금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제60조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제60조제1항제5호)
전자금융업무의 처리를 위하여 클라우드 내 정보처리시스템과 데이터 송수신이 불가피한
정보처리시스템의 경우, 필요한 서비스번호(port)에 한하여 연결 가능
(시행세칙
제60조
제1항제13호)
클라우드서비스 제공자는 위탁 업무 관련 법규 및 자율규제를 준수하고, 금융
회사의 위탁 업무 모니터링을 지원하여야 함
클라우드서비스 제공자는 금융회사에서 수립한 업무 연속성 계획 및 안전성
확보조치 방안이 적절하게 이행될 수 있도록 협조 및 지원하여야 함
▶ 규정 준수 시 고려사항
클라우드서비스 제공자의 관련 법령, 계약상 의무 위반 등으로 인해 금융
소비자에게 손해가 발생하는 경우에는 클라우드서비스 제공자는 금융회사와
연대하여 배상책임을 부담
l 클라우드서비스 제공자의 귀책사유로 금융소비자에게 발생한 손해를 금융
회사가 우선 배상한 경우 금융회사는 클라우드서비스 제공자에게 구상권을
행사할 수 있음
90 금융보안원
제7장 계약 체결 •
클라우드서비스 제공자가 전자금융거래법, 신용정보법, 개인정보보호법 등
관련 법령* 또는 계약상 의무 위반이 원인**이 되어
l 금융회사 또는 금융소비자에게 손해를 끼친 경우, 금융회사는 별도의 불이익
없이 서비스 이용계약을 해지할 수 있으며, 클라우드서비스 제공자에게 손해
배상을 청구할 수 있음
* 「전자금융거래법」, 「신용정보의 이용 및 보호에 관한 법률」, 「금융기관의 업무위탁 등에 관한
규정」, 「금융회사의 정보처리 업무 위탁에 관한 규정」 등 금융 관련 법령, 「클라우드컴퓨팅
발전 및 이용자 보호에 관한 법률」, 「개인정보보호법」, 「정보통신망 이용촉진 및 정보보호
등에 관한 법률」 등
** 클라우드서비스 제공자가 전자금융거래 법령을 포함한 관계 법령 또는 이용 계약상의 의무를
미이행・위반한 경우에는 클라우드서비스 제공자의 고의 또는 과실이 있는 것으로 볼 수 있음
금융회사가 클라우드서비스 제공자에게 청구할 수 있는 손해배상의 범위는
서비스 중단 또는 자료 유출 등으로 인한 직접적인 피해뿐만 아니라, 금융
회사의 대외 신뢰도 저하 등 간접적인 피해도 포함됨
클라우드서비스 제공자에 의해 관련 법령 위반, 반복적인 계약상 의무 불이행,
중요 계약사항의 위반(금융위・금감원의 조사・접근권 관련 의무 미이행 등) 등이
발생할 경우 금융회사는 위약금 등 불이익 없이도 계약해지가 가능하여야 함
▶ 규정 준수 시 고려사항
금융회사와 클라우드서비스 제공자 간 사전 협의를 거쳐 서비스 수준 협약
(SLA)*, 구체적 손해배상 규정** 등을 정하고,
l 불가항력으로 인한 사고 등 클라우드서비스 제공자의 책임이 면제되는 사유
및 범위를 구체적으로 명시
* SLA(Service Level Agreement): 클라우드서비스 제공자가 금융회사 등 이용자에게 제공
하는 서비스의 수준을 정량 기준 등을 통해 명확히 제시하고, 이에 미달하는 경우 손해를
배상토록 하여 서비스의 품질을 보장하기 위한 약정
** 클라우드서비스 제공자는 금융회사와 사전에 협의하여 정한 손해배상 규정에 따라 구체적인
손해를 산출하고, 금융회사에게 해당 손해액을 지급토록 함
91
FINANCIAL SECURITY INSTITUTE
l 또한, 서비스 수준 협약(SLA)에 따라 클라우드서비스 제공자가 서비스를 제공
하고 있는지 지속적으로 모니터링 하여야 함
사전 협의된 서비스 수준을 클라우드서비스 제공자의 귀책 사유로 인해 유지
하지 못할 경우 클라우드서비스 제공자는 이로 인해 금융회사에 발생하는
손해를 배상하여야 함
l 또한, 이후 같은 상황이 재발되지 않도록 금융회사는 시정조치를 요구할 수
있어야 함
▶ 규정 준수 시 고려사항
금융회사가 클라우드서비스를 이용하여 처리하는 모든 정보는 금융회사의
소유로서 금융회사는 이 정보에 대해 언제든지 조회, 수정, 삭제할 수 있는
권리를 가지며, 클라우드서비스 제공자는 이를 제한하거나 정보에 대한 어떠한
권리도 주장할 수 없음
클라우드서비스 제공자는 모든 정보 전송 시 암호화 기술을 적용하여야 하며,
정보의 비인가 접근 및 유출 등을 방지하기 위해 충분한 보호수단을 적용
하여야 함
클라우드서비스 제공자는 클라우드 서비스를 제공함에 있어, 취득한 금융회사
데이터에 대한 비밀유지 서약을 준수하여야 함
클라우드서비스 제공자는 금융회사가 클라우드서비스 제공자와 네트워크 연결이
필요할 경우 전용회선 또는 전용회선과 동등한 보안수준을 갖춘 가상의 전용
회선을 이용할 수 있도록 지원하여야 함
클라우드서비스 제공자는 직원 보안 교육을 주기적으로 실시하고, 금융회사가
요청할 경우 교육 계획 및 수행 결과를 제출하여야 함
- 특히, 금융회사 관련 업무 수행에 따른 비밀유지 의무 준수 및 위반 시 처벌내용 등에
대한 내용을 보안 교육에 포함하여야 함(감독규정 시행세칙 [별표 5의2])
※ 다만, 금융회사 관련 업무수행인력을 특정할 수 없을 경우, 해당 데이터센터 근무 인력 등
금융회사 서비스 제공과 직접적으로 연관되어 있는 인력으로 한정하여 실시 가능
92 금융보안원
제7장 계약 체결 •
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 금융회사가 자신의 정보를 파기할 수 있는 신뢰성
있는 수단을 제공하여야 하며, 금융회사가 제공되는 수단을 적절하게 이용할
경우 파기된 정보는 복구 불가능함을 보장*하여야 함
* 예) 복구 불가능한 방법을 통해 파기 되었음을 파기 확인서 등을 통해 확인
l 특히, 금융회사가 이용하는 시스템의 물리적 영역이 변경되거나, 이용을 종료
하여 접근할 수 없는 경우에도 금융회사가 기 이용한 물리적 영역에 저장된
정보는 복구 불가능한 수준으로 파기되어야 함
l 아울러, 전자금융거래기록의 경우 「전자금융거래법」
제60조제4항)
- 재수탁업자가 재위탁된 업무를 처리함에 있어 금융거래 정보의 변경이 필요한 경우
에는 위탁회사 또는 원수탁업자의 개별적 지시에 따라야 하며, 위탁회사 또는
원수탁업자는 변경된 정보가 지시 내용에 부합하는지 여부를 확인하여야 함
- 위탁업무와 관련된 이용자의 금융거래정보는 위탁회사의 전산실 내에 두어야 함.
다만, 재수탁업자가 이용자의 정보를 어떠한 경우에도 알지 못하도록 위탁회사
또는 원수탁업자가 금융거래정보를 처리하여 제공한 경우에는 위탁회사의 관리・
통제하에 재수탁회사 등 제3의 장소로 이전 가능함
법령해석 회신문(200036, ’20.5.4.)
: 클라우드와 관련하여 전자금융감독규정
제60조 제4항의 적용여부 및 해석 요청
< 질의 요지 >
- 「전자금융거래법」 상 금융회사 또는 전자금융업자가 클라우드컴퓨팅서비스 제공자와 계약을 맺고 클라
우드컴퓨팅서비스를 이용하면서 정보보호와 관련된 업무 역시 위탁한 때, 전자금융감독규정
제60조
제4항의 요건을 갖춘 경우 금융회사의 정보보호와 관련된 업무를 재위탁하는 것이 가능한지 여부(특히,
금융회사 등이 클라우드컴퓨팅을 이용할 때,위 감독규정
제60조 제4항 제2호의 요건 중 위탁회사의
전산실의 범위에 클라우드 전산센터가 포함되는지 여부)
< 회답 >
제60조 제4항 제1호
및 제2호의 기준을 준수하는 경우에는 정보보호와 관련된 업무의 재위탁이 가능합니다.
제60조 제4항 제2호의 요건과 관련한 위탁회사인 금융회사 등의 전산실의 범위
에는 제3자인 클라우드컴퓨팅서비스 제공자의 전산센터도 포함된다고 판단됩니다.
96 금융보안원
제7장 계약 체결 •
법령해석 회신문(200036, ’20.5.4.)
< 이유 >
제60조 제4항 각 호에서는 전자금융거래정보의 보호 목적 달성을 위해
다음과 같이 재위탁의 기준을 구체화하고 있으므로, 해당 기준을 준수하는 경우에는 재위탁이 가능
합니다(「전자금융감독규정」§60
i) 재수탁업자가 재위탁된 업무를 처리함에 있어 금융거래 정보의 변경이 필요한 경우에는 위탁회사
또는 원수탁업자의 개별적 지시에 따라야 하고, 위탁회사 또는 원수탁업자는 변경된 정보가 지시
내용에 부합하는지 여부를 확인할 것
ii) 위탁업무와 관련된 이용자의 금융거래정보는 “위탁회사의 전산실” 내에 둘 것(다만, 재수탁업자가
이용자의 이용자 정보를 어떠한 경우에도 알지 못하도록 위탁회사 또는 원수탁업자가 금융거래
정보를 처리하여 제공한 경우에는 위탁회사의 관리・통제 하에 재수탁회사 등 제3의 장소로 이전
가능)
제60조 제4항 제2호의 위탁회사의 "전산실”이라 함은 전산장비, 통신
및 보안장비, 전산자료 보관 및 출력장비가 설치된 장소를 의미하고(「전자금융감독규정」§2Ⅰ),
제60조에 따른 의무사항을 준수하여야 합니다.
97
FINANCIAL SECURITY INSTITUTE
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 서비스 제공과 관련된 중요 업무의 신규 재위탁 또는
기존 재위탁의 중요 사항 변경 시 금융회사에 사전 통지하여야 하며,
l 금융회사는 이에 따른 보안리스크 증가 등 서비스 영향이 크다고 판단되는
경우 계약을 해지할 수 있음
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 클라우드서비스 제공과 관련된 업무를 다른 사업자에게
위탁할 경우 해당 수탁자가 금융회사와의 계약 내용을 준수하도록 관리・감독
하여야 함
l 재위탁 관계에서 금융회사에 발생한 손해에 대하여는 원위탁자(클라우드
서비스 제공자)가 우선 배상하여야 함(재위탁 받은 업체의 고의・과실은 클라우드
서비스 제공자의 고의・과실로 간주)
98 금융보안원
금융분야 클라우드컴퓨팅서비스 이용 가이드
8
제 장
이용 및 보고
FINANCIAL SECURITY INSTITUTE
제8장
이용 및 보고
1 보고
▶ 감독규정
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.