보험사 망분리 체크리스트: 클라우드·AI 도입 전 확인사항 [2026]
보험사 망분리 환경에서 클라우드와 AI 시스템을 검토할 때 확인해야 할 보안, 개인정보, 접근권한, 로그, 외부 연동 체크리스트를 정리했습니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
보험사 망분리 검토는 허용 또는 금지 한 칸으로 끝나지 않습니다. 2026년 SaaS 예외 확대 뒤에도 업무 목적, 데이터 등급, 단말·네트워크 경로, 공급망, 로그, 종료 절차를 서비스별로 입증해야 합니다. 기능 데모 전에 데이터 흐름도를 먼저 만드십시오.
금융위원회는 2026년 4월 20일부터 일정한 보안 규율을 전제로 내부 업무망의 SaaS 활용에 망분리 예외를 적용하는 시행세칙 개정이 완료됐다고 발표했습니다. 이는 모든 SaaS와 모든 데이터가 자동 허용된다는 뜻이 아닙니다. 2026년 5월 발표 역시 고성능 AI 보안위협 대응과 추가 가이드라인 마련을 함께 강조합니다.
먼저 업무를 세 등급으로 나누십시오#
| 업무 후보 | 데이터 예 | 초기 검토 경로 | 중단 신호 |
|---|---|---|---|
| 일반 지원 | 공개 자료·비식별 템플릿 | 표준 SaaS 통제 확인 | 숨은 고객정보 입력 |
| 내부 지식 | 사규·업무 매뉴얼·내부 문서 | 권한·검색·반출 통제 | 부서 경계 없는 검색 |
| 고객 업무 | 계약·상담·보상 관련 정보 | 준법·개인정보·보안 심층 검토 | 목적 밖 저장·학습 |
| 업무 실행 | 지급·계약 변경·시스템 쓰기 | 사람 승인·거래 통제 설계 | AI 단독 확정 |
같은 챗봇이라도 공개 약관을 요약하는 기능과 고객 계약을 조회하는 기능은 위험 경계가 다릅니다. 서비스 이름으로 한 번에 승인하지 말고 사용 사례와 도구 권한 단위로 심사해야 합니다. 기본 애플리케이션 항목은 금융 앱 보안 개발 체크리스트와 함께 대조하십시오.
데이터 흐름도에 여덟 지점을 표시하십시오#
| 지점 | 확인 질문 | 필요 산출물 |
|---|---|---|
| 사용자 | 누가 어떤 역할로 쓰는가 | 역할·직무 매트릭스 |
| 단말 | 관리 단말과 모바일을 구분하는가 | 단말 보호 정책 |
| 인증 | SSO·다중인증·퇴직자 회수가 가능한가 | 인증 흐름도 |
| 입력 | 민감정보를 탐지·차단하는가 | 입력 허용 기준 |
| 처리 | 저장·학습·하위처리 범위는 무엇인가 | 처리자·리전 목록 |
| 출력 | 다운로드·공유·복사를 통제하는가 | 출력·DLP 정책 |
| 로그 | 조회·관리·반출 사건이 남는가 | 감사 이벤트 목록 |
| 종료 | 데이터 반환·삭제를 증명하는가 | 종료·삭제 확인서 |
D 운영 가설로는 공급사의 보안 인증 목록만 받기보다 대표 프롬프트 한 건이 지나가는 실제 경로를 양방향으로 그리는 편이 누락을 찾기 쉽습니다. 사내 AI 전반의 기록 항목은 AI 감사 로그 요구사항, 권한과 역할은 AI 거버넌스 RACI를 참고할 수 있습니다.
시나리오: 내부 문서 요약 SaaS를 검토할 때#
- 문서 요약이라는 업무 목적과 사용 부서, 금지할 문서 등급을 적습니다.
- 파일 업로드부터 모델 처리, 로그 저장, 다운로드까지 흐름을 그립니다.
- 합성 문서로 기능을 시험하고 고객정보 탐지·차단이 작동하는지 확인합니다.
- SSO, 최소권한, 관리자 행위, 외부 공유 제한과 감사 로그를 시험합니다.
- 장애·침해·계약 종료 시 반출 중지, 데이터 반환·삭제 절차를 연습합니다.
- 잔여 위험과 승인 조건을 정보보호·준법 담당자가 문서로 결정합니다.
통제는 예방·탐지·복구로 나누십시오#
| 구분 | 통제 예 | 검증 사건 | 책임자 |
|---|---|---|---|
| 예방 | 최소권한·입력 차단·외부 공유 제한 | 금지 문서 업로드 시도 | 보안·서비스 오너 |
| 탐지 | 접속·조회·다운로드·관리자 로그 | 대량 다운로드 탐지 | 관제·감사 |
| 대응 | 계정 잠금·토큰 폐기·연동 중지 | 퇴직자·침해 의심 | 보안 운영 |
| 복구 | 백업·설정 복원·수동 업무 | 서비스 중단 | IT 운영·업무 부서 |
| 종료 | 데이터 반환·삭제·권한 회수 | 계약 해지 | 구매·법무·보안 |
도입 전 승인 패킷 체크리스트#
- 업무 목적, 데이터 등급, 허용 사용자와 금지 사용 사례가 한 장에 있습니다.
- 단말부터 공급사·하위처리자까지 데이터 흐름과 저장 위치를 설명할 수 있습니다.
- 입력, 출력, 관리자, 외부 공유, API 호출의 감사 이벤트가 정의돼 있습니다.
- 보안 사고 통지와 서비스 중지 권한, 담당자 연락 경로가 계약에 있습니다.
- 계약 종료 뒤 데이터 반환·삭제와 증빙 방법을 시험했습니다.
- 규정 적용 판단과 잔여 위험 승인이 회의록 또는 심의 문서로 남습니다.
근거와 적용 범위#
B 외부 1차 근거로 금융위원회의 2026년 4월 SaaS 망분리 예외 시행 발표와 2026년 5월 금융권 AI 보안 대응 발표, 국가법령정보센터의 전자금융감독규정시행세칙을 2026년 8월 30일 확인했습니다. 업무 등급과 검증 시나리오는 D 운영 가설이며, 본문은 법률 자문이 아닙니다.
핵심 요약
- ✓2026년 SaaS 예외 확대 뒤에도 서비스별 위험평가와 보안 통제는 필요하다
- ✓제품 이름보다 업무 목적·데이터 등급·도구 권한 단위로 검토한다
- ✓사용자부터 하위처리자와 삭제까지 데이터 흐름을 양방향으로 그린다
- ✓통제는 예방뿐 아니라 탐지·대응·복구·종료 사건으로 시험한다
- ✓최종 적용 여부와 잔여 위험은 회사의 보안·준법 절차로 승인한다
자주 묻는 질문