◆ 핵심 요약
CPMI-IOSCO, 금융시장인프라(FMI)의 사이버 복원력 강화를 위한 실무 툴킷과 제3자 서비스 제공자 의존에 따른 주요 리스크 관리 과제를 담은 협의문서 동시 발표
- 툴킷, 거버넌스·시나리오 설계·대응복구계획·테스트 등 4개 영역의 비구속적 실무 고려사항 제시
- 논의자료, 클라우드·AI 등 신기술 확산에 따른 제3자 집중 및 공급망 불투명성을 FMI 운영복원력의 핵심 과제로 지목
- 양 문서 모두 협의 단계이며 의견제출 마감은 2026년 12월 1일
◆ 보고서 개요
□ CPMI(BIS 지급결제 및 시장인프라위원회)·IOSCO(국제증권감독기구) 공동, 2026년 9월 8일 협의문서 2건 동시 발표
• 「사이버 복원력 툴킷: FMI를 위한 실무 고려사항」(69쪽) 및 「FMI의 제3자 서비스 제공자 의존: 과제와 리스크」 논의자료(22쪽) 발표
• 적용대상은 지급결제시스템, 중앙예탁기관, 증권결제시스템, 중앙청산소, 거래정보저장소 등 5개 유형의 금융시장인프라(FMI)*
* 금융시장인프라(FMI): 금융거래의 청산·결제·기록을 담당하는 기반 시설. 자금을 주고받는 지급결제시스템, 증권을 보관·이전하는 중앙예탁기관 및 증권결제시스템, 거래 당사자 사이에서 거래를 청산하고 거래상대방 위험을 관리하는 중앙청산소, 파생거래 내역을 집적하는 거래정보저장소를 포괄
• 툴킷은 자발적·비구속적 도구로서 2012년 PFMI(금융시장인프라 원칙)** 및 2016년 사이버 가이던스를 대체하지 않고 보완하는 성격
** PFMI(Principles for Financial Market Infrastructures): FMI의 설계·운영 기준을 정한 국제표준으로, 시스템 리스크 억제와 금융안정을 목적으로 2012년 제정
□ 사이버 위협 급증과 기존 이행점검에서 확인된 미비점이 실무 지원 도구 마련의 배경
• 사이버 위협이 증가하는 가운데, 2022년 PFMI 3단계 이행평가*에서 일부 FMI의 대응·복구계획 및 테스트 관련 미비점이 확인되면서 실무적 복원력 강화 필요성이 제기
* 3단계 이행평가(Level 3 assessment): CPMI-IOSCO의 국제기준 이행점검은 3단계로 구성. 1단계는 법규 도입 여부, 2단계는 법규 내용의 기준 부합 여부, 3단계는 개별 FMI의 실제 운영 결과가 기준에 부합하는지를 점검
• AI 발전으로 취약점 탐지 및 공격코드 제작에 필요한 시간이 단축되면서 사이버공격의 속도와 정교성이 높아질 가능성 증가
• 논의자료는 FSB(금융안정위원회) 제3자리스크 툴킷(2023), BCBS(바젤은행감독위원회) 제3자리스크 원칙(2025), IOSCO 아웃소싱 원칙(2021), IAIS(국제보험감독자협의회) 운영복원력 응용문서(2026) 등 기존 국제기준과 연계
◆ 주요 내용 상세
□ 툴킷, 4개 영역으로 구성된 사이버 복원력 실무 지침 제시
• ①거버넌스: 이사회의 사이버 역량 평가·교육 프로그램, 연계기관 전반의 리스크 관리, 주요국 감독당국의 사이버 성숙도 평가모델 비교 및 보고용 정량지표 예시
• ②시나리오 설계: '극단적이지만 현실적으로 발생할 수 있는' 사이버 사고 시나리오을 설계하는 4단계 절차 제시, 랜섬웨어·내부자 소행·암호장비 침해 등 7개 예시 시나리오 수록
• ③대응·재개·복구: 2시간 내 핵심업무 재개 목표를 전제로, 오염되지 않은 시점의 데이터 확보, 변조·삭제가 불가능한 백업, 본 시스템과 분리된 복구 전용 환경, 주 시설과 다른 기술로 구축한 예비시설 등을 제시
• ④테스트·훈련: 실제 공격을 모의한 고강도 침투테스트 활용, 주요 시스템 변경 전후 테스트, 실제·모의 사고 결과의 체계 환류
□ 논의자료, FMI의 제3자 의존에 따른 6대 리스크 관리 과제 도출
• 과제 6개는 ①연계 구조의 복잡성 확대 ②서비스 제공자 집중(개별 FMI 차원·시스템 차원) ③공급망 복잡성·불투명성 ④계약 종료 및 대체 곤란 ⑤협상력 불균형 ⑥관할권별 규제 요구사항 상이
• FMI 설문 결과, 응답사 약 4분의 3이 시장집중 리스크와 단일 제공자 의존 리스크를 모두 높음 또는 중간 수준으로 평가
• 공급망 가시성 측면에서 약 3분의 1은 1차 제공자까지만 파악, 4차 이상 하위 제공자*까지 파악하는 FMI는 소수에 불과
* 하위 제공자: FMI가 직접 계약한 제3자 서비스 제공자가 다시 외부 업체에 위탁한 경우 해당 업체를 의미하며, 재위탁이 반복될수록 FMI의 공급망 파악이 어려워짐
• FMI 12개사(2025년 5월) 및 서비스 제공자 11개사(2025년 9월) 라운드테이블, 회원당국·FMI 설문 결과에 기반
□ 사이버리스크와 제3자리스크의 연계 구조, 테스트 협력 미흡이 공통 취약점으로 부각
• 사이버보안·데이터보호가 제3자 관계에서 가장 빈번히 지목된 운영리스크로, 공급망의 취약한 고리를 경유한 침해 경로가 주요 우려
• 3단계 이행평가상 대다수 FMI가 제3자 관계의 사이버 리스크를 정기적으로 점검하나, 대부분이 핵심 서비스 제공자를 대응·재개·복구 테스트에는 미포함
• 서비스 제공자 측은 전체 고객 대상 대규모 공동 테스트의 실효성·현실성에 이견 표명, 개별 FMI 상황에 맞춘 접근 필요성 지적
• FMI는 시스템적 중요성에도 매출 기준으로는 소규모 고객에 해당, 감사권·정보공유·테스트 참여 등 계약조항 확보에 제약
◆ 전망 및 시사점
□ 의견수렴 후 추가 정책 검토 여부 결정, 신기술 확산에 따른 집중리스크 심화 전망
• 2026년 12월 1일까지 의견수렴 진행, CPMI-IOSCO의 추가 검토 및 정책 검토 필요성 판단 예정
• 클라우드 전환 지속 및 AI·분산원장기술(블록체인 등)·양자컴퓨팅 도입 확대로 서비스 제공자 집중, 상호연계성, 계약 종료·대체 관련 과제 심화 전망
• 회원당국 설문상 향후 3~6년간 FMI의 제3자 의존도 추가 상승 예상
□ 감독당국 및 금융시장인프라에 대한 시사점 제공
• FMI가 금융시스템의 집중점 역할을 하는 만큼 서비스 장애가 시장 전반으로 전이·증폭될 수 있어, 제3자 리스크 관리가 금융시장 안정성 확보를 위한 주요 과제로 부상
• 4차 이상 하위 제공자까지 파악하고 있는 FMI가 소수에 그쳐, 공급망의 취약한 지점을 통한 사이버공격 시나리오에서 복원력 확보에 한계 존재
• 관할권별 정의·범위·데이터수집 방식 차이가 국경 간 운영 FMI의 규제 준수 부담을 가중, 서비스 제공자 측도 요건 조화를 희망
• 개별 FMI는 시스템 전반의 의존 구조를 파악할 수 없고 감독당국의 데이터 수집도 자국·FMI 부문으로 제한되어, 부문 간·국가 간 정보공유 강화 필요
※ 본 보고서의 내용은 해외금융협력협의회의 공식 입장이나 견해를 대변하지 않습니다.
| 발행처 | CPMI·IOSCO | 발간일 | 2026-09-08 |
|---|---|---|---|
| 언어 | |||
| 원문링크 | |||
| 키워드 |
|
||
| 첨부파일 | |||