'AI(인공지능)는 AI로 방어한다'던 금융당국이 한발 물러섰다. 금융권 정보유출 사고가 잇따르자 금융위는 7일 예정했던 2차 망분리 완화 대상 선정을 미뤘다.
완화 기조는 유지하되 사고 추이를 지켜본 뒤 절차를 재개한다. 최근 사고를 계기로 보안 역량 검증을 강화해야 한다는 신중론도 나온다.
금융위는 이번 연기가 망분리 완화 기조 후퇴는 아니라는 입장이다. 금융위 관계자는 "망분리 완화 방향은 흔들림 없이 가야 한다"며 "선정 절차도 최대한 신속하게 진행할 것"이라고 말했다. 이억원 금융위원장도 지난 4일 긴급점검회의에서 완화 방침을 재확인했다.
망분리는 금융사 내부 업무망을 외부 인터넷망과 분리해 침입 가능성을 낮추는 보안 통제수단이다. AI·클라우드 활용이 늘면서 망분리 중심 보안의 한계가 커지자 금융당국은 2024년 '망분리 규제개선 로드맵'을 내놓고 자율보안·결과책임 체계로 전환을 추진해왔다.
망분리 완화 넓히는데…중소 금융사 보안은

변수는 최근 잇따른 해킹 사고다. 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 침해사고가 확인됐다. 온투업체 PFCT와 모우다도 피해 사실을 알렸다. 1차 망분리 완화 대상에 포함된 것으로 알려진 신한은행과 하나은행도 사고를 피하지 못했다.
금융당국 일각에서는 이번 사고를 규제 강화보다 보안 책임체계를 손볼 계기로 봐야 한다는 시각도 있다. IT 보안의 1차 책임은 금융사에 있는 만큼 내부통제를 강화하고 전자금융거래법 개정 등 제도 정비에도 속도를 내야 한다는 것이다.
유동수 더불어민주당 의원은 지난해 대규모 해킹사고를 계기로 전자금융거래법 개정안을 발의했다. 최고경영자(CEO) 책임과 정보보호최고책임자(CISO) 권한을 강화하고 정보유출 사고에 최대 매출액의 3% 과징금을 부과하는 내용이다. 하지만 지난 3월 정무위 소위에 회부된 뒤 논의가 멈춰 있다.
특히 2차 망분리 규제 완화부터는 중소 금융회사와 전자금융업자까지 대상이 넓어진다. 보안 인력과 투자 여력이 적은 곳도 포함돼 강력한 통제수단인 망분리를 일률적으로 풀어주는 데는 신중해야 한다는 내부 목소리도 있다. 망분리 완화로 늘어날 외부 접점을 감당할 수 있겠느냐는 우려다. 당국 관계자는 "이번 상황을 교훈 삼아 망분리 완화 과정의 보안 요건을 더 꼼꼼히 살펴야 한다"고 말했다.
"제로트러스트 먼저"…대체 보안체계가 관건

반면 이번 사고를 망분리 완화의 문제로 단순화해선 안 된다는 의견도 있다. 외부 AI·보안 서비스를 활용하면 기존 방식으로 찾기 어려운 취약점을 빠르게 탐지할 수 있다. 방대한 소스코드를 AI로 분석해 취약점을 선제적으로 찾고 보완할 수 있다는 게 완화론의 논리다.
김명주 서울여대 정보보호학과 교수는 "망분리 완화로 허점이 생겼다고 속단하기 어렵다"며 "공격자들이 AI를 많이 활용하는데 방어하는 금융기관들이 이를 활용하지 못하는 것은 큰 문제다. AI 방어 도구를 적극적으로 활용해야 한다"고 말했다.
다만 규제를 풀기 전에 대체 보안체계를 갖춰야 한다는 데는 전문가들도 공감한다. 권헌영 고려대 정보보호대학원 교수는 "제로트러스트(Zero Trust·모든 단계마다 보안 적용)를 할 수 있는 환경을 만들어 놓고 망분리를 나가야 한다"며 "보안을 위해 혁신을 하지 말자는 게 아니라 혁신을 하면서 보안을 해야 한다"고 지적했다.
보안 투자와 인력 확충도 과제로 꼽힌다. 금융권 고위 관계자는 "국내 금융권의 보안 투자 비중은 상대적으로 낮은 편"이라며 "미국은 IT 예산의 15~16%가량을 보안에 투자하는 것으로 알고 있다"고 강조했다.












