최근금융환경변화와감독방향전환 2014. 7. 16. 금융감독원
기술 / 디자인진화 A. 금융서비스제공채널의다양화및소셜미디어활용의증대 IT기술발달및다양한 IT기기의등장으로전자금융인프라의지속적성장인터넷, 모바일, SNS 등금융서비스제공채널다양화 (3Any: Any Where, Any time, Any Device) 금융회사는다양한채널을통하여업무영역확대및효율성제고금융소비자들의편의성및접근성증대 Mainframe Personal Tablet & Portable Ubiquitous & Cloud Page 4 1960 1990 2000 2010 2020
B. 비대면거래비중증가 인터넷뱅킹등에의한전자금융거래증가로은행권의비대면거래비중이 88% 수준 * 비대면거래비중추이 : 82.7%(`08.12 월 ) 86.7%(`11.12 월 ) 87.8%(`13.12 월 ) 88.7%(`14.3 월 ) 타권역의경우에도비대면거래의비중증가추세 100 90 80 70 60 50 40 30 20 10 0 (%) 금융서비스전달채널별업무처리비중 ( 은행 ) 2008 2009 2010 2011 2012 2013 2014.1Q Source: 한국은행 Page 5 대면거래텔레뱅킹 CD/ATM 모바일뱅킹인터넷뱅킹 ( 모바일뱅킹제외 )
총자산 점포수 인원 181% 증가 22.9% 증가 7,698 7,650 21.1% 증가 113,294 118,341 1,827 조 1,860 조 97,746 6,225 661 조 1999 년 2012 년 2013 년말 1999 년 2012 년 2013 년말 1999 년 2012 년 2013 년말 Page 6
C. 모바일뱅킹거래급증 인터넷및모바일뱅킹등록자수는지속적으로증가추세 - 인터넷뱅킹등록자 * 중모바일뱅킹의등록자수 ** 는 43% 에달하며급격하게증가추세 * 6,600 만명 (`10 년말 ) 9,700 만명 (`14.3 말 ) ( 약 50% ) ** 1,500 만 (`10 년말 ) 5,200 만 (`14.3 말 ) ( 약 250% ) - ( 일평균 ) 모바일뱅킹의이용건수 * 및금액 ** 도꾸준하게증가하고있으나소액이체및조회서비스위주 * 400 만건 (`10 년말 ) 2,700 만 (`14.3 말 ) ( 약 600% ) ** 4,700 억원 (`10 년말 ) 1 조 6,000 억원 (`14.3 말 ) ( 약 240% ) 10,000 ( 단위 : 만명 ) 8,000 6,000 4,000 2,000-2010 2011 2012 2013 2014 인터넷뱅킹모바일뱅킹 Source: 한국은행 Page 7 인터넷 ( 모바일 ) 뱅킹등록고객수 7,000 6,000 5,000 4,000 3,000 2,000 1,000 - 인터넷 ( 모바일 ) 뱅킹건수및금액변화추이 ( 단위 : 만명 ) ( 단위 : 십억원 ) 40,000 35,000 30,000 25,000 20,000 15,000 10,000 5,000-2010 2011 2012 2013 2014 인터넷뱅킹거래건수모바일뱅킹거래건수인터넷뱅킹거래금액모바일뱅킹거래금액
국가별 2012 년은행거래고객중모바일뱅킹이용고객의비중은한국이 47% 로가장높음 은행거래를한고객중모바일뱅킹을이용한고객비중 한국 47 중국 홍콩 41 42 싱가폴 인도 37 38 미국 32 영국 26 캐나다 22 독일 16 Source: statista Page 8 0 5 10 15 20 25 30 35 40 45 50 (%)
상대적모바일지급결제성숙도 한국은일본, 싱가폴등과함께모바일지급결제시장이가장성숙한것으로나타남 ( 09 년기준 ) 태생기 초기 발전기 진보기 성숙기 나이지리아 체코 남아프리카 멕시코케냐 핀란드스웨덴프랑스벨기에이탈리아포르투갈크로아티아인도필리핀중국 영국독일네덜란드덴마크스위스미국호주 말레이시아대만노르웨이스페인슬로베니아 일본오스트리아싱가폴한국 Page 9 Emerging Source: Arthur D. Little analysis 시장성숙도 Mature
B. D. 비금융회사에전자금융시장의의한성장과전자지급결제비금융기관서비스진입의성장확대 전자지급결제서비스 * 중비금융회사의서비스비중은건수대비 62%, 금액대비 0.5% 차지 * 은행공동망소액결제 (40 억건, 1 경 3877 조원 ) 및비금융회사전자지급결제서비스 ( 69 억건, 75 조원 ) 합계 전자상거래의성장과더불어전자금융업자등비금융회사의금융시장진입이확대되는추세 비금융회사의선불전자지급수단, 지급결제대행등과같은서비스제공건수및금액이확대 * 13 년중비금융회사가제공하는전자지급결제서비스이용건수및금액은각각 68.9 억건, 74.6 조원 ( 단위 : 조원 ) 80 비금융회사전자지급결제서비스이용실적 ( 단위 : 백만건 ) 8000 70 60 50 40 30 20 10 0 Source: 한국은행 Page 10 2007 2008 2009 2010 2011 2012 2013 전자지급결제대행 선불전자지급수단 직불전자지급수단 결제대금예치 전자고지결제 이용건수 7000 6000 5000 4000 3000 2000 1000 0
A. 전자금융거래사고지속발생 2009.7 40 개기관 DDoS 공격 2011.4 175 만건개인정보유출 2013.2 공인인증서대량유출사고 2013.8~ 메모리해킹, 피싱 파밍공격 2014.4 모바일앱카드부정사용 2011.3 DDoS 공격 2012.11 안전결제, 안심클릭부정결제 2013.6 62 개기관 DDoS 공격 2014.1 개인정보 1 억건유출 2014.4-5 화재및전원장애 전자금융거래사고종류 구분온라인뱅킹카드기타사고 유형 악성코드, 피싱 파밍등에의한불법예금인출 카드위 변조등으로인한불법카드결제 개인 ( 신용 ) 정보유출 DDoS 등으로인한시스템장애화재, 정전등으로인한서비스중단 Page 11
< 참고 > 금융권의주요전자금융사고 2009 2009.7 7.7 디도스공격 (7 개금융회사등국내 40 여개기관대상 ) 2011 2011.3 3.4 디도스공격 ( 국민, 우리, 하나, 외환, 신한, 농협등 9개社 ) 2011.4 현대캐피탈홈페이지시스템고객정보유출 (175만건) 2011.4, 6 농협중앙회주전산시스템장애및농협증권 HTS 를통한증권거래내역노출 2011.9 삼성카드 하나SK카드고객정보 2013 2013.3 3.20 사이버테러 (KBS MBC YTN 과농협 신한은행등방송 금융 6 개社 ) 2013.6 6.25 사이버테러 ( 청와대, 국무조정실, 경남일보등 69 개기관 업체 ) 2013.12 SC 제일은행 씨티은행고객정보유출 2014 2014.1 KB국민, 농협, 롯데카드개인정보유출 (3개사 1억여건고객정보유출 ) 2014.4 삼성카드전산센터화재 ( 일부서비스중단 ) 2014.5 나이스그룹전산센터전원장애 ( 일부서비스중단 ) Page 12
Page 13
악성코드진화모바일관련위협 IT 경영실패 프로그램오류 IT 인프라장애 내부정보유출 랜섬웨어등신규유형악성코드확산 - 몸값을뜻하는 Ransom + S/W - 시스템중요정보를강제암호화후금전요구 탐지 분석회피발달 - 백신의취약점이용등 S/W 취약점공격 - Acrobat 리더등다수가이용하는 S/W 대상공격등 스미싱 - 지능화 고도화된모바일뱅킹전용악성코드위협 업무용기기분실 - 모바일영업점, 업무용노트북등분실로인한데이터유출, 자산손실등 IT 설비투자소홀 - 기기노후화에따른다발적장애발생등 IT 프로젝트실패 - 신규시스템개발의지연 중단으로인한전자금융거래장애 비상상황대응미흡 - 지진, 해일, 화재, 정전등재해로인한전자금융거래중단 - 테러, 파업, 질병등인적재해로인한전자금융거래사고 이상금융거래발생 - 이자계산오류, 파생상품이상거래, 비정상여신승인등 전자금융거래중단 - 프로그램오류로 CD/ATM 기중단, 증권거래중단, 이체거래중단등 네트워크장애 - DDoS, 네트워크장비오류등으로인한전자금융거래중단 저장장치등서버장애 - 저장장치장애로인한데이터유실 - 인터넷뱅킹서버장애로인한인터넷뱅킹지연등 프로그램유출 - 소스코드유출로인한시스템취약점노출등 고객정보유출 - 모바일, 홈쇼핑등신규채널을통한고객정보유출등 다양한영역의 IT 리스크관리필요 Page 14
B. 금융권의수익성악화로 IT 인력. 예산확보곤란 금융회사의영업경쟁력기반및건전성을확보하기위해서는안정성을갖춘전산시스템의구축및효율적인 IT서비스의제공이중요 포화된시장에서성장여력제한등으로전금융업권에서점포축소및인력조정진행중 - 비용절감등을위해 IT 관련투자감소, 대규모인력구조조정으로인한핵심 IT 인력이탈등에따라 IT 시스템안전성이저해될우려 Page 15
모바일 ( 스마트폰 ) 뱅킹급증 모바일금융서비스다양화 ( 인터넷 ) 12 년 8,643 만명 13 년 9,549 만명 (+10.5%) ( 모바일 ) 12 년 2,397 만명 13 년 3,719 만명 (+55.2%) 스마트폰보급및개인화 맞춤화된서비스수요확대 모바일지급결제서비스확대및다양화 서버형결제서비스 코드스캐닝 모바일지갑 QR 코드 P2P 송금서비스 모바일 POS Page 17
전자금융사기예방서비스현금 IC 카드결제확대개인정보보호법개정 공인인증서발급 / 재발급 300 만원이상이체 (1 일누적기준 ) 비밀번호직접입력 (Key-In) 불법복제가능성이낮음 증권회사현금IC카드발급 ( 13.7 월규정개정 직불업겸영可 ) Page 18
재해복구시스템未구축으로온라인결제서비스 8 일간중단 - 온라인결제서비스재해복구시스템을구축하도록지도 ( 13.10 월 ) Page 19
휴대폰 USIM 정보 ( 휴대폰번호 ) 를읽어오지못하는아이폰특성을악용 - 14.1.23 ~ 4.16 일기간중 53 명 ( 매 ), 358 건 (62 백만원 ) 신용카드사별앱카드발급현황 ( 14.4 월말잠정 ) ( 단위 : 만장 ) 구분 삼성 신한 현대 롯데 KB 농협 계 매수 58 229 62 60 90 3 502 개시일 13.11월 13.4월 13.9월 13.8월 13.9월 13.9월 - 앱카드명의도용경로 해커 스미싱전송 ( 불특정다수 ) 스마트폰악성코드설치 인증정보절취 해커 앱카드설치 ( 인증 SMS 절취 ) 앱카드등록 아이템구매 환급성게임사이트이용 현금화 Page 20
( 사고개요 ) 5.13일 9시경 NICE그룹여의도전산센터 (7층) 전력공급중단 그룹계열사 (NICE 평가정보, NICE 정보통신, 한국전자금융등 ) 서비스중단 ( 사고원인 ) 자동절체스위치작동오류로자체비상발전기에의한전력공급불가 (UPS만으로 1시간작동 ) ( 피해현황 ) 신용정보조회중단 (09:00~11:00), 신용카드승인중단 (09:20~11:00) * 현금영수증발급중단 (09:00~12:00), PG 서비스중단 (09:00~12:00) 전력공급중단 자동절체스위치 (ATS) 무정전전원장치 (UPS) NICE 그룹여의도전산센터 비상발전기 ATS 작동오류 1 시간작동후배터리방전 Page 21
조직현황 IT 보안및개인 ( 신용 ) 정보총괄기능강화 ( 14.4 월 ) 인력확충 외부전문가를단장으로영입 정원대비부족인력충원예정 ( 진행중 ) IT 감독국 (40) 6개팀 개인정보보호TF 주요업무 서민금융지원국 (9) 신용정보팀 IT 금융정보보호단 (47) 6 개팀 IT 감독실 (22) 4 개팀 º 바람직한인재상 * 금융 IT 보안검사경력 * 장기간에걸쳐육성이필요 ( 최소 3~6개월 ) IT 금융정보보호단 1) 금융회사 IT 부문에대한상시감시및검사 2) 전자금융업자검사 3) 금융권개인정보및신용정보보호제도개선총괄 IT감독실 4) IT 전자금융관련감독제도정비및지도 5) 전자금융업인 허가및등록, 전자금융업자관리 감독 6) 신용정보관리제도기획및신용정보업자인 허가, 관리 감독 Page 22 조직개편전 후인력확충추이 49 조직개편前 20 명증원 69 조직개편後
< 참고 > 금융 IT 감독및검사조직 금융위원회 : 전자금융거래법 시행령제 개정, 전자금융감독규정및금융 IT 보호업무이행지침운용 금융감독원 : 1 전자금융거래법위임또는금융위의지시를받아금융회사및전자금융업자에대한감독, 2 금융회사및전자금융업자에대한검사 제재 금융감독원은은행감독원, 증권감독원, 보험감독원및신용관리기금이통합하여설립 (1999.1.2 일 ) 된무자본특수법인 금융위원회 ( 전자금융과 ) 금융보안연구원 * 금융감독원 (IT 금융정보보호단및 IT 감독실 ) 금융 ISAC** ( 금결원, 코스콤 ) 총 3,478 사 금융지주 (13) 은행 (60) 금융투자 (589) 보험 (61) 여전사 (67) 기타 (2,688) * OTP 운영, 보안연구 교육및서비스 ** 침해사고대응및취약점분석 평가 Page 23
Rule base Principle base 금융위 금감원 ( 원칙제시 ) 자율규제기구필요 - 금융보안전담기구등 원칙위반시엄중제재 자율규제기구 ( 가이드라인 ) 금융회사 ( 자율적이행 ) Page 24
금융회사자체및외주업체보안통제가이드라인마련 추진중 * 금융보안연구원, 금융협회및저축은행중앙회등과공동으로 TF 운영 - 금융전산보안표준지침마련 ( 자율규제 ) - 금융보안표준및외주용역일일점검체크리스트마련 ( 세칙반영예정 ) - 외주용역단계별 ( 입찰 계약 수행 완료 ) 보안관리지침마련 ( 세칙반영예정 ) CISO 겸직금지 ( 14.5.1 일전자금융거래법개정안정무위통과 ) - 적용대상 : 총자산 10 조원이상이고상시종업원수 1,500 명이상금융회사 CISO 의사결정기구 정보보호위원회 운영 ( 감독규정, 13.12.3 일신설 ) - 정보기술계획서, 취약점분석 평가등주요정보보호에관한사항을심의 의결 Page 25
IT 정보보호부문에대한독자적검사체계운영 ( 금융권역검사와분리 ) 모든금융회사에대해 IT 검사실시 ( 금융권역별검사순기적용 ) 현장중심의불시점검강화 IT 보안취약점점검시외부 IT 보안전문가활용 기본적보안절차미준수등법규위반사항엄중제재 Page 26
구분현행개선 IT 검사 * 총괄부서지정 * 검사계획수립, 검사실시및사후관리 권역별검사국 IT 금융정보보호단 * 현업검사에필요한 IT 검사인력은계속지원 IT 검사방식개선 소관검사국으로인력을지원하여 IT 검사실시 독자적 IT 班편성을통해 IT 검사실시 IT 검사내용개선 내부통제및제도마련여부에집중 절차및제도마련여부검사 보안규정준수여부에대한현장점검강화 금융회사자체점검및검사사전준비강화 금융회사자체점검시세부기준제시미흡 검사일정및검사반편성지연등으로검사사전준비미흡 세부기준제시로금융회사자체점검강화 사전계획에따라검사사전준비철저 각검사국의사고보고및정보사항의신속한공유 Page 27
추진배경 금융위 ( 원 ), 안행부, 방통위등유관기관합동으로개인정보유출재발방지근본대책마련을위한 금융회사고객정보정상화 TF 가동 (1.17) 개인정보의수집, 이용, 파기등단계별보호대책이포함된범정부차원의 금융분야개인정보유출재발방지종합대책 발표 (3.10) 추진현황 개인정보유출재발방지종합대책이행을위한금감원의세부추진방안마련 ( 14.3 월 ) - 과제이행을점검. 관리하는총괄조직을지정하여과제이행부서간주요현안사항논의및진행상황관리 금융전산보안표준지침및체크리스트마련 TF 구성 ( 14.4 월 ) 금융전산보안표준지침및체크리스트마련 ( 14.6 월 ) 향후계획 외주용역일일점검체크리스트마련 ( 14.6 월 ) IT 검사매뉴얼개정 ( 14.3/4 분기중 ) Page 29
추진배경 카드사정보유출사고와관련하여금융회사의고객정보유출방지대책등고객정보보호실태에대해자체점검토록조치 ( 14.1.27) 각금융회사는자체점검을실시하고결과를제출 ( 14.2 월 ) 추진현황 금융회사가제출한점검결과분석 ( 14.2 월 5 월 ) * 검사국 ( 내부통제 19 개 ) 과 IT 금융정보보호단 (IT 25 개 ) 이금융회사의자체점검결과를분석 금융회사의고객정보보호실태종합보고서작성 ( 14.5 월 ) 향후계획 각금융회사앞자체점검결과분석결과통보 ( 14.5 월 ) * 내부통제부문과 IT 부문의미흡사항또는개선필요사항에대한개선지도 취약금융회사에대한현장검사실시 ( 14.6 월이후 ) Page 30
< 참고 > 점검배경및진행경과 점검배경 카드사개인정보유출사건으로커다란사회적파장발생 - 금융회사고객정보는정보화 디지털시대중요자산 - 고객정보관리는금융거래안정과국민신뢰확보의핵심 외부용역직원에대한관리소홀등내부통제부실이주요원인 - 3 개카드사는관련규정 * 을미준수 * 테스트시실데이터사용금지하고 PC 에 USB 접근을통제해야함 유사사례재발방지를위해금융권의노력이절실 - 고객정보관리실태점검, 미비점보완등개선계획마련 - 고객정보관리강화를위한관련제도정비, 가이드라인마련등 Page 31
< 참고 > 개인정보유출재발방지대책 (IT 부문 ) 추친계획 (3.10 대책 ) 진행경과 3 개카드사의개인정보유출사고발표 (1.8, 검찰 ) 全금융권공통고객정보보호실태체크리스트송부 (1.27) 권역별특성을반영한고객정보보호실태체크리스트송부 (1.29) 금융회사자체점검결과접수 (2.14) 금융권역별고객정보보호자체점검분석결과유의사항통보 (5.30) 금융회사에대한고객정보관리실태검사실시 (5.22~) Page 32
추진배경 삼성카드재해복구시스템 (DR) 가동하여오프라인결제는정상처리하였으나, 일부서비스 ( 온라인결제 ) 중단 감사원 * 에서도재해복구센터의구축. 운영기준마련요구 * 금융권정보보호및사이버안전관리 감독실태, 13.12 월 추진현황 재해복구센터의구축및운영의세부기준마련을위하여은행등 131 개금융회사에대한서면조사추진 - 시스템성능대비처리능력, 주센터와의이격거리, 상주인력, 실제전환훈련실시여부등 향후계획 재해복구구축대상세부기준마련 지도 - 금융회사업무현황을조사하여재해복구구축대상에대한세부기준마련후지도 Page 33
금융당국 금융회사 소비자 보안업계 보안컨트롤타워역할강화 금융권전체보안거버넌스확립 금융회사 IT 보안역량강화및보안취약요소개선 자체보안거버넌스확립 ( 보안투자및인력확보등 ) IT 내부통제의확립및보안아웃소싱관리개선 보안시스템설계및기술적보호조치강화 개인정보는스스로보호한다는인식필요 보안강화를위해다소불편을감내해야할필요 새로운보안위협에대한발빠른대응솔루션개발 IT 전문인력에대한집중양성 보안기술개발을위한투자강화 안전한전자금융거래환경조성및전자금융소비자보호 Page 35
위나라문왕이중국의명의편작을불러 자네집안의세형제가모두의술에능하다고하던데, 자네가생각하기엔누가가장고명한가? 라고물었다. 편작은 큰형님이가장뛰어나고그다음에둘째형님이며소인이가장부족합니다. 라고말했다. 그러자문왕이의아해하며다시물었다. 그런데어째서자네의명성이가장높은것인가? 편작이이렇게답했다. 큰형님은환자의병세가나타나기도전에그원인을제거해치료합니다. 그러므로사람들은무슨병을미리치료해화근을막았는지느끼지못합니다. 이에비해작은형님은병이발생하는초기에치료합니다. 하지만저는병세가아주위중해진다음에야비로서병을치료합니다. 사람들은제가환자에게침을놓고피를뽑아내며큰수술을하는것을지켜보게되고그래서저의의술이가장뛰어난것으로잘못알려지게된것입니다. - 편작의일화中
금융감독원의약속입니다.