금융보안 거버넌스 가이드 제60조

공식 조문
자율규제소관 · 금융보안원
원문에서 바로 확인

공식 조문 첫 내용

제1항 제13호에 의한 업무수행인력 관리방안에 따라 관리되고 있는 사람(이 경우, 해당 금융

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제1항 제13호에 의한 업무수행인력 관리방안에 따라 관리되고 있는 사람(이 경우, 해당 금융

회사의 정보보호 인력 규모는 다음 각 호의 회사 또는 기관이 공동으로 위탁 받은 정보보호 업무에

1.대한 운영비용 분담비율에 따라 산정한다)
2.- 「금융지주회사법」
3.제60조제1항제13호에
4.의한 업무수행인력 관리방안에 따라 관리되고 있는 사람
5.제3장 금융보안 거버넌스 전략 44
6.7 선순환 구조를 위한 정보보호 문화 확립
7.❒ 많은 조직에서 기본적인 정보보호 법규 준수만을 고려하고 있는 상황
8.❒ 조직 스스로가 정보보호 활동을 자발적이고 적극적으로 임해 선순환
9.구조를 이룰 필요성이 있으며, 이를 위해 최소한의 법규 준수뿐만
10.아니라 자율적인 정보보호 활동 수행이 필요
11.- 금융회사가 보안위험에 적절히 대처할 수 있고 디지털 리스크를 감소
12.시킬 수 있도록 적정한 예산을 설정하고 인력을 배치하는 노력 필요
13.❒ 정보보호 활동이 규제가 아닌 하나의 조직문화로 발전해야 금융보안
14.거버넌스가 보다 효율적이고 효과적
15.- 정보보호 활동을 더 이상 기술적ㆍ정책적 관점에서만 바라보지 않으며,
16.임직원들이 자연스럽게 체득해야 할 문화로 인식
17.- 문화는 신념에 기초로 하기 때문에 자신이 처리하는 정보가 중요하고,
18.보호할 가치가 높다는 점을 스스로 인식
19.45 금융보안 거버넌스 가이드
20.제3장 금융보안 거버넌스 전략 46
21.부록 정보보호 업무 및 CISO와의 관계2)
22.1 정보보호 업무에 대한 RACI 차트
23.❒ CEO, CISO, CIO 등의 정보보호 업무에 대한 역할 및 책임
24.준법, 내부
25.업무영역 업무 CEO CISO CIO 현업
26.감사 관리*
27.정보보호 조직 1. 정보보호 조직 및 인력구성 A R C C
28.체계 구성 2. 정보보호 최고 책임자 지정 A I C R
1.사업계획 평가 및 승인 A C C R C

정보보호

사업계획 평가 2. 정보보호 예산 확보 A R C

및 승인

3.성과 평가 A C R
1.C레벨 정보보호 아젠다 지원 I A C

최고경영층 지원

2.이사회 정보보호 아젠다 지원 I A C
1.정보보호위원회 설치ㆍ운영 A R C
2.정보보호실무위원회 설치ㆍ운영 I A C

전사적 협업체계

3.정보보호 태스크포스 구성 I A C C
4.관계 및 소통관리 A/R C
1.정보보호 정책의 수립, 운용 A R C C

정보보호정책

2.정보보호 정책의 유지 관리 A C
1.정보보호 교육 및 훈련 I A C

인적보안 2. 정보보호 역할 및 책임 정의 R C A C

3.정보보호관련인사규정제정 A C R
1.위험관리 방법 및 계획 수립 I A C

위험관리 2. 위험(취약성)식별및평가 A R C C C

3.정보보호대책 수립 및 모니터링 I A C
1.중장기 전략 수립 I A

계획

2.단기 계획 수립 A

* 경영지원, 경영기획, HR조직(CFO 등, 이 조직들의 담당 임원 포함)

2) 중앙대 김정덕 교수, CISOLab 강은성 대표의 “해외 정보보호 거버넌스 우수 구축 사례 조사” 내용의 일부를 부록으로 수록함

47 금융보안 거버넌스 가이드

준법, 내부

업무영역 업무 CEO CISO CIO 현업

감사 관리*

1.규제기관 대응 A C I C

규제대응

2.그룹사 가이드라인 대응 I A C
1.보안감사 계획 수립 A C I R I I

보안감사 2. 보안감사 시행 C A/R

3.감사결과 승인 및 후속조치 R A/R

정보보호 인증 1. 정보보호 인증 획득 I A C C C C

취득 및

2.정보보호 인증 유지ㆍ관리 I A C C

유지ㆍ관리

물리적ㆍ환경적 1. 전산실 보안 C A R

보안 2. 사무실 보안 C C A/R

1.계정 및 권한관리 I A C
2.내부사용자 및 이용자 비밀번호

C A/R

관리

접근통제

3.네트워크 접근통제 I A C
4.서버 통제 C A/R
5.데이터베이스 통제 A C
1.영역별 보호대책 수립 A C
2.단말기 보호대책 C A/R
3.전산자료 보호대책 C C A/R
4.정보보호시스템 설치 및 운영 I A C C

운영보안

5.무선통신망 보호대책 C A/R
6.악성코드 감염 방지대책 A/R
7.암호 프로그램 및 암호키 관리 A C
1.전자금융거래시 정보보호 요구사항

A C C

전자금융거래 보안 반영 및 이행

2.전자금융거래 기록ㆍ보관 A/R C
1.외부주문 계약시 정보보호 요구사항

C C A/R

반영 및 이행

외부주문 보안

2.외부주문시 보호대책 수립ㆍ운용 A C C
1.사업추진시보안성검토 I A C C

IT도입ㆍ개발ㆍ 2. 프로그램 통제 C A/R

유지보수 보안 3. 보안성 심의 A C

4.외주개발 보안 C A/R
1.정보보호 리스크에 대비한 업무지

업무연속성 관리 I A C C

속성 확보 방안 수립ㆍ시행

1.보안사고 대응체계수립 A C C

보안사고 대응 2. 보안사고 대응 I A C

3.보안이슈 대응 I A C

[부록] 정보보호 업무 및 CISO와의 관계 48

[참고] 해외 정보보호 기능, 업무 조사

Gartner, 정보보호 기능별 중요도 조사
가장 중요하게 생각하는 정보보호 거버넌스의 기능은 정보보호 정책과

프로그램의 평가 및 승인, 정보보호 성과 보고, 정보보호 책임추적성과

권한의 정의 순으로 조사됨

정보보호 관련 갈등 조정을 위한 중재와 관련된 기능에 대한 중요도가

16%로 낮게 나왔으나, IT 부서 및 현업 부서와의 갈등 조정이 점차

중요해짐에 따라 중요 거버넌스 기능으로 인식이 필요함

< Gartner에서의 정보보호 기능별 중요도 조사 >

49 금융보안 거버넌스 가이드

Deloitte, 정보보호 거버넌스 기능의 중요도 조사
정보보호 전략 및 계획의 수립, 정보보호 거버넌스, 정보보호 컴플라이언스

및 모니터링, 정보보호 위험평가, 정보보호 교육 및 인식 프로그램, 데이터

보안 등의 순으로 조사됨

< 정보보호 거버넌스 기능의 중요도 조사 >

독일, 도이치 방크(Deutsche Bank) 업무 정의
도이치 방크의 “Information security policy” 보고서는 정보보호와

관련된 위험을 효율적으로 관리하고 내외부의 정보보호 관련 요구사항을

적정 수준으로 충족시키기 위해 정보보호 업무와 관련된 이해관계자들을

8개의 범주로 나누어 각각의 역할 및 책임을 정의함

[부록] 정보보호 업무 및 CISO와의 관계 50

(1) 최고경영층 : 최고경영층은 기업의 이익과 손실에 대한 궁극적인 책임을

지니고 있으며 정보 및 정보와 관련된 자산에 대한 최종 책임 할당과 위험

수용 수준을 결정하고, 정보보호 예산 및 자원에 대한 집행 및 할당,

BISO(Business Information Security Officer)의 임명 및 비즈니스와

관련된 정보보호 위험에 대한 통제 등과 같은 업무를 수행

(2) IT 관리자 : IT관리자는 정보보호와 관련된 업무의 총괄책임 및 비즈니스

요구사항을 충족시킬 수 있는 적절한 수준의 보안 구현을 보장해야하고,

TISO(Technology Information Security Officer)의 임명 및 정보 및

정보와 관련된 자산의 소유자의 식별 등과 같은 업무를 수행

(3) 정보 자산 소유자 : 실질적으로 정보 또는 정보와 관련된 자산을 소유한

현업부서로 해당 정보 자산에 대한 최종 책임 및 위험 수용에 대한 결정을

가지며, 정보보호 정책을 수립하는데 있어서 BISO를 지원하고 정보보호

운영의 총괄적인 관리 및 통제 등과 같은 업무를 수행

(4) 비즈니스 정보보호 책임자(BISO) : 비즈니스와 연계하여 정보보호와 최고

경영층 및 정보 자산 소유자가 설정한 위험 수용 수준 내에서 적절히 위험을

통제하는 일차적 책임을 가지며, 최고경영층과 IT 관리자를 지원하고 정보

보호 정책에 의해 위험 통제를 구현하는 등의 업무를 수행하고 CISO에게 보고

(5) 기술 정보보호 책임자(TISO) : 정보보호 영역의 지식뿐만 아니라, 보안

및 관리 문제에 대한 배경 및 지식이 요구되며, IT(전산 기반시설,

Application 등) 관리 업무흐름에 있어서 정보보호 문제에 대한 관리 및

운영업무의 역할을 수행하고, 정보보호 정책, 표준 및 비즈니스 요구에

따른 서비스 지원 등의 업무를 수행하고 CISO에게 보고

(6) 정보보안 위험 그룹 : 정보보호 위험 그룹은 보안 전문가들로 구성되며

고객의 정보의 안전한 사용을 책임지고 조직의 정보자산 보호에 대한 적절한

수준을 보장

51 금융보안 거버넌스 가이드

(7) 사용자 : 조직 내 정보자산의 접근 및 이용 권한이 부여된 내외부 사용

자를 의미하며 사용자는 정보자산의 사용에 있어서 일련의 모든 행동에

대해 개별적으로 책임 부여

(8) 감사조직 : 조직의 정보보호 정책에 대한 준수 및 평가를 위해 정기적으로

독립적인 감사를 수행

인도, 은행업권의 정보보호 업무 및 중요도
KPMG의 “State of data security and privacy in the India

banking industry”는 DSCI(Data Security Council of India)와 함께

인도 은행업권 20개 은행을 대상으로 실시한 설문조사 보고서이며, 주목할

것은 은행업권에서 정보보호 업무를 식별하고 중요성을 분석한 점임

< 정보보호 업무 및 중요도 >

IT 외부

최고 IT 감사 외부

부문 CCO CISO 인프라 서비스

경영층 보안 부서 컨설턴트

부서 제공자

정보보호

11% 0% 39% 56% 11% 39% 22% 11%

갭분석/기준평가

정보보호 전략 및

5% 0% 84% 37% 0% 5% 16% 0%

계획 수립

비즈니스 관련

정보보호 22% 11% 78% 44% 0% 0% 6% 0%

요구 사항 충족

정보보호 정책 및

5% 5% 84% 47% 0% 5% 16% 5%

절차 준비

정책 및 절차의

22% 6% 61% 67% 33% 17% 6% 6%

구현

보안 아키텍처

0% 0% 68% 63% 42% 5% 5% 5%

정의 및 관리

고객 규정 준수

0% 0% 50% 0% 25% 25% 0% 0%

보고

[부록] 정보보호 업무 및 CISO와의 관계 52

IT 외부

최고 IT 감사 외부

부문 CCO CISO 인프라 서비스

경영층 보안 부서 컨설턴트

부서 제공자

개인정보보호 자문 0% 11% 74% ;37% 5% 5% 11% 0%

보안 솔루션의

0% 5% 68% 63% 32% 0% 5% 0%

평가 및 조달

보안 솔루션 설치 0% 6% 33% 61% 56% 0% 6% 11%

보안 솔루션 관리 0% 5% 25% 55% 55% 0% 0% 15%

보안 테스팅

0% 5% 30% 45% 10% 20% 15% 15%

(VA, PT)

어플리케이션

보안 테스트, 0% 5% 26% 42% 16% 21% 11% 26%

코드검토

내부감사, 평가

0% 0% 22% 33% 6% 83% 11% 6%

실시 및 관리

정보보호 모니터링 0% 0% 63% 63% 11% 5% 0% 16%

변경 요청의

11% 0% 56% 50% 17% 0% 0% 6%

보안 인증

보안사고 대응 6% 11% 67% 50% 11% 11% 0% 6%

위협/취약점 추적 6% 0% 89% 44% 11% 0% 0% 11%

위험 조치 전략 6% 0% 100% 39% 6% 0% 0% 6%

규제 요구사항

6% 44% 78% 22% 6% 11% 0% 0%

추적

클라이언트 미팅

14% 0% 71% 57% 14% 7% 7% 0%

참여

관리 및 테스트

50% 0% 60% 25% 50% 5% 0% 0%

(BCP/DRP)

53 금융보안 거버넌스 가이드

2 CISO와 CIO, CPO 및 감사조직과의 관계

▶ 어떠한 역할이든 겸직을 하게 될 경우 확실한 역할 지원 및 보상이

반드시 고려

①CISO와 CIO와의 관계

❍ 2015년 4월에 시행되는 전자금융거래법 개정에 총자산, 종업원 수 등을

감안하여 CISO와 CIO 겸직을 금지함으로 인한 역할간의 충돌에 대한 고민

- IT 조직이 회사의 경영목표 달성을 위해 효율성과 효과성을 극대화

하는 조직이라면, 정보보호 조직은 회사 목표 달성에 수반하는 보안

위험을 최소화하기 위해 일을 하는 조직

- 두 조직 사이에는 목표 달성을 위해 건강한 갈등이 필연적으로 일어날

수밖에 없고, 아무런 갈등이 없다면 도리어 위험 신호로 간주

- 무엇보다도 IT보안을 위해 두 조직의 협업은 필수불가결하며, 이

협업이 잘 되지 않는다면 회사의 보안위험은 실제 사고로 이어질

가능성이 매우 높기 때문에 그 산하의 IT조직과 정보보호조직 역시

적극적인 협업이 반드시 필요

- 정보보호시스템은 IT조직이 운영하되, 내부통제용 정보보호시스템은

정보보호(보안)부서가 운영하는 것으로 규정

[부록] 정보보호 업무 및 CISO와의 관계 54

(첫째) 정보보호 내부통제의 대상이 되는 IT운영자가 그 내부통제용

시스템을 운영하는 것은 보안상 문제

(둘째) 현 IT조직의 경험과 역량을 이용하는 것이 IT시스템의 일종인

정보보호시스템을 운영하는 것이 효율적임

(셋째) 정보보호조직의 규모가 크지 않은 상황에서 일반 정보보호시스템을

정보보호조직이 운용한다면 정보보호 인력이 크게 증가

②CISO와 CPO와의 관계

❍ 개인정보보호법에서 CPO 역할을 규정하고 있지만 대부분 겸직을 하고

있기 때문에 어떤 직책을 맡은 사람이 CPO를 겸직하는 것이 가장

효과적인지가 고민

- 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축,

개인정보 보호 교육 계획의 수립 및 시행 및 ‘개인정보의 안전성

확보조치 기준’ 고시에 나타난 업무는 일반적으로 CISO가 수행하는

업무이지만, 개인정보보호법에는 CPO의 업무

- 따라서, 개인정보가 실질적으로 보호되기 위해서는 CPO가 정보보호

솔루션이나 IT보안정책을 관장하는 CISO와 협업하는 것이 필수적임

- CISO와 CPO가 협업을 잘하기 위해서는 두 조직이 정기적인 협의를

통해 현안을 파악하는 일부터 시작

55 금융보안 거버넌스 가이드

- CISO가 CPO를 맡는다면, CISO는 개인정보 관련법까지 자신의

영역을 확대해야 하며, 개인정보보호 정책을 관장하는 부서로서 개인

정보 이용부서와도 활발하게 협의

- 기존 정보보호조직에 관리적 보안업무를 담당하는 인력이 있다면

정보보호 정책업무와 개인정보보호 정책업무는 상당 부분 유사하기

때문에 시너지 발생

③CISO와 감사조직과의 관계

❍ 정보보호조직의 위상 강화로 인한 감사조직과의 업무 마찰에 대한 고민

- 감사조직과 보안조직의 임무가 다르거나 업무 성격이 상충하는 것은

아니나, 정보보호 강화로 인한 정보보호조직의 보안감사 기능이 필요

하다는 의견도 있어서 추후 갈등 요소로 나타날 가능성 존재

- 두 조직 모두 통제조직으로서 성격이 비슷하므로 협업하는 것이 그리

어렵지 않을 것이며, 감사조직의 권위와 정보보호조직의 전문성 결합을

통해 시너지 발생

[부록] 정보보호 업무 및 CISO와의 관계 56

57 금융보안 거버넌스 가이드

금융보안 거버넌스 가이드

2019년 12월 인쇄

2019년 12월 발행

발행인 : 김 영 기

발행처 : 금융보안원

경기도 용인시 수지구 대지로 132

전 화 : (02) 3495-9000

<비 매 품>

본 가이드 내용의 무단전재를 금하며, 가공 인용할 때에는 반드시 금융보안원 「금융보안 거버넌스

가이드」 라고 밝혀 주시기 바랍니다.

금융보안 거버넌스 가이드

(본원) 경기도 용인시 수지구 대지로 132 금융보안원

(교육센터) 서울특별시 영등포구 의사당대로 143 금투센터 8층

TEL 02-3495-9000 FAX 02-3495-9799

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 0개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →