국내 규제 요건 ↔ Fireblocks 기능 매핑
본 문서는
kisa-virtual-asset-research.md와fireblocks-cold-wallet-research.md에서 확인한 공식 자료에 명시된 사실만 매핑합니다.
추측이나 해석이 필요한 항목은 "해석 필요" 로 표시했습니다.
각 매핑의 규제 근거와 Fireblocks 기능 근거는 아래 각주로 표기되어 있으며, 원본 링크는 위 두 문서의 출처 섹션에서 확인할 수 있습니다.
매핑 표
| # | 규제 요건 (법령/KISA 근거) | Fireblocks 대응 기능 (공식 문서 근거) | 비고 |
|---|---|---|---|
| 1 | 콜드월렛 80% 보관 (이용자 보호법)2 |
Cold wallet-only Workspace 구성 + Hot/Warm 워크스페이스 분리 + Sweeping 정책31 | 수량 비율 모니터링은 고객사 책임 |
| 2 | 개인키 2인 이상 분할 확인 (이용자 보호법)4 |
MPC-CMP 3-of-3 키 쉐어 분산 + Admin Quorum + Segregation of Duties (7 역할)31 | Fireblocks MPC가 "분할"의 강한 형태로 해석되는지는 심사원 판단 영역 (해석 필요) |
| 3 | 망분리 / 별도 네트워크 존 (KISA)5 |
Cold Wallet 앱이 탑재된 에어갭 iOS 기기 (BT/Wi-Fi/NFC 차단), 양방향 QR 서명36 | 물리 망분리 구축은 고객사 책임 |
| 4 | 물리적 분리 공간 / CCTV (KISA)7 |
Fireblocks는 물리적 보안 컨트롤 제공 안 함 | 고객사 DC/시설 책임 |
| 5 | 멀티시그 또는 동등 기술 (KISA 권장)8 |
MPC-CMP: multisig와 프로토콜 비의존 + 확장성 우위910 | KISA 공식 문서는 "멀티시그"를 예시로 제시; MPC 동등 인정은 심사원 판단 영역 (해석 필요) |
| 6 | ISMS-P 인증 (지갑관리) (KISA)11 |
Fireblocks 자체 ISO 27001 / SOC 보증 보유 → 통제 증빙 자료로 활용1 | ISMS-P 인증은 고객사 주체 |
| 7 | 보험 가입 / 준비금 적립 (이용자 보호법)12 |
Fireblocks 소프트웨어 자체는 보험·준비금 기능을 제공하지 않음 | 고객사가 직접 보험 계약 및 준비금 적립 주체가 되어야 함 |
| 8 | 거래기록 15년 보존 (이용자 보호법)13 |
Fireblocks Transaction History API 및 Webhook 이벤트 → 외부 WORM 스토리지로 내보내기3 | 15년 장기 보존은 고객사 책임 |
| 9 | 이용자 자산 분리 보관 (이용자 보호법)14 |
Segregated Vault 구조 (고객별 독립 Vault Account + 독립 온체인 주소)1 | Omnibus 구조 사용 금지 |
| 10 | 이상거래 상시 모니터링 (이용자 보호법)15 |
TAP (Transaction Authorization Policy) + Admin Quorum + Webhook13 | 자체 AML/이상거래 시스템 연동 필요 |
| 11 | 키 생성 절차 문서화 (ISMS-P)11 |
Fireblocks Key Ceremony (제3자 검증) 리포트 제공1 | 내부 절차서 문서화는 고객사 책임 |
| 12 | 복구 절차 테스트 (ISMS-P 권장)11 |
fireblocks-key-recovery-tool + Soft/Hard Recovery161 | 최소 연 1회 리허설 권장 (Fireblocks Best Practice) |
해석이 필요한 영역 (공식 명문 규정 없음)
| 영역 | 현황 |
|---|---|
| MPC가 "멀티시그"로 인정되는지 | 법령/KISA 공식 문서는 "멀티시그"만 명시8. Fireblocks MPC-CMP가 동등 인정되는지는 ISMS-P 심사원 판단. "MPC = 멀티시그"를 공식 규정으로 천명한 KISA 문서는 확인되지 않음. |
| 에어갭 요건의 구체 기준 | "인터넷과 분리"만 규정2. 무선(BT/Wi-Fi/NFC) 차단 필수 여부, 기기 종류(iOS 전용/Android 허용 등) 명시 없음. |
| 키 쉐어 분산의 지리/기관 분산 요건 | 공식 문서에 구체 기준 없음. |
참고: 한국 규제는 HSM을 의무화하지 않습니다(공식 문서에서 의무 규정 미확인). 따라서 HSM은 "해석 필요" 영역이 아닌 "규정상 비의무" 항목입니다. 단, EY & Fireblocks Best Practice는 HSM+클라우드 다변화를 권장합니다1.
다음 단계
- 내부 통제 문서화: 위 매핑을 기반으로 ISMS-P 심사 대비 통제 기술서 작성
- 심사원 사전 확인: "MPC-CMP = 멀티시그 동등" 해석에 대해 ISMS-P 심사 대응 전 KISA 또는 심사원과 사전 조율 권장
- 운영 정책 수립:
- Workspace 분리 (운영용 Hot/Warm + 수탁용 Cold-only)
- Segregated Vault 구조 채택
- TAP 규칙 최소 9~12개 이상
- 연 1회 복구 리허설
- 거래기록 WORM 스토리지 백업 파이프라인
출처 (각주 정의)
규제 측 근거 — 상세는 kisa-virtual-asset-research.md 참조
Fireblocks 측 근거 — 상세는 fireblocks-cold-wallet-research.md 참조
-
EY & Fireblocks — "Digital Asset Custody and Transaction Processing Leading Practices". https://www.fireblocks.com/report/digital-asset-custody-and-transaction-processing-leading-practices-using-fireblocks-mpc-solution ↩↩↩↩↩↩↩↩
-
가상자산 이용자 보호법 — 콜드월렛 80% 의무 보관. ZDNet Korea https://zdnet.co.kr/view/?no=20231211170225; 금융위원회 보도자료 https://www.fsc.go.kr/po010101/81214 ↩↩
-
Fireblocks Developer Docs — "Key Features & Capabilities". https://developers.fireblocks.com/docs/capabilities ↩↩↩↩↩
-
가상자산 이용자 보호법 — 개인키/복구구문 2인 이상 분할 확인 의무. NEPLA 해설 https://www.nepla.ai/wiki/금융-투자-외국환/핀테크-가상자산/제정-가상자산-이용자-보호-등에-관한-법률-해설-2024-7-19-시행-3wo9qyvy8lp4 ↩
-
KISA — 콜드월렛 별도 네트워크 존 / 망분리 대책 점검 항목. 딜사이트 https://dealsite.co.kr/articles/67500/094046; 아주경제 https://www.ajunews.com/view/20201118202252121 ↩
-
Fireblocks Cold Wallet App — App Store. https://apps.apple.com/us/app/fireblocks-cold-wallet/id1545518773 ↩
-
KISA — 콜드월렛 물리적 분리 공간 / CCTV / 출입통제 점검 항목. 딜사이트 https://dealsite.co.kr/articles/67500/094046 ↩
-
KISA — 멀티시그(예: 3개 키 중 2개 서명) 권장. 아주경제 https://www.ajunews.com/view/20201118202252121 ↩↩
-
Fireblocks Blog — "Crypto custody is moving beyond a 'hot vs. cold' model". https://www.fireblocks.com/blog/crypto-custody-is-moving-beyond-a-hot-vs-cold-model ↩
-
Fireblocks Blog — "Introducing MPC-CMP". https://www.fireblocks.com/blog/pushing-mpc-wallet-signing-speeds-8x-with-mpc-cmp-9 ↩
-
KISA — ISMS-P 인증 (가상자산사업자 의무). https://isms-p.or.kr/; https://www.kisa.or.kr/1050602 ↩↩↩
-
가상자산 이용자 보호법 — 보험·준비금 (핫월렛 자산 5% + 최소 30억 원). KISO 저널 https://journal.kiso.or.kr/?p=12709 ↩
-
가상자산 이용자 보호법 — 거래기록 15년 보존 의무. NEPLA 해설 https://www.nepla.ai/wiki/%EA%B8%88%EC%9C%B5-%ED%88%AC%EC%9E%90-%EC%99%B8%EA%B5%AD%ED%99%98/%ED%95%80%ED%85%8C%ED%81%AC-%EA%B0%80%EC%83%81%EC%9E%90%EC%82%B0/%EC%A0%9C%EC%A0%95-%EA%B0%80%EC%83%81%EC%9E%90%EC%82%B0-%EC%9D%B4%EC%9A%A9%EC%9E%90-%EB%B3%B4%ED%98%B8-%EB%93%B1%EC%97%90-%EA%B4%80%ED%95%9C-%EB%B2%95%EB%A5%A0-%ED%95%B4%EC%84%A4-2024-7-19-%EC%8B%9C%ED%96%89-3wo9qyvy8lp4 ↩
-
가상자산 이용자 보호법 — 이용자 자산 분리 보관 의무. KISO 저널 https://journal.kiso.or.kr/?p=12709 ↩
-
가상자산 이용자 보호법 — 이상거래 상시 모니터링 의무. 보안뉴스 https://m.boannews.com/html/detail.html?idx=131600 ↩
-
Fireblocks Key Recovery Tool — GitHub. https://github.com/fireblocks/fireblocks-key-recovery-tool ↩