ISMS-P 데일리 뉴스(2026년08월22일)
문서 본문
ISMS-P 데일리 카드뉴스
2026.08.22 토요일 · 금융
오늘의 키워드: 전자금융감독규정 '원칙중심' 전환 · 복원력·재해복구 · 클라우드 이용절차
핵심 판단
개정 「전자금융감독규정」(2025.2.5 시행)은 금융보안 규제를 규칙(Rule)→원칙(Principle) 중심으로 바꿔 금융회사의 자율보안·복원력 강화를 요구한다. 일부 조항은 유예를 두어, 정보보호위원회 주요 심의·의결의 이사회 보고(제8조의2)는 2025.8.5, 책임이행보험 한도상향(제5조)·재해복구센터 설치(제23조 제8항)는 2026.2.5 시행됐다. ISMS-P 관점의 핵심은 "규정만 지키면 면책"이 더 이상 통하지 않는다는 것 — 자율적 위험평가와 입증 가능한 복원력(백업·재해복구·업무연속성·출구전략), 그리고 클라우드 이용 시 규정된 절차(중요도평가·CSP 건전성평가·BCP) 준수 여부가 심사 초점이다.
🎯 오늘의 픽 — '원칙중심' 규제, 자율보안의 대가는 '입증책임'
원칙중심 복원력 클라우드절차
2006년 이래의 세세한 행위규칙 중심 규제가 "규정만 준수하면 면책"이라는 소극적 인식을 낳았다는 문제의식에서 출발했다. 개정 규정은 목표·원칙 중심으로 자율판단 영역을 넓히되, 그만큼 자체 위험평가와 이행 입증 책임을 금융회사에 지운다.
시행 시기·핵심 조항(요지)
| 조항 | 내용 | 시행 |
|---|---|---|
| 제8조의2 | 정보보호위원회 주요 심의·의결의 이사회 보고 | 2025.8.5 |
| 제5조 | 책임이행보험 한도 상향 | 2026.2.5 |
| 제23조 제8항 | 재해복구센터 설치 | 2026.2.5 |
| 제14조의2 | 클라우드컴퓨팅서비스 이용 절차 | 2025.2.5 |
클라우드 이용 절차(제14조의2) — 무엇을 갖춰야 하나
- 이용 업무 중요도 평가 → CSP 건전성·안전성 평가
- 업무연속성계획(데이터 백업·재해복구·침해사고 대응훈련·출구전략) 수립
- 계정관리·접근통제 등 필수 보안통제 구현·안전성 확보조치 시행
- 금융보안원 2026 평가체계 869항목 중 클라우드 관리체계 73항목 신설 — 온프레·클라우드 교차 점검
🔍 심사원 관점 — 무엇을 확인할 것인가
- 2.12.1 재해·재난 대비 / 2.9.7 백업·복구: 재해복구센터·DR 체계, 복구목표(RTO/RPO), 복구 시험 기록.
- 2.10.2 클라우드 보안 / 2.3.2 외부자 계약: 중요도·CSP 건전성 평가서, 출구전략 포함 BCP, 계약상 보안요구사항.
- 1.1.1 경영진 참여: 정보보호위원회 심의·의결의 이사회 보고 증적.
- 자율보안 입증: 규정 준수를 넘어 자체 위험평가·개선 이력.
📎 원본: 김·장 — 개정 전자금융감독규정 시행 · 디지털투데이 — 해설서 무엇이 바뀌었나
📌 브리핑 — 오늘 함께 볼 이슈
① 금융보안원 2026 평가 869항목 — 클라우드 73항목 신설
금융보안원(FSEC)이 금융 IT·보안 평가체계를 869항목으로 확대하고, 클라우드 관리체계 73항목을 별도 편입했다. 기존 엔드포인트·이메일·웹 통제를 클라우드 컨텍스트에서 재확인하는 매트릭스 구조다.
🔍 심사 포인트: 클라우드 반입 파일·콘텐츠 통제, SaaS/IaaS별 통제 매핑, 온프레-클라우드 일관성. 📎 시큐레터 — 869항목·클라우드 73항목
② '절차 없이 클라우드 사용' 적발 주의 — 비조치의견서·법령해석
금감원은 클라우드 이용 절차를 제대로 거치지 않고 사용하다 적발된 사례가 있다며 주의를 당부했다. 개정 해설서에는 AI 관련 비조치의견서도 반영됐다(독립 항목은 아직).
🔍 심사 포인트: 클라우드 도입 승인·절차 이행 기록, 미승인 섀도 클라우드 존재 여부. 📎 금융보안원 — 클라우드 이용 가이드/해설서
③ 클라우드 이용범위 추가 확대 입법예고 — 개인신용정보까지
금융위는 클라우드 활용 정보 범위를 비중요정보 → 개인신용정보 등으로 확대하고 이용·제공 기준과 모니터링·감독 체계를 마련하는 개정을 예고했다.
🔍 심사 포인트: 개인신용정보 클라우드 처리 시 신용정보법·안전성 확보조치 정합성. 📎 KDI — 전자금융감독규정 개정안 입법예고
🧑⚖️ 심사원 실무 공지 (금융보안원·KISA)
- 금융권 심사 시 전자금융감독규정 + 금융보안원 평가항목(2026, 869/클라우드 73) 병행 확인.
- 클라우드 이용 절차·해설서는 금융보안원 레그테크/CSP 안전성 평가 통합지원시스템 최신본 확인. 📎 금융보안원 · ISMS-P 누리집
✅ 오늘의 심사 체크포인트
- 재해복구센터·DR — 설치·RTO/RPO·복구 시험 기록 (2.12.1)
- 백업·복구 — 백업 범위·주기·격리, 복구 검증 (2.9.7)
- 클라우드 이용 절차 — 중요도·CSP 건전성 평가서, BCP·출구전략 (2.10.2)
- 외부자(CSP) 계약 — 보안요구사항·감사권·서비스 종료 (2.3.2)
- 이사회 보고 — 정보보호위 심의·의결 보고 증적 (1.1.1)
- 섀도 클라우드 — 미승인 SaaS/IaaS 사용 여부
⚖️ 관련 법령·인증기준 매핑
| 인증기준 | 연계 법령·조문 | 비고 |
|---|---|---|
| 2.12.1 재해·재난 대비 | 전자금융감독규정 제23조 제8항 | 재해복구센터 |
| 2.10.2 클라우드 보안 | 전자금융감독규정 제14조의2 | 이용 절차 |
| 2.9.7 백업·복구 | 전자금융거래법 제21조 | 복원력 |
| 1.1.1 경영진 참여 | 전자금융감독규정 제8조의2 | 이사회 보고 |
| 2.3.2 외부자 계약 | 신용정보법(개인신용정보) | CSP 위탁 |
⚠️ 주의: 전자금융감독규정·시행세칙·해설서·평가항목은 개정·배포가 이어집니다. 조문·시행일·평가항목은 국가법령정보센터·금융위·금융보안원 최신본으로 재확인하세요.
🔗 원본 링크 (추가 확인용)
- 개정 전자금융감독규정 시행(원칙중심·시행일) — 김·장 → https://www.kimchang.com/ko/insights/detail.kc?sch_section=4&idx=31385
- 전면 개정 해설서 무엇이 바뀌었나 — 디지털투데이 → https://www.digitaltoday.co.kr/news/articleView.html?idxno=583763
- 2026 평가 869항목·클라우드 73항목 — 시큐레터 → https://seculetter.com/content-security/blog/a20-financial-cloud-cdr/
- 금융분야 클라우드 이용 가이드/해설서 — 금융보안원 → https://www.fsec.or.kr/bbs/detail?menuNo=222&bbsNo=11691
- 전자금융감독규정 개정안 입법예고(클라우드 확대) — KDI → https://eiec.kdi.re.kr/policy/materialView.do?num=180758
- 금융보안원 → https://www.fsec.or.kr
- ISMS-P 인증 누리집 → https://isms-p.or.kr/main.do
<sub>본 카드뉴스는 공개된 언론·정부·법령 자료를 심사원 실무 관점에서 요약한 것으로, 법적 해석·자문을 대체하지 않습니다. 조문·시행일·평가항목은 국가법령정보센터·금융위·금융보안원 현행본 기준으로 확인 후 인용하세요. · ISMS Wiki 데일리 뉴스