[2026 국감] 은행권 연쇄 해킹에 이억원 '고개 숙여 사과'…감독 책임 도마


이억원 금융위원장, 해킹 사태에 "금융당국 수장으로서 송구"
5대 은행장 국감 증인 채택


이억원 금융위원장이 8일 오전 서울 여의도 국회에서 열린 정무위원회 국정감사에 출석하고 있다. /국회=남용희 기자

[더팩트ㅣ이선영 기자] 최근 은행권을 강타한 연쇄 해킹 사태가 국회 국정감사의 주요 쟁점으로 떠올랐다. 신한은행과 KB국민은행, 하나은행 등에서 고객정보 유출 사고가 잇따르면서 금융당국의 사전 감독과 사고 대응체계가 도마에 올랐다. 이억원 금융위원장은 금융당국 수장으로서 국민에게 송구하다며 고개를 숙였고, 국회는 5대 시중은행장을 국감 증인으로 추가 채택하며 책임 규명에 나섰다.

8일 금융권과 국회에 따르면 국회 정무위원회는 이날 금융위원회와 한국산업은행, IBK기업은행을 대상으로 국정감사를 진행하고 있다. 이억원 금융위원장과 박상진 산업은행 회장, 장민영 기업은행장 등이 기관증인으로 출석했다.

이 위원장은 이날 국감에서 최근 금융권 해킹 사태와 관련해 금융당국 수장으로서 국민 여러분께 송구하다는 뜻을 밝히고 고개를 숙여 사과했다. 주요 시중은행에서 고객정보 유출 사고가 잇따르면서 금융당국의 보안 관리·감독 책임에 대한 지적이 제기되는 상황에서 나온 발언이다.

이번 국감에서는 금융당국이 금융회사들의 외부 전산시스템 보안 취약점을 사전에 파악했는지, 공격 정보를 얼마나 신속하게 공유했는지 등이 주요 쟁점으로 꼽힌다. 특히 여러 금융회사가 유사한 공격에 노출됐다는 점에서 기존 보안 감독체계가 실제 사고 예방에 효과적으로 작동했는지를 둘러싼 검증이 이뤄질 전망이다.

은행권 최고경영자(CEO)에 대한 책임 추궁도 본격화됐다. 정무위는 이날 국감에 앞서 전체회의를 열고 이환주 KB국민은행장과 정상혁 신한은행장, 이호성 하나은행장, 정진완 우리은행장, 강태영 NH농협은행장 등 5명을 국정감사 증인으로 추가 채택하는 안건을 의결했다.

이들은 오는 19일 금융감독원 국정감사에 출석해 최근 발생한 금융권 해킹 및 개인정보 유출 사고의 원인과 경위, 정보보호 체계와 재발 방지 대책 등에 관한 질의를 받을 예정이다. 당초 금융권 CEO들의 국감 출석이 제한적일 것으로 예상됐지만 잇따른 해킹 사고가 변수로 작용하면서 은행장들이 국감 증언대에 서게 됐다.

장민영 중소기업은행장이 8일 오전 서울 여의도 국회에서 열린 정무위원회 국정감사에 출석해 업무보고를 하고 있다. /국회=남용희 기자

국책은행의 내부통제 문제도 도마에 올랐다. 이날 국감에 출석한 장민영 기업은행장은 중국법인에서 발생한 834억원 규모의 사기 피해와 182억원 규모의 부동산 허위분양 대출사기 등 잇따른 금융사고에 대해 "최근 금융사고 문제로 심려를 끼쳐드린 점을 대단히 무겁게 받아들이고 있다"고 말했다.

기업은행은 지난 8월에도 94억4000만원 규모의 외부인 사기 사고를 공시한 바 있다. 특히 중국법인 사기 피해의 경우 약 7개월 동안 사고를 인지하지 못한 것으로 나타나면서 사전 위험 감지와 사후 대응체계의 적절성을 둘러싼 지적이 제기됐다.

장 행장은 사고를 사전에 인지하지 못하고 사후 대응도 미흡했다는 지적에 대해 "사고 보고와 대응 체계를 강화해 내부통제의 빈틈을 철저히 메워 나가도록 하겠다"고 밝혔다.

이번 은행권 해킹 사태는 금융회사별로 피해 규모가 크게 엇갈렸다는 점에서도 주목받고 있다. 신한은행에서는 대출모집인용 모바일 간편조회 서비스가 공격받아 고객 약 2만5000명의 정보가 유출됐다. 일부 고객의 주민등록번호와 연계정보도 포함된 것으로 전해졌다.

KB국민은행에서는 고객 119명, 하나은행에서는 89명의 개인정보가 유출된 사실이 확인됐다. BNK부산은행에서는 외주 개발 직원 11명의 개인정보가 노출됐으며, 예가람저축은행과 웰컴저축은행, 현대캐피탈 등 제2금융권에서도 유사한 피해가 발생했다.

반면 우리은행과 NH농협은행 등에서는 공격 시도가 있었지만 고객정보 유출 피해는 확인되지 않은 것으로 알려졌다. 동일하거나 유사한 공격에도 금융회사별 대응 결과가 달랐다는 점에서 접근통제와 인증체계, 외부 시스템 관리 수준 등에 대한 점검 필요성이 제기된다.

특히 이번 공격은 인터넷뱅킹이나 모바일뱅킹 등 핵심 금융거래 시스템보다는 대출모집인과 임직원이 사용하는 외부 조회·업무지원 시스템 등을 집중적으로 겨냥했다. 금융회사들이 핵심 전산망 보안에 집중하는 동안 상대적으로 관리가 소홀했던 외부 접점이 공격 통로로 활용됐을 가능성이 제기되는 대목이다.

금융당국은 공격에 사용된 IP 주소 33개를 파악하고 중복을 제외한 28개 주소를 금융권에 전파했다. 아울러 약 500개 금융회사에 긴급 보안점검을 요청했다. 금융권 전반에서 유사한 공격이 발생한 만큼 금융회사 간 침해정보 공유와 사고 대응체계의 실효성을 높여야 한다는 지적이 나온다.

이처럼 금융권 전반의 보안 취약점이 드러나면서 금융당국이 추진해 온 망분리 규제 완화 정책에도 영향을 미쳤다. 금융위는 당초 지난 7일로 예정했던 2차 망분리 규제 긴급완화 대상 금융회사 선정을 잠정 연기했다. 금융권의 사고 수습과 원인 파악, 긴급 보안점검 등을 우선 진행할 필요가 있다는 판단에서다.

다만 금융당국은 보안 강화를 전제로 망분리 규제 완화 정책을 이어가겠다는 입장이다. 망분리는 금융회사의 내부 업무망과 외부 인터넷망을 분리해 외부 침입과 정보 유출을 방지하는 규제로, 외부 고성능 AI를 활용한 보안 점검과 취약점 분석에 제약으로 작용한다는 지적도 제기돼 왔다.

이 위원장은 이날 국감 모두발언에서 "금융권의 혁신과 보안역량 강화 등을 지원하기 위해 보안을 전제로 망분리 규제 해제를 추진 중"이라고 밝혔다. 앞서 이 위원장은 지난 4일 전 금융권 긴급 점검회의에서도 AI를 활용한 공격 가능성을 배제할 수 없다며 금융회사들에 보안체계 강화를 주문한 바 있다.

seonyeong@tf.co.kr

핫 뉴스

뉴스 view