Where Projects Become Outcomes

"프로젝트를 성과로 전환하다"

IT 인사이트/AI 시대의 금융 차세대 전환 가이드

규제 지형 독해 - 망분리 완화와 클라우드 사전보고 (03/08)

hfcconsulting 2026. 9. 23. 10:27

AI 시대의 금융 차세대 전환 가이드 · Ep.03

규제는 장벽이었다.
지금은 지도가 되었다.

규제 지형 독해 - 망분리 완화와 클라우드 사전보고 · HFC Consulting


금융 차세대의 기술 검토 회의에는 다른 도메인에 없는 질문이 하나 더 있다. "그런데 그거, 규정상 됩니까." 클라우드도, 생성형 AI도, SaaS도 이 질문을 통과해야 설계에 들어간다. 답이 몇 년 사이에 크게 바뀌었다는 것이 이번 편의 주제다.

규제를 장벽으로만 읽는 발주자는 낡은 설계를 고르고, 지도로 읽는 발주자는 허용의 경계선까지 설계를 가져간다. 경계선이 어디까지 왔는지 순서대로 짚는다.

망분리 13년의 지층

2013년 대규모 전산사고 이후 금융권에는 물리적 망분리가 의무화됐다. 내부 업무망과 인터넷망을 끊어 외부 침입을 차단한다는 원칙이다. 보안에는 효과가 있었지만, 클라우드와 AI가 업무의 전제가 된 시대에는 격벽이 됐다. 인터넷 너머에 있는 클라우드 서비스와 생성형 AI를 업무망에서 쓸 수 없기 때문이다. 차세대를 설계하면서 클라우드를 검토하는 순간, 이 지층과 만나게 된다.

망분리만이 아니다. 금융회사가 중요 업무를 클라우드에 올리거나 외부에 위탁할 때는 보고 절차가 따르고, 이용하는 서비스에는 건전성·보안성 평가가 요구된다. 즉 금융의 규제 지형은 "무엇을 쓸 수 있는가"와 "쓰려면 어떤 절차를 밟는가"의 두 겹이며, 발주자는 두 겹을 모두 읽어야 한다. 기술 검토가 끝났는데 절차 검토가 시작도 안 된 사업이 의외로 많다.

2024년 로드맵, 그리고 2025~2026년의 개정

전환점은 2024년 8월이다. 금융위원회는 금융분야 망분리 개선 로드맵을 발표하며 방향을 공식화했다. 생성형 AI는 규제샌드박스를 통해 보안대책을 조건으로 허용하고, SaaS 이용 범위는 비중요 업무 중심에서 보안관리·CRM 등으로 넓히며, 가명정보 활용의 성과를 검증한 뒤 단계적으로 고도화한다는 구도다. 이 로드맵의 첫 단추로 전자금융감독규정이 개정되어 2025년 2월 시행됐다.

개정은 계속 진행 중이다. 2026년 1월 금융위는 개인정보를 다루지 않는 SaaS를 망분리 예외사유로 인정하는 규정 개정을 입법예고했다. 개별 혁신금융서비스 심사 없이도, 보안평가를 거친 SaaS를 조건부로 쓸 수 있게 하는 내용이다. 시행세칙 개정 해설이 짚듯 개인신용정보·고유식별정보를 처리하지 않는 서비스에 한정되며, 다중인증·접속 모니터링·암호화·반기 보안 평가 같은 통제 의무가 함께 붙는다.

발주자의 독해법 - 허용과 조건은 한 몸이다

이 지형을 발주 문서로 옮길 때의 원칙은 하나다. 허용된 것에는 반드시 조건이 붙어 있고, 그 조건은 수급인의 선의가 아니라 과업범위와 검수기준으로 담보되어야 한다. "규정상 가능하다"는 제안서 문장을 그대로 믿어서는 안 되는 이유가 여기 있다. 가능 여부는 서비스의 데이터 처리 범위와 보안 통제의 이행에 달려 있고, 그 둘은 계약이 정의하기 전까지는 누구의 책임도 아니기 때문이다.

규제 독해 체크포인트

① 생성형 AI는 "허용"이 아니라 "샌드박스 + 보안대책 + 보안점검"의 묶음이다 - 심사 기간을 사업 일정에 반영한다.

② SaaS 예외는 개인신용정보·고유식별정보를 처리하지 않는 서비스에 한정된다 - 데이터 흐름도를 먼저 그려야 판별이 된다.

③ 다중인증·접속 모니터링·암호화·반기 평가는 이용 조건이다 - 누구의 과업인지 계약서에 적는다.

④ 클라우드 이용·중요 변경의 보고 절차는 사업 개시 전에 착수한다 - 보고가 늦으면 오픈이 늦는다.

규제 일정은 사업 일정이다

차세대 일정표에서 가장 자주 빠지는 줄은 규제 절차의 소요 기간이다. 샌드박스 심사, 보안평가, 사전보고와 그에 따르는 보완 요구. 이것은 수급인이 단축할 수 없는 시간이므로, WBS의 주공정에 별도 트랙으로 올라가야 한다. 절차마다 담당 부처와 제출 서류, 표준 소요 기간을 표로 정리해 두면, 일정 협상 때 수급인과 발주자가 같은 지도를 보게 된다. 계약 관점의 처리 방법은 13기 4화 - 클라우드 계약서 독해에서 다룬 구조와 같다. 규정이 요구하는 것을 계약이 받아 적게 하는 것이다.

업권을 넓혀도 원리는 같다. 보험·카드 등 2금융권의 핵심 시스템도 같은 감독규정 체계 아래에 있으며, 다른 것은 세부 조항이지 독해법이 아니다.

규제는 멈춰 있는 문서가 아니라 움직이는 지형이다. 발주자가 읽지 않으면, 수급인의 해석이 설계가 된다.

규제 절차가 WBS에 올라가 있습니까?

HFC컨설팅은 금융 규제 요건을 과업범위·검수기준·일정으로 번역하는 발주 설계를 지원합니다.

changks@hfcconsulting.co.kr

1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석

본 글은 일반적인 정보 제공을 목적으로 하며 개별 사안에 대한 법률·규제 자문이 아닙니다. 인용된 규제 내용 중 일부는 입법예고 등 개정 진행 중인 사안으로, 발행 시점 이후 변경될 수 있습니다.

📎 더 읽을거리

금융분야 망분리 개선 로드맵 (금융위원회, 2024.8) — 단계적 완화의 원문 설계도

SaaS 망분리 예외 규정 개정 입법예고 (금융위원회, 2026.1) — 가장 최근의 경계선

전자금융감독규정 시행세칙 개정 해설 (법률신문) — 조건부 허용의 법률적 읽기


📚 AI 시대의 금융 차세대 전환 가이드 (전 8편)

◀ 이전 편: (02/08) 전환 전략의 선택 - 빅뱅, 단계, 병행

다음 편 ▶ (04/08) 코어를 살 것인가 만들 것인가

연재 전체 보기 →