금융회사 침해사고 준비도(Readiness) 가이드 제15조

공식 조문
자율규제소관 · 금융보안원
원문에서 바로 확인

공식 조문 첫 내용

정보보호시스템 설치 보관

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제15조 제1항 제2호

백업·소산 관리

제15조 제2항 제3호,

정보보호시스템 설치 보관

제15조 제3항

및 운영 내부통신망과 외부통신망

제15조 제1항 제5호

분리 차단

주) 상세 내용은「금융IT 보안 컴플라이언스 가이드」(2015. 6.30, 금융보안원) 및

본 가이드 <참고 2> 「전자금융감독규정의 준비도 관련 요구사항 식별」참조

- 20 -

금융회사 침해사고 준비도 가이드

전자금융감독

구 분 요구사항 주)

규정 주)

악성코드 검색 및 치료 프로

제15조) 분석평가 점검 항목

내외부 IP 주소의 인터넷 접속 전자금융 감독규정 금융보안원 취약점

1년 이상

내용 (

제15조(해킹 등 방지대책)

①또는 전자금융업자는 정보처리시스템 및 정보통신망을 해킹 등 전자적

침해행위로부터 방지하기 위하여 다음 각 호의 대책을 수립·운용하여야 한다.

1.해킹 등 전자적 침해행위로 인한 사고를 방지하기 위한 정보보호시스템

설치 및 운영

2.해킹 등 전자적 침해행위에 대비한 시스템프로그램 등의 긴급하고 중

요한 보정(patch)사항에 대하여 즉시 보정작업 실시

3.내부통신망과 연결된 내부 업무용시스템은 인터넷(무선통신망 포함) 등

외부통신망과 분리·차단 및 접속 금지(단, 업무상 불가피하여 금융감독

원장의 확인을 받은 경우에는 그러하지 아니하다)

4.내부통신망에서의 파일 배포기능은 통합 및 최소화하여 운영하고, 이를

배포할 경우에는 무결성 검증을 수행할 것

5.전산실 내에 위치한 정보처리시스템과 해당 정보처리시스템의 운영, 개발,

보안 목적으로 직접 접속하는 단말기에 대해서는 인터넷 등 외부통신망

으로부터 물리적으로 분리할 것(단, 업무 특성상 분리하기 어렵다고 금융

감독원장이 인정하는 경우에는 분리하지 아니하여도 된다.)

②제1항제1호의 규정에 따른 정보보호시스템을 설치·운영하는 경우에는

다음 각 호의 사항을 준수하여야 한다.

1.삭제
2.최소한의 서비스번호(port)와 기능만을 적용하고 업무목적 이외의 기능 및

프로그램을 제거할 것

3.보안정책의 승인·적용 및 보안정책의 등록, 변경 및 삭제에 대한 이력을

기록·보관할 것

4.정보보호시스템의 원격관리를 금지하고 주기적으로 작동 상태를 점검할 것
5.시스템 장애, 가동중지 등 긴급사태에 대비하여 백업 및 복구 절차 등을

수립·시행할 것

③제1항 각 호의 정보보호시스템에 대하여 책임자를 지정·운영하여야 하며,

운영결과는 1년 이상 보존하여야 한다.

④금융회사 또는 전자금융업자는 해킹 등 전자적 침해행위로 인한 피해 발생시

즉시 대처할 수 있도록 적절한 대책을 마련하여야 한다.

⑤삭제

- 51 -

금융회사 침해사고 준비도 가이드

⑥또는 전자금융업자는 무선통신망을 설치·운용할 때에는 다음

각 호의 사항을 준수하여야 한다.

1.무선통신망 이용 업무는 최소한으로 국한하고 법

제15조(해킹 등 방지대책),

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 4개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →