금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제50조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자는 제외한다)가 고유식별정보 또는
개인신용정보를 클라우드컴퓨팅서비스를 통하여 처리하는 경우에는
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자(국내 설치 요건 및 무선
통신망 설치 금지 예외)
그리고, 금융회사는 클라우드서비스 제공자와 협의하여 클라우드서비스 안전성
평가 결과* 중 미흡한 사항을 개선・조치할 수 있도록 방안을 수립하여야 한다.
* 금융보안원 대표평가, 금융회사 자체평가
28 금융보안원
제4장 클라우드서비스 제공자 평가 •
1 클라우드서비스 제공자 안전성 평가 개요
금융회사는 클라우드서비스를 이용하고자 하는 경우 감독규정 <별표 2의2>의
항목을 포함한 클라우드서비스 제공자의 안전성을 평가*해야 함
* 금융회사 필요 시 다양한 평가기법(인터뷰, 실사, 시연, 실증, 테스트 등)을 활용하여 평가 가능
(중요 업무) 종합 평가(최초, 3년 주기) + 정기 평가(매년)
l 종합 평가 : 현장점검
l 정기 평가 : 매년 서면점검
(비중요 업무) 종합 평가(최초, 3년 주기) + 정기 평가(매년)
l 종합 평가 : 서면점검 가능
l 정기 평가 : 매년 서면점검(단, 금융회사 판단하에 생략가능)
(평가 항목) 필수 + 대체
(평가 생략기준) 비중요업무인 경우 ‘대체 항목’ 생략이 가능하며, 중요업무인
경우 국내・외 클라우드 보안인증* 등을 취득・유지하고 있는 클라우드서비스
제공자에 대해 ‘대체 항목’ 생략 가능
* 본 장내 「3. 평가항목 및 평가 생략기준」 中 국내・외 인증제도 참조
클라우드서비스 제공자 안전성 평가의 주체는 기본적으로 금융회사이며, 감독
규정(
제50
조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자는 제외한다)가 고유식별정보 또는 개인
신용정보를 클라우드컴퓨팅서비스를 통하여 처리하는 경우에는
제50조
제1항제3호)
▶ 규정 준수 시 고려사항
기존과 동일한 백업장치 이용, 클라우드서비스 내 백업 서비스 이용, 타 클라우드
서비스를 백업장치로 이용 등 다양한 데이터 백업 방법 활용 가능
통제 절차(
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자(국내 설치 요건
및 무선통신망 설치 금지 예외)
▶ 규정 준수 시 고려사항
클라우드서비스 제공자가 일부 업무를 재위탁할 경우 재위탁 업무의 범위 및
재수탁자 정보 등을 금융회사에 명확하게 제공하여야 함
l 클라우드서비스 제공자는 업무 재위탁 시 재수탁자가 원계약을 준수하도록
하고, 재위탁 계약서에 본 가이드의 계약서 명시사항 중 관련 부분을 포함
하여야 함
클라우드서비스 제공자는 서비스 제공과 관련된 중요 업무의 신규 재위탁 또는
기존 재위탁의 중요 사항 변경 시 금융회사에 사전 통지하여야 하며,
l 금융회사는 이에 따른 보안리스크 증가 등 서비스 영향이 크다고 판단되는
경우 계약을 해지할 수 있음
88 금융보안원
제7장 계약 체결 •
▶ 규정 준수 시 고려사항
금융위, 금감원, 침해사고대응기관, 금융회사 사내・사외 감사(정보보호담당자
포함) 및 금융회사가 임명한 제3자(이하 ‘금융위, 금감원 및 내외부 감사인’)는
조사・접근을 수행*할 수 있으며,
* 금융회사가 지정한 제3자의 감사보고서 검토로 내외부 감사인의 조사・접근을 일부 대체할 수
있음(단, 금융위, 금감원, 침해사고대응기관의 조사・접근은 대체할 수 없음)
l 클라우드서비스 제공자는 이를 위해 현장 방문, 관련 자료 제출 요구 및 검사에
적극 협조
금융위, 금감원 및 내외부 감사인은 클라우드서비스에 이용되는 모든 범위의
장치, 시스템, 네트워크 및 데이터에 접근할 수 있음
금융위, 금감원은 클라우드서비스 제공자를 대상으로 감독・검사를 수행할 수 있고,
l 내외부 감사인은 클라우드서비스 제공자를 대상으로 감사를 수행할 수 있으며,
필요 시 다수 금융회사가 공동으로 또는 위탁받은 제3자를 통해 감사를 수행
할 수 있음
금융위, 금감원 및 내외부 감사인은 클라우드서비스 제공자에게 제3자 인증
또는 내부 감사 보고서의 제출을 요구할 수 있고,
l 금융회사 업무와 관련된 대상에 대해 내부 감사 보고서의 보완을 요구할 수 있음
금융위, 금감원 및 내외부 감사인은 감독・검사 및 감사 수행 또는 인증・감사
보고서 검토 결과 지적된 사항에 대해 지체 없이 조치할 것을 요구할 수 있음
l 관련 법적 의무사항이 신규로 제정 또는 변경되는 경우 이를 파악하여 금융
회사에 통지
89
FINANCIAL SECURITY INSTITUTE
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 재해 또는 사고 발생 시 신고 절차, 복구 및 대응
절차 등을 마련하고 주기적으로 훈련을 실시하여야 함
l 관련 직원을 모두 포함한 비상 연락 체계를 마련하고, 복구목표시간 및 복구
목표시점 요건을 금융회사와 사전에 합의하여야 하며, 필요 시 공동 훈련을
실시하여야 함
클라우드서비스 제공자는 금융회사 및 침해사고대응기관이 감독규정
제50조 제1항 제2호 및 제4호에 따라 허가・등록의 요건
으로서 전산설비・기기 등을 갖추었다고 볼 수 있으므로,
- 「전자금융감독규정」
제50조 제1항 제2호 및 제4호에 따라 허가・등록의 요건
으로서 전산설비・기기 등을 갖추었다고 볼 수 있으므로
- 위탁회사인 금융회사 등의 전산실의 범위에는 제3자인 클라우드 컴퓨팅서비스 제공자의 전산센터도
포함된다고 판단됩니다.
우드컴퓨팅 서비스 이용계약(위・수탁 계약) 및 「전자금융감독규정」
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.