NO-ACTION OPINION · 11240 비조치의견

자체 위험성 평가상 반영 항목 질의

금융위원회 · 2016-02-01

회신

출처 · 원문 발췌

불수용

본문

요청 내용

(건의배경) 전자금융감독규정시행세칙(§2의2)에 의하면 금융회사가 업무상 외부망과의 연결이 불가피하여 망분리의 예외 적용을 받고자 하는 경우 ‘자체 위험성 평가’를 실시해야 함 ? 금감원에서는 ‘자체 위험성 평가’를 위한 체크리스트를 자율적으로 마련하도록 지도한바, 구체적인 가이드라인이 없어 애로

(건의사항) 자체 위험성 평가 체크리스트에 다음의 사항을 반영해야 하는지 여부를 알려주시기 바람

허용 대상 사이트(IP, port 등)에 대한 안전성 평가 항목

망분리 예외 적용으로 인해 금융사 내부전산망에 발생할 수 있는 리스크에 대한 평가항목 ※ (관련법령 또는 규정) 전자금융감독규정시행세칙 제2조의2

판단 이유

금융회사등은 전자금융감독규정 제15조제1항 제3호 및 제5호에 따라 전자금융거래의 안전성 확보, 정보처리시스템 및 정보통신망의 해킹방지를 위해 정보처리시스템 및 내부업무용시스템 등을 외부통신망과 분리하여야 하며, 동 시행세칙 제2조의2에 따라 자체 위험성 평가, 망분리 대체 정보보호통제 적용, 정보보호위원회의 승인 등을 거친 후 망분리 예외를 적용할 수 있습니다.

이 중 자체 위험성 평가와 관련하여 획일화된 체크리스트를 제공하는 경우 금융회사별로 다양한 위험요소를 모두 반영할 수 없으므로 위험성 평가 체크리스트를 제공할 수 없음을 양해 부탁드립니다. 다만, 금융보안원과 같은 침해사고대응기관을 통한 지원방안을 고려해보도록 하겠습니다.

한편, 망분리 예외 규정 적용시 연결된 외부기관 사이트의 안전성을 포함하여 업무망으로 반입되는 전산자료, 내부 자료의 정보유출, 외부망으로 접속하는 단말기의 악성코드 감염 등의 측면에서 발생할 수 위험, 영향을 분석하여 위험성 평가를 수행하시기 바랍니다.

관련 법령

IT·정보보안>정보보안>망분리

연결

문서 기준 관련 조문·시행본

원문에서 법령 인용은 확인됐지만 해당 조문 본문과 문서 기준 시행본의 자동 대조가 끝나지 않은 항목입니다. 확정 연결로 해석하지 마세요.

전자금융감독규정 제15조원문 인용 확인 · 조문/시행본 검증 대기

전자금융감독규정 제15조제1항 제3호

전자금융감독규정시행세칙 제2조의2원문 인용 확인 · 조문/시행본 검증 대기

전자금융감독규정시행세칙 제2조의2

더 찾아보기

기관 원문

금융위원회에서 원문 열기 (새 창) →

법적 효력은 발행기관 원문에 있으며 본 페이지는 참고용입니다.

다음 탐색