시행령 제 35/2018/TT-NHNN 은 2016년 12월 29일 은행감독원장이 발표한 시행령 제 35/2016/TT-NHNN 에서 인터넷 은행 서비스 제공에 대한 안전성과 보안성을 규정하며, 이 문서는 일반 원칙, 거래 확인 방법, 시스템 보안 검사 및 기타 기술 요구 사항 등에 대해 더 구체적으로 규정하여 온라인 은행 활동에서 정보 보안을 보장한다.
적용 범위
국립은행, 금융기관, 외국 은행 지점, 중개 결제 서비스 제공 조직
핵심 사항
- 인터넷 은행 서비스를 제공하는 단위는 고객 정보의 비밀성과 완전성을 보장하고 서비스를 지속적으로 제공할 수 있는 시스템 준비 상태를 유지해야 한다(조 3).
- 고객 식별 정보 변경 시 다중 요소 인증 방법을 사용해야 한다(조 3).
- 고객 정보는 인터넷 연결 영역과 DMZ 영역에 저장되어서는 안 된다(항 3 조 4).
- 재해 복구용 데이터베이스가 주 데이터베이스를 대체할 수 있어야 하며, 고객의 온라인 거래 데이터를 잃지 않아야 한다(항 2 조 6).
- 응용 프로그램 소프트웨어는 사용자 접근 시 인증을 수행하고 로그인 코드를 기억하지 않으며, 단위가 정한 횟수 이상의 잘못된 로그인 시 일시적으로 잠금해야 한다(항 3 조 8).
🌐 이 문서의 사회적 영향
- 온라인 은행 활동에서 고객 정보 보안을 강화한다.
- 금융기관과 인터넷 은행 서비스를 이용하는 고객에게 사이버 보안 위험을 최소화한다.
- 서비스 제공 단위의 정보기술 시스템에 대한 기술적 요구사항이 높아져 시스템 개선 투자가 증가한다.
- 고객들은 온라인 거래를 할 때 더 안심할 수 있다.
❓ 자주 묻는 질문
인터넷 은행 시스템에서 고객 정보는 어떻게 저장되나?
고객 정보는 인터넷 연결 영역과 DMZ 영역에 저장되어서는 안 된다(항 3 조 4).
인터넷 은행 서비스를 제공하는 단위는 재해 복구용 데이터베이스를 어떻게 구성해야 하나?
재해 복구용 데이터베이스는 주 데이터베이스를 대체할 수 있어야 하며, 고객의 온라인 거래 데이터를 잃지 않아야 한다(항 2 조 6).
인터넷 은행 응용 프로그램은 사용자 인증에 어떤 요구사항이 있나?
응용 프로그램 소프트웨어는 사용자 접근 시 인증을 수행하고 로그인 코드를 기억하지 않으며, 단위가 정한 횟수 이상의 잘못된 로그인 시 일시적으로 잠금해야 한다(항 3 조 8).
인터넷 은행 서비스를 제공하는 단위는 시스템 보안 검사를 어떻게 수행해야 하나?
인터넷 은행 시스템의 보안 및 보호 검사를 연간 정기적으로 수행해야 한다(조 3).
보안 취약점 정보 업데이트에 대한 요구사항은 무엇인가?
시스템 소프트웨어, 데이터베이스 관리 소프트웨어, 응용 프로그램 소프트웨어와 관련된 공개된 보안 취약점 정보는 CVSS v3에 따라 업데이트해야 한다(항 6 조 13).
전문
시행규칙
통지 제35/2016/TT-NHNN 2016년 12월 29일에 발표된 은행국가은행 총재가 규정한 인터넷 금융 서비스 제공을 위한 안전 및 보안에 관한 일부 조항을 수정하고 보완함
2010년 6월 16일 제정된 금융기관법과 2017년 11월 20일 제정된 금융기관법 일부 개정법을 근거로 함;
2005년 12월 13일 제정된 외환법과 2013년 3월 18일 제정된 외환법 일부 개정법을 근거로 함;
전자 거래법(2005. 11. 29)
정보통신망 안전법(2015년 11월 19일)
베트남 중앙은행 총재는 베트남 중앙은행 총재가 2013년 12월 26일에 제정한 시행규칙 제32/2013/TT-NHNN을 수정하고 베트남 영토 내 외환 사용 제한 규정의 시행을 위한 지침을 보완하는 통지 제03/2019/TT-NHNN을 발부함.”
정부령 제35/2007/NĐ-CP 2007년 3월 8일 전자거래에 관한 금융기관 활동에 관한 것
정부가 2018년 9월 11일에 발표한 117/2018/NĐ-CP 호치민 정부 통지에 근거하여 금융기관, 외국은행 지점의 고객 정보 비밀유지 및 제공에 관한 규정
정보기술국 국장의 건의에 따라;
은행국가은행 총재는 통지 제35/2016/TT-NHNN 2016년 12월 29일에 발표된 은행국가은행 총재가 규정한 인터넷 금융 서비스 제공을 위한 안전 및 보안에 관한 일부 조항을 수정하고 보완함 (통지 제35/2016/TT-NHNN)
조 1. 통지 제35/2016/TT-NHNN의 일부 조항을 수정하고 보완함
1. 조 3는 다음과 같이 수정하고 보완된다.
"조 3. 인터넷 뱅킹 서비스 제공을 위한 정보기술 시스템의 안전 및 보안 보장 일반 원칙
1. 인터넷 뱅킹 시스템은 은행국가은행이 규정한 중요 정보 시스템의 안전성에 관한 규정에 따라 중요한 정보 시스템으로 간주됨
2. 고객 정보의 비밀성과 완전성을 보장하며, 인터넷 뱅킹 시스템의 서비스 제공을 지속적으로 가능하게 하는 준비 상태를 유지해야 함
3. 고객의 거래 정보는 각 고객 그룹, 거래 유형, 거래 한도에 따라 위험 수준을 평가하고 그에 따른 적절한 거래 확인 방법을 제공해야 함. 거래 확인 방법은 다음 사항을 충족해야 함:
가) 고객 식별 정보 변경 시 최소한 다중 요소 확인 방법을 적용해야 함
나) 각 고객 그룹, 거래 유형, 거래 한도에 따라 은행국가은행 총재의 결정에 따라 각 기간 동안 다른 확인 방법을 적용해야 함
다) 여러 단계로 이루어진 거래의 경우 마지막 승인 단계에서 최소한 하나 이상의 확인 방법을 적용해야 함
4. 인터넷 뱅킹 시스템의 보안 및 보호를 정기적으로 연간 검사 및 평가해야 함
5. 지속적으로 위험을 식별하고 위험이 발생할 수 있는 위협을 파악하며, 위험 원인을 확인하고 즉시 위험 방어, 관리 및 처리를 위한 조치를 취해야 함
6. 인터넷 뱅킹 서비스 제공을 위한 정보기술 인프라 장비는 명확한 저작권, 출처 및 원산지를 가져야 함. 제품의 수명 주기가 종료되고 제조사로부터 지원이 중단될 예정인 장비에 대해서는 제조사의 공지에 따라 업그레이드 또는 교체 계획을 세워야 하며, 이로 인해 정보기술 인프라 장비가 새로운 소프트웨어 버전 설치가 가능한 능력을 보장해야 함."
2. 조 4의 항 3은 다음과 같이 수정·보완된다.
"3. 고객 정보는 인터넷 연결 분구와 DMZ 분구에 저장되어서는 안 됨."
3. 조 4 항 10을 다음과 같이 수정하고 보완함:
"10. 인터넷 금융 서비스 제공을 위한 연결 경로는 높은 준비 상태를 유지하고 지속적인 서비스 제공 능력을 보장해야 함."
4. 조 6 항 2를 다음과 같이 수정하고 보완함:
"2. 인터넷 뱅킹 시스템은 재난 복구용 데이터베이스를 갖추어야 하며, 이는 주 데이터베이스를 대체할 수 있어야 하며, 고객의 온라인 거래 데이터 손실을 방지해야 함."
5. 조 7 항 6 점 c와 점 đ를 다음과 같이 수정하고 보완함:
"c) 거래 세션 관리: 사용자가 일정 시간 동안 활동하지 않을 경우 시스템은 자동으로 세션을 종료하거나 다른 보호 방법을 적용해야 함;"
"d) 조직 고객의 경우, 소프트웨어 애플리케이션은 최소 두 단계로 거래를 수행하도록 설계되어야 하며, 이는 거래 생성 및 승인이 서로 다른 사람에 의해 수행되어야 함. 법률이 허용하는 단순 회계 체계를 사용하는 조직 고객의 경우, 개인 고객과 유사한 거래 수행 방법을 사용해야 함."
6. 조 8 항 3을 다음과 같이 수정하고 보완함:
"3. 애플리케이션 소프트웨어는 사용자 접속 시 인증을 수행하고 로그인 코드 기억 기능을 제공하지 않아야 함. 잘못된 인증이 일정 횟수 이상 반복되면 소프트웨어는 사용자의 추가 사용을 일시적으로 차단해야 함."
7. 조 9 항 1 점 c를 다음과 같이 추가함:
"c) 인터넷 뱅킹 시스템에 대한 브라우저를 통해 접근 시, 자동 로그인을 방지하기 위한 조치를 취해야 함."
8. 조 9 항 2를 다음과 같이 수정하고 보완함:
"2. 인터넷 뱅킹 애플리케이션 소프트웨어는 고객이 처음 로그인할 때 비밀번호를 변경하도록 강제하고, 잘못된 비밀번호 입력이 일정 횟수 이상 반복될 경우 계정을 잠그도록 해야 함. 고객이 요청할 때만 계정을 열 수 있으며, 계정을 열기 전에 고객을 확인하여 사기를 방지해야 함."
9. 조 12 항 3을 다음과 같이 수정하고 보완함:
"3. 인터넷 뱅킹 시스템 관리 및 감독을 위해 사용되는 컴퓨터에 대한 인터넷 접근을 제한하는 정책을 설정해야 함. 인터넷 연결이 필요한 경우, 해당 기관은 다음과 같은 조치를 취해야 함:
가) 인터넷 연결 위험 평가;
나) 연결을 위한 제어 조치 적용;
다) 해당 조치는 해당 기관의 권한 있는 당사자에 의해 승인되어야 함."
10. 조 13 항 6을 다음과 같이 추가함:
"6. 공개된 시스템 소프트웨어, 데이터베이스 관리 시스템 및 애플리케이션 소프트웨어와 관련된 보안 취약점 정보를 Common Vulnerability Scoring System version 3 (CVSS v3) 정보를 통해 업데이트해야 함. 다음 기준을 충족하도록 보안 패치 배포 또는 예방 조치를 신속히 수행해야 함:
가) 보안 취약점이 심각한 등급(즉, CVSS v3 점수가 9.0 이상)으로 평가된 경우 공개 후 1개월 이내;
나) 보안 취약점이 높은 등급(즉, CVSS v3 점수가 7.0부터 8.9까지)으로 평가된 경우 공개 후 2개월 이내;
다) 보안 취약점이 중간 또는 낮은 등급(즉, CVSS v3 점수가 7.0 미만)으로 평가된 경우 해당 기관이 자체적으로 결정한 기간 내."
11. 조 19 항 1을 다음과 같이 수정하고 보완함:
"1. 고객의 비밀 정보는 저장 시 암호화 또는 가림 기법을 적용하여 비밀성을 보장해야 함."
제2조
1. 조 4 제7항과 조 10 제1항을 각각 폐지한다.
2. 통지 35/2016/TT-NHNN 제20조, 제21조 및 제23조에서 "정보기술국"이라는 용어를 "정보통신국"이라는 용어로 변경한다.
조 3. 시행 책임
정부서기관, 정보통신국 국장, 중앙은행 소속 단위의 수장, 중앙은행 지방지점 지점장, 중앙당국 직할 시·도, 신용기관 이사회 의장, 주식회사 이사회 의장, 총경리(대표이사) 외국 은행 지점, 결제 중개 서비스 제공 조직은 본 통지를 집행하기 위해 책임을 진다.
조 4. 효력 발생
본 통지는 2019년 7월 1일부터 효력을 발생한다./.
부통감
원본 문서(PDF)
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.
번역본
이 문서는 다음 언어로 제공됩니다: