금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제21조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

클라우드컴퓨팅서비스는 원칙적으로 상용(商用)으로 제공되는 서비스이어야 됩니다. 여기서 상용 이란

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제21조의 적용 대상

클라우드컴퓨팅서비스는 원칙적으로 상용(商用)으로 제공되는 서비스이어야 됩니다. 여기서 상용 이란

무상 유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상이라 하더라도 상용으로 제공

되고 있다면 포함될 수 있습니다. 커뮤니티나 하이브리드 등의 방식으로 구축된 클라우드컴퓨팅시스템

이라도 서비스의 전부 또는 일부를 클라우드컴퓨팅서비스 제공자가 상용으로 제공하고 있다면 그 범위

내에서

제21조의 클라우드컴퓨팅서비스로 볼 수 있습니다.

Ⅱ. 법

제21조의 적용 대상

1.법

제21조의 적용 분야

인・허가 등이 요구되는 업종

-

제21조는 업종이나 업태의 구분 없이 또는 민간이나 공공의 구분 없이 해당 법령에서 인가・허가・

등록・지정 등의 요건으로 전산시설등의 구비 의무를 규정하고 있는 경우에는 모두 적용 대상이

됩니다.

- 법령에 의해서 인・허가 등이 요구되고 있는 대표적인 분야로는 금융, 의료, 교육, 정보통신 등이

있지만 이에 한정되지 아니합니다. 특히 최근 다양한 전통산업 분야에서 ICT를 활용한 신산업・

신서비스가 등장하고 있어 ICT에 대한 의존도가 확대되고 될 것으로 전망됨에 따라 전산시설등의

요건을 규정하는 법령의 수도 많아질 수 것으로 예상됩니다.

그 밖의 인 허가 등의 대상 분야

- 정부를 대신해서 각종 인가 및 평가 업무, 조사・검사 업무 등을 대행하는 기업이나 기관・단체・

개인에 대해서도 평가・인증・검사기관의 지정 등의 요건으로 전산시설등의 구비를 요구하는 경우가

많습니다. 이 경우에도 전산시설등의 구비 요건을 클라우드컴퓨팅서비스로 대체할 수 있습니다.

2.클라우드컴퓨팅서비스의 범위
클라우드컴퓨팅서비스의 개념

- 법

제21조에서 다른 법령에서 규정하고 있는 전산시설등의 구비요건을 대체할 수 있는 클라우드

컴퓨팅서비스는 상용(商用)으로 제공되는 서비스여야 됩니다.

4 금융보안원

제1장 가이드 개요 •

- 법

제21조에서 규정하고

있는 클라우드컴퓨팅서비스로 볼 수 있습니다,

클라우드컴퓨팅서비스의 범위

- 클라우드컴퓨팅 기술로 제공될 수 있는 서비스는 실무적으로 응용소프트웨어 서비스(SaaS),

플랫폼 서비스(PaaS), IT 인프라 서비스(IaaS) 등으로 나뉘고 있으나 기술적으로 클라우드컴퓨팅

기술을 통해서 제공될 수 있는 서비스의 범위에는 제한이 없습니다.

- 법

제21조도 클라우드컴퓨팅서비스로 대체가 가능한 전산시설등의 대상 및 범위에 대해서 특별한

제한을 두고 있지 아니하므로 정보통신기기, 정보통신설비, 소프트웨어 등 모든 정보통신자원을

클라우드컴퓨팅서비스로 대체가 가능합니다

클라우드컴퓨팅법

제21조 등 관계 법령을 준수하여 파기할 수 있도록 지원

l 이때, 재위탁된 정보, 관리 서비스 및 주변 솔루션 내 정보 등도 동일하게 처리

타.관련 법률 준수 및 보고 관련 의무

▶ 규정 준수 시 고려사항

클라우드서비스 제공자는 위탁 업무 관련 법규 및 자율규제를 준수하고, 금융

회사의 위탁 업무 모니터링을 지원하여야 함

클라우드서비스 제공자와 금융회사 간의 분쟁으로 소송이 제기되는 경우 민사

소송법이 정한 법원을 관할 법원으로 하고, 당사자 일방이 외국사업자인 경우

에는 대한민국 법원이 국제 재판관할권을 가짐

l 기타 계약의 성립, 효력, 해석 및 이행과 관련하여서는 대한민국의 법을 적용

93

FINANCIAL SECURITY INSTITUTE

2 추가 포함사항

가.금융회사 등이 위탁한 정보처리가 실제 수행되는 위치

▶ 규정 준수 시 고려사항

클라우드서비스를 이용하는 업무, 처리되는 데이터, 데이터가 처리되는 물리적

위치(시・군 단위까지)에 대해, 금융위원회(이하 ‘금융위’) 또는 금융감독원(이하

‘금감원’)의 요청이 있는 경우 클라우드서비스 제공자는 데이터 처리가 실제

수행되는 위치를 고지

나.서비스 제공 중단 시 데이터 접근권한 등 비상대책에 관한 사항

▶ 규정 준수 시 고려사항

클라우드서비스 제공자는 서비스 지연 또는 중단이 발생할 경우에 대비 신속

하게 대응 및 복구할 수 있는 절차와 체계를 마련하여 사전에 금융회사에

알려야 함

l 특히, 중요정보를 클라우드서비스를 통하여 처리하는 경우, 클라우드서비스

제공자는 장애, 보안사고 등 유사 시 신속한 대응을 위해 필요한 시스템 운영

관련 상주 인력을 국내에 확보하고, 원활한 사고 대응을 위해 해당 인력의

관리시스템 접근 권한 등을 확보하여야 함

- 또한, 금융회사 담당자의 경우 자사(금융회사)의 데이터에 대한 접근권한 등을

확보하여야 함

사고 발생 시, 클라우드서비스 제공자는 이를 인지한 즉시 금융회사에 통지

(침해사고의 경우 침해사고대응기관에도 통지)하고, 사고 조사 및 피해 복구에

적극 협조*하여야 함

* 사고 원인분석을 위한 자료 보전 및 제출, 현장 조사, 인력 지원, 피해 확산・재발 방지 및

복구를 위해 필요한 조치 등

94 금융보안원

제7장 계약 체결 •

l 아울러, 클라우드서비스 제공자는 사고 조사를 위해 필요한 주요데이터(로그,

가상화 이미지 등)를 금융회사에 제공할 수 있도록 기술적 방안을 마련해야 함

※ 금융회사는 정보처리시스템 또는 통신회선 등의 장애로 10분 이상 전산업무 중단 또는

지연, 전산자료 또는 프로그램의 조작과 관련된 금융사고, 전자적 침해사고 등 관련 규정

에서 정한 사고 발생 시 지체 없이 금융감독원에 보고하여야 하고(감독규정

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →