시행규칙 제 50/2024/TT-NHNN 은 금융기관의 온라인 서비스 제공에 대한 안전 및 보안을 규정함

시행규칙 제 23/2024/TT-NHNN 은 베트남 내 온라인 은행 서비스(Online Banking) 제공에 대한 안전 및 보안을 규정하며, 이 규칙은 2025년 1월 1일부터 효력이 발생하고 이전 관련 규칙들을 대체한다. 주요 내용은 고객 보안 요구사항, 위험 관리 규정, 데이터 접근 통제, 서비스 제공자의 책임, 보고 체계 등이다.

문서 번호50/2024/TT-NHNN
문서 유형시행규칙
발행 기관베트남 국가은행
서명자Phạm Tiến Dũng — Phó Thống đốc
업데이트15. 06. 2026
산업은행
분야은행정보기술
발행일31. 10. 2024
발효일01. 01. 2025
효력 만료일
상태발효 중
✦ 스마트 요약

시행규칙 제 23/2024/TT-NHNN 은 베트남 내 온라인 은행 서비스(Online Banking) 제공에 대한 안전 및 보안을 규정하며, 이 규칙은 2025년 1월 1일부터 효력이 발생하고 이전 관련 규칙들을 대체한다. 주요 내용은 고객 보안 요구사항, 위험 관리 규정, 데이터 접근 통제, 서비스 제공자의 책임, 보고 체계 등이다.

적용 범위

신용기관, 외국 은행 지점, 베트남 내 중개 결제 서비스 제공 기관

핵심 사항

  • 온라인 은행 서비스 사용 시 고객 보안 요구사항
  • 서비스 제공자에 대한 위험 관리 및 데이터 접근 통제 규정
  • 서비스 제공자가 베트남 중앙은행에 제출해야 하는 보고 의무
  • 이 시행규칙의 준수 상황을 감독하기 위한 검사 및 감독 체계
  • 2025년 1월 1일부터 효력이 발생하며 일부 조항에 대해 전환기 조치가 적용됨

🌐 이 문서의 사회적 영향

  • 온라인 은행 서비스 사용 시 고객 보안 강화
  • 온라인 은행 서비스 제공 활동에서 사이버 보안 위험 최소화

❓ 자주 묻는 질문

이 시행규칙은 언제부터 효력이 발생하나?

시행규칙 제 23/2024/TT-NHNN 는 2025년 1월 1일부터 효력이 발생하며, 일부 조항은 이 날짜 이후에 효력이 발생함

이 시행규칙을 준수해야 하는 단위는 어떤 것인가?

신용기관, 외국 은행 지점, 베트남 내 중개 결제 서비스 제공 기관은 시행규칙 제 23/2024/TT-NHNN 을 준수해야 함

이 시행규칙 발효 전에 체결된 계약에 대한 전환기 조치는 무엇인가?

자동 계좌 이체, 전자 지갑, 카드 결제와 관련된 계약이 이 시행규칙 발효 전에 체결된 경우, 계약 기간 만료 시까지 또는 계약 기간이 정해지지 않은 경우 2026년 12월 31일까지 계속 유효함

전문

베트남 국유은행

사회주의 공화국 베트남
독립 - 자유 - 행복

번호: 50/2024/TT-NHNN
하노이, 2024년 10월 31일

시행규칙

규정에 관한 은행업에서 온라인 서비스 제공을 위한 안전 및 보안 

2010년 6월 16일 제정된 금융기관법과 2017년 11월 20일 제정된 금융기관법 일부 개정법을 근거로 함;

2015년 11월 19일 정보통신망 이용 촉진 및 정보보호 등에 관한 법률;

2018년 6월 12일 국가정보원법;

"전자 거래법(2023년 6월 22일)에 근거함;"

금융기관법(2024.1.18)

정부가 2022년 12월 12일 제정한 102/2022/NĐ-CP 호에 의거하여, 베트남 국립은행의 기능, 임무, 권한 및 조직 구조를 규정함;

정보기술국 국장의 건의에 따라;

베트남 국립은행 총재는 은행업에서 온라인 서비스 제공을 위한 안전 및 보안을 규정하는 통지령을 발행한다. 

장 1

총칙

조 1. 적용 범위와 적용 대상

이 시행규칙은 수산업법 제 18/2017/QH14 호를 수정 보완한 법률 제 146/2025/QH15 호 제 14 조 제 21 항 제 c 호에 따른 제 38 조 제 4 호를 구체화한다.

본 통지령은 은행업에서 온라인 서비스 제공을 위한 안전 및 보안 요구사항을 규정하며, 다음 사항을 포함한다:

a) 은행업과 금융기관의 다른 경제활동;

b) 결제 중개 서비스 제공 활동;

c) 신용정보 제공 활동.

이 시행규칙은 베트남 영토에서 수산물 양식 주력 종류 관련 사업에 참여하는 단체와 개인에게 적용된다.

본 통지령은 금융기관, 외국은행 지점, 결제 중개 서비스 제공 기관, 신용정보 회사(이하 단위라고 함)에 적용된다.

조 2. 용어 및 용어 해석

본 통지에서 사용되는 용어는 다음과 같이 해석됨.

1. 은행업의 온라인 서비스 (이하 온라인 뱅킹이라고 약칭함)은 본 통지령 조 1 항 1호에 규정된 서비스로, 단위가 고객에게 인터넷 환경을 통해 전자 거래(이하 거래라고 약칭함)를 수행하기 위해 제공되며, 판매점에서 카드 리더기 또는 QR 코드를 통해 직접 이루어지는 거래는 제외한다.

2. 온라인 뱅킹 시스템 단위가 설립, 관리, 운영하거나 제3자에게 위탁하여 설립, 관리, 운영하는, 하드웨어, 소프트웨어, 데이터베이스, 네트워크 통신 및 보안 시스템으로 구성된 구조화된 집합체로서, 온라인 뱅킹 관리와 서비스 제공을 위한 정보 생성, 전송, 수집, 처리, 저장 및 교환을 목적으로 한다.

3. 온라인 뱅킹 애플리케이션 소프트웨어 온라인 뱅킹 서비스를 제공하는 애플리케이션 소프트웨어이다.

4. 모바일 뱅킹 애플리케이션 소프트웨어 모바일 장치에 설치된 온라인 뱅킹 애플리케이션 소프트웨어이다.

5. 온라인 결제 거래 온라인 뱅킹 시스템을 통해 전자적 수단으로 이루어진 결제 거래이다.

6. 고객 온라인 뱅킹 서비스를 이용하는 조직 및 개인

7. 직통 처리 방식 (Straight-Through Processing) 고객의 정보 시스템과 온라인 뱅킹 시스템 간에 안전하게 연결되어 두 chiều로 자동적으로 정보, 데이터, 문서를 교환하는 방식이다.

8. 전자 거래 확인 (이하 거래 확인이라고 함) 고객이 전자적 수단을 통해 전자 거래 내의 데이터 메시지를 승인함을 나타내는 형태이다.

9. 포인트 투 포인트 암호화 (end to end encryption) 정보가 송신되기 전에 출발지에서 암호화되고, 수신지에서만 해독되는 정보 교환 과정에서의 암호화 메커니즘으로, 네트워크 전송 중 정보 유출 위험을 최소화한다.

10. 데이터베이스 관리 시스템 데이터베이스의 관리, 저장, 검색 및 질의 실행을 위한 설계된 소프트웨어이다.

조 3. 온라인 뱅킹 서비스 제공을 위한 정보 시스템의 안전성 및 보안 보장에 관한 일반 원칙

1. 온라인 뱅킹 시스템은 금융결제 서비스, 전자 결제 서비스를 제공하는 정보 시스템에 대해 정보 시스템 보안 등급 4 이상을 준수해야 하며, 그 외의 경우 정보 시스템 보안 등급 3 이상을 준수해야 한다. 또한 TCVN 11930:2017(정보기술 - 보안 기술 - 정보 시스템 보안 요구 사항) 표준과 중앙은행이 정한 은행업 활동에서의 정보 시스템 보안 규정을 준수해야 한다.

2. 고객 정보의 비밀성과 완전성을 보장하며, 온라인 뱅킹 시스템의 지속적인 서비스 제공을 위해 시스템의 가용성을 보장해야 한다.

3. 고객 거래는 고객 그룹, 고객의 사용 행위, 거래 유형, 거래 한도(있을 경우) 등을 기준으로 최소 위험 수준을 분류하고 평가해야 한다. 이에 따라 고객이 선택할 수 있는 적절한 거래 확인 방법을 제공하며, 다음 최소 규정을 준수해야 한다.

a) 고객 식별 정보 변경 시 제11조 각 호에서 정한 거래 확인 방법 중 최소 하나를 적용해야 한다.

b) 본 고시에서 정한 거래 확인 방법 중 하나 또는 복수를 적용해야 한다. 해당 서비스에 대한 법규가 거래 확인 방법을 정하고 있다면, 해당 법규를 따르도록 한다.

c) 다단계 거래의 경우, 마지막 승인 단계에서 거래 확인을 수행해야 한다.

4. 온라인 뱅킹 시스템의 안전성 및 보안을 정기적으로 연간 검사 및 평가해야 한다.

5. 온라인 뱅킹 서비스 제공 과정에서 위험과 위험을 초래할 수 있는 요인을 지속적으로 식별하고, 위험 원인을 파악하여 즉시 예방, 관리 및 처리 조치를 취해야 한다.

6. 온라인 뱅킹 서비스 제공을 위한 기술 인프라 장비는 명확한 저작권, 출처, 원산지를 가져야 한다. 제품 수명 주기가 종료되고 제조사로부터 지원이 중단될 예정인 장비에 대해서는 제조사의 통보에 따라 업그레이드 또는 교체 계획을 세워야 하며, 새로운 소프트웨어 버전 설치가 가능한 기술 인프라 장비를 유지하도록 해야 한다. 업그레이드 또는 교체가 이루어질 때까지는 온라인 뱅킹 시스템의 보안 강화 조치를 취해야 한다.

7. 전자 결제 게이트웨이 서비스, 대금 징수 및 지불 지원 서비스를 제공하는 시스템은 본 고시 제7조 각 호와 제2절 제2장에서 정한 규정을 준수하지 않아도 된다.

8. 온라인 뱅킹 시스템은 본 고시와 관련 법률 규정을 준수하여 안전하고 보안적으로 운영되어야 한다.

장 II

구체적인 규정

파견, 조정, 임기 연장, 철수 절차

온라인 뱅킹 시스템의 기술 인프라

조 4. 네트워크, 통신 및 보안 시스템

단위는 최소 요구 사항을 충족하는 네트워크, 통신 및 보안 시스템을 설정해야 한다.

1. 최소한의 보안 및 보호 솔루션에는 다음이 포함되어야 한다:

가) 응용 프로그램 방화벽 또는 동등 기능의 보호 솔루션;

나) 데이터베이스 방화벽 또는 동등 기능의 보호 솔루션;

다) 인터넷 상에서 직접 서비스를 제공하는 시스템에 대한 서비스 거부 공격(DoS - Denial of Service attack), 분산 서비스 거부 공격(DDoS - Distributed Denial of Service attack) 방어 솔루션;

라) 정보 보안 이벤트 관리 및 분석 시스템.

2. 고객 정보(고객 식별 정보, 고객 거래 정보)는 인터넷 연결 영역과 내부 네트워크와 인터넷 사이의 중간 영역(분할된 구역 DMZ)에 저장될 수 없다.

3. 온라인 뱅킹 시스템으로의 서비스 연결을 제한하기 위한 정책을 설정해야 한다.

4. 내부 네트워크 외부에서 온라인 뱅킹 시스템에 연결하여 관리하는 것은 내부 네트워크 연결이 불가능하거나 안전성을 보장하고 다음 규정을 준수하는 경우에만 수행될 수 있다:

가) 목적과 연결 방법을 검토한 후 권한 있는 당국의 승인이 필요하다;

나) 안전한 원격 액세스 및 시스템 관리를 위한 전략, 예를 들어 가상 사설망(VPN) 또는 동등한 방법을 사용해야 한다;

다) 연결 장치는 보안 및 보호를 보장하는 소프트웨어가 설치되어 있어야 한다;

라) 조 11 항 1호, 3호, 4호, 7호, 8호, 9호에 따른 로그인 시 최소 두 가지 인증 방법을 적용해야 한다;

마) 안전한 암호화 통신 프로토콜을 사용하고 보조 프로그램에 비밀 키를 저장하지 않아야 한다.

5. 서비스 제공을 위한 네트워크 연결은 높은 가용성과 지속적인 서비스 제공 능력을 보장해야 한다.

조 5. 서버 시스템 및 시스템 소프트웨어

1. 서버 요구 사항:

가) 서버 자원 사용 효율성은 중앙 처리 장치(CPU), 메모리(RAM), 데이터 저장 장치, 데이터 접근 장치의 월 평균 사용률이 설계 용량의 최대 80%를 초과하지 않아야 한다;

나) 온라인 뱅킹 시스템은 높은 가용성을 보장하는 서버 백업을 가져야 한다;

다) 다른 업무 서버와 논리적 또는 물리적으로 분리되어야 한다;

라) 운영 체제에 대한 보안 및 보호 강화(hardening)를 수행하고 주기적으로 보안 패치를 적용해야 한다.

2. 단위는 서버에 설치할 수 있는 소프트웨어 목록을 작성하고 최소 6개월마다 이를 업데이트하고 검토하여 준수하도록 보장해야 한다.

조 6. 데이터베이스 관리 시스템

1. 데이터베이스 관리 시스템은 데이터베이스 자원에 대한 보호 및 접근 권한 분배 메커니즘을 가져야 한다.

2. 온라인 뱅킹 시스템은 대재해 복구용 데이터베이스를 가져야 하며, 이는 주 데이터베이스를 대체하고 고객 거래 데이터의 완전성을 보장한다.

3. 데이터베이스 관리 시스템은 보안 및 보호 강화(hardening)를 수행하고 주기적으로 보안 패치를 적용해야 한다.

4. 단위는 데이터베이스 접근 및 접근 시 작업을 감독하고 로그를 기록하는 방법을 가져야 한다.

조 7. 온라인 뱅킹 애플리케이션 소프트웨어

1. 안전 및 보안 요구사항은 소프트웨어 개발 전에 정의되어야 하며, 개발 과정(분석, 설계, 구축, 테스트), 공식 운영 및 유지 관리 과정에서 조직되고 실행되어야 한다. 소프트웨어의 안전 및 보안 관련 문서는 시스템 변경 시 시스템화, 저장, 동기화되며 엄격히 관리되고 접근을 제한해야 한다.

2. 주체는 소프트웨어 소스 코드를 최소한 다음과 같은 요구사항으로 관리해야 한다.

a) 주체가 자체 개발한 소스 코드에 대해서는:

(i) 소프트웨어 애플리케이션이 변경될 때마다 또는 일정 기간마다 주체는 독립적인 인력으로 소스 코드를 검사하여 해킹 코드와 보안 취약점을 제거해야 한다. 검사 인력은 소스 코드 개발 인력과 독립적이어야 한다.

(ii) 온라인 뱅킹 애플리케이션 소스 코드 관리를 담당하는 특정 개인을 지정해야 한다.

(iii) 소스 코드는 지리적으로 분리된 두 장소 이상에서 안전하게 보관되어야 하며, 소스 코드의 무결성을 보호하기 위한 조치가 있어야 한다.

b) 외부 업체로부터 개발된 소스 코드에 대해서는:

(i) 주체는 제공업체에게 소스 코드의 합법성과 위조 여부를 확인하고, 보증기간 내 수정 작업에 대한 협약을 이행할 것을 요구해야 한다.

(ii) 소스 코드를 제공받을 경우, 소스 코드 인수 전 제공업체는 보안 취약점 처리를 위해 소스 코드를 검사하고 수정해야 한다. 소스 코드 인수 후 주체는 본 조항 a 절의 규정을 준수해야 한다.

(iii) 소스 코드를 제공받지 못할 경우, 제품 인수 시 주체는 제공업체에게 해킹 코드 제거 및 해킹 코드가 없는 애플리케이션을 보증하도록 요구해야 한다.

3. 온라인 뱅킹 애플리케이션은 공식 운영 전 최소한 다음 요구사항을 충족하도록 검사 및 테스트되어야 한다.

a) 온라인 뱅킹 애플리케이션 테스트 계획 및 시나리오를 작성하고 승인하며, 안전 및 보안 조건을 명시해야 한다.

b) 입력 데이터에 대한 오류 및 사기를 감지하고 제거해야 한다.

c) 기술적 취약점 검색 및 평가를 수행하며, SQL, XPath, LDAP, Cross-site Scripting (XSS), Cross-site Request Forgery (XSRF), Server-Side Request Forgery (SSRF), Brute-Force 등의 공격 방식에 대한 방어 능력을 평가해야 한다.

d) 보안 및 안전 관련 오류와 그 처리 과정을 보고서에 기록해야 한다.

đ) 웹 플랫폼을 통해 제공되는 온라인 뱅킹 애플리케이션은 일반 웹 브라우저와 모바일 장치의 운영 체제 소프트웨어에서 사용되는 애플리케이션 모바일 뱅킹을 포함하여 보안 및 안전 기능을 테스트해야 하며, 사용자가 보안 테스트 및 검증된 웹 브라우저와 모바일 장치의 운영 체제 버전에서 애플리케이션을 사용할 때 즉시 알림 메커니즘을 제공해야 한다.

4. 새로운 온라인 뱅킹 애플리케이션을 배포하기 전 주체는 배포 과정에 따른 업무 활동 및 관련 정보기술 시스템에 대한 리스크를 평가하고, 리스크를 제한하거나 해결하기 위한 계획을 수립하고 실행해야 한다.

5. 주체는 온라인 뱅킹 애플리케이션의 버전 변경을 관리하여 다음 요구사항을 충족해야 한다.

a) 현재 시스템 및 관련 시스템에 대한 변경 영향 분석 문서를 작성하고 승인받아야 한다.

b) 주체가 자체 개발하거나 제공업체로부터 인수한 모든 버전의 소스 코드는 중앙 집중식으로 관리, 보관, 보호되어야 하며, 각 사용자에게 권한을 부여하고 파일 작업에 대한 로그를 기록해야 한다.

c) 버전 정보(업데이트 시간, 업데이트자, 업데이트 지침 및 기타 관련 정보)는 저장되어야 한다.

d) 버전 업그레이드는 테스트 결과를 기반으로 하고 승인을 받아야 한다.

6. 온라인 뱅킹 애플리케이션의 필수 기능:

a) 네트워크 환경에서 전송되는 모든 데이터 또는 온라인 뱅킹 애플리케이션과 관련 장비 간 교환되는 데이터는 포인트 투 포인트 암호화 메커니즘이 적용되어야 한다.

b) 거래 데이터의 무결성을 보장하고, 모든 불법 수정이 감지, 경고, 차단되거나 적절한 조치를 취하여 거래 데이터의 정확성을 보장해야 한다.

c) 세션 관리: 사용자가 일정 시간 동안 활동하지 않을 경우 시스템은 자동으로 세션을 종료하거나 다른 보호 방법을 적용해야 한다.

d) 비밀번호 또는 PIN 코드를 표시할 때 숨기는 기능이 있어야 한다.

đ) 자동 로그인 방지를 위한 기능이 있어야 한다.

e) 본 통지 제9조 제1항에 따라 전자 거래 계좌가 PIN 코드 또는 비밀키로 인증되는 경우, 온라인 뱅킹 애플리케이션은 다음 기능을 포함해야 한다.

(i) 주체가 처음으로 기본 PIN 코드 또는 비밀키를 발급받은 경우, 고객에게 PIN 코드 또는 비밀키를 변경하도록 요청해야 한다.

(ii) PIN 코드 또는 비밀키의 유효기간 만료를 앞두면 고객에게 알리도록 해야 한다.

(iii) PIN 코드 또는 비밀키의 유효기간이 만료되면, 해당 코드의 효력을 없애고, 고객이 해당 코드를 사용하여 로그인할 때 변경하도록 요청해야 한다.

(iv) PIN 코드 또는 비밀키를 연속적으로 잘못 입력하면 주체가 정한 횟수(최대 10회)를 초과하면 해당 코드의 효력을 없애고 고객에게 알리도록 해야 한다.

(v) 단위는 고객이 요청한 경우에만 PIN 또는 비밀 키를 재발급하며, 재발급을 수행하기 전에 고객을 확인하고 사기 및 위조를 방지해야 한다.

g) 조직 고객을 대상으로 하는 애플리케이션 소프트웨어는 최소한 두 단계로 이루어진 온라인 결제 거래를 수행하도록 설계되어야 하며, 이는 거래 생성과 거래 승인을 포함한다. 가정이나 소기업이 간단한 회계 체계를 사용하는 경우, 거래 생성과 거래 승인을 분리하지 않아도 된다.

h) 온라인 뱅킹 애플리케이션에 처음 로그인하거나 이전 로그인 장치와 다른 장치에서 로그인할 때, SMS 또는 고객이 등록한 다른 채널(전화, 이메일 등)을 통해 알림을 제공해야 한다. 다만, 조직 고객의 경우 등록된 장치에서 로그인하거나 최소 한 가지 이상의 제11조 제3항부터 제9항까지에 규정된 인증 방법을 사용하여 로그인하는 경우는 제외한다.

7. 온라인 뱅킹 애플리케이션은 고객의 거래를 수행하는 장치 정보, 거래 로그, 거래 확인 로그를 최소 3개월간 온라인으로 보관하고 최소 1년간 백업해야 하며, 다음 내용을 포함해야 한다.

a) 장치 식별 정보:

(i) 모바일 장치의 경우: 단일 식별을 위한 정보(예: IMEI 번호, 시리얼 번호, WLAN MAC 주소, Android ID 또는 기타 식별 정보);

(ii) 컴퓨터의 경우: 단일 식별을 위한 정보(예: MAC 주소 또는 컴퓨터를 식별할 수 있는 여러 정보의 조합).

b) 최소한 거래 로그는 거래 코드, 고객 코드, 거래 시작 시간, 거래 유형, 거래 금액(있을 경우)을 포함해야 한다.

c) 최소한 거래 확인 로그는 거래 확인 방법, 거래 확인 시간을 포함해야 한다. 생체 인식 정보를 이용한 거래 확인 방법을 사용하는 경우, 거래를 수행할 때 고객의 생체 인식 정보를 최소 최근 10건의 거래에 대해 저장해야 한다.

8. 통합 처리 방식에 대한 요구사항:

a) 단위는 조직 고객에게만 통합 처리 방식을 사용하여 온라인 뱅킹 서비스를 제공해야 하며, 이를 제공할 때는 고객과 협약을 맺고 선택, 검토, 감독, 관리를 해야 한다.

b) 온라인 뱅킹 애플리케이션은 조직 고객의 소프트웨어와 연결을 확인하여 사기를 방지해야 한다.

c) 제6항 제c호, 제d호, 제e호, 제g호, 제h호와 제7항 제a호의 내용은 적용되지 않는다.

9. 은행 카드를 사용한 온라인 결제 서비스를 제공하는 카드 발행 기관은 최소한 다음과 같은 기능을 갖춘 온라인 뱅킹 애플리케이션을 제공해야 한다.

a) 온라인 결제를 허용하거나 금지한다.

b) 은행 카드를 사용한 일일 온라인 결제 한도를 설정한다.

c) 해외 매점 POS나 자동화된 거래 기기에서 결제를 허용하거나 금지한다.

d) 제11조 제10항에 따라 카드 발행 기관이 거래를 승인하도록 고객이 선택할 수 있도록 한다. 카드를 사용한 모든 온라인 결제 거래 또는 일부 거래에 대해 고객이 직접 승인하거나 카드 발행 기관이 승인하도록 할 수 있다.

10. 온라인 뱅킹 애플리케이션은 고객에게 SMS, 이메일, 모바일 뱅킹 애플리케이션 또는 고객이 등록한 다른 연락처를 통해 발생한 거래를 알리는 기능을 가져야 한다.

조 8. 모바일 뱅킹 애플리케이션 소프트웨어

모바일 뱅킹 애플리케이션 소프트웨어는 제공하는 단위가 이 통지 제7조 규정과 다음 요구 사항을 준수하도록 보장해야 한다.

1. 애플리케이션 소프트웨어를 공식 앱 스토어에 등록하고 관리하며, 고객이 애플리케이션을 다운로드하고 설치할 수 있도록 명확한 설치 지침을 전자 홈페이지에 게시해야 한다. 객관적인 이유로 인해 애플리케이션이 공식 앱 스토어에 등록 및 관리되지 않는 경우, 제공자는 고객에게 안전하고 보안을 보장하는 방법으로 애플리케이션 설치를 지원하고, 금융감독원(정보통신국)에 보고해야 한다.

2. 소스 코드 역직렬화를 방지하기 위한 보호 조치를 적용해야 한다.

3. 모바일 뱅킹 애플리케이션 내부와 온라인 뱅킹 서비스 서버 사이의 데이터 교환 흐름에 대한 보호 조치를 취해야 한다.

4. 고객의 모바일 기기에서 설치된 모바일 뱅킹 애플리케이션에 대한 불법적인 접근을 방지하고 탐지하기 위한 해결책을 구현해야 한다.

5. 비밀번호 기억 기능을 허용하지 않아야 한다.

6. 개인 고객의 경우, 고객이 처음 접속하거나 이전 접속 기기와 다른 기기에서 접속할 때 고객 확인 기능을 제공해야 한다. 고객 확인은 최소한 다음 사항을 포함해야 한다.

가) 고객이 등록한 전화번호로 문자 메시지 OTP 또는 음성 OTP가 일치하거나, 소프트 OTP/토큰 OTP가 일치해야 한다.

나) 관련 전문 법령에서 모바일 뱅킹 애플리케이션 서비스 제공에 따른 고객의 생체 정보 수집 및 보관이 규정되어 있는 경우, 이 통지 제11조 제5항에 따라 생체 정보가 일치해야 한다.

절 2

전자 거래 확인

온라인 뱅킹 시스템을 통해

조 9. 온라인 뱅킹 애플리케이션 접속

1. 온라인 뱅킹 애플리케이션 사용을 등록한 고객은 제공자가 고객을 인식하고 전자 거래 계정을 부여해야 한다. 전자 거래 계정은 로그인 이름과 이 통지 제11조 제1항부터 제9항까지에서 규정된 최소 하나의 인증 방법을 포함한다.

2. 고객은 제공자가 부여한 전자 거래 계정을 사용하여 온라인 뱅킹 애플리케이션에 접속하거나, 제공자가 통합한 다른 시스템의 전자 거래 계정을 통해 단일 로그인(Single Sign On) 방식으로 접속할 수 있다.

조 10. 거래 확인

1. 온라인 결제 거래에 대해

가) 결제 계좌나 전자 지갑 또는 청구권 카드로부터의 송금 거래를 처리하는 경우, 제공자는 이 통지 부록 1에 규정된 거래 유형 그룹에 따라 거래를 분류하고, 이 통지 부록 2에 규정된 인증 방법을 적용해야 한다. 다만, 이 조항 제2항, 제3항, 제4항, 제5항은 제외된다.

나) 통합 처리 방식을 사용하여 결제를 수행하는 경우, 제공자는 이 통지 제11조 제7항부터 제9항까지에서 규정된 최소 하나의 인증 방법을 적용해야 한다.

다) 카드 온라인 결제 거래(송금 거래를 제외함)를 처리하는 경우, 제공자는 이 통지 부록 3에 규정된 거래 유형 그룹에 따라 거래를 분류하고, 이 통지 부록 4에 규정된 인증 방법을 적용해야 한다.

라) 제공자가 고객과 합의한 대로 결제 계좌에서 자동으로 출금하거나 전자 지갑에서 자동으로 출금하거나 고객의 카드에서 자동으로 결제하는 거래는 이 조항 제1항 제가항, 제다항에서 규정된 인증 방법을 적용하지 않아도 된다.

마) 국가 공공 서비스 포털을 통해 이루어지는 온라인 결제 거래나 정부 예산 납부 거래는 이 조항 제1항 제가항, 제다항에서 규정된 인증 방법을 적용하지 않아도 된다.

2. 자동 출금이나 자동 결제를 위한 거래 등록에 대해서는 이 통지 제11조 제3항부터 제9항까지에서 규정된 최소 하나의 인증 방법을 적용해야 한다.

3. 이 조항 제1항, 제2항에서 규정되지 않은 다른 모든 거래에 대해서는 제공자는 관련 법률 규정을 준수하고 위험 평가를 바탕으로 이 통지 제11조에서 규정된 적절한 인증 방법을 선택하여 고객에게 제공하고, 이 선택에 대한 책임을 져야 한다.

4. 장애인이 고객인 경우, 제공자는 자체 제공 능력에 따라 장애인 고객이 적절한 인증 방법을 선택할 수 있도록 제공하고 지시해야 한다. 이 조항 제1항, 제2항, 제3항의 규정을 강제적으로 적용하지 않지만, 전자 거래 법률과 이 통지 규정에 따라 거래를 수행할 때 고객의 동의를 확인하고 검증해야 한다.

조 11. 확인 방법

1. 비밀번호를 이용한 확인 방법 비밀 키 코드 고객이 시스템 정보, 애플리케이션, 서비스 또는 거래를 수행함을 확인하기 위해 비밀번호를 사용하는 방법은 다음 요구 사항을 충족해야 한다.

가) 비밀번호는 최소 08자 이상이며 숫자, 대문자, 소문자를 포함해야 한다.

나) 비밀번호의 유효기간은 최대 12개월이며, 처음 발급된 기본 비밀번호의 경우 유효기간은 최대 30일이다.

2. PIN을 이용한 확인 방법 PIN 코드로 고객이 시스템 정보, 애플리케이션, 서비스 또는 거래를 수행함을 확인하기 위해 PIN을 사용하는 방법은 다음 요구 사항을 충족해야 한다.

가) PIN은 최소 06자 이상이어야 한다.

나) PIN의 유효기간은 최대 12개월이며, 처음 발급된 기본 PIN의 경우 유효기간은 최대 30일이다.

3. 일회용 비밀번호(OTP)를 이용한 확인 방법 일회용 비밀 키 코드 고객이 시스템 정보, 애플리케이션, 서비스 또는 거래를 수행함을 확인하기 위해 일회용 비밀번호(OTP)를 사용하는 방법은 다음 형태를 포함한다.

a) SMS OTP 고객에게 문자 메시지(SMS) 또는 인터넷 기반 기본 통신 서비스를 통해 전송되는 OTP를 통해 확인하는 방법은 다음 요구 사항을 충족해야 한다.

(i) 고객에게 전송되는 OTP는 목적을 알 수 있는 정보와 함께 제공되어야 한다.

(ii) OTP의 유효기간은 최대 05분이다.

b) Voice OTP 고객에게 음성 통화 또는 인터넷 기반 기본 통신 서비스를 통해 전송되는 OTP를 통해 확인하는 방법은 다음 요구 사항을 충족해야 한다.

(i) 고객에게 전송되는 OTP는 목적을 알 수 있는 정보와 함께 제공되어야 한다.

(ii) OTP의 유효기간은 최대 03분이다.

c) 이메일 OTP 고객에게 전자 메일을 통해 전송되는 OTP를 통해 확인하는 방법은 다음 요구 사항을 충족해야 한다.

(i) 고객에게 전송되는 OTP는 목적을 알 수 있는 정보와 함께 제공되어야 한다.

(ii) OTP의 유효기간은 최대 05분이다.

다) 행렬 OTP 카드 고객이 2차원 표(행과 열)에서 OTP를 확인하는 방법은 다음 요구 사항을 충족해야 한다.

(i) 행렬 OTP 카드의 사용 기간은 등록일로부터 최대 01년이다.

(ii) OTP의 유효기간은 최대 02분이다.

e) 소프트 OTP 고객의 모바일 장치에 설치된 앱을 통해 생성된 OTP를 통해 확인하는 방법은 다음 형태를 포함한다.

소프트 OTP는 다음과 같은 두 가지 유형이 있다. (i) 소프트 OTP 기본형: 시간에 따라 무작위로 생성되며 온라인 뱅킹 시스템과 동기화되는 OTP; (ii) 소프트 OTP 고급형: 각 거래에 대한 코드와 결합하여 생성되며 거래를 수행할 때 온라인 뱅킹 시스템이 고객에게 거래 코드를 통보하거나 소프트 OTP 앱으로 전송하고 고객 또는 소프트 OTP 앱이 자동으로 거래 코드를 입력하여 OTP를 생성한다.

소프트 OTP는 다음 요구 사항을 충족해야 한다.

(i) 소프트 OTP가 모바일 뱅킹 앱과 독립적인 경우, 공식 앱 스토어에서 등록 및 관리되어야 하며 고객이 소프트 OTP 앱을 다운로드하고 설치할 수 있도록 명확한 설치 지침이 웹사이트에 게시되어야 한다.

(ii) 소프트 OTP 앱은 사용 전 활성화를 요구해야 한다. 활성화 코드는 단일 장치에서만 사용 가능하며 유효기간이 설정되어야 한다.

(iii) 소프트 OTP 앱은 접근 제어 기능을 가져야 한다. 연속적으로 잘못된 접근 시도가 일정 횟수(최대 10회)를 초과하면 소프트 OTP 앱은 자동으로 잠금 상태로 전환하여 고객이 더 이상 사용할 수 없게 된다. 단, 고객의 요청에 따라 단체가 잠금 해제를 수행하며, 이 과정에서 고객을 식별하고 사기를 방지해야 한다.

(iv) 소프트 OTP가 모바일 뱅킹 앱과 독립적인 경우, 고객이 처음 사용하거나 최근 사용한 장치 외 다른 장치에서 사용하기 전에 개인 고객을 검증하는 기능을 가져야 한다. 최소한 다음 사항을 검증해야 한다. (i) 등록된 휴대폰 번호를 통해 SMS OTP 또는 Voice OTP와 일치시키고, (ii) 고객의 생체 인식 정보와 일치시키는 것.

(v) OTP의 유효기간은 최대 02분이다.

이) 토큰 OTP 고객이 전용 장치를 통해 생성된 OTP를 통해 확인하는 방법은 다음 두 가지 유형이 있다. (i) 기본형 토큰 OTP: 시간에 따라 무작위로 생성되며 온라인 뱅킹 시스템과 동기화되는 OTP; (ii) 고급형 토큰 OTP: 각 거래에 대한 코드와 결합하여 생성되며 거래를 수행할 때 온라인 뱅킹 시스템이 고객에게 거래 코드를 통보하고 고객이 거래 코드를 토큰 OTP에 입력하여 OTP를 생성한다. 토큰 OTP의 유효기간은 최대 02분이다.

4. 두 채널 확인 방법 고객이 거래를 수행할 때 온라인 뱅킹 시스템이 고객의 모바일 장치로 음성 통화 또는 인터넷 기반 기본 통신 서비스를 통해 전송되거나 USSD(비구조적 보조 서비스 데이터) 또는 전용 앱을 통해 전송되는 거래 확인 요청을 보내고 고객이 연결된 채널을 통해 직접 거래를 확인하거나 거부하는 방법은 최대 05분 동안 유효하다.

5. 생체 정보 일치 확인 방법 고객이 거래를 수행할 때 고객의 생체 정보가 고객이 수집하고 저장한 정보와 일치하도록 비교하는 방법은 다음 최소 요구 사항을 충족해야 한다.

가) 얼굴 인식을 사용하는 경우

(i) 정확도가 국제 표준에 따라 다음과 같이 결정됩니다(또는 동등한 수준): 거부 오류율이 5% 미만이고 승인 오류율이 0.01% 미만인 FIDO 생체 인식 요구 사항 기준(FIDO Biometric Requirement)을 충족하며, 최소 샘플 수 10,000개 이상에 적용됨;

(ii) 살아있는 물체의 생체 정보 허위 공격을 감지하는 Presentation Attack Detection(PAD) 기능이 국제 표준(예: NIST Special Publication 800-63B Digital Identity Guidelines: Authentication and Lifecycle Management 또는 ISO 30107 - Biometric presentation attack detection 또는 FIDO Biometric Requirements)에 따라 구현되어 있어야 하며, 이를 통해 고객의 사진, 비디오, 3D 마스크 등의 허위 공격을 방지하고 차단할 수 있음;

b) 다른 형태의 생체 정보 일치 확인 방법을 적용하는 경우, 고객의 허위 공격 및 위조를 방지하기 위해 동등한 수준의 표준을 준수해야 함;

c) 살아있는 물체의 생체 정보 허위 공격을 감지하는 Presentation Attack Detection(PAD) 기능은 해당 조항 a항에 따라 자체적으로 구현하거나 제3자 제공업체로부터 사용하는 경우, FIDO 연맹(FIDO Alliance)이 인정한 조직 또는 실험실에서 인증을 받아야 함;

d) 고객이 단위가 정한 연속적인 오류 횟수(최대 10회)를 초과하여 생체 정보 일치 확인 방법으로 거래를 확인하려고 시도하는 경우: 생체 정보 일치 확인 기능을 잠그고, 고객이 요청할 때까지 잠금을 해제하지 않으며, 거래를 수행하기 전에 고객을 확인하여 허위 공격 및 위조를 방지해야 함;

득) 생체 정보 일치 확인 시간은 최대 3분으로 제한됨;

6. 기기 생체 정보 일치 확인 방법은 고객이 수행 중인 거래의 생체 정보와 기기 내에 저장된 고객의 생체 정보를 대조하고 비교하여 일치 여부를 확인하는 것을 의미하며, 이 방법은 다음과 같은 요구 사항을 충족해야 함;

a) 고객의 동의와 고객이 다른 확인 방법을 사용하여 적어도 한 건의 거래를 성공적으로 완료한 후에만 활성화 및 사용이 허용됨;

b) 생체 정보 일치 확인 시간은 최대 2분으로 제한됨;

7. 확인 방법 FIDO (Fast IDentity Online)는 FIDO 연맹(FIDO Alliance)이 발행한 비대칭 암호 알고리즘을 사용하여 거래를 확인하는 방법으로, 이 방법은 다음과 같은 요구 사항을 충족해야 함;

a) 비밀 키는 고객의 기기에서 안전하게 보관되며, 고객은 거래를 수행할 때 PIN 코드 또는 기기 생체 정보 일치 확인 방법을 사용하여 비밀 키에 접근하고 사용함;

b) 공개 키는 단위에서 안전하게 보관되며, 고객의 전자 거래 계정과 연결되어 있음;

c) 단위가 자체적으로 구현하거나 제3자 제공업체로부터 사용하는 솔루션은 FIDO 연맹(FIDO Alliance)이 인정한 조직으로부터 인증을 받아야 함;

8. 전자 서명을 이용한 확인 방법은 전자 서명에 관한 법률에 따라 규정된 바와 같이(본 조항 제9항에서 정의된 안전한 전자 서명을 제외함);

9. 안전한 확인 방법은 전자 서명을 이용한 확인 방법으로, 여기서 전자 서명은 전자 서명 보안 전용 서명 또는 전자 서명 또는 베트남에서 인정된 외국 전자 서명으로 법령에 따라 정의됨; 이용한 10. EMV 3-D Secure(이하 "EMV 3DS"라 함) 표준에 따른 거래 결제 카드 온라인 위험 평가 기반 확인 방법. EMV 3DS 확인 방법은 다음 요구 사항을 충족해야 함: 카드 발행 기관, 카드 결제 기관 및 카드 수락 기관은 EMV 3-D Secure 표준을 구현해야 함;

11. 고객이 거래를 수행할 때 데이터 메시지를 확인하는 작업을 통해 고객의 확인을 나타내는 확인 방법. 고객이 거래를 수행할 때 데이터 메시지를 확인하는 작업을 통해 이루어지는 확인 방법은 다음 요구 사항을 충족해야 함;

a) 확인 작업은 로그에 기록되어 있어 관련 확인 작업 정보를 추적할 수 있어야 함;

b) 고객이 조직이며, 본 조항 제1항, 제2항, 제6항, 제10항을 제외한 본 조항에 따라 온라인 뱅킹 애플리케이션에 로그인하여 확인 방법을 사용한 경우;

QUẢN LÝ VẬN HÀNH

목 3

운용 관리

조 12. 온라인 뱅킹 시스템 관리 및 운영 인력 관리

1. 단위는 온라인 뱅킹 시스템의 활동을 감독하고 모니터링하며 기술적 사고와 사이버 공격을 발견하고 처리하기 위해 인력을 배치해야 한다.

2. 단위는 고객 정보를 수신하고 지원하며 비정상 거래를 발견한 경우 즉시 고객과 연락해야 하는 인력을 배치해야 한다.

3. 온라인 뱅킹 시스템을 관리, 감독 및 운영하는 인력은 매년 안전 및 보안 지식 업데이트를 위한 교육 과정에 참여해야 한다.

4. 온라인 뱅킹 시스템 관리 계정의 발급 및 권한 부여는 계정 발급 부서와 독립된 부서가 모니터링하고 감독해야 한다.

조 13. 온라인 뱅킹 시스템 운영 환경 관리

1. 단위는 운영 환경에서 응용 프로그램 개발 소프트웨어 또는 소스 코드를 설치하거나 저장해서는 안 된다.

2. 관리, 감독 및 운영 활동은 다음 요구 사항을 충족해야 한다.

a) 관리, 감독 및 운영 인력의 컴퓨터에는 허용된 소프트웨어만 설치할 수 있으며 악성코드 방지 소프트웨어를 설치하고 이를 자주 업데이트해야 하며 이 소프트웨어를 무효화하지 않아야 한다.

b) 시스템 관리, 감독 및 운영 연결은 중계 서버 또는 안전하고 통제된 중앙 관리 시스템을 통해 이루어져야 하며 관리, 감독 및 운영 인력의 컴퓨터로부터 직접 이루어지지 않아야 한다.

c) 관리 권한이 있는 계정 사용은 작업 수행에 필요한 시간 내로 제한되어야 하며 작업 세션이 종료되면 즉시 회수되어야 한다.

d) 관리, 감독 및 운영 권한이 있는 계정 사용을 모니터링하고 데이터베이스 또는 응용 프로그램에 대한 비정상적인 접근이 있을 때 경고해야 한다.

3. 단위는 온라인 뱅킹 시스템을 관리, 감독 및 운영하는 컴퓨터는 온라인 뱅킹 시스템 또는 단위의 다른 정보 시스템에만 연결되도록 정책을 설정해야 한다.

조 14. 기술적 취약점 관리

단위는 온라인 뱅킹 시스템의 취약점을 다음과 같은 내용으로 관리해야 한다.

1. 온라인 뱅킹 응용 프로그램에 대한 불법 변경을 방지하고 탐지하기 위한 조치를 취해야 한다.

2. 온라인 뱅킹 시스템에 대한 침입 및 공격을 방지하기 위한 메커니즘을 설정해야 한다.

3. 국가 관리 기관 및 정보기술 파트너와 협력하여 정보 보안 위협 상황을 신속히 파악하고 대응 조치를 취해야 한다.

4. 시스템 소프트웨어, 데이터베이스 관리 시스템 및 응용 프로그램에 관련된 보안 취약점 정보는 일반 취약점 점수 시스템(CVSS v4 또는 동등한 버전) 정보를 바탕으로 업데이트해야 한다.

5. 온라인 뱅킹 시스템의 취약점 및 결함을 최소 연간 1회 이상 또는 새로운 취약점 정보를 받은 경우 즉시 스캔해야 한다. 인터넷에 직접 연결된 시스템 구성 요소는 최소 3개월마다 스캔해야 한다. 각각의 기술적 취약점에 대한 영향 및 위험 평가를 실시하고 처리 계획을 수립해야 한다.

6. 취약점 및 위험 평가에 따라 보안 패치 적용 또는 예방 조치를 즉시 실행해야 한다.

a) 심각한 수준의 보안 취약점은 인터넷에 직접 연결된 시스템 구성 요소는 취약점 공개 또는 발견 후 1일 이내, 나머지 구성 요소는 1개월 이내에 적용해야 한다.

b) 높은 수준의 보안 취약점은 인터넷에 직접 연결된 시스템 구성 요소는 취약점 공개 또는 발견 후 1일 이내, 나머지 구성 요소는 2개월 이내에 적용해야 한다.

c) 중간 또는 낮은 수준의 보안 취약점은 단위가 자체적으로 결정한 기간 내에 적용해야 한다.

조 15. 온라인 뱅킹 시스템의 감독 및 모니터링 체계

1. 단위는 온라인 뱅킹 시스템의 활동을 감독하고 모니터링하기 위한 체계를 설정해야 한다. 온라인 뱅킹 시스템의 감독 및 모니터링 체계는 온라인 뱅킹 시스템의 구성 요소들의 로그를 수집하여 비정상적인 이벤트나 네트워크 공격 행위를 발견하고 조사해야 한다.

2. 단위는 시간, 지리적 위치, 거래 빈도, 거래 금액(있을 경우), 규정을 초과한 로그인 실패 횟수 및 기타 비정상 징후를 기반으로 비정상 거래를 경고하기 위한 기준과 소프트웨어를 작성해야 한다.

조 16. 지속적인 운영 보장

단위는 은행 정보기술 시스템의 안전성 및 보안을 보장하기 위해 중앙은행이 정한 규정에 따라 온라인 뱅킹 시스템의 지속적인 운영을 보장하기 위한 재난 복구 시스템, 절차, 시나리오를 구축해야 한다. 또한, 단위는 다음과 같은 작업을 수행해야 한다.

1. 온라인 뱅킹 시스템의 정보 보안 위협 및 운영 중단 가능성을 분석하고 확인하며, 각 상황에 대한 위험 수준과 발생 가능성 평가를 최소 6개월마다 실시해야 한다. 각 위험 수준과 발생 가능성을 고려한 상황 목록을 고위, 중위, 허용 가능한, 저위 순으로 작성해야 한다.

2. 본 조 제1항에서 정한 위험 수준과 발생 가능성이 고위와 중위인 상황에 대응하는 처리 방안을 포함한 절차와 시나리오를 작성해야 한다. 각 상황별로 시스템 복구와 데이터 복구를 위한 처리 방안의 최대 중단 시간을 결정하고, 관련 직원들에게 처리 방안을 공유하여 그들이 처리 과정에서 수행해야 할 임무와 업무를 이해하도록 해야 한다.

3. 고위 위험 수준과 발생 가능성이 있는 상황에 대응하는 처리 방안을 정기적으로 최소 1년마다 연습할 수 있도록 인력, 재정, 기술 자원을 배치해야 한다.

4. 지속적인 사업 운영을 보장하기 위한 조치들을 연습하고 관련 문서를 보관하며, 연습 결과를 평가하는 계획을 세우고 이를 실행해야 한다.

절 4. 고객 권익 보호

조 17. 온라인 뱅킹 서비스 정보

1. 단위는 온라인 뱅킹 서비스 정보를 공개하여 고객이 서비스 사용 전 또는 사용 시점에서 정보에 접근할 수 있도록 보장해야 한다. 공개된 정보는 최소한 다음 사항을 포함해야 한다.

a) 각 접근 방법에 따른 서비스 제공 방법 및 온라인 뱅킹 서비스 접근 방법

b) 거래 한도(있을 경우) 및 거래 확인 방법

c) 서비스 사용을 위한 필요한 장비와 해당 장비 사용 조건

d) 온라인 뱅킹 서비스 사용과 관련된 위험

2. 단위는 온라인 뱅킹 서비스 제공 및 사용에 관한 협정의 조건을 고객에게 통보해야 하며, 최소한 다음 사항을 포함해야 한다.

a) 온라인 뱅킹 서비스 사용 고객의 권리와 의무

b) 단위가 수집하는 고객 데이터 종류, 고객 데이터 사용 목적, 고객 데이터 보안에 대한 단위의 책임(법률 규정에 따라 단위와 고객 간에 다른 고객 데이터 보호 조건이 합의된 경우를 제외)

c) 온라인 뱅킹 시스템의 지속적인 운영 보장 능력, 최소한 다음 사항을 포함해야 한다: 서비스 제공 중단 시간, 한 해 동안의 총 중단 시간(불가항력적 사유 또는 시스템 유지보수 및 업그레이드로 인한 중단은 단위가 통보한 경우 제외)

d) 단위가 온라인 뱅킹 서비스에 대해 제공하는 다른 내용(있을 경우)

3. 단위는 고객의 요청이 없는 한 문자 메시지(SMS), 이메일에 접속 링크(Hyperlink)를 포함한 내용을 보내서는 안 된다.

조 18. 온라인 뱅킹 서비스 사용 안내

1. 단위는 온라인 뱅킹 서비스를 이용하기 위한 소프트웨어, 애플리케이션, 장치 설치 및 사용에 대한 절차와 가이드라인을 작성하고 이를 고객에게 제공하며 사용 방법을 안내해야 한다.

2. 단위는 온라인 뱅킹 서비스를 사용할 때 안전과 보안을 보장하기 위한 조치를 고객에게 안내해야 하며, 최소한 다음 내용을 포함해야 한다.

가) 비밀번호, PIN, OTP 등 비밀 코드의 보안을 유지하고 이러한 정보를 저장하는 장치를 공유하지 않음

나) 비밀번호, PIN 설정 원칙 및 계좌 전자 거래 비밀번호, PIN 변경 방법

다) 공용 컴퓨터를 사용하여 접속하거나 거래를 수행하지 않음; 온라인 뱅킹 서비스를 사용할 때 공용 Wi-Fi 네트워크를 사용하지 않음

라) 비밀번호, PIN 등 로그인 정보를 브라우저에 저장하지 않음

마) 온라인 뱅킹 애플리케이션을 사용하지 않을 때 애플리케이션에서 로그아웃

바) 사기 또는 위조 웹사이트, 애플리케이션에 대한 식별 및 대응 방법

사) 모바일 뱅킹 애플리케이션 보안 패치를 모두 설치하고 악성코드 방지 소프트웨어를 설치하며 최신 악성코드 인식 모델을 업데이트함

아) 고객의 거래 한도 요구사항에 맞는 안전하고 보안 수준이 높은 거래 확인 방법 선택

자) 온라인 뱅킹 서비스 사용 시 관련 위험 경고

차) 해킹된 기기로 온라인 뱅킹 애플리케이션 또는 OTP 생성 소프트웨어를 설치 및 사용하지 않음

카) 출처가 불분명하거나 저작권이 없는 소프트웨어 설치 금지

타) 이상 거래 발견 시 단위에 즉시 통보

파) 다음 사항 발생 시 즉시 단위에 통보: OTP 생성 장치, SMS 수신 전화번호, 디지털 서명 생성 보안 키 저장 장치 손실 또는 고장; 사기 또는 사기 의심; 해킹 또는 해킹 의심

3. 단위는 고객에게 온라인 뱅킹 서비스 사용 중 발생할 수 있는 문제 해결을 위한 연락처, 긴급 전화번호를 제공하고 고객이 문제를 처리하는 절차와 방법을 안내해야 한다.

4. 단위는 고객이 온라인 뱅킹 서비스를 사용할 때 고객과 연락하는 구체적인 상황, 연락 방법 및 수단을 설명해야 한다.

조 19. 고객 정보 보안

단위는 고객 데이터의 안전과 보안을 보장하기 위한 조치를 적용해야 하며, 최소한 다음과 같은 조치를 포함해야 한다.

1. 고객 데이터는 법률 규정에 따라 안전하게 보호되어야 한다.

2. 거래 확인을 위해 사용되는 고객 정보는 비밀번호, PIN, 생체 인식 정보 등이 저장될 때 암호화 또는 은폐 조치를 취하여 비밀성을 보장해야 한다.

3. 고객 데이터 접근 권한을 직원의 역할과 책임에 맞게 설정하고 각 접근 시마다 감독 조치를 취해야 한다.

4. 고객 데이터를 저장하는 장치나 수단에 대한 접근을 관리하여 데이터 유출 위험을 방지해야 한다.

5. 고객 데이터 유출 사고가 발생하면 고객에게 즉시 알리고 금융감독원(정보통신국)에 신속히 보고해야 한다.

장 III

시행규정

조 20. 보고 제도

온라인 뱅킹 서비스를 제공하는 단위는 금융감독원(정보통신국)에 다음 내용을 문서로 보고해야 한다.

1. 온라인 뱅킹 서비스 제공 보고서:

가) 보고서 제출 기한: 정식 서비스 제공 10일 이전

나) 보고서 내용:

(i) 서비스 제공 웹사이트 주소 또는 앱 스토어 주소

(ii) 정식 서비스 제공 날짜

(iii) 온라인 뱅킹 서비스 접속 확인 방법 및 거래 종류별 확인 방법 및 거래 한도(있을 경우)

(iv) 제11조 제5항, 제7항에 따른 보안 보장, 사기 방지 증명서 사본

2. 금융감독원 요청에 따른 특별 보고서

조 21. 중앙은행 소속 단위의 책임

1. 정보기술국은 이 시행규칙의 시행 과정에서 발생하는 문제를 관리하고 검사하며 관련 부서와 협력하여 처리할 책임이 있다.

2. 금융감독기관은 이 시행규칙의 집행을 감독하고 법령에 따라 위반 사항을 처리할 책임이 있다.

3. 중앙은행 지방지점은 이 시행규칙의 집행을 감독하며 지역 내 결제 중개 서비스 제공 조직(국가결제공사 제외)에 대한 감독을 수행하고 법령에 따라 위반 사항을 처리할 책임이 있다.

조 22. 효력 발효

1. 본 통지는 2025년 1월 1일부터 효력을 발생하나, 본 조 제2항, 제3항, 제4항에서 규정한 경우는 제외한다.

2. 제4조 제1항 단서 b, 제7조 제9항 단서 d, 제8조 제3항 및 제4항은 2025년 7월 1일부터 효력을 발생한다.

3. 제10조 제1항 단서 b는 2026년 1월 1일부터 효력을 발생한다.

4. 제11조 제5항 단서 c, 제11조 제7항 단서 c, 제20조 제1항 단서 b (iv)는 2026년 7월 1일부터 효력을 발생한다.

5. 다음의 법률 문서들은 본 통지가 효력을 발생한 날로부터 효력을 상실한다.

가) 2016년 12월 29일 은행총재가 발부한 2016년 제35호 통지, 인터넷 은행업무 제공에 대한 안전성과 보안성에 관한 규정

나) 2018년 12월 24일 은행총재가 발부한 2018년 제35호 통지, 2016년 12월 29일 은행총재가 발부한 2016년 제35호 통지 일부 조항을 개정하고 보완한 규정

6. 2020년 10월 21일 은행총재가 발부한 2020년 제9호 통지, 은행업무 활동에서의 정보시스템 안전성에 관한 규정 제25조를 폐지한다.

조 23. 전환 규정

1. 본 통지가 효력을 발생하기 전에 체결된 자동으로 거래계좌에서 차용금을 출금하거나 전자지갑에서 차용금을 출금하거나 카드로 자동 결제하는 거래는 이미 체결된 계약 기간 동안 계속될 수 있으며, 계약 기간이 명확하게 정해지지 않은 경우에는 2026년 12월 31일까지 계속될 수 있다. 계약의 변경, 보완 또는 연장은 본 통지 제10조 제2항의 규정을 준수해야 한다.

2. 본 통지가 효력을 발생하기 전에 사용 중인 비밀번호, PIN 코드는 고객이 변경하거나 비밀번호, PIN 코드의 유효기간이 만료될 때까지 계속 사용될 수 있다. 본 통지가 효력을 발생한 후 비밀번호, PIN 코드를 변경하는 경우 본 통지 제11조 제1항 및 제2항의 규정을 준수해야 한다.

조항 24. 조직 실행

중앙은행 사무국장, 정보기술국 국장, 중앙은행 소속 단위의 책임자, 신용기관, 외국 은행 지점, 결제 중개 서비스 제공 조직, 신용정보 회사의 이사회 의장, 이사회 회원, 총경리(대표이사)는 본 통지를 조직적으로 집행하는 책임이 있다./.

부통감
(인)
Phạm Tiến Dũng

원본 문서(PDF)

새 탭에서 PDF 열기 ↗

관계도

50/2024/TT-NHNN
시행규칙 제 50/2024/TT-NHNN 은 금융기관의 온라인 서비스 제공에 대한 안전 및 보안을 규정함
발효 중

문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.