본 규정은 재무부 기관, 재무부 소속 단위 시스템, 지방 재무청 및 재무부 내부 네트워크에 연결된 기타 단위에 대한 컴퓨터 및 컴퓨터 네트워크 환경에서 정보 보안을 보장하는 구체적인 요구 사항을 제시한다. 이는 정보기술 계정 관리, 시스템 관리 작업에서의 안전 보장, 정보 보안 관리, 단위와 개인의 책임 등에 관한 규정을 포함한다.
适用范围
재무부 기관, 재무부 소속 단위 시스템, 지방 재무청 및 재무부 내부 네트워크에 연결된 기타 단위.
要点
- 정보 보안 관리를 담당하는 인력을 배치한다.
- 정보 보안 관련 문제를 발견하고 보고하며 처리하고 복구 활동을 관리하는 구체적인 절차를 제시한다.
- 매월 또는 분기별로 네트워크 보안 시스템에서 추출한 보고서를 통해 시스템 문제를 모니터링하고 평가한다.
- 본 규정을 재무부 기관과 재무부 내부 네트워크에 연결된 단위에 공표하고 시행한다.
- 단위의 장은 법적 책임을 지고 본 규정을 조직적으로 지시하고 단위 직원이 규정을 준수하도록 검사한다.
🌐 本文件的社会影响
- 재무업계의 정보와 비밀 데이터를 보호한다.
- 네트워크 보안 사고에 대한 대응 능력을 향상시킨다.
- 정보 보안에 대한 인식을 공무원, 공무직원, 전문직원에게 강화한다.
❓ 常见问题
본 규정은 누구를 적용하나?
재무부 기관, 재무부 소속 단위 시스템, 지방 재무청 및 재무부 내부 네트워크에 연결된 기타 단위에 적용된다.
단위의 장은 본 규정 준수를 보장하기 위해 무엇을 해야 하는가?
단위의 모든 공무원, 공무직원, 전문직원, 직원에게 본 규정을 공표하고, 정기적으로 단위 내에서 본 규정 준수 상황을 검사하고 보고한다.
재무부 소속 단위 시스템은 정보 보안 보장을 위해 어떤 책임을 가지는가?
소속 단위의 본 규정 준수를 지도하고 검사하며, 부처 승인 및 지침에 따라 긴급 대응 활동을 수행한다.
全文
|
재무부 번호: 2615/QĐ-BTC |
사회주의 공화국 베트남 독립 - 자유 - 행복 하노이, 2012년 10월 19일 |
결정
안전 정보 보장을 위한 규정을 제정함
컴퓨터 및 네트워크 환경에서
재무부 장관
정부가 2008년 11월 27일 제정한 「재무부의 기능, 임무, 권한 및 조직 구조에 관한 규정」(제118/2008/NĐ-CP 호)에 근거함
정부가 2007년 4월 10일 제정한 64/2007/NĐ-CP에 의거,
정부가 2002년 3월 28일 제정한 33/2002/NĐ-CP에 의거,
재무부 장관이 2003년 12월 2일 제정한 196/2003/QĐ-BTC에 의거,
재무정보 통계청 청장의 건의에 따라,
다음과 같이 결정함.
조 1: 이 결정과 함께 안전 정보 보장을 위한 규정을 제정함.
조항 2: 본 결정은 발효일로부터 효력을 발생한다.
조항 3: 재무부 정보통계재정국 국장, 재무부 사무총장, 재무부 소속 행정기관 및 공공기관의 책임자, 중앙정부 소속 지방 재무청, 지방 재무청 계획재정과, 각 지방 재무청 소속 기관 및 관련 개인은 이 결정을 집행하는 데 책임을 진다./.
|
수신처: - 부처 지도부; - 부 소속 단위; - 중앙 직할 도시 재무국; - 보관: VT, 정보통계재정국. |
국무총리 인준 부총리 Phạm Sỹ Danh |
|
재무부 |
사회주의 공화국 베트남 독립 - 자유 - 행복 |
규정
안전 정보 보장에 관한
컴퓨터 및 네트워크 환경에서
(2012년 10월 19일 재무부 장관이 제정한 2615/QĐ-BTC와 함께 제정됨)
장 1
총칙
적용 범위 및 대상
1. 적용 범위:
이 규정은 재무부 및 그 소속 기관의 컴퓨터, 네트워크 환경 및 정보 접근 가능한 시스템에서 정보 보안을 보장하기 위한 최소한의 조건을 포함한다. 보안이 보장되는 정보는 재무부 및 그 소속 기관의 모든 종류의 정보, 재무부 관리 영역 내 지방 재무 기관의 정보, 다른 기관 및 단체가 재무부 및 그 소속 기관에 보내는 정보를 포함한다.
2. 적용대상:
a) 재무부 소속 기관 및 해당 직원: 이 규정을 완전히 적용한다.
b) 지방 재무청, 계획재정과 및 해당 직원: 이 규정을 재무부 관리 영역 내 소속 기관의 업무 전문 활동을 지원하는 컴퓨터, 네트워크 및 응용 프로그램에 적용한다.
c) 재무부 소속 기관과 정보 교환 활동을 하는 기관, 단체 또는 개인 (자문, 구축, 운영, 지원, 시험 등 IT 시스템 관련 활동 참여; 재무부 소속 기관과 정보 교환을 위해 네트워크 연결을 가진 기관, 단체 또는 개인): 이 규정을 재무부와의 정보 교환 활동에 적용한다.
용어 해석
1. "정보 보안"은 정보의 비밀성, 완전성 및 가용성을 보장하는 것을 의미한다.
a) 비밀성: 정보가 권한 없는 대상에게 노출되지 않도록 보호한다.
b) 완전성: 정보 내용이 변경되지 않도록 보호한다.
c) 가용성: 정보가 권한 있는 사용자에게 제공되도록 보장한다.
2. "재무부 내부 네트워크": 재무부 본사에 설치된 컴퓨터 네트워크 시스템 및 본사 외 재무부 소속 기관의 본사에 설치된 네트워크 시스템 확장 부분, 호치민 재무부 대표사무소를 포함한다.
3. "재무부 통합 통신 인프라": 재무부 소속 기관의 컴퓨터 네트워크를 연결하는 광범위한 네트워크 시스템이다.
4. "복잡한 암호": 다음 요구 사항을 충족하는 암호를 말한다.
- 최소 8자 이상이다.
- 다음 4가지 유형 중 최소 3가지를 포함한다: 대문자 (A-Z), 소문자 (a-z), 숫자 (0-9), 키보드 상의 다른 특수 문자 (~, !, ...).
5. "보안 암호화 알고리즘"은 적용 시점에서 아직 해독되지 않았거나 해독 가능하더라도 해독 시간이 보호해야 하는 데이터 보호 기간보다 긴 국내 또는 국제 표준에 따른 암호화 알고리즘이다.
6. "국가 비밀": 재무부의 현재 규정에 따라 국가 비밀 목록에 포함된 재무부의 절대 비밀, 최고 비밀, 비밀 정보 및 다른 기관 및 단체가 재무부에 보내는 국가 비밀 정보를 포함한다.
7. "기관": 이 규정 적용 범위 내의 기관을 말한다.
8. "부 소속 기관": 세무총국, 관세총국, 국가 재고총국, 국가 금고, 증권위원회, 재무학원.
9. "사용자": 부서에서 업무 처리를 위해 컴퓨터를 사용할 수 있는 공무원, 공무직원, 임기제 직원.
정보 보안 원칙
1. 정보 생성, 처리, 사용 과정 및 IT 기술 인프라 설계, 구축, 운영, 업그레이드, 폐기 과정에서 정보 보안은 필수 요구사항이다.
2. 정보 보안 관련 작업을 수행하는 기관 및 사용자는 정부 및 재무부의 규정과 정보 보안 분야에서 권한을 가진 기관 및 단체의 지침에 따라 정보 보안을 보장해야 한다.
3. 사용자는 컴퓨터 및 네트워크 환경에서의 정보 보안에 대한 일반적인 지식과 업무에 적합한 보안 지식을 교육받아야 한다.
4. 국가 비밀 목록에 포함된 컴퓨터 및 네트워크 환경의 정보는 정부 규정, 재무부 비밀 보호 규정 및 이 규정의 관련 내용에 따라 보호되어야 한다.
장 II
구체적인 규정
물리적 보안 보장
1. 다음 지역은 불법 또는 잘못된 목적의 접근을 방지하기 위해 물리적 접근을 통제해야 한다: 데이터 센터, 서버 및 저장 장비가 있는 지역, 네트워크 캐비닛 및 연결 장치, 전원 및 긴급 예비 전원 장치, 시스템 운영 및 관리(관리)실. 이러한 장비 지역을 관리하는 기관은 해당 지역에서의 작업에 대한 내규 또는 지침을 마련해야 한다.
2. 데이터 보호 범위에 따른 보안 조치가 정해진 정보(제1조에서 규정된 보호 대상 정보)를 저장하기 위해 이동식 데이터 저장 장치(노트북, 휴대용 디지털 장치, USB 메모리 카드, 외부 하드 드라이브, 테이프 등)를 사용하는 사람은 해당 장치와 저장된 정보를 보호해야 하며, 정보 유출이나 분실을 방지해야 한다. 공무원 또는 국가 기관의 업무와 관련 없는 정보는 해외로 반출해서는 안 된다. 개인이 구입한 장치를 이용하여 국가 비밀을 저장하는 것을 엄격히 금지한다.
3. 더 이상 사용하지 않는 저장 장치(폐기, 양도, 기증 등)는 소프트웨어를 이용하여 내용을 삭제하거나 전문적인 데이터 삭제 장비를 이용하여 물리적으로 파괴해야 한다.
업무용 컴퓨터의 안전성 확보
1. 업무용 컴퓨터(서버, 관리용 컴퓨터 및 단위 내 사용자의 업무용 컴퓨터 포함):
a) 업무용 컴퓨터는 단위가 지정한 소프트웨어 목록에 따라 설치되며, 단위의 정보기술 부서가 관리하거나 재무부 또는 다른 권한 있는 정부 기관에서 제공하는 응용 프로그램을 통해 제공되며, 운영 체제의 보안 패치를 업데이트하고 바이러스 방지 소프트웨어를 설치하며, 최신 바이러스 샘플을 업데이트해야 한다.
b) 단위의 정보기술 부서는 업무용 컴퓨터에 대한 소프트웨어 설치를 책임지고, 정보기술 부서의 동의 없이는 사용자가 새로운 소프트웨어를 설치하거나 변경하거나 제거할 수 없다.
c) 사용자는 컴퓨터를 떠날 때 컴퓨터를 잠그고(컴퓨터 내장 기능을 사용), 단위를 떠날 때 컴퓨터를 종료해야 한다.
2. 개인 컴퓨터가 바이러스 방지 소프트웨어를 설치하지 않았거나 최신 바이러스 샘플을 업데이트하지 않은 상태에서 단위의 내부 네트워크 시스템 또는 재무부의 네트워크 시스템에 연결하는 것을 엄격히 금지한다.
컴퓨터 네트워크 시스템의 안전성 확보
1. 광역망 연결은 재무부 통신 인프라 통합 관리 운용 사용 규칙에 따라 설정 및 운영되어야 하며, 재무부 장관이 2009년 1월 15일에 제109/2009/QĐ-BTC 결정으로 발포한 규칙과 그 후 수정된 규칙에 따르면 적용된다.
2. 내부 네트워크 시스템은 다음 요구 사항을 충족하도록 방화벽으로 보호되어야 한다:
a) 내부 네트워크 시스템은 접근 범위와 제어를 위해 방화벽을 사용하여 여러 네트워크 영역으로 나뉘어야 한다.
재무부 본부와 중앙 단위의 내부 네트워크 시스템은 최소한 다음과 같은 네트워크 영역으로 나뉘어야 한다:
- 인터넷 접근을 위한 네트워크 영역(전자 포털, 공공 서비스 또는 인터넷에 배치된 응용 프로그램을 제공하는 단위에 적용됨).
- 인터넷 트래픽을 중계하는 네트워크 영역(사용자 또는 서버의 인터넷 요청을 중계).
- 내부 서버 네트워크 영역;
- 시스템 관리 네트워크 영역(시스템 관리는 이 네트워크 영역을 통해 수행되어야 함);
- 사용자 네트워크 영역(유선 및 무선 연결을 별도로 분리).
- 고객을 위한 별도 네트워크 영역(단위의 네트워크 시스템에 접속하여 인터넷을 사용할 수 있도록 허용하는 단위에 적용됨).
b) 각 네트워크 영역에서 사용되지 않는 모든 서비스를 비활성화해야 한다;
c) 외부(인터넷 또는 재무부 통신 인프라)로부터 내부 네트워크 주소를 직접 접근하거나 탐색하는 것을 차단하고 숨겨야 한다.
d) 방화벽에 대한 보안 취약점을 해결하기 위해 방화벽의 최신 업데이트 및 패치를 설치하고, 방화벽의 지속적인 작동을 보장하기 위해 보증 또는 예비 장치를 제공해야 한다.
3. 재무부 본부와 중앙 단위의 내부 네트워크 시스템은 공격 감지 및 방어 시스템으로 모니터링되어야 한다.
4. 무선 네트워크 시스템(있을 경우)은 최소한 다음 조건을 충족해야 한다:
a) 하드웨어 장치는 Wi-Fi 연맹(www.wi-fi.org)의 802.11 표준을 충족하는 제품에 대한 Wi-Fi 인증을 받아야 한다.
b) 안전한 암호화 알고리즘을 사용하여 전송되는 데이터를 암호화해야 한다.
c) 무선 사용자는 고유한 식별자를 제공받아 암호화 채널을 통해 인증받아야 한다.
d) 무선 액세스 포인트는 불법 접근을 방지하도록 보호되어야 한다.
5. 내부 네트워크 시스템에 대한 원격 접속:
a) 단위의 네트워크에 연결하기 위해 사용되는 컴퓨터는 제5조의 규정에 따라 보호되어야 한다.
b) 원격 접속은 전송 채널 암호화를 사용해야 한다.
c) 시스템 관리를 위한 원격 접속은 최소 두 가지 요소 인증을 적용해야 한다.
인터넷 연결의 안전성 확보
1. 단위는 사용자의 인터넷 연결 활동에서 정보 보안을 보장하기 위해 필요한 조치를 취해야 하며, 최소한 다음 요구 사항을 충족해야 한다:
a) 인터넷 접근을 제어하는 방화벽이 있어야 한다.
b) 의심스러운 악성 코드나 부적절한 내용(반동적이거나 풍습과 미풍양속에 어긋나는 것)을 포함할 수 있는 웹 사이트는 필터링되어 접근이 거부되어야 한다.
c) 중요한 데이터를 저장하거나 재무부의 중요한 응용 프로그램에 접근할 수 있는 컴퓨터는 해당 컴퓨터에서 웹 사이트나 인터넷 응용 프로그램을 열지 않거나, 단위 업무를 위한 웹 사이트만 접근할 수 있도록 허용되어야 한다.
재무부 정보 통계국은 법령 및 재무부 본부 내 단위들의 의견을 참조하여 재무부 내부 네트워크 시스템에서 보호해야 할 중요 데이터와 응용 프로그램 목록을 작성하고, 이를 재무부에 제출하여 승인받아야 한다.
재무부 소속 단위 및 지방 재무청은 각 단위의 사용자 인터넷 연결에서 보호해야 할 중요 데이터와 응용 프로그램을 결정해야 한다.
d) 사용자의 업무용 컴퓨터에 대한 인터넷 연결은 다음 상황에서 범위가 제한되거나 중단되어야 한다:
- 재무부에서 인터넷 연결 범위를 제한하거나 인터넷 연결을 중단하라는 공문이 있을 때(긴급 상황 포함).
- 단위의 지도자가 시스템 네트워크의 안전을 보장하고 인터넷의 다른 영향을 제한하기 위해 사용자의 작업용 컴퓨터 인터넷 연결 범위를 제한하거나 완전히 중단해야 한다.
득) 정보기술 부서의 동의 없이 개인 소유 장치(3G 모뎀, 이동 전화 등)를 사용하여 작업용 컴퓨터를 인터넷에 연결할 수 없다.
2. 서버 및 기타 정보기술 장비에 대해서는 인터넷 연결을 반드시 해당 시스템이 인터넷과 통신해야 하는 경우에만 설정한다(전자 신문, 공공 서비스, 이메일 제공 장비, 운영 체제 패치, 바이러스 샘플, 보안 취약점 샘플, 공격 샘플 업데이트 장비 등).
3. 국가 비밀을 작성, 인쇄, 저장하는 컴퓨터는 인터넷에 연결할 수 없다.
응용 프로그램 수준의 안전성 보장
1. 모든 응용 프로그램 관련 단계(설계, 구축, 배포, 운영 및 사용 등)에서 정보 보안 요구 사항을 포함시켜야 한다.
2. 단위가 개발하거나 위탁 개발한 응용 프로그램은 다음 요구 사항을 충족해야 한다.
- 비밀 또는 민감한 정보를 안전 암호화 알고리즘으로 암호화한다.
- 입력 및 출력 데이터의 유효성을 검사하여 정확하고 적절한 데이터를 보장한다.
- 사용자 컴퓨터, 네트워크 장비 등 내부 네트워크 시스템에 속하는 서버에 대한 소프트웨어 설치 과정을 관리한다.
- 프로그램 소스 코드 접근을 제한하고 소스 코드를 전문 부서가 관리하는 안전 환경에 배치한다.
- 응용 프로그램을 사용하기 전에 보안 취약점을 검색하고 수정하며, 사용 중인 경우 최소 6개월마다 한 번씩 정기적으로 검사한다.
3. 포장형 응용 프로그램에 대해
- 새로운 보안 취약점 정보를 추적하고 응용 프로그램에 대한 보안 패치를 자주 업데이트한다.
- 소프트웨어 제작 회사가 패치를 제공하지 않은 경우, 위험 평가를 수행하고 적절한 방지 조치를 취한다.
데이터 수준의 안전성 보장
1. 기밀, 중요한 또는 민감한 내용을 모바일 장치에 저장하거나 네트워크 시스템을 통해 전송할 때 암호화되어야 하며 다음과 같이 적용된다.
- 재정 부처의 국가 비밀은 재정 부처에서 사용 가능한 정부 기관의 제공 또는 승인된 솔루션으로 암호화되며, 정부 기관의 지침이 없는 경우 재정 부처의 동의와 국가 규정 준수를 보장해야 한다.
- 시스템 관리, 네트워크 로그인, 응용 프로그램, 서버 간 자동 데이터 전송, 데이터 입력 및 편집, 기밀 또는 민감한 데이터 검색 활동에 대한 연결 채널 암호화를 적용한다.
- 특히 데이터 원본 거부를 방지하기 위해 디지털 서명 기술을 권장하여 데이터 확인 및 보호를 수행한다.
- 국가 비밀 목록에 포함되지 않지만 접근을 제한해야 하는 전자 문서는 오피스 애플리케이션(문서 작성 및 읽기 소프트웨어, 파일 압축 등)의 암호화 기능을 사용하되 안전 암호화 알고리즘을 사용해야 한다.
2. 데이터 작성, 전송, 수신을 담당하는 개인은 데이터의 기밀성 및 민감성을 결정하여 적절한 보호 방법을 적용하거나 필요한 경우 정보기술 부서의 지침 및 지원을 요청해야 한다.
3. 정보 및 작업 문서 교환을 위해 직접 관리하는 단위의 이메일 시스템 및 정보 교환 도구 또는 정부 기관, 권한 있는 조직이 제공하는 것을 사용해야 하며, 인터넷 상의 공용 정보 교환 도구는 이러한 목적을 위해 사용해서는 안 된다.
재정 부처 외부 조직 및 개인과의 정보 교환 활동에서의 안전성 보장
1. 제1조 제2항 제씨 절에서 정의된 범위 내의 조직 및 개인은 단위와 재정 부처의 정보 보안을 보장하는 서약을 해야 한다. 이는 양 당사자가 계약 또는 합의를 시작하기 전에 이루어져야 한다.
2. 단위와 외부 파트너 사이에서 단위와 재정 부처의 보안이 필요한 정보를 네트워크(이메일, 파일 전송 등)를 통해 교환할 때는 이 규정 제9조에 따라 교환 전에 암호화해야 한다.
4. 외부 조직 또는 개인이 단위와 네트워크 연결을 설정하는 경우
가) 단위와 외부 조직 또는 개인 사이의 네트워크 연결을 설정하기 전에 정보 보안 위험 분석을 수행하고 이러한 위험을 관리하기 위한 조치를 취해야 한다.
나) 양 당사자는 외부 조직 또는 개인이 단위로의 네트워크 연결을 설정할 때 준수해야 하는 구체적인 조건을 문서화하고, 외부 조직 또는 개인이 이러한 합의를 준수하는지 정기적으로 검사해야 한다.
조건 외부 조직 및 개인은 최소한 다음 사항을 준수해야 한다: 외부 조직 및 개인이 사용하는 네트워크 분할은 기관의 시스템 네트워크와 연결하기 위해 방화벽으로 제어되어야 하며, 이 네트워크 분할 내의 컴퓨터는 운영 체제 패치, 바이러스 모델 업데이트를 받아야 하며, 시스템에 접속하기 위한 최소한의 계정은 복잡한 비밀번호를 적용해야 하며, 해당 단위의 업무를 위해 인터넷 연결이 필요할 경우에만 인터넷에 연결될 수 있다.
백업 및 사고 대비
1. 기관은 데이터 보호를 위한 백업 작업을 수행하기 위한 장비와 절차, 인력을 갖추어야 하며, 정기적으로 백업 데이터의 효과를 검사하고 백업 데이터로부터 시스템 복구 테스트를 실시해야 한다.
2. 중요한 네트워크 및 애플리케이션에 대해서는 장비와 소프트웨어에 대한 예비 조치를 취하여 시스템의 지속적인 작동을 보장해야 한다.
정보기술 계정
1. 사용자 계정:
a) 기관과 재무 부처의 네트워크 및 애플리케이션을 사용하는 각 사용자는 그 사용자를 고유하게 식별하는 ID로 된 접근 계정을 발급받아야 한다. 공용 계정을 사용하는 경우 그 계정을 관리하는 개인을 확인할 수 있는 메커니즘이 있어야 한다.
b) 사용자의 네트워크 접근 계정은 연결된 컴퓨터에서 관리 권한을 가질 수 없다. 소프트웨어 설치를 위해 컴퓨터 관리 권한 계정을 사용하는 경우가 아니라면, 컴퓨터 관리 권한 계정은 기관의 IT 부서가 보유해야 한다. 노트북의 경우, 사용자는 IT 부서의 지침에 따라 관리 권한 계정을 적절히 사용하고 이에 따르도록 책임을 진다.
c) 사용자가 업무 이동, 퇴직 또는 휴직하는 경우, 이러한 변경사항은 동시에 IT 계정 관리 부서에 통보되어 사용자의 시스템 및 애플리케이션 접근 권한 조정, 회수, 폐기 등의 조치가 이루어져야 한다.
2. 시스템 관리자 계정(장비, 네트워크, 애플리케이션, 데이터베이스)은 일반 사용자로서의 네트워크 및 애플리케이션 접근 계정과 구분되어야 하며, 시스템 관리를 담당하는 개인에게만 지정되어야 한다. 시스템 관리자 계정은 공유되지 않아야 한다.
계정 인증 수단:
a) 모든 접근, 사용, 관리 계정에는 복잡한 비밀번호가 적용되어야 한다. 기관 내부 네트워크 시스템 및 재무 부처의 네트워크 시스템에서 사용되는 모든 계정에 대해 이 원칙이 적용된다.
b) 사용자 계정의 비밀번호는 최소 3개월마다, 시스템 관리자 계정의 비밀번호는 최소 2개월마다 변경해야 한다.
c) 사용자 및 시스템 관리자는 제공된 계정 정보를 보호하고 비밀번호나 계정 인증 수단을 다른 사람에게 공유하지 않아야 한다. 긴급 업무 처리, 개인이 관리하는 정보 및 문서를 다른 기관에 제공하거나 이관하는 경우를 제외하고는 그러하다. 계정 소유자는 이러한 업무가 종료되면 즉시 비밀번호를 변경해야 한다.
시스템 관리 안전성 보장
1. 시스템 관리를 위한 컴퓨터는 시스템 관리를 위한 필수 소프트웨어만 설치되어야 하며, 시스템 관리 작업을 위한 네트워크 영역 내에 위치하고 있어야 하며, 시스템 관리를 담당하는 개인에게만 접근 권한이 주어져야 한다.
2. 시스템 설정 시 제공된 시스템 관리자 기본 계정명과 비밀번호를 변경해야 한다.
3. 시스템 관리 접근을 위한 안전한 통신 채널(암호화 포함)을 사용해야 한다.
정보 보안 관리
1. 기관은 컴퓨터 환경 및 네트워크 시스템에서 정보 보안을 관리하기 위한 인력을 배치해야 하며, 이 규정의 준수 여부를 감독하고 검사해야 한다.
2. 기관은 정보 보안 관련 사고의 발견, 보고, 처리 및 복구 활동을 관리하기 위한 구체적인 절차를 제정해야 한다.
3. 네트워크 보안 시스템(운영 체제 패치 업데이트, 컴퓨터 바이러스 방지 프로그램, 방화벽, 침입 탐지 및 방어 등)은 지속적으로 감독되어 시스템의 효율성을 유지하고 정보 보안 문제를 조기에 발견하고 처리해야 한다. 매월 또는 매 분기마다 네트워크 보안 시스템에서 추출된 보고서를 통해 시스템 문제를 모니터링하고 평가해야 한다.
4. 사용자는 자신의 업무 범위와 컴퓨터 사용 정도에 맞는 정보 보안 교육을 받고, 기관의 IT 부서로부터 필요한 도구를 지원받아 정보 보안 규정을 준수하도록 책임을 진다.
장 III
기관 및 개인의 책임
기관의 책임
1. 재무 통계 정보국:
a) 본 규정을 재무부 기관 및 재무부 내부 네트워크에 연결된 기관에 시행하도록 조직하고 확산한다.
b) 재무부에 긴급 상황 대응 계획을 승인받고 이를 실행하도록 조직한다(재무 부처의 국가 비밀을 해킹하는 공격이 발생했거나, 재무 부처의 중요한 정보 시스템이 제어권을 잃었을 때 등).
c) 재무부 소속 기관, 재무청, 재무부 내부 네트워크와 정보 교환을 하는 기관에 대한 본 규정 준수 상황을 지도하고 검사한다.
d) 재무부 소속 기관에 대한 정보 보안 관련 국가 기관의 요구사항 준수 상황을 지도하고 검사한다.
e) 본 규정에 따른 재무 부처 전체의 정보 보안 작업 및 보고 기간 동안 발생한 정보 보안 문제에 대한 정기적인 분기별 보고서를 재무부에 제출한다.
f) 본 규정을 실제 상황과 조건에 맞게 수정하고 보완하여 재무부에 제출한다.
2. 재무부 소속 기관, 재무청:
a) 본 규정을 기관 내에서 시행하도록 조직한다.
b) 긴급 대응 활동을 수행하기 위해 부가 승인한 계획에 따라 및 재정 정보 통계국의 지침에 따라 진행한다.
c) 재정부 소속 단위는 그 하부 조직이 규정을 준수하는 것을 지도하고 감독하며, 재정국은 같은 지방의 재정 계획실이 규정을 준수하는 것을 지도하고 감독한다.
d) 국가 기관의 권한 있는 기관과 재정 정보 통계국의 안내에 따라 컴퓨터 환경 및 네트워크 환경에서의 정보 보안 요구 사항을 준수한다.
득) 각 분기마다 재정 정보 통계국을 통해 부에 보고서를 제출하여 해당 기간 동안 발생한 컴퓨터 환경 및 네트워크 환경에서의 정보 보안 문제와 이 규정의 내용에 따른 해당 기관의 정보 보안 업무 상황을 보고한다.
e) 이 규정의 시행 과정에서 발견된 문제와 개선을 위한 제안을 재정 정보 통계국에 보고한다.
3. 재정부 기관 내부망 사용 단위
a) 해당 기관의 사용자에게 적용되는 규정의 시행을 위해 재정 정보 통계국과 협력한다.
b) 재정 정보 통계국과 협력하여 해당 기관과 관련된 내용에 대한 긴급 공격 대응 계획을 시행한다.
c) 해당 기관에서 정보 보안을 확보하는 과정에서 발생한 요구사항과 문제점을 재정 정보 통계국에 보고한다.
개인의 책임
1. 본 규정 적용 대상 기관의 장은 해당 기관의 모든 직원들에게 본 규정을 알려주며, 정기적으로(매 분기마다) 본 규정의 준수 상황을 점검하고, 부를 통해 재정 정보 통계국을 경유하여 법적 책임과 재정부 장관에게 해당 기관 관리 범위 내의 정보 유출 및 비밀 데이터 손실에 대해 보고하며, 해당 기관 직원들의 규정 준수를 철저히 지도하고 점검하지 않아 발생한 위반 사항에 대해 책임을 진다.
2. 재정부 소속 직원, 재정부 소속 기관 및 본 규정 적용 대상 기관의 직원들은 재정 부문 비밀 데이터 유출에 대한 법적 책임과 해당 기관의 장에게 책임을 진다. 이를 준수하지 않을 경우.
국무총리 인준
차관
Phạm Sỹ Danh
关系图
点击文件即可打开。红色边框=改变效力的关系。
译本
本文件提供以下语言版本: