금융 위원회 의결

(주)경남은행에 대한 부문검사 결과 조치안

조치이유

가. 지적사항1. 프로그램 변경시 무결성 테스트 미실시「전자금융거래법」 제21조 제2항, 「전자금융감독규정」 제7조 및 제29조 제6호에 의하면 금융회사는 프로그램의 운영시스템 적용시 처리하는 정보의 무결성을 고려하여 충분한 테스트를 실시하여야 하는데도A부는 자동이체 프로그램의 윤년처리 로직을 변경*하면서 무결성 테스트를 실시하지 않아 동 프로그램에서 오류**가 발생하였으며,* 윤년 달의 말일 계산 로직에 고정값(28일)을 적용** 20xx.x월의 말일은 29일이나 변경한 프로그램에서 말일을 28일로 인식하여 오류 발생이로 인해 20xx.x.xx.∼x.x. 기간 중 고객 계좌(00,000건)에서 ▲▲.▲억원이 이중 출금되는 결과를 초래한 사실이 있음2. 정보처리시스템 등에 대한 망분리 위반「전자금융거래법」 제21조 제2항, 「전자금융감독규정」 제7조, 제15조 제1항 제3호, 제5호 및 「전자금융감독규정 시행세칙」 제2조의2에 의하면 금융회사는 내부통신망과 연결된 내부 업무용 시스템은 인터넷(무선통신망 포함) 등 외부통신망과 분리ㆍ차단 및 접속금지를 하여야 하고 정보처리시스템의 운영, 개발, 보안 목적으로 직접 접속하는 단말기에 대해서는 인터넷 등 외부통신망으로부터 물리적으로 분리하여야 하며,내부 통신망에 연결된 단말기가 업무상 필수적으로 외부기관과 연결해야 하는 경우나 전자금융업무의 처리를 위하여 특정 외부기관과 데이터를 송수신하는 정보처리시스템이 업무상 외부통신망과 연결이 불가피한 경우에는 정보보호위원회의 승인을 거쳐 필요한 서비스번호(port)에 한하여 연결하여야 하는데도B부는 검사착수일 현재 정보보호위원회의 승인없이업무상 필수적인 경우가 아님에도 내부통신망에 연결된 임직원의 단말기(0,000대)가 외부기관과 연결 가능하게 하거나, 업무상 연결이 불가피한 경우가 아님에도 정보처리 시스템의 운영, 개발, 보안 목적으로 직접 접속하는 단말기(000대)가 외부통신망과 연결 가능하도록 운용*하였음* 이번 검사착수일 현재 해킹 등 전자적 침해행위 방지를 위한 망분리는 적용되어 있으나 임직원의 업무용단말기와 전산센터 단말기에 대해 내부 단말기 IP 대역을 구별하지 않고 보안정책을 외부 인터넷사이트 접속이 가능하도록 일괄 적용ㆍ운용나.

근거법규ㅇ 「전자금융거래법」 제21조 제2항ㅇ 「전자금융감독규정」 제7조, 제15조 제1항, 제29조ㅇ 「전자금융감독규정 시행세칙」 제2조의2

조치내용

○ 「전자금융거래법」 제21조제2항에서 정하고 있는 전자금융거래의 안전성 확보의무를 위반한 ㈜경남은행에 대하여 과태료 5,000만원 부과

전자금융감독규정을 다룬 다른 기관의 판단

같은 법령을 근거로 든 문서를 기관별로 하나씩 모았습니다.

출처: 국가법령정보 공동활용(law.go.kr) 공개 결정문·재결례. 원문은 발행 기관 누리집에서 확인할 수 있습니다. · 본 문서는 참고용이며 법적 효력을 갖지 않습니다.