주메뉴바로가기본문바로가기
비즈한국비즈한국

‘정보보호 우수’ 은행도 뚫렸다…금융권 보안 자율공시의 한계

올해 26곳 동참, 2027년부턴 모든 금융사 ‘의무’…공시해도 AI 해킹에 속수무책, 실효성 두고 의문

[비즈한국] 금융권을 겨냥한 해킹 공격이 잇따르면서 금융사 정보보호 실태에 눈길이 쏠린다. 정보보호산업법 시행령 개정으로 2027년부터 금융사도 의무적으로 정보보호 현황을 공시할 예정인 가운데, 올해 자율 공시에 참여한 금융사가 늘어난 것으로 나타났다. 그러나 업계 전체로는 여전히 소수인 데다 정보보호 우수 기업으로 선정되거나 보안 투자에 적극적인 금융사에서도 개인정보 유출 사고가 발생하면서 제도 실효성에 의문이 제기된다.

정부가 2027년부터 공공기관·금융사·전자금융업자·소기업에도 정보보호 현황 공시 의무를 부여하는 내용의 정보보호산업법 시행령 개정안을 추진하고 있다. 사진=임준선 기자

한국인터넷진흥원(KISA) 정보보호 공시는 기업의 정보보호 관련 투자액, 인력, 인증, 이용자 보호 활동을 공개하는 제도다. 특정 사업 분야에 해당하거나 매출 3000억 원 이상 상장사, 이용자 수가 일평균 100만 명 이상(전년도 말 직전 3개월 기준)인 기업에 공시 의무를 부여한다. 현행법상 공공기관, 금융사, 전자금융업자, 소기업은 의무 대상이 아니다.

하지만 과학기술정보통신부가 정보보호산업의 진흥에 관한 법률(정보보호산업법) 시행령을 개정하면서 2027년부터는 금융사도 정보보호 현황 공시 의무가 생긴다. 개정안에서 공공기관, 금융회사, 전자금융업자, 소기업을 예외 대상으로 명시한 조항을 삭제하기 때문이다. 과기부 관계자는 “2027년 1월부터 개정안을 시행할 수 있도록 법안 공포를 앞두고 최종 확정하기 위한 내부 절차를 진행 중”이라고 전했다.

더불어 상장법인에 적용하던 정보보호 최고책임자(CISO) 지정·신고 요건과 매출액 3000억 원 이상 기준도 삭제해 상장법인 전체로 의무 대상을 확대한다. 이용자 수 산정 기준은 전년도 말 직전 3개월 평균에서 전년도 전체 평균으로 변경하고, 정보보호 관리체계(ISMS) 인증 의무 기업도 의무 대상에 포함했다. 다만 소기업은 인프라 마련 등의 어려움을 감안해 2029년부터 적용한다.

2027년 의무화를 앞두고 자율 공시에 나선 금융사가 늘었지만 업계 전체로 보면 여전히 미미한 수준이었다. KISA 정보보호 공시 포털에 따르면 금융사(지주사 제외) 중 2018년 가장 먼저 정보보호 현황을 공개한 곳은 비바리퍼블리카(토스)다. 2019년부터는 2개, 2020년 2개, 2021년 5개, 2022년 7개, 2023년 12개, 2024년 14개, 2025년 16개로 증가했다. 올해 들어 자율 공시에 나선 금융사는 26개로 급증했다.

시중은행 중에서는 하나은행, IBK기업은행, 카카오뱅크가 올해 처음으로 정보보호 현황을 공시했다. NH농협은행, 산업은행, 케이뱅크, 아이엠뱅크, 전북은행, 광주은행, 경남은행, 외국계 은행 등은 한 번도 공시하지 않았다. 지방은행 중에선 제주은행이 2023년부터 공시했으며, 부산은행은 2019년 한 차례 참여했다.

보험업계에서는 정보보호 현황을 자율 공시한 곳이 한 곳도 없었다. 카드사 중에선 유일하게 롯데카드가 올해 공시했고, 캐피털사에서도 롯데캐피탈만 2023년부터 참여했다. 저축은행 업계에선 웰컴저축은행만 2024년부터 공시했으나 올해는 신한저축은행도 동참했다.

증권업계에서도 정보보호 현황을 공개한 곳이 늘었다. 2025년에는 NH, SK, 대신, 신한, 토스, 한국투자증권 6개에 그쳤으나 올해 KB, 유안타, 하나, 현대차증권이 참여해 10개로 늘었다. 다만 전체 증권사가 60곳 이상임을 감안하면 한참 부족한 수준이다.

가상자산 거래소의 경우 금융업이 아닌 정보통신업으로 분류한다. 국내 5개 원화 거래소(업비트, 빗썸, 디지털엑스, 코인원, 고팍스) 중 눈에 띄는 곳은 고팍스 운영사 스트리미로, 의무 대상이 아님에도 2018년부터 지속적으로 정보보호 현황을 공개했다. 5개 거래소 중 공시 의무를 진 곳은 두나무(업비트)와 빗썸이며, 코인원과 디지털엑스(옛 코빗)의 경우 한 번도 정보보호 공시를 하지 않았다.

그래프=생성형 AI

내년부터 정보보호 공시 의무 대상 기업이 대폭 늘어나지만 제도 실효성을 두고 여전히 의문이 제기된다. 이번 정보보호산업법 시행령 개정은 2025년 10월 정부가 발표한 ‘범부처 정보보호 종합대책’ 조치 중 하나다. 지난해 SKT 유심 해킹, 롯데카드 정보 유출 등 대규모 사고가 발생하자 민간 기업의 보안 역량을 강화하기 위해 내놓은 방안이었다.

그러나 해킹 수법이 인공지능(AI)을 활용해 고도화하면서 더 효과적인 제도가 필요하다는 지적이 나온다. 최근 2만 5000여 명의 고객 정보가 유출된 신한은행의 경우 대출모집인 조회 시스템을 향한 해킹 공격을 막지 못했다. 외부 공격자는 본인확인 절차를 우회하고 정보 조회에 필요한 값을 반복적으로 입력하는 방식으로 개인정보를 빼낸 것으로 알려졌다.

신한은행은 2025년 정보보호 공시 우수 기업으로 선정돼 과기부장관상을 수상한 이력이 있다. 매년 정보보호 수준이 높거나 공시를 성실히 시행한 기업에 부여하는 상이다. 신한은행은 금융위 개인정보 활용·관리 실태 상시 평가에서도 6년 연속 최우수 등급을, 주요 정보통신 기반 시설의 종합 수준 평가에서도 최우수 등급을 받았으나 이번 사고를 막지 못했다.

정보보호 투자 규모로도 보안 수준을 판단하기 어렵다. 2026년 정보보호 현황을 공시한 4대 시중은행(KB국민, 신한, 하나, 우리) 중 2025년 말 기준 정보보호 투자액이 가장 큰 곳은 433억 원을 기록한 국민은행이며 하나은행 372억 원, 신한은행 369억 원, 우리은행 364억 원으로 뒤이었다. 그러나 이들 중에서 최근 연쇄 해킹 공격에 정보 유출 피해가 확인되지 않은 곳은 우리은행뿐이다.

웰컴저축은행은 2025년 말 기준 정보보호 부문 투자액이 37억 원으로, 시중은행에 비해 금액은 적었으나 정보기술 부문 투자액 대비 정보보호 부문 투자액 비중은 15.8%에 달했다. 앞선 4대 은행이 모두 10%를 넘지 못한다는 점(국민 8.2%, 신한 7.5%, 하나 9.0%, 우리 9.1%)을 고려하면 높은 수치다. 그러나 웰컴저축은행 역시 9월 27일 해킹 공격을 받고도 보안체계가 공격을 탐지하지 못해 10월 2일에야 자체 점검 과정에서 공격 사실을 인지했다. 이 사고로 중복값을 포함해 2299건의 법인 고객 정보가 새어 나갔다.

이렇다 보니 수치 중심의 공시를 실질적인 운영 수준과 상시 점검 이력 등을 기준으로 평가해야 한다는 지적이 나온다. 지난 2월 과기부와 KISA가 개최한 정보보호산업법 시행령 공청회에서도 이 같은 의견이 제기됐다. 핀테크 업계 관계자는 “금융권 해킹 공격은 매일 일어난다”며 “공격 기술은 계속 발달하고 이를 방어하는 식이기 때문에 보안 활동의 지속성을 점검하는 것이 중요하다”고 말했다.

심지영 기자

금융·가상자산·핀테크·투자 업계 중심으로 취재하고 있습니다. 언제든 제보주세요.

jyshim@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지
✏️ 형광펜 추가
✕ 형광펜 제거