• 페이스북
  • 트위터
  • 유튜브

'자율시정·점검'만 강조한 금융당국…금융권 해킹 책임론 번지나

등록 2026.10.06 11:07:16수정 2026.10.06 12:30:24

금융당국, 주요 외부접점 취약점 평가서 누락…해커 시중은행 잇따라 표적

[서울=뉴시스] 최진석 기자 = 시중은행에 이어 저축은행과 캐피탈사 등 제2금융권까지 해킹 사고가 잇따르고 있는 4일 서초구 서울고속버스터미널에 개인정보가 유출된 신한·KB국민·하나 은행의 현금 자동 입출금기(ATM) 코너가 보이고 있다. 최근 주요 금융회사들을 대상으로 인공지능(AI) 에이전트를 활용한 신종 사이버 공격과 고객 정보 유출 사고가 이어지며 신한은행에서는 최근 고객 약 2만5000명의 개인·신용정보가, KB국민은행에서도 외부 보안 침해로 고객 119명의 개인신용정보가, 하나은행에서도 외부 해킹 세력이 영업지원시스템(ODS)에 접근하면서 고객 89명의 개인정보가 유출됐다. 2026.10.04. myjs@newsis.com

[서울=뉴시스] 최진석 기자 = 시중은행에 이어 저축은행과 캐피탈사 등 제2금융권까지 해킹 사고가 잇따르고 있는 4일 서초구 서울고속버스터미널에 개인정보가 유출된 신한·KB국민·하나 은행의 현금 자동 입출금기(ATM) 코너가 보이고 있다. 최근 주요 금융회사들을 대상으로 인공지능(AI) 에이전트를 활용한 신종 사이버 공격과 고객 정보 유출 사고가 이어지며 신한은행에서는 최근 고객 약 2만5000명의 개인·신용정보가, KB국민은행에서도 외부 보안 침해로 고객 119명의 개인신용정보가, 하나은행에서도 외부 해킹 세력이 영업지원시스템(ODS)에 접근하면서 고객 89명의 개인정보가 유출됐다. 2026.10.04. [email protected]

[서울=뉴시스] 최홍 기자 = 금융당국이 수차례 금융회사들에 금융보안을 강조해 왔으나 결국 전 금융권으로 번진 해킹을 막지 못하면서 당국 책임론도 제기될 전망이다. 특히 제도적·법적 기반을 제대로 갖추지 못한 상태에서 구두 경고와 자율시정에만 의존하다 피해를 키웠다는 지적이 나온다.

6일 금융권에 따르면 금융당국은 시중은행에 이어 제2금융권에서도 해킹에 따른 고객 정보 유출 사고가 발생하자 긴급 대응 회의를 열고 비상대응 체계에 돌입한 상태다.

이억원 금융위원장은 금융권에 최고 수준의 경각심을 당부하며 보안 관리를 소홀히 해 사고가 재발할 경우 엄정하게 책임을 묻겠다고 경고했다. 아울러 금융회사의 외부 접근을 원칙적으로 전면 차단하고 'AI에는 AI로 맞서는' 선제적 보안체계를 구축할 것을 강조했다.

그동안 금융당국은 금융권과 함께 정기적으로 보안 점검을 실시해 왔다.

현행 전자금융거래법에 따라 총자산 2조원 이상, 상시 종업원 수 300명 이상 등 일정 규모 이상의 금융사는 '전자금융기반시설'에 대한 취약점 분석·평가를 연 1회 이상 실시하고 그 결과를 금융위에 보고해야 한다.

문제는 최근 해킹 공격의 표적이 된 외부접점 상당수가 금융사들이 정기적으로 실시해 온 취약점 분석·평가 대상에서 제외돼 있었다는 점이다.

법령상 점검 대상이 개별 IT 자산 중 어디까지 포함돼야 하는지 구체적으로 정해져 있지 않다 보니, 금융사가 자체적으로 IT 자산을 식별한 뒤 전자금융기반시설에 해당하는지를 스스로 판단해 점검 범위를 정해왔다.

결국 금융당국이 매년 취약점 점검을 강조하면서도 정작 점검 대상은 금융회사의 자율시정에 맡겨온 제도의 허점이 드러난 셈이다. 이로 인해 현업 부서나 외부업체가 별도로 구축·운영하는 시스템 및 외부접점이 정기 점검에서 빠졌고, 이들이 해커들의 주요 표적이 됐다는 지적이다.

신한은행의 대출모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템 등이 대표적이다. 지난달 발생한 토스페이먼츠 해킹 사고 역시 가맹점과 연결되는 외부접점이 1차 공격 대상이 됐다.

이 같은 보안 사각지대에도 불구하고 금융당국은 구두 경고와 자율시정에만 의존해왔다는 비판을 피하기 어렵게 됐다.

금융감독원은 올해 초부터 두 달에 한 번꼴로 관련 간담회를 열어 자율시정을 강조했다.

지난 4월 금감원장 주재로 '금융보안 패러다임 전환 간담회'를 열고 실무자 워크숍과 자율시정 활성화를 유도했으며, 6월에는 '금융IT 리스크 대응회의'에서는 자율시정 노력에 따른 제재 감면 등 인센티브 제공 방침을 밝히기도 했다. 그러나 동일 사고 재발 시 엄정 제재하겠다는 경고에도 불구하고 금융권 전반의 해킹사고를 막아내지 못했다.

해킹 사고에 대해 고강도 제재를 부과할 수 있는 전자금융거래법 개정안이 국회에 계류 중인 점도 한계로 지적된다. 현행 전금법상 해킹 사고로 인한 과징금 상한은 50억 원 이하에 불과하다.

국회에서 통과가 지연되고 있는 전금법 개정안이 시행되면 해킹 사고가 발생한 금융사에 대해 매출액의 3%까지 과징금을 부과할 수 있게 된다. 해당 개정안에는 최고경영자(CEO) 책임 명확화, 정보보호최고책임자(CISO) 권한 강화, 정보보호 공시 도입, 보완조치 미이행 시 5000만원 이하의 이행강제금 부과 등 실효성 있는 정보보호 규제안도 담겨 있다.

금융당국은 현재 관련 제도 개선 방안을 다각도로 검토하는 한편, AI 공격에 AI로 방어하는 보안 체계를 신속히 마련한다는 방침이다.

이 위원장은 최근 긴급대응 회의에서 "AI 발전속도에 따라 새로운 패턴으로, 예상치 못한 취약점을 파고드는 해킹 수법이 빠르게 확산되고 있다"며 "정부는 AI 보안체계 전환을 위해 망분리 규제 긴급 완화 시행 등 근본적인 제도개선을 추진중에 있는 만큼, 금융사들은 제로트러스트 원칙에 기반한 보안체계 고도화 등 AI 기반 보안체계 전환에도 박차를 가해 주길 바란다"고 밝혔다.


◎공감언론 뉴시스 [email protected]

많이 본 기사