| ① | 금융회사는 제3자 IT리스크를 체계적으로 관리할 수 있도록 총괄관리부서, 리스크관리부서(준법감시 및 IT자체감사 조직 등을 포함) 및 내부감사부서로 구성되는 상호견제와 균형의 원칙에 입각한 3단계 내부통제 체계를 구축·운용하여야 한다. |
| ② | 총괄관리부서는 정보처리 위탁에 따른 안전성 확보조치 수립·운영 및 각 사업부서의 정보처리 업무위탁 현황을 총괄·관리하고, 제3자의 IT 리스크 및 계약내용의 적정성 등을 평가하여야 한다. |
| ③ | 리스크관리부서는 제10조 내지 제15조에 따른 제3자 IT리스크 관리가 효과적으로 작동하고 있는지 정기적으로 점검하고 필요한 보완조치를 하여야 한다. |
| ④ | 내부감사부서는 독립적인 입장에서 제3자에 대한 IT리스크 관리가 적정한지 주기적으로 감사를 실시하여야 한다. |