[법률 공부] 특정금융정보법(특정 금융거래정보의 보고 및 이용 등에 관한 법률) - 2 - 세부 시사점 분석 및 향후 계획

* 본문은 법률 자문을 제공하지 않습니다.
이전 글
[법률 공부] 특정금융정보법(특정 금융거래정보의 보고 및 이용 등에 관한 법률) - 1
* 본문은 법률 자문을 제공하지 않습니다. 정말 오래간만에 돌아왔다. 3~4학년 들어서 다양한 시도, 프로젝트들을 해보고는 있지만 역시 내가 지금 하고 있는 tron과 관련된 논문을 쓰는 게 제일
passingprogram.tistory.com
1. 이전 글을 적으면서 궁금했던 점
이전 글에서는 특금법의 실무 시사점들과 내가 가질 직무, 내가 지금 하고 있는 연구와 어떤 접점이 있을지를 살펴보았다. 단적으로 이야기하면, 내 연구를 실무에 적용하고 싶다면 좀 더 가다듬어서 노드별로 위험도를 평가하는 시스템까지 만들어야한다는 것이다.
내가 궁금했던 "국가위험평가(NRA)"라는건 알고보니 "국가에서 진행하는 위험 평가"가 아니라, "국가별 위험 평가"의 의미인 모양이다. 진행하는 기관은 금융정보분석원이지만, 이를 위해서 다양한 관계부처(법무부·금융위·국세청·관세청·경찰청 등)가 참여하는 합동 조사라고 한다. 금융정보분석원이 최종적으로 이 작업을 총골, 조율하고, 이 결과를 FATF 상호평가 대응등에 이용한다고 한다.
관련된 보도자료도 이렇게 되어있는 모양이다. :
https://www.fsc.go.kr/no010101/86514?srchCtgry=&curPage=&srchKey=&srchText=&srchBeginDt=&srchEndDt=
보도자료 - 위원회 소식 - 알림마당 - 금융위원회
국제자금세탁방지기구(FATF) 제5차 상호평가 대비 「정부합동 대응단」 출범 회의 개최 - FATF 상호평가 수검을 위한 사전 준비사항 공유 - 범정부 상호평가 대응단 구성 및 운영 방안 논의 - 국가
www.fsc.go.kr
FATF는 나 또한 들어본적이 있다. USDT illicit 주소의 라벨 데이터를 가져왔을 때 그곳에서 평가한 자료를 OFAC에서 들고 있었던 것으로 기억한다. 정확히는 Financial Action Task Force(국제자금세탁방지기구)라는 이름으로 설립된 정부간 국제기구라는 모양이다. 법적인 구속력이 존재하지는 않긴 하지만, 상호 평가를 진행하고 여기서 진행하는 "권고 사항"이 국내법으로까지 옮겨간 것을 감안하면, 사실상의 효력은 있다고 봐도 무방할 것이다. 실제로 위의 보도자료를 매우 간단히 하면: "우리 FATF에서 권고 사항 받아서 2급으로 내려갈 뻔 했다. 방지 대책 필요하니까 협조 부탁드리고 권고 사항도 실제 실행 바람"정도다.
하여간에, 다시 NRA로 돌아오면, 결국 어떤 국가에 대한 위험도 보정치는 이미 금융정보분석원에서 내고 있으니, 혹여나 어떤 노드의 실효 국가 소속이 있다면 그것을 기반으로 위험도를 조정할 수도 있을 것으로 보인다. 실무적으로는 그러한데, 어떤 노드에 어떤 국가 딱지를 붙이는 것은 쉽지 않기 때문에 실질적으로는 해당 노드의 IP 기록 추적같은, 내 머리로도 개인 정보 침해나 뭔가 법에 위촉될 것 같은 정보 수집이 아니고서야 그리 쉽게 이루어지지는 않으리라. off-chain data라 그런 것을 애초에 수집하기도 쉽지 않을 것이다.
2. 해외 가상자산사업자 및 개인 지갑과의 거래 제한, 고객확인 및 위험평가
(이전 글 있는 김앤장 자료를 이어서 분석하고 있습니다.)
우선 실제로 나도 주목하고 있는 지점은 주로 전의 글에서는 제대로 언급하지 않은 3, 5번째 지점 : "해외 가상자산사업자 및 개인 지갑과의 거래 제한", "고객확인 및 위험평가"이다.
실제로 이런 실무적인 쟁점이 있을 수 있다고 이야기해주었는데:
...
다만, 특정금융정보법 시행령 개정안은 위험평가, 거래제한 등을 하위규정에 위임하고 있으므로,
그 구체적인 내용은 하위규정 개정안을 살펴보고 파악할 필요가 있습니다. 금융감독당국의 보도자
료에 따르면 하위규정에는 ① 저위험 해외거래소로의 가상자산 이전거래는 허용, ② 그 외 해외거
래소 및 개인지갑은 송·수신인 동일시 허용, ③ 고위험의 경우 거래금지를 요구하는 등의 내용이
포함될 것으로 예상됩니다.
- 김앤장
이것을 생각하면 단순히 불법적인 활동을 진행한 노드에 대한 정보, illicit 뿐만 아니라 licit, 확인된 거래소와 그 지갑들의 명단 확보해서 적당한 필터처리 또한 해야한다는 것으로 보인다. 다행인 것은 위험평가 방법이 어느정도는 정해져 있다는 것이다.
...
외국 가상자산사업자에 대한 위험평가 방법이 새롭게 하위규정에 규정된다는 점에 대해서 특히 유의할 필요가 있습니다. 이에 따라 기존 위험평가 내용이 개정안에 부합하지 않을 경우 외국 가상자산사업자에 대한 위험평가를 재수행해야 할 가능성도 배제할 수 없으며,
...
- 김앤장
우선은 이런 "하위규정"이 무엇인지를 살펴보고, 금융 당국이 어떤 조건들을 내세우는지를 봐둬야한다. 이런 조건들을 검사하기 쉽게 내 시스템을 조절하면 될 것 같은데. 근데 그게 뭔지 어떻게 보느냐가 관건인데, 다행히 그렇게 찾기 어렵진 않은 것 같다.
특정금융거래정보보고및감독규정
www.law.go.kr
우선 여기서 실무적인 부분은 여기
제6장 금융회사 등의 업무지침
제24조(자금세탁방지 및 고객확인을 위한 업무지침) ① 법 제5조제1항제2호 및 제5조의2제1항에서 "업무지침"이라 함은 금융회사등이 자신의 업무특성 또는 금융기법의 변화를 고려하여 자신이 자금세탁행위 및 공중협박자금조달행위에 이용되지 않도록 하기 위한 정책과 이를 이행하기 위한 구체적이고 적절한 조치 등을 서술한 내부지침을 말한다. ② 제1항의 업무지침에서는 법 제4조의 규정에 의한 의심되는 거래 보고, 법 제5조의2의 규정에 의한 고객확인의무에 관하여 고객 및 거래유형별로 자금세탁의 위험 정도에 따른 적절한 조치내용ㆍ절차ㆍ방법 등을 정할 수 있다.
또 여기서 말하는 법 제5조2는 이러하다:
제5조의2(금융회사등의 고객 확인의무) ① 금융회사등은 금융거래등을 이용한 자금세탁행위 및 공중협박자금조달행위를 방지하기 위하여 합당한 주의(注意)로서 다음 각 호의 구분에 따른 조치를 하여야 한다. 이 경우 금융회사등은 이를 위한 업무 지침을 작성하고 운용하여야 한다. <개정 2014.5.28, 2020.3.24>
1. 고객이 계좌를 신규로 개설하거나 대통령령으로 정하는 금액 이상으로 일회성 금융거래등을 하는 경우: 다음 각 목의 사항을 확인
가. 대통령령으로 정하는 고객의 신원에 관한 사항
나. 고객을 최종적으로 지배하거나 통제하는 자연인(이하 이 조에서 "실제 소유자"라 한다)에 관한 사항. 다만, 고객이 법인 또는 단체인 경우에는 대통령령으로 정하는 사항
2. 고객이 실제 소유자인지 여부가 의심되는 등 고객이 자금세탁행위나 공중협박자금조달행위를 할 우려가 있는 경우: 다음 각 목의 사항을 확인
가. 제1호 각 목의 사항
나. 금융거래등의 목적과 거래자금의 원천 등 금융정보분석원장이 정하여 고시하는 사항(금융회사등이 자금세탁행위나 공중협박자금조달행위의 위험성에 비례하여 합리적으로 가능하다고 판단하는 범위에 한정한다)
3. 고객이 가상자산사업자인 경우: 다음 각 목의 사항을 확인
가. 제1호 또는 제2호 각 목의 사항
나. 제7조제1항 및 제2항에 따른 신고 및 변경신고 의무의 이행에 관한 사항
다. 제7조제3항에 따른 신고의 수리에 관한 사항
라. 제7조제4항에 따른 신고 또는 변경신고의 직권 말소에 관한 사항
마. 다음 1) 또는 2)에 해당하는 사항의 이행에 관한 사항
1) 예치금(가상자산사업자의 고객인 자로부터 가상자산거래와 관련하여 예치받은 금전을 말한다)을 고유재산(가상자산사업자의 자기재산을 말한다)과 구분하여 관리
2) 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제47조 또는 「개인정보 보호법」 제32조의2에 따른 정보보호 관리체계 인증(이하 "정보보호 관리체계 인증"이라 한다)의 획득
② 제1항의 업무 지침에는 고객 및 금융거래등의 유형별로 자금세탁행위 또는 공중협박자금조달행위의 방지와 관련되는 적절한 조치의 내용ㆍ절차ㆍ방법이 포함되어야 한다. <개정 2020.3.24>
③ 제1항 각 호에 따른 확인 조치 등의 대상ㆍ기준ㆍ절차ㆍ방법과 그 밖에 필요한 사항은 대통령령으로 정한다.
④ 금융회사등은 다음 각 호의 어느 하나에 해당하는 경우에는 계좌 개설 등 해당 고객과의 신규 거래를 거절하고, 이미 거래관계가 수립되어 있는 경우에는 해당 거래를 종료하여야 한다. <신설 2014.5.28, 2020.3.24>
1. 고객이 신원확인 등을 위한 정보 제공을 거부하는 등 고객확인을 할 수 없는 경우
2. 가상자산사업자인 고객이 다음 각 목의 어느 하나에 해당하는 경우
가. 제7조제1항 및 제2항에 따른 신고 및 변경신고 의무를 이행하지 아니한 사실이 확인된 경우
나. 제7조제3항제1호 또는 제2호에 해당하는 사실이 확인된 경우
다. 제7조제3항에 따라 신고가 수리되지 아니한 사실이 확인된 경우
라. 제7조제4항에 따라 신고 또는 변경신고가 직권으로 말소된 사실이 확인된 경우
3. 그 밖에 고객이 자금세탁행위나 공중협박자금조달행위를 할 위험성이 특별히 높다고 판단되는 경우로서 대통령령으로 정하는 경우
⑤ 제4항에 따라 거래를 거절 또는 종료하는 경우에는 금융회사등은 제4조에 따른 의심되는 거래의 보고 여부를 검토하여야 한다. <신설 2014.5.28>
솔직히 좀 불안하다고 느끼는 것은 일단 확실히 법률로써 "위험"하다고 제대로 명시되어 있는 경우는 결국
1. 그 거래 상대방이 문제가 있는 가상자산사업가거나
2. 제대로 신원확인 절차를 진행하지 않는 경우나
3. 너무 많은 금액을 한번에 옮기는 경우
와 같은, 굳이 AI는 필요하지도 않은 영역인 것으로 보인다. bithumb을 이용해서 거래를 할때 개인지갑등록과 trx를 보내는 절차가 엄청 까다로웠는데 지금와서는 왜 그런 것인지 확실히 와닿는다. 그래서 "고객확인"을 중요시하는 것일지도? 확실히 기술자인 나와는 다소 거리가 있는 관점인 것 같다.
흠... 그렇다고 해서 내가 진행한 연구가 쓸모가 없진 않다고 보는것은, 결국 FATF 의심거래 패턴과 같은 것들이 있기 때문이다. 결국 FATF에서 의심 가능 거래 형태를 잡아내는데는 여전히 내가 어떻게 해볼 여지가 있다고 보여진다. 다음 글에서는 우선 그런 FATF 의심거래 패턴을 한번 돌아보고, 가능하면 혹시 내 실무와 관련된 판례가 있다면 분석해보고 우선 특금법에 관해서는 간단히 마무리 하면 될 것 같다.