결제·핀테크 엔지니어링 브리핑
← 목록으로

10월부터 시행, 1차 PG사의 하위 PG사 분기별 재무·컴플라이언스 평가 의무 — 뭘 만들어야 하나

2026-08-25규제·정책
#PG#다단계 PG#규제#컴플라이언스
Ad slot

PG(결제 대행 회사) 중에는 카드사·은행과 직접 계약하는 "1차 PG"와, 그 1차 PG와 계약해서 가맹점(물건을 파는 사람) 모집·관리를 대신 맡는 "2차 PG"가 있다. 이렇게 여러 단계로 이어지는 구조를 다단계(n차) PG 구조라고 부른다. 지난 글(정산자금 외부관리 의무화)에서 다룬 규제와는 별개로, 이 다단계 구조를 겨냥한 또 다른 규제가 2026년 10월부터 실제로 움직인다. 금융위원회는 1차 PG사에게 하위(2차) PG사를 분기마다 평가할 의무를 부과한다. 시행일이 한 달 앞으로 다가온 만큼, 이번 글은 이 부분만 좁혀서 다룬다.

왜 1차 PG사에게 책임을 지우나

지금까지는 1차 PG사가 2차 PG사와 계약할 때 "이 회사가 PG업 등록이 돼 있는지"만 확인하면 됐다. 확인이 너무 형식적이었던 탓에, 등록은 돼 있어도 재무 상태가 부실하거나 불법 거래를 대신 처리해주는 2차 PG사가 걸러지지 않고 결제망에 들어오는 일이 반복됐다. 전자신문 보도에 따르면 이런 구조에서 사고가 나면 책임이 결국 1차 PG사에 몰리는데, 1차 PG사는 정작 2차 PG사의 실제 상태를 확인할 근거 있는 절차가 없었다.

그래서 금융위는 단순 "확인 의무"를 "평가 의무"로 강화했다.

10월부터 1차 PG사가 해야 하는 것

이 구조를 그림으로 보면 이렇다 — 1차 PG사가 카드사·은행과 직접 계약하고, 그 아래 2차 PG사를 두고, 2차 PG사가 실제 가맹점을 모집·관리하는 흐름이다.

다단계 PG 구조: 카드사·은행, 1차 PG, 2차 PG, 가맹점 관계도

분기마다(3개월에 한 번씩) 2차 PG사에 대해 다음을 평가해야 한다.

평가 항목 확인 내용
등록 상태 PG업 등록이 지금도 유효한지 (처음 계약할 때 한 번이 아니라, 계속해서)
경영지도기준 금융회사가 최소한으로 지켜야 하는 재무 건전성 기준을 지키고 있는지
재무 상태 자기자본(회사가 실제로 갖고 있는 순수 자산) 등 주요 재무 현황
정산자금 관리 가맹점에 줄 정산자금을 제대로 관리하고 있는지
제재·불법거래 이력 최근 1년간 금융 제재를 받았거나 불법 거래에 연루된 적이 있는지

여기에 더해, 이미 2026년 7월 1일부터 시행 중인 「PG사 가상계좌 재판매 업무처리기준」도 같은 맥락이다. 가상계좌(은행이 발급해주는 개인용 입금 전용 계좌)를 다시 파는 PG사에게, 가맹점을 심사하고 이후에도 계속 관리하는 것, 의심스러운 거래를 걸러내는 것, 고객이 누군지 확인하는 것(KYC), 의심스러운 거래를 발견하면 신고하는 것(STR) 같은 의무를 요구한다. 하위 PG 평가와 가맹점 심사, 둘 다 결국 "우리 결제망에 들어온 상대방을 계속 검증하라"는 같은 요구로 모인다.

개발팀이 만들어야 하는 것

하위 PG사 정보를 "평가 대상"으로 관리하는 데이터 2차 PG사 목록을 단순한 계약 정보로만 갖고 있으면 안 되고, 평가 기록을 계속 쌓을 수 있는 형태로 관리해야 한다. 각 2차 PG사에 대해 등록 상태, 재무 상태 스냅샷, 제재 이력 조회 결과를 분기마다 저장해두고, 지난 분기와 비교해서 뭐가 나빠졌는지(재무 악화, 새로운 제재 등)를 자동으로 잡아내는 프로그램(배치)이 필요하다. 평가 자체를 사람이 손으로 하더라도, 데이터를 모으고 기록을 남기는 부분만큼은 시스템화하지 않으면 나중에 감사받을 때 증명할 방법이 없다.

외부 데이터를 가져오는 연결 2차 PG사의 자기자본·경영지도기준 데이터는 금융감독원이 공개하는 자료나 신용평가회사의 API로 확인하고, 제재·불법거래 이력은 금융위·금감원이 공개하는 제재 정보로 확인해야 한다. 이 확인 작업이 "직원이 직접 사이트에 들어가서 검색하는" 수작업으로 남아있으면, 분기마다 반복되는 비용도 크고 빠뜨릴 위험도 크다. 최소한 조회한 결과를 시스템에 저장하는 부분만이라도 자동화해야 한다.

위험 점수를 매기고, 문제가 생기면 알리는 절차 평가 항목마다 점수를 매겨서, 일정 기준보다 낮은 2차 PG사를 자동으로 컴플라이언스 담당자에게 알려주는 절차가 있어야 한다. 이게 없으면 "평가는 했는데 아무 조치도 안 했다"는 게 감사받을 때 가장 취약한 지점이 된다.

가맹점 심사 시스템과 데이터를 맞추기 가상계좌 재판매 업무처리기준이 요구하는 가맹점 심사(KYC/STR)와 2차 PG사 평가는 서로 다른 팀이 따로 운영하기 쉬운데, 사실 둘 다 "우리 결제망에 연결된 상대방이 얼마나 위험한가"라는 같은 데이터를 다루는 일이다. 가맹점 위험 관리 시스템과 2차 PG사 평가 시스템이 서로 다른 데이터베이스에 따로따로 있다면, 나중에는 이 둘을 하나로 합쳐서 "이 상대방의 위험도"를 한 화면에서 볼 수 있게 만드는 걸 계획에 넣는 게 맞다.

체크리스트

  • 2차 PG사 목록이 평가 기록을 계속 쌓을 수 있는 데이터 구조로 되어 있는지
  • 재무 상태·제재 이력을 확인할 외부 데이터 연결 계획을 세웠는지
  • 분기 평가 결과에 따라 자동으로 위험 점수를 매기고 담당자에게 알리는 절차가 있는지
  • 가맹점 심사(KYC/STR) 데이터와 2차 PG사 평가 데이터가 겹치거나 따로 흩어져 있지 않은지 확인했는지
  • 10월 시행 전까지 최소 한 번은 시범으로 평가를 돌려서 빠진 데이터가 있는지 확인했는지

시행일이 한 달 남았다. 완전히 자동화하지 못하더라도, 분기마다 데이터를 남길 수 있는 최소한의 틀은 10월 전에 갖춰져 있어야 한다.

참고자료

관련 글

Ad slot