내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서 · 자율규제 · 소관 금융보안원 · 조문 5개. 금융보안원 원문 기반.
이 법령의 연계 자료
제13조 원문
제13조제1항제9호 참고
SaaS 이상행위 및 주요 설정 변경 탐지
(이상행위 탐지) 감사로그 기반으로 이상행위를 정의*하고, 탐지정책 적용에 따른 탐지・분석을
수행하며, 지속적인 개선 수행
* (예) 관리자 계정 접속 시도, 로그인 실패, 해외 로그인 성공 탐지, 관리자 계정 추가・삭제 및 권한
변경, SaaS 주요 설정 변경 등 이상행위
모니터링 체계 구축
(탐지 알람 통지) 이상행위로 인한 경보(알람)가 발생한 경우, 담당자가 인지할 수 있도록 SMS,
이메일 등 통지 절차마련
(보안 조치 이행) 담당자의 이상행위 인지 이후, 내부에서 수립한 대응 절차*에 따라 조치 이행
* 침해사고 대응 절차 등
22
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
6. SaaS 데이터 보호
∙ 중요정보 입력・처리・유출 여부 모니터링 및 통제
- 중요정보 입력 및 저장 방지
- SaaS 내 중요정보 식별
- SaaS 내 악성코드 감염 점검
- SaaS 내 중요정보 유출 방지 대책 적용
※ 내부업무망에서 SaaS 이용시 고유식별정보 및 개인신용정보 처리 불가
중요정보 입력 및 저장 방지
(중요정보 입력 제한・필터링) 개인신용정보 등 입력 제한 데이터를 명확화하여 기준을 마련하고,
데이터 입력 시 사전에 필터 적용
(중요정보 입력 점검) SaaS 이용 로그를 주기적으로 점검하여 입력 제한 데이터가 저장・처리
되었는지 점검
(생성형 AI 학습 방지) 생성형 AI 모델 개선 등 이용자 정보 활용 설정을 비활성화하고 피드백
기능 제한 등 데이터 보호 조치 적용
SaaS 내 중요정보 식별
(중요정보 식별) SaaS 내 데이터 생성・저장・처리시 중요정보를 식별하여 SaaS를 통해
중요정보가 오남용되지 않도록 관리
SaaS 내 악성코드 감염 점검
(악성코드 감염 예방) 랜섬웨어 등 SaaS 내 악성코드로 인한 감염 및 중요정보 유출을 방지하기
위해 악성코드 점검 기능이 있는 경우 보안 조치를 적용하고, 기능이 없는 경우 단말 또는
네트워크에서 이를 보완할 수 있는 보안대책 적용
SaaS 내 중요정보 유출 방지 대책 적용
(중요정보 보호대책 적용) 중요정보가 포함된 SaaS 내 파일 등은 내부 보안 정책에 따라 암호화 등
보호 조치 적용하고, 기능이 없는 경우 이를 보완할 수 있는 보안대책 적용
(중요정보 탐지내역 점검) 중요정보 오남용・유출 방지를 위해 주기적으로 점검하는 절차 마련
23
첨부. 내부업무망 SaaS 제공자 평가 항목
「전자금융감독규정」의 <별표2의2> 평가 기준 중 SaaS 대상 필수 항목을 기준으로 평가 수행
필수 항목 중, 해당 사항이 없는 항목은 평가 생략 가능
구분 평가항목 항목 적용대상 비고
1 1.3 1.3.1 필수 IaaS,
정보보호 정책 법 및 이용자가 법령 등 의무준수를 위해 필요한 사항을 지원 PaaS,
및 법규 준수 정책 준수 및 협조하도록 체계가 마련되어있는가? SaaS
1. 4 1.4.1 필수 IaaS,
보안 감사 접근기록 대상을 정의하고 서비스 통제, 관리, 사고 발생 PaaS,
책임 추적성 등을 보장할 수 있는 보안감사 증적(로그)은 SaaS
식별할 수 있는 형태로 기록 및 모니터링 되고, 비인가
된 접근 및 변조로부터 보호되고 있는가?
5 5.1 5.1.2 필수 IaaS,
업무연속성 장애 대응 클라우드서비스 중단이나 피해가 발생한 경우 장애보고 PaaS,
계획 및 절차에 따라 장애상황을 기록하고 이용자에게 현황을 SaaS
재해복구 파악할 수 있도록 관련 정보를 제공하는가?
5. 2 5.2.1 필수 IaaS,
서비스 가상화 서버, 설비 등 정보처리설비의 장애로 인해 PaaS,
가용성 서비스가 중단되지 않도록 관련 설비를 이중화하고, 백업 SaaS
체계를 마련하고 이행하는가?
6 6.2 6.2.1 필수 IaaS,
침해사고 대응 침해 사고 침해사고 발생 시 침해사고 대응절차에 따라 클라우드 PaaS,
및 관리 대응 컴퓨팅서비스 이용자에게 발생 내용, 원인, 조치 현황 SaaS
등을 신속하게 알리고 있는가?
7 7.2 7.2.2 필수 IaaS,
사용자 인증 및 접근 권한 이용자의 정보처리시스템과 관련된 단말기 및 전산자료에 PaaS,
접근통제 관리 접근권한이 부여되는 정보처리시스템 관리자에 대하여 SaaS
적절한 통제장치를 마련하고 적용하고 있는가?
8 8.1 8.1.2 필수 IaaS,
가상화 및 가상화 보안 이용자가 클라우드서비스 이용 중 가상자원*을 삭제할 PaaS,
인프라 보안 경우 삭제대상과 관련된 모든 자원이 복구되지 않는 SaaS
방법으로 삭제되는가?
* 가상머신(이미지,백업,스냅샷등), 가상스토리지,
가상소프트웨어, 가상환경 설정정보 등
8. 1.3 필수 IaaS,
가상자원에 대한 무결성을 보장하고 가상자원 손상 시 PaaS,
이용자에게 안내하고 있는가? SaaS
24
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
구분 평가항목 항목 적용대상 비고
8. 1.5 필수 IaaS,
가상자원 관리 시스템*과 가상 소프트웨어(앱, 응용 PaaS,
프로그램)를 배포하기 위한 공개서버에 대한 관리적, SaaS
물리적, 기술적 보호대책을 수립하고 이행하는가?
* 가상자원을 제공하기 위한 웹사이트(클라우드 포탈,
클라우드 콘솔, API등)
10 10.1 10.1.6 필수 IaaS,
암호화 및 데이터 보호 이용자의 클라우드서비스 이용 계약 종료 시 이용자의 PaaS,
데이터 보호 모든 가상자원은 복구가 불가능하도록 삭제하고 있는가? SaaS
11 11.1 11.1.2 필수 IaaS, 평가
물리적 보안 물리적 보호 고유식별정보 또는 개인신용정보 처리 시 전산실 내 PaaS, 생략1)
구역 무선통신망 사용을 제한(통제) 하고 있는가? SaaS
11. 2 11.2.1 필수 IaaS, 평가
정보 처리 고유식별정보 또는 개인신용정보를 처리하는 모든 정보 PaaS, 생략1)
시설 및 처리시스템을 국내에 설치하고 있는가? SaaS
장비 보호
1) 내부업무망 SaaS에서 고유식별정보 및 개인신용정보를 처리하지 않으므로 평가 생략
25
2026-비정기-AGR-클라우드평가-687
내부업무망 SaaS
망분리 예외 적용에 따른 보안 해설서
발 행 일 2026년 4월
발 행 인 박 상 원
발 행 처 금융보안원
경기도 용인시 수지구 대지로 132
전체 조문 · 5개
조문을 클릭하면 원문·위계(항·호·목)·연결 자산(판례·해석·비조치·제재)을 함께 볼 수 있습니다. 30개 단위로 접고 펼칠 수 있습니다.
관련 시행령·시행규칙·행정규칙
이 법령에서 위임한 하위 규정(시행령·시행규칙·행정규칙)이 확인되지 않습니다.
관련 자원
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서 · fsec.or.kr에서 열기 →
법적 효력은 발행기관 공식 원본에 있습니다. GovBrief는 참고 정보입니다.