금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제14조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

따른 업무중요도 평가방법 및 사례 안내, 제1항제2호에 따른 클라우드서비스

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제14조의2제1항제1호에

따른 업무중요도 평가방법 및 사례 안내, 제1항제2호에 따른 클라우드서비스

제공자의 안전성을 평가하기 위한 세부기준을 안내하고, 별첨에서는 금융위원회

에서 발표한 전자금융감독규정 개정에 따른 FAQ 내용을 포함하고 있음

4 기본 원칙

전자금융업무와 관련한 정보처리시스템을 해당 금융회사를 위하여 운영하는

사업자는 전자금융보조업자에 해당하므로, 전자금융업무 관련 정보처리에 클라우드

서비스를 이용하는 경우 클라우드서비스 제공자 또한 전자금융보조업자에 해당함

정보처리의 위탁이라 함은 금융회사가 자신의 정보처리(전산설비를 활용하여

정보의 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정, 복구, 이용,

제공, 공개, 파기 및 기타 유사한 행위를 하는 것) 업무를 제3자로 하여금 계속적

으로 처리하도록 하는 행위를 말하므로, 금융회사가 클라우드서비스 제공자와

계약을 체결하고 클라우드서비스를 이용하는 행위는 정보처리위탁규정

제14조의2는 금융회사가 클라우드컴퓨팅법

제14조의2의 절차를 준수하지 않아도 무방(다만, 같은 조 제8항에 따른 예외 필요 시

제1항의 절차 준수 필요)

▶ 클라우드컴퓨팅 주요법령 해설서(’17.11월) 中

(요약 中)

총론

클라우드컴퓨팅법

제14조의2 제8항).

< 이유 >

현행 규정은 전자금융업자가 개인신용정보를 클라우드 서비스를 통해 처리하는 경우에는 해당 정보

처리시스템을 국내에 설치토록 하고 있음(전자금융감독규정

제14조의2제8항)

동 규정은 개인신용정보 보호, 감독가능성 확보를 위해 정보시스템의 위치를 국내로 제한한 것이므로,

전자금융업자는 국내에 이미 전산센터를 갖춘 해외 클라우드의 사업자의 서비스도 이용할 수 있음

한편, 고유식별정보, 개인신용정보를 포함하지 않은 비중요정보 시스템에 한정된 클라우드 서비스를

이용할 경우에는 해외 소재 클라우드도 이용할 수 있음

전자금융업자의 업무용 단말기, 내부망 정보처리시스템을 클라우드서비스 제공자 구간에 위치한 내부망

정보처리시스템에 연결하거나, 관리용 단말기를 클라우드 서비스에 연결해야 하는 경우 VPN을

이용하는 것이 가능함(전자금융감독규정

제14조의2 제8항)

전자금융업자는 중요도 평가 결과, 자체 업무 위수탁 운영기준, 클라우드서비스 제공자 건전성 및

안전성 평가 결과에 대해 정보보호위원회를 개최하여 심의・의결 하여야 함(전자금융감독규정

제14

조의2제2항)

현행 규정은 전자금융업자로 하여금 암호 및 인증시스템에 적용되는 키에 대하여 주입・운용・갱신・

폐기에 대한 절차 및 방법을 마련하여 안전하게 관리토록 하고 있음(전자금융감독규정

제14조의2)에 따라 클라우드서비스를

이용하는 경우에는 물리적 망분리의 예외가 인정됨(전자금융감독규정

제14조의2 제8항)

* 망분리 예외와 관련한 구체적 사항은 전자금융감독규정 시행세칙상 망분리 대체 정보보호통제 수칙

(전자금융감독규정 시행세칙

제14조의2에 따른 금융감독원 사전보고 대상에 해당하는지 여부

< 판단 >

전자금융업자가 자신의 정보처리 업무를 위탁하는 것이 아닌 고객 정보를 제3자에게 단순 제공하는

것은 「전자금융감독규정」

제14조의2에 따른 사전보고 대상에 해당하지 않습니다.

< 판단이유 >

「전자금융감독규정」

제14조의2에 따른 클라우드컴퓨팅서비스 이용은 금융회사 및 전자금융업자가

자신의 정보처리 업무를 클라우드서비스제공자로 하여금 계속적으로 처리하게 하는 정보처리 위탁

행위에 해당하는데*,

* ‘금융분야 클라우드컴퓨팅서비스 이용 가이드’(‘19.1월), 「금융회사의 정보처리 업무 위탁에 관한

규정」

제14조의2에 따라 본인이 운영하는 상용 클라우드 서비스를

이용하는 것이 가능한지 여부

자사 클라우드 서비스 이용이 가능할 경우 동 규정 제3항에 따른 사전보고 제출 서류는 어떻게 되는지

< 판단 >

금융회사 및 전자금융업자가 본인이 운영하는 상용 클라우드 서비스를 이용하는 것은 가능하며, 이

경우에도 「전자금융감독규정」

제14조의2의 절차를 준수해야 합니다.

자사 클라우드 서비스 이용에 따른 사전보고시 위탁계약서 등 위탁관계에 따른 서류를 제출할 필요는

없으나, 상용 클라우드 이용과 관련된 서류로 대체하여 제출해야 합니다.

< 판단이유 >

「전자금융감독규정」

제14조의2에서 자사 클라우드 서비스 이용을 제한하고 있지 않으므로 금융회사

및 전자금융업자는 본인이 운영하는 상용 클라우드 서비스를 이용할 수 있습니다.

9

FINANCIAL SECURITY INSTITUTE

적용 범위 관련 법령해석 회신문 및 비조치의견서

다만, 이 경우에도 중요도 평가 등 동 규정에서 요구하고 있는 클라우드 이용 절차를 모두 준수해야

합니다.

자사 클라우드 서비스 이용에 따른 사전보고시 위탁계약서 등 위탁관계에 따른 서류 제출할 필요는

없으나, 상용 클라우드 이용과 관련된 서류로 대체*하여 제출해야 합니다.

* 예) 업무위수탁 운영 기준 → 상용 클라우드 이용에 따른 운영 기준

세부적인 제출서류 및 보고절차는 금융감독원 담당자(02-3145-7424)에게 문의하시기 바랍니다.

▶ 비조치의견서(190011, ’19.5.27.): 스타트업 개발환경 지원 목적의 클라우드 이용시 「전자금융감독

규정」 적용 여부

※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의

< 요청대상 행위 >

은행이 핀테크 기업을 지원하기 위한 OO개발지원센터를 운영하면서 스타트업이 사용하기 위한 개발용

클라우드 환경을 제공하는 경우, 「전자금융감독규정」

제14조의2에 따른 관련 절차*를 이행해야 하는지

여부

* 정보처리시스템 중요도 평가, 클라우스서비스 제공자(CSP)에 대한 건전성 및 안전성 평가, 자체 업무

위・수탁 운영기준 마련・준수 등

< 판단 >

금융회사가 자신의 정보처리 업무를 처리하는 것이 아닌 스타트업에 개발 환경을 지원하기 위해 클라

우드를 이용하는 경우에는, 「전자금융감독규정」

제14조의2에 따른 절차가 적용되지 않음

< 판단이유 >

「전자금융감독규정」

제14조의2에 따른 클라우드 이용은 금융회사의 정보처리 위탁에 해당*하는바,

* 「금융분야 클라우드컴퓨팅서비스 이용 가이드」 p.3

‘정보처리 위탁’은 금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리하게 하는

것을 의미하므로(「금융회사의 정보처리 업무 위탁에 관한 규정」

제14조의2(클라우드서비스 이용 절차)를 준수하고 적절한 보안수준을

확보하여야 함

<그림1. 클라우드서비스 이용 절차>

16 금융보안원

제2장 클라우드서비스 이용 절차 •

1 클라우드서비스 이용 절차 개요

가.업무 선정 및 중요도 평가 (제3장)

이용 대상 정보처리 업무 선정

l 금융회사는 정보처리 업무 중 정보처리의 규모, 클라우드서비스 이용에 따른

비용절감, 업무 효율성 증가 등을 종합적으로 검토하고, 클라우드 서비스

이용 여부를 결정하여야 한다.

이용 대상 정보처리 업무 중요도 평가

l 금융회사는 해당 업무가 취급하는 정보의 중요도*, 클라우드서비스 이용이

전자금융거래의 안전성 및 신뢰성에 미치는 영향 등을 바탕으로 중요도

평가를 수행하여야 한다.

* 이하, 본 가이드에서는

제14조의2제1항제1호 각 목의 기준에 따른 이용업무의 중요도 평가 후

중요도가 ‘높음’에 해당하는 업무를 중요 업무, 중요도가 ‘낮음’에 해당하는 업무를 비중요

업무로 칭함([부록1] 참조)

나.클라우드서비스 제공자 평가 (제4장)

이용 목적, 업무 중요도, 현재 위수탁 현황 등을 고려하여 업체를 선정

클라우드서비스 제공자 건전성* 및 안전성 평가** 수행

* 건전성 평가의 경우 금융회사 또는 전자금융업자에서 자체적으로 수행

** 침해사고대응기관의 대표평가 결과를 공유받는 경우 활용 가능

※ (중요 업무) 이용영역에 대해 필수, 대체 항목을 모두 평가해야 하나, 지정된 클라우드 보안인증을

클라우드서비스 제공자가 보유・유지 하는 경우 대체 항목 생략 가능(필수 항목 생략 불가)

※ (비중요 업무) 이용 영역에 대해, 필수 항목 평가필요(대체 항목 생략 가능)

다.업무 연속성 계획 및 안전성 확보조치 방안 수립 (제5장)

업무 연속성 계획(출구전략 포함) 및 안전성 확보조치 방안 수립

l 금융회사는 클라우드서비스 이용에 따른 업무연속성 계획, 안전성 확보조치

방안 등을 수립하여야 한다.

17

FINANCIAL SECURITY INSTITUTE

※ (중요 업무) 감독규정 <별표 2의3> 클라우드컴퓨팅서비스 이용과 관련한 업무 연속성 계획,

<별표 2의4> 클라우드컴퓨팅서비스 이용과 관련한 안전성 확보조치에서 필수, 추가사항

모두 준수 필요

※ (비중요 업무) 업무 연속성 계획, 안전성 확보조치에서 필수 사항 준수 필요(추가 사항 생략 가능)

라.정보보호위원회 심의・의결 (제6장)

정보보호위원회 심의・의결*을 통해 계약 추진 및 클라우드서비스 이용

여부를 최종 결정

* 중요도 평가 결과, 클라우드서비스 제공자 평가 결과, 업무 연속성 계획 및 안전성 확보조치 방안

마.계약 체결 (제7장)

본 가이드 제7장의 내용을 참고하여 계약 체결

※ (중요 업무) 감독규정 <별표 2의5> 클라우드컴퓨팅서비스 위수탁 계약서 주요 기재사항

에서 기본 포함사항, 추가 포함사항 모두 포함 필요

※ (비중요 업무) 기본 포함사항 기재 필요(추가 포함사항 생략 가능)

바.이용 및 보고 (제8장)

관련 서류 구비, 최신성 유지 및 금융감독원장 요청 시 지체 없이 제공

감독규정

제14조2의제4항 각 호의 사유가 발생하는 경우 사유가 발생한 날로

부터 3개월 이내에 보고

‘다. 업무 연속성 계획 및 안전성 확보조치 방안 수립’ 단계에서 수립된 업무

연속성 계획 및 안전성 확보조치를 준수하여 클라우드 이용 관련 보안 관리

실시

사.이용 종료 (제9장)

클라우드서비스 제공자 파산, 서비스 중단, 서비스 품질 저하, 규제 환경 변화 또는

기타 금융회사의 필요에 따른 클라우드서비스 전환・종료 시 기 수립한 출구

전략에 의거 데이터 이전 및 파기 등 실시

18 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

3

제 장

업무선정 및 중요도 평가

1.이용대상 선정
2.중요도 평가 기준 및 항목
3.중요도 평가 절차

FINANCIAL SECURITY INSTITUTE

제3장

업무선정 및 중요도 평가

1 이용대상 선정

금융회사는 정보처리업무 중 클라우드서비스 이용에 따른 효율성 등을 감안하여

이용대상을 선정하여야 한다.

다음의 예시와 같이 자체 시스템 구축에 비하여 클라우드서비스 이용이 유리

하다고 판단되는 경우 클라우드서비스 이용을 적극 고려할 수 있다.

①AI, 빅데이터 등 신기술 활용으로 대량의 컴퓨팅 자원이 단기간에 요구되는 경우
②신규 또는 파일럿 서비스를 구축하여야 하나, 시스템 사용량 규모에 대한 사전 예측이 어려운 경우
③시스템 사용량의 변동이 매우 큰 서비스인 경우
④짧은 시간 안에 구축이 필요하거나 기술 변화에 대한 민첩한 대응이 요구되는 경우
⑤사전 테스트 등 임시적으로 대용량의 시스템이 필요한 경우
⑥클라우드서비스 도입 또는 전환에 필요한 초기 투자비용보다 클라우드서비스 이용에 따른 운영

비용 절감이 더 크다고 판단되는 경우

⑦자체 시스템을 안전하게 보유・운영할 역량이 부족하나, 내부 운영 인력 등이 클라우드서비스

이용에 필요한 역량을 충분히 갖추고 있는 경우

⑧기타 금융회사의 전략 이행을 위해 필요하다고 판단되는 경우

그러나, 금융회사의 핵심 업무 수행을 위한 정보처리에 대해서는 효율성

이외에도 업무 중요도, 취급 정보의 민감도, 경영전략 등 다양한 요소를

종합적으로 고려해야 한다.

22 금융보안원

제3장 업무선정 및 중요도 평가 •

2 중요도 평가 기준 및 항목

클라우드서비스를 이용하고자 하는 금융회사는 감독규정

제14조의2제1항제1호

기준에 따른 업무 중요도 평가를 위하여 세부 평가항목 수립이 필요

▶ 감독규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제1항제1호

1.다음 각 목의 기준에 따른 이용업무의 중요도 평가
가.규모, 복잡성 등 클라우드컴퓨팅서비스를 통해 처리되는 업무의 특성
나.클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는 영향
다.전자적 침해 행위 발생시 고객에게 미치는 영향
라.여러 업무를 같은 클라우드컴퓨팅서비스 제공자에게 위탁하는 경우 해당 클라우드컴퓨팅서비스

제공자에 대한 종속 위험

마.클라우드컴퓨팅서비스 이용에 대한 금융회사 또는 전자금융업자의 내부통제 및 법규 준수 역량
바.그 밖에 금융감독원장이 정하여 고시하는 사항

중요도 평가 항목 (예시)

[기준 1] 규모, 복잡성 등 클라우드를 통해 처리되는 업무의 특성

해당서비스와 연계된 외부 기관 수

해당서비스와 연결된 내부 시스템 수

업무기능 및 대상

직전 3개월 동안 일평균 서비스 접속자 또는 비율

[기준2] 클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는 영향

업무에 미치는 영향도

중단에 따른 손해금액/사업 전체 매출 금액 비율

비상대응계획 상의 복구 목표 시간(RTO)

[기준 3] 전자적 침해 행위 발생시 고객에게 미치는 영향

고객에게 직・간접적으로 미치는 영향

처리정보 유형에 따른 영향

[기준 4] 여러 업무를 같은 클라우드컴퓨팅 제공자에게 위탁하는 경우 해당 클라우드 컴퓨팅서비스

제공자에 대한 종속 위험

동일 CSP에 대한 업무 의존도

클라우드 환경 구성 방식(멀티클라우드 등)

[기준 5] 클라우드컴퓨팅서비스 이용에 대한 금융회사 및 전자금융업자의 내부통제 및 법규 준수 역량

법적 규제 및 보안요구사항 준수 요구

계약, 보안 등 요구사항 준수여부 관리 감독 수행

23

FINANCIAL SECURITY INSTITUTE

3 중요도 평가 절차

금융회사 자체적으로 수립한 평가절차에 따른 평가방법을 마련하고 중요 업무

여부를 최종 판단하고 그에 따른 이용 절차를 준수하여야 함

[ 중요도 평가 절차 (예시) ]

①(처리정보 분류) 고유식별정보, 개인신용정보를 처리하고 있는지 여부를 확인하고, 처리정보의

주체(고객, 내부직원 등) 및 성격(대외 공개 등)에 따라 금융정보, 업무정보, 공개정보로 분류

②(업무 영향 평가) 평가항목별 평가지표에 따라 평가(상, 중, 하, N/A)하고 항목별 배점에 평가에

따른 점수 가중치를 반영한 점수를 합산하여 점수화

③(최종 판단) 처리정보 유형 별 중요 판단기준에 따라 중요업무 여부를 최종적으로 판단

< 그림2. 클라우드 이용업무 중요도 평가 절차도>

※ 중요도 평가 방법 및 평가 사례 예시는 [부록1] 참조

24 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

4

제 장

클라우드서비스 제공자 평가

1.클라우드서비스 제공자

안전성 평가 개요

2.평가 절차 및 방법
3.평가 항목 및 생략기준

FINANCIAL SECURITY INSTITUTE

제4장

클라우드서비스 제공자 평가

「전자금융감독규정」 <별표 2의2>에 따라 클라우드서비스 제공자를 평가하고, 그

결과에 따라 계약 추진 및 이용 여부를 최종 결정하여야 한다.

▶ 감독규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

①금융회사 또는 전자금융업자는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」

제14조의2제3항에 따라 침해사고대응기관이 수행한 평가 결과를 활용*

할 수 있다.

▶ 감독규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

③금융회사 또는 전자금융업자는 제1항제2호의 평가를 직접 수행하거나

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

⑧제1항의 절차를 거친 클라우드컴퓨팅서비스 제공자의 정보처리시스템이 위치한 전산실에 대해서는

제14조2의제3항)에 의거 침해사고대응기관이 대표로 평가한 결과를 공유

받아 활용 가능 (건전성 평가는 금융회사에서 직접 수행)

l 침해사고대응기관은 금융회사들을 대표하여 평가를 진행할 수 있으며, 인력

및 예산 상황 등에 따라 지원 여부 및 일정을 조정할 수 있음

30 금융보안원

제4장 클라우드서비스 제공자 평가 •

다만, 침해사고대응기관의 평가결과는 유효기간 내에서만 활용 가능

l 침해사고 대응기관의 평가결과의 기본 유효기간은 각 클라우드 서비스 제공자 별

평가결과 공유일로부터 다음 해 12월 31일까지 유효. 다만, 유효기간 내 차기

평가가 진행된 경우 기존 평가 결과의 유효기간은 차기 평가 결과 공유일까지

유효

▶ 침해사고 대응기관 평가결과 유효기간 적용 예시

예) 대표평가 결과 ’22.9.30일 공유, 차년도 대표평가 결과 ’23.9.20일 공유

1) ’22년에 대표평가 결과를 활용하고, ’23년도에는 자체평가 하는 경우

: ’22년도 평가 결과는 23.12.31일까지 유효, 다만, 금융회사 자체평가를 통해 평가 결과를

’23년 12월 말일까지 최신화 하여야 함

2) ’22년에 대표평가 결과를 활용하고, ’23년도에도 대표평가 결과를 활용하는 경우

: ’22년도 평가 결과는 ’23.9.20일까지 유효하며, ’23년도 대표평가 결과는 ’24.12.31일

또는 차년도 평가 결과 공유일까지 활용 가능

31

FINANCIAL SECURITY INSTITUTE

2 평가 절차 및 방법

가.종합 평가

(평가 시기) 금융회사가 특정 클라우드서비스를 최초 이용하는 경우 및 최초 평가 후

매 3년마다 종합 평가 실시

l 기존 이용 중인 클라우드서비스 제공자라도 아래의 경우 평가 실시

①이용 영역 변경・확대(예:SaaS→SaaS, IaaS) 시(신규 이용 영역 한정 평가)
②개정된 감독규정 시행(’19.1.1.) 이전에 비중요정보의 처리를 위탁 중인 클라

우드서비스 제공자에게 개인신용정보 등의 처리를 추가로 위탁한 경우

③업무 중요도 평가 결과 중요도가 ‘비중요’에서 ‘중요’로 변경된 경우 등

(평가 절차 및 방법)

①(클라우드서비스 제공자) 자가점검 실시 →
②(금융회사)

결과 검증(현장 또는 서면) →

③(금융회사) 확인평가(미흡사항 보완 및 확인)

l (자가점검) 평가항목 별 증적이 포함된 자가점검 결과를 금융회사에 제출, 동일

평가항목에 대해 금융회사가 인정하는 보안인증 결과를 증적으로 활용 가능

l (결과검증) 중요 업무는 현장점검 실시, 그 외 업무는 서면점검 실시 가능

l (확인평가) 점검결과 나타난 미흡사항에 대한 조치여부를 확인(단, 미흡사항이

있는 경우에도 미흡사항에 대한 리스크 분석, 대체 보완 방안 마련 및 정보보호

위원회 심의・의결 등이 있는 경우 금융회사의 결정에 따라 클라우드서비스 이용은 가능)

※ 결과 검증과 동일하게 평가하되, 단순・경미사항에 한해 서면(증적 확인)평가로도 수행 가능

l 다만, 아래의 경우 정보보호위원회 심의・의결을 거쳐 기존 평가 결과 활용 가능

※ 다만, 중요 업무 추가 위탁 시 기존 평가가 해당 수준(현장 평가 등)으로 이루어진 경우에 한함

①기존에 평가를 완료한 클라우드서비스와 동일한 범위 내에서 추가로 이용하는

경우

②침해사고대응기관의 대표평가 결과를 공유받은 경우

※ 다만, 공유받는 평가결과의 범위가 이용하고자 하는 범위와 일치하는 경우에 한함

32 금융보안원

제4장 클라우드서비스 제공자 평가 •

나.정기 평가

(평가 시기) 클라우드서비스 제공자의 보안수준 유지 여부를 지속 검증하기

위해 종합평가 종료 後 매 1년 마다* 정기 평가 실시

* 종합평가 완료 후 다음 해부터 매년 12월31일까지 수행

l 클라우드서비스 제공자의 보안성에 중대한 변화* 등이 있는 경우 필요 시 평가

주기와 무관하게 정기 평가 실시 가능

* 클라우드서비스 제공자의 보안사고 발생, 클라우드 IT인프라 전면 재구축 등

l 비중요업무인 경우 정기 평가 생략 가능

(평가 절차 및 방법*)

①(클라우드서비스 제공자) 자가점검 실시 →
②(금융회사)

결과 검증(서면) →

③(금융회사) 확인평가(미흡사항 보완 및 확인)

l 정기 평가는 서면점검이 원칙(단, 금융회사가 필요하다고 판단하는 경우 클라

우드서비스 제공자와 협의를 거쳐 현장점검 수행 가능)

l 침해사고대응기관의 대표평가의 결과로 정기 평가 대체 가능

33

FINANCIAL SECURITY INSTITUTE

3 평가 항목 및 생략기준

가.필수 항목

금융회사 및 전자금융업자가 금융분야에서 요구하는 보안수준을 확보하기 위해

필수적으로 요구되는 사항을 평가

l 국내・외 클라우드 보안인증 등의 취득 여부 및 중요, 비중요업무와 관계없이

반드시 평가 필요

※ 금융회사가 인정하는 보안인증 결과 또는 제3자 감사보고서에 동일 항목이 있는 경우 해당

결과를 증적자료로 활용 가능

나.대체 항목

금융회사 및 전자금융업자가 업무수행에 필요한 최소한의 보안수준을 확보

하기 위해 요구되는 사항을 평가

l (중요 업무) 국내・외 클라우드 보안인증 등을 취득・유지하고 있는 클라우드

서비스 제공자에 대해서는 ‘대체 항목’ 평가 생략 가능

※ 단, 금융회사가 사용하려는 물리적 시설(데이터 센터 등)과 서비스가 취득한 인증의 범위에

반드시 포함될 필요 (인증서 또는 인증기관이 발급한 서류에 관련 사실이 명시될 필요)

구분 인증제도명 선정사유

클라우드 서비스 보안인증제(CSAP)

국내

ISMS-P (*)

FedRAMP(High)

①국가기관 또는 공신력 있는 전문 기관에서 주관

CSA STAR Certification(Gold)

②다수 국내・외 사업자가 해당 인증 취득

해외 MTCS(Level 3)

③평가항목이 본 제공기준과 상당수 유사

ISO 27017 인증

SOC2 TypeⅡ (*)

* 클라우드 특화 인증이 아닌 2개 인증(ISMS-P, SOC2 TypeⅡ)은 「가상화 보안에 관한 사항(감독

규정 <별표2의2> 8.가상화 및 인프라보안)」 별도 점검 필요

l (비중요 업무) 전자금융감독규정

제14조의2제1항제1호에 따라 비중요업무로

분류된 경우 ‘대체 항목’ 평가 생략 가능

34 금융보안원

제4장 클라우드서비스 제공자 평가 •

▶ 감독규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

①금융회사 또는 전자금융업자는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」

제14조의2 관련)

금융회사 또는 전자금융업자는 아래의 항목을 포함하여 클라우드서비스 제공자의 건전성 및 안전성을

평가하되,

제14조의2제1항제1호에 따라 비중요업무로 분류된 경우 또는 클라우드서비스 제공자가

국내・외의 클라우드서비스 관련 보안인증 등을 취득하여 유지 중임을 확인한 경우 대체 항목에 관한

평가는 생략할 수 있다.

구분 평가항목 항목 적용대상

1.1.1. IaaS,

조직 전반에 적용하고 있는 정보보호 정책 및 지침 대체 PaaS,

또는 규정을 수립・시행하고 있는가? SaaS

1.1

정보보호 정책 1.1.2.

IaaS,

정기적으로 정보보호정책의 타당성을 검토, 평가

대체 PaaS,

하여 수정, 보완하기위한 절차를 마련하고 이행하고

SaaS

있는가?

1.2.1
1.IaaS,

조직의 정보보호를 위한 전담조직을 구성하여

정보보호 정책 대체 PaaS,

안전성 확보 및 이용자 보호 등 정보보호 활동을

및 SaaS

효과적으로 수행하고 있는가?

법규 준수 1.2

정보보호 조직

1.2.2

IaaS,

정보보안 및 정보자산과 관련된 모든 인력의 역할과

대체 PaaS,

책임을 정의하고, 이용자의 정보보호 역할과 책임을

SaaS

명확하게 정의하고 있는가?

1.3 1.3.1 IaaS,

법 및 정책 이용자가 법령 등 의무준수를 위해 필요한 사항을 필수 PaaS,

준수 지원 및 협조하도록 체계가 마련되어있는가? SaaS

35

FINANCIAL SECURITY INSTITUTE

구분 평가항목 항목 적용대상

1.4.1

접근기록 대상을 정의하고 서비스 통제, 관리, 사고

IaaS,

1.4 발생 책임 추적성 등을 보장할 수 있는 보안감사

필수 PaaS,

보안감사 증적(로그)은 식별할 수 있는 형태로 기록 및 모니

SaaS

터링 되고, 비인가 된 접근 및 변조로부터 보호되고

있는가?

2.1.1

IaaS,

클라우드서비스의 시스템 운영, 개발, 보안 등에

대체 PaaS,

관련된 모든 임직원을 주요 직무자로 지정하여 관리

SaaS

하고 있는가?

2.1.2

IaaS,

2.1 권한 오남용 등 내부 임직원의 고의적인 행위로

대체 PaaS,

내부인력 보안 발생할 수 있는 잠재적인 위협을 줄이기 위하여

2.SaaS

직무 분리 기준을 수립・적용하고 있는가?

인적보안

2.1.3

조직 내 인력의 인사 변경 발생시 지체없이 해당 IaaS,

대체

사용자의 정보자산 반납, 접근 권한 변경 및 회수가 PaaS

이루어 지고 있는가?

2.2.1
2.2 외부인력에 대한 보안요구사항 준수 여부를 주기적 IaaS,

대체

외부인력 보안 으로 점검하고 위반사항이나 침해사고 발생 시 PaaS

적절한 조치를 수행하고 있는가?

3.1.1
3.1 클라우드컴퓨팅서비스에 사용된 정보자산 (정보 IaaS,

자산 식별 및 시스템, 정보보호시스템, 정보 등)에 대한 자산분류 대체 PaaS,

분류 기준 수립하고 식별된 자산의 목록을 작성하여 관리 SaaS

하고 있는가?

3.2.1
3.IaaS,
3.2 시스템 통합, 전환 및 재개발 시 클라우드 컴퓨팅

위험평가 및 대체 PaaS,

자산 변경관리 서비스 운영에 지장을 초래하지 않도록 통제절차를

관리 SaaS

마련하여 적용하고 있는가?

3.3.1

클라우드서비스를 제공하기 위한 핵심자산 및 IaaS,

3.3

서비스를 대상으로 주기적으로 취약점 점검을 수행 대체 PaaS,

위험관리

하고, 발견된 위험에 대한 보완조치를 수행하고 SaaS

있는가?

4.4.1 4.1.1 IaaS,

서비스 공급망 공급망 공급망과 관련한 보안 요구사항을 정의하는 관리 대체 PaaS,

관리 관리정책 정책을 수립하고 이행하는가? SaaS

36 금융보안원

제4장 클라우드서비스 제공자 평가 •

구분 평가항목 항목 적용대상

4.2 4.2.1

IaaS,

공급망 공급망 상에서 발생하는 모든 기록 및 보고서에 대체

PaaS

변경관리 대해 정기적으로 모니터링 및 검토를 수행하는가?

5.1.1 IaaS,

클라우드서비스가 중단되지 않도록 업무 지속성 대체 PaaS,

확보방안을 수립하고 이행하는가? SaaS

5.1.2

IaaS,

클라우드서비스 중단이나 피해가 발생한 경우 장애

5.1 필수 PaaS,

보고 절차에 따라 장애상황을 기록하고 이용자에게

장애대응 SaaS

현황을 파악할 수 있도록 관련 정보를 제공하는가?

5.5.1.3

IaaS,

업무연속성 클라우드서비스 중단이나 피해가 발생하는 경우,

대체 PaaS,

계획 및 재해복구목표시간 내 서비스의 장애를 처리하고

SaaS

재해복구 복구할 수 있는가?

5.2.1

IaaS,

가상화 서버, 설비 등 정보처리설비의 장애로 인해

필수 PaaS,

서비스가 중단되지 않도록 관련 설비를 이중화하고,

5.2 SaaS

백업 체계를 마련하고 이행하는가?

서비스 가용성

5.2.2

IaaS,

주기적으로 서비스 연속성(가용성) 확보를 위한 대체

PaaS

점검을 수행하고 있는가?

6.1.1

IaaS,

해킹 등 전자적 침해행위로 인한 피해 발생 시

대체 PaaS,

대응을 위한 침해사고 대응절차를 수립하고 이행

SaaS

하는가?

6.1 6.1.2

IaaS,

침해사고 대응 침해사고 발생 시 신속한 대응이 가능하도록 주기적

대체 PaaS,

6.절차 및 체계 으로 침해사고 대응절차에 기반한 훈련을 실시하고

SaaS

침해사고 대응 있는가?

및 관리 6.1.3

IaaS,

금융권 통합 보안관제수행을 위한 지원 체계가 마련 필수

PaaS

되어 있는가?

6.2.1

IaaS,

6.2 침해사고 발생 시 침해사고 대응절차에 따라 클라

필수 PaaS,

침해사고 대응 우드컴퓨팅서비스 이용자에게 발생 내용, 원인, 조치

SaaS

현황 등을 신속하게 알리고 있는가?

7.1.1
7.IaaS,
7.1 비인가자의 접근을 통제할 수 있도록 접근통제 영역

사용자 인증 대체 PaaS,

접근통제 정책 및 범위, 접근통제 규칙, 방법 등을 포함하여 접근

및 접근통제 SaaS

통제 정책을 수립하고 이행하는가?

37

FINANCIAL SECURITY INSTITUTE

구분 평가항목 항목 적용대상

7.2.1

클라우드 시스템 및 중요정보에 대한 접근을 관리 IaaS,

하기 위하여 접근권한 부여, 이용(장기간 미사용), 대체 PaaS,

변경(퇴직 및 휴직, 직무변경, 부서변경)의 적정성 SaaS

7.2 여부를 정기적으로 검토하고 있는가?

접근권한 관리

7.2.2

이용자의 정보처리시스템과 관련된 단말기 및 전산 IaaS,

자료에 접근권한이 부여되는 정보처리시스템 관리 필수 PaaS,

자에 대하여 적절한 통제장치를 마련하고 적용하고 SaaS

있는가?

7.3.1 IaaS,

이용자가 클라우드서비스 이용 시 추가 인증수단을 대체 PaaS,

7.3 요청하는 경우 이를 제공하고 있는가? SaaS

사용자 식별 7.3.2

IaaS,

및 인증 이용자의 안전한 클라우드서비스 이용을 위해 계정

대체 PaaS,

및 패스워드 등의 관리절차 마련하고 안내하고

SaaS

있는가?

8.1.1

IaaS,

가상자원(가상 머신, 가상 스토리지, 가상 소프트

대체 PaaS,

웨어 등)의 생성, 변경, 회수 등에 대한 관리 방안을

SaaS

수립하고 있는가?

8.1.2

이용자가 클라우드서비스 이용 중 가상자원*을 삭제

IaaS,

할 경우 삭제대상과 관련된 모든 자원이 복구되지

필수 PaaS,

않는 방법으로 삭제되는가?

SaaS

* 가상머신(이미지,백업,스냅샷등),가상스토리지,가상

소프트웨어,가상환경설정정보등

8.8.1.3 IaaS,
8.1

가상화 및 가상자원에 대한 무결성을 보장하고 가상자원 손상 필수 PaaS,

가상화 보안

인프라 보안 시 이용자에게 안내하고 있는가? SaaS

8.1.4

하이퍼바이저 등 물리적/논리적 가상화 서버(기능) IaaS,

대체

및 인터페이스에 대한 보안관리 및 접근통제를 수행 PaaS

하고 있는가?

8.1.5

가상자원 관리 시스템*과 가상 소프트웨어(앱, 응용

IaaS,

프로그램)를 배포하기 위한 공개서버에 대한 관리적,

필수 PaaS,

물리적, 기술적 보호대책을 수립하고 이행하는가?

SaaS

* 가상자원을 제공하기 위한 웹사이트(클라우드

포탈, 클라우드 콘솔, API등)

38 금융보안원

제4장 클라우드서비스 제공자 평가 •

구분 평가항목 항목 적용대상

8.2.1 IaaS,
8.2

이용자의 가상환경 보호를 위한 악성코드 방지 대체 PaaS,

가상환경 보호

대책을 수립하고 이행하는가? SaaS

8.3.1

IaaS,

클라우드서비스와 관련된 내외부 네트워크를 보호

대체 PaaS,

하기 위한 정보보호시스템을 설치하고 운영하고

SaaS

있는가?

8.3 8.3.2 IaaS,

인프라 보안 업무, 서비스 등을 고려한 영역 간 네트워크를 대체 PaaS,

분리하여 운영하고 있는가? SaaS

8.3.3

IaaS,

이용자의 가상환경 보호 및 네트워크 분리를 위해 필수

PaaS

필요한 기능을 제공하는가?

9.1 9.1.1 IaaS,

시스템 분석 보안감사증적(로그)의 정확성을 보장하기 위해 대 체 PaaS,

9.및 설계 표준시각으로 동기화하고 있는가? SaaS

개발 및 운영

9.2.1

IaaS,

보안 9.2 테스트 시 이용자 정보 사용을 금지(부하테스트

대체 PaaS,

구현 및 시험 등의 불가피한 경우 이용자 정보 변환 사용 및

SaaS

테스트 종료 즉시 삭제)하고 있는가?

10.1.1 IaaS,

데이터 분류기준에 따라 데이터를 분류하고 관리 대체 PaaS,

하고 있는가? SaaS

IaaS,

10.1.2

대체 PaaS,

이용자의 데이터 소유권을 명확하게 확립하고 있는가?

SaaS

10.1.3

IaaS,

입・출력, 전송 또는 데이터 교환 및 저장소의

10.대체 PaaS,
10.1 데이터에 대해 항상 데이터 무결성을 보장하고

암호화 및 SaaS

데이터 보호 있는가?

데이터 보호

10.1.4

IaaS,

데이터에 대한 접근제어, 위・변조 방지 등 데이터

대체 PaaS,

처리에 대한 보호기능을 이용자에게 제공하고

SaaS

있는가?

10.1.5 IaaS,

이용자의 데이터가 처리되는 위치를 추적하기 대 체 PaaS,

위한 방안을 제공하고 있는가? SaaS

39

FINANCIAL SECURITY INSTITUTE

구분 평가항목 항목 적용대상

10.1.6

IaaS,

이용자의 클라우드서비스 이용 계약 종료 시 이용

필수 PaaS,

자의 모든 가상자원은 복구가 불가능하도록 삭제

SaaS

하고 있는가?

10.2.1 IaaS,

이용자 데이터 처리 시 암호화를 적용하여 보호하고 대체 PaaS,

10.2 있는가? SaaS

암호화

10.2.2 IaaS,

암호키의 안전한 관리 절차를 수립하고 안전하게 대체 PaaS,

보관하고 있는가? SaaS

11.1.1

IaaS,

전산실 내 주요시설에 출입통제, 감시제어를 위한 필수

PaaS

설비가 마련되어 있는가?

11.1 11.1.2 IaaS,

물리적 고유식별정보 또는 개인신용정보 처리 시 전산실 필수 PaaS,

보호구역 내 무선통신망 사용을 제한(통제) 하고 있는가? SaaS

11.1.3

IaaS,

사무실 및 설비 공간에 대한 물리적인 보호방안을 대체

PaaS

수립하고 적용하고 있는가?

11.2.1 IaaS,
11.고유식별정보 또는 개인신용정보를 처리하는 모든 필수 PaaS,

물리적 보안 정보처리시스템을 국내에 설치하고 있는가? SaaS

11.2.2

각 보안 구역의 중요도 및 특성에 따라 화재, 누수,

11.2 전력 이상 등 자연재해나 인재에 대비하여 화재 IaaS,

필수

정보처리 시설 감지기, 소화 설비, 누수 감지기, 항온 항습기, PaaS

및 장비보호 무정전 전원장치(UPS), 이중 전원선 등의 설비를

갖추고 있는가?

11.2.3

IaaS,

정보처리시설 내 이용자 정보(자료)가 저장된 장비를 대체

PaaS

폐기하는 경우 복구가 불가능하도록 처리하고 있는가?

40 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

5

제 장

업무 연속성 계획 및

안전성 확보조치 방안 수립

1.업무 연속성 계획 수립
2.안전성 확보조치 방안 수립

FINANCIAL SECURITY INSTITUTE

업무 연속성 계획 및

제5장

안전성 확보조치 방안 수립

금융회사는 클라우드서비스에 대해 예상치 못한 재해 또는 사고 발생 시 업무

연속성에 미칠 수 있는 영향을 파악하고, 데이터 백업, 재해복구 및 침해 사고대응

훈련계획, 출구 전략 등을 포함한 업무 연속성 계획을 수립하고, 보안사고의 예방을

위한 안전성 확보조치 방안을 수립・이행하여야 함

▶ 감독규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

①금융회사 또는 전자금융업자는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」

제14조의2 제8항에 따른 예외 사항 제외

더불어, 클라우드컴퓨팅서비스 이용과 관련한 업무연속성 계획 및 안전성 확보

조치의 수립・시행 시 중요업무로 판단된 경우 전자금융감독규정 <별표 2의3>,

<별표 2의4>, <별표 2의5>에서 명시된 필수사항 및 추가사항을 모두 포함 하여야

44 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

하고, 비중요업무로 판단된 경우 필수사항을 포함하고 추가사항은 생락하여 수립・

이행할 수 있음

또한, 해당 가이드에서는 일반적인 클라우드서비스 이용 상황을 고려하여 법규상

요구되는 의무사항과 법규상 요구되지 않지만 추가로 고려할 사항을 포함하고

있으며, 이 가이드에 포함되지 않은 사항이라 할지라도 법규에서 요구하는 사항이

존재하는 경우, 클라우드서비스 이용 환경에서도 반드시 준수 하여야 함

※ 클라우드서비스 관련 보안 위협

일반적인 보안 위협 中 클라우드서비스 이용 시 영향이 큰 위협

: 비인가자 접근, 시스템 취약점 공격, APT・랜섬웨어・DoS, 내부자 위협 등

클라우드서비스 고유의 보안 위협

: 연결 API 공격(설정 오류, 접근통제 미비 등), 가상화 취약점 공격, 공급자

위협 등

⇨ 업무 연속성 계획 및 안전성 확보조치 방안 수립 시 적극 고려

<그림3. 클라우드서비스 관련 보안 위협>

45

FINANCIAL SECURITY INSTITUTE

클라우드 서비스 관련 사고 사례

< 클라우드 서비스 사고 사례 조사 >

사고유형 발생연월 사고개요 발생원인 피해내역

개인정보, 비밀번호 등

가상자산 플랫폼 H사 결제소프트웨어의

21.12 200만명의 이용자

이용자 정보 유출 Log4Shell 취약점

정보 유출

네트워크 장비업체 내부 직원이 해커로 내부 데이터 및 서명키

21.12

B사의 정보 유출 가장하여 정보 유출 등이 유출

C사의 내부 문서 및 비인가자가 클라우드 클라우드 접속키,

데이터 유출

21.10 데이터가 온라인 상에 데이터에 접근 가능 B사 소스코드 등이

노출 하게 설정 유출

클라우드 사업자에서

권한상승 취약점을 통해

제공하는 데이터베이스의 이메일 주소 등 2억

21.07 다른 클라우드 서비스

취약점으로 정보 5천만개의 데이터 유출

사용자의 DB접근 가능

노출

D사 클라우드 기반 고객 사이트 삭제 및

유지보수 작업 중 고객

22.04 소프트웨어 제공 400여개의 고객

사이트 삭제

서비스 접속 불가 서비스 중지

데이터 손실

300만명의 개인정보

E사 정보유출 및 노출된 클라우드 서비스

21.01 등을 유출한 후 클라우드

서비스 삭제 에서 접속정보 탈취

데이터 삭제

F국가 지방자치단체 권한 설정 오류로 비인

스팸메일 91만여건

22.03 클라우드 시스템 스팸 가자의 메일 발송 가능

발송

메일 발송 상태로 운영

G사 원격 관리 클라우드

원격 관리 도구의 MSP 50여개의

21.07 서비스에서 랜섬웨어

취약점으로 해킹 고객 랜섬웨어 감염

배포

서비스 불가

A사 클라우드 서울

가상서버 인터넷 해당 클라우드 서비스

22.02 데이터센터 20여분간

연결 문제 사용자의 접속 마비

장애 발생

온라인 서비스업, 항공사,

A사 클라우드 서울 엔지니어 내부 DNS

18.11 금융사등의 서비스

리전(Region) 접속 장애 설정 오류

중단

46 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

1 업무 연속성 계획 수립

1) 데이터 백업 등 장애 대비

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

비상시에 대비하여 보조기억매체 등 전산자료에 대한 안전지출 및 긴급파기 계획을

수립・운용할 것(

제14조제3호)

정보처리시스템의 정상작동여부 확인을 위하여 시스템 자원 상태의 감시, 경고 및

제어가 가능한 모니터링시스템을 갖출 것(

제14조제4호)

시스템 통합, 전환 및 재개발 시 장애 등으로 인하여 정보처리시스템의 운영에

지장이 초래되지 않도록 통제 절차를 마련하여 준수할 것(

제14조제5호)

중요도에 따라 정보처리시스템의 운영체계 및 설정내용 등을 정기 백업 및 원격

안전지역에 소산하고 백업자료는 1년 이상 기록・관리할 것(

제14조제8호)

시스템 장애, 가동중지 등 긴급사태에 대비하여 백업 및 복구 절차 등을 수립・시행할 것

(

제14조제5호) 마련을 위해 클라우드 전환, 클라우드서비스 상 재개발

과정에 대한 통제 절차가 포함될 필요

나.추가 사항

클라우드서비스와 관련된 중요 설정파일, 가상 시스템 이미지 등을 데이터 백업에 포함

47

FINANCIAL SECURITY INSTITUTE

2) 이중화 또는 예비장치 확보 등

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

금융회사 또는 전자금융업자는 제1항의 규정에 따른 업무지속성 확보대책의 실효성・

적정성 등을 매년 1회 이상 점검하여 최신상태로 유지하고 관리하여야 한다.(

제14조제9호)

정보처리시스템 운영체제 계정에 대한 사용권한, 접근 기록, 작업 내역 등에 대한

상시 모니터링체계를 수립하고, 이상 징후 발생 시 필요한 통제 조치를 즉시 시행

할 것(

제14조제10호)

공개용 웹서버에 접근할 수 있는 사용자계정은 업무관련자만 접속할 수 있도록 제한

하고 아이디・비밀번호 이외에 추가 인증수단을 적용할 것(

제14조의2제8항)

나.추가 사항

시스템간 연계 및 클라우드 서비스 내 주요 통신 채널에 대한 암호화 적용

다.권고 사항

모든 가상 프라이빗 클라우드가 기본적으로 모든 트래픽을 차단하도록 기본

보안 그룹을 설정하고, 최소 접근 권한 원칙을 사용

원격 서버 관리 포트, SSH 접근 포트에 대한 수신을 기본적으로 차단하고

업무에 필요한 IP만 제한적으로 허용

62 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

4) 금융회사등의 내부시스템과 클라우드 시스템 연계

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

업무담당자 이외의 사람이 단말기를 무단으로 조작하지 못하도록 조치할 것(

제14조제1호)

데이터베이스관리시스템(Database Management System : DBMS)・운영체제・웹

프로그램 등 주요 프로그램에 대하여 정기적으로 유지보수를 실시하고, 작업일, 작업

내용, 작업결과 등을 기록한 유지보수관리대장을 작성・보관할 것(

제14조제2호)

정보처리시스템 책임자를 지정・운영할 것(

제14조제6호)

정보처리시스템의 운영체계, 시스템 유틸리티 등의 긴급하고 중요한 보정(patch)

사항에 대하여는 즉시 보정 작업을 할 것(

제14조제7호)

해킹 등 전자적 침해행위로 인한 사고를 방지하기 위한 정보보호시스템을 설치 및

운영(

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 中

②금융회사 또는 전자금융업자는 제1항 각 호에 따른 평가결과, 업무연속성 계획 및 안전성 확보

조치에 대하여

제14조의2제2항)

금융회사가 클라우드 서비스 이용대상 업무에 대해 중요도를 평가한 결과 「전자금융감독규정」상

중요업무*로 판단될 경우, 해당 클라우드서비스 제공자의 정보처리시스템은 반드시 국내에 위치

하여야 함(동조 제8항)

* 「전자금융감독규정」

제14조의2 제3항 제1호, 제2호

80 금융보안원

제6장 심의・의결 •

비조치의견서(190003, ’19.2.25.)

< 판단 이유 >

금융회사 등이 본연의 업무인지 여부와 무관하게 클라우드 서비스를 이용하여 관련 업무를 처리하고자

하는 경우에는 업무 중요도 평가, 자체 업무 위・수탁 운영기준 마련, 클라우드 서비스 제공자 평가

등의 절차를 거치고 관련사항에 대해 정보보호위원회의 심의・의결을 거쳐야 함

특히, 고유식별정보 또는 개인신용정보가 클라우드를 통해 처리되거나 클라우드를 통해 처리되는 업무가

전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미친다고 판단될 경우에는,

해당 클라우드 서비스 제공자의 정보처리시스템이 국내에 위치하여야 할 것으로 판단됨

81

금융분야 클라우드컴퓨팅서비스 이용 가이드

7

제 장

계약 체결

1.기본 포함사항
2.추가 포함사항

FINANCIAL SECURITY INSTITUTE

제7장

계약 체결

클라우드서비스 이용은 정보처리 위탁에 해당하므로, 정보처리위탁규정

제14조의 2에 따른 이용 절차를 준수

하여야 하며, 그에 따른 전자금융감독규정 [별표 2의5]의 위수탁 계약서 주요 기재

사항에 대해서는 금융회사가 클라우드서비스제공자(CSP)와 직접 계약을 체결

할 때와 동등한 효력을 가지도록 관련 계약에 반영하여야 한다.

* MSP(Managed Service Provider, 관리형서비스 사업자)

** 금융회사 등의 정보처리 업무를 수탁받은 업체가 수탁받은 정보처리 업무를 클라우드를 이용하여

지속적으로 처리하는 경우 등(예외의 경우는 ‘별첨. 금융분야 망분리 및 클라우드 규제 개선관련

FAQ 답변 내 4번항목 참고)

※ 규정에 명시된 것 이외의 사항은 금융회사가 자체적으로 판단하여 계약서에 기재하는 권고 사항임

84 금융보안원

제7장 계약 체결 •

▶ 정보처리위탁규정

제14조의2,

제14조의2,

제14조의2 제1항 제3호에 따라

마련된 금융회사 등의 자체 업무 위・수탁 운영기준을 준수하여야 합니다(금융보안원, 금융분야 클라

우드컴퓨팅서비스 이용가이드 64면 등 참조).

또한, 재위탁에 따른 재수탁자도 전자금융거래법

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제5항 및 제6항

⑤제4항에 따라 금융감독원장에게 보고할 경우 첨부해야 하는 서류는 다음 각 호와 같다.
1.「금융회사의 정보처리 업무 위탁에 관한 규정」

제14조의2제4항에 따른 보고의 의무와 관계없이

다음 각 서류를 구비, 최신 상태로 유지하고, 금융감독원장 요청 시 이를 지체 없이 제공하여야 함

정보처리위탁규정

제14조의2(클라우드컴퓨팅서비스 이용 절차 등) 제4항

④금융회사 또는 전자금융업자는 다음 각 호의 어느하나에 해당하는 사유가 발생한 날로부터
1.3개월 이내에 발생 사유, 관련 자료 및 대응계획을 첨부하여 금융감독원장에게 보고하여야 한다.
1.클라우드컴퓨팅서비스 이용 계약을 신규로 체결하는 경우
2.클라우드컴퓨팅서비스 제공자의 합병, 분할, 계약상 지위의 양도, 재위탁 등 중대한 변경

사항이 발생한 경우

3.클라우드컴퓨팅서비스 제공자가 서비스품질의 유지, 안전성 확보 등과 관련한 중요계약사항을

이행하지 아니한 경우

4.제1항제2호 또는 제3호에 관한 중대한 변경사항이 발생한 경우

※ 「감독규정개정안」

제14조의2제4항에 따른 사후보고를 한 경우 「정보처리위탁규정」

제14조의2(클라우드컴퓨팅

서비스 이용 절차 등)에 따른 절차를 이행해야 하는지 여부

< 판단 >

아래 내용을 참고하시기 바랍니다.

< 판단이유 >

「전자금융감독규정」

제14조의2는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」(이하 ‘클라

우드법’)

제14조의2에서 규율하는 클라우드컴퓨팅서비스에도 해당되지 않는 것으로

판단됩니다.

다만, 망분리 관련 규정인 「전자금융감독규정」

제14조의2제5항제1호에 따라 이용보고 서류 중 자체 업무위수탁 운영

기준*을 마련하여 첨부하여야 하며, 본 가이드에서는 금융회사가 클라우드 환경을

이용한 업무 위수탁 운영기준 마련 시 고려할 사항을 명시

* 「금융기관의 업무위탁 등에 관한 규정」

제14조의2제1항제1호 기준에 따라 자체 중요도 평가 실시

위탁한 업무 중 전부 또는 일부를 원수탁자가 제3자에게 재위탁하거나,

재위탁 사항을 변경하는 경우, 원수탁자로 하여금 재위탁 실시·변경 전에 금융

회사의 서면 동의를 받도록 할 것

105

FINANCIAL SECURITY INSTITUTE

위수탁 계약 및 재위탁 관련 중요 변경사항이 있을 경우, 수탁자가 금융회사에

통보하도록 할 것

다.위탁업무의 모니터링에 관한 사항

위탁업무 수행관련 주요사항(수탁자의 재무상태 및 리스크, 비상계획 및

그 테스트 결과 등)에 대한 모니터링 절차를 수립할 것

주기적 모니터링 업무를 위한 담당직원을 지정하고, 경영진에 대한 보고체계

등을 수립할 것

라.고객정보의 보호에 관한 사항

위탁금융회사의 고객정보(자료)가 전달되는 경우 별도 관리방안 수립

고객정보(자료)에 대해서 인가된 자에게만 접근권한을 부여하고 비밀번호를

관리하여야 하며, 수탁자가 위반 시 위탁금융회사의 조치권 등 안전장치를

확보할 것

마.비상계획에 관한 사항

비상계획에 다음 사항을 고려한 출구전략을 포함할 것

l 수탁자의 합병·분할, 계약상 지위의 양도, 재위탁, 부도 등 중요 상황

발생시 대책(업무 연속성 계획 포함)에 관한 사항

l 위탁업무를 다른 수탁자 또는 클라우드컴퓨팅 업무를 위탁한 금융회사 및

전자금융업자에 이전시키는 경우 업무 장애·서비스지연, 이전을 지원할

의무 등 이전 계획에 관한 사항

l 위탁계약의 종료, 중단, 변경 시 데이터 반환·파기에 관한 사항

바.위탁업무관련 자료에 대한 접근권 확보에 관한 사항

해당 수탁자에 대해 감독당국 또는 내외부 감사인의 조사·접근권(현장방문

포함)이 확보되도록 할 것

106 금융보안원

제8장 이용 및 보고 •

3 보고 방법

금융회사는 감독규정 시행세칙 ‘별지 제6호 클라우드컴퓨팅서비스 이용 업무 지정/

변경 보고’ 서식에 따라 구비된 서류를 첨부하여 전자문서교환시스템을 통해 전자

공문으로 제출

※ 보고 서류가 누락되거나 안전성 확보조치 등이 충분하지 않다고 판단하는 경우 개선・보완을 요구

할 수 있음

< 감독규정 시행세칙 [별지 제6호 서식] 中 >

클라우드컴퓨팅서비스 이용업무 지정/변경 보고서

1.클라우드컴퓨팅서비스 이용정보

클라우드컴퓨팅서비스 중요정보* 시스템명 및

계약체결일 서비스 개시일

제공자명 처리여부 용도

* 고유식별정보, 개인신용정보

2.클라우드컴퓨팅서비스 이용 관련 자체평가 결과

1) 「금융회사의 정보처리 업무위탁에 관한 규정」

제14조의2 제2항에 따른 정보보호위원회 심의ㆍ의결 결과(회의록 포함)

6.「전자금융감독규정」 <별표 2의5>의 계약서 주요 기재사항을 포함한 클라우드컴퓨팅서비스 이용

계약서

7.「전자금융감독규정」

제14조의2 제4항 제2호 내지 제4호에 따른 보고의 경우 발생 사유, 관련

자료 및 대응계획

108 금융보안원

제8장 이용 및 보고 •

4 클라우드 이용 관련 리스크 관리

<그림4. 클라우드 이용 관련 리스크>

클라우드서비스를 이용함에 있어 기 수립된 업무 연속성 계획 및 안전성 확보

조치 방안을 바탕으로 관련 리스크를 지속적으로 관리하여야 함

필요한 경우 관련 규제의 준수 또는 업무 연속성 계획 및 안전성 확보조치

방안의 이행을 위해 클라우드서비스 제공자에게 협조를 요구할 수 있음

l 금융위・금감원의 조사・접근(현장방문 포함), 통합보안관제・취약점 분석평가・

비상대응훈련 등이 원활하게 수행될 수 있도록 클라우드서비스 제공자에게

적극적인 협조를 요청하여야 함

l 다만, 금융위・금감원의 요구, 사고발생, 법적 요구사항(클라우드서비스 제공자

안전성 평가 등) 등 반드시 필요한 경우에만 현장 방문 등을 요구하여야 함

수시보고 대상이 되는 클라우드서비스 제공자의 재위탁 등 변동사항이 있는

경우 관련 보안리스크를 평가하고 필요 시 보완조치 수행

특정 클라우드서비스 제공자에 서비스가 집중되지 않도록 유의하고, 특히

중요도가 높은 정보처리시스템에 대해서는 클라우드서비스 제공자에 대한

의존도가 과다하지 않도록 관리하여야 함

※ 집중리스크 관련 상세내용은 ([부록2] 참조)

109

금융분야 클라우드컴퓨팅서비스 이용 가이드

9

제 장

이용 종료

제1장 가이드 개요 •

제9장

이용 종료

금융회사는 클라우드서비스 제공자의 파산, 서비스 중단, 서비스 품질 저하, 규제

환경의 변화 또는 기타 금융회사의 필요에 따라 클라우드서비스를 전환 또는

종료할 경우 「제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립」에서 수립한

출구 전략에 의거하여 데이터 이전 및 파기 등을 실시하여야 한다.

또한, 금융회사는 기존에 이용중인 클라우드서비스 제공자를 변경(전환)하는

경우 「제8장 이용 및 보고」을 참고하여 금융감독원에게 보고하여야 한다.

113

금융분야 클라우드컴퓨팅서비스 이용 가이드

1

부 록

업무중요도 평가 방법

및 사례 예시

부록1 업무중요도 평가 방법 및 사례 예시 •

금융회사는 클라우드서비스를 이용하고자 하는 경우 감독규정 14조의2 제1항 중요도 평가 기준에 따라

클라우드 이용업무 중요도 평가를 진행해야 하며, 본 부록은 금융회사의 이해를 돕기 위한 예시로서

의무 준수 대상이 아니며, 관련 중요도 평가 기준, 평가방법 및 배점 등은 세부 내용은 각 금융회사가

내부 업무 사정에 따라 수립하여 적용하여야 함

중요도 평가 방법 (예시)

(1단계 : 처리정보 분류) 처리정보를 고유식별정보, 개인신용정보, 금융정보, 업무정보, 공개정보로 분류

처리정보 유 형

고유식별 법령에 따라 개인을 고유하게 구별하기 위하여 부여된 식별정보로서 주민등록번호, 여권

정보 번호, 면허번호, 외국인등록번호 중 어느 하나에 해당하는 정보

기업 및 법인에 관한 정보를 제외한 살아 있는 개인에 관한 신용정보로서 해당 정보의

개인신용 성명, 주민등록번호 및 영상 등을 통하여 특정 개인을 알아볼 수 있는 정보 또는 해당

정보 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 특정 개인을

알아볼 수 있는 정보

고객의 금융거래 관련 정보, 금융회사의 업무 기밀 정보, 전자금융거래 관련 고객 인증

금융정보

정보 등 처리

전자금융업무와 직접 관련은 없으나 금융회사의 통상적 업무 처리에 활용되는 내부 정보,

업무정보 전자금융거래와 무관한 대고객 업무 관련 정보

예) 직원 정보, 일반 기획문서, 금융회사 홈페이지 정보, 쇼핑몰 정보 등

대외 노출되어도 무방한 정보

공개정보

예) 인터넷에서 수집한 데이터, 홍보자료 등

(2단계 : 업무 영향 평가) 평가항목별 평가 결과에 따른 점수 가중치*를 반영한 점수를 합산

* 평가항목 별 결과에 따른 점수 가중치

상 중 하 해당없음

배점 × 100% 배점 × 50% 배점 × 20% 배점 × 0%

(평가기준) 규모, 복잡성 등 클라우드를 통해 처리되는 업무의 특성 (배점 : 20점)

- 해당서비스와 연계된 외부 기관 수 (배점 : 5점)

상 중 하 해당없음

50개 이상 또는 20~49개 또는

1~19개 또는 1~5% 0개 또는 1% 미만

10% 이상 5~9%

117

FINANCIAL SECURITY INSTITUTE

중요도 평가 방법 (예시)

- 해당서비스와 연결된 내부 시스템 수 (배점 : 5점)

상 중 하 해당없음

30개 이상 또는 10~29개 또는

1~9개 또는 1~4% 0개 또는 1% 미만

10% 이상 5~9%

- 업무기능 및 대상 (배점 : 5점)

상 중 하 해당없음

대고객 서비스 제공 금융상품 및 대외계

서비스 지원 업무 사내 후선 업무

업무 (직접이용) 등 연계 업무 (간접이용)

- 직전 3개월 동안 일평균 서비스 접속자 또는 비율* (배점 :5점)

* 3개월 일평균 서비스 접속자 수/전체 고객 수 또는 전체 임직원수

* 신규서비스의 경우 해당없음

상 중 하 해당없음

30% 이상 또는 10~29% 또는 1% 미만 또는

1~9% 또는 1만명

100만명 10만명 1만명 미만

(평가기준) 클라우드컴퓨팅서비스 제공자로부터 제공받는 서비스가 중단될 경우 미치는 영향 (배점 : 30점)

- 업무에 미치는 영향도* (배점 : 10점)

* 성능 결함 또는 장애 시 업무에 미치는 영향도

상 중 하 해당없음

업무 중단 등 업무 지연 등 이용 불편 등

영향없음

심각한 영향 중대한 영향 경미한 영향

- 중단에 따른 손해금액/사업 전체 매출 금액 비율* (배점 : 10점)

* 성능 결함 또는 장애 시 발생되는 손해

상 중 하 해당없음

10% 이상 또는 1~4% 또는 1%미만 또는

5~9% 또는 1~3억원

5억원 이상 5천만원 ~1억원 5천만원 미만

- 비상대응계획 상의 복구 목표 시간(RTO) (배점 : 10점)

상 중 하 해당없음

3시간 이하 24시간 이하 48시간 이하 48시간 초과

118 금융보안원

부록1 업무중요도 평가 방법 및 사례 예시 •

중요도 평가 방법 (예시)

(평가기준) 보안 침해 발생시 고객에게 미치는 영향 (배점 : 30점)

- 고객에게 직・간접적으로 미치는 영향 (배점 : 10점)

상 중 하 해당없음

자산손실, 개인신용정보 신뢰도, 사회적 이미지 업무 지연, 서비스 이용

노출 등 심각한 영향 손상 등 중대한 영향 불편 등 경미한 영향 영향 없음

발생 발생 발생

- 처리정보 유형에 따른 영향 (배점 : 20점)

상 중 하 해당없음

고유식별정보,

금융정보 업무정보 공개정보

개인신용정보

(평가기준) 여러 업무를 같은 클라우드컴퓨팅 제공자에게 위탁하는 경우 해당 클라우드 컴퓨팅서비스

제공자에 대한 종속 위험 (배점 : 10점)

- 동일 CSP에 대한 업무 의존도 (배점 : 5점)

상 중 하 해당없음

10개 이상 5~9개 1~4개 0개

- 클라우드 환경 구성 방식(멀티클라우드 등) (배점 : 5점)

상 중 하 해당없음

다수 사업자 기반 다수 사업자 기반 단일 사업자 기반

단일 사업자

(실시간 동기화) (백업환경) (별도백업)

(평가기준) 클라우드컴퓨팅서비스 이용에 대한 금융회사 및 전자금융업자의 내부통제 및 법규 준수

역량 (배점 : 10점)

- 법적 규제 및 보안요구사항 준수 요구 (배점 : 5점)

상 중 하 해당없음

법규 및 내부규정 법규 또는 내부규정 사업자가 수립한

별도 준수 요구 없음

준수 요구 준수 요구 정책 준수 요구

- 계약, 보안 등 요구사항 준수여부 관리 감독 수행 (배점 : 5점)

상 중 하 해당없음

연 2회 이상 수행 연 1회 수행 필요 시 수행 수행하지 않음

119

FINANCIAL SECURITY INSTITUTE

중요도 평가 방법 (예시)

(3단계 : 최종 판단) 처리정보 유형에 따른 판단기준에 따라 중요업무 여부를 최종 판단

처리 정보 유형 업무 영향평가 최종 평가

20점 이상 중요

고유식별정보 또는 개인신용정보

20점 미만 비중요

40점 이상 중요

금융정보

40점 미만 비중요

60점 이상 중요

업무정보

60점 미만 비중요

80점 이상 중요

공개정보

80점 미만 비중요

120 금융보안원

부록1 업무중요도 평가 방법 및 사례 예시 •

중요도 평가 사례

(1단계) 처리정보 분류

분류결과

구분

A서비스 B서비스 C서비스

처리정보 금융정보 개인신용정보 업무정보

(2단계) 업무 영향평가

평가결과

평가기준 평가항목

A서비스 B서비스 C서비스

해당서비스와 연계된 외부 기관 수 1 0 0

해당서비스와 연결된 내부 시스템 수 1 1 1

규모, 복잡성 등 클라우드를

업무기능 및 대상 5 0 5

통해 처리되는 업무의 특성

직전 3개월 동안 일평균 서비스

2.5 0 5

접속자 비율

업무에 미치는 영향도 2 2 2

클라우드컴퓨팅서비스 제공자 중단에 따른 손해금액/사업 전체 매출

0 0 0

로부터 제공받는 서비스가 금액 비율

중단될 경우 미치는 영향 비상대응계획 상의 복구 목표 시간

10 0 0

(RTO)

보안 침해 발생시 고객에게 고객에게 직・간접적으로 미치는 영향 10 0 2

미치는 영향 처리정보 유형에 따른 영향 10 4 4

여러 업무를 같은 클라우드 동일 CSP에 대한 업무 의존도 5 20 2

컴퓨팅 제공자에게 위탁하는

경우 해당 클라우드 컴퓨팅 클라우드 환경 구성 방식

2 2.5 2

서비스 제공자에 대한 종속 (멀티클라우드 등)

위험

클라우드컴퓨팅서비스 이용에 법적 규제 및 보안요구사항 준수 요구 5 2.5 5

대한 금융회사 및 전자금융

계약, 보안 등 요구사항 준수여부

업자의 내부통제 및 법규 준수 5 2.5 2.5

관리 감독 수행

역량

합계 58.5 34.5 30.5

(3단계) 최종판단
중요도 판단 결과

최종판단

구 분

A서비스 B서비스 C서비스

(1단계) 처리정보 금융정보 개인신용정보 업무정보

(2단계) 업무영향평가 58.5 34.5 30.5

(3단계) 최종 판단 중요(58.5≧40점) 중요(34.5≧20점) 비중요(30.5<60점)

※ 본 사례는 중요도 평가 방법 예시에 따라 가상의 서비스를 대상으로 모의 평가한 결과임

121

금융분야 클라우드컴퓨팅서비스 이용 가이드

2

부 록

금융회사의 클라우드서비스 제공자

집중리스크 관리시 고려사항

1.금융회사의 클라우드서비스 제공자

집중 리스크 관리시 고려사항

2.국외 클라우드 서비스 제공자

(제3자)에 대한 리스크 대응방안

부록2 금융회사의 클라우드서비스 제공자 집중리스크 관리시 고려사항 •

1 금융회사의 클라우드서비스 제공자 집중 리스크 관리시 고려사항

사항사항

금융분야에서는 전자금융감독규정 개정에 따른 클라우드 규제개선에 따라 디지털

신기술의 도입・활용이 확산될 것으로 예상됨

다만, 클라우드서비스를 이용하는 금융회사에서는 재해 및 재난, 장애(이하 ‘전산

사고’) 발생 등을 대비하고, 안정적인 시스템 운영을 위해 특정 클라우드서비스

제공자(제3자)에 대한 집중 리스크를 고려할 필요가 있음

특히, 금융회사가 다수의 업무를 특정 클라우드서비스 제공자를 통해서 처리할

경우, 전산사고 등으로부터 핵심업무가 중단되지 않도록 아래의 사항을 고려할

것을 권고함

클라우드 환경의 특수성을 고려한 업무지속성 확보방안 및 재해복구계획을

수립하고 해당 계획의 실효성 제고를 위한 다양한 모의훈련 실시

클라우드를 통해 처리되는 정보 및 업무의 중요성 등을 감안하여 클라우드

이용부서 및 내부통제부서 등의 주기적인 위험평가 실시

클라우드서비스 제공자에 대한 업무(시스템) 집중 리스크를 정기적으로 분석

하고 다중 공급업체 전략 적용(멀티 클라우드 등) 필요성 등을 검토

전산사고 등으로부터 데이터를 안전하게 보존하고, 업무지속성 확보를 위해

주 전산센터 및 재해복구센터 역할을 하는 클라우드 전산센터를 일정거리

이상 원격지에 분산 구축

클라우드서비스 제공자와의 이용계약 체결시 클라우드 전산센터의 전산사고

발생에 따른 피해보상대책(소비자피해보상 포함)의 적정성을 검토

125

FINANCIAL SECURITY INSTITUTE

2 국외 클라우드 서비스 제공자(제3자)에 대한 리스크 대응방안

가.제3자 관리시 집중 리스크에 대한 평가 (영국)

국외에서는 모든 제3자 계약의 중요성을 평가하여 중요 아웃소싱을 식별하고

의존 위험과 집중 위험 등을 주기적으로 평가하도록 함

l 아울러, 클라우드사업자 등 시스테믹 리스크를 가진 제3자는 중요 IT 서비스

제공자로 지정하여 감독당국이 직접 규제 수행을 검토

※ 영국 금융당국은 클라우드 제공자(CSP)와 같은 제3자의 시스테믹 리스크를 고려하여

일부 제3자를 지정하고 규제하는 방안을 검토중이라고 밝힘(로이터, ’21.10월)

나.아웃소싱 원칙 내 집중위험 (아웃소싱 원칙 개정, IOSCO)

복수의 금융회사가 의존하는 제품이나 서비스 설계의 잠재적 결함이 모든

사용자에게 영향을 미칠 가능성 존재

l 복수의 회사가 사용하는 소프트웨어의 취약점으로 인해 모든 금융회사의

시스템이 영향을 받을 수 있으며,

l 동일한 재해 복구 사이트 등에 의존하는 경우 비즈니스 연속성 유지를 위해

준비된 자원이 감소되거나 손상받을 수 있음

다.클라우드 서비스의 제3자 의존위험 (클라우드 서비스의 제3자 의존성, FSB)

클라우드 활용이 특정업체에 집중됨으로 인해 효과적인 경쟁이 줄어듦에 따라

금융회사가 CSP를 쉽게 변경할 수 없게 되는 등 의존성이 과도해질 우려

l 의존 위험은 금융안정성도 저해할 수 있음에 따라 금융회사는 혁신과 복원력

사이의 균형(Trade-off)을 따져 다중 공급업체(multi-vendor) 전략을 적용

하는 등 조치*를 검토

* 컨테이너화, 멀티 클라우드, 백업 및 다중화 등은 단일 장애 지점(single point of failure)

관련 위험을 관리하고 복원력을 증진시킬 수 있는 전략

126 금융보안원

부록2 금융회사의 클라우드서비스 제공자 집중리스크 관리시 고려사항 •

라.운영위험 관리 및 제3자 위험방지 요건 (클라우드 아웃소싱 가이드라인, ESMA)

금융회사가 클라우드 서비스를 이용할 경우 운영위험 관리 및 제3자 위험

방지를 위해 준수해야 하는 요건을 명시

l 비례성 원칙에 따라 중요 아웃소싱인 경우 보안조치 등을 강화하고 규모 및

복잡성이 적은 기업은 완화된 조치를 적용 가능

※ 집중위험이 확인될 경우 관할당국은 해당 위험을 모니터링하고 잠재적 영향을 평가

▶ 중요 클라우드 아웃소싱에 대한 요구사항

계약 관련 세부 정보 포함하여 아웃소싱 레지스터 등록
클라우드 아웃소싱 계약의 결과로 발생할 수 있는 위험 평가
동일한 CSP 사용으로 인한 집중 위험 발생 가능성 고려
CSP에 대한 평판 분석 등 적합성 평가 실시
데이터 처리 및 저장 위치 등을 포함한 서면 계약 요건
API 보안, 비즈니스 연속성 관리, 규정 준수 모니터링 수행
클라우드 아웃소싱 계약의 종료 가능 여부 평가
서브 아웃소싱 허용 여부를 고려한 아웃소싱 계약 체결
관할 당국에 클라우드 아웃소싱 계획 보고

공급업체 의존 위험 최소화 사례 (자료제공: 가트너)

1.개요
미국의 금융회사인 AgCredit*은 SaaS 서비스 공급업체에 의존될 수 있는 위험을 사전에 해소하여

클라우드 투자 속도와 혁신의 이점을 동시에 가져감에 따라 해당 사례를 조사・분석

* 연간 수익 4억 달러(한화 약 5,000억원), 직원 수 약 500명 규모의 중견 금융회사

2.AgCredit의 사례 연구

(가) 공급업체 의존 원인 분석

AgCredit은 SaaS 공급업체와의 계약을 해지하는 것이 계약을 체결하는 것보다 복잡하고 어려우며

비용이 증가함을 인지

SaaS 공급업체에 의존되는 주요원인이 기업 데이터에 대한 공급업체의 과도한 통제 등이 원인이

라는 사실을 파악

[ SaaS 공급업체 의존이 속도에 미치는 영향(출처: AgCredit) ]

127

FINANCIAL SECURITY INSTITUTE

공급업체 의존 위험 최소화 사례 (자료제공: 가트너)

데이터는 SaaS 공급업체의 형식에 맞게끔 변환됨에 따라 데이터 통제를 하기 위해 공급업체에 의존

하게 되는 구조

[ 기업이 클라우드 공급업체에 의존되는 상황 ]

①클라우드 공급업체는 기업의 데이터를 저장하고 불균형적으로 통제
②클라우드 공급업체는 데이터 흐름을 관리할 수 있는 전문지식과 기능 소유
③클라우드 공급업체는 예외의 여지가 제한된 표준화된 계약서를 활용
과거와는 달리 새로운 기능을 활용하지 못하는 등의 기회 비용이 발생할 경우 혁신이 지연되고 유연한

대처가 어려움에 따라 기업은 클라우드 이용을 지속적으로 확대하는 상황

그러나 클라우드를 활용하면 온프레미스 환경 대비 혁신의 기회 비용에 이점이 있는 반면, 공급

업체를 변경 또는 대체하는 경우 온프레미스 환경 보다 오히려 비용이 크게 증가

이러한 이유로 기업은 클라우드 업체 변경이나 온프레미스 환경으로의 복원을 꺼리며 공급업체에

의존되는 결과 초래

(나) 공급업체 의존 해결책

AgCredit은 의존 위험에 따른 데이터 유출 등 사고 발생 시 평판 위험을 우려하여 다음과 같은 위험

해소방안을 추진

①클라우드 공급업체와 계약하기 전 데이터 백업 전략 설계

- 공급업체에서 제공하는 API의 호환성을 검증하고 데이터 접근권을 확보

②클라우드 공급업체와의 단일 연결지점 설계 및 내부관리

- 연결구간을 단일화(최소화)하고 데이터 교환 표준을 통합하여 복잡성 해소

③협력적인 분리를 보장하기 위해 사전에 출구조항을 협상

- 위약금이나 수수료 등 없이 관계를 종료할 수 있도록 강력한 계약 체결

AgCredit은 의존 위험 해소방안을 체계화하여 기업실사 시 사내 복원 가능성, 대체 가능성 등을 파악

하는 노력을 감소시킴

128 금융보안원

금융분야 클라우드컴퓨팅서비스 이용 가이드

별 첨

금융분야 망분리 및

클라우드 규제개선 관련 FAQ

1.FAQ 답변 활용 시 고려사항
2.SaaS 서비스 이용 시 고려사항
3.금융분야 망분리 및 클라우드

규제개선 관련 FAQ

별첨 금융분야 망분리 및 클라우드 규제개선 관련 FAQ •

1 FAQ 답변 활용 시 고려사항

이 가이드 [별첨]은 금융위원회 「금융분야 망분리 및 클라우드 규제개선 관련

FAQ」 및 유권해석을 정리한 내용으로서,

금융회사 등에서 클라우드서비스를 이용함에 있어 적절한 보안 대책을 수립・운영

하기 위해 이 [별첨]을 활용할 것을 권고함

2 SaaS 서비스 이용 시 고려사항

금융회사 등에서 SaaS 서비스 이용 시 아래 같은 사항에 대해 검토하는 것을

권고함

구분 판단 기준 예시(아래 요건을 모두 만족할 경우 감독규정

제14조의2 적용)

금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리하는지 여부(정보

처리위탁규정

제14조의2제1항제1호 기준에

따라 평가하여야 하며,

세부 평가항목이나, 특정한 업무가 중요업무에 해당하는지 여부는 개별 금융회사 등이 자율적으로

결정할 사항입니다.

다만, 규제 준수의 이해를 돕기 위해 중요도 평가 기준별 세부 평가항목을 다음과 같이 예시하므로

참고하시기 바랍니다.

< 중요도 평가 기준별 세부 평가항목 예시 >

중요도 평가 기준

세부 평가항목

(안

제14조의2제1항제1호)

해당 서비스와 연계된 외부 기관의 수

해당 서비스와 연결된 내부 시스템의 수

규모, 복잡성 등 클라우드를 통해 처리되는 업무기능 및 대상(대고객 서비스, 금융상품 및 대외 연계,

업무의 특성 서비스 지원업무, 후선업무 등)

직전 3개월 동안 일평균 서비스 접속자 수

자산 중요도 평가

업무에 미치는 영향도(성능 결함 또는 장애 시)

클라우드컴퓨팅서비스 제공자로부터 제공

중단에 따른 손해금액/사업전체 매출 금액 비율

받는 서비스가 중단될 경우 미치는 영향

비상대응계획상의 복구목표 시간(RTO)

전자적 침해 행위 발생시 고객에게 미치는 고객에게 직・간접적으로 미치는 영향

영향 개인신용정보 및 고유식별정보 처리 여부

여러 업무를 같은 CSP에게 위탁하는 경우 동일 CSP에 대한 업무 의존도

해당 CSP에 대한 종속 위험 클라우드 환경 구성 방식(멀티클라우드 등)

클라우드컴퓨팅서비스 이용에 대한 금융회사 법적 규제 및 보안 요구사항 준수 요구

또는 전자금융업자의 내부통제 및 법규 준수

역량 계약, 보안 등 요구사항 준수 여부 관리 감독 수행

(FAQ) 2. 클라우드 기반 소프트웨어(예 : 구독방식의 소프트웨어)에 대한 CSP 평가의 적용 여부

금융회사 등이 SaaS 서비스를 업무에 활용하기 위해서는 감독규정

제14조2의 이용 절차를 모두 준수

하여야 합니다.

다만, 금융회사 등의 편의성을 제고하기 위해 업계 수요가 큰 SaaS 서비스에 대해 금융보안원이

CSP 대표평가를 수행하고 금융회사가 그 결과를 활용할 수 있도록 하겠습니다.

한편, 금융회사 등이 클라우드 기반의 웹서비스를 단순 이용하는 경우*에는 감독규정 14조의2가 적용

되지 않습니다.

* (예시) 기업 홍보를 목적으로 유튜브(Youtube) 및 페이스북(Facebook)에 자료를 게시하는 경우

※ ’23년부터 SaaS 서비스에 대한 대표평가(금융보안원) 실시 예정

132 금융보안원

별첨 금융분야 망분리 및 클라우드 규제개선 관련 FAQ •

(FAQ) 3. 비중요업무에 대해 SaaS 형태의 소프트웨어를 사용하는 경우 망분리 예외 가능성

금융위・금감원은 그간 금융권에 획일적으로 적용되어온 망분리 규제를 단계적으로 완화해나갈 계획*

입니다.

* ‘클라우드 및 망분리 규제개선방안’(’22.4.15일)

구체적으로, 보안사고 최소화, 금융권의 보안역량 강화 필요성 등을 감안하여 다음과 같은 단계로

추진할 예정입니다.

❶ 금융규제 샌드박스 등을 통해 망분리 예외조치를 허용했던 “고유식별정보 또는 개인신용정보를

처리하지 않는 연구・개발 목적”의 경우에 망분리 예외를 우선 허용*하겠습니다.

* 「전자금융감독규정」 개정안에 旣 반영

❷ 금융거래와 무관하고 고객거래정보를 다루지 않는 경우 샌드박스 제도를 통해 SaaS 형태의 소프트

웨어 사용에 대한망분리 예외조치를 허용*하겠습니다.

* 단, 부가 조건을 통해 정보보호를 위한 보완 장치 마련 필요

❸ 비중요업무 등에 대한 망분리 예외조치의 성과, 금융회사 등의 책임성 확보 등을 감안하여,

-

①망분리 대상업무 축소,
②망분리 방식에 대한 선택권 부여 등을 검토할 계획입니다.
특히, ❷와 관련해 내년 초에 금융협회를 통해 수요를 취합*한 후 규제 샌드박스를 통해 일괄적으로

처리할 예정입니다.

* 예시 : SaaS 형태의 소프트웨어, 인사 등 경영지원업무에 대한 망분리 예외

(FAQ) 4. 클라우드 간접이용(재위탁 등)의 경우에 「전자금융감독규정」상 클라우드 이용규제 적용여부

금융회사 등의 정보처리업무를 수탁받은 업체가 수탁받은 정보 처리 업무를 클라우드를 이용하여

처리하려는 경우에도,

금융회사 등은 「전자금융감독규정」의 클라우드 이용 절차를 준수하여야 합니다.
다만, 수탁업체의 클라우드 이용이 금융회사의 정보처리 위탁에 해당하지 않는 것으로 판단될 경우*

에는 감독규정

제14조의2가 적용되지 않습니다.

* (예시) 수탁업체의 클라우드 이용이 금융회사의 정보처리와 관계없이 수탁업체 자신의 업무수행을

위한 것임이 분명한 경우

133

FINANCIAL SECURITY INSTITUTE

(FAQ) 5. 「전자금융감독규정」 개정에 따른 클라우드서비스 이용시 보고 절차의 변화

감독규정 개정에 따른 금융회사 등의 클라우드 이용 보고절차는 다음과 같이 개선됩니다.
[기존 전자금융감독규정] [전자금융감독규정 개정안]

신규 이용 7영업일 이전

(감독규정 §14・2

③) 사전보고 신규 이용 및 중

중요 중대한 변경 등 7영업일 이내 대한 변경 등 3개월 이내

업무 (감독규정 §14・2

⑥) 사후보고 (감독규정 개정안 사후보고

일부/경미한 변경 등 반기현황 §14・2

④)

중요 및

(정보처리위탁규정 §7

④1) 사후보고

비중요

신규 이용 반기현황

업무

(정보처리위탁규정 §7

④2) 사후보고 일부/경미한 변경

비중요 중대한 변경 등 7영업일 이내 등 반기현황

업무 (감독규정 §14・2

⑥) 사후보고 (정보처리위탁규정 사후보고

일부/경미한 변경 등 반기현황 §7

④1)

(정보처리위탁규정 §7

④1) 사후보고

※ 「감독규정개정안」

제14조의2제4항에 따른 사후보고를 한 경우 「정보처리위탁규정」

제14조2 제4항

각 호에 해당하는 경우 보고가 필요합니다.

(FAQ) 6. 전자금융업자가 금융거래정보 이외의 정보처리업무를 위탁하는 경우에도 사후보고를 해야

하는지?

전자금융업자는 現「전자금융감독규정」및 「정보처리업무위탁규정*」에 따라, 비중요업무에 대해 금융

거래정보 이외의 정보를 클라우드로 처리하는 경우에는 별도 보고의무가 없습니다.

* 정보처리업무위탁규정

제14조의2제4항각호의

사유*가 발생하는 경우부터 개정後 감독규정에 따른 클라우드 이용절차(

제14조의2)가 적용됩니다.

* (제1호) 클라우드 이용계약 신규 체결, (제2호) CSP의 합병 등 중대한 변경, (제3호) CSP의 중요 계약사항

미이행, (제4호) 감독규정

제14조의2제1항제2호 또는 제3호에 관한 중대한 변경

위 사안 경우, ’23년에 클라우드 이용을 개시하더라도 ’22년에 클라우드 이용계약을 체결*하였으므로

개정前 감독규정이 적용

* 감독규정 개정안 시행(’23.1.1.) 전

제14조의2제4항제1호 사유 발생

- 중요업무인 경우 개정前 감독규정에 따라 클라우드를 이용하려는 날로부터 7영업일 이전에 사전보고를 하여야 하고

- 비중요업무인 경우 「정보처리위탁규정」에 따른 사후보고를 하여야 합니다.

< 클라우드 이용절차 적용 예시 >

예시 사례 적용 규정

(중요) 개정前 감독규정 적용 → 이용개시일로부터 7영업일 이전 사전보고

’22.9.1.계약체결,

‘23.1.16.이용개시 (비중요) 정보처리위탁규정 적용 → 반기별 사후보고

‘23.6.1.CSP 합병 등

개정後 감독규정 적용

중대변경, 안전성 확보

→ 중대한 변경 또는 중요 계약사항 미이행 시로부터 3개월 이내 사후보고

관련 계약미이행 등

※ 비중요업무의 경우, 개정前 감독규정에 따르면 정보처리위탁규정 §7

④ii에 따른 반기현황 사후보고를 해야 하고,

개정後 감독규정에 따르면 감독규정 §14의2

④에 따른 사후보고를 해야 합니다.

135

금융분야 클라우드컴퓨팅서비스 이용 가이드

발행일 : 2023.02월

발행인 : 김 철 웅

발행처 : 금융보안원

주 소 : 경기도 용인시 수지구 대지로 132

<비매품>

이 가이드 내용의 무단 전재를 금하며, 가공 인용할 때에는

반드시 금융보안원 「금융분야 클라우드컴퓨팅서비스 이용

가이드」라고 밝혀 주시기 바랍니다.

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →