본문 바로가기
메뉴
뉴스레터

금융회사의 제3자 IT리스크 관리 가이드라인 마련

2026.09.22

금융감독원은 은행연합회 등 업권별 협회·중앙회(이하 “업권별 협회”)와 함께 ‘금융회사의 제3자 IT리스크 관리 가이드라인’(이하 “가이드라인”)을 마련하여 2026년 7월 30일 발표하였습니다. 이번 가이드라인은 정보처리업무 위탁에 따른 IT리스크를 체계적으로 관리하기 위한 ‘이사회·경영진 책임 명확화’, ‘위험평가 체계·방법’, ‘계약 단계별 위험 식별·대응’ 등의 기준을 제시하였으며, 업권별 협회의 모범규준 제정 등을 통해 2026년 11월 이후 시행될 계획입니다.

금융의 디지털화가 빠르게 진전되는 가운데 금융회사들이 SaaS(“Software as a Service”) 등 클라우드와 같은 외부 IT서비스를 활용하거나 IT업무를 외부 제3자에게 위탁하는 사례가 보편화되고 있습니다. 이러한 상황에서 클라우드 서비스에 장애가 발생하거나, IT서비스를 제공하는 수탁회사에서 해킹 등 침해사고나 정보유출이 발생할 경우, 금융회사는 물론 금융소비자에게까지 큰 피해를 초래할 우려가 있습니다.

기존에도 판매·결제 등 일반적인 업무위탁에 수반되는 제3자 리스크를 관리하기 위한 업권별 가이드라인(자율규제)이 마련되어 있었으나, 사이버보안·정보보호 등이 핵심 요소인 IT업무의 특성을 충분히 반영하지 못한 상황이었습니다. 이에 금융감독원은 업권별 협회와 함께 정보처리업무 위탁으로 인한 제3자 리스크(제3자 IT리스크)를 보다 효과적으로 관리하기 위한 가이드라인을 마련하였습니다.

가이드라인의 주요 내용은 다음과 같습니다.
 

1.

이사회 최종책임 및 경영진 위험관리체계 운영의 역할·책임 명확화

가이드라인은 이사회가 ‘제3자 IT리스크 관리’의 최종책임을 지도록 명시하면서, 위험관리 정책과 감독 관련 주요 사항을 이사회의 심의·의결사항으로 규정하였습니다. 경영진은 ‘제3자 IT리스크 관리체계’를 구축·시행·유지할 주체로서, ‘총괄관리부서’의 지정·운영을 통해 실효성 있는 안전성 확보조치를 수립·실행합니다. 또한, 각 사업부서의 정보처리업무 위탁 현황을 총괄하고 제3자 IT리스크 현황 및 위탁계약의 적정성 등을 평가할 책무를 부담합니다. 

이때 안전성 확보조치에는 ① 접근매체 위·변조, 해킹, 개인정보 유출·오남용 등에 대비한 보안대책, ② 금융회사와 제3자 간 전용회선 등 안전한 통신구간 보안대책, ③ 정보처리시스템 장애 등 서비스 중단에 대비한 비상대책, ④ 업무지속성 확보를 위한 중요자료 백업 및 백업설비 확보 등 백업대책, ⑤ 보안취약점 최소화 등 보안유지를 위한 내부통제체계가 포함됩니다. 나아가 금융회사는 제3자 IT리스크를 체계적으로 관리할 수 있도록 ‘총괄관리부서–리스크관리부서–내부감사부서’로 구성되는 ‘3단계 통제체계’를 구축·운영하여야 합니다. 
 

2.

제3자 IT리스크 식별·평가·관리 구체화

가이드라인은 제3자 IT리스크를 효과적으로 관리하기 위하여 ① 위탁계약의 상대방인 제3자의 재무건전성과 업무 관련 주요 정보(제공서비스, 처리정보 종류·건수, 암호화 및 통신방식, 사고대응체계, 전산설비 등)를 식별하고, ② 주기적(반기 1회 이상) 점검을 통해 관련 정보를 최신화하여 유지하도록 하고 있습니다. 특히 금융회사 업무 또는 금융소비자에게 중대한 영향을 미치는 ‘주요 제3자’는 별도로 지정하여 강화된 리스크 관리를 적용하도록 하였습니다. 

또한 제3자별로 IT리스크를 실효성 있게 평가할 수 있도록 IT보안정책 및 조직, 정보보안관리, IT안전성·연속성, 개인(신용)정보 관리체계, 평판위험·재무건전성 등에 관한 평가항목과 체크리스트를 구체적으로 제시하였습니다. 식별된 위험에 대해서는 보완조치를 수행하되, 통제·경감·이전이 불가능한 경우 계약을 중단하거나 이사회가 계약 유지 여부를 결정하도록 하였습니다. 
 

3.

계약 단계별 리스크 관리 절차 체계화
 

  • 계약 전(前): 현장 실사 등을 통해 서비스 역량, 정보보호 관리체계 등을 검증하고, 위·수탁사 간 역할분담, 사고 발생 시 책임관계 등 필수사항을 계약서에 반영합니다. 

  • 계약 중(中): 계약 이행 현황을 정기적으로 점검(연 1회 이상)하고, 시스템 중단 등에 대비한 비상대책, 업무 연속성 유지를 위한 백업관리체계, 계약 종료에 대비한 출구전략 등을 마련합니다. 

  • 계약 종료 후(後): 정보자산 반납, 접근권한 말소, 정보의 완전한 파기 등을 수행합니다. 

한편 ‘주요 제3자’에 대해서는 IT리스크 정기평가(반기 1회 이상), 비상대응훈련·재해복구훈련 포함, 백업관리 적정성 정기점검(연 1회 이상), 대체가능수단 사전검토 및 정기점검 등이 추가로 실시됩니다. 또한 계약 이행 모니터링, 출구전략 수립, 계약 종료 후속조치 등은 이사회 등에 사후 보고하도록 하였습니다. 
 

4.

업무 중요도 및 위험성에 따른 유연한 적용

이번 가이드라인은 제3자 IT리스크를 체계적으로 관리하기 위한 최소한의 기준과 원칙을 soft rule 형태로 제시한 것으로, 금융회사들은 위탁한 정보처리업무의 중요도와 위험성 등에 따라 일부 내용을 자신에 맞게 강화·완화하는 등 유연하게 적용할 수 있습니다. 
 

금융감독원은 이번 가이드라인을 통해 이사회에 제3자 IT리스크 관리의 최종책임이 있음을 명시하고 경영진의 책무를 구체적으로 제시함으로써, 이사회와 경영진의 책임성을 강화하고 적극적인 관심·참여를 유도하였습니다. 이와 함께, 총괄관리부서를 중심으로 전사적 차원의 제3자 IT리스크 관리체계가 구축될 것으로 기대하고 있습니다. 

업권별 협회는 이번 가이드라인을 기초로 모범규준 제정 등을 통해 2026년 11월 이후 시행할 계획입니다. 다만, 업권별 모범규준 제정, 금융회사 내규 반영 및 조직·인력 개편 등 시행 준비기간을 고려하여 실제 적용시기는 일부 조정될 수 있습니다. 금융감독원은 업권별 협회와 함께 가이드라인 이행실태를 점검·평가하고 미비점을 개선·보완하는 등 제도를 지속적으로 고도화할 예정이며, ‘사전예방적 디지털리스크 감독방안’을 지속 추진할 계획입니다.

클라우드 활용과 IT업무 위탁이 보편화된 환경에서, 이번 가이드라인은 금융회사가 정보처리업무 위탁에 따른 IT리스크를 관리하기 위해 갖추어야 할 거버넌스, 평가 방법론 및 계약 단계별 절차의 기준을 제시하고 있습니다. 이에 따라 금융회사로서는 이사회·경영진의 역할과 총괄관리부서를 포함한 3단계 통제체계를 점검하고, 기존 정보처리 위탁계약 및 내부 위험평가 절차가 가이드라인이 제시하는 기준(특히 ‘주요 제3자’에 대한 강화된 관리 및 계약 단계별 관리절차)에 부합하는지 사전에 검토·정비해야 합니다. 아울러, 업권별 협회의 모범규준 제정 동향과 실제 시행시기를 지속적으로 모니터링하여, 내규 반영 및 조직·인력 개편 등 시행 준비를 차질 없이 진행하는 것이 필요합니다.

한편, 금융회사에 서비스를 제공하는 클라우드 서비스 제공자나 기타 IT회사의 경우에는 금융회사가 IT리스크 평가, 계약서상 관련 항목 반영 등 가이드라인에 따른 준수를 요구할 가능성이 있으므로, 가이드라인의 내용을 미리 살펴보고 이에 대한 대응을 준비해야 할 것입니다.
 

 

공유하기

레이어 닫기

관련 구성원

레이어 닫기

관련 구성원

레이어 닫기