금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제15조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

제5호를 준수하면서 非상용 프라이빗 클라우드서비스 등을 구축・운영하여 금융 계열사

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제15조제1항

제5호를 준수하면서 非상용 프라이빗 클라우드서비스 등을 구축・운영하여 금융 계열사

내에서 사용하는 경우에만 해당

기업홍보 등의 목적으로 유튜브(Youtube) 및 페이스북(Facebook)과 같은

클라우드 기반의 웹서비스를 단순 이용하는 경우

적용 범위 관련 법령해석 회신문 및 비조치의견서

▶ 법령해석 회신문(190152, ’19.7.3.)

: 정보처리업무위탁 및 클라우드컴퓨팅서비스 이용 해당 여부

< 질의요지 >

고객이 스마트폰으로 촬영하는 공과금 고지서 이미지에 대해 고객이 선택적으로 제휴사에서 제공하는

OCR 텍스트 변환 기능을 이용하고, 은행 서버와 제휴사 서버 간에는 통신/정보 교환 없이 고객 스마트

폰만이 제휴사 서버와 API 통신으로 고지서 이미지의 텍스트 변환이 이루어질 경우, 은행의 정보처리

6 금융보안원

제1장 가이드 개요 •

적용 범위 관련 법령해석 회신문 및 비조치의견서

업무 위탁 및 클라우드 컴퓨팅 서비스 이용 해당여부

< 회답 >

"정보처리의 위탁"이라 함은 금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리

하도록 하는 행위를 의미합니다“(「금융회사의 정보처리 업무 위탁에 관한 규정」

제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자

금융업자(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내

지점,

제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자금융

업자(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내지점,

제15조제2항제6호)

전산장애 발생 시 전산자료 손실에 대비한 백업(backup)장치를 구비할 것(

제15조제4항)

악성코드 감염에 대비하여 복구 절차를 마련할 것(

제15조에 따른 “국가정보원(국가사이버안전센터)”

2.「경찰법」

제15조제1항제3호)

가.이용자의 고유식별정보 또는 개인신용정보를 처리하지 않는 연구・개발 목적의 경우

(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장

이 정한 망분리 대체 정보보호통제를 적용한 경우에 한한다

나.업무 특성상 분리하기 어려운 경우로서 금융감독원장이 인정하는 경우

규정

제15조제1항제3호에서 금융감독원장의 확인을 받은 경우란 다음 각호와 같다.

1.(시행세칙 2조의2제1항)
1.내부통신망에 연결된 단말기가 업무상 필수적으로 외부기관과 연결해야 하는 경우

(다만, 이 경우 필요한 서비스번호(port)에 한하여 특정 외부기관과 연결할 수 있다.)

2.규정

제15조제6항제1호)

공개용 웹서버를 내부통신망과 분리하여 내부통신망과 외부통신망사이의 독립된

통신망(DMZ구간)에 설치하고 네트워크 및 웹 접근제어 수단으로 보호할 것(

제15조제6항제2~4호)

등은 클라우드서비스 제공자 평가 결과*로 판단 가능

* 클라우드서비스 제공자 안전성 평가 결과 해당 제공자가 데이터센터 내에 무선통신망을 이용

중인 경우 고유식별정보 또는 개인신용정보 처리 불가(

제15조제1항제5호)

가.이용자의 고유식별정보 또는 개인신용정보를 처리하지 않는 연구・개발 목적의 경우

(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장이

정한 망분리 대체 정보보호통제를 적용한 경우에 한한다)

나.업무 특성상 분리하기 어려운 경우로서 금융감독원장이 인정하는 경우

전화 등 거래수단 성격 상 암호화가 불가능한 경우를 제외한 전자금융거래는 암호화

통신을 사용할 것(다만, 전용선을 사용하는 경우로서 자체 보안성심의를 실시한 경우는 제외)

(

제15조제1항제3호

적용 대상)로 볼 수 있는지 여부

< 판단 >

퍼블릭 클라우드 內 원격접속 전용 VDI는 업무용 단말기로 볼 수 있습니다.

< 판단이유 >

’21.1.1. 「전자금융감독규정시행세칙」이 개정・시행되어, 금융회사 임직원의 업무용 단말기에서 전용회선과

동등한 보안수준을 갖춘 통신망을 이용하여 내부 업무용시스템으로 원격접속이 가능해졌습니다.

내부망에 접근하는 방식은 회사가 자유롭게 선택할 수 있으며, VDI(Virtual Desktop Infrastructure)를

통한 간접접속 방식으로 인터넷 클라우드 기반의 VDI서비스 활용도 가능합니다.(재택근무안내서 2p)

인터넷 클라우드 기반의 VDI서비스를 이용할 경우,
금융회사 임직원은 동 VDI의 가상 업무용 단말기를 경유하여 내부 업무용시스템에 접속하기 때문에,

동 VDI의 가상 업무용 단말기는 「전자금융감독규정」

제15조제1항제3호 적용 대상이라고 판단됩니다.

: 프라이빗 클라우드 서버 환경으로 구축시 운영계와 개발계(검증 포함)를 물리적으로 분리해야 하는지

(200036, ’20.5.14.)

※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의

< 요청 대상 행위 >

서버 가상화를 이용하여 운영용 서버와 개발・검증용 서버를 분리구성하고, 네트워크 가상화를 이용하여

운영망과 개발・검증망을 분리하여 사용하는 것이 전자금융감독규정

제15조제1항제5호 및

제15조제1항제5호 및

제15조 제1항 제5호)

정보처리시스템의 운영담당, 개발담당 및 외부직원 등 업무 특성별로 네트워크를 적절하게 분리하여 IP

주소를 사용하여야 합니다. (전자금융감독규정

제15조제1항

제5호 및

제15조제1항제1호)

해킹 등 전자적 침해행위에 대비한 시스템프로그램 등의 긴급하고 중요한 보정

(patch)사항에 대하여 즉시 보정작업 실시(

제15조제1항제2호)

제1항1호의 규정에 따른 정보보호시스템을 설치・운영하는 경우에는 다음 각 호의

1.사항을 준수하여야 한다.(
2.제15조제2항)
2.최소한의 서비스번호(port)와 기능만을 적용하고 업무목적 이외의 기능 및 프로

그램을 제거할 것

3.보안정책의 승인・적용 및 보안정책의 등록, 변경 및 삭제에 대한 이력을 기록・보관할 것
4.정보보호시스템 원격관리를 금지할 것. 다만, 원격관리가 불가피한 경우 전용회선

(전용회선과 동등한 보안수준을 갖춘 가상의 전용회선을 포함한다) 사용, 접근통제

등을 포함한 원격 접속 보안 대책을 수립・운영할 것

5.정보보호시스템의 작동 상태를 주기적으로 점검할 것
6.시스템 장애, 가동중지 등 긴급사태에 대비하여 백업 및 복구 절차 등을 수립・시행할 것

제1항 각 호의 정보보호시스템에 대하여 책임자를 지정・운영하여야 하며, 정보보호

시스템의 운영결과는 1년 이상 보존하여야 한다.(

제15조제3항)

금융회사 또는 전자금융업자는 악성코드 감염을 방지하기 위하여 다음 각 호를

1.포함한 대책을 수립・운용하여야 한다.(
2.제15조 등 관련 법규를 철저히 준수하시기 바랍니다.
3.2 업무위수탁 운영기준 수립
4.감독규정

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →