[임명수 칼럼] 101. 뚫린 금융, 흔들린 신뢰
핀테크투데이 입력 2026.10.06 15:04

101. 뚫린 금융, 흔들린 신뢰: 해킹 피해의 책임은 고객에게 물을 일이 아니다
뚫린 금융, 흔들린 신뢰.
새는 정보, 커지는 불안.
막지 못한 금융의 문을,
고객더러 지키라 한다.
최근 금융권을 향한 해킹 공격이 심상치 않다.
신한은행에서는 약 2만5천명의 고객 정보가 유출된 것으로 확인됐고, KB국민은행에서도 고객 정보 유출 사고가 발생했다. 예가람저축은행에서도 약 4만명의 개인정보가 유출된 것으로 추정되고 있다. 금융당국은 여러 금융회사를 겨냥한 공격 과정에서 동일 공격자의 IP가 발견됐으며, AI 도구를 활용한 공격 정황까지 파악됐다고 밝혔다.
은행만의 문제도 아니다.
은행과 카드, 저축은행, 캐피탈 등 금융의 여러 영역이 공격 대상이 되고 있다. 금융위원회도 지난 9월 PG업권의 보안 위험을 점검하면서 개인정보와 결제정보를 다루는 금융 인프라에서 침해사고가 발생할 경우 개인정보 유출을 넘어 부정결제 등 직접적인 소비자 피해로 이어질 수 있다고 지적했다.
이제 질문해야 한다.
누가 뚫었나.
왜 못 막았나.
누가 책임지나.
누가 보상하나.
해커를 잡는 것은 당연하다. 그러나 그것만으로 금융회사의 책임이 사라지는 것은 아니다.
고객은 은행에 돈만 맡긴 것이 아니다. 이름을 맡겼고, 주소를 맡겼다. 전화번호를 맡겼고, 소득과 신용정보를 맡겼다. 금융회사는 그 정보를 활용해 영업하고 수익을 낸다.
그렇다면 지킬 책임도 금융회사에 있다.
돈을 맡아 이익을 얻고,
정보를 받아 사업을 한다.
수익은 회사가 가져가면서,
위험은 고객이 져서는 안 된다.
보안은 비용이 아니라 금융의 원가다
금융회사는 오랫동안 보안을 비용으로 생각해 왔다.
서버를 늘리고, 보안인력을 채용하고, 시스템을 교체하려면 돈이 든다. 당장 매출을 만드는 투자도 아니다. 그래서 보안 투자는 눈앞의 영업 투자보다 뒤로 밀리기 쉽다.
그러나 디지털 금융 시대에는 생각을 바꿔야 한다.
보안은 비용이 아니다.
금융의 원가다.
금고 없는 은행을 상상할 수 없듯 보안 없는 디지털 금융도 존재할 수 없다.
지금 필요한 것은 사고가 난 뒤 서버를 막고 사과문을 발표하는 수준의 대응이 아니다. 금융회사 내부 시스템과 외부에 노출된 모든 접점을 처음부터 다시 살펴야 한다.
특히 다중인증은 선택이 아니라 기본이 되어야 한다. 실제 최근 공격에서도 금융당국은 다중인증 적용 여부가 피해 발생에 영향을 미친 것으로 보고 있다. 본인인증, 접근통제, 외부접속 시스템, 직원용 업무시스템까지 같은 수준에서 점검해야 한다.
공격 IP와 침해 수법도 금융회사끼리 즉시 공유해야 한다.
한 곳이 뚫렸다면,
다음 곳을 알려야 한다.
한 번 당한 공격이라면,
두 번 당하지 말아야 한다.
금융회사끼리 경쟁은 영업에서 하면 된다. 보안에서까지 정보를 움켜쥐고 경쟁할 이유는 없다.
한 금융회사를 공격한 수법이 확인되는 순간 금융보안원과 금융당국을 중심으로 전 금융권에 관련 정보를 실시간 전파하고, 동일한 취약점이 있는지를 즉시 확인하는 공동방어 체계를 구축해야 한다.
금융당국 역시 최근 공격 IP와 공격 수법, 침해 시도 내역을 관계기관과 금융회사 사이에서 신속히 공유하도록 주문하고 있다.
가장 중요한 것은 고객 보상이다
하지만 아무리 예방해도 사고를 완전히 없앨 수는 없다.
그래서 마지막 방어선이 필요하다.
그것이 보상이다.
사고는 회사가 냈는데,
입증은 고객이 한다.
정보는 회사가 잃었는데,
피해는 고객이 증명한다.
이 구조부터 바꿔야 한다.
해킹으로 개인정보가 유출된 이후 보이스피싱이나 명의도용, 부정결제와 같은 피해가 발생했다면 고객에게 지나친 입증 책임을 지워서는 안 된다.
금융회사가 먼저 조사하고, 금융회사가 먼저 설명하고, 상당한 인과관계가 인정된다면 금융회사가 먼저 보상하는 구조가 필요하다.
특히 개인정보 유출은 돈이 빠져나간 순간에만 피해가 발생하는 것이 아니다.
오늘 새어 나간 정보가 내일 사용될 수 있고, 1년 뒤 범죄에 이용될 수도 있다. 개인정보는 비밀번호처럼 완전히 새것으로 바꿀 수도 없다.
따라서 보상도 단기적이어서는 안 된다.
피해 고객에게 일정 기간 이상 명의도용과 이상 금융거래를 무료로 모니터링하고, 사고와 상당한 관련성이 있는 금융사기가 발생할 경우 신속하게 선보상하는 제도를 검토할 필요가 있다.
신한은행과 KB국민은행은 이번 사고와 관련해 실제 고객 손해가 발생하면 전액 보상하겠다는 방침을 밝혔다. 중요한 것은 이 약속을 선언에 그치게 하지 않는 것이다. 보상의 범위와 신청 방법, 판단 기준과 처리 기간까지 구체화해야 한다.
사과보다 보상을, 약속보다 제도를
사고가 날 때마다 익숙한 장면이 반복된다.
대표가 사과한다.
대책을 발표한다.
재발 방지를 약속한다.
그리고 시간이 흐른다.
그러다 다시 사고가 난다.
이제는 이 순환을 끊어야 한다.
사과는 짧게,
보상은 빠르게.
대책은 구체적으로,
책임은 분명하게.
금융회사의 중대한 보안 관리 소홀로 고객정보가 유출되고 실제 피해가 발생했다면 배상책임을 보다 명확하게 하는 방향으로 제도를 정비할 필요가 있다.
이미 금융당국에서도 금융회사의 무과실배상책임과 관련해 소비자의 실효성 있는 피해구제를 위한 배상 요건·한도·절차를 논의해 왔다.
보안 투자에 돈을 아끼다가 사고가 발생했을 때 부담해야 하는 비용이 평상시 보안 투자비보다 훨씬 커지는 구조도 필요하다. 그래야 경영진이 보안을 전산부서의 업무가 아니라 경영의 핵심 문제로 받아들인다.
보안 책임자를 두는 것만으로 부족하다. 최고경영자가 책임져야 한다.
고객정보 보호 수준과 침해사고 대응 능력을 이사회가 정기적으로 점검하고, 대규모 사고가 발생하면 경영진의 성과평가와 보수에도 영향을 미치도록 해야 한다.
금융의 본질은 신뢰다
금융은 숫자로 움직인다.
그러나 금융을 움직이는 가장 중요한 자산은 숫자가 아니다.
신뢰다.
은행 앱을 누를 때 고객은 생각하지 않는다.
내 정보가 안전할까.
내 계좌가 괜찮을까.
오늘 해커가 들어올까.
그런 걱정을 하지 않아도 되는 것이 금융회사가 제공해야 할 가장 기본적인 서비스다.
고객에게 비밀번호를 자주 바꾸라고 말하기 전에 금융회사가 자신의 시스템부터 바꿔야 한다.
고객에게 피싱을 조심하라고 말하기 전에 금융회사가 자신의 문부터 잠가야 한다.
고객에게 피해를 증명하라고 요구하기 전에 금융회사가 자신의 책임부터 증명해야 한다.
막는 금융, 믿는 고객.
빠른 대응, 확실한 보상.
강한 보안, 분명한 책임.
그것이 금융의 기본이다.
해킹은 기술의 문제로 시작한다.
하지만 사고 이후의 대응은 철학의 문제다.
누구를 먼저 보호할 것인가.
회사의 평판인가.
고객의 재산인가.
답은 어렵지 않다.
고객을 지켜야 금융이 산다.
신뢰를 지켜야 금융이 간다.
뚫린 것은 서버지만,
무너지는 것은 신뢰다.
그리고 금융에서
신뢰보다 비싼 자산은 없다.
글 ㅣ 임영수 핀테크투데이 발행인





댓글을 불러오는 중…