본 시행규칙은 정부 기관의 전자거래 관리를 위한 데이터 수집 및 통합에 관한 사항을 규정하며, 시스템 성능 및 정보 보안 기술 요구사항과 다양한 시스템 간 데이터 교환 방법에 대한 세부 지침을 포함한다.
适用范围
전자거래 관리를 담당하는 정부 기관
要点
- 사용자 경험을 위한 페이지 로딩 성능 요구사항
- 데이터 수집 및 통합 시스템 성능 요구사항
- 정보 보안 및 조기 경보
- 유연한 데이터 수입/수출 지원
- API 문서화 및 API 게이트웨이 활용
🌐 本文件的社会影响
- 전자거래 관리 효율성 향상
- 데이터 교환 과정에서 정보 보안 위험 최소화
- 다양한 시스템 간 데이터 일관성 및 표준화 보장
❓ 常见问题
사용자 경험을 위한 페이지 로딩 성능 요구사항은 무엇인가?
요구사항에는 첫 번째 콘텐츠 표시 시간 3초 미만, 최대 콘텐츠 표시 시간 4초 미만, 콘텐츠 로드 시간 5.8초 미만, 응답 시간 0.6초 미만이 포함된다.
시스템은 어떤 성능 요구사항을 충족해야 하는가?
요구사항에는 주 작업 스레드의 평균 응답 시간 2.5초 미만, 전체 페이지 작업의 최대 응답 시간 30초 미만, 그리고 동시에 최소 500개의 액세스를 처리할 수 있는 능력이 포함된다.
정보 보안 요구사항은 있는가?
예, 이상 행동 감지 솔루션(IDS/IPS)의 통합, AES-256과 같은 강력한 알고리즘으로 데이터 암호화, 관리 계정에 대한 다중 인증(MFA) 적용 등이 포함된다.
全文
|
과학기술부 |
사회주의 공화국 베트남 독립 - 자유 - 행복 |
|
번호: 12/2025/TT-BKHCN |
하노이, 2025년 7월 11일 |
시행규칙
전자거래 관리용 데이터 수신 및 통합 시스템 구축 및 운영에 관한 규정을 제정함
정부 기관의 전자거래 관리를 위한 정보 시스템
"전자 거래법(2023년 6월 22일)에 근거함;"
정부가 2025년 3월 2일 제정한 제55/2025/NĐ-CP 호치민 시 정부에 대한 기능, 임무, 권한 및 조직 체계에 관한 법률 시행령;
정부가 2024년 10월 23일 제정한 제137/2024/NĐ-CP 호치민 시 정부에 대한 전자 거래와 전자 거래를 위한 정보 시스템에 관한 법률 시행령;
정부가 2016년 7월 1일 제정한 제85/2016/NĐ-CP 호치민 시 정부에 대한 정보 시스템의 보안 수준에 따른 보안 확보에 관한 법률 시행령;
국가 디지털 전환국 국장의 요청에 따라;
과학기술부 장관이 제정함 전자거래 관리용 데이터 수신 및 통합 시스템 구축 및 운영에 관한 규정을 제정함
장 1
총칙
조 1. 적용범위
본 통지는 정부가 2024년 10월 23일 제정한 제137/2024/NĐ-CP 호치민 시 정부에 대한 전자 거래와 전자 거래를 위한 정보 시스템에 관한 법률 시행령 제18조 제4항에 따라 정부 기관의 전자거래 관리를 위한 정보 시스템 구축 및 운영에 관한 규정을 제정함
본 통지는 시스템의 기능 요구사항, 성능, 정보 보안 요구사항을 결정하며, 정부 기관의 전자거래 관리를 위한 정보 시스템 구축 및 운영과 관련된 각 기관의 책임을 명확히 함
조 2. 적용대상
1. 행정부 기관(부, 부에 준하는 기관, 중앙정부 소속 기관, 지방자치 단체 포함)은 정부 기관의 전자거래와 이를 위한 정보 시스템에 직접 참여하거나 연관되어 있음
2. 정부 기관의 전자거래를 위한 정보 시스템 또는 이를 위한 정보 시스템과 연결되는 다른 정보 시스템을 제공, 설립, 개발, 업그레이드, 확장, 운영하는 단체나 개인
조 3. 용어 해석
본 시행규칙에서 다음 용어들은 다음과 같이 해석됨:
1. 정부 기관의 전자거래 관리를 위한 데이터 수신 및 통합 시스템(이하 "DTM"이라 함)은 과학기술부의 정보 보고 시스템의 일부로, 행정부 기관의 정보 보고 제도에 따라 설립되며, 전자거래 관리를 위한 정보 수집, 분석, 평가, 보고 활동을 지원하여 실시간성, 정확성, 안전성 및 효율성을 보장함
2. 특정 분야 또는 지역의 정부 기관의 전자거래 관리를 위한 정보 시스템(이하 "QLNN 분야, 지역"이라 함)은 정보 보고 시스템 또는 전자거래를 위한 정보 시스템 또는 각 부, 부에 준하는 기관, 중앙정부 소속 기관, 지방자치 단체의 정보 시스템, 디지털 플랫폼의 일부로, 해당 분야 또는 지역에서의 전자거래 관리를 위해 데이터 수집, 저장, 처리 및 통합을 목적으로 설립됨
3. 통합 데이터는 여러 출처에서 처리되고 결합된 데이터로, 분석, 보고 및 의사결정 지원을 위한 더 포괄적인 정보를 생성함
4. 데이터 수신 방법은 DTM이 데이터를 수집하기 위해 사용하는 메커니즘 및 기술의 집합으로, 두 가지 수집 방법이 포함되며, (i) 온라인 연결, 자동화된 수집 및 (ii) 정보 보고 제도에 따라 DTM에 입력하는 수집 방법
5. 응용 프로그램 프로그래밍 인터페이스(API)는 DTM과 다른 정보 시스템 간의 연결 및 상호작용을 가능하게 하는 기능 및 절차의 집합임
6. 실시간 데이터 수신은 데이터 메시지가 발생한 순간에 거의 동시에 시스템에 전송되는 방법
7. 배치 데이터 수신은 일정 주기로 데이터 메시지 집합을 수신하는 방법으로, 시간 단위로 매 시간, 일일, 주간 등으로 수행될 수 있음
8. 데이터 수신 형태는 수집된 데이터의 형태로, 원시 데이터(raw data)와 일부 정보를 가린 마스킹 데이터(masking data)를 포함하며, 보안을 보장함
9. 마스킹 데이터는 민감한 정보를 숨기거나 흐리게 처리하여 개인 정보를 보호하면서 분석 또는 처리를 위한 가치와 유용성을 유지한 데이터
10. DTM에 수집되는 데이터 출처는 다음과 같음:
- 특정 분야 또는 지역의 정부 기관의 정보 시스템
- 전자거래를 위한 정보 시스템
- 데이터 제공 단체 및 개인
- 다른 정보 시스템 및 디지털 플랫폼
장 II
정부 기관의 전자거래 관리를 위한 데이터 수신 및 통합 시스템 구축 및 운영에 관한 규정
정부 기관의 전자거래 관리를 위한 데이터 수신 및 통합 시스템 구축 및 운영에 관한 규정
정부 기관의 전자거래 관리를 위한 데이터 수신 및 통합 시스템 구축 및 운영에 관한 규정
조 4. 일반 요구사항
1. DTM의 구축은 과학기술부(이전 통신 및 정보부)가 전자거래 관리에 대한 정부의 책임을 수행하도록 보장함. 이는 2023년 6월 22일 제20/2023/QH15 호치민 시 정부에 대한 전자거래 법률 제48조 및 제50조에 따라 이루어짐
DTM은 다음 요구 사항을 충족해야 함
a) 베트남 디지털 정부 아키텍처를 준수해야 함
b) 전자거래를 위한 정보 시스템 및 특정 분야 또는 지역의 정부 기관의 정보 시스템에서 데이터를 수집하고 연결해야 함. 이는 (i) 온라인 연결, 자동화 또는 (ii) 정보 보고 제도에 따라 DTM에 입력하는 방법 중 하나를 사용함
조 5. DTM 시스템에 대한 기능 요구사항
DTM 시스템은 다음 최소 기능 요구사항을 충족해야 합니다:
1. 다양한 출처에서 데이터를 수신하는 기능; 규정에 따른 다양한 수신 방법 및 형식 지원, 확장성 보장, 다른 시스템과 통합 및 오픈 표준을 통해 상호작용
2. 데이터 처리, 분류, 통합, 풍부화, 분석 기능; 대용량 데이터(빅데이터) 분석 및 결과 시각화 지원으로 관리 활동, 평가 및 의사결정을 효과적으로 수행
3. 데이터 스키마(schema) 및 메타데이터 관리 기능: 스키마 정의, 공표, 관리 및 메타데이터 포함; 데이터 출처 추적(data lineage) 및 데이터 표준화 지원으로 연계 및 공유를 위한 서비스 제공
4. 유연한 보고 및 통계 기능; 실시간 또는 주기적인 관리 요구에 따른 접근 지원
5. 자동화된 테스트 및 성능 모니터링 기능: 페이지 로드 지표, 응답 시간, 동시 접속 등 지표를 자동 검사하고 이상 징후나 규정 초과 시 사전 경보 발령
6. 전면적인 시스템 관리 기능; 사용자 관리, 접근 권한 설정, 자동 구성, 데이터 대조, 데이터 백업 및 복구, 클러스터 모델 지원, 부하 분산 및 재해 복구 지원
7. 네트워크 정보 보안, 데이터 암호화(전송 및 저장), 다중 인증(MFA), 디지털 증명서 관리, 정기 보안 테스트, 정보 보안 이벤트 기록 및 모니터링 기능
8. 시스템 로그 기록, 모니터링 및 모든 접근 활동, 데이터 조작, 구성 변경 기록 보관 기능; 감사, 검사 및 책임 추궁을 위한 서비스 제공; 로그는 수정 불가능하며 최소 1년 또는 법률 규정에 따라 보관
9. 감사 및 투명성 기능: 접근, 변경, 데이터 공유에 대한 자동 감사 도구 및 보고서 제공; 투명성을 높이고 검사 및 사고 조사를 위한 서비스 제공
10. 표준화된 데이터 공유 기능; 다른 부처 및 지방 정보 시스템과 연계, 기술, 보안, 데이터 관리 규정 준수 및 다양한 플랫폼(모바일 및 장애인 지원 장치 포함)에서의 유연한 접근 및 활용 지원
조 6. 성능 요구사항
1. 시스템은 사용자의 경험에 맞는 페이지 로드 성능을 보장해야 합니다. 첫 번째 콘텐츠 표시 시간, 최대 콘텐츠 표시 시간, 콘텐츠 로드 시간, 응답 시간 등 세부 지표는 본 고시 부록 2에 규정되어 있습니다.
2. 시스템은 전체 처리 성능을 보장해야 합니다. 평균 응답 시간, 최대 응답 시간, 동시 접속 수용 능력 및 동시에 활동하는 사용자 수 등 세부 요구사항은 본 고시 부록 2에 규정되어 있습니다.
조 7. 정보 보안 보장 요구사항
1. DTM 시스템은 네트워크 정보 보안 및 사이버 보안 규정을 준수하고 적용해야 합니다.
2. DTM 시스템은 법령에 따라 운영 및 활용 전에 정기적 또는 비상시 정보 보안 검사 및 평가를 받아야 합니다.
장 III
연결 및 데이터 공유에 관한 규정
전자 거래 관리를 위한
정부 기관의
조 8. DTM 시스템에 대한 데이터 연결 및 공유 일반 규정
1. DTM 시스템이 다음의 출처에서 수집하는 정보 및 데이터는 다음과 같습니다:
가) 부, 정부 수준 기관, 정부 소속 기관.
나) 중앙 정부 직할 지방자치단체인 각 성과 직할시의 인민위원회.
다) 전자 거래를 위한 정보 시스템 구축, 개발, 업그레이드, 확장, 운영을 제공하는 관련 조직, 기업, 개인.
2. DTM 시스템의 정보 및 데이터 수집 방법
가) 온라인 연결 및 자동 수집: 전자 거래를 위한 정보 시스템, 해당 분야 및 지역의 정부 관리 시스템은 DTM 시스템과 온라인으로 실시간 데이터 공유를 수행합니다. DTM 시스템은 API를 통해 정보 및 데이터를 자동으로 수집합니다.
나) 보고 제도에 따른 DTM 시스템 입력: 이 조 제1항에서 규정된 조직 및 개인이 DTM 시스템에 보고 제도에 따라 수집된 모든 종류의 정보 및 데이터를 입력합니다.
다) 정기 보고 제도의 형태와 제도에 따른 다른 방법으로, 그러나 과학기술부의 정기 보고 제도는 통합 및 처리의 일관성과 효율성을 보장하기 위해 권장되지 않습니다.
3. DTM 시스템이 수용하는 정보 및 데이터의 종류
가) 전자 거래 발전을 위한 전략, 계획 및 정책; 전자 거래에 관한 규범 법령; 전자 거래에서 제품 및 서비스의 품질, 경제-기술 정량, 기술 요구 사항, 기술 표준 및 규격.
나) 전자 거래 활동의 측정 및 통계 데이터; 주 관리자가 정보 시스템의 안전 감독을 위한 데이터.
다) 전자 거래 전문가 및 인력 개발 교육 및 훈련 데이터.
라) 전자 거래 법률 위반 처리를 위한 감사, 검사, 민원 처리 및 데이터; 범죄 행위 또는 범죄 가능성이 있는 행위를 감시하기 위한 데이터; 발생한 사건에 대한 보고서.
마) DTM 시스템 관리 기관과 전자 거래를 위한 정보 시스템 관리 기관 간의 서면 합의에 따라 수용되는 기타 데이터로서, 본 통지의 조 10 및 조 11의 내용을 준수해야 합니다.
4. DTM 시스템과 데이터 공유를 수행하는 기관 및 조직은 최소 1년 동안 연결 완료 후 연결 로그 및 데이터 공유 로그를 보관하여 모니터링, 검사 및 감독 작업을 지원합니다.
5. 과학기술부(국가 디지털 전환국)는 DTM 시스템과 관련 시스템 간의 연간 정기적인 연결을 검사, 감독하고 평가합니다.
조 9. DTM 시스템에 대한 데이터 연결 및 공유 세부 규정
1. 전자 거래를 위한 정보 시스템은 해당 분야 및 지역의 정부 관리 시스템 또는 DTM 시스템과 정보 및 데이터 공유를 수행해야 합니다.
2. 해당 분야 및 지역의 정부 관리 시스템은 통계, 평가, 예측 및 결정을 지원하기 위해 DTM 시스템과 통합 정보 및 데이터 공유를 수행해야 합니다.
3. DTM 시스템은 실시간 데이터 수신 방식과 배치 데이터 수신 방식 두 가지 방식을 동시에 유지합니다. 기술적 조건, 시스템 성능, 네트워크 상태, 데이터 특성 등에 따라 관련 당사자는 두 가지 방식 중 하나를 선택하거나 두 가지 방식을 모두 사용할 수 있습니다.
4. DTM 시스템은 원시 데이터 수신 방식과 일부 은폐 데이터 수신 방식 두 가지 형식을 동시에 지원합니다. 구체적인 수신 방식의 적용은 데이터 특성, 보안 요구사항, 특정 요구사항 및 관리 기관과 데이터 제공 기관 사이의 일치 여부에 따라 달라집니다.
5. DTM 시스템과의 데이터 연결 및 공유를 위한 기술 요구사항은 본 통지에 첨부된 부록 1에 규정되어 있습니다.
조 10. 전자 거래를 위한 정보 시스템 및 해당 분야 또는 지역과 데이터 공유를 하는 정부 시스템의 관리 기관의 책임
1. 관리 기관이 정보 시스템을 국가 디지털 트랜스포메이션 모니터링 시스템(DTM)과 연결하기 위해 필요한 모든 정보와 자료를 충분히, 정확하게, 적기에 제공한다.
2. 관리 기관의 정보 시스템과 DTM 사이의 연결 및 데이터 공유를 기술 내용, 요구 사항, 일정에 따라 관리 기관과 합의된대로 조직적으로 수행한다.
3. DTM 관리 기관과 긴밀하게 협력하여 정보 시스템의 연결, 검토, 점검 과정에서 수집된 데이터가 완전하고 정확하며 적기에 제공되도록 한다.
4. 기술 인프라, 소프트웨어, 데이터 구조, 시스템 구성 등이 데이터 전송, 수신, 처리에 영향을 미칠 수 있는 변경사항이 있을 경우 즉시 DTM 관리 기관에 통보한다.
5. 연결 및 데이터 공유 과정에서 네트워크 보안 감독 조치를 준수하고 DTM에서 추출한 데이터의 보안을 보장하며 개인정보 보호 규정을 준수한다.
6. 국가 비밀에 속하는 데이터를 공유하지 않기로 결정하는 권한을 행사하며, 국가 비밀에 관한 법률 제9조(2018년 제29호 법률 제14차 회기) 및 관련 지침을 근거로 한다.
7. 연간 정기보고서를 과학기술부(국가 디지털 전환국)에 제출하여 연결, 활용 및 공유 데이터에 대한 진행 상황을 보고한다.
보고서 내용은 연결 현황, 사용 지표, 발생한 문제점 및 제안 사항(있을 경우)을 포함하며, 연간 12월 31일까지 또는 관리 기관의 요청에 따라 즉시 제출해야 한다.
조 11. DTM 관리 기관의 책임
1. DTM을 설립하고 공개한다.
2. 시스템 연결을 위한 기술 지침 및 지원 자료를 작성하고 공개하며, 필요시 즉시 업데이트한다.
3. DTM과 연결된 시스템의 관리 기관 및 관련 개인, 단체와 협력하여 연결 및 데이터 공유 과정에서 발생한 문제를 즉시 해결한다.
4. DTM의 정보 보안을 보장하기 위해 법령에서 정한 정보 네트워크 보안, 사이버 보안 및 개인정보 보호 규정을 준수하도록 모든 조치를 취한다.
5. DTM의 관리, 운영, 유지 보수를 통해 안정적이고 지속적인 서비스를 제공하며, 정보 네트워크 보안 및 사이버 보안을 보장한다.
6. 정부 부처 및 지방 정부의 요청에 따라 전자 거래에 대한 종합 데이터를 공유한다.
7. 연간 정기적으로 DTM에 통합된 시스템의 연결 및 데이터 활용 상황을 종합 평가하고 공개한다. 보고서는 연결 정도, 사용 빈도, 활용 지표, 정보 보안 및 시스템 효율성 향상을 위한 기술 제안 등을 포함해야 하며, 현재 규정에 따라 전체 또는 요약 형태로 공개될 수 있다.
장 IV
시행규정
조항 12. 시행 책임
1. 장관, 부처장관, 중앙 정부 소속 기관의 장관, 중앙 직할 도시의 시장 및 관련 기관, 단체, 개인은 본 시행규칙을 준수하고 집행하는 책임이 있다.
2. 관련 기관, 개인은 DTM과의 연결 및 데이터 공유를 법령에 따라 준수하고 집행하는 책임이 있다.
3. 과학기술부(국가 디지털 전환국)는 다음과 같은 책임이 있다.
a) DTM과 연결된 시스템을 가진 기관, 단체와 관련 기관, 단체와 협력하여 시스템 연결 및 데이터 공유 과정에서 발생한 문제를 처리한다.
b) 법령에 따른 DTM과의 연결 및 데이터 공유 실행 상황을 정기적 및 즉시 점검, 감독, 평가하고, 법령 및 관리 요구에 따라 연간 정기 점검 결과를 공개한다.
조 제13조 효력 발생
1. 본 시행규칙은 2026년 1월 1일부터 효력을 갖는다.
2. 시행 과정에서 발생하는 어려움이나 문제점은 과학기술부(국가 디지털 전환국)에 즉시 보고하여 지도, 지원, 처리를 받는다.
조 14. 이행 조항
본 시행규칙이 효력 발생한 날로부터 1년 이내에 각 부처, 지방 정부 및 관련 기관은 현재의 정보 시스템을 재검토하고, 기술 요구사항을 충족시키기 위해 수정, 확장 또는 업그레이드를 실시하여 국가 전자 거래 관리를 위한 DTM 시스템과의 연결 및 데이터 공유를 보장한다.
|
|
장관 Nguyễn Mạnh Hùng |
부록 01
전자 거래를 위한 정부 정보 시스템 연결을 위한 기술 요구사항
(2025년 /월 /일에 과학기술부 장관이 발령한 /2025/TT-BKHCN 시행규칙에 부속)
1. 일반 요구사항
1.1. 시스템은 확장 가능성을 보장해야 한다: 새로운 시스템 또는 기관을 통합할 때, 시스템은 효율성과 데이터 처리 능력을 유지하고, 현재 진행 중인 거래에 영향을 주지 않아야 하며, 응답 시간을 크게 증가시키지 않아야 한다.
1.2. 다중 언어 지원: 다양한 언어 환경에서 작동할 수 있도록 시스템이 여러 지역 또는 특수 언어를 사용하는 조직에서 데이터를 보내는 단위의 다양성을 지원해야 한다.
1.3. 24시간 연속 운영: 시스템은 항상 준비되어 있어야 하며, 연간 총 시간의 1%를 초과하지 않는 최대 중단 시간을 보장해야 한다. 이는 유지 보수 시간을 포함한다.
1.3. 24시간 연속 운영: 시스템은 항상 준비되어 있어야 하며, 일년 동안 중단 시간은 최대 1%를 초과하지 않아야 하며 유지보수 시간을 포함한다.
1.4. 재해 복구능력 (Disaster Recovery): 시스템은 데이터 백업 및 복구 방안을 구축하고 유지하며, 중대한 사고 또는 자연재해가 발생할 경우 지속적인 운영을 보장해야 한다. 대규모 시스템은 클라우드(Cloud) 또는 DR 사이트를 사용하는 것을 장려하며, 소규모 지역 시스템은 실제 상황에 맞는 솔루션을 선택할 수 있다. 대규모 시스템은 연간 최소 1회 이상의 데이터 복구 훈련을 실시하고, 소규모 시스템은 실제 상황에 맞게 검사를 실시하여 데이터 복구 능력을 보장한다.
1.5. 데이터 품질 관리 및 통합: 시스템은 다양한 출처에서의 데이터 검사, 일치 확인 및 통합 기능을 단계적으로 구축하여 중복 및 오류를 줄여야 한다. 새로운 시스템이나 표준화된 데이터는 자동화된 검사 및 통합을 수행하며, 기존 시스템은 자동 검사, 수동 검사 및 단계별로 부분적으로 구현할 수 있다.
1.6. 상호운용성 및 개방형 표준 준수 (Interoperability and Open Standards Compliance): 시스템은 데이터 포맷(예: JSON, XML, Excel, CSV, Parquet 등), 통신 프로토콜 및 API에 대한 널리 인정받는 개방형 표준을 준수함으로써 다른 시스템과 쉽게 상호작용하도록 설계되어야 하며, 관련 데이터와 정보보호에 대한 국가 기술규격(TCVN, QCVN)을 준수해야 한다.
1.7. 데이터 관리 및 준수: 시스템은 데이터 관리 정책의 실행을 지원하고, 데이터의 생명주기 및 버전 관리를 추적하고 관리하며, 관련 법률 규정, 특히 개인 정보 보호 규정을 준수하도록 보장해야 한다. 새로운 시스템 또는 업그레이드된 시스템은 완전한 데이터 관리 기능, 버전 및 생명주기 관리를 구현해야 하며, 기존 시스템은 개인 정보 보호 규정 준수를 우선적으로 보장하면서 단계적으로 기능을 추가할 수 있다.
1.8. 감사 가능성 (Auditability): 모든 데이터 접근, 변경, 구성 변경 및 중요한 관리 작업은 감사, 사고 조사 및 책임 추궁을 위해 세부적인 로그를 안전하게 기록하고 수정 불가능하게 보관해야 한다. 운영 로그 및 보안 로그는 법령에 따라 최소 1년 동안 보관해야 한다.
1.9. 사용성 및 접근성 (Usability and Accessibility): 사용자 인터페이스가 있는 시스템은 시각적이며 사용하기 쉬워야 하며, 장애인도 사용할 수 있도록 접근성 표준을 준수해야 한다.
1.10. 평가, 테스트 및 보안 보장: 시스템은 정보 보안 및 네트워크 보안에 관한 법률 규정에 따라 침투 테스트(Penetration Testing) 및 독립적인 보안 평가를 정기적으로 수행해야 한다.
2. API 인증 통신
2.1. RESTful 및 SOAP 표준 지원: 시스템이 다른 시스템과 데이터 공유를 쉽게 하고 편리하게 하도록 보장해야 한다.
2.2. API 버전 관리(API Versioning): 각 API는 버전 관리를 지원하여 시스템 업데이트, 확장 또는 업그레이드 시 서비스 중단 없이 계속 작동할 수 있도록 해야 한다. 새로운 시스템 또는 업그레이드된 시스템은 반드시 API 버전 관리를 적용해야 하며, 버전 관리가 없는 기존 시스템은 단계적으로 적용할 수 있으며, 현재의 안정적인 작동을 유지하면서 보수 또는 새로운 통합을 수행할 때 버전 관리 계획을 작성할 수 있다.
2.3. 트래픽 제어 메커니즘(rate-limiting): API 요청 수를 시간 단위로 제한하여 공격이나 비정상적인 트래픽으로부터 시스템을 보호한다. 트래픽 제어 임계값은 업무별로 유연하게 설정해야 한다. 새로운 시스템은 완전한 트래픽 제어 메커니즘을 구현해야 하며, 기존 시스템은 기술 조건에 맞게 단계적으로 기본 트래픽 제어를 추가하거나 구성할 수 있으며, 위험성이 높거나 접근 빈도가 높은 API를 우선적으로 고려해야 한다.
2.4. 주입 공격 방어: API는 입력 파라미터 필터링 및 검사를 지원하여 악성 코드나 비정상적인 데이터로 인한 오류를 방지해야 한다. 기존 시스템은 아직 전체적으로 자동 검사를 수행하지 못하는 경우, 최소한 중요 API의 입력 파라미터 검사를 수동으로 검토하고 추가해야 하며, 보수 또는 새로운 개발 조건이 있을 때 보호 기능을 단계적으로 추가할 수 있다.
2.5. API를 사용하는 기관, 조직 또는 애플리케이션은 API Key, OAuth2.0 또는 OpenID Connect와 같은 현대 보안 방법 중 적어도 하나를 사용하여 인증을 수행해야 한다. 각 조직 또는 애플리케이션은 별도의 인증 정보를 제공받아야 하며, 관리 메커니즘은 인증 권한을 부여받은 애플리케이션 또는 사용자만이 API에 접근할 수 있도록 보장하고, 접근 권한 회수, 분배 및 접속 로그 기록을 지원해야 한다.
2.6. API 데이터 암호화: 모든 연결 및 공유 데이터는 HTTPS 및 유효한 SSL/TLS 프로토콜을 사용하여 암호화되어야 하며, 도난 또는 위조로부터 보호해야 한다.
2.7. API 문서화(API Documentation): 개발자가 통합할 수 있도록 상세하고 명확하며 갱신 가능한 API 문서를 제공해야 하며, 우선적으로 OpenAPI/Swagger 표준을 사용해야 한다.
2.8. API 게이트웨이를 통한 API 사용 및 관리
a) 전자 거래를 위한 정부 기관의 법률 규정에 따라 대규모 또는 매우 대규모로 분류되는 정보 시스템에 대해 API 게이트웨이를 강제적으로 구현하고 사용해야 한다. API 게이트웨이는 모든 API를 집중적으로 관리하여 접근 제어, 배포, 보호, 로그 기록, 모니터링, 비정상 행위 탐지 및 차단, 그리고 API 시스템의 효율성, 유연성 및 안전성을 향상시키는 데 사용되어야 한다.
b) API 게이트웨이(Cổng API)를 사용하여 이 조항의 범위에 속하지 않는 정보 시스템에 적용함으로써 API 관리, 보안, 감독 및 효율성을 강화하도록 장려한다.
3. 통합 데이터 전송 일반 형식으로
3.1. 시스템은 최소한 JSON, XML과 같은 일반적인 데이터 교환 형식을 지원해야 하며, 대용량 데이터 처리(Big Data)를 위한 CSV, Parquet와 같은 형식을 장려한다.
3.2. 데이터 스키마 및 메타데이터 정의: 교환되는 모든 종류의 데이터는 XML에 대한 XSD, JSON에 대한 JSON 스키마와 같은 데이터 스키마를 명확하게 정의하고 공개하며, 메타데이터 지침을 제공하여 일관성, 자동 검증, 출처 추적 및 시스템 간 데이터 표준화를 보장해야 한다. 기존 시스템의 경우 적절한 전환 계획을 적용할 수 있으며, 우선 주요 데이터 필드를 명확히 정의하고, 공통 모델에 따라 점진적으로 데이터 스키마와 메타데이터를 완성하도록 장려한다.
3.3. 정보 보안 데이터 필드: 데이터의 보안 상태와 우선 순위와 관련된 정보를 추가하여 시스템이 정확한 프로세스를 따르도록 한다.
3.4. 데이터 검사 및 확인: 시스템은 데이터 형식, 데이터 유형, 데이터 스키마 준수 및 기타 업무 요구 사항을 검사한 후에만 데이터를 수신하거나 업로드를 허용하여 데이터의 품질을 보장하고 오류를 최소화한다.
3.5. 유연한 데이터 입출력 지원: 시스템은 조직 및 사용자가 CSV, Excel, JSON, XML, DOCX와 같은 일반적인 형식으로 데이터를 쉽게 추출하거나 입력할 수 있도록 하여 통합, 보고 또는 업무 처리를 용이하게 하고 수작업으로 인한 위험을 줄인다.
4. 정보 보안 보장
4.1. 조기 경보: 이상 행동을 감지하는 IDS/IPS 솔루션을 통합하고 IP 주소 기반 접근 제한(블랙리스트, 화이트리스트, 외국 IP 주소 제한 설정)을 포함한다.
4.2. 저장 데이터 암호화: 시스템 내부에 저장된 데이터는 AES-256과 같은 강력한 암호화 알고리즘을 사용하여 불법 접근을 방지한다.
4.3. 다중 인증(MFA): 관리자 계정에 적용하여 권한 획득 공격의 위험을 줄인다.
4.4. 취약점 보고 및 수정: 발견된 각 취약점에 대해 상세한 보고서와 특정 시간 내에 수행될 수정 계획을 제공하여 시스템이 장기적으로 위협받지 않도록 한다.
4.5. 연결 프로토콜 보안: 안전하지 않은 프로토콜 보안을 정기적으로 업데이트하고 보안 프로토콜을 사용한다.
5. 모니터링 및 보고
5.1. 실시간 성능 지표: 시스템은 응답 시간, 오류 비율, 하루 동안의 거래 수 등 중요한 지표를 표시하는 대시보드를 제공하여 직접 모니터링할 수 있도록 한다. 소규모 시스템의 경우 상위 기관의 중앙 모니터링 시스템에 통합하거나 기본 대시보드 솔루션을 사용할 수 있다.
5.2. 중앙 모니터링 통합 및 경보 프로세스: 모니터링 데이터 및 로그 활동은 법령에 따라 최소 1년간 보관해야 한다. 시스템은 자동 경보 프로세스를 통합하고 다양한 채널을 통해 알림을 보내야 한다(예: 이메일, 애플리케이션, 대시보드).
소규모 시스템의 경우 능력과 요구사항에 맞는 경보 방법을 장려하며, 필요하다면 주 관리 단위의 경보 시스템에 연결하거나 모니터링 서비스를 외부에서 제공받을 수 있다.
5.3. 정기 보고: 보고서는 시스템의 성능을 세부적으로 분석해야 하며, 성공 및 실패 거래 수와 원인을 포함해야 한다.
부록 02
전자 거래 관리 국가 기관의 시스템 통합 및 데이터 수집을 위한 시스템 성능 요구사항
(국가과학기술부 고시 제 /2025/TT-BKHCN 2025년 /월 /일)
1. 사용자 경험(UX) 성능 요구사항
1. 일반 요구사항
100Mbps 이상의 최소 대역폭 조건에서 사용자 경험을 위한 페이지 로딩 성능:
요구사항
|
순서 |
구체적인 요구사항 |
첫 번째 내용 표시 시간 |
|
1 |
사용자가 페이지가 시작되면서 로드되기 시작한 후 처음으로 표시되는 내용을 볼 때까지 기다리는 시간이다. 3초 미만이 요구된다. 실제 상황에 따라 더 짧은 시간을 목표로 할 수 있다. |
최대 내용 표시 시간 |
|
2 |
브라우저가 표시 화면의 가장 큰 부분(이미지, 비디오 등)을 표시하기 위해 필요한 시간이다. 4초 미만이 요구된다. 실제 상황에 따라 더 짧은 시간을 목표로 할 수 있다. |
전체 내용 로딩 시간 |
|
3 |
화면에 모든 내용이 표시되기까지 필요한 시간이다. 5.8초 미만이 요구된다. 실제 상황에 따라 더 짧은 시간을 목표로 할 수 있다. |
응답 시간 |
|
4 |
페이지 로드 과정에서 각 작업 요청(request)을 처리하기 위해 화면 표시가 필요한 시간이다. 0.6초 미만이 요구된다. 실제 상황에 따라 더 짧은 시간을 목표로 할 수 있다. |
2. 시스템 성능 요구사항 |
평균 응답 시간
|
순서 |
구체적인 요구사항 |
첫 번째 내용 표시 시간 |
|
1 |
각 개별 주요 작업 스레드에 대한 시스템의 평균 응답 시간은 2.5초 미만이어야 한다(통계 및 보고 작업 스레드는 제외하며, 응답 시간은 사용자가 시스템에 요청을 보내고 시스템에서 데이터 응답을 받는 시간을 포함한다). |
최대 응답 시간 |
|
2 |
전체 페이지 작업에 대한 시스템의 최대 응답 시간은 30초 미만이어야 한다. |
동시 접속 |
|
3 |
시스템은 최소 500명의 동시 접속을 처리할 수 있어야 하거나 구체적인 요구사항에 따라 다르다. |
동시에 활동하는 사용자 수 |
|
4 |
시스템은 서로 다른 작업을 수행하며 시스템에 요청을 보내는 동시에 활동하는 사용자 수를 최소 500명의 동시 접속 수의 1/6 이상 처리할 수 있어야 한다(시스템에 익숙한 사용자의 활동 수준과 동일하다). |
시스템은 동시에 사용 가능한 사용자 수(다양한 작업을 수행하여 시스템에 요청을 보내는 경우)가 최소한 동시 접속 수의 1/6 이상을 충족해야 한다(시스템에 익숙한 사용자의 활동 수준과 동일하다). |
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。
译本
本文件提供以下语言版本: