[구멍 난 금융보안]④
금융위, 과징금 산정기준 세분화 규정 예고
신한은행 사고에도 적용 가능
해킹으로 유출 시 과징금 최대 50억원 여전
총매출액 3% 징벌적 과징금 법안은 계류 중

최근 금융권에서 고객정보 유출 사고가 잇따르는 가운데 금융당국이 새로 마련하는 신용정보법상 과징금 산정기준이 신한은행 등 현재 조사 중인 사고에 적용될 가능성이 있다. 하지만 해킹으로 개인신용정보가 유출된 경우 법정 과징금 상한은 최대 50억원으로 그대로다. 금융당국이 지난해부터 추진해온 징벌적 과징금 도입안은 국회에 계류 중이며, 법이 개정되더라도 이미 발생한 사고에 소급 적용하기는 어려울 전망이다.


신한 등 금융사 신용정보 유출돼도 과징금 최대 50억원‥제재 강화 목소리
AD
원본보기 아이콘

6일 금융당국에 따르면 금융위원회는 지난 1일 신용정보법상 과징금 산정기준을 신설하는 내용의 '신용정보업감독규정' 개정안을 규정변경예고했다. 당국은 현재 조사가 진행 중인 신한은행 등의 고객정보 유출 사고에도 향후 제재 과정에서 새 기준이 적용될 수 있을 것으로 보고 있다. 행정기본법은 위반행위 이후 법령 변경으로 제재처분 기준이 가벼워진 경우 특별한 규정이 없는 한 변경된 기준을 적용하도록 하고 있다.

이번 개정안의 핵심은 신용정보법의 특성을 반영한 별도의 과징금 부과기준을 마련한 것이다. 기존에는 위반행위의 중대성을 세 단계로 나눠 중대성이 약한 경우 50%, 중대한 경우 75%, 매우 중대한 경우 100%의 부과기준율을 적용했다.


당국은 경미한 위반에도 과징금이 지나치게 커질 수 있다는 지적을 반영해 부과기준율을 세분화했다. 개정안은 중대성이 약한 위반행위에 1% 이상 30% 미만, 중대한 위반행위에 30% 이상 65% 미만, 매우 중대한 위반행위에 65% 이상 100% 이하를 적용한다. 개인신용정보의 유형과 성격, 피해 규모와 영향, 위반 방법과 기간 등도 중대성 평가에 반영한다.

다만 이번 개정은 과징금 산정방식을 정비한 것으로, 해킹에 따른 개인신용정보 유출의 과징금 상한 자체가 높아지는 것은 아니다. 현행 신용정보법은 안전조치 의무를 위반해 개인신용정보를 분실·도난·누출·변조·훼손한 경우 과징금을 50억원 이하로 규정하고 있다.


이에 따라 개인정보뿐 아니라 연 소득, 대출한도 등 개인신용정보가 함께 유출된 신한은행 사고가 '매우 중대한' 위반행위로 분류되고 개정안이 확정·적용될 경우 기본 과징금은 32억5000만원에서 50억원 사이에서 산정될 수 있다. 이후 가중·감경 사유 등을 반영해 최종 부과액이 결정되지만 법률상 상한인 50억원을 넘을 수는 없다.


신한 등 금융사 신용정보 유출돼도 과징금 최대 50억원‥제재 강화 목소리 원본보기 아이콘

당국은 이번 사고의 제재에는 신용정보법이 주로 적용될 것으로 보고 있다. 금융회사가 전자금융거래를 안전하게 처리하기 위해 정보기술과 보안 기준을 준수하도록 의무를 부과한 전자금융거래법 적용도 가능하다. 다만 관련 보안의무 위반에 따른 현행 과태료 상한은 5000만원 수준이다. 당국은 금감원 조사 이후 업무정지 등 추가 제재 가능성에 대해서는 은행법 등 업권별 법률 적용 여부도 들여다볼 예정이다.


개인정보보호법을 통한 별도 제재 가능성도 있다. 개인정보보호법은 일반적으로 전체 매출액의 최대 3%까지 과징금을 부과할 수 있다. 다만 개인신용정보 유출 행위에 신용정보법과 개인정보보호법을 중복 적용하기는 어렵다는 게 당국의 설명이다. 개인정보와 신용정보가 섞여 유출된 경우 특별법인 신용정보법이 우선 적용되기 때문이다. 개인정보보호법에 따른 추가 제재를 위해서는 신용정보법이 규율하지 않는 별도의 개인정보 처리 위반이 확인돼야 한다.


롯데카드가 대표적인 사례다. 금융당국은 지난해 고객 297만명의 개인신용정보가 유출된 롯데카드에 올해 7월 신용정보법 등에 따라 과징금 50억원과 1.5개월 업무정지를 부과했다. 개인정보보호위원회는 이와 별도로 올해 3월 롯데카드가 온라인 결제 로그에 주민등록번호를 법적 근거 없이 기록하고 충분히 암호화하지 않은 행위에 대해 과징금 96억2000만원을 부과했다.


징벌적 과징금 추진했지만…법안은 국회 계류

정부는 지난해 잇따른 금융권 해킹 사고를 계기로 정보 유출 제재를 강화하고 징벌적 과징금을 도입하겠다는 방침을 밝힌 바 있다. 금융당국은 전자금융시스템의 안전성 확보 의무를 규정한 전자금융거래법을 개정해 해킹 사고에 대한 제재를 강화한다는 입장이다.


유동수 더불어민주당 의원이 대표 발의한 전자금융거래법 개정안은 침해사고로 전자금융거래정보나 개인신용정보가 유출되는 경우 등에 총매출액의 3% 이하를 과징금으로 부과할 수 있도록 하는 내용을 담고 있다.


개정안은 현행 개인정보보호법보다 과징금 산정기준을 강하게 설계했다. 개인정보보호법도 원칙적으로 전체 매출액의 최대 3%를 과징금 상한으로 두지만 실제 산정 과정에서는 전체 매출액에서 위반행위와 관련 없는 매출액을 제외한다. 반면 전자금융거래법 개정안에는 이 같은 매출액 제외 규정이 없다.


금융당국 관계자는 "개정안은 개보법처럼 '위반행위와 관련 없는 매출액 제외' 규정을 두고 있지 않은 만큼 강도가 더 높다"고 설명했다. 또 "실제 정보 유출 사고는 처음부터 해킹 사실이 먼저 드러난 뒤 침투 경로와 피해 범위를 조사하는 과정에서 신용정보 유출이 확인된다"며 "신정법 개정이 아닌 전금법 개정을 통해 좀 더 체계적으로 규율할 수 있다"고 설명했다.


하지만 이런 내용을 담은 전자금융거래법 개정안은 현재 국회에 계류돼 있다. 법 개정이 이뤄지더라도 최근 발생한 신한은행 등 금융권 정보 유출 사고에 강화된 징벌적 과징금을 소급 적용하기도 어렵다.

AD

금융권 관계자는 "개인정보 유출보다 더 피해가 큰 금융 거래와 관련한 개인신용정보 유출에 대한 과징금 등 규제가 지나치게 약한 면이 있다"며 "AI 해킹이 고도화되는 만큼 유출에 따른 실질적 불이익을 줄 수 있도록 제도 개선이 빨리 이뤄져야 한다"고 말했다.


이은주 기자 golden@asiae.co.kr

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>

함께 보면 좋은 기사

새로보기

내 안의 인사이트 깨우기

취향저격 맞춤뉴스

많이 본 뉴스

당신을 위한 추천 콘텐츠

놓칠 수 없는 이슈