본 시행규칙은 전자서명 분야에서 신뢰성 서비스를 제공하는 조직에 대한 기술감사를 세부적으로 규정하며, 2026년 1월 1일부터 효력이 발생함
Đối tượng áp dụng
공공전자서명 인증서비스를 제공하는 조직과 과학기술정보통신부가 지정한 기술감사 조직
Các điểm cốt lõi
- 기술감사 계획의 준비와 일치에 관한 규정
- 수집된 정보의 평가와 실제 평가
- 감사 완료 후 인증서 발급
- 기술감사 기간은 최대 6개월을 넘지 않음
- 관계 기관 및 조직의 기술감사 관리와 수행에 대한 책임
🌐 Tác động xã hội từ văn bản này
- 신뢰성 서비스 제공 활동에 대한 국가 관리 강화
- 전자인증 시스템의 안전성과 효과성 보장
- 공공전자서명 인증서비스 제공 조직의 서비스 품질과 신뢰성 개선
❓ Câu hỏi thường gặp
본 시행규칙은 언제부터 효력이 발생하나요?
본 시행규칙은 2026년 1월 1일부터 효력이 발생함
기술감사 기간은 얼마나 되나요?
각 기술감사 기간은 최대 06개월을 넘지 않음
공공전자서명 인증서비스를 제공하는 조직들은 앞으로 무엇을 해야 하나요?
정부령 제 23/2025/NĐ-CP가 효력이 발생한 날로부터 3년 이내에 이러한 조직들은 첫 기술감사를 위한 계획을 세우고 완료해야 함
Toàn văn
시행규칙
조기술 감사에 관한 전자 서명 및 신뢰 서비스에 관한 규정을 제정함
근거 2023년 6월 22일 제15차 국회의원 대표 결의 20/2023/QH15로 제정된 전자 거래 법률;
정부가 2025년 2월 21일 제23/2025/NĐ-CP 호에 의거한 전자서명 및 신뢰성 서비스에 관한 시행령;
정부가 2007년 8월 1일 제정한 2007년 제127/2007/NĐ-CP 호 정부 결의에 따른 기술 표준 및 기술 규범 법률 시행 세부 규정과 2018년 5월 16일 제정한 2018년 제78/2018/NĐ-CP 호 정부 결의에 따른 2007년 제127/2007/NĐ-CP 호 정부 결의 일부 조항 개정 및 보완;
정부가 2008년 12월 31일 제정한 2008년 제132/2008/NĐ-CP 호 정부 결의에 따른 제품 및 상품 품질 법률 시행 세부 규정과 2018년 5월 15일 제정한 2018년 제74/2018/NĐ-CP 호 정부 결의에 따른 2008년 제132/2008/NĐ-CP 호 정부 결의 일부 조항 개정 및 보완;
2025년 3월 2일에 제정된 정부령 제55/2025/NĐ-CP는 과학기술부의 기능, 임무, 권한 및 조직 체계를 규정한다.
국가전자인증센터 소장의 건의에 따라;
과학기술부 장관은 전자 서명 및 신뢰 서비스에 대한 기술 감사에 관한 세부 규정을 제정한다.
장 1
일반적인 규정
조 1. 적용범위
본 통지는 정부가 2025년 2월 21일 제정한 2025년 제23/2025/NĐ-CP 호 정부 결의에 따른 전자 서명 및 신뢰 서비스에 관한 규정 제27조 제2항에서 규정된 기술 감사 활동에 대한 세부 규정을 제정한다.
조 2. 적용대상
1. 본 통지는 전자 정보 시스템, 서비스 제공 프로세스 검증을 위한 신뢰성 있는 전자 서명, 신뢰성 있는 전자 서명 증명서, 디지털 서명, 디지털 서명 증명서 및 신뢰 서비스와 관련된 기술 감사 활동에 참여하거나 연관된 조직 및 개인에게 적용된다.
2. 신뢰성 있는 전자 서명 및 신뢰성 있는 전자 서명 증명서를 생성하고 사용하는 기관 및 조직은 본 통지에서 규정된 기술 감사를 자발적으로 수행하여 정보 시스템 및 서비스 제공 프로세스를 평가해야 한다.
조 3. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석됨.
1. "기술 감사"는 정보 시스템 및 서비스 제공 프로세스에 대한 독립적이고 객관적인 평가 활동으로, 이는 신뢰성 있는 전자 서명, 신뢰성 있는 전자 서명 증명서, 디지털 서명, 디지털 서명 증명서 및 신뢰 서비스에 대한 기술 표준, 기술 규범, 기술 요구사항을 충족하는지를 확인한다. 여기서 적용되는 강제적 기술 표준은 기술 규범 또는 법규에서 인용될 때 적용된다.
2. "기술 감사 조직"은 기술 표준, 기술 규범, 제품 및 상품 품질 법률에 따라 지정된 인증기관이다.
3. "표본 장소"는 기술 감사를 받는 조직의 등록 활동 장소 중 하나 또는 그 이상을 선택하여 평가를 진행하여 효율성을 보장하고 자원을 절약하며 전체 시스템의 준수 수준을 객관적으로 반영한다.
조 4. 감사 기준 및 기술 감사 주기
1. 기술 감사의 감사 기준은 기술 규범, 기술 표준, 적용되는 기술 요구사항에 따른 정보 시스템 및 서비스 제공 프로세스에 대한 구체적인 요구사항이다.
2. 기술 감사는 2년마다 실시된다.
3. 디지털 서명 증명서 발급 후 최대 1년 이내에 신뢰 서비스 제공 조직은 첫 기술 감사를 완료해야 한다. 단, 본 통지 제15조 제2항에서 규정한 경우는 제외한다.
조 5. 모델 지점 대표 검토 기술 감사 방법
다수의 운영 지점을 가진 기술 감사를 받는 조직에 대해서는 기술 감사는 본사에서 검토를 실시하고 나머지 지점들에 대해 모델 지점을 선택하여 전반성, 독립성, 객관성 및 효율성을 보장하기 위한 검토가 이루어져야 한다.
모델 지점 대표 검토 기술 감사 방법을 사용할 때, 기술 감사 조직은 다음 사항을 준수해야 한다.
1. 서비스 기술 감사 제공 계약에 따른 모델 지점 대표 수가 규정되어야 한다.
2. 모델 지점 대표 선택은 다음 요소를 고려하여 이루어져야 한다.
가) 정보 보안 정책 검토 결과
나) 정보 시스템을 설치한 지점들의 규모 차이
다) 각 지점의 목적인 활동 차이
라) 각 지점의 정보 시스템 복잡도 차이
마) 각 지점 간 관리 정책과 작업 방법의 차이
바) 지점 간 정보 시스템 및 서비스 제공 프로세스에 대한 잠재적 위험
사) 다른 당사자들이 운영하는 정보 시스템을 설치한 지점
3. 모델 지점 선택은 이 조 제2항의 기준에 따른 의도적 선택 방법과 무작위 선택 방법을 결합하여 이루어져야 한다.
4. 모델 지점 중 하나에서 부적합성이 발견된 경우, 모든 운영 지점에 대한 개선 조치가 적용되어야 한다.
기술 감사 조직은 모델 지점 검토를 위한 지점을 선택하고 그 과정을 문서화하고 기록해야 한다.
조 6. 개선 조치 검토
개선 조치(있을 경우)의 수행, 검토 및 인증은 다음과 같은 내용으로 이루어져야 한다.
1. 단계 1: 초기 평가 보고서 작성 및 개선 요구
기술 감사 조직은 이 통지 제9조, 제10조 및 제11조에서 정한 기술 감사 내용을 수행한 후, 개선이 필요한 문제를 명시하고 기술 감사를 받는 조직에게 개선 계획을 작성하도록 요청한다.
2. 단계 2: 개선 계획 작성
기술 감사를 받는 조직은 이 단계 1의 초기 평가 보고서를 기반으로 개선 계획을 작성하고 기술 감사 조직에 통보하며, 해당 계획에 따른 개선 조치를 포함해야 한다.
3. 단계 3: 개선 결과 및 증거 제출
개선 계획을 완료한 후, 기술 감사를 받는 조직은 개선 결과 보고서와 함께 증거를 기술 감사 조직에 제출해야 한다.
4. 단계 4: 개선 결과 검토
기술 감사 조직은 제공된 증거를 기반으로 개선 결과를 검토하며, 필요하다면 추가, 명확화 또는 현장 확인을 요구할 수 있다.
5. 단계 5: 인증서 발급
기술 감사 조직은 이 통지 제12조 제2항에 따라 인증서 발급 여부를 검토한다.
조 7. 기술 감사 보고서
기술 감사 보고서는 다음 기본 내용을 포함해야 한다.
1. 기술 감사에 대한 일반 정보:
가) 기술 감사를 받는 조직에 대한 일반 정보 설명
나) 목적, 범위, 기술 감사 장소
다) 이 통지 제4조 제1항에 따른 평가 기준
라) 관련 법적 근거
2. 기술 감사를 받는 조직의 정보 보안 위험 평가
3. 기술 감사 내용 수행 시간 및 전체 기술 감사 시간
4. 평가 과정에서 사용된 기술 감사 방법
5. 인증 결정을 위한 정보는 다음과 같이 포함되어야 한다.
가) 기술 감사된 내용, 범위, 장소, 수집된 증거
나) 평가 결과
다) 부적합성에 대한 세부 정보(있을 경우)
라) 기술 감사를 받는 조직이 이 통지 제4조 제1항에 따른 평가 기준과 일치하는지에 대한 결론
마) 기술 감사 과정에 대한 평가 전문가의 평가 보고서
바) 기술 감사를 받은 모델 지점에 대한 정보
6. 기술 감사 보고서는 기술 감사 팀장이 서명하고 기술 감사 조직이 도장을 찍어야 한다. 데이터 메시지 형태로 설정된 기술 감사 보고서는 기술 감사 팀장과 기술 감사 조직이 디지털 서명해야 한다.
조 8. 기술 감사 조직 지정
1. 과학기술부는 법률에서 정한 기준 및 기술 규격, 제품 및 상품의 품질에 따라 기술 감사 조직을 지정한다.
2. 과학기술부가 지정한 기술 감사 조직 목록은 과학기술부의 전자 정보 게시판에 공개된다.
장 II
기술 감사
조 9. 기술 감사 계획 준비 및 일치화
1. 기술 감사 조직은 기술 감사를 받는 조직의 규모와 실정에 맞는 기술 감사 계획을 제안하기 위해 필요한 정보를 수집해야 한다. 이 정보에는 다음이 포함된다:
가) 기술 감사를 받는 조직의 세부 정보;
나) 인증 규정 및 전자 서명 정책;
다) 운영 및 관리 절차;
라) 정보 시스템 관련 기술 문서;
마) 고객과의 계약 조건;
바) 제3자와의 계약 또는 합의서(있을 경우);
사) 활동 준수 증거를 보여주는 문서 및 기록, 예를 들어 시스템 로그 및 운영 로그;
아) 기술 감사를 위한 다른 관련 보고서.
2. 기술 감사 계획은 다음 사항을 명확히 반영해야 한다:
가) 이 통지 제4조 제1항에 따른 평가 기준;
나) 이 통지 제13조에 따른 기술 감사 기간;
다) 기술 감사 장소. 기술 감사 조직이 이 통지 제5조에 따른 표본 장소 대표 방식을 적용할 필요가 있는 경우, 기술 감사 조직은 기술 감사 계획에 표본 장소 대표 및 선택 근거를 명시해야 한다.
3. 기술 감사 조직은 기술 감사를 받는 조직과 기술 감사 계획에서 예상되는 내용을 문서로 일치시키기 위해 회의를 개최한다.
조 10. 수집된 정보 평가
기술 감사 조직은 이 통지 제9조 제1항에 따라 기술 감사를 받는 조직으로부터 제공받은 정보를 평가한다. 평가는 실제 평가 계획을 수행하는 기초가 된다.
조 11. 실제 평가
기술 감사 조직은 이미 일치된 계획 및 내용에 따라 기술 감사를 받는 조직에서 직접 평가를 수행한다.
조 12. 인증서 발급
1. 보완 조치가 필요한 경우, 기술 감사를 받는 조직은 이 통지 제6조에 따라 보완 조치를 시행한다.
2. 기술 감사 결과 및 보완 조치 결과(있을 경우)를 근거로, 기술 감사 조직은 기술 감사를 받는 조직에게 기술 감사 보고서와 함께 인증서를 발급하거나 발급하지 않음을 문서로 통보하며, 그 이유와 함께 보고서를 제공한다.
조 13. 기술 감사 기간
1. 기술 감사 기간은 정보 수집 평가 시작일부터 기술 감사 보고서 발행일까지로 계산된다.
2. 각 기술 감사 기간은 최대 6개월을 넘지 않아야 한다.
3. 보완 조치를 수행해야 하는 경우, 기술 감사를 받는 조직이 제출한 보완 계획 완료 기간이 이 조항 제2항에 따른 기술 감사 기간을 초과하는 경우, 기술 감사 조직과 기술 감사를 받는 조직은 기술 감사 기간 연장을 문서로 일치시키되, 45일을 초과하지 않도록 한다.
장 III
관련 기관 및 조직의 책임과
시행규정
조 14. 관련 기관 및 조직의 책임
1. 기술 감사 조직은 다음과 같은 책임이 있다.
가. 표준 및 기술 규격에 따른 법령에서 정한 인증기관으로서의 권리와 의무를 수행한다.
나. 표준 및 기술 규격, 제품 및 상품의 품질, 이 통지에서 규정된 사항 등 법령에서 정한 바에 따라 기술 감사를 독립적이고 객관적으로 완수한다.
다. 이 통지에서 규정된 내용을 준수하여 기술 감사 절차를 보장한다.
2. 기술 감사 대상 조직은 다음과 같은 책임이 있다.
가. 기술 감사 결과를 받은 날로부터 최대 5(오)일 이내에 기술 감사 결과를 과학기술부(국가전자인증센터)에 제출하여 관리업무를 지원한다.
나. 신뢰성 서비스 제공 과정에서 인증서의 효력 연속성을 보장한다.
3. 국가표준과학기술원(과학기술부)은 다음과 같은 책임이 있다.
가. 기술 감사 조직 지정 신청 접수 및 처리, 그리고 표준 및 기술 규격, 제품 및 상품의 품질에 관한 법률에 따라 적절한 기술 감사 조직 지정 결정을 과학기술부 장관에게 보고하는 주요 업무를 맡는다.
나. 국가전자인증센터(과학기술부)와 관련 단체들과 협력하여 신뢰성 서비스 분야의 기술 규격 및 표준을 검토하고 업데이트하며 완성하는 주도적인 역할을 한다.
4. 국가전자인증센터(과학기술부)는 기술 감사 대상 조직으로부터 제출받은 기술 감사 보고서를 접수하고 이를 종합하여 과학기술부 장관에게 보고하여 신뢰성 서비스 제공 활동에 대한 국가 관리를 지원한다.
조 15. 시행과 효력 발생
1. 이 통지는 2026년 1월 1일부터 효력을 발생한다.
2. 정부가 2025년 2월 21일에 공포하고 2025년 2월 21일부터 효력을 발생시키는 대통령령 제23호 2025년 제23/2025/NĐ-CP호 "전자서명 및 신뢰성 서비스에 관한 규정"의 효력 발생 후 3(삼)년 이내에 정부가 2018년 9월 27일에 공포하고 2018년 9월 27일부터 효력을 발생시키는 대통령령 제130호 2018년 제130/2018/NĐ-CP호 "전자거래법 시행령에 따른 전자서명 및 전자서명 확인 서비스에 관한 세부 규정"에 따라 인가받은 공공 전자서명 확인 서비스 제공 조직은 첫 기술 감사를 완료하기 위한 계획을 수립하고 이행해야 한다.
3. 이 규정을 시행하는 과정에서 어려움이나 문제점이 발생하면 관련 조직 및 개인은 과학기술부(국가전자인증센터)에 신고하여 즉시 해결하도록 한다./.
Văn bản gốc (PDF)
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: