금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제2조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

따라 정보처리의 위탁에 해당함

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제2조제6항에

따라 정보처리의 위탁에 해당함

전자금융거래법

제2조제3호*에 따른 클라

우드컴퓨팅서비스를 이용하는 경우 관련 절차를 준수하도록 규정

* 클라우드컴퓨팅법

제2조제3호에서 규정하고 있는 것 이외의 클라우드서비스를 이용하는 경우에는

감독규정

제2조 제3호가 클라우드컴퓨팅서비스를 ‘클라우드컴퓨팅을 활용하여 상용으로 타인에게 정보

통신자원을 제공하는 서비스’로 정의하고 있기 때문입니다

- 상용으로 타인에게 제공하는 클라우드컴퓨팅서비스여야 하므로 타인이 아닌 자기 스스로 이용을

위하여 구축한 전산시설등은 비록 클라우드컴퓨팅기술을 도입한 것이라도 이 법의 클라우드

컴퓨팅서비스에 해당하지 아니합니다.

- 여기서 “상용”이란 무상・유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상으로

제공되는 클라우드컴퓨팅서비스라도 상용으로 제공되고 있다면 포함될 수 있습니다. 무상으로

클라우드컴퓨팅서비스를 제공하더라도 광고를 통해서 수익을 올리고 있다면 상용에 해당합니다.

- 반면 전산시설등의 사용 수수료를 내더라도 상용(商用)으로 제공되는 클라우드컴퓨팅서비스가

아니라면 이 법에서 말하는 클라우드컴퓨팅서비스에 해당하지 아니합니다. 예컨대 협회, 단체

등이 전용으로 구축한 클라우드컴퓨팅서비스는 포함되지 않습니다.

클라우드컴퓨팅서비스의 유형

- 클라우드컴퓨팅서비스는 서비스의 운영 방식(배치 모델)에 따라 일반적으로 1) 프라이빗 클라우드

컴퓨팅서비스, 2) 퍼블릭 클라우드컴퓨팅서비스, 3) 커뮤니티 클라우드컴퓨팅서비스, 4) 하이브

리드 클라우드컴퓨팅서비스 등으로 나뉩니다.

- 이 중에서 상용으로 제공되는 클라우드컴퓨팅서비스는 주로 퍼블릭 클라우드컴퓨팅서비스입니다.

직접 개발・구축・운영・관리하는 경우에는 원칙적으로 이 법에서 규정하고 있는 클라우드컴퓨팅

서비스에 해당하지 않습니다.

- 커뮤니티 클라우드컴퓨팅서비스나 하이브리드 클라우드컴퓨팅서비스도 서비스의 배치 및 운영

방식만 다를 뿐 상용으로 제공이 가능하므로 상용으로 제공 이용되고 있는 한, 이 법에서 규정

하고 있는 클라우드컴퓨팅서비스에 포함될 수 있습니다.

- 커뮤니티, 하이브리드 등의 방식으로 구축된 클라우드시스템이라도 서비스의 전부 또는 일부를

클라우드컴퓨팅서비스 제공자가 유상으로 제공하고 있다면 그 범위 내에서

제2조제3호에 따른 ‘클라우드컴퓨팅서비스’란 클라우드컴퓨팅을

활용하여 상용(商用)으로 타인에게 정보통신자원을 제공하는 서비스로서

①서버,

저장장치, 네트워크 등을 제공하는 서비스,

②응용프로그램 등 소프트웨어를 제공

하는 서비스,

③응용프로그램 등 소프트웨어의 개발・배포・운영・관리 등을 위한

환경을 제공하는 서비스,

④그 밖에
①~
③의 서비스를 둘 이상 복합하는 경우를

의미

5

FINANCIAL SECURITY INSTITUTE

본 예시는 기존 법령해석 및 비조치 의견서를 기반으로 분류한 참고 사례로서, 각 금융회사 등에서

정확한 적용 범위를 판단 하고자 할 때, 각 사의 이용 목적 및 이용 환경 등에 맞게 법령 해석 또는

비조치 의견을 관련 절차에 따라 접수하여 확인 필요

가.적용 대상 클라우드(예시)

무상으로 제공하더라도 광고를 통해 수익을 올리는 등 상업용으로 제공 중인

클라우드서비스

자체적으로 구축하거나 협회, 단체, 계열사 등이 구축한 클라우드시스템이라도

서비스의 전부 또는 일부를 소속 구성원 이외를 대상으로 상용으로 제공하고

있다면 그 범위 내에서 대상에 포함

나.미적용 대상 클라우드(예시)

금융지주, 금융IT 회사, 협회 등이 소속 구성원 전용(구성원 이외 사용자와

물리적으로 분리되어 공유되지 않음)으로 구축한 클라우드서비스(소속 구성원만을

대상으로 서비스 제공하면서 감독규정을 모두 준수하고, 서비스 제공에 따른 최소한의

대가를 받는 경우도 非상용 클라우드로 인정 가능)

※ 단, 금융지주, 금융IT 회사 등에서 감독규정

제2조 제6항)

따라서 OCR 서비스가 금융회사 자신의 정보처리 업무가 아니라면 동 규정이 적용되지 않으며, 이

경우 정보처리 업무 위탁의 한 유형인 전자금융감독규정상의 클라우드서비스 이용 관련 규정도 적용

된다고 보기 어렵습니다.

< 이유 >

질의하신 사항은 금융회사가 고객정보를 위탁・전송하지 않으며(은행 서버와 해당 업체 서버 간 통신

/정보 교환도 없음),

고객이 OCR 서비스를 제공하는 업체와 직접 정보 제공 동의, 이용 계약을 체결하는 경우에 정보

처리 업무 위탁의 해당 여부 등입니다.

“정보처리의 위탁"이라 함은 금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리

하도록 하는 행위를 의미합니다.(「금융회사의 정보처리 업무 위탁에 관한 규정」

제2조 제6항)

따라서 금융회사 자신의 정보처리 업무가 아니라면 동 규정이 적용되지 않으며, 이 경우 정보처리

업무 위탁의 한 유형인 전자금융감독규정상의 클라우드 서비스 이용 관련 규정도 적용된다고 보기

어렵습니다.

질의사항은 OCR서비스 제공 업체가 자신의 서비스 업무를 처리할 목적으로 고객정보를 직접 수집・

처리하고, 금융회사 – OCR서비스 제공자간 고객정보의 전송행위도 이루어지지 않으므로(이미지의

텍스트 변환 결과는 고객 스마트폰에 저장) 정보처리 업무위탁, 금융회사의 클라우드 서비스 이용

행위(클라우드 서비스는 OCR서비스 제공자가 이용)라고 보기는 어렵습니다.

▶ 법령해석 회신문(190042, ’19.3.20.)

: 전자금융업자의 클라우드 서비스 이용 관련 질의

< 질의요지 >

1.전자금융업자가 국내에 전산센터를 둔 해외 클라우드 사업자의 서비스를 이용하는 것이 가능한지?
2.전자금융업자가 개인신용정보를 처리하는 경우에도 국내에 전산센터를 둔 해외 클라우드 사업자의

서비스를 이용할 수 있는지?

3.전자금융업자와 클라우드제공자 간에 VPN을 사용하여 접속하는 것이 가능한지 여부
4.클라우드서비스제공자 선정 시 정보보호위원회에서 심의해야 하는 평가항목은?
5.전자금융업자의 시스템과 분리된 별도의 망에 구성된 시스템 간에 데이터/보안 암호키를 공유할 수

있는지?

6.클라우드의 경우 논리적 망분리가 허용되는 것인지?

< 회답 >

전자금융업자가 개인신용정보를 클라우드 서비스를 통해 처리하고자 할 경우 국내에 이미 전산센터를

갖춘 해외 클라우드의 사업자의 서비스를 이용하는 것이 가능합니다.

* 다만, 개인신용정보는 국내(전산센터)에서 처리되어야 함

또한, 고유식별정보, 개인신용정보를 제외한 비중요정보를 클라우드를 통해 처리하는 경우에는 해외

소재 클라우드도 이용할 수 있습니다(질의 1, 2에 대한 답변).

7

FINANCIAL SECURITY INSTITUTE

적용 범위 관련 법령해석 회신문 및 비조치의견서

전자금융업자가 클라우드 서비스에 연결해야 할 경우 VPN을 이용하는 것이 가능합니다(질의 3에

대한 답변).

전자금융업자는 클라우드서비스를 이용할 경우 중요도 평가 결과, 자체 업무 위수탁 운영기준, 클라

우드서비스 제공자 건전성 및 안전성 평가 결과에 대해 정보보호위원회를 개최하여 심의・의결하여야

합니다(질의 4에 대한 답변).

전자금융업자의 시스템과 타 시스템간 정보 공유가 필요할 경우 해당 정보와 관련한 암호키를 공유

할 수 있으나, 이 경우에도 해당 암호키는 접근통제 정책을 통해 안전하게 관리할 필요가 있습니다

(질의 5에 대한 답변).

전자금융업자가 클라우드컴퓨팅서비스 이용 절차에 따라 클라우드서비스를 이용하는 경우에는 물리적

망분리의 예외가 인정됩니다(전자금융감독규정

제2조의2), 금융분야 클라우드 이용가이드라인을 참조

8 금융보안원

제1장 가이드 개요 •

적용 범위 관련 법령해석 회신문 및 비조치의견서

▶ 비조치의견서(190057, ’20.1.13.): 전자금융업자가 고객정보를 제3자에게 제공시 금감원 보고대상에

해당되는지 여부

※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의

< 요청대상 행위 >

전자금융업자가 정보 주체의 동의를 받아 개인신용정보 등을 제3자에게 제공*하고, 그 제3자가 제공

받은 정보를 클라우드컴퓨팅서비스를 이용하여 처리하는 경우

* 제3자 제공 시 개인정보보호법, 정보통신망법, 신용정보법 등 개인정보 관계 법령을 준수하고 정보

주체의 동의를 받는 것을 전제로 함

「전자금융감독규정」

제2조제6항

마케팅 제휴 등으로 인해 고객 정보를 제3자에게 단순 제공하는 것은 자신의 정보처리 업무를 타인

에게 위탁하는 것이 아니므로 동 규정의 적용을 받지 않습니다.

▶ 비조치의견서(190037, ’19.11.4.): 전자금융업자의 자사 클라우드 서비스 이용 가능 여부

※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의

< 요청대상 행위 >

전자금융업자가 「전자금융감독규정」

제2조제6항)

금융회사가 자신의 정보처리 업무를 처리하는 것이 아닌 스타트업에 개발 환경을 지원하기 위해

클라우드를 이용하는 경우에는 동 규정이 적용되지 않음

10 금융보안원

제1장 가이드 개요 •

6 용어

이 가이드에서 사용되는 용어는 감독규정

제2조 및 「클라우드컴퓨팅 발전 및

이용자 보호에 관한 법률」

제2조의 정의를 따름

▶ 감독규정

제2조(정의) 이 규정에서 사용하는 용어의 정의는 다음과 같다.

1.“전산실”이라 함은 전산장비, 통신 및 보안장비, 전산자료 보관 및 출력장비가 설치된 장소를

말한다.

2.“전산자료”라 함은 전산장비에 의해 입력・보관・출력되어 있는 자료를 말하며 그 자료가 입력・

출력되어 있는 자기테이프, 디스크, 디스켓, 콤팩트디스크(CD) 등 보조기억매체를 포함한다.

3.“정보처리시스템”이라 함은 전자금융업무를 포함하여 정보기술부문에 사용되는 하드웨어

(hardware)와 소프트웨어(software)를 말하며 관련 장비를 포함한다.

4.“정보기술부문”이라 함은 컴퓨터 등 정보처리능력을 가진 장치를 이용하여 정보를 수집・가공・

저장・검색・송신 또는 수신을 행하는 금융회사 또는 전자금융업자의 업무, 인력, 시설 및 조직을

말한다.

5.“정보보호” 또는 “정보보안”이라 함은 컴퓨터 등 정보처리능력을 가진 장치를 이용하여 수집・

가공・저장・검색・송신 또는 수신되는 정보의 유출・위변조・훼손 등을 방지하기 위하여 기술적・

물리적・관리적 수단을 강구하는 일체의 행위를 말하며 사이버안전을 포함한다.

6.“정보보호시스템”이라 함은 정보처리시스템 내 정보를 유출・위변조・훼손하거나 정보처리시스템의

정상적인 서비스를 방해하는 행위로부터 정보 등을 보호하기 위한 장비 및 프로그램을 말한다.

7.“해킹”이라 함은 접근을 허가받지 아니하고 전자금융기반시설에 불법적으로 침투하거나 허가

받지 아니한 권한을 불법적으로 갖는 행위 또는 전자금융기반시설을 공격하거나 해를 끼치는

행위를 말한다.

8.“컴퓨터악성코드”(이하 “악성코드”라 한다)라 함은 컴퓨터에서 이용자의 허락 없이 스스로를

복사하거나 변형한 뒤 정보유출, 시스템 파괴 등의 작업을 수행하여 이용자에게 피해를 주는

프로그램을 말한다.

9.“공개용 웹서버”라 함은 인터넷 이용자들이 웹페이지를 자유롭게 보고 웹서비스(월드 와이드

웹을 이용한 서비스를 말한다)를 이용할 수 있게 해주는 프로그램이 실행되는 장치를 말한다.

10.“정보통신망”(이하 “통신망”이라 한다)이라 함은 유・무선, 광선 등 정보통신 수단에 의하여

부호・문자・음향・영상 등을 처리・저장 및 송・수신할 수 있는 정보통신 조직형태를 말한다.

▶ 클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률

제2조(정의) 이 법에서 사용하는 용어의 뜻은 다음과 같다.

1.“클라우드컴퓨팅”(Cloud Computing)이란 집적・공유된 정보통신기기, 정보통신설비, 소프트

웨어 등 정보통신자원(이하 “정보통신자원”이라 한다)을 이용자의 요구나 수요 변화에 따라

정보통신망을 통하여 신축적으로 이용할 수 있도록 하는 정보처리체계를 말한다.

2.“클라우드컴퓨팅기술”이란 클라우드컴퓨팅의 구축 및 이용에 관한 정보통신기술로서 가상화

기술, 분산처리 기술 등 대통령령으로 정하는 것을 말한다.

3.“클라우드컴퓨팅서비스”란 클라우드컴퓨팅을 활용하여 상용(商用)으로 타인에게 정보통신자원을

제공하는 서비스로서 대통령령으로 정하는 것을 말한다.

11

FINANCIAL SECURITY INSTITUTE

4.“이용자 정보”란 클라우드컴퓨팅서비스 이용자(이하 “이용자”라 한다)가 클라우드컴퓨팅서비스를

이용하여 클라우드컴퓨팅서비스를 제공하는 자(이하 “클라우드컴퓨팅서비스 제공자”라 한다)의

정보통신자원에 저장하는 정보(「지능정보화 기본법」

제2조제1호에 따른 정보를 말한다)로서

이용자가 소유 또는 관리하는 정보를 말한다.

▶ 클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률 시행령

제2조(클라우드컴퓨팅기술) 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」(이하 “법”이라 한다)

제2조제2호에서 “대통령령으로 정하는 것”이란 다음 각 호의 어느 하나에 해당하는 기술을 말한다.

1.집적・공유된 정보통신기기, 정보통신설비, 소프트웨어 등 정보통신자원(이하 “정보통신자원”

이라 한다)을 가상으로 결합하거나 분할하여 사용하게 하는 기술

2.대량의 정보를 복수의 정보통신자원으로 분산하여 처리하는 기술
3.그 밖에 정보통신자원의 배치와 관리 등을 자동화하는 기술 등 클라우드컴퓨팅의 구축 및 이용에

관한 정보통신자원을 활용하는 기술

제2조제3호에서 “대통령령으로 정하는 것”이란 다음 각 호의 어느 하나에

1.해당하는 서비스를 말한다.
1.서버, 저장장치, 네트워크 등을 제공하는 서비스
2.응용프로그램 등 소프트웨어를 제공하는 서비스
3.응용프로그램 등 소프트웨어의 개발・배포・운영・관리 등을 위한 환경을 제공하는 서비스
4.그 밖에 제1호부터 제3호까지의 서비스를 둘 이상 복합하는 서비스

12 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

2

제 장

클라우드서비스 이용 절차

1.클라우드서비스 이용 절차 개요

FINANCIAL SECURITY INSTITUTE

제2장

클라우드서비스 이용 절차

금융회사는 클라우드서비스 이용 시 다음 절차에 따라 필요한 조치를 수행함으로써

감독규정

제2조제3호에

따른 클라우드컴퓨팅서비스를 이용하고자 하는 경우 다음 각 호의 절차를 수행하여야 한다.

2.클라우드컴퓨팅서비스 제공자의 건전성 및 안전성 등에 대한 평가(단, 제1호의 평가를 통해

비중요업무로 분류된 업무에 대해서는 <별표2의2>의 평가항목 중 필수항목만 평가할 수 있다.

이때, 클라우드컴퓨팅서비스 제공자의 안전성 평가는 「전자금융감독

규정」

제2조제3호에

따른 클라우드컴퓨팅서비스를 이용하고자 하는 경우 다음 각 호의 절차를 수행하여야 한다.

2.클라우드컴퓨팅서비스 제공자의 건전성 및 안전성 등에 대한 평가(단, 제1호의 평가를 통해

비중요업무로 분류된 업무에 대해서는 <별표2의2>의 평가항목 중 필수항목만 평가할 수 있다.

⑧제1항의 절차를 거친 클라우드컴퓨팅서비스 제공자의 정보처리시스템이 위치한 전산실에 대해서는

제2조제3호에

따른 클라우드컴퓨팅서비스를 이용하고자 하는 경우 다음 각 호의 절차를 수행하여야 한다.

3.클라우드컴퓨팅서비스 이용과 관련한 업무 연속성 계획 및 안전성 확보조치의 수립・시행(단,

제1호의 평가를 통해 비중요업무로 분류된 업무에 대해서는 <별표 2의2> 및 <별표 2의4>의

필수사항만 수립・시행할수 있다.)

⑤제4항에 따라 금융감독원장에게 보고할 경우 첨부해야 하는 서류는 다음 각 호와 같다.
4.제1항제3호에 따른 업무 연속성 계획 및 안전성 확보조치에 관한 사항
6.<별표 2의5>의 계약서 주요 기재사항을 포함한 클라우드 컴퓨팅서비스 이용계약서

금융회사는 클라우드서비스 이용 시에도 전자금융감독규정의 요구사항을 모두

준수*하여야 하며, 업무 연속성 계획 및 안전성 확보조치 방안 마련 시 전자금융

감독규정 <별표 2의3>, <별표 2의4>, <별표 2의5>와 같은 규제 준수가 필요한 사항을

반드시 고려하여야 함

* 감독규정

제2조에 따른 “경찰청(사이버테러대응센터)”

3.침해사고대응기관
4.그밖에 비상대응훈련의 실효성 확보를 위하여 금융위원회가 필요하다고 인정

하는 기관

금융회사 또는 전자금융업자는 제1항 및 제2항에 따른 의무의 이행을 위하여 전자금융

보조업자에게 협조를 요청할 수 있다.(

제2조의2제2항제2호)

자체 위험성 평가를 실시하고, 감독규정 시행세칙 <별표7>에서 정한 망분리 대체 정보

보호 통제를 적용하고 정보보호위원회 승인 후 이용할 것(시행세칙

제2조의2제3항)

▶ 규정 준수 시 고려사항

클라우드서비스 내 정보처리시스템에 접근하거나 클라우드 관리 콘솔에 접근

하는 금융회사 단말기에 대해서도 단말기 보호대책(

제2조)

- 전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내지점,

감독규정

제2조 제5호에 따른 전자금융보조업자의 범위에

포함되므로 법

제2조제3호에 따른 클라우드컴퓨팅서비스를 이용하고자 하는 경우에 적용되는 조항으로

「클라우드법」

제2조제3호에 정의하는 클라우드컴퓨팅서비스란 클라우드컴퓨팅을 활용하여 상용*

으로 타인에게 정보통신자원을 제공하는 서비스를 의미합니다.

104 금융보안원

제8장 이용 및 보고 •

비조치의견서(220036, ’22.7.21.)

* 클라우드컴퓨팅 주요법령 해설서(2017.11, 과학기술정보통신부)

“상용”이란 무상・유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상으로 제공되는

클라우드컴퓨팅서비스라도 상용으로 제공되고 있다면 포함될 수 있고, 무상으로 클라우드컴퓨팅

서비스를 제공하더라도 광고를 통해서 수익을 올리고 있다면 상용에 해당합니다.

반면 전산시설 등의 사용 수수료를 내더라도 상용(商用)으로 제공되는 클라우드컴퓨팅서비스가

아니라면 이 법에서 말하는 클라우드컴퓨팅서비스에 해당하지 아니합니다. 예컨대 협회, 단체 등이

전용으로 구축한 클라우드컴퓨팅서비스는 포함되지 않습니다.

귀사의 계열사가 제공하는 클라우드컴퓨팅서비스가 ‘非상용’ 서비스에 해당하는 한 「클라우드법」에서

말하는 클라우드컴퓨팅서비스에 해당되지 아니하므로,

「전자금융감독규정」

제2조제6항)

금융회사의 - 금융회사의 업무 관련 정보가 처리되지 않는 것이 분명한 경우는 제외 가능

정보처리위탁 - 금융회사에서 수행하는 정보처리 업무에 해당되지 않는 경우는 제외 가능

(금융회사의 업무 목적이 아닌 사적 목적의 단순 웹사이트 방문, 검색 등)

- 제3자를 통한 계속적 정보처리가 아닌 경우는 제외 가능(일회성 처리 등)

이용자 요구 등에 따라 IT자원을 신축적으로 이용(클라우드컴퓨팅법 §2・1)

가상화 기술, 분산처리 기술 등의 적용(클라우드컴퓨팅법 §2・2)

- 클라우드컴퓨팅기술(멀티테넌시 등)이 적용되지 않는 경우는 미해당

클라우드

서비스 소프트웨어 개발・배포・운영・관리 등을 위한 환경을 상용으로 제공하는 서비스

(클라우드컴퓨팅법 §2・3)

- 불특정 다수가 웹을 통해 무료로 활용 가능하며, 소프트웨어 기반의 서비스가 아닌

일반적인 웹 기능만을 제공하는 웹사이트 등은 에외

131

FINANCIAL SECURITY INSTITUTE

3 금융분야 망분리 및 클라우드 규제개선 관련 FAQ

(FAQ) 1. 「전자금융감독규정」 개정안에서 제시한 업무중요도 평가의 기준별 세부항목 예시

개정안에 따르면 금융회사 등은 클라우드를 이용하려는 업무의 중요도를

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →