금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제8조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제8조제1항제2호)
▶ 규정 준수 시 고려사항
클라우드서비스 관련 계약 체결 시 법무・준법 부서 등 외부주문등의 계약 체결
통제 조직・인력을 통해 계약내용의 적정성 검토 및 통제 실시
클라우드서비스 제공자 및 클라우드 서비스 운영을 위탁받은 관리형 서비스
제공자 등의 권한과 책임을 식별하고 관리
클라우드서비스 관련 보안 사고 중 이용자 및 관리자의 고의 또는 과실로 인한
사고 비율이 높다는 점을 반드시 인지
금융회사 내 클라우드서비스 이용자 및 관리자를 대상으로 서비스 이용 및 관리
절차, 보안리스크 및 대응 방안, 법적 요구사항 등에 대해 주기적인 교육 실시
클라우드서비스 제공자의 업무수행인력 관리 방안과 직원 보안 교육 계획 및
결과(대상 직원 수, 이수 시간 등) 등을 공유받아 검토하고 필요 시 시정 요구
l 특히, 클라우드서비스 운영을 외부에 위탁할 경우 해당 업무수행인력 관리
방안과 보안 교육 계획 및 결과 등을 검토 대상에 반드시 포함
클라우드서비스 관리 인력 자질향상 등을 위한 교육 및 연수프로그램 운영
시 클라우드서비스 이용 관련 교육 및 연수프로그램 추가 고려
77
금융분야 클라우드컴퓨팅서비스 이용 가이드
6
제 장
정보보호위원회 심의・의결
제6장 심의・의결 •
제6장
정보보호위원회 심의・의결
금융회사는 중요도 평가 결과, 클라우드서비스 제공자 평가 결과, 업무 연속성
계획 및 안전성 확보조치 방안에 대해 정보보호위원회를 개최하여 심의・의결
하여야 한다.
▶ 감독규정
제8조의2에 따른 정보보호위원회 심의・의결을 거쳐야 한다.
▶ 규정 준수 시 고려사항
정보보호최고책임자는 정보보호위원회 심의·의결사항을 최고경영자에게 보고
하여야 하며, 정보보호최고책임자가 전자금융거래의 안전성 및 신뢰성에 중대한
영향을 미친다고 판단하는 심의·의결사항에 대해서는 이사회에 보고
비조치의견서(190003, ’19.2.25.)
: 클라우드 서비스 도입시 정보보호위원회 심의․의결이 필수적인지 여부 등
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청대상 행위 >
악성코드 유무를 탐지 후 클린 메일만 OO회사로 수신하는 서비스의 경우
서비스에서 해당 사업자의 서버가 국내 및 해외에 위치하여 동작할 때 「전자금융감독규정」을 위반
할 소지가 있는지 여부
< 판단 >
수탁 운영기준 및 클라우드 서비스 제공자 평가결과에 대해 정보보호위원회를 개최하여 심의・의결
하여야 하고,(「전자금융감독규정」
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.