금융당국이 금융 분야의 디지털 전환을 안정적으로 뒷받침하기 위해 클라우드와 망분리 규제를 개선하기로 했다. 클라우드의 경우 이용 가능한 업무 범위를 명확히 하고 중복되거나 유사한 이용절차를 정비하고 사전보고를 사후보고로 전환한다. 일률적·획일적으로 적용돼 온 망분리 규제도 개발·테스트 분야부터 단계적으로 완화한다.
14일 금융위원회(금융위)는 “디지털 신기술이 금융분야에 확대 적용될 수 있도록 클라우드와 망분리 규제를 전면 재검토하겠다”며 이같이 밝혔다. 금융전산사고 가능성에 대비해 단계적 제도 개선도 추진한다.
우선 클라우드 이용 업무에 대한 중요도 평가 기준을 명확히 하기로 했다. 클라우드를 이용하는 경우 해당 업무의 중요도를 평가해야 하지만 중요도의 판단 기준이 불명확하다는 지적을 반영한 조치다. 현재 ‘개인신용정보’ 처리 여부, ‘전자금융거래의 안정성 및 신뢰성에 중대한 영향’을 미치는 경우 등을 규정하고 있지만 실제 적용에는 어려움이 있다. 금융당국은 해외 사례 등을 감안해 업무 중요도 평가에 대한 구체적 기준을 마련할 예정이다.
클라우드 서비스 제공자(CSP) 평가 항목은 141개에서 54개로 축소한다. 금융사 등은 클라우드 이용 전에 CSP의 건전성·안전성 평가를 수행해야 하지만 평가 항목이 많고 항목 간 중복이 존재해 큰 부담으로 작용하고 있다. 이를 감안해 총 141개 CSP 평가 항목을 54개(필수 16개·대체 38개)로 간소화한다. 특히 비중요 업무는 필수 항목 16개만 평가토록 대폭 줄였다.
업무 중요도에 따라 클라우드 이용 절차도 차등화한다. 업무 중요도 평가 결과 비중요 업무라 하더라도 중요 업무와 동일한 클라우드 이용 절차를 준수해야 하는 문제점을 반영했다. 금융당국은 비중요 업무의 경우 CSP 평가 항목 중 일부를 면제하고 업무 연속성 계획, 안전성 확보 조치 등 수립 시에도 비중요 업무에 적합한 별도 기준을 제시하기로 했다.
금융사 등의 CSP 평가 부담 완화를 위한 대표평가제 역시 도입한다. 특정 금융사가 특정 클라우드를 이용하기 위해 CSP 평가를 했더라도 다른 금융사가 동일한 클라우드를 이용하기 위해서는 별도의 CSP 평가를 수행해야 하는 불편이 있었다. 앞으로는 금융보안원(금보원)이 금융사를 대표해 CSP를 평가하고 금융사들은 금보원의 평가결과를 활용할 수 있게 된다.
새로운 형태의 클라우드(software as a service, SaaS)에 대한 별도의 평가 기준을 마련한다. 현재 CSP 평가 항목은 최근 활용도가 높아진 SaaS 평가에 적합하지 않아서, 클라우드서비스 보안인증제(CSAP)와 유사하게 금융 분야 SaaS 평가 기준을 마련할 예정이다.
금융사 등이 클라우드를 이용하기 위해 제출해야 하는 서류 중 유사·중복되는 사항들을 간소화해 금융사 등의 서류 작성 및 제출 부담을 완화한다. 또한 금융사 등이 클라우드를 이용하려는 경우 요구되는 사전보고를 사후보고로 전환한다. 중요업무에 대한 계약 체결, 계약 내용의 중대한 변경 등의 경우 3개월 내 사후보고할 수 있도록 할 방침이다.
획일적 망분리 규제, 비금융거래 분야부터 완화
망분리 규제도 완화한다. 망분리 규제는 외부의 침입으로부터 내부 전산자원을 보호하기 위해 내부망과 외부망을 분리하는 네트워크 보안 기법이다. 도입 이후 금융전산사고가 크게 감소하는 등 금융시스템을 안전하게 보호한 것으로 평가되지만 기업·업무별 차이를 감안하지 않고 일률적으로 적용돼 개발업무 등의 효율성이 저해되고 혁신기술의 활용에 어려움이 있다는 지적이 제기됐다.
당국은 개발·테스트 서버에 대해서는 망분리 규제를 예외적으로 완화하기로 했다. 개인정보 유출 등 보안사고 발생을 최소화하기 위해 보완조치도 마련한다. 고객의 개인신용정보 또는 계좌거래정보를 활용하지 않을 것, 오픈소스 접속·활용 등에 대한 내부기준을 수립·이행할 것 등의 조치가 담길 예정이다.
비금융업무 및 SaaS에 대한 망분리도 예외 조치 적용을 추진한다. 금융거래와 무관하고 고객·거래정보를 다루지 않는 운영시스템에 대해서는 망분리 규제를 완화해야 한다는 지적에 따른 조치다. 특히 비중요 업무에 대해 SaaS를 활용하는 경우에도 망분리 규제가 적용돼 불편하다는 의견이 많았다. 당국은 규제샌드박스를 활용해 금융거래와 무관하고 고객·거래정보를 다루지 않는 경우 망분리 예외를 허용하고 비중요 업무의 SaaS 이용 시 내부망에서 가능하도록 허용할 예정이다.
단계적 망분리 규제 완화도 중장기적으로 추진한다. 현행 망분리 규제는 고객정보를 직접 보유하지 않고 자산운용에만 집중하는 회사에도 은행과 동일한 수준의 망분리 규제가 적용되는 등 업무범위와 무관하게 일률적으로 적용되고 있다. 당국은 금융사 등의 책임성 확보, 금보원의 보안관제강화 등을 전제로 망분리 규제의 단계적 완화를 추진한다는 방침이다. 망분리 대상 업무를 축소하고 물리적·논리적 망분리 선택권 등을 부여하는 방식을 검토할 계획이다.
금융당국은 이달 중 제도 개선 사항을 반영한 ‘전자금융거래법 시행령 및 감독규정 개정안’을 입법예고하고 조속한 개정을 통해 내년부터 시행될 수 있도록 할 예정이다. 올해 말까지 ‘금융분야 클라우드컴퓨팅서비스 이용 가이드라인’도 개정해 전 금융권이 실무적으로 참고할 수 있는 구체적인 절차 및 기준을 마련한다.
금융위 관계자는 “가이드라인 개정 등 제도개선 사항이 조기에 안착될 수 있도록 내달부터 금융위, 금감원, 금보원, 금융협회 합동으로 유권해석반을 운영한다”며 “클라우드 및 망분리 제도 개선은 금융사 등의 자율책임에 따른 내부통제 기준 마련 등이 전제돼야 하는 만큼 올 하반기 중 금융사 등의 정보보호심의위원회 구성·운영 현황 등 내부통제시스템을 점검해 나갈 예정이다”고 말했다.
후원하기


























