본 통지는 베트남에서 은행 및 금융기관 활동 내 정보 보안 업무 세부 사항을 규정한다. 이는 위험 관리, 접근 제어, 비밀번호 관리, 소프트웨어 개발, 시스템 운영, 보안사고 대응, 재난 복구, 지속적인 운영 보장, 내부 검사 및 보고 체계 등 요구사항을 포함한다. 은행 및 금융기관은 이러한 규정을 준수하여 활동 중 정보 보안을 보장해야 한다.
适用范围
베트남 내 금융기관, 은행
要点
- 정보 보안 위험 관리
- 접근 제어 및 비밀번호 관리
- 정보 보안을 보장하는 소프트웨어 개발
- 정보 시스템 운영
- 네트워크 보안 사고 대응
- 재난 복구
- 정보 시스템 지속적인 운영 보장
- 내부 검사 및 보고 체계
🌐 本文件的社会影响
- 은행 및 금융기관 정보 시스템 보안 강화
- 금융업계 네트워크 보안 위험 감소
- 금융기관 및 은행 활동 효율성 향상
❓ 常见问题
정보 보안 보장을 위한 금융기관은 어떤 규정을 준수해야 하는가?
조직은 위험 관리, 접근 제어, 소프트웨어 개발, 시스템 운영, 보안사고 대응, 재난 복구 및 지속적인 운영 보장 등이 본 통지에서 규정된 요구사항을 준수해야 한다.
국유은행에 보고해야 하는가?
조직은 외부 시스템 관리 서비스를 이용할 때, 본 통지에서 규정된 수준 2 이상의 위험 평가와 보안사고를 국유은행에 보고해야 한다.
全文
시행규칙
정보 시스템 안전에 관한 규정
은행업무에서의 정보 시스템 안전
||| 2010년 6월 16일 금융기관법에 근거하여
2005년 12월 13일 제정된 외환법과 2013년 3월 18일 제정된 외환법 일부 개정법을 근거로 함;
전자 거래법(2005. 11. 29)
정보통신 법률 2006년 6월 29일에 의거함;
정보통신망 안전법(2015년 11월 19일)
베트남 중앙은행 총재는 베트남 중앙은행 총재가 2013년 12월 26일에 제정한 시행규칙 제32/2013/TT-NHNN을 수정하고 베트남 영토 내 외환 사용 제한 규정의 시행을 위한 지침을 보완하는 통지 제03/2019/TT-NHNN을 발부함.”
정보기술국 국장의 건의에 따라;
베트남 중앙은행 총재는 은행업무에서의 정보 시스템 안전을 규정하기 위한 시행규칙을 발포한다.
장 1
총칙
조 1. 적용 범위와 적용 대상
1. 본 시행규칙은 은행업무에서 정보 시스템의 안전을 보장하는 것을 규정한다.
2. 본 시행규칙은 신용기관(금융협동조합과 마이크로금융조직을 제외하며, 이하 "조직"이라 함) 및 외국은행 지점, 결제중개서비스 제공조직에 적용된다.
조 2. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석됨.
1. 정보 시스템은 기술 또는 업무활동을 위해 정보를 생성, 전송, 수집, 처리, 저장 및 교환하는데 사용되는 하드웨어, 소프트웨어, 데이터베이스 및 네트워크 시스템의 집합이다.
2. 정보의 비밀성은 정보가 해당 권한을 부여받은 사람만 접근할 수 있도록 보장하는 것이다.
3. 정보의 정확성과 완전성은 정보가 변경될 때도 정확하고 완전하게 유지되며, 이를 변경할 수 있는 사람은 해당 권한을 부여받은 사람만이라는 것을 의미한다.
4. 정보의 가용성은 해당 권한을 부여받은 사람이 언제든지 정보에 접근할 수 있도록 보장하는 것이다.
5. 정보보호는 정보와 정보시스템을 불법적인 접근, 사용, 공개, 중단, 수정 또는 파괴로부터 보호하여 정보의 비밀성, 정확성, 완전성 및 가용성을 보장한다.
6. 정보기술 위험은 정보시스템 관련 활동을 수행할 때 손실이 발생할 가능성을 의미하며, 이는 하드웨어, 소프트웨어, 통신, 시스템 인터페이스, 운영 및 인력 관리와 관련된다.
7. 사이버 보안 사건은 정보시스템이 공격을 받거나 손상되어 정보의 비밀성, 정확성, 완전성 및 가용성이 해치어지는 경우를 말한다.
8. 기술적 취약점은 정보시스템 내에서 공격이나 불법 침입으로 쉽게 악용될 수 있는 구성 요소를 의미한다.
9. 데이터센터는 기술 인프라(통신국, 케이블 시스템 등)와 그곳에 설치된 컴퓨터 시스템 및 보조 장비로 구성되며, 데이터의 처리, 저장, 교환 및 중앙 집중식 관리를 담당한다.
10. 이동장치는 이동이 가능하면서도 기능에 영향을 미치지 않는 디지털 장치로서 운영 체제를 갖추고 있으며, 처리, 네트워크 연결 및 디스플레이 기능(예: 노트북, 태블릿, 스마트폰)을 가지고 있다.
11. 정보 매체는 정보를 저장하고 전달하기 위한 물리적 수단을 의미한다.
12. 방화벽은 두 개의 네트워크 사이에 위치한 하드웨어 및 소프트웨어 구성 요소의 집합으로서, 내부 네트워크에서 외부 네트워크로 또는 그 반대 방향으로 모든 연결을 통제한다.
13. 신뢰하지 못하는 네트워크는 조직의 네트워크에 연결되지만 조직의 관리 하에 있지 않은 외부 네트워크 또는 조직이 외국 금융기관의 현지 자회사나 상설 사무소로서 관계를 맺고 있는 외국 금융기관의 네트워크를 의미한다.
14. 클라우드 컴퓨팅 서비스는 네트워크 환경을 통해 여러 사용자가 이용할 수 있고, 필요에 따라 조정 및 비용 청구가 가능한 컴퓨팅 자원을 제공하는 서비스를 의미한다.
15. 사용자 계정은 사용자를 정보시스템에서 유일하게 대표하는 정보 집합이며, 정보시스템에 로그인하고 허가된 자원에 접근하기 위해 사용된다.
16. 제3자는 조직과 정보기술 서비스 제공을 목적으로 서면 계약을 체결한 개인이나 기업(외국 금융기관의 현지 자회사나 상설 사무소로서 조직이 외국 금융기관의 일부인 경우 외국 금융기관과 그 자회사의 구성원을 제외함)을 의미한다.
17. 권한 있는 당사자는 조직의 합법적인 대표자가 문서로 분권, 분담, 위임하여 조직의 하나 이상의 기능 또는 임무를 수행하도록 하는 직위 또는 사람을 의미한다.
조 3. 일반 원칙
1. 조직은 정보보호를 보장하기 위해 각 부서와 개인의 권한과 책임을 명확히 할 의무가 있다.
2. 정보 시스템의 중요도에 따라 분류하고 적절한 정보보호 정책을 적용한다.
3. 조직 내에서 발생할 수 있는 정보기술 위험을 신속하게 식별, 분류, 평가하고 효과적으로 처리한다.
4. 본 시행규칙의 규정을 바탕으로 정보보호 규칙을 작성하고 실행하며, 조직의 이익, 비용 및 위험 수용 수준을 조화롭게 한다.
조 4. 정보 및 정보 시스템의 분류
1. 정보 시스템을 통해 처리하고 보관되는 정보는 비밀 속성에 따라 다음과 같이 분류된다:
가) 공공 정보는 특정 대상의 이름이나 주소를 확인하지 않고 모든 대상에게 공개된 정보이다;
나) 내부 정보는 조직에서 관리 권한을 부여받은 한 명 또는 그룹의 특정 대상에게만 접근이 허용되는 조직의 정보이다;
다) 비밀 정보는 다음 요건을 충족하는 정보이다: (i) 조직 규정에 따라 비밀 등급으로 분류되고 접근 대상을 제한하는 정보; (ii) 법률에 따른 국가 비밀 보호에 관한 법률에 따라 비밀, 최고 비밀, 절대 비밀 등급으로 분류된 정보.
2. 정보 시스템의 중요도에 따른 분류 기준:
가) 일반 정보 시스템(등급 1)은 조직의 내부 활동을 지원하거나 고객을 지원하되 비밀 정보를 처리하지 않는 정보 시스템이다;
나) 중요한 정보 시스템(등급 2)은 다음 요건 중 하나를 충족하는 정보 시스템이다: (i) 비밀 정보를 처리하는 정보 시스템; (ii) 조직의 일상적인 내부 활동을 지원하고 4시간 이상의 운행 중단을 수용하지 않는 정보 시스템; (iii) 24/7 운행을 요구하고 예정된 계획 없이 운행 중단을 수용하지 않는 고객을 지원하는 정보 시스템; (iv) 고객을 위한 온라인 거래 서비스를 제공하는 정보 시스템.
다) 매우 중요한 정보 시스템(등급 3)은 다음 요건 중 하나를 충족하는 정보 시스템이다: (i) 정부 전자화를 위해 은행 산업에서 사용되는 국가 정보 시스템으로, 24/7 운행을 요구하고 예정된 계획 없이 운행 중단을 수용하지 않는 정보 시스템; (ii) 전국 범위의 기관과 조직의 활동을 지원하기 위해 은행 산업에서 사용되는 공동 정보 인프라로, 24/7 운행을 요구하고 예정된 계획 없이 운행 중단을 수용하지 않는 정보 시스템.
라) 정보 시스템이 여러 구성 요소로 이루어져 있고 각 구성 요소가 다른 중요도를 가지는 경우, 정보 시스템의 분류는 주요 기술 및 업무 활동을 제공하는 구성 요소의 중요도에 따라 결정된다.
3. 조직은 이 조항 2항에 따른 중요도에 따른 정보 시스템의 분류를 수행한다. 중요도별 정보 시스템 목록은 합법적 대표자의 승인을 받아야 한다.
조 5. 정보 보안 규정
1. 조직은 정보 시스템, 조직 구조, 관리 요구 사항 및 활동에 적합한 정보 보안 규정을 작성해야 한다. 정보 보안 규정은 합법적 대표자가 서명하여 공포하고 조직 전체에서 시행해야 한다.
2. 최소한의 정보 보안 규정은 다음 기본 내용을 포함해야 한다:
가) 정보기술 자산 관리;
나) 인력 관리;
다) 물리적 보안 및 설치 환경 보장;
라) 운영 및 정보 교환 관리;
마) 접근 관리;
바) 제3자 정보기술 서비스 사용 관리;
사) 시스템 수용, 개발 및 유지 관리;
아) 정보 보안 사고 관리;
자) 시스템의 지속적인 운영 보장;
차) 내부 검사 및 보고 체계;
3. 조직은 매년 최소한의 정보 보안 규정을 검토하여 이 통지의 규정에 따라 규정의 완전성을 보장해야 한다. 정보 보안 위험 또는 관련 기관의 요청이 있을 때 조직은 즉시 이미 공포된 정보 보안 규정을 수정하고 보완해야 한다.
장 II
정보 보안에 대한 규정
파견, 조정, 임기 연장, 철수 절차
정보기술 자산 관리
조 6. 정보기술 자산 관리
1. 정보기술 자산 종류는 다음과 같습니다:
가) 정보 자산: 정보 시스템을 통해 처리 및 저장되는 수치 형태의 데이터와 정보;
나) 물리적 자산: 정보기술 장비, 통신 수단, 정보 매개체 및 정보 시스템 운영에 필요한 장비;
다) 소프트웨어 자산: 시스템 소프트웨어, 유틸리티 소프트웨어, 중간 소프트웨어, 데이터베이스, 응용 프로그램, 소스 코드 및 개발 도구;
2. 조직은 정보기술 자산 목록을 각 정보 시스템별로 작성하고, 제4조 제3항에 따른 규정에 따라 정기적으로 연간 검토 및 업데이트를 실시합니다.
3. 정보 시스템의 중요도에 따라 조직은 각 정보기술 자산 유형에 적합한 관리 및 보호 조치를 취해야 합니다.
4. 정보기술 자산 분류에 따라 조직은 제7조부터 제11조까지의 규정에 따라 자산 관리 및 사용에 대한 규정을 작성하고 준수해야 합니다.
조 7. 정보 자산 관리
1. 각 정보 시스템에 대해 정보 자산 목록을 작성하고, 접근, 활용 및 관리를 위한 개인 또는 조직 부서의 권한과 책임을 규정합니다.
2. 정보 자산은 제4조 제1항에 따른 규정에 따라 분류되어야 합니다.
3. 비밀 정보로 분류된 정보 자산은 생성, 교환, 저장 과정에서 정보 보안을 위해 암호화하거나 보호 조치를 취해야 합니다.
4. 정보 시스템 등급 3에 해당하는 정보 자산은 데이터 손실 방지를 위한 대책을 적용해야 합니다.
조 8. 물리적 자산 관리
1. 조직이 직접 관리하는 각 정보 시스템에 대해 물리적 자산 목록을 작성하며, 다음 기본 정보를 포함해야 합니다: 자산명, 가치, 설치 위치, 관리 주체, 목적, 사용 상태, 관련 정보 시스템.
2. 물리적 자산은 개인 또는 부서에게 관리 및 사용 책임을 부여해야 합니다.
3. 조직 본부 외부로 물리적 자산을 운반할 경우, 상위 기관의 승인을 받아야 하며, 해당 자산이 비밀 정보를 포함하고 있는 경우에는 정보 보안을 위한 보호 조치를 취해야 합니다.
4. 물리적 자산이 비밀 정보를 저장하고 있을 때, 사용 목적 변경 또는 폐기 시 비밀 정보를 안전하게 삭제하거나 지우는 조치를 취해야 합니다. 비밀 정보를 삭제할 수 없는 경우, 해당 자산의 데이터 저장 부분을 파괴해야 합니다.
5. 이동식 장비나 정보 매개체로서의 물리적 자산은 본 조항 외에도 제10조와 제11조의 규정에 따라 관리됩니다.
조 9. 소프트웨어 자산 관리
1. 각 정보 시스템에 대해 소프트웨어 자산 목록을 작성하며, 다음 기본 정보를 포함해야 합니다: 자산명, 가치, 목적, 사용 범위, 관리 주체, 저작권 정보, 버전, 관련 정보 시스템.
2. 소프트웨어 자산은 개인 또는 부서에게 관리 책임을 부여해야 합니다.
3. 소프트웨어 자산은 정기적으로 보안 패치를 검토하고 업데이트해야 합니다.
4. 소프트웨어 자산이 정보 매개체에 저장될 경우, 제11조의 규정을 준수해야 합니다.
조항 10. 이동식 장치 관리 및 사용
1. 조직 내부 네트워크에 연결되는 모든 이동식 장치는 등록하여 관리해야 한다.
2. 이동식 장치에서 조직의 정보 서비스나 시스템으로의 연결 범위를 제한하고, 허용된 조직 시스템 정보로의 연결을 감독한다.
3. 조직 내 개인이 이동식 장치를 업무 목적으로 사용할 때의 책임을 규정한다.
4. 업무를 위해 사용되는 이동식 장치는 다음 최소 기술적 조치를 적용해야 한다:
가) 분실 또는 도난 시 장치 비활성화, 잠금 또는 원격 데이터 삭제 기능 설정;
나) 필요할 경우 데이터 복구를 위한 이동식 장치 데이터 백업;
다) 보수, 유지보수 시 이동식 장치의 데이터 보호 조치 수행.
5. 조직 소유의 이동식 장치는 본 조항 제4항의 규정 외에도 다음 최소 기술적 조치를 적용해야 한다:
가) 설치된 프로그램의 관리; 이동식 장치의 프로그램 버전 및 보안 패치 업데이트;
나) 내부 정보 및 비밀 정보 보호 기능 사용; 비밀번호 설정; 악성코드 방지 프로그램 설치 및 기타 보안 오류 방지.
조항 11. 정보 매개체 관리 및 사용
1. 정보 매개체의 연결 및 해제를 관리한다.
2. 정보 매개체의 운송 및 보관 시 안전 보장을 위한 조치를 시행한다.
3. 정보 매개체 내 비밀 정보에 대한 보호 조치를 실시한다.
4. 정보 매개체 관리 및 사용에 대한 개인의 책임을 규정한다.
절 2
인력 자원 관리
조항 12. 인력 조직
1. 합법 대표자는 정보 보안 전략 및 계획 수립, 조직 내 발생하는 사이버 보안 사고 대응에 직접 참여하며 책임을 지어야 한다.
2. 정보 시스템 2등급 이상을 직접 관리하는 조직은 다음과 같이 수행한다:
가) 정보 보안을 담당하는 전담 부서를 설립하거나 지정하여 조직의 정보 보안 및 사이버 보안 사고 대응을 담당하게 한다;
나) 정보 시스템 3등급 운영 또는 정보 시스템 관리와 관련된 중요 직위에 근무하는 인력을 배치하기 위한 사이버 보안 운영 센터 관리 전담 부서를 설립하거나 지정한다(외국 은행 지점, 중개 결제 서비스 제공업체, 은행 아닌 금융기관은 제외);
다) 개발과 정보 시스템 관리, 개발과 정보 시스템 운영, 정보 시스템 관리와 운영, 정보 보안 검사와 개발, 관리, 운영 사이의 인력을 분리한다.
조항 13. 채용 및 업무 분배
조직은 다음과 같이 채용 및 업무 분배를 진행한다:
1. 채용 또는 업무 분배될 위치의 정보 보안 책임을 정한다.
2. 정보 시스템 3등급 운영 또는 정보 시스템 관리와 같은 중요한 위치에 근무할 인력에게는 윤리적 자질과 전문성을 확인하고 평가한 후 배치한다.
3. 채용된 인력에게 서면으로 정보 보안 약속을 요구하거나 노동 계약서에 포함시켜야 한다. 이 약속은 조직 내에서 그리고 그 이후의 정보 보안 책임을 포함해야 한다.
4. 새로운 인력에게 조직의 정보 보안 규정 교육 및 홍보를 실시한다.
조 제14조 인력 관리 및 사용
인력 관리를 다음과 같이 수행한다.
1. 조직 내 모든 개인에게 안전 정보 규정을 최소 연 1회 이상 보급하고 업데이트한다.
2. 조직 내 개인 및 부서에 대한 안전 정보 준수 상황을 최소 연 1회 이상 점검한다.
3. 법령과 조직 규정에 따라 안전 정보 규정을 위반한 개인 및 부서에 징계를 적용한다.
조 제15조 업무 종료 또는 변경
조직 내 개인이 업무를 종료하거나 변경할 때 조직은 다음 사항을 수행한다.
1. 업무 종료 또는 변경 시 개인의 책임을 확인한다.
2. 개인에게 기술 정보 자산을 반환하도록 요구한다.
3. 퇴직한 개인의 정보 시스템 접근 권한을 즉시 회수한다.
4. 업무 변경된 개인의 정보 시스템 접근 권한을 적시에 변경하여 그 개인이 부여받은 임무를 수행하기 위한 최소한의 권한만 유지되도록 한다.
5. 인사 관리 부서와 접근 권한 발급 및 회수 관리 부서가 정기적으로 최소 반기마다 한 번씩 서로의 정보 시스템 접근 권한 상태를 검토하고 대조하여 이 조 제3항, 제4항을 준수하도록 한다.
6. 조직 내 기술 정보 분야에서 근무하는 개인이 해고, 강제 퇴직, 법률 위반으로 인한 처벌을 받는 경우, 중앙 은행(정보기술국)에 통보한다.
목 3
물리적 및 환경 보호를 통한 정보 기술 장비 설치 장소의 안전 보장
조 제16조 정보 기술 장비 설치 장소에 대한 일반 요구사항
1. 출입구를 둘러싸거나 출입구를 설치하거나 불법 침입 위험을 제한하는 조치를 취한다.
2. 화재, 폭발, 수해 위험을 방지하기 위한 조치를 취한다.
3. 서버 설치, 저장 장치, 보안 장치, 통신 장치 등 고도의 안전 및 보안이 필요한 지역은 공용 공간, 배포, 운송 지역과 격리되어 있어야 하며, 해당 지역의 작업 지침과 출입 제어 조치를 시행하며, 내부 규칙을 제정하고 적용한다.
조 제17조 데이터 센터에 대한 요구사항
본 통지 제16조의 요구사항 외에도 데이터 센터는 다음 요구사항을 충족해야 한다.
1. 데이터 센터 건물의 출입구는 24시간 경비원이 감독해야 한다.
2. 데이터 센터의 출입구는 화재로부터 보호될 수 있는 강도가 있으며, 최소 두 가지 이상의 다른 유형의 锁定此处不要翻译
24시간 감시 및 보호를 위한 잠금장치가 있어야 하며, 출입 제어 조치를 적용해야 한다.
3. 장비 설치 지역은 직접적인 태양 광선, 누수, 수해로부터 보호되어야 하며, 정보 시스템의 등급 2 이상의 장비 설치 지역은 24시간 감시 및 보호를 받아야 한다.
4. 최소한 하나의 전력망 공급원과 하나의 발전기 공급원이 있어야 한다. 두 공급원 사이의 자동 전환 시스템이 있어야 하며, 전력망 공급이 중단되면 발전기가 자동으로 작동하여 공급해야 한다. 전력은 전력 저장 시스템을 통해 장비에 공급되어 정보 시스템의 지속적인 운영을 보장해야 한다.
5. 지속적인 운영을 보장하는 공기 조절 시스템이 있어야 한다.
6. 직접 및 간접적인 낙뢰를 방지하는 시스템이 있어야 한다.
7. 장비 손상 없이 화재 진압을 보장하는 자동 화재 경보 및 진압 시스템이 있어야 한다.
8. 전기 오염을 방지하는 기술 플로어 또는 절연 층, 접지 시스템이 있어야 한다.
9. 최소 100일간의 데이터 저장을 보장하는 감시 카메라 시스템이 있어야 한다.
10. 온도 및 습도 모니터링 및 제어 시스템이 있어야 한다.
조 18. 물리적 재산의 안전
1. 물리적 재산은 안전한 장소에 배치 및 설치되어야 하며, 위협과 환경적 위험, 불법 침입으로부터의 위험을 줄이기 위해 보호되어야 한다.
2. 정보 시스템의 등급 2 이상의 물리적 재산은 주 전원 공급 중단 시 보조 전원 공급과 지원 시스템을 확보해야 한다. 과부하나 저압 방지를 위한 조치, 라이트닝 스프레드 방지 시스템, 지상 시스템, 비상 발전기 시스템 및 장비를 지속적으로 작동시키는 배터리 저장 시스템을 갖추어야 한다.
3. 데이터 전송 또는 정보 지원 서비스를 위한 전력 공급 케이블과 통신 케이블은 침해나 손상을 방지하기 위해 보호되어야 한다.
4. 조직의 업무 장소 외부에 설치된 장비는 불법 접근을 방지하기 위한 감시 및 보호 조치가 있어야 한다.
절 4
운용 관리 및 정보 교환
조 19. 조직의 관리 책임 및 운영 절차
1. 조직은 등급 2 이상의 정보 시스템에 대한 최소한 다음과 같은 운영 절차를 제정해야 한다: 시스템 켜기/끄기 절차, 데이터 백업/복구 절차, 응용 프로그램 운영 절차, 문제 해결 절차, 시스템 모니터링 및 로그 기록 절차. 사용자와 시스템 운영자의 범위와 책임을 명확히 해야 하며, 연간 최소 한 번씩 정보 시스템 운영 절차를 검토하고 업데이트하여 실제 상황에 맞게 유지해야 한다.
2. 조직은 모든 운영 및 감독 참여자에게 운영 절차를 배포하고 준수 여부를 모니터링해야 한다.
3. 등급 2 이상의 정보 시스템의 운영 환경은 다음 요구 사항을 충족해야 한다:
가) 개발, 테스트 및 실험 환경과 분리되어야 한다.
나) 정보 보안 보장을 위한 솔루션을 적용해야 한다.
다) 응용 프로그램 개발 도구 및 수단을 설치하지 않아야 한다.
라) 사용되지 않는 시스템 내의 기능 및 유틸리티 소프트웨어를 제거하거나 꺼야 한다.
4. 고객 거래 처리를 위한 정보 시스템은 다음 요구 사항을 충족해야 한다:
가) 한 개인이 거래 생성 및 승인을 동시에 수행할 수 없도록 해야 한다.
나) 거래 데이터의 무결성을 보장하기 위한 조치를 취해야 한다.
다) 시스템에서 수행되는 모든 작업은 필요할 때 검사 및 감독을 위해 기록되어야 한다.
조 20. 정보 시스템의 계획 및 인수
1. 조직은 모든 현재 및 새로운 정보 시스템이 정상적으로 작동하도록 보장하기 위해 기준, 정량, 기술 요구 사항을 설정해야 한다.
2. 기준, 정량, 기술 요구 사항을 바탕으로 조직은 정보 시스템의 효율성을 모니터링하고 최적화하며, 시스템의 성능, 구성 상태, 운영 상태를 평가하여 미래의 요구 사항을 충족하기 위한 확장 및 업그레이드 계획을 세워야 한다.
3. 정보 시스템에 변경 사항이 있을 경우 조직은 기준, 정량, 기술 요구 사항을 검토하고 업데이트하며, 관련 직원들에게 변경 내용에 대한 교육 및 기술 이전을 실시해야 한다.
조 21. 예비 백업
조직은 다음과 같이 데이터 보안을 위한 예비 백업을 수행해야 합니다:
1. 중요도에 따라 백업이 필요한 정보 시스템 목록을 작성하고, 저장 기간, 정기적인 백업 주기, 백업 방법 및 백업 데이터로부터 시스템 복구 시간을 포함시킵니다.
2. 정보 시스템의 중요도가 2 이상인 경우, 데이터 변경 주기를 고려한 자동 백업 방안을 마련하고, 발생한 데이터는 24시간 내에 백업되어야 합니다. 백업 데이터는 외부 저장 매체(예: 테이프, 하드 드라이브, 광디스크 또는 다른 저장 매체)에 저장되며, 정보 시스템 원본 장치와 분리된 안전한 장소에 보관되어야 합니다.
3. 정보 시스템의 중요도가 2 이상인 경우, 외부 저장 매체에서 백업 데이터를 최소 6개월마다 검사하고 복원해야 합니다.
4. 국내에 위치하지 않은 본 시스템과 예비 시스템을 모두 운영하는 조직은 베트남 법률에 따라 개인 정보 및 고객 거래 데이터를 베트남 내에서 보관해야 합니다.
조 22. 네트워크 시스템의 안전 및 보안 관리
조직은 다음과 같이 네트워크 시스템의 안전 및 보안을 관리해야 합니다:
1. 전체 네트워크 시스템에 대한 네트워크 안전 및 보안 관리 규정과 단말기 관리 규정을 제정합니다.
2. 네트워크의 논리적 및 물리적 구조 도면을 작성하고 보관하며, 이는 광범위한 네트워크(WAN/Intranet)와 내부 네트워크(LAN)를 포함합니다.
3. 조직의 네트워크 시스템은 다음과 같은 최소 요구 사항을 충족해야 합니다:
a) 사용자 대상, 목적 및 정보 시스템에 따라 네트워크를 분리하고, 최소한 다음과 같이 분리되어야 합니다: (i) 중요도 2 이상의 정보 시스템 서버를 위한 독립 네트워크 구역; (ii) 인터넷 서비스 제공을 위한 중간 네트워크 구역(DMZ); (iii) 무선 서비스 제공을 위한 독립 네트워크 구역;
b) 중요한 네트워크 구역에 대한 연결 및 접근을 통제하기 위한 방화벽 기능을 가진 장비를 설치합니다;
c) 불신뢰할 수 있는 네트워크에서 조직의 네트워크 시스템으로의 연결 및 접근을 통제하기 위해 방화벽 기능과 침입 탐지 및 방어 기능을 가진 장비를 설치합니다;
d) 중요도 2 이상의 정보 시스템을 갖춘 조직의 내부 네트워크에 대한 부적절한 연결 및 접근을 감지하고 차단하기 위한 솔루션을 구현합니다;
e) 인터넷에서 서비스를 제공하는 중요도 2 이상의 정보 시스템에 대해 로드 밸런싱 및 서비스 거부 공격 대응 방안을 마련합니다.
4. 보안 장비의 설계에 따른 기능 설정 및 구성; 시스템 네트워크의 기술적 취약점 및 보안 허점을 빠르게 감지하기 위한 조치 및 솔루션을 실행하며, 불법적인 연결, 장비, 소프트웨어 설치를 지속적으로 모니터링하고 감지합니다.
조 23. 정보 교환
조직의 고객 및 제3자와의 정보 교환에 대한 책임:
1. 정보 교환에 대한 최소한의 규정을 발행하며, 이를 포함하되不限制字數,完整翻译剩余内容。
2. 내부 정보 및 비밀 정보를 외부와 교환할 때는 각 당사자의 사용과 정보 보안에 대한 책임과 의무를 명확히 하는 협정 문서가 있어야 한다.
3. 비밀 정보는 교환 전 암호화 또는 정보 보안 조치를 적용해야 한다.
4. 정보 교환을 위한 장비와 소프트웨어에 대한 보호 조치를 취하여 불법 침입과 탈취를 제한한다.
5. 고객에게 정보 제공, 서비스, 온라인 거래를 제공하는 전자 정보 사이트에 대한 엄격한 관리, 감독 및 통제 조치를 시행한다.
조 24. 온라인 거래 서비스 관리
1. 조직이 고객에게 온라인 거래 서비스를 제공하기 위한 정보 시스템에 대한 요구 사항:
가) 온라인 거래 중 고객과의 데이터 교환의 완전성을 보장함;
나) 전송 경로를 통해 전송되는 데이터는 비밀성을 유지하고, 정확한 주소로 전송되며, 불법적인 수정 또는 복제를 방지하기 위한 보호 조치가 취해져야 함;
다) 고객 대상, 거래 유형, 거래 한도에 따라 온라인 거래의 위험 수준을 평가하여 은행 당국의 규정에 따라 적절한 거래 확인 방법을 제공함;
라) 온라인 거래를 위한 전자 상거래 웹사이트는 위조를 방지하고 불법적인 수정을 차단하기 위한 인증 조치를 적용해야 함.
2. 고객의 거래 확인은 조직의 정보 시스템 내에서 직접 이루어져야 함. 제3자 인증 서비스를 사용하는 경우, 조직은 최소한 하나의 인증 요소를 관리해야 함.
3. 온라인 거래 서비스 시스템은 엄격한 감시와 모니터링을 위한 조치를 적용하여 다음 사항을 감지하고 경고해야 함:
가) 거래 시간, 거래 위치(지리적 위치, IP 주소), 거래 빈도, 거래 금액, 규정 위반 횟수 등 최소 기준에 따른 의심스러운 거래;
나) 시스템의 비정상적인 활동;
다) 서비스 거부 공격(Denial of Service attack, DoS), 분산 서비스 거부 공격(Distributed Denial of Service attack, DDoS).
4. 조직은 고객이 온라인 거래 서비스를 이용하기 전과 정기적으로 안전 정보 보장 및 위험 경보 조치를 안내해야 함.
5. 인터넷을 통한 온라인 거래 애플리케이션 소프트웨어 제공 시 소프트웨어의 완전성을 보장하기 위한 조치를 적용해야 함.
조 25. 정보 시스템의 운영 감독 및 로그 기록
조직은 정보 시스템의 운영 감독 및 로그 기록을 다음과 같이 수행해야 함:
1. 시스템 운영, 사용자 활동, 발생한 오류, 정보 보안 사고에 대한 로그를 기록하고 저장함. 정보 시스템의 등급 2 이상은 최소 3개월 동안 온라인으로 집중 저장되고, 최소 1년간 백업 저장되어야 함.
2. 로그 기록 기능과 로그 정보를 위조 및 불법 접근으로부터 보호하며, 시스템 관리자와 사용자가 자신의 활동을 기록한 로그를 삭제하거나 수정할 수 없도록 보장함.
3. 시스템 간 시간 동기화를 수행함.
조 26. 악성코드 방지
조직은 악성코드 방지를 위한 규정을 작성하고 다음과 같이 시행해야 함:
1. 악성코드 방지 작업에서 개인과 관련 부서의 책임을 명확히 함;
2. 조직의 모든 정보 시스템에 대해 악성코드 방지 조치를 구현함;
3. 새로운 악성코드 샘플과 악성코드 방지 소프트웨어를 업데이트함;
4. 외부로부터 수신된 물리 매체에 대한 악성코드 검사 및 제거를 수행함;
5. 조직의 정보 보안 규정을 준수하도록 소프트웨어 설치를 관리함;
6. 이상한 이메일, 첨부 파일 또는 이상한 이메일 내의 링크를 관리함.
절 5
접근 관리
조 27. 접근 통제에 대한 요구사항
1. 사용자, 사용자 그룹, 접근 장치 및 도구에 대한 정보 시스템 접근 관리 규정을 설정하여 업무 요구사항과 정보 보안 요구사항을 충족시키도록 함으로써 다음 기본 내용을 포함해야 한다.
a) 사용자의 접근 권한 등록, 발급, 갱신 및 회수;
b) 시스템 접근 계정은 한 명의 사용자에게만 할당되어야 하며, 공동 사용 계정을 사용하려면 관련 권한이 있는 상위 기관의 승인을 받아야 하며, 각 사용 시점에서 개인 책임을 명확히 할 수 있어야 함;
c) 정보 시스템이 2등급 이상인 경우, 관리자 권한을 가진 계정의 접근을 제한하고 통제해야 한다. (i) 관리자 권한을 가진 계정 생성을 통제하는 메커니즘을 설정하여 승인이 없는 상태에서는 계정을 사용할 수 없도록 함; (ii) 관리자 권한을 가진 계정의 사용을 감독하기 위한 조치를 취함; (iii) 관리자 권한을 가진 계정의 사용은 작업 수행에 필요한 시간 내로 제한되어야 하며, 작업 종료 후 즉시 회수되어야 함;
d) 정보 시스템 접근 비밀번호 관리를 위한 코드 발급 및 관리;
đ) 사용자의 접근 권한 검토, 확인 및 재검토;
e) 접근을 위한 장치 및 도구에 대한 정보 보안 요구사항 및 조건;
2. 비밀번호 관리 규정을 다음과 같은 요구사항을 충족하도록 작성해야 한다.
a) 비밀번호는 최소 6자 이상이며 숫자, 대문자, 소문자 및 특수 문자를 포함해야 하며, 시스템이 허용하는 경우 다른 특수 문자도 포함될 수 있음; 비밀번호 유효성 요구사항은 비밀번호 설정 시 자동으로 검사되어야 함;
b) 제조사가 미리 설치한 기본 비밀번호는 사용 전에 변경되어야 함;
c) 비밀번호 관리 소프트웨어는 다음 기능을 포함해야 한다. (i) 첫 로그인 시 비밀번호 변경 요구(일회용 비밀번호는 제외); (ii) 사용자가 비밀번호 만료를 앞두고 변경하도록 알림; (iii) 만료된 비밀번호의 효력을 중지; (iv) 사용자가 허용된 횟수보다 더 많이 잘못 입력하면 비밀번호의 효력을 중지; (v) 노출되거나 노출 위험이 있는 비밀번호 또는 사용자의 요청에 따라 즉시 비밀번호 변경 허용; (vi) 일정 기간 동안 이전 비밀번호의 재사용을 차단;
3. 접근 권한을 부여받은 사용자의 책임을 정하는 규정을 작성하며 다음 내용을 포함해야 한다. 규정에 따른 비밀번호 사용; 비밀번호의 비밀 유지; 접근을 위한 장치 및 도구 사용; 작업 중지 또는 일시 중지 시 시스템에서 로그아웃;
조 28. 내부 네트워크 접근 관리
내부 네트워크 접근 관리 정책을 작성하고 구현하여 다음 요구사항을 충족하도록 함.
1. 네트워크 및 네트워크 서비스 접근 관리 규정을 작성하고 구현하여 다음 기본 내용을 포함해야 한다.
a) 허용되는 네트워크 및 네트워크 서비스, 접근 방법, 수단 및 정보 보안 조건;
b) 관리자와 접근자의 책임;
c) 연결 권한 발급, 변경 및 회수 절차;
d) 네트워크 관리, 접근 및 사용 통제;
2. 조직의 내부 네트워크에 불신뢰 네트워크로부터의 연결을 안전하게 통제하기 위한 조치를 취해야 함;
3. 원격 접근 지원 소프트웨어 도구의 설치 및 사용을 통제해야 함;
4. 네트워크 장치 구성 및 관리용 포트의 접근을 통제해야 함;
5. 네트워크 및 네트워크 서비스 접근 권한은 부여받은 업무를 수행하기에 충분한 권한만 부여되어야 함;
6. 조직의 내부 네트워크에 인터넷 연결을 통해 업무를 수행하려면 가상 사설망(VPN) 및 다중 요소 인증을 사용해야 함.
조 29. 정보시스템 및 애플리케이션 접근 관리
조직은 접근 관리를 구축하고 실행하여 다음 요구 사항을 충족시켜야 한다.
1. 시스템에 영향을 미칠 수 있는 유틸리티 소프트웨어를 통제한다.
2. 애플리케이션에 대한 접근 시간을 업무 및 서비스 제공 시간과 일치시키고, 사용자가 일정 시간 동안 사용하지 않을 경우 자동으로 세션을 종료하여 불법 접근을 방지한다.
3. 정보 및 애플리케이션에 대한 접근 권한을 관리하고 분배하여 사용자의 업무 수행을 위한 최소한의 권한만 부여하도록 원칙을 준수한다.
가) 프로그램의 각 폴더와 기능에 대한 접근 권한을 분배한다.
나) 정보, 데이터, 프로그램에 대한 읽기, 쓰기, 삭제, 실행 권한을 분배한다.
4. 공동 자원을 사용하는 정보 시스템은 관련 권한을 가진 당국의 승인을 받아야 한다.
5. 수준 2 이상의 정보 시스템에 속하는 서버는 안전 연결 프로토콜을 사용하고 자동 로그인 방지를 포함한 방안을 적용해야 한다.
조 30. 인터넷 연결 관리
조직은 다음 요구 사항을 충족시키도록 인터넷 연결 관리를 규정하고 실행한다.
1. 인터넷 사용 및 접근 관리에는 다음 내용이 포함된다.
가) 인터넷 사용 및 운영에 대한 개인 및 관련 부서의 책임
나) 인터넷 접근 및 사용이 허용되는 대상
다) 금지 또는 제한된 행위
라) 인터넷 사용 및 접근 관리
마) 인터넷 연결 시 정보 보안을 보장하기 위한 조치
2. 조직 전체에서 인터넷 연결 포트를 중앙 집중적으로 통일적으로 관리한다.
3. 조직 내부 네트워크에 대한 인터넷 연결 포트에서 사이버 보안 해법을 구현하여 조직 내부 네트워크가 인터넷 공격으로부터 안전하게 보호되도록 한다.
4. 조직 내부 네트워크에 대한 인터넷 연결 포트를 통해 발생할 수 있는 취약점, 버그 및 불법 접근을 탐지하기 위해 도구를 사용한다.
목 6
제3자로부터의 정보기술 서비스 사용 관리
제삼자에 의한 것
조 31. 제3자로부터의 서비스 사용 일반 원칙
제3자로부터의 정보기술 서비스를 사용할 때 조직은 다음 원칙을 준수해야 한다.
1. 고객에게 지속적인 서비스를 제공하는 능력을 저하시키지 않는다.
2. 조직의 업무 프로세스를 통제하는 능력을 저하시키지 않는다.
3. 정보 보안을 보장하는 조직의 책임을 변경하지 않는다.
4. 제3자로부터의 정보기술 서비스는 해당 단위의 정보 보안 규정을 준수해야 한다.
조 32. 제3자로부터의 서비스 사용 요구사항
제3자로부터의 서비스를 사용하기 전에 조직은 다음과 같이 실행한다.
1. 최소한의 정보기술 위험 및 업무 위험 평가는 다음 내용을 포함한다.
가) 위험 식별, 분석, 정보 보안에 대한 손해 및 위협의 정도 추정
나) 업무 프로세스를 통제할 수 있는 능력, 고객에게 지속적인 서비스를 제공할 수 있는 능력, 정부 기관에 정보를 제공할 의무를 이행할 수 있는 능력
다) 서비스 품질 보장을 위한 관련 당사자의 역할 및 책임을 명확히 한다.
라) 위험을 줄이는 방법, 예방 및 사고 대응, 복구 조치를 마련한다.
마) 위험 관리 정책 검토 및 조정(있다면)
2. 클라우드 컴퓨팅 서비스를 사용하는 경우, 본 조항의 1항 외에도 조직은 다음과 같이 실행한다.
가) 활동 및 업무의 클라우드 컴퓨팅 배포를 위해 활동 및 업무가 조직의 활동에 미치는 영향을 평가한 후 분류한다.
나) 수준 2 이상의 시스템 정보 구성 요소에 대한 대비 계획을 작성한다. 대비 계획은 클라우드 컴퓨팅에서 배포된 활동 및 업무를 대체할 준비가 되어 있어야 하며 테스트 및 평가를 거친다.
다) 제3자를 선택하는 기준을 설정하여 본 통지의 조 33항에서 규정된 요구사항을 충족한다.
라) 조직의 정보 보안 조치를 검토하고 보완하며, 클라우드 컴퓨팅에서 조직의 시스템 정보로의 접근을 제한한다.
3. 수준 2 이상의 시스템 정보 관리 작업을 제3자에게 모두 위임하는 경우, 조직은 본 조항의 1항에서 규정된 위험 평가를 실시하고, 위험 평가 보고서를 한국은행(정보통신국)에 제출한다.
조 33. 제3자 클라우드 컴퓨팅 서비스 제공업체 선정 기준
제3자를 선정하는 기준은 다음 최소한의 내용을 포함해야 한다.
1. 제3자는 법인이어야 한다.
2. 조직이 사용하는 서비스에 대한 정보기술 인프라는 다음 요구 사항을 충족해야 한다.
가. 법률의 규정
나. 유효한 국제 보안 인증서를 보유하고 있어야 한다.
조 34. 제3자와의 서비스 이용 계약
제3자와 체결하는 서비스 이용 계약은 최소한 다음 내용을 포함해야 한다.
1. 제3자의 정보 보안 보장 약속은 다음과 같이 이루어져야 한다.
가. 본 통지의 조 33항에서 정한 요구 사항을 준수한다.
나. 조직이 사용하는 서비스의 데이터를 개인이나 다른 조직에게 복제, 변경, 사용 또는 제공하지 않으며, 국가기관의 요청이 있을 경우 예외적으로 그러한 데이터를 제공하되, 이 경우 제공 전에 조직에 통보해야 하며, 통보가 법을 위반할 경우 예외적으로 그러하지 않을 수 있다.
다. 제3자의 직원들에게 조직의 정보 보안 규정을 교육하고, 준수 여부를 감독하기 위한 조치를 취한다.
2. 서비스 중단 최대 시간과 문제 해결 시간, 지속적인 운영 보장(현지 대비, 데이터 백업, 재해 복구), 처리 능력, 계산, 저장 요구사항, 서비스 품질이 보장되지 않을 때의 조치에 관한 구체적인 규정.
3. 제3자가 하청업체를 사용하더라도, 조직이 사용하는 서비스에 대한 책임은 변하지 않는다.
4. 서비스 사용 과정에서 발생한 데이터는 조직의 재산이다. 서비스 사용을 종료할 때:
가. 제3자는 서비스 사용 과정에서 생성된 모든 데이터를 반환해야 한다.
나. 제3자는 조직의 데이터를 일정 기간 내에 완전히 삭제할 것을 약속해야 한다.
5. 제3자는 조직이 사용하는 서비스에 대한 정보 보안 규정을 위반한 직원을 발견하면 조직에 통보해야 한다.
6. 클라우드 컴퓨팅 서비스 이용 계약은 본 조항의 각 항 1, 2, 3, 4, 5에 명시된 내용 외에도 다음 내용을 추가해야 한다.
가. 제3자는 계약 기간 동안 독립 감사인이 수행한 연간 정보기술 준수 감사 보고서를 제공해야 한다.
나. 제3자는 클라우드 서비스 품질 관리 도구 및 클라우드 서비스 품질 감독 프로세스를 제공해야 한다.
다. 제3자는 조직을 위해 서비스를 제공하는 외국 영토에 위치한 데이터 센터의 위치를 공개해야 한다.
라. 서비스 배포 채널을 통해 데이터를 불법 접근으로부터 보호하는 책임.
마. 제3자는 베트남 정부 기관의 요청이 있을 경우 조사에 협력해야 한다.
바. 조직의 데이터는 같은 플랫폼에서 다른 고객의 데이터와 분리되어야 한다.
조 35. 제3자 서비스 사용 과정에서 조직의 책임
1. 조직의 정보보호 규정을 제3자에게 제공하고 통보하며, 이를 준수하도록 요구한다.
2. 조직이 관리하고 사용하는 인프라에 구현된 제3자가 제공한 장비 및 서비스의 품질을 보장하기 위해 모니터링 및 관리를 위한 절차와 자원을 배치한다. 클라우드 컴퓨팅 서비스의 경우, 서비스 품질을 모니터링하고 관리해야 한다.
3. 조직의 정보보호 규정을 조직이 관리하고 사용하는 인프라에 구현된 제3자가 제공한 장비 및 서비스에 적용한다.
4. 제3자가 제공하는 서비스에 대한 변경사항을 관리한다. 이는 공급업체 변경, 솔루션 변경, 버전 변경, 이 통지규칙 제40조에서 규정한 내용의 변경을 포함한다. 변경 사항의 영향을 충분히 평가하여 안전성을 확보한 후 사용되도록 한다.
5. 제3자가 조직의 정보시스템에 접근할 때 엄격한 감독 방법과 접근 권한을 제한하는 조치를 취한다.
6. 제3자의 직원이 계약을 수행하는 동안 감독한다. 제3자의 직원이 정보보호 규정을 위반한 경우 이를 통보하고 제3자와 함께 즉각적인 조치를 취하도록 협력한다.
7. 제3자에게 부여된 정보시스템 접근 권한을 회수하고, 제3자로부터 받은 비밀키를 변경한다. 작업 완료 또는 계약 종료 직후에 이를 수행한다.
8. 수준 2 이상의 정보시스템 또는 클라우드 컴퓨팅 서비스를 사용하는 정보시스템의 경우, 제3자의 정보보호 규정 준수 여부를 계약에 명시된 내용에 따라 정기적으로 연간 또는 필요 시 즉시 평가한다. 준수 평가는 독립 감사인의 정보기술 감사 결과를 활용할 수 있다.
절 7
시스템 정보의 수용, 개발 및 유지 관리 관리
조 36. 시스템 정보의 안전성 및 보안 요구사항
조직이 직접 관리하는 새로운 시스템 정보를 구축하거나 업그레이드할 때, 이 통지규칙 제4조 제2항에서 규정한 중요도에 따라 시스템 정보를 분류해야 한다. 수준 2 이상의 시스템 정보의 경우, 조직은 다음과 같이 수행한다.
1. 시스템 정보의 보안을 보장하기 위한 설계 문서를 작성하고, 보안 요구사항을 기술적 요구사항과 업무 요구사항과 동시에 작성한다.
2. 시스템 정보가 설계 문서와 정보보호 요구사항을 준수하도록 검증하고 확인하는 방안을 작성한다. 이는 시운전 전에 이루어져야 하며, 검증 결과는 관련 권한 있는 기관의 승인을 받아 공식 운전에 앞서 보고서로 작성되어야 한다.
3. 이 통지규칙 제35조에 따라 외부 소프트웨어 임대 및 구매에 대한 엄격한 모니터링 및 관리를 실시한다.
조 37. 응용 프로그램의 보안 보장
업무 응용 프로그램 프로그램은 최소한 다음 요구사항을 충족해야 한다.
1. 응용 프로그램으로 입력되는 데이터의 유효성을 검사하여 정확하고 유효한 데이터가 입력되도록 한다.
2. 응용 프로그램에서 자동 처리되는 데이터의 유효성을 검사하여 처리 중 오류나 의도적인 정보 수정으로 인한 불일치 정보를 발견한다.
3. 응용 프로그램에서 처리되는 데이터의 진위성과 무결성을 보장하기 위한 조치를 취한다.
4. 응용 프로그램으로부터 출력되는 데이터의 유효성을 검사하여 응용 프로그램의 정보 처리 과정이 정확하고 유효하다는 것을 보장한다.
5. 수준 2 이상의 정보시스템에서 사용자의 비밀키는 응용 프로그램 레벨에서 암호화되어야 한다.
조 38. 암호화 관리
암호화 관리는 다음과 같이 이루어진다:
1. 국가 기술 규준 또는 국제적으로 인정된 기준에 따른 데이터 암호화 기술 규준을 정하고 이를 사용한다.
2. 조직 정보를 보호하기 위해 암호화 키 관리를 실시한다.
조 39. 소프트웨어 개발 과정에서의 안전성 및 보안 관리
1. 조직은 다음 사항을 통해 소프트웨어 개발 과정을 관리한다:
a) 소스 코드 관리 및 감독. 소스 코드 접근은 관련 권한을 가진 사람의 승인을 받아야 한다;
b) 시스템 구성 파일 보호 및 관리.
2. 조직은 검증 및 테스트 데이터 선택 및 제어를 수행한다. 실제 운영 시스템 정보 데이터는 고객 정보와 비밀 정보가 포함된 데이터에 대해 숨기거나 변경하지 않은 상태로 테스트 활동에 사용되지 않아야 한다.
조 40. 정보 시스템 변경 관리
조직은 정보 시스템 변경 관리 및 감독 절차와 방법을 제정하며, 최소한 다음 내용을 포함해야 한다:
1. 변경 내용 기록; 변경 계획 수립; 변경 테스트 및 결과 보고; 변경 계획 승인; 변경 적용 전 소프트웨어 버전, 하드웨어 구성, 시스템 소프트웨어 매개변수, 운영 프로세스 변경 승인. 변경이 실패하거나 예측할 수 없는 문제 발생 시 시스템 복구 계획을 마련해야 한다.
2. 변경에 따른 영향 평가를 통해 새로운 환경에서 정보 시스템이 안정적이고 안전하게 작동하도록 보장해야 한다. 정보 시스템이 2단계 이상일 경우 버전 변경 또는 운영 체제, 데이터베이스, 중간 소프트웨어 변경 시 해당 평가가 필요하다.
조 41. 정보 시스템 보안 평가
1. 조직의 정보 시스템 보안 평가는 다음 내용을 포함해야 한다:
a) 시스템 구조에 대한 평가를 통해 설치 장비의 시스템 전체 구조 및 보안 요구사항과의 적합성을 확인한다;
b) 보안 장비 구성, 자동 접근 권한 시스템, 단말기 관리 시스템, 계정 목록 검사;
c) 네트워크 보안 테스트(Penetration Test)를 수행하며, 인터넷과 고객, 제3자와 연결하여 정보 및 서비스를 제공하는 시스템에 필수적이다(제3자가 그룹 내 다른 회사인 경우에는 적용되지 않는다).
2. 조직은 정보 시스템이 2단계 이상일 경우 이 조항 1항에서 규정된 내용으로 정보 시스템 보안 평가를 수행한 후 공식 운영에 돌입해야 한다.
3. 정보 시스템 운영 중 조직은 정기적으로 다음 내용으로 정보 시스템 보안 평가를 수행해야 한다:
a) 3단계 정보 시스템은 이 조항 1항에서 규정된 내용으로 6개월마다 수행한다;
b) 2단계 정보 시스템 및 인터넷과 같은 외부 환경과 직접 연결된 장비는 이 조항 1항에서 규정된 내용으로 1년마다 수행한다;
c) 1단계 정보 시스템은 2년마다 수행한다.
4. 평가 결과는 합법 대표자와 관련 권한을 가진 사람에게 문서 형태로 보고되어야 한다. 안전 정보 규정을 준수하지 않은 내용이 있을 경우 처리 및 해결 방안, 계획, 기한을 제안해야 한다.
조 42. 기술적 취약점 관리
기술적 취약점을 다음과 같이 관리한다.
1. 사용 중인 정보 시스템의 기술적 취약점 평가, 관리 및 제어를 위한 규정을 작성한다.
2. 다음 활동을 통해 기술적 취약점을 적극적으로 발견한다.
가) 취약점, 기술적 취약점과 관련된 정보를 지속적으로 업데이트한다.
나) 사용 중인 정보 시스템에 대한 악성코드, 취약점, 기술적 취약점을 검색하고 확인하는 작업을 최소한 다음 주기로 수행한다. (i) 정보 시스템 수준 3 또는 인터넷망에 연결된 정보 시스템은 3개월마다, (ii) 그 외의 정보 시스템은 6개월마다.
3. 사용 중인 정보 시스템에서 발견된 각 취약점, 기술적 취약점의 영향도와 위험도를 평가하고 처리 방안과 계획을 제시한다.
4. 처리, 복구 방안을 작성하고 실행하며, 처리 결과를 보고한다.
조 43. 정보 시스템 유지보수 관리
정보 시스템 유지보수를 다음과 같이 관리한다.
1. 정식 운영 이후 정보 시스템 유지보수 규정을 발부한다. 최소한 다음 내용을 포함한다.
가) 유지보수 대상 범위와 대상
나) 유지보수 시간과 주기
다) 각 구성 요소와 전체 정보 시스템의 유지보수를 수행하기 위한 기술 절차와 시나리오
라) 유지보수 과정에서 발생한 문제는 관련 권한을 가진 단위에 보고하여 처리한다.
마) 유지보수를 담당하고 감독하는 부서의 책임을 분배하고 확정한다.
2. 본 조항 1항에 따라 직접 관리하는 정보 시스템에 대해 유지보수를 실시한다.
3. 정보 시스템이 변경되거나 최소 1년마다 최소 유지보수 규정을 검토하고 업데이트한다.
절 8
정보 안전 사고 관리
조 44. 사고 처리 절차
사고를 다음과 같이 관리한다.
1. 최소한 다음 내용을 포함한 정보 안전 사고 처리 절차를 발부한다.
가) 사고 발생 정보 수신
나) 사고의 영향 범위와 정도를 평가하고, 사고가 정보 시스템의 운영에 미치는 영향을 고려하여 해당 수준의 관리 단위에 보고하여 처리 지시를 받는다.
다) 사고 처리를 위한 조치를 취한다.
라) 사고 처리 결과를 문서화하고 보고한다.
2. 정보 안전 사고를 보고, 수신, 처리하는 개인과 집단의 책임을 규정한다.
3. 사고 처리 문서를 기록하고 보관하기 위한 표식을 작성한다.
조 45. 사고 통제 및 복구
사고를 통제하고 복구하기 위해 다음과 같이 조직한다.
1. 수준 2 이상의 정보 시스템에 대한 정보 안전 사고 목록과 사고 처리 방안을 작성하고, 최소 6개월마다 사고 대응 목록과 방안을 검토하고 업데이트한다.
2. 정보 안전 사고가 발생하면 관련 당국과 관련자에게 즉시 보고하여 가능한 한 빨리 복구 조치를 취하도록 한다.
3. 사고 처리 과정에서 증거 수집, 기록, 보호 및 조직 내 보관을 수행한다.
4. 사고 복구 후 사고 재발을 방지하기 위한 원인 분석과 예방 조치를 수행한다.
5. 정보 안전 사고가 법 위반과 관련 있을 경우, 조직은 법 규정에 따라 관련 당국에 증거를 수집하고 제공할 책임이 있다.
조 46. 사이버안전 관제센터
사이버안전 관제센터는 다음 업무를 수행한다.
1. 내부와 외부에서 발생하는 정보보안 위협 및 리스크에 대한 정보 수집과 경고를 주도적으로 실시한다.
2. 정보보안 이벤트 관리 및 분석 시스템(SIEM)을 구축하고 최소한 다음과 같은 정보를 수집하고 중앙화하여 보관한다: 수준 2 이상의 정보시스템 로그; 방화벽, IPS/IDS 등의 네트워크 보안 장비 로그 및 경고.
3. 정보분석을 통해 네트워크 공격, 정보보안 사고 등 리스크와 위협을 감지하고 경고하며, 관련 시스템에서 사고가 발생하면 시스템 관리자에게 경고를 보내야 한다. 해당 시스템은 다음을 포함한다: (i) 고객 서비스를 위한 24시간 운영 시스템; (ii) 온라인 거래 제공 시스템; (iii) 수준 3 정보시스템.
4. 정보시스템 사고 대응을 조직하고 영향 범위를 제한하며, 손실을 최소화한다.
5. 사고 원인, 방법 등을 조사하고 재발 방지를 위한 조치를 취한다.
6. 금융감독원의 사이버안전 모니터링을 위해 요구되는 정보를 제공한다.
조 47. 정보보안 사고 대응 활동
1. 금융업계의 정보보안 사고 대응 네트워크는 금융업계 내외의 자원을 효과적으로 활용하여 금융 시스템의 안전한 운영을 보장한다.
2. 네트워크는 다음과 같이 구성된다:
a) 금융감독원 총재가 설치한 네트워크 운영위원회;
b) 금융감독원 정보통신국이 기관 조정자 역할을 수행;
c) 네트워크 회원: 금융감독원 정보통신국, 금융기관(정보보안 전담부서) 및 자발적으로 참여하는 기관 또는 단체.
3. 조정 및 사고 대응 활동의 원칙
a) 본 조 제2항 c호에 따라 규정된 조직들은 네트워크 회원으로 참여하고 자원을 제공해야 한다;
b) 정보보안 사고가 발생하면 각 회원은 조정 기관에 보고해야 한다(본 통지 제53조 제1항 참조);
c) 심각한 사고가 발생해 자체적으로 해결할 수 없는 경우, 각 회원은 조정 기관에 지원 요청을 해야 한다;
d) 사고에 따라 조정 기관은 네트워크 회원이나 관련 정부 기관에 지원 및 대응을 요청할 수 있다.
4. 조정 및 사고 대응 활동에서 정보 관리 및 사용의 원칙:
a) 조정 및 사고 대응 과정에서 교환되는 정보는 비밀 정보로 간주된다;
b) 개인 또는 조직은 조정 및 사고 대응 과정에서 교환된 정보를 이용하여 정보 제공자의 명예나 이미지를 해치는 행위를 엄격히 금지한다.
절 9
정보시스템의 지속적인 운영 보장
조 48. 지속적인 운영 보장 원칙
1. 다음 최소 요구사항을 준수해야 한다:
a) 정보시스템의 중단 또는 중지에 따른 영향 및 리스크 평가;
b) 정보시스템의 지속적인 운영 보장을 위한 절차 및 시나리오를 본 통지 제50조에 따라 작성;
c) 정보시스템의 지속적인 운영 보장을 위한 절차를 본 통지 제51조에 따라 실행.
2. 본 조 제1항 a호에서 언급된 영향 및 리스크 평가를 바탕으로 최소한 다음 시스템을 지속적인 운영 보장 대상으로 명시해야 한다:
a) 조직의 일상 업무를 지원하는 시스템으로 4시간 이상의 중지가 허용되지 않는 시스템;
b) 24시간 운영을 요구하는 고객 서비스 시스템;
c) 고객을 위한 온라인 거래 제공 시스템;
d) 수준 3 정보시스템.
3. 본 조 제2항에서 언급된 지속적인 운영 보장 대상 시스템은 높은 가용성을 유지하고 재난 복구 시스템을 갖추어야 한다.
조 49. 재난 대비 시스템 구축
1. 재난 대비 시스템을 구축함에 있어서 다음 사항을 준수해야 한다.
a) 재난 대비 시스템 설치 장소를 선택할 때, 정보 시스템과 재난 대비 정보 시스템이 동시에 영향을 받는 재난 위험을 평가하고 고려해야 하며, 이는 자연 재난(지진, 홍수, 태풍, 대유행병 등)과 인간 요인 및 기술적 요인(전력망 사고, 화재, 교통사고, 사이버 공격 등)을 포함한다.
b) 재난 대비 시스템 설치 장소는 본 통지 제16조에서 정한 요구 사항을 충족해야 한다.
c) 재난 대비 시스템은 주 시스템을 대체할 수 있는 능력을 보장해야 하며, 그 시간은 다음과 같다: (i) 4시간 동안: 조직 내부 업무를 지원하는 정보 시스템, 고객에게 24/7 서비스를 제공하는 시스템, 고객에게 온라인 거래를 제공하는 시스템, 정보 시스템 레벨 3; (ii) 24시간 동안: 다른 모든 시스템.
2. 베트남 내에 단일 사무소만을 가지고 있는 조직은 사무소와 분리된 장소에 예비 사무소를 두어야 하며, 이를 통해 지속적인 운영을 보장할 수 있는 장비를 갖추어야 한다.
조 50. 지속적인 운영을 위한 절차 및 시나리오 작성
조직은 지속적인 운영을 보장하기 위한 절차 및 시나리오를 다음과 같이 작성해야 한다.
1. 정보 시스템의 각 구성 요소에서 레벨 2 이상의 안전 위협 및 운영 중단 상황을 처리하는 절차를 작성해야 한다.
2. 주 시스템의 운영을 대체하기 위한 재난 대비 시스템 전환 시나리오를 작성해야 하며, 이는 작업 내용, 수행 순서, 완료 예상 시간 등을 포함하며, 다음 사항을 충족해야 한다.
a) 작업을 수행하기 위해 필요한 자원, 도구 및 요구 사항이 있어야 한다.
b) 결과를 기록하기 위한 표식이 있어야 한다.
c) 참여 인력에게 지시, 감독, 전환 수행, 정식 운영, 결과 검토 등의 역할을 배치하고 분배해야 한다.
d) 정보 보안을 보장하기 위한 조치를 적용해야 한다.
e) 전환이 성공하지 않을 경우 지속적인 운영을 보장하기 위한 방안이 있어야 한다.
3. 베트남 내에 단일 사무소만을 가지고 있는 조직은 예비 사무소로의 운영 전환 시나리오를 작성해야 한다.
4. 전환 절차 및 시나리오는 정보 시스템, 조직 구조, 인력 및 관련 부서의 책임 분배가 변경될 때마다 검토되고 업데이트되어야 한다.
조 51. 지속적인 운영 보장을 위한 조직 실행
1. 조직은 정보 시스템의 지속적인 운영을 보장하기 위한 계획을 세우고 실행해야 하며, 다음 요구 사항을 준수해야 한다.
a) 최소 6개월마다 재난 대비 시스템의 운영을 검사하고 평가해야 한다.
b) 연간 정기적으로 주 시스템에서 재난 대비 시스템으로의 운영 전환을 최소 1일 동안 실시해야 한다. (본 통지 제48조 제2항에 따른 정보 시스템 목록에 따라); 결과를 평가하고 전환 절차 및 시나리오(있을 경우)를 업데이트해야 한다.
2. 베트남 내에 단일 사무소만을 가지고 있는 조직은 연간 정기적으로 지속적인 운영 보장을 위한 훈련을 조직해야 한다.
3. 은행 당국(정보기술국)에 지속적인 운영 전환 훈련 계획을 최소 5일 전에 통보해야 한다.
절 10
내부 검사 및 보고 체계
조 52. 내부 검사
다음과 같이 내부 검사를 수행한다.
1. 조직은 정보 보안 업무를 위한 내부 검사 규정을 제정한다.
2. 이 통지와 조직의 정보 보안 관련 내부 규정 준수 여부에 대한 자체 검사를 최소 연 1회 실시하고 계획을 세운다.
3. 조직의 정보 보안 업무 검사 결과는 법적 대표자와 관할 기관에게 보고서로 제출되며, 보안 규정 준수 미흡 사항이 있는 경우 그 처리 방안과 실행 계획을 포함해야 한다.
4. 조직은 제3항의 규정에 따라 보고된 미흡 사항의 해결 결과를 보고한다.
조 53. 보고 체제
조직은 다음 내용을 은행공사(정보통신국)에 보고해야 한다.
1. 사이버 안전 사고 발생 후 발견 시점으로부터 24시간 이내 및 사고 복구 완료 후 5일 이내에 본 통지 부록에 따른 이메일 [email protected] 주소로 보고한다.
2. 제32조 제3항의 규정에 따라 위탁된 정보 시스템 관리 업무가 2단계 이상인 경우 해당 업무 시작 전 최소 10일 전에 직접 또는 우편으로 은행공사(정보통신국, 서울특별시 중구 신당동 64)에 리스크 평가 보고서를 제출한다.
장 III
시행규정
조 54. 책임 은행공사 소속 단위의
1. 정보통신국은 다음 책임을 진다.
가) 본 통지에 따른 조직의 이행 상황을 모니터링하고 은행공사 총재에게 보고한다.
나) 매년 본 통지 이행 상황 검사 계획을 작성한다.
다) 은행공사 내 관련 단위와 협력하여 본 통지 이행 과정에서 발생한 문제를 처리한다.
2. 은행 감독기관은 정보통신국과 협력하여 본 통지를 조직에서 이행하는 것을 검사하고, 법률에 따른 행정 위반에 대해 처벌한다.
조 55. 효력 발생 및 조직 이행
1. 본 통지는 2019년 1월 1일부터 효력을 발생하며, 제2항의 규정을 제외하고 은행공사 총재가 2015년 12월 28일에 발행한 통지 31/2015/TT-NHNN "은행업무에서의 정보기술 시스템 보안 및 비밀 유지에 관한 규정"과 2008년 10월 13일에 발행한 결정 29/2008/QĐ-NHNN "은행업무에서의 정보기술 장비 유지 보수에 관한 규정"을 대체한다.
2. 제12조 제2항 제2호는 2020년 1월 1일부터 효력을 발생한다.
3. 정보통신국 국장, 은행공사 내 관련 단위의 책임자, 금융기관 이사회 의장, 이사회의 회장, 금융기관 총괄 경영자(대표), 외국 은행 지점의 총괄 경영자, 결제 중개 서비스 제공 조직의 책임자는 본 통지를 이행하기 위해 조직을 구성하고 실행한다./.
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。