금융보안 거버넌스 가이드 제21조

공식 조문
자율규제소관 · 금융보안원
원문에서 바로 확인

공식 조문 첫 내용

제4항에 따라 매년 금융위원회에 제출해야 하는 정보기술

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제21조제4항에 따라 매년 금융위원회에 제출해야 하는 정보기술

부문에 대한 계획에 확인・서명

- 정보보호교육을 실시한 이후 대상 임직원에 대해 평가 실시

- 취약점 분석・평가에서 도출된 보안 취약점의 제거 또는 이에 상응하는 조치가

불가한 경우 위험수용 여부 승인

- 취약점 분석・평가 결과에 따른 이행계획 실시 결과를 정보보호최고책임자로부터

보고 받음

❒ 정보보호최고책임자 지정 요구(전자금융거래법 2012.5.15.)

- 전자금융업무 및 정보기술부문 보안을 총괄하여 책임질 정보보호최고책임자

지정 의무화(총자산이 2조원 이상이고, 상시 종업원 수가 300명 이상이면 임원으로 지정)

❒ 양벌규정 책임주의 원칙 반영(전자금융거래법 2012.5.15.)

- 위반 행위자를 벌하는 외에 그 법인 또는 개인에게도 해당 조문의 벌금형 부과

(상당한 주의와 감독을 게을리하지 않은 경우에는 제외)

제2장 금융보안 거버넌스 환경변화 14

❒ 금융보안 규제 강화 현황(전자금융거래법 2015.4.16.)

징벌적 과징금 제도 도입

구분 과거 현행

6개월 이내의 업무정지

제21조(안전성의 확보의무)

또는 5천만원 이하의 동일

제1~2항 위반시

과징금

제21조(안전성의 확보의무)

제1~2항 위반 및 전자금융거래 (신설)

-

정보 타인 제공 또는 누설, 50억원 이하의 과징금 부과

업무상 목적 외 사용시

정보보호최고책임자의 겸직 제한

구분 과거 현행

(3항 신설)

제21조의2(정보보호 총자산, 종업원 수 등을 감안

-

최고책임자 지정) 정보보호최고책임자의

정보기술부문 업무 겸직 제한

데이터 유출 행위 등에 대한 벌칙 강화

구분 과거 현행

제21조의4(전자적 침해행위 7년 이하의 징역 또는 10년 이하의 징역 또는

등의 금지) 위반자 5천만원 이하의 벌금 1억원 이하의 벌금

26조(전자금융거래정보의 5년 이하의 징역 또는 10년 이하의 징역 또는

제공 등) 위반자 3천만원 이하의 벌금 1억원 이하의 벌금

안전성 확보 의무 불이행시 과태료 부과

구분 과거 현행

(제1항 또는 제2항) 5천만원

제21조(안전성의 확보의무)

- 이하의 과태료

위반시

(제4항) 1천만원 이하의 과태료

15 금융보안 거버넌스 가이드

대규모 금융보안사고 발생 사례

신용카드 3개사 손실 및 제재 현황

구분 A사 B사 C사

유출건수 5,419만건 2,677만건 2,688만건

영업수익

445억7천만 원 338억 원 289억5천만 원

손실(추정)

소송자수 108,433명 69,849명 70,933명

현황 ('14.10 기준) ('14.10 기준) ('14.10 기준)

해임권고 상당 1명, 해임권고 상당 1명,

임

주의적경고(상당) 2명, 주의적경고(상당) 2명 문책경고 1명,

원

주의 상당 1명 주의적경고 상당 2명

면직 상당 1명, 정직

임직원 3월 1명, 감봉 면직 상당 1명, 정직

제재 3월(상당) 6명, 정직 1명, 정직(상당) 3월 4명, 감봉 3월

조치 직 견책(상당) 4명, 주의 1명, 감봉 2명, 5명, 감봉 3월 상당

원 1명, 퇴직자 감봉(상당) 3명, 기타 2명, 견책 3명, 견책

위법사실통지 2명, 관련직원 조치의뢰 상당 1명, 기타

기타 관련직원 관련직원 조치의뢰

조치의뢰

업무일부정지 3개월 업무일부정지 3개월 업무일부정지 3개월

기관

및 과태료 600만원 및 과태료 600만원 및 과태료 600만원

제재조치

부과 부과 부과

카드재발급 약 68억원 약 70억원 약 76억원

비용 (약 223만건) (약 199만건) (약 160만건)

고객통보

약 101억원 - 약 18억원

우편발송

콜센터

약 11억원 약 39억원 약 14억원

추가운영

[전자공시시스템], [국감 보도자료, 김상민의원실]

제2장 금융보안 거버넌스 환경변화 16

2 금융보안 거버넌스 주요 이슈

❒ 금융보안의 패러다임이 변화하고 있지만 언론, 금융회사 인터뷰 등의

조사를 통해 이러한 변화에 모든 금융회사가 적절하게 대응하고 있지

못한 것으로 나타남

❒ 금융회사는 변화에 따른 금융보안 거버넌스 확립을 위해 거버넌스

주요 이슈 현황에 대한 고민이 필요

1) 최고경영층 및 CISO의 역할과 책임이 명확하게 정의되어 있지 않으며,

직책에 맞는 권한도 부족함

- 일부 금융회사는 내규에 각각의 직무에 대해 설명하고 있지만 이마저

정확히 인지하고 있지는 못하는 경우가 다수

- 전자금융거래법에서 CISO가 CIO 업무를 겸직할 수 없도록 규율*

하고 있으나 각각의 역할 및 책임이 명시적으로 구분되어 있지 않을

경우 부서 간 충돌로 갈등이 발생할 가능성도 존재

* 총자산 10조원 이상, 상시 종업원 수 1,000명 이상인 기업 대상

2) 보고체계에 따라 정보보호와 관련한 보고가 최고경영자에게 누락되는

경우가 발생

- 위험관리 결과, 보안사고 등 조직에서 발생하는 중요 이슈가 최고

경영자에게 보고되지 않아 부적절한 대응 발생

17 금융보안 거버넌스 가이드

3) 디지털금융 확산 등으로 정보보호의 중요성이 더욱 강조되고 있으나

정보보호 투자에 대한 실질 예산 집행이 쉽지 않음

- 비즈니스가 정보보호보다 우선시 되는 경우가 많기 때문에 정보보호

예산 집행이 다음으로 미뤄지는 경우가 발생

- 정보보호에 대한 효과성, 효율성 등을 정량적으로 제시하기가 쉽지 않고,

가시적이지 못 한 부분들로 인한 최고경영층과의 공감대 형성이 어려움

4) 위험관리가 전사적으로 이뤄지지 않고 특정 영역에 대해서만 관리

되고 있는 경우가 존재

- 전사적 위험관리가 되고 있지 않다는 것은 조직이 위험에 대해 적절

하게 예방하고 대응하지 못하고 있음을 의미함

5) 최고경영층 간의 소통이 활발하지 않아 업무 진행시 어려움 발생

- 중요 정보보호에 관한 사항을 심의·의결하고 소통의 장이 될 수 있는

정보보호위원회를 운영하도록 하고 있으나 회의 개최 주기도 길고

형식적으로 운영

- 또한, 정보보호위원회 위원들이 IT・보안 부서의 부서장 등으로 구성

되어 이사회에 보고되지 않는 경우가 많고 최고경영층간 소통도 미흡

제2장 금융보안 거버넌스 환경변화 18

6) 법규 및 내규가 관리되고 있으나 실질적으로 임직원이 인지하지 못함

- 정보보호 인식 고취를 위한 임직원 대상 정보보호 교육이 체계적이지

않아 교육의 효과성이 다소 부족함

- 정보보호에 대한 임직원의 인식 제고를 위해 상벌조항을 마련하거나

규정 위반자에 대한 인사상 조치 등을 내규화할 필요가 있으나 현실

적으로 곤란

7) 법규에서 규정하고 있는 정보보호 활동만 수행하려는 경향이 여전

- 법규에서 규제하지 않은 정보보호 활동을 추진하기 위해서는 자율

적인 정보보호 문화가 형성될 필요가 있으나 아직 미흡

- 효과적인 정보보호 활동을 위해 적절한 비율의 정보보호 인력 및

예산을 확보해야 하나 557 규제를 최소가 아닌 적정 기준으로 오해

하고 정보보호 투자에 소극적

19 금융보안 거버넌스 가이드

제2장 금융보안 거버넌스 환경변화 20

제3장 금융보안 거버넌스 전략

1 정보보호 활동을 위한 명확한 역할 정의, 권한 및 책임 확립

❒ 디지털 금융확대로 정보보호 리스크가 금융회사의 핵심 리스크로 부각

되면서 최고경영자와 CISO 등의 역할 및 책임을 명확히 정의하고

그에 따른 합당한 권한 부여가 필요

❒ 본 가이드는 RACI 차트를 통해 금융보안 거버넌스 핵심 플레이어들의

역할 및 책임 정의

RACI 차트

▶ RACI 차트란

▪ 업무 프로세스 상의 부서/개인 간 업무에 대한 역할 및 책임 그리고 권한을

명확히 설명하는 차트

▪ 표로 누가(Who), 어떤 일(What)을 하는지를 명확히 규명함으로써 구성원간의

유기적 협력체계를 구축하여 효율적 업무 수행 가능

▪ 업무별로 누가 실제 수행 책임(Responsible)을 지는지, 누가 해당 업무에

대해 최종 책임(Accountable)을 지는지, 업무수행과 관련하여 협업·협의

(Consulted)가 필요한 주체는 누구인지, 그리고 해당 업무 수행결과를 보고

(Informed)받는 주체는 누구인지 명확히 함

21 금융보안 거버넌스 가이드

준법감시인/

구분 CEO CISO CIO CPO

감사

정보보호

A/I R R R R

거버넌스

정보보호 관리 A/I R C C C

정보보호 보증 A/I R C C C

정보보호 대책

A/I R R C(R*) -

구현 및 운영

정보보호 비상

A/I R R C -

대응 및 대비

* 개인정보와 관련된 구현 및 운영시 R

※ 자세한 사항은 부록 참고

❒ 최고경영자의 역할 및 책임

1) 최고경영자와 CISO 등 최고경영층 간 소통의 장을 마련

- 소통의 장으로 정보보호위원회 등을 활용 가능

- 최고경영층 간의 원활한 소통을 통해 도출된 의견을 의사결정에 반영

하며, 조직의 자율적 정보보호 문화 조성을 선도

2) 비즈니스를 고려한 현재와 미래의 정보보호 목표에 대한 승인 및 보장

- 이사회와의 소통을 통해 전략적인 중장기 정보보호 정책을 승인하고

동 정책이 임직원들에게 효과적으로 전달되어 달성되도록 지원

제3장 금융보안 거버넌스 전략 22

- 목표 달성을 위한 정보보호 활동 결과가 최고경영자에게 정확하게

보고될 수 있도록 정책을 마련하고 보고체계를 보장

- 효과적인 정보보호 활동을 위한 전담 조직과 인력 구성은 물론, 정보

보호 예산을 검토·승인하고 동 예산이 모두 집행될 수 있도록 보장

- 전사적인 위험관리 결과를 토대로 조직이 수용할 수 있는 위험범위,

위험 대응 우선순위 등을 최고경영층의 의견을 수렴해 승인하고 관리

3) 임직원들이 관련 법규, 내규에 따라 행동할 수 있도록 격려 및 감독

4) 임직원들에게 최고경영자의 정보보호 활동에 대한 관심을 지속적으로

피력

5) 최고경영자의 정보보호 활동 등을 외부 전문가(조직)을 통해 주기적 평가

❒ CISO의 역할 및 책임

1) 원활한 정보보호 활동을 위한 최고경영자 등과 소통 강화

- 정보보호위원회 운영을 통해 소통의 장을 활성화

- IT・정보보호에만 치우치지 않고 비즈니스 또한 고려하여 이사회,

최고경영층 간의 지속적·정기적인 대화를 통해 적정한 정보보호 인력

안배와 예산 확보 및 집행에 대한 공감대 형성

23 금융보안 거버넌스 가이드

- 고객 정보 자산 등을 소유하고 있는 현업 부서(장)와의 소통을 통해

정보보호의 중요성을 고취시키고 타 부서에 조력할 수 있도록 지원

- 정보보호 관련 핵심 이슈나 사고 발생 등의 사실을 최고경영층에게

신속히 공유하고 이를 해결할 수 있도록 지원

- 최고경영자가 조직의 자율적 정보보호 문화 조성을 선도할 수 있도록 지원

2) 비즈니스를 고려한 현재와 미래의 정보보호 목표 제시 및 평가

- 정보보호 목표 달성을 위해 기 수립한 중장기 정보보호 정책에 대한

적정성을 평가

정보보호 정책

▶ IT 관련

▪ 물리적·환경적 보안, 접근통제, 운영보안, 전자금융거래 보안, 외부주문

보안, IT도입·개발·유지보수 관리, 사업연속성·재해복구 등

▶ 기타

▪ 임직원 정보보호 교육, 전사적 위험관리, 정보보호 인증 취득 및 유지관리 등

- 관련 법규, 내규 등 조직과 관계사 적용 및 대응 전략 평가

- 보안 기술적용 시기와 보안 제품 도입 시기를 결정하고 항상 신기술

트렌드에 대해 파악

제3장 금융보안 거버넌스 전략 24

3) 정보보호 정책 등을 정보보호(보안)부서에 지시

- 정보보호 목표와 목표 달성을 위해 구현 필요성이 있는 정책을 정보

보호(보안) 부서에 지시

4) 정보보호(보안)부서에 대한 관리 감독

- 정보보호(보안) 부서의 정보보호 활동에 대해 주기적으로 관리 감독

5) CISO의 정보보호 활동 등을 외부 전문가(조직)에 의해 주기적 평가

❒ 정보보호(보안) 부서의 역할 및 책임

1) CISO의 정보보호 활동 지원 및 정책 수행

- 중장기 정보보호 계획 수립

- 전사적인 정보보호 정책 수립・운영 및 유지 관리

. 물리적·환경적 보안

. 정보보호시스템, 정보처리시스템들의 계정 및 권한 관리, 데이터베이스

접근제어 관리

. 영역별(단말기, 전산자료, 정보보호시스템, 무선통신망, 악성코드 등)

보안

. 안전한 전자금융거래를 위한 보안

25 금융보안 거버넌스 가이드

. 외부주문 관련 보안

. IT도입·개발·유지보수 관리(사업추진시 보안성 검토, 프로그램 통제,

외주개발 보안 등) 보안

. 위험에 대비한 사업연속성 계획과 사고·재해 시 대응 방안

. 임직원 정보보호 교육

. 전사적 위험관리 방법 및 계획 수립

. 정보보호 인증 취득 및 유지 관리 등

- 관련 법규, 내규 등을 조직과 관계 기관에 적용하고 정보보호 대응

전략 수립

- 정보보호위원회 활동에 대한 지원

- 보안 기술, 보안 제품 및 신기술 트렌드 등을 파악하여 CISO 등에

보고

2) 감사부서에서 진행하는 정보보호 감사에 대한 지원

- 감사를 위해 사용하는 정보보호 점검항목 도출 협조 또는 실질적인

점검 지원

제3장 금융보안 거버넌스 전략 26

[참고]

정보보호(보안)부서 업무 조사

❒ 미국, 업무혁신보안위원회(SBIC, Security for Business Innovation Council)

❍ RSA를 필두로 하여 100개 이상의 글로벌 기업의 보안 전문가들이 포함

되어 있는 전문가 그룹으로서 정보보호 거버넌스에 관련한 보고서를 개발함

❍ “Designing a State-of-the-Art Extended Team”은 2014년 5월에

SBIC에서 발간한 연구 보고서로 정보보호(보안)부서의 미래상과 앞으로의

과제 및 기회, 또한 현재 정보보호조직이 취해야할 권고사항을 제시함

(1) 정보보호(보안)부서 핵심역량의 재정의 : 정보보호 업무를 네 가지 주요

분야인 사이버위험 인텔리전스 및 보안 데이터 분석, 보안 데이터 관리,

위험 컨설팅, 통제 설계 및 보증으로 나누어서 재정의하고, 강화되어야할

정보보호 조직의 핵심역량 제시

①사이버위험 인텔리전스 및 보안 데이터 분석

- 증가하는 위험을 감안하여, 위험 탐지 개선

- 특히, 인텔리전스 중심의 접근방법의 개발이 중요

- 그러기 위해서는 내외부 자원으로 부터 사이버 인텔리전스 데이터를 수집

및 취합하고, 공격 지표 또는 비정상적인 동작 패턴을 탐지하는 데이터

분석기술 필요

②보안 데이터 관리

- 위험 탐지를 위한 데이터 분석 시, 조직은 무엇보다 보안 데이터 관리

전략 및 인프라에 대한 필요성 인식

- 이를 위해선 로그 기록, 전체 패킷 데이터 스트림 및 시스템 데이터베이스,

비즈니스 어플리케이션 같은 보안 데이터의 집계가 필요

③위험 컨설팅

- 향후 정보보호조직은 조직적 차원에서 정보보호, 개인정보보호 및 법적

문제, 컴플라이언스와 같은 문제에 대한 자문 역할 수행

- 정보보호조직은 조직의 정보보호뿐만 아니라 비즈니스 프로세스에 대한

명확한 인식이 필요

27 금융보안 거버넌스 가이드

④통제 설계 및 보증

- 비즈니스 목적과 연계되는 혁신적인 통제항목을 개발

- 향후 정보보호조직의 핵심적인 역할

(2) 일상적인 운영업무의 위임 : 기존의 정보보호조직은 일상적이고 반복적인

업무만 수행하였지만 이러한 반복적인 업무는 외부 서비스 제공자나, 내부의

타부서에게 전가되어야 하고, 정보보호조직은 좀 더 능률적이고 전략적인

업무에 집중

(3) 외부 전문가 활용 : 전문가 부족은 현 정보보호조직이 풀어야할 과제 중 하나

(4) 현업부서 중심의 위험관리 : 향후 정보보호조직의 핵심 역할 중 하나는

정보 위험관리와 관련된 활동이 무엇이 있는 지 이끌어내고 해당 위험의

책임자는 누구인지 식별하고, 위험 책임자를 식별함으로써 명확한 책임과

책임추적성이 규명

(5) 프로세스 최적화 전문가의 고용 : 정보보호를 조직의 비즈니스 프로세스의

한 부분으로 강조하기 위해선 정보보호 조직 내에 프로세스 전문가를 고용

하는 것이 필요

(6) 타부서와의 협업체계 구축 : 정보보호 책임 인력의 연계와 협동 환경의

조성을 위해 정보보호 조직은 조직 전반에 걸쳐 강력한 관계를 구축하는

것이 필요하다. 타부서와 협업을 구축할 때 가장 중요시 여겨야할 것 중

하나는 정보보호 조직에 있어 조직 내의 가장 중요한 부서(crown

jewels)가 어디인지를 파악

(7) 전문가 육성 : 전문가 육성을 장기적인 관점에서 고려되어야 하며, 소프트

웨어 개발, 데이터베이스 관리, 비즈니스 분석, 국방 기밀 보안, 법률 및

개인정보보호 등과 같은 분야의 전문가 육성 및 활용

제3장 금융보안 거버넌스 전략 28

❒ CIO의 역할 및 책임

1) 원활한 IT 활동을 위한 최고경영층과의 소통 강화

- 최고경영층에게 IT 서비스와 관련된 신기술 사업결정을 위한 타당성

검토 결과를 공유

- 성과관리체계를 수치화·가시화하여 IT 활동의 정당성 제공

2) 비즈니스를 고려한 현재와 미래의 IT 목표 제시

- IT 목표 달성을 위한 조직의 중장기 IT 정책에 대해 적정성을 평가하고

정보보호 관련 사항은 CISO와 협의

- ROI 등을 토대로 산출된 IT 인력 및 예산에 대한 적정성 평가

IT 정책

▶ IT 관련

▪ 물리적·환경적 접근, 내부사용자 및 이용자 비밀번호 관리, 서버 통제,

단말기·무선통신망·악성코드 통제, 전자금융거래 기록관리, 프로그램

(S/W) 통제, 외주개발 통제, 업무연속성, 보안사고 대응, 정보보호 정책을

반영한 IT·정보보호시스템 운영 등

▶ 기타

▪ 위험의 식별 및 평가, 규제대응 등

29 금융보안 거버넌스 가이드

3) 평가된 IT 정책 등을 IT(운영) 부서에 지시

- IT 목표와 목표 달성을 위해 구현될 필요성이 있는 전략을 IT(운영)

부서에 지시

4) IT 정책을 수행하는 IT(운영) 부서 관리 감독

- IT(운영) 부서의 IT 활동에 대해 주기적으로 관리 감독

5) CIO의 IT 활동 등 외부 전문가(조직)를 통해 주기적 평가

❒ CPO의 역할 및 책임

1) 원활한 개인정보보호 활동을 위한 최고경영층 간의 소통 강화

- 개인정보보호에 대한 법규 위반, 규제기관 대응, 사고 대응 방안

및 기술적 대응을 위해 CISO, CIO와 긴밀히 소통

- 이사회, 최고경영자 또는 책임을 가진 위원회에게 개인정보보호 현황을

정기적으로 보고

2) 비즈니스를 고려한 현재와 미래의 개인정보보호 목표 제시

- 마케팅, 제품개발 및 사업 전략 등 조직의 비즈니스를 고려하여 최고

경영층에게 개인정보보호의 전략적인 정책 제시

- 관련 법규의 제·개정 사항 모니터링 및 개인정보보호 정책의 최신성

확보

제3장 금융보안 거버넌스 전략 30

- 개인정보보호 정책의 조직과 관계사 적용 관련 적정성 평가

- 개인정보 관련 규제 등이 비즈니스에 어떠한 영향을 미치는지 영향

평가를 수행하고 그 결과를 검토

- 정보보호 문화 조성의 일환으로 임직원을 대상으로 하는 개인정보

보호 교육을 수행하고 그 결과를 평가

3) 개인정보보호 정책 등을 개인정보 취급 부서에 지시

- 개인정보 취급 부서에게 개인정보보호 법률에서 정한 규정을 준수

하도록 지시

4) 개인정보보호 정책을 수행하는 부서에 대한 관리 감독

- 개인정보 수행부서의 개인정보보호 활동에 대해 주기적으로 관리

감독

5) CPO의 개인정보보호 활동 등을 외부 전문가(조직)를 통해 주기적 평가

❒ 준법감시인의 역할 및 책임

1) 원활한 컴플라이언스 정책을 수행하기 위한 소통 강화

- 컴플라이언스 활동의 중요성을 소통을 통해 효율적이며 효과적으로

임직원에게 전파

31 금융보안 거버넌스 가이드

- 정보보호 수행부서가 적절한 정보보호 정책 수립 및 운영을 할 수

있도록 컴플라이언스 측면에서 지원

2) 임직원들에게 조직의 컴플라이언스 목표 제시

- 관련 법규에 대한 제·개정 사항 모니터링 및 컴플라이언스의 최신성

확보

- 컴플라이언스의 조직과 관계사 적용에 대한 적정성 평가

- 정보보호에 대한 법규 위반, 규제기관 대응 및 사고발생시 CISO

(정보보호(보안) 부서)와의 협력 방안에 대한 평가

- 정보보호 문화 조성을 위해 임직원을 대상으로 하는 정보보호 컴플

라이언스 교육에 대한 평가

3) 컴플라이언스 준수를 관련 부서에 지시

- 컴플라이언스 준수할 수 있도록 관련 부서에 지시

4) 컴플라이언스를 수행부서에 대한 관리 감독

- 수행부서의 컴플라이언스 활동에 대해 주기적으로 관리 감독

5) 준법감시인의 컴플라이언스 활동 등을 외부 전문가(조직)를 통해 주기적

평가

제3장 금융보안 거버넌스 전략 32

❒ 감사인의 역할 및 책임

1) 원활한 감사 활동을 수행하기 위한 최고경영층과의 소통

- 정보보호 수행부서가 적절한 보안정책 수립 및 운영할 수 있도록

내부통제 및 위험 평가 측면에서 협력

- 감사 활동의 중요성을 소통을 통해 효율적이며 효과적으로 임직원

에게 전파

2) 비즈니스를 고려한 현재와 미래의 감사 목표 제시

- CISO(정보보호(보안) 부서)와의 협의를 통해 정보보호 감사 항목

도출

- 비즈니스, 정보보호, IT 등 감사 정책에 대한 적정성 평가

3) 감사 정책을 수행부서에 지시

- IT부문에 대한 보안감사 수행 또는 보안감사를 수행하는 보안담당

부서 지원

4) 감사 활동을 수행하는 수행부서에 대한 관리 감독

- 수행부서의 감사 활동에 대해 주기적으로 관리 감독

5) 감사인의 감사 활동 등을 외부 전문가(조직)를 통해 주기적 평가

33 금융보안 거버넌스 가이드

❒ 정보보호위원회의 역할 및 책임

1) 정보보호위원회의 장은 CISO가 맡으며 최고경영층이 참석하여 정보

보호 활동에 대해 심의·의결

※ 정보보호 활동 의지 표명의 일환으로 최고경영자가 위원장을 맡는다면 CISO는

간사 역할 수행 가능

심의·의결

▶ 정보보호 활동에 대한 심의·의결

▪ 법률에 요구하는 심의·의결 사항 준수

▪ 수립된 정보보호 정책

- 최종 책임에 대한 명확화

- 정보보호 정책 및 지침의 제․개정에 관한 조직 적용

▪ 연간 정보보호 활동 계획 수립과 집행

▪ 정보보호 활동 우수자에 대한 포상

▶ 결과에 대한 심의·의결

▪ 위험평가 결과에 대한 검토와 필요시 개선 요청

▪ 내부 정보보호 감사 결과 및 사후 조치

▪ 정보보호 기술, 제품 등에 대한 자체 보안성 검토

2) 부서간 정보보호 협업 강화와 갈등에 대한 중재 및 조정 역할

3) 기타 위원장 및 최고경영층이 필요하다고 인정하는 사항에 대한 논의

제3장 금융보안 거버넌스 전략 34

[참고] Deloitte, 정보보호와 비즈니스와의 연계성

❒ 정보보호와 비즈니스와의 연계성 조사

- 정보보호와 비즈니스와의 연계에 대한 설문조사를 살펴보면, 정보보호 활동에

대한 비즈니스의 참여 정도는 약 61%로 조사됨

< 정보보호와 비즈니스와의 연계성 조사 >

35 금융보안 거버넌스 가이드

2 올바른 의사결정을 위한 보고체계 수립

❒ 최고경영자의 올바른 의사결정을 지원하기 위해 정보보호 활동 결과가

누락 없이 전달될 필요

❒ CISO가 최고경영자에게 직접 보고할 수 있는 보고체계 구성

- 해외 조사에 따르면, CISO가 CEO/COO, CFO 등 Non-IT 부서장에게

보고하는 경우가 점차 늘고 있으며, 이는 CIO와 CISO의 분리가

필요함은 물론 정보보호가 비즈니스와도 연관성이 많다는 인식이

증가하고 있음을 의미

< 전사적 보안 거버넌스 설문조사 보고서 >

<자료출처 : CMU, 2012>

- 국내도 CISO의 독립성 강화를 위해 정보보호(보안)부서를 최고경영자

직속에 두는 것이 바람직한 것으로 인식

제3장 금융보안 거버넌스 전략 36

< CISO의 소속부서는 어디가 되어야 한다고 보시나요? >

최근 의무화 지정 논의 중인 CISO의 소속부서는

어디가 되어야 한다고 보시나요?

구 분 비율(%) 응답자수(명)

CEO 직속의 별도 보안담당 부서 65.63 1,187

IT 및 전산부서 17.53 317

감사부서 8.42 152

경영지원부서 5.98 108

법무관련 부서 2.45 44

기타 0 0

※ 합계 100 1,809

<자료출처 : 설문1), 2014>

3 위험 감소 및 완화를 위한 전사적인 위험관리 체계 확립

❒ 일반적으로 정보보호 위험관리가 전사적으로 이뤄지지 않고 IT중심

으로 관리되고 있어 최고경영자가 정보보호 위험에 대한 잘못된 의사

결정을 내릴 가능성이 존재

❒ 조직의 목표 달성을 위해 전사적으로 정보보호 위험을 파악하고 관리할

필요

- 해외 조사에 따르면, 정보보호 위험관리는 조직의 목표, 전략, 개발,

인적 자원의 관리 등을 기반으로 함

- 효과적인 정보보호 위험관리를 통해 위협으로 인한 각종 손실 등의

감소 및 완화 기대

1) IT 및 보안담당자 1,809명을 상대로 설문, http://www.boannews.com/media/view.asp?idx=43548

37 금융보안 거버넌스 가이드

< 전사적 위험관리 >

<자료출처 : Gartner, 2010>

❒ 체계적인 정보보호 위험관리를 위해 가장 중요한 것은 위험요소에

대한 정보를 최고경영자에게 적시 보고하는 것임

제3장 금융보안 거버넌스 전략 38

[참고] Deloitte, 협업 및 관계의 중요도

❒ 정보보호 부서와 위험관리 부서 간의 협업 및 관계

- 응답자 중 과반수에 가까운 46%가 ‘강력한 협업 관계와 조정 활동이

수행되고 있다’라고 응답했으며 협업 관계나 조정 활동이 다소 미흡하다고

응답한 비율은 33%, ‘협업관계가 전혀 수행되지 않고 있다’가 8%임

- 이는, 점차 정보보호 위험을 전사적 위험의 일부로 보고 있는 현상임을

확인할 수 있음

< 협업 및 관계의 중요도 >

39 금융보안 거버넌스 가이드

정보보호 활동의 현재와 미래에 대한 최고경영층의 이해를

4

돕기 위한 방법 제시

❒ 조직의 정보보호 활동 수준을 파악할 수 있는 방법 마련 필요

❒ IT에 대한 성과지표는 있으나 정보보호에 대한 성과지표의 마련은

아직 초기 단계

❒ 정보보호 활동 자체를 정량적으로 측정하기는 어려운 면이 있으나

이를 지표화하는 노력은 필요

- 정보보호 성과지표로 규제(내규) 준수 여부, 정보보호 교육 이수율,

각종 인증 획득 등이 고려될 수 있음.

- 해외의 경우 정보보호 성과를 성숙도로 표시하여 조직의 현재 수준을

파악하는 방안도 제시되고 있는 상황

< 정보보호 성숙도 지표 >

<자료출처 : Gartner, 2013>

제3장 금융보안 거버넌스 전략 40

< 정보보호 활동 스코어 >

<자료출처 : Gartner, 2013>

❒ 성과지표는 사고시 조직의 정보보호 활동에 대한 증명 자료로서 사용

가능

❒ 각각의 조직 문화에 맞는 성과지표를 수립하여 정보보호 활동의 원활한

투자를 유도할 필요

❒ 이사회, 투자자, 금융당국 등 이해관계자에 정보보호 거버넌스 활동 및

주요 성과 등을 홍보할 수 있는 보고서*를 발간하는 방안도 고려 필요

* 지속가능경영(Corporate Sustainability Management) 또는 사회책임

경영 (Corporate Social Responsibility) 보고서

41 금융보안 거버넌스 가이드

5 원활한 정보보호 활동을 위한 최고경영층 등의 소통 강화

❒ 정보보호 정책의 이행 및 사고예방과 신속한 대응을 위해 최고경영층 간,

실무조직 및 현업조직간 원활한 소통이 중요

❒ CISO가 가져야 할 주요 조건으로 IT·정보보호 지식, 금융업무 이해,

법률·규제의 이해 등은 물론 각 이해관계자간 소통 능력도 중요

❒ 최고경영층은 정보보호와 관련하여 임직원들과 꾸준한 소통을 통해

시너지 창출할 필요

- 최고경영층은 정보보호위원회 등을 통해 정보보호 관련 정보를 공유

하며 중요사항을 심의·의결

❒ 조직의 정보보호 정책을 원활하게 수행하기 위한 체계화된 소통문화

마련 필요

- IT 중심적인 논의보다는 비즈니스를 고려한 소통을 통해 정보보호에

대한 최고경영층의 이해도 제고

- 정보보호를 담당하는 실무조직과 현업조직과의 원활한 소통으로 조직의

정보보호 목표를 원활하게 달성

제3장 금융보안 거버넌스 전략 42

안정적인 정보보호 활동을 위한 정보보호 예산 수립, 집행

6

및 전담인력 배치

❒ 안정적인 정보보호 활동을 위해 적정한 정보보호 인력 및 예산을 확보

할 필요

❒ 대내·외 환경 및 금융회사의 위험분석 결과 등을 종합적으로 고려하여

적정한 정보보호 인력 및 예산 비율을 산정하고 이를 준수하여 수립·집행

- 다만, 전자금융거래에 대한 최소한의 안전성 확보를 위해 일정 비율

이상*의 IT・정보보호 인력 및 예산 확보를 권고 (최소 기준)

* IT인력 : 총 임직원의 5% 이상, 정보보호 인력 : IT인력의 5% 이상,

정보보호 예산 : 전체 IT예산의 7% 이상

※ (국내) 국내 금융권의 정보보호 예산은 IT 예산 대비 평균 10.6%, 정보보호 인력은

IT 인력 대비 평균 10.2%(금융감독원, `19.6월)

(해외) 해외 기업의 정보보호 예산은 IT 예산 대비 평균 7.6%(금융부문), 정보보호

인력은 IT 인력 대비 평균 5.6%(Gartner, `19.12월)

❒ 금융회사에서 정한 정보보호 인력 및 예산 비율이 최소한의 기준을 상회

하며, 금융회사의 위험을 적절히 반영하였는지 주기적으로 검토

[참고] 정보보호 인력 산정기준

1.총 임직원 및 외주인력

(1) 총 임직원 수는 금융회사 등의 상시 종업원(「소득세법」에 따른 원천징수의무자가 근로소득세를

원천징수한 자를 기준)으로 하되, 1년 이상 장기휴직자와 외주(outsourcing)인력은 제외

43 금융보안 거버넌스 가이드

(2) 외주인력이란 금융회사 등과의 외부주문 등에 따라 업무를 처리하는 업체에 소속된

자로서 다음 기준에 따라 산정

- 금융회사 등의 정보기술부문 업무 수행을 위한 정보화 기획, 전자금융기반시설 운영,

정보보안 등의 IT업무 종사자를 포함

- 전자금융기반시설의 하드웨어 또는 소프트웨어 등의 유지보수를 수행하기 위한 제조사의

상시 운영 기술인력 포함

- 정보시스템 개발 프로젝트를 수행하기 위하여 상주하는 외주업체의 IT업무 종사자는

제외

- 외주인력 중 월․주 단위 등 부정기적이거나 일시적인 인력은 제외

2.정보보호 인력

(1) 금융회사의 총 임직원 중 내부 규정에 따라 정보보호 업무를 처리하는 사람

(2) 다음 기준에 따라 소속되어 정보보호 업무를 담당하는 상시 종업원 중 해당 금융회사의

정보보호 업무를 적법한 절차에 의해 수행하는 사람으로서, 전자금융감독규정

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 0개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →