CEO 책임·과징금 부과 등 내용 정무위 한 차례도 논의 안 해 당국 가이드라인도 권고 그쳐
금융권을 덮친 인공지능(AI) 해킹 위협이 커지는 가운데 정치권과 금융당국이 예견된 사태에 제대로 대처하지 못해 피해를 키웠다는 비판의 목소리가 커지고 있다. 금융사의 정보보호 투자 강화 내용을 담은 법안은 국회에 잠들어 있고, 금융당국이 마련한 AI 보안 위협 관련 가이드라인도 현장에선 무용지물이었다.
6일 금융당국, 정치권 등에 따르면 지난해 11월 더불어민주당 유동수 의원이 발의한 전자금융거래법 개정안은 지난 3월 정무위원회에 상정돼 소위원회에 회부됐지만, 한 차례도 논의되지 않았다.
5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴
개정안에는 최고경영자(CEO) 책임 명확화·정보보호최고책임자(CISO) 권한 강화, 침해사고로 거래정보·개인신용정보 유출 시 총매출액의 3% 이하 과징금 부과, 정보보호 공시 도입 등의 내용이 포함됐다. 취약점 분석·평가에 따른 보완 조치 이행계획을 지키지 않을 경우 5000만원 이하의 이행강제금을 부과해 정보보호 수준을 높이도록 하는 내용도 담겼다.
개정안은 지난해 8월 롯데카드에서 발생한 해킹사고와 대규모 개인정보 유출 사고를 계기로 마련됐다. 다른 현안들로 우선순위에서 밀려난 사이 이번 사태가 발생한 것이다. AI 해킹이 금융권을 넘어 전 산업군에 빈번하게 발생할 것으로 우려되는 가운데 국회가 정보보호 강화 관련 법안 논의에 속도를 내야 한다는 지적이 나온다.
금융당국도 금융권의 보안 취약성을 사전에 인지하고 경고했음에도, 현장에선 선언에 그쳤다. 금융위원회는 지난 7월 금융사들이 AI 보안위협에 효과적으로 대응하기 위한 행동요령을 담은 가이드라인을 마련해 배포했다. 당국은 “AI는 금융회사의 공격 표면을 빠르게 탐색할 수 있으므로, 금융사는 보유한 전산자원·공급망을 정확히 식별·관리하는 것이 무엇보다 중요하다”고 강조했다.
가이드라인은 전산자원을 인터넷 노출 여부와 업무 중요도, 데이터 민감도, 패치 상태 등을 기준으로 구분해 종합 관리하도록 하고, 경영진의 책임 강화를 권고했다. 이번 해킹 공격이 핵심 전산망이 아닌 대출 모집인·직원용 시스템 같이 상대적으로 보안이 취약한 ‘약한 고리’가 표적이었다는 점은 가이드라인이 정작 현장에선 금융사들의 보안불감증으로 제 역할을 하지 못했다는 사실을 방증한다.