망분리 이야기는 제목만 보면 딱딱한 규제 뉴스처럼 보이지만, 실제로는 금융권에서 쓰는 업무 도구가 꽤 달라질 수 있는 문제입니다. 특히 SaaS 허용은 현업 입장에서는 체감이 클 수밖에 없습니다.
다만 이런 내용은 “완화된다”는 말만 보고 판단하면 위험합니다. 어떤 업무에, 어떤 절차로, 어느 단계까지 허용되는지가 훨씬 중요합니다.
먼저 봐야 할 부분
- SaaS 허용 범위가 어디까지인지
- 망분리 전환이 한 번에 풀리는 것인지 단계적으로 바뀌는 것인지
- 금융회사와 협력사가 실제로 준비해야 할 절차가 무엇인지
금융위원회·금융감독원이 2026년 1월 20일, 금융회사가 내부 업무망에서 클라우드 기반 응용소프트웨어(SaaS)를 활용할 경우 일정한 보안 규율을 준수하는 전제로 망분리 규제 예외를 허용하는 「전자금융감독규정 시행세칙」 개정안을 사전예고했습니다.
Fsc 10년간 금융권 디지털 혁신의 발목을 잡아온 규제가 본격적으로 풀리기 시작했습니다.
은행 직원이 ChatGPT를 업무에 쓰려면 개인 휴대폰을 꺼내야 했습니다. 회사 컴퓨터는 인터넷과 분리된 내부망에서만 작동하기 때문입니다. 이것이 2013년 이후 국내 금융권에 적용된 ‘망분리 규제’의 현실이었습니다.
망분리 제도는 내부망과 외부망을 엄격히 분리해 해킹 등 외부 침입으로부터 내부 자원을 지키는 네트워크 보안 방식으로, 금융 전산사고 이후 본격적으로 도입됐습니다.
보안성 향상에는 기여했지만, AI 같은 최신 기술 도입에는 한계가 있다는 지적을 지속적으로 받아왔습니다. Dreamsecurity
그 장벽이 드디어 허물어지고 있습니다.
왜 지금인가 — 10년 만의 패러다임 전환
국내 금융 부문 AI 시장 규모는 2019년 3,000억 원에서 2021년 6,000억 원으로 증가했으며, 2026년까지 연평균 38.2% 성장해 3조 2,000억 원의 시장을 형성할 것으로 전망됩니다.
Igloo 시장은 폭발적으로 커지고 있는데, 규제가 그 속도를 따라가지 못하고 있었던 것입니다.
금융당국은 이러한 한계를 해소하기 위해 2024년 8월 「금융분야 망분리 규제 개선 로드맵」을 발표하고, 샌드박스 운영 성과가 충분히 축적된 과제부터 단계적으로 제도화하겠다는 방향을 제시했습니다. Shinkim
그리고 2026년 1월, 첫 번째 성과가 공식화됐습니다.
무엇이 바뀌었나 — SaaS 망분리 예외 공식화
2023년 9월부터 현재까지 총 32개 금융회사가 SaaS 관련 총 85건의 혁신금융서비스를 허용받아 안정적으로 운영해왔다는 점에서, 이를 망분리 예외로 상시적으로 운영할 수 있는 충분한 사례 축적이 이뤄졌습니다. Fsc
이에 따라 클라우드컴퓨팅 발전 및 이용자보호에 관한 법률에 따른 SaaS는 전자금융거래법 및 전자금융감독규정에 따른 망분리 규제를 적용받지 않도록 명시됩니다. Fsc
이제 금융사 직원은 별도의 혁신금융서비스 심사를 거치지 않고도 문서 작성, 화상회의, 가상 업무공간, 인사·성과관리 등 다양한 클라우드 기반 소프트웨어를 내부 업무망에서 바로 활용할 수 있게 됩니다.
다만 예외도 있습니다. 개인정보 유출 사고 우려 등을 감안하여 이용자의 고유식별정보 또는 개인신용정보를 처리하는 경우에는 망분리 예외를 허용하지 않도록 할 예정입니다. Fsc
3단계 로드맵 — 지금 어디쯤 왔나
망분리 개선 로드맵은 3단계로 진행됩니다.
1단계(2024년~)는 규제 샌드박스를 통해 생성형 AI·업무용 SaaS를 제한적으로 허용하고 가명정보 클라우드 활용을 가능케 하는 단계입니다.
2단계(2025년~)는 보안 검증을 전제로 금융권 데이터 SaaS 처리를 허용합니다.
3단계(2026년 현재)는 「디지털 금융보안법(가칭)」을 통해 금융사가 스스로 리스크를 평가·설계하되, 사고 발생 시 결과 책임은 전적으로 금융사가 부담하는 자율보안 구조입니다. IGAWorks blog
현재는 1단계에서 2단계로 넘어가는 전환기입니다. SaaS는 허용됐고, 생성형 AI의 본격적인 제도화가 다음 목표입니다.
생성형 AI — 아직 진행 중인 과제
SaaS 허용은 1차 관문이었습니다. 금융권이 진짜 원하는 것은 ChatGPT, Claude 같은 생성형 AI를 업무에 직접 쓰는 것입니다.
금융당국은 “생성형 AI 등 추가적인 망분리 개선 과제도 최대한 신속하게 성과가 나타날 수 있도록 금융권과 긴밀히 협의해 나갈 계획”이라고 밝혔습니다. Fsc
금융위원회는 상용 AI와 오픈소스 AI를 구분하는 이원(Two-track) 활용 체계를 마련 중입니다. 상용 AI는 망분리 개선 로드맵에 따라 규제 샌드박스를 폭넓게 허용하고, 오픈소스 AI는 금융회사 내부망에 직접 설치해 활용할 수 있도록 종합적인 지원 방안을 마련하는 방향입니다. Fsc
자율보안과 결과책임 — 규제 철학의 전환
이번 변화에서 가장 중요한 것은 단순한 규제 완화가 아닌 철학의 전환입니다.
이번 제도 개선은 단순한 규제 완화라기보다는 금융회사로 하여금 자체 위험성 평가를 바탕으로 보안 통제를 설계·운영하고 그 결과에 책임을 지도록 하는 방향으로 규제 패러다임이 전환되고 있음을 시사합니다. Shinkim
‘형식적 망분리’에서 ‘실질적 보안 통제’로의 이동입니다. 당국이 규칙을 정하고 금융사가 따르는 구조에서, 금융사가 스스로 보안 체계를 설계하고 그 책임을 전면 부담하는 구조로 바뀌는 것입니다.
장기적으로는 별도의 디지털 금융보안법 제정을 통해 자율보안과 결과책임 원칙을 중심으로 보안 체계를 재정립할 예정입니다.
또한 CISO(정보보호최고책임자)의 역할과 권한을 확대하고 제3자 리스크 관리를 강화하는 등 금융권 보안 수준 향상을 위한 제도적 기반도 마련할 계획입니다. Dreamsecurity
금융사가 준비해야 할 것
SaaS를 쓰겠다고 해서 끝이 아닙니다. 금융회사로서는 SaaS 도입에 앞서, 해당 서비스가 망분리 예외 요건에 해당하는지 여부, 별표 7의 정보보호통제 기준을 충족하기 위한 내부 규정·절차 정비, 정보보호위원회 보고 및 사후 점검 체계 구축 등을 종합적으로 검토할 필요가 있습니다. Shinkim
구체적으로는 침해사고대응기관(금융보안원)의 평가 획득, 접속 단말기 보안 대책 수립, 안전한 인증 방식 적용, 중요정보 모니터링 체계, 그리고 허용된 SaaS 외 외부 인터넷 접근 통제 등이 의무화됩니다.
마치며 — 10년 족쇄가 풀리는 속도
금융 분야 망분리 개선을 통해 금융산업의 전반적 경쟁력이 제고되고 소비자의 효용성이 향상될 것으로 기대됩니다.
특히 생성형 AI를 활용한 데이터 분석을 통해 보험상품 개발, 신용평가모델 개선 등이 이미 이루어지고 있으며, 이상금융거래탐지시스템(FDS)의 성능 개선도 기대됩니다. Dreamsecurity
10년간 금융권을 지탱하고 동시에 옥죄었던 망분리 규제가 천천히, 하지만 확실히 바뀌고 있습니다. 규제의 속도가 기술의 속도를 따라잡기까지 얼마나 걸릴지 모르지만 — 방향만큼은 분명합니다.
「전자금융감독규정 시행세칙」 개정안은 사전예고(1.20~2.9) 이후 정식 시행 절차가 진행 중이며,
디지털 금융보안법 제정 일정은 추후 변동될 수 있습니다. 최신 정보는 금융위원회 공식 사이트에서 확인하세요.
#망분리완화 #금융AI #금융위원회 #SaaS #생성형AI #디지털금융보안법 #핀테크 #금융규제 #전자금융감독규정



