금융감독원은 은행연합회 등 업권별 협회·중앙회(이하 “업권별 협회”)와 함께 ‘금융회사의 제3자 IT리스크 관리 가이드라인’(이하 “가이드라인”)을 마련하여 2026년 7월 30일 발표하였습니다. 이번 가이드라인은 정보처리업무 위탁에 따른 IT리스크를 체계적으로 관리하기 위한 ‘이사회·경영진 책임 명확화’, ‘위험평가 체계·방법’, ‘계약 단계별 위험 식별·대응’ 등의 기준을 제시하였으며, 업권별 협회의 모범규준 제정 등을 통해 2026년 11월 이후 시행될 계획입니다.
금융의 디지털화가 빠르게 진전되는 가운데 금융회사들이 SaaS(“Software as a Service”) 등 클라우드와 같은 외부 IT서비스를 활용하거나 IT업무를 외부 제3자에게 위탁하는 사례가 보편화되고 있습니다. 이러한 상황에서 클라우드 서비스에 장애가 발생하거나, IT서비스를 제공하는 수탁회사에서 해킹 등 침해사고나 정보유출이 발생할 경우, 금융회사는 물론 금융소비자에게까지 큰 피해를 초래할 우려가 있습니다.
기존에도 판매·결제 등 일반적인 업무위탁에 수반되는 제3자 리스크를 관리하기 위한 업권별 가이드라인(자율규제)이 마련되어 있었으나, 사이버보안·정보보호 등이 핵심 요소인 IT업무의 특성을 충분히 반영하지 못한 상황이었습니다. 이에 금융감독원은 업권별 협회와 함께 정보처리업무 위탁으로 인한 제3자 리스크(제3자 IT리스크)를 보다 효과적으로 관리하기 위한 가이드라인을 마련하였습니다.
가이드라인의 주요 내용은 다음과 같습니다.
|
1. |
이사회 최종책임 및 경영진 위험관리체계 운영의 역할·책임 명확화 |
|
2. |
제3자 IT리스크 식별·평가·관리 구체화 |
|
3. |
계약 단계별 리스크 관리 절차 체계화
한편 ‘주요 제3자’에 대해서는 IT리스크 정기평가(반기 1회 이상), 비상대응훈련·재해복구훈련 포함, 백업관리 적정성 정기점검(연 1회 이상), 대체가능수단 사전검토 및 정기점검 등이 추가로 실시됩니다. 또한 계약 이행 모니터링, 출구전략 수립, 계약 종료 후속조치 등은 이사회 등에 사후 보고하도록 하였습니다. |
|
4. |
업무 중요도 및 위험성에 따른 유연한 적용 |
금융감독원은 이번 가이드라인을 통해 이사회에 제3자 IT리스크 관리의 최종책임이 있음을 명시하고 경영진의 책무를 구체적으로 제시함으로써, 이사회와 경영진의 책임성을 강화하고 적극적인 관심·참여를 유도하였습니다. 이와 함께, 총괄관리부서를 중심으로 전사적 차원의 제3자 IT리스크 관리체계가 구축될 것으로 기대하고 있습니다.
업권별 협회는 이번 가이드라인을 기초로 모범규준 제정 등을 통해 2026년 11월 이후 시행할 계획입니다. 다만, 업권별 모범규준 제정, 금융회사 내규 반영 및 조직·인력 개편 등 시행 준비기간을 고려하여 실제 적용시기는 일부 조정될 수 있습니다. 금융감독원은 업권별 협회와 함께 가이드라인 이행실태를 점검·평가하고 미비점을 개선·보완하는 등 제도를 지속적으로 고도화할 예정이며, ‘사전예방적 디지털리스크 감독방안’을 지속 추진할 계획입니다.
클라우드 활용과 IT업무 위탁이 보편화된 환경에서, 이번 가이드라인은 금융회사가 정보처리업무 위탁에 따른 IT리스크를 관리하기 위해 갖추어야 할 거버넌스, 평가 방법론 및 계약 단계별 절차의 기준을 제시하고 있습니다. 이에 따라 금융회사로서는 이사회·경영진의 역할과 총괄관리부서를 포함한 3단계 통제체계를 점검하고, 기존 정보처리 위탁계약 및 내부 위험평가 절차가 가이드라인이 제시하는 기준(특히 ‘주요 제3자’에 대한 강화된 관리 및 계약 단계별 관리절차)에 부합하는지 사전에 검토·정비해야 합니다. 아울러, 업권별 협회의 모범규준 제정 동향과 실제 시행시기를 지속적으로 모니터링하여, 내규 반영 및 조직·인력 개편 등 시행 준비를 차질 없이 진행하는 것이 필요합니다.
한편, 금융회사에 서비스를 제공하는 클라우드 서비스 제공자나 기타 IT회사의 경우에는 금융회사가 IT리스크 평가, 계약서상 관련 항목 반영 등 가이드라인에 따른 준수를 요구할 가능성이 있으므로, 가이드라인의 내용을 미리 살펴보고 이에 대한 대응을 준비해야 할 것입니다.
관련 이슈




