기(PC 등)에 대한 외부반출금지, 업무전용 단말기 지정·사용, 지정 용도외 사용금지 및 인터넷 사용금지 등 강화된 보안대책을 수립하고, PC 통제장치 및 절차를 마련하시기 바람
공식 원문 전체 보기
금융기관명 : 보험몰닷컴㈜ 보험대리점 (보험닷컴 지점)
제재조치일 : 2014.10.22.3. 제재조치내용
제재대상사실
경영유의사항
고객정보 보호를 위한 내부통제체계 구축 필요 고객정보의 안전한 처리를 위한 내부 관리규정 및 관리계획을 수립하고, 고객정보의 오·남용에 대한 자체 제재기준을 마련·시행하며, 고객정보 유출시 감독당국 신고 및 고객 유의사항 안내 등 사고대응체계를 규정화하는 등 고객정보 보호를 위한 내부통제체계의 구축이 필요함
개선사항
고객정보 이용통제 불합리 임직원 및 소속 보험설계사에게 사용자 계정을 부여하는 경우 최소한의 작업권한만 할당하여야 하나, 직원 9명에게 자체 전산시스템의 상담신청내역, 회원가입신청내역 및 계약체결내역 전체를 조회하거나 파일로 다운로드 할 수 있는 관리자 권한을 부여하고, 작업 내역을 기록·관리하지 않은 사실이 있는 바, 임직원 및 소속 보험설계사들에게 최소한의 작업권한만 할당하고 작업내역을 관리할 수 있도록 고객정보 이용통제 방법을 개선하시기 바람
계정 및 비밀번호 관리 소홀 임직원 및 소속 보험설계사의 퇴직 등 인사조치가 있을 경우 지체없이 해당 사용자의 시스템 접근을 제한하여야 함에도 퇴직일시와 시스템 접근권한 회수일시를 기록·관리하지 아니하여 퇴직 등 인사조치에 따른 계정관리 실태를 확인할 수 없는 바, 사용자 계정에 대한 권한 부여 및 회수 일시를 기록·관리할 수 있도록 개선하시기 바람
고객정보 암호화 및 변환 사용 미실시 대리점 자체 시스템의 내부사용자 및 홈페이지 외부 이용자의 비밀번호에만 암호화를 적용하고 고유식별정보에는 암호화를 적용하지 않고 있으며, 대리점 사무실과 대리점 자체시스템 서버가 설치된 ㈜코리아서버호스팅 IDC센터 간에 별도의 암호화 장비 없이 고객정보가 포함된 데이터를 다운로드 할 수 있으며, 정보처리시스템 개발 및 테스트를 할 때 실제 고객정보의 변환 없이 개발 및 테스트에 사용하고 테스트 종료 후에도 데이터를 삭제하지 않고 보유한 사실이 있는 바, 고유식별정보에 암호화를 적용하고, 정보통신망을 통해 고객정보를 송수신하거나 PC에 저장시 암호화하도록 시스템을 개선하며, 정보처리시스템 개발 및 테스트시 실제 고객정보를 변환하여 사용하고, 테스트 종료 즉시 삭제하도록 업무방법을 개선하시기 바람
정보처리시스템 보안 미흡 고객정보가 저장된 시스템에 대한 접속기록이 위·변조, 도난 및 분실되지 않도록 해당 접속기록을 안전하게 보관하여야 함에도 IDC 센터에 설치된 서버에 대한 접근기록은 최근 1개월 미만의 접속기록만 저장되어 있고, 특히 대리점 직원 및 설계사들이 대리점 자체 시스템에 접속하여 조회 및 파일다운로드한 로그는 기록·관리하지 않고 있으며, 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하여야 함에도 별도의 안전대책 없이 인터넷 공용망을 통해 시스템 관리 및 고객정보 취급업무를 처리하고 있는 바, 대리점 자체 시스템의 접속, 조회 및 파일다운로드 로그기록을 관리하고 외부망을 통한 시스템 접속시 가상사설망(VPN) 또는 전용선 등 안전한 접속수단을 이용하도록 시스템을 개선하시기 바람
정보에 대한 접근통제 미흡 모든 단말기(PC 등)에서 사용자의 주요업무 관련 행위에 대한 로그를 기록하여야 함에도 별도의 로그를 기록하고 있지 않으며, 대리점 자체 시스템에서 고객정보 출력시(인쇄, 화면표시, 파일생성 등) 용도를 특정하여 출력항목을 최소화해야 하나, 고객정보를 조회하여 화면에 표시하거나 인쇄할 경우 용도와 상관없이 해당 건의 모든 항목이 출력되고 있으며, 임직원 및 소속 보험설계사에 대한 정보보호 교육계획을 수립하고 이를 시행해야 하나 정기적인 교육이 이루어지지 않고 있는 바, 모든 단말기(PC 등)에서 사용자의 주요업무 관련 행위에 대한 로그를 기록하고, 고객정보 출력시 용도에 따라 출력항목을 최소화하며, 정보보호 교육에 대한 내부규정을 마련·시행하는 등 관련 업무를 개선하시기 바람
PC보안 관리 미흡 중요 단말기(PC 등)에 대한 강화된 보안대책을 수립하여야 하나 별도의 명문화된 내부규정이 없고, 소속 설계사들이 취급중인 고객정보를 외부와 공유(P2P) 하거나 내부 설계사간 PC공유설정 등을 통해 외부에 유출되지 않도록 PC를 통제하여야 함에도 통제장치 및 절차를 마련하지 않고 있는 바, 중요 단말기(PC 등)에 대한 외부반출금지, 업무전용 단말기 지정·사용, 지정 용도외 사용금지 및 인터넷 사용금지 등 강화된 보안대책을 수립하고, PC 통제장치 및 절차를 마련하시기 바람
문서 기준 관련 조문·시행본
이 문서에서는 조문·시행본까지 검증 완료된 연결을 확인하지 못했습니다. 아래 발행기관 원문에서 인용 법령과 기준 시점을 직접 대조하세요.
공식 원문·첨부
법적 효력과 최종 내용은 발행기관 원문으로 확인하세요.