은행
“AI 탓만 할 수 있나” 같은 해킹에 피해 엇갈린 은행들…CEO 책임론 부상
- [AI 해킹에 흔들리는 금융]②
보안도 핵심 경영 리스크…책무구조도 아래 관리 책임 주목
“IT부서만의 문제 아냐”…사전 대응·관리체계가 책임 가를 듯
[이코노미스트 이승훈 기자] 인공지능(AI)이 해킹의 문턱을 낮추고 공격 속도를 끌어올렸지만 금융회사의 보안 책임까지 기술 탓으로 돌릴 수는 없다는 지적이 나온다. 유사한 공격을 받은 금융회사 사이에서도 고객정보 유출 여부와 피해 규모가 엇갈리면서 이번 사태의 초점이 공격 기술 자체를 넘어 보안 체계를 설계하고 관리한 ‘사람의 책임’으로 옮겨가고 있다.
특히 사이버 보안을 정보기술(IT) 부서나 정보보호최고책임자(CISO)에게만 맡겨둘 문제가 아니라 최고경영자(CEO)를 포함한 경영진이 직접 관리해야 할 핵심 경영 리스크로 봐야 한다는 목소리가 커지고 있다. AI라는 새로운 공격 수단이 등장했더라도 평소 보안 인력과 예산을 얼마나 투입했는지, 취약점을 제대로 점검했는지, 이상 징후를 보고받고 필요한 조치를 취했는지가 책임 판단의 기준이 될 수 있어서다.
같은 공격, 엇갈린 피해…'AI 탓' 통할까
최근 신한은행과 KB국민은행, 하나은행 등에서 외부 해킹에 따른 고객정보 유출이 확인됐다. 공격은 핵심 뱅킹망보다 대출모집인이나 임직원 등이 사용하는 업무지원 시스템 등 상대적으로 관리 관심이 떨어졌던 외부 접점을 집중적으로 노렸다. 반면 유사한 공격을 받은 우리은행과 NH농협은행 등에서는 현재까지 개인정보 유출이 확인되지 않았다. 새마을금고중앙회와 농협 상호금융 등도 비슷한 침입 시도를 차단한 것으로 알려졌다.
같은 시기 유사한 공격을 받았는데도 결과가 달랐다는 점에서 공격 기술의 진화만으로 피해 발생을 설명하기 어렵다는 분석이 나온다. ▲다중인증과 접근권한 관리 ▲정보 암호화 ▲이상접속 탐지 등 기존 보안체계를 금융회사별로 얼마나 촘촘하게 운영했는지가 성패를 갈랐을 수 있다는 것이다.
이번 공격에 AI가 실제 어느 수준까지 활용됐는지는 조사가 진행 중이다. AI를 이용하면 취약점 탐색부터 공격 경로 설정, 반복적인 접속 시도 등을 자동화할 수 있어 과거보다 짧은 시간에 광범위한 공격이 가능해질 수 있다는 게 보안업계의 설명이다. AI가 새로운 취약점을 만들어낸 것이라기보다 이미 존재했던 보안의 ‘약한 고리’를 빠르게 찾아 반복적으로 공략하는 데 활용됐을 가능성도 있다. AI라는 새로운 공격 방식 자체보다 기존 시스템의 인증과 접근통제가 제대로 작동했는지가 더 중요한 이유다.
“보안은 IT부서 일” 옛말…경영진 관리 책임↑
경영진의 책임론이 부상하는 배경도 여기에 있다. 보안시스템을 직접 구축하고 운영하는 것은 IT·보안 조직이지만 어느 수준까지 예산과 인력을 투입할지, 어떤 위험을 우선적으로 관리할지는 결국 경영진의 의사결정과 맞닿아 있다. 특히 취약점이나 이상 징후에 대한 내부 보고가 있었는데도 필요한 개선 조치를 미뤘거나 충분한 보안 투자가 이뤄지지 않은 사실이 확인될 경우 단순한 기술적 사고를 넘어 내부통제 문제로 번질 가능성이 있다.
은행과 금융지주에 책무구조도를 기반으로 한 내부통제 관리체계가 본격적으로 적용되고 있다는 점도 주목된다. 책무구조도는 금융회사 임원별로 담당 업무와 내부통제 책무를 명확히 나누고, 자신에게 배분된 업무 영역의 위험을 적절히 관리하도록 책임을 부여하는 제도다.
과거처럼 보안 사고가 발생했을 때 최고정보보호책임자(CISO)나 전산 담당 부서의 문제로만 선을 긋기는 더욱 어려워진 셈이다. 금융회사의 디지털 의존도가 높아지고 개인정보와 금융정보를 대규모로 보유하게 되면서 사이버 보안 역시 신용·시장·운영 리스크와 마찬가지로 경영진이 관리해야 할 위험이라는 인식이 확산하고 있다.
당국도 ‘사전 관리’ 본다…CEO 책임 어디까지
금융당국 역시 이번 사태를 계기로 금융권의 보안 관리체계를 강도 높게 들여다보고 있다. 이억원 금융위원장은 최근 전 금융권 긴급 점검회의에서 외부에 노출된 웹페이지와 서버 등에 대한 점검을 주문하고, 관련 공격 정보와 사고 사례가 공유된 상황에서 대응을 소홀히 해 유사 사고가 발생할 경우 책임을 엄정하게 묻겠다는 입장을 밝혔다.
경영진에 대한 책임 추궁은 국회로도 번지고 있다. 국회 정무위원회는 10월 8일 이환주 KB국민은행장과 ▲정상혁 신한은행장 ▲이호성 하나은행장 ▲정진완 우리은행장 ▲강태영 NH농협은행장 등 5명을 오는 19일 금융감독원 국정감사 증인으로 추가 채택했다. 증인 신청 사유는 모두 ‘금융권 해킹 사고 문제 점검’이다.
보안 취약점과 투자 실태도 도마에 올랐다. 박상혁 더불어민주당 의원에 따르면 최근 5년간 20개 은행을 대상으로 실시한 모의해킹에서 총 4770건의 취약점이 발견됐다. 이 가운데 109건은 아직 보완되지 않았다. 전년과 비교 가능한 KB국민·신한·우리은행의 정보보호 투자액도 2024년 1239억5000만원에서 지난해 1166억원으로 5.9% 감소했다. 해킹 수법의 고도화와 별개로 금융사들이 보안 위험에 상응하는 투자와 취약점 개선에 나섰는지 경영진의 관리·감독 책임을 따져야 한다는 지적이 나오는 배경이다.
정부 차원의 압박도 커졌다. 이재명 대통령 역시 최근 금융기관과 공공기관의 개인정보 유출 사고에 대해 철저한 조사와 대책 마련을 주문하면서 금융권 보안 문제가 개별 회사 차원을 넘어 주요 정책 현안으로 떠올랐다.
해킹 사고가 발생했다는 사실만으로 CEO나 담당 임원의 책임을 곧바로 단정하기는 어렵다. ▲금융회사가 사고 발생 전에 위험을 인지할 수 있었는지 ▲통상적으로 요구되는 수준의 보안 조치를 취했는지 ▲사고 이후 대응이 적절했는지 등을 종합적으로 따져봐야 한다.
금융권 관계자는 “AI를 활용한 공격이 고도화될수록 보안은 더 이상 IT부서만의 문제가 아니다”며 “경영진이 평소 보안 체계를 얼마나 촘촘히 관리했는지가 이번 사태의 책임을 가르는 핵심이 될 것”이라고 말했다.
ⓒ이코노미스트(https://economist.co.kr) '내일을 위한 경제뉴스 이코노미스트' 무단 전재 및 재배포 금지






당신이 좋아할 만한 기사
브랜드 미디어
브랜드 미디어
이번엔 90년대...'흥행 보증' 가요제로 돌아온 놀뭐, 유PD "1995년만 기다려"
대한민국 스포츠·연예의 살아있는 역사 일간스포츠이데일리
일간스포츠
이데일리
이번엔 90년대...'흥행 보증' 가요제로 돌아온 놀뭐, 유PD "1995년만 기다려"
대한민국 스포츠·연예의 살아있는 역사 일간스포츠일간스포츠
일간스포츠
일간스포츠
63만원 or 27만원…'역대급 실적' 삼성전자 주가 향방은[종목e슈]
세상을 올바르게,세상을 따뜻하게이데일리
이데일리
이데일리
[단독]역대 최대 수익 올렸는데...지급 안 된 국민연금 성과급
성공 투자의 동반자마켓인
마켓인
마켓인
릴리 본계약 불발에 펩트론 下…한미는 첫 비만약 허가에도 10% 급락[바이오 맥짚기]
바이오 성공 투자, 1%를 위한 길라잡이팜이데일리
팜이데일리
팜이데일리