내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서 제3조

공식 조문
자율규제소관 · 금융보안원
원문에서 바로 확인

공식 조문 첫 내용

제2호에 따른 “응용프로그램 등 소프트웨어를 제공하는 서비스” 이용 목적의 경우

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제3조제2호에 따른 “응용프로그램 등 소프트웨어를 제공하는 서비스” 이용 목적의 경우

②(생 략)
③제1항 및 제2항의 규정은 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 별표 7에서 정한

망분리 대체 정보보호통제를 적용하고 정보보호위원회가 승인한 경우에 한하여 적용한다.

④제1항제3호의 경우 금융회사 또는 전자금융업자는 별표 7에서 정한 망분리 대체 정보보호통제의 이행 여부를

반기에 1회 평가하고 정보보호위원회에 보고하여야 한다.

망분리 예외에 따른 보안성 확보를 위해 SaaS 특화 망분리 대체 정보보호통제 적용 및

정보보호위원회 승인 필요

< 망분리 대체 정보보호통제(시행세칙 [별표7]) >

구분 통제 사항

∙ 침해사고대응기관의 평가결과 ‘충족’을 획득한 SaaS를 이용하고 관련 서류를 최신 상태로 유지

* 규정 <별표 2의2> 평가항목 중 SaaS에 적용되는 ‘필수’ 항목에 대한 평가

∙ 접속 단말기(모바일 단말 포함)에 대한 보호대책 수립・적용

∙ 접속 단말기 및 사용자 등록・관리, 안전한 인증 방식* 적용, 최소 권한 부여 등 접근 제어

및 권한 관리

* SaaS 관리자 계정 등 중요계정에 대한 다중 인증 적용(예 : ID/PW + OTP)

내부업무망

∙ 중요정보 입력・처리・유출 여부 모니터링 및 통제

SaaS

∙ SaaS 내 데이터의 불필요한 공유・처리 방지

∙ 허용된 SaaS를 제외한 외부 인터넷 접근통제

∙ SaaS 이용을 위한 네트워크 구간에 대한 보호대책(암호화 등) 수립・적용

∙ 접속・이용시 모니터링 및 로그 수집

∙ 허용된 기능 외 추가 기능(제3자 앱, 플러그인 등)에 대한 접속・이용 통제

∙ SaaS 정보보호 통제를 위한 상시 관리 체계 확보

3

내부업무망 SaaS 망분리

예외 적용에 따른 보안 해설서

내부업무망 SaaS 이용 시

P A R T

발생 가능한 보안 위협

1 SaaS 제공자 보안 위협 7

2 SaaS 이용자 보안 위협 8

T

R

A

P Ⅱ. 내부업무망 SaaS 이용 시 발생 가능한 보안 위협

◈ 내부업무망에서 SaaS 이용 시 SaaS 서비스 취약점, 인프라 장애・프로그램 오류, SaaS 이용자의

보안 설정 미흡 등으로 인해

◈ 내부업무망으로 침해위협 전파, 업무 중단・서비스 장애, SaaS 중요정보 유출, 데이터 변조・유실,

규제준수 위험 등의 보안위협 예상

금융회사 등은 SaaS 이용에 따른 예상되는 보안 위협을 식별하고, 규정 및 내부 보안정책, 보안

해설서, 가이드 등에 근거하여 안전한 SaaS 도입을 위한 보안 통제를 수립・적용해야 함

6

내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서

SaaS 제공자 보안 위협

1

(침해위협 내부 전파) SaaS 애플리케이션의 취약점을 악용해 인증 절차를 우회하여 계정 권한을

획득한 후, 제공자 시스템을 통해 금융회사에 악성코드 유포

(업무 중단・서비스 장애) SaaS 제공자의 클라우드 인프라 장애 또는 소프트웨어 업데이트

오류・결함으로 인한 서비스 지연・장애로 내부업무 영향

(중요정보 유출・데이터 변조) SaaS 제공자의 관리자나 운영 인력이 권한을 오남용하여 금융회사

중요정보를 무단 열람하거나 변조

(규제준수 위험) 국외 소재 SaaS 제공자와 서비스 이용 계약 시 국내 규정 준수 및 의무 이행

협조 조항 누락

< SaaS 제공자에 의한 규제준수 위험 예시 >

∙ 금융회사에 맞춤형 SaaS 형태로 도입 시, 표준 계약서의 정책과 개별 금융회사가 체결하는 정책이 상이

∙ SaaS 제공자의 폐업 또는 인수합병 등으로 서비스가 중단될 수 있으며, 관련 백업 데이터 등의 이관이 적절히

수행되지 않는 경우 SaaS 이용자 정보 유실

∙ SaaS 제공자의 소재지가 국외인 경우, 이용자 서비스 장애 발생 시 관련 근거 미흡으로 적절한 협조와 지원을

받지 못할 가능성 존재

∙ 계약서 및 SLA(Service Level Agreement, 서비스 수준 협약)에 로그 보존기간・백업주체 등이 명시적으로

정의되지 않아 법적 보존 기간 미충족

7

Ⅱ

내부업무망 SaaS 이용 시 발생 가능한 보안 위협

SaaS 이용자 보안 위협

2

(침해위협 내부 전파) SaaS 이용 단말・계정 관리가 미흡하여 관리자 권한이 탈취되거나 내부

시스템으로 악성코드 감염・전파

< 침해위협 내부 전파 위협 예시 >

구 분 내 용

∙ 인가되지 않은 단말・외부 IP를 통한 SaaS 계정 로그인 시 내부 데이터 무단 접근

SaaS 이용

∙ SaaS 이용 단말 백신의 실시간 감시 기능이 임의로 해제되면, SaaS를 통해 유입되는

단말 관리 미흡

파일의 미검증으로 내부 시스템이 악성코드에 감염

비인가 SaaS・ ∙ 비인가 SaaS・플러그인 설치로 인한 전송・동기화 과정에서 SaaS가 악성코드 은닉 통로로

플러그인 오남용 활용되어 내부 시스템이 악성코드에 감염

불필요 사이트 ∙ 인가되지 않은 외부 사이트・앱을 통한 데이터 전송・동기화를 내부업무망 통제를 벗어난

접근 허용 경로로 악용하여 무단 데이터 유입・반출

8

내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서

(업무 중단・서비스 장애) SaaS 운영・관리 미흡으로 데이터 유실 및 업무 지연이 발생할 수 있으며,

SaaS 이용망과 대고객망을 혼용하는 경우 서비스 장애에 취약

< 업무 중단・서비스 장애 위협 예시 >

구 분 내 용

SaaS 운영・관리 ∙ SaaS 시스템 장애 시 이용자의 운영・관리 절차(장애 대응 체계 등)가 마련되어 있지 않아

미흡 업무 지연 및 중단

SaaS 이용 ∙ SaaS를 내부업무망과 대고객 전자금융거래망을 동일 네트워크로 구성한 경우, SaaS로

네트워크 혼용 인한 네트워크 장애가 대고객 전자금융서비스에 간접적으로 영향

(중요정보 유출) SaaS 로그 수집・탐지 규칙 및 점검 절차 부재, 과도한 공유・접근 권한 허용 등

보안통제가 미흡한 경우 위협이 식별되지 않거나 정보 유출 등 피해 확산

< 정보유출 위협 예시 >

구 분 내 용

감사 모니터링 ∙ SaaS 로그를 수집하더라도 중요정보 유출 탐지 및 공유 설정 점검을 수행하지 않는 경우

미흡 중요정보 유출이 식별되지 않아 피해 확산 지속

SaaS 데이터 ∙ 생성형 AI의 피드백・학습 전송 차단 기능이 미적용될 경우, 입력된 중요정보가 재노출되거나

통제 미흡 삭제되지 않을 가능성

파일 공유・API ∙ 파일・폴더, 링크, 공유, API 접근 권한을 외부에 허용한 경우 무단 접근 경로가 형성되어

오남용 중요정보가 외부로 반출

단말・권한관리 ∙ 모바일 단말에서 SaaS 이용 시 파일 복사 제한 등 통제 정책을 미적용하는 경우, 앱 간

미흡 데이터 복제를 통해 SaaS 업로드 정보가 외부에 유출

멀티 테넌트 ∙ 내부 SaaS 단말에서 인가되지 않은 외부 테넌트나 개인 계정 접속이 가능한 경우, 내부

접근통제 미흡 단말에서 외부 계정으로 SaaS에 접속하여 파일 다운로드 및 업로드를 통해 데이터 유출・반입

9

Ⅱ

내부업무망 SaaS 이용 시 발생 가능한 보안 위협

(데이터 변조・유실) SaaS 설정 변경 모니터링, 관리자 계정 인증, 전송 구간 암호화 등이 미흡한

경우 데이터 무결성 훼손, 중간자 공격으로 피해 확산

< 데이터 변조・유실 위협 예시 >

구 분 내 용

∙ SaaS 중요 설정 변경(예: 관리자 계정 추가・삭제, 라이선스 정책 변경, 추가 SaaS 설치

감사 모니터링

허용・차단 등)이 모니터링되지 않는 경우 보안정책이 무력화되어 데이터 무결성을 훼손하는 등

미흡

피해 확대

단말・권한 관리 ∙ 관리자 계정에 다중인증(MFA)이 적용되지 않고 ID・PW만 사용할 경우 계정 탈취를 통한

미흡 보안정책 무단 변경 및 무력화 가능

전송 시 암호화 ∙ 내부업무망–외부 SaaS 연계 구간에 암호화를 적용하지 않을 경우, 네트워크 구간에서

미적용 중요정보가 노출되어 중간자 공격을 통한 데이터 위변조 가능

10

내부업무망 SaaS 이용

P A R T

보안관리 방안

1 내부업무망 SaaS 도입 절차 12

2 내부업무망 SaaS 제공자 평가 15

3 내부업무망 SaaS 이용 보안대책 16

T

R

A

P Ⅲ. 내부업무망 SaaS 이용 보안관리 방안

내부업무망 SaaS 도입 절차

1

내부업무망 SaaS 도입은

①SaaS 활용 범위 판단 →
②자체 위험성 평가 →
③망분리 대체 정보보호통제

및 추가 보호대책 적용 →

④정보보호위원회 의결 순으로 진행
1.SaaS 활용 범위 판단

SaaS 활용 범위・목적, 데이터 연계 구간・방식 등을 사전에 확인

구체적인 업무 수행 범위(업무 종류, 접근 대상, 처리 데이터 등)는 금융회사에서 자율적으로 정의

업무 목적에 부합하는 SaaS를 선별하여 도입

12

내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서

2.자체 위험성 평가

금융회사 등은 자사의 업무 환경 등을 고려하여 내부업무망에서 SaaS를 도입(이용)하기 전 자체

위험성 평가를 실시

예상되는 보안 위협을 빠짐없이 식별하고 위협에 대한 위험성을 평가

※ 위험성 평가 시 최근 보안 취약점 및 보안사고 사례 등을 고려하여 망분리 예외에 따른 보안사고

발생 가능성을 다각도로 검토

3.망분리 대체 정보보호통제 및 추가 보호대책 적용

위험성 평가 결과를 토대로 관련 규정 및 시행세칙, 관련 SaaS 매뉴얼을 참조하여 자사 환경에

적절한 보안 통제 방안 수립

SaaS 보안 위협에 따른 모니터링・조치 방안을 수립하고, SaaS 특화 「망분리 대체 정보보호

통제*」를 적용

* 「전자금융감독규정 시행세칙」 [별표 7]

금융회사 등은 자사의 업무 환경 등을 고려하여 필요시 추가 보호대책을 적용

4.정보보호위원회 의결

망분리 예외에 따른 자체 위험성 평가 결과, 적용된 보호대책의 적정성 등에 대해 정보보호위원회 의결

자체 위험성 평가를 통해 도출된 보안위험이 보호대책 적용 등을 통해 충분히 완화되었는지 검토

정보보호위원회 의결 이후 망분리 대체 정보보호통제의 이행여부를 반기에 1회 평가하고

정보보호위원회에 보고

내부업무망 SaaS 이용에 대한 정기적인 위험성 평가* 실시 권고

* 연 1회 보안점검 실시 등

13

Ⅲ

내부업무망 SaaS 이용 보안관리 방안

내부업무망 SaaS의 추가 이용 및 대상・범위 변경, 주요기능의 추가・변경으로 인한 보호대책의

중대한 변경이 있는 경우 정보보호위원회 심의・의결 재수행 필요

< 정보보호위원회의 내부업무망 SaaS 도입 심의・의결 시 검토사항(예시) >

∙ 내부업무망 SaaS 활용 범위 설정의 적정성

∙ 내부업무망 SaaS 이용에 따른 위협 식별 등 자체 위험성 평가 수행의 적정성

∙ 내부업무망 SaaS 이용에 따라 수립된 보안 통제 방안의 적정성

∙ 취약점 점검을 포함하여 수립・적용한 보안대책의 적정성

∙ SLA(Service Level Agreement, 서비스 수준 협약) 및 보안 조건을 포함한 계약의 적정성

※ SaaS 제공자와 SLA 및 보안 조건을 계약서에 명시하고 관련 내용을 주기적으로 검토・갱신

중요사항 관련 망분리 예외의 경우, 필요 시 이사회 보고

* 「전자금융감독규정 해설서」(’25.8.) 참조

금융회사 등은 「전자금융감독규정」

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 0개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →