제3자 IT리스크관리 가이드라인 ( 제정 : 2026년 07 월 30일)

제8조(제3자 식별 및 관리)
① 금융회사는 제3자 IT리스크에 효과적으로 대응하기 위하여 정보처리 업무위탁 계약을 체결한 제3자의 재무 건전성과 업무수행에 필요한 중요사항을 식별ㆍ관리하여야 한다.
② 금융회사는 제1항에 따른 제3자를 식별ㆍ관리하는 경우 다음 각 호의 사항을 포함하여야 한다.
1. 회사명 및 사업자등록번호
2. 제공하는 서비스명 및 기능
3. 처리하는 정보의 종류 및 건수
4. 고유식별정보 및 민감정보의 암호화 대상 및 방식
5. 전용회선, 가상사설망 등 통신 방식
6. 정보처리 시스템의 소재지 및 정보자산 현황(서버, 보안장비, 가상자원 등 포함)
7. 클라우드 서비스 이용의 경우 클라우드 서비스 유형, 클라우드 서비스 제공자명 등 클라우드 이용과 관련한 정보
8. 재위탁하는 회사명, 업무, 계약기간 및 재위탁하는 정보
9. 위탁하는 업무의 중요도
10. 재무적 건전성(합병·분할·영업양도 등 변동사항 포함)
11. 위탁하는 업무의 목적
12. 처리하는 정보의 보유 및 이용기간
13. 사고대응 조직 및 연락체계
14. 그 밖에 제3자 IT리스크 관리를 위해 금융회사가 필요하다고 정한 사항
③ 금융회사는 제2항 각 호에 따른 사항을 정기적(반기별 1회이상)으로 점검하고 최신상태로 유지하여야 한다.
④ 금융당국이 제2항에 따른 제3자 관리 현황에 대한 자료 제출을 요청하는 경우 금융회사는 불가피한 사유가 없는 한 지체없이 제출하여야 한다.
인쇄 닫기

COPYRIGHTS ©KOFIA. ALL RIGHT RESERVED.