• 검색
URL이 복사되었습니다.

'해킹사태'로 드러난 사각지대…은행들 인증 범위 다시 그릴까

  • 2026.10.07(수) 16:49

해킹 뚫린 지원망, 인증 범위 밖…'선택형 인증' 지적
인증과 전금법 취약점 점검 사이 사각지대 점검 필요

금융권 연쇄 해킹으로 은행 정보보호 인증의 사각지대가 드러나면서 정보보호관리체계(ISMS) 인증 범위를 넓혀야 한다는 목소리가 커지고 있다. 이번에 뚫린 대출모집인 조회 서비스와 직원용 모바일 업무시스템, 영업지원시스템 등은 은행들이 받은 정보보호 인증 범위에 명시돼 있지 않았다.

7일 금융권에 따르면 하나은행은 최근 정보보호 관리체계 인증심사 컨설팅 업체 선정 공고를 냈다. 매년 해오던 사업이지만 예년보다 두 달가량 일찍 공고를 냈다. 업계에서는 이번 사태를 계기로 하나은행이 현재 받고 있는 인증의 범위를 넓힐지 주목하고 있다.

그래픽=비즈워치

현재 하나은행이 받은 인증 범위는 인터넷뱅킹, 마이데이터, 하나인증서, 통합금고시스템이다. 이번에 침해된 영업지원시스템은 빠져 있다. 신한은행과 KB국민은행도 인터넷뱅킹 서비스와 금고시스템, 전산센터 등 고객용 서비스와 핵심 설비에만 인증을 받았다.▷관련기사: [금융 AI해킹 위협]정보보호 인증 부각…실상은 '홍보용'?(2026년 10월7일)

한 보안업계 관계자는 "은행 보안 실무진 사이에서 인증 범위를 넓힐지에 대한 얘기는 아직 나오지 않은 것으로 안다"며 "범위 확대는 정보보호최고책임자(CISO)나 경영진이 결정할 사안"이라고 설명했다.

의무 아니니 범위도 '자율'

일각에서는 은행들이 ISMS 인증 범위를 넓혀야 한다고 조언한다. ISMS 인증은 기업이 정보 자산을 지키는 관리체계를 제대로 갖췄는지를 한국인터넷진흥원(KISA)이나 지정 인증기관이 심사하는 제도다. 접근 권한 관리, 암호화, 침해사고 대응 등 80개 항목을 점검한다.

개인정보 처리 단계까지 보는 ISMS-P는 101개 항목을 심사한다. 인증 기간은 3년이고 매년 사후 심사를 받는다. 통신사나 데이터센터, 일정 규모 이상 정보통신서비스 기업은 인증을 의무로 받아야 한다.

금융권은 의무 인증 대상에서 빠졌다. 2016년 정보통신망법 개정으로 대학과 대형병원이 의무 대상에 추가될 때, 금융권은 금융위원회의 자체 점검 항목이 있어 중복 규제 소지가 있다는 이유로 제외됐다. 의무 대상 기업은 정해진 기준에 따라 인증 범위가 정해지지만, 은행은 필요한 시스템만 골라 인증을 받는다.

전문가들은 ISMS 인증이 사고를 완벽히 막아주지는 못해도 최소한의 기준이 될 수 있는 만큼 어디까지 받느냐가 중요하다고 짚었다.

염흥열 순천향대 정보보호학과 교수는 "운전면허증이 있다고 사고가 안 나는 건 아니지만 면허는 최소한의 조건"이라며 "지금은 똑같은 망인데 중요도에 따라 나눠놓다 보니 지원망은 보안 강도가 핵심망보다 많이 떨어진다"고 지적했다.

"업무망까지 넓히고 의무화해야"

권헌영 고려대 교수는 "이번 사태는 형식적 보안에서 실질적 보안으로 전환할 시기라는 걸 보여주는 장면"이라며 "내부 직원은 훨씬 더 많은 권한을 갖고 있고 해킹은 한 곳이 뚫리면 옆으로 치고 들어간다"고 말했다. 이어 "개인정보가 들어 있고 조회가 가능하다면 똑같이 취급해야 한다"고 했다.

ISMS를 의무화해 정부가 핵심망과 지원망까지 인증 범위를 정해야 한다는 의견이 나온다. 법 개정이 필요해 시간이 걸리는 만큼, 그 전에는 금융위가 지금의 보안 통제 범위를 지원망까지 넓히는 방법도 거론된다. 취약점 분석·평가 대상을 이번 해킹 대상이 된 대출모집 페이지와 직원 업무 포털 등으로 넓히는 것이다.

단순히 인증 범위를 넓히고 의무화하는 것을 넘어, 공격받을 수 있는 경로 전체를 관리 체계 안에 넣어야 한다는 지적도 나온다. 전자금융거래법에 따른 취약점 분석·평가와 ISMS 인증 사이에 빠진 곳이 없는지부터 따져봐야 한다는 것이다. 기계적인 범위 확대가 아닌 정보자산이 외부에 노출된 지점과 시스템 간 연계부터 파악해 인증과 점검 범위를 다시 짜야 한다는 설명이다.▷관련기사: [금융 AI해킹 위협]'전자금융기반시설' 뭐기에…경찰·은행 '촉각'(2026년 10월7일)

김도승 전북대 법학전문대학원 교수(개인정보보호법학회장)는 "과거에는 핵심 시스템이 아니면 자율의 영역으로 두고 비즈니스 판단에 맡겼지만 이제는 그런 시절이 아니다"라며 "조금 불편하고 느려지고 기업에 부담이 되더라도 전방위적으로 인증이나 평가 범위에 넣어야 하는 상황이 됐다"고 말했다. 

naver daum
  • 오늘의 운세
  • 오늘의 투자운
  • 정통 사주
  • 고민 구슬