금융권 잇단 해킹, 2차 피해 '공포'…실질적 배상 '첩첩산중'
입력 2026.10.07 15:29
수정 2026.10.07 15:35
시중은행·저축은행 등 잇단 해킹…고객정보 유출
이름·전화번호 넘어 연소득·대출한도까지 새나가
2차 피해 발생해도 유출 정보 악용 입증 쉽지 않아
책임분담제 적용 범위 제한…금융사 배상 여부 쟁점
해당 이미지는 AI로 제작됨.
최근 금융권에서 해킹에 따른 고객 개인정보 유출 사고가 잇따르면서, 유출된 정보가 보이스피싱·스미싱 등 2차 범죄에 악용될 위험이 커지고 있다.
주요 금융사들이 피해보상 방안을 내놓고 있으나, 실제 피해 발생 시 어디까지 보상받을 수 있을지를 두고 적지 않은 진통이 예상된다.
7일 금융권에 따르면 최근 신한은행, KB국민은행, 하나은행, BNK부산은행, 현대캐피탈, 예가람저축은행, 웰컴저축은행 등에서 고객 정보가 잇따라 유출된 것으로 확인됐다.
유출된 정보에는 고객 성명과 휴대전화 번호뿐만 아니라 연소득, 대출 산출한도 등 민감한 금융정보까지 포함된 것으로 알려졌다.
신한은행은 2만5729명, KB국민은행 119명, 하나은행 89명, 예가람저축은행은 약 4만명의 정보가 유출된 것으로 추산됐다.
이에 금융당국은 추가 피해 확산을 막기 위해 한 달간 '개인정보 유출 2차 피해 특별대응기간'을 운영하고, 소비자경보 '주의'를 발령했다.
금융사에는 전담 상담창구를 개설하고 2차 피해가 발생하거나 의심될 경우 즉시 보고하도록 당부했다.
금융사들 역시 개인정보 유출 자체에 대한 피해보상뿐만 아니라, 유출된 정보를 활용한 2차 피해에 대해서도 보상 방안을 마련하고 있다.
다만 실제 보상 단계에서는 해당 피해가 이번 정보 유출로 인해 발생했다는 인과관계를 입증하는 것이 최대 관건이 될 전망이다.
현재 은행권은 범죄자가 탈취한 개인정보나 인증수단을 이용해 피해자 몰래 자금을 이체하는 비대면 금융사고가 발생할 경우, 은행 측이 피해액의 일부를 분담하는 '비대면 금융사고 책임분담제도'를 운영 중이다.
그러나 개인정보 유출 이후 발생한 보이스피싱 등 모든 2차 피해가 자동으로 보상 대상이 되는 것은 아니다.
범죄자가 탈취한 정보와 인증수단으로 직접 돈을 빼간 경우는 대상에 포함되지만, 피해자가 범죄자의 기망에 속아 직접 송금한 경우는 원칙적으로 제외된다.
물론 고객이 개인정보 유출 통지를 받은 뒤 보이스피싱 전화를 받고 자금을 송금했다면 "내 유출 정보가 범죄에 악용됐다"고 주장할 수 있다.
문제는 개인정보 유출과 실제 범죄 피해 사이의 인과관계를 입증하기가 현실적으로 쉽지 않다는 점이다.
범죄자가 해당 금융사에서 유출된 정보를 활용했는지, 아니면 별도의 경로로 확보한 개인정보를 이용했는지 명확히 가려내기 어렵기 때문이다.
일부 피해자들이 손해배상 청구 등 집단 대응에 나서고 있으나, 금융사의 실질적인 배상 책임을 이끌어내기는 역부족일 것이라는 관측이 지배적이다.
곽준호 법무법인 청 변호사는 "AI를 활용한 해킹 가능성이 이미 꾸준히 제기돼 온 만큼, 금융사 입장에서 해킹을 전혀 예측할 수 없었던 불가항력적인 상황으로 보기는 어렵다"며 "금융사가 고도화된 해킹 환경에 맞춰 어느 수준의 보안 조치를 이행했는지가 책임 여부를 가르는 핵심 기준이 될 것"이라고 진단했다.
이어 "개인정보 유출과 보이스피싱 등 2차 피해 사이의 인과관계를 어디까지 인정할지가 핵심"이라며 "정보 유출 이후 보이스피싱을 당했다는 정황만으로 해당 정보가 실제 범죄에 곧바로 악용됐다고 단정하기는 어렵다"고 말했다.
곽 변호사는 "특히 2차 피해에 직접적인 배상 책임을 인정한 선례가 많지 않아, 금융사가 모든 책임을 떠안기에는 현실적으로 한계가 있다"고 설명했다.
