최근 은행과 저축은행 등 금융권에서 보안사고가 잇따르는 가운데 전자금융사고와 침해사고가 발생하고도 이를 뒤늦게 발견했다는 지적이 나온다. 국회 정무위원회 소속 김형연 조국혁신당 의원이 금융감독원으로부터 제출받은 자료에 따르면, 2022년부터 올해 8월까지 금감원에 보고된 전자금융사고와 침해사고는 총 2189건이었다./사진=클립아트코리아


최근 은행과 저축은행 등 금융권에서 보안사고가 잇따르는 가운데 전자금융사고와 침해사고가 발생한 사실조차 뒤늦게 발견했다는 지적이 나온다. 사고 인지까지 한 달 이상 걸린 사례가 91건에 달했으며, 일부는 900일 넘게 파악되지 않은 것으로 나타났다.

5일 국회 정무위원회 소속 김형연 조국혁신당 의원이 금융감독원으로부터 제출받은 자료에 따르면 2022년부터 올해 8월까지 금감원에 보고된 전자금융사고와 침해사고는 총 2189건이었다. 이 가운데 사고 발생일부터 인지까지 30일 이상 걸린 사례는 43개사에서 91건으로 집계됐다. 17건은 사고 발생 후 1년 넘게 발견되지 않았다.



금융회사에서는 32개사가 75건의 사고를 30일 이상 지난 뒤 인지했다. 간편결제·결제대행 등을 영위하는 전자금융업자도 11개사에서 16건의 사고를 한 달 넘게 파악하지 못했다.

사고 인지까지 가장 오래 걸린 사례는 롯데손해보험의 프로그램 오류였다. 2023년 11월 1일 발생한 오류를 올해 4월 21일에야 발견해 902일이 걸렸다. 토스뱅크는 2022년 5월 7일 발생한 프로그램 오류를 670일 뒤인 2024년 3월 7일 파악했다. AIA생명도 2024년 11월 발생한 프로그램 오류를 인지하기까지 621일이 소요됐다.


하나은행은 지난해 4월 발생한 프로그램 오류를 507일 뒤에 발견했으며, 해당 사고로 고객 112명에게 총 714만원을 배상했다. 신한은행은 2023년 12월 발생한 프로그램 오류를 471일 뒤에 파악했다. 신한은행에서 사고 인지까지 180일 이상 걸린 사례는 4건으로 5대 은행 가운데 가장 많았다.

전자금융업자에서도 오류가 장기간 발견되지 않았다. 티머니는 2024년 1월 발생한 프로그램 오류를 428일 뒤인 지난해 3월에야 인지했다. 해당 사고로 고객 6071명에게 총 727만원을 배상했다.



침해사고를 뒤늦게 탐지한 사례도 확인됐다. 엑심베이는 2022년 10월 발생한 정보유출 사고를 309일 뒤인 2023년 8월에야 파악했다. iM뱅크는 보안취약점에 따른 침해사고를 인지하기까지 178일이 걸렸다. 지난해 대규모 개인정보 유출이 발생한 롯데카드의 악성코드 침해사고도 발생일부터 인지까지 19일이 소요됐다.

30일 이상 지난 뒤 사고를 인지한 사례가 가장 많았던 금융회사는 토스뱅크로 9건이었다. 수협은행과 KB국민은행이 각각 7건, 우리은행·신한은행·카카오뱅크가 각각 5건으로 뒤를 이었다. 전자금융업자에서는 비바리퍼블리카와 티머니가 각각 3건, 구글페이먼트코리아가 2건이었다.

뒤늦게 발견한 사고 대부분은 프로그램 오류였다. 인지까지 30일 이상 걸린 91건 중 81건으로 약 89%를 차지했다. 외부 공격을 차단하는 보안체계뿐 아니라 프로그램과 거래 처리 과정이 정상적으로 작동하는지 확인하는 검증·모니터링 체계도 강화해야 한다는 지적이 나온다.

김 의원은 "소비자들은 은행을 믿고 돈과 개인정보를 맡기고, 은행이 요구하는 보안프로그램 설치와 복잡한 인증절차도 따르고 있다"며 "그런데 정작 은행이 사고가 나고도 몇 달씩 이를 몰랐다면, 소비자는 도대체 누구를 믿어야 하느냐"고 지적했다.

이어 "미토스 등장 이후 금융당국도 서둘러 대책을 내놨지만, 중요한 것은 현장의 보안체계가 실제로 달라졌는지"라며 "사고를 뒤늦게 인지하면 피해 확산을 막을 기회마저 놓칠 수 있는 만큼, 이번 국정감사에서 금융권의 연이은 사고에 대한 예방·대응 체계와 금융당국의 관리·감독이 제대로 작동하고 있는지 꼼꼼히 따져보겠다"고 밝혔다.