• 페이스북
  • 트위터
  • 유튜브

줄줄이 털렸는데 책임은 누가?…금융사 배상책임 커지나[K금융의 보안 민낯③]

등록 2026.10.11 08:00:00

개인정보 유출 제재 강화…중대 위반 시 매출액 최대 10% 과징금

과징금은 피해자 보상과 별개…손해배상 인정도 쉽지 않아

보이스피싱 등 2차 피해 구제 한계…무과실 배상책임제 도입 주목

[서울=뉴시스] 황준선 기자 = 금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나선다고 밝힌 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습. 2026.10.06. hwang@newsis.com

[서울=뉴시스] 황준선 기자 = 금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나선다고 밝힌 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습. 2026.10.06. [email protected]


[서울=뉴시스]김민수 기자 = 금융권에서 개인정보 유출 사고가 잇따르면서 금융회사의 피해 배상책임을 둘러싼 논의가 커지고 있다. 개인정보 유출에 대한 제재는 강화됐지만 실제 피해자가 보상받기까지는 여전히 한계가 있다는 지적이다.

11일 금융권에 따르면 최근 금융회사에서 개인정보 유출 사고가 잇따르면서 금융당국은 지난 6일부터 한 달간 '개인정보 유출 2차피해 특별대응기간'을 운영하는 등 대응에 나섰다.

금융당국은 이상거래 모니터링과 본인확인 절차를 강화하는 등 2차 피해 예방에 나섰다. 사고를 낸 금융회사에 대한 제재와 별개로 실제 피해자에 대한 배상은 어떻게 이뤄질지도 쟁점이다.

지난달 11일부터 시행된 개정 개인정보보호법은 반복적이거나 중대한 개인정보 침해에 대해 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 기존보다 제재 수위를 대폭 높인 것이다.

다만 고의 또는 중대한 과실로 3년 이내 위반행위를 반복하거나 1000만명 이상의 대규모 피해를 발생시킨 경우, 시정명령 불이행으로 개인정보 유출 사고가 발생한 경우 등 엄격한 요건을 충족해야 한다. 이에 따라 최근 금융권 해킹 사고에 강화된 과징금 규정이 적용될지는 불확실하다.

무엇보다 과징금은 법 위반 기업에 부과하는 행정제재로, 피해자에게 직접 지급되는 배상금은 아니다. 금융회사가 거액의 과징금을 내더라도 개인정보가 유출된 고객이 별도로 보상받는 것은 아니라는 의미다.

피해자는 개인정보보호법에 따라 별도로 손해배상을 청구할 수 있다. 개인정보 유출 등으로 피해가 발생한 경우 일정한 요건에 따라 300만원 이하의 법정손해배상을 청구할 수 있으며 고의 또는 중대한 과실로 손해가 발생했다면 최대 5배의 손해배상도 가능하다.
[서울=뉴시스] 박영태 기자 = 4일 오후 서울 종로구 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 이억원 금융위원장이 모두발언을 하고 있다. 2026.10.04. since1999@newsis.com

[서울=뉴시스] 박영태 기자 = 4일 오후 서울 종로구 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 이억원 금융위원장이 모두발언을 하고 있다. 2026.10.04. [email protected]


그러나 법률상 배상 한도와 실제 인정되는 금액에는 차이가 있다. 과거 카드 3사와 인터파크 등 대규모 개인정보 유출 사건에서 법원이 인정한 위자료는 피해자 1인당 10만원 수준에 그친 바 있다.

개인정보가 유출됐다고 반드시 손해배상책임이 인정되는 것도 아니다. 대법원은 지난해 12월 '해피캠퍼스' 개인정보 유출 사건에서 정보 유출 사실만으로 정신적 손해가 발생했다고 단정할 수 없다고 판단했다. 유출된 개인정보의 종류와 성격, 제3자의 열람 가능성, 추가 피해 발생 가능성 등을 종합적으로 고려해야 한다는 취지다.

유출된 개인정보가 보이스피싱이나 스미싱 등 2차 금융범죄에 악용될 경우 피해구제 문제는 더욱 복잡해진다. 실제 금전적 손실이 발생하더라도 정보유출과 금융사기 피해 사이의 인과관계를 입증해야 하는 등 금융회사의 배상책임을 인정받기 쉽지 않기 때문이다.

현재 금융권에서는 비대면 금융사고 발생 시 금융회사와 이용자의 책임 정도를 따져 피해액 일부를 분담하는 '책임분담제'가 운영되고 있다. 그러나 피해자가 사기범에게 속아 직접 돈을 송금한 경우 등은 원칙적으로 적용 대상에서 제외된다.

이에 따라 금융회사에 과실이 없더라도 일정한 보이스피싱 피해에 대해 배상책임을 지우는 '무과실 배상책임제' 도입 논의도 진행되고 있다. 금융회사에 피해 예방 책임을 부여해 이상금융거래탐지시스템(FDS) 등 사전 예방·탐지 체계를 강화하도록 유도한다는 취지다.

관련 법안이 국회 정무위원회에 회부됐지만 아직 본격적인 심사에는 들어가지 못한 상황이다.

국회에서도 제도 도입을 서둘러야 한다는 목소리가 나왔다. 손명수 더불어민주당 의원은 지난 8일 국회 정무위원회의 금융위원회 국정감사에서 피해자가 사기범에게 속아 직접 송금을 승인하면 피해자 책임으로 돌아가는 문제를 지적하며 무과실 배상책임제의 신속한 도입을 촉구했다.

손 의원은 금융회사뿐 아니라 통신회사도 피해 예방과 배상 과정에서 책임을 분담해야 한다며 싱가포르의 '폭포수 접근법' 등을 참고할 필요가 있다고 강조했다.

이억원 금융위원장은 "선진 사례들을 봐서 금융회사나 통신회사들이 미리 더 강한 책임감을 갖고 할 수 있도록 무과실 책임을 어떻게 설계할 수 있을지 계속해서 고민하겠다"고 밝혔다.

금융권의 개인정보 유출 사고가 잇따르는 가운데 금융회사에 대한 제재 강화가 실질적인 피해구제로 이어질 수 있도록 배상책임과 피해구제 체계를 보완해야 한다는 지적이 나온다.


◎공감언론 뉴시스 [email protected]

많이 본 기사