해킹 확산에도…'정보보호 강화' 전금법 10개월째 국회서 '쿨쿨'
금융당국, 7월 가이드라인서 AI 위험 경고 금융권, 당국 보고 대비…현재까지 추가 신고 없어
해킹 확산에도…'정보보호 강화' 전금법 10개월째 국회서 '쿨쿨'
금융당국, 7월 가이드라인서 AI 위험 경고
금융권, 당국 보고 대비…현재까지 추가 신고 없어
(서울=연합뉴스) 강수련 김지연 강류나 기자 = 금융권 인공지능(AI) 도구를 활용한 해킹사고가 확산하는 가운데, 정보보호 투자를 강화하도록 하는 법 개정 논의가 10개월 넘게 국회에 계류 중인 것으로 나타났다.
6일 금융권과 금융당국에 따르면, 지난 9월 말부터 이어진 해킹 사고는 AI 자체의 고도화보다는 상대적으로 취약한 보안 관리가 피해를 키운 것으로 분석된다.
금융권은 핵심 내부 시스템의 보안은 비교적 철저히 관리한 반면, 대출모집인용 조회서비스·임직원용 업무 시스템 등 외부에 노출된 부가 시스템은 관리가 느슨해 주요 공격 대상이 됐다.
금융권의 허술한 관리와 더불어 정보보호 투자 강화를 위한 국회의 법 개정 논의가 지연된 점도 문제로 지적된다.
지난해 롯데카드 등에서 대규모 해킹사고가 발생하자 유동수 더불어민주당 의원은 전자금융거래법 개정안을 마련해 같은 해 11월 말 발의했지만, 지난 3월 정무위원회 상정돼 소위원회에 회부된 이후 단 한 차례도 논의되지 않았다.
개정안에는 최고경영자(CEO) 책임 명확화 및 정보보호최고책임자(CISO) 권한 강화, 침해사고로 거래정보·개인신용정보 유출 시 총매출액의 3% 이하 과징금 부과, 정보보호 공시 도입 등의 내용이 담겼다.
또한 취약점 분석·평가에 따른 보완 조치 이행계획을 지키지 않을 경우 5천만원 이하의 이행강제금을 부과해 정보보호 수준을 높이도록 했다.
그간 우선 현안에서 밀려 논의가 지연됐지만, 해킹 사고가 확산하고 AI를 활용한 무작위 공격 가능성까지 커지면서 논의에 속도가 붙을지 주목된다.
금융당국과 금융보안원도 지난 7월 'AI 보안위협 금융분야 대응요령' 가이드라인에서 이번 해킹 사고 위험에 미리 대비할 것을 주문했지만 현장에 정착되지 않았다.
당시 당국은 "AI는 금융회사의 공격 표면을 빠르게 탐색할 수 있으므로 금융회사는 보유한 전산 자원·공급망을 정확히 식별·관리하는 것이 중요하다"고 강조했다.
아울러 ▲인터넷 노출 여부 ▲업무 중요도 ▲데이터 민감도 ▲패치 상태 등을 기준으로 구분해 종합 관리하도록 했다. 보안 목적의 AI로 취약점 발견·보안패치 중 발생한 경미한 전산사고 면책 조치도 함께 내놓았다.
이사회와 CEO의 적극적 대응과 CISO에 예산편성권과 인력 운영 권한 부여도 권장했다.
한 금융권 관계자는 "경영진이 정보보호 예산이나 인력에 투자할 유인이 여전히 부족하다"며 "사후 제재뿐 아니라 금융사가 경각심을 가지고 보안 투자에 나서고 사고에 책임질 수 있도록 하는 구조가 만들어져야 한다"고 지적했다.
금융당국은 이날까지 은행·카드업권의 침해사고 긴급 점검 결과를 보고받는다. 증권·보험·카드·전자금융업자 등은 8일까지 점검을 완료해야 한다.
전날 오후까지 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 7개사와 온라인투자금융업(온투업) 2개사 외에 추가 침해 신고는 없는 것으로 파악됐다.
은행·인터넷은행·증권·보험·저축은행 등 업권에서 해킹 시도는 있었으나 대부분 방어에 성공한 것으로 알려졌다.
카드, 보험, 저축은행 업권 등에서는 연휴에도 긴급 점검을 이어가는 등 대비 태세를 유지하고 있다. 침해사고가 발생한 온투업계는 이날 금융당국에 체크리스트 점검 현황과 사후 조치, 대응 방안 등을 보고할 방침이다.
금융당국은 점검 결과를 바탕으로 취약점을 확인하고 보완하되, 동일한 유형의 사고가 반복될 경우 엄중히 조치할 계획이다.
또 다른 금융권 관계자는 "금융권이 보안 수준을 최고로 끌어올리고 경찰 수사까지 진행 중인 만큼 당분간 추가 공격 가능성은 크지 않을 것으로 보인다"고 말했다.
[email protected]
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>




