조치이유
가. 지적사항1. 개인신용정보 보호대책 위반으로 인한 개인신용정보 유출ㅇ (금감원 원안) 신용정보회사 등은 취급 중인 개인신용정보가 인터넷 홈페이지 등을 통해 열람 권한이 없는 자에게 공개되지 않도록 개인신용정보처리시스템을 설정하여야 하는데도- 회사는 ####. ##. ##. ~ ####. ##. ##. 중 오픈뱅킹 프로그램을 개발하는 과정에서 오픈뱅킹 잔액 조회 서비스 요청시 본인이 아닌 다른 고객의 신용정보 조회를 방지하는 기능을 누락한 상태로 설정하였으며, 이로 인해 ####. ##. ##.
□
□:
□
□ ~
□
□:
□
□
●시간
●
●분 동안 모바일 앱의 오픈뱅킹 잔액 조회 서비스 사용고객 총 ▲▲▲명의 개인신용정보
○
○
○건이 다른 고객
□
□
□명에게 노출되는 결과를 초래하였음ㅇ(수정의결 사유) 소비자 피해가 경미하고 회사의 부당이득이 없는 점, 유사 제재선례와의 형평성, 사태수습 노력 등과 함께 현행 과징금 부과기준이 他법령 등과 비교하여 상대적으로 높은 점 등을 종합적으로 감안하여 과징금을 80% 감경하는 것으로 수정심의(과징금 25억원→과징금5억원)2. 전자금융거래의 안전성 확보의무 위반(1) 프로그램 통제 위반ㅇ (금감원 원안) 금융회사는 전자금융거래 관련 프로그램을 등록ㆍ변경하는 경우 처리하는 정보의 기밀성을 고려하여 고객정보가 다른 고객에게 노출되지 않도록 충분한 테스트를 실시한 후 운영시스템에 적용하여야 하는데도-회사는 ###. ##. ##. ~ ####. ##. ##. 중 오픈뱅킹 프로그램을 개발하면서 시스템간 응답 대기시간 차이 등으로 발생 가능한 다른 고객의 신용정보 전달 오류와 관련한 기밀성 테스트를 실시하지 아니하였으며,-이로 인해 ####. ##. ##.
□
□:
□
□ ~
□
□:
□
□
●시간
●
●분 동안 모바일 앱의 오픈뱅킹 잔액 조회 서비스 사용고객 총 ▲▲▲명의 개인신용정보
○
○
○건이 타 고객
□
□
□명에게 노출되는 결과를 초래하였음(2) 홈페이지 등 공개용 웹서버 관리대책 위반ㅇ(금감원 원안) 금융회사는 공개용 웹서버의 안전한 관리를 위하여 공개용 웹서버에서 제공하는 서비스를 제외한 다른 서비스 및 시험ㆍ개발 도구 등의 사용을 제한하여야 하는데도,-회사는 ####. ##. ##. ∼ ####. ##. ##. 중 공개용 웹서버에 모바일 홈페이지 테스트를 위한 웹사이트를 구축 및 운영함에 따라 불특정 다수의 외부 이용자가 인터넷을 통해 테스트용 웹페이지, 샘플 및 백업파일 등에 상시 접근하였음나.
근거법규ㅇ 「신용정보법」 제19조 제1항ㅇ 「신용정보법 시행령」 제16조 제1항ㆍ제2항ㅇ 「신용정보업감독규정」 제20조ㅇ 「전자금융거래법」 제21조 제2항ㅇ 舊「전자금융감독규정」(2025.2.5. 개정 前의 것) 제7조, 제17조, 제29조