제3자 IT리스크관리 가이드라인 제10조 (제3자 IT리스크 평가)

공식 조문
금투협자율규정소관 · 한국금융투자협회
이 법령의 취지

본 가이드라인은 「금융회사의 정보처리 업무 위탁에 관한 규정」 및 「자본시장과 금융투자업에 관한 법률」 제42조에 따른 업무 위탁과 관련하여 금융회사가 정보처리 업무위탁에 따른 제3자의 정보기술(이하 ‘IT'라고 함) 리스크를 관리하기 위하여 준수하여야 하는 최소 사항을 제시하는 것을 목적으로 한다.

원문에서 바로 확인

공식 조문 첫 내용

금융회사는 정보처리 업무위탁 계약 전 검토 단계 및 계약 이후 운영 단계에서 제3자의 IT리스크를 주기적으로 평가·관리하여야 한다.

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

①

금융회사는 정보처리 업무위탁 계약 전 검토 단계 및 계약 이후 운영 단계에서 제3자의 IT리스크를 주기적으로 평가·관리하여야 한다.

②

제1항에 따른 제3자의 IT리스크를 평가할 때에는 다음 각 호의 사항을 고려하여 평가하여야 한다.

1.1.
2.정보보호 관리체계(정책 및 조직)에 관한 사항
3.2.
4.정보보호 및 IT 안전성·연속성 확보에 관한 사항
5.3.
6.개인(신용)정보보호 관리에 관한 사항
7.4.
8.침해사고, 전산장애 및 정보보호 관련 감독기관의 제재·처벌 이력
9.5.
10.그 밖에 금융회사가 필요하다고 판단한 사항
11.③
12.제2항에 따른 클라우드 서비스 제공자의 안전성 평가 결과 등 외부평가회사의 평가보고서 또는 정보보호 관련 인증(ISMS-P 등)을 받은 경우에는 이를 참고하여 평가할 수 있다.
13.④
14.금융회사는 제3자의 IT리스크 평가 결과에 따라 식별된 IT리스크에 대해서는 별도의 보완조치를 수행하는 한편, 해당 IT리스크의 통제·경감·이전이 불가능한 경우에는 해당 제3자와 계약을 중단하거나 이사회(제5조 제1항에 따라 이사회의 일부 권한을 위임받은 내부 위원회를 포함한다.) 심의ㆍ의결을 거쳐 계약의 유지 여부를 결정하여야 한다.
15.⑤
16.제3자의 IT리스크 평가 시 <별표>를 참고하여 평가할 수 있으며, 평가 내역 및 결과는 문서화하여 관리하여야 한다.

한국금융투자협회의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 17개 펼치기

제3자 IT리스크관리 가이드라인 앞뒤 조문 이어 보기

이 법 전체 목차 17개 보기
금융투자협회 법규정보시스템 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

law.kofia.or.kr 공식 원문 확인 →