국내 3대 신용평가회사가 최근 인공지능(AI) 해킹 사태가 금융회사 신용도에 미치는 영향을 일제히 점검하기로 했다. 관리 소홀과 소비자 피해 등이 확인되면 법적 책임을 져야 하고 금융회사 신뢰도에 타격을 받을 수 있어서다. 보안 투자에 인색하던 은행권은 추가 해킹 공격을 막고 2차 피해를 방지하기 위해 대응책 마련에 나섰다.
◇ 해킹 후 보안 강화하는 은행
6일 금융권에 따르면 한국신용평가, 한국기업평가, 나이스신용평가는 이번 해킹 사태가 은행 등의 신용도에 미칠 영향을 들여다보기로 했다. 단기적으로는 과징금 부과, 영업정지 가능성을 따져보고 중장기적으로는 신뢰도 하락에 따른 고객 기반 축소와 신용도 변화 등을 분석할 방침이다. 금융사의 보안 역량을 신용도 평가에 포함해야 한다는 지적이 나온다.
이재명 대통령은 이날 “보안 패러다임을 AI 시대에 맞게 혁신해야 할 때”라며 “국가 시스템 전반의 보안체계를 조속히 점검하고, 필요한 보안 조치를 즉각 시행해달라”고 주문했다.
은행권은 해킹 공격을 막기 위해 보안 강화 조치에 들어갔다. 신한은행은 다음달 전자금융 시스템 정기 점검을 시작할 계획이다. 웹사이트와 모바일 앱, 내부 시스템 등을 포함해 총 317곳이 대상이다. 오는 12일까지 보안업체 참가 신청서를 받는다.
국민은행은 AI 해킹 공격에 대비해 신규 보안 체계를 마련한다. 구체적으로 침입 탐지·차단 체계, 웹 방화벽 등을 새로 깔아 ‘지능형 위협대응 시스템’을 구축할 방침이다. 오는 15일까지 입찰 신청을 받은 뒤 연내 시스템을 도입할 계획이다. 농협은행은 내년부터 한국인터넷진흥원(KISA)에 정보보호 공시를 하는 방안을 추진한다. 지난 2일 관련 사업을 위한 컨설팅 업체 선정에 들어갔다.
세 은행 모두 “이런 조치는 이번 해킹 사태와 무관하며 사전에 계획된 일정”이라고 밝혔다. 하지만 결과적으로 해킹 공격을 받은 뒤 ‘사후약방문 조치를 했다’는 비판은 피할 수 없게 됐다. 시중은행 관계자는 “4월 ‘미토스 쇼크’ 이후 보안 점검 강화를 추진했는데 그 과정에서 해킹 사고가 터졌다”고 말했다.
◇ 1%도 안 되는 금융 보안 인력
시중은행은 전체 인력은 줄여도 보안 인력만큼은 늘려왔다. 김재섭 국민의힘 의원에 따르면 국민·신한·하나·우리·농협 등 5대 은행의 올해 상반기 기준 보안 인력은 546명이다. 2022년(413명)에 비해 32.2% 늘었다. 같은 기간 5대 은행의 전체 직원은 6만9774명에서 6만6585명으로 4.5% 감소했다.
여전히 보안 인력 투자가 부족하다는 지적이 나온다. 올 상반기 기준으로 국민은행의 총 정보기술(IT) 인력 대비 보안 인력 비중은 6.2%다. 우리(8.1%)·신한(9%)·하나(10.9%)·농협(9.3%)은행의 보안 인력 비중은 10% 안팎이다. 올 상반기 기준 5대 은행 임직원 가운데 보안 인력 비중은 0.82%에 불과하다.
금융당국은 2011년 4월 농협 전산망 마비 사태 이후 ‘5·5·7’ 규정을 도입했다. 전체 인력 5%는 IT 인력, IT 인력 5%는 정보보호 인력, 전체 IT 예산 가운데 7%는 정보보안 예산으로 배정하라는 규정이다. 이 규정은 2020년 일몰돼 현재는 자율 투자 형태로 바뀌었다.
이희조 고려대 컴퓨터공학과 교수는 “AI 발전을 고려해 금융당국 차원에서 보안 관련 의무 규정을 도입하는 방안을 검토해야 한다”고 강조했다.