제3자 IT리스크관리 가이드라인 ( 제정 : 2026년 07 월 30일)

제10조(제3자 IT리스크 평가)
① 금융회사는 정보처리 업무위탁 계약 전 검토 단계 및 계약 이후 운영 단계에서 제3자의 IT리스크를 주기적으로 평가·관리하여야 한다.
② 제1항에 따른 제3자의 IT리스크를 평가할 때에는 다음 각 호의 사항을 고려하여 평가하여야 한다.
1. 정보보호 관리체계(정책 및 조직)에 관한 사항
2. 정보보호 및 IT 안전성·연속성 확보에 관한 사항
3. 개인(신용)정보보호 관리에 관한 사항
4. 침해사고, 전산장애 및 정보보호 관련 감독기관의 제재·처벌 이력
5. 그 밖에 금융회사가 필요하다고 판단한 사항
③ 제2항에 따른 클라우드 서비스 제공자의 안전성 평가 결과 등 외부평가회사의 평가보고서 또는 정보보호 관련 인증(ISMS-P 등)을 받은 경우에는 이를 참고하여 평가할 수 있다.
④ 금융회사는 제3자의 IT리스크 평가 결과에 따라 식별된 IT리스크에 대해서는 별도의 보완조치를 수행하는 한편, 해당 IT리스크의 통제·경감·이전이 불가능한 경우에는 해당 제3자와 계약을 중단하거나 이사회(제5조 제1항에 따라 이사회의 일부 권한을 위임받은 내부 위원회를 포함한다.) 심의ㆍ의결을 거쳐 계약의 유지 여부를 결정하여야 한다.
⑤ 제3자의 IT리스크 평가 시 <별표>를 참고하여 평가할 수 있으며, 평가 내역 및 결과는 문서화하여 관리하여야 한다.
인쇄 닫기

COPYRIGHTS ©KOFIA. ALL RIGHT RESERVED.