본 결정은 금융업 정보 시스템의 안전 관리를 세부적으로 규정하며, 위험 관리, 사용자 및 접근 관리, 비밀번호 관리, 단말기 관리, 네트워크 관리, 데이터베이스 관리, 소프트웨어 관리, 서비스 제공업체 관리, 시스템 구축 관리, 사업 협력 및 정보 공유 관리, 외부 서비스 이용 관리, 온라인 은행 서비스 이용 시 정보 보안 관리, 모바일 장치 이용 시 정보 보안 관리, 클라우드 서비스 이용 시 정보 보안 관리, 외부 데이터 저장 서비스 이용 시 정보 보안 관리, 정보 보안 관련 계약 및 합의 관리, 제3자 시스템 관리, 제3자 서비스 이용 관리, 사이버 보안 관리, 물리적 보안 관리, 시스템 구축 시 정보 보안 관리, 정보 보안 사고 관리 및 사이버 보안 운영 센터 관리 등에 대한 내용을 포함한다.
Scope of application
본 결정은 금융기관, 외국 은행 지점, 결제 중개 서비스 제공업체, 금융기관 자산관리 회사 및 금융업 내 다른 조직에게 적용된다.
Key points
- 정보 보안 위험 관리
- 사용자 및 접근 관리
- 비밀번호 관리
- 단말기 관리
- 네트워크 관리
- 데이터베이스 관리
- 소프트웨어 관리
- 서비스 제공업체 관리
- 시스템 구축 관리
- 사업 협력 및 정보 공유 관리
- 외부 서비스 이용 관리
- 온라인 은행 서비스 이용 시 정보 보안 관리
- 모바일 장치 이용 시 정보 보안 관리
- 클라우드 서비스 이용 시 정보 보안 관리
- 외부 데이터 저장 서비스 이용 시 정보 보안 관리
- 정보 보안 관련 계약 및 합의 관리
- 제3자 시스템 관리
- 제3자 서비스 이용 관리
- 사이버 보안 관리
- 물리적 보안 관리
- 정보 보안 사고 관리 및 사이버 보안 운영 센터 관리
🌐 Social impact of this document
- 금융업 정보 시스템의 정보 보안 위험 관리를 강화한다.
- 외부 서비스와 온라인 서비스를 이용할 때 정보 시스템의 보안과 안정성을 확보한다.
- 정보 보안 사고에 대한 대응 능력을 향상시킨다.
❓ Frequently asked questions
본 결정은 어떤 조직들에게 적용되는가?
본 결정은 금융기관, 외국 은행 지점, 결제 중개 서비스 제공업체, 금융기관 자산관리 회사 및 금융업 내 다른 조직에게 적용된다.
본 결정의 주요 내용은 무엇인가?
주요 내용은 위험 관리, 사용자 및 접근 관리, 비밀번호 관리, 단말기 관리, 네트워크 관리, 데이터베이스 관리, 소프트웨어 관리, 서비스 제공업체 관리, 시스템 구축 관리, 사업 협력 및 정보 공유 관리, 외부 서비스 이용 관리, 온라인 은행 서비스 이용 시 정보 보안 관리, 모바일 장치 이용 시 정보 보안 관리, 클라우드 서비스 이용 시 정보 보안 관리, 외부 데이터 저장 서비스 이용 시 정보 보안 관리, 정보 보안 관련 계약 및 합의 관리, 제3자 시스템 관리, 제3자 서비스 이용 관리, 사이버 보안 관리, 물리적 보안 관리, 정보 보안 사고 관리 및 사이버 보안 운영 센터 관리 등이다.
Full text
시행규칙
금융기관 활동에서 정보시스템 안전에 관한 규정
금융기관법(2010년 6월 16일)에 의거,
금융기관에 관한 법률 2010년 6월 16일 법률과 금융기관에 관한 법률 일부 개정 법률 2017년 11월 20일 법률에 근거함
전자 거래법(2005. 11. 29)
정보통신 법률 2006년 6월 29일에 의거함;
2015년 11월 19일 정보통신망 이용 촉진 및 정보보호 등에 관한 법률;
2018년 6월 12일 국가정보원법;
정부가 2016년 7월 1일자 85/2016/NĐ-CP 호에 의하여 제정한 정보시스템 안전 보장 수준별 규정에 의거,
베트남 중앙은행 총재는 베트남 중앙은행 총재가 2013년 12월 26일에 제정한 시행규칙 제32/2013/TT-NHNN을 수정하고 베트남 영토 내 외환 사용 제한 규정의 시행을 위한 지침을 보완하는 통지 제03/2019/TT-NHNN을 발부함.”
정보기술국 국장의 건의에 따라;
베트남 중앙은행 총재는 금융기관 활동에서 정보시스템 안전에 관한 규정을 제정한다.
장 1
총칙
조 1. 적용 범위와 적용 대상
1. 본 통지는 금융기관 활동에서 정보시스템 안전 보장 최소 요구사항을 규정한다.
2. 본 통지는 정보시스템을 설정하고 사용하여 조직의 하나 이상의 기술적 또는 업무적 활동을 지원하는 금융기관, 외국 은행 지점, 결제 중개 서비스 제공 조직, 신용정보 회사, 베트남 국가결제 주식회사, 베트남 신용관리 회사, 국가 화폐 인쇄 공장, 베트남 예금 보험공사(이하 "조직"이라 함)에 적용된다.
조 2. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석됨.
1. 정보기술 위험은 정보시스템 관련 활동 수행 시 손실 발생 가능성을 의미한다. 정보기술 위험은 하드웨어, 소프트웨어, 통신, 시스템 인터페이스, 운영 및 사람 관리와 사용과 관련된다.
2. 정보안전 사고는 정보 또는 정보시스템이 공격이나 해를 입히는 행위로 인해 손상되거나 영향을 받아 정보의 무결성, 보안성 또는 접근성에 영향을 미치는 사건이다.
3. 기술적 취약점은 공격이나 불법 침입 시 활용될 수 있는 정보시스템 내의 구성 요소를 의미한다.
4. 데이터센터는 기술 인프라(통신소, 케이블 시스템)와 그곳에 설치된 데이터 처리, 저장, 교환 및 집중 관리용 컴퓨터 시스템 및 부속 장비를 포함한다.
5. 이동장치는 이동하면서도 기능에 지장을 주지 않는 디지털 장치로서 운영 체제를 갖추고 있으며, 처리, 네트워크 연결, 디스플레이 기능을 가지고 있는 노트북, 태블릿, 스마트폰 등을 포함한다.
6. 정보 매체는 정보를 저장하고 전송하기 위한 물리적 수단을 의미한다.
7. 방화벽은 두 네트워크 사이에 위치하며 네트워크 내부에서 외부로 또는 그 반대 방향으로 모든 연결을 통제하는 장비나 소프트웨어 집합을 의미한다.
8. 불신뢰 네트워크는 조직의 네트워크에 연결되지만 조직의 관리 하에 있지 않거나 외국 금융기관의 관리 하에 있지 않은 외부 네트워크를 의미한다. 조직이 외국 금융기관의 자회사 또는 베트남 내 상업 현지법인인 경우 외국 금융기관의 관리 하에 있지 않은 네트워크를 의미한다.
9. 클라우드 컴퓨팅 서비스는 네트워크 환경을 통해 여러 사용자가 이용할 수 있도록 컴퓨팅 자원(계산 자원, 네트워크 연결 자원, 저장 자원, 소프트웨어 자원 등)을 제공하며, 사용량에 따라 조정 및 비용을 청구하는 서비스를 의미한다.
10. 사용자 계정은 시스템 내에서 사용자를 대표하는 정보 집합으로, 해당 시스템에 로그인하고 허가된 자원에 접근하는데 사용된다.
11. 제3자는 금융기관 외부의 개인 또는 기업(금융기관 외국 자회사 또는 베트남 내 상업 현지법인인 경우 해당 외국 금융기관의 자회사 또는 베트남 내 상업 현지법인의 구성원을 제외함)으로서 조직과 정보기술 서비스 제공을 목적으로 하는 계약을 체결한 당사자를 의미한다.
12. 조직의 합법 대표자는 금융기관, 기업의 법정 대표자 또는 외국 은행 지점의 총 경영자(대표자)를 의미한다.
13. 권한 부여자는 조직의 합법 대표자가 문서로 권한을 부여하여 조직의 하나 이상의 기능 또는 임무를 수행하도록 한 직책 또는 사람을 의미한다.
14. 다중 인증은 최소 두 가지 요소를 요구하여 한 개체의 정확성을 증명하는 인증 방법을 의미한다. 인증 요소는 다음과 같다: (i) 사용자가 알고 있는 정보(핀번호, 비밀 키 코드 등); (ii) 사용자가 소유하고 있는 것(스마트 카드, 토큰 장치, 모바일 장치 등); (iii) 사용자의 생체 인식 정보.
조 3. 일반 원칙
1. 조직은 각 부서 및 개인의 권한과 책임을 명확히 하여 정보보호를 담당해야 한다.
2. 정보시스템은 본 통지 제5조에 따른 수준에 따라 분류되고 적절한 정보보호 정책이 적용된다.
3. 조직 내에서 발생할 수 있는 정보기술 위험은 즉시 식별, 분류, 평가 및 효과적으로 처리되어야 한다.
4. 정보보호 규정의 작성 및 시행은 본 통지의 규정을 기반으로 이루어져야 하며, 조직의 이익, 비용 및 위험 수용 수준 간의 균형을 유지해야 한다.
조 4. 정보 분류
정보 처리 및 저장을 위한 정보 시스템은 비밀 속성에 따라 다음과 같이 분류된다.
1. 공공 정보는 특정 대상의 이름이나 주소를 확인하지 않고 모든 대상에게 공개되는 정보이다.
2. 개인 정보(또는 내부 정보)는 특정 대상의 이름을 확인한 후 관리하고 활용할 수 있는 권한이 부여된 한 명 또는 그룹의 대상에게 분류되는 정보이다.
3. 고객 식별 정보와 다음 정보들로 구성된 정보: 계좌 정보, 예금 정보, 보관 재산 정보, 거래 정보 및 관련 정보 등이다.
4. 비밀 정보는 다음과 같다: (i) 국가 비밀 보호 법률에 따른 비밀, 최고 비밀, 절대 비밀 정보; (ii) 조직 규정에 따른 접근 제한 정보.
조 5. 정보 시스템 분류
1. 온라인 서비스를 제공하는 정보 시스템에 대해서는 정부가 2016년 7월 1일에 발표한 제85/2016/NĐ-CP 호 지시에 따라 안전 수준별로 분류한다. 다른 정보 시스템에 대해서는 본 조항의 항 2, 3, 4, 5, 6, 7에 따라 분류한다.
2. 1등급 정보 시스템은 조직의 내부 활동을 지원하며 공공 정보만 처리하는 시스템이다.
3. 2등급 정보 시스템은 다음 기준 중 하나를 충족하는 시스템이다:
가) 조직의 내부 활동을 지원하며, 개인 정보, 사용자 정보, 조직 규정에 따른 접근 제한 정보를 처리하나 국가 비밀 정보를 처리하지 않는 시스템;
나) 24시간 운영을 요구하지 않는 고객 지원 시스템;
다) 조직의 일부 부서나 마이크로 금융 기관, 지역 농업 신용 협동조합의 활동을 지원하는 정보 인프라 시스템.
4. 3등급 정보 시스템은 다음 기준 중 하나를 충족하는 시스템이다:
가) 비밀 수준의 국가 비밀 정보를 처리하는 시스템;
나) 조직의 일상적인 내부 활동을 지원하며, 운영 중단이 발생하면 즉시 복구해야 하는 시스템;
다) 24시간 운영을 요구하며, 미리 계획 없이 중단될 수 없는 고객 지원 시스템;
라) 제3자가 사용하여 조직의 시스템 외에서 결제를 수행하는 결제 시스템;
마) 은행 업계의 활동을 지원하는 공동 사용 정보 인프라 시스템.
5. 4등급 정보 시스템은 다음 기준 중 하나를 충족하는 시스템이다:
가) 최고 비밀 수준의 국가 비밀 정보를 처리하는 시스템;
나) 1천만 명 이상의 고객 데이터를 처리하거나 저장하는 고객 지원 시스템;
다) 24시간 운영을 요구하며, 미리 계획 없이 중단될 수 없는 은행 업계의 국가 시스템;
라) 은행 관리청이 규정한 중요한 은행 업계 결제 시스템;
마) 24시간 운영을 요구하며, 미리 계획 없이 중단될 수 없는 은행 업계의 공동 사용 정보 인프라 시스템.
6. 5등급 정보 시스템은 다음 기준 중 하나를 충족하는 시스템이다:
가) 절대 비밀 수준의 국가 비밀 정보를 처리하는 시스템;
나) 국제 연계 활동을 지원하는 은행 업계의 국가 시스템;
다) 국제 연계 활동을 지원하는 은행 업계의 국가 정보 인프라 시스템.
7. 여러 구성 요소를 포함하는 정보 시스템의 경우 각 구성 요소가 다른 등급을 가지며, 정보 시스템의 등급은 각 구성 요소의 등급 중 가장 높은 등급으로 결정된다.
8. 조직은 본 조항의 항 1, 2, 3, 4, 5, 6, 7에 따라 정보 시스템을 등급별로 분류한다. 등급별 정보 시스템의 심사 및 승인 절차는 제85/2016/NĐ-CP 호 지시를 준수해야 한다. 4등급과 5등급 시스템을 제안하는 문서는 은행 관리청(정보기술국)에 제출되어 의견을 구해야 한다.
9. 등급별 정보 시스템 목록은 시스템 구현 후 및 매년 정기적으로 검토 및 갱신되어야 한다.
조 제6조 안전정보 규제
1. 조직은 정보시스템, 조직구조, 관리요구 및 활동에 적합한 안전정보 규제를 작성해야 한다. 안전정보 규제는 합법 대표자가 서명하여 공포하고 조직 전체에서 시행해야 한다.
2. 최소한의 안전정보 규제는 다음 기본 내용을 포함해야 한다.
가) 정보기술 자산 관리
나) 인력 관리
다) 물리적 보안 및 설치 환경 보장
라) 운영 및 정보 교환 관리
마) 접근 관리;
마) 제3자 정보기술 서비스 사용 관리
바) 시스템 수용, 개발 및 유지 관리
사) 안전정보 사고 관리
아) 정보시스템의 지속적인 운영 보장
자) 내부 검사 및 보고 체계
3. 조직은 이 통지의 규정에 따라 안전정보 규제 최소 내용을 매년 한 번씩 점검하고 규제의 완전성을 보장해야 한다. 불합리하거나 정보보안 위험을 초래하는 문제를 발견하거나 관할 기관의 요구가 있을 때 조직은 즉시 이미 공포된 안전정보 규제를 수정하거나 보완해야 한다.
장 II
정보보안 보장에 관한 규정
파견, 조정, 임기 연장, 철수 절차
정보기술 자산 관리
조 제7조 정보기술 자산 관리
1. 정보기술 자산 종류는 다음과 같다.
가) 정보 자산: 정보시스템을 통해 처리되고 저장되는 데이터와 정보
나) 물리적 자산: 정보기술 장비, 통신 수단, 정보 매개체 및 정보시스템 운영을 위한 장비
다) 소프트웨어 자산: 시스템 소프트웨어, 유틸리티 소프트웨어, 중간 소프트웨어, 데이터베이스 관리 시스템, 응용 프로그램, 소스 코드 및 개발 도구
2. 조직은 이 통지의 제5조 제9항에 따라 모든 정보기술 자산 목록을 각 정보시스템과 연결하여 정기적으로 연간 점검 및 업데이트해야 한다.
3. 정보시스템의 등급에 따라 조직은 각 정보기술 자산 유형에 대한 적절한 관리 및 보호 조치를 취해야 한다.
4. 이 조 제1항에 따른 정보기술 자산 분류에 따라 조직은 이 통지의 제8조, 제9조, 제10조, 제11조 및 제12조에 따른 자산 관리 및 사용 규정을 작성하고 준수해야 한다.
조 제8조 정보 자산 관리
1. 각 정보시스템에 대해 조직은 정보 자산 목록을 작성하고 개인 또는 조직 부서의 접근, 활용 및 관리 권한과 책임을 규정해야 한다.
2. 정보 자산은 이 통지의 제4조에 따른 정보 유형에 따라 분류되어야 한다.
3. 비밀 정보 유형의 정보 자산은 정보 생성, 교환, 저장 과정에서 정보 보안을 위해 암호화 또는 보호 조치를 취해야 한다.
4. 정보시스템 등급 3 이상의 정보 자산은 데이터 손실 방지를 위한 조치를 적용해야 한다.
조 제9조 물리적 자산 관리
1. 이 조의 규정 외에 이동식 장비, 정보 매개체는 이 통지의 제11조, 제12조에 따른 관리 규정을 준수해야 한다.
2. 조직이 직접 관리하는 각 정보시스템에 대해 조직은 물리적 자산 목록을 작성해야 하며, 그 내용은 자산 이름, 가치, 설치 위치, 관리 주체, 목적, 사용 상태, 관련 정보시스템 등 기본 정보를 포함해야 한다.
3. 물리적 자산은 개인 또는 부서에게 관리 및 사용 책임을 부여해야 한다.
4. 조직 외부로 물리적 자산을 운반할 경우 관할 기관의 승인을 받아야 하며, 해당 자산이 비밀 정보를 포함하는 경우 정보 보안을 위한 보호 조치를 취해야 한다.
5. 물리적 자산이 비밀 정보를 저장하고 목적 변경 또는 폐기될 경우 비밀 정보를 완전히 삭제하거나 복구 불가능하게 하는 조치를 취해야 한다. 비밀 정보를 삭제할 수 없는 경우에는 해당 자산의 데이터 저장 부분을 파괴해야 한다.
조 10. 소프트웨어 자산 관리
1. 조직이 직접 관리하는 각 정보 시스템에 대해서는 기본 정보를 포함한 소프트웨어 자산 목록을 작성해야 하며, 기본 정보에는 자산명, 가치, 사용목적, 사용범위, 관리주체, 저작권 정보, 버전, 구성 정보 시스템(있을 경우) 등이 포함된다.
2. 소프트웨어 자산은 개인 또는 관리 부서에 책임을 부여해야 한다.
3. 조직은 정기적으로 소프트웨어 자산에 대한 보안 패치를 검토하고 업데이트해야 한다.
4. 소프트웨어 자산을 저장 매체에 저장할 때는 본 통지 제12조의 규정을 준수해야 한다.
조 11. 이동 장치 사용 관리
1. 조직 내부 네트워크에 연결되는 모든 이동 장치는 등록하여 관리해야 한다.
2. 이동 장치에서 조직의 서비스 및 정보 시스템으로의 연결 범위를 제한하며, 허용된 정보 시스템으로의 연결을 감독해야 한다.
3. 조직 내에서 이동 장치를 사용하여 업무를 수행하는 개인의 책임을 규정해야 한다.
4. 업무를 위해 사용되는 이동 장치는 다음 최소 기술 조치를 적용해야 한다:
가) 분실 또는 도난 시 장치 무효화, 잠금 또는 원격 데이터 삭제 기능 설정;
나) 이동 장치의 데이터 백업을 통해 필요할 때 데이터 보호 및 복구;
다) 이동 장치의 수리, 유지보수 시 데이터 보호 조치 수행;
5. 조직 소유의 이동 장치는 제4항의 규정 외에도 다음 최소 기술 조치를 적용해야 한다:
가) 설치된 소프트웨어의 관리 및 이동 장치의 소프트웨어 버전 및 보안 패치 업데이트;
나) 개인 정보, 내부 정보, 비밀 정보(있다면) 보호 기능 사용; 비밀 코드 설정; 악성코드 방지 소프트웨어 및 기타 보안 오류 방지 소프트웨어 설치.
조 12. 저장 매체 사용 관리
조직은 다음 규정에 따라 저장 매체의 사용을 관리해야 한다:
1. 정보 시스템의 장비와의 연결 및 해제를 관리해야 한다.
2. 운송 및 보관 중 저장 매체의 안전을 보장하기 위한 조치를 취해야 한다.
3. 저장 매체 내 비밀 정보에 대한 보호 조치를 시행해야 한다.
4. 저장 매체 관리 및 사용에 대한 개인의 책임을 규정해야 한다.
절 2
인력 자원 관리
조 13. 인력 조직
1. 합법 대표자는 정보 보안 전략 및 계획 수립, 조직 내 발생한 정보 보안 사고 대응에 직접 참여하고 책임을 지어야 한다.
2. 정보 시스템이 2등급 이하인 조직은 정보 보안을 담당하는 부서를 지정해야 한다.
3. 정보 시스템이 3등급 이상인 조직은 다음과 같이 수행해야 한다:
가) 정보 보안을 담당하는 전담 부서를 설립하거나 지정하여 조직의 정보 보안 및 정보 보안 사고 대응을 담당하게 함;
나) 다음 업무 간 인력을 분리한다: (i) 개발과 시스템 관리; (ii) 개발과 운영; (iii) 시스템 관리와 운영; (iv) 정보 보안 검사와 개발, 시스템 관리, 운영.
조항 14. 채용 및 업무분담
다음 규정에 따라 인력을 채용하고 업무를 분담한다.
1. 채용 또는 업무분담을 위한 직위의 정보 보안 책임을 확인한다.
2. 중요한 정보 시스템 위치에서 업무를 수행하기 전에 인력의 도덕성과 전문성을 이력서와 법적 이력서를 통해 검토하고 평가한다. 이는 정보 시스템 운영 3단계 이상 또는 정보 시스템 관리와 같은 중요한 위치에서 업무를 수행하는 경우 해당된다.
3. 채용된 인력에게 서면으로 정보 보안 약속을 요구하거나 근로 계약서에 포함시킨다. 이 약속은 정보 보안 책임에 대한 조항을 포함해야 하며, 조직에서 근무 중이거나 그 이후에도 적용된다.
4. 새로운 인력에게 조직의 정보 보안 규정을 교육하고 홍보한다.
조항 15. 인력 관리 및 활용
조직은 다음과 같이 인력을 관리한다.
1. 모든 조직 구성원에게 최소 연 1회 정보 보안 규정을 공지하고 업데이트한다.
2. 조직 구성원 및 부서에 대해 최소 연 1회 정보 보안 규정 준수를 점검한다.
3. 법령 및 조직 규정에 따라 정보 보안 규정을 위반한 개인 또는 부서에 대한 징계 조치를 취한다.
조항 16. 업무 종료 또는 변경
조직 내 개인이 업무를 종료하거나 변경할 때 조직은 다음과 같이 처리한다.
1. 업무 종료 또는 변경 시 개인의 책임을 확인한다.
2. 개인에게 기술 정보 자산을 반환하도록 요구한다.
3. 퇴직한 개인의 정보 시스템 접근 권한을 즉시 회수한다.
4. 업무 변경된 개인의 정보 시스템 접근 권한을 즉시 변경하여 그들이 부여받은 업무를 수행할 수 있는 최소한의 권한만 유지되도록 한다.
5. 인사 관리 부서 또는 정보 시스템 접근 권한 발급 및 회수 관리 부서 사이에 최소 반기마다 정기적으로 대조 점검을 실시하여 조항 3, 조항 4를 준수하도록 한다.
6. 조직 내 정보 기술 분야에서 근무하는 개인이 해고, 강제 퇴직 또는 정보 기술, 통신망 관련 범죄로 기소되는 경우 금융감독원(정보기술국)에 통보한다.
목 3
정보 기술 장비 설치 장소의 물리적 및 환경 보호
조항 17. 정보 기술 장비 설치 장소에 대한 일반 요구사항
1. 불법 침입을 방지하기 위해 울타리, 출입구 또는 다른 제어 및 위험 방지 조치를 설치한다.
2. 화재, 폭발, 홍수 등의 위험을 방지하기 위한 조치를 취한다.
3. 정보 시스템 3단계 이상의 서버, 저장 장비, 보안 장비, 통신 장비 등이 설치된 고도의 보안이 필요한 장소는 공동 사용, 배포, 운송 구역과 격리되어야 하며, 작업 지침과 출입 제어 조치를 시행하며 이를 공지한다.
조항 18. 데이터 센터에 대한 요구사항
이 통지의 조항 17 외에도 데이터 센터는 다음 요구사항을 충족해야 한다.
1. 데이터 센터 건물 출입구는 24시간 경비원이 상주한다.
2. 데이터 센터 출입구는 화재에 저항할 수 있도록 설계되어 있어야 하며, 최소 두 가지 이상의 잠금 장치를 사용하고 24시간 감시 및 보호 조치를 취해야 한다.
3. 장비 설치 구역은 직접적인 태양 광선, 누수, 홍수로부터 보호되어야 하며, 정보 시스템 3단계 이상의 장비 설치 구역은 24시간 감시 및 보호를 받는다.
4. 최소 한 개의 전력 공급망과 하나의 발전기를 갖추어야 하며, 두 전력 공급원 간 자동 전환 시스템을 설치하고, 전력 공급망이 차단될 경우 발전기가 자동으로 작동하여 전력을 공급한다. 전력은 UPS를 통해 장비에 공급되어 정보 시스템의 지속적인 작동을 보장한다.
5. 지속적인 작동을 보장하는 공기 조절 시스템을 갖추어야 한다.
6. 직접 및 간접 빛닝 방지를 위한 시스템을 갖추어야 한다.
7. 장비 손상 없이 화재 진압이 가능한 자동 화재 경보 및 진압 시스템을 갖추어야 한다. 다만, 조직이 데이터의 안전을 완전히 보장하고 1시간 이내에 주 시스템을 완전히 대체할 수 있는 예비 시스템을 갖춘 경우는 예외로 한다.
8. 전기 오염 방지 및 접지 시스템을 갖추어야 한다.
9. 최소 90일간 데이터 감시를 저장할 수 있는 감시 카메라 시스템을 갖추어야 한다.
10. 온도 및 습도 모니터링 시스템을 갖추어야 한다.
11. 데이터 센터 출입 로그를 기록하고 관리한다.
조 19. 물리적 재산의 안전
1. 물리적 재산은 안전한 장소에 배치 및 설치되어야 하며, 위협과 환경적 위험, 불법 침입으로부터의 위험을 최소화하기 위해 보호되어야 한다.
2. 정보 시스템의 등급 3 이상의 물리적 재산은 주 전원 공급 중단 시 보조 전원 공급과 지원 시스템을 보장해야 하며, 과부하 또는 저압 방지를 위한 조치, 라이트닝 스프레드 방지, 접지 시스템, 보조 발전기 시스템 및 장비의 지속적인 작동을 보장하는 배터리 시스템을 갖추어야 한다.
3. 데이터 전송이나 정보 지원 서비스를 위한 전력 공급 케이블과 통신 케이블은 침해나 손상으로부터 보호되어야 한다.
4. 조직의 업무 장소 외부에 설치된 장비는 불법 접근을 방지하기 위한 감시와 보호 조치가 있어야 한다.
절 4
운용 관리 및 정보 교환
조 20. 조직의 관리 책임과 운용 절차
1. 조직은 등급 3 이상의 정보 시스템에 대한 운용 절차와 문서를 제정하며, 이를 최소한 시스템의 시작 및 종료 절차, 데이터 백업 및 복구 절차, 응용 프로그램 운용 절차, 사고 처리 절차, 시스템 모니터링 및 로그 기록 절차로 구성한다. 사용자와 시스템 운용자의 범위와 책임을 명확히 해야 하며, 연간 최소 한 번씩 정보 시스템의 운용 절차를 검토하고 업데이트하여 실제 상황에 맞게 보완해야 한다.
2. 조직은 모든 운용 및 감독 참여자에게 제정된 절차를 배포하고 이들의 준수를 확보한다.
3. 등급 3 이상의 정보 시스템과 고객 개인 정보를 처리하는 정보 시스템의 운용 환경은 다음 요구사항을 충족해야 한다:
가) 개발, 테스트 및 실험 환경과 분리되어야 한다.
나) 정보 보안 보장 방법을 적용해야 한다.
다) 응용 프로그램 개발 도구 및 수단을 설치하지 않아야 한다.
라) 사용되지 않는 기능 및 소프트웨어 유틸리티는 시스템에서 제거하거나 비활성화해야 한다.
4. 고객 거래를 처리하는 정보 시스템은 다음 요구사항을 충족해야 한다:
가) 한 사람이 거래 생성과 승인을 동시에 수행할 수 없도록 해야 한다.
나) 금융 거래에서 발생하는 은행 간 전자 화폐 이체 금액이 1억 원 이상일 경우, 최종 승인 단계에서 다중 인증을 적용해야 한다(단, 자동 거래 확인 기능을 갖춘 직통 처리 시스템은 예외).
다) 거래 데이터의 무결성을 보장하기 위한 조치를 취해야 한다.
라) 시스템 내 모든 작업은 검사 및 감독을 위해 추적 가능하도록 해야 한다.
조 21. 정보 시스템의 계획 및 수용
1. 조직은 모든 현재 및 새로운 정보 시스템이 정상적으로 작동하도록 보장하기 위해 기술 표준, 정량, 요구사항을 설정한다.
2. 설정된 기술 표준, 정량, 요구사항을 바탕으로 조직은 정보 시스템의 효율성을 모니터링하고 최적화하며, 시스템의 성능, 상태, 구성 등을 평가하여 미래의 요구사항을 충족하기 위한 확장 및 업그레이드 계획을 세운다.
3. 정보 시스템에 변경이 있을 경우, 조직은 기술 표준, 정량, 요구사항을 검토하고 업데이트하며, 관련 직원들에게 변경 내용에 대한 교육 및 기술 전달을 실시한다.
조 22. 예비 백업
조직은 다음과 같이 데이터 안전을 보장하기 위한 예비 백업을 수행한다:
1. 중요도에 따라 백업이 필요한 정보 시스템 목록을 작성하고, 저장 기간, 정기적인 백업 주기, 백업 방법 및 백업 데이터로부터 시스템 복구 시간을 포함시킨다.
2. 등급 3 이상의 정보 시스템의 데이터는 데이터 변경 주기를 고려한 자동 백업 방안을 마련하며, 발생한 데이터는 24시간 내에 백업해야 하며, 그 외의 정보 시스템은 조직 규정에 따른 정기적인 백업을 실시한다.
3. 등급 3 이상의 정보 시스템의 백업 데이터는 외부 저장 매체(예: 테이프, 하드 디스크, 광디스크 또는 다른 저장 매체)에 저장하고, 정보 시스템 원본 설치 장소와 분리하여 안전하게 보관하며, 백업 작업 완료 직후 다음 날까지 이를 완료해야 한다.
4. 외부 저장 매체에서 백업 데이터를 검사하고 복구하는 정기적인 최소 주기는 다음과 같다:
가) 등급 3 이상의 정보 시스템은 연 1회;
나) 그 외의 정보 시스템은 2년마다 1회.
조 23. 네트워크 시스템의 안전 관리 및 보안 관리
조직은 다음과 같이 네트워크 시스템의 안전 관리 및 보안 관리를 수행한다:
1. 전체 네트워크 시스템에 대한 안전 관리 및 보안 관리 규정과 단말기 관리 규정을 수립한다.
2. 네트워크 시스템의 논리적 및 물리적 구조 도면을 작성하고 보관하며, 이는 광역 네트워크(WAN/인트라넷)와 내부 네트워크(LAN)를 포함한다.
3. 조직의 네트워크 시스템은 다음 최소 요구 사항을 충족하도록 설계한다:
가) 사용자 대상, 목적 및 정보 시스템에 따라 서로 다른 네트워크 영역으로 분할하며, 최소한 다음과 같은 분할이 필요하다: (i) 등급 3 이상의 정보 시스템의 애플리케이션 서버와 데이터베이스를 위한 독립된 네트워크 영역; (ii) 인터넷 서비스 제공을 위한 중간 네트워크 영역(DMZ); (iii) 무선 서비스 제공을 위한 독립된 네트워크 영역;
나) 중요한 네트워크 영역에 대한 연결 및 접근을 제어하기 위한 방화벽 기능을 갖춘 장치가 있어야 한다;
다) 불신뢰할 수 있는 네트워크로부터 조직의 네트워크 시스템에 대한 연결 및 접근을 제어하기 위한 방화벽 기능과 침입 탐지 및 방어 기능을 갖춘 장치가 있어야 한다;
라) 등급 3 이상의 정보 시스템을 갖춘 조직의 내부 네트워크에 대한 부적절한 연결 및 접근을 제어하고 차단하기 위한 솔루션이 있어야 한다;
마) 인터넷에서 서비스를 제공하는 등급 3 이상의 정보 시스템에 대해 로드 밸런싱 방안과 서비스 거부 공격 대응 방안이 있어야 한다.
4. 보안 장비의 설계에 따른 기능 설정 및 구성; 시스템 네트워크의 기술적 취약점 및 보안 허점을 탐지하고 신속히 발견하기 위한 조치 및 해결책의 실행; 네트워크에 불법적으로 연결된 장비, 소프트웨어를 지속적으로 검사하고 발견한다.
조 24. 정보 교환
고객 및 제3자와 정보를 교환할 때 조직은 다음 책임을 가지며:
1. 최소한의 정보 교환 규정을 발행하며, 이는 교환되는 정보 유형, 개인의 정보 접근 권한 및 책임, 정보 교환 수단, 정보 전송, 처리, 저장 시 보안성 및 완전성을 보장하는 조치, 정보 보관 체제를 포함한다.
2. 개인 정보, 내부 정보 및 비밀 정보를 외부와 교환할 때, 조직은 각 참여자의 정보 사용 및 정보 보안 보장에 대한 책임과 의무를 명확히 하는 협정 문서를 작성해야 한다.
3. 비밀 정보는 교환 전에 암호화하거나 정보 보안 조치를 적용해야 한다. 등급 5의 정보 시스템을 갖춘 조직은 비밀 정보 암호화 및 해독을 위한 안전한 네트워크 연결과 전용 장비, 수단을 사용해야 한다.
4. 정보 교환을 지원하는 장비 및 소프트웨어를 보호하기 위한 조치를 취하여 불법적인 침입 및 활용을 제한한다.
5. 고객에게 정보 제공, 서비스, 온라인 거래를 제공하는 전자 정보 사이트를 관리, 감독 및 엄격히 통제하기 위한 조치를 취한다.
1. 고객에게 온라인 서비스를 제공하는 정보 시스템은 TCVN 11930:2017(정보기술 - 보안 기술 - 정보 시스템 보안 수준별 기본 요구 사항) 표준과 다음 요구 사항을 준수해야 한다.
가) 온라인 거래에서 고객과 교환되는 데이터의 완전성을 보장한다.
나) 전송 중인 데이터는 비밀성을 유지하고, 정확한 주소로 전송되며, 불법 변경 또는 복제를 감지할 수 있는 보호 조치가 있어야 한다.
다) 고객 대상, 거래 유형, 거래 한도에 따라 온라인 거래 위험 수준을 평가하여 은행 관리청 규정에 따른 적절한 거래 확인 솔루션을 제공한다.
라) 온라인 거래를 위한 전자 정보 사이트는 위조 방지 및 불법 수정 방지를 위한 인증 조치를 적용해야 한다.
2. 온라인 거래 서비스 시스템은 다음 사항을 감독하고 경고하기 위해 필요한 조치를 취해야 한다.
가) 거래 시간, 거래 위치(지리적 위치, IP 주소), 거래 빈도, 거래 금액, 규정 위반 횟수 등 최소 기준에 따른 의심스러운 거래
나) 시스템의 비정상적인 활동
다) 서비스 거부 공격(DoS - Denial of Service attack), 분산 서비스 거부 공격(DDoS - Distributed Denial of Service attack)
3. 조직은 고객이 온라인 거래 서비스를 사용하기 전과 정기적으로 안전 정보 보장 조치와 위험 경보를 안내해야 한다.
4. 인터넷을 통한 온라인 거래 애플리케이션 소프트웨어를 제공할 때, 조직은 소프트웨어의 완전성을 보장하기 위한 조치를 취해야 한다.
조 26. 정보 시스템의 활동 모니터링 및 로그 기록
조직은 다음 방법으로 정보 시스템의 활동 모니터링 및 로그 기록을 수행해야 한다.
1. 정보 시스템 및 사용자의 활동, 발생한 오류, 정보 시스템 보안 문제에 대한 정보를 기록하고 저장하며, 최소한 다음 정보를 포함해야 한다.
가) 네트워크 연결 정보(방화벽 로그)
나) 로그인 정보
다) 구성 변경 정보
라) 중요한 데이터 및 서비스 접근 정보(있을 경우)
마) 운영 중 발생한 오류 정보
바) 장비 경보 정보
사) 장치 성능 정보(3급 이상 정보 시스템에 대해)
2. 2급 정보 시스템의 로그 데이터는 최소 1개월 동안 온라인으로 보관되고 최소 6개월 동안 백업되어야 한다. 3급 이상 정보 시스템의 로그 데이터는 최소 3개월 동안 집중적으로 온라인으로 보관되고 최소 1년 동안 백업되어야 한다.
3. 4급 이상 정보 시스템의 저장 시스템/저장 매체에 보관된 비밀 정보 변경 시 감시 및 경보 방안을 마련한다.
4. 로그 기록 기능 및 로그 정보를 위조, 변경, 불법 접근으로부터 보호하며, 시스템 관리자 및 사용자가 자신의 활동을 기록한 로그를 삭제하거나 수정할 수 없도록 보장한다.
5. 정보 시스템 간 시간 동기화를 수행한다.
조항 27. 악성코드 방지
조직은 악성코드 방지를 위한 규정을 작성하고 시행하며 다음과 같이 이루어져야 한다.
1. 개인 및 관련 부서의 악성코드 방지 업무에 대한 책임을 정한다.
2. 조직 전체 정보 시스템에 대한 악성코드 방지 대책을 구현한다.
3. 악성코드 샘플과 새로운 악성코드 방지 소프트웨어를 지속적으로 업데이트한다: 자동 업데이트 또는 일일 정기 업데이트를 설정한다.
4. 사용 전 물리적 매체의 악성코드 검사 및 제거를 실시한다.
5. 조직의 정보 보안 규정을 준수하도록 소프트웨어 설치를 관리한다.
6. 이상한 이메일, 첨부 파일 또는 이상한 이메일 내의 링크를 통제한다.
절 5
접근 관리
조항 28. 접근 통제 요구사항
1. 사용자, 사용자 그룹, 접근 시스템 정보에 사용되는 장치 및 도구에 대한 접근 관리를 조직하여 업무 요구와 정보 보안 요구를 충족시키도록 하며 다음 기본 내용을 포함한다.
가) 사용자의 접근 권한 등록, 발급, 갱신 및 회수
나) 시스템 접근 계정은 한 명의 사용자에게만 할당되며, 공동 사용 계정은 관리 당국의 승인을 받아 사용 시점별로 개인 책임을 명확히 해야 한다.
다) 자동 연결 애플리케이션 및 서비스 계정은 특정 목적에 따라 한 개인에게 할당되며, 해당 개인은 다른 목적으로 사용할 수 없다.
라) 3등급 이상 시스템 및 고객 개인정보 처리 시스템은 관리자 계정 접근을 제한하고 통제해야 한다: (i) 관리자 계정 생성을 승인된 당국의 승인 없이는 사용할 수 없도록 제도화한다; (ii) 관리자 계정 사용을 모니터링한다; (iii) 관리자 계정 사용은 작업 완료 후 즉시 회수되어야 한다; (iv) 시스템 관리는 관리자 단말기에서 직접 수행하지 않고 중계 서버나 중앙 관리 시스템을 통해 이루어져야 한다.
마) 시스템 접근 비밀번호 관리
바) 사용자의 접근 권한 검토 및 재승인
사) 접근 장치 및 도구의 정보 보안 요구사항
2. 비밀번호 관리 규정을 작성하여 다음 요구사항을 충족시켜야 한다.
가) 비밀번호는 최소 6자 이상이며 숫자, 대문자, 소문자, 특수 문자를 포함해야 하며, 비밀번호 유효성 검사는 비밀번호 설정 시 자동으로 이루어져야 한다.
나) 제조사가 미리 설정한 기본 비밀번호는 사용 전 변경되어야 한다.
다) 비밀번호 관리 소프트웨어는 다음 기능을 포함해야 한다: (i) 첫 로그인 시 비밀번호 변경 요구(일회용 비밀번호 제외); (ii) 만료 예정 비밀번호 변경 알림; (iii) 만료된 비밀번호 효력 상실; (iv) 허용된 횟수 초과 시 비밀번호 효력 상실; (v) 노출된 비밀번호 또는 노출 위험 비밀번호 즉시 변경; (vi) 일정 기간 동안 이전 비밀번호 재사용 금지.
3. 사용자가 접근 권한을 부여받았을 때의 책임을 규정하며 다음 내용을 포함한다: 규정에 따른 비밀번호 사용; 비밀번호 보안 유지; 접근 장치 및 도구 사용; 작업 중지 시 시스템 로그아웃.
조항 29. 내부 네트워크 접근 관리
조직은 내부 네트워크 접근 관리를 위한 정책을 작성하고 시행하며 다음 요구 사항을 충족해야 한다.
1. 네트워크 및 서비스 접근 관리 규정을 작성하고 시행하며 다음 기본 내용을 포함해야 한다.
가) 허용되는 네트워크와 서비스, 접근 방법, 수단 및 정보 보안 조건
나) 관리자와 접근자의 책임
다) 연결 권한 발급, 변경, 회수 절차
라) 네트워크 관리 및 접근 사용 통제
2. 조직의 내부 네트워크에 대한 불신뢰 가능한 네트워크 연결을 엄격히 통제하여 정보 보안을 보장한다.
3. 원격 접근을 지원하는 소프트웨어 도구의 설치 및 사용을 통제한다.
4. 네트워크 장치 구성 및 관리에 사용되는 포트 접근을 통제한다.
5. 네트워크 및 서비스 접근 권한을 부여할 때는 할당된 임무를 수행하기에 충분한 권한만 부여한다.
6. 조직의 내부 네트워크에 인터넷을 통해 접근하려면 가상 전용 네트워크(VPN)와 다중 요소 인증을 사용해야 한다.
조항 30. 정보 시스템 및 애플리케이션 접근 관리
조직은 다음 요구 사항을 충족하도록 접근 관리를 작성하고 시행한다.
1. 정보 시스템에 영향을 미칠 수 있는 유틸리티 소프트웨어를 통제한다.
2. 애플리케이션 접근 시간을 업무 및 서비스 제공 시간과 일치시키며, 사용자가 일정 시간 동안 사용하지 않으면 자동으로 세션을 종료하여 비인가 접근을 방지한다.
3. 정보 및 애플리케이션 접근을 관리하고 사용자의 임무 수행을 위해 필요한 최소한의 권한만 부여하도록 권한을 분배한다.
가) 프로그램의 각 폴더와 기능에 대한 접근 권한
나) 정보, 데이터, 프로그램에 대한 읽기, 쓰기, 삭제, 실행 권한
4. 공동 자원을 사용하는 모든 정보 시스템은 관련 권한을 가진 당국의 승인을 받아야 한다.
5. 등급 3 이상의 정보 시스템 및 고객 개인 정보를 처리하는 정보 시스템은 안전 연결 프로토콜과 자동 로그인 방지를 위한 대책을 사용해야 한다.
6. 등급 4 이상의 정보 시스템은 관리자, 애플리케이션 및 중요 네트워크 장치에 접근할 때 다중 요소 인증을 적용해야 한다.
조항 31. 인터넷 연결 관리
조직은 다음 요구 사항을 충족하도록 인터넷 연결 관리를 작성하고 시행한다.
1. 인터넷 접근 및 사용 관리를 위한 규정을 작성하며 다음 기본 내용을 포함해야 한다.
가) 인터넷 사용 및 운영에 대한 개인과 관련 부서의 책임
나) 허용되는 인터넷 접근 및 연결 대상
다) 금지 또는 제한되는 행위
라) 인터넷 접근 및 연결 통제
마) 인터넷 연결 시 정보 보안 보장 조치
2. 조직 전체에서 인터넷 연결 포트를 중앙 집중적으로 통일적으로 관리한다.
3. 인터넷 연결 포트에서 사이버 보안 솔루션을 구현하여 조직의 내부 네트워크에 대한 인터넷 공격 위협을 방어한다.
4. 인터넷 연결 포트를 통해 조직의 내부 네트워크에 대한 취약점, 버그 및 불법 접근을 탐지하기 위한 도구를 사용한다.
목 6
제3자 정보기술 서비스 사용 관리
조 32. 제3자 서비스 사용에 관한 일반 원칙
제3자의 정보기술 서비스를 사용할 때는 다음의 원칙을 준수해야 한다.
1. 조직이 고객에게 제공하는 서비스의 지속적인 제공 능력을 저하시키지 않아야 한다.
2. 조직의 업무 프로세스 관리 능력을 저하시키지 않아야 한다.
3. 조직의 정보 보안 책임을 변경하지 않아야 한다.
4. 제3자의 정보기술 서비스는 조직의 정보 보안 규정을 충족해야 한다.
조 33. 제3자 서비스 사용 시 요구 사항
제3자가 제공하는 서비스를 이용하기 전에, 3등급 이상의 정보시스템 및 고객 개인 정보를 처리하는 정보시스템을 위한 서비스를 이용하기 전에, 조직은 다음과 같이 수행해야 한다.
1. 다음 내용을 포함하여 정보기술 위험과 운영 위험을 평가한다.
가) 위험 식별, 분석, 손해 수준 평가, 정보 보안 위협 평가
나) 업무 프로세스 관리 능력, 서비스 지속 제공 능력, 정부 기관에 정보 제공 의무 이행 능력
다) 관련 당사자의 서비스 품질 보장 역할과 책임 명확화
라) 위험 감소를 위한 조치, 예방 및 대응 조치 마련
마) 위험 관리 정책 검토 및 수정(있다면)
2. 클라우드 컴퓨팅 서비스를 사용하는 경우, 제1항의 요구사항 외에 조직은 다음과 같이 수행해야 한다.
가) 활동 및 업무의 영향 평가를 기반으로 클라우드 컴퓨팅에서 실행될 예정인 활동 및 업무를 분류
나) 3등급 이상의 정보시스템 구성 요소에 대한 대비 계획 수립. 대비 계획은 클라우드 컴퓨팅에서 실행되는 활동 및 업무를 대체할 준비 상태를 갖추어야 하며, 이를 테스트하고 평가해야 한다.
다) 클라우드 컴퓨팅 서비스 제공업체 선정 기준을 설정하여 제34조 통지의 규정을 충족하도록 함
라) 조직의 정보 보안 조치 검토 및 적용, 클라우드 컴퓨팅에서 조직의 정보시스템으로의 접근 제한
3. 조직이 3등급 이상의 정보시스템 및 고객 개인 정보를 처리하는 정보시스템의 전체 관리를 제3자에게 위탁하는 경우, 조직은 제1항의 규정에 따라 위험 평가를 실시하고, 금융감독원(정보통신국)에 위험 평가 보고서를 제출해야 한다.
조 34. 클라우드 컴퓨팅 서비스 제공업체 선정 기준
제3자 선정 기준은 최소한 다음 내용을 포함해야 한다.
1. 제3자는 법인이어야 한다.
2. 조직이 사용하는 서비스에 적합한 정보기술 인프라가 있어야 하며, 다음 요구사항을 충족해야 한다.
가) 법률의 규정
나) 정보 보안 보증 국제 인증서가 유효해야 한다.
조 35. 제3자와의 서비스 사용 계약
3등급 이상의 정보시스템 및 고객 개인 정보를 처리하는 정보시스템을 위해 제3자와 체결하는 서비스 사용 계약은 최소한 다음 내용을 포함해야 한다.
1. 제3자의 정보 보안 보증 약속은 다음과 같아야 한다.
가) 제3자는 조직이 사용하는 서비스의 데이터를 다른 개인 또는 조직에게 복제, 변경, 사용 또는 제공하지 않으며, 법적 권한이 있는 정부 기관의 요청이 있을 때만 예외적으로 그러하며, 이 경우 제3자는 데이터 제공 전에 조직에 통보해야 하며, 통보가 법을 위반하게 될 경우에는 예외로 한다.
나) 제3자의 직원들에게 조직의 정보 보안 규정을 교육하고, 준수 여부를 모니터링하는 조치를 취해야 한다.
2. 서비스 중단 시간의 최대 기간, 문제 해결 시간, 지속적인 운영 보장 요구사항(현장 대비, 데이터 백업, 재난 대비), 처리 능력, 계산, 저장 요구사항, 서비스 품질이 보장되지 않을 경우의 조치 등 구체적인 규정을 명시해야 한다.
3. 제3자가 하청업체를 사용하더라도, 조직이 사용하는 서비스에 대한 제3자의 책임을 변경하지 않아야 한다.
4. 서비스 사용 과정에서 발생하는 데이터는 조직의 소유권이다. 서비스 사용을 종료할 때,
가) 제3자는 조직에게 서비스 사용 과정에서 생성된 모든 데이터를 반환하거나 이전해야 한다.
나) 제3자는 조직의 데이터를 일정 기간 내에 완전히 삭제할 것을 약속해야 한다.
5. 제3자는 조직이 사용하는 서비스에 대한 직원의 정보 보안 규정 위반을 발견하면 조직에 통보해야 한다.
6. 클라우드 컴퓨팅 서비스 사용 계약은 제1항부터 제5항까지의 내용 외에도 다음 내용을 추가해야 한다.
가) 제3자는 계약 기간 동안 독립 감사인이 수행한 연간 기술 준수 감사 보고서를 제공해야 한다.
나) 제3자는 클라우드 서비스 품질 관리 도구와 클라우드 서비스 품질 모니터링 및 관리 프로세스를 제공해야 한다.
다) 제3자는 조직을 위해 서비스를 제공하는 외국 지역에 위치한 데이터 센터의 위치를 공개해야 한다.
라) 서비스 배포 채널을 통해 조직의 데이터를 불법 접근으로부터 보호하는 책임
마) 제3자는 한국 정부 기관의 요청이 있을 경우 조사에 협력해야 한다.
바) 조직의 데이터는 같은 플랫폼에서 다른 고객의 데이터와 분리되어야 한다.
조 36. 제3자 서비스 사용 과정에서 조직의 책임
제3자 서비스를 사용할 때 조직은 다음 책임을 지닌다:
1. 조직의 정보보호 규정을 제3자에게 제공하고 통보하며, 이를 수행하도록 요구한다.
2. 제3자가 제공하는 서비스의 품질을 보장하기 위해 조직이 협약에 따라 제공된 서비스 품질을 감독하고 관리하는 절차와 자원을 배치한다. 클라우드 컴퓨팅 서비스의 경우, 서비스 품질을 감독하고 관리해야 한다.
3. 조직이 관리하고 사용하는 인프라에 구현된 제3자가 제공한 장비 및 서비스에 대해 조직의 정보보호 규정을 적용한다.
4. 제3자가 제공하는 서비스에 대한 변경사항을 관리한다. 이는 공급업체 변경, 솔루션 변경, 버전 변경, 본 통고 제41조에서 규정한 내용 변경을 포함한다. 변경 사항의 영향을 충분히 평가하여 안전하게 사용될 수 있도록 보장한다.
5. 조직의 정보 시스템에 제3자가 접근할 때 엄격한 감독 조치를 취하고 제3자의 접근 권한을 제한한다.
6. 조직이 직접 수행하는 계약 과정에서 제3자의 직원을 감독한다. 제3자의 직원이 정보보호 규정을 위반한 경우 이를 통보하고 제3자와 함께 즉시 대응 조치를 취한다.
7. 제3자에게 부여된 정보 시스템 접근 권한을 회수하고, 제3자로부터 받은 비밀 키, 암호를 완료된 작업 또는 계약 종료 후 즉시 변경한다.
8. 등급 3 이상의 정보 시스템, 고객 정보 처리 시스템 또는 클라우드 컴퓨팅 서비스를 사용하는 시스템의 경우, 제3자의 정보보호 준수를 협약에 따른 정확한 방법으로 평가해야 한다. 연간 정기적으로 또는 필요에 따라 즉시 평가를 실시한다. 준수 평가는 독립 감사 기관의 정보기술 감사 결과를 활용할 수 있다.
절 7
시스템 정보의 수용, 개발, 유지 관리 관리
조 37. 시스템 정보의 안전성, 보안 요구사항
조직이 직접 관리하는 새로운 시스템 정보를 구축하거나 업그레이드할 때, 조직은 본 통고 제5조에서 규정한 등급에 따라 시스템 정보를 분류해야 한다. 등급 2 이상의 시스템 정보의 경우, 조직은 다음과 같이 수행한다:
1. 시스템 정보 보안을 보장하기 위한 설계 문서를 작성하고, 보안 및 보안 요구사항을 기술적, 업무적 요구사항과 동시에 작성한다.
2. 시스템이 설계 문서와 정보 보안 요구사항을 준수하도록 검증하고 확인하는 방안을 작성하고, 시스템이 공식 운영에 들어가기 전에 검증 결과를 보고서로 작성하고 관련 권한을 가진 당국의 승인을 받아야 한다.
3. 본 통고 제36조에서 규정한 바에 따라 외부 소프트웨어 임대 및 구매를 엄격히 감독하고 관리한다.
조 38. 응용 프로그램의 보안 보장
업무 응용 프로그램 프로그램은 최소한 다음 요구사항을 충족해야 한다:
1. 응용 프로그램에 입력되는 데이터의 유효성을 검사하여 정확하고 유효한 데이터가 입력되도록 보장한다.
2. 응용 프로그램에서 자동 처리되는 데이터의 유효성을 검사하여 처리 중 오류나 의도적인 정보 수정으로 인한 불일치 정보를 발견한다.
3. 응용 프로그램에서 처리되는 데이터의 인증성과 무결성을 보장하기 위한 조치를 취한다.
4. 응용 프로그램에서 출력되는 데이터의 유효성을 검사하여 응용 프로그램의 정보 처리 과정이 정확하고 유효하도록 보장한다.
5. 등급 2 이상의 정보 시스템에서 사용자의 비밀 키는 응용 프로그램 레벨에서 암호화되어야 한다.
조 39. 암호화 관리
암호화를 관리하는 방법은 다음과 같습니다:
1. 국가 기술 규격에 따른 데이터 암호화 사용을 위한 금융 분야 또는 국제적으로 인정된 표준에 따라 암호화 방법을 규정하고 사용합니다.
2. 조직 정보 보안을 위해 암호화 키 관리를 수행합니다.
조 40. 소프트웨어 개발 과정에서의 안전성 및 보안성
1. 조직은 다음 방법으로 소프트웨어 개발 과정을 관리합니다:
가) 소스 코드 관리 및 감독. 소스 코드 접근은 관련 권한을 가진 사람의 승인을 받아야 합니다;
나) 시스템 구성 파일 보호 관리;
다) 수탁 소프트웨어(outsourced software)를 제공하는 제3자에게는 시스템 정보가 2단계 이상일 경우 소스 코드 제공을 요구합니다.
2. 조직은 검사 및 테스트 데이터 선택과 관리를 수행해야 합니다. 실제 운영 시스템 정보 데이터를 사용하기 전에는 고객 정보와 비밀 정보를 포함하는 데이터에 대해 숨기거나 변경하는 조치를 취하지 않으면 실제 운영 시스템 정보 데이터를 사용해서는 안 됩니다.
조 41. 정보 시스템 변경 관리
조직은 정보 시스템 변경 관리 및 감독 절차와 방법을 발행하며, 최소한 다음 내용을 포함해야 합니다:
1. 변경 사항 기록; 변경 계획 작성; 변경 테스트 및 결과 보고; 변경 적용 전 변경 계획 승인; 소프트웨어 버전 변경, 하드웨어 구성 변경, 시스템 소프트웨어 매개변수 변경, 운영 프로세스 변경. 변경이 실패하거나 예측할 수 없는 문제 발생 시 시스템 복구를 위한 대안 계획을 마련해야 합니다.
2. 3단계 이상의 시스템 정보는 버전 변경 또는 운영 체제, 데이터베이스 관리 시스템, 중간 소프트웨어 변경 시 새로운 환경에서 안정적이고 안전하게 작동하도록 영향 평가를 수행해야 합니다.
조 42. 정보 보안 검사 및 평가
1. 정보 보안 검사 및 평가의 최소 내용은 다음과 같아야 합니다:
가) 정보 시스템 보안 수준별 법규 준수 검사;
나) 정보 시스템 보안 보장 조치의 효과 평가;
다) 조 43 통지 이 규정에 따라 정의된 악성코드, 취약점, 기술적 결함 검출;
라) 인터넷, 고객 및 제3자와 연결하여 정보 및 서비스를 제공하는 시스템 정보에 대해 필수적으로 수행해야 하는 네트워크 침투 테스트(Penetration Test);
마) 보안 장비 구성, 자동 접근 권한 시스템, 단말기 관리 시스템, 계정 목록 검사;
2. 조직은 이 조항 1항에 규정된 내용에 따라 3단계 이상의 시스템 정보 및 고객 개인 정보 처리 시스템 정보에 대해 공식 운용 전 정보 보안 검사 및 평가를 수행해야 합니다.
3. 정보 시스템 운용 중 조직은 이 조항 1항에 규정된 내용에 따라 최소한 다음 주기로 정보 보안 검사 및 평가를 수행해야 합니다:
가) 5단계 시스템 정보는 6개월마다;
나) 4단계, 3단계 시스템 정보 및 인터넷과 같은 외부 환경과 직접 연결된 장비는 1년마다;
다) 조직 활동 전체에서 정보 보안 검사 및 평가 및 정보 보안 위험 관리를 2년마다 수행해야 합니다.
4. 평가 결과는 합법 대표자와 관련 권한을 가진 사람에게 문서 형태로 보고해야 합니다. 정보 보안 규정을 준수하지 않은 내용이 있는 경우(있을 경우) 처리 및 해결 방안, 계획, 기한을 제안해야 합니다.
조 43. 기술적 취약점 관리
기술적 취약점을 다음과 같이 관리한다.
1. 사용 중인 정보 시스템의 기술적 취약점 평가, 관리 및 제어를 위한 규정을 작성한다.
2. 기술적 취약점과 관련된 정보를 지속적으로 업데이트한다.
3. 정보 시스템의 취약점 스캔을 정기적으로 실시하거나 새로운 취약점 정보를 수신한 경우 조 42 항 3에 따른 규정에 따라 실시한다.
4. 사용 중인 정보 시스템에서 발견된 각 취약점의 영향 수준과 위험을 평가하고 처리 방안을 제시한다.
5. 취약점 처리 및 복구 방안을 마련하고 이를 실행하며 처리 결과를 보고한다.
조 44. 정보 시스템 유지보수 관리
정보 시스템 유지보수를 다음과 같이 관리한다.
1. 정보 시스템이 정식으로 운영을 시작한 직후 유지보수 규정을 발포한다. 최소한 다음 내용을 포함해야 한다.
가) 유지보수 대상 범위와 대상
나) 유지보수 시기와 주기
다) 각 구성 요소와 전체 시스템에 대한 유지보수를 수행하기 위한 절차和技术细节较多,建议分段处理以确保准确性。此处继续翻译剩余部分:
라) 유지보수 과정에서 발생한 문제는 관련 권한을 가진 상급자에게 보고하여 처리하도록 한다.
마) 유지보수 부서와 감독 부서의 책임을 분담하고 확인한다.
2. 조직이 직접 관리하는 정보 시스템에 대해 이 조항 1항에 따른 규정에 따라 유지보수를 실시한다.
3. 유지보수 규정을 최소 연 1회 검토하거나 정보 시스템에 변경이 있을 때마다 검토한다.
절 8
정보 안전 사고 관리
조 45. 사고 처리 절차
사고를 다음과 같이 관리한다.
1. 최소한 다음 내용을 포함한 정보 안전 사고 처리 절차를 발포한다.
가) 사고 발생 정보 접수
나) 사고의 수준과 영향 범위를 평가하고, 그 수준과 영향 범위에 따라 해당 관리 단계에 보고하여 처리 지시를 받는다.
다) 사고 처리를 위한 조치를 취한다.
라) 사고 처리 결과를 문서화하고 보고한다.
2. 개인 또는 집단의 정보 안전 사고 보고, 접수, 처리에 대한 책임을 규정한다.
3. 사고 처리 문서화 및 보관을 위한 표준 양식을 작성한다.
조 46. 사고 제어 및 복구
사고 제어 및 복구를 다음과 같이 조직한다.
1. 수준 3 이상의 정보 시스템과 고객 개인 정보 처리 시스템에 대한 정보 안전 사고 목록과 복구 계획을 작성하고, 최소 반기마다 검토 및 업데이트한다.
2. 정보 안전 사고가 발생하면 즉시 관련 권한을 가진 상급자와 관련자에게 보고하여 가능한 한 빨리 복구 조치를 취하도록 한다.
3. 사고 검사, 처리, 복구 과정에서 증거 수집, 기록, 보호 및 조직 내 보관을 수행한다.
4. 사고 복구 후 원인을 분석하고 재발 방지를 위한 조치를 취한다.
5. 정보 안전 사고가 법 위반과 관련될 경우, 조직은 법 규정에 따라 관련 증거를 수집하고 관련 기관에 제공할 책임이 있다.
6. 연간 정기적으로 수준 3 이상의 정보 시스템 중 최소 하나에 대해 정보 안전 사고 처리 계획 연습을 실시하고, 두 개 이상의 수준 3 이상 시스템이 있는 경우 순환적으로 실시한다.
조 47. 사이버 안보 운영센터
1. 수준 3 이상 정보시스템을 직접 관리하는 조직은 사이버 안보 운영센터를 설립하거나 전담 부서를 지정하여 사이버 안보 운영센터를 관리운영하여야 하며, 외국 은행 지점, 결제 중개 서비스 제공 기관, 비은행 금융 기관, 마이크로금융 기관, 기초 신용협동조합, 신용정보회사, 베트남 금융기관 자산관리 회사, 국가 화폐 인쇄 공장은 제외한다.
2. 사이버 안보 운영센터는 다음 업무를 수행한다.
가) 내부와 외부로부터 위협 및 위험에 대한 정보, 경고를 주도적으로 모니터링하고 수집하며 접수한다.
나) 정보 보안 이벤트 관리 시스템(SIEM)을 구축하고, 수준 3 이상 정보시스템과 고객 개인 정보 처리 정보시스템의 로그를 최소한 수집하고 저장하며, 네트워크 보안 장비(방화벽, IPS/IDS)의 경고 및 로그를 수집한다.
다) 정보 분석을 통해 네트워크 공격 위험 및 정보 보안 사고를 감지하고 경고하며, 수준 3 이상 정보시스템과 고객 개인 정보 처리 정보시스템에서 발생한 사고를 발견하면 시스템 관리자에게 경고를 보내야 한다.
라) 정보시스템 사고 발생 시 사고 대응을 조정하고 영역을 격리하며, 피해를 최소화하기 위한 조치를 취한다.
마) 사고 원인, 공격 방법 등을 조사하고 재발 방지를 위한 조치를 실시한다.
나) 은행감독원의 요청에 따라 은행업계 사이버 보안 감독을 지원하기 위해 정보를 제공한다.
조 48. 정보 보안 사고 대응 활동
1. 은행업계 정보 보안 사고 대응 네트워크는 다음과 같이 구성된다.
가) 은행감독원 총재가 설치하는 네트워크 운영위원회
나) 은행감독원 정보통신국이 정보통신국으로 지정됨
다) 네트워크 회원: 은행감독원 정보통신국, 금융기관(정보 보안 전담 부서) 및 자발적으로 참여하는 기관, 단체
2. 네트워크는 은행업계 내외의 자원을 활용하여 효과적인 정보 보안 사고 대응을 수행하고 은행 시스템의 안전한 운용을 보장한다.
3. 대응 조정 활동 원칙
가) 네트워크 운영위원회는 (i) 네트워크 연간 활동 전략 및 계획 승인, (ii) 네트워크 운영 조정(사고 대응, 훈련 및 교육), (iii) 연간 네트워크 활동 결과 평가 및 은행감독원 총재 보고를 담당한다.
나) 제2항 점 c에 따른 조직은 네트워크 자원 제공 및 참여 의무를 부담한다.
다) 정보 보안 사고 발생 시 각 회원은 해당 사고에 대해 정보통신국에 보고해야 한다(본 통지 제54조 항 1 참조).
라) 심각한 정보 보안 사고 발생 시 각 회원은 정보통신국에 지원 요청을 해야 한다.
마) 각 사고에 따라 정보통신국은 네트워크 운영위원회에 보고하고 네트워크 회원 또는 관련 정부 기관에 지원 및 사고 대응을 요청한다.
4. 대응 조정 활동에서의 정보 관리 및 사용 원칙
가) 조정 및 사고 대응 과정에서 교환되는 정보는 비밀 정보이다.
나) 조정 및 사고 대응 과정에서 교환된 정보를 이용하여 정보 제공 기관의 명예나 이미지를 손상시키는 행위는 엄격히 금지된다.
절 9
시스템 정보의 지속적 운영 보장
조 49. 연속운영 보장 원칙
1. 다음 최소 요구 사항을 수행하도록 조직을 구성한다:
가) 시스템 정보의 중단 또는 중지에 대한 영향 분석 및 위험 평가;
나) 이 통지 제51조에서 규정한 바에 따라 시스템 정보의 연속운영을 보장하기 위한 절차와 시나리오를 작성한다;
다) 이 통지 제52조에서 규정한 바에 따라 연속운영을 보장하기 위한 조직을 구현한다.
2. 제1항 점 a에서의 영향 분석 및 위험 평가를 기반으로 조직은 최소한 연속운영을 보장해야 하는 시스템 정보 목록을 작성하며, 이는 국가 비밀 정보를 처리하는 수준 3 이상의 시스템 정보를 포함한다.
3. 제2항에서 연속운영을 보장해야 하는 시스템들은 높은 준비 상태를 유지하고 재해 복구 시스템을 갖추어야 한다.
조 50. 재해복구 시스템 구축
1. 조직은 재해복구 시스템을 다음과 같은 요구 사항을 충족하도록 구축한다:
가) 재해복구 시스템 위치 선택 시 자연재해(지진, 홍수, 태풍, 대유행 등), 인적 요인과 기술적 요인(전력망 사고, 화재, 교통사고, 사이버 공격 등)에 대한 위험 평가 및 동시 발생 가능성 검토;
나) 재해복구 시스템 위치는 이 통지 제17조에서 정한 요구 사항을 충족해야 한다;
다) 재해복구 시스템은 주 시스템을 대체할 수 있는 능력을 보장해야 하며, 그 시간은 다음과 같다: (i) 수준 3 이상의 시스템 정보는 4시간(국가 비밀 정보를 처리하는 시스템 정보를 제외함); (ii) 국가 비밀 정보를 처리하는 시스템 정보는 24시간; (iii) 다른 시스템 정보는 조직이 정한 시간 내로.
2. 베트남 내에 단일 본사만을 두는 조직(미크로금융 조직, 지역 신용협동조합을 제외함)은 본사와 분리된 장소에 예비 사무실을 두고 연속운영을 보장하기 위한 장비를 갖추어야 한다.
조 51. 연속운영 보장 절차 및 시나리오 구축
조직은 연속운영을 보장하기 위한 절차 및 시나리오를 다음과 같이 작성한다:
1. 수준 3 이상의 시스템 정보 각 구성 요소의 안전 손실 및 운영 중단 상황에 대한 처리 절차를 작성한다.
2. 베트남 외부에 본 시스템 정보와 재해복구 시스템을 모두 두고 있는 조직은 연결 경로 중단 시 본 시스템 정보와 재해복구 시스템을 위한 연속운영 보장 방안을 작성해야 한다.
3. 재해복구 시스템을 주 시스템의 활동을 대체하기 위한 전환 시나리오를 작성하며, 이는 다음 내용을 포함한다:
가) 작업 수행을 위한 자원, 도구 및 필요한 요구 사항;
나) 결과 기록 모범 사례;
다) 지시, 감독, 전환 수행, 정식 운영 및 결과 검증 역할을 맡는 직원의 배치 및 책임 분배;
라) 정보 보안 보장 조치 적용;
마) 전환이 성공하지 않을 경우 연속운영을 보장하기 위한 방안;
4. 베트남 내에 단일 본사만을 두는 조직(미크로금융 조직, 지역 신용협동조합을 제외함)은 예비 사무실로 활동을 전환하기 위한 전환 시나리오를 작성해야 한다.
5. 전환 절차 및 시나리오는 시스템 정보, 조직 구조, 인력 및 관련 부서의 책임 분배 변경 시 검토 및 업데이트되어야 한다.
조항 52. 연속 운영 보장을 위한 조직 구현 및 보장
1. 조직은 정보 시스템(주요 시스템과 병렬로 작동하는 보조 시스템을 제외함)의 연속 운영을 보장하기 위해 다음 요구 사항에 따라 계획을 수립하고 구현해야 함.
가) 보조 시스템의 운영 활동을 최소 6개월마다 점검 및 평가해야 함.
나) 주 시스템에서 보조 시스템으로 작업을 전환하고 보조 시스템에서 공식적으로 작업을 수행하는 것을 주 시스템별로 각각 연간 1회 이상(정보 시스템이 4단계 이상인 경우), 2년마다 1회 이상(정보 시스템이 3단계 이하인 경우) 실시하며, 결과를 평가하고 전환 프로세스와 시나리오(있을 경우)를 업데이트해야 함. 작업 전환이 작업일 동안 불가능한 경우, 보조 시스템은 주 시스템과 동일한 처리 용량과 구성으로 설정되어야 하며, 연간 정기적으로 전환 및 보조 시스템의 준비 상태를 검사해야 함.
2. 베트남 내에 단일 사무소만 있는 조직(마이크로금융 조직 또는 기초 민영신용협동조합을 제외함)은 연간 정기적으로 연속 운영 보장을 위한 훈련을 조직해야 함.
3. 조직은 훈련 전환 활동을 위한 계획, 내용 및 시나리오를 베트남 중앙은행(기술정보국)에게 최소 5일 전에 [email protected] 이메일 주소로 통보해야 함.
절 10
내부 감사 및 보고 체제
조항 53. 내부 감사
조직은 다음과 같이 내부 감사를 수행해야 함.
1. 조직의 정보 보안 업무를 보장하기 위한 내부 감사 규정을 수립해야 함.
2. 매년, 이 지침과 조직의 정보 보안 업무를 보장하기 위한 내부 규정을 준수하는지 여부를 검토하기 위한 계획을 수립하고 수행해야 함. 상업 은행과 외국 은행 지점의 경우, 내부 감사는 위험 관리 부서 또는 준수 부서가 최소 연간 1회, 내부 감사 부서 또는 독립 감사 조직이 최소 3년마다 1회 수행해야 함.
3. 조직의 정보 보안 업무에 대한 감사 결과는 법적 대표자와 관련 권한을 가진 당국에게 보고서 형태로 제출되며, 정보 보안 규정을 준수하지 못한 문제(있을 경우)에 대한 해결 방안과 실행 계획이 포함되어야 함.
4. 조직은 이 조항 제3항에 따른 보고서에서 언급된 문제를 해결하고 그 결과를 보고해야 함.
조항 54. 보고 체제
조직은 다음 내용을 베트남 중앙은행(기술정보국)에 보고할 책임이 있음.
1. 정보 보안 사고 보고서(본 지침 부록 01 참조)는 사고 발생 후 24시간 이내에, 사고 복구 완료 보고서(본 지침 부록 02 참조)는 복구 완료 후 5일 이내에 [email protected] 이메일 주소로 제출해야 함.
2. 제33조 제3항에 따라 위험 평가 보고서는 전체 시스템 관리 업무를 외부에 위탁하는 경우(3단계 이상의 시스템 또는 고객 정보를 처리하는 시스템) 해당 시스템을 구현하기 전 최소 10일 이내에 직접 또는 우편으로 베트남 중앙은행(기술정보국)에 제출해야 함.
3. 제16조 제6항에 따라 기술 정보 분야에서 근무하는 개인이 징계를 받은 경우, 징계 결정 날짜로부터 5일 이내에 직접 또는 우편으로 베트남 중앙은행(기술정보국)에 보고해야 함.
장 III
시행규정
조 55. 중앙은행 소속 단위의 책임
1. 정보기술국은 다음 사항에 대한 책임이 있다:
가) 이 고시에 따라 조직들이 수행한 상황을 연간으로 모니터링하고 보고서를 작성하여 중앙은행 총재에게 제출한다.
나) 매년 이 고시의 준수 여부를 검사하기 위한 계획을 수립한다.
다) 중앙은행 내 관련 부서와 협력하여 이 고시의 시행 과정에서 발생하는 문제를 처리한다.
2. 결제과는 정보기술국과 협력하여 결제 중개 서비스를 제공하는 조직들에서 이 고시의 준수 여부를 검사한다.
3. 은행 감독 기관은 이 고시의 준수 여부를 감사하고 이 고시를 위반한 행위에 대해 행정처분을 한다.
4. 중앙은행 지방 지점은 지방 내 조직들에서 이 고시의 준수 여부를 감사하고 이 고시를 위반한 행위에 대해 행정처분을 한다.
조 56. 효력 발생
1. 본 고시는 2021년 1월 1일부터 효력을 발생하되, 본 조 제2항에서 규정한 경우를 제외하며, 중앙은행 총재가 2018년 8월 21일에 발행한 「은행업 활동에서 정보 시스템의 안전성에 관한 규정」(2018년 제18호 고시)을 대체한다.
2. 제20조 제4항 나목은 2022년 1월 1일부터 효력을 발생한다.
조 57. 실행 조직
정보기술국 국장, 중앙은행 소속 관련 부서의 장, 중앙은행 지방 지점의 지점장, 금융기관, 외국 은행 지점, 결제 중개 서비스를 제공하는 조직, 신용정보 회사, 베트남 국가결제 주식회사, 베트남 금융기관 자산관리 회사, 국가 화폐 인쇄 공장, 베트남 예금 보험 기관은 본 고시의 시행을 조직적으로 실시할 책임이 있다./.
부통감
Original document (PDF)
Relations map
Click a document to open. A red border = a relation that changes validity.
Translations
This document is available in the following languages: