인공지능(AI) 해킹 공격으로 고객정보 유출 사고가 발생한 시중은행들이 과실에 따른 법적 책임을 지게 될지에 관심이 쏠린다.
법조계에선 은행의 안전조치 의무 위반과 해킹 간 인과관계가 밝혀지고, 해킹으로 실제 피해가 발생했다면 은행이 손해배상 책임을 떠안을 수 있다는 분석이 나온다.
하지만 AI를 활용한 전방위적 공격을 기존의 보안조처로 막아내는 데 한계가 있다는 지적도 있다. 법정에선 과연 어느 정도를 '충분한 조처'로 봐야 하는지가 쟁점이 될 전망이다.
법무법인 태평양의 강태욱 변호사는 "개인정보가 유출됐다 하더라도 실제 피해 유무에 따라 손해배상 책임이 인정되지 않는 경우도 있다"라며 "해킹에 따른 보이스피싱, 스미싱 등 피해가 발생했는지를 종합적으로 고려하게 된다"고 설명했다.
다만 법조계에선 AI 해킹이라는 초유 사태의 책임을 피해 기관에만 지우는 건 부당하다는 목소리도 있다.
금융권에서 시행 중인 전통적인 보안 조처로는 이번 공격에 따른 피해를 완전히 예방할 수 없는 측면도 있기 때문이다.
강태욱 변호사는 "금융기관은 온라인 서비스를 할 때 응용프로그램 인터페이스(API) 코드를 몇백개에서 몇천개 갖고 있는데, 현실적으로 모든 코드에 동일한 수준의 보안조처를 할 순 없다"며 "코드 중요도에 따라 보안조처 수준도 다르게 해왔다"고 설명했다.
이어 "과거에는 인간의 관점에서 중요한 API에 대해서만 보안조처를 했지만 이제는 취약점을 찾아내는 기술이 발전한 것"이라며 "보안도 그에 대응해야 하지만 시간이 걸린다. 전통적인 대응 방식으로는 충분히 방어하지 못할 가능성이 크다"고 지적했다.
이 때문에 실제 손해배상 책임이 제기될 경우 과연 어느 정도의 보안 조처를 '적정 수준'으로 봐야 하는지가 관건일 것으로 관측된다.
법무법인 바른의 최승혁 IT전문변호사는 "해킹 기술도 발전하고 있기 때문에 모든 공격을 다 막을 수 있진 않다"면서 "은행 등 피해 기관이 해당 시점에 최신 보안 설비를 갖추는 등 최선의 노력을 다했다고 주장한다면 책임이 면제·감경될 수 있을 것"이라고 설명했다.
<연합>연합>