【人工智能瞄准金融业“薄弱环节”】①
四大银行安全人员91.9人……法人保险代理1.3人、资本公司7人
即使增加安全投入,人员与预算的“绝对规模”仍有限
低成本人工智能提升攻击力……中小金融企业“安全不对称”加剧
即便放宽网络隔离,中小金融企业仍被排除在人工智能防御之外

编者注近期,Toss Payments、Kome Payments等电子支付代理机构发生卡片信息泄露事件,金融业面临的安全威胁日益加剧。继2025年乐天卡、SGI首尔保证等机构发生大型安全事故后,近期西江大学、国立外交院、TVING、Gangnam Unni等金融业以外的机构和行业也接连遭遇黑客攻击。随着攻击向全方位扩散,金融业正关注生成式人工智能是否降低了攻击门槛。尤其有警告称,安全投入能力不足的中小型及微型金融公司可能成为新的“薄弱环节”。此次支付代理机构信息泄露事件表明,一处与金融网络相连的节点被攻破,风险便可能连锁传导至大型金融公司及其客户,这正是“第三方风险”的案例。本文将审视人工智能时代金融业的安全差距与盲区,并探讨应对方案。

随着生成式人工智能普及,网络攻击能力正迅速趋于同质化,但中小型金融公司的防御能力未能跟上。其安全人员和投资规模大幅落后于大型金融公司,加之金融网络高度互联,其漏洞演变为整个金融业风险的可能性也随之上升。有观点指出,应摆脱将安全责任完全交由各家金融公司承担的方式,提升中小型及微型金融公司的防御能力,缩小整个金融业的“安全不对称”。


银行安全人员近百人,保险代理公司仅1人……即使提高投资占比,绝对规模仍受限


人工智能黑客威胁加剧……法人保险代理、资本公司安全人员仅个位数 View original image

据韩国互联网振兴院14日消息,按照2026年信息保护披露标准,新韩储蓄银行的信息保护专职人员为6.1人。欢迎储蓄银行为7.8人,乐天资本为7人,均为个位数。金融公司须强制或自愿向韩国互联网振兴院披露信息保护投资额、专职人员等情况。


即便考虑到金融公司之间的规模差异,4家主要商业银行——KB国民银行、新韩银行、韩亚银行和友利银行——的平均专职人员数量为91.9人,与金融及保险业整体平均水平25.9人相比也存在显著差距。


信息保护投资额的差距同样明显。新韩储蓄银行2026年投资11.513亿韩元,欢迎储蓄银行为37.518亿韩元,乐天资本为26.38亿韩元,均大幅低于金融及保险业平均水平95.52亿韩元和4家主要银行平均水平384.418亿韩元。


另一方面,信息保护投资占整体信息技术投资额的比重,新韩储蓄银行为9.8%、欢迎储蓄银行为15.8%、乐天资本为9.4%,均高于4家主要银行8.5%的平均水平。即便分配给安全的份额并不低,但整体信息技术预算和人员规模本身受限于大型公司,因此实际能够确保的防御资源绝对规模仍存在局限。


若进一步看法人保险代理公司等领域,对安全盲区的担忧更甚。即便是科斯达克上市公司、大型法人保险代理公司Incar Financial Service,2026年的信息保护专职人员也仅为1.3人,投资额仅2.436亿韩元。该公司从2023年至2025年连续3年维持1名专职人员,2026年才小幅增加。另一方面,截至2026年上半年,其所属保险规划师多达2.4725万人,并与多家保险公司签订招揽业务委托合同,大量处理客户的个人及信用信息。


考虑到规模相对较大且已上市的法人保险代理公司,信息保护专职人员尚且只有1人左右,小型法人保险代理公司、资产管理公司和贷款公司等更小型金融机构的安全条件很可能更加脆弱。问题在于,公司规模变小会减少可投入安全的资源,但其处理的个人及信用信息的敏感程度并不会随之降低。


此外,安全成本并不会因公司规模较小而按比例下降。用于防范外部入侵、侦测异常征兆和检查漏洞的安全设备及解决方案需要相当高的成本,也需要专业人员负责运维。仅提高安全投资比重,难以形成与大型公司同等水平的防御能力。


一名金融业人士表示:“规模越小的公司,越难自行配备安全设备和专业人员,这是现实情况。部分资产管理公司即使发生勒索软件事故,也会向黑客支付赎金自行解决;据了解,部分小型加密资产公司甚至在遭到朝鲜黑客攻击、资产被盗后破产。”

人工智能黑客威胁加剧……法人保险代理、资本公司安全人员仅个位数 View original image

人工智能推动攻击能力趋同,安全不对称加剧

生成式人工智能的普及正成为中小型及微型金融公司尤为严重的威胁。过去需要相当专业能力的漏洞搜寻、攻击代码编写等工作,如今有人工智能辅助,中低熟练度攻击者也能迅速提升攻击能力。攻击的技术门槛不断降低,而小型金融公司的防御能力却难以在短期内提升,安全不对称由此加剧。


利用人工智能实施的网络攻击也在快速增加。据IBM统计,在2025年3月至2026年2月调查的恶意数据泄露事件中,每4起就有1起使用了人工智能,较上一年度增加56%。


近期与支付代理机构有关的信息泄露事件表明,高度互联的金融网络可能成为风险传播路径。即使不直接攻击大型发卡公司的计算机网络,攻击者也可通过支付流程中相连企业的漏洞,使发卡公司客户的支付信息遭到泄露。这也是仅靠加强单个大型金融公司安全措施,难以阻断整个金融生态系统风险的原因。


金融监管部门也在分阶段放宽网络隔离监管,以支持金融公司利用人工智能开展安全防护。金融委员会和金融监督院已将相关监管豁免申请资格,从第一阶段的总资产10万亿韩元、常驻员工1000人以上,下调至第二阶段的总资产2万亿韩元、常驻员工300人以上。此举方向本身积极,但仍以资产和人员等公司规模设置门槛,因此有观点指出,恰恰是防御能力不足的小型金融公司,可能在引入人工智能防御工具时被边缘化,形成“错配”。


由于网络攻击风险并不与资产规模成正比,有评价认为,当前将安全工作交由各家金融公司各自投资能力决定的“各自求生”模式存在局限。



梨花女子大学商学院教授Chae Sangmi表示:“金融生态系统通过应用程序编程接口和开放银行紧密相连,一旦最脆弱的环节被攻破,风险便可能传导至大型金融公司。为强化整个金融业的安全,并保障中小金融公司的生存型防御能力,应推动其使用人工智能防御工具,消除安全盲区。”


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。

不容错过的热点