조치이유
가. 지적사항
□ 신용정보전산시스템 보안대책 수립ㆍ시행의무 위반 및 신용정보 관리기준 미준수ㅇ 「신용정보법」 제19조 제1항 및 제20조 제1항 등에 의하면 은행은 신용정보전산시스템에 대하여 금융위원회가 정하는 관리적 보안대책을 수립ㆍ시행하고 금융위원회가 정하는 신용정보관리기준을 준수하여야 하며,「신용정보업 감독규정」 [별표3] '기술적ㆍ물리적ㆍ관리적 보안대책 마련 기준’ Ⅲ. 관리적 보안대책 및 [별표4의2] '신용정보 관리기준’에서는 신용정보관리ㆍ보호인이 기업신용정보의 수집ㆍ보유ㆍ제공ㆍ삭제 등 관리ㆍ보호 전반에 걸친 실태와 관행의 조사 및 개선, 기업신용정보의 유출 등을 방지하기 위한 내부통제시스템 구축, 정보유출 대응 매뉴얼(contingency plan) 마련 등의 업무를 하도록 하였음에도,- BNP파리바은행 서울지점의 신용정보관리ㆍ보호인은 은행의 신용정보 전산시스템과 관련하여 해외 계열사 직원의 서울지점 기업신용정보에 대한 접근을 실효성 있게 통제하지 못하는 등, 동법 제19조 및 제20조, 감독규정 [별표3]에서 정한 신용정보 유출 방지를 위한 내부통제시스템 구축 및 운영을 포함하는 관리적 보안대책을 적정하게 수립ㆍ시행하지 않았음- 접근 통제에 대한 적정성 점검을 실시하거나 기업신용정보 유출을 방지하기 위해 신용정보 전산시스템에의 부적절한 접근권한을 재검토ㆍ제한할 수 있는 적절한 내부통제 절차를 마련하지 않아, 해외 계열사 직원의 동 시스템에 대한 부적절한 접근을 적절히 통제하지 못하는 등 동법 제19조 및 제20조, 감독규정 [별표3]에 따른 신용정보 관리ㆍ보호 실태와 관행의 조사 및 개선업무를 수행하지 않았음- 또한, 검사종료일 현재까지 은행의 정보유출 대응 매뉴얼 (contingency plan)을 마련하지 않는 등, 동법 제20조 및 감독규정 [별표4의2]에 따른 신용정보 관리기준을 준수하지 않았음나. 근거법규
□ 기관에 대한 조치1. 「신용정보의 이용 및 보호에 관한 법률」 제19조 제1항, 제20조 제1항 및 제4항등2. 「신용정보의 이용 및 보호에 관한 법률 시행령」 제16조 제1항 및 제2항3. 「신용정보업감독규정」 제20조, 제22조 제1항