• 검색
URL이 복사되었습니다.

정보보호 종합대책 1년만에 정보유출…"보안불감증"

  • 2026.10.11(일) 16:00

자체 점검 그친 보안 취약점…"AI 활용해 문제점 패치해야" 
전자금융거래법 적용 금융권…CEO책임·CISO 권한 강화 표류
공동 협업 활성화 해야…"공격 활용 IP 진작 공유했어야"

지난해 롯데카드 등 정보유출 사고가 난 지 1년여 만에 금융권에서 또다시 대규모 정보 유출 사고가 발생하면서 보다 실효성 있는 대책을 촉구하는 목소리가 나온다. 특히 1년 전 범부처 정보보호 종합대책이 발표됐지만 자체 점검에 그친 보안 취약점, 업권을 아우르지 못하는 법령 정비 등 한계가 고스란히 드러났다는 지적이다.

전문가들은 인공지능(AI) 에이전트를 활용한 공격인 만큼 같은 수준의 AI를 사용해 취약점을 진단하고 조치해야 한다고 제언한다. 또 정보보호 최고 책임자(CISO) 권한 강화와 금융회사 간 해킹 정보 공유 활성화도 촉구하고 있다.

11일 금융권에 따르면 금융당국은 최근 금융회사에서 해킹 및 개인정보 유출 사고가 잇따르자 전 금융권을 대상으로 긴급 보안 점검에 나섰다. 당국은 금융회사에 체크리스트를 배포해 점검 결과를 보고 받았다. 이후 점검과 조사 결과 등을 토대로 대책 마련에 착수할 것으로 보인다.▷관련기사: 이억원 "금융권 연쇄 정보유출, AI활용 해킹공격 가능성"(2026년 10월4일)

1년전 대책도 무용지물…"AI 활용해야" 목소리

지난해 10월 발표한 범부처 정보보호 종합대책은 △공공·금융·통신 등 1600여개 IT 시스템 보안 취약점 점검 △최고경영자(CEO) 보안 책임 원칙 법령상 명문화 △CISO 권한 강화 등이 골자였다.

금융권은 지난해도 대규모 개인정보 유출과 전산 장애를 잇달아 겪었다. 롯데카드에서는 지난해 9월 외부 해킹 공격으로 297만명의 고객 정보가 유출됐다.▷관련기사: 롯데카드, 297만명 정보유출…28만명은 CVC까지 다 털렸다(2025년 9월18일)

같은 해 7월에는 SGI서울보증이 랜섬웨어 공격을 받아 보증보험 가입·조회, 보증서 발급 등 일부 업무가 중단됐다. 8월에는 웰컴금융그룹 산하 웰릭스에프앤아이대부가 해외 해커조직의 공격을 받기도 했다.

올해의 경우 AI를 활용한 해킹 공격 유형이 등장한 만큼 이전과는 다른 대책이 필요하다는 목소리가 나온다. 우선 보안 취약점 점검의 경우 금융당국이 금융회사의 자체 점검 결과를 받아보는 것만으론 한계가 있다. 

최병호 고려대 인공지능연구소 교수는 AI 기반 공격을 상정한 레드팀과 모의침투를 직접 수행해야 한다고 제안했다. 금융회사에 보안취약점 체크리스트를 배포하고 자체 점검 결과를 제출받는 데 그쳐서는 안된다는 주장이다.

최 교수는 "AI에이전트 공격에 적합한 방법을 쓰는게 좋다"며 유럽의 사례를 제시했다. 유럽연합(EU)은 인공지능법(AI Act)을 통해 시스템적 위험을 가진 범용 AI 모델에 적대적 테스트, 위험 평가·완화, 사고 보고, 사이버보안 확보를 요구한다.

금융권도 실제 공격을 전제로 취약점을 검증하는 체계를 갖춰야 한다는 취지다. 최 교수는 "(정부 차원에서) 자체적으로 현 AI에이전트 수준의 해킹 공격을 진행한 다음 곧바로 패치시킨다면 지금 문제는 상당 부분 사라질 수 있다"며 "(이를 진행시킬) 국가 인프라를 갖출 수 있느냐가 관건"이라고 설명했다.

전자금융거래법 적용 금융권…CISO 권한 강화 표류

CEO 책임 및 CISO 권한 강화는 개정 정보통신망법 및 시행령에 반영돼 지난 1일 시행됐다. 다만 금융회사는 전자금융거래법과 전자금융감독규정에 명시된 별도 규율 체계를 따른다. 이에 개정 정보통신망법 내용이 금융권 전체에 동일하게 적용되지는 않는다.

실제로 CEO 보안 책임 법제화는 금융권이 앞섰다. 지난해 2월 전자금융감독규정 개정을 통해 같은해 8월부터 적용 중인 사안이었다. 반면 정보보호 예산과 인력을 CISO가 실질적으로 확보·조정할 수 있는지, 경영진의 보안 관련 의사결정에 독립적으로 관여할 수 있는지는 여전히 과제다.

과거 금융권에는 5·5·7 기준에 따라 전체 임직원의 5% 이상을 IT 인력으로, IT 인력의 5% 이상을 정보보호 인력으로 확보하고 IT 부문 예산의 7% 이상을 정보보호 예산으로 배정하도록 하는 기준이 있었다. 하지만 해당 기준은 2020년 효력이 일몰돼 현재는 금융회사의 자율적인 투자와 관리에 맡겨진 상황이다.

이후 유동수 더불어민주당 의원이 지난해 11월 전자금융거래법 개정안을 발의했지만 국회에 계류 중이다. 개정안에는 대표이사의 정보보호 책임을 명확히 하고 CISO의 독립성과 권한을 강화하는 내용이 담겼다.

황석진 동국대 정보보호대학원 교수는 "금융회사 가운데 CISO가 CFO나 CMO를 겸직하는 경우는 실효적인 권한을 축소시킬 수 있다"며 "CISO의 권한을 확대하면서 책임을 늘릴 수 있는 장치가 필요하다"고 짚었다.

금융회사 간 정보 공유 활성화를 촉구하는 목소리도 나온다. 황석진 교수는 "최근 다른 금융회사 공격에 활용된 IP가 올해 1월부터 토스뱅크 서버에도 접근을 시도한 것으로 확인됐다"며 "실제 침해가 발생하지 않았다는 데서 그칠게 아니라 해당 IP와 접근 시도 정보를 금융보안원에 공유하는 등의 고민이 있었어야 했다"고 지적했다.

황 교수는 "한번 해킹 및 정보 유출이 발생하면 해당 업권에 대한 전반적인 시선이 안좋아지기 마련"이라며 정부와 금융회사가 공동 협업 체계를 만들어야 한다고 강조했다. 그러면서 "이번 기회에 금융권 전반에 퍼져있는 보안 불감증을 해소할 필요가 있다"고 제언했다.

naver daum
  • 오늘의 운세
  • 오늘의 투자운
  • 정통 사주
  • 고민 구슬