금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제14조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제14조의2제1항제1호에
따른 업무중요도 평가방법 및 사례 안내, 제1항제2호에 따른 클라우드서비스
제공자의 안전성을 평가하기 위한 세부기준을 안내하고, 별첨에서는 금융위원회
에서 발표한 전자금융감독규정 개정에 따른 FAQ 내용을 포함하고 있음
4 기본 원칙
전자금융업무와 관련한 정보처리시스템을 해당 금융회사를 위하여 운영하는
사업자는 전자금융보조업자에 해당하므로, 전자금융업무 관련 정보처리에 클라우드
서비스를 이용하는 경우 클라우드서비스 제공자 또한 전자금융보조업자에 해당함
정보처리의 위탁이라 함은 금융회사가 자신의 정보처리(전산설비를 활용하여
정보의 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정, 복구, 이용,
제공, 공개, 파기 및 기타 유사한 행위를 하는 것) 업무를 제3자로 하여금 계속적
으로 처리하도록 하는 행위를 말하므로, 금융회사가 클라우드서비스 제공자와
계약을 체결하고 클라우드서비스를 이용하는 행위는 정보처리위탁규정
제14조의2는 금융회사가 클라우드컴퓨팅법
제14조의2의 절차를 준수하지 않아도 무방(다만, 같은 조 제7항에 따른 예외 필요 시
제1항의 절차 준수 필요)
▶ 클라우드컴퓨팅 주요법령 해설서(’17.11월) 中
(요약 中)
클라우드컴퓨팅법
제14조의2가 적용되는지?
제14조의2에 따른 클라우드컴퓨팅서비스 이용절차가
적용되지 않습니다.
< 이유 >
제14조의2에 따른 클라우드컴퓨팅서비스 이용절차를 준수해야
하는지 여부「전자금융감독규정」
제14조의2에 따른 금융감독원 사전보고 대상에 해당하는지 여부
< 판단 >
< 판단이유 >
제14조의2에 따른 클라우드서비스 이용은 금융회사의 ‘정보처리 업무 위탁’시 적용
되며(금융위원회 법령해석 190152),
하는 행위를 의미합니다.
* 「금융회사의 정보처리 업무 위탁에 관한 규정」
제14조
의2는 적용되지 않는 것으로 판단됩니다.
▶ 비조치의견서(230024, ’23.5.23.)
: 금융회사가 클라우드컴퓨팅서비스를 자체 구축하여 자사 업무에 활용시 「전자금융감독규정」 적용 여부
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청대상 행위 >
경우, 「전자금융감독규정」
제14조의2(클라우드컴퓨팅서비스 이용절차 등)에 따른 절차를 이행해야
하는지 여부
* ➀ 클라우드컴퓨팅 서비스 제공자는 금융회사의 계열사에 해당
➁ 클라우드컴퓨팅시스템은 금융회사 전용 전산센터에 위치
➂ 금융회사 이외의 사용자와 물리적으로 분리되어 금융회사 전용으로 사용
➃ 금융회사가 매월 사용한 자원(서버, 스토리지 등) 만큼의 사용료를 계열사에 지급
➄ 클라우드컴퓨팅 서비스는 광고를 통해 수익을 올리는 등 상업용으로 제공되지 않음
< 판단 >
8 금융보안원
제1장 가이드 개요 •
적용 범위 관련 법령해석 회신문 및 비조치의견서
< 판단이유 >
제14조의2는 「클라우드컴퓨팅 발전 및 이용자 보호에 한 법률」(이하 ‘클라우드법’)
제14조의2에서 규율하는 클라우드컴퓨팅서비스에 해당되지 않는 것으로 판단됩니다.
제14조의2에 따른 관련 절차*를 이행해야 하는지
여부
* 정보처리시스템 중요도 평가, 클라우스서비스 제공자(CSP)에 대한 건전성 및 안전성 평가, 자체 업무
위・수탁 운영기준 마련・준수 등
< 판단 >
우드를 이용하는 경우에는, 「전자금융감독규정」
제14조의2에 따른 절차가 적용되지 않음
< 판단이유 >
제14조의2에 따른 클라우드 이용은 금융회사의 정보처리 위탁에 해당*하는바,
* 「금융분야 클라우드컴퓨팅서비스 이용 가이드」 p.3
의미하므로(「금융회사의 정보처리 업무 위탁에 관한 규정」
제14조의2(클라우드서비스 이용 절차)를 준수하고 적절한 보안수준을
확보하여야 함
<그림1. 클라우드서비스 이용 절차>
15
FINANCIAL SECURITY INSTITUTE
1 클라우드서비스 이용 절차 개요
이용 대상 정보처리 업무 선정
l 금융회사는 정보처리 업무 중 정보처리의 규모, 클라우드서비스 이용에 따른
비용절감, 업무 효율성 증가 등을 종합적으로 검토하고, 클라우드 서비스
이용 여부를 결정하여야 한다.
이용 대상 정보처리 업무 중요도 평가
l 금융회사는 해당 업무가 취급하는 정보의 중요도*, 클라우드서비스 이용이
전자금융거래의 안전성 및 신뢰성에 미치는 영향 등을 바탕으로 중요도
평가를 수행하여야 한다.
* 이하, 본 가이드에서는
제14조의2제1항제1호 각 목의 기준에 따른 이용업무의 중요도 평가 후
중요도가 ‘높음’에 해당하는 업무를 중요 업무, 중요도가 ‘낮음’에 해당하는 업무를 비중요
업무로 칭함([부록1] 참조)
이용 목적, 업무 중요도, 현재 위수탁 현황 등을 고려하여 업체를 선정
클라우드서비스 제공자 건전성* 및 안전성 평가** 수행
* 건전성 평가의 경우 금융회사 또는 전자금융업자에서 자체적으로 수행
** 침해사고대응기관의 대표평가 결과를 공유받는 경우 활용 가능
※ (중요 업무) 이용영역에 대해 필수, 대체 항목을 모두 평가해야 하나, 지정된 클라우드 보안인증을
클라우드서비스 제공자가 보유・유지 하는 경우 대체 항목 생략 가능(필수 항목 생략 불가)
※ (비중요 업무) 이용 영역에 대해, 필수 항목 평가필요(대체 항목 생략 가능)
업무 연속성 계획(출구전략 포함) 및 안전성 확보조치 방안 수립
l 금융회사는 클라우드서비스 이용에 따른 업무연속성 계획, 안전성 확보조치
방안 등을 수립하여야 한다.
16 금융보안원
제2장 클라우드서비스 이용 절차 •
※ (중요 업무) 감독규정 <별표 2의3> 클라우드컴퓨팅서비스 이용과 관련한 업무 연속성 계획,
<별표 2의4> 클라우드컴퓨팅서비스 이용과 관련한 안전성 확보조치에서 필수, 추가사항
모두 준수 필요
※ (비중요 업무) 업무 연속성 계획, 안전성 확보조치에서 필수 사항 준수 필요(추가 사항 생략 가능)
정보보호위원회 심의・의결*을 통해 계약 추진 및 클라우드서비스 이용
여부를 최종 결정
* 중요도 평가 결과, 클라우드서비스 제공자 평가 결과, 업무 연속성 계획 및 안전성 확보조치 방안
※ 정보호위원회 심의ㆍ의결사항을 최고경영자에게 보고하여야 하며, 정보보호최고책임자가 전자금융
거래의 안전성 및 신뢰성에 중대한 영향을 미친다고 판단하는 심의ㆍ의결사항에 대해서는 이사회에
보고
본 가이드 제7장의 내용을 참고하여 계약 체결
※ (중요 업무) 감독규정 <별표 2의5> 클라우드컴퓨팅서비스 위수탁 계약서 주요 기재사항
에서 기본 포함사항, 추가 포함사항 모두 포함 필요
※ (비중요 업무) 기본 포함사항 기재 필요(추가 포함사항 생략 가능)
감독규정
제14조2의제4항 각 호의 사유가 발생하는 경우 사유가 발생한 날로
부터 3개월 이내에 보고하여야 하고, 관련 서류를 최신상태로 유지
‘다. 업무 연속성 계획 및 안전성 확보조치 방안 수립’ 단계에서 수립된 업무
연속성 계획 및 안전성 확보조치를 준수하여 클라우드 이용 관련 보안 관리 실시
클라우드서비스 제공자 파산, 서비스 중단, 서비스 품질 저하, 규제 환경 변화 또는
기타 금융회사의 필요에 따른 클라우드서비스 전환・종료 시 기 수립한 출구
전략에 의거 데이터 이전 및 파기 등 실시
17
금융분야 클라우드컴퓨팅서비스 이용 가이드
3
제 장
업무선정 및 중요도 평가
제3장 업무선정 및 중요도 평가 •
제3장
업무선정 및 중요도 평가
1 이용대상 선정
금융회사는 정보처리업무 중 클라우드서비스 이용에 따른 효율성 등을 감안하여
이용대상을 선정하여야 한다.
다음의 예시와 같이 자체 시스템 구축에 비하여 클라우드서비스 이용이 유리
하다고 판단되는 경우 클라우드서비스 이용을 적극 고려할 수 있다.
비용 절감이 더 크다고 판단되는 경우
이용에 필요한 역량을 충분히 갖추고 있는 경우
그러나, 금융회사의 핵심 업무 수행을 위한 정보처리에 대해서는 효율성
이외에도 업무 중요도, 취급 정보의 민감도, 경영전략 등 다양한 요소를
종합적으로 고려해야 한다.
21
FINANCIAL SECURITY INSTITUTE
2 중요도 평가 기준 및 항목
클라우드서비스를 이용하고자 하는 금융회사는 감독규정
제14조의2제1항제1호
기준에 따른 업무 중요도 평가를 위하여 세부 평가항목 수립이 필요
▶ 감독규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제1항제1호
제공자에 대한 종속 위험
중요도 평가 항목 (예시)
[기준 1] 규모, 복잡성 등 클라우드를 통해 처리되는 업무의 특성
해당서비스와 연계된 외부 기관 수
해당서비스와 연결된 내부 시스템 수
업무기능 및 대상
직전 3개월 동안 일평균 서비스 접속자 또는 비율
[기준2] 클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는 영향
업무에 미치는 영향도
중단에 따른 손해금액/사업 전체 매출 금액 비율
비상대응계획 상의 복구 목표 시간(RTO)
[기준 3] 전자적 침해 행위 발생시 고객에게 미치는 영향
고객에게 직・간접적으로 미치는 영향
처리정보 유형에 따른 영향
[기준 4] 여러 업무를 같은 클라우드컴퓨팅 제공자에게 위탁하는 경우 해당 클라우드 컴퓨팅서비스
제공자에 대한 종속 위험
동일 CSP에 대한 업무 의존도
클라우드 환경 구성 방식(멀티클라우드 등)
[기준 5] 클라우드컴퓨팅서비스 이용에 대한 금융회사 및 전자금융업자의 내부통제 및 법규 준수 역량
법적 규제 및 보안요구사항 준수 요구
계약, 보안 등 요구사항 준수여부 관리 감독 수행
22 금융보안원
제3장 업무선정 및 중요도 평가 •
3 중요도 평가 절차
금융회사 자체적으로 수립한 평가절차에 따른 평가방법을 마련하고 중요 업무
여부를 최종 판단하고 그에 따른 이용 절차를 준수하여야 함
[ 중요도 평가 절차 (예시) ]
주체(고객, 내부직원 등) 및 성격(대외 공개 등)에 따라 금융정보, 업무정보, 공개정보로 분류
따른 점수 가중치를 반영한 점수를 합산하여 점수화
< 그림2. 클라우드 이용업무 중요도 평가 절차도>
※ 중요도 평가 방법 및 평가 사례 예시는 [부록1] 참조
23
금융분야 클라우드컴퓨팅서비스 이용 가이드
4
제 장
클라우드서비스 제공자 평가
안전성 평가 개요
제4장 클라우드서비스 제공자 평가 •
제4장
클라우드서비스 제공자 평가
「전자금융감독규정」 <별표 2의2>에 따라 클라우드서비스 제공자를 평가하고, 그
결과에 따라 계약 추진 및 이용 여부를 최종 결정하여야 한다.
▶ 감독규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
제14조의2제3항에 따라 침해사고대응기관이 수행한 평가 결과를 활용*
할 수 있다.
▶ 감독규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
제14조2의제3항)에 의거 침해사고대응기관이 대표로 평가한 결과를 공유
받아 활용 가능 (건전성 평가는 금융회사에서 직접 수행)
l 침해사고대응기관은 금융회사들을 대표하여 평가를 진행할 수 있으며, 인력
및 예산 상황 등에 따라 지원 여부 및 일정을 조정할 수 있음
29
FINANCIAL SECURITY INSTITUTE
다만, 침해사고대응기관의 평가결과는 유효기간 내에서만 활용 가능
l 침해사고 대응기관의 평가결과의 기본 유효기간은 각 클라우드 서비스 제공자 별
평가결과 공유일로부터 다음 해 12월 31일까지 유효. 다만, 유효기간 내 차기
평가가 진행된 경우 기존 평가 결과의 유효기간은 차기 평가 결과 공유일까지 유효
▶ 침해사고 대응기관 평가결과 유효기간 적용 예시
예) 대표평가 결과 ’24.9.30일 공유, 차년도 대표평가 결과 ’25.9.20일 공유
1) ’24년에 대표평가 결과를 활용하고, ’25년도에는 자체평가 하는 경우
: ’24년도 평가 결과는 25.12.31일까지 유효, 다만, 금융회사 자체평가를 통해 평가 결과를
’25년 12월 말일까지 최신화 하여야 함
2) ’24년에 대표평가 결과를 활용하고, ’25년도에도 대표평가 결과를 활용하는 경우
: ’24년도 평가 결과는 ’25.9.20일까지 유효하며, ’25년도 대표평가 결과는 ’26.12.31일
또는 차년도 평가 결과 공유일까지 활용 가능
30 금융보안원
제4장 클라우드서비스 제공자 평가 •
2 평가 절차 및 방법
(평가 시기) 금융회사가 특정 클라우드서비스를 최초 이용하는 경우 및 최초 평가 후
매 3년마다 종합 평가 실시
l 기존 이용 중인 클라우드서비스 제공자라도 아래의 경우 평가 실시
우드서비스 제공자에게 개인신용정보 등의 처리를 추가로 위탁한 경우
(평가 절차 및 방법)
결과 검증(현장 또는 서면) →
l (자가점검) 평가항목 별 증적이 포함된 자가점검 결과를 금융회사에 제출, 동일
평가항목에 대해 금융회사가 인정하는 보안인증 결과를 증적으로 활용 가능
l (결과검증) 중요 업무는 현장점검 실시, 그 외 업무는 서면점검 실시 가능
l (확인평가) 점검결과 나타난 미흡사항에 대한 조치여부를 확인(단, 미흡사항이
있는 경우에도 미흡사항에 대한 리스크 분석, 대체 보완 방안 마련 및 정보보호
위원회 심의・의결 등이 있는 경우 금융회사의 결정에 따라 클라우드서비스 이용은 가능)
※ 결과 검증과 동일하게 평가하되, 단순・경미사항에 한해 서면 점검으로도 수행 가능
l 다만, 아래의 경우 정보보호위원회 심의・의결을 거쳐 기존 평가 결과 활용 가능
※ 중요 업무 추가 위탁 시 기존 평가가 해당 수준(현장 평가 등)으로 이루어진 경우에 한함
※ 공유받는 평가결과의 범위가 이용하고자 하는 범위와 일치하는 경우에 한함
※ 기존 평가 결과 활용과 별개로 이용보고는 업무별 진행 필요
31
FINANCIAL SECURITY INSTITUTE
(평가 시기) 클라우드서비스 제공자의 보안수준 유지 여부를 지속 검증하기
위해 종합평가 종료 後 매 1년 마다* 정기 평가 실시
* 종합평가 완료 후 다음 해부터 매년 12월31일까지 수행
l 클라우드서비스 제공자의 보안성에 중대한 변화* 등이 있는 경우 필요 시 평가
주기와 무관하게 정기 평가 실시 가능
* 클라우드서비스 제공자의 보안사고 발생, 클라우드 IT인프라 전면 재구축 등
l 비중요업무인 경우 정기 평가 생략 가능
(평가 절차 및 방법*)
결과 검증(서면) →
l 정기 평가는 서면점검이 원칙(단, 금융회사가 필요하다고 판단하는 경우 클라
우드서비스 제공자와 협의를 거쳐 현장점검 수행 가능)
l 침해사고대응기관의 대표평가의 결과로 정기 평가 대체 가능
32 금융보안원
제4장 클라우드서비스 제공자 평가 •
3 평가 항목 및 생략기준
금융회사 및 전자금융업자가 금융분야에서 요구하는 보안수준을 확보하기 위해
필수적으로 요구되는 사항을 평가
l 국내・외 클라우드 보안인증 등의 취득 여부 및 중요, 비중요업무와 관계없이
반드시 평가 필요
※ 금융회사가 인정하는 보안인증 결과 또는 제3자 감사보고서에 동일 항목이 있는 경우 해당
결과를 증적자료로 활용 가능
금융회사 및 전자금융업자가 업무수행에 필요한 최소한의 보안수준을 확보
하기 위해 요구되는 사항을 평가
l (중요 업무) 국내・외 클라우드 보안인증 등을 취득・유지하고 있는 클라우드
서비스 제공자에 대해서는 ‘대체 항목’ 평가 생략 가능
※ 단, 금융회사가 사용하려는 물리적 시설(데이터 센터 등)과 서비스가 취득한 인증의 범위에
반드시 포함될 필요 (인증서 또는 인증기관이 발급한 서류에 관련 사실이 명시될 필요)
구분 인증제도명 선정사유
클라우드 서비스 보안인증제(CSAP)
국내
ISMS-P (*)
FedRAMP(High)
CSA STAR Certification(Gold)
해외 MTCS(Level 3)
ISO 27017 인증
SOC2 TypeⅡ (*)
* 클라우드 특화 인증이 아닌 2개 인증(ISMS-P, SOC2 TypeⅡ)은 「가상화 보안에 관한 사항(감독
규정 <별표2의2> 8.가상화 및 인프라보안)」 별도 점검 필요
l (비중요 업무) 전자금융감독규정
제14조의2제1항제1호에 따라 비중요업무로
분류된 경우 ‘대체 항목’ 평가 생략 가능
33
FINANCIAL SECURITY INSTITUTE
▶ 감독규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
제14조의2 관련)
금융회사 또는 전자금융업자는 아래의 항목을 포함하여 클라우드서비스 제공자의 건전성 및 안전성을
평가하되,
제14조의2제1항제1호에 따라 비중요업무로 분류된 경우 또는 클라우드서비스 제공자가
국내・외의 클라우드서비스 관련 보안인증 등을 취득하여 유지 중임을 확인한 경우 대체 항목에 관한
평가는 생략할 수 있다.
구분 평가항목 항목 적용대상
조직 전반에 적용하고 있는 정보보호 정책 및 지침 대체 PaaS,
또는 규정을 수립・시행하고 있는가? SaaS
정보보호 정책 1.1.2.
IaaS,
정기적으로 정보보호정책의 타당성을 검토, 평가
대체 PaaS,
하여 수정, 보완하기위한 절차를 마련하고 이행하고
SaaS
있는가?
조직의 정보보호를 위한 전담조직을 구성하여
정보보호 정책 대체 PaaS,
안전성 확보 및 이용자 보호 등 정보보호 활동을
및 SaaS
효과적으로 수행하고 있는가?
법규 준수 1.2
정보보호 조직
IaaS,
정보보안 및 정보자산과 관련된 모든 인력의 역할과
대체 PaaS,
책임을 정의하고, 이용자의 정보보호 역할과 책임을
SaaS
명확하게 정의하고 있는가?
법 및 정책 이용자가 법령 등 의무준수를 위해 필요한 사항을 필수 PaaS,
준수 지원 및 협조하도록 체계가 마련되어있는가? SaaS
34 금융보안원
제4장 클라우드서비스 제공자 평가 •
구분 평가항목 항목 적용대상
접근기록 대상을 정의하고 서비스 통제, 관리, 사고
IaaS,
필수 PaaS,
보안감사 증적(로그)은 식별할 수 있는 형태로 기록 및 모니
SaaS
터링 되고, 비인가 된 접근 및 변조로부터 보호되고
있는가?
IaaS,
클라우드서비스의 시스템 운영, 개발, 보안 등에
대체 PaaS,
관련된 모든 임직원을 주요 직무자로 지정하여 관리
SaaS
하고 있는가?
IaaS,
대체 PaaS,
내부인력 보안 발생할 수 있는 잠재적인 위협을 줄이기 위하여
직무 분리 기준을 수립・적용하고 있는가?
인적보안
조직 내 인력의 인사 변경 발생시 지체없이 해당 IaaS,
대체
사용자의 정보자산 반납, 접근 권한 변경 및 회수가 PaaS
이루어 지고 있는가?
대체
외부인력 보안 으로 점검하고 위반사항이나 침해사고 발생 시 PaaS
적절한 조치를 수행하고 있는가?
자산 식별 및 시스템, 정보보호시스템, 정보 등)에 대한 자산분류 대체 PaaS,
분류 기준 수립하고 식별된 자산의 목록을 작성하여 관리 SaaS
하고 있는가?
위험평가 및 대체 PaaS,
자산 변경관리 서비스 운영에 지장을 초래하지 않도록 통제절차를
관리 SaaS
마련하여 적용하고 있는가?
클라우드서비스를 제공하기 위한 핵심자산 및 IaaS,
서비스를 대상으로 주기적으로 취약점 점검을 수행 대체 PaaS,
위험관리
하고, 발견된 위험에 대한 보완조치를 수행하고 SaaS
있는가?
서비스 공급망 공급망 공급망과 관련한 보안 요구사항을 정의하는 관리 대체 PaaS,
관리 관리정책 정책을 수립하고 이행하는가? SaaS
35
FINANCIAL SECURITY INSTITUTE
구분 평가항목 항목 적용대상
IaaS,
공급망 공급망 상에서 발생하는 모든 기록 및 보고서에 대체
PaaS
변경관리 대해 정기적으로 모니터링 및 검토를 수행하는가?
클라우드서비스가 중단되지 않도록 업무 지속성 대체 PaaS,
확보방안을 수립하고 이행하는가? SaaS
IaaS,
클라우드서비스 중단이나 피해가 발생한 경우 장애
보고 절차에 따라 장애상황을 기록하고 이용자에게
장애대응 SaaS
현황을 파악할 수 있도록 관련 정보를 제공하는가?
IaaS,
업무연속성 클라우드서비스 중단이나 피해가 발생하는 경우,
대체 PaaS,
계획 및 재해복구목표시간 내 서비스의 장애를 처리하고
SaaS
재해복구 복구할 수 있는가?
IaaS,
가상화 서버, 설비 등 정보처리설비의 장애로 인해
필수 PaaS,
서비스가 중단되지 않도록 관련 설비를 이중화하고,
백업 체계를 마련하고 이행하는가?
서비스 가용성
IaaS,
주기적으로 서비스 연속성(가용성) 확보를 위한 대체
PaaS
점검을 수행하고 있는가?
IaaS,
해킹 등 전자적 침해행위로 인한 피해 발생 시
대체 PaaS,
대응을 위한 침해사고 대응절차를 수립하고 이행
SaaS
하는가?
IaaS,
침해사고 대응 침해사고 발생 시 신속한 대응이 가능하도록 주기적
대체 PaaS,
SaaS
침해사고 대응 있는가?
및 관리 6.1.3
IaaS,
금융권 통합 보안관제수행을 위한 지원 체계가 마련 필수
PaaS
되어 있는가?
IaaS,
필수 PaaS,
침해사고 대응 우드컴퓨팅서비스 이용자에게 발생 내용, 원인, 조치
SaaS
현황 등을 신속하게 알리고 있는가?
사용자 인증 대체 PaaS,
접근통제 정책 및 범위, 접근통제 규칙, 방법 등을 포함하여 접근
및 접근통제 SaaS
통제 정책을 수립하고 이행하는가?
36 금융보안원
제4장 클라우드서비스 제공자 평가 •
구분 평가항목 항목 적용대상
클라우드 시스템 및 중요정보에 대한 접근을 관리 IaaS,
하기 위하여 접근권한 부여, 이용(장기간 미사용), 대체 PaaS,
변경(퇴직 및 휴직, 직무변경, 부서변경)의 적정성 SaaS
접근권한 관리
이용자의 정보처리시스템과 관련된 단말기 및 전산 IaaS,
자료에 접근권한이 부여되는 정보처리시스템 관리 필수 PaaS,
자에 대하여 적절한 통제장치를 마련하고 적용하고 SaaS
있는가?
이용자가 클라우드서비스 이용 시 추가 인증수단을 대체 PaaS,
사용자 식별 7.3.2
IaaS,
및 인증 이용자의 안전한 클라우드서비스 이용을 위해 계정
대체 PaaS,
및 패스워드 등의 관리절차 마련하고 안내하고
SaaS
있는가?
IaaS,
가상자원(가상 머신, 가상 스토리지, 가상 소프트
대체 PaaS,
웨어 등)의 생성, 변경, 회수 등에 대한 관리 방안을
SaaS
수립하고 있는가?
이용자가 클라우드서비스 이용 중 가상자원*을 삭제
IaaS,
할 경우 삭제대상과 관련된 모든 자원이 복구되지
필수 PaaS,
않는 방법으로 삭제되는가?
SaaS
* 가상머신(이미지,백업,스냅샷등),가상스토리지,가상
소프트웨어,가상환경설정정보등
가상화 및 가상자원에 대한 무결성을 보장하고 가상자원 손상 필수 PaaS,
가상화 보안
인프라 보안 시 이용자에게 안내하고 있는가? SaaS
하이퍼바이저 등 물리적/논리적 가상화 서버(기능) IaaS,
대체
및 인터페이스에 대한 보안관리 및 접근통제를 수행 PaaS
하고 있는가?
가상자원 관리 시스템*과 가상 소프트웨어(앱, 응용
IaaS,
프로그램)를 배포하기 위한 공개서버에 대한 관리적,
필수 PaaS,
물리적, 기술적 보호대책을 수립하고 이행하는가?
SaaS
* 가상자원을 제공하기 위한 웹사이트(클라우드
포탈, 클라우드 콘솔, API등)
37
FINANCIAL SECURITY INSTITUTE
구분 평가항목 항목 적용대상
이용자의 가상환경 보호를 위한 악성코드 방지 대체 PaaS,
가상환경 보호
대책을 수립하고 이행하는가? SaaS
IaaS,
클라우드서비스와 관련된 내외부 네트워크를 보호
대체 PaaS,
하기 위한 정보보호시스템을 설치하고 운영하고
SaaS
있는가?
인프라 보안 업무, 서비스 등을 고려한 영역 간 네트워크를 대체 PaaS,
분리하여 운영하고 있는가? SaaS
IaaS,
이용자의 가상환경 보호 및 네트워크 분리를 위해 필수
PaaS
필요한 기능을 제공하는가?
시스템 분석 보안감사증적(로그)의 정확성을 보장하기 위해 대 체 PaaS,
개발 및 운영
IaaS,
보안 9.2 테스트 시 이용자 정보 사용을 금지(부하테스트
대체 PaaS,
구현 및 시험 등의 불가피한 경우 이용자 정보 변환 사용 및
SaaS
테스트 종료 즉시 삭제)하고 있는가?
데이터 분류기준에 따라 데이터를 분류하고 관리 대체 PaaS,
하고 있는가? SaaS
IaaS,
대체 PaaS,
이용자의 데이터 소유권을 명확하게 확립하고 있는가?
SaaS
IaaS,
입・출력, 전송 또는 데이터 교환 및 저장소의
암호화 및 SaaS
데이터 보호 있는가?
데이터 보호
IaaS,
데이터에 대한 접근제어, 위・변조 방지 등 데이터
대체 PaaS,
처리에 대한 보호기능을 이용자에게 제공하고
SaaS
있는가?
이용자의 데이터가 처리되는 위치를 추적하기 대 체 PaaS,
위한 방안을 제공하고 있는가? SaaS
38 금융보안원
제4장 클라우드서비스 제공자 평가 •
구분 평가항목 항목 적용대상
IaaS,
이용자의 클라우드서비스 이용 계약 종료 시 이용
필수 PaaS,
자의 모든 가상자원은 복구가 불가능하도록 삭제
SaaS
하고 있는가?
이용자 데이터 처리 시 암호화를 적용하여 보호하고 대체 PaaS,
암호화
암호키의 안전한 관리 절차를 수립하고 안전하게 대체 PaaS,
보관하고 있는가? SaaS
IaaS,
전산실 내 주요시설에 출입통제, 감시제어를 위한 필수
PaaS
설비가 마련되어 있는가?
물리적 고유식별정보 또는 개인신용정보 처리 시 전산실 필수 PaaS,
보호구역 내 무선통신망 사용을 제한(통제) 하고 있는가? SaaS
IaaS,
사무실 및 설비 공간에 대한 물리적인 보호방안을 대체
PaaS
수립하고 적용하고 있는가?
물리적 보안 정보처리시스템을 국내에 설치하고 있는가? SaaS
각 보안 구역의 중요도 및 특성에 따라 화재, 누수,
필수
정보처리 시설 감지기, 소화 설비, 누수 감지기, 항온 항습기, PaaS
및 장비보호 무정전 전원장치(UPS), 이중 전원선 등의 설비를
갖추고 있는가?
IaaS,
정보처리시설 내 이용자 정보(자료)가 저장된 장비를 대체
PaaS
폐기하는 경우 복구가 불가능하도록 처리하고 있는가?
39
금융분야 클라우드컴퓨팅서비스 이용 가이드
5
제 장
업무 연속성 계획 및
안전성 확보조치 방안 수립
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
업무 연속성 계획 및
제5장
안전성 확보조치 방안 수립
금융회사는 클라우드서비스에 대해 예상치 못한 재해 또는 사고 발생 시 업무
연속성에 미칠 수 있는 영향을 파악하고, 데이터 백업, 재해복구 및 침해 사고대응
훈련계획, 출구 전략 등을 포함한 업무 연속성 계획을 수립하고, 보안사고의 예방을
위한 안전성 확보조치 방안을 수립・이행하여야 함
▶ 감독규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
제14조의2제4항 및 제5항에 따라 감독원장에게 보고할 경우 첨부해야 하는 서류는 다음 각 호와 같다.
제14조의2 제7항에 따른 예외 사항 제외
43
FINANCIAL SECURITY INSTITUTE
더불어, 클라우드컴퓨팅서비스 이용과 관련한 업무연속성 계획 및 안전성 확보
조치의 수립・시행 시 중요업무로 판단된 경우 전자금융감독규정 <별표 2의3>,
<별표 2의4>, <별표 2의5>에서 명시된 필수사항, 기본사항 및 추가사항을 모두
포함 하여야 하고, 비중요업무로 판단된 경우 추가사항은 생락하여 수립・이행할 수
있음
또한, 해당 가이드에서는 일반적인 클라우드서비스 이용 상황을 고려하여 법규상
요구되는 의무사항과 법규상 요구되지 않지만 추가로 고려할 사항을 포함하고
있으며, 이 가이드에 포함되지 않은 사항이라 할지라도 법규에서 요구하는 사항이
존재하는 경우, 클라우드서비스 이용 환경에서도 반드시 준수하여야 함
44 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
※ 클라우드서비스 관련 보안 위협
일반적인 보안 위협 中 클라우드서비스 이용 시 영향이 큰 위협
: 비인가자 접근, 시스템 취약점 공격, APT・랜섬웨어・DoS, 내부자 위협 등
클라우드서비스 고유의 보안 위협
: 연결 API 공격(설정 오류, 접근통제 미비 등), 가상화 취약점 공격, 공급자
위협 등
⇨ 업무 연속성 계획 및 안전성 확보조치 방안 수립 시 적극 고려
<그림3. 클라우드서비스 관련 보안 위협>
45
FINANCIAL SECURITY INSTITUTE
클라우드 서비스 관련 사고 사례
< 국내 및 국외 클라우드 서비스 사고 사례 조사 >
사고유형 발생연월 사고개요 발생원인 피해내역
고객 지원 시스템 해킹
A사 클라우드 서비스 유출된 인증정보를 통한
이용자 인증정보 유출 추가 공격 시도
유출
개인정보, 비밀번호 등
가상자산 플랫폼 A사 결제소프트웨어의
이용자 정보 유출 Log4Shell 취약점
정보 유출
네트워크 장비업체 내부 직원이 해커로 내부 데이터 및 서명키
데이터 유출 21.12
A사의 정보 유출 가장하여 정보 유출 등이 유출
A사의 내부 문서 및 비인가자가 클라우드 클라우드 접속키,
노출 하게 설정 유출
클라우드 사업자에서
권한상승 취약점을 통해
제공하는 데이터베이스의 이메일 주소 등 2억
취약점으로 정보 5천만개의 데이터 유출
사용자의 DB접근 가능
노출
클라우드 사업자의 유지
펀드 운용 A사 서비스 B사 서비스 2주간 접속
중단 불가
계정 및 데이터 삭제
A사 클라우드 기반 고객 사이트 삭제 및
유지보수 작업 중 고객
데이터 손실 22.04 소프트웨어 제공 400여개의 고객
사이트 삭제
서비스 접속 불가 서비스 중지
300만명의 개인정보
A사 정보유출 및 노출된 클라우드 서비스
서비스 삭제 에서 접속정보 탈취
데이터 삭제
DDoS 공격 방어 후
A사 글로벌 클라우드 일부 글로벌 클라우드
서비스 장애 서비스 9시간 이용 불가
실패로 장애 발생
A사 원격 관리 클라우드
원격 관리 도구의 MSP 50여개의
취약점으로 해킹 고객 랜섬웨어 감염
배포
서비스 불가
A사 클라우드 서울
가상서버 인터넷 해당 클라우드 서비스
연결 문제 사용자의 접속 마비
장애 발생
온라인 서비스업, 항공사,
A사 클라우드 서울 엔지니어 내부 DNS
리전(Resion) 접속 장애 설정 오류
중단
46 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
1 업무 연속성 계획 수립
1) 데이터 백업 등 장애 대비
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
비상시에 대비하여 전산자료에 대한 안전지출 및 긴급파기 계획을 수립・운용할 것
(
제14조제1호)
보수관리대장
정보처리시스템의 정상작동여부 확인을 위하여 시스템 자원 상태의 감시, 경고 및
제어가 가능한 모니터링시스템을 갖출 것(
제14조제2호)
시스템 통합, 전환 및 재개발 시 장애 등으로 인하여 정보처리시스템의 운영에
지장이 초래되지 않도록 통제 절차를 마련하여 준수할 것(
제14조제3호)
중요도에 따라 정보처리시스템의 운영체계 및 설정내용 등을 정기 백업 및 원격
안전지역에 소산하고 백업자료는 1년 이상 기록・관리할 것(
제14조제5호)
전산장애 발생 시 전산자료 손실에 대비한 백업(backup)장치를 구비할 것(
제14조제3호) 마련을 위해 클라우드 전환, 클라우드서비스 상 재개발
과정에 대한 통제 절차가 포함될 필요
클라우드서비스와 관련된 중요 설정파일, 가상 시스템 이미지 등을 데이터 백업에 포함
47
FINANCIAL SECURITY INSTITUTE
2) 이중화 또는 예비장치 확보 등
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
금융회사 또는 전자금융업자는 제1항의 규정에 따른 업무지속성 확보대책의 실효성・
적정성 등을 매년 1회 이상 점검하여 최신상태로 유지하고 관리하여야 한다.(
제14조제6호)
공개용 웹서버에 접근할 수 있는 사용자계정은 업무관련자만 접속할 수 있도록 제
한하고 이중 인증수단을 적용할 것(
제14조의2제7항)
시스템간 연계 및 클라우드 서비스 내 주요 통신 채널에 대한 암호화 적용
모든 가상 프라이빗 클라우드가 기본적으로 모든 트래픽을 차단하도록 기본
보안 그룹을 설정하고, 최소 접근 권한 원칙을 사용
원격 서버 관리 포트, SSH 접근 포트에 대한 수신을 기본적으로 차단하고
업무에 필요한 IP만 제한적으로 허용
내부 직원 개인별 IP주소 사용, 내부IP주소 외부유출 금지, 업무 특성별로
네트워크를 적절하게 분리하여 사용
62 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
4) 금융회사등의 내부시스템과 클라우드 시스템 연계
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
단말기는 인가된 사용자만 사용할 수 있도록 관리할 것(
제14조)
다음 각 목을 작성ㆍ보관 할 것(
제14조제1호)
리대장
정보처리시스템의 긴급하고 중요한 보정(patch) 사항에 대하여는 즉시 보정 작업을
할 것(
제14조제4호)
해킹 등 전자적 침해행위로 인한 사고를 방지하기 위한 정보보호시스템을 설치 및
운영(
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中
조치에 대하여
제14조의2제2항)
81
FINANCIAL SECURITY INSTITUTE
비조치의견서(190003, ’19.2.25.)
중요업무*로 판단될 경우, 해당 클라우드서비스 제공자의 정보처리시스템은 반드시 국내에 위치
하여야 함(동조 제8항)
* 「전자금융감독규정」
제14조의2 제3항 제1호, 제2호
< 판단 이유 >
하는 경우에는 업무 중요도 평가, 자체 업무 위・수탁 운영기준 마련, 클라우드 서비스 제공자 평가
등의 절차를 거치고 관련사항에 대해 정보보호위원회의 심의・의결을 거쳐야 함
전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미친다고 판단될 경우에는,
82 금융보안원
금융분야 클라우드컴퓨팅서비스 이용 가이드
7
제 장
계약 체결
제7장 계약 체결 •
제7장
계약 체결
클라우드서비스 이용은 정보처리 위탁에 해당하므로, 정보처리위탁규정
제14조의 2에 따른 이용 절차를 준수
하여야 하며, 그에 따른 전자금융감독규정 [별표 2의5]의 위수탁 계약서 주요 기재
사항에 대해서는 금융회사가 클라우드서비스제공자(CSP)와 직접 계약을 체결
할 때와 동등한 효력을 가지도록 관련 계약에 반영하여야 한다.
* MSP(Managed Service Provider, 관리형서비스 사업자)
** 금융회사 등의 정보처리 업무를 수탁받은 업체가 수탁받은 정보처리 업무를 클라우드를 이용하여
지속적으로 처리하는 경우 등(예외의 경우는 ‘별첨. 금융분야 망분리 및 클라우드 규제 개선관련
FAQ 답변 내 4번항목 참고)
※ 규정에 명시된 것 이외의 사항은 금융회사가 자체적으로 판단하여 계약서에 기재하는 권고 사항임
85
FINANCIAL SECURITY INSTITUTE
▶ 정보처리위탁규정
제14조의2,
제14조의2,
제14조의2 제1항 제3호에 따라
마련된 금융회사 등의 자체 업무 위・수탁 운영기준을 준수하여야 합니다(금융보안원, 금융분야 클라
우드컴퓨팅서비스 이용가이드 64면 등 참조).
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제4항 및 제5항
▶ 감독규정 시행세칙
제14조의2제4항 및 제5항에 따라 감독원장에게 보고할 경우 첨부해야 하는 서류는 다음
각 호와 같다.
제14조의2제1항제1호에 따른 업무의 중요도 평가 기준 및 결과
제14조의2제1항제2호에 따른 클라우드컴퓨팅서비스 제공자의 건전성 및 안전성 등에 대한
평가 결과
제14조의2제1항제3호에 따른 업무 연속성 계획 및 안전성 확보조치에 관한 사항
제14조의2제2항에 따른 정보보호위원회 심의ㆍ의결 결과
※ 중요도 평가 결과 및 전자금융감독규정
제14조의2제4항에 따른 보고의 의무와 관계없이 동조 제5항
에서 정의한 서류를 구비, 최신 상태로 유지하여야 한다.
정보처리위탁규정
제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제4항
계약을 통해 신규 업무를 처리하는 경우
사항이 발생한 경우
이행하지 아니한 경우
※ 「감독규정개정안」
제14조의2제4항에 따른 사후보고를 한 경우 「정보처리위탁규정」
제14조의2(클라우드컴퓨팅
서비스 이용 절차 등)에 따른 절차를 이행해야 하는지 여부
< 판단 >
< 판단이유 >
제14조의2는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」(이하 ‘클라
우드법’)
제14조의2에서 규율하는 클라우드컴퓨팅서비스에도 해당되지 않는 것으로
판단됩니다.
제14조의2제1항제1호 기준에 따라 자체 중요도 평가 실시
위탁한 업무 중 전부 또는 일부를 원수탁자가 제3자에게 재위탁하거나,
재위탁 사항을 변경하는 경우, 원수탁자로 하여금 재위탁 실시·변경 전에 금융
회사의 서면 동의를 받도록 할 것
107
FINANCIAL SECURITY INSTITUTE
위수탁 계약 및 재위탁 관련 중요 변경사항이 있을 경우, 수탁자가 금융회사에
통보하도록 할 것
위탁업무 수행관련 주요사항(수탁자의 재무상태 및 리스크, 비상계획 및
그 테스트 결과 등)에 대한 모니터링 절차를 수립할 것
주기적 모니터링 업무를 위한 담당직원을 지정하고, 경영진에 대한 보고체계
등을 수립할 것
위탁금융회사의 고객정보(자료)가 전달되는 경우 별도 관리방안 수립
고객정보(자료)에 대해서 인가된 자에게만 접근권한을 부여하고 비밀번호를
관리하여야 하며, 수탁자가 위반 시 위탁금융회사의 조치권 등 안전장치를
확보할 것
비상계획에 다음 사항을 고려한 출구전략을 포함할 것
l 수탁자의 합병·분할, 계약상 지위의 양도, 재위탁, 부도 등 중요 상황 발
생시 대책(업무 연속성 계획 포함)에 관한 사항
l 위탁업무를 다른 수탁자 또는 클라우드컴퓨팅 업무를 위탁한 금융회사 및
전자금융업자에 이전시키는 경우 업무 장애·서비스지연, 이전을 지원할
의무 등 이전 계획에 관한 사항
l 위탁계약의 종료, 중단, 변경 시 데이터 반환·파기에 관한 사항
해당 수탁자에 대해 감독당국 또는 내외부 감사인의 조사·접근권(현장방문
포함)이 확보되도록 할 것
108 금융보안원
제8장 이용 및 보고 •
3 보고 방법
금융회사는 감독규정 시행세칙 ‘별지 제6호 클라우드컴퓨팅서비스 이용 업무 지정/
변경 보고’ 서식에 따라 구비된 서류를 첨부하여 전자문서교환시스템을 통해 전자
공문으로 제출
※ 보고 서류가 누락되거나 안전성 확보조치 등이 충분하지 않다고 판단하는 경우 개선・보완을 요구
할 수 있음
< 감독규정 시행세칙 [별지 제6호 서식] 中 >
클라우드컴퓨팅서비스 이용업무 지정/변경 보고서
클라우드컴퓨팅서비스 중요정보* 시스템명 및
계약체결일 서비스 개시일
제공자명 처리여부 용도
* 고유식별정보, 개인신용정보
1) 「금융회사의 정보처리 업무위탁에 관한 규정」
제14조의2 제2항에 따른 정보보호위원회 심의ㆍ의결 결과(회의록 포함)
계약서
제14조의2 제4항 제2호 내지 제4호에 따른 보고의 경우 발생 사유, 관련
자료 및 대응계획
110 금융보안원
제8장 이용 및 보고 •
4 클라우드 이용 관련 리스크 관리
<그림4. 클라우드 이용 관련 리스크>
클라우드서비스를 이용함에 있어 기 수립된 업무 연속성 계획 및 안전성 확보
조치 방안을 바탕으로 관련 리스크를 지속적으로 관리하여야 함
필요한 경우 관련 규제의 준수 또는 업무 연속성 계획 및 안전성 확보조치
방안의 이행을 위해 클라우드서비스 제공자에게 협조를 요구할 수 있음
l 금융위・금감원의 조사・접근(현장방문 포함), 통합보안관제・취약점 분석평가・
비상대응훈련 등이 원활하게 수행될 수 있도록 클라우드서비스 제공자에게
적극적인 협조를 요청하여야 함
l 다만, 금융위・금감원의 요구, 사고발생, 법적 요구사항(클라우드서비스 제공자
안전성 평가 등) 등 반드시 필요한 경우에만 현장 방문 등을 요구하여야 함
수시보고 대상이 되는 클라우드서비스 제공자의 재위탁 등 변동사항이 있는
경우 관련 보안리스크를 평가하고 필요 시 보완조치 수행
특정 클라우드서비스 제공자에 서비스가 집중되지 않도록 유의하고, 특히
중요도가 높은 정보처리시스템에 대해서는 클라우드서비스 제공자에 대한
의존도가 과다하지 않도록 관리하여야 함
※ 집중리스크 관련 상세내용은 ([부록2] 참조)
111
금융분야 클라우드컴퓨팅서비스 이용 가이드
9
제 장
이용 종료
제1장 가이드 개요 •
제9장
이용 종료
금융회사는 클라우드서비스 제공자의 파산, 서비스 중단, 서비스 품질 저하, 규제
환경의 변화 또는 기타 금융회사의 필요에 따라 클라우드서비스를 전환 또는
종료할 경우 「제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립」에서 수립한
출구 전략에 의거하여 데이터 이전 및 파기 등을 실시하여야 한다.
또한, 금융회사는 기존에 이용중인 클라우드서비스 제공자를 변경(전환)하는
경우 「제8장 이용 및 보고」을 참고하여 금융감독원에게 보고하여야 한다.
115
금융분야 클라우드컴퓨팅서비스 이용 가이드
1
부 록
업무중요도 평가 방법
및 사례 예시
부록1 업무중요도 평가 방법 및 사례 예시 •
금융회사는 클라우드서비스를 이용하고자 하는 경우 감독규정 14조의2 제1항 중요도 평가 기준에 따라
클라우드 이용업무 중요도 평가를 진행해야 하며, 본 부록은 금융회사의 이해를 돕기 위한 예시로서
의무 준수 대상이 아니며, 관련 중요도 평가 기준, 평가방법 및 배점 등은 세부 내용은 각 금융회사가
내부 업무 사정에 따라 수립하여 적용하여야 함
중요도 평가 방법 (예시)
(1단계 : 처리정보 분류) 처리정보를 고유식별정보, 개인신용정보, 금융정보, 업무정보, 공개정보로 분류
처리정보 유 형
고유식별 법령에 따라 개인을 고유하게 구별하기 위하여 부여된 식별정보로서 주민등록번호, 여권
정보 번호, 면허번호, 외국인등록번호 중 어느 하나에 해당하는 정보
기업 및 법인에 관한 정보를 제외한 살아 있는 개인에 관한 신용정보로서 해당 정보의
개인신용 성명, 주민등록번호 및 영상 등을 통하여 특정 개인을 알아볼 수 있는 정보 또는 해당
정보 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 특정 개인을
알아볼 수 있는 정보
고객의 금융거래 관련 정보, 금융회사의 업무 기밀 정보, 전자금융거래 관련 고객 인증
금융정보
정보 등 처리
전자금융업무와 직접 관련은 없으나 금융회사의 통상적 업무 처리에 활용되는 내부 정보,
업무정보 전자금융거래와 무관한 대고객 업무 관련 정보
예) 직원 정보, 일반 기획문서, 금융회사 홈페이지 정보, 쇼핑몰 정보 등
대외 노출되어도 무방한 정보
공개정보
예) 인터넷에서 수집한 데이터, 홍보자료 등
(2단계 : 업무 영향 평가) 평가항목별 평가 결과에 따른 점수 가중치*를 반영한 점수를 합산
* 평가항목 별 결과에 따른 점수 가중치
상 중 하 해당없음
배점 × 100% 배점 × 50% 배점 × 20% 배점 × 0%
- 해당서비스와 연계된 외부 기관 수 (배점 : 5점)
상 중 하 해당없음
50개 이상 또는 20~49개 또는
1~19개 또는 1~5% 0개 또는 1% 미만
10% 이상 5~9%
119
FINANCIAL SECURITY INSTITUTE
중요도 평가 방법 (예시)
- 해당서비스와 연결된 내부 시스템 수 (배점 : 5점)
상 중 하 해당없음
30개 이상 또는 10~29개 또는
1~9개 또는 1~4% 0개 또는 1% 미만
10% 이상 5~9%
- 업무기능 및 대상 (배점 : 5점)
상 중 하 해당없음
대고객 서비스 제공 금융상품 및 대외계
서비스 지원 업무 사내 후선 업무
업무 (직접이용) 등 연계 업무 (간접이용)
- 직전 3개월 동안 일평균 서비스 접속자 또는 비율* (배점 :5점)
* 3개월 일평균 서비스 접속자 수/전체 고객 수 또는 전체 임직원수
* 신규서비스의 경우 해당없음
상 중 하 해당없음
30% 이상 또는 10~29% 또는 1% 미만 또는
1~9% 또는 1만명
100만명 10만명 1만명 미만
- 업무에 미치는 영향도* (배점 : 10점)
* 성능 결함 또는 장애 시 업무에 미치는 영향도
상 중 하 해당없음
업무 중단 등 업무 지연 등 이용 불편 등
영향없음
심각한 영향 중대한 영향 경미한 영향
- 중단에 따른 손해금액/사업 전체 매출 금액 비율* (배점 : 10점)
* 성능 결함 또는 장애 시 발생되는 손해
상 중 하 해당없음
10% 이상 또는 1~4% 또는 1%미만 또는
5~9% 또는 1~3억원
5억원 이상 5천만원 ~1억원 5천만원 미만
- 비상대응계획 상의 복구 목표 시간(RTO) (배점 : 10점)
상 중 하 해당없음
3시간 이하 24시간 이하 48시간 이하 48시간 초과
120 금융보안원
부록1 업무중요도 평가 방법 및 사례 예시 •
중요도 평가 방법 (예시)
- 고객에게 직・간접적으로 미치는 영향 (배점 : 10점)
상 중 하 해당없음
자산손실, 개인신용정보 신뢰도, 사회적 이미지 업무 지연, 서비스 이용
노출 등 심각한 영향 손상 등 중대한 영향 불편 등 경미한 영향 영향 없음
발생 발생 발생
- 처리정보 유형에 따른 영향 (배점 : 20점)
상 중 하 해당없음
고유식별정보,
금융정보 업무정보 공개정보
개인신용정보
제공자에 대한 종속 위험 (배점 : 10점)
- 동일 CSP에 대한 업무 의존도 (배점 : 5점)
상 중 하 해당없음
10개 이상 5~9개 1~4개 0개
- 클라우드 환경 구성 방식(멀티클라우드 등) (배점 : 5점)
상 중 하 해당없음
다수 사업자 기반 다수 사업자 기반 단일 사업자 기반
단일 사업자
(실시간 동기화) (백업환경) (별도백업)
역량 (배점 : 10점)
- 법적 규제 및 보안요구사항 준수 요구 (배점 : 5점)
상 중 하 해당없음
법규 및 내부규정 법규 또는 내부규정 사업자가 수립한
별도 준수 요구 없음
준수 요구 준수 요구 정책 준수 요구
- 계약, 보안 등 요구사항 준수여부 관리 감독 수행 (배점 : 5점)
상 중 하 해당없음
연 2회 이상 수행 연 1회 수행 필요 시 수행 수행하지 않음
121
FINANCIAL SECURITY INSTITUTE
중요도 평가 방법 (예시)
(3단계 : 최종 판단) 처리정보 유형에 따른 판단기준에 따라 중요업무 여부를 최종 판단
처리 정보 유형 업무 영향평가 최종 평가
20점 이상 중요
고유식별정보 또는 개인신용정보
20점 미만 비중요
40점 이상 중요
금융정보
40점 미만 비중요
60점 이상 중요
업무정보
60점 미만 비중요
80점 이상 중요
공개정보
80점 미만 비중요
122 금융보안원
부록1 업무중요도 평가 방법 및 사례 예시 •
중요도 평가 사례
분류결과
구분
A서비스 B서비스 C서비스
처리정보 금융정보 개인신용정보 업무정보
평가결과
평가기준 평가항목
A서비스 B서비스 C서비스
해당서비스와 연계된 외부 기관 수 1 0 0
해당서비스와 연결된 내부 시스템 수 1 1 1
규모, 복잡성 등 클라우드를
업무기능 및 대상 5 0 5
통해 처리되는 업무의 특성
직전 3개월 동안 일평균 서비스
접속자 비율
업무에 미치는 영향도 2 2 2
클라우드컴퓨팅서비스 제공자 중단에 따른 손해금액/사업 전체 매출
0 0 0
로부터 제공받는 서비스가 금액 비율
중단될 경우 미치는 영향 비상대응계획 상의 복구 목표 시간
10 0 0
(RTO)
보안 침해 발생시 고객에게 고객에게 직・간접적으로 미치는 영향 10 0 2
미치는 영향 처리정보 유형에 따른 영향 10 4 4
여러 업무를 같은 클라우드 동일 CSP에 대한 업무 의존도 5 20 2
컴퓨팅 제공자에게 위탁하는
경우 해당 클라우드 컴퓨팅 클라우드 환경 구성 방식
2 2.5 2
서비스 제공자에 대한 종속 (멀티클라우드 등)
위험
클라우드컴퓨팅서비스 이용에 법적 규제 및 보안요구사항 준수 요구 5 2.5 5
대한 금융회사 및 전자금융
계약, 보안 등 요구사항 준수여부
업자의 내부통제 및 법규 준수 5 2.5 2.5
관리 감독 수행
역량
합계 58.5 34.5 30.5
최종판단
구 분
A서비스 B서비스 C서비스
(1단계) 처리정보 금융정보 개인신용정보 업무정보
(2단계) 업무영향평가 58.5 34.5 30.5
(3단계) 최종 판단 중요(58.5≧40점) 중요(34.5≧20점) 비중요(30.5<60점)
※ 본 사례는 중요도 평가 방법 예시에 따라 가상의 서비스를 대상으로 모의 평가한 결과임
123
금융분야 클라우드컴퓨팅서비스 이용 가이드
2
부 록
금융회사의 클라우드서비스 제공자
집중리스크 관리시 고려사항
집중 리스크 관리시 고려사항
(제3자)에 대한 리스크 대응방안
부록2 금융회사의 클라우드서비스 제공자 집중리스크 관리시 고려사항 •
1 금융회사의 클라우드서비스 제공자 집중 리스크 관리시 고려사항
사항사항
금융분야에서는 전자금융감독규정 개정에 따른 클라우드 규제개선에 따라 디지털
신기술의 도입・활용이 확산될 것으로 예상됨
다만, 클라우드서비스를 이용하는 금융회사에서는 재해 및 재난, 장애(이하 ‘전산
사고’) 발생 등을 대비하고, 안정적인 시스템 운영을 위해 특정 클라우드서비스
제공자(제3자)에 대한 집중 리스크를 고려할 필요가 있음
특히, 금융회사가 다수의 업무를 특정 클라우드서비스 제공자를 통해서 처리할
경우, 전산사고 등으로부터 핵심업무가 중단되지 않도록 아래의 사항을 고려할
것을 권고함
클라우드 환경의 특수성을 고려한 업무지속성 확보방안 및 재해복구계획을
수립하고 해당 계획의 실효성 제고를 위한 다양한 모의훈련 실시
클라우드를 통해 처리되는 정보 및 업무의 중요성 등을 감안하여 클라우드
이용부서 및 내부통제부서 등의 주기적인 위험평가 실시
클라우드서비스 제공자에 대한 업무(시스템) 집중 리스크를 정기적으로 분석
하고 다중 공급업체 전략 적용(멀티 클라우드 등) 필요성 등을 검토
전산사고 등으로부터 데이터를 안전하게 보존하고, 업무지속성 확보를 위해
주 전산센터 및 재해복구센터 역할을 하는 클라우드 전산센터를 일정거리
이상 원격지에 분산 구축
클라우드서비스 제공자와의 이용계약 체결시 클라우드 전산센터의 전산사고
발생에 따른 피해보상대책(소비자피해보상 포함)의 적정성을 검토
127
FINANCIAL SECURITY INSTITUTE
2 국외 클라우드 서비스 제공자(제3자)에 대한 리스크 대응방안
국외에서는 모든 제3자 계약의 중요성을 평가하여 중요 아웃소싱을 식별하고
의존 위험과 집중 위험 등을 주기적으로 평가하도록 함
l 아울러, 클라우드사업자 등 시스테믹 리스크를 가진 제3자는 중요 IT 서비스
제공자로 지정하여 감독당국이 직접 규제 수행을 검토
※ 영국 금융당국은 클라우드 제공자(CSP)와 같은 제3자의 시스테믹 리스크를 고려하여
일부 제3자를 지정하고 규제하는 방안을 검토중이라고 밝힘(로이터, ’21.10월)
복수의 금융회사가 의존하는 제품이나 서비스 설계의 잠재적 결함이 모든
사용자에게 영향을 미칠 가능성 존재
l 복수의 회사가 사용하는 소프트웨어의 취약점으로 인해 모든 금융회사의
시스템이 영향을 받을 수 있으며,
l 동일한 재해 복구 사이트 등에 의존하는 경우 비즈니스 연속성 유지를 위해
준비된 자원이 감소되거나 손상받을 수 있음
클라우드 활용이 특정업체에 집중됨으로 인해 효과적인 경쟁이 줄어듦에 따라
금융회사가 CSP를 쉽게 변경할 수 없게 되는 등 의존성이 과도해질 우려
l 의존 위험은 금융안정성도 저해할 수 있음에 따라 금융회사는 혁신과 복원력
사이의 균형(Trade-off)을 따져 다중 공급업체(multi-vendor) 전략을 적용
하는 등 조치*를 검토
* 컨테이너화, 멀티 클라우드, 백업 및 다중화 등은 단일 장애 지점(single point of failure)
관련 위험을 관리하고 복원력을 증진시킬 수 있는 전략
128 금융보안원
부록2 금융회사의 클라우드서비스 제공자 집중리스크 관리시 고려사항 •
금융회사가 클라우드 서비스를 이용할 경우 운영위험 관리 및 제3자 위험
방지를 위해 준수해야 하는 요건을 명시
l 비례성 원칙에 따라 중요 아웃소싱인 경우 보안조치 등을 강화하고 규모 및
복잡성이 적은 기업은 완화된 조치를 적용 가능
※ 집중위험이 확인될 경우 관할당국은 해당 위험을 모니터링하고 잠재적 영향을 평가
▶ 중요 클라우드 아웃소싱에 대한 요구사항
공급업체 의존 위험 최소화 사례 (자료제공: 가트너)
클라우드 투자 속도와 혁신의 이점을 동시에 가져감에 따라 해당 사례를 조사・분석
* 연간 수익 4억 달러(한화 약 5,000억원), 직원 수 약 500명 규모의 중견 금융회사
(가) 공급업체 의존 원인 분석
비용이 증가함을 인지
라는 사실을 파악
[ SaaS 공급업체 의존이 속도에 미치는 영향(출처: AgCredit) ]
129
FINANCIAL SECURITY INSTITUTE
공급업체 의존 위험 최소화 사례 (자료제공: 가트너)
하게 되는 구조
[ 기업이 클라우드 공급업체에 의존되는 상황 ]
대처가 어려움에 따라 기업은 클라우드 이용을 지속적으로 확대하는 상황
업체를 변경 또는 대체하는 경우 온프레미스 환경 보다 오히려 비용이 크게 증가
의존되는 결과 초래
(나) 공급업체 의존 해결책
해소방안을 추진
- 공급업체에서 제공하는 API의 호환성을 검증하고 데이터 접근권을 확보
- 연결구간을 단일화(최소화)하고 데이터 교환 표준을 통합하여 복잡성 해소
- 위약금이나 수수료 등 없이 관계를 종료할 수 있도록 강력한 계약 체결
하는 노력을 감소시킴
130 금융보안원
금융분야 클라우드컴퓨팅서비스 이용 가이드
별 첨
금융분야 망분리 및
클라우드 규제개선 관련 FAQ
규제개선 관련 FAQ
별첨 금융분야 망분리 및 클라우드 규제개선 관련 FAQ •
1 FAQ 답변 활용 시 고려사항
이 가이드 [별첨]은 금융위원회 「금융분야 망분리 및 클라우드 규제개선 관련
FAQ」 및 유권해석을 정리한 내용으로서,
금융회사 등에서 클라우드서비스를 이용함에 있어 적절한 보안 대책을 수립・운영
하기 위해 이 [별첨]을 활용할 것을 권고함
2 SaaS 서비스 이용 시 고려사항
금융회사 등에서 SaaS 서비스 이용 시 아래 같은 사항에 대해 검토하는 것을
권고함
구분 판단 기준 예시(아래 요건을 모두 만족할 경우 감독규정
제14조의2 적용)
금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리하는지 여부(정보
처리위탁규정
제14조의2제1항제1호 기준에
따라 평가하여야 하며,
결정할 사항입니다.
참고하시기 바랍니다.
< 중요도 평가 기준별 세부 평가항목 예시 >
중요도 평가 기준
세부 평가항목
(안
제14조의2제1항제1호)
해당 서비스와 연계된 외부 기관의 수
해당 서비스와 연결된 내부 시스템의 수
규모, 복잡성 등 클라우드를 통해 처리되는 업무기능 및 대상(대고객 서비스, 금융상품 및 대외 연계,
업무의 특성 서비스 지원업무, 후선업무 등)
직전 3개월 동안 일평균 서비스 접속자 수
자산 중요도 평가
업무에 미치는 영향도(성능 결함 또는 장애 시)
클라우드컴퓨팅서비스 제공자로부터 제공
중단에 따른 손해금액/사업전체 매출 금액 비율
받는 서비스가 중단될 경우 미치는 영향
비상대응계획상의 복구목표 시간(RTO)
전자적 침해 행위 발생시 고객에게 미치는 고객에게 직・간접적으로 미치는 영향
영향 개인신용정보 및 고유식별정보 처리 여부
여러 업무를 같은 CSP에게 위탁하는 경우 동일 CSP에 대한 업무 의존도
해당 CSP에 대한 종속 위험 클라우드 환경 구성 방식(멀티클라우드 등)
클라우드컴퓨팅서비스 이용에 대한 금융회사 법적 규제 및 보안 요구사항 준수 요구
또는 전자금융업자의 내부통제 및 법규 준수
역량 계약, 보안 등 요구사항 준수 여부 관리 감독 수행
(FAQ) 2. 클라우드 기반 소프트웨어(예 : 구독방식의 소프트웨어)에 대한 CSP 평가의 적용 여부
제14조2의 이용 절차를 모두 준수
하여야 합니다.
CSP 대표평가를 수행하고 금융회사가 그 결과를 활용할 수 있도록 하겠습니다.
되지 않습니다.
* (예시) 기업 홍보를 목적으로 유튜브(Youtube) 및 페이스북(Facebook)에 자료를 게시하는 경우
134 금융보안원
별첨 금융분야 망분리 및 클라우드 규제개선 관련 FAQ •
(FAQ) 3. 비중요업무에 대해 SaaS 형태의 소프트웨어를 사용하는 경우 망분리 예외 가능성
입니다.
* ‘클라우드 및 망분리 규제개선방안’(’22.4.15일)
추진할 예정입니다.
❶ 금융규제 샌드박스 등을 통해 망분리 예외조치를 허용했던 “고유식별정보 또는 개인신용정보를
처리하지 않는 연구・개발 목적”의 경우에 망분리 예외를 우선 허용*하겠습니다.
* 「전자금융감독규정」 개정안에 旣 반영
❷ 금융거래와 무관하고 고객거래정보를 다루지 않는 경우 샌드박스 제도를 통해 SaaS 형태의 소프트
웨어 사용에 대한망분리 예외조치를 허용*하겠습니다.
* 단, 부가 조건을 통해 정보보호를 위한 보완 장치 마련 필요
❸ 비중요업무 등에 대한 망분리 예외조치의 성과, 금융회사 등의 책임성 확보 등을 감안하여,
-
처리할 예정입니다.
* 예시 : SaaS 형태의 소프트웨어, 인사 등 경영지원업무에 대한 망분리 예외
(FAQ) 4. 클라우드 간접이용(재위탁 등)의 경우에 「전자금융감독규정」상 클라우드 이용규제 적용여부
처리하려는 경우에도,
에는 감독규정
제14조의2가 적용되지 않습니다.
* (예시) 수탁업체의 클라우드 이용이 금융회사의 정보처리와 관계없이 수탁업체 자신의 업무수행을
위한 것임이 분명한 경우
135
FINANCIAL SECURITY INSTITUTE
(FAQ) 5. 「전자금융감독규정」 개정에 따른 클라우드서비스 이용시 보고 절차의 변화
신규 이용 7영업일 이전
(감독규정 §14・2
중요 중대한 변경 등 7영업일 이내 대한 변경 등 3개월 이내
업무 (감독규정 §14・2
일부/경미한 변경 등 반기현황 §14・2
중요 및
(정보처리위탁규정 §7
비중요
신규 이용 반기현황
업무
(정보처리위탁규정 §7
비중요 중대한 변경 등 7영업일 이내 등 반기현황
업무 (감독규정 §14・2
일부/경미한 변경 등 반기현황 §7
(정보처리위탁규정 §7
※ 「감독규정개정안」
제14조의2제4항에 따른 사후보고를 한 경우 「정보처리위탁규정」
제14조2 제4항
각 호에 해당하는 경우 보고가 필요합니다.
(FAQ) 6. 전자금융업자가 금융거래정보 이외의 정보처리업무를 위탁하는 경우에도 사후보고를 해야
하는지?
거래정보 이외의 정보를 클라우드로 처리하는 경우에는 별도 보고의무가 없습니다.
* 정보처리업무위탁규정
제14조의2제4항각호의
사유*가 발생하는 경우부터 개정後 감독규정에 따른 클라우드 이용절차(
제14조의2)가 적용됩니다.
* (제1호) 클라우드 이용계약 신규 체결, (제2호) CSP의 합병 등 중대한 변경, (제3호) CSP의 중요 계약사항
미이행, (제4호) 감독규정
제14조의2제1항제2호 또는 제3호에 관한 중대한 변경
개정前 감독규정이 적용
* 감독규정 개정안 시행(’23.1.1.) 전
제14조의2제4항제1호 사유 발생
- 중요업무인 경우 개정前 감독규정에 따라 클라우드를 이용하려는 날로부터 7영업일 이전에 사전보고를 하여야 하고
- 비중요업무인 경우 「정보처리위탁규정」에 따른 사후보고를 하여야 합니다.
< 클라우드 이용절차 적용 예시 >
예시 사례 적용 규정
(중요) 개정前 감독규정 적용 → 이용개시일로부터 7영업일 이전 사전보고
’22.9.1.계약체결,
‘23.1.16.이용개시 (비중요) 정보처리위탁규정 적용 → 반기별 사후보고
‘23.6.1.CSP 합병 등
개정後 감독규정 적용
중대변경, 안전성 확보
→ 중대한 변경 또는 중요 계약사항 미이행 시로부터 3개월 이내 사후보고
관련 계약미이행 등
※ 비중요업무의 경우, 개정前 감독규정에 따르면 정보처리위탁규정 §7
개정後 감독규정에 따르면 감독규정 §14의2
금융분야 클라우드컴퓨팅서비스 이용 가이드
발행일 : 2025.05월
발행인 : 박 상 원
발행처 : 금융보안원
주 소 : 경기도 용인시 수지구 대지로 132
<비매품>
이 가이드 내용의 무단 전재를 금하며, 가공 인용할 때에는
반드시 금융보안원 「금융분야 클라우드컴퓨팅서비스 이용
가이드」라고 밝혀 주시기 바랍니다.
별첨 금융분야 망분리 및 클라우드 규제개선 관련 FAQ •
139
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.