금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제37조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

이 기준은 「개인정보 보호법」

원문에서 바로 확인

공식 조문 첫 내용

대응기관이 수행한 평가 결과를 활용할 수 있다.

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제37조의6제1항의 침해사고

대응기관이 수행한 평가 결과를 활용할 수 있다.

▶ 감독규정

제37조의6(침해사고대응기관 지정 및 업무범위 등) 中

③침해사고에 대응하기 위한 침해사고대응기관은 다음 각 호의 자로 한다.
1.금융보안원

* 평가 결과 활용에 관한 지원사항은 금융보안원에 별도 문의 필요

27

FINANCIAL SECURITY INSTITUTE

또한, 고유식별정보 또는 개인신용정보를 처리하는 업무의 경우, 해당 정보를

처리하는 모든 시스템을 국내에 설치하여야 하고, 해당 전산실 내에 무선통신망

이 설치되어있지 않아야 한다는 점을 고려하여 제공자를 선정한다.

▶ 감독규정

제37조의6제5항)

50 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

▶ 규정 준수 시 고려사항

클라우드서비스를 이용하고 있다는 이유로 규정 상의 대책・훈련 등의 범위

에서 해당 업무 또는 시스템이 제외되지 않도록 주의

훈련 및 사고관리 절차는 긴급한 상황이 클라우드서비스 사업자 영역에 발생

하는 경우와 클라우드서비스 내 금융회사 정보처리시스템 영역에 발생하는

경우로 구분하여 마련할 필요

나.추가 사항

훈련 및 사고관리 계획에 클라우드서비스 제공자의 역할, 책임, 비상연락망

등이 포함되도록 고려

다.권고 사항

클라우드서비스 제공자에 협조를 얻어 합동훈련을 진행하고, 클라우드서비스

제공자의 자체 재해복구 훈련 계획 및 주기적인 훈련 실시 여부를 확인

중요도가 높은 시스템의 경우 해당 클라우드서비스 제공자와 침해사고대응

기관 간 24시간 소통이 가능한 핫라인 구축

감독규정

제37조의2)

※ 의무 이행을 위하여 전자금융보조업자에게 협조를 요청할 수 있음(

제37조의2제6항)

※ 이외 필수사항의 경우

제37조의2 전문을 확인할 것

▶ 규정 준수 시 고려사항

정보처리시스템 보정(patch) 작업 등을 위해 클라우드서비스 내 패치 관리

기능 등 활용 가능

침입 탐지/방지 시스템, 웹 방화벽, DDoS 대응 장비, 악성코드 검색 및 치료

프로그램 등에 대해 해당 클라우드서비스 상의 부가 기능 이용, 자체 시스템

활용 등 다양한 방법으로 운영 가능하며, 사고 방지를 위해 필요한 부분을

충분히 포함하고 있는지 확인하고 미흡한 부분에 대한 별도 보완조치 필요

클라우드서비스 제공자가 제공 중인 정보보호시스템 기능을 이용 중인 경우

에도 규정에서 요구하는 보안정책 관리, 보안 대책 수립, 주기적 점검* 등은

필수적

* 작동 상태는 클라우드서비스 제공자가 제공하는 주기적인 레포트 등을 통해 확인 가능

취약점 분석・평가 수행 시 침해사고대응기관에서 마련한 취약점 분석・평가

항목 중 클라우드 관련 내용 등을 고려하며, 필요시 클라우드서비스 제공자

에게 협조를 요청할 수 있도록 계약서에 관련 내용을 명시

주요 정보처리시스템을 클라우드서비스 내에 구성할 경우 시스템 운영매뉴얼

개정이 필요하며, 해당 정보처리시스템뿐만 아니라 해당 시스템과 직접적으로

연관된 클라우드서비스 운영 방법도 운영매뉴얼에 포함할 필요

75

FINANCIAL SECURITY INSTITUTE

나.추가 사항

클라우드서비스 내 주요 변경 사항에 대한 실시간 경보 설정 및 모니터링 실시

주요 정보처리시스템의 경우 침해사고 대응기관의 통합보안관제 적용

다.권고 사항

보안 로그, 중요 시스템 및 관리자 이용 로그 등* 중요 로그를 실시간으로

모니터링하고 주기적으로 분석

* (예) 멀티팩터 인증없는 관리 콘솔 로그인, 무단 API 호출, 관리자 계정 로그인 등

l 특히, 「6) 로깅」에 따라 기록・유지 설정한 클라우드서비스 주요 변경 사항*에

대해 실시간 경보를 설정하여 모니터링 실시

* (예) 계정・권한・보안그룹 관리(생성/변경/삭제), 가상 프라이빗 클라우드 네트워크 정책 관리,

저장소 관리, 저장소 접근 및 데이터 읽기/쓰기 등

76 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

9) 인적 보안

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

외부주문등에 관한 계약을 체결하는 때에는 계약내용의 적정성을 검토하고 자체적으로

통제가 가능하도록 회사내부에 조직과 인력을 갖출 것(

제37조의3 및

제37조의6에 따라 수행하는 비상대응훈련, 재해복구전환훈련,

통합보안관제, 침해사고대응훈련, 취약점 분석・평가 등을 수행할 수 있도록

지원하여야 함

클라우드서비스 제공자는 제공자가 관리하는 영역(인프라 등)에 대해 주기적으로*

제3자 또는 자체전담반**에서 취약점 분석・평가를 수행하고 조치하였음을 금융

회사에 통지(금융위 또는 금감원 요청 시 세부 수행 결과를 제출)하여야 함

* 이용 대상의 중요도에 따라 매년, 중대 변경 시 등 금융회사에서 적정한 주기를 판단하여

구체적으로 명시

** 전자금융감독규정

제37조의2 제2항의 요건을 만족하는 자체전담반

l 또한, 금융회사는 관련 보안사고 발생 등 필요 시 클라우드서비스 제공자에

추가적인 점검 수행을 요구할 수 있음

바.클라우드서비스 제공자의 보안관리 수준 등에 관한 사항

▶ 규정 준수 시 고려사항

클라우드서비스 제공자는 「제4장] 금융분야 클라우드서비스 제공자 안전성

평가 기준」 내 서비스 제공기준을 금융회사가 요구하는 수준으로 상시 만족

하여야 함

90 금융보안원

제7장 계약 체결 •

사.정보보호 의무 및 서비스 연속성 보장 등 보안 요구사항

▶ 규정 준수 시 고려사항

클라우드서비스 제공자와 금융회사는 각자의 정보보호 역할을 명확하게 정의

하고 수행하여야 함

금융회사는 클라우드서비스 제공자의 업무수행인력에 대하여 사전 신원조회

실시(신원보증보험증권 징구로 갈음할 수 있음) 또는 대표자의 신원보증서를 징구

할 수 있고,

l 클라우드서비스 제공자는 업무수행인력 내역 및 인력변경 시 인수인계에 관한

사항 등을 포함한 업무수행인력 관리방안을 제출하여야 함(감독규정

제37조의5,

감독규정 시행세칙

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →