• 검색
URL이 복사되었습니다.

[금융 AI해킹 위협]'전자금융기반시설' 뭐기에…경찰·은행 '촉각'

  • 2026.10.07(수) 08:01

당국 "당연히 전자금융기반시설"…은행은 분류 엇갈려
법정 점검 대상이었나…과거 관리 적정성 쟁점 될 수도
정보유출 여파 2차 망분리 완화도 보류…보안 재점검

금융권 연쇄 해킹으로 정보가 유출된 시스템의 법적 지위를 두고 금융당국이 공식 유권해석에 착수했다. 당국은 해당 시스템을 전자금융거래법상 '전자금융기반시설'로 보는 쪽에 무게를 두고 있지만 실제 금융사들의 분류와 관리 방식은 엇갈리고 있다.

이 판단이 확정되면 사고 시스템을 그동안 법정 취약점 분석·평가 대상에 포함해 관리했는지가 핵심 쟁점이 될 전망이다. 금융사들이 대상에서 제외했다면 어떤 근거로 뺐는지, 포함했다면 기존 취약점 분석·평가와 관리가 적정했는지가 각각 도마에 오를 수 있다.

이억원 금융위원장이 지난 4일 오후 서울 종로구 정부서울청사에서 금융감독원, 금융보안원, 전금융업권별 협회, 주요 금융회사 등과 과기부, 개보위, 경찰청과 최근 금융권 침해위협 대응을 위한 '전금융권 긴급 점검회의'를 개최했다./사진=금융위원회

복수의 금융당국 관계자는 7일 비즈워치와의 전화통화에서 유권해석이 요청된 사고 시스템에 대해 "여러 가지 정황으로 봤을 때는 당연히 전자금융기반시설에 해당한다고 보고 있다"며 "크게 이견이 있거나 쟁점이 있는 사항이라고 생각하지는 않는다"고 말했다. 그러면서도 "유권해석인 만큼 짚어볼 부분이 있어 현재 검토 중"이라고 덧붙였다.

최근 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 정보유출 사고가 잇따랐다. 일부 공격에서는 동일 공격자와 관련된 정황과 인공지능(AI) 도구를 활용한 자동화 공격 가능성도 제기됐다.

이번 유권해석은 경찰 요청으로 시작됐다. 경찰은 전자금융기반시설 해킹에 따른 전자금융거래법 위반 사건이 중대범죄수사청 통보 대상에 포함되는 만큼, 이번 사건의 해당 여부를 판단하기 위해 피해 시스템의 법적 성격에 대한 해석을 금융위에 요청했다. 경찰은 사건 중대성을 감안해 경찰청 사이버테러수사대를 전담수사팀으로 지정하고 4개팀 총 28명을 투입해 수사하고 있다.

전자금융기반시설에 해당한다고 판단되면 해당 시스템은 전자금융거래법상 정기적인 취약점 분석·평가 대상이다. 금융회사는 전자금융기반시설에 대해 사업연도마다 한 차례 이상 취약점을 분석·평가하고, 결과에 따른 보완조치 계획을 마련해야 한다.

전자금융기반시설 법적 정의는 2013년 도입 이후 핵심 문구가 그대로 유지되고 있다. 다만 금융위는 2020년 법령해석을 통해 고객의 송금·이체를 직접 처리하지 않는 시스템이라도 금융상품 제공에 수반되거나 밀접한 관련이 있는 정보를 처리하면 전자금융기반시설에 포함될 수 있다고 판단했다. 당시 스마트뱅킹 최초 비밀번호 등록 시스템도 전자금융기반시설에 해당한다고 봤다.

내부·영업지원 시스템에 대한 전자금융기반시설 분류는 금융사마다 엇갈린다. 하나은행과 국민은행은 이번에 정보유출이 발생한 영업지원시스템(ODS)과 직원용 모바일 업무지원 시스템을 전자금융기반시설이 아닌 자체 점검 대상으로 관리하고 있다. 농협은행 역시 직원용 모바일 업무시스템을 전자금융기반시설로 지정하지 않고 자체 보안점검을 실시하고 있다.

반면 우리은행은 대출모집인이 사용하는 업무지원 시스템을 전자금융기반시설에 포함해 매년 취약점 분석·평가를 하고 있다. 신한은행은 금감원 현장검사와 경찰 수사가 동시에 진행 중인 만큼 이번 사고와 관련한 구체적인 언급을 꺼리고 있다.

현재로선 금융위가 어떤 결론을 내리느냐가 중요해졌다. 사고 시스템이 기존 법상 전자금융기반시설에 해당한다고 판단하면 금융사들이 이를 실제 취약점 분석·평가 대상에 넣어 관리해왔는지가 쟁점이 된다.

넣었다면 기존 취약점 분석·평가와 이후 관리가 적정했는지가, 제외했다면 법정 점검 대상에서 뺀 근거가 문제로 남는다. 반면 기존 법만으로 해당 여부를 명확히 판단하기 어렵다고 결론낼 경우 이번 유권해석을 통해 전자금융기반시설의 적용 범위가 보다 구체화될 수 있다.

이번 유권해석은 지난해 전산자원 전수점검과 성격이 다르다. 금융위는 지난해 롯데카드 정보유출 사고 이후 전 금융권에 전산 시스템과 정보보호체계를 전반적으로 재점검하도록 했다. 다만 개별 시스템이 전자금융거래법상 전자금융기반시설에 해당하는지 일일이 법적 판단을 내린 것은 아니라는 설명이다.

사고 여파는 망분리 규제 완화 일정에도 영향을 미치고 있다. 금융위는 이날(7일)로 잡았던 제2차 망분리 규제 긴급완화 대상 발표를 보류했다. 당초 지난달 확정한 방안에 따라 신청사 보안 수준과 AI 활용 역량을 평가해 최대 15개사를 선정할 계획이었다.

최근 금융권에서 해킹 사고가 잇따른 데다 AI 기반 침투테스트 플랫폼 '아르텍스(ARTEX) AI' 관련 흔적까지 공격 인프라에서 확인되면서 추가적인 보안 점검 필요성이 커졌다. 1차 완화 대상에 포함된 것으로 알려진 신한은행·하나은행에서도 각각 약 2만5000명, 89명의 고객정보가 유출된 만큼 2차 대상 확대에 앞서 참여 금융사의 보안 역량을 다시 들여다볼 필요가 있다는 판단이다.

naver daum
  • 오늘의 운세
  • 오늘의 투자운
  • 정통 사주
  • 고민 구슬