우리 SaaS, 금융회사 내부망에 들어갈 수 있을까
금융회사가 내부 업무망에서 SaaS를 쓰려면 제공자는 평가를, 금융회사는 통제를 갖춰야 합니다. 무료 자가진단으로 적용 대상인지, 고객사 통제를 지원하는지, 제공자 평가를 준비했는지 세 단계로 확인합니다.
- 시행
- 2026년 4월 20일, 전자금융감독규정 시행세칙 개정
- 평가
- 금융보안원 등 침해사고대응기관의 평가 결과 '충족'인 SaaS만 이용 가능
- 사후 관리
- 금융회사는 통제 이행 여부를 반기 1회 평가해 정보보호위원회에 보고
적용 대상 확인
0/3 응답
고객사 통제 지원
0/17 응답
단말 보호 · 테넌트 제한
고객사 단말에서 다른 회사 테넌트나 개인 계정으로 로그인하지 못하게 막을 수 있다.
해설서는 내부 단말에서 외부 테넌트나 개인 계정으로 접속해 파일을 주고받는 것을 주요 유출 경로로 꼽습니다.
근거: 금융보안원 해설서
접근 통제 · 추가 기능
제3자 앱, 플러그인, 외부 서비스 연동, 웹 검색처럼 허용하지 않은 추가 기능을 고객사 관리자가 승인하거나 끌 수 있다.
내부업무망 SaaS를 통해 외부 인터넷이나 다른 서비스로 넓히는 행위는 엄격히 제한됩니다. 다른 SaaS와의 연동은 양쪽 모두 망분리 예외 요건을 갖춘 경우에만 가능합니다.
근거: 금융보안원 FAQ
접근 통제 · 접속 대상 공개
서비스에 필요한 도메인·IP 목록을 문서로 제공해, 고객사가 그 밖의 외부 인터넷을 막을 수 있다.
별표 7의 '허용된 SaaS를 제외한 외부 인터넷 접근통제'는 금융회사 네트워크에서 거는 통제입니다. 이 문항은 그 설정을 돕는 실무 권장 사항입니다.
근거: 시행세칙 별표 7
이상행위 모니터링 · 로그 보존
이용자·관리자 로그를 1년 이상 보존하고, 고객사가 조회하거나 API·SIEM으로 가져갈 수 있다.
해설서는 전자금융감독규정 제13조제1항제9호를 근거로 제공자가 로그를 1년 이상 보존하도록 설정하라고 안내합니다.
근거: 금융보안원 해설서
데이터 보호 · 중요정보 입력 통제
고객사가 정한 중요정보(예: 주민등록번호·계좌번호)가 입력·업로드되지 않게 걸러 내거나, 저장된 내역을 찾아 점검할 수 있다.
근거: 시행세칙 별표 7
데이터 보호 · 생성형 AI 학습 차단
고객 데이터를 모델 학습·개선에 쓰지 않게 설정하고, 피드백 전송을 막을 수 있다.
생성형 AI 기능이 없는 서비스라면 그 사실을 문서로 밝히고 '갖춤'으로 답하세요.
근거: 금융보안원 해설서
운영·관리 · 상시 관리 체계
고객사와의 보안 비상 연락 체계와 보안 요구 반영 절차가 있고, SLA에 로그 보존 기간·백업 주체가 적혀 있다.
해설서는 SaaS 관리자 권한이 국외나 다른 조직에 있으면 이용자의 보안 통제 요구가 반영되도록 절차를 마련하라고 안내합니다.
근거: 금융보안원 해설서
반기 평가 지원
고객사가 반기 자체평가에 쓸 보안 설정 현황 자료를 내보낼 수 있다.
금융회사는 별표 7 통제 이행 여부를 반기에 1회 평가해 정보보호위원회에 보고해야 합니다. 이 문항은 그 의무에서 나온 실무 권장 사항입니다.
근거: 금융위원회 보도자료
제공자 평가 준비
0/11 응답
진단 결과
답하지 않은 문항이 31개 있습니다. 모든 문항에 답하면 결과와 보완 과제가 나옵니다.
근거 자료
- 금융보안원 — 내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서 (2026.4)
- 금융보안원 — 내부업무망 SaaS 이용 제도화 관련 FAQ
- 전자금융감독규정 시행세칙 별표 7 '내부업무망 SaaS' 망분리 대체 정보보호통제 (해설서 수록)
- 금융위원회 보도자료 (2026.4.17) — 4월 20일부터 내부 업무망 SaaS 망분리 예외 시행
- 김·장 법률사무소 — SaaS 활용을 위한 망분리 규제 개선
- 금융보안원 CSP 안전성 평가 통합지원시스템 (SaaS 제공자 평가 현황 목록)
이 자가진단은 2026년 10월 기준 공개 자료로 만든 참고용 도구이며, 금융보안원 평가 결과를 대신하거나 보장하지 않습니다. 문항은 금융보안원 보안 해설서(2026.4)와 FAQ를 기준으로 했고, 보완 방향과 점수 구간은 진단자 의견입니다.