금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제50조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자는 제외한다)가 고유식별정보
또는 개인신용정보를 클라우드컴퓨팅서비스를 통하여 처리하는 경우에는
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자(국내 설치 요건 및 무선
통신망 설치 금지 예외)
그리고, 금융회사는 클라우드서비스 제공자와 협의하여 클라우드서비스 안전성
평가 결과* 중 미흡한 사항을 개선・조치할 수 있도록 방안을 수립하여야 한다.
* 금융보안원 대표평가, 금융회사 자체평가
29
FINANCIAL SECURITY INSTITUTE
1 클라우드서비스 제공자 안전성 평가 개요
금융회사는 클라우드서비스를 이용하고자 하는 경우 감독규정 <별표 2의2>의
항목을 포함한 클라우드서비스 제공자의 안전성을 평가*해야 함
* 금융회사 필요 시 다양한 평가기법(인터뷰, 실사, 시연, 실증, 테스트 등)을 활용하여 평가 가능
(중요 업무) 종합 평가(최초, 3년 주기) + 정기 평가(매년)
l 종합 평가 : 현장점검
l 정기 평가 : 매년 서면점검
(비중요 업무) 종합 평가(최초, 3년 주기) + 정기 평가(매년)
l 종합 평가 : 서면점검 가능
l 정기 평가 : 매년 서면점검(단, 금융회사 판단하에 생략가능)
(평가 항목) 필수 + 대체
(평가 생략기준) 비중요업무인 경우 ‘대체 항목’ 생략이 가능하며, 중요업무인
경우 국내・외 클라우드 보안인증* 등을 취득・유지하고 있는 클라우드서비스
제공자에 대해 ‘대체 항목’ 생략 가능
* 본 장내 「3. 평가항목 및 평가 생략기준」 中 국내・외 인증제도 참조
클라우드서비스 제공자 안전성 평가의 주체는 기본적으로 금융회사이며, 감독
규정(
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자는 제외한다)가 고유식별정보 또는
개인신용정보를 클라우드컴퓨팅서비스를 통하여 처리하는 경우에는
제50조
제1항제3호)
▶ 규정 준수 시 고려사항
기존과 동일한 백업장치 이용, 클라우드서비스 내 백업 서비스 이용, 타 클라우드
서비스를 백업장치로 이용 등 다양한 데이터 백업 방법 활용 가능
통제 절차(
제50조의2에 따른 국외 사이버몰을 위한 전자지급결제대행업자(국내 설치 요건
및 무선통신망 설치 금지 예외)
▶ 규정 준수 시 고려사항
클라우드서비스 제공자가 일부 업무를 재위탁할 경우 재위탁 업무의 범위 및
재수탁자 정보 등을 금융회사에 명확하게 제공하여야 함
l 클라우드서비스 제공자는 업무 재위탁 시 재수탁자가 원계약을 준수하도록
하고, 재위탁 계약서에 본 가이드의 계약서 명시사항 중 관련 부분을 포함
하여야 함
클라우드서비스 제공자는 서비스 제공과 관련된 중요 업무의 신규 재위탁 또는
기존 재위탁의 중요 사항 변경 시 금융회사에 사전 통지하여야 하며,
l 금융회사는 이에 따른 보안리스크 증가 등 서비스 영향이 크다고 판단되는
경우 계약을 해지할 수 있음
87
FINANCIAL SECURITY INSTITUTE
▶ 규정 준수 시 고려사항
금융위, 금감원, 침해사고대응기관, 금융회사 사내・사외 감사(정보보호담당자
포함) 및 금융회사가 임명한 제3자(이하 ‘금융위, 금감원 및 내외부 감사인’)는
조사・접근을 수행*할 수 있으며,
* 금융회사가 지정한 제3자의 감사보고서 검토로 내외부 감사인의 조사・접근을 일부 대체할 수
있음(단, 금융위, 금감원, 침해사고대응기관의 조사・접근은 대체할 수 없음)
l 클라우드서비스 제공자는 이를 위해 현장 방문, 관련 자료 제출 요구 및 검사에
적극 협조
금융위, 금감원 및 내외부 감사인은 클라우드서비스에 이용되는 모든 범위의
장치, 시스템, 네트워크 및 데이터에 접근할 수 있음
금융위, 금감원은 클라우드서비스 제공자를 대상으로 감독・검사를 수행할 수 있고,
l 내외부 감사인은 클라우드서비스 제공자를 대상으로 감사를 수행할 수 있으며,
필요 시 다수 금융회사가 공동으로 또는 위탁받은 제3자를 통해 감사를 수행
할 수 있음
금융위, 금감원 및 내외부 감사인은 클라우드서비스 제공자에게 제3자 인증
또는 내부 감사 보고서의 제출을 요구할 수 있고,
l 금융회사 업무와 관련된 대상에 대해 내부 감사 보고서의 보완을 요구할 수 있음
금융위, 금감원 및 내외부 감사인은 감독・검사 및 감사 수행 또는 인증・감사
보고서 검토 결과 지적된 사항에 대해 지체 없이 조치할 것을 요구할 수 있음
l 관련 법적 의무사항이 신규로 제정 또는 변경되는 경우 이를 파악하여 금융
회사에 통지
88 금융보안원
제7장 계약 체결 •
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 재해 또는 사고 발생 시 신고 절차, 복구 및 대응
절차 등을 마련하고 주기적으로 훈련을 실시하여야 함
l 관련 직원을 모두 포함한 비상 연락 체계를 마련하고, 복구목표시간 및 복구
목표시점 요건을 금융회사와 사전에 합의하여야 하며, 필요 시 공동 훈련을
실시하여야 함
클라우드서비스 제공자는 금융회사 및 침해사고대응기관이 감독규정
제50조 제1항 제2호 및 제4호에 따라 허가・등록의 요건
으로서 전산설비・기기 등을 갖추었다고 볼 수 있으므로,
- 「전자금융감독규정」
제50조 제1항 제2호 및 제4호에 따라 허가・등록의 요건
으로서 전산설비・기기 등을 갖추었다고 볼 수 있으므로
- 위탁회사인 금융회사 등의 전산실의 범위에는 제3자인 클라우드 컴퓨팅서비스 제공자의 전산센터도
포함된다고 판단됩니다.
우드컴퓨팅 서비스 이용계약(위・수탁 계약) 및 「전자금융감독규정」
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.