닫기

글로벌이코노믹

AI 해킹 비상인데… 금융 보안강화 법안 10개월째 ‘제자리’

글로벌이코노믹

AI 해킹 비상인데… 금융 보안강화 법안 10개월째 ‘제자리’

지난해 11월 발의 후 논의 중단…CEO 책임·CISO 권한 강화 담겨
전날 서울 시내 한 건물 내에 설치된 시중 은행 ATM기 주변을 한 시민이 지나고 있다. 사진=연합뉴스이미지 확대보기
전날 서울 시내 한 건물 내에 설치된 시중 은행 ATM기 주변을 한 시민이 지나고 있다. 사진=연합뉴스


최근 금융권에서 잇따른 침해사고는 AI 자체의 고도화뿐 아니라 외부에 노출된 시스템에 대한 관리가 상대적으로 취약했던 점이 피해를 키운 요인으로 지목된다. 핵심 내부 시스템은 상대적으로 철저히 관리했지만 대출모집인용 조회서비스나 임직원용 업무 시스템 등 부가 시스템이 표적이 돼 제도적 공백 우려가 커지고 있다.

6일 금융권과 금융당국에 따르면 지난해 대규모 해킹사고 이후 정보보호 체계를 강화하기 위해 발의된 전자금융거래법 개정안은 지난해 11월 말 발의된 뒤 올해 3월 국회 정무위원회에 상정돼 소위원회로 회부됐지만 이후 본격적인 논의가 이뤄지지 않고 있다.

개정안은 최고경영자(CEO)의 정보보호 책임을 명확히 하고 정보보호최고책임자(CISO)의 권한을 강화하는 내용을 담고 있다. 침해사고로 거래정보나 개인신용정보가 유출될 경우 총매출액의 3% 이하 과징금을 부과하고 정보보호 공시를 도입하는 내용도 포함됐다.
취약점 분석·평가에 따른 보완 조치 이행계획을 지키지 않을 경우 5000만원 이하의 이행강제금을 부과하는 방안도 담겼다. 금융회사가 보안 취약점을 발견하고도 조치를 미루지 못하도록 책임과 비용 부담을 함께 강화하는 취지다.

최근 침해사고가 이어지면서 이 같은 제도적 보완의 필요성도 커지고 있다. 특히 AI를 활용하면 인터넷에 노출된 시스템이나 취약점을 빠르게 찾아낼 수 있는 만큼 금융회사가 외부에 공개된 시스템을 얼마나 촘촘하게 관리하느냐가 중요해졌다는 분석이다.

금융당국과 금융보안원도 지난 7월 ‘AI 보안위협 금융분야 대응요령’을 마련하고 금융회사에 전산 자원과 공급망을 정확히 식별하고 관리할 것을 주문했다. 인터넷 노출 여부와 업무 중요도, 데이터 민감도, 패치 상태 등을 기준으로 전산자원을 구분해 관리하도록 했다.

보안 목적의 AI를 활용해 취약점을 발견하거나 보안패치를 진행하는 과정에서 발생하는 경미한 전산사고에 대해서는 면책하는 방안도 제시했다. 이사회와 CEO의 적극적인 대응과 함께 CISO에게 예산 편성과 인력 운영 권한을 부여할 것도 권고했다.

문제는 이 같은 가이드라인이 현장에서 실제 보안 투자 확대와 관리체계 개선으로 이어질 수 있느냐다. 한 금융권 관계자는 “경영진 입장에서는 정보보호 예산이나 인력에 투자할 유인이 여전히 부족한 측면이 있다”며 “사후 제재에 그치기보다 금융회사가 보안 투자에 나서고 사고 발생 시 책임질 수 있도록 하는 구조가 마련돼야 한다”고 말했다.
금융당국은 최근 침해위협에 대응해 전 금융권 긴급 점검을 진행하고 있다. 은행·카드업권은 이날까지 점검 결과를 제출하고 증권·보험·카드·전자금융업자 등은 8일까지 점검을 완료할 예정이다.

현재까지 은행·인터넷은행·증권·보험·저축은행 등에서 해킹 시도가 있었지만 대부분 방어에 성공한 것으로 파악됐다. 다만 신한은행과 KB국민은행, 하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 7개사와 온라인투자연계금융업권 2개사에서는 침해사고가 신고된 상태다.

금융당국은 긴급 점검 결과를 토대로 취약점을 보완하고 동일한 유형의 사고가 반복될 경우 엄중히 조치할 방침이다.

또 다른 금융권 관계자는 “금융권이 보안 수준을 최고 수준으로 끌어올리고 경찰 수사까지 진행 중인 만큼 당분간 추가 공격 가능성은 크지 않을 것으로 본다”면서도 “이번 점검을 계기로 외부에 노출된 시스템까지 포함한 상시적인 보안 관리체계를 갖추는 것이 중요하다”고 말했다.


최한결 글로벌이코노믹 기자 gksruf0615@g-enews.com