금융보안 관련 이사회 보고사항 안내서 제1조 (금융보안 관련 이사회 보고사항 안내서)

공식 조문
자율규제소관 · 금융보안원
원문에서 바로 확인

공식 조문 첫 내용

2. 적용대상 및 범위 2

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

CONTENTS

제1장 개요 1

1.배경 및 목적 1
2.적용대상 및 범위 2
3.안내서 구성 및 활용 3

제2장 현행 법규 분석 4

1.전자금융감독규정 제8조의 2(정보보호위원회) 분석 4
2.타 법령에서의 이사회 보고 내용 13
3.금융당국 감독·제재 14

제3장 국내외 주요 사례 및 동향 16

1.국내 금융회사등의 이사회 보고 사례 16
2.해외 금융회사등의 이사회 보고 사례 18

제4장 이사회 보고 대상, 체계, 절차 등 22

1.이사회 보고 대상 및 내용 22
2.이사회 보고 체계 49
3.이사회 보고 절차 54
4.이사회 보고 시점 및 주기 56

[별첨] 중요 보안사항에 대한 보고 시 이사회 체크사항(예시) 61

제1장 개요

1.배경 및 목적
금융위원회는 2025.2.5 전자금융감독규정(이하 ‘감독규정’) 일부 개정을

통해 정보보호위원회 심의·의결 사항 中 중요 사항에 대해 정보보호

최고책임자(Chief Information Security Officer, 이하 ‘CISO’)의

이사회 보고를 의무화하였다.

※ 보고의무의 시행은 내규 정비 등 준비기간을 고려해 감독규정 개정 6개월 후

(2025.8.5)로 지정

감독규정 개정은 보안을 정보보안 조직에만 국한하지 않고 경영진 등

임직원이 전사적(全社的) 차원에서 역할과 책임을 다할 수 있도록 의사

결정 체계를 개선하는 것을 목표로 한다.

이를 통해 금융회사의 자율적 보안 체계 구축과 더불어 정보보호위원회가

책임성 있는 의사결정기구로서 기능을 할 수 있도록 유도하는 효과도

있을 것이다.

본 안내서는 금융보안 중요 사항의 이사회 보고의무에 대한 실무 적용

방안 등을 안내함으로써, 금융회사·전자금융업자(이하 '금융회사등`)가

관련 규제를 준수하고 이사회 보고 체계를 효율적으로 운영하도록 지원

하는 것을 목적으로 한다.

- 1 -

2.적용대상 및 범위
본 안내서는 감독규정 개정에 따라 금융보안 중요 사항의 이사회 보고의무

를 이행하고자 하는 금융회사등을 대상으로 한다.

본 안내서는 감독규정의 주요 내용 등을 반영하여 금융회사등이 금융보안

중요 사항의 이사회 보고 시 참고할 수 있도록 작성되었으며, 본 자료에

따른 판단 및 활용은 이용자의 자율에 따른다.

국내 법규와 상충하는 부분이나 본 안내서에서 다루지 아니한 부분은

관련 법규 및 가이드라인 등을 따른다.

- 2 -

3.안내서 구성 및 활용
본 안내서는 총 4개의 장과 별첨으로 구성되어 있다.
제1장 개요는 본 안내서에 대한 목적과 대상 및 적용 범위를 담고 있다.
제2장 현행 법규 분석은 금융보안 중요 사항의 이사회 보고의무가 명시된

감독규정 분석과 타 법령의 이사회 보고 관련 내용을 담고 있다.

제3장 국내외 주요 사례 및 동향은 국내 금융회사의 정보보호 관련 이사회

보고 사례(보고 항목, 절차 등) 및 해외 주요국의 보안 관련 이사회 보고를

규정한 법령·가이드라인 등에 대한 정보를 담고 있다.

제4장 이사회 보고 기준 및 절차는 이사회 보고 대상 항목, 보고 체계,

보고 시점, 보고 절차 등 이사회 보고 시 고려해야 할 세부 사항을

담고 있다.

[별첨]은 금융보안 중요 사항의 이사회 보고와 관련하여 금융회사등이

실무에서 참고할 수 있도록 금융보안 중요 사항 보고 시 이사회가 챙겨야

할 사항 예시를 담고 있다.

- 3 -

제2장 현행 법규 분석

1.감독규정 제8조의2 분석

(정보보호위원회 운영)

가.감독규정 조문 내용
금융회사등은 정보보호에 관한 중요 사항을 심의ㆍ의결하는 정보보호

위원회를 설치ㆍ운영하여야 한다. 정보보호위원회의 장은 CISO로 하며,

위원은 정보보안 업무 관련 부서장, 전산 운영ㆍ개발 관련 부서장, 준법

업무 관련 부서의 장 등으로 구성된다.

감독규정에서 정한 정보보호위원회의 심의ㆍ의결 사항은 다음과 같다.
1.전자금융법 제21조 제4항에 따른 정보기술부문 계획서에 관한 사항
2.전자금융법 제21조의2 제4항 제1호에 관한 사항
3.전자금융법 제21조의3에서 정한 취약점 분석ㆍ평가 결과 및 보완조치의 이행

계획에 관한 사항

4.전산보안사고 및 전산보안 관련 규정 위반자의 처리에 관한 사항
5.감독규정 제14조의2 제1항의 클라우드컴퓨팅서비스의 이용에 관한 사항
6.기타 정보보호위원회의 장이 정보보안업무 수행에 필요하다고 정한 사항
CISO는 정보보호위원회 심의ㆍ의결 사항을 CEO에게 보고하여야 하며,

CEO는 특별한 사정이 없는 한 정보보호위원회의 심의ㆍ의결 사항을

준수하여야 한다.

법령 내용 전자금융감독규정 제8조의2

제8조의2(정보보호위원회 운영)

①금융회사 또는 전자금융업자는 중요 정보보호에

관한 사항을 심의ㆍ의결하는 정보보호위원회를 설치 운영하여야 한다.

②정보보호위원회의 장은 정보보호최고책임자로 하며, 위원은 정보보호업무 관련

부서장, 전산운영 및 개발 관련 부서장, 준법업무 관련 부서의 장 등으로 구성

한다.

- 4 -

③정보보호위원회는 다음 각 호의 사항을 심의ㆍ의결한다.
1.법 제21조제4항에 따른 정보기술부문 계획서에 관한 사항
2.법 제21조의2제4항제1호에 관한 사항
3.법 제21조의3에서 정한 취약점 분석ㆍ평가 결과 및 보완조치의 이행계획에

관한 사항

4.전산보안사고 및 전산보안관련 규정 위반자의 처리에 관한 사항
5.제14조의2제1항의 클라우드컴퓨팅서비스의 이용에 관한 사항
6.기타 정보보호위원회의 장이 정보보호업무 수행에 필요하다고 정한 사항
④정보보안최고책임자는 정보보호위원회 심의ㆍ의결사항을 최고경영자에게 보고

하여야 하며, 정보보안최고책임자가 전자금융거래의 안전성 및 신뢰성에 중대한

영향을 미친다고 판단하는 심의ㆍ의결사항에 대해서는 이사회에 보고 하여야

한다.

⑤최고경영자는 특별한 사정이 없는 한 정보보호위원회의 심의ㆍ의결사항을 준수

하여야 한다.

CISO는 정보보호위원회 심의・의결 사항 중 전자금융거래의 안전성ㆍ

신뢰성에 중대한 영향을 미친다고 판단되는 사항에 대해 이사회에 보고

하여야 한다.

나.정보보호위원회 심의·의결 사항별 세부 내용

(1) 정보기술부문 계획서

금융회사등1)은 안전한 전자금융 거래를 위해 현실적이고 실현 가능한

장ㆍ단기 정보기술부문 계획을 매년 수립하여야 하며, 정보기술부문

계획에는 다음 사항이 포함되어야 한다.

1.정보기술부문의 추진 목표ㆍ추진 전략
2.정보기술부문의 직전 사업연도 추진 실적 및 해당 사업연도 추진계획
3.정보기술부문의 조직 등 운영 현황

1) 전자금융거래법 시행령 제11조3 1항에 따른 정보기술부문 계획 수립의 대상 금융회사 등

- 5 -

4.정보기술부문의 직전 사업연도 및 해당 사업연도 예산
5.그 밖에 안전한 전자금융거래를 위하여 정보기술부문에 필요한 사항으로서 금융위가

정하여 고시하는 사항

정보기술부문 계획은 대표자(CEO)의 확인ㆍ서명을 받아 매 사업연도

초일부터 3개월 이내에 금융위원회에 제출하여야 한다.

법령 내용 전자금융거래법 시행령 제11조의3

제11조의3(정보기술부문 계획수립의 대상 금융회사 등)

②법 제21조제4항에 따른

정보기술부문에 대한 계획에는 다음 각 호의 사항이 포함되어야 한다.

1.정보기술부문의 추진목표 및 추진전략
2.정보기술부문의 직전 사업연도 추진실적 및 해당 사업연도 추진계획
3.정보기술부문의 조직 등 운영 현황
4.정보기술부문의 직전 사업연도 및 해당 사업연도 예산
5.그 밖에 안전한 전자금융거래를 위하여 정보기술부문에 필요한 사항으로서

금융위원회가 정하여 고시하는 사항

(2) 전자금융거래의 안전성 확보 및 이용자 보호를 위한 전략·계획 수립

금융회사등은 전자금융거래의 안전성ㆍ신뢰성을 확보할 수 있도록 전자적

전송이나 처리를 위한 인력ㆍ시설ㆍ전자적 장치ㆍ소요경비 등의 정보

기술 부문, 전자금융업무 및 전자서명법에 의한 인증서의 사용 등 인증

방법에 관하여 금융위원회가 정하는 아래 기준을 준수하여야 한다.

1.인력ㆍ조직ㆍ교육ㆍ예산 부문
2.건물ㆍ설비ㆍ전산실 등 시설 부문
3.단말기, 전산자료 및 정보처리시스템 등 정보기술부문
4.해킹, 악성코드 감염 등 정보보안부문
5.정보처리시스템 및 전자금융거래 관련 사업 부문
6.비상대책 등 업무지속성부문
7.전산원장통제, 프로그램 통제 등 정보기술부문 내부통제
8.그 밖에 전자금융업무의 안전성 확보를 위하여 필요한 사항

- 6 -

CISO는 금융위원회가 정한 기준에 따라 전자금융거래의 안전성 확보

및 이용자 보호를 위한 전략ㆍ계획을 수립하여야 한다.

법령 내용 전자금융거래법 제21조, 제21조의2

제21조(안전성의 확보의무)

②금융회사등은 전자금융거래의 안전성과 신뢰성을

확보할 수 있도록 전자적 전송이나 처리를 위한 인력, 시설, 전자적 장치, 소요

경비 등의 정보기술부문, 전자금융업무 및 「전자서명법」에 의한 인증서의 사용 등

인증방법에 관하여 금융위원회가 정하는 기준을 준수하여야 한다.

제21조의2(정보보호최고책임자 지정)

④제1항에 따른 정보보호최고책임자는 다음

각 호의 업무를 수행한다.

1.제21조제2항에 따른 전자금융거래의 안정성 확보 및 이용자 보호를 위한 전

략 및 계획의 수립

(3) 취약점 분석·평가 결과 및 보완 조치의 이행 계획

금융회사등은 전자금융거래의 안정성ㆍ신뢰성을 확보하기 위하여 자체

전담반을 구성하거나 평가전문기관2)에 의뢰하는 방법으로 전자금융

기반시설에 대한 취약점 분석・평가를 실시하여야 한다.

1.정보기술부문의 조직ㆍ시설ㆍ내부통제에 관한 사항
2.정보기술부문의 전자적 장치 및 접근매체에 관한 사항
3.전자금융거래의 유지를 위한 침해사고 대응조치에 관한 사항
4.정보기술부문과 연계된 전자금융보조업자의 정보처리시스템 등에 관한 사항
5.그 밖에 전자금융거래의 안정성ㆍ신뢰성을 확보하기 위하여 필요한 사항으로서

금융위가 정하여 고시하는 사항

취약점 분석ㆍ평가는 사업연도마다 1회 이상(홈페이지에 대해서는 6개월에

1회 이상) 실시하여야 하고, (i) 전자금융거래법 제21조의5 제1항에

따른 침해사고가 발생하여 그 피해 및 피해 확산 방지를 위한 긴급한

조치가 필요한 경우, (ii) 정보처리시스템이나 인터넷 홈페이지 구축 등

정보기술부문 사업을 실시하였거나 기능 개선ㆍ변경을 수행한 경우에는

지체없이 취약점 분석ㆍ평가를 실시 하여야 한다.

2) 감독규정 제37조의3 제1항에서 정한 평가전문기관

- 7 -

금융회사등은 아래의 사항이 포함된 취약점 분석・평가 결과를 평가

종료 후 30일 이내에 금융위원회에 제출하여야 한다.

(전자금융거래법 제21조의3 제1항, 제4항, 동법 시행령 제11조의6 제3항)

1.취약점 분석ㆍ평가의 사유ㆍ대상ㆍ기간 등 실시 개요
2.취약점 분석ㆍ평가의 세부 수행 방법
3.취약점 분석ㆍ평가 결과
4.취약점 분석ㆍ평가 결과에 따른 필요한 보완조치의 이행계획
5.그 밖에 취약점 분석ㆍ평가의 적정성을 확보하기 위하여 필요한 사항으로서

금융위가 정하여 고시하는 사항

6.그 밖에 전자금융거래의 안정성ㆍ신뢰성을 확보하기 위하여 필요한 사항으로서

금융위가 정하여 고시하는 사항

금융위원장은 금융회사가 제출한 취약점 분석·평가 결과 및 보완조치

이행계획서에 대해 필요시 개선ㆍ보완을 요구할 수 있다.

(감독규정 제37조의3 제3항)

금융회사등은 취약점 분석ㆍ평가 결과 확인된 취약점에 대한 제거 또는

이에 상응하는 조치를 이행하여야 한다. 만약 조치가 불가한 경우에는

CEO의 승인을 얻어야 하며, 이행 계획의 시행 결과는 CEO에게 보고

하여야 한다.

(감독규정 제37조의2 제5항)

법령 내용 전자금융거래법 제21조의3, 제21조의5

제21조의3(전자금융기반시설의 취약점 분석ㆍ평가)

①금융회사 및 전자금융업자는

전자금융거래의 안전성과 신뢰성을 확보하기 위하여 전자금융기반시설에 대한 다음

각 호의 사항을 분석ㆍ평가하고 그 결과(「정보통신기반 보호법」 제9조에 따른

취약점 분석ㆍ평가를 한 경우에는 그 결과를 말한다)를 금융위원회에 보고하여야

한다.

1.정보기술부문의 조직, 시설 및 내부통제에 관한 사항 (중략)
④제1항에 따른 전자금융기반시설의 취약점 분석ㆍ평가의 내용 및 절차와 제2항에

따른 이행계획의 수립ㆍ시행, 그 밖에 필요한 사항은 대통령령으로 정한다.

- 8 -

법령 내용 전자금융거래법 시행령 제11조의5, 제11조의6

제11조의5(전자금융기반시설 취약점 분석ㆍ평가의 내용) 법 제21조의3제1항제4호

에서 “대통령령으로 정하는 사항”이란 다음 각 호의 사항을 말한다.

1.정보기술부문과 연계된 전자금융보조업자의 정보처리시스템 등에 관한 사항
2.그 밖에 전자금융거래의 안정성과 신뢰성을 확보하기 위하여 필요한 사항으로서

금융위원회가 정하여 고시하는 사항

제11조의6(전자금융기반시설 취약점 분석ㆍ평가의 절차 및 방법 등)

②법 제21

조의3제1항에 따른 전자금융기반시설의 취약점 분석ㆍ평가는 사업연도마다 1회

이상 하여야 한다. 다만, 다음 각 호의 어느 하나에 해당하는 경우에는 지체 없이

1.취약점 분석ㆍ평가를 하여야 한다.
③금융회사 및 전자금융업자는 법 제21조의3제1항에 따라 전자금융기반시설의

취약점 분석ㆍ평가를 하였을 때에는 다음 각 호의 사항이 포함된 결과보고 및

1.보완조치 이행계획서를 그 취약점 분석ㆍ평가 종료 후 30일 이내에 금융위원회에
2.제출하여야 한다.
1.취약점 분석ㆍ평가의 사유, 대상, 기간 등 실시개요
2.취약점 분석ㆍ평가의 세부 수행방법
3.취약점 분석ㆍ평가 결과
4.취약점 분석ㆍ평가 결과에 따른 필요한 보완조치의 이행계획
5.그 밖에 취약점 분석ㆍ평가의 적정성을 확보하기 위하여 필요한 사항으로서

금융위원회가 정하여 고시하는 사항

(4) 전산보안 사고 및 전산보안 관련 규정 위반자의 처리

금융회사등의 내부 업무 처리에 관한 사항으로 이와 관련하여 규정화된

내용은 없다.

(5) 클라우드컴퓨팅 서비스의 이용

금융회사등은 클라우드컴퓨팅법 제2조제3호에 따른 클라우드컴퓨팅

서비스를 이용하고자 하는 경우 다음 절차를 수행하여야 하며, (i)각

평가 결과, (ⅱ)업무연속성 계획, (ⅲ)안전성 확보조치에 대하여 정보

보호위원회의 심의ㆍ의결을 거쳐야 한다.

- 9 -

법령 내용 전자금융감독규정 제37조의2, 제37조의3

제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기, 내용 등)

①전자금융기반

시설의 취약점 분석ㆍ평가는 총자산이 2조원 이상이고, 상시 종업원 수(「소득세

법」에 따른 원천징수의무자가 근로소득세를 원천징수한 자를 기준으로 한다. 이하

같다) 300명 이상인 금융회사 또는 전자금융업자이거나 「수산업협동조합법」, 「산

림조합법」, 「신용협동조합법」, 「상호저축은행법」 및 「새마을금고법」에 따른 중앙

회의 경우 연 1회 이상(홈페이지에 대해서는 6개월에 1회 이상) 실시하여야 한

다.(중략)
③제1항에 따른 금융회사 및 전자금융업자 이외의 자의 경우 연 1회 이상(홈페이

지에 대해서는 6개월에 1회 이상) 실시하되 자체전담반을 구성하지 아니할 수

있다. 이 경우 취약점 분석ㆍ평가의 내용은 금융감독원장이 정한다. (중략)

⑤금융회사 또는 전자금융업자는 취약점 분석ㆍ평가에 따라 이행계획을 수립ㆍ시

행하여야 하며 다음 각 호의 사항을 준수하여야 한다.

1.취약점 분석ㆍ평가 결과에 따른 취약점의 제거 또는 이에 상응하는 조치의 시행
2.취약점의 제거 또는 이에 상응하는 조치가 불가한 경우에는 최고경영자 승인

을 득할 것

3.이행계획의 시행 결과는 최고경영자에게 보고할 것

제37조의3(전자금융기반시설의 취약점 분석ㆍ평가 전문기관의 지정 등) 감독원장은

결과보고서를 분석하여 매분기 1개월 이내에 금융위원장에게 보고하여야 한다.

③금융위원장은 취약점 분석ㆍ평가 결과보고서에 근거하여 필요시 금융회사 및

전자금융업자에 대하여 개선ㆍ보완을 요구할 수 있다.

1.다음 기준에 따른 이용업무의 중요도 평가
가.규모ㆍ복잡성 등 클라우드컴퓨팅서비스를 통해 처리되는 업무의 특성
나.클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는 영향
다.전자적 침해행위 발생 시 고객에게 미치는 영향
라.여러 업무를 같은 클라우드컴퓨팅서비스 제공자에게 위탁하는 경우 해당 클라

우드컴퓨팅서비스 제공자에 대한 종속 위험

마.클라우드컴퓨팅서비스 이용에 대한 금융회사등의 내부통제ㆍ법규 준수 역량
바.그 밖에 금감원장이 정하여 고시하는 사항
2.클라우드컴퓨팅서비스 제공자의 건전성ㆍ안전성 등에 대한 평가
3.클라우드컴퓨팅서비스 이용과 관련한 업무 연속성 계획 및 안전성 확보조치의

수립ㆍ시행3)

- 10 -

금융회사등은 클라우드컴퓨팅 서비스 이용과 관련하여 다음 사유가

발생한 경우 3개월 이내에 금감원장에게 보고하여야 하고, 관련 서류를

최신상태로 유지하여야 한다.

1.클라우드컴퓨팅서비스 이용계약을 신규로 체결하거나, 기존 클라우드컴퓨팅서비스

이용계약을 통해 신규 업무를 처리하는 경우

2.클라우드컴퓨팅서비스 제공자의 합병, 분할, 계약상 지위의 양도, 재위탁 등 중대한

변경사항이 발생한 경우

3.클라우드컴퓨팅서비스 제공자가 서비스품질의 유지, 안전성 확보 등과 관련한

중요 계약사항을 이행하지 아니한 경우

4.(i) 클라우드컴퓨팅서비스 제공자의 건전성ㆍ안전성이나 (ii) 클라우드컴퓨팅서비스

이용과 관련한 업무 연속성 계획 및 안전성 확보조치에 관한 중대한 변경사항이

발생한 경우

금감원장에 대한 보고 사항은 다음과 같으며, 금감원장은 보고 서류가

누락되거나, 평가 결과 또는 업무연속성계획ㆍ안전성 확보조치 등이

충분하지 않다고 판단하는 경우에는 금융회사등에 개선ㆍ보완을 요구

할 수 있다.

1.정보처리 위탁규정 제7조 제1항 각 호에 관한 서류
2.감독규정 제14조의2 제1항 제1호에 따른 업무의 중요도 평가 기준ㆍ결과
3.감독규정 제14조의2 제1항 제2호에 따른 클라우드컴퓨팅서비스 제공자의 건전성

ㆍ안전성 등에 대한 평가 결과

4.감독규정 제14조의2 제1항 제3호에 따른 업무 연속성 계획 및 안전성 확보조치에

관한 사항

5.감독규정 제14조의2 제2항에 따른 정보보호위원회 심의ㆍ의결 결과
6.감독규정 별표 2의5의 계약서 주요 기재사항을 포함한 클라우드컴퓨팅서비스

이용계약서

3) 단, 제1호의 평가를 통해 비중요업무로 분류된 업무에 대해서는 감독규정 제14조의2 [별표 2의3] 및 [별표 2의4]의

필수 사항만 수립ㆍ시행할 수 있음

- 11 -

법령 내용 전자금융감독규정 제14조의2

제14조의2(클라우드컴퓨팅서비스 이용절차 등)

①금융회사 또는 전자금융업자는

「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」 제2조제3호에 따른 클라우드

컴퓨팅서비스를 이용하고자 하는 경우 다음 각 호의 절차를 수행하여야 한다.

1.다음 각 목의 기준에 따른 이용업무의 중요도 평가
가.규모, 복잡성 등 클라우드컴퓨팅서비스를 통해 처리되는 업무의 특성
나.클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는

영향

다.전자적 침해행위 발생 시 고객에게 미치는 영향
라.여러 업무를 같은 클라우드컴퓨팅서비스 제공자에게 위탁하는 경우 해당

클라우드컴퓨팅서비스 제공자에 대한 종속 위험

마.클라우드컴퓨팅서비스 이용에 대한 금융회사 또는 전자금융업자의 내부통제

및 법규 준수 역량

바.그 밖에 금융감독원장이 정하여 고시하는 사항
2.클라우드컴퓨팅서비스 제공자의 건전성 및 안전성 등에 대한 평가(단, 제1호

의 평가를 통해 비중요업무로 분류된 업무에 대해서는 <별표 2의2>의 평가항

목 중 필수항목만 평가할 수 있다.)

3.클라우드컴퓨팅서비스 이용과 관련한 업무 연속성 계획 및 안전성 확보조치의

수립ㆍ시행(단, 제1호의 평가를 통해 비중요업무로 분류된 업무에 대해서는

<별표 2의3> 및 <별표 2의4>의 필수 사항만 수립ㆍ시행할 수 있다.)

②금융회사 또는 전자금융업자는 제1항 각 호에 따른 평가결과, 업무연속성 계획

및 안전성 확보조치에 대하여 제8조의2에 따른 정보보호위원회의 심의ㆍ의결을

거쳐야 한다.(중략)

④금융회사 또는 전자금융업자는 다음 각 호의 어느 하나에 해당하는 사유가
1.발생한 날로부터 3개월 이내에 금융감독원장에게 보고하여야 하고, 관련
2.서류를 최신상태로 유지하여야 한다.
⑤제4항의 보고에 관한 양식, 첨부서류 등에 관해서는 금융감독원장이 정하는

바에 따른다.

⑥금융감독원장은 제4항에 따라 제출한 보고 서류가 누락되거나, 중요도 평가 또는

업무연속성계획ㆍ안전성 확보조치 등이 충분하지 않다고 판단하는 경우에는

금융회사 또는 전자금융업자에 대하여 개선ㆍ보완을 요구할 수 있다.

(6) 기타 정보보호위원회의 장이 금융보안 업무 수행에 필요하다고 정한 사항

- 12 -

2.타 법령에서의 이사회 보고 내용
가.개인정보보호법
개인정보처리자는 개인정보의 처리에 관한 업무를 총괄해서 책임질 개인

정보보호 책임자(Chief Privacy Officer, 이하 ‘CPO’)를 지정하여야

한다.

CPO의 독립성 보장을 위해, CPO가 개인정보 보호 계획의 수립ㆍ시행

및 그 결과에 관하여 정기적으로 대표자 또는 이사회에 직접 보고할

수 있는 체계를 마련하여야 한다.

법령 내용 개인정보보호법 시행령 제32조

제32조(개인정보 보호책임자의 업무 및 지정요건 등)

⑥개인정보처리자(법 제32

조제2항에 따라 사업주 또는 대표자가 개인정보 보호책임자가 되는 경우는 제외

한다)는 법 제31조제6항에 따른 개인정보 보호책임자의 독립성 보장을 위해 다

음 각 호의 사항을 준수해야 한다.

2.개인정보 보호책임자가 개인정보 보호 계획의 수립·시행 및 그 결과에 관하여

정기적으로 대표자 또는 이사회에 직접 보고할 수 있는 체계의 구축

나.신용정보법
신용정보회사, 본인신용정보관리회사, 채권추심회사, 신용정보집중기관

및 신용정보법 시행령 제17조 제1항이 정하는 신용정보제공ㆍ이용자

(이하 ‘신용정보회사등’)는 신용정보관리·보호인(Credit Information

Administrator and Protector, 이하 ‘CIAP’)를 1명 이상 지정하여야

한다.

- 13 -

신용정보회사등4)의 CIAP는 지정된 업무5)에 대하여 연 1회 이상 점검을

실시한 후, 그 결과를 대표자 및 이사회에 보고하고, 당해년도 1분기

말일까지 금융위원회에 제출하여야 한다.

법령 내용 신용정보법 제20조

제20조(신용정보 관리책임의 명확화 및 업무처리기록의 보존)

⑥대통령령으로 정

하는 신용정보회사등의 신용정보관리ㆍ보호인은 처리하는 개인신용정보의 관리

및 보호 실태를 대통령령으로 정하는 절차와 방법에 따라 정기적으로 점검하고,

그 결과를 금융위원회에 제출하여야 한다.

법령 내용 신용정보법 시행령 제17조

제17조(신용정보관리ㆍ보호인의 지정 등)

⑧법 제20조제6항에서 “대통령령으로

정하는 절차와 방법”이란 신용정보관리ㆍ보호인이 법 제20조제4항제1호 각 목에

따른 업무에 대하여 연 1회 이상 점검을 실시한 후, 그 결과를 대표자 및 이사회에

보고하고 금융위원회가 정하여 고시하는 기준과 서식에 따라 금융위원회에 제출하는

것을 말한다.

《 개인정보보호법 및 신용정보법의 대표자 또는 이사회 보고 의무 내용 》

구 분 보고 주체 보고 대상 보고 내용

개인정보보호법 CPO 대표자 또는 이사회 개인정보보호 계획

개인신용정보 관리 및

신용정보법 CIAP 대표자 및 이사회

보호 업무 점검 결과

3.금융당국 감독·제재
CISO의 금융보안 중요 사항의 이사회 보고 의무는 전자금융거래법에 따른

의무이므로, 금융감독원장은 감독을 위해 CISO의 이사회 보고 내역,

보고 내용, 처리 경과 등(이하 “보고내용 등”이라 함)의 보고를 요구

하거나, 관련 자료의 제출을 요구할 수 있다.

4) 신용정보법 시행령 제17조7항에 따른 신용정보회사등

5) 신용정보법 제20조 제4항, 개인정보법 제31조 제3항 제1호 내지 제5호에 따른 업무

- 14 -

금융감독원의 감독 결과 CISO의 이사회 보고의무 이행이 미진한 경우

금융위는 전자금융거래법상의 제재를 가할 수 있다.

이때, ‘이사회 보고의무 이행이 미진한 경우’의 예시로는 다음과 같은

사항을 고려할 수 있다.

①CISO가 전자금융거래의 안전성ㆍ신뢰성에 중대한 영향을 미침이 명백함에도 불구

하고 합리적인 이유 없이 이를 보고하지 않은 경우

②CISO가 부득이한 사정이 없음에도 매번 서면 보고로 갈음하거나, 정보보호위원회

의사록 일체를 첨부한 후에 ‘보고사항은 별첨과 같음’과 같은 방식으로 일괄 보고

하여 CISO의 보고가 요식행위에 불과하다고 평가되는 경우

③CISO의 이사회 참석 여부, 주기, 보고 양식, 보고 기준 등 CISO의 금융보안 중요

사항 이사회 보고의무를 구체화하는 내규가 없는 경우

④CISO가 이사회에 보고한 내역, 보고 내용 등의 기록이 보존되어 있지 않은 경우 등

참고 기타 감독규정 상 보고사항

제출·보고대상 보고내용 근거법령

취약점 분석·평가 결과 보고서 전금법 제21조의3 제1항

침해사고 내용, 사고 영향 등 전금법 제21조의5 제1항

금융위

정보기술부문 계획 전금법 제21조 제4항

위기행동대응매뉴얼 감독규정 제23조 제4항

클라우드컴퓨팅서비스 이용에 따른

감독규정 제14조의2 제4항

중요사항 발생

자체 보안성 심의 결과보고서 감독규정 제36조 제2항

금감원

감독규정 제37조의5의

정보기술부문 및 전자금융 사고 보고

제1항2호

정보기술부문 실태평가 관련 내용 감독규정 제58조 제7항

- 15 -

제3장 국내외 주요 사례

1.국내 금융회사등의 이사회 보고 사례
금융회사등은 정보보호위원회를 통상 대면 회의로 연 1회 이상 수시로

개최하며, 긴급한 경우에는 서면으로 개최하기도 한다.

정보보호위원회 심의·의결 사항은 CEO에게는 보고하고 있으나, 이사회

까지 보고하는 경우는 타 업무 겸직에 따른 보고 또는 해외 규제에

따르기 위한 보고 외에는 사례가 확인되지 않았다.

※ 금융보안포럼 소속 금융회사 인터뷰 결과

금융회사등의 CISO는 (i) CPO, (ii) CIAP, (iii) 금융지주회사법 제

48조의2 제6항에 따른 고객정보관리인(금융지주회사인 경우), (iv) 정보

통신망법 시행령 제13조 제2항 제1호에 따른 안전조치를 총괄하는

책임자(연계정보 이용 기관인 경우), (v) 뉴욕지점 CISO(NYCRRPART 500에

해당하는 금융회사인 경우) 등을 겸하고 있어서, 전자금융보안 업무 이외의

안건으로 이사회 및 CEO에 보고하는 경우가 있다.

《 국내 금융회사등의 이사회 보고 사례 》

보고 안건 구분 주기 보고자 주무 부서

뉴욕지점 사이버보안

보고 연간 2~3월 CISO 정보보안부

주요활동 및 추진 계획

정보보안 상시평가 보고 연간 2~3월 CIAP 정보보안부

지주 및 계열사간 고객정보

제공 및 이용 현황 보고 승인 분기1회 고객정보관리인 정보보안부

(금융지주회사)

IT/보안계약 안건

승인 매 이사회 CIO IT기획부

(관계사간 거래)

- 16 -

참고 정보보호위원회 운영 관련 현황(사례 조사 결과)

정보보호위원회 운영 현황

회사 체계 및 전결권 해당 내규

규정(그룹대표) → 지침(그룹대표)

A사 정보보호위원회운영 지침

→업무매뉴얼(본부장전결)

규정(CEO) → 세칙(CEO) →

B사 정보보안관리위원회 규정

지침(본부장)

정보보안규정

C사 규정(CEO) → 지침(본부장)

정보보안조직 관리지침

정보보호위원회 개최 시기

회사 ‘22년 ‘23년 ‘24년 ‘25년 상반기

A사 17회/41건 9회/20건 11회/24건 7회/11건

B사 5회/11건 7회/12건 4회/7건 2회/4건

C사 5회/8건 9회/15건 8회/18건 3회/10건

정보보호위원회 주요 안건
CISO가 신용정보법에 따른 CIAP를 겸하고 있는 경우, 정보보호 상시평가 결과

제출 전 이사회에 보고

번호 안건제목 구분 A사 B사 C사

1.정보기술부문 계획서 심의ㆍ의결 1회 1회 1회

전자금융기반시설 취약점

2.심의ㆍ의결 1회 2회 2회

분석ㆍ평가

3.클라우드컴퓨팅 이용 심의ㆍ의결 5회 - 3회
4.망분리 적용 예외 심의ㆍ의결 6회/10건 3회/16건 7회/23건
5.주요 보안 정책 변경 심의ㆍ의결 - 1회 2회
6.정보보안 내규 제개정 보고 - - 2회

정보보안교육 계획

7.보고 - 1회 1회

개인(신용)정보보호 관련

8.정보보호 상시평가 보고 1회 - -

- 17 -

2.해외 금융회사등의 이사회 보고 사례
미국, 호주 등은 법규에 보안 관련 사항의 이사회 보고의무가 명시되어

있으며, 정보보안 프로그램의 구현, 유지보수 책임, 사이버리스크 관리

감독과 실질적인 승인・감독 업무를 이사회에 부여하는 추세이다.

가.각국별 조사 대상 법규 및 기관

국가 법규 및 기관

23 NYCRR Part 500 – Cybersecurity Requirements for Financial

Services Companies(이하 “NYCRR”라 함)

- NYDFS가 2017년 제정한 금융기관 대상 사이버보안 규정의 2023년 개정판

FFIEC Handbook

미국

- FFIEC가 발간한 가이드라인 모음

- 미국 금융기관의 IT 및 사이버 보안 관련 감독ㆍ평가ㆍ통제 지침서

- 핵심 목적 : 금융기관의 정보보안, IT 거버넌스, 사이버 리스크, 사고 대응

등을 감독기관이 일관성 있게 평가하고 지도하기 위한 표준 프레임워크

제공

DORA

- EU가 2022년 12월에 채택하고, 2025. 1. 17.부터 시행

EU

- 금융부문 사이버ㆍ디지털 운영 회복력 강화를 위한 유럽 단일 규제 체계

CPS 234: Information Security(이하 ‘CPS 234’)

- APRA(호주 금융감독기관)가 제정한 금융기관 정보보안(사이버보안) 규제 기준

- 2019년 7월부터 시행, 정보자산 보호, 사고 대응, CISO 보고 체계를 의무

호주

Guidelines for Cyber Security Roles

- ACSC 발행, CISO, 이사회, 시스템 소유자 등 다양한 보안 역할에 대한

권한, 책임, 역량 요구를 명확히 제시한 실무 지침

- 대상 : 대규모 조직 및 주요 인프라 운영 기관

- 목적 : 사이버보안 관련 직무 정의, 역할별 책임과 보고 체계 명확화

- 18 -

나.이사회 보고 항목

국가 현황

NYCRR

- CISO는 매년 회사의 이사회 또는 이와 동격의 조직에 회사의 사이버보안

프로그램 및 주요 사이버보안 위협에 관하여 보고하여야 하며, 보고 시

가능한 선에서 다음 사항을 포함하여야 한다.

(1) 미공개 정보의 기밀성과 회사의 정보시스템 통합성 및 보안성

(2) 회사의 사이버보안 정책 및 절차

(3) 회사의 주요 사이버보안 위협

(4) 회사의 사이버보안 프로그램의 전체적인 효율성

(5) 보고 기간 중 회사가 관여된 주요한 사이버보안 사고

- CISO는 고위 의사결정 기구 또는 고위 관계자에게 중요 사이버보안 이

슈에 대해 적시 보고하여야 한다.

미국

FFIEC Handbook

- 경영진은 정보보안 프로그램의 전반적인 상황과 정보보안 프로그램 관련

중요 사항들이 설명된 보고서를 매년 이사회에 제공하여야 하며, 보고서

에는 다음의 내용이 포함된다.

(1) 위협 식별 및 평가를 포함한 위험평가 프로세스

(2) 위험수용 및 회피를 포함한 위험 관리 및 통제 결정

(3) 제3자 서비스 제공업체 계약

(4) 테스트 결과

(5) 보안 위반 또는 법률 또는 규정 위반 및 그러한 사고에 대한

경영진의 대응

(6) 정보보안 프로그램 업데이트 권장 사항

DORA

- 금융회사의 관리기관(management body*)는 ICT위험관리 프레임워크

EU

관련 모든 약정의 이행에 대해 승인/감독 책임을 진다.

* 회사를 실질적으로 운영하거나 핵심 기능을 수행하는 자(국내 이사회 등과 유사)

- 관리기관은 아래와 같은 책임 및 역할을 가진다

- 19 -

(1) IT 위험관리에 대한 최종 책임

(2) 높은 수준의 데이터 가용성・신뢰성・무결성・기밀성 유지를 위한

정책 마련

(3) 모든 IT 관련 기능에 대한 명확한 책임과 역할을 설정, 기능 간

효과적・시기적절한 소통・협력・조정을 위한 거버넌스 체계 구축

(4) 디지털 운영복원력 전략의 수립・승인에 대해 전반적인 책임(금융회

사의 IT 리스크에 대해 적절한 위험 허용 수준 결정 포함)

(5) IT 업무연속성 정책 및 IT 대응・복구계획의 승인 및 주기적 검토

(6) IT 내부감사 계획, IT 감사 및 중대한 수정사항을 승인하고 주기적 검토

(7) 디지털 운영복원력을 위한 예산 할당 및 주기적 검토

(8) IT 제3자의 서비스 제공 계약에 대한 정책 승인 및 주기적 검토

(9) 제3자와의 계약 및 중요 변경사항, 잠재적 영향에 대한 보고채널 마련

Guidelines for Cyber Security Roles

- CISO는 사이버보안과 관련된 문제를 경영진, 이사회, 각종 위원회에

보고할 책임이 있으며, 보고에는 다음 사항을 포함하여야 한다.

(1) 조직의 보안 위험 프로필

(2) 주요 시스템의 상태 및 해결되지 않은 보안 위험

(3) 현재 계획된 사이버보안 향상 활동

호주 (4) 최근의 사이버보안 사고

(5) 사이버보안 투자에 대한 기대수익

CPS 234

- 회사가 즉시 개선할 수 없다고 예상되는 심각한 정보보안 통제 취약점이

확인되면 가능한 한 빨리, 아무리 늦어도 10 영업일 이내에 APRA에 알

려야 한다.

- 20 -

다.이사회 구성 및 전문성 확보

국가 현황

SEC 공시 규칙

미국 - 이사회의 전문성 강화 유도를 위해 이사회가 사이버보안 리스크를

관리하는 과정에 어떻게 관여하고 있는지에 대한 공시를 요구한다.

DORA

- 경영진의 구성원은 ICT 위험과 금융회사의 운영에 미치는 영향을 이해

EU

하고 평가할 수 있는 충분한 지식과 기술을 습득하여야 하며, 정기적으로

관련 교육을 받아야 한다.

CPS 234

- 이사회가 책임을 보다 효과적으로 수행할 수 있도록 필요 시 제3자나

호주

특수관계자의 지원을 받을 수 있다.

라.이사회 보고 체계

국가 현황

NYCRR

- 법규 조항에 “이사회 또는 동등한 지배 기구”라고 명시되어 있어 이사회

뿐만 아니라 이사회 내 위원회를 통한 보고가 가능하다.

미국

- 이사회 전체 회의에 직접 보고하기 전, 전문성을 갖춘 이사회 소위원회

(감사 위원회, 리스크 위원회)에 먼저 상세 보고를 하고, 해당 위원회가 주요

내용을 정리하여 이사회에 최종 보고하는 형태를 취한다.

CPS 234

- APRA는 정보보안 역할과 책임을 이사회가 소위원회, 관리위원회 또는

개인에게 위임하는 것을 제한하지 않으나, 이사회가 정보보안과 관련하여

기대하는 내용을 명확하게 설명하여야 한다.

호주

- CISO는 리스크 위원회(Risk Committee), 감사 위원회(Audit Committee)에

정기적으로(예: 분기별) 상세 보고를 하고, 위원회가 이를 검토한 후

핵심적인 내용을 전체 이사회에 상정하여 보고한다.

- 21 -

제4장 이사회 보고 대상, 체계, 절차 등

1.이사회 보고 대상 및 내용
CISO의 이사회 보고의무와 관련된 국내외 법령에 비추어 보면, 이사회

보고 대상인 중요 금융보안 사항은 크게 아래와 같이 구분할 수 있다.

(i) 정보보안에 관한 목표ㆍ전략 및 계획 수립에 관한 사항,

(ii) 정보보안 리스크 평가 및 대응 조치에 관한 사항,

(iii) 침해사고 및 개인정보 유출 등 정보보안 사고에 관한 사항,

(iv) 클라우드 등 제3자 리스크 관리에 관한 사항 등

보고 대상 항목

①정보기술부문 계획서(정보보안 예산·조직, 주요

보안 사업 계획 등)

가.정보보안에 관한 목표ㆍ
②중장기 정보보안 전략 및 계획

전략 및 계획 수립에

③정보보안 관련 중요 내규에 관한 사항

관한 사항

④조직의 정보보안 강화를 위한 기준 및 정책 수립에

관한 사항

①전자금융기반 시설 취약점 분석ㆍ평가 및 이행 계획
②망분리 예외 승인 현황 및 이에 따른 보안 조치 현황
나.정보보안 리스크 평가 및
③금융당국의 정보보안법규 관련 제재 등 조치에 관한

대응 조치에 관한 사항 사항

④전사 정보보안 리스크 평가 결과 및 위험 항목에 대한

조치 방안

다.침해사고 및 개인정보
①침해사고 및 정보 유출사고 현황ㆍ원인 및 대응 방안

유출 등 정보보안 사고에

②침해사고 및 정보 유출사고 관련 소비자 피해 대응

관한 사항 방안

①클라우드 이용(생성형 AI, SaaS 포함) 관련 보안대책,

업무 연속성 확보, 위험관리 등 보안관리 방안 수립ㆍ

라.클라우드 등 제3자

이행 현황

리스크 관리에 관한 사항

②주요 정보처리 업무 수탁자에 대한 보안성 평가 결과

및 개선 방안

※ 본 항목은 「전자금융감독규정 해설」(25.8월)에서 제시한 정보보호위원회 심의·의결사항 중

CISO가 이사회에 보고해야하는 사항의 예시를 참고하여 작성

- 22 -

제시된 항목은 참고용이므로, 구체적인 보고 대상, 내용은 조직 환경에 따라

CISO가 중요도 등을 종합적으로 판단하여 사용하는 것을 권고

가.정보보안에 관한 목표·전략 및 계획 수립에 관한 사항

(1) 정보기술부문 계획서

정보기술부문 계획서는 감독규정 별지 제8호 서식에 따라 작성해야

하며, 해당 계획서에는 아래와 같은 사항이 포함되어야 한다.

1.정보기술부문의 추진 목표ㆍ추진 전략
2.정보기술부문의 직전 사업연도 추진 실적 및 해당 사업연도 추진계획
3.정보기술부문의 조직 등 운영 현황
4.정보기술부문의 직전 사업연도 및 해당 사업연도 예산
5.그 밖에 안전한 전자금융거래를 위하여 정보기술부문에 필요한 사항으로서 금융위가

정하여 고시하는 사항

정보기술부문 계획서는 정보보안 외에 IT 부문(CIO 소관)도 함께

포함되어 있으므로, 이사회 보고 시 CIO가 함께 동석하거나 정보보안에

해당하는 사안만 CISO가 보고하는 방안 고려

양식 정보기술부문 계획서 보고 샘플

정보기술부문 계획서

1.개요
제출일 : 'OO년 1월 30일
대상 기간 : 'OO년 1월 1일 ~ '26년 12월 31일

※ [참고] 사업연도 결산월 : 12월

정보보안심의위원회 심의ㆍ의결일 : ‘26년 1월 10일

- 23 -

2.정보기술부문의 추진 목표 및 추진 전략
추진 목표
최적의 IT 서비스 제공과 경쟁력 확보를 통한 회사 성장 기여
안정적이고 지속 가능한 IT 운영을 통한 본업 경쟁력 강화
철저한 정보보안과 선제적 대응으로 안전한 업무 환경 제공
추진 전략
신규 대고객 시스템 구축 및 성공적 오픈

- UX/UI 고객 경험 혁신, 디지털 채널 확장

전산 인프라의 안정성 및 가용성 강화

- 재해복구체계 고도화, 클라우드 운영 최적화, 무중단 서비스 고도화

업무 프로세스 혁신

- AI 기반 업무 효율화 확대, 데이터 기반 의사결정시스템 고도화

사용자 만족도 제고

- 임직원 교육 및 커뮤니케이션 강화, VOC 기반 서비스 개선

정보보안 관리체계 고도화

- ISMS-P 인증 획득, 클라우드 접근통제 강화, 강화된 보안점검 모의훈련 진행

보안 인프라 고도화

- 실시간 위협 인텔리전스 시스템 도입

개인정보보호 강화

- 개인정보 흐름도 및 영향 평가 정기 업데이트, 민감정보 최소화 관리

3.'OO년도(직전 연도) 추진 실적

이행

구 분 프로젝트명 수행 기간 상세 추진 내용

여부

안정적 네트워크 운영을

네트워크 인프라

'00년 0월~0월 위해 서비스 지원 종료(EOS) 완료

고도화

정보 장비 교체

기술

신규 관리회계 기준 및

경영관리시스템 구축 '00년 0월~0월 진행중

경영 성과관리체계 반영

보안시스템 네트워크 방화벽 및 웹방

'00년 0월~0월 완료

업그레이드 화벽 업그레이드 진행

정보

보안

7개 분야에 대한 금융보안

보안점검 체계 강화 '00년 0월~0월 완료

수준진단 신규 실시

- 24 -

4.'26년도 정보기술부문 추진 계획

구 분 프로젝트명 수행 기간 세부실행계획 비고

재해복구시스템 OS/JAVA 버전 업그레

업그레이드 및 '00년 0월~0월 이드 및 스토리지 용량

용량 증설 증설

정보

기술

사내 메신저 시스템 성능

메신저 시스템

'00년 0월~0월 및 가용성 향상을 위한

재구축

시스템 재구축

관리체계 수립·운영 이력

정비, 위험평가 개선 조치

ISMS-P인증 획득 '00년 0월~0월

이행, 내부심사 및 모의

정보

점검 수행

보안

임직원 정보보안 교육,

정보보안 교육 '00년 0월~0월

외주 직원 정보보안 교육

5.정보기술부문 조직 구성 및 인력 현황
정보기술부문 조직 구성도
CISO 겸직 현황 :
정보기술부문 인력 현황

('OO년 O월 O일 기준, 단위: 명, %)

정보기술부문 정보보안부문

총 임직원수

인력수 비율 인력수 비율

OO명 OO명

정규직 : OO명 정규직 : OO명

OOO명 O.O% O.O%

계약직 : OO 명 계약직 : OO 명

외주인력 : OO명 외주인력 : OO명

- 25 -

6.정보기술부문의 직전 및 당해 연도 예산

(단위: 천원)

직전 연도 당해 연도

구 분

집행액 예산편성액

총 예산

정보기술관련 예산

정보기술관련 인건비

정보처리시스템 구입비 및 임차료

정보처리시스템 유지보수비

정보기술서비스 이용료

정보기술 외주 용역비

정보기술 컨설팅 비용

정보기술 교육, 훈련비

통신회선 이용료

정보보안관련 예산

정보보안관련 인건비

정보보안시스템 구입비 및 임차료

정보보안시스템 유지보수비

정보보안서비스 이용료

정보보안 외주 용역비

정보보안 컨설팅 비용

정보보안 교육, 훈련비

정보보안 관련 통신회선 이용료

※ 첨부문서 : 정보보호위원회 심의의결서 사본

(2) 중장기 정보보안 전략 및 계획

중장기 정보보안 전략 및 계획에는 중장기 정보보안 전략, 추진 계획,

이행 로드맵 및 소요 예산 등이 포함될 수 있다.

- 26 -

양식 중장기 정보보안 전략 및 계획 보고 샘플

중장기 정보보안 전략 및 계획 보고

I. 배경 및 목적

디지털 금융 서비스의 확산과 클라우드·AI 활용의 가속화로 인해 복합적 사이버

위협과 보안 취약점 기반의 해킹, 서비스 중단, 개인정보 유출 위험이 지속적으로

고도화되고 있음.

이에 따라 당사는 선제적 보안 체계 고도화와 개인정보 관리 역량 강화를 통해

비즈니스 연속성 확보, 고객 신뢰 확보 및 규제 준수라는 전략적 목표를 실현

하고자 함

2.전략 방향

전략 목표 추진 방향

위협·취약점 가시성 확보

선제적 보안체계 고도화 • 자율·자동화 기반 보안체계 강화

제로트러스트 단계적 도입

고객 신뢰 확보 및 • 개인정보 라이프사이클 관리 체계화

규제 준수 • 관리체계·모니터링·감사 프로세스 강화

3.핵심 추진 계획 (2026~2028)

추진 방향 세부 추진 계획

위협·취약점 1) 통합 보안관제 플랫폼 고도화

가시성 확보 2) 취약점 관리 자동화

자율·자동화 기반 3) AI 기반 이상징후 탐지 및 대응 자동화

보안 체계 강화 4) 주요 보안 정책 및 컴플라이언스 자동 점검

5) 내부망 접근 제어 강화 → ID 기반 인증 전환

제로트러스트

6) 업무시스템 및 클라우드 접근 관리 통합

단계적 도입

7) 각 디바이스에 대한 End-to-End 보안 정책 적용

개인정보 라이프사이클 8) 수집 → 저장 → 이용 → 파기 단계별 관리 자동화

관리 체계화 9) 개인정보 최소 수집, 가명처리, 파기 프로세스 표준화

관리체계·모니터링·감사 9) 연 1회 전사 개인정보보호 점검 및 외부 모의감사 실시

프로세스 강화 10) 고위험 처리시스템 상시 모니터링 및 위험지표 대시보드 제공

- 27 -

4.이행 로드맵

2026년 2027년 2028년

주요 과제

(준비·기반 구축) (확산·안정화) (고도화·완성)

통합 보안관제 플랫폼

통합 보안관제 운영 안정화 → 탐지 AI 기반 탐지·대응

고도화 착수 →

/가시성 확보 커버리지 100% 달성 자동화율 70% 달성

탐지 커버리지 90%

자동화 프로세스

취약점 취약점 관리 자동화 전사 확대 → 패치

고도화 및 정책 점검

관리·자동화 PoC 및 1단계 적용 소요시간 30% 단축

100% 적용

제로트러스트 내부망 접근 제어 강화 업무시스템·클라우드 사용자·기기·앱·데이터

보안 → ID 기반 인증 전환 접근 통합 정책 적용 End-to-End 정책 적용

개인정보 표준 프로세스 수립, 처리 단계별 자동화 데이터 거버넌스와 통합

라이프사이클 관리 파일럿 적용 도입(수집~파기) 운영, 리스크 50% 감소

보안/개인정보 인식

교육·점검 정례화, 보안문화 정착 및

보안문화 교육 교육 강화, 전사

KPI 반영 평가 체계화

커뮤니케이션 개시

2025년 이행 계획 분석 : 해당 사항 없음 (이행 로드맵 이전 사업)
5.소요 예산 : 총 00,00,00,00천원
정보보안 부분 예산 : 0000 천원 (2026년)
정보보안 투자 기준 : 이행 로드맵 적기 수행
6.기대 효과 및 요청 사항
사이버 위협에 대한 대응 역량을 강화하여 보안사고 발생 가능성을 낮추고, 외부

감사 및 점검에서 안정적으로 적합성을 유지할 수 있을 것으로 기대

고객과 시장의 신뢰를 더욱 공고히 하고, 보안 운영의 자동화 및 표준화를 통해

운영 효율성과 조직의 생산성을 높일 수 있을 것으로 예상

중장기 정보보안 전략의 성공적 추진을 위해서는 무엇보다 경영진의 지속적인 관

심과 지원이 필요

또한, IT, 마케팅, 법무 등 관계 부서 간 긴밀한 협조가 이루어져야 하며, 핵심

보안 인력을 안정적으로 확보하고 유지하는 것이 중요

- 28 -

(3) 정보보안 관련 중요 내규에 관한 사항

정보보안 관련 내규 현황 및 정보보안 관련 법령 변경에 따른 내규의

주요 개정 사항과 개정에 따른 영향 등에 대해 보고할 수 있다.

양식 정보보안 관련 중요 내규에 관한 사항 보고 샘플

정보보안관련 중요 내규에 관한 사항

1.정보보안 관련 내규 현황
1개의 규정과 2개의 지침으로 구성
2.주요 개정 사항
사유 : 전자금융감독규정 개정에 따라 CISO의 이사회 보고 의무 추가
대상 : 정보보안 규정
내용

개정 전 개정 후

[제3조6항]

<신규> 정보보호최고책임자가 전자금융거래의 안정성 및 신뢰성에 중대한 영향을

미친다고 판단하는 심의·의결사항에 대해서는 이사회에 보고하여야 한다

시행 : OO년 O월 O일
3.개정에 따른 영향
개정 사항에 따라 CISO는 금융보안 중요 사항에 대해 연1회 이사회 보고 예정
주요 보고 사항
정보보안에 관한 목표·전략 및 계획 수립에 관한 사항
정보보안 리스크 평가 및 대응 조치에 관한 사항
침해사고 및 개인정보 유출 등 정보보안 사고에 관한 사항
클라우드 등 제3자 리스크 관리에 관한 사항 등

- 29 -

(4) 조직의 정보보안 강화를 위한 기준 및 정책 수립에 관한 사항

조직 내에 변경된 정보보안 기준 및 정책 내용과 변경 사유, 기대효과

등에 대해 보고할 수 있다.

양식 조직의 정보보안 강화를 위한 기준 및 정책 수립에 관한 사항 보고 샘플

정보보안 기준 및 정책 수립에 관한 사항

I. 고객정보 조회 내역 모니터링 강화에 따른 정책 변화

추진 목적
고객정보 오·남용 및 대량 조회 리스크를 선제적으로 탐지·차단하고, 임직원

책임성 및 투명성 강화

내부통제 고도화(개인정보보호·전자금융 규제 준수) 및 평판 리스크 최소화
주요 변경 사항

항목 변경 전 변경 후

점검 주기 월 1회 배치 점검 일일(매일) 자동 점검 + 실시간 경보(중대 이벤트)

직무/조직/시간대/패턴 기반 동적 기준 (야간·휴일·

탐지 로직 고정 임계치 위주

반복·집중조회 등)

소명(설명) 자동 티켓 발행 → 당사자 소명 → 상급자 확인 →

수동 요청·메일 회신

절차 준법/보안 승인

DB/CRM/상담·업무포털/리포팅툴·데이터마트 등 고객

커버리지 핵심 DB 위주

정보 접근 전 구간 확대

증적 관리 산발적 보관 중앙화 저장(로그/소명기록/승인이력, 위·변조 방지)

적용일 : OO년 O월 O일
기대 효과
실시간 점검 체계로 미인가 조회, 대량 정보탐색 등 위험행위를 조기에 발견 및

즉각 차단

내부통제 업무 효율성 증대 및 사고 발생 시 신속 대응 가능

- 30 -

나.정보보안 리스크 평가 및 대응 조치에 관한 사항

(1) 전자금융기반시설 취약점 분석·평가 및 이행 계획

전자금융기반시설 취약점 분석・평가와 관련하여 평가 범위, 평가 방식,

평가 결과 및 이행(조치) 계획 등에 대해 보고할 수 있다.

양식 전자금융기반시설 취약점 분석・평가 및 이행 계획 보고 샘플

전자금융기반시설 취약점 분석·평가 및 이행 계획

1.평가 대상
대상 선정 기준
당사 지정 전자금융기반시설 전 영역(대외 전자금융채널[웹/모바일/HTS/API],

결제/이체/인증, 코어뱅킹 연계, 대외 인터페이스, 보안·네트워크·DB/OS/미들

웨어/가상화·컨테이너, 로그·관제, DR/백업 등).

대상 : 총 ㅇㅇㅇ개 시스템
2.평가 진행 방식
분석·평가 방법 : 자동 스캔, 구성 및 설정 점검, 수작업 모의해킹
자동 스캔 : 취약점 스캐너 활용 점검
구성 및 설정 점검 : 네트워크 및 클라우드 보안 설정(계정·권한·키 관리) 점검
수작업 모의해킹 : 웹 및 어플리케이션 Penetration Test
진행 일정 : OO.OO ~ OO.OO
평가반 구성 : 자체 전담반 및 외부 평가전문기관(정보보안산업진흥법 제23조에

따른 정보보안 전문서비스 기업) 활용

평가 기준 : 전자금융기반시설 보안취약점 평가 기준

- 31 -

3.평가 결과
종합 평가점수 : 00점
식별된 취약점

점검 대상 점검 방법 식별 취약점 즉시 조치 잔여 취약점

공개용 서비스 (00개) 모의해킹 등 00개 00개 00개

내부용 서비스 (00개) 모의해킹, 스캐너 등 00개 00개 00개

인프라(서버, DB 등)(00개) 구성 및 설정 점검 등 00개 00개 00개

총 계 000개 00개 000개

위험도 분류
Critical(치명): 0건 (공개용 서비스 0 / 내부용 서비스 0 / 인프라 0)
High(높음): 0건 (공개용 서비스 0 / 내부용 서비스 0 / 인프라 0)
Medium(중간): 0건 (공개용 서비스 0 / 내부용 서비스 0 / 인프라 0)
Low(낮음): 0건 (공개용 서비스 0 / 내부용 서비스 0 / 인프라 0)
4.조치 일정
긴급 (즉시~2주 이내) : Critical(0건) 및 공격 실행 가능성이 높은 High 일부(0건)
우선 (2주~1개월) : High(0건) 중 긴급 外 잔여건, Medium 중 일부
중장기(1~6개월) : Medium/Low 및 구조적 개선 필요 항목
조치 일정

대상 취약점 내용 위험도 조치(예정)일 담당

크로스 사이트 스크립팅 (XSS) 우선 ’00.00.00

공개형

SQL Injection 긴급 ’00.00.00 (완료)

서비스

시스템 운영 정보 노출 긴급 ’00.00.00

불필요한 서비스 활성화 긴급 ’00.00.00

인프라

환경변수 설정 미흡 우선 ’00.00.00

취약점

파일 계정 권한 설정 미흡 우선 ’00.00.00

5.조치 결과에 대한 이행 점검 : ’00.0 월(예정)

- 32 -

(2) 망분리 예외 승인 현황 및 이에 따른 보안 조치 현황

망분리 예외 승인 현황 및 세부 사항(대상, 예외 내용, 예외 필요성,

승인 근거 등)과 보안·통제 대책에 대해 보고할 수 있다.

양식 망분리 예외 승인 현황 및 보안 조치현황 보고 샘플

망분리 예외 승인 및 보안조치 현황

1.망분리 예외 승인 요청 현황
요청 건수 : O건 (‘00.0월 ~ ’00.0월 기준)
승인 건수 : O건 (정보보호위원회 심사 후 승인)
반려 건수 : O건

연번 승인 요청 사항 요청 부서 승인 여부 승인일

1 연구・개발망 신설 OOOOO 승인 ’00.00.00

2.주요 내용

(1) 연구・개발망 신설

구 분 내 용 비고

시스템 개요 : OO신사업 모델 검증 및 개발

요청 대상

사용자 : 개발업무팀 O명, 외주 개발 O명

5호 구간 테스트 시스템과 연결(단방향 통신), 외부 오픈소스

예외 사항

제공 웹사이트(github) 연결, 재택근무자의 연구개발망 연결

연구개발망과 테스트 시스템간 연계, 개발 과정에서 AI 등

예외 필요성

외부 오픈소스 활용, 필수 개발인력의 비상주 업무 지원

승인 근거 「전자금융감독규정」 제15조제

①항3.가
외부 인터넷 접근통제 대책 적용
독립적인 네트워크 구성 (내부망과는 논리적 연결)

자체

연구ㆍ개발 단말기 및 시스템에 대한 보호대책 수립ㆍ적용,

보안ㆍ통제 위험성

중요 정보 처리여부 모니터링 실시

대책 평가

연구ㆍ개발망 침해사고 예방 및 사고대응 대책 수립ㆍ적용

완료

중요 소스코드 등에 대한 외부 반출 방지 및 망간 전송

허용 등에 따른 보안관리 대책 수립ㆍ적용

정보보호위원회 심의 결과
연구ㆍ개발망 활용 범위 심의 결과 : 적정
망간 자료 전송 관련 사항 심의 결과 : 적정
자체 위험성 평가 결과 심의 결과 : 적정
보안대책 통제 및 자체 위험성 평가에 따른 추가 보호대책 : 적정

- 33 -

(3) 금융당국의 정보보안 법규 관련 제재 등 조치에 관한 사항

금융당국의 제재 및 조치 내용과 재발 방지 대책 및 적용 시기에 대해

보고할 수 있다.

양식 금융당국의 정보보안 법규 관련 제재 등 조치사항 보고 샘플

금융당국의 정보보안법규 관련 제재 등 조치에 관한 사항

1.제재 개요
제재 기관 : 금융감독원 XXXXX
조사 종류 : 금융감독원 종합 검사
조가 기간 : ‘OO.OO.OO ~ OO.OO
2.제재 사항 및 조치 사항
총 O개 (개선 O개, 현장 조치 O개)

구 분 항목 내용 조치

(내용) 미사용 원격접속서비스(Telnet)등에 대해

보안시스템 조치

개선 접속을 허가하는 방화벽 정책 존재

운영 통제 완료

(조치) 미사용 중인 정책 삭제

현장 IT외부주문 ㅇ (내용) 일일점검 중 누락된 점검 항목 존재 조치

조치 보안점검 ㅇ (조치) 외부점검 대상 일일점검항목 강화 완료

※ 상기 지적사항 모두 그간에 지적되지 않았던 최초 지적된 사항에 해당

3.재발 방지 대책
보안시스템 운영 통제 강화
방화벽 승인 프로세스 강화 : 안전하지 않은 프로토콜(telnet, ftp)의 사용 불가
방화벽 정책에 대한 정기 점검 실시
IT 외부주문 보안점검 강화
일일점검 항목 양식 전면 개선
보고 체계 강화 (기존 팀장 승인 → 부서장 승인)

※ 대책 적용 시기 : OO.OO월 기 적용 완료

- 34 -

(4) 전사 정보보안 리스크 평가 결과 및 위험 항목에 대한 조치 방안

리스크 평가 결과 보고 시 자산 식별, 중요도 평가, 각 자산의 주요

취약점 및 위험평가 결과를 보고할 수 있다. 만약, 위험을 조치하지

않고 수용하는 경우 위험 수용 사유 및 향후 관리계획을 함께 보고

하여야 한다.

양식 전사 정보보안 리스크 평가 결과 및 위험 항목에 대한 조치 보고 샘플

정보보안 리스크 평가 결과 보고

1.리스크 평가 개요
목적
주요 정보자산에 대한 리스크를 식별·평가하여, 보안 위협 및 취약점을 체계적

으로 관리하고, 정보보안 대책의 우선순위 및 개선 계획 수립

평가 범위
조직 : 본사 및 DR 센터, 클라우드 內 고객 서비스, 외부 위탁 사업자
대상 시스템 : 고객 포털, 결제 시스템
제외 범위 : 테스트 환경 및 PoC 시스템, 폐기 예정 시스템
평가 기간 : OOOO.OO.OO ~ OOOO.OO.OO
참여 인원

소속 조직 이름 역할

OOOOO OOOO OOO OOO

평가 방법 : OOOOO 위험평가 방법론

- 35 -

2.자산 식별 및 중요도 평가
자산 분류 기준

자산 유형 세부 구분 예시 비고

데이터 고객정보DB

정보

문서 지침, 매뉴얼

응용시스템 어플리케이션 ERP, CRM, 인사시스템, 고객포탈, 이메일서버

소프트웨어 응용S/W OS, DBMS, 보안SW, 백신

서버 윈도우서버, 유닉스 서버

네트워크 라우터, 스위치

인프라

정보보안 방화벽, IPS

사용자단말 PC

매체 백업매체 백업테이프

시설 전산센터 주센터, 백업센터

자산 중요도 평가 기준
기밀성 (Confidentiality)

구 분 가치 평가 기준 예시

상 유출 시 법적, 재정적 피해 또는 평판 고객 개인정보, 신용정보,

3

(High) 손상이 큼 계약정보

중 유출 시 내부 혼선 또는 업무 영향이

2 내부 경영보고서, 인사자료

(Medium) 있으나 외부 피해는 제한적

하 공개되어도 영향이 거의 없거나 이미

1 홍보자료, 공지사항

(Low) 공개된 정보

무결성 (Integrity)

구 분 가치 평가 기준 예시

상 데이터 변조 시 업무 및 거래 중단, 재무 결제 DB, 회계시스템, 로그

3

(High) 오류, 법적 문제 발생 데이터

중 오류 발생 시 재처리가 가능하나 일시적

2 업무지원시스템, 승인기록

(Medium) 업무 지연 유발

하 참고문서, 단순 조회용

1 오류·변조가 업무에 미치는 영향이 미미

(Low) 데이터

가용성 (Availability)

구분 가치 평가 기준 예시

상 중단 시 즉시 업무 마비, 복구지연 시 핵심 업무시스템, 결제·인증

3

(High) 고객영향 발생 서버

중 중단 시 단기적 업무 지연이나 대체 수단

2 내부 업무포털, 협업시스템

(Medium) 존재

하

1 중단되어도 업무 영향이 거의 없음 교육포털, 공지게시판

(Low)

- 36 -

￿ 보안등급 산정 기준 (기밀성 + 무결성 + 가용성 총점)

H 등급 : 7~9 점
M 등급 : 5~6 점
L 등급 : 3~4 점
자산 현황 및 중요도 (양식)

자산 보안

자산명 자산유형 담당부서 담당자 기밀성 무결성 가용성 총점

ID 등급

A001 포털 웹서버 서버 OOOO OOO 3 3 3 9 H

3.위협 및 취약점 분석
위협 등급 산정 기준

등급 정의 판단 기준

- 유사 사고가 과거 1년 內 발생

상 자주 발생할 가능성 높음 또는

- 취약점이 존재하나 미조치

(High) 영향이 높음

- 위험에 대한 통제 미비

- 취약점이 존재하나 일부 통제 이행

중

1~3년 內 발생 가능성 있음 - 유사 사고가 2~3년 內 1회 발생

(Medium)

- 보안점검을 통해 개선 진행 중

- 과거 유사 사고 無

하

발생 가능성 매우 낮음 - 위험에 대한 통제 완비 및 주기적 점검

(Low)

- 외부 노출 요인이 거의 없음

위협 평가 항목

분류 위협코드 항목 내용 위협도

기술 T001 하드웨어 장애 서버 고장, 노후로 인한 장애 H

기술 T002 취약점 미패치 취약점 보안패치 미적용 H

응용프로그램, DB, 미들웨어의 고장 및

기술 T003 응용시스템 장애 H

장애

사용자 인증 및 사용자 계정 권한 및 패스워드 관리

기술 T004 H

패스워드 침해 미흡으로 인한 공격 또는 기밀정보 유출

로그 분석 및 로그를 보관 또는 분석하지 않아 보안

기술 T005 L

보관 부재 위반 여부나 책임자 확인이 불가

백신 최신성 확보 미흡, 엔드포인트

기술 T006 악성코드 감염 우려 H

보안정책 부재

인적 H001 보안인식 부족 보안인식 부족으로 보안사고 발생 H

물리적 P001 비인가자 출입 보호구역에 대한 접근통제 미흡 L

환경 I001 정전 정전 혹은 UPS 고장 H

- 37 -

취약점 평가 항목(관리적/기술적)

취약점ID 세부 구분 평가 항목 심각도

S001 설정관리 취약한 버전의 Sendmail 사용 여부 H

S002 인증 암호화된 비밀번호 사용 설정 H

D001 권한관리 DBA 계정 권한 관리 H

4.리스크 평가 결과

자산 위협 취약

No 위험도

자산명 중요도 위협 위험도 취약점 심각도

유추 가능한

1 포탈 웹서버 9 사용자인증 미흡 3 3 81

비밀번호 사용

2 GW 서버 6 해킹 3 패치미적용 3 36

* 위험도 = 중요도 * 위협도 * S3

5.리스크 대응 방안
리스크 조치 계획

No 위험도 대응 전략 조치 내용 책임부서 완료목표 비고

권한관리 전사 적용, 전사 AD

1 81 위험감소 정보보안팀 OOOO.OO

관리자 인증정책 개선 연동 필요

2 36 위험감소 보안패치 적용 IT운영팀 OOOO.OO -

잔여 리스크 수용
위험도 ‘27’ 이하이며, 기술적·경제적 완화가 불가한 항목은 CISO 승인하에 수용

- 38 -

다.침해사고 및 개인정보 유출 등 정보보안 사고에 관한 사항

(1) 침해사고 및 정보유출 사고 현황·원인 및 대응 방안

침해사고 대응 체계 및 절차, 대응 메뉴얼, 백업체계 등 사고 대응 준비

현황에 대해 설명하고, 발생한 침해사고에 대한 원인 및 대응 방안과

추가 예산 편성 필요 여부 등에 대해 보고할 수 있다.

양식 침해사고 및 개인정보 유출 등 정보보안 사고 보고 샘플

침해사고 및 정보 유출사고 대응 보고

1.사고 대응 체계 및 절차

(1) 대응 조직 체계

단계 대응조직 구성 역할

1단계 보안관제팀 O명 (24*365) 최초 탐지, 초동대응

2단계 사고대응팀 O명 (IT+보안) 사고분석, 격리조치

3단계 통합위기대응본부 O명 / O개본부 전사적 대응, 의사결정

통합위기대응본부 구성
CEO(본부장), CISO, CIO, 영업부문장, 운영부문장, 홍보부문장, 고객센터장,

법무팀장

(2) 주요 대응 절차

구분 기술적 대응 전사적 대응 책임자

탐지 이상징후 탐지, 상황실 신고 관련 담당자 상황 전파 보안관제팀

초기 대응 사고유형 분류, 격리조치 통합본부 소집, 언론대응 준비 사고대응팀

확산 방지 추가 피해 차단, 임시복구 고객안내 준비, 법률 검토 착수 CISO

복구 대응 시스템 복구, 관계기관 신고 언론 발표, 고객 공지, 피해 보상 통합본부장

사후관리 완전 복구, 재발 방지 후속 조치, 브랜드 신뢰회복 통합본부장

(3) 사고 대응 준비 현황

기술적 대응뿐만 아니라 전사적 위기관리를 위한 통합 매뉴얼을 구비하고 정기적

으로 업데이트

- 39 -

기술대응 매뉴얼 : O종 (시나리오별 상세 절차)
전사대응 매뉴얼 : O종 (부문별 역할 및 절차, 대외 소통)
연 1회 매뉴얼 점검 및 업데이트 실시
모의훈련 실시
침해사고 대응 훈련 : 시나리오 기반 대응 훈련 (연1회)
전사 사고 대응 훈련 : O개 본부 통합 대응 훈련 (연1회)
백업 체계
DR 센터 : OOO IDC센터 ( OO시 OO구 소재 )
데이터 백업 형태 : HOT 백업 (실시간 백업)
소산 여부 : O
복구 목표 시간 (RTO) : OO시간
2.사고 원인 및 대응 방안
사고 원인 : oooo 시스템 패치 미흡에 따른 웹셀 업로드로 관리자 권한 획득
피해 규모 : 개인신용정보(ooo 정보, ooo 정보) OOO 건 유출
대응 방안 : oooo 시스템 패치(긴급 조치 완료), 전사 시스템 전수 검사 및 로그

분석을 통한 추가 피해 여부 파악 (특이사항 없음)

신속 대응을 위한 추가 예산 편성 필요 여부 : 현재 불필요
3.향후 계획
기술적 대응뿐 아니라 언론·고객·법적 이슈까지 아우르는 전사적 대응 체계를 확보

하여, 기업 평판 훼손 방지 및 고객 신뢰 확보

향후 계획 (재발 방지 대책)
AI 기반 보안관제 고도화 및 대응 자동화
고객 대응 매뉴얼 고도화 및 정기 리허설 실시
3rd Party 및 클라우드 사고 대응 시나리오 확대

- 40 -

(2) 침해사고 및 정보유출 사고 관련 소비자 구제 및 대응 방안

소비자 피해 현황(피해 유형, 피해 고객 수, 피해 구제 계획 등), 사고

관련 금융소비자 통지 여부, 사고에 따른 재무적 손실, 평판 저하 등

현황에 대해 보고할 수 있다.

※소비자 구제 및 대응에 관한 사항은 CISO가 단독으로 답변하기 어려운 사안으로, 관련

업무 부서와의 협조 필요

양식 침해사고 및 정보유출 사고 관련 소비자 구제 및 대응방안 보고 샘플

침해사고 및 정보 유출사고 관련 소비자 피해 대응방안

1.소비자 피해 현황
피해 유형 : 데이터 유출(이름, 핸드폰번호, 주소, 카드번호, 비밀번호)
피해 고객 수 : OOOOOOO명
악용 가능성 : 피싱·스팸메일 발송, 불법 대출·사기 시도, 계정 탈취 위험
피해 구제 계획 : 신용 모니터링 서비스 제공(1년 무상), 결제 차단 서비스 제공
2.금융소비자 통지
통지 내역
사고 발생 직후 24시간 內 관계기관(금융보안원·개인정보보호위원회) 보고
사고 발생 직후 72시간 內 전 고객 대상 문자·메일·홈페이지 공지
규제기관 권고 기준 비교
「개인정보보호법」 제34조 및 「전자금융거래법」 준수
통지 기한 및 방식 모두 법적 권고 기준 충족
3.회사 영향도
예상 배상금 범위 : 피해 건당 ○만원, 총 ○○억원 추정

(고객 피해 발생 시 전액 보상 원칙 적용)

적용 여부 : ‘사이버배상책임보험’ 적용이 가능하여 일정 한도 내 비용 보전

- 41 -

고객 서비스 영향
사고 전후 고객 이탈률 : 사고 직후 일시적 2~3% 이탈
콜센터 민원 증가율 : 평시 대비 약 150% 급증
여론 추이 : 초기 부정 여론 집중 → 보상 및 구제 조치 발표 이후 점차 안정세
4.향후 대응 계획
피해 최소화 : 전 고객 비밀번호 변경 의무화, 의심 거래 실시간 차단
피해구제 강화 : 신속한 보상 절차 마련 및 고객 안내 채널 일원화
법적·재무적 안정화 : 보험사 연계, 법무팀 주도 손해배상 프로세스 확립
평판 관리 : 홍보·마케팅 부서와 연계한 언론 브리핑, “고객 신뢰 회복 캠페인” 추진
사후 예방 강화 : 모의훈련 확대, 침해사고 대응 매뉴얼 재정비, 제3자 점검 강화
라.클라우드 등 제3자에 관한 사항

(1) 클라우드 이용(생성형 AI SaaS 포함)에 관한 보안대책, 업무 연속성

확보, 위험관리 등 보안관리방안 수립ㆍ이행 현황

클라우드 서비스 이용 현황 및 클라우드 서비스 이용 시 필요한 안전성

평가, 업무 연속성 계획 및 안전성 확보 조치 등에 대해 보고할 수 있다.

양식 클라우드 이용 관련 보고 샘플

클라우드서비스 이용 관련 보안관리방안

1.클라우드서비스 개요
시스템 명 : 금융상품 추천 플랫폼
클라우드서비스 제공사 : OOOOO사
업무 내용 : 고객 데이터 분석을 위한 클라우드 기반 AI 플랫폼
주관 부서 : OOOO팀

- 42 -

2.업무 중요도 평가
①처리정보 분류 →
②업무영향 평가 →
③최종 판단의 3단계로 업무 중요도 평가
1단계 : 처리정보 분류

항 목 주요 내용 분류 결과

플랫폼이 취급하는 데이터(고유식별정보, 개인신용 고유식별정보,

처리정보 유형

정보, 금융거래이력, 추천 로직 파라미터 등) 개인신용정보

법적 민감도 전자금융거래법, 개인정보보호법, 신용정보법 적용 대상 민감도 높음

2단계 : 업무 영향평가

평가 항목 상세평가 항목 배점 평가결과

해당서비스와 연계된 외부 기관 수 5 3

해당서비스와 연결된 내부 시스템 수 5 3

규모, 복잡성 등 클라우드를

업무 기능 및 대상 5 5

통해 처리되는 업무의 특성

직전 3개월 간 일평균 서비스 접속자

5 3

* 신규서비스의 경우 해당 없음

서비스 중단이 업무에 미치는 영향도 10 10

클라우드 서비스 서비스 중단에 따른 손해금액/사업

제공자(CSP)로부터 전체 매출 금액

10 10

제공받는 서비스가 중단될 * 성능 결함 또는 장애 시 업무에 미치는

경우 미치는 영향 영향도

비상대응계획 상 복구 목표 시간(RTO) 5 3

보안 침해 발생 시 고객에게 직·간접적으로 미치는 영향 10 10

고객에게 미치는 영향 처리 정보 유형에 따른 영향 20 20

다수 업무를 동일 CSP에 동일 CSP에 대한 업무 의존도 5 3

위탁하는 경우 해당 CSP에 클라우드 환경 구성 방식

5 3

대한 종속 위험 (멀티클라우드 등)

클라우드서비스 이용에 따른 법적 규제 및 보안요구사항 준수 여부 10 8

금융회사 및 전자금융업자의 계약, 보안 등 요구사항 준수 여부

5 3

내부통제 및 법규 준수 역량 관리 감독 체계의 수준

3단계 : 최종 판단 (처리정보 분류 및 영향평가 점수를 기반으로 중요도 판단)

구 분 최종 판단

1단계 : 처리정보 고유식별정보, 개인신용정보

2단계 : 업무영향평가 74

중요

3단계 : 최종 판단

(60점 이상이면 중요업무로 판단)

- 43 -

3.클라우드서비스 제공자 안전성 평가
①(클라우드서비스 제공자) 자가점검 실시 →
②당사 결과 검증(서면) →
③당사

확인 평가(인터뷰 및 현장 점검)

자가 점검 및 검증 평가
자가 점검 주요 내용 (점검자 : OOOOO사)

평가 영역 주요 항목 자가점검 결과

정보보안정책 수립 및 보고 CISO 직속 보안팀 운영, 연 1회 점검

관리적 요건

체계 결과 경영진 보고

정보보안 및 정보보안시스템, 접근통제, 전 관리자 접근통제 적용, 전 구간

기술적 요건 암호화 등 암호화 적용

DR센터 운영, RTO 2h, RPO 전사 DR센터 구축, DR테스트 연

운영 안정성

30min 1회

국내리전 처리 원칙, 국외

법규 및 계약관리 계약서에 명시

이전은 없음

평가 결과 : 100점 만점 중 92점으로 적정함으로 판정
결과 검증
서면 점검 방식으로 검증한 결과 자가 점검 내용이 적정하다고 판정
확인 평가
평가 기준 : 전자금융감독규정 <별표2의2>
평가 결과 : 모든 항목이 적정

구 분 평가 항목 결과

조직 전반에 적용하고 있는 정보보안 정책 및 지침 또는

적정

정보보안 규정을 수립·시행하고 있는가?

정책 정기적으로 정보보안정책의 타당성을 검토, 평가하여 수정,

적정

보완하기 위한 절차를 마련하고 이행하고 있는가?

조직의 정보보안을 위한 전담조직을 구성하여 안전성 확보

정보보안

및 이용자 보호 등 정보보안 활동을 효과적으로 수행하고 적정

정책 및

정보보안 있는가?

법규 준수

조직 정보보안 및 정보자산과 관련된 모든 인력의 역할과 책임을

정의하고, 이용자의 정보보안 역할과 책임을 명확하게 정의 적정

하고 있는가?

법 및 이용자가 법령 등 의무준수를 위해 필요한 사항을 지원

적정

정책 준수 및 협조하도록 체계가 마련되어있는가?

- 44 -

접근기록 대상을 정의하고 서비스 통제, 관리, 사고 발생

책임 추적성 등을 보장할 수 있는 보안감사 증적(로그)은

보안감사 적정

식별할 수 있는 형태로 기록 및 모니터링 되고, 비인가

된 접근 및 변조로부터 보호되고 있는가?

클라우드서비스의 시스템 운영, 개발, 보안 등에 관련된

적정

모든 임직원을 주요 직무자로 지정하여 관리하고 있는가?

권한 오남용 등 내부 임직원의 고의적인 행위로 발생할 수

내부인력

있는 잠재적인 위협을 줄이기 위하여 직무 분리 기준을 적정

보안

인적보안 수립‧ 적용하고 있는가?

조직 내 인력의 인사 변경 발생시 지체없이 해당 사용자의

적정

정보자산 반납, 접근 권한 변경 및 회수가 이루어지고 있는가?

외부인력에 대한 보안요구사항 준수 여부를 주기적으로

외부인력

점검하고 위반사항이나 침해사고 발생 시 적절한 조치를 적정

보안

수행하고 있는가?

클라우드컴퓨팅서비스에 사용된 정보자산(정보시스템,

자산 식별

정보보안시스템, 정보 등)에 대한 자산분류기준 수립하고 적정

및 분류

식별된 자산의 목록을 작성하여 관리하고 있는가?

시스템 통합, 전환 및 재개발 시 클라우드컴퓨팅서비스

위험평가 자산

운영에 지장을 초래하지 않도록 통제절차를 마련하여 적용 적정

및 관리 변경관리

하고 있는가?

클라우드서비스를 제공하기 위한 핵심자산 및 서비스를

위험관리 대상으로 주기적으로 취약점 점검을 수행하고, 발견된 위험에 적정

대한 보완조치를 수행하고 있는가?

공급망 공급망과 관련한 보안 요구사항을 정의하는 관리 정책을

서비스 적정

관리정책 수립하고 이행하는가?

공급망

공급망 공급망 상에서 발생하는 모든 기록 및 보고서에 대해 정기적

관리 적정

변경관리 으로 모니터링 및 검토를 수행하는가?

클라우드서비스가 중단되지 않도록 업무 지속성 확보 방안을

적정

수립하고 이행하는가?

클라우드서비스 중단이나 피해가 발생한 경우 장애보고

장애대응 절차에 따라 장애상황을 기록하고 이용자에게 현황을 파악 적정

업무 할 수 있도록 관련 정보를 제공하는가?

연속성 클라우드서비스 중단이나 피해가 발생하는 경우, 재해복구

적정

계획 및 목표시간 내 서비스의 장애를 처리하고 복구할 수 있는가?

재해복구 가상화 서버, 설비 등 정보처리 설비의 장애로 인해 서비스가

중단되지 않도록 관련 설비를 이중화하고, 백업 체계를 적정

서비스

마련하고 이행하는가?

가용성

주기적으로 서비스 연속성(가용성) 확보를 위한 점검을

적정

수행하고 있는가?

해킹 등 전자적 침해행위로 인한 피해 발생 시 대응을

적정

위한 침해사고 대응절차를 수립하고 이행하는가?

침해사고 침해사고

침해사고 발생 시 신속한 대응이 가능하도록 주기적으로

대응 및 대응 절차 적정

침해사고 대응절차에 기반한 훈련을 실시하고 있는가?

관리 및 체계

금융권 통합 보안관제수행을 위한 지원 체계가 마련되어

적정

있는가?

- 45 -

침해사고 발생 시 침해사고 대응 절차에 따라 클라우드

침해사고

컴퓨팅서비스 이용자에게 발생 내용, 원인, 조치 현황등을 적정

대응

신속하게 알리고 있는가?

비인가자의 접근을 통제할 수 있도록 접근통제 영역 및

접근통제

범위, 접근통제 규칙, 방법 등을 포함하여 접근통제 정책을 적정

정책

수립하고 이행하는가?

클라우드 시스템 및 중요정보에 대한 접근을 관리하기

위하여 접근권한 부여, 이용(장기간 미사용), 변경(퇴직 및

적정

휴직, 직무변경, 부서변경)의 적정성 여부를 정기적으로

사용자 접근권한

검토하고 있는가?

인증 및 관리

이용자의 정보처리시스템과 관련된 단말기 및 전산자료에

접근통제

접근권한이 부여되는 정보처리시스템 관리자에 대하여 적정

적절한 통제장치를 마련하고 적용하고 있는가?

이용자가 클라우드서비스 이용 시 추가 인증수단을 요청

사용자 적정

하는 경우 이를 제공하고 있는가?

식별 및

이용자의 안전한 클라우드서비스 이용을 위해 계정 및

인증 적정

패스워드 등의 관리절차 마련하고 안내하고 있는가?

가상자원(가상 머신, 가상 스토리지, 가상 소프트웨어 등)의

적정

생성, 변경, 회수 등에 대한 관리 방안을 수립하고 있는가?

이용자가 클라우드서비스 이용 중 가상자원*을 삭제할 경우

삭제대상과 관련된 모든 자원이 복구되지 않는 방법으로

삭제되는가? 적정

* 가상머신(이미지, 백업, 스냅샷 등), 가상스토리지, 가상소프트

웨어, 가상환경 설정정보 등

가상화 가상자원에 대한 무결성을 보장하고 가상자원 손상 시

적정

보안 이용자에게 안내하고 있는가?

하이퍼바이저 등 물리적/논리적 가상화 서버(기능) 및 인터

적정

가상화 페이스에 대한 보안관리 및 접근통제를 수행하고 있는가?

및 가상자원 관리 시스템*과 가상 소프트웨어(앱, 응용프로그램)를

인프라 배포하기 위한 공개서버에 대한 관리적, 물리적, 기술적

보안 보호대책을 수립하고 이행하는가? 적정

* 가상자원을 제공하기 위한 웹사이트(클라우드 포탈, 클라우드

콘솔, API등)

가상환경 이용자의 가상환경 보호를 위한 악성코드 방지대책을 수립

적정

보호 하고 이행하는가?

클라우드서비스와 관련된 내외부 네트워크를 보호하기

적정

위한 정보보안시스템을 설치하고 운영하고 있는가?

인프라 업무, 서비스 등을 고려한 영역 간 네트워크를 분리하여

적정

보안 운영하고 있는가?

이용자의 가상환경 보호 및 네트워크 분리를 위해 필요한

적정

기능을 제공하는가?

시스템 분석 보안감사증적(로그)의 정확성을 보장하기 위해 표준시각

적정

개발 및 및 설계 으로 동기화하고 있는가?

운영 테스트 시 이용자 정보 사용을 금지(부하테스트 등의 불가

구현 및

보안 피한 경우 이용자 정보 변환 사용 및 테스트 종료 즉시 삭제) 적정

시험

하고 있는가?

- 46 -

데이터 분류기준에 따라 데이터를 분류하고 관리하고 있

적정

는가?

이용자의 데이터 소유권을 명확하게 확립하고 있는가? 적정

입∙출력, 전송 또는 데이터 교환 및 저장소의 데이터에

적정

대해 항상 데이터 무결성을 보장하고 있는가?

데이터

암호화 보호 데이터에 대한 접근제어, 위∙변조 방지 등 데이터 처리에

적정

대한 보호기능을 이용자에게 제공하고 있는가?

및

데이터 이용자의 데이터가 처리되는 위치를 추적하기 위한 방안을

적정

보호 제공하고 있는가?

이용자의 클라우드서비스 이용계약 종료 시 이용자의 모든

적정

가상자원은 복구가 불가능하도록 삭제하고 있는가?

이용자 데이터 처리 시 암호화를 적용하여 보호하고

적정

있는가?

암호화

암호키의 안전한 관리 절차를 수립하고 안전하게 보관하고

적정

있는가?

전산실 내 주요시설에 출입통제, 감시제어를 위한 설비가

적정

마련되어 있는가?

물리적 고유식별정보 또는 개인신용정보를 처리하는 경우 전산실

적정

보호구역 내 무선통신망 사용을 제한(통제) 하고 있는가?

사무실 및 설비 공간에 대한 물리적인 보호방안을 수립

적정

하고 적용하고 있는가?

물리적 고유식별정보 및 개인신용정보를 처리하는 모든 정보처리

적정

보안 시스템을 국내에 설치하고 있는가?

각 보안 구역의 중요도 및 특성에 따라 화재, 누수, 전력

정보처리

이상 등 자연재해나 인재에 대비하여 화재 감지기, 소화

시설 및 적정

설비, 누수 감지기, 항온 항습기, 무정전 전원장치(UPS),

장비보호

이중 전원선 등의 설비를 갖추고 있는가?

정보처리시설 내 이용자 정보(자료)가 저장된 장비를 폐기

적정

하는 경우 복구가 불가능하도록 처리하고 있는가?

4.종합 결과 : 적정

(2) 주요 정보처리 업무 수탁자에 대한 보안 평가 결과 및 개선 방안

업무 수탁자 현황, 수탁자 보안 평가 및 조치 결과, 수탁자 대상 보안

교육 실시 결과 등을 보고할 수 있다.

* 수탁자 관리는 계약을 진행한 사업부서에서 담당하므로 수탁자 현황은 각 사업부서에서

관리하여야 하며, 정보보안 부서는 수탁자 점검 및 감독을 담당

- 47 -

양식 주요 정보처리 업무 수탁자에 대한 보안평가 결과 및 개선방안 보고 샘플

주요 정보처리 업무 수탁자에 대한 보안평가 결과

1.점검 개요

구 분 내용 비고

점검대상 수탁사 ㈜OOOOOOO

위탁업무 명칭 OOO서비스 운영

위탁계약 기간 OOOO.OO.OO ~ OOOO.OO.OO

위탁계약 담당부서 고객서비스팀

위탁업무 중요도 중요 정보처리 업무

점검 구분 정기(연1회), 서면 및 현장 병행 점검

점검 일자 OOOO.OO.OO ~ OO.OO

점검 수행자 정보보안팀 OOO, 감사팀 OOO, 고객서비스팀 OOO

2.점검 항목 및 결과
관리적 보호 조치

항목 주요 점검 내용 결과 비고

수탁사 內 정보보호 책임자(CISO) 지정

조직 및 책임 체계 양호

여부 및 CISO 역할 명확성

정보보안·개인정보보호 관련 내규 제정 연 1회

내부규정·정책 보통

및 최신화 여부 개정 미이행

위탁계약서 내 정보보안조항(재위탁 제한,

위탁계약 관리 양호

사고보고, 배상책임 등) 명시 여부

임직원 대상 정기 정보보안 및 개인정보

교육 및 인식제고 양호

교육 시행 여부

위탁사(당사)에 대한 정기 보고 체계 존재

점검결과 보고 체계 양호

여부

기술적 보호 조치

항 목 주요 점검 내용 결과 비고

권한 최소화, 계정 관리 및 접근권한 변경

접근통제 양호

절차 적정성

암호화 적용 개인신용정보 저장·전송 시 암호화 적용 양호

로그 및 모니터링 접속기록 보관(1년 이상), 위·변조 방지 보통 로그8개월 보관

시스템 취약점 점검 정기적 취약점 진단 및 조치 여부 미흡 점검 미실시

백신 및 패치관리 최신 보안패치 적용 및 악성코드 방어체계 양호

- 48 -

물리적 보호 조치

항 목 주요 점검 내용 결과 비고

출입통제 서버실 출입관리(출입기록, CCTV 보관) 양호

재해·재난 대응 UPS·소화설비·비상발전기 등 물리보안 설비 NA

매체 반출입 관리 외부 저장매체 사용 승인 및 기록・관리 보통 절차 수립 미흡

3.점검 총평
수탁사는 전반적으로 정보보안 기본 요건을 충족하고 있으나, 기술적 통제(로그

관리, 취약점 진단) 분야는 보안 강화 필요

수탁사는 금년 12월까지 미흡 사항을 개선 후 이행 현황을 당사로 제출할 계획

이며, 당사는 이를 재점검 후 미이행인 경우 차년도 계약 갱신 시 패널티 적용 예정

2.이사회 보고 체계
이사회 보고 체계로서, 다음 3가지 방안을 고려해 볼 수 있다.
(방안 1) 이사회 내 위원회를 거치지 않고 CISO가 이사회에 직접 보고

하는 방안

(방안 2) 기존 이사회 내 위원회(예: 리스크관리위원회, 내부통제위원회 등)

에서 CISO가 보고하는 방안

(방안 3) 이사회 내 위원회로서 “금융보안위원회(가칭)”를 신설하고 동

위원회에서 CISO가 보고하는 방안

방안 2, 3과 같이 이사회 내 위원회를 통한 보고 방식은 보고를 받은

위원회가 그중 중요 사항을 정리하여 이사회에 최종 보고하는 방식으로

보고 체계를 구성할 수 있다.

이 경우 위원회에 보고된 내용이 이사회에 최종적으로 보고되어 모든

이사에게 보고 내용이 전달될 수 있도록 하여야 한다.

※ 상법 제393조의2 제4항은 이사회 내 위원회는 결의된 사항을 각 이사에게 통지하여야

한다고 규정

- 49 -

가.(방안 1) 이사회에 직접 보고

(1) 운용 방안

CISO가 중요 정보보안 관련 안건을 전체 이사회를 대상으로 직접 보고한다.

(2) 장점

➀ 정보보안에 전문성이 있는 CISO가 이사회에 직접 보고하므로 신속하고

정확한 보고가 가능하다.

②다양한 분야의 이사들이 자신의 전문 분야와 연관성이 있는 정보보안

이슈를 CISO에게 직접 문의하는 등 효율적인 의사소통이 가능하다.

③모든 이사를 직접 보고 대상으로 하여 정보보안에 대한 전사적 관심

제고 가능하다.

(3) 유의 사항

이사회 구성원 대부분이 정보보안 및 정보기술 분야에 생소한 경우가

많으므로, 보고 안건에 대해 전체 이사회 구성원의 공감 및 이해를

이끌어 내기 위한 노력이 필요하다.

중요 정보보안 사항의 이사회 보고가 형식에 그치지 않도록 이사회

구성원을 대상으로 한 정보보안 교육을 병행하여야 한다.

나.(방안 2) 기존 이사회 내 위원회 활용

(1) 운용 방안

기존 이사회 내 위원회(내부통제, 위험관리 등)에서 중요 정보보안 관련

안건을 심의ㆍ의결한다.

- 50 -

해당 위원회에는 정보보안 및 정보기술 분야 전문성 및 실무 경험을

가진 이사를 추가 참여시키는 방안을 고려할 수 있다.

(2) 장점

신규 위원회 설치 없이도 방안 3의 장점을 공유할 수 있다.
정보보안은 독립적인 영역이 아니라 다른 사안과 유기적인 종합 검토가

필요하므로, 위원회에서 다양한 전문성을 가진 위원들과 입체적・종합적

검토가 가능하다.

CISO의 이사회 보고는 신설된 제도로 유사 사례를 발견하기 어려워 제도

운영 과정에서 혼란이 예상되는바, 기존 위원회를 활용하는 방식은

이러한 혼란을 경감시켜 줄 수 있다.

회사 내규상 위원회는 회사 자료의 열람청구권이나 진술 요구권 등

전사적 권한을 확보한 경우가 많으므로 CISO의 보고 시 이러한 권한을

적극 활용하여 보고의 실효적 목적을 달성할 수 있다.

(3) 유의 사항

위원회는 이미 담당하고 있는 업무 분야가 있으므로, 중요 보안 사항의

보고로 인해 위원회의 업무나 책무가 과중되지 않도록 유의하여야 한다.

정보보안과 무관한 이사가 CISO의 업무를 관리・감독하게 되면 정보보안

업무의 독립성이 저해될 수 있으므로 신중한 책무 배분이 필요하다.

위원회가 기존에 담당하던 업무 대비 정보보안 안건이 후 순위로 밀려날

우려가 있으므로 위원회 구성원 중 일부를 CISO 보고 담당으로 지정하여

책임과 우선순위를 명확히 하여야 한다.

※ 회사 관련 내규를 살펴 해당 위원회에 금융보안 중요 사항에 대한 심의·의결 권한을 부여

하는 규정 개정이 필요하며, 전자금융법은 ‘이사회’에 보고할 것을 요구하고 있으므로, 소위

원회나 위원회에 CISO가 보고한 내용이 이사회에 전파될 수 있는 결재선이 마련되어야 함

- 51 -

(4) 기타

기존 이사회 내 위원회에 보고하는 방식으로 운영하다가, 어느 정도

실무례가 축적되면 정보보안에 독립된 위원회로서 금융보안위원회(가칭)을

신설하는 방안(방안 3)도 고려할 수 있다.

다.(방안 3) 금융보안위원회(가칭) 신설

(1) 운용 방안

이사회 내 위원회로서 정보보안 관련된 안건을 심의ㆍ의결하는 금융보

안위원회(가칭)를 신설한다.

금융보안위원회는 상법(393조의2 제3항)에 따라 2인 이상의 이사로

구성하여야 하며, 이사 중 1인 이상은 정보보안 및 정보기술 분야에

전문성을 보유한 자로 하여야 한다.

CISO는 금융보안위원회의 당연직 위원으로 참여하여야 한다.

(2) 장점

금융보안위원회는 정보보안만 전담하게 되므로 CISO가 보고하는 안건에

대해 이사들의 전문적이고 기술적인 검토가 가능하다.

금융보안위원회에서 중요 사항을 선별하여 이사회에 보고할 경우

이사회는 업무 부담 경감은 물론 정보보안에 관심을 가지면서도 최종

의사결정에만 집중할 수 있다.

이사회 내 정보보안을 전담하는 위원회를 별도로 설치한다는 점에서

조직 내 정보보안에 대한 중요성을 부각시킬 수 있으며, 전사적 보안

문화 형성에도 기여할 수 있다.

- 52 -

CISO가 금융보안위원회에 수시 보고한 사항을 일정 기간(예 : 분기)

단위로 종합하여 이사회에 보고하는 등 자사 여건에 맞는 유연하고

효율적인 이사회 보고의무 이행이 가능하다.

(3) 유의 사항

금융보안위원회 구성이나 의결 방식 등을 정한 법령이 없으므로, 금융

회사등은 재량으로 내규 제・개정을 통해 이사회 내 위원회로서 금융

보안위원회를 도입할 수 있다.

금융보안위원회가 다른 이사들의 정보보안에 대한 책임회피 수단으로

사용될 수 있으므로 역할과 책임을 명확히 하여야 한다.

※ 이사회 내 위원회를 설치하기 위해서는 정관에 근거규정이 있어야 하므로(상법 제393조의2

제1항) 해당 회사의 정관의 내용을 살펴 추가 개정이 없이도 금융보안위원회 신설이 가능

한지 판단할 필요가 있음

《 이사회 보고 체계 방안 비교 》

(방안 1) (방안 2) (방안 3)

구분

이사회에 직접 보고 기존 위원회 활용 금융보안위원회 신설

- 이사회 내 위원회로

- 이사회 내 위원회*에서 금융보안위원회(가칭)을

CISO가 보고하고 이를 신설하고 CISO가 해당

이사회에 최종 보고 위원회에 보고

운용 - CISO가 이사회에

* 내부통제, 위험관리 등

방안 직접 보고

- 상법에 따라 위원회는

- 위원회에 보안 전문성을 2인 이상으로 구성하고

지닌 이사 참여 고려 전문성 보유 이사 1인

참여(CISO는 당연직 위원)

- 신속・정확한 보고 - 신규 위원회의 설치 - 위원회에서 전문적인

없이도 방안 3의 장점 검토가 가능

- 보안 이슈의 원활한

공유(다양한 전문성을 가진

소통(이사들이 보안 이슈를 이사와 종합적 검토 가능) - 위원회가 중요 사항만

장점

직접 문의) 선별해 이사회에 보고

- CISO의 이사회 보고 하므로 이사회 부담

- 보안에 대한 전사적

운영상 혼란 경감 경감

관심 제고(모든 이사가

- 53 -

- 별도 위원회 설치에

- 기존 위원회의 전사적

따른 보안 중요성 부각

권한* 활용 가능

보고 대상)

* 자료 열람요구권, 진술

- 유연하고 효율적인

요구권 등

이사회 보고의무 이행

- 기존 위원회 업무가

과중되지 않도록 관리

- 위원회 관련 법령이

- 보안 업무와 무관한 없어 내규 제・개정

- 보고 방식에 대한 이사가 CISO 업무를 필요

고민과 이사 교육 필요 관리하므로 신중한

유의사항

(비전문가인 이사의 공감 책무 배분 필요 - 다른 이사들의 책임

및 이해 요구) 회피 수단이 되지

- 보안 안건이 후순위로 않도록 역할과 책임

밀릴 수 있어 구성원 명확화

中 일부를 CISO 보고

담당으로 지정

3.이사회 보고 절차 (이사회 내 위원회 보고 시 기준)

- 54 -

가.이사회 보고 안건 판단
CISO는 정보보호위원회 심의ㆍ의결 사항 중 전자금융거래의 안전성 및

신뢰성에 중대한 영향을 미친다고 판단하는 사항을 이사회 보고 안건으로

채택한다.

금융회사등은 이사회 보고 대상을 정보보호위원회 안건으로 상정하여

심의・의결하거나 이를 명문화하는 등 이사회 보고대상 항목 및 기준을

명확히 하는 방안도 고려할 수 있다.

나.이사회 내 위원회 보고
이사회 내 위원회는 특정 분야에 대한 전문성을 가지고 있으며 CISO와

보다 심도 있는 논의 진행이 가능하다.

위원회는 CISO의 보고 내용을 검토하고 필요한 질의를 한 후, 전체

이사회에 보고할 중요 내용을 정리한다.

다.전체 이사회 보고
정해진 주기(최소 연 1회)에 맞춰 전체 이사회에 보고서 제출한다.
보고 내용이 이사회 내 위원회를 거친 경우, 위원회 의장이 주요 내용을

요약 보고하고, CISO가 추가 설명을 제공한다.

이사회는 보고 내용을 검토하고 질의응답을 통해 감독 책임을 이행하며,

필요한 의사결정을 한다.

- 55 -

라.피드백 및 조치 이행
CISO는 이사회 또는 위원회의 피드백, 지시 사항, 승인된 결정 등을 보안

프로그램 운영 및 개선 활동에 반영한다.

4.이사회 보고 시점 및 주기
연 1회 이상 정기 이사회에 대면 보고를 원칙으로 하되, 보고 사항의

발생 시기를 고려하여 최소 반기 1회 이상 대면 보고를 수행할 것을

권고한다.

이사회 보고 대상에 따라 보고 유형을 3가지(A, B, C)로 분류할 수

있으며 보고 유형에 맞추어 보고 형태 및 주기 등을 지정할 수 있다.

《 보고 대상별 보고 형태 및 주기(예시) 》

구 분 보고 대상 주요 보고 내용 보고 형태 및 주기

자사의 보안 전략·계획, - 보안전략 및 현황 - 대면 보고

유형 A

위험관리 등에 관한 사항 - 위험평가 및 대응 등 - 정기 보고(연 1회)

전자금융거래의 안전성과 - 보안 내규 및 정책 - 대면 보고

유형 B

관련된 중요 결정 사항 - 침해사고 발생・대응 등 - 수시 보고(차기 이사회)

- 제재조치는 대면 수시

기타 일상적으로 수행하는 - 금융당국 제재조치 보고

유형 C

중요 보안 활동 - 제3자 위험 관리 등 - 여타 사항은 연 1회

서면 보고

- 56 -

금융회사등은 중요 보안 사항의 이사회 보고의무에 대한 체계적 이행을

위해 보고 대상별로 유형을 구분하고 보고 형태 및 주기를 매트릭스

(Matrix)로 정리하여 운영하는 방안도 고려할 수 있다.

- 57 -

참고 이사회 보고 대상・유형별 보고 형태 및 주기 매트릭스(예시)

보고 유형 보고시기

보고대상 비고

A유형 B유형 C유형 정기 수시

가.정보보안에 관한 목표·전략 및 계획 수립에 관한 사항

정보기술부문

∨ 1분기 CIO 동석

계획서

중장기 전략·계획 ∨ 1분기

정보보안 관련

∨ ∨ 1분기 ∨

중요 내규

정보보안 강화 기준

∨ ∨ 1분기 ∨

및 정책

나.정보보안 위험평가 및 대응 조치에 관한 사항

취약점 분석·평가 권역별

∨ 1/3분기

결과 상이

망분리 예외

∨ ∨ 서면

승인 현황

금융당국 제재조치 ∨ ∨

위험평가 및

∨ 1분기

조치 결과

다.침해사고 및 개인정보 유출 등 정보보안 사고에 관한 사항

침해사고, 정보유출

∨ ∨

원인 및 대응

사고 관련

∨ ∨

소비자 피해 대응

라.클라우드 및 제3자 리스크 관리에 관한 사항

클라우드 보안관리 ∨ 3분기 서면

수탁자 보안성 평가

∨ 3분기 서면

결과

- 58 -

별첨 중요 보안사항에 대한 보고 시 이사회 체크사항(예시)

구 분 체크포인트 예시

정보보안에 관한 목표·전략 및 계획 수립에 관한 사항

ü 주요 보안 사업 계획이 ‘정보보안 전략 및 계획’을 충분히

반영하고 있는지요?

ü 주요 보안 사업 계획 작성 시 전사 관점에서 충분한 논의와

의견 수렴 과정을 거쳐 공유되었는지요?

ü 정보보안 예산·조직·인력은 기존 대비 어떻게 변화되었는지요?

①정보기술부문

정보보안 예산·조직·인력은 유사 수준의 타 금융회사 대비

계획서

적정한 수준인지요?

ü 전년도 정보보안 추진 전략의 운영 현황과 이행 수준은 어떠

한지요?

ü 임직원의 정보보안 역량 강화를 위한 교육 및 전문 역량

확보 정책이 수립·실행되고 있는지요?

ü 중장기 정보보안 전략, 계획, 정책, 프로세스 설계를 관련

조직이 전반적으로 협력하여 진행하였는지요?

ü 정보보안에 대한 예산 투자 기준이 마련되어 있는지요?

②중장기

정보보안 전략

ü 리스크 대비 적정투자 수준을 결정하고 있는지요?

및 계획

ü 중장기 로드맵이 이행 현황 및 미이행 계획에 대한 원인과

대책을 확인하고 있는지요? 내외부 환경 변화로 인한 전략

개선은 필요한지요?

ü 정보보안 관련 중요 내규는 최신 정보보안 관련 법령을 충실히

반영하고 있는지요?

③정보보안 관련 ü 정보보안 관련 중요 내규에 정보보안에 대한 책임과 역할이

중요 내규 명확히 정의되어 있는지요?

ü 정보보안 우수자 및 위규자에 대해서는 보상이나 조치가

균형있게 이뤄지고 있는지요?

- 59 -

④정보보안

ü 변경된 정보보안 기준 및 정책이 있다면, 정책 변경 사유는

강화를 위한 기준

무엇이며, 변경에 따른 기대효과는 어떠한지요?

및 정책 수립

정보보안 위험평가 및 대응 조치에 관한 사항

ü 전자금융기반 시설 및 정보처리시스템에 대한 취약점 분석·

평가 결과의 수준은 어떠한지요?

※ 연 1회 (홈페이지는 매 반기) 이상 취약점 분석・평가 실시 필요

①전자금융기반 ü 모의해킹 등을 외부 전문기관에 위탁한 경우 해당 기관의

시설 취약점 전문성은 충분한지요?

분석·평가 및

ü 취약점 분석・평가 결과 취약한 부분은 어떤 것이 있으며,

이행 계획

이를 보완하기 위한 이행 계획은 어떻게 진행되는지요?

ü 취약점 분석 평가 실시 대상은 무엇이었으며, 평가는 공격을

예방할 수 있는 실제적인 방법이였는지요?

ü 망분리 예외 승인과 관련하여 구체적인 승인 필요성은 무엇

인지요?

②망분리 예외

ü 망분리 예외 승인에 따른 보안대책이 어떠한지요?

승인 현황 및

※ 「전자금융감독규정 시행세칙」에서 정한 조치 사항 등의 표함 여부 등

보안조치 현황

ü 망분리 예외 승인으로 금융당국 규제를 위반하게 되는 것은

아닌지요?

ü 회사에 대한 감독 당국의 정보보안 법규 관련 제재는 적정한

③금융당국의 것이고 수용이 가능한지요? 제재의 근본 원인은 무엇이며,

정보보안 재발 방지 대책은 갖추어져 있는지요?

법규 관련

제재 등 조치 ü 회사에 대한 금융당국의 정보보안 법규 관련 제재가 처음

발생한 것인지요? 아니면 과거 유사한 사례가 있는지요?

ü 평가 결과 식별된 위험의 현실화 가능성과 조직에 미치는 영향

(재무, 전략, 평판 등)에 대한 분석이 정기적으로 이루어지고

④전사 정보보안

있는지요?

위험평가 결과

및 위험에 ü 위험 평가 시 비즈니스 조직을 포함한 이해관계자들이 모두

대한 조치 방안 참여하였는지요? 정보보안 리스크와 비즈니스 리스크가 상호

유기적으로 연계·통합되어 관리되어 있는지요?

- 60 -

ü 위험평가를 위해 자산의 중요도 순위가 정확히 평가·분류되어

있으며, 정보보안 활동이 그 중요도 순위에 따라 이뤄지고

있는지요?

ü 평가 결과 발견된 위험의 처리(또는 수용)가 정해진 기준 및

절차에 따라 검토되었는지요? 만약 위험을 수용한다면 수용

여부 정하는 구체적인 기준은 무엇인지요?

ü 평가 결과 반복/미이행/해소되지 않는 위험은 없는지요?

있다면 근본적인 원인 및 재발 방지 대책은 무엇인지요?

침해사고 및 개인정보 유출 등 정보보안 사고에 관한 사항

1.예방

ü 사고 발생 시 즉시 대응할 수 있는 체계 및 절차가 수립되어

있는지요?

ü 사고 발생 시 초동대응 및 행동 메뉴얼이 제대로 갖추어져

있으며, 대응훈련을 주기적으로 실시하고 있는지요?

ü 사고 발생 관련 매뉴얼에 전사적 대응팀 구성(IT 및 보안부서

뿐만 아니라 법무, 홍보, 인사, 총무 등 지원부서, 현업부서도 포함) 및

정부 부처에 대한 통지 절차가 명시되어 있는지요?

①침해사고 및

ü 사고 예방 및 사고 시 신속한 복원을 위한 침해사고 사례별

정보 유출 사고

대응훈련을 실시하고 있는지요? 아울러, 백업체계*가 갖추어져

현황·원인 및

있고 사고 시 실제로 작동이 가능한지요?

대응 방안

* 재해복구센터(DR) 및 비즈니스 연속성 체계(BCP)

2.대응

ü 사고의 근본 원인은 무엇이며, 해결 방안과 재발 방지 대책이

마련되어 있는지요?

ü 사고에 따른 언론기사 등 대외 평판에 영향을 줄 수 있는

내용이 있는지요?

ü 사고의 신속한 대응을 위해 추가적인 예산편성이 필요한

상황인가요?

- 61 -

ü 침해사고 및 정보유출 사고와 관련하여 금융소비자(정보주

체)에 대한 통지가 적시에 이루어졌는지요?

ü 사고 관련 금융소비자의 피해 범위와 규모는 어느 정도이며,

금융소비자 피해 최소화 및 구제를 위한 대응 방안은 무엇인

②침해사고 및

지요?

정보유출 사고

관련 소비자 구제

ü 사고에 따른 금융소비자 및 피해대상 회사에 대한 배상책임

및 대응 방안

수준은 어느 정도 인지요? 해당 배상을 위한 보험에 가입되어

있는지요?

ü 사고에 따른 평판 저하로 서비스 탈퇴 등 움직임이 있는지요?

클라우드 등 제3자 리스크 관리에 관한 사항

ü 클라우드 등에 업무 위탁 시 관련 법규 및 컴플라이언스를

명확히 준수하고 있는지요?

①제3자

ü 클라우드 사업 수행 시 중요도 평가, 제공자의 건전성 및

위험관리 방안

안전성 등에 대한 평가 등 법규에서 요구하는 절차를 준수

수립· 이행 현황

하는지요?

ü 클라우드 등 제3자와의 계약 및 관리를 위해 조직 내에 정해진

프로세스가 있는지요?

ü 주요 정보처리 업무 수탁자 수는 어느 정도이며, 수탁자

②주요 정보처리

점검은 체계적으로 시행되고 있는지요?

수탁자에 대한

보안 평가 결과

ü 수탁자에 대한 보안교육은 정기적으로 충분히 이루어지고

및 개선 방안

있는지요?

- 62 -

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →