“알아서 막아라”는 금융 보안정책…AI 해킹 앞에 드러난 제도적 ‘구멍’
입력 2026.10.08 07:04
수정 2026.10.08 07:04
서류상 ‘권고’ 수준 그친 당국 지원
실시간 AI 위협 대응할 공동 인프라 부족
망분리 규제 속 방어는 금융권 알아서?
“징벌적 처벌 앞서 유연한 방어체계 갖춰야”
해당 이미지는 AI로 제작됨.
최근 잇따라 발생한 금융권 AI 연쇄 침해사고를 두고 금융당국의 낡은 보안정책과 지원 한계가 드러났단 평가다.
그간 당국은 AI 해킹에 대비해 정기적인 모의훈련 가이드라인 등을 배포해 왔으나, 실시간으로 진화하는 위협을 막아낼 정부 차원의 방어 인프라나 정책적 지원은 부족했단 지적이 나온다.
8일 금융권 등에 따르면 금융당국은 조만간 금융회사의 보안 취약점 평가 주기를 단축하고 대상을 넓히는 동시에, 보안 조치를 강제할 방안을 내놓을 계획이다.
이번 AI 연쇄 해킹의 표적이 대출모집인 조회 서비스, 직원용 업무시스템 등 정기 점검 밖에 있었다는 지적이 제기되면서다.
이재명 대통령도 최근 국무회의에서 “AI 기술의 발달로 해킹 수법이 갈수록 고도화하고 피해 범위 또한 과거와 비교가 어려울 만큼 전방위 확산하고 있다”며 국가 핵심 보안 체계 전반에 대한 점검을 지시한 바 있다.
금융회사 자율에 맡겼던 점검 체계 전반을 손질할 것으로 예상된다.
이와 함께 금융회사에 책임을 묻는 수위는 한층 높아질 것으로 보인다.
이억원 금융위원장은 최근 “이미 공유된 공격정보와 사고 사례가 있음에도 필요한 점검과 대응에 소홀히 해 유사한 사고가 발생한 경우에는 엄정히 책임을 묻겠다”고 강조했다.
현재 금융감독원은 공격 IP와 취약점 정보를 전 금융권에 공유한 상태다. 이처럼 정보 공유가 이뤄졌음에도 침해 사고가 발생하면 책임을 피하기 어려워질 전망이다.
일각에선 은행의 안전 조치 소홀에 따라 피해가 발생한 경우, 그 사실까지 입증되면 금융회사가 온전히 책임을 져야 한다는 의견이 나온다.
양준석 가톨릭대 경제학과 교수는 “일례로 영미권에선 금융 사고가 발생하고, 관련한 피해가 발생하면 금융회사가 모든 책임을 진다”며 “금융당국이 나서서 감독하더라도 얼마나 적극적으로 문제를 해결할지 의문”이라고 설명했다.
해당 이미지는 AI로 제작됨.
또 다른 금융권 관계자는 “최악의 경우 회사가 문을 닫을 수도 있다는 경각심을 갖고 자체적으로 보안 체계를 고도화하고 관련 투자를 확대할 수 있는 환경을 조성해야 한다”며 “당국이 조사에 나서서 IP를 공유하고 가이드라인을 배포한들, 이미 3개월, 6개월 전에 썼던 수법을 공유하는 것일 뿐”이라고 말했다.
다만 이처럼 연쇄적인 AI 해킹 사태를 놓고 금융회사에만 책임을 지우는 건 부적절하다는 목소리도 나온다.
그간 시행됐던 전통적인 보안 조처로는 이 같은 피해를 온전히 예방하기에는 한계가 있었다는 지적이다.
특히 10여년간 획일적인 ‘망분리 규제’가 적용되면서 금융회사의 IT 인프라를 묶어둔 영향도 있다는 평가다.
금융회사들이 최신 AI 기술이나 클라우드 기반 능동형 보안 솔루션 등을 즉각 도입하고 활용하며 자체적인 방어력을 키울 기회가 제한된 구조적인 문제가 자리한다.
금융당국은 지난 5월 일부 금융회사를 대상으로 보안 목적에 한해 망분리 규제를 1년간 한시적으로 완화하기로 했다.
당초 전날 2차 망분리 규제 완화 대상을 선정하기로 했으나, 해킹 사태로 일정이 순연됐다.
재개 날짜는 정해지지 않았으나, 당국은 ‘망분리 규제’ 완화 기조는 유지한단 입장이다.
당국의 보안정책 역시 ‘권고’ 수준의 가이드라인에 머무른단 점도 개선점으로 꼽힌다.
규제 강제성을 떠나 개별 금융회사가 독자적으로 감당하기 어려운 고도화된 AI 위협에 대해 당국이 실효성 있는 대응책을 제공하지 못한 셈이다.
사실상 ‘알아서 방어하라’는 식의 서류상 지침에 그쳤다는 평가가 나온다.
징벌적 처벌을 강화하고 천문학적인 벌금을 부과하며 금융회사에 막대한 책임을 묻기 전에 자율적이고 유연한 보안 체계를 구축할 수 있는 정부 차원의 지원이 필요하단 견해다.
한 금융권 관계자는 “은행이 잘못했으니 통제하고 규제를 강화해 책임을 물어야 한다는 1차원적인 접근에서 벗어나야 한다”며 “해킹 기술이 나날이 발전하고 있어 금융회사만의 노력으로 모든 공격을 막기는 현실적으로 어렵다”고 지적했다.
이어 “망분리 규제를 풀겠다면 대형 금융사뿐만 아니라 중소형 금융회사까지 금융보안 및 IT 경쟁력 격차가 벌어지지 않게 범국가적 인프라 확충과 실질적인 기술·제도적 지원이 선행돼야 한다”고 덧붙였다.
