전자금융 부서장 유임하며 대비했으나
AI 해킹 고도화에 사고 대응 어려워져
보안은 '투자'…상시 대응 체계 구축 필요

인공지능(AI)을 활용한 해킹 위협이 1금융권까지 번졌다. 금융당국이 사이버 위협 증대에 맞서 감독 조직을 강화하고 경계 태세를 높였지만 일부 금융회사는 점점 고도화되는 외부 침입을 막아내지 못했다. 금융회사의 보안 인식과 투자가 여전히 부족한 가운데 AI 해킹 기법은 빠르게 진화하면서 보안을 '비용'이 아닌 '투자'로 보고 경영진부터 보안 역량 강화에 나서야 한다는 목소리가 커지고 있다.


이찬진 금융감독원장이 29일 서울 종로구 정부서울청사에서 열린 금융소비자보호 정책평가위 출범회의에 입장하고 있다. 연합뉴스

이찬진 금융감독원장이 29일 서울 종로구 정부서울청사에서 열린 금융소비자보호 정책평가위 출범회의에 입장하고 있다. 연합뉴스

AD
원본보기 아이콘

9일 금융권에 따르면 금융당국과 금융회사들은 최근 신한은행을 시작으로 KB국민은행, 하나은행 등 주요 시중은행에서 발생한 해킹 사고를 지난해 하반기 2금융권 중심의 정보기술(IT) 사고보다 한층 심각하게 받아들이고 있다. 지난해에는 웰컴저축은행, SGI서울보증, 롯데카드 등에 대한 외부 공격과 신한카드의 내부 직원에 의한 정보 유출 등 금융권 안팎에서 다양한 유형의 보안 사고가 잇따랐다. 그럼에도 상대적으로 강화된 내부통제와 보안 체계를 갖춘 1금융권은 안전지대라는 인식이 강했다. 이번에는 주요 시중은행에서까지 잇따라 정보 유출 사고가 발생하면서 이 같은 인식도 흔들리게 됐다.

AI의 일상화는 위기감을 더욱 키우고 있다. 해커들이 AI를 공격에 활용하면서 침해 수법은 한층 정교해지고 방어해야 할 영역도 넓어지고 있어서다. 그동안 금융권이 보안을 비용으로 인식한 채 핵심망 보안에 집중하고 상대적으로 취약한 주변 시스템 등 '약한 고리' 관리에 소홀했다는 지적도 제기된다. 공격 방식이 빠르게 진화하는 만큼 이제는 사전 차단뿐 아니라 이상 징후를 조기에 포착하고 피해 확산을 막는 대응 능력도 중요해졌다.


금융권의 위기감이 커지는 가운데 금융감독원이 지난해 정비한 전자금융 감독 체계도 주목받고 있다. 이찬진 금감원장은 취임 후 지난해 말 첫 부서장 인사에서 IT검사국장, 전자금융감독국장, 전자금융검사국장을 모두 유임하며 업무 연속성에 무게를 뒀다. 2024년 티몬·위메프(티메프) 판매대금 미정산 사태 이후 전자금융 관련 조직을 확대한 데 이어 지난해 잇따른 보안 사고에도 핵심 부서 수장을 유지하며 현안 대응력을 이어간 것이다. 금감원 측은 당시 "금융 현안 적시 대응이 필요한 부서는 기존 부서장을 유임해 업무 연속성을 확보하고 현안 대응 능력을 강화할 것"이라고 설명했다.

일부 금융회사가 이번 공격에서 외부 침입을 막아내지 못했지만 금융당국이 업무 연속성에 방점을 찍은 인사를 단행한 점은 사고 이후 신속한 상황 파악과 대응에 도움이 됐다는 평가다. 한 금융권 관계자는 "AI가 해킹에 활용되면서 새로운 보안 위협이 가중되고 모든 공격을 완전히 막기도 갈수록 어려워지고 있다"며 "관련 부서장을 대거 교체했다면 이번 사태에서도 초기 상황 파악과 후속 조치에 시간이 더 걸렸을 수 있다"고 말했다.


공격자의 무기가 AI로 진화하는 만큼 방어하는 금융회사도 보안 체질을 빠르게 바꿔야 한다. 보안 분야에서 AI 활용을 확대할 수 있도록 금융당국이 망분리 규제를 지속적으로 개선하는 동시에 금융회사 경영진 역시 보안을 단순 비용이 아닌 핵심 투자로 보는 인식 전환이 필요하다는 게 금융권의 시각이다.


금융회사의 보안 투자를 이끌어내려면 정보 유출 사고를 둘러싼 '규제 차익'을 해소할 필요가 있다는 의견도 있다. 현행 신용정보법상 안전조치 의무 위반으로 개인신용정보가 유출된 경우 금융당국이 부과할 수 있는 과징금은 최대 50억원이다. 반면 개인정보보호법은 개인정보 침해에 대해 매출액을 기준으로 과징금을 산정하며, 지난달부터 반복적이거나 고의·중과실에 따른 대규모 개인정보 유출 등 중대한 위반행위에는 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 제재가 강화됐다.


실제 통신사와 빅테크 등을 대상으로 수천억원대 과징금이 부과되면서 제재 적정성을 둘러싼 논란까지 불거졌다. 이와 비교하면 금융권의 정보 유출 제재 체계에도 보완이 필요하다는 목소리가 있다. 금융당국도 보안체계 미흡으로 중대한 사고가 발생한 금융회사에 징벌적 과징금을 부과하는 방안 등 제도 개선을 추진해왔다.


특히 금융사의 해킹 사고는 고객의 금융·신용정보가 유출될 경우 보이스피싱이나 금융사기 등 직접적인 금전 피해로 이어질 가능성이 큰 만큼 정보보호 예산을 늘리고 전문 인력을 지속적으로 확충해야 한다는 주문이다.

AD

염흥열 순천향대 정보보호학과 교수는 "금융권은 사고 발생 직후 즉각적인 금전적 손실을 초래할 수 있어 다른 업종보다 높은 수준의 보안 관리 체계가 필수적"이라며 "금융사들은 정보시스템의 취약점을 상시 점검하고 이에 맞는 보안 대책을 수립하는 체계를 지속적으로 개선하기 위해 충분한 인력을 확보하고 투자비를 증대해야 한다"고 강조했다.


문채석 기자 chaeso@asiae.co.kr

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>

함께 보면 좋은 기사

새로보기

내 안의 인사이트 깨우기

취향저격 맞춤뉴스

많이 본 뉴스

당신을 위한 추천 콘텐츠

놓칠 수 없는 이슈