제3자 IT리스크관리 가이드라인 제12조 (계약내용)
이 법령의 취지
본 가이드라인은 「금융회사의 정보처리 업무 위탁에 관한 규정」 및 「자본시장과 금융투자업에 관한 법률」 제42조에 따른 업무 위탁과 관련하여 금융회사가 정보처리 업무위탁에 따른 제3자의 정보기술(이하 ‘IT'라고 함) 리스크를 관리하기 위하여 준수하여야 하는 최소 사항을 제시하는 것을 목적으로 한다.
1. 공식 조문 원문
①
금융회사는 정보처리 업무위탁을 위해 제3자와 계약을 체결하는 경우 다음 각 호의 사항과 「금융기관의 업무위탁 등에 관한 규정」 <별표3> ‘7. 위수탁 계약서 주요 기재사항'을 고려하여 위탁 업무의 안전성 확보 등에 필요한 사항을 확인하고 그 내용을 계약에 반영하여야 한다.
1.1.
2.제3자와의 역할분담 및 사고 발생 시 책임관계에 관한 사항
3.2.
4.감독당국 또는 내ㆍ외부 감사인의 조사 및 위탁한 데이터에 접근 허용
5.3.
6.위탁받은 업무의 재위탁 시 보고 또는 승인 절차에 관한 사항
7.4.
8.업무에 필요한 최소한의 권한부여, 중요정보 암호화, 데이터의 접근통제, 다중 인증 등 기술적 보호조치에 관한 사항
9.5.
10.정보처리시스템, 응용프로그램 및 장비에 대한 최신 보안 패치 적용에 관한 사항
11.6.
12.침해사고, 시스템 장애 등의 사고 발생 시 보고 및 대응
13.7.
14.위탁 시스템의 보안 취약점 평가 실시 및 보고
15.8.
16.위탁한 데이터의 소재지·보관·유지ㆍ이전·폐기에 관한 사항
17.9.
18.비상대응훈련, 취약점 분석·평가, 침해사고 대응훈련 등의 사이버보안에 관한 연습·훈련 실시(공동연습·훈련 참가 포함) 협조에 관한 사항
19.10.
20.관계 법령 위반, 계약 위반 및 정보보안 취약점 등 위탁한 업무에 악영향이 미칠 수 있는 사항이 있는 경우 계약을 해지할 수 있는 권한
21.11.
22.「전자금융거래법」, 「신용정보 이용 및 보호에 관한 법률」 및 「개인정보보호법」 등 관계 법령에서 정한 사항
23.12.
24.제3자 서비스제공수준 협약(SLA)에 관한 사항
25.②
26.제1항 제12호에 따른 서비스제공수준 협약 시에는 제3자 서비스의 목표치를 구체적으로 명시하고 미준수에 따른 벌칙 등의 책임을 명확히 하여야 한다.
27.제4장 사후관리 체계
한국금융투자협회의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 17개 펼치기
제3자 IT리스크관리 가이드라인 앞뒤 조문 이어 보기
이 법 전체 목차 17개 보기금융투자협회 법규정보시스템 원문 대조
law.kofia.or.kr 공식 원문 확인 →법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.