"IT 위탁해도 책임은 금융사"...금감원, 제3자 리스크 관리 가이드라인 마련
[파이낸셜뉴스] 금융당국이 외부 정보기술(IT) 서비스 이용에 따른 사이버 보안 사고를 막기 위해 리스크 관리 기준을 마련했다. 금융회사가 IT 업무를 외부에 위탁하더라도 관련 책임은 이사회가 최종적으로 지도록 한 것이 핵심이다.
금융감독원은 이같은 내용을 담은 '금융회사의 제3자 IT 리스크 관리 가이드라인'을 시행할 예정이라고 29일 밝혔다.
이번 가이드라인은 외부 IT서비스를 이용할 때 발생하는 보안 사고의 책임을 이사회로 규정한 것이다. 경영진은 리스크 관리 체계를 구축·운영·유지하는 역할을 맡는다. 이사회와 경영진은 제3자 IT 리스크 관리 정책 체계를 운영할 '총괄관리부서'를 두고, 정보 처리 업무 위탁 현황 관리와 계약 적정성 평가 등을 맡겨야 한다.
또 위탁 대상인 제3자의 재무 건전성 등을 반기마다 1회 이상 점검하고, 소비자 등에게 미치는 영향이 큰 곳은 '주요 제3자'는 별도로 지정해 비상 대응 훈련 참여, 백업 관리 적정성 점검 등 강화된 리스크 관리 조치를 적용하도록 했다.
계약 단계별 관리 기준도 마련했다. 계약 체결 전에는 현장 실사 등을 통해 제3자의 기술·보안 역량을 검증하고 사고 발생 시 책임 범위 등을 계약에 반영해야 한다. 계약 기간에는 연 1회 이상 계약 이행 현황을 점검하고, 종료 시에는 정보 자산을 모두 반환받고 접근 권한을 말소하는 등 정보가 완전히 폐기됐는지도 확인하도록 했다.
업권별 협회는 이번 가이드라인을 바탕으로 모범 규준 등을 제정해 오는 11월 이후 시행할 계획이다.
[email protected] 이주미 기자




