레이블이 전자의무기록인 게시물을 표시합니다. 모든 게시물 표시
레이블이 전자의무기록인 게시물을 표시합니다. 모든 게시물 표시

2017년 12월 11일 월요일

클라우드 컴퓨팅 주요 법령 해설서 (2017. 11)


뉴딜코리아 홈페이지 


1 추진배경

○ 세계적으로 ICT활용 패러다임이 정보시스템을 자체구축하는 방식에서 서비스 이용량에 따라 비용을 지불하는 클라우드컴퓨팅으로 전환되고 있습니다.

○ 우리 정부도 클라우드컴퓨팅 이용 확산을 통해 비용절감 및 업무혁신을 유도하고, 취약한 국내 클라우드컴퓨팅 산업의 경쟁력을 높이기 위해 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」(이하 ‘클라우드컴퓨팅법’이라 함)을 제정(‘15.3월)하고, ’제1차 클라우드컴퓨팅 발전 기본계획(‘16~’18)‘을 수립(‘15.11월)하였습니다.

○ 또한 보안인증제 실시(‘16.4월), 공공기관 민간 클라우드 이용 가이드라인 마련(‘16.7월), 공공기관 선도 프로젝트 등을 통해 공공부문의 선제적인 클라우드컴퓨팅 도입을 지원하고 있으며, 산업단지 내 중소기업 이용 지원, 전문인력 양성 등을 통해 클라우드컴퓨팅 산업 활성화에 역량을 집중하고 있습니다.

○ 특히 제5차 규제개혁장관회의(‘16.5월)에서는 클라우드컴퓨팅 분야 규제혁신 방안을 발표하였고, 이에 따라 금융·의료·교육분야 등에서 클라우드컴퓨팅 이용을 저해하는 규제개선(‘16.7~10월)이 이뤄졌습니다.

○ 그러나 국내 클라우드컴퓨팅 시장은 아직 초기단계로 정부의 정책적 노력에도 불구하고 클라우드컴퓨팅에 대한 인식 및 신뢰가 부족하고 일부 불명확한 규정과 해석차이로 도입에 어려움을 겪고 있는 등 클라우드컴퓨팅 도입이 저조한 실정입니다.

○ 본 해설서를 통해 금융, 의료, 교육, 공공 분야 등에서 클라우드컴퓨팅 이용 규제개선 내용을 상세히 소개하고 이에 따른 클라우드컴퓨팅 이용 가능범위·절차를 명확화함으로써 클라우드컴퓨팅 이용확산을 촉진하고자 합니다.


총  론

󰊱 클라우드컴퓨팅법 제21조의 취지와 내용

 ○ 각종 법령에서 인가·허가·등록·지정 등의 요건으로 전산 시설·장비·설비 등(이하 ‘전산시설등’이라 함)을 규정한 경우에 클라우드컴퓨팅서비스 제공자와 클라우드컴퓨팅서비스 이용계약을 체결하는 것으로 전산시설등의 구비 의무를 대체할 수 있습니다.

 ○ 클라우드컴퓨팅서비스 이용에 대해서 ‘원칙 허용, 예외 금지’라는 이른바 네거티브 규제 원칙을 적용하고 있습니다.

 ○ 예외적으로 금지되는 경우는 법령에서 클라우드컴퓨팅서비스 이용을 명시적으로 금지하거나 회선 또는 설비의 물리적 분리구축 등을 요구하여 사실상 클라우드컴퓨팅 이용을 제한하는 경우에 ‘전산시설등’의 구비 의무를 대체할 수 없습니다.

 ○ 법령에서 망분리 또는 회선분리를 요구하고 있더라도 논리적 분리방식을 명시적으로 금지하지 않으면 클라우드컴퓨팅서비스 이용이 가능한 것으로 해석해야 합니다.

󰊲 클라우드컴퓨팅법 제21조의 적용 대상

 ○ 클라우드컴퓨팅서비스는 원칙적으로 상용(商用)으로 제공되는 서비스이어야 됩니다. 여기서 ‘상용’이란 무상․유상에 구애받지 않고 상업용으로 제공되는 것을 의미하므로 무상이라 하더라도 상용으로 제공되고 있다면 포함될 수 있습니다.

 ○ 커뮤니티나 하이브리드 등의 방식으로 구축된 클라우드컴퓨팅 시스템이라도 서비스의 전부 또는 일부를 클라우드컴퓨팅서비스 제공자가 상용으로 제공하고 있다면 그 범위 내에서 제21조의 클라우드컴퓨팅서비스로 볼 수 있습니다.

󰊳 클라우드컴퓨팅서비스와 정보보안

 ○ 클라우드컴퓨팅서비스는 수많은 기업의 정보가 클라우드컴퓨팅시스템에 공존하기 때문에 해커들의 주요 공격목표가 될 수 있어 취약점이 발견될 경우 정보 유출사고로 이어질 수 있습니다.

 ○ 클라우드컴퓨팅법은 개별법이나 실무에서 제기하는 정보보안 문제를 해결하기 위하여 과학기술정보통신부장관으로 하여금 클라우드컴퓨팅서비스의 정보보호에 관한 기준을 제정하여 서비스 제공자에게 그 기준을 지킬 것을 권고하고 있습니다.

 ○ 클라우드컴퓨팅 보안인증 제도는 클라우드컴퓨팅서비스 이용자가 서비스를 안심하고 도입·이용할 수 있도록 정보보호 전문기관인 한국인터넷진흥원(KISA)이 해당 서비스가 「클라우드컴퓨팅서비스 정보보호에 관한 기준」(과학기술정보통신부 고시)을 준수하고 있는지 여부를 객관적으로 평가·인증해 주는 제도입니다.

 ○ 클라우드컴퓨팅 보안인증은 클라우드컴퓨팅서비스 제공자의 의무사항이 아니지만, 공공기관을 대상으로 한 서비스 제공에는 필요합니다. 클라우드컴퓨팅서비스 제공자가 클라우드컴퓨팅 보안인증을 받으면 공공기관에 상용 클라우드컴퓨팅서비스를 제공할 때 상급기관과 국가정보원의 보안성 검토 시 관리적ㆍ물리적ㆍ기술적 보호조치 및 공공기관 추가 보호조치 사항 관련 부분의 보안성 검토가 생략됩니다.

󰊴 클라우드컴퓨팅서비스와 개인정보 보호

 ○ 클라우드컴퓨팅서비스는 서비스제공자의 하드웨어, 소프트웨어, 플랫폼 등을 이용해서 이용자(이용사업자)가 직접 개인정보를 처리하므로 전산시설등의 사용대차 또는 소비대차로 볼 수도 있으나, 저장된 개인정보의 보관, 관리 등을 클라우드서비스제공자가 자신의 책임 하에 수탁받아 행하게 되므로 개인정보 처리업무의 위탁에 해당한다는 것이 다수의 해석입니다.

 ○ 따라서 기업이나 공공기관이 클라우드컴퓨팅서비스를 이용할 때에는 개인정보보호 관련 법령의 개인정보 처리업무 위탁 규정에 따라 개인정보 처리업무를 위탁하여야 합니다.


☞  첨파일 : http://cafe.naver.com/rapid7/3046


아마존웹서비스(AWS) & 가상화  취약점 분석
 
뉴딜코리아 컨설팅사업부 ( 070-7867-3721, ismsbok@gmail.com)



2016년 8월 29일 월요일

의료분야 클라우드 규제개선 현황 및 안내

뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2629
의료분야 클라우드 규제개선 현황 및 안내


□ 종이문서를 보관하던 방식의 연장선상에서 의료기관 내부에서만 보관·관리하던 전자의무기록을 의료기관 외부장소에서도 관리가 가능

– 의료법 시행규칙 개정(’16.2.5일), 「전자의무기록의 관리․보존에 필요한 시설과 장비에 관한 기준」고시 제정 (관보게재 ’16.8.5일, 시행 8.6일)

□ 이는 발전된 정보통신기술을 활용하여 전자의무기록을 보다 안전하고 효율적으로 보관·관리하고, 타 분야와 유사하게 규제수준을 완화하기 위한 조치로

– 특히, 의료기관 외부장소에 보관·관리하는 경우 의료계의 정보보호 우려, 클라우드 등 산업계 요구사항을 감안하여, 내부 보관시보다 강화된 시설·장비 기준을 마련·적용(붙임2 보건복지부 고시 참조)

□ 금번 제도개선을 통해 전자의무기록 운영의 효율성과 정보보호수준을 높이고, 관련 산업 활성화에도 기여할 것으로 전망

– 정보관리 및 보안이 취약한 중소병원․의원은 전문적인 보관․관리기관을 활용하여 향상된 서비스를 받을 수 있고,

– 특히, 전문가들은 “의료빅데이터 구축이 용이해지고, 의료정보 관련 데이터(백업)센터·클라우드 EMR서비스 등 네트워크기반의 다양한 정보통신서비스 시장이 출현”할 것으로 예상


첨부파일 :
전자의무기록의 관리․보존에 필요한 시설과 장비에 관한 기준
의료분야 클라우드 규제개선(보건복지부고시_제2016-140호)_KACI