제조업 Financial Cybersecurity(SWIFT CSCF·FFIEC·NYDFS·EBA·전자금융감독규정) 실무 완벽 가이드 — Bangladesh Bank에서 통합 거버넌스까지 5단계 로드맵

중소·중견 한국 제조사가 SWIFT CSCF v2024·FFIEC·NYDFS Part 500·EBA·한국 전자금융감독규정 금융 사이버보안 체계를 진단·통제·운영·인증·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. SWIFT CSCF Mandatory 24+ Advisory, FFIEC IT Handbook·CRG, NYDFS Part 500 Amendment 2023.11, EBA ICT Risk Guidelines, EU DORA, Bangladesh Bank $81M 2016·ICBC LockBit 2023.11·EquiLend·MoneyGram, ISO 20022·Open Banking PSD2·FAPI 매핑 실무.

1. 왜 금융 사이버보안이 가장 강한가 — 다국적·다규제 압박

금융은 가장 규제 많고 사고 비용 가장 비싼 산업. IBM 2024 Cost of a Data Breach: 금융 평균 $6.08M(헬스 다음 2위). 한국 — 금융 사고 평균 50억~500억·신뢰 손실 비계량. 금융은 다른 산업과 4가지에서 다르다:

  1. 다국적·다규제: SWIFT·BIS·Basel·FATF·OFAC·국가별 규제 동시
  2. 거래·결제 즉시성: 1분 다운타임 = 수억 손실
  3. 금전 표적: APT·국가 후원·랜섬·BEC 모두 표적
  4. 신뢰 본질: 한 번의 사고가 평판·고객 이탈

대표 사건:

  • Bangladesh Bank Heist(2016.2): SWIFT 침해 $81M·악명 높은 시작
  • TSB Bank(2018.4): IT 마이그레이션 실패·고객 신뢰 마비
  • First American(2019.5): 8억 부동산 PII 노출
  • Capital One(2019.7): AWS 잘못 설정·1억 PII
  • ICBC NY(2023.11): LockBit 랜섬·美 국채 거래 일부 마비
  • EquiLend(2024.1): 증권 대출 플랫폼 랜섬
  • MoneyGram(2024.9): 송금 마비
  • MOVEit·CDK·Snowflake 등 공급망: 금융 다수 영향

한국 사고:

  • 농협 전산 마비(2011): 다중 시스템 마비
  • 케이뱅크·카카오뱅크·토스 다중 시스템 다운
  • 카드사 정보 유출(2014·KCB·NH·롯데)
  • 금융권 ARS·앱·서비스 일시 다운 매년

오해 1 — “ISMS-P만 받으면 충분.” 금융은 ISMS-P + 전자금융감독규정 + 금감원 보안성 심의 + (해외 진출 시) SWIFT CSCF·NYDFS·EBA. 오해 2 — “PCI DSS는 카드만.” 가맹점·결제·송금 시스템 모두 적용. 오해 3 — “SWIFT는 은행만.” 기업 송금 SWIFT 사용 시 일부 적용.

압박:

  • SWIFT CSCF: 모든 SWIFT 사용자 의무 자가증명 또는 외부 평가
  • FFIEC(미): IT Examination·CRG
  • NYDFS Part 500: 뉴욕 금융업
  • EU DORA: 2025.1 시행(블로그 별도)
  • EBA Guidelines on ICT Risk: 유럽 은행
  • HKMA Cyber Resilience Framework·MAS TRM Guidelines·JFSA Cybersecurity
  • BIS·Basel III·IV Operational Risk
  • FATF Travel Rule·OFAC
  • 한국 전자금융감독규정·전자금융거래법·신용정보법
  • 한국 금감원 보안성 심의
  • PCI DSS v4.0.1·PCI 3DS·PCI PIN·PCI HSM(블로그 별도)

2. SWIFT CSCF v2024·v2025

SWIFT CSCF(Customer Security Controls Framework) — 모든 SWIFT 사용자 의무.

구조(v2024·v2025 매년 갱신):

  • 8 Security Principles·24 Mandatory Controls + 8 Advisory (= 32 통제)
  • 매년 7월·자가증명(KYC-SA 포털)
  • 외부 평가 인증·CSP Assessor 권장(2023~)

8 Security Principles:

ID원칙
1Restrict Internet Access·Protect Critical Systems
2Reduce Attack Surface·Vulnerabilities
3Physically Secure Environment
4Prevent Compromise of Credentials
5Manage Identities·Segregate Privileges
6Detect Anomalous Activity to Systems·Transactions
7Plan for Incident Response·Information Sharing
8Protect SWIFT Operator Environment·Tier-1 Asset(Alliance)

핵심 Mandatory 통제:

  • 1.1·1.2: SWIFT 시스템 격리·Internet 경계
  • 2.1~2.10: 패치·Hardening·취약점 관리
  • 3.1: 물리 보안
  • 4.1·4.2: MFA(Multi-factor)·강력 인증
  • 5.1·5.2·5.3·5.4: 식별·역할 분리·SoD
  • 6.1·6.2·6.3·6.4·6.5: 안티 멀웨어·SIEM·이상 탐지·인텔
  • 7.1·7.2·7.3·7.4·7.5: IR Plan·SWIFT Assurance Framework·Threat Intel 공유
  • 8.x: SWIFT Alliance·Tier-1 보호

Architecture Type:

  • A1: 자체 시스템·SWIFT Alliance Connect 보유
  • A2: 부분 외주(SIA·BCSS)
  • A3·A4: 외주
  • B: SaaS·Alliance Lite2

각 Architecture별 적용 통제 다름.

v2025(2024.7 발표·2025.7 자가증명):

  • 통제 일부 갱신
  • Cloud·Connectivity 통제 강화
  • 외부 평가 권장 확대

자가증명·평가:

  • KYC-SA 포털 매년 7월
  • CSP Assessor(SWIFT 인증 회사) 외부 평가
  • 미준수 — 거래 차단·BIC Suspension

3. FFIEC·NYDFS·EBA·국가별 표준

FFIEC(Federal Financial Institutions Examination Council·미):

  • FFIEC IT Examination Handbook: 11권 — 정보보호·운영·BCP·외주·감독·자산 등
  • FFIEC Cybersecurity Assessment Tool(CAT): 2024.8 폐기 → CRI Profile·NIST CSF 권장
  • FFIEC Cybersecurity Resource Guide(CRG): 도구·정보·교육
  • FFIEC Information Security Booklet(2016 갱신)

NYDFS Part 500(23 NYCRR 500·2017.3 발효·2023.11 Amendment·2024.4 시행):

  • 뉴욕에서 사업 또는 라이선스 받은 모든 금융기관
  • Cybersecurity Program·Cybersecurity Policy
  • CISO 의무(2023.11~ Senior Officer)
  • MFA·Encryption·BCP·VRM·IR·통보 72h
  • Class A Company(매출 $20M+·종업원 2,000+·자회사 포함): 강화 — Annual Independent Audit·CRO·24h·CISO 이사회 직보
  • 위반 — 매일 $1,000~$250,000
  • 2024.11~ 강화(NYDFS Industry Letter 2023.10)

EBA ICT Risk Guidelines(EBA/GL/2019/04·2019.12·DORA 통합):

  • 유럽 은행·금융 ICT 위험
  • 거버넌스·자산·위험·운영·정보보호·BCP·외주·테스트
  • DORA(2025.1·블로그 별도)와 통합

Open Banking 보안:

  • PSD2 SCA(Strong Customer Authentication·EU): 2단계 인증·동적 연결
  • FAPI(Financial-grade API·OpenID Foundation): OAuth 2.1 + 추가 보안
  • mTLS·DPoP·PAR(Pushed Authorization Request)
  • 한국 — 마이데이터·오픈뱅킹

HKMA(홍콩): Cyber Resilience Assessment Framework·CRAF 2.0. MAS(싱가포르): TRM Guidelines·Notice 644. JFSA(일본): Cybersecurity Strategy·Penetration Testing 가이드. FCA·BoE PRA(영국): Operational Resilience. APRA CPS 234(호주): Information Security. OSFI B-13(캐나다): Technology & Cyber Risk.

4. 한국 전자금융감독규정·금감원

전자금융감독규정(금융감독원·매년 개정):

  • 정보기술 부문·정보보호·이용자 인증·전자금융사고 보고
  • IT 부문 책임자(CIO·CISO·CPO) 의무
  • 매출·자산 규모별 차등

전자금융거래법(2003·매년 개정):

  • 전자금융사고 발생 시 통보 의무
  • 이용자 보호·약관·표준
  • 본인확인·OTP·인증서

금융보안원(FSI·2015 설립):

  • 금융 사이버 위협 분석·대응
  • K-FSI ISAC·금융 침해사고 공동 대응
  • 금융권 보안 점검

금감원 보안성 심의:

  • 금융사 신규 시스템·서비스 사전 보안 평가
  • 자산 1조 이상 — 사전 신고
  • 새 인증 수단·결제·앱

한국 표준 인증:

  • 공동인증서(2020 폐지·국가공인 → 민간 인증서)
  • 금융인증서(KFTC 2020.12)
  • 간편인증(카카오·네이버·통신사·삼성패스·PASS)
  • 마이데이터 인증

한국은행 사이버보안 가이드라인: 한은-Net·결제망 보안.

한국 신용정보보호법(개인정보보호법 별도):

  • 신용정보·금융 거래 데이터 보호
  • 가명·익명 결합

5. Stage 1 — 자산·범위·규제 매핑 (1~3개월)

금융 자산 인벤토리:

  • Core Banking: ERP·코어·계정·여수신
  • Payment: SWIFT·SEPA·RTGS·CHIPS·ACH·국내 KFTC·BIS
  • Channel: ATM·인터넷·모바일·POS·콜센터
  • Card: VISA·Master·Amex·UnionPay·BC·신한·KB·삼성·현대·국내
  • Trading: 증권·파생·외환·암호자산(블로그 별도)
  • Open Banking·API(블로그 API 참조)
  • Compliance: AML·KYC·트래블룰

규제 범위 매핑:

  • 미국 영업 — FFIEC·NYDFS·SEC·OFAC
  • EU — DORA·EBA·PSD2·MiCA(암호)
  • 한국 — 전자금융감독규정·금감원·신용정보법
  • 글로벌 SWIFT — CSCF 의무
  • 카드 — PCI DSS·3DS·PIN·HSM
  • 보험·연금 별도 — NAIC Model Cybersecurity Law

위험 평가:

  • CRI Profile(Cyber Risk Institute·NIST CSF 금융 변형): 신권장
  • FAIR for Finance(블로그 GRC)
  • IRAP(호주)
  • Basel Operational Risk

핵심 자산 Tier:

  • Critical: SWIFT·Payment Switch·Core Banking·트레이딩
  • High: Channel·Card Processing
  • Medium: 백오피스
  • Low: 일반 사무

6. Stage 2 — SWIFT CSCF·통제 구현 (3~12개월)

SWIFT CSCF Mandatory 24+ 통제 구현:

Architecture 결정:

  • A1(자체) — 가장 책임 큼·통제 모두
  • B(SaaS·Alliance Lite2) — 적은 통제·SaaS 제공자 분담

핵심 통제 구현:

  • 1.1 SWIFT 격리: 별도 Zone·Jump Server·IDMZ
  • 2.x Patch·Hardening: KEV·Critical 7일
  • 4.1·4.2 MFA: Phishing-resistant 권장
  • 5.x SoD: Operator·Verifier·Approver 분리
  • 6.x SIEM·이상 탐지: 모든 SWIFT 거래 모니터링·BAI(Anomaly)
  • 7.x IR·정보 공유: SWIFT ISAC·FS-ISAC
  • 8.x Alliance 보호: Tier-1 시스템 격리

Bangladesh Bank 교훈 통제:

  • SWIFT 메시지 — 별도 로그·디지털 서명·Maker-Checker
  • 비정상 시간·금액·수신자 자동 알람
  • 사람의 마지막 검증·이중 통제
  • 금액·시간 임계값·Cooling Period

Card Industry(블로그 PCI 참조):

  • PCI DSS v4.0.1 12 Requirements
  • PCI 3DS·PCI PIN·PCI HSM
  • PCI SSF Secure SLC·Secure Software Standard
  • PA-DSS(폐지 2022)·SSC SCRP

Open Banking 보안:

  • FAPI 2.0(OpenID Foundation 2024): 강한 보안
  • mTLS·DPoP·PAR
  • PSD2 SCA·SuPI

7. Stage 3 — FFIEC·NYDFS·DORA 적용 (3~6개월)

미국 영업 — NYDFS Part 500:

  • §500.4 CISO: Senior Officer·이사회·연 1회+ 보고
  • §500.5 Penetration Testing·Vulnerability Assessment: 연 1회+ Pentest·연 4회+ VA
  • §500.7 Access Privileges: 최소권한·PAM·MFA
  • §500.8 Application Security: 보안 SDLC
  • §500.9 Risk Assessment: 매년 갱신
  • §500.10 Cybersecurity Personnel: 자격증·교육
  • §500.11 TPRM: 외주 위험(블로그 TPRM)
  • §500.12 MFA: Phishing-resistant 권장·외부 의무
  • §500.13 Limitations on Data Retention: 데이터 폐기
  • §500.14 Training & Monitoring: 직원 교육·시뮬레이션
  • §500.16 Incident Response: IR Plan·테스트
  • §500.17 Notification: 사고 72h·랜섬 24h·랜섬 지급 24h
  • §500.19 Class A: 강화·이사회 직보

FFIEC CRG 활용:

  • CRI Profile·NIST CSF·CMMC·ISACA 매핑
  • 정기 자가 평가

EU DORA(블로그 별도):

  • Article 5·5a 거버넌스
  • Article 6·14 ICT 위험 관리
  • Article 17·22 ICT 사고
  • Article 24·27 디지털 운영 회복력 테스트(TLPT)
  • Article 28·30 ICT 3rd Party

한국 — 전자금융감독규정·금감원:

  • IT 부문 책임자·CISO 신고
  • 정기 점검·취약점 진단·모의해킹
  • 침해사고 24h 통보(개인정보보호위·KISA·금감원)
  • 보안성 심의 신규 서비스

8. Stage 4 — 운영·SOC·자동화 (지속)

Financial SOC(블로그 SOC):

  • 24/7·금융 특화 위협 인텔
  • 트랜잭션 모니터링·UEBA
  • FATF·OFAC 자동 차단
  • 트래블룰 자동(블로그 Web3)

위협 인텔:

  • FS-ISAC(Financial Services ISAC)·K-FSI ISAC(한국 금융보안원)
  • SWIFT ISAC·FS-CIRC
  • 글로벌 — Mandiant·Recorded Future·CrowdStrike·Group-IB

Fraud Detection:

  • NICE Actimize·SAS Fraud Management·FICO Falcon·SecuLore·Featurespace
  • AI 이상 행동·이상 거래
  • 사람 검증·자동 차단·일시 보류

AML·KYC:

  • Sumsub·Onfido·Jumio·iProov·FaceTec·Trulioo
  • 라이브니스·신분증 검증
  • 트래블룰(블로그 Web3)
  • OFAC·UN·EU 제재 자동

Transaction Monitoring:

  • ML·UEBA·임계값 + 행동
  • ChainalysisR·Elliptic·TRM Labs(암호)
  • 도구: NICE·SAS·Feedzai·ComplyAdvantage

Open Banking·Cloud:

  • API 보안(블로그 API): OAuth·FAPI·DPoP·mTLS
  • Cloud Security CNAPP(블로그 별도)
  • Confidential Computing
  • BYOK/HYOK(블로그 HSM)

9. Stage 5 — 거버넌스·인증·고도화 (지속)

거버넌스 체계:

  • CISO·CRO·CCO: 임원급 분기 운영
  • 이사회 사이버 위험 위원회
  • 분기 KPI 보고
  • SWIFT·SOX·DORA 통합 거버넌스

KPI:

  • SWIFT CSCF Compliance Rate
  • NIST CSF Tier·CRI Profile
  • IR·통보 SLA
  • Pentest·VA·BAS 결과
  • 외부 점수(SecurityScorecard·BitSight·BlackKite)
  • TLPT Result

TLPT(Threat-Led Penetration Testing·DORA·TIBER-EU):

  • 3년 1회+·금융 의무
  • 위협 인텔 → Red Team → 보고
  • 한국 — 금감원 검토 중

Sheltered Harbor(블로그 Ransomware):

  • 미 은행 표준 백업
  • 한국 검토 권장

고도화 트렌드:

  • AI for Finance Security: Fraud·CRQ·LLM 기반
  • Quantum-resistant Finance: PQC 전환(블로그 PQC)
  • Confidential Computing: 거래 격리
  • Federated Learning: 다중 은행 사기 탐지·원본 미공유(블로그 PETs)
  • CBDC(Central Bank Digital Currency): 한국·EU·중국 검토·보안 모델
  • Open Finance: PSD2 → 마이데이터 → Finance·Insurance·Pension 확장

컴플라이언스 매핑:

  • SWIFT CSCF v2025
  • FFIEC IT Handbook·CRG·CRI Profile
  • NYDFS Part 500·NAIC Model Law
  • EU DORA·EBA ICT·PSD2 SCA·FAPI·MiCA
  • HKMA·MAS·JFSA·FCA·BoE·APRA·OSFI
  • BIS·Basel III·IV
  • 한국 전자금융감독규정·전자금융거래법·신용정보보호법·개인정보보호법·ISMS-P
  • PCI DSS·3DS·PIN·HSM
  • FATF Travel Rule·OFAC·UN·EU 제재

10. 비용·ROI

항목비용 (연간)
SWIFT CSCF 평가(자가·외부)5천만~5억
NYDFS Compliance(미국 영업)1~10억
EU DORA·EBA(EU 영업)1~30억
SOC·Fraud·AML(SAS·NICE·Feedzai·ComplyAdvantage)5~50억
Pentest·TLPT·Red Team3~30억
HSM·MPC·BYOK(블로그 HSM)5~50억
인력(Financial Security 5~30명)10~150억
합계 (중견 금융 또는 글로벌 진출)30~330억

ROI:

  • 평균 금융 침해 $6.08M·한국 50억+ 회피
  • Bangladesh Bank 형 $81M 회피
  • NYDFS·DORA 위반 — 매일 $1,000~$250,000·매출 2%
  • 사이버보험 — 강한 통제 시 30~50% 할인
  • 글로벌 영업·SWIFT·라이선스 유지
  • 신뢰·평판·고객 이탈 방지

11. 자가 점검

SWIFT CSCF:

  • Architecture Type(A1·A2·A3·A4·B) 확인
  • 24 Mandatory·8 Advisory 적용
  • 매년 7월 KYC-SA 자가증명
  • CSP Assessor 외부 평가(2년 1회+)
  • Bangladesh Bank 교훈(Maker-Checker·이중 통제·임계값)

미국·EU·아시아:

  • NYDFS Part 500 §500.4~§500.19 적용(미국)
  • EU DORA·EBA·PSD2·FAPI·MiCA(EU)
  • HKMA·MAS·JFSA·APRA·OSFI(아시아·기타)
  • BIS·Basel III·IV

한국:

  • 전자금융감독규정·전자금융거래법
  • CISO·CPO 신고
  • 금감원 보안성 심의
  • K-FSI ISAC 가입
  • 신용정보보호법·개인정보보호법

Card·Open Banking:

  • PCI DSS v4.0.1·3DS·PIN·HSM·SSF
  • PSD2 SCA·FAPI 2.0
  • OAuth·DPoP·mTLS

운영·고도화:

  • 24/7 SOC·Fraud·AML
  • Transaction Monitoring·OFAC 자동
  • TLPT 3년 1회+·Pentest 연 1+
  • Sheltered Harbor·Immutable Backup
  • AI for Fraud·CRQ·LLM
  • PQC·Confidential·Federated Learning
  • CBDC·Open Finance 검토

12. 마무리 — 다국적·다규제의 통합 거버넌스

Financial Cybersecurity는 ① 자산·범위·규제 매핑, ② SWIFT CSCF·통제 구현, ③ FFIEC·NYDFS·DORA 적용, ④ 운영·SOC·자동화, ⑤ 거버넌스·인증·고도화 — 5단계로 정착시킨다. 금융은 가장 강한 규제 표준의 집결지다, Bangladesh Bank·ICBC·EquiLend가 가르치는 진실은 단일 통제 결함이 글로벌 신뢰 위기라는 것이다. SWIFT CSCF + NYDFS + DORA + EBA + 한국 전자금융감독규정의 통합 운영체가 2025년 표준이고, AI·PQC·CBDC가 2030년 도전이다.

통합 사이클