| 제1조(목적) |
|
본 가이드라인은 「금융회사의 정보처리 업무 위탁에 관한 규정」 및 「자본시장과 금융투자업에 관한 법률」 제42조에 따른 업무 위탁과 관련하여 금융회사가 정보처리 업무위탁에 따른 제3자의 정보기술(이하 ‘IT'라고 함) 리스크를 관리하기 위하여 준수하여야 하는 최소 사항을 제시하는 것을 목적으로 한다.
| 제2조(용어의 정의) |
|
이 가이드라인에서 사용하는 용어의 정의는 다음과 같다.
| 1. | "금융회사"란「금융회사의 정보처리 업무 위탁에 관한 규정」제2조에 따른 금융회사 및 저축은행중앙회를 말한다. |
| 2. | "정보처리"란 금융회사가 전산설비를 활용하여, 정보의 수집, 생성, 기록, 저장, 보유, 가공, 편집, 검색, 출력, 정정, 복구, 이용, 제공, 공개, 파기 및 기타 이와 유사한 행위를 수행하는 것을 말한다. |
| 3. | "정보처리 업무위탁"이란 금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리하도록 하는 행위를 말한다. |
| 4. | "제3자"란 금융회사와의 정보처리 업무위탁 계약에 따라 정보처리 서비스 또는 기능을 제공하는 자를 말한다. |
| 5. | "제3자 IT리스크"란 금융회사가 정보처리 업무를 제3자에 위탁함에 따라 발생 가능한 직접적 손실, 평판 손상, 법적 청구, 시스템 장애 및 기술의 오용, 침해사고 등의 잠재적·실제적 위험을 통칭한다. |
| 6. | "주요 제3자"란 제9조 제1항에 따라 금융회사가 지정한 제3자를 말한다. |
| 7. | "경영진"이란 그 명칭과 상관없이 금융회사의 제3자 IT리스크관리에 관하여 중요한 의사결정을 수행하거나 제3자 IT리스크 관리에 중요한 영향을 미치는 업무를 수행하는 자를 말한다. |
| 제3조(적용범위) |
|
| ① | 본 가이드라인은 제3자와 정보처리 업무위탁 계약을 체결하는 모든 금융회사를 대상으로 한다. |
| ② | 금융회사는 정보처리 업무위탁 외에 기타 제3자와의 제휴, 연계 등에 따른 IT 리스크 대해서도 동 가이드라인을 적용할 수 있다. |
| 제4조(기본원칙) |
|
| ① | 금융회사는 정보처리 업무를 제3자에 위탁하는 경우 제3자에 대한 IT 리스크 관리체계를 구축, 시행 및 유지하여야 한다. 이때 금융회사의 규모, 복잡성 및 위탁계약의 특성 등을 감안하여야 한다. |
| ② | 금융회사는 금융회사가 판단한 정보처리 위탁 업무의 중요도 및 위험도에 따라 동 가이드라인의 내용을 강화하거나 완화하여 차등적으로 운영할 수 있다. 다만, 이 경우 제5조 제2항의 제3자 IT리스크 관리정책에 그 기준을 반영하여야 한다. |
| 제5조(이사회의 역할과 책임) |
|
| ① | 이사회는 정보처리 업무위탁에 따른 제3자 IT리스크 관리에 대한 최종책임을 진다. 다만, 효과적인 관리, 감독을 위해 리스크관리위원회(경영진이 참여하는 금융회사 내부 위원회를 포함한다.) 또는 경영진에 일부 권한을 위임할 수 있다. |
| ② | 이사회는 정보처리 업무위탁에 따른 IT리스크 편중(금융회사의 제3자에 대한 전반적인 의존도, 종속성 포함)에 유의하여 제3자 IT리스크 관리정책의 수립 및 감독 관련 주요 사항을 심의·의결한다. |
| 제6조(경영진의 역할과 책임) |
|
| ① | 경영진은 제3자 IT리스크 관리정책이 효과적으로 이행될 수 있도록 제3자 IT리스크 관리체계를 구축·시행·유지할 책임이 있다. |
| ② | 경영진은 조직의 정보처리 업무위탁 현황을 종합·관리하고, 이에 따른 제3자 IT리스크를 통할하는 총괄관리부서를 지정·운영하여야 한다. |
| ③ | 경영진은 제3자 IT리스크 관리체계가 효과적으로 작동할 수 있도록 다음 각 호의 정보처리 위탁에 따른 안전성 확보조치를 수립·운용하여야 한다. |
| 1. | 접근매체 위·변조, 해킹, 개인정보유출·오남용 등에 대비한 보안대책 |
| 2. | 금융회사와 제3자 간의 전용회선 등 안전한 통신구간 보안대책 |
| 3. | 정보처리시스템 장애 등 서비스 중단에 대비한 비상대책 |
| 4. | 업무지속성 확보를 위한 중요자료 백업 및 백업설비 확보 등 백업대책 |
| 5. | 보안 취약점 최소화 등 보안유지를 위한 내부통제 체계 |
| ④ | 경영진은 제3항에 따른 안전성 확보조치가 효과적으로 이행되고 있는지 정기적으로 점검하여야 한다. |
| 제7조(관리체계) |
|
| ① | 금융회사는 제3자 IT리스크를 체계적으로 관리할 수 있도록 총괄관리부서, 리스크관리부서(준법감시 및 IT자체감사 조직 등을 포함) 및 내부감사부서로 구성되는 상호견제와 균형의 원칙에 입각한 3단계 내부통제 체계를 구축·운용하여야 한다. |
| ② | 총괄관리부서는 정보처리 위탁에 따른 안전성 확보조치 수립·운영 및 각 사업부서의 정보처리 업무위탁 현황을 총괄·관리하고, 제3자의 IT 리스크 및 계약내용의 적정성 등을 평가하여야 한다. |
| ③ | 리스크관리부서는 제10조 내지 제15조에 따른 제3자 IT리스크 관리가 효과적으로 작동하고 있는지 정기적으로 점검하고 필요한 보완조치를 하여야 한다. |
| ④ | 내부감사부서는 독립적인 입장에서 제3자에 대한 IT리스크 관리가 적정한지 주기적으로 감사를 실시하여야 한다. |
| 제8조(제3자 식별 및 관리) |
|
| ① | 금융회사는 제3자 IT리스크에 효과적으로 대응하기 위하여 정보처리 업무위탁 계약을 체결한 제3자의 재무 건전성과 업무수행에 필요한 중요사항을 식별ㆍ관리하여야 한다. |
| ② | 금융회사는 제1항에 따른 제3자를 식별ㆍ관리하는 경우 다음 각 호의 사항을 포함하여야 한다. |
| 4. | 고유식별정보 및 민감정보의 암호화 대상 및 방식 |
| 6. | 정보처리 시스템의 소재지 및 정보자산 현황(서버, 보안장비, 가상자원 등 포함) |
| 7. | 클라우드 서비스 이용의 경우 클라우드 서비스 유형, 클라우드 서비스 제공자명 등 클라우드 이용과 관련한 정보 |
| 8. | 재위탁하는 회사명, 업무, 계약기간 및 재위탁하는 정보 |
| 10. | 재무적 건전성(합병·분할·영업양도 등 변동사항 포함) |
| 14. | 그 밖에 제3자 IT리스크 관리를 위해 금융회사가 필요하다고 정한 사항 |
| ③ | 금융회사는 제2항 각 호에 따른 사항을 정기적(반기별 1회이상)으로 점검하고 최신상태로 유지하여야 한다. |
| ④ | 금융당국이 제2항에 따른 제3자 관리 현황에 대한 자료 제출을 요청하는 경우 금융회사는 불가피한 사유가 없는 한 지체없이 제출하여야 한다. |
| 제9조(주요 제3자 지정) |
|
| ① | 금융회사는 제3자가 제공하는 서비스 및 기능 등의 실패, 지연 또는 중단으로 인하여 금융회사의 업무 및 금융소비자에게 중대한 영향을 미친다고 판단되는 제3자에 대해서는 주요 제3자로 지정하고 강화된 IT리스크 관리체계를 수립ㆍ운용하여야 한다. |
| ② | 제1항에 따라 주요 제3자를 지정할 때에는 다음 각 호의 사항을 고려하여야 한다. |
| 1. | 위탁한 정보처리 업무가 중단 또는 실패시 금융회사의 핵심업무, 법적 또는 규제상 의무 이행, 재무 건전성에 미치는 영향 |
| 2. | 제3자가 금융회사의 고객정보 또는 민감정보를 대량으로 처리하여 침해사고 또는 정보유출 발생 시 미칠 수 있는 영향 및 피해 |
| 3. | 제3자에 위탁한 업무를 대체하거나 다른 제3자에 이전 가능 여부(대체 및 이전에 따른 소요 비용 포함) |
| 4. | 금융회사의 중요도가 높은 업무를 특정 제3자에 다수 위탁하는 경우 |
| 제10조(제3자 IT리스크 평가) |
|
| ① | 금융회사는 정보처리 업무위탁 계약 전 검토 단계 및 계약 이후 운영 단계에서 제3자의 IT리스크를 주기적으로 평가·관리하여야 한다. |
| ② | 제1항에 따른 제3자의 IT리스크를 평가할 때에는 다음 각 호의 사항을 고려하여 평가하여야 한다. |
| 1. | 정보보호 관리체계(정책 및 조직)에 관한 사항 |
| 2. | 정보보호 및 IT 안전성·연속성 확보에 관한 사항 |
| 4. | 침해사고, 전산장애 및 정보보호 관련 감독기관의 제재·처벌 이력 |
| 5. | 그 밖에 금융회사가 필요하다고 판단한 사항 |
| ③ | 제2항에 따른 클라우드 서비스 제공자의 안전성 평가 결과 등 외부평가회사의 평가보고서 또는 정보보호 관련 인증(ISMS-P 등)을 받은 경우에는 이를 참고하여 평가할 수 있다. |
| ④ | 금융회사는 제3자의 IT리스크 평가 결과에 따라 식별된 IT리스크에 대해서는 별도의 보완조치를 수행하는 한편, 해당 IT리스크의 통제·경감·이전이 불가능한 경우에는 해당 제3자와 계약을 중단하거나 이사회(제5조 제1항에 따라 이사회의 일부 권한을 위임받은 내부 위원회를 포함한다.) 심의ㆍ의결을 거쳐 계약의 유지 여부를 결정하여야 한다. |
| ⑤ | 제3자의 IT리스크 평가 시 <별표>를 참고하여 평가할 수 있으며, 평가 내역 및 결과는 문서화하여 관리하여야 한다. |
| 제11조(계약체결 전 실사) |
|
| ① | 금융회사는 제3자와 정보처리 업무위탁 계약체결 또는 갱신 전에 현장실사를 통해 제3자의 서비스 제공 역량 및 정보보호 관리체계 등을 검증하여야 하며, 경영진이 현장실사가 불가능하거나 그 필요성이 부족하다고 판단할 경우 공동실사, 서면실사, 독립적인 외부 전문기관의 평가(보고서) 등의 대체 방안을 활용하여 검증하여야 한다. |
| ② | 제1항에 따른 실사를 실시하는 경우 제10조 제2항 각 호의 사항을 충실히 점검하고 그 결과를 종합적으로 고려하여 정보처리 업무위탁 계약 여부를 결정하여야 한다. |
| 제12조(계약내용) |
|
| ① | 금융회사는 정보처리 업무위탁을 위해 제3자와 계약을 체결하는 경우 다음 각 호의 사항과 「금융기관의 업무위탁 등에 관한 규정」 <별표3> ‘7. 위수탁 계약서 주요 기재사항'을 고려하여 위탁 업무의 안전성 확보 등에 필요한 사항을 확인하고 그 내용을 계약에 반영하여야 한다. |
| 1. | 제3자와의 역할분담 및 사고 발생 시 책임관계에 관한 사항 |
| 2. | 감독당국 또는 내ㆍ외부 감사인의 조사 및 위탁한 데이터에 접근 허용 |
| 3. | 위탁받은 업무의 재위탁 시 보고 또는 승인 절차에 관한 사항 |
| 4. | 업무에 필요한 최소한의 권한부여, 중요정보 암호화, 데이터의 접근통제, 다중 인증 등 기술적 보호조치에 관한 사항 |
| 5. | 정보처리시스템, 응용프로그램 및 장비에 대한 최신 보안 패치 적용에 관한 사항 |
| 6. | 침해사고, 시스템 장애 등의 사고 발생 시 보고 및 대응 |
| 7. | 위탁 시스템의 보안 취약점 평가 실시 및 보고 |
| 8. | 위탁한 데이터의 소재지·보관·유지ㆍ이전·폐기에 관한 사항 |
| 9. | 비상대응훈련, 취약점 분석·평가, 침해사고 대응훈련 등의 사이버보안에 관한 연습·훈련 실시(공동연습·훈련 참가 포함) 협조에 관한 사항 |
| 10. | 관계 법령 위반, 계약 위반 및 정보보안 취약점 등 위탁한 업무에 악영향이 미칠 수 있는 사항이 있는 경우 계약을 해지할 수 있는 권한 |
| 11. | 「전자금융거래법」, 「신용정보 이용 및 보호에 관한 법률」 및 「개인정보보호법」 등 관계 법령에서 정한 사항 |
| 12. | 제3자 서비스제공수준 협약(SLA)에 관한 사항 |
| ② | 제1항 제12호에 따른 서비스제공수준 협약 시에는 제3자 서비스의 목표치를 구체적으로 명시하고 미준수에 따른 벌칙 등의 책임을 명확히 하여야 한다. |
| 제13조(계약이행 모니터링) |
|
| ① | 금융회사는 정보처리 업무위탁 계약기간 중 제12조 제1항 따른 계약사항 이행이 적정한지 정기적(연 1회 이상)으로 점검하여야 한다. |
| ② | 주요 제3자에 대해서는 제10조에 따른 IT리스크를 정기적(반기 1회 이상)으로 평가하여야 한다. |
| ③ | 제1항 및 제2항에 따라 제3자의 중대한 IT리스크 징후가 발견된 경우 경영진에게 즉시 보고하고, 이용자 또는 금융회사에 중대한 영향을 미치는 사항에 대해서는 이사회에 보고하고 대응조치를 마련·시행하여야 한다. |
| 제14조(사고 및 비상대책) |
|
| ① | 금융회사는 위탁 업무를 처리하는 시스템의 중단 또는 침해사고가 발생한 경우에는 해당 제3자가 이를 인지한 즉시 금융회사에 통보토록 계약서에 관련 의무를 명시하여야 하며, 금융회사는 지체 없이 사고의 영향도를 진단하여 대응방안을 수립하고, 관계 법령에 따라 감독당국에 보고하여야 한다. |
| ② | 금융회사는 비상대응훈련, 재해복구훈련 시 주요 제3자를 포함하여 실시하여야 하고 감독당국이 실시하는 합동훈련에 주요 제3자가 협조할 수 있도록 하여야 한다. |
| ③ | 금융회사는 업무 연속성 유지를 위해 위탁하는 정보에 대해 백업관리체계를 갖추어야 하며, 주요 제3자에 대해서는 백업 내용의 검증 및 복구 테스트 등 백업관리의 적정성을 정기적(연 1회 이상)으로 점검하여야 한다. |
| 제15조(출구전략) |
|
| ① | 금융회사는 제3자의 사업철수나 업무정지, 계약종료에 대비하여 적절한 비상계획과 출구전략을 사전에 마련하여야 하며, 주요 제3자에 대해서는 대체가능 수단을 사전에 검토하여 정기적으로 점검하여야 한다. |
| ② | 금융회사는 제3자와의 계약 만료, 업무 종료 시 제공한 정보자산의 반납, 접근권한 말소, 정보의 완전한 파기 등이 이루어질 수 있도록 보안대책을 수립ㆍ이행하여야 하고, 접속기록 보존 등과 관련하여 「전자금융거래법」, 「신용정보의 이용 및 보호에 관한 법률」 및 「개인정보보호법」 등 관계법령에서 정한 사항을 준수할 수 있도록 조치하여야 한다. |
| ③ | 금융회사는 제2항에 따른 업무 수행 시 위탁계약 종료 후에 발생할 수 있는 제3자 IT리스크를 식별하고, 필요한 경우 이를 관리하기 위한 방안을 수립·이행하여야 한다. |
| 제16조(사후관리 결과보고) |
|
총괄관리부서를 통할하는 경영진 또는 정보보호최고책임자는 제13조부터 제15조에 따른 이행 결과를 리스크관리위원회(제5조 제1항에 따라 이사회의 일부 권한을 위임받은 내부 위원회를 포함한다.) 또는 정보보호위원회에서 심의·의결하여야 하며, 전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미친다고 판단하는 심의·의결사항에 대해서는 이사회에 보고하여야 한다.
| 제17조(기록관리) |
|
금융회사는 정보처리 업무위탁 및 이로 인한 제3자 IT리스크 관리 활동내역과 관련한 기록을 문서화하여 보관 및 유지하여야 한다.
부 칙 (2026.7.30)
제1조(시행일)
동 가이드라인은 2026년 11월 2일부터 시행한다.
제2조(세부사항)
동 가이드라인 시행에 필요한 세부사항은 금융회사가 별도로 정할 수 있다.
[별표/서식 파일]