'정보보호 최고등급'의 허상…자체·서면평가로 매긴 은행 보안 성적표

기사등록 2026/10/06 13:26:33

해킹 당한 은행 세곳, 정보보호 평가 최고등급

[서울=뉴시스] 추상철 기자 = 10일 오후 서울 종로구 정부서울청사 내 금융위원회 로고가 보이고 있다. 2026.03.10. scchoo@newsis.com

[서울=뉴시스] 조현아 기자 = 최근 해킹 공격으로 고객정보가 유출된 신한·KB국민·하나은행이 금융당국의 정보보호 평가에서는 나란히 최고등급을 받은 것으로 나타났다. 하지만 실제 해킹 사고가 발생하면서 당국 평가 결과와 실제 보안 수준에 괴리가 큰 것 아니냐는 지적이 나온다.

6일 금융권에 따르면 최근 해킹 공격으로 개인정보 유출 피해가 발생한 KB국민·신한·하나은행 세곳 모두 금융위원회 주관 개인신용정보 관리·보호 실태 점검에서 지난해 기준 모두 최고등급인 'S등급'을 받은 것으로 나타났다.

각 은행은 금융지주사의 지속가능경영보고서와 반기보고서 등에서 개인신용정보 관리·보호 실태를 점검하는 정보보호 상시평가에서 최고 등급을 받았다고 게재했다. 신한은행은 6년 연속, 하나은행은 5년 연속 S등급을 획득했다.

하지만 최근 해킹 공격에 따른 고객정보 유출 사고가 잇따르면서 은행들의 보안 평가 결과가 실제 보안 역량을 충분히 반영하고 있는지를 둘러싼 의문이 제기되고 있다.

해당 평가는 금융회사가 개인신용정보 관리·보호 실태를 기준에 따라 자체적으로 점검한 뒤 그 결과를 제출하는 방식으로 진행돼 왔다. 금융보안원은 금융회사가 제출한 자료를 토대로 서면점검을 실시하고 최종 점수와 등급을 부여한 뒤 금융위원회에 보고한다.

금융회사들은 개인신용정보의 수집·이용·제공.보유·삭제부터 관리적·기술적 보호조치 등 개인신용정보 처리 전반을 자체적으로 점검하게 된다.

모의해킹 등을 활용해 실제 시스템의 취약점을 점검하는 '전자금융기반시설 취약점 분석·평가'와는 방식이 다르지만, 기술적 보호조치 역시 평가 대상에 포함돼 있는 만큼 평가의 변별력과 실효성을 둘러싼 논란이 불가피할 전망이다. 자체평가와 서면 위주의 점검이 금융회사의 실질적인 정보보호 수준을 충분히 가려낼 수 있느냐는 지적이다.

금융당국도 평가 방식을 보완하고 있다. 금융보안원은 올해 일부 금융회사를 대상으로 현장점검을 시범 실시한 뒤 내년부터 본격 도입하고, 모의해킹 평가항목도 신설해 평가 결과에 반영할 계획을 세워놓은 상태다.

전자금융기반시설에 대한 취약점 분석·평가는 별도로 이뤄지고 있다. 금융보안원에 따르면 금융회사는 전자금융 업무를 처리하는 정보처리시스템을 대상으로 보안 취약점을 분석·평가해야 한다. 공개용 홈페이지 점검은 연 2회 이상, 전자금융기반시설 점검은 연 1회 이상 평가해야 한다. 평가 이후에는 발견된 취약점에 대해서는 조치계획을 수립하고 보완조치를 이행하는 등 사후관리 절차를 거친다.

그러나 정기적인 평가에도 불구하고 실제 공격에 악용된 보안 허점이 사전에 보완되지 못한 것을 두고 점검 체계의 실효성 논란이 이어질 전망이다.

특히 이번 공격이 은행들의 대출모집인·직원 업무지원 등 상대적으로 외부 접점에 놓인 채널을 집중적으로 노린 만큼, 기존 점검이 이러한 외곽 시스템의 보안 취약성까지 충분히 포괄했는지를 들여다봐야 한다는 지적이 나온다.

개별 은행의 보안체계뿐 아니라 금융당국의 보안 점검과 관리·감독에도 사각지대가 없는지 재점검해야 한다는 목소리가 나오는 이유다.

금융당국도 이번 사고를 계기로 금융권의 정보보안 체계 전반을 원점에서 재점검하고, 사고 원인과 침해위협을 분석해 필요한 제도개선 과제를 발굴하겠다는 방침이다.


◎공감언론 뉴시스 hacho@newsis.com