시행령 제 31/2015/TT-NHNN 은 금융기관 활동 중 정보기술 시스템의 안전성 및 보안을 확보하는 것에 관한 규정을 정하며, 이를 적용받는 주체는 중앙은행, 금융기관, 외국 은행 지점 및 결제 중개 서비스 제공 기관임. 주요 내용으로는 정보자산 관리, 인력 관리, 물리적 안전성, 내부 네트워크, 시스템 접근, 그리고 사고 대응 절차 구축이 있음
적용 범위
베트남 중앙은행, 금융기관(신용협동조합 기초조직 자산이 10억 미만인 경우 제외, 마이크로금융 기관 제외), 외국 은행 지점, 그리고 결제 중개 서비스 제공 기관
핵심 사항
- 단위는 정보기술 시스템의 안전성 및 보안을 확보하기 위한 규칙을 작성하고, 최소 연 1회 검토해야 함
- 정보자산 관리를 수행하며, 이는 모바일 장비, 데이터 카드, 소프트웨어 관리 등을 포함함
- 인력을 관리하고, 정보기술 시스템의 안전성 및 보안을 확보하는 책임을 명확히 함
- 정보기술 장비가 설치된 장소의 물리적 안전성과 환경을 보장함
- 내부 네트워크, 인터넷, 애플리케이션 정보에 대한 접근을 통제함
- 제3자 정보기술 서비스 관리를 수행하며, 이는 계약 체결 및 제공 서비스 감독을 포함함
🌐 이 문서의 사회적 영향
- 긍정적인 영향: 정보기술 시스템의 안전성 및 보안 강화는 은행과 고객에게 위험을 줄여줌
- 부정적인 영향: 정보기술 시스템 관리 및 운영 비용 증가와 전문 인력 요구 증가를 초래할 수 있음
❓ 자주 묻는 질문
단위는 정보기술 시스템의 안전성 및 보안을 확보하기 위한 규칙을 어떻게 작성해야 하나요?
규칙은 단위의 총책임자가 서명하여 발행되며, 정보자산 관리, 인력 관리, 물리적 안전성, 운용 및 통신 관리, 접근 관리, 제3자 정보기술 서비스 관리 등 기본 내용을 포함해야 함
모바일 장비에 대해 단위는 어떤 규정을 준수해야 하나요?
모바일 장비를 내부 네트워크에 연결할 때 등록해야 하며, 연결 범위를 제한하고 설치 가능한 소프트웨어를 통제하며, 장비 내 데이터를 보호해야 함
단위는 물리적 안전성을 어떻게 보장해야 하나요?
중요 자산에 대한 위험 수준을 평가하고 요구사항을 정의하며, 적절한 보호 조치를 마련해야 함
단위는 접근을 어떻게 관리해야 하나요?
접근 권한을 명확히 하고 비밀번호를 관리하며, 필요한 범위 내에서 접근 권한을 제한해야 하며, 중요한 시스템에 대한 원격 접근에는 다중 요소 인증을 사용해야 함
단위는 사고를 어떻게 처리해야 하나요?
사고 정보를 수집하고, 영향 범위와 정도를 평가하며, 복구 조치를 취하고, 문서화하고 결과를 보고해야 하며, 사고 대응 절차와 예방 조치를 마련해야 함
전문
시행규칙
정보기술 시스템의 안전 및 보안을 확보하기 위한 규정
국가은행법 제46/2010/QH12에 의거 2010년 6월 16일;
금융기관법 제47/2010/QH12에 의거 2010년 6월 16일;
전자거래법 제51/2005/QH11에 의거 2005년 11월 29일;
정보통신법 제67/2006/QH11에 의거 2006년 6월 29일 법률
2015년 11월 19일 제13차 국회의원 대표 발의 법률 제86호인 「네트워크 정보보호법」에 근거함
정부가 2013년 11월 11일에 발佈한 제156/2013/NĐ-CP號 政府法令, 국가중앙은행의 기능, 임무, 권한 및 조직 구성을 규정함에 의거 국가중앙은행 총재는 금융기관의 정보기술 시스템의 안전 및 보안을 확보하기 위한 규정을 통지한다.
정보기술국장의 건의에 따라
1 ||| 이 통지는 금융기관의 정보기술 시스템의 안전 및 보안을 확보하기 위한 규정을 정한다.
장 1
총칙
조 1. 적용 범위와 적용 대상
2 ||| 이 통지는 국가중앙은행, 금융기관(신용협동조합 기초조직과 자산이 10억 미만인 금융기관, 마이크로금융조직 제외), 외국 은행 지점, 중개결제 서비스 제공조직(이하 단위라 함)에 적용된다.
1 ||| 정보기술 시스템은 단위의 기술적, 업무적 활동을 위해 정보를 생산, 전송, 수집, 처리, 저장, 교환하는데 사용되는 하드웨어, 소프트웨어, 데이터베이스, 네트워크 시스템의 집합체이다.
조 2. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석됨.
2 ||| 중요한 정보기술 시스템은 해당 시스템에서 사고가 발생하면 단위의 활동에 심각한 손상을 입히거나 단위의 서비스를 이용하는 고객에게 피해를 끼칠 수 있는 시스템이다.
3 ||| 데이터센터는 기술 인프라(터미널 건물, 케이블 시스템)와 그 위에 설치된 컴퓨터 시스템 및 보조 장비로 구성되며, 하나 이상의 조직 또는 개인의 데이터를 중앙 집중식으로 저장, 교환, 관리한다.
4 ||| 이동장치는 핸드폰으로 작동할 수 있으며, 운영 체제를 가지고 있고 네트워크 연결 및 디스플레이 화면을 통해 정보를 처리할 수 있는 장치로서 노트북, 태블릿, 스마트폰 등을 포함한다.
5 ||| 정보를 저장하고 전송하기 위한 물리적인 수단을 의미한다.
6 ||| 정보기술 리스크는 정보기술 시스템 관련 활동을 수행하면서 손실이 발생할 가능성을 의미하며, 하드웨어, 소프트웨어, 통신, 시스템 인터페이스, 운영, 사람 등에 대한 관리와 사용과 관련된다.
7 ||| 정보기술 리스크 관리는 리스크를 식별하고 제어하기 위한 협력 활동을 의미한다.
8 ||| 민감한 데이터는 단위 내부 또는 단위가 관리하는 정보를 포함하며, 누설될 경우 단위의 명성, 재정, 활동에 부정적인 영향을 미칠 수 있는 비밀 정보나 내부 정보를 의미한다.
9 ||| 사용자 계정은 사용자가 정보기술 시스템에 로그인하고 허용된 자원에 접근하기 위해 사용하는 고유한 정보 집합이며, 최소한 식별자 이름과 비밀번호를 포함해야 한다.
10 ||| 제3자는 단위가 정보기술 시스템에 기술 제품이나 서비스를 제공하기 위해 고용하거나 협력하는 조직 또는 개인을 의미한다.
11 ||| 방화벽은 두 개의 네트워크 사이에 위치한 장비 또는 소프트웨어 집합으로서, 내부 네트워크에서 외부 네트워크로 또는 그 반대 방향으로 모든 연결을 통제한다.
12 ||| 악성 소프트웨어는 시스템 정보의 일부 또는 전체에 비정상적인 동작을 일으키거나 시스템 정보 내에 저장된 정보를 불법적으로 복사, 수정, 삭제할 수 있는 소프트웨어를 의미한다.
13 ||| 기술적 취약점은 공격이나 불법 침입 시 활용될 수 있는 정보기술 시스템 내의 위치를 의미한다.
14 ||| 정보의 보안성은 정보가 적절한 권한을 가진 사람들만 접근할 수 있도록 보장하는 것을 의미한다.
15 ||| 정보의 완전성은 정보의 정확성과 완전성을 보호하고 정보가 변경될 때는 적절한 권한을 가진 사람들만 변경할 수 있도록 하는 것을 의미한다.
16 ||| 정보의 가용성은 정보에 접근할 수 있는 권한을 가진 사람들이 필요할 때 언제든지 정보에 접근할 수 있도록 보장하는 것을 의미한다.
17 ||| 네트워크 보안은 시스템 정보와 네트워크를 통해 전송되는 정보를 불법적인 접근, 사용, 공개, 중단, 수정, 파괴로부터 보호하여 정보의 완전성, 보안성, 가용성을 보장하는 것을 의미한다.
1 ||| 각 단위는 자체 정보기술 시스템의 안전 및 보안을 확보해야 한다.
조 3. 일반 원칙
2 ||| 중요한 정보기술 시스템을 식별하고 적절한 보안 정책을 적용해야 한다.
3 ||| 발생 가능한 정보기술 리스크를 신속하게 식별, 분류, 평가하고 효과적으로 처리해야 한다.
4 ||| 단위의 이익, 비용, 리스크 수용도를 균형 있게 고려하여 정보기술 시스템의 안전 및 보안을 확보하기 위한 규정을 작성하고 시행해야 한다.
5 ||| 정보기술 시스템의 안전 및 보안을 확보하는 책임을 가진 전문 직원을 배치해야 한다.
6 ||| 단위의 장(또는 법적 대표자), 각 부서 및 개인의 정보기술 시스템의 안전 및 보안 확보에 대한 권한과 책임을 명확히 해야 한다.
6. 주체의 권한과 책임, 단위(또는 합법 대리인), 각 부서 및 개인의 정보통신 시스템 안전 및 보안 업무에 대한 권한과 책임을 명확히 한다.
조 제4조. 정보기술 시스템 안전 및 보안 규정
1. 각 기관은 정보기술 시스템에 적합한 안전 및 보안 규정을 작성해야 하며, 해당 규정은 기관의 조직 구조, 관리 요구사항 및 활동과 일치해야 한다. 정보기술 시스템 안전 및 보안 규정은 기관장(또는 합법적인 대표자)이 발행하고 실행하며, 기관 전체에 적용되어야 한다.
2. 정보기술 시스템 안전 및 보안 규정은 다음 기본 내용을 포함해야 한다.
가. 정보기술 자산 관리; 이동 장치 사용 관리; 정보를 저장하는 매체 사용 관리;
나. 인력 관리;
다. 물리적 안전 및 환경 보장;
라. 운영 및 통신 관리;
마) 접근 관리;
마. 제3자 정보기술 서비스 관리;
사) 시스템 수용, 개발 및 유지 관리;
바. 정보기술 사고 관리;
사. 정보기술 시스템의 지속적인 운영 보장;
아. 정보기술 활동 검사 및 보고;
3. 기관은 최소 연간 한 번씩 정보기술 시스템 안전 및 보안 규정을 검토하고 수정하여 해당 규정이 본 고시에서 정한 규정에 따라 완전성을 유지하도록 해야 한다. 시스템의 안전을 위협하는 문제점이나 부적절한 점을 발견하거나 관련 기관의 요청이 있을 경우 기관은 이미 발행된 정보기술 시스템 안전 및 보안 규정을 즉시 수정하고 보완해야 한다.
장 II
정보기술 시스템의
안전 및 보안 보장에 관한 규정
파견, 조정, 임기 연장, 철수 절차
정보기술 자산 관리
조 제5조. 정보기술 자산 관리
1. 정보기술 자산 종류는 다음과 같습니다:
가. 물리적 자산: 정보기술 장비, 통신 수단 및 시스템 운영을 위한 장비;
나. 정보 자산: 숫자 형태의 데이터와 정보, 종이 문서 또는 다른 수단으로 표현된 자료;
다. 소프트웨어 자산: 시스템 소프트웨어, 유틸리티 소프트웨어, 데이터베이스, 응용 프로그램 및 개발 도구.
2. 기관은 모든 정보기술 자산의 목록을 작성하고, 최소 연간 한 번씩 이를 검토하고 업데이트해야 한다.
3. 정보기술 자산 분류에 따른 조 제1항의 기준에 따라 기관은 제6조, 제7조, 제8조, 제9조 및 본 고시 제10조에서 정한 규정에 따라 자산 관리 및 사용 규정을 작성하고 시행해야 한다.
조 제6조. 물리적 자산 관리
1. 물리적 자산 목록은 이름, 가치, 중요도, 설치 위치, 목적, 사용 상태, 저작권 정보(있을 경우) 등의 기본 정보를 포함해야 한다.
2. 기관은 물리적 자산의 위험 수준, 중요도, 사용 준비성 요구사항을 평가하여 자산을 분류하고 배치하며, 적절한 장비 및 보호 조치를 취해야 한다. 주요 정보기술 시스템 구성 요소인 중앙 데이터 센터의 물리적 자산은 지속적인 운영을 위한 높은 준비성을 보장하기 위해 예비 조치를 취해야 한다.
3. 물리적 자산은 개인 또는 집단에게 관리 및 사용 책임을 부여해야 한다.
4. 기관 외부로 물리적 자산을 운반할 때는 기관장 또는 기관장이 위임한 사람의 승인이 필요하다. 민감한 정보나 데이터를 포함하는 물리적 자산을 기관 외부로 운반하기 전에는 해당 정보나 데이터를 비밀로 유지하기 위한 보호 조치를 취해야 한다.
5. 기관은 정보기술 장비의 유지보수에 대한 중앙은행의 규정에 따라 각 유형의 물리적 자산에 대한 유지보수 계획 및 절차를 작성하고 이를 시행해야 한다.
6. 민감한 데이터를 저장하는 물리적 자산이 사용 목적을 변경하거나 처분될 때는 해당 데이터를 완전히 삭제하여 복구가 불가능하도록 하는 조치를 취해야 한다. 데이터를 삭제할 수 없는 경우에는 해당 자산의 데이터 저장 부분을 파괴해야 한다.
7. 이동 장치나 정보를 저장하는 매체에 대한 물리적 자산에 대해서는 본 조항 외에도 본 고시 제9조 및 제10조에서 정한 규정을 준수하고 관리해야 한다.
조 7. 정보 자산 관리
1. 기관은 정보 자산에 접근하고 활용할 수 있는 사람들의 권한과 책임을 명시한 목록을 작성해야 한다.
2. 기관은 정보 자산의 보안 요구사항, 완전성, 사용 준비성에 따라 위험 수준과 중요도를 평가하여 적절한 관리 및 보호 조치를 취해야 한다.
3. 민감한 데이터를 포함하는 정보 자산에 대해서는 교환 및 저장 과정에서 안전 및 보안을 보장하기 위해 암호화 조치를 취해야 한다.
조 8. 소프트웨어 자산 관리
1. 소프트웨어 자산 목록은 이름, 가치, 중요도, 사용 목적, 사용 범위, 관리 주체, 저작권 정보, 버전, 보관 장소 등의 기본 정보를 포함하여 작성한다.
2. 단위는 소프트웨어 자산의 보안 요구사항, 완전성, 사용 가능성을 기준으로 위험 수준을 분류하고 평가하여 적절한 관리 및 보호 조치를 취해야 한다.
3. 단위는 은행 정보기술 장비 유지보수에 관한 중앙은행 규정에 따라 각 종류의 소프트웨어 자산에 대한 유지보수 계획과 절차를 마련하고 이를 실행해야 한다.
조 9. 이동통신 장치 사용 관리
1. 단위 내부 네트워크에 연결되는 모든 이동통신 장치는 등록되어 통제되어야 한다.
2. 이동통신 장치에서 단위의 서비스와 정보 시스템으로의 접속 범위를 제한하고 허용된 정보 시스템으로의 접속을 통제해야 한다.
3. 단위는 이동통신 장치 사용자의 책임을 규정해야 하며 다음 최소 요구 사항을 포함해야 한다:
가) 장치의 손상, 도난, 분실을 방지하기 위한 보호;
나) 설치된 소프트웨어의 관리 및 장치의 소프트웨어 버전과 보안 패치의 업데이트;
다) 데이터 암호화 기능, 비밀번호 보호, 악성코드 방지 소프트웨어 및 기타 보안 오류의 설치;
라) 분실 또는 도난 시 원격으로 장치를 비활성화하거나 데이터를 삭제하는 기능 설정;
마) 이동통신 장치의 데이터 백업을 통해 필요할 때 데이터 복구를 위한 보호;
바) 이동통신 장치의 보증, 유지보수, 수리를 위해 데이터 보호 조치를 취해야 한다.
조 10. 정보 매체 사용 관리
단위는 다음과 같은 책임을 지닌다:
1. 정보 매체를 정보기술 시스템 장비에 연결하거나 분리하는 것을 통제한다.
2. 정보 매개체의 운송 및 보관 시 안전 보장을 위한 조치를 시행한다.
3. 정보 매체에 저장된 민감한 데이터에 대한 보호 조치를 취한다.
4. 더 이상 사용되지 않거나 다른 용도로 사용될 수 없는 민감한 데이터를 포함하는 정보 매체는 데이터를 안전하게 삭제하거나 파기하여 복구가 불가능하도록 해야 한다.
5. 정보 매체 관리 및 사용에 대한 개인의 책임을 규정한다.
절 2
인력 자원 관리
조 11. 채용 또는 업무 배치
1. 채용 또는 업무 배치를 위한 위치에서 정보기술 시스템의 보안 및 안전을 보장하는 책임을 정의한다.
2. 정보기술 시스템의 중요한 위치에서 근무하는 사람들을 채용하거나 업무를 배치할 때, 시스템 관리자, 보안 관리자, 시스템 운영자, 데이터베이스 관리자 등은 그들의 도덕적 자질과 전문 지식을 철저히 검토하고 평가해야 한다.
3. 채용된 사람은 정보보호에 대한 서면 약속을 해야 하며, 이 약속에는 직원이 단위에서 근무 중과 이후에도 정보기술 시스템의 보안 및 안전을 보장하는 책임을 포함해야 한다.
4. 새로 채용된 직원은 단위의 정보기술 시스템 보안 및 안전에 관한 규정을 교육받아야 한다.
조 12. 인력 자원 관리 및 사용
단위는 다음 사항을 수행할 책임이 있다.
1. 모든 공무원 및 직원에게 정보기술 시스템의 안전성과 보안 규정을 공지하고 업데이트한다.
2. 개인 및 소속 조직에 대한 정보기술 시스템의 안전성과 보안 규정 준수를 최소 연 1회 이상 점검한다.
3. 공무원 및 직원이 정보기술 시스템의 안전성과 보안 규정을 위반한 경우 법령에 따라 징계 조치를 취한다.
4. 주요 시스템 및 장비(서버, 응용 프로그램 소프트웨어 및 네트워크 보안 시스템)를 정식 환경에 설치하거나 구성하는 경우 해당 공무원 또는 직원이 수행하는 경우 감독 조치를 취해야 한다. 데이터베이스 기반 작업이나 제3자가 수행하는 경우에는 해당 단위의 공무원 또는 직원이 감독해야 한다.
5. 다음 각 호의 인력을 분리한다.
가) 정보기술 시스템 개발 및 운영 관리
나) 데이터베이스 관리 및 응용 프로그램 개발
다) 데이터베이스 관리 및 응용 프로그램 운영
라) 주요 정보기술 시스템 관리 및 예비 정보기술 시스템 관리
6. 공무원 및 직원이 본사에서 근무하지 않는 경우 중요한 정보기술 시스템에서의 사용자 계정 관리를 위한 조치를 취한다.
7. 공무원 및 직원 모두가 중요한 정보기술 시스템에 대한 접근 권한을 최소 3개월마다, 다른 정보기술 시스템에 대한 접근 권한은 6개월마다 정기적으로 검토하고 확인한다.
조 13. 업무 종료 또는 변경
공무원 및 직원이 업무를 종료하거나 변경하는 경우, 단위는 다음과 같은 조치를 취해야 한다.
1. 공무원 및 직원과 관련 당사자의 정보기술 시스템 관리, 운영 및 활용에 대한 책임을 명확히 한다.
2. 공무원 및 직원과 정보기술 자산 이관 서류를 작성한다.
3. 퇴직한 공무원 및 직원의 정보기술 시스템 접근 권한을 회수한다.
4. 업무를 변경한 공무원 및 직원의 정보기술 시스템 접근 권한을 변경하여 그들이 부여받은 임무를 수행하기에 충분한 권한만 유지하도록 한다.
5. 인사 관리 부서와 접근 권한 발급 및 회수 관리 부서가 최소 3개월마다 정기적으로 대조하여 퇴직한 공무원 및 직원의 사용자 계정이 회수되었는지 확인한다.
6. 정보기술 분야에서 근무 중인 개인이 안전성 및 보안 규정을 위반하여 해고되거나 강제 퇴직되거나 법적 처벌을 받는 경우, 금융감독원(정보통신국)에 통보한다.
목 3
정보기술 장비 설치 장소의 물리적 및 환경적 보호
조 14. 정보기술 장비 설치 장소에 대한 일반 요구사항
1. 출입구를 둘러싸거나 출입구를 설치하거나 불법 침입 위험을 제한하는 조치를 취한다.
2. 화재, 폭발, 수해 위험을 방지하기 위한 조치를 취한다.
3. 서버 설치, 저장 장비, 보안 장비, 통신 장비 등 안전성 및 보안 요구가 높은 지역은 공동 사용, 배포, 운송 지역과 격리되어야 하며, 해당 지역의 작업 지침과 출입 제어 조치를 시행해야 한다.
조 제15조 데이터센터에 대한 요구사항
이 통지 제14조에서 정한 요건 외에도 데이터센터는 다음의 요건을 충족해야 한다.
1. 데이터센터의 입구 및 출구는 24시간 경비가 이루어져야 한다.
2. 장비를 설치하는 구역은 직사광선으로부터 보호되고 방수, 홍수로부터 안전해야 한다. 입구 및 출구는 견고하며 방화 기능이 있어야 하며 최소 두 가지 이상의 다른 유형의 잠금장치(기계 잠금장치, 카드, 비밀번호, 생체 인식)를 사용해야 한다.
3. 중요한 정보기술 시스템의 장비를 설치하는 구역은 24시간 감시 및 보호되어야 한다.
4. 최소한 하나의 공급 전원과 하나의 발전기 전원이 있어야 한다. 두 전원 사이의 자동 전환 시스템이 있어야 하며 공급 전원이 차단되면 발전기는 최대 3분 내에 자동으로 작동하여 전력을 공급해야 한다. 전력은 UPS를 통해 장비에 공급되어 장비의 최소 30분 동안의 작동을 보장해야 한다.
5. 연속적인 작동을 보장할 수 있는 공기 조절 시스템이 있어야 한다.
5. 지속적인 운영을 보장하는 공기 조절 시스템이 있어야 한다.
7. 화재 진압 시 장비 손상을 방지할 수 있는 자동 화재 경보 및 진압 시스템이 있어야 한다.
8. 전기 누설을 방지하기 위한 기술 플로어 또는 절연층이 있어야 한다.
9. 최소 100일간의 데이터 저장을 보장할 수 있는 감시 카메라 시스템이 있어야 한다.
9. 최소 100일간의 데이터 저장을 보장하는 감시 카메라 시스템이 있어야 한다.
11. 출입 로그를 기록하는 일지가 있어야 한다.
조 제16조 물리적 자산의 안전 및 보안
1. 물리적 자산은 위협이나 재해로부터의 위험을 줄이기 위해 안전한 위치에 배치 및 설치되어야 하며 보호되어야 한다.
2. 중요한 정보기술 시스템의 물리적 자산은 주 전원 공급이 중단될 경우 보조 전원 공급과 지원 시스템을 보장해야 한다. 과부하나 저압을 방지하고 라이트닝 확산을 막는 방법이 있어야 하며 접지 시스템, 예비 발전기 시스템 및 전력 저장 시스템이 있어야 하며 장비가 지속적으로 작동하도록 보장해야 한다.
3. 전력 공급 케이블 및 데이터 전송 또는 정보 지원 서비스를 위한 통신 케이블은 침입이나 손상으로부터 보호되어야 한다.
4. 모든 데이터 저장 장치는 중요한 데이터와 소프트웨어가 삭제되거나 덮어쓰기되어 복구가 불가능하도록 되어 있는지 확인해야 한다. 이는 장치가 폐기되거나 다른 목적으로 재사용되기 전에 이루어져야 한다.
5. 업무 활동을 위해 본사 외부에 설치된 장비는 불법 접근을 방지하기 위한 감시 및 보호 조치가 있어야 한다.
절 4
운용 관리 및 정보 교환
조 제17조 각 단위의 관리 책임 및 운용 절차 1. 정보기술 시스템의 운용 절차를 제정해야 한다. 이는 최소한 시스템 시작 및 종료 절차, 데이터 백업 및 복원 절차, 응용 프로그램 운용 절차, 문제 해결 절차, 시스템 모니터링 및 활동 로그 기록 절차를 포함해야 한다. 여기에는 사용자와 시스템 운용자의 범위와 책임이 명확하게 정의되어야 한다.
2. 소프트웨어 버전 변경, 하드웨어 구성 변경, 운용 절차 변경을 관리해야 한다. 변경 사항을 기록하고 계획을 세우며, 변경 사항을 테스트하고 결과를 보고하며, 적용 전 승인을 받아야 한다. 변경이 실패하거나 예측하지 못한 문제 발생 시 시스템 복구를 위한 대안 계획이 있어야 한다.
3. 공식적으로 운영되는 정보기술 시스템은 다음 요구사항을 충족해야 한다.
가) 개발 환경 및 테스트 환경과 분리되어야 한다.
나) 보안 및 안전 해법을 적용해야 한다.
다) 공식 운영 시스템에 개발 도구 및 도구를 설치해서는 안 된다.
4. 고객 거래를 처리하는 정보기술 시스템에 대해서는 다음과 같다.
가) 한 사람이 거래 생성부터 승인까지 모든 단계를 수행하지 않도록 해야 한다.
나) 거래 데이터의 무결성을 보장하기 위한 조치를 취해야 한다.
거래 데이터의 완성성을 보장하기 위한 조치를 적용한다;
다) 시스템에서 수행되는 모든 작업은 필요할 때 검사 및 감독을 위해 기록되어야 한다.
조 18. 계획 및 승인 정보기술 시스템 정보통신 시스템을 수용한다
1. 단위는 모든 기존 시스템과 새로운 정보기술 시스템을 정식 도입하기 전에 시스템이 정상적으로 작동할 수 있도록 기준, 제한, 기술 요구사항을 작성해야 한다.
2. 작성된 기준, 제한, 기술 요구사항을 바탕으로 단위는 정보기술 시스템의 효율성을 모니터링하고 최적화하며, 시스템의 능력을 평가하여 미래 확장 및 업그레이드를 위한 계획을 세워야 한다.
3. 정보기술 시스템에 변경 사항이 있을 경우 단위는 기준, 제한, 기술 요구사항을 검토하고 업데이트해야 하며, 관련 직원에게 변경 내용에 대한 교육 및 기술 이전을 실시해야 한다.
조 19. 백업무역협정 실
1. 중요도, 보관 기간, 백업 주기, 백업 방법, 복구 시간 등을 고려하여 백업 대상 데이터와 소프트웨어 목록을 작성하고, 중요한 정보기술 시스템의 데이터는 당일 백업이 이루어져야 한다.
2. 중요한 정보기술 시스템의 데이터는 외부 저장 매체(예: 테이프, 하드 드라이브, CD 또는 다른 저장 매체)로 백업되어 해당 백업 작업 장소와 분리된 안전한 장소에 보관되며, 외부 저장 매체에서 데이터를 복구하는 점검은 최소 6개월마다 이루어져야 한다.
3. 베트남 외 지역에 설치된 주요 시스템과 예비 시스템을 가진 단위는 베트남 내 활동 및 거래 데이터를 일일 백업해야 하며, 원본 데이터를 백업 데이터에서 복원할 수 있는 능력을 보장해야 한다. 백업 데이터를 복원하고 원본 데이터로 변환하는 점검은 최소 6개월마다 이루어져야 한다.
조 20. 네트워크 보안 관리 및 보안, 네트워크 보안
1. 전체 네트워크 시스템의 보안 관리 규정과 종단 장치 관리 규정을 작성한다.
2. 네트워크 시스템은 사용자, 목적, 정보 시스템에 따라 여러 네트워크 영역으로 구분되며, 중요한 네트워크 영역에는 방화벽 장치를 설치하여 보안을 관리한다.
3. 컴퓨터 네트워크 시스템의 논리적 및 물리적 구조도를 작성하고 보관하며, 광역 네트워크(WAN/Intranet)와 로컬 네트워크(LAN) 모두 포함한다.
4. 네트워크에 부적절하게 연결하거나 접근하는 것을 감지하고 차단하기 위해 네트워크 보안 솔루션을 제공한다.
5. 네트워크 보안 시스템의 모든 기능을 설정하고 구성하며, 시스템의 기술적 취약점과 버그를 탐지하고 해결하기 위한 조치를 취한다. 불법적인 연결, 장비, 프로그램 설치를 정기적으로 점검하고 감지한다.
조 21. 정보교류 정보 기술
단위는 다음과 같은 책임을 지닌다:
1. 최소한의 정보 교류 규정을 제정한다: 민감도에 따른 정보 분류; 정보 접근 시 개인의 권리와 책임; 정보 전송, 처리, 보관 시 보안성과 무결성을 보장하는 방법; 정보 보관 방법.
2. 민감한 정보는 네트워크 컴퓨터나 이동 저장 매체를 통해 교환되기 전에 암호화되어야 한다.
3. 고객에게 온라인 정보 제공, 서비스, 거래를 지원하는 전자 정보 사이트를 관리, 모니터링, 통제한다.
4. 외부와의 정보 교류에 대한 협약 문서를 작성한다. 참여자의 법적 책임과 의무를 명확히 한다.
5. 내부 정보 교류를 위한 장비와 소프트웨어를 보호하기 위해 불법적인 침입과 민감한 정보 활용을 방지하는 조치를 취한다.
제22조. 온라인 거래 서비스 관리
1. 고객에게 온라인 거래 서비스를 제공하기 위한 정보기술 시스템에 대한 요구사항:
a) 높은 가용성과 빠른 복구 능력을 보장해야 한다;
b) 전송 중인 데이터는 암호화되어 있어야 하며, 정확한 주소로 전송되고, 수정, 공개, 무단 복제로부터 보호되어야 한다;
c) 거래 인증은 최소 두 가지 요소를 사용해야 한다. 가치가 높은 거래는 생체 인식(지문, 손맥, 망막, 음성, 얼굴 인식 또는 디지털 서명)과 같은 강력한 인증 방법을 사용해야 한다;
d) 온라인 거래 웹사이트는 위조 방지를 증명하고, 무단 수정을 방지하기 위한 보안 조치를 적용해야 한다.
2. 고객의 거래 인증은 단위의 정보기술 시스템에서 직접 수행되어야 한다.
3. 내부 네트워크에서 온라인 거래 시스템에 대한 접근을 철저히 관리해야 한다.
4. 온라인 거래 서비스 시스템은 다음과 같은 이상 징후를 감지하고 경고할 수 있도록 철저히 모니터링되어야 한다:
a. 시간, 위치, 거래 빈도, 거래 금액, 인증 실패 횟수 등에 기반한 의심스러운 거래 및 사기;
b. 시스템의 비정상적인 활동;
c. 서비스 거부 공격(Denial of Service attack, DoS) 및 분산 서비스 거부 공격(Distributed Denial of Service attack, DDoS).
5. 고객의 민감 정보(핀 코드와 비밀 키)는 애플리케이션 레벨에서 암호화되어야 한다.
6. 고객은 온라인 거래 서비스를 이용하기 전에 위험 경고를 받고, 안전 및 보안 조치를 지시받아야 한다.
7. 고객에게 안전 및 보안 조치를 취하지 않은 상태에서 인터넷을 통해 온라인 거래 애플리케이션을 제공해서는 안 된다.
조 23. 정보기술 시스템의 활동 모니터링 및 로그 기록
1. 정보기술 시스템과 사용자의 활동, 발생한 오류, 정보기술 시스템의 보안 문제를 기록하고 보관한다. 로그 데이터는 최소 3개월 동안 온라인으로 보관되고, 최소 1년 동안 백업되어야 한다.
2. 로그 모니터링, 분석, 위험 경보, 처리 및 결과 보고를 위한 조치를 취한다.
3. 시스템 로그 기능 및 로그 정보를 보호하고 위조 및 불법 접근을 방지한다. 시스템 관리자와 사용자는 자신의 활동을 기록한 시스템 로그를 삭제하거나 수정해서는 안 된다.
4. 정보기술 시스템 간의 시간 동기화를 수행한다.
조 24. 악성코드 방지
악성코드 방지를 위한 규정을 수립하고 준수하며 다음 기본 요구 사항을 충족시켜야 한다.
1. 악성코드 방지 작업에서 사용자와 관련 부서의 책임을 명확히 한다.
2. 단위의 모든 정보기술 시스템에 대한 악성코드 방지 대책을 구현한다.
3. 새로운 악성코드 샘플과 악성코드 방지 소프트웨어를 업데이트함;
4. 외부로부터 수신된 물리 매체에 대한 악성코드 검사 및 제거를 수행함;
5. 소프트웨어 설치를 통제하여 단위의 보안 및 안전 규정을 준수하도록 한다.
6. 이상한 이메일, 첨부 파일 또는 이상한 이메일 내의 링크를 관리함.
절 5
접근 제어 방법
조 25. 인터넷 TV 업무 요구사항에 따른 접근 제어
1. 사용자, 사용자 그룹, 접근 장치 및 도구에 대한 접근 관리를 업무 요구사항과 보안 및 안전 요구사항을 충족시키도록 하는 규정을 수립한다. 다음 기본 내용을 포함한다.
가. 사용자의 접근 권한 등록, 발급, 연장 및 회수;
나. 시스템 관리자 계정을 이용한 접근을 제한하고 감독한다;
다. 네트워크, 운영 체제, 시스템 정보 및 응용 프로그램에 대한 비밀번호를 관리하고 발급한다;
라. 사용자의 접근 권한을 검토하고 재검토한다;
마) 접근 장치 및 도구에 대한 보안 및 안전 요구사항;
2. 비밀번호 관리 규정은 다음 요구사항을 충족해야 한다.
가. 비밀번호는 최소 6자 이상이며 숫자, 대문자, 소문자 및 특수 문자로 구성되어야 하며, 비밀번호 설정 시 자동으로 유효한 비밀번호 요구 사항을 검사해야 한다;
나. 제조사가 미리 설정한 기본 비밀번호는 사용 전 변경해야 한다;
다. 비밀번호 관리 소프트웨어는 비밀번호 만료 예정인 사용자에게 변경 알림, 만료된 비밀번호의 효력을 중단, 노출되거나 노출될 위험이 있는 비밀번호 즉시 변경 허용, 일정 기간 동안 이전 비밀번호 재사용 금지 등의 기능을 제공해야 한다;
3. 접근 권한을 부여받은 사용자의 책임은 규정에 따라 비밀번호를 사용하고 비밀번호를 비밀로 유지하며, 규정에 따라 접근 장치 및 도구를 사용하고 시스템 작업이 종료되거나 일시적으로 중지될 때 시스템에서 로그아웃하는 것이다.
조 26. 내부 네트워크 접근 관리
1. 네트워크 및 네트워크 서비스 접근 관리 규정은 다음 기본 내용을 포함한다.
가) 허용되는 네트워크 및 네트워크 서비스, 접근 방법, 수단 및 보안 및 안전 조건;
b) 관리자와 접근자의 책임;
c) 연결 권한 발급, 변경 및 회수 절차;
d) 네트워크 관리, 접근 및 사용 통제;
2. 단위 내부 네트워크로 외부 연결을 엄격하게 통제하여 보안 및 안전을 보장한다.
3. 원격 접근 지원 소프트웨어 도구의 설치 및 사용을 통제해야 함;
4. 네트워크 장치 구성 및 관리용 포트의 접근을 통제해야 함;
5. 네트워크 및 네트워크 서비스 접근 권한은 부여받은 업무를 수행하기에 충분한 권한만 부여되어야 한다.
조 27. 운영 체제 접근 관리
1. 각 사용자는 운영 체제에 접근할 때 고유한 식별자를 가지고 있으며 인증되고 추적된다.
2. 중요 정보기술 시스템(최소한 서버, 네트워크 장비 및 보안 보호 시스템 포함)에 대한 원격 접근에는 다중 요소 인증 방법(예: ID/비밀번호와 생체 인식 또는 카드 또는 일회용 비밀번호 등 다른 요소)을 사용해야 한다.
3. 시스템 도구의 사용을 제한하고 엄격히 통제하여 다른 시스템 및 응용 프로그램에 영향을 미칠 수 있는 기능을 제한한다.
4. 일정 시간 동안 사용되지 않으면 자동으로 세션을 종료하여 불법 접근을 차단한다.
5. 고위험 응용 프로그램에 대한 연결 시간을 제한한다.
제28조. 인터넷 접근 관리
1. 인터넷 사용 및 접근 관리에는 다음 내용이 포함된다.
가) 인터넷 사용 및 운영에 대한 개인 및 관련 부서의 책임
나) 인터넷 접근 및 연결을 허용하는 사용자 대상;
다) 금지 또는 제한된 행위
라) 인터넷 사용 및 접근 관리
마) 인터넷 연결 시 정보 보안을 보장하기 위한 조치;
2. 단위 전체의 인터넷 연결 포트를 중앙 집중적으로 통합 관리한다. 단위가 제공하는 연결 포트를 통해 인터넷에 접속하는 고객의 접근을 감독해야 한다.
3. 단위 내부 네트워크로 인터넷에서의 공격을 방지하기 위해 인터넷 연결 포트에 보안 솔루션을 구현한다.
4. 인터넷 연결 포트를 통해 내부 네트워크 시스템에 대한 취약점, 버그 및 불법 접근을 탐지하고 신속하게 처리하기 위해 도구를 사용한다.
조 제29조. 정보 및 응용 프로그램 접근 제어
1. 정보 및 응용 프로그램 접근 권한을 관리하고 사용자가 부여받은 업무를 수행하기에 충분한 권한만 부여하도록 한다.
가. 프로그램의 각 폴더 및 기능에 대한 접근 권한을 할당한다;
나. 정보, 데이터, 프로그램에 대한 읽기, 쓰기, 삭제, 실행 권한을 할당한다;
2. 중요한 정보시스템은 별도의 컴퓨터 네트워크 환경에 배치되어야 한다. 같은 자원을 공유하는 정보시스템은 시스템 관리자의 승인을 받아야 한다.
목 6
제3자 정보기술 서비스 관리
조 30. 제3자와 계약 체결
단위는 다음 사항을 수행해야 한다.
1. 계약 체결 전 제3자의 기술능력, 인원, 재정능력을 평가한다.
2. 제3자와 계약 체결 시 안전 및 정보기술 보안에 대한 각 당사자의 책임, 권한, 의무를 명확히 하고, 계약에는 제3자의 위반에 따른 처리 방식과 손해 배상 책임을 포함시켜야 한다.
3. 계약 이행과 관련된 단위의 정보기술 시스템에 발생할 수 있는 위험을 식별하고 평가하며, 위험 관리 조치를 적용한다.
4. 중요한 정보기술 시스템의 관리 업무(구성 변경, 데이터 수정, 로그 관리 등)를 제3자에게 모두 위임하지 못한다.
조 31. 제3자가 제공하는 서비스 관리에 대한 단위의 책임 제3자가 제공하는 서비스에 대한 관리 책임
1. 단위의 정보보호 규정을 제3자에게 통보하고 준수하도록 요구한다.
2. 제3자가 제공하는 서비스의 수준과 시스템의 운영 능력이 계약에 명시된 내용을 충족하는지 감독하고 검사한다.
3. 제3자가 제공하는 서비스의 보안 조치를 계약에 명시된 내용대로 유지하고 시행한다.
4. 제3자가 제공하는 서비스에 대한 변경사항을 관리한다. 이는 새로운 버전의 업그레이드, 새로운 기술 및 개발 도구와 환경의 사용을 포함한다. 변경의 영향을 종합적으로 평가하고 안전성을 확보한다.
5. 서비스의 보안 기능과 보안 수준, 관리 요구사항을 계약에서 명시한다.
6. 제3자가 정보기술 시스템에 접근할 때 엄격한 감독을 실시하고 접근 권한을 제한한다.
7. 제3자의 직원이 계약 이행 과정에서 정보보호 규정을 위반하면 이를 즉시 통보하고 제3자와 협력하여 적절한 조치를 취한다.
8. 제3자에게 부여된 정보기술 시스템의 접근 권한을 회수하고, 계약 완료 또는 종료 후 제3자로부터 받은 비밀번호를 변경한다.
조 32. 제3자가 정보기술 서비스를 제공할 때의 책임
1. 계약의 이행과 완료 후에도 정보보호 약속을 체결하고 준수한다.
2. 계약 이행을 위해 인력과 다른 자원을 계획하고 배치하며, 단위의 승인을 받아 계약 당사자에게 인력 목록을 통보한다. 제3자의 직원은 계약 당사자의 중요 정보를 누설하지 않기로 약속해야 한다.
3. 계약 당사자의 정보보호 규정을 제3자의 참여 인력에게 공유하고 준수를 보장하기 위한 감독 조치를 시행한다. 직원이 정보보호 규정을 위반하면 즉시 활동 중단 또는 중지하고 접근 권한을 회수하며 계약 당사자에게 통보하고 손해를 배상한다.
4. 계약 검수 문서에는 제3자가 수행한 작업의 기술적 보고서, 설비 설치 완공 문서, 소프트웨어 구성 문서, 운용 지침(있을 경우) 등을 포함해야 한다.
5. 계약 완료 또는 종료 시 계약 당사자가 제공한 재산과 정보기술 시스템의 접근 권한을 이양한다.
절 7
정보기술 시스템의 수립, 개선, 유지 관리
제33조. 정보기술 시스템의 안전 및 보안 요구사항
새로운 시스템을 구축하거나 기존 시스템을 개선할 때 단위는 다음과 같이 해야 한다.
1. 기술적 요구사항과 업무 요구사항과 함께 안전 및 보안 요구사항을 설정한다.
2. 시스템 구축 또는 개선이 완료된 후 안전 및 보안 요구사항을 충족하는 정도를 평가하고, 그 결과를 보고서로 작성하여 단위의 장이 승인한 후 정식 운영에 투입한다.
조 34. 응용 프로그램의 안전성 및 보안 보장
업무용 프로그램 응용 프로그램은 다음 최소 요구 사항을 충족해야 한다.
1. 응용 프로그램에 입력되는 데이터의 유효성을 검사하여 정확하고 유효한 데이터가 입력되도록 보장한다.
2. 응용 프로그램에서 자동 처리되는 데이터의 유효성을 검사하여 처리 중 오류나 의도적인 정보 수정으로 인한 불일치 정보를 발견한다.
3. 응용 프로그램에서 처리되는 데이터의 진위성과 완전성을 보장하기 위한 조치를 취한다.
4. 응용 프로그램에서 출력되는 데이터의 유효성을 검사하여 응용 프로그램의 정보 처리 과정이 정확하고 유효하도록 보장한다.
5. 중요한 정보기술 시스템 내 사용자의 비밀 키는 응용 프로그램 레벨에서 암호화되어야 한다.
조 35. 암호화 관리
1. 국가 또는 국제 표준으로 인정된 암호화 방법을 규정하고 적용하며, 암호 관리를 통해 정보를 보호한다. 다음과 같은 암호화 알고리즘을 사용한다:
a. AES: 고급 암호 표준;
b. 3DES: 삼중 데이터 암호 표준;
c. RSA: 라빈-샤미르-애들먼;
d. 기타 알고리즘.
2. 고객 비밀 키, 사용자 비밀 키 및 기타 민감한 데이터는 네트워크 전송 중 및 저장 중 암호화 및 보호되어야 한다.
조 36. 소스 코드 프로그램, 테스트 데이터 및 시스템 구성 파일에 대한 안전성 및 보안
1. 단위는 다음과 같은 규정을 제정하고 준수해야 한다:
a. 소스 코드 프로그램의 관리 및 통제. 소스 코드 프로그램에 접근하려면 단위의 수장의 승인이 필요하다.
b. 시스템 구성 파일의 보호 및 관리.
2. 단위는 테스트 및 검증 데이터의 선택, 관리 및 통제를 위한 절차를 구축해야 한다. 민감한 데이터에 대한 가리거나 변경 조치 없이는 공식 운영 정보기술 시스템의 실제 데이터를 테스트 활동에 사용해서는 안 된다.
조 37. 정보기술 시스템 변경 관리
정보기술 시스템 변경 관리 절차 및 조치를 제정하고, 최소한 다음과 같이 포함해야 한다.
1. 운영 체제를 변경할 때 중요한 업무 응용 프로그램을 검토하고 확인하여 새로운 환경에서 시스템이 안정적으로 작동하도록 보장한다.
2. 소프트웨어 패키지 수정은 철저히 관리 및 통제되어야 한다.
3. 외부 소프트웨어 구매를 철저히 감독하고 관리한다.
조 38. 정보기술 시스템의 보안 평가
1. 단위는 다음 기본 내용을 포함하여 정보기술 시스템의 보안 평가를 수행해야 한다:
a. 시스템 구조에 대한 평가를 통해 설비 설치의 시스템 전체 구조와 보안 요구 사항에 대한 적합성을 확인한다.
b. 정보기술 시스템의 운영 상태 및 구성에 대한 평가를 통해 시스템이 규정된 기술 요구 사항(Khoản 1 Điều 18 Thông tư này 참조)에 따라 작동하도록 보장한다.
c. 보안 장비 구성, 자동 권한 부여 시스템, 단말기 관리 시스템, 사용자 계정 목록을 검사한다.
d) 네트워크 보안 테스트(Penetration Test)를 실시하여 인터넷과 연결되고 정보 및 서비스를 제공하는 정보기술 시스템에 대해 필수적으로 수행한다.
2. 정보기술 시스템의 보안 평가는 다음과 같이 정기적으로 수행해야 한다:
a) 인터넷과 같은 외부 환경과 직접 연결된 장비는 6개월마다(Point b, c, d of Khoản 1 Điều này 참조) 평가를 실시한다.
b) 중요한 정보기술 시스템은 매년, 다른 시스템은 2년마다(Khoản 1 Điều này 참조) 평가를 실시한다.
3. 평가 결과는 문서로 작성하여 단위 수장에게 보고해야 한다. 정보기술 활동에서 보안 요구 사항을 준수하지 않은 내용이 있는 경우(있을 경우) 처리 및 해결 방안, 계획, 기한을 제안해야 한다.
조 39. 기술적 취약점 관리
1. 사용 중인 정보기술 시스템의 기술적 취약점을 평가, 관리 및 통제하는 규정을 제정한다.
2. 단위는 기술적 취약점을 주도적으로 발견해야 한다:
a. 취약점 및 기술적 취약점 관련 정보를 지속적으로 업데이트한다.
b. 사용 중인 정보기술 시스템의 취약점 및 기술적 취약점을 최소 3개월마다 외부 환경과 연결된 시스템에 대해, 6개월마다 다른 시스템에 대해 스캔 및 발견한다.
3. 발견된 각 취약점 및 기술적 취약점의 영향 및 위험을 평가하고 사용 중인 정보기술 시스템에 대한 대응 방안을 제시한다.
4. 처리, 복구 방안을 작성하고 실행하며, 처리 결과를 보고한다.
절 8
정보기술 사고 관리
조 40. 사고 처리 절차
1. 발생한 사고 정보를 접수한다.
2. 사고의 영향 범위 및 정도를 평가하고 정보기술 시스템의 운영에 미치는 영향을 파악한다. 사고의 정도 및 범위에 따라 해당 관리 단계에 보고하여 처리 지시를 받는다.
3. 사고 처리 및 복구를 위한 조치를 취한다.
4. 사고 처리 결과를 기록하고 보고한다.
5. 정보기술 사고에 대한 보고, 접수, 처리에 대한 개인 및 집단의 책임을 규정한다.
6. 사고 처리 기록 및 보관을 위한 표준 양식을 작성한다.
조 41. 사고의 관리 및 처리
1. 정보기술 시스템의 안전성 손실 사고는 즉시 관련 권한을 가진 자와 관련자에게 보고되어 가장 빠른 시간 내에 대응 조치를 취해야 한다.
2. 사고 원인을 평가하고 재발 방지를 위한 조치를 실시한다.
3. 사고 처리 과정은 해당 단위에서 기록하고 보관해야 한다. 보관된 사고 관련 문서에 대한 보호 및 수정, 파괴 방지를 위한 조치를 취해야 한다.
4. 사고 조사, 처리, 복구 및 재발 방지를 위한 증거 수집, 기록, 보존을 해야 한다. 정보기술 사고가 법 위반과 관련 있을 경우 해당 단위는 법령에 따라 증거를 수집하고 관련 기관에 제공해야 한다.
절 9
지속적인 운영 보장 안전 및 보안 보장에 관한 규정
조 42. 재난 대비 시스템 구축
1. 중요한 정보기술 시스템을 갖춘 단위는 다음 요구 사항을 충족하도록 재난 대비 시스템을 구축해야 한다.
가) 설치 장소는 주 시스템으로부터 최소 20km 이상 떨어져 있어야 하며, 이 조의 통지 제14조에서 정한 요구 사항을 충족해야 한다.
나) 각 재난 대비 시스템은 주 시스템이 불가피하게 중단될 때 4시간 이내에 주 시스템을 대체할 수 있는 능력을 보장해야 한다.
2. 베트남 내 한 곳에만 정보기술 시스템을 갖춘 단위는 이 조 제1항 가목에서 정한 요구 사항을 충족하도록 다른 장소에 재난 대비 시스템을 구축해야 한다.
3. 재난 대비 시스템 구축 계획:
가) 금융기관, 외국 은행 지점은 본 통지가 효력 발생한 날로부터 6개월 이내에 완료해야 한다.
나) 결제 중개 서비스 제공 기관은 본 통지가 효력 발생한 날로부터 12개월 이내에 완료해야 한다.
조 43. 지속적인 운영 보장을 위한 절차 및 시나리오 구축
1. 중요 정보기술 시스템의 각 구성 요소(서버, 네트워크 장비, 보안, 통신 등)에 대한 안전성 손실 및 운용 중단 상황 처리 절차를 구축해야 한다.
2. 주 시스템의 운용을 대체하기 위한 재난 대비 시스템 전환 시나리오를 구축해야 한다. 다음 내용을 포함해야 한다.
가) 작업 내용, 수행 순서, 예상 완료 시간
나) 참여 인원의 역할 배치 및 책임 분담(시행 지도, 감독, 전환 수행, 전환 결과 검사 및 시험 운용)
다) 수행을 위한 자원, 도구 및 필요한 요구 사항
라) 정보 보안 및 정보기술 시스템 보호를 위한 조치
마) 결과 기록 표식
3. 베트남 내 한 곳에만 정보기술 시스템을 갖춘 단위는 조 42 제2항 통지에서 명시된 재난 대비 시스템 전환 시나리오를 구축해야 한다.
4. 전환 시나리오는 모든 참여자가 수행해야 할 작업 내용을 이해할 수 있도록 공표해야 한다.
5. 전환 절차 및 시나리오는 정보기술 시스템, 조직 구조, 인력 및 관련 부서의 책임 분담 변경 시 검토 및 업데이트해야 한다.
조항 44. 연속 운영 보장을 위한 훈련 실시 조직
1. 단위는 연속 운영을 보장하기 위한 정보기술 시스템 훈련을 실시하기 위한 계획과 조직을 가져야 한다.
a) 최소한 3개월마다, 대체 시스템의 활동을 점검하고 평가해야 한다.
b) 최소한 6개월마다, 각 시스템이 주 시스템에서 대체 시스템으로 활동을 전환하는 훈련을 실시해야 한다. 조건부 이동 훈련의 스크립트는 본 통지 제43조에 따라 작성되어야 한다. 결과를 평가하고 훈련 프로세스와 스크립트(있을 경우)를 업데이트해야 한다.
2. 주 시스템에서 대체 시스템으로 활동을 전환하기 전 5일 이내에 은행 관리청(정보기술국)에 훈련 계획을 통보해야 한다. (본국 내에 주 정보기술 시스템 및 대체 시스템을 설치하지 않은 단위도 포함한다.)
절 10
내부 검사 및 지 보고서
조 45. 검 내부 검사
1. 단위의 정보기술 활동 보안을 보장하기 위한 내부 검사 규정을 작성해야 한다.
2. 통지에 따른 규정 준수와 단위의 정보기술 활동 보안을 보장하기 위한 규정 준수를 확인하기 위한 내부 검사를 최소한 매년 한 번 실시해야 한다.
3. 단위의 정보기술 활동 보안을 보장하기 위한 작업 검사 결과는 보고서로 작성하여 단위 책임자에게 보고해야 한다. 보안 규정을 준수하지 못한 문제점이 있으면 보고서에 기재해야 한다.
4. 조항 3에 따라 보고된 문제점의 처리 결과를 수행하고 보고해야 한다.
조항 46. 보고 체계
은행 관리청(정보기술국)에 다음 내용을 베트남어 문서로 보고해야 한다. 단, 은행 관리청은 제외한다.
1. 연간 보고서
a. 보고서 내용:
- 통지에 따른 정보기술 시스템 보안 및 보호 활동 수행 사항;
- 단위의 정보기술 시스템 보안 및 보호 규칙 수정 및 보완 사항(있을 경우).
b. 보고서 제출 기한: 다음 해 1월 31일까지;
c. 보고서 형식 및 양식: 은행 관리청(정보기술국) 지침에 따름.
2. 긴급 보고
a) 정보기술 시스템 보안 손실 사고:
- 보고서 제출 기한: 발견된 날로부터 1일 이내;
- 사건 내용;
- 발생 시간 및 장소;
- 원인(있을 경우);
- 정보기술 시스템 및 업무에 미치는 위험 및 영향 평가;
- 위험 방지, 해결 및 예방을 위한 단위가 취한 조치;
- 제안 및 건의.
b) 중요한 정보기술 시스템의 신설, 개선 및 적용:
- 보고서 제출 기한: 정식 적용 전 최대 5일 이내;
- 신설 예정 시스템 및 애플리케이션;
- 적용 범위;
- 검사 및 테스트 결과;
- 구현 계획;
- 새로운 시스템이 현재 단위의 정보기술 시스템에 미치는 위험 및 영향 평가;
- 제안 및 건의.
c) 은행 관리청 요구에 따른 기타 특별 사항.
장 III
시행규정
조 47. 위반 처리
본 고시에 규정된 사항을 위반한 단체 및 개인은 위반 정도에 따라 법률에서 정한 바에 따라 처분받는다.
조항 48. 효력 발생
1. 본 고시는 2016년 3월 1일부터 효력이 발생하며, 은행감독원장이 2011년 2월 21일에 고시한 「은행업 안전 보안 시스템 정보기술 규정」(2011년 1월 1일부터 효력 발생)을 대체한다.
2. 시행 과정에서 발생하는 문제나 난점에 대해서는 각 기관은 은행감독원에 즉시 보고하여 검토하고 보완 또는 수정하도록 한다.
조 49. 시행 책임
1. 기술정보국은 다음 책임을 가진다.
가) 은행업 정보기술 활동을 표준화하기 위한 기술 기준을 제정한다;
나) 각 기관이 본 고시에서 정한 바에 따라 정보기술 시스템의 안전성과 보안성을 확보하는 상황을 모니터링하고 통보장관에게 보고한다;
다) 매년 본 고시의 시행 상황을 점검하기 위한 계획을 수립하고 각 기관에서의 시행 상황을 점검한다;
라) 은행감독원 내 관련 기관들과 협력하여 본 고시의 시행 과정에서 발생하는 난점을 처리한다.
2. 금융감독기관은 은행감독원 정보기술국과 협력하여 본 고시의 시행 상황을 각 기관(은행감독원 제외)에서 점검하고 행정 위반에 대한 처벌을 법률에서 정한 바에 따라 실시한다.
3. 내부감사실은 본 고시 제45조 제1항, 제2항, 제3항에서 정한 바에 따라 은행감독원 소속 기관들에 대한 내부 감사를 수행한다.
4. 은행감독원 소속 관련 기관의 장; 중앙 직할 지방 은행감독원 지점의 지점장; 신용기관, 외국 은행 지점, 결제 중개 서비스 제공 기관의 이사회 의장, 이사회의 이사, 총 경영자(대표)는 본 고시를 조직적으로 시행하는 책임이 있다.
원본 문서(PDF)
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.
번역본
이 문서는 다음 언어로 제공됩니다: