| ① | 금융회사는 정보처리 업무위탁을 위해 제3자와 계약을 체결하는 경우 다음 각 호의 사항과 「금융기관의 업무위탁 등에 관한 규정」 <별표3> ‘7. 위수탁 계약서 주요 기재사항'을 고려하여 위탁 업무의 안전성 확보 등에 필요한 사항을 확인하고 그 내용을 계약에 반영하여야 한다. |
| 1. | 제3자와의 역할분담 및 사고 발생 시 책임관계에 관한 사항 |
| 2. | 감독당국 또는 내ㆍ외부 감사인의 조사 및 위탁한 데이터에 접근 허용 |
| 3. | 위탁받은 업무의 재위탁 시 보고 또는 승인 절차에 관한 사항 |
| 4. | 업무에 필요한 최소한의 권한부여, 중요정보 암호화, 데이터의 접근통제, 다중 인증 등 기술적 보호조치에 관한 사항 |
| 5. | 정보처리시스템, 응용프로그램 및 장비에 대한 최신 보안 패치 적용에 관한 사항 |
| 6. | 침해사고, 시스템 장애 등의 사고 발생 시 보고 및 대응 |
| 7. | 위탁 시스템의 보안 취약점 평가 실시 및 보고 |
| 8. | 위탁한 데이터의 소재지·보관·유지ㆍ이전·폐기에 관한 사항 |
| 9. | 비상대응훈련, 취약점 분석·평가, 침해사고 대응훈련 등의 사이버보안에 관한 연습·훈련 실시(공동연습·훈련 참가 포함) 협조에 관한 사항 |
| 10. | 관계 법령 위반, 계약 위반 및 정보보안 취약점 등 위탁한 업무에 악영향이 미칠 수 있는 사항이 있는 경우 계약을 해지할 수 있는 권한 |
| 11. | 「전자금융거래법」, 「신용정보 이용 및 보호에 관한 법률」 및 「개인정보보호법」 등 관계 법령에서 정한 사항 |
| 12. | 제3자 서비스제공수준 협약(SLA)에 관한 사항 |
| ② | 제1항 제12호에 따른 서비스제공수준 협약 시에는 제3자 서비스의 목표치를 구체적으로 명시하고 미준수에 따른 벌칙 등의 책임을 명확히 하여야 한다. |