
금융권에서 개인정보 유출 사고가 잇따르면서 금융회사와 경영진의 보안관리 책임이 도마에 올랐다. 대통령이 철저한 조사와 대책 마련을 지시하고 금융당국도 보안관리 소홀에 엄정 대응하겠다고 경고하면서 사고 금융사에 대한 제재 여부와 수위에 관심이 쏠린다. 인증과 접근통제 등 기본적인 안전조치를 제대로 이행했는지에 따라 회사에 대한 제재를 넘어 담당 임원과 최고경영자(CEO)의 관리 책임까지 쟁점이 될 전망이다.
5일 금융권에 따르면 최근 신한은행에서 고객 약 2만5000명의 개인정보가 유출됐다. KB국민은행과 하나은행에서도 각각 고객 119명과 89명의 정보가 유출됐으며 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다. 우리은행과 NH농협은행도 외부 공격을 받았으나 현재까지 개인정보 유출은 확인되지 않았다. 예가람·웰컴저축은행과 현대캐피탈에서도 피해가 확인됐다.
은행에 이어 다른 금융업권으로 피해가 확산하자 금융위원회와 금융감독원은 당초 7일로 예정했던 전 금융권 긴급 점검회의를 4일로 앞당겼다. 강유정 청와대 수석대변인은 4일 이재명 대통령이 금융기관과 공공기관의 개인정보 유출 사고 및 대응 현황을 보고받고, 사안에 대한 엄중한 인식을 갖고 철저한 조사와 대책 마련에 만전을 기할 것을 지시했다고 밝혔다.
대통령 경고…은행 보안관리 검증대
이번 사고에서 은행들이 설명해야 할 핵심은 고객정보를 다루는 서비스에 기본적인 방어체계를 제대로 갖췄느냐다. 현재까지 대출모집인과 임직원 등이 사용하는 업무지원·조회 서비스 등 외부 접점이 공격 통로로 활용된 사례가 드러났다. 핵심 금융시스템뿐 아니라 고객정보를 조회할 수 있는 주변 서비스까지 보안관리가 작동했는지 확인이 필요한 상황이다.
이억원 금융위원장은 지난 4일 긴급 점검회의에서 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요한 수준 이상의 정보가 보관·조회되는 등 보안관리 사각지대가 있다는 지적이 제기되고 있다고 밝혔다. 금융회사에는 인증절차가 누락되거나 우회될 수 있는 접근경로와 개인신용정보의 불필요한 보관·조회 여부를 철저히 점검하도록 했다.
공격 수법이 고도화됐다는 설명만으로 금융회사의 책임 문제가 해소되기는 어렵다. 인증 없이 고객정보에 접근할 수 있었는지, 업무에 필요한 범위를 넘어 정보를 조회할 수 있었는지, 비정상적인 접근을 탐지하고 차단했는지 등 안전조치 이행 여부가 조사에서 가려져야 한다.
이억원 금융위원장은 지난 4일 긴급 점검회의에서 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요한 수준 이상의 정보가 보관·조회되는 등 보안관리 사각지대가 있다는 지적이 제기되고 있다고 밝혔다. 금융회사에는 인증절차가 누락되거나 우회될 수 있는 접근경로와 개인신용정보의 불필요한 보관·조회 여부를 철저히 점검하도록 했다.
공격 수법이 고도화됐다는 설명만으로 금융회사의 책임 문제가 해소되기는 어렵다. 인증 없이 고객정보에 접근할 수 있었는지, 업무에 필요한 범위를 넘어 정보를 조회할 수 있었는지, 비정상적인 접근을 탐지하고 차단했는지 등 안전조치 이행 여부가 조사에서 가려져야 한다.
유출된 정보가 추가 범죄에 악용될 우려도 있다. 익명을 요구한 전직 경찰은 [시대]에 "공격 주체를 규명하는 수사는 장기간 이어질 수 있는 만큼, 수사와 별개로 피해 규모를 파악하고 시스템 복구와 추가 공격 차단, 재발 방지 대책 마련을 서둘러야 한다"며 "공격자가 다른 서버나 VPN을 경유했을 가능성도 있어 확인된 공격 흔적을 토대로 차단 조치를 취하고 유사한 취약점이 있는지 전반적으로 점검해야 한다"고 말했다.
금융당국의 사전 경고에 금융회사들이 어떻게 대응했는지도 책임 판단의 쟁점이다. 당국은 1일까지 금융회사 약 500곳에 공격 인터넷주소(IP)와 보안 유의사항을 공유하고, 2일 긴급 상황대응 회의에서는 12개 항목의 보안점검 체크리스트를 배포했다. 이억원 금융위원장은 관련 정보를 받고도 점검과 대응을 소홀히 해 유사한 사고가 발생하면 관련 법령에 따라 엄정하게 책임을 묻겠다고 경고했다.
관건은 각 금융회사가 공격정보를 받은 시점과 실제 침해가 발생한 시점, 그 사이 어떤 조치를 취했는지다. 위험을 인지한 뒤 취약한 접근경로를 신속히 차단했는지, 유사한 서비스까지 점검하고 보완했는지 등이 추가 피해를 막기 위한 대응의 적절성을 판단하는 기준이 될 전망이다.
안전조치 여부, 제재 수위 좌우
과거 제재 사례에서도 핵심은 금융회사가 정보보호 의무를 제대로 이행했는지였다. 금융위원회는 지난 7월 31일 롯데카드에 신규회원 관련 카드 업무정지 1.5개월과 과징금 50억원을 부과하기로 의결했다. 지난해 8월 외부 해킹으로 고객 297만명의 신용정보가 유출된 데 따른 조치다.
금감원 검사에서는 롯데카드가 온라인 결제시스템의 보안패치를 적용하지 않고 주민등록번호와 비밀번호 암호화 의무도 이행하지 않은 사실이 확인됐다. 바이러스 백신 소프트웨어도 설치하지 않았다. 금융위는 외부 해킹으로 발생한 사고라도 여신전문금융업법과 신용정보법상 보안의무를 위반한 책임을 물었다.
우리카드 사례는 개인정보의 부적절한 이용과 내부통제 소홀이 제재로 이어진 경우다. 개인정보보호위원회는 지난해 3월 26일 가맹점주 개인정보를 동의 없이 신규 카드발급 마케팅에 활용하고 카드 모집인에게 전달한 우리카드에 과징금 134억5100만원과 시정·공표명령을 부과하기로 의결했다.
당시 우리카드는 영업센터 직원에게 업무와 무관한 데이터베이스 접근권한을 부여하고도 권한 관리와 접속기록 점검을 소홀히 했다. 영업센터에서 월 3000만건 이상의 개인정보 조회·다운로드가 발생했는데도 이를 점검하거나 필요한 조치를 취하지 않은 사실이 드러났다.
이들 사례에 비춰보면 이번 은행권 사고에서도 인증·접근통제와 정보 보관·조회 과정의 안전조치가 제대로 작동했는지가 제재 여부와 수위를 판단하는 핵심 쟁점이 될 전망이다. 각 금융회사의 구체적인 의무 위반 여부는 조사 결과를 통해 가려져야 한다.
금감원 검사에서는 롯데카드가 온라인 결제시스템의 보안패치를 적용하지 않고 주민등록번호와 비밀번호 암호화 의무도 이행하지 않은 사실이 확인됐다. 바이러스 백신 소프트웨어도 설치하지 않았다. 금융위는 외부 해킹으로 발생한 사고라도 여신전문금융업법과 신용정보법상 보안의무를 위반한 책임을 물었다.
우리카드 사례는 개인정보의 부적절한 이용과 내부통제 소홀이 제재로 이어진 경우다. 개인정보보호위원회는 지난해 3월 26일 가맹점주 개인정보를 동의 없이 신규 카드발급 마케팅에 활용하고 카드 모집인에게 전달한 우리카드에 과징금 134억5100만원과 시정·공표명령을 부과하기로 의결했다.
당시 우리카드는 영업센터 직원에게 업무와 무관한 데이터베이스 접근권한을 부여하고도 권한 관리와 접속기록 점검을 소홀히 했다. 영업센터에서 월 3000만건 이상의 개인정보 조회·다운로드가 발생했는데도 이를 점검하거나 필요한 조치를 취하지 않은 사실이 드러났다.
이들 사례에 비춰보면 이번 은행권 사고에서도 인증·접근통제와 정보 보관·조회 과정의 안전조치가 제대로 작동했는지가 제재 여부와 수위를 판단하는 핵심 쟁점이 될 전망이다. 각 금융회사의 구체적인 의무 위반 여부는 조사 결과를 통해 가려져야 한다.
보안의무 위반, 경영진 책임론
회사에 대한 제재와 함께 경영진이 보안 위험을 제대로 관리했는지도 쟁점이다. 지난달 11일 시행된 개정 개인정보 보호법은 사업주·대표자의 개인정보 보호에 대한 최종 책임을 명시하고, 필요한 전문인력과 예산 지원 등 총괄적인 관리조치를 이행하도록 했다. 개인정보 보호책임자(CPO)의 권한과 책임도 강화해 전문인력 관리와 예산 확보, 대표자와 이사회에 대한 주요 사항 보고 등을 맡도록 했다.
개정법은 고의·중과실로 3년 이내 위반행위를 반복하거나 1000만명 이상의 피해를 발생시킨 경우, 시정명령을 이행하지 않아 개인정보 유출이 발생한 경우 등에 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 이번 사고에 해당 규정이 적용될지는 구체적인 위반행위와 법정 요건 충족 여부를 따져 판단해야 한다.
금융회사지배구조법에 따른 책무구조도 역시 경영진의 관리 책임을 판단하는 기준이다. 정보보안 관련 책무를 배분받은 임원은 소관 업무의 내부통제기준이 적절하고 실제로 작동하는지 점검해야 한다. CEO에게는 전사적인 내부통제체계를 구축하고 각 임원의 통제활동을 감독하는 총괄 관리의무가 부여된다.
이에 따라 이번 조사에서는 보안 규정과 시스템의 유무뿐 아니라 위험을 발견한 뒤 필요한 개선조치를 취했는지도 중요해질 전망이다. 취약점이 담당 임원과 CEO에게 보고됐는지, 필요한 인력과 예산이 지원됐는지, 개선조치가 실제 완료됐는지 등이 검증 대상이 될 수 있다. 다만 사고 발생만으로 경영진 제재가 결정되는 것은 아니다. 관리의무 위반 여부와 함께 사고를 예방하기 위해 상당한 주의를 기울였는지도 제재 판단에 반영된다.
은행 경영진의 보안관리 책임은 국정감사에서도 쟁점이 될 전망이다. 여당은 5대 시중은행장의 증인 채택을 추진하고 있다. 오는 19일 금감원 국감이나 22일 금융 분야 종합감사에 출석하게 되면 사고 원인과 사전 예방조치, 경영진의 대응을 둘러싼 질의가 집중될 것으로 보인다. 실제 증인 채택 여부는 국회 정무위원회의 추가 논의와 의결을 거쳐 결정된다.
개정법은 고의·중과실로 3년 이내 위반행위를 반복하거나 1000만명 이상의 피해를 발생시킨 경우, 시정명령을 이행하지 않아 개인정보 유출이 발생한 경우 등에 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 이번 사고에 해당 규정이 적용될지는 구체적인 위반행위와 법정 요건 충족 여부를 따져 판단해야 한다.
금융회사지배구조법에 따른 책무구조도 역시 경영진의 관리 책임을 판단하는 기준이다. 정보보안 관련 책무를 배분받은 임원은 소관 업무의 내부통제기준이 적절하고 실제로 작동하는지 점검해야 한다. CEO에게는 전사적인 내부통제체계를 구축하고 각 임원의 통제활동을 감독하는 총괄 관리의무가 부여된다.
이에 따라 이번 조사에서는 보안 규정과 시스템의 유무뿐 아니라 위험을 발견한 뒤 필요한 개선조치를 취했는지도 중요해질 전망이다. 취약점이 담당 임원과 CEO에게 보고됐는지, 필요한 인력과 예산이 지원됐는지, 개선조치가 실제 완료됐는지 등이 검증 대상이 될 수 있다. 다만 사고 발생만으로 경영진 제재가 결정되는 것은 아니다. 관리의무 위반 여부와 함께 사고를 예방하기 위해 상당한 주의를 기울였는지도 제재 판단에 반영된다.
은행 경영진의 보안관리 책임은 국정감사에서도 쟁점이 될 전망이다. 여당은 5대 시중은행장의 증인 채택을 추진하고 있다. 오는 19일 금감원 국감이나 22일 금융 분야 종합감사에 출석하게 되면 사고 원인과 사전 예방조치, 경영진의 대응을 둘러싼 질의가 집중될 것으로 보인다. 실제 증인 채택 여부는 국회 정무위원회의 추가 논의와 의결을 거쳐 결정된다.
![[뉴스언팩] 반값 비만주사 '에페'? 출시 전 알아야 할 것들 / 이젠 저녁에도 문 여는 주식시장, 위험 요소는?](https://i.ytimg.com/vi/pOIU14RaM3I/maxresdefault.jpg?width=1920&quality=75)
