금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제4조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

이 기준은 「개인정보 보호법」

원문에서 바로 확인

공식 조문 첫 내용

제3항에 따른 계약서 포함사항 및 전자금융감독규정 [별표 2의5]의 위수탁 계약서

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제3항에 따른 계약서 포함사항 및 전자금융감독규정 [별표 2의5]의 위수탁 계약서

주요 기재사항도 반드시 명시하여야 하며, 비중요업무로 분류된 경우 기본 사항

만을 포함하고, 중요 업무로 분류된 경우 기본 사항과 추가 사항을 모두 포함하여야

한다.

또한, 금융회사 등의 정보처리 업무를 클라우드서비스 제공자와의 직접계약이

아닌 간접계약(재위탁, MSP* 등)의 형태**로 수탁사(제3자)를 통해 처리하려는

경우에도 금융회사 등은 『전자금융감독규정』

제4조(정보처리의 위탁) 中

③금융회사는 제1항에 따른 정보처리 위탁계약을 체결할 경우 데이터에 대한 접근통제, 전산사고

등에 따른 이용자 피해에 대한 위・수탁회사간의 책임관계, 수탁회사에 대한 감독당국의 감독・검사

수용의무, 수탁회사의 분쟁해결 과정에서의 재판관할 등을 계약 내용에 반드시 포함하여 위탁에

따라 발생할 수 있는 책임관계를 명확히 하여야 한다.

▶ 감독규정 [별표 2의5] 클라우드컴퓨팅서비스 위수탁 계약서 주요 기재사항 中

가.기본 포함사항

- 클라우드서비스 이용 대상 업무 및 시스템 개요

- 위탁하는 업무 데이터에 관한 사항

- 위수탁 계약 및 재위탁 관련 중요 변경사항이 있는 경우 통보필요 사항

- 감독당국 또는 내외부 감사인의 조사・접근 수용 의무

- 비상대응훈련, 취약점 분석・평가, 침해사고 대응훈련 등 협조 사항

- 클라우드서비스 제공자의 보안관리 수준 등에 관한 사항

- 정보보호 의무 및 서비스 연속성 보장 등 보안 요구사항

- 서비스에 악영향을 미칠 수 있는 경우 계약 해지 권한 보유

- 서비스 제공 수준(SLA) 모니터링 및 시정조치 권리

- 고객정보보호 및 비밀유지

- 위탁 계약 종료 시 데이터 파기

- 관련 법률 준수 및 보고 관련 의무

- 데이터에 대한 접근통제

- 전산사고 등에 따른 이용자 피해에 대한 위・수탁회사간의 책임관계

- 수탁회사의 분쟁해결 과정에서의 재판관할

나.추가 포함사항

- 금융회사 등이 위탁한 정보처리가 실제 수행되는 위치

- 서비스 제공 중단 시 데이터 접근권한 등 비상대책에 관한 사항

- 위탁업무를 다른 수탁자나 금융회사로 이전할 경우 지원의무 및 전환계획

- 합병・분할, 계약상 지위의 양도, 재위탁 등 중요 상황 발생시 대책

- 재위탁 또는 재위탁의 변경 등 금융회사의 동의가 필요한 사항

- 재위탁 관련 클라우드서비스 제공자의 관리・감독 의무

86 금융보안원

제7장 계약 체결 •

1 기본 포함사항

가.클라우드서비스 이용 대상 업무 및 시스템 개요

▶ 규정 준수 시 고려사항

금융회사는 클라우드서비스를 이용함에 있어, 이용하고자 하는 업무와 시스템에

대한 개요를 계약서 내에 명시하여야 함

클라우드서비스 제공자는 클라우드서비스 이용 관련 모든 정보(서비스 위탁

규모 등 포함)를 금융회사가 위탁한 업무 범위 내에서만 처리하여야 함

클라우드서비스 제공자는 금융소비자의 고유식별정보 또는 개인신용정보가

처리되는 모든 시스템(일시적으로 처리되는 시스템 포함)이 국내에 설치되어 있고,

해당 전산실 내에 무선통신망이 설치되어있지 않도록 보장

나.위탁하는 업무 데이터에 관한 사항

▶ 규정 준수 시 고려사항

금융회사가 클라우드서비스를 이용하여 처리하는 모든 정보는 금융회사의

소유로서 금융회사는 이 정보에 대해 언제든지 조회, 수정, 삭제할 수 있는

권리를 가지며, 클라우드서비스 제공자는 이를 제한하거나 정보에 대한 어떠한

권리도 주장할 수 없음

클라우드서비스 제공자는 금융회사가 처리를 위탁한 정보를 제3자(국외정부,

수사기관 등 포함)에게 제공하도록 규정하는 관련 법령*에 대해 사전에 파악

하여 금융회사에 알려야 함(추가, 변경사항 포함)

* 정보 제공 사실을 알리는 것을 금지하는 조항이 있는 경우 해당 조항도 포함하여 금융회사에

알려아 하며, 실제 정보제공이 요구되었으나 해당 조항에 따라 금융회사에 알리는 것이 불가한

경우에는 금융위, 금감원에 별도 통지할 것)

87

FINANCIAL SECURITY INSTITUTE

l 해당 법령에 따라 정보제공이 요구되는 경우 정보를 제공하기 전에 금융위,

금감원 및 금융회사에 통지하고, 관계국의 법령, 국가간 상호협정 등에서 정한

적법한 절차에 따라 처리하여야 함

- 단, 원칙적으로 정보주체의 동의를 받도록 하는 「개인정보보호법」, 「신용정보의

이용 및 보호에 관한 법률」 등을 준수하여야 함

금융회사의 데이터가 국외에서 처리되는 경우(고유식별정보・개인신용정보 이외)

클라우드서비스 제공자는 정보처리, 보안 관리 등에 대한 해당 국가의 법적

의무사항에 대해 사전에 파악하여 금융회사에 통지하고,

l 관련 법적 의무사항이 신규로 제정 또는 변경되는 경우 이를 파악하여 금융

회사에 통지

▶ 정보처리시스템 국내 설치 예외

- 개정된 감독규정 시행(’19.1.1.) 이전에 정보처리위탁규정에 따라 정보처리 업무를 국외 소재

전산센터에 위탁하여 클라우드서비스를 이용하고 있는 경우 예외(감독규정 부칙

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →