이즈보험
보험을 이해하는 뉴스와 정보
한국보험신문

[기자의 눈] 보안 무너진 금융권이 되찾아야 할 ‘신뢰’

손민아 기자
손민아 기자

금융은 ‘신뢰’를 바탕으로 움직이는 산업이다. 고객이 금융회사에 돈과 정보를 맡기는 순간부터 그 신뢰는 계약서와 함께 작동한다. 그런데 이 보편적인 명제가 최근 국내 주요 시중은행을 겨냥한 해킹 사고 앞에서 흔들리고 있다.

뼈아픈 사실은 공격이 핵심 거래망이 아닌 대출 모집, 직원 업무지원, 영업지원 등 외부 접점에서 이뤄졌다는 점이다. 그렇다고 주 전산망과 분리돼 있다는 은행의 설명이 면책 근거가 될 수는 없다. ‘디지털 전환’을 앞세워 고객·직원·외부 사업자를 잇는 통로를 늘려왔다면 정문뿐 아니라 옆문까지 지키는 것이 금융회사의 책무이기 때문이다.

그동안 은행권은 ‘고객 중심’과 ‘금융소비자보호’를 반복해 강조해 왔다. 하지만 소비자보호는 불완전판매를 줄이고 민원에 답하는 데서 끝나지 않는다. 이름과 연락처, 소득정보, 대출 관련 정보처럼 고객이 금융거래 과정에서 맡긴 정보를 지키는 일이 그보다 앞선다. 고객정보조차 제대로 지키지 못한 채 소비자보호를 외친다면 그 구호는 공허할 수밖에 없다.

사고 뒤 은행들이 내놓은 ‘전액 보상’ 약속도 곧이곧대로 받아들이기 어렵다. 전액 보상이라는 선언보다 피해를 어떤 기준으로 인정할지, 그 피해가 이번 정보 유출에서 비롯됐다는 사실을 누가 입증할지가 먼저다. 개인정보 침해 사고는 기술적으로 복잡하고 증거가 개인정보처리자에게 집중돼 있어 피해자가 침해 사실과 손해를 입증하기는 매우 어렵다. 이런 구조를 그대로 둔 채 ‘피해가 확인되면 보상하겠다’고 말하는 것은 자칫 입증책임을 소비자에게 전가하는 셈이 될 수 있다.

5대 시중은행과 인터넷전문은행 3곳의 정보보호 예산은 2023년 3282억원에서 2025년 3978억원으로 늘었지만 집행률은 74.5%에서 69.0%로 낮아졌다. 집행률 하락만으로 이번 사고의 원인을 단정할 수는 없지만, 예산 규모만으로 보안 투자가 충분했다고 말하기도 어렵다. 실제 공격이 외부에 노출된 업무시스템을 파고든 만큼, 이제 따져야 할 것은 ‘얼마를 썼나’가 아니라 ‘취약한 곳에 제대로 썼나’다.

감독당국의 ‘예방’도 이름값을 했는지 돌아볼 때다. 개인정보보호위원회는 2023년 ‘사전 실태점검’을 도입했지만 국회입법조사처는 실제 점검이 사고가 난 업계를 뒤따르는 방식에 치우쳤다고 지적했다. 사고가 난 뒤에야 점검 대상을 넓히는 방식이라면 ‘사전 예방’이라는 이름은 빛바래기 마련이다.

오는 13일 개인정보보호위원회 국정감사에서는 이 지점을 분명히 따져야 한다. 은행은 왜 외부 접점의 취약점을 미리 찾지 못했는지, 당국은 왜 사고보다 앞서지 못했는지, 실제 피해가 생기면 소비자가 어떤 절차로 구제받을 수 있는지 답해야 한다. 질문에 답하지 못한다면 문제는 해킹 자체를 넘어, 사고를 막지 못한 책임과 피해구제의 기준조차 분명히 하지 못하는 금융권과 당국의 대응으로 옮겨갈 수밖에 없다.

신뢰는 거창한 슬로건으로 만들어지지 않는다. 고객정보를 지키고, 사고가 나면 책임을 피하지 않으며, 피해자가 스스로 모든 것을 증명하도록 내버려 두지 않는 것. 금융권이 다시 쌓아야 할 신뢰는 이러한 기본을 지키는 데서 시작한다.

0

기사 출처

한국보험신문 콘텐츠 협력 원문 보존 원문 확인

짧은 기사·만평·칼럼·인터뷰·팩트체크 등 원문 형식과 판정을 보호하기 위해 내용을 보존했습니다. 출처와 세부 맥락은 원문을 확인해 주세요.