| ① | 금융회사는 제3자가 제공하는 서비스 및 기능 등의 실패, 지연 또는 중단으로 인하여 금융회사의 업무 및 금융소비자에게 중대한 영향을 미친다고 판단되는 제3자에 대해서는 주요 제3자로 지정하고 강화된 IT리스크 관리체계를 수립ㆍ운용하여야 한다. |
| ② | 제1항에 따라 주요 제3자를 지정할 때에는 다음 각 호의 사항을 고려하여야 한다. |
| 1. | 위탁한 정보처리 업무가 중단 또는 실패시 금융회사의 핵심업무, 법적 또는 규제상 의무 이행, 재무 건전성에 미치는 영향 |
| 2. | 제3자가 금융회사의 고객정보 또는 민감정보를 대량으로 처리하여 침해사고 또는 정보유출 발생 시 미칠 수 있는 영향 및 피해 |
| 3. | 제3자에 위탁한 업무를 대체하거나 다른 제3자에 이전 가능 여부(대체 및 이전에 따른 소요 비용 포함) |
| 4. | 금융회사의 중요도가 높은 업무를 특정 제3자에 다수 위탁하는 경우 |