6일 금융권에 따르면 금융위원회와 금융감독원, 금융보안원은 지난 5월 사이버 보안 분야에서 탁월한 성능을 보인 AI 모델 ‘미토스’가 등장하면서 AI가 해킹에 악용될 수 있다는 우려가 커지자 ‘고성능 AI 관련 금융권 보안 위협 대응 방안’을 마련했다.
|
이후 5개월 만에 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사가 해킹을 당하는 초유의 사태로 우려는 현실화했다. 해커가 AI 에이전트를 취약점 분석과 시스템 침투에 활용하면서 이 같이 광범위한 시스템에 대한 동시 다발적인 해킹이 가능했던 것으로 분석된다.
문제는 금융당국이 금융사에 대한 AI 해킹 공격을 이미 5개월 전부터 예상하고도 침해사고를 막는 데 중요한 취약점 점검과 시정을 강하게 주문하지 않았다는 점이다. 금융당국은 AI 보안 위협 대응 가이드라인을 제시하고 금융사의 자율 점검을 지도하는 수준으로 대응했다.
금융보안원이 지난 7월 배포한 가이드라인에는 “AI는 금융회사 외부 공격 표면을 빠르게 탐색할 수 있으므로, 금융사는 자산·공급망을 정확히 식별하고 관리해야 한다”는 내용이 담겼다. 또 AI의 초기 침투 이후 내부로 확산하는 것을 막기 위해 다중 인증, 최소 권한, 중요 데이터 접근 검증 등 핵심 통제를 강화하도록 했다. 그러나 이 가이드라인은 강제성이 없어 금융사가 반드시 이행해야 하는 것은 아니다.
이번 침해사고가 발생한 일부 은행은 관리가 소홀하기 쉬운 주변 서비스가 공격 당하고, 인증 체계와 접근 권한 통제가 미흡해 고객 정보가 대량 유출됐다. 가이드라인 대로 제대로 점검하고 조치했다면 막을 수 있었던 재앙이라는 지적이 나오는 이유다. 아울러 이 같은 조치를 금융사 자율에만 맡긴 금융당국도 AI 보안 위협을 가볍게 판단한 것 아니냐는 비판도 피하기 어려운 상황이다.
이날 이재명 대통령도 청와대 국무회의에서 금융권 정보 유출 사고와 관련해 사후 수습 중심의 대응에 한계를 꼬집었다. 이 대통령은 “공격을 사전에 탐지하고 선제적으로 차단하는 보안 역량을 갖춰 나가야 한다”고 말했다. 아울러 “사이버보안에 특화된 AI 기술의 개발·보급을 서두르고 보안 패러다임을 AI 시대에 맞춰 전면 혁신하라”고 지시했다.
금융권 정보 유출 사고가 잇따르는 가운데 재발 방지를 위한 법·제도 개선도 지지부진하다. 금융당국은 지난 7월 말 롯데카드 제재 당시 정보 유출 사태가 재발하지 않도록 중대한 보안 사고가 발생했을 때 금융사 매출액의 3% 이내에서 징벌적 과징금을 부과하는 내용의 전자금융거래법 개정안이 국회를 통과하도록 적극 지원하겠다고 했다.
국회 정무위원장인 유동수 의원이 대표 발의한 이 법안은 징벌적 과징금 도입 외에도 업무정지를 갈음하는 과징금을 업무정지 기간에 얻을 이익 범위에서 부과(현행 5000만원 이하)하도록 하고 시정명령을 이행하지 않을 경우 5000만원 이하의 이행강제금을 부과하는 조항도 신설한다. 실효성 있는 제재를 통해 정보 보호 의무의 이행력을 높이려는 조치다. 그러나 지난해 12월 발의된 법안은 금융당국과 국회의 정책 우선순위에서 밀리면서 아직 계류 중이다.
최경진 가천대 법학과 교수(한국정보법학회장)는 “이번 침해 사고를 보면 기본 보안을 제대로 하지 않은 곳에서 피해가 발생했다”며 “외부에 노출된 공격 표면을 관리하고 인증을 강화하며 접근을 통제하는 것은 기본적인 조치로, 이 같은 기본은 당국이 더 강하게 요구할 필요가 있다”고 강조했다. 또 전금법상 징벌적 과징금 도입에 대해선 “개인정보보호법에도 매출의 10%에 해당하는 징벌적 과징금이 있지만 전자금융거래 과정에서 접근매체 관리나 본인 확인이 제대로 이뤄지지 않아 거래 안전성이 훼손되는 행위는 별도로 규율할 필요가 있다”면서도 “한 사고에 여러 법률이 적용될 수 있는 만큼 법률 간 관계와 제재 체계를 정리할 필요가 있다”고 말했다.
한편, 이번 금융권 연쇄 해킹 사고 수습과 긴급 보안점검에 금융당국 인력이 집중되면서, AI를 활용한 사이버 위협에 대응하기 위해 추진하던 금융권 2차 망분리 규제 완화 일정은 연기 됐다. 금융위는 지난 6월 1차 10개사를 선정했으며, 오는 7일 2차 테스트 참여할 15개사를 추가 선정할 계획이었다.





