금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제15조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제15조제1항
제5호를 준수하면서 非상용 프라이빗 클라우드서비스 등을 구축・운영하여 금융 계열사
내에서 사용하는 경우에만 해당
기업홍보 등의 목적으로 유튜브(Youtube) 및 페이스북(Facebook)과 같은
클라우드 기반의 웹서비스를 단순 이용하는 경우
적용 범위 관련 법령해석 회신문 및 비조치의견서
▶ 법령해석 회신문(190152, ’19.7.3.)
: 정보처리업무위탁 및 클라우드컴퓨팅서비스 이용 해당 여부
< 질의요지 >
고객이 스마트폰으로 촬영하는 공과금 고지서 이미지에 대해 고객이 선택적으로 제휴사에서 제공하는
OCR 텍스트 변환 기능을 이용하고, 은행 서버와 제휴사 서버 간에는 통신/정보 교환 없이 고객 스마트
폰만이 제휴사 서버와 API 통신으로 고지서 이미지의 텍스트 변환이 이루어질 경우, 은행의 정보처리
6 금융보안원
제1장 가이드 개요 •
적용 범위 관련 법령해석 회신문 및 비조치의견서
업무 위탁 및 클라우드 컴퓨팅 서비스 이용 해당여부
< 회답 >
하도록 하는 행위를 의미합니다“(「금융회사의 정보처리 업무 위탁에 관한 규정」
제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자
금융업자(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내
지점,
제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자금융
업자(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내지점,
제15조제2항제6호)
전산장애 발생 시 전산자료 손실에 대비한 백업(backup)장치를 구비할 것(
제15조제4항)
악성코드 감염에 대비하여 복구 절차를 마련할 것(
제15조에 따른 “국가정보원(국가사이버안전센터)”
제15조제1항제3호)
(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장
이 정한 망분리 대체 정보보호통제를 적용한 경우에 한한다
규정
제15조제1항제3호에서 금융감독원장의 확인을 받은 경우란 다음 각호와 같다.
(다만, 이 경우 필요한 서비스번호(port)에 한하여 특정 외부기관과 연결할 수 있다.)
제15조제6항제1호)
공개용 웹서버를 내부통신망과 분리하여 내부통신망과 외부통신망사이의 독립된
통신망(DMZ구간)에 설치하고 네트워크 및 웹 접근제어 수단으로 보호할 것(
제15조제6항제2~4호)
등은 클라우드서비스 제공자 평가 결과*로 판단 가능
* 클라우드서비스 제공자 안전성 평가 결과 해당 제공자가 데이터센터 내에 무선통신망을 이용
중인 경우 고유식별정보 또는 개인신용정보 처리 불가(
제15조제1항제5호)
(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장이
정한 망분리 대체 정보보호통제를 적용한 경우에 한한다)
전화 등 거래수단 성격 상 암호화가 불가능한 경우를 제외한 전자금융거래는 암호화
통신을 사용할 것(다만, 전용선을 사용하는 경우로서 자체 보안성심의를 실시한 경우는 제외)
(
제15조제1항제3호
적용 대상)로 볼 수 있는지 여부
< 판단 >
< 판단이유 >
동등한 보안수준을 갖춘 통신망을 이용하여 내부 업무용시스템으로 원격접속이 가능해졌습니다.
통한 간접접속 방식으로 인터넷 클라우드 기반의 VDI서비스 활용도 가능합니다.(재택근무안내서 2p)
동 VDI의 가상 업무용 단말기는 「전자금융감독규정」
제15조제1항제3호 적용 대상이라고 판단됩니다.
: 프라이빗 클라우드 서버 환경으로 구축시 운영계와 개발계(검증 포함)를 물리적으로 분리해야 하는지
(200036, ’20.5.14.)
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청 대상 행위 >
운영망과 개발・검증망을 분리하여 사용하는 것이 전자금융감독규정
제15조제1항제5호 및
제15조제1항제5호 및
제15조 제1항 제5호)
주소를 사용하여야 합니다. (전자금융감독규정
제15조제1항
제5호 및
제15조제1항제1호)
해킹 등 전자적 침해행위에 대비한 시스템프로그램 등의 긴급하고 중요한 보정
(patch)사항에 대하여 즉시 보정작업 실시(
제15조제1항제2호)
제1항1호의 규정에 따른 정보보호시스템을 설치・운영하는 경우에는 다음 각 호의
그램을 제거할 것
(전용회선과 동등한 보안수준을 갖춘 가상의 전용회선을 포함한다) 사용, 접근통제
등을 포함한 원격 접속 보안 대책을 수립・운영할 것
제1항 각 호의 정보보호시스템에 대하여 책임자를 지정・운영하여야 하며, 정보보호
시스템의 운영결과는 1년 이상 보존하여야 한다.(
제15조제3항)
금융회사 또는 전자금융업자는 악성코드 감염을 방지하기 위하여 다음 각 호를
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.