우리 SaaS, 금융회사 내부망에 들어갈 수 있을까

금융회사가 내부 업무망에서 SaaS를 쓰려면 제공자는 평가를, 금융회사는 통제를 갖춰야 합니다. 무료 자가진단으로 적용 대상인지, 고객사 통제를 지원하는지, 제공자 평가를 준비했는지 세 단계로 확인합니다.

시행
2026년 4월 20일, 전자금융감독규정 시행세칙 개정
평가
금융보안원 등 침해사고대응기관의 평가 결과 '충족'인 SaaS만 이용 가능
사후 관리
금융회사는 통제 이행 여부를 반기 1회 평가해 정보보호위원회에 보고

적용 대상 확인

0/3 응답

망분리 예외가 적용되는 서비스인지 먼저 봅니다. 하나라도 걸리면 다른 절차가 필요합니다.

서비스에서 금융회사 고객의 고유식별정보(주민등록번호 등)나 개인신용정보를 처리하나요?

근거: 금융보안원 해설서

개인신용정보를 가명처리한 데이터(가명정보)를 처리하나요?

근거: 금융보안원 FAQ

금융회사에서 어떤 방식으로 쓰이나요?

근거: 김·장 분석

고객사 통제 지원

0/17 응답

금융회사는 시행세칙 별표 7의 통제를 지켜야 합니다. 금융회사가 이 통제를 걸 수 있도록 제품이 지원하는지 확인합니다.

단말 보호 · 접속 제한

고객사가 인가한 단말·IP·계정에서만 접속하도록 제한할 수 있다.

근거: 금융보안원 해설서

단말 보호 · 테넌트 제한

고객사 단말에서 다른 회사 테넌트나 개인 계정으로 로그인하지 못하게 막을 수 있다.

해설서는 내부 단말에서 외부 테넌트나 개인 계정으로 접속해 파일을 주고받는 것을 주요 유출 경로로 꼽습니다.

근거: 금융보안원 해설서

단말 보호 · 모바일

모바일에서 쓸 때 다운로드·복사·다른 앱 공유를 막거나 읽기 전용으로 제한할 수 있다(모바일 접속 차단 포함).

근거: 금융보안원 해설서

접근 통제 · 사용자 관리

고객사가 사용자를 등록·삭제하고 비밀번호·계정 잠금 정책을 정할 수 있다.

근거: 금융보안원 해설서

접근 통제 · 다중인증

SaaS 관리자 계정 등 중요 계정에 다중인증(예: ID/PW + OTP)을 강제할 수 있다.

근거: 시행세칙 별표 7

접근 통제 · 최소 권한

역할별로 권한을 나눠 최소 권한만 주고, 사용자별 권한 현황을 뽑아 정기 검토할 수 있다.

근거: 금융보안원 해설서

접근 통제 · 공유 통제

공유를 조직 내 사용자로 제한하고, 외부에 열린 파일·링크·API 권한을 찾아 점검할 수 있다.

근거: 금융보안원 해설서

접근 통제 · 추가 기능

제3자 앱, 플러그인, 외부 서비스 연동, 웹 검색처럼 허용하지 않은 추가 기능을 고객사 관리자가 승인하거나 끌 수 있다.

내부업무망 SaaS를 통해 외부 인터넷이나 다른 서비스로 넓히는 행위는 엄격히 제한됩니다. 다른 SaaS와의 연동은 양쪽 모두 망분리 예외 요건을 갖춘 경우에만 가능합니다.

근거: 금융보안원 FAQ

접근 통제 · 접속 대상 공개

서비스에 필요한 도메인·IP 목록을 문서로 제공해, 고객사가 그 밖의 외부 인터넷을 막을 수 있다.

별표 7의 '허용된 SaaS를 제외한 외부 인터넷 접근통제'는 금융회사 네트워크에서 거는 통제입니다. 이 문항은 그 설정을 돕는 실무 권장 사항입니다.

근거: 시행세칙 별표 7

네트워크 보호 · 구간 암호화

금융회사와 서비스 사이의 연계 구간이 모두 암호화된다.

근거: 시행세칙 별표 7

이상행위 모니터링 · 로그 보존

이용자·관리자 로그를 1년 이상 보존하고, 고객사가 조회하거나 API·SIEM으로 가져갈 수 있다.

해설서는 전자금융감독규정 제13조제1항제9호를 근거로 제공자가 로그를 1년 이상 보존하도록 설정하라고 안내합니다.

근거: 금융보안원 해설서

이상행위 모니터링 · 탐지와 알림

로그인 실패, 해외 로그인, 관리자 계정 추가·삭제, 권한·주요 설정 변경을 감사 로그로 남기고 담당자에게 알릴 수 있다.

근거: 금융보안원 해설서

데이터 보호 · 중요정보 입력 통제

고객사가 정한 중요정보(예: 주민등록번호·계좌번호)가 입력·업로드되지 않게 걸러 내거나, 저장된 내역을 찾아 점검할 수 있다.

근거: 시행세칙 별표 7

데이터 보호 · 생성형 AI 학습 차단

고객 데이터를 모델 학습·개선에 쓰지 않게 설정하고, 피드백 전송을 막을 수 있다.

생성형 AI 기능이 없는 서비스라면 그 사실을 문서로 밝히고 '갖춤'으로 답하세요.

근거: 금융보안원 해설서

데이터 보호 · 파일 보호

업로드 파일의 악성코드를 검사하고, 중요 파일을 암호화하거나 접근을 제한할 수 있다.

근거: 금융보안원 해설서

운영·관리 · 상시 관리 체계

고객사와의 보안 비상 연락 체계와 보안 요구 반영 절차가 있고, SLA에 로그 보존 기간·백업 주체가 적혀 있다.

해설서는 SaaS 관리자 권한이 국외나 다른 조직에 있으면 이용자의 보안 통제 요구가 반영되도록 절차를 마련하라고 안내합니다.

근거: 금융보안원 해설서

반기 평가 지원

고객사가 반기 자체평가에 쓸 보안 설정 현황 자료를 내보낼 수 있다.

금융회사는 별표 7 통제 이행 여부를 반기에 1회 평가해 정보보호위원회에 보고해야 합니다. 이 문항은 그 의무에서 나온 실무 권장 사항입니다.

근거: 금융위원회 보도자료

제공자 평가 준비

0/11 응답

금융보안원이 금융회사를 대표해 제공자를 평가하고, 금융회사는 결과가 ‘충족’인 SaaS만 쓸 수 있습니다. 평가는 CSP 안전성 평가 기준(<별표2의2>) 중 SaaS 필수 항목 10개로 합니다 (금융보안원 해설서). 해당 사항이 없는 항목은 평가를 생략할 수 있습니다.

평가 현황

금융보안원 'SaaS 제공자 평가 현황 목록'에 평가 결과 '충족'으로 올라 있나요?

근거: 금융보안원 FAQ

1.3.1 법·정책 준수

금융회사가 법령상 의무를 지킬 수 있도록 지원·협조하는 체계(계약 조항, 자료 제출 협조, 담당 창구)가 있다.

근거: 금융보안원 해설서

1.4.1 보안 감사

접근기록 대상을 정해 두고, 감사 로그를 식별 가능한 형태로 기록·모니터링하며 비인가 접근과 변조로부터 보호한다.

근거: 금융보안원 해설서

5.1.2 장애 대응

서비스 중단이나 피해가 나면 장애보고 절차에 따라 기록하고, 이용자가 현황을 알 수 있게 정보를 제공한다.

근거: 금융보안원 해설서

5.2.1 서비스 가용성

설비 장애로 서비스가 멈추지 않도록 이중화하고, 백업 체계를 마련해 이행한다.

근거: 금융보안원 해설서

6.2.1 침해사고 대응

침해사고가 나면 대응 절차에 따라 이용자에게 발생 내용, 원인, 조치 현황을 신속하게 알린다.

근거: 금융보안원 해설서

7.2.2 관리자 통제

고객 데이터에 접근할 수 있는 내부 운영자·관리자에게 접근 승인, 다중인증, 접근 기록 같은 통제가 있다.

근거: 금융보안원 해설서

8.1.2 자원 삭제

이용자가 자원(데이터, 백업, 스냅샷, 설정 정보 등)을 지우면 관련 자원이 모두 복구되지 않는 방법으로 삭제된다.

근거: 금융보안원 해설서

8.1.3 자원 무결성

가상자원의 무결성을 보장하고, 손상되면 이용자에게 알린다.

근거: 금융보안원 해설서

8.1.5 포털·콘솔·API 보호

서비스 포털·관리 콘솔·API와 앱 배포용 공개 서버에 관리적·물리적·기술적 보호대책이 있다.

근거: 금융보안원 해설서

10.1.6 계약 종료 시 삭제

이용 계약이 끝나면 이용자의 모든 자원을 복구할 수 없게 삭제한다.

근거: 금융보안원 해설서

진단 결과

답하지 않은 문항이 31개 있습니다. 모든 문항에 답하면 결과와 보완 과제가 나옵니다.