전자금융감독규정 체계를 중심으로 한국 금융 기관이 클라우드를 도입할 때 따라야 하는 7단계 절차와 AWS 구현 아키텍처를 다룬다. 망분리 요건(논리적/물리적), 보안 기준선, CSP 평가 기준을 규제 조문과 연결해 실무 적용 방법을 안내한다.
핵심 포인트- 규제 체계 계층: 전자금융거래법 → 대통령령 → 전자금융감독규정(금융위) → 시행세칙(금감원) → 금융보안원 가이드. 최종 근거는 전자금융감독규정이다.
- 클라우드 도입 7단계: 중요도 분류 → CSP 평가 → 안전조치 마련 → 정보보호위원회 승인 → 계약 → 규제 기관 통보(3개월 내) → 종료 절차.
- 망분리 규정: 제15조 제3항(내부 업무망과 인터넷망 논리적 분리), 제15조 제5항(전산센터 내 고위험 접근 물리적 분리). 클라우드 CSP 데이터센터는 절차 이행 시 물리적 분리 면제.
- AWS 구현: 멀티 VPC(인터넷 facing DMZ + 내부 업무망 분리), Transit Gateway, Network Firewall, 인스턴스 레벨 Security Group 레이어.
- 보안 기준선 5개: 개인 IAM 계정 + MFA, 서울 리전 데이터 배치, VPC 네트워크 격리, KMS/CloudHSM 암호화, Multi-AZ 백업 + 크로스 리전 복제.
상세 정리- 규제 계층 구조: 전자금융거래법(법률) → 대통령령 → 전자금융감독규정(금융위 지시) → 전자금융감독규정 시행세칙(금감원) → 금융보안원 가이드 → 기술 구현 참고자료. 의사결정 시 상위 계층이 하위를 구속.
- 7단계 중요도 분류: 업무 영향도와 위험 요인 기준으로 중요/비중요 분류. 클라우드에 올릴 워크로드별로 진행.
- 7단계 CSP 평가: 금융 안정성, 보안 역량을 표준화된 기준으로 평가. AWS는 SOC 2 Type II, ISO 27001, K-ISMS 인증이 근거 자료로 활용.
- 7단계 안전조치: 사업 연속성 계획(BCP), 이탈 전략(exit plan), 구체적 보안 통제 수립 의무.
- 7단계 정보보호위원회 승인: 위원회 승인 + 경영진 결재 필수.
- 7단계 계약: 규제 규정을 반영한 계약 조항 필수 포함.
- 7단계 통보: 운영 시작 후 3개월 이내 규제 기관 신고.
- 망분리 클라우드 예외: 절차를 이행한 CSP 전산실에는 물리적 망분리 불적용 — 논리적 격리로 대체 허용.
- AWS 구현 아키텍처: 인터넷 facing DMZ VPC와 내부 업무망 VPC를 Transit Gateway로 연결하되 Network Firewall로 추가 패킷 검사. Security Group으로 인스턴스 단위 접근 통제.
- R&D 예외: 고객 데이터 없는 개발 환경은 위험 평가 + 대체 통제 + 위원회 승인으로 망분리 완화 신청 가능.
왜 읽나클라우드 도입을 추진하는 국내 금융권 IT 컴플라이언스 담당자와 클라우드 아키텍트에게 규제 조문과 AWS 구현을 연결해 첫걸음을 밟을 수 있는 체계적 가이드.