LawFind

서울특별시 정보통신 보안업무 처리규칙자치법규 2017868

서울특별시규칙시행 2026-01-19공포 2026-01-19공포번호 4746

제1조

목적

이 규칙은 「전자정부법」과 같은 법 시행령, 「정보통신기반 보호법」과 같은 법 시행령, 「국가사이버안전관리규정」, 「사이버안보 업무규정」및「국가 정보보안 기본지침」에 따라 서울특별시 및 각급기관이 수행하여야 할 정보통신 보안 및 관리 업무 전반에 관한 사항을 규정함을 목적으로 한다. <개정 2022.6.9>

제2조

정의

이 규칙에서 사용하는 용어의 뜻은 다음과 같다. <개정 2020.12.31, 2021.4.6, 2022.1.13, 2022.6.9, 2026.1.19>
1. "정보보안"이라 함은 각급기관의 기능 유지를 주목적으로 정보통신망 및 정보시스템을 통해 수집, 가공, 저장, 검색, 송ㆍ수신되는 정보의 유출, 위ㆍ변조, 훼손 등을 방지하기 위하여 관리적ㆍ물리적ㆍ기술적 수단을 강구하는 일체의 행위로서 다음 각 목에 따른 사항을 포함한다.
가. 「국가정보원법」 제4조제1항제4호에 따른 사이버공격 및 위협에 대한 예방 및 대응
나. 「전자정부법」 제56조에 따른 정보통신망과 행정정보 등의 보안
다. 「정보통신기반 보호법 시행령」 제5조제4항제1호 각 목에 해당하는 주요정보통신기반시설의 보호
라. 「공공기록물 관리에 관한 법률 시행령」 제5조에 따른 전자기록물의 보안
마. 「국가사이버안전관리규정」 제2조제3호에 따른 사이버안전
2. "각급기관"이라 함은 서울특별시(본청ㆍ직속기관ㆍ사업소ㆍ합의제행정기관 및 서울특별시의회사무처를 포함한다. 이하 같다)와 자치구 및 공공기관을 말한다.
3. "공공기관"이라 함은 다음 각 목의 기관을 말한다.
가. 「지방공기업법」에 따른 지방공사 및 지방공단
나. 「지방자치단체 출자ㆍ출연 기관의 운영에 관한 법률」 제2조제1항에 따른 출자ㆍ출연기관중에서 해당 지방자치단체의 조례로 「공공기록물 관리에 관한 법률 시행령」 제5조의 적용 대상이 되는 기관
4. "정보보안담당관"이라 함은 각급기관의 정보보안업무를 총괄하기 위하여 각급기관의 장이 임명한 사람을 말한다.
5. "정보통신망"이라 함은 「사이버안보 업무규정」 제2조제1호에 따른 정보통신망을 말한다.
6. "내부망"이라 함은 각급기관의 장이 구축ㆍ운영하는 정보통신망 중에서 인터넷과 분리된 업무 전용(專用) 정보통신망을 말한다.
7. "기관 인터넷망"이라 함은 각급기관의 장이 소속 공무원등의 업무 활용 또는 공개서버 운용을 주(主) 목적으로 인터넷과 연동하여 구축한 정보통신망을 말한다.
8. "상용 인터넷망"이라 함은 각급기관의 장이 기관 인터넷망과 별개로 소속 공무원등이나 민원인 등의 보편적인 편의성을 위하여 인터넷에 연동하여 구축한 정보통신망을 말한다.
9. "정보시스템"이라 함은 「전자정부법」 제2조제13호에 따른 정보시스템으로 PCㆍ서버 등 단말기, 보조기억매체, 전산ㆍ통신장치, 정보통신기기, 응용프로그램 등 정보의 수집ㆍ가공ㆍ저장ㆍ검색ㆍ송수신에 필요한 하드웨어 및 소프트웨어 일체를 말한다.
10. "휴대용 저장매체"라 함은 CDㆍ외장형 하드디스크ㆍUSB메모리 등 정보를 저장할 수 있는 것으로 PCㆍ서버 등의 정보시스템과 분리할 수 있는 기억장치를 말한다.
11. "업무자료"라 함은 다음 각 목의 어느 하나에 해당하는 것을 말한다.
가. 「전자정부법」 제2조제6호에 따른 행정정보 및 같은 법 제2조제7호에 따른 전자문서
나. 「공공기록물 관리에 관한 법률 시행령」 제2조제2호에 따른 전자기록물
다. 그 밖에 다른 법령에 의하여 공무원등이 직무상 작성ㆍ취득하였거나 보유ㆍ관리하는 자료로서 전자적으로 처리되어 부호ㆍ문자ㆍ음성ㆍ음향ㆍ영상 등으로 표현된 것
12. "비밀"이라 함은 업무자료 중에서 「보안업무규정」 제4조에 따라 분류된 비밀을 말한다.
13. "대외비"라 함은 업무자료 중에서 「보안업무규정 시행규칙」 제16조제3항에 따라 분류된 대외비를 말한다.
14. "비공개 업무자료"라 함은 비밀 및 대외비를 제외한 업무자료 중에서 다음 각 목의 어느 하나에 해당하는 자료 또는 정보를 말한다.
가. 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따른 비공개 대상 정보
나. 국회 소속 공무원(「국회의원의 보좌직원과 수당 등에 관한 법률」 제2조에 따른 보좌 직원을 포함한다) 또는 「지방자치법」 제37조에 따른 지방의회 소속 공무원의 직무상 요구에 따라 작성 또는 취득한 자료
다. 가목에 따른 비공개 대상 정보의 주요 내용이 기술된 문장 또는 문구
15. "공개 업무자료"라 함은 업무자료 중에서 비밀 및 대외비와 비공개 업무 자료를 제외한 모든 자료 또는 정보(「공공데이터의 제공 및 이용 활성화에 관한 법률」 제19조에 따라 공표된 공공데이터를 포함한다)를 말한다.
16. "정보통신실"이라 함은 서버ㆍ스위치ㆍ라우터ㆍ교환기 등 전산 및 통신장비 등이 설치ㆍ운용되는 장소 또는 전산실ㆍ통신실ㆍ데이터센터 등을 말한다.
17. "정보보호시스템"이라 함은 「지능정보화 기본법」 제2조제15호에 따른 정보보호시스템을 말한다.
18. "국가용 보안요구사항"이라 함은 「사이버안보 업무규정」 제9조제2항에 따른 정보보호시스템등의 도입ㆍ운영에 관한 보안대책의 일환으로 국가정보원장이 정하는 보안 관련 필수사항을 말한다.
19. "국가용 보호프로파일(Protect Profile)"라 함은 「지능정보화 기본법」 제58조제1항 및 같은 법 시행령 제51조에 따라 과학기술정보통신부장관이 고시한 「정보보호시스템 평가ㆍ인증 등에 관한 고시」에 따른 보호프로파일 중에서 국가정보원장이 국가용 보안요구사항을 만족한다고 인정한 것을 말한다.
20. "KOLAS 공인시험기관"이라 함은 「적합성평가 관리 등에 관한 법률」 제8조, 같은 법 시행규칙 제6조에 따른 「적합성평가 관리 등에 관한 운용요령」 제6조제9호에 규정된 「한국인정기구 운영요령」 제2조제2호나목의 KOLAS 공인시험기관을 말한다.
21. "국가보안기술연구소"라 함은 「과학기술분야 정부출연연구기관 등의 설립ㆍ운영 및 육성에 관한 법률」 제8조제1항에 따라 설립된 한국전자통신연구원 부설 국가보안기술연구소를 말한다.
22. "안전성 검증필 제품"이라 함은 국가정보원장이 국가용 보안요구사항 만족여부 등 안전성을 확인하여 제21조에 따른 안전성 검증필 제품 목록에 등재한 정보통신제품을 말한다.
23. "보안적합성 검증"이라 함은 제20조제1항제3호의 보안기능이 있는 정보통신제품에 대하여 실제 적용ㆍ운용 이전에 시험 등의 방법으로 안전성을 검증하는 활동을 말한다.
24. "공무원등"이라 함은 각급기관에 근무중인 다음 각 목의 어느 하나에 해당하는 사람을 말한다.
가. 「지방공무원법」 제2조에 따른 지방공무원
나. 공공기관 임직원
다. 공무직 근로자 및 기간제 근로자
25. "개별사용자"라 함은 각급기관의 장으로부터 정보통신망 또는 정보시스템 에 대한 접근 또는 사용 허가를 받은 공무원등과 각급기관의 장과 계약에 의하여 정보통신망 또는 정보시스템에 대한 접근 또는 사용 허가를 받은 사람을 말한다.
26. "전자파 보안"이라 함은 정보통신시설 및 기기 등을 대상으로 전자파에 의한 정보유출을 방지하고 파괴ㆍ오작동 유발 등의 위협으로부터 정보를 보호하는 일체의 행위를 말한다.
27. "대도청 측정(TSCM)"이라 함은 유ㆍ무선 도청탐지장비 등을 사용하여 은닉된 도청장치를 색출하거나 누설전자파(정보통신기기로부터 자유공간 또는 전도성 경로를 통해 비(非)의도적으로 누출되는 정보를 포함한 전자파) 등 각종 도청 위해(危害)요소를 제거하는 제반활동을 말한다.
28. "고출력 전자파(EMP)"라 함은 지상 30km 이상에서 핵 폭발에 의해 생성되는 고 고도(高高度) 핵 전자파와 의도적으로 정보기기 등을 손상시키거나 오동작을 유발할 수 있는 고출력 비핵 전자파를 말한다.
29. "정보보안 관리실태 평가"라 함은 「사이버안보 업무규정」 제13조 및 「전자정부법」 제56조 등에 따라 각급기관의 국가정보보안 정책에 대한 이행여부를 확인하기 위하여 실시하는 평가를 말한다.
30. "암호자재"라 함은 비밀의 보호 및 정보통신 보안을 위하여 암호기술이 적용된 장치나 수단으로서 Ⅰ급, Ⅱ급 및 Ⅲ급 비밀 소통용 암호자재로 구분되는 장치나 수단을 말한다.
31. "암호알고리즘"이라 함은 정보의 유출, 위ㆍ변조, 훼손 등을 방지하기 위하여 기밀성ㆍ무결성ㆍ인증ㆍ부인방지 등의 기능을 제공하는 수학적 논리를 말한다.
32. "암호가 주기능인 제품"이라 함은 검증필 암호모듈을 사용해 정보의 암ㆍ복호화를 주된 목적ㆍ기능으로 하는 제품을 말한다.
33. "상용 암호모듈"이라 함은 암호알고리즘을 소프트웨어, 하드웨어, 펌웨어 또는 이를 조합한 형태로 구현한 것으로서 비밀이 아닌 업무자료를 보호하기 위하여 민간이 상용(商用)으로 판매하는 것을 말한다.
34. "검증필 암호모듈"이라 함은 「사이버안보 업무규정」 제9조제2항 및 제3항, 「전자정부법 시행령」 제69조와 「암호모듈 시험 및 검증지침」(국가정보원 지침)에 따라 국가정보원장이 안전성을 확인하여 제22조에 따른 목록에 등재한 상용 암호모듈을 말한다.
35. "사이버공격"이라 함은 「사이버안보 업무규정」 제2조제2호에 따른 행위를 말한다.
36. "안보위해(危害) 공격"이라 함은 사이버공격 중에서 다음 각 목의 어느하나에 해당하는 행위 또는 활동을 말한다.
가. 국제 및 국가배후 해킹조직의 활동 등 사이버안보 위협 행위
나. 국가안보와 국익에 반하는 북한, 외국 및 외국인ㆍ외국단체ㆍ초국가행위자 또는 이와 연계된 내국인의 활동
다. 「산업기술의 유출방지 및 보호에 관한 법률」 제2조에 따른 국가핵심기술 또는 국가연구개발사업으로 개발한 산업기술 또는 「방위산업기술 보호법」 제2조제1호에 따른 방위산업기술을 부정한 방법으로 취득하는 행위
라. 「북한이탈주민의 보호 및 정착지원에 관한 법률 시행령」 제42조의2에 따른 보호대상자의 개인정보 유출 또는 신변을 위해(危害)할 우려가 있는 해킹
마. 「국민보호와 공공안전을 위한 테러방지법」 제2조제1호에 따른 테러행위
바. 국제범죄조직에 의한 사이버공격
사. 「형법」 중 내란(內亂)의 죄, 외환(外患)의 죄, 「군형법」 중 반란의 죄, 암호 부정사용의 죄, 「군사기밀 보호법」에 규정된 죄, 「국가보안법」에 규정된 죄에 해당되는 행위
아. 국가기밀에 속하는 문서ㆍ자재ㆍ시설 및 지역에 관한 정보를 유출하거나 그 운영을 방해하는 행위
자. 「전자정부법」 제56조제3항에 따른 보안조치 대상 정보통신망에서 전자문서를 위조ㆍ변조ㆍ훼손ㆍ절취하여 국가의 독립, 영토의 보전, 헌법과 법률의 기능, 헌법에 의하여 설치된 국가기관의 유지에 위해를 초래하는 행위
차. 「정보통신기반 보호법」 제3조에 따라 공공분야 실무위원회가 담당하는 주요정보통신기반시설 또는 같은 법 제7조제2항 각 호에 따른 주요정보통신기반시설에 대한 같은 법 제12조에 따른 침해행위
37. "보안관제"라 함은 사이버공격을 실시간으로 즉시 탐지 및 분석, 대응하는 일련의 활동을 말한다.
38. "보안관제센터"라 함은 일정한 수준의 시설 및 장비와 이를 운영하기 위한 전문 또는 전담인력을 갖추고 보안관제업무를 수행하는 조직을 말한다.
39. "국가보안관제체계"라 함은 「사이버안보 업무규정」 제14조제1항에 따른 정부보안관제체계를 포함하여 국가정보원장이 각급기관의 장과 합동으로 보안관제를 실시하거나, 사이버공격 탐지ㆍ대응 조치 이행여부 확인을 위하여 구축ㆍ운영하는 실시간 탐지ㆍ대응체계를 말한다.
40. "취약점"이라 함은 사이버공격에 악용되어 관리자가 설정한 접근 권한 외 정보를 열람ㆍ취득하게 하거나 보안기능을 회피 가능하게 하는 정보통신망ㆍ정보시스템의 결함을 말한다.

제3조

적용범위

이 규칙은 각급기관의 정보보호 업무에 적용한다. 다만, 주요정보통신기반시설에 관한 사항은 「정보통신기반 보호법」 등 관계 법률에 따라 위임된 범위로 한정한다.

제4조

책무

① 각급기관의 장은 국가안보 및 국가이익 관련 정보(전자정보를 포함한다. 이하 같다)와 정보통신망을 보호하기 위한 보안대책을 마련하여야 한다.
② 각급기관의 장은 소속 공무원등에 대한 근무성적 또는 성과 평가를 실시할 경우 정보보안내규 준수여부 등을 반영할 수 있다.

제5조

정보보안담당관 운영

① 각급기관의 장은 정보보안업무를 효율적이고 체계적으로 수행하기 위하여 정보보안 전문지식을 보유한 적정인력을 확보하여 정보보안 전담조직을 구성ㆍ운영하여야 한다.
② 각급기관의 장은 다음 각 호에 해당하는 업무를 전담할 정보보안담당관을 임명하여야 한다. 이 경우 「정보통신기반 보호법 시행령」 제9조제1항에 따라 지정한 정보보호책임자를 정보보안담당관으로 임명할 수 있다. 이 경우 「정보통신기반 보호법 시행령」 제9조제1항에 따른 정보보호책임자, 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제45조의3에 따른 정보보호 최고책임자, 「개인정보 보호법」 제31조제2항에 따른 개인정보 보호책임자(같은 법 제29조에 따른 안전성 확보 조치를 수행하는 경우를 말한다)를 정보보안담당관으로 겸임시킬 수 있다. <개정 2022.6.9, 2026.1.19>
1. 정보보안 정책ㆍ계획의 수립ㆍ시행 및 정보보안 업무 지도ㆍ감독
2. 정보보안 전담조직 관리, 전문인력 및 관련예산 확보
3. 정보통신실, 정보통신망 및 정보자료 등의 보안관리 활동
4. 소관 주요정보통신기반시설 보호 활동
5. 사이버공격 대응훈련 및 정보보안 관리실태 평가 총괄
6. 보안관제, 사고대응 및 정보협력 업무 총괄
7. 정보보안교육 총괄 및 사이버보안진단의 날 계획 수립ㆍ시행
8. 정보보호시스템의 운용 및 보안관리
9. 부서 분임정보보안담당관 업무 감독
10. 그 밖에 정보보안 관련 사항
③ 각급기관의 장은 정보보안담당관이 직무를 원활히 수행할 수 있도록 조직, 인력(정보화업무 담당인력 대비 10% 이상) 및 예산(정보화 예산 대비 15% 이상)을 운영할 수 있도록 노력하여야 한다. <개정 2022.6.9>
④ 각급기관의 장은 정보보안담당관이 직무를 효율적으로 수행할 수 있도록 각 부서의 공무원등 중에서 부서의 정보보안업무를 수행할 수 있는 적정인력을 분임정보보안담당관으로 임명하여야 한다. 별도로 임명하지 아니할 경우 부서의 장을 분임정보보안담당관으로 임명한 것으로 본다.
⑤ 정보보안담당관은 제2항 각 호에 해당하는 업무를 수행함에 있어 필요한 경우 해당 업무의 일부를 부서 분임정보보안담당관에게 위임할 수 있다.
⑥ 정보보안담당관과 분임정보보안담당관의 업무에 관하여는 이 지침에 저촉되지 아니하는 범위에서 각급기관의 장이 정보보안내규로 정한다.

제6조

연도 추진계획 수립

① 각급기관은 매년 해당기관 및 소속ㆍ산하 기관에 대한 연도별 정보보안업무 추진계획(「국가사이버안전관리규정」 제9조에 따른 사이버안전대책을 포함한다. 이하 같다)을 수립ㆍ시행하여야 한다.
② 서울특별시장(이하 "시장"이라 한다)은 정보보안 정책 및 계획을 수립ㆍ시행함에 있어 다른 기관과 협의ㆍ조정할 필요가 있을 경우 국가정보원장에게 조정을 요청할 수 있다.

제7조

정보보안내규

① 각급기관의 장은 해당 기관의 정보보안업무를 규정한 정보보안내규(또는 지침ㆍ시행세칙 등)를 이 규칙의 범위에서 제정ㆍ시행하여야 한다. 다만, 다른 기관의 행정규칙을 적용하는 경우 별도로 제정하지 아니할 수 있다. <개정 2021.4.6> ② 제1항에 따라 정보보안내규를 제정할 경우 시장은 국가정보원장과 사전 협의하여야 한다. 주요내용 개정 시 협의가 필요하다고 판단하는 경우에도 같다. <개정 2021.4.6> ③ 각급기관의 장은 제1항에 따른 정보보안내규를 수립ㆍ시행할 때 「사이버안보 업무규정」 제8조제2항에 따라 세부대책을 포함하여 시행하여야 한다. <신설 2022.6.9> [제목개정 2021.4.6]

제8조

정보보안점검 등

① 시장은 각급기관의 정보보안업무 및 활동을 조사ㆍ점검하기 위하여 연1회 이상 정보보안점검을 실시하여야 한다.
② 시장은 제1항에 따른 정보보안점검을 실시할 경우 제47조제1항 각 호의 사항을 활용할 수 있다. <개정 2021.4.6>
③ 시장은 정보보안점검을 효율적으로 수행하기 위하여 국가정보원장에게 방향 및 중점사항, 점검인력 지원 등 협조를 요청할 수 있다.

제9조

정보보안교육

① 각급기관의 장은 자체 정보보안 교육계획을 수립하여 연2회 이상 전 직원을 대상으로 한 관련 교육(온라인 교육을 포함한다)을 실시하여야 하며, 소속 공무원등은 반드시 1회 이상 이수하여야 한다. <개정 2021.4.6>
② 각급기관의 장은 정보보안 교육의 효율성 제고를 위하여 자체 실정에 맞는 정보보안 교안을 작성하여 활용하여야 한다.
③ 각급기관의 장은 제1항에 따라 정보보안교육을 실시할 경우 해당 기관의 실정에 맞는 교육자료를 작성 활용하여야 하며 필요한 경우 국가정보원장에게 자료 또는 강사 지원 등 협조를 요청할 수 있다.

제10조

사이버보안진단의 날

① 각급기관의 장은 해당 기관의 실정에 맞게 매월 세번째 수요일을 사이버보안진단의 날로 지정ㆍ시행하여야 한다. 다만, 부득이한 사유로 해당 일에 시행하지 못할 경우 같은 달 다른 날에 시행하여 야 한다.
② 정보보안담당관은 사이버보안진단의 날에 소관 정보통신망의 악성코드 감염여부, 정보시스템의 보안 취약여부 등 정보보안업무 전반에 대하여 체계적이고 종합적인 보안진단을 실시하여야 한다.
③ 부서 분임정보보안담당관은 정보보안담당관 총괄 하에 사이버보안진단의 날에 소속 부서의 정보통신망과 정보시스템의 보안취약 여부 확인 등 보안진단을 실시하여야 한다.
④ 각급기관의 장은 제1항 및 제2항에 따른 해당 기관의 사이버보안진단의 날 결과를 시장에게 통보하여야 한다.

제11조

보안책임

① 각급기관에서 정보통신망 또는 정보시스템을 개발ㆍ구축ㆍ운용ㆍ유지보수하는 사업(「지능정보화 기본법」 제11조제1항에 따른 지능정보화계획에 따른 사업을 포함한다. 이하 "정보화사업"이라 한다)을 담당하는 정보화사업담당관은 해당 정보화사업에 대한 보안관리를 수행하여야 한다. <개정 2022.6.9>
② 정보화사업을 추진하는 부서의 장은 정보화사업에 대한 보안관리 책임을 지고 관리ㆍ감독하여야 한다.
③ 정보보안담당관은 각종 정보화사업과 관련한 보안대책의 적절성을 평가하고 정보화사업 수행 전반에 대하여 보안대책의 이행여부를 점검 하여 필요한 경우 정보화사업을 추진하는 부서의 장에게 시정을 요구할 수 있다.

제12조

보안대책 수립

각급기관의 장은 정보통신망 또는 정보시스템을 구축ㆍ운용하기 위한 정보화사업 계획을 수립할 경우 다음 각 호의 사항을 포함한 보안대책을 수립ㆍ시행하여야 한다. <개정 2021.4.6, 2022.6.9>
1. 보안관리체계(조직, 인원 등) 구축 등 관리적 보안대책
2. 설치ㆍ운용장소 보안관리 등 물리적 보안대책
3. 정보통신망 또는 정보시스템의 구성요소별 기술적 보안대책
4. 국가정보원장이 개발하거나 안전성을 확인한 암호자재, 검증필 암호모듈 및 정보보호시스템 도입ㆍ운용계획
5. 긴급사태 대비 및 재난복구 계획
6. 용역업체 작업장소에 대한 보안대책
7. 온라인 개발 또는 온라인 유지보수가 필요하다고 판단할 경우 제28조의2에 따른 보안대책
8. 누출금지정보 보안관리 방안

제13조

제안요청서 기재사항

① 각급기관의 장은 용역업체에 정보화사업을 발주하기 위하여 제안요청서를 작성할 경우 다음 각 호의 사항을 포함하여야 한다. <개정 2021.4.6>
1. 용역업체 작업장소에 대한 보안요구사항
2. 온라인 개발 또는 온라인 유지보수가 필요하다고 판단할 경우 제28조의2에 따른 보안 준수사항
3. 누출금지정보 목록
4. 용역업체가 누출금지정보를 제외한 소프트웨어 산출물을 제3자에게 제공하고자 할 경우 발주자의 승인절차
② 제1항제3호에 따른 누출금지정보 목록을 작성할 경우 다음 각 호의 사항을 포함하여야 한다. <개정 2022.6.9>
1. 해당 기관의 정보시스템 내ㆍ외부 IP주소 현황
2. 정보시스템 구성 현황 및 정보통신망 구성도
3. 개별사용자의 계정ㆍ비밀번호 등 정보시스템 접근권한 정보
4. 정보통신망 또는 정보시스템 취약점 분석ㆍ평가 결과물
5. 정보화사업 용역 결과물 및 관련 프로그램 소스코드(외부에 유출될 경우 국가안보 및 국익에 피해가 우려되는 중요 용역사업에 해당)
6. 암호자재, 암호가 주 기능인 제품 및 정보보호시스템 도입ㆍ운용 현황
7. 정보보호시스템 및 네트워크 장비 설정 정보
8. 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따라 비공개 대상 정보로 분류된 해당 기관의 내부문서
9. 「개인정보 보호법」 제2조제1호에 따른 개인정보
10. 「보안업무규정」 제4조에 따른 비밀 및 「보안업무규정 시행규칙」 제16조제3항에 따른 대외비
11. 그 밖에 해당 기관의 장이 공개가 불가하다고 판단한 자료

제14조

검토 시기 및 절차

① 각급기관의 장은 정보화사업을 수행하고자 할 경우 정보화사업과 관련한 보안대책의 적절성을 평가하기 위하여 사업 계획 단계(사업 공고 전)에서 보안성 검토 절차를 이행하여야 한다.
② 각급기관의 장은 제1항에 따른 보안성 검토를 위하여 제15조제1항 및 제2항에 따라 시장에게 검토를 의뢰하거나 자체적으로 실시하여야 한다. 서울특별시를 제외한 각급기관의 장이 제15조제1항 각 호에 해당하는 정보화사업에 대하여 국가정보원장에게 보안성 검토를 의뢰하고자 할 경우 시장을 거쳐 의뢰하여야 한다.
③ 보안성 검토는 서면 검토를 원칙으로 하며 시장이 필요하다고 판단하는 경우 현장 확인을 병행 실시할 수 있다.

제15조

검토 기관

① 시장은 해당 기관 및 각급기관이 다음 각 호의 정보화사업을 추진할 경우에 대하여 자체 보안대책을 강구하고 안전성을 확인하기 위하여 사업 계획단계(사업 공고 전)에서 국가정보원장에게 보안성 검토를 의뢰하여야 한다. <개정 2021.4.6, 2022.6.9>
1. 비밀ㆍ대외비를 유통ㆍ관리하기 위한 정보통신망 또는 정보시스템 구축
2. 국가정보원장이 개발하거나 안전성을 확인한 암호자재를 적용하는 정보 통신망 또는 정보시스템 구축
3. 외교ㆍ국방 등 국가안보상 중요한 정보통신망 또는 정보시스템 구축
4. 100만명 이상의 개인에 대한 「개인정보 보호법」상 민감정보 또는 고유 식별정보를 처리하는 정보시스템 구축
5. 주요정보통신기반시설로 지정이 필요한 정보통신기반시설 구축
6. 제39조제1항에 따른 제어시스템 도입
7. 재난관리ㆍ국민안전ㆍ치안유지ㆍ비상사태 대비 등 국가위기 관리와 관련한 정보통신망 또는 정보시스템 구축
8. 국가정보통신망 등 여러 기관이 공동으로 활용하기 위한 정보통신망 또는 정보시스템 구축
9. 행정정보, 국가지리, 환경정보 등 국가 차원의 주요 데이터베이스 구축
10. 정상회의, 국제회의 등 국제행사를 위한 정보통신망 또는 정보시스템 구축
11. 내부망 또는 폐쇄망을 인터넷 또는 다른 정보통신망과 연동하는 사업
12. 내부망과 기관 인터넷망을 분리하는 사업
13. 통합데이터센터ㆍ보안관제센터 구축
14. 제2조제7호에 따른 기관 인터넷망 등 소속 공무원 등이 업무상 목적으로 활용하도록 하기 위한 인터넷망(제43조제1항제1호에 따른 업무용 무선랜 형태를 포함한다) 및 이동통신망(HSDPA, WCDMA, LTE, 5G 등)의 구축
15. 「서울특별시 정보통신 보안업무 처리지침」 제23조제4항에 따른 원격근무시스템 구축
16. 「전자정부법」 제54조의2 및 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」 제20조에 따라 클라우드컴퓨팅서비스 제공자의 클라우드컴퓨팅서비스(이하 "민간 클라우드컴퓨팅서비스"라 한다)를 이용하는 사업
17. 남북 회담 및 협력사업 등을 위한 북한지역 내 정보통신망 또는 정보시스템 구축
18. 외국에 개설하는 사무소 운영을 위한 정보통신망 또는 정보시스템 구축
19. 첨단 정보통신기술을 활용하는 정보화사업으로서 국가정보원장이 해당 기술에 대하여 안전성 확인이 필요하다고 지정하는 사업
② 시장은 해당 기관 및 각급기관의 장이 추진하는 다음 각 호에 해당하는 정보화사업에 대하여 보안성 검토를 실시한다. 다만, 서울특별시를 제외한 각급기관의 장이 추진하는 제10호부터 제14호까지에 해당하는 정보화사업에 대한 보안성 검토는 제14조제2항에 따라 해당 기관의 장이 자체적으로 실시할 수 있다. <개정 2022.1.13, 2022.6.9>
1. 제1항 단서에 따라 국가정보원장으로부터 보안성 검토를 위임받은 사업
2. 홈페이지 및 웹메일 등 웹기반 정보시스템 구축
3. 인터넷전화시스템 구축
4. 다른 기관의 정보통신망 또는 정보시스템과 연동하여 정보의 소통 또는 서비스를 제공하는 정보시스템 구축
5. 제2조제8호에 따른 상용 인터넷망(서울시정보통신보안업무처리지침제7조제1항제2호 또는 제3호에 따른 무선랜 형태를 포함한다)의 구축
6. 내부망에 구축하는 공무원등의 인사ㆍ복지시스템
7. 주요정보통신기반시설 취약점 분석ㆍ평가, 정보보안컨설팅 등 용역사업
8. 기존 분리된 내부망ㆍ기관 인터넷망간 자료전송시스템 구축 등 후속사업
9. 대규모 백업ㆍ재해복구센터 구축
10. 해당 기관의 정보통신망 또는 정보시스템과 분리된 영상회의시스템 구축
11. 인터넷과 분리된 CCTV 등 영상정보처리기기 구축
12. 백업시스템 구축
13. 대민(對民) 콜센터시스템 구축
14. 그 밖에 해당 기관의 장이 필요하다고 판단하는 정보통신망 또는 정보시스템 구축
③ 시장은 제2항에 따라 수행하는 각급기관 정보화사업 보안성 검토 대상 중에서 반복적으로 요청하는 유형에 대하여는 개별적 검토에 갈음하는 기준을 미리 작성ㆍ배포할 수 있으며, 각급기관의 장이 이를 준수하여 정보화사업 계획을 수립하였을 경우 제2항에 따른 보안성 검토 절차를 이행한 것으로 본다. 다만, 시장은 해당 정보화사업을 현황을 파악하여 제19조에 따른 제출시에 포함하여야 하며, 필요시 제18조제2항에 따른 현장 점검을 실시한다. <신설 2022.6.9>

제16조

검토 생략

① 각급기관의 장은 다음 각 호에 해당하는 정보화사업에 대하여는 보안성 검토 절차의 이행을 생략할 수 있다. 이 경우 각급기관의 장은 관련 매뉴얼ㆍ가이드라인 등을 준수하는 등 자체 보안대책을 수립ㆍ시행하여야 한다. <개정 2021.4.6>
1. 제15조제1항 및 제2항 각 호의 정보화사업에 해당하지 아니하는 단순장비ㆍ물품 도입
2. 제15조에 따른 보안성 검토를 거쳐 완료한 정보화사업에 대하여 정보통신망 구성을 변경하지 아니하는 범위에서 다음 각 목의 사항을 포함 한 후속운영ㆍ유지보수ㆍ컨설팅(단일 회선의 이중화는 본 호를 적용함에 있어 정보통신망 구성의 변경이 아닌 것으로 본다)
가. 서버ㆍ스토리지ㆍ네트워크 장비 등 장비 노후화로 인한 단순 장비 교체
나. 전화기ㆍ무전기ㆍCCTV 등 통신ㆍ영상기기의 노후화로 인한 단순 장비 교체
다. 기존 운용하던 정보보호시스템을 동일한 보안기능을 보유한 다른 정보보호시스템으로 교체
3. 다년도에 걸쳐 계속되는 사업으로써 사업 착수 당시 보안성검토를 완료 한 후 사업 내용의 변동 없이 계속 추진하는 운영ㆍ유지사업
4. PCㆍ프린터 및 상용 소프트웨어 등 단순 제품 교체
② 각급기관의 장은 제1항제2호부터 제4호까지에 해당하는 정보화사업을 수행할 경우 기존 보안성 검토결과를 준수하여야 한다.

제17조

제출 문서

각급기관의 장은 제14조제2항에 따라 보안성 검토를 의뢰할 경우 다음 각 호의 사항이 포함된 문서를 제출하여야 한다.
1. 사업계획서(사업목적 및 추진계획을 포함한다)
2. 제안요청서
3. 정보통신망 구성도(필요시 IP주소체계를 추가한다)
4. 자체 보안대책(보안성검토 요청서)

제18조

검토결과 조치

① 각급기관의 장은 제15조에 따라 보안성 검토결과를 통보받은 경우 검토결과를 반영하여 보안대책을 보완하여야 한다.
② 정보화사업 담당자는 정보화사업에 대한 자체 보안대책 및 보안성검토 결과를 준수하고, 검수(준공) 완료 전 1주일 이내에 보안점검표를 작성하여 시장에게 제출하여야 한다.
③ 시장은 제1항에 따른 보안성 검토결과 반영여부를 확인하기 위하여 현장 점검을 실시할 수 있다.

제19조

현황 제출

시장은 전년도에 실시한 해당 기관 및 각급기관의 정보화사업에 대한 보안성 검토결과 현황을 매년 1월 25일까지 국가정보원장에게 제출하여야 한다.

제20조

정보통신제품 도입요건

① 각급기관의 장은 정보 및 정보통신망 등을 보호하기 위하여 보안기능이 있는 다음 각 호에 해당하는 정보통신제품을 도입할 수 있다. <개정 2021.4.6, 2022.6.9>
1. 제21조에 따른 안전성 검증필 제품 목록에 등재되어 있는 제품
2. 비밀이 아닌 업무자료의 암ㆍ복호화를 목적으로 한 경우 별표 2의 암호가 주기능인 제품 도입요건을 만족하는 제품
3. 제1호 및 제2호에 해당하지 않는 정보통신제품 중에서 국가정보원장이 별도로 공지하는 도입요건을 만족하는 제품
4. 제품유형의 특성상 보안기능의 비중이 미미하여, 각급기관의 장이 자유롭게 도입ㆍ운용이 가능한 ‘단순 보안기능 제품유형’으로 국가정보원장이 공지한 제품
5. 제47조의2에 따라 취약 정보통신제품을 긴급 대체하기 위하여 도입하는 제품
② 제1항제3호에 해당하는 제품은 실제 적용ㆍ운용 이전에 제2장제5절에 따른 보안적합성 검증을 받아야 한다. <신설 2021.4.6>
③ 제1항제5호에 해당하는 긴급 대체 제품을 도입한 기관의 장은 빠른 시일내에 원(原) 제품과 동일 수준의 안전성 확인이 이루어질 수 있도록, 대체 제품에 대하여 제1항제1호 및 제2호에 따른 도입요건을 갖추도록 하거나 제3호 및 제2장제5절에 따른 보안적합성 검증 절차를 거치도록 하여야 하며, 필요시 국가정보원장에게 추가적인 검증을 요청할 수 있다. <신설 2022.6.9>

제21조

안전성 검증필 제품 목록

① 각급기관의 장은 다음 각 호의 어느 하나에 해당하는 정보통신제품에 대하여 국가정보원장이 공지한 안전성 검증필 제품 목록을 확인할 수 있다. <개정 2021.4.6> 1. 별표 1의 안전성 검증필 제품 목록 등재 기본요건을 준수하는 제품 2. 국가정보원장이 개발하고 안전성을 확인하여 기술 이전한 정보통신제품 ② 안전성 검증필 제품 목록에 등재되는 제품별 등재 기간은 등재된 날로부터 다음 각 호의 날까지로 한다. <신설 2021.4.6, 2022.6.9> 1. 제1항제1호의 제품 중에서 CC인증서 또는 보안기능 확인서를 발급받은 제품: CC인증서 또는 보안기능 확인서의 유효기간 만료일 2. 제1항제1호의 제품 중에서 성능평가서를 발급받은 제품: 성능평가서의 최초 발급일로부터 5년 3. 제1항제1호의 제품 중에서 제2장제5절에 따른 보안적합성 검증을 받은 제품: 최초 등재된 날로부터 2년. 다만, 등재기간 중에 제품의 형상에 변경이 없음을 검증기관의 장이 확인한 경우 1년씩 연장 4. 제1항제2호의 제품: 최초 등재된 날로부터 2년. 다만, 등재기간 중에 제품의 형상에 변경이 없음을 국가정보원장이 확인한 경우 1년씩 연장 ③ 안전성 검증필 제품 목록에 등재되어 있는 제품이 정부정책ㆍ제도의 변화로 인하여 제1항에 따른 등재 요건을 만족하지 못하게 된 경우에는 제4항제1호에도 불구하고 제2항에 따른 본래의 등재 기간을 적용한다. <신설 2021.4.6> ④ 각급기관의 장은 안전성 검증필 제품에서 다음 각 호의 어느 하나에 해당하는 사유가 발생한 때에는 국가정보원장이 제품의 등재 중지와 관련하여 공지한 사항을 확인할 수 있다. <신설 2021.4.6, 2022.6.9> 1. 제1항에 따른 요건에 더 이상 해당하지 않는 경우 2. [별표 1] 안전성 검증필 제품 목록 등재 기본요건에서 필요로 하는 서류의 효력이 중지되거나 취소된 경우 3. 다른 법령에서 정하고 있는 국내 수입ㆍ판매에 필요한 요건ㆍ절차상에 흠결이 있거나, 위계로서 흠결을 은닉하였다고 해당 행정절차의 주무관청이 판단한 경우 4. 제품이 안보 위해(危害) 공격을 행할 우려가 있는 자와 경영상 또는 기술적 연계점이 있다고 국가정보원장이 판단한 경우 5. 제품 개발업체가 국가정보원장으로부터 제품에 취약점이 존재한다는 사실과 개선 또는 제거할 것을 요청받고도 요청받은 기간 내 조치를 취하지 않은 경우 ⑤ 각급기관의 장은 제4항에 따른 제품 등재 중지의 사유가 해소된 경우에는 등재 재개 여부를 확인할 수 있다. 이 경우 등재 기간은 본래의 기간 만료일까지로 한다. <신설 2021.4.6> [제목개정 2021.4.6]

제22조

검증필 암호모듈 목록 및 운용관리

① 각급기관의 장은 국가정보원장이 안전성을 확인한 상용 암호모듈을 검증필 암호모듈 목록에서 확인할 수 있다. <개정 2021.4.6> ② 검증필 암호모듈 목록에 등재되는 암호모듈별 등재 기간은 등재된 날로부터 5년으로 한다. <신설 2021.4.6> ③ 각급기관의 장은 검증필 암호모듈에서 다음 각 호의 어느 하나에 해당하는 사유가 발생한 때에는 목록 등재 중지와 관련하여 국가정보원장이 공지한 내용을 검증필 암호모듈 목록에서 확인할 수 있다. <신설 2021.4.6> 1. 암호모듈의 명칭ㆍ소스코드(일부 또는 전부)ㆍ해시값이 무단 변경되어 제품의 동일성이 상실되었다고 국가정보원장이 판단한 경우 2. 암호모듈이 안보 위해(危害) 공격을 행할 우려가 있는 자와 경영상 또는 기술적 연계점이 있다고 국가정보원장이 판단한 경우 3. 암호모듈 개발업체가 국가정보원장으로부터 암호모듈에 취약점이 존재한다는 사실과 개선 또는 제거할 것을 통보받고도 요청받은 기간 내 조치를 취하지 않은 경우 ④ 각급기관의 장은 제3항에 따른 암호모듈 등재 중지의 사유가 없어진 경우에는 국가정보원장이 등재를 재개한 내용을 확인할 수 있다. 이 경우 등재 기간은 본래의 기간 만료일까지로 한다. <신설 2021.4.6> [제목개정 2022.6.9]

제23조

영상정보처리기기 도입

각급기관의 장은 영상정보처리기기를 도입하고자 할 경우 한국정보통신기술협회 (TTA)의 공공기관용 보안 성능품질 인증 등 일정한 보안성능이 확인된 제품을 우선적으로 도입할 수 있다. <개정 2021.4.6> [제목개정 2021.4.6]

제24조

도입현황 제출

시장은 해당 기관 및 관할 하급기관이 분기 내 도입한 제20조에 따른 정보통신제품에 대하여 서식 제3호에 따른 정보통신제품 도입확인서(현황)와 국가정보원장이 제63조제2항의 방식으로 배포하는 제품유형별 운용점검사항을 매 분기 말에 국가정보원장에게 제출하여야 한다. <개정 2022.6.9> [전문개정 2021.4.6] [제35조에서 이동, 종전 제24조는 제25조로 이동 <2021.4.6>]

제24조의2

상용소프트웨어 도입

각급기관의 장은 「상용소프트웨어 제3자단가계약 추가특수조건」(조달청 지침) 제2조제2호에 따른 제3자단가계약으로 상용소프트웨어를 도입하고자 할 경우, 같은 지침 제10조제4항에 따른 판매중지 여부에 유의하여야 한다. [본조신설 2021.4.6]

제25조

계약 특수조건

① 각급기관의 장은 「국가를 당사자로 하는 계약에 관한 법률 시행령」 제76조제1항제3호다목에 따른 정보통신망 또는 정보시스템 구축 및 유지보수 등의 계약 이행과정에서 정보통신망 또는 정보시스템에 허가없이 접속하거나 무단으로 정보를 수집할 수 있는 비인가 프로그램을 설치하거나 그러한 행위에 악용될 수 있는 정보통신망 또는 정보시스템의 약점을 고의로 생성 또는 방치하는 행위 등을 금지하는 내용의 계약 특수조건을 계약서에 명시하여야 하며 계약기간(하자 보증기간을 포함한다)내에 발생한 보안 약점 등에 대해서는 계약업체로 하여금 개선 조치하도록 하여야 한다. ② 각급기관의 장은 필요한 경우 계약업체로부터 제1항과 관련한 행위가 없다는 대표자 명의의 확약서를 요구할 수 있다. [제24조에서 이동, 종전 제25조는 제26조로 이동 <2021.4.6>]

제26조

용역업체 보안

① 각급기관의 장은 용역업체에 정보화사업을 발주할 경우 다음 각 호의 보안사항을 준수하도록 계약서에 명시하여야 한다. <개정 2021.4.6> 1. 제13조제1항 각 호에 따른 제안요청서에 포함된 사항 1의2. 제28조에 따른 원격지 개발, 제28조의2에 따른 원격지에서의 온라인 개발, 「서울특별시 정보통신 보안업무 처리지침」 제17조에 따른 온라인 유지보수를 허용할 경우 보안 준수사항 2. 소프트웨어 개발보안에 필요한 사항 3. 사업 참여인원의 보안관련 준수사항과 위반할 경우 손해배상 책임 명시, 용역 참여인원에 대한 친필 보안서약서 제출 등 4. 사업 수행과 관련한 보안교육, 보안점검 및 사업기간 중 참여인원 임의 교체 금지 5. 정보통신망 구성도ㆍIP주소 현황 등 업체에 제공하는 자료는 자료 인계 인수대장을 비치하여 보안조치 후 인계ㆍ인수하고 무단 복사 및 외부반출 금지 6. 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비는 반출ㆍ입시마다 악성코드 감염여부, 누출금지정보 무단 반출여부 등 점검 7. 사업 종료시 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비는 저장자료 복구가 불가하도록 완전 삭제, 사업자 대표자 명의 보안확약서 제출 8. 사업 종료 시 누출금지정보를 포함한 용역 결과물 전량 회수하고 비인가자에게 제공ㆍ열람 금지 9. 그 밖에 해당 기관의 장이 보안관리가 필요하다고 판단하는 사항 또는 국가정보원장이 보안조치를 권고하는 사항 ② 각급기관의 장은 용역사업 추진 시 과업지시서ㆍ입찰공고ㆍ계약서에 제13조제2항의 누출금지 대상정보를 명시해야 하며, 해당 정보 누출 시 입찰 참가자격 제한을 위한 부정당업자로 등록하여야 한다. ③ 각급기관의 장은 비밀관련 용역사업을 수행할 경우, 외부인원에 대한 신원조사ㆍ비밀취급인가, 보안교육 등 보안조치를 수행하여야 한다. ④ 정보보안담당관은 다음 각 호에 따른 보안 준수사항의 이행여부를 정기 또는 수시로 점검(불시 점검을 포함한다)하고 미비점을 발견한 경우 용역업체로 하여금 시정 조치하도록 하여야 한다. 이 경우 정보화사업담당관이 점검한 후 그 결과를 정보보안담당관에게 통보하여야 한다. <개정 2021.4.6> 1. 제1항에 따라 계약서에 명시된 보안 준수사항 2. 제27조의2에 따른 발주기관내 작업장소 보안 준수사항 3. 제28조에 따른 원격지 개발보안 및 제28조의2에 따른 원격지에서의 온라인 개발시 보안 준수사항 4. 「서울특별시 정보통신 보안업무 처리지침」 제16조에 따른 정보시스템 유지보수 및 같은 지침 제17조에 따른 온라인 유지보수시 보안 준수사항 ⑤ 시장은 소속ㆍ산하 기관에 대하여 용역업체 보안관리 실태 점검을 실시할 수 있으며, 필요한 경우 국가정보원장에게 지원을 요청할 수 있다. <신설 2021.4.6> ⑥ 각급기관의 장은 제3항 및 제4항에 따른 점검 결과, 용역업체 보안대책 준수가 미흡하고 시정조치가 어렵다고 판단할 경우 제28조에 따른 원격지 개발, 제28조의2에 따른 원격지에서의 온라인 개발 또는 「서울특별시 정보통신 보안업무 처리지침」 제17조에 따른 온라인 유지보수 허가를 취소할 수 있다. <신설 2021.4.6> ⑦ 각급기관의 장은 제28조의2에 따른 원격지에서의 온라인 개발, 「서울특별시 정보통신 보안업무 처리지침」 제17조에 따른 온라인 유지보수를 허용하고자 할 경우에는 용역업체의 온라인 접속을 통제하기 위한 온라인 용역 통제시스템을 구축ㆍ운영하여야 한다. <신설 2021.4.6> ⑧ 그 밖에 용역업체 보안과 관련한 사항은 국가정보원장이 배포한 「국가ㆍ공공기관 용역업체 보안관리 가이드라인」을 준수하여야 한다. <개정 2021.4.6> [제25조에서 이동, 종전 제26조는 제27조로 이동 <2021.4.6>]

제27조

소프트웨어 개발보안

각급기관의 장은 정보시스템을 개발할 경우 「전자정부법」 제45조제3항에 따라 규정된 「행정기관 및 공공기관 정보시스템 구축ㆍ운영지침」(행정안전부 고시) 제50조부터 제53조까지에 따라 보안약점이 발생하지 아니하도록 개발(이하 "소프트웨어 개발보안"이라 한다)하고 정보시스템 감리 등을 통해 보안약점을 진단하여야 한다. <개정 2021.4.6> [제26조에서 이동, 종전 제27조는 제28조로 이동 <2021.4.6>]

제27조의2

발주기관내 작업장소 보안

① 각급기관의 장은 발주기관내(기관장이 임차한 외부 사무실을 포함한다) 용역업체 작업장소를 설치할 경우 보안 통제가 가능한 공간을 마련 운영하여야 한다. ② 각급기관의 장은 발주기관내 용역업체 작업장소에 설치 운영하는 정보통신망을 발주기관의 정보통신망과 분리 구성하여야 한다. 다만, 용역업체가 사업 수행을 위하여 발주기관 정보시스템 이용이 불가피할 경우에는 필요한 정보시스템에 한해 지정된 단말기로부터의 제한적 접근을 허용하는 등 보안대책을 수립ㆍ시행하여야 하며, 이 경우 내부망 정보시스템에 대한 접근 허용에 관하여는 국가정보원장과 사전 협의하여야 한다. ③ 각급기관의 장은 작업장소내 정보시스템에 대하여 용역사업 수행을 위해 필요한 경우 해당 정보화사업담당관의 보안통제 하에 인터넷에 연결할 수 있다. 다만, 제2항 단서에 따른 발주기관 정보시스템 접근용 단말기의 경우에는 인터넷 연결을 금지한다. ④ 각급기관의 장은 용역업체가 발주기관내 작업장소에서 개발 작업을 수행하더라도 개발용 서버가 민간 클라우드컴퓨팅서비스를 이용하는 등으로 원격지에 위치할 경우 제28조에 따른 원격지 개발로 간주하고 제28조제1항에 따른 보안대책을 수립ㆍ시행하여야 한다. [본조신설 2021.4.6]

제28조

원격지 개발보안

① 각급기관의 장은 「소프트웨어 진흥법」 제49조제3항 및 제4항, 「소프트웨어사업 계약 및 관리감독에 관한 지침」 제14조에 따라 용역업체가 발주기관 이외 장소(이하 "원격지"라 한다)에서 개발 작업(유지보수는 제외한다)을 수행하고자 요청할 경우 제13조제1항제1호에 따른 용역업체 작업장소에 대한 보안요구사항 등을 포함한 관리적ㆍ기술적 보안대책을 수립ㆍ시행하여야 한다. 이 경우 정보화사업담당관은 보안대책을 수립한 후 정보보안담당관의 승인을 받아야 한다. <개정 2022.6.9> ② 각급기관의 장은 원격지내 정보시스템에 대하여 개발 작업을 위하여 필요한 경우 해당 정보화사업담당관의 보안통제 하에 인터넷에 연결할 수 있다. <개정 2021.4.6> ③ 삭제 <2021.4.6> ④ 삭제 <2021.4.6> [제27조에서 이동, 종전 제28조는 제29조로 이동 <2021.4.6>]

제28조의2

원격지에서의 온라인 개발

제28조에 따른 원격지 개발에서 각급기관의 장이 필요하다고 판단하고 용역업체가 다음 각 호에 따른 보안대책에 서면으로 동의하는 경우에만, 각급기관의 장은 용역업체에게 원격지에서 인터넷을 통해 발주기관 정보시스템에 온라인 접속한 상태의 개발 작업을 허용할 수 있다. <개정 2022.1.13, 2023.12.29> 1. 지정된 단말기에서만 접속 및 해당 단말기에 대한 접근인원 통제 2. 지정 단말기는 제3호에 따른 온라인 용역 통제시스템 접속 전용(專用)으로 운용하고 다른 목적의 인터넷 접속은 차단 3. 발주기관내 온라인 용역 통제시스템을 경유하여 개발에 필요한 정보시스템에 접속하는 등 소통구간 보호ㆍ통제 4. 접속사실이 기록된 로그기록을 1년 이상 보관 5. 계약 시행일로부터 종료 후 30일이 경과하는 날까지의 기간 중에 발주기관, 발주기관의 상급기관 및 국가정보원장의 정기 또는 수시 보안점검(불시 점검을 포함한다) 수검 6. 그 밖에 국가정보원장이 배포한 「국가ㆍ공공기관 용역업체 보안관리 가이드라인」에서 제시된 온라인 개발에 관련된 보안대책의 준수 [본조신설 2021.4.6]

제29조

소프트웨어 산출물 제공

① 각급기관의 장은 용역업체가 「소프트웨어 진흥법」 제59조 및 「(계약예규)용역계약일반조건」(기획재정부 계약예규) 제56조에 따른 지식재산권을 행사하기 위하여 소프트웨어 산출물의 반출을 요청할 경우 제안요청서 또는 계약서에 명시된 누출금지정보에 해당하지 아니하면 제공하여야 한다. <개정 2022.6.9> ② 각급기관의 장은 제1항에 따라 소프트웨어 산출물을 용역업체에 제공할 경우 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비에 저장되어 있는 누출금지정보를 완전 삭제하여야 하며 업체로부터 누출금지정보가 완전 삭제되었다 는 대표자 명의의 확약서를 받아야 한다. ③ 각급기관의 장은 용역업체가 소프트웨어 산출물을 제3자에게 제공하고자 할 경우 제공하기 이전에 승인을 받도록 하여야 한다. ④ 그 밖에 소프트웨어 산출물 제공과 관련한 사항은 「소프트웨어사업 계약 및 관리감독에 관한 지침(과학기술정보통신부 고시)」 제32조를 준수하여야 한다. <개정 2022.1.13, 2022.6.9> [제28조에서 이동, 종전 제29조는 제30조로 이동 <2021.4.6>]

제30조

누출금지정보 유출시 조치

① 각급기관의 장은 용역업체가 제안요청서 또는 계약서에 명시된 누출금지정보를 유출한 사실을 알게 된 경우 업체를 대상으로 계약 위반에 따른 조치를 취하여야 한다. 이 경우 용역업체의 누출 금지정보 유출 사실을 알게 된 정보화사업담당관 또는 사업과 관계된 공무원등은 즉시 정보보안담당관을 거쳐 소속 기관의 장에게 보고하여야 한다. ② 제1항에 따라 용역업체의 누출금지정보 유출 사실을 알게 되거나 보고를 받은 기관의 장은 그 사실을 해당 기관의 장에게 통보하여야 하고 직접 또는 시장을 통하여 「국가를 당사자로 하는 계약에 관한 법률 시행령」 제76조 및 「지방자치단체를 당사자로 하는 계약에 관한 법률 시행령」 제92조에 따라 입찰 참가자격 제한 등 관련조치를 취하여야 한다. [제29조에서 이동, 종전 제30조는 제32조로 이동 <2021.4.6>]

제31조

위규자 처리

각급기관의 장은 「국가공무원 복무ㆍ징계 관련 예규」(인사혁신처) 중 "비밀 엄수의 의무 위반 처리" 부분 및 국가정보원장이 배포한 「정보보안 사고(위규) 처리기준(안)」을 참고하여 정보보안 위규자에 대한 처리기준을 마련하여야 한다. [본조신설 2021.4.6]

제32조

검증대상 제품

각급기관의 장은 제20조제1항제3호에 따른 보안기능이 있는 정보통신제품을 도입하는 경우 실제 적용ㆍ운용 이전에 안전성을 확인하기 위하여 보안적합성 검증을 받아야 한다. [전문개정 2021.4.6] [제30조에서 이동, 종전 제32조는 제34조로 이동 <2021.4.6>]

제33조

검증 기관 및 신청

① 각급기관의 장은 제32조에 따른 보안적합성 검증을 받고자 할 경우 서울시 소속기관 및 주요정보통신기반시설 관리기관은 서울시를 경유하여 국가정보원에, 그 밖의 각급기관은 서울시에 신청하여야 한다. <개정 2021.4.6, 2022.1.13> ② 각급기관의 장은 제1항에 따라 보안적합성 검증을 신청할 경우 시장에게 별표 3의 보안적합성 검증 신청시 제출물에 해당하는 문서 등을 제출하여야 한다. <신설 2021.4.6> ③ 제1항에 따라 검증을 신청한 기관의 장은 시장이 필요하다고 판단하여 추가 자료를 요청할 경우 이를 제출하여야 한다. <개정 2021.4.6> [제목개정 2021.4.6] [제31조에서 이동, 종전 제33조는 제35조로 이동 <2021.4.6>]

제34조

검증결과 통보 및 조치

① 시장은 제33조에 따른 보안적합성 검증을 완료한 경우 적합여부ㆍ개선방안 등 제품의 안전성을 종합 검토한 검증결과를 검증신청 기관의 장에게 통보하여야 한다. <개정 2021.4.6> ② 제1항에 따라 검증결과를 통보받은 기관의 장은 해당 조치를 실시하고 그 결과를 시장에게 통보하여야 한다. <개정 2021.4.6> [제32조에서 이동, 종전 제34조는 제36조로 이동 <2021.4.6>]

제35조

취약점 조치

① 각급기관의 장은 보안적합성 검증이 완료된 제품에서 새로운 취약점이 발견된 경우 이를 제거 또는 보완하고 그 결과를 시장에게 통보하여야 한다. ② 시장은 보안적합성 검증이 완료된 제품에서 새로운 취약점이 발견된 경우 해당 제품을 개발ㆍ유통하는 자 또는 도입ㆍ운용중인 기관의 장에게 취약점의 제거 또는 보완 조치를 요청할 수 있다. <개정 2021.4.6, 2022.6.9> ③ 제2항에 따라 요청을 받은 기관의 장은 취약점의 제거 또는 보완조치를 실시하고 그 결과를 시장에게 통보하여야 한다. [제33조에서 이동, 종전 제35조는 제24조로 이동 <2021.4.6>]

제36조

형상변경 및 용도변경시 조치

각급기관의 장은 보안적합성 검증이 완료된 제품의 보안기능 등 형상 변경이 필요하거나 도입 목적 이외 용도로 운용이 필요한 경우 시장과 협의하여 추가 검증 등 필요한 조치를 취하여야 한다. [제34조에서 이동, 종전 제36조는 제37조로 이동 <2021.4.6>]

제37조

이행여부 확인

① 시장은 각급기관을 대상으로 보안적합성 검증을 받은 제품의 운용 실태, 개선 조치 이행여부 등을 확인할 수 있다. ② 시장은 제1항에 따라 이행여부를 확인한 결과 미비점이 발견된 경우 해당 기관의 장에 시정 조치를 요청할 수 있다. <개정 2021.4.6> [제36조에서 이동, 종전 제37조는 제38조로 이동 <2021.4.6>]

제38조

보호대책 수립

① 「정보통신기반 보호법」 제5조에 따른 주요정보통신 기반시설을 관리하는 기관(이하 "관리기관"이라 한다)의 장은 같은 법 제5조 및 같은 법 시행령 제8조에 따라 주요정보통신기반시설(이하 "주요기반시설"이라 한다)에 대한 보호대책을 수립ㆍ시행하여야 한다. ② 관리기관의 장은 제1항에 따른 보호대책을 수립할 경우 다음 각 호에 해당하는 사항을 포함하고 전년도 추진실적 평가 및 개선사항을 다음 연도의 보호대책에 반영하여야 한다. 1. 소관 주요기반시설별 시스템 현황 및 기능 2. 전년도 보호업무 추진실적 및 해당 연도 추진계획 3. 취약점 분석ㆍ평가 결과 및 도출된 문제점에 대한 개선사항 4. 「정보통신기반 보호법」 제2조제2호에 따른 전자적 침해행위 예방을 위한 관리적ㆍ물리적ㆍ기술적 보안대책 5. 「정보통신기반 보호법」제2조제3호에 따른 침해사고가 발생할 경우 대응 및 복구대책 ③ 관리기관의 장은 매년 소관 주요기반시설의 지정 범위 및 기능변경 여부를 평가하여 변경사항을 보호대책에 반영하여야 한다. ④ 시장은 「정보통신기반 보호법」 제5조의2에 따른 보호대책 이행여부의 확인이 필요하다고 판단하는 경우 관리기관의 장이 수립한 보호대책을 사전 제출받아 그 적절성을 검토할 수 있다. [제37조에서 이동, 종전 제38조는 제39조로 이동 <2021.4.6>]

제39조

제어시스템 도입시 고려사항

① 관리기관의 장은 교통ㆍ상하수도ㆍ지하철ㆍ전력설비 등을 중앙에서 감시ㆍ제어하기 위한 정보시스템(이하 "제어시스템"이라 한다)을 도입ㆍ운용하고자 할 경우 사업 계획 단계(사업 공고 전)에서 국가정보원장이 배포한 「국가ㆍ공공기관 제어시스템 보안가이드라인」에 따른 보안대책을 수립ㆍ시행하여야 한다. ② 제어시스템을 도입ㆍ운용할 경우 최신 백신 소프트웨어 설치, 응용프로그램 보안패치 및 침해사고 대응방안 등 보안대책을 수립ㆍ시행하고 정기적으로 취약점을 점검하여야 한다. 다만, 제어시스템에 백신 소프트웨어 등 보안소프트웨어를 설치함으로써 제어시스템의 정상 운영에 차질을 초래할 경우 국가정보원장과 협의하여 설치하지 아니할 수 있다. ③ 관리기관의 장은 도시철도, 교통, 상수도 등 국가안보상 중요한 제어시스템 구축 시 해당 시스템을 업무망 및 인터넷망 등 상용망과 분리ㆍ구축하여야 한다. ④ 제3항에도 불구하고 제어시스템을 기관 인터넷망과 연동할 필요가 있을 경우 연동 구간에 일방향 전송장비 설치 등 안전한 망연동 수단을 설치ㆍ운용하여야 한다. [제38조에서 이동, 종전 제39조는 제40조로 이동 <2021.4.6>]

제40조

취약점 분석ㆍ평가 결과물 관리

① 관리기관의 장은 「정보통신기반 보호법」 제9조제4항 각 호의 기관에 소관 주요기반시설의 취약점 분석ㆍ평가를 의뢰하고자 할 경우 정보통신망 구성도 등 중요자료의 유출 방지를 위한 보안대책을 수립ㆍ시행하여야 한다. <개정 2020.12.31> ② 관리기관의 장은 제1항에 따른 취약점 분석ㆍ평가를 완료한 경우 취약점 분석ㆍ평가 결과물에 대하여 적절성을 검증하여야 한다. ③ 관리기관의 장은 제2항에 따른 취약점 분석ㆍ평가 결과물을 중요성 및 가치의 정도를 평가하여 비밀 또는 비공개 대상 정보로 지정ㆍ관리하고 인터넷 ㆍ학회지 등 외부에 공개하거나 발표하여서는 아니된다. 다만, 기술 교류나 학문 연구 등을 목적으로 하는 비공개 회의 등의 경우에는 자체 보안성 검토 후 발표할 수 있다. ④ 관리기관의 장은 취약점 분석ㆍ평가의 효율적인 수행을 위하여 필요한 경우 시장에게 평가 방향 및 중점사항, 평가 결과물의 적절성 검증, 취약점 분석ㆍ평가기관 보안점검 등의 지원을 요청할 수 있다. [제39조에서 이동, 종전 제40조는 제41조로 이동 <2021.4.6>]

제41조

고출력 전자파 보안

① 관리기관의 장은 소관 주요기반 시설을 고출력 전자파(EMP)로부터 안전하게 보호하기 위한 예방ㆍ백업ㆍ복구 등 물리적ㆍ기술적 대책을 포함한 보호대책을 수립ㆍ시행할 수 있다. ② 관리기관의 장은 제1항에 따른 보호대책을 수립하기 위하여 취약점 분석ㆍ평가를 실시할 수 있으며 이를 위하여 담당자 지정 또는 전담반을 구성할 수 있다. ③ 관리기관의 장은 제1항에 따른 보호대책을 수립할 경우 국가정보원장에게 기술 지원을 요청할 수 있다. [제40조에서 이동, 종전 제41조는 제42조로 이동 <2021.4.6>]

제42조

정보통신시설 보호대책

① 각급기관의 장은 다음 각 호의 어느 하나에 해당하는 정보통신시설 및 장소를 「보안업무규정」 제34조에 따른 보호지역으로 지정ㆍ관리하여야 한다. <개정 2021.4.6> 1. 암호실ㆍ정보통신실 2. 통합데이터센터 3. 암호자재 개발ㆍ설치 및 정비 장소 4. 국가비상통신 등 중요통신망의 교환국, 회선집중국 또는 중계국 5. 보안관제센터, 백업센터 및 중요 정보통신시설을 집중 제어하는 국소 6. 그 밖에 보안관리가 필요하다고 인정되는 정보시스템 설치장소 ② 각급기관의 장은 제1항에 따라 보호지역으로 지정된 정보통신시설 및 장소에 대한 보안대책을 수립하고자 할 경우 다음 각 호에 해당하는 사항을 포함하여야 한다. <개정 2021.4.6> 1. 방재대책 및 외부로부터의 위해(危害) 방지대책 2. 상시 이용하는 출입문은 한 곳으로 정하고 이중 잠금장치 설치 3. 출입자 식별ㆍ인증 등을 위한 출입문 보안장치 설치 및 주ㆍ야간 감시대책 4. 휴대용 저장매체를 보관할 수 있는 용기 비치 5. 정보시스템의 안전지출 및 긴급파기 계획 수립 6. 관리책임자 및 자료ㆍ장비별 취급자 지정ㆍ운영 7. 정전에 대비한 비상전원 공급 및 시스템의 안정적 중단 등 전력관리 대책 8. 비상조명 장치 등 비상탈출 대책 9. 카메라 장착 휴대폰 등을 이용한 불법 촬영 방지대책 [제41조에서 이동, 종전 제42조는 제43조로 이동 <2021.4.6>]

제43조

정보통신시설 출입관리

① 각급기관의 장은 외부인이 정보통신시설을 방문할 경우 반드시 신원을 확인하고 보안교육 및 보안검색 후 출입을 허용하여야 한다. ② 각급기관의 장은 불가피한 경우를 제외하고는 정보통신시설에 대한 관람 및 견학은 지양하고 외국인의 출입은 금지한다. 다만, 외국인의 출입이 반드시 필요한 경우 정보통신시설의 장과 사전 협의하여 출입을 허용할 수 있다. [제42조에서 이동, 종전 제43조는 제44조로 이동 <2021.4.6>]

제44조

재난 방지대책

① 각급기관의 장은 인위적 또는 자연적인 원인으로 인한 정보통신망의 장애 발생에 대비하여 정보시스템의 이중화, 백업관리 및 복구 등 종합적인 재난 방지대책을 수립ㆍ시행하여야 한다. ② 각급기관의 장은 재난 방지대책을 정기적으로 시험ㆍ검토하고 재난으로 인해 업무에 지장이 초래될 가능성에 대한 영향평가를 실시하여야 한다. <개정 2021.4.6> ③ 각급기관의 장은 정보통신망의 장애 발생에 대비하여 정보시스템 백업시설을 확보하고 정기적으로 백업을 실시하여야 한다. ④ 각급기관의 장은 제3항에 따른 백업시설을 구축ㆍ운영하고자 할 경우 정보통신실ㆍ통합데이터센터와 물리적으로 일정거리 이상 떨어진 안전한 장소에 설치하여야 하며 전력공급원 이중화 등 정보시스템의 가용성을 최대화 할 수 있도록 하여야 한다. [제43조에서 이동, 종전 제44조는 제45조로 이동 <2021.4.6>]

제45조

대도청 측정

① 각급기관의 장은 다음 각 호의 어느 하나에 해당하는 시설ㆍ장소에 대하여 각종 수단에 의한 도청으로부터 정보유출을 방지하기 위한 정책 또는 계획 수립 등 관리적 보안대책, 도청을 예방 또는 탐지ㆍ발견할 수 있는 물리적ㆍ기술적 보안대책을 수립ㆍ시행하여야 한다. <개정 2022.1.13, 2022.6.9> 1. 기관 청사(신축, 이전 또는 증축, 개축, 대규모 수선 등) 2. 기관장실, 회의실 등 중요업무 장소 3. 중요회의ㆍ회담ㆍ협상ㆍ행사 장소 4. 그 밖에 대도청 측정이 필요하다고 판단되는 시설ㆍ장소ㆍ장비 ② 각급기관의 장은 제1항에 따른 시설ㆍ장소에 대하여 자체 또는 「통신비밀보호법」 제10조의3에 따른 불법감청설비탐지업자 활용 등을 통해 대도청 측정을 실시하여야 한다. 다만, 다음 각 호에 해당하는 시설ㆍ장소에 대하여는 국가정보원장에게 대도청 측정을 요청할 수 있다. <개정 2022.1.13> 1. 시장이 관리하는 시설ㆍ장소 2. 각급기관의 장이 관리하는 시설ㆍ장소 중에서 시장이 국가안보 및 국익 보호를 위하여 필요하다고 판단하는 시설ㆍ장소 ③ 제2항에 따라 자체 또는 불법감청설비탐지업자 등을 활용하여 측정을 실시한 기관의 장은 측정결과 취약요인이 발견된 경우 그 결과를 시장을 거쳐 국가정보원장에게 통보하여야 하고 기술 지원 및 추가 측정을 요청할 수 있다. <개정 2021.4.6> ④ 제2항에 따라 국가정보원장이 측정을 실시한 결과 취약요인이 발견된 경우 해당 기관의 장은 개선대책을 수립ㆍ시행하여야 한다. ⑤ 각급기관의 장은 대도청 측정 결과를 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따른 비공개 대상 정보로 지정ㆍ관리하여야 한다. ⑥ 그 밖에 대도청 측정과 관련한 사항은 국가정보원장이 배포한 「도청 탐지ㆍ방어활동 가이드라인」을 준수하여야 한다. <개정 2022.1.13> [제44조에서 이동, 종전 제45조는 제46조로 이동 <2021.4.6>]

제46조

사이버공격 대응훈련

① 시장은 해당 기관의 정보통신망을 대상으로 매년 정기 또는 수시로 사이버공격 대응훈련을 실시하여야 한다. ② 시장은 제1항에 따른 훈련결과 개선이 필요하다고 판단하는 경우 필요한 조치를 이행하여야 한다. [제45조에서 이동, 종전 제46조는 제47조로 이동 <2021.4.6>]

제47조

정보통신망 보안진단

① 각급기관의 장은 「사이버안보 업무규정」 제12조제1항에 따른 진단ㆍ점검 또는 그 밖의 법규에 따라 정보통신망 보안진단ㆍ점검을 실시할 경우, 국가정보원장이 배포하는 다음 각 호의 가이드라인 등을 참고하여야 하며, 이에 필요한 관련예산 확보 등을 위하여 노력하여야 한다. <개정 2021.4.6, 2022.6.9> 1. 사이버보안 강화를 위한 길라잡이(정보통신시스템 보안진단 및 대응방법) 2. 홈페이지ㆍ네트워크ㆍ시스템ㆍDBMS 취약점 점검매뉴얼 3. 정보보안점검 체크리스트 ② 시장은 서울특별시 및 각급기관의 정보통신망 안전성을 확인하기 위하여 다음 각 호의 어느 하나에 해당하는 경우 보안진단을 실시할 수 있다. <개정 2022.6.9> 1. 「사이버안보 업무규정」 제9조제1항 후단에 따른 보안성 검토 결과의 이행여부 확인 또는 같은 조 제5항에 따른 보안컨설팅을 수행하는 경우 2. 「전자정부법」제56조제3항 및 「공공기록물 관리에 관한 법률 시행령」 제5조 등에 따른 보안조치 이행여부를 확인하고자 하는 경우 3. 「보안업무규정」 제35조에 따른 보안측정을 실시하는 경우 4. 시장이 정보통신망에 대한 보안취약점 점검 또는 종합진단이 필요하다고 판단하여 요청하는 경우 5. 그 밖에 시장이 정보통신망 보안을 위해 필요하다고 판단하는 경우 ③ 시장은 제2항에 따라 보안진단을 실시할 경우 해당 기관의 장에게 진단항목ㆍ일정ㆍ준비사항 등이 포함된 진단 계획을 사전 통보하여야 한다. 다만, 정보통신망의 안전성을 확보하여야 할 긴급한 사유가 발생한 경우 사전 통보를 생략할 수 있다. ④ 시장은 제2항에 따라 보안진단을 실시한 결과 개선이 필요하다고 판단하는 경우 해당 기관의 장에게 개선 조치를 요청할 수 있다. 이 경우 해당 기관의 장은 정당한 사유가 없으면 다음 각 호의 사항을 포함한 조치를 취하여야 하며, 시장은 그 이행여부를 확인할 수 있다. <개정 2022.6.9> 1. 기존에 알려지지 않은 새로운 취약점일 경우, 취약점 제거를 위한 관리적ㆍ물리적ㆍ기술적 조치 2. 해당 보안취약점이 소속 공무원등의 고의 또는 중과실로 인하여 발생한 경우, 해당 공무원등에 대한 징계검토 및 개선 조치의 지시 3. 제2호의 경우 유사 보안위규행위 방지를 위한 소속 공무원등에 대한 교육 실시 [제46조에서 이동, 종전 제47조는 제48조로 이동 <2021.4.6>]

제47조의2

취약 정보통신제품의 긴급 대체

국가정보원으로부터 정보보안을 침해할 수 있는 상당하고 명백한 보안위협이 식별되고 시급한 조치가 필요하다고 판단됨에 따라, 취약한 정보통신제품에 대해 운용중지 요청을 받은 기관의 장은 가능한 예산 범위에서 지체없이 운용을 중단하고 동일 성능의 정보통신제품을 도입하여 대체하여야 한다. <개정 2023.12.29> [본조신설 2022.6.9]

제48조

자체 평가

① 각급기관은 시장이 배포한 평가지표에 따라 자체 평가를 실시하여야 한다. ② 각급기관의 장은 자체 평가의 적절성을 입증하기 위하여 필요하다고 판단하는 경우 평가지표별 증빙자료를 시장에게 제출할 수 있다. [제47조에서 이동, 종전 제48조는 제49조로 이동 <2021.4.6>]

제49조

평가결과 통보

각급기관의 장은 시장으로부터 통보받은 평가 결과에 따른 미비점을 개선ㆍ보완하여 정보보안 수준을 제고하여야 한다. [제48조에서 이동, 종전 제49조는 제50조로 이동 <2021.4.6>]

제50조

보안관제센터 설치ㆍ운영

① 시장은 「사이버안보 업무규정」 제14조제2항에 따라 보안관제센터를 국가보안관제체계와 연계 운영하여야 한다. 이 경우 연계 방법은 국가보안관제체계를 운영하는 국가정보원장과 사전 협의하여 정한다. <개정 2022.6.9> ② 시장과 국가정보원장은 보안관제에 필요하다고 판단하는 경우 상호간 기술ㆍ인력ㆍ장비 등의 지원을 요청할 수 있다. ③ 시장은 야간시간대 근무자 관리 등을 위하여 필요하다고 판단하는 경우 관계 기관의 장과 협의하여 근무자 일일 당직보고를 실시할 수 있다. [제49조에서 이동, 종전 제50조는 제51조로 이동 <2021.4.6>]

제51조

보안관제 인원

① 시장은 보안관제업무를 24시간 중단없이 수행하여야 하며 이를 담당할 전문 또는 전담인력을 배치하고 교대근무 체계를 운영하여야 한다. 다만, 보안관제 대상기관의 범위 및 중요성, 보안관제센터의 규모 등을 고려하여 그러하지 아니할 수 있다. ② 「국가사이버안전관리규정」 제10조의2제4항에 따라 보안관제전문업체의 인원을 활용하고자 하는 기관의 장은 다음 각 호에 해당하는 사항을 준수하여야 한다. 1. 업체를 선정할 경우 과학기술정보통신부장관의 「보안관제 전문 기업 지정 등에 관한 공고」에 따른 업무수행능력 평가기준 등 준수 2. 보안관제업무의 책임 있는 수행 및 보안관리 등을 위하여 적정한 수의 공무원 또는 정규직원 상시 배치 3. 업체 인원에 대하여 제25조 및 제29조를 준용 4. 업체 인원을 대상으로 매월 1회 이상 탐지규칙정보 관리 등에 관한 보안 교육 및 점검 실시 [제50조에서 이동, 종전 제51조는 제52조로 이동 <2021.4.6>]

제52조

탐지규칙정보 개발 및 배포

① 시장은 사이버공격을 탐지할 수 있는 기술정보(이하 "탐지규칙정보"라 한다)를 개발하여 보안관제업무에 활용할 수 있다. ② 제1항에 따라 시장은 해당 탐지규칙정보를 국가보안관제체계를 이용하여 다른 보안관제센터를 운영하는 기관의 장과 공유할 수 있다. ③ 시장은 국가정보원이 개발ㆍ배포한 안보위해(危害) 공격에 대한 탐지규칙정보를 소속ㆍ산하기관의 장에게 다시 배포할 수 있다. ④ 시장은 제1항에 따른 탐지규칙정보를 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따른 비공개 대상 정보 및 「국가정보자료관리규정」 제2조제1호에 따른 국가정보자료로서 취급ㆍ관리하여야 한다. <개정 2021.4.6> ⑤ 제3항에 따라 탐지규칙정보를 배포받은 기관의 장은 탐지규칙정보를 다음 각 호에 해당하는 방법으로 관리하고 매월 1회 이상 보안관리 실태를 점검하여야 한다. 1. 암호화 저장ㆍ전송 2. 인터넷을 통한 평문 송ㆍ수신 금지 3. 인터넷 등 외부유출 금지 4. 탐지규칙정보 관리시스템의 원격 접속 금지 ⑥ 제3항에 따라 탐지규칙정보를 배포 받은 기관의 장은 탐지규칙정보가 유출된 경우 즉시 그 사실을 시장에게 통보하여야 한다. [제51조에서 이동, 종전 제52조는 제53조로 이동 <2021.4.6>]

제53조

공격정보 탐지ㆍ처리

① 시장은 보안관제 대상기관에 대한 사이버공격에 관한 정보를 탐지ㆍ처리하여야 한다. <개정 2022.6.9> ② 시장은 제1항의 업무를 수행하기 위하여 보안관제 대상기관의 장과 협의하여 사이버공격에 관한 정보를 실시간 탐지하는 장비(암호화된 사이버공격 패킷을 가시화(可視化)하는 장비를 포함한다)를 보안관제 대상기관의 정보통신망에 설치ㆍ운용하거나 탐지규칙정보를 제공하여 관련 정보를 실시간 탐지ㆍ처리할 수 있다. <개정 2022.6.9> ③ 시장은 탐지ㆍ수집한 사이버공격에 관한 정보 중 안보위해(危害) 공격에 관한 정보는 보안관제 대상기관의 장과 국가정보원장에게 실시간 제공하여야 하고 그 밖의 사이버공격에 관한 정보는 보안관제 대상기관의 장에게 실시간 제공하여야 한다. <개정 2022.1.13> ④ 시장이 사이버공격에 관한 정보를 탐지ㆍ수집하거나 국가정보원장이 안보위해(危害) 공격에 관한 정보를 탐지ㆍ수집하기 위하여 불가피한 경우 다음 각 호에 해당하는 정보를 처리할 수 있다. <개정 2022.6.9> 1. 사이버공격으로 인하여 발생한 패킷 2. 공격 주체 및 피해자를 식별하기 위한 IP주소 및 MAC주소, 전자우편 주소, 정보통신서비스 이용자 계정 정보, 피해자의 성명 및 연락처 3. 그 밖에 사이버공격의 방법 및 피해 확인ㆍ식별에 필요한 정보 [제목개정 2022.6.9] [제52조에서 이동, 종전 제53조는 제54조로 이동 <2021.4.6>]

제54조

초동 조치

① 시장은 사이버공격으로 인한 피해 최소화 및 확산 방지를 위하여 다음 각 호의 사항을 포함한 조치를 취하여야 한다. 1. 사이버공격 경유지(사이버공격에 악용되거나 악용될 우려가 있는 웹사이트 주소, IP주소, 전자우편 주소를 말한다) 및 공격 IP주소 차단 2. 피해시스템을 정보통신망으로부터 분리하거나 악성프로그램의 동작을 정지시키는 조치 3. 사고 조사를 위한 피해 시스템 및 로그 기록의 보전 ② 시장은 사이버공격으로 인한 피해를 최소화하기 위하여 필요한 경우 보안관제 대상기관의 장에게 피해 시스템과 사용자에 관한 정보 제공을 요청할 수 있다. [제53조에서 이동, 종전 제54조는 제55조로 이동 <2021.4.6>]

제55조

조치결과 통보

① 시장은 사이버공격에 관한 정보를 제공받은 날부터 5일 이내에 대응조치 결과를 해당 보안관제센터를 운영하는 기관의 장에게 통보하여야 한다. ② 시장은 국가정보원장이 별도로 요청한 안보 위해(危害) 공격을 초동 조치한 경우 관련내용을 즉시 국가정보원장에게 통보하여야 한다. <개정 2022.6.9> [제54조에서 이동, 종전 제55조는 제56조로 이동 <2021.4.6>]

제56조

운영현황 통보

시장은 별지 제4호서식에 따른 보안관제센터 운영현황을 작성하여 매년 1월 25일까지 국가정보원장에게 통보하여야 한다. [제55조에서 이동, 종전 제56조는 제57조로 이동 <2021.4.6>]

제57조

직원 교육

① 시장은 보안관제업무담당직원에 대한 교육 계획을 수립ㆍ시행하여야 한다. ② 시장은 보안관제업무 담당직원이 격년 20시간 이상 보안관제 관련 교육을 이수하도록 하여야 한다. [제56조에서 이동, 종전 제57조는 제58조로 이동 <2021.4.6>]

제58조

사이버공격으로 인한 사고

① 「사이버안보 업무규정」 제16조제1항에 따라 시장은 안보위해(危害) 공격을 제외한 사이버공격으로 인한 사고에 대하여 조사를 실시한다. <개정 2022.6.9> ② 시장은 사이버공격으로 인한 사고의 원인 분석 및 재발 방지를 위하여 피해 기관의 장에게 다음 각 호에 해당하는 자료 제출을 요청할 수 있다. 사이버공격으로 인하여 「보안업무규정」 제38조 및 제45조, 「보안업무규정 시행규칙」 제65조의2에 따른 조사를 실시하는 경우에도 같다. <개정 2021.4.6> 1. 공격 주체 및 피해자를 식별하기 위한 IP주소 및 MAC주소, 전자우편 주소, 정보통신서비스 이용자 계정 정보, 피해자의 성명 및 연락처 2. 사이버공격에 사용된 악성프로그램 및 공격 과정에서 생성ㆍ변경 또는 복제된 디지털정보 3. 공격 주체가 절취한 디지털정보 4. 공격 주체의 행위가 기록된 내역 또는 로그기록 ③ 제2항에 따른 자료 제출을 요청받은 피해 기관의 장은 관계 법규에 저촉 되지 않는 범위에서 해당 자료를 제출하여야 하며 시장은 제출 받은 자료를 사고원인 분석, 공격자 의도 파악, 피해영향 평가 등 사이버공격 에 대한 예방 및 대응과 관련한 목적으로만 사용하여야 한다. ④ 피해 기관의 장은 사고 원인을 규명할 때까지 피해 시스템에 대한 증거를 보전하고, 임의로 관련 자료를 삭제하거나 포맷하여서는 아니 된다. ⑤ 공공 전용(專用) 민간클라우드를 이용하는 기관의 장은 공공 전용(專用) 민간클라우드에서 사고가 발생한 경우 조사 기관의 장과 합동으로 조사반을 구성하여 클라우드컴퓨팅서비스제공자에 대하여 계약의 범위에서 자료의 보전 및 제출 요구, 현장 조사 등 필요한 조치를 취하여야 한다. <개정 2021.4.6> [제57조에서 이동, 종전 제58조는 제59조로 이동 <2021.4.6>]

제59조

정보통신보안 규정 위반 및 자료유출 사고

① 각급기관의 장은 시장으로부터 별표 4에 따른 정보통신보안 규정 위반사항에 대한 사실을 통보받은 경우 즉시 필요한 조치를 취하고 위규자, 위규 내용 및 조치 결과를 시장에게 통보하여야 한다. <개정 2021.4.6> ② 정보보안담당관은 정보보안과 관련하여 다음 각 호에 해당한다고 판단되는 부서에 개선을 권고할 수 있다. 1. 사무실ㆍ보호구역 보안관리 허술 가. 인가되지 않은 작업자의 내부 시스템 접근 나. 통제구역 내 장비ㆍ시설 등 무단 사진촬영 2. 전산정보 보호대책 부실 가. 업무망ㆍ인터넷망 혼용사용 및 업무시간 중 음란, 저속, 도박, 비방 등의 목적으로 인터넷을 사용한 경우 나. 보안 USB 사용규정 위반 다. 웹하드ㆍP2P 등 인터넷 자료 공유 사이트를 활용하여 용역사업 관련 자료 수ㆍ발신 라. 개발ㆍ유지보수 시 원격작업 사용 마. 저장된 비공개 정보 비밀번호 미부여 바. 사용자 계정관리 미흡 및 오남용(시스템 불법접근 시도 등) 사. 외부용 PC를 업무망에 무단 연결 사용 아. 보안관련 프로그램 강제 삭제 자. 불법소프트웨어를 임의로 설치하여 사용 차. 비인가 보조매체, 메신저, 상용메일 무단 사용 3. 그 밖의 위반 사항 가. 보안관련 소프트웨어의 주기적 점검 위반 나. 정보보안 교육 미이수 다. 실태점검 등 보안점검을 통해 발견된 취약점 미 조치 라. 보안 관련 지적 사항에 대하여 적절한 시정 조치를 취하지 않은 경우 마. 정보보안 사고 인지 후 미 보고 바. 정보화사업 시 보안점검표에 따른 보안대책 미 수립 ③ 시장은 비밀ㆍ대외비 등 국가 기밀에 속하는 업무자료가 유출되거나 비공개 업무자료가 유출된 사고 중 「국가정보원법」 제4조제1항제1호 나목부터 마목까지와 관련된 사안일 경우 즉시 국가정보원장에게 통보하여 합동 조사를 실시하여야 한다. <개정 2022.6.9> ④ 공무원등의 과실로 인하여 개인 소유의 정보통신기기 및 이동통신단말기, 상용 정보통신서비스에서 제2항에 따른 유출사고가 발생한 경우 시장은 공무원등의 소속된 기관의 장을 통해 해당 공무원등에게 저장자료ㆍ이용 내역 등의 자료 제출을 요청할 수 있다. ⑤ 공무원등은 제3항에 따른 요청이 위법하다고 판단하는 경우 그 사유를 소명하고 자료 제출을 거부할 수 있다. ⑥ 시장은 제1항 및 제2항에 따른 조사를 통해 유출이 확인된 자료에 대하여 관계 기관의 장과 합동으로 국가안보 및 국익, 정부정책에 미치는 영향을 평가하여 필요한 조치를 취하여야 한다. [제58조에서 이동, 종전 제59조는 제60조로 이동 <2021.4.6>]

제60조

재발방지 조치

① 시장은 제58조 및 제59조에 따른 조사 결과 및 재발방지를 위한 보안조치 사항을 해당 기관의 장에게 통보하여야 한다. ② 제1항에 따라 조사 결과를 통보받은 기관의 장은 관계 법규에 따른 관련자 징계, 개선대책 수립ㆍ시행 등 필요한 조치를 취하여야 한다. [제59조에서 이동, 종전 제60조는 제61조로 이동 <2021.4.6>]

제61조

정보협조 요청

각급기관의 장은 시장으로부터 제59조제4항에 따라 자료 제출을 요청받은 경우 관계 법규에 저촉되지 않는 범위에서 해당 자료를 제출하여야 한다, <개정 2021.4.6> [제60조에서 이동, 종전 제61조는 제62조로 이동 <2021.4.6>]

제62조

기관간 정보공유 협력

각급기관의 장은 사이버공격의 예방 및 신속한 대응을 위하여 다음 각 호에 해당하는 정보(이하 "사이버위협정보"라 한다)를 기관간 상호 공유하도록 노력하여야 한다. 1. 사이버공격의 방법 및 대응조치에 관한 정보 2. 사이버공격에 사용된 악성프로그램 및 이와 관련된 정보 3. 정보통신망, 정보통신기기, 정보보호시스템 및 소프트웨어의 보안취약점에 관한 정보 4. 그 밖에 사이버공격 예방 및 대응에 필요한 정보 [제61조에서 이동, 종전 제62조는 제63조로 이동 <2021.4.6>]

제63조

정보공유시스템 운영

① 정보공유시스템을 이용하고자 하는 기관 및 법인ㆍ단체(이하 "이용기관"이라 한다.)의 장은 국가정보원장에게 이용 신청을 하여야 하며, 국가정보원장으로부터 접근권한을 부여받을 수 있다. <개정 2021.4.6> ② ①항에 따라 접근권한을 부여받은 이용기관의 장은 정보공유시스템에 사이버위협 관련 정보 등을 등록하거나 등록된 정보를 업무에 활용할 수 있으며 다음 각 호에 해당하는 사항을 준수하여야 한다. <신설 2021.4.6, 2022.1.13> 1. 정보공유시스템 전용(專用) 단말기 운용 2. 정보공유시스템 접근ㆍ활용 및 단말기 운용 등을 위한 관리자 지정ㆍ운영 3. 정보시스템 개별 이용자 등록ㆍ삭제 등 접근권한 관리 4. 정보공유시스템 전용(專用) 단말기 내 정보공유시스템 이용과 무관한 소프트웨어 설치 및 비인가 휴대용 저장매체 연결 사용 금지 5. 이용기관간 정보공유 활성화를 위하여 월 1회 이상 정보공유시스템 접속ㆍ활용 6. 그 밖에 국가정보원장이 제시하는 보안대책 [제62조에서 이동, 종전 제63조는 제64조로 이동 <2021.4.6>]

제64조

정보공유시스템의 정보 관리

① 각급기관의 장은 정보공유시스템에 등록된 정보를 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따른 비공개 대상 정보 및 「국가정보자료관리규정」 제2조제1호에 따른 국가정보자료로서 취급ㆍ관리하여야 한다. <개정 2021.4.6> ② 각급기관의 장은 정보공유시스템에 사이버위협 정보를 등록할 경우 보안성ㆍ민감성 등을 고려하여 열람권한 및 보안등급을 부여할 수 있다. <신설 2021.4.6> [제63조에서 이동, 종전 제64조는 제65조로 이동 <2021.4.6>]

제65조

서약서 징구시 고지 사항

시장은 이 지침에 따라 서약서를 징구ㆍ집행하는 대상자에게 다음 각 호의 어느 하나에 해당하는 경우에는 비밀ㆍ보안준수의무를 위반하지 아니하는 것으로 본다는 점을 알리기 위하여 노력하여야 한다. 1. 「부패방지 및 국민권익위원회의 설치와 운영에 관한 법률」 제55조, 제66조제3항 및 제67조에 따른 부패행위 신고 또는 공직자 행동강령 위반행위 신고 2. 「공익신고자 보호법」 제6조, 제14조제4항에 따른 공익신고 [본조신설 2022.6.9] [종전 제65조는 제66조로 이동 <2022.6.9>]

제66조

재검토 기한

각급기관의 장은 이 규칙을 포함한 정보보안 관련 규칙의 타당성을 연1회 이상 정기적으로 검토하여 개선 등의 조치를 하여야 한다. [제65조에서 이동, 종전 제66조는 제67조로 이동 <2022.6.9>]

제67조

정보통신 보안업무 처리지침 운영

이 규칙에서 정하지 아니한 정보통신망 및 정보시스템 보안관리, 암호자재 운영 등에 대한 사항은 시장이 별도로 정한다. [제66조에서 이동 <2022.6.9>]