결정 번호 35/2006/QĐ-NHNN 은 금융기관 전자금융 활동에서 위험 관리 원칙을 규정함으로써 이를 시행하기 위한 규정을 발포함

결정 번호 35/2006/QĐ-NHNN 은 베트남 내 금융기관의 전자금융 활동에서 위험 관리 원칙을 규정하며 이를 적용함. 이 규정은 고객의 권익 보호와 전자금융 활동의 안전성을 목적으로 함

Document No.35/2006/QĐ-NHNN
Document type결정
Issuing authority베트남 국가은행
Signed byĐặng Thanh Bình — Thứ trưởng
Updated29/06/2026
Sector은행
Field미분류
Issued date31/07/2006
Effective date20/08/2006
Expiry date16/02/2026
Status만료됨
✦ Smart summary

결정 번호 35/2006/QĐ-NHNN 은 베트남 내 금융기관의 전자금융 활동에서 위험 관리 원칙을 규정하며 이를 적용함. 이 규정은 고객의 권익 보호와 전자금융 활동의 안전성을 목적으로 함

Scope of application

베트남 내 금융기관과 외국 은행 지점은 전자금융 활동을 수행함

Key points

  • 금융기관은 운영 방안, 위험 관리 정책, 책임 및 권한 구분, 데이터 보호, 검사, 감독, 내부 감사를 수립해야 함
  • 전자금융 거래 정보의 완전성과 정확성을 보장하기 위한 조치를 취하고 고객에게 충분한 정보를 제공해야 함
  • 제3자와 계약하거나 협력할 때는 특히 보안 문제에 주의를 기울여 철저히 평가해야 함
  • 시스템 외부에서 발생할 수 있는 사고를 포함하여 사고 예방 및 대응 계획을 수립해야 함
  • 금융기관은 전자금융 활동에서의 위험 관리를 위한 내부 규정을 제정하고 정기적으로 국영은행에 보고해야 함

🌐 Social impact of this document

  • 전자금융 서비스를 이용하는 고객의 권익을 보호하고 발생 가능한 위험을 줄이기 위해
  • 전자금융 활동에서의 네트워크 보안과 정보 보호를 강화하여 외부 공격을 방지해야 함
  • 금융기관은 위험 관리 규정을 준수하고 서비스 품질을 높여야 함

❓ Frequently asked questions

금융기관은 어떻게 전자금융 활동 운영 방안을 수립해야 하나요?

방안은 결정 근거, 구체적인 목표, 발생 가능한 위험 및 해당 관리 방법, 그리고 활동 효과 평가 계획을 포함해야 함

금융기관은 최대 수용 가능한 위험 수준을 어떻게 결정해야 하나요?

그렇다, 금융기관은 최대 수용 가능한 위험 수준을 결정하고 적절한 위험 관리 방법을 적용해야 함

금융기관은 데이터를 어떻게 보호해야 하나요?

금융기관 전자금융 거래 데이터를 안전하게, 완전하고 정확하게 보관해야 하며 불법 접근을 차단하기 위한 기술적 조치를 취해야 함

금융기관은 내부 검사, 감독, 감사 프로세스를 어떻게 수립해야 하나요?

활동 특징에 맞게 프로세스를 설계하고 조정해야 하며 이를 정기적으로 검사하고 평가하여 불법 접근 행위를 발견하고 방지해야 함

금융기관은 전자금융 활동에 대해 어떻게 정기 보고를 해야 하나요?

매년 1월 20일과 7월 20일까지 금융기관은 베트남 국영은행에 전자금융 활동 보고서와 위험 관리 평가 결과를 제출해야 함

Full text

베트남 국유은행

사회주의 공화국 베트남
독립 - 자유 - 행복

번호: 35/2006/QĐ-NHNN
하노이, 2006년 7월 31일

결정

위험 관리 원칙에 관한 규정을 제정함

전자 금융업 활동에서

________________

은행감독원장

은행법(1997), 은행법 일부 개정 법률(2003)에 의거

금융기관법(1997), 금융기관법 일부 개정 법률(2004)에 의거

전자 거래법(2005)에 의거

2003년 제52호 국무회의령 제2003년 5월 19일은 정부가 은행감독원의 기능, 임무, 권한 및 조직 구조를 규정함을 근거로 함

금융기관과 비은행 금융기관 부서장의 건의에 따라

결정함에 있어서:

조 1. 이 결정에 첨부된 위험 관리 원칙에 관한 규정을 제정함

조 2. 표준화 측정 품질총국은 이 결정에 첨부된 "바코드 번호 발급, 사용 및 관리에 관한 규정"의 시행을 조직하고 지도할 책임이 있다.

조 3. 중앙은행 사무실장, 금융기관 및 비은행 금융기관 부서장, 중앙은행 소속 관련 부서장, 중앙은행 지방 지점장, 중앙 지방 소재 지점장, 금융기관 이사회의 회장, 금융기관 총 경영인(대표)은 이 결정을 집행하는 책임을 진다./.

통감

부통감

(인)

당 탕 비ình

규정

전자 금융업 활동에서의 위험 관리 원칙에 관한 규정
(2006년 7월 31일 중앙은행 총재가 발령한 제35/2006/QĐ-NHNN 결정에 첨부됨)

장 1

총칙

조 1. 적용 범위와 적용 대상

본 규정은 전자 금융업 활동에서의 위험 관리 원칙을 정의한다.

베트남 내에서 금융기관 또는 외국 은행 지점을 운영하는 금융기관은 본 규정에서 명시된 위험 관리 원칙을 준수해야 한다.

조 2. 목적

전자 금융업 활동에서의 위험 관리 원칙은 금융기관이 전자 금융업 활동에서의 위험 관리를 위한 내부 규정을 작성하는 기초가 된다.

조 3. 용어 해석

본 규정에서 다음 용어들은 다음과 같이 이해된다.

전자 금융업 활동은 전자 분배 채널을 통해 수행되는 금융업 활동이다.

전자 분배 채널은 금융기관이 고객과 금융 서비스를 제공하기 위해 사용하는 전자 장비와 자동 거래 처리 프로세스 시스템이다.

전자 금융업 활동에서의 위험은 전자 금융업 활동을 수행할 때 손실이 발생할 가능성을 의미한다.

고객은 금융기관과 거래 관계를 맺고 있는 조직이나 개인이다.

제3자는 금융기관이 전자 금융업 활동을 지원하기 위해 고용하거나 협력하는 전문 기관이다.

조 4. 전자 금융업 활동의 범위

금융기관은 그 활동 허가증과 금융기관 규약에서 정해진 내용에 따라 전자 금융업 활동을 수행할 수 있다.

조 5. 일반 원칙

금융기관은 전자 금융업 활동의 안전성과 효율성을 보장하고, 금융기관, 고객, 국가 및 사회의 합법적인 권익을 보호해야 한다.

전자 금융업 활동에서 발생할 수 있는 위험을 효과적으로 관리하기 위해서는 금융기관은 다음과 같은 절차를 따르어야 한다.

a) 현재 수행 중인 또는 예상되는 전자 금융업 활동에서 발생할 수 있는 위험을 파악해야 한다.

b) 위험이 발생했을 경우 발생할 수 있는 영향과 결과를 분석하고 확인해야 한다.

c) 위험 유형을 그룹화하고, 위험 방지 방안과 특히 네트워크 보안 관리 및 정보 보호를 위한 방안을 확인하며, 위험이 발생했을 경우 최대 손실 수준을 결정하고, 현재 능력을 초과하는 위험 방지 방안을 요구하는 모든 형태의 전자 금융업 활동을 시행하지 않아야 한다.

d) 위험 관리 작업의 결과와 효과를 지속적으로 평가하고 검토하며, 감사하고, 위험 관리 프로세스를 업데이트해야 한다.

조 3. 납부 금액, 책임, 납부 방식

전자 금융업 활동에서의 위험 관리 원칙

절 1

금융기관 내부의 위험 관리

조 6. 은행전자금융 활동 계획 수립

은행전자금융 활동을 시행하기 전에 금융기관은 다음 기본 내용을 포함하여 은행전자금융 활동 계획을 수립해야 한다.

은행전자금융 활동을 수행하기로 결정하는 근거로서 시장의 요구, 금융기관의 발전 전략, 금융기관의 자금, 기술, 기술적 능력, 관리 및 위험관리 능력, 인력의 가능성을 고려해야 한다.

금융기관이 은행전자금융 활동을 수행할 때의 구체적인 목표.

은행전자금융 활동을 수행하면서 발생할 수 있는 위험과 그에 따른 위험 관리 방법.

은행전자금융 활동의 효과를 정기적으로, 최소한 연 1회 이상 평가하는 계획을 통해 수익과 비용, 정기적으로 은행전자금융 서비스와 제품을 이용하는 고객 수, 은행전자금융 거래 총수와 거래당 평균 비용, 금융기관의 실제 운영 상황에 적합한 다른 기준 등을 고려해야 한다.

조 7. 위험 관리 정책

금융기관이 수용 가능한 최대 위험 수준을 결정해야 한다;

은행전자금융 활동에 참여하는 각 부서의 구체적인 책임;

정기보고와 사고 발생 시 즉시 보고를 위한 보고 체계를 규정한다;

은행전자금융 제품과 서비스 제공 과정에서 발생하는 특정 위험 유형에 대한 관리 방안을 마련하고, 제3자에게 동일한 방안을 적용하도록 요구한다;

새로운 제품을 시장에 출시하기 전에 위험 수준과 위험 관리 가능성, 실험을 진행해야 한다.

조 8. 책임과 권한의 범위 구분

금융기관은 은행전자금융 활동의 각 프로세스에 참여하는 각 부서와 직원의 책임과 권한의 범위를 명확히 구분해야 한다.

현재 금융기관에서 적용 중인 책임과 권한의 분류 체계를 검토하고 필요하다면 수정하여 은행전자금융 활동의 특징과 요구사항에 맞게 조정해야 한다.

데이터 입력 직원과 데이터 검증 직원 사이의 책임 범위를 구분해야 한다.

은행전자금융 시스템 구축 부서와 시스템 관리 부서 사이의 책임 범위를 구분해야 한다.

은행전자금융 활동에서 책임과 권한의 분류 체계 준수 여부를 지속적으로 점검해야 한다.

조 9. 데이터 보호

금융기관은 은행전자금융 거래의 모든 데이터가 안전하게, 완전하게, 정확하게 보관되도록 적절한 조치를 취해야 한다.

a) 은행전자금융 거래의 모든 데이터와 데이터베이스는 보관되어야 하며, 특히 고객 계좌 개설 또는 폐쇄, 재무 결과 관련 거래, 금융기관 내 개인과 고객의 접근 권한, 범위, 거래 제한 변경 등에 주의해야 한다.

b) 금융기관 직원과 고객의 은행전자금융 활동에 대한 접근 권한의 발급, 등록, 보안에 관한 규정.

c) 조직, 개인 또는 시스템의 데이터베이스 추가, 삭제 또는 변경은 권한 있는 단일 접점을 통해 이루어져야 하며, 삭제 또는 변경 시간과 이를 수행한 사람에 대한 정보는 검사 및 관리를 위해 기록되어야 한다.

금융기관은 은행전자금융 활동에서 데이터 보안을 관리하기 위한 절차를 수립해야 한다.

a) 은행전자금융 애플리케이션과 데이터베이스에 대한 불법 접근을 차단하기 위한 필요한 기술적 조치를 적용해야 한다.

b) 데이터 보안 관리 조치의 효율성을 지속적으로 검토하고 필요하다면 조정해야 한다.

금융기관은 은행전자금융 활동의 정보 비밀성을 보장하기 위한 필요한 조치를 취해야 한다. 각각의 구체적인 조치는 전송되거나 데이터베이스에 저장되는 정보의 중요도에 따라 적합해야 한다.

a) 금융기관의 비밀 데이터에 접근할 수 있는 사람은 권한이 있는 개인만이다.

b) 금융기관의 모든 비밀 정보는 안전하게 보관되어야 하며, 데이터 전송 과정에서 수정, 불법 접근 또는 누설로부터 보호되어야 한다.

c) 제3자가 금융기관의 비밀 정보에 접근할 수 있는 경우, 금융기관이 정한 모든 표준과 검사, 감독 체계를 준수해야 한다.

d) 금융기관은 비밀 정보 접근 이력을 기록하고 이를 수정되지 않도록 보장하기 위한 기술적 조치를 취해야 한다.

조 제10조. 검사, 감독, 내부감사

금융기관은 은행전자금융업무의 특성에 맞는 검사, 감독, 내부감사 절차를 수립하고 조정해야 한다.

은행전자금융시스템은 정기적으로 또는 비상시에 내부감사를 실시하여 불법접근이나 권한을 초과하는 행위를 발견하고 방지한다.

은행전자금융시스템에서 사용되는 소프트웨어와 애플리케이션에 대한 저작권 문제에 주의를 기울여야 한다.

은행전자금융거래 관련 데이터는 검사, 감독, 내부감사를 위한 목적으로 완전히 보관되어야 한다. 전자거래 증빙서류의 보관기간은 관련 법률의 규정에 따라 이루어진다.

절 2

고객 거래 내부 리스크 관리

조 제11조. 거래 원칙

은행전자금융활동 중 거래데이터 정보, 데이터베이스의 보안과 정확성을 보장해야 한다.

중요 거래는 각 부서별로 권한 있는 사람에게 검사, 감독을 받고, 금융기관 내부 부서 간에 검사, 감독을 실시해야 한다.

고객에게 정확한 정보를 제공하여 금융기관과 거래하기 전에 금융기관의 능력과 현황, 고객의 권리와 의무에 대해 올바르게 이해할 수 있도록 해야 한다.

조 제12조. 고객과의 관계 원칙

금융기관은 고객과의 은행전자금융관계 설정, 거래수신 및 처리 절차를 구체적으로 규정해야 한다.

고객의 신원 확인, 정보 접근 권한, 거래 범위 및 한도를 보장해야 한다.

고객이 거래 제안을 할 때 고객의 의무, 책임, 권한을 명확하게 공개하고, 고객의 거래 부인 또는 회피를 방지해야 한다.

은행이 고객에게 은행전자금융서비스를 제공하거나 처음으로 서비스를 이용할 때, 은행은 고객이 이러한 서비스를 사용할 때 발생할 수 있는 위험을 공개하고 명확하게 설명해야 한다.

고객과 금융기관의 권리와 의무와 관련된 회계, 재무 정보 및 약속에 대한 위조나 변조를 즉시 발견하고 방지해야 한다.

절 3

제3자 리스크 관리

조 제13조. 제3자 평가

은행전자금융활동을 지원하기 위해 제3자와 기술 서비스 계약을 체결하거나 협력할 경우, 금융기관은 다음과 같은 조치를 취해야 한다.

발생 가능한 모든 위험을 신중하고 철저히 평가하고, 제3자가 제공하는 서비스 중단 시 대비 계획을 세워야 한다.

제휴업체의 기술능력과 재무능력을 심사해야 한다. 제휴업체는 법적 책임과 재무적 책임을 부담할 수 있는 재무능력, 신뢰성, 잠재력을 갖추어야 한다.

제3자의 직원이 은행전자금융시스템에 접근할 수 있도록 허용할 경우 보안과 보호 문제에 주의를 기울여야 한다.

제휴계약에서 각 당사자의 책임, 권한, 의무를 명확히 하고, 금융기관이 제3자의 기술지원 서비스 활동을 정기적 또는 비상시에 감독할 수 있는 권리를 보장하며, 필요하다면 독립 감사를 요구할 수 있는 권리를 보장해야 한다.

은행전자금융활동에서 제3자와의 관계에서 발생할 수 있는 문제, 고장, 잠재적인 문제를 지속적으로 평가하여 적절한 리스크 관리 조치를 취해야 한다.

조항 14. 데이터

제3자가 처리 및 저장 시스템을 관리하는 책임이 있는 경우 금융기관은 다음 사항을 보장해야 한다.

제3자와 체결한 계약에는 금융기관이 필요한 데이터에 접근할 수 있는 권리를 명확히 규정해야 한다.

제3자가 보관하는 모든 데이터는 금융기관의 보안 기준과 요구사항을 충족해야 한다.

절 4

사고 발생 시 위험 관리

조항 15. 사고 예방

데이터베이스 저장 시스템 구축하고 점진적으로 은행 전자 거래 처리 시스템 백업 시스템 구축한다.

정기적 및 임시 검사를 실시하여 은행 전자 시스템의 지속적인 운영 능력, 현재 자원 및 미래 업그레이드 가능성 평가한다. 이는 전자 상거래 시장 요인과 은행 전자 서비스 및 제품 사용 예상 비율을 고려한다.

사고 발생 시 대응 계획을 수립하여 예기치 않은 사건으로 인한 문제를 통제, 격리, 최소화한다. 이는 시스템 내외부, 근무 시간 내외에서 발생하는 사고를 포함하며, 은행 전자 시스템에 영향을 미쳐 은행 전자 서비스 제공을 방해하는 사고를 포함한다.

사고 관리 프로세스를 구축하고 은행 전자 활동 중 사고 발생 시 정보 수집 및 처리를 담당하는 사람을 지정한다. 심각한 사고 발생 시 대응팀 구성원을 미리 지정한다. 금융기관은 제3자와 심각한 사고 발생 시 대응팀에 참여하도록 사전 협약할 수 있다.

사고 발생 시 금융기관과 제3자의 책임 범위를 명확히 하는 문서를 작성한다. 이 문서는 계약 체결 시 제3자에게 제공되어야 한다. 사고 발생 시 고객의 권리와 책임에 관련된 내용이 포함된 경우 해당 내용은 고객이 서비스 이용 계약을 체결하거나 처음으로 은행 전자 서비스를 사용할 때 공개되어야 한다.

조항 16. 사고 관리 및 복구

은행 전자 시스템에서 사고가 발생한 경우 금융기관은 다음 조치를 취해야 한다.

사고 관리 프로세스와 사고 대응 계획에 따라 사고 처리 조치를 시행한다.

사고 발생 위치와 사고 원인(기술적 오류 또는 인간 요인)을 파악하고 영향 범위를 격리하고 영향을 받을 수 있는 고객 그룹을 확인한다.

시민, 고객 및 관련 당사자에게 은행 전자 시스템에서 발생한 사고에 대해 즉시 홍보 및 설명한다.

법적 증거 수집 및 보존하여 은행 전자 시스템 사고 조사 및 처리를 위한 준비를 하고 법을 위반한 조직 및 개인에 대한 조치를 취한다.

사고를 신속하게 복구하고 사고와 관련된 분쟁을 해결하며 손해 배상을 통해 금융기관의 신용도를 저해할 수 있는 위험을 피한다.

장 3

시행규정

조항 17. 금융기관 내부 규정

전자분배 채널의 성질과 특징을 고려하여 은행업 전자금융 관련 금융기관은 현행 법률 및 본 규정에서 명시된 원칙에 부합하도록 전자금융 업무에서 위험 관리를 위한 내부 규정을 제정하는 책임이 있다.

본 규정이 효력 발생한 날로부터 6개월 이내에 이미 전자금융 업무를 수행하고 있는 금융기관은 전자금융 업무에서 위험 관리를 위한 내부 규정을 작성하여 중앙은행 베트남(중앙은행 베트남 감사국, 중앙은행 베트남 은행부, 중앙은행 베트남 정보기술은행국, 중앙은행 베트남 지방은행청(중央银行越南地方银行厅))에 제출하여 검사 및 감독 업무를 지원해야 한다.

금융기관이 상기 내부 규정의 내용을 변경할 경우 변경된 내용을 중앙은행 베트남(중앙은행 베트남 감사국, 중앙은行中央银行越南检查局,中央银行越南银行部,中央银行越南信息技术银行局,中央银行越南地方银行厅(省级或直辖市))에 통보해야 한다.

조항 18. 보고

매년 1월 20일과 7월 20일까지 최종적으로 금융기관은 중앙은행 베트남(중앙은행 베트남 감사국, 중앙은행 베트남 은행부, 중앙은행 베트남 지방은행청(중央银行越南地方银行厅))에 전자금융 업무와 그 활동에서 위험 관리 및 처리 결과에 대한 보고서를 제출해야 한다.

보고서는 다음 사항을 포함해야 한다.

가) 현재 제공 중인 전자금융 제품 및 서비스

나) 전자금융 업무를 수행하거나 협력하는 제3자; 제3자의 참여가 필요한 전자금융 업무와 제3자의 참여 방식

다) 전자금융 서비스를 이용하는 고객 수와 이전 연도 동기 대비 고객 증가율

라) 전자금융 업무의 거래액

마) 기간 중 발생한 문제. 문제는 본 규정 제2장에서 정의된 4가지 위험 유형으로 보고되며, 손해와 적용된 조치도 포함된다.

조 19. 중앙은행 소속 단위의 책임

중앙은행 베트남 감사국:

가) 금융기관의 전자금융 업무에서 위험 관리 원칙 준수 여부를 감사 및 감독한다.

나) 본 규정 및 현행 법률의 다른 규정을 위반한 경우 권한에 따라 처리하거나 중앙은행 베트남 총재에게 처리를 건의한다.

중앙은행 베트남 지방은행청:

지역 내 금융기관 주식회사의 전자금융 업무에서 위험 관리 원칙 준수 여부를 감사 및 검사하며, 권한에 따라 위반 사항을 처리한다.

중앙은행 베트남 은행부 및 비은행 금융기관:

가) 본 규정의 위험 관리 규정을 수정 보완하기 위해 중앙은행 베트남 총재에게 연구 결과를 보고한다.

나) 중앙은행 베트남 감사국과 협력하여 금융기관의 전자금융 업무에서 위험 관리 규정 준수 여부를 감독한다.

중앙은행 베트남 정보기술은행국:

중앙은행 베트남 감사국과 협력하여 금융기관의 전자금융 업무에서 위험 관리 규정 준수 여부를 검사한다.

통감
부통감

(서명)


당 탕 비ình

국무총리 인준
부총리
(인)
당 탕 비ình

Original document (PDF)

Open PDF in a new tab ↗