금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제21조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제21조의 적용 대상
클라우드컴퓨팅서비스는 원칙적으로 상용(商用)으로 제공되는 서비스이어야 됩니다. 여기서 상용 이란
무상 유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상이라 하더라도 상용으로 제공
되고 있다면 포함될 수 있습니다. 커뮤니티나 하이브리드 등의 방식으로 구축된 클라우드컴퓨팅시스템
이라도 서비스의 전부 또는 일부를 클라우드컴퓨팅서비스 제공자가 상용으로 제공하고 있다면 그 범위
내에서
제21조의 클라우드컴퓨팅서비스로 볼 수 있습니다.
Ⅱ. 법
제21조의 적용 대상
제21조의 적용 분야
-
제21조는 업종이나 업태의 구분 없이 또는 민간이나 공공의 구분 없이 해당 법령에서 인가・허가・
등록・지정 등의 요건으로 전산시설등의 구비 의무를 규정하고 있는 경우에는 모두 적용 대상이
됩니다.
- 법령에 의해서 인・허가 등이 요구되고 있는 대표적인 분야로는 금융, 의료, 교육, 정보통신 등이
있지만 이에 한정되지 아니합니다. 특히 최근 다양한 전통산업 분야에서 ICT를 활용한 신산업・
신서비스가 등장하고 있어 ICT에 대한 의존도가 확대되고 될 것으로 전망됨에 따라 전산시설등의
요건을 규정하는 법령의 수도 많아질 수 것으로 예상됩니다.
- 정부를 대신해서 각종 인가 및 평가 업무, 조사・검사 업무 등을 대행하는 기업이나 기관・단체・
개인에 대해서도 평가・인증・검사기관의 지정 등의 요건으로 전산시설등의 구비를 요구하는 경우가
많습니다. 이 경우에도 전산시설등의 구비 요건을 클라우드컴퓨팅서비스로 대체할 수 있습니다.
- 법
제21조에서 다른 법령에서 규정하고 있는 전산시설등의 구비요건을 대체할 수 있는 클라우드
컴퓨팅서비스는 상용(商用)으로 제공되는 서비스여야 됩니다.
4 금융보안원
제1장 가이드 개요 •
- 법
제21조에서 규정하고
있는 클라우드컴퓨팅서비스로 볼 수 있습니다,
- 클라우드컴퓨팅 기술로 제공될 수 있는 서비스는 실무적으로 응용소프트웨어 서비스(SaaS),
플랫폼 서비스(PaaS), IT 인프라 서비스(IaaS) 등으로 나뉘고 있으나 기술적으로 클라우드컴퓨팅
기술을 통해서 제공될 수 있는 서비스의 범위에는 제한이 없습니다.
- 법
제21조도 클라우드컴퓨팅서비스로 대체가 가능한 전산시설등의 대상 및 범위에 대해서 특별한
제한을 두고 있지 아니하므로 정보통신기기, 정보통신설비, 소프트웨어 등 모든 정보통신자원을
클라우드컴퓨팅서비스로 대체가 가능합니다
클라우드컴퓨팅법
제21조제2항에서는 전자금융거래의 안전성 확보를 위해 금융회사 및 전자금융
업자로 하여금 전자금융업 뿐만 아니라 일반 정보기술(IT)부분 업무에 대해서도 일정한 기준을 준수하도록
규정하고 있는 것으로,
제21조제2항의 인력, 시설, 전자적 장치 등의
정보기술부문 및 전자금융업무에 관하여 금융위원회가 정하는 기준이 적용되지 않습니다.
7
FINANCIAL SECURITY INSTITUTE
적용 범위 관련 법령해석 회신문 및 비조치의견서
▶ 비조치의견서(240011, ’24.3.4.): 금융회사가 개인신용정보를 제3자에게 제공하고, 제공받은 정보를
제3자가 클라우드컴퓨팅서비스를 이용 시 「전자금융감독규정」 적용 여부
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청대상 행위 >
자신의 업무 목적을 위하여 클라우드컴퓨팅서비스를 이용하여 처리하는 경우,
* 신용정보법, 개인정보보호법 등 개인정보 관계법령상의 ’제공’에 해당신용정보법, 개인정보보호법
등 개인정보 관계법령상의 ’제공’에 해당
제21조 등 관계 법령을 준수하여 파기할 수 있도록 지원
l 이때, 재위탁된 정보, 관리 서비스 및 주변 솔루션 내 정보 등도 동일하게 처리
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 위탁 업무 관련 법규 및 자율규제를 준수하고, 금융
회사의 위탁 업무 모니터링을 지원하여야 함
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 비인가자의 금융회사의 데이터 접근을 차단하도록
접근제어 정책을 수립하고 기술적 접근통제 수단을 마련하여야 함
▶ 규정 준수 시 고려사항
클라우드서비스 제공자와 금융회사는 사고발생에 따른 손해배상 및 계약해지
관련 사항을 명확하게 정의하여야 함
금융회사가 클라우드서비스 제공자에게 청구할 수 있는 손해배상의 범위는
서비스 중단 또는 자료 유출 등으로 인한 직접적인 피해뿐만 아니라, 금융
회사의 대외 신뢰도 저하 등 간접적인 피해를 포함하여 고려하여야 함
94 금융보안원
제7장 계약 체결 •
클라우드서비스 제공자는 침해사고, 이용자 정보의 유출, 서비스의 중단 등
피해 발생 시 지체 없이 관련 사항을 금융회사에 통지하여야 함
▶ 규정 준수 시 고려사항
클라우드서비스 제공자와 금융회사 간의 분쟁으로 소송이 제기되는 경우 민사
소송법이 정한 법원을 관할 법원으로 하고, 당사자 일방이 외국사업자인 경우
에는 대한민국 법원이 국제 재판관할권을 가짐
l 기타 계약의 성립, 효력, 해석 및 이행과 관련하여서는 대한민국의 법을 적용
95
FINANCIAL SECURITY INSTITUTE
2 추가 포함사항
▶ 규정 준수 시 고려사항
클라우드서비스를 이용하는 업무, 처리되는 데이터, 데이터가 처리되는 물리적
위치(시・군 단위까지)에 대해, 금융위원회(이하 ‘금융위’) 또는 금융감독원(이하
‘금감원’)의 요청이 있는 경우 클라우드서비스 제공자는 데이터 처리가 실제
수행되는 위치를 고지
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 서비스 지연 또는 중단이 발생할 경우에 대비 신속
하게 대응 및 복구할 수 있는 절차와 체계를 마련하여 사전에 금융회사에
알려야 함
l 특히, 중요정보를 클라우드서비스를 통하여 처리하는 경우, 클라우드서비스
제공자는 장애, 보안사고 등 유사 시 신속한 대응을 위해 필요한 시스템 운영
관련 상주 인력을 국내에 확보하고, 원활한 사고 대응을 위해 해당 인력의
관리시스템 접근 권한 등을 확보하여야 함
- 또한, 금융회사 담당자의 경우 자사(금융회사)의 데이터에 대한 접근권한 등을
확보하여야 함
사고 발생 시, 클라우드서비스 제공자는 이를 인지한 즉시 금융회사에 통지
(침해사고의 경우 침해사고대응기관에도 통지)하고, 사고 조사 및 피해 복구에
적극 협조*하여야 함
* 사고 원인분석을 위한 자료 보전 및 제출, 현장 조사, 인력 지원, 피해 확산・재발 방지 및
복구를 위해 필요한 조치 등
96 금융보안원
제7장 계약 체결 •
l 아울러, 클라우드서비스 제공자는 사고 조사를 위해 필요한 주요데이터(로그,
가상화 이미지 등)를 금융회사에 제공할 수 있도록 기술적 방안을 마련해야 함
※ 금융회사 및 전자금융업자는 금융감독원장이 정하는 정보기술부문 및 전자금융과 관련된
사고가 발생한 경우에는 지체 없이 금융감독원장에게 보고하여야 하고(감독규정
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.