정보보호 책임 명시 후속 법안
작년 11월 발의 후 국회 계류
금융권 곳곳에서 피해 줄이어
이 대통령 “인력·자원 집중 투입”금융권을 겨냥한 정보유출 피해와 해킹 시도가 잇따라 드러나고 있지만 경영진의 정보보호 책임과 보안 투자를 강화할 법안은 10개월째 국회에 머물러 있는 것으로 확인됐다.
6일 금융권 등에 따르면 더불어민주당 유동수 의원이 지난해 11월 말 발의한 전자금융거래법 개정안은 올해 3월 정무위원회에 상정돼 소위원회로 회부된 이후 논의가 이뤄지지 않았다. 지난해 롯데카드 등의 대규모 해킹 사고를 계기로 마련됐지만 후속 입법은 속도를 내지 못하고 있다.
개정안에는 최고경영자(CEO)의 정보보호 책임을 명확히 하고 정보보호최고책임자(CISO)의 권한을 강화하는 내용이 담겼다. 금융사의 보안 투자와 관리 현황을 공개하는 정보보호 공시도 도입하도록 했다.
침해사고로 거래정보나 개인신용정보가 유출되면 총매출액의 3% 이하 과징금을 부과하는 내용도 포함됐다. 취약점 보완조치 등을 이행하지 않을 경우 5000만 원 이하 이행강제금을 부과해 보안 관리의 실효성을 높이도록 했다.
입법이 지연되는 사이 금융권 곳곳에서는 해킹 피해와 접근 시도가 드러나고 있다. 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등에서 해킹 피해가 발생했다.
신한은행에서는 고객 약 2만 5000명의 이름·전화번호·연소득·대출한도 등 정보가 유출됐고, 일부 주민등록번호도 포함됐다. KB국민은행과 하나은행에서도 각각 고객 119명과 89명의 개인정보가 빠져나갔다. BNK부산은행에서는 외주 개발직원 11명의 이름·전화번호·생년월일·이메일 주소 등이 유출됐다.
금융감독원은 금융권 해킹 시도에 사용된 인터넷주소(IP) 28개를 확인해 금융권에 공유했다고 이날 밝혔다. 이 가운데 전날 오후 6시까지 파악된 19개는 미국 5개, 국내 1개 등 12개 국가·지역에 걸쳐 있었다. 금감원은 일부 IP의 소재 국가가 확인되지 않았으며, 확인된 경우에도 우회 접속 가능성이 있어 공격자의 국적을 단정하기 어렵다고 설명했다.
카카오뱅크·케이뱅크·토스뱅크 등 인터넷전문은행 3사에서도 이들 IP 일부의 접근 시도가 확인됐지만 모두 차단돼 피해는 발생하지 않았다. 카카오뱅크에서는 올해 1월부터 수차례, 토스뱅크에서는 1월 3차례와 7~8월 11차례 접속을 시도한 기록이 파악됐다.
일부 금융사는 해킹에 사용된 IP의 접근 여부를 확인하면서 최근 3개월 치 통신 기록만 점검한 것으로 나타났다. 올해 1월 접속 시도까지 확인된 만큼 당국이 공통된 점검 기간과 기준을 제시해야 한다는 지적도 나온다.
이번 사고에서는 대출모집인용 조회서비스와 임직원 업무용 시스템 등 외부에 노출된 부가 시스템이 주요 공격 대상이 됐다. 핵심 내부 시스템뿐 아니라 외부와 연결된 서비스 전반의 취약점을 찾아 보완해야 하는 상황이다.
금융당국은 이미 지난 7월 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포해 전산자원을 파악하고 인터넷 노출 여부, 데이터 민감도, 보안패치 상태 등에 따라 관리하도록 권고했다. 이사회와 CEO가 CISO에게 실질적인 예산 편성권과 인력 운영 권한을 부여하는 내용도 담았다.
그러나 이 가이드라인은 준수하지 않더라도 제재 등 불이익이 없는 권고사항이다. 금융사 경영진의 책임과 보안 투자 유인을 강화할 법 개정까지 늦어지면서 예방 조치의 이행을 뒷받침할 제도 보완이 과제로 남았다.
금감원은 금융사들에 공격 IP 차단 여부와 침해 시도·피해 유무 등을 점검하고 8일까지 미흡 사항 조치를 마치도록 요청했다.
한편, 이재명 대통령은 이날 국무회의에서 사고 경위 파악과 피해 최소화를 위한 인력·자원 집중 투입을 지시했다. 이 대통령은 “공격을 사전에 탐지하고 차단하는 보안 역량을 갖춰야 한다”며 사이버보안 특화 인공지능 개발과 보급에도 속도를 내달라고 주문했다.