IT 외주 맡겨도 책임은 금융사 몫…금감원 ‘제3자 관리체계’ 제시
이사회 최종 책임·경영진 평가 책임 명문화
위탁회사의 반기별 재무·보안정보 최신화
업권별 모범규준 마련 예정…11월 이후 시행
[이데일리 김세연 기자] 금융당국이 금융회사가 IT 업무를 외부에 위탁하더라도 관련 책임은 이사회가 최종적으로 지도록 하는 내용의 가이드라인을 마련했다. 금융회사가 클라우드·서비스형 소프트웨어(SaaS) 운영을 외부에 위탁하는 사례가 늘어나자 취한 조치다.

금감원은 먼저 이사회가 ‘제3자 IT리스크 관리’의 최종책임을 지도록 명시하면서 위험 관리 정책과 감독 관련 주요 사항을 심의·의결 사항으로 규정했다. 경영진은 관리 체계 구축·시행·유지할 주체로 정하고 제3자 IT리스크 현황 및 위탁계약의 적정성 등을 평가할 책임을 부여했다. 금융회사는 이를 바탕으로 ‘총괄 관리 부서-리스크 관리 부서-내부 감사 부서’로 구성되는 ‘3단계 통제 체계’를 구축·운영해야 한다.
IT 업무를 하는 제3자의 재무 건전성과 업무 관련 주요정보는 반년에 1번꼴로 최신화한다. 금융회사 및 금융소비자에 중대한 영향을 미치는 주요 제3자는 별도로 지정해 강화된 기준을 적용한다. 식별된 위험에 대해서는 보완 조치를 시행하고, 통제·경감·이전이 어려운 경우에는 계약을 중단하거나 이사회가 계약 유지 여부를 결정하도록 했다.
단계별 관리 절차도 마련해야 한다. 계약 체결 전에는 현장 실사 등을 통해 서비스 역량과 정보보호 관리체계를 검증하고 위·수탁사 간 역할 분담과 사고 발생 시 책임 관계 등을 계약서에 명시한다. 계약 기간에는 연 1회 이상 계약 이행 현황을 점검한다. 시스템 중단에 대비한 비상대책과 업무 연속성 확보를 위한 백업 관리체계, 계약 종료에 대비한 출구전략도 마련하도록 했다. 계약 종료 후에는 정보자산을 반납받고 접근 권한을 말소하고 관련 정보를 완전히 파기해야 한다.
금융당국은 이번 가이드라인을 통해 이사회와 경영진의 제3자 IT 리스크 관리 책임을 강화하고 전사적인 리스크 관리체계가 구축될 것으로 기대하고 있다. 금융회사는 위탁한 정보처리 업무의 중요도와 위험성에 따라 위 내용 중 일부를 강화하거나 완화하는 등 자율적으로 적용할 수 있다.
금감원과 업권별 협회는 가이드라인의 실효성을 높이기 위해 업권별 모범규준을 마련해 오는 11월 이후 순차로 시행할 계획이다. 다만 업권별 모범규준 제정과 금융회사 내규 반영, 조직·인력 개편 등에 필요한 준비 기간을 고려해 실제 적용 시기는 일부 조정될 수 있다.
김세연 (kite@edaily.co.kr)
Copyright © 이데일리. 무단전재 및 재배포 금지.
- "외인·기관 줍줍 나섰나"...코스피 , 삼전닉스 필두로 상승 출발
- '초강력' 태풍 돌핀 세력 키운다…한반도 향할까
- 10년 전 강진으로 무너진 日 쇼핑몰...개장 45일만 '와르르'
- 구준엽, 故서희원 207억 펜트하우스 상속…두 자녀와 공동 소유
- "충성론 끌어다 주식 올인"…전역날 쫄딱 망한다
- 1994년 넘은 '최악 열대야'...본격 더위는 시작도 안 했다
- 구마모토 강진, 10년 전 안 깨진 단층 움직였나
- 최정원, '흉기 협박' 기소유예 처분…동영상 유포 협박은 무혐의
- "메시·야말이 한국어 인터뷰를?"…입모양까지 따라 하는 'AI 통역'
- 방콕 한복판서 웃통 벗고 ‘휘적휘적’…잡고 보니 50대 한국인