금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제23조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제3항)
금융회사 또는 전자금융업자는 중앙처리장치, 데이터저장장치 등 주요 전산장비에
대하여 이중화 또는 예비장치를 확보하여야 한다.(
제23조제7항)
▶ 규정 준수 시 고려사항
이중화 또는 예비장치 확보는 Œ금융회사 내 주전산센터-클라우드 재해복구
센터, 클라우드 내 주전산센터-금융회사 내 재해복구센터, ŽA클라우드 내
주전산센터-B클라우드 내 재해복구센터 등 다양한 구성 가능
동일 클라우드서비스 제공자 내 이중화 또는 재해복구센터를 구축・운용하고자
할 경우, 동시 장애 발생 가능성, 센터간 거리, 데이터의 국외 이전 가능 여부
등을 반드시 확인
클라우드서비스 제공과 관련된 지리적 특성, 동시 장애 발생 가능성 등을 고려
하여 중복 설계 및 구성
48 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
3) 훈련 및 사고 관리
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
금융회사 또는 전자금융업자는 해킹 등 전자적 침해의 예방, 피해 최소화 및 신속
한 복구를 위한 대책을 수립ㆍ운용하여야 한다.(
제23조제1항)
금융회사 또는 전자금융업자는 제1항의 규정에 따른 업무지속성 확보대책의 실효성・
적정성 등을 매년 1회 이상 점검하여 최신상태로 유지하고 관리하여야 한다.(
제23조
제3항)
「국가위기관리기본지침」에 따라 금융위원회가 지정한 금융회사는 금융위원회의 「금융
전산분야위기대응실무매뉴얼」에 따라 위기대응행동매뉴얼(이하 “행동매뉴얼”이라한
다)을 수립・준수하고 이를 금융위원회에 알려야 한다.(
제23조제4항)
금융위원회가 별도로 지정하지 아니한 금융회사 또는 전자금융업자는 자연 재해,
인적 재해, 기술적 재해, 전자적 침해 등으로 인한 전산시스템의 마비 방지와 신속한
복구를 위한 비상대책을 수립・운용하여야 한다.(
제23조제5항)
제4항에 따른 행동매뉴얼 또는 제5항에 따른 비상대책에는 제1항의 규정에 따른
업무지속성 확보대책이 반영되어야 한다.(
제23조제6항)
다음 각 호의 금융회사 및 전자금융업자는 시스템 오류, 자연재해 등으로 인한 전
제23조제9항)
제8항의 규정에 따른 재해복구센터를 운영하는 금융회사는 매년 1회 이상 재해복구센터로
실제 전환하는 재해복구전환훈련을 실시하여야 한다.(
제23조제10항)
금융회사 또는 전자금융업자는
제23조제4항에 따른 행동매뉴얼 또는 같은 조 제5항에
따른 비상대책에 따라 연 1회의 비상대응훈련을 실시하고 그 결과를 금융위원회에
보고하여야 한다. 이때,
제23조제10항에 따른 재해복구전환훈련을 포함하여 실시할 수
있다.(
제23조제9항에 따라 선정된 핵심업무 이외에 대해서도 클라우드서비스
제공자와 사전 협의 등을 거쳐 업무별 복구목표시간 및 복구목표시점을 결정
51
FINANCIAL SECURITY INSTITUTE
4) 비상대책 수립
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
금융위원회가 별도로 지정하지 아니한 금융회사 또는 전자금융업자는 자연 재해,
인적 재해, 기술적 재해, 전자적 침해 등으로 인한 전산시스템의 마비 방지와 신속
한 복구를 위한 비상대책을 수립ㆍ운용하여야 한다.(
제23조제5항)
계약 변경, 파산 등과 같은 중대한 상황 발생에 대비한 공급 대체 방안, 업무
복구 가능성 식별 등 출구 전략 수립 고려
52 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
5) 출구전략 수립(참고)
▶ 출구 전략의 구성
출구 전략이 필요한 상황을 정의하는 이행 지표와 이행 시 세부 절차를 정의
하는 세부 이행 절차로 구성
▶ 출구 전략 이행 지표 수립 및 모니터링
출구 전략 이행이 필요한 상황을 사전에 정의하고, 해당 상황임을 판단할 수
있는 지표를 수립하고 모니터링
출구 전략이 이행될 경우 성공적인 출구 전략 이행을 평가할 수 있는 기준을
사전에 정의
※ (예) 서비스 제공 또는 규제 체제 준수에 부정적 영향을 미치지 않으며 서비스 제공의
연속성과 품질에 지장을 주지 않고 클라우드서비스 위탁 계약을 종료
▶ 출구 전략 이행 절차 정의
출구 전략 이행을 위한 관련 조직별 역할 및 책임을 사전에 정의
출구 전략에는 다음의 사항을 포함한 개별 정보처리시스템에 대한 세부 이행
절차와 이에 필요한 인적・물적 자원 및 예상 소요 시간을 정의
l 출구 전략 이행 방법(이전, 대체, 재개발 등)
l 대체 사업자 또는 솔루션
l 기존 클라우드서비스 제공자 시스템에서 데이터를 복구할 수 없도록 파기하는
절차 및 방법
l 업무 연속성을 유지하면서 기존 업무 및 데이터를 대체 시스템에 이전하는
절차 및 방법
l 이전 시점 및 소요시간, 인력 및 비용
53
FINANCIAL SECURITY INSTITUTE
중요도가 높은 정보처리시스템에 대해서는 세부 이행 절차가 원활하게 진행
되지 않는 경우를 위한 대안 마련 등 보다 정밀한 계획을 수립하고, 출구 전략
이행이 용이한 구현 방식을 고려
※ (참고) 구현 방식에 따른 출구 전략 이행 용이성
∙(IaaS) 컨테이너 방식 이용 시 출구 전략 이행이 용이, 클라우드서비스 제공자의 관리
서비스 등에 의존도가 높으면 이행 용이성이 떨어짐
∙(PaaS, SaaS) 클라우드서비스 제공자가 자체 인프라가 아닌 제3의 IaaS 제공자 인프라를
이용하여 서비스를 제공하는 경우 상대적으로 출구 전략 이행 용이
출구 전략 관련 훈련 및 이행을 위해 클라우드서비스 제공자의 지원을 충분히
받을 수 있도록 계약서에 관련 내용을 명시
※ 출구 전략 이행을 위해 필요한 계약서 명시사항은 「제7장 계약 체결」 참조
기업의 출구 전략은 운영 중단 등 관리할 수 없는 스트레스 상황*을 가정하여
문서화 및 테스트 수행
* 제3자의 장애 또는 파산 등 계획되지 않고 갑작스럽게 발생하는 상황을 의미
l 출구 전략에는 데이터 또는 서비스의 기업 내 복구나 백업 서비스 공급자에게
이전 등 운영 복원력을 유지하는 방법 포함
l 기업은 비즈니스 연속성 및 출구 전략에 대해 실행 가능성이 변경될 수 있는
요소*등을 고려하여 정기적으로 검토 수행
* (예) 클라우드서비스제공자가 제공하는 가용영역(AZ) 또는 리전(Region)의 증가, 기업의
비즈니스 요구사항 변경, 대체 서비스 제공자의 출현, 데이터 및 애플리케이션 포팅 기술 개발 등
※ 영란은행은 운영 중단 사태 등에 대한 금융회사의 운영 복원력을 평가하기 위해 격년별로
시나리오 기반 스트레스(Stress) 테스트를 수행하고 그 결과를 공개
54 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
2 안전성 확보조치 방안 수립
1) 계정 관리
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
사용자 인증 수단을 개인별로 부여하고 접근권한은 최소한으로 부여하는 등 적절한
접근권한 관리 및 통제 절차를 수립ㆍ운용할 것(
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.