전체기사

지방은행 해킹 안전지대 아니다…보안 인증·공시 ‘빈틈’

금융권을 겨냥한 해킹 공격의 여파로 지방은행의 정보보안 체계에도 비상이 걸렸다. BNK부산은행도 이번 해킹 공격에 활용된 인터넷주소(IP) 공격을 받아 외주 직원 정보가 유출되는 사고가 발생했다. 다른 지방은행은 동일 IP의 공격을 받지 않았고 추가 피해도 발생하지 않았다. 지방은행들은 정보보호 관리체계 인증을 확보하고 있지만 시중은행과 마찬가지로 인증 범위가 대고객 서비스에 집중돼 있다. 정보보호 투자와 인력 현황을 확인할 수 있는 별도의 자율 공시도 대부분 시행하지 않아 보안 역량을 객관적으로 비교하기 어렵다는 한계가 있다. 11일 은행권에 따르면 부산은행은 지난 1일 오후 9시께 인공지능(AI) 에이전트가 동원된 외부 웹서버 공격 시도를 탐지했고, 내부 직원용 모바일 영업 지원시스템을 통해 외주 개발직원 11명의 개인 정보가 노출된 사실을 확인했다. 이번 금융권 해킹 사고 중 지방은행에서 피해가 발생한 것은 부산은행이 유일하다. 앞서 지방은행에서 시중은행으로 전환한 iM뱅크는 지난 8월 AI를 활용한 해킹 세력이 내부 시스템에 침투한 사실을 탐지했지만 즉각 추가 침투와 정보 유출을 차단했다. 단 이번 금융권 해킹 사고와 동일한 IP 공격은 확인되지 않았다. 이외 지방은행인 BNK경남은행, 전북은행, 광주은행, 제주은행에서도 동일 IP 공격이나 관련 피해는 발견되지 않았다. 현재까지 지방은행 피해는 부산은행 한 곳에 그쳤지만 지방은행의 보안 체계를 전반적으로 점검할 필요가 있다는 지적이 제기된다. 지방은행은 시중은행 대비 규모가 작아 보안 인력 확보나 투자 규모가 상대적으로 작을 수 있기 때문이다. 지방은행들은 정보보호 관리체계 인증을 확보하고 있다. ISMS-P(정보보호·개인정보보호 관리체계) 누리집을 보면 부산·경남·제주은행은 ISMS(정보보호 관리체계) 인증을, 전북·광주·iM뱅크는 개인정보보호 관리까지 포함한 ISMS-P 인증을 획득했다. ISMS 인증은 기업이나 기관의 정보보호 조치와 활동이 인증 기준에 적합할 경우 한국인터넷진흥원(KISA)이나 인증기관이 증명하는 제도다. ISMS-P는 정보보호에 더해 개인정보보호 관리 체계까지 인증한다. KB국민·신한·하나·우리·NH농협은행 등 주요 시중은행과 카카오·케이·토스뱅크 등 인터넷전문은행은 ISMS-P 인증까지 획득했다. 이번 해킹 사고의 통로로 활용된 내·외부 업무시스템에 대한 ISMS 인증은 모든 은행이 확보하지 않았다. 지방은행 또한 인터넷뱅킹, 전산센터, 지방자치단체 금고 운영 등 대고객 서비스에 인증이 집중돼 있다. 이번 해킹 사고 공격 경로로 지목된 내·외부 업무시스템에 대한 은행의 보안 인식이 실제로 미흡했을 것이란 분석이 나온다. 정보보호 투자와 인력 현황을 확인할 수 있는 공시도 제한적이다. 지방은행 중 KISA의 정보보호 자율 공시에 참여하는 곳은 제주은행뿐이다. 농협은행을 제외한 국민·신한·하나·우리은행 등 주요 시중은행은 자율 공시를 통해 정보보안 내용을 공유하고 있다. 금융사는 정보보호 공시가 의무가 아니지만 은행이 얼마나 많은 자원을 투입하고 있는지 외부에서 확인할 수 있다는 점에서 정보보호에 대한 적극성과 투명성을 가늠할 수 있다. 정보보호 공시 여부가 해당 금융사의 실제 보안 역량을 나타내는 것은 아니지만, 의무 사항이 아닌 데도 관련 정보를 자발적으로 공개한다는 점은 은행의 정보보호 경영 의지를 엿볼 수 있다는 평가다. 지방은행들은 매년 금융지주사가 공시하는 지속가능경영보고서에서 관련 정보보안 내용을 제공하고 있다. 다만 은행별 공시 항목과 범위가 달라 직접 비교하기에는 한계가 있다. 지난해 말 기준 ESG경영보고서에 따르면 정보기술부문 투자액 대비 정보보호부문 투자액 비율은 부산은행 9.18%, 경남은행 6.83%, iM뱅크 12.9%로 나타났다. 4개 시중은행은 7.96~9.1% 수준이다. 정보기술부문 인력 중 정보보호부문 인력은 iM뱅크만 5.9%로 확인된다. 4개 시중은행은 5.13~8.8%다. JB금융지주는 지주와 계열사를 포함해 공시하고 있어 개별 은행의 정보보호부문 현황만은 확인하기 어렵다. 지방은행들은 자율 공시인 만큼 그동안 공시를 하지 않았지만, 내년부터 의무로 변경되는 만큼 자료 공개를 준비하고 있다는 입장이다. 금융권 관계자는 “지방은행이 시중은행 대비 규모가 작다는 이유로 보안 체계가 취약할 것으로 보기보다는 실제 보안 역량을 점검할 수 있는 환경이 마련돼야 한다"며 “이번 해킹 사고를 은행권 전반의 보안 시스템을 재점검하는 계기로 삼아야 한다"고 말했다. 송두리 기자 dsk@ekn.kr

은행채·공사채 발행 24% 늘고, 일반 회사채는 20% 줄어

올해 국내 채권시장에서 은행채와 공사채 발행은 지난해 같은 기간보다 크게 늘어난 반면 일반 회사채 발행은 감소했다. 신용채권 발행 증가세를 이끈 은행채 중에서도 특수은행채가 증가를 주도했다. 11일 금융투자협회 등에 따르면 올해 1월부터 지난 10월 8일까지 은행채·공사채·일반 회사채 등 신용채권(크레딧물) 발행액은 총 355조원으로 집계됐다. 이는 지난해(286조원)에 비해 69조원(24.1%) 증가한 수치다. 은행채 발행액은 217조8000억원으로 지난해 같은 기간보다 64조1000억원(41.7%) 증가했다. 이는 지난해 연간 발행액인 221조6000억원의 98.3%에 해당한다. 올해 크레딧 발행 증가세는 은행채가 이끌었다. 전년 대비 올해 크레딧 발행 증가분 69조원 중 은행채 증가분이 92.9%를 차지했다. 은행채 중에서도 특수은행채의 증가세가 두드러졌다. KDB산업은행·IBK기업은행·수출입은행이 발행한 특수은행채는 올해 들어 140조7000억원으로 규모다. 지난해 발행액인 96조6000억원보다 44조1000억원 늘어 45.7% 증가를 기록했다. 특수은행채 발행액은 이미 지난해 연간 발행액을 넘어섰다. 지난해 연간 발행액인 137조7000억원보다 3조원 가량 많고, 2024년 125조5000억원과 비교해도 15조2000억원 많은 수치다. 반면 특수은행채를 제외한 은행채 발행은 올해 들어 지난 8일까지 77조1천억원으로 지난해 같은 기간보다 20조원(35%) 증가했다. 신한투자증권 김상인 연구원은 “올해 은행채 발행은 시중은행채보다 특수은행채를 중심으로 늘어난 흐름"이라며 “정책 금융 확대와 기업 대출 수요 등에 따라 산업은행과 기업은행 등의 자금 조달 수요가 커진 영향이 반영된 것으로 보인다"고 말했다. 이어 “수출입은행도 기업의 해외 진출과 수출 지원, 공급망 안정화 관련 금융지원 과정에서 발행을 늘린 측면이 있다"며 “내년에도 첨단산업 지원 등을 위한 채권 발행 확대 가능성을 살펴볼 필요가 있다"고 덧붙였다. 은행채 발행은 올해 연말까지 계속 증가할 전망이다. 특수은행채 뿐만 아니라 올해 적극적인 발행에 나선 국민은행과 신한은행은 발행 한도를 이미 소진했다. 국민은행과 신한은행은 신규 일괄신고서를 제출했으며 조만간 추가 발행에 나설 것으로 보인다. 공사채 발행액은 올해 들어 74조8000억원으로 전년 대비 20조1000억원(36.7%) 늘었다. 올해 10월 초 기준으로 이미 지난해 연간 발행액(71조5000억원)과 2024년 연간 발행액(73조6000억원)을 넘어섰다. 은행채와 공사채 공급은 확대됐지만 일반기업의 회사채 발행은 줄었다. 일반 회사채 발행액은 62조4000억원으로 지난해 같은 기간보다 15조2000억원(19.6%) 감소했다. 발행 비중도 은행채와 공사채 중심으로 높아졌다. 올해 은행채와 공사채 발행액은 전체의 82.4%를 차지해 지난해(72.9%)보다 9.5%포인트 상승했다. 일반 회사채 비중은 27.1%에서 17.6%로 낮아졌다. 송윤주 기자 syj@ekn.kr

“해킹 2주 전 경고 나왔는데”...금융권, AI 공격 막을 기회 놓쳤나

금융권을 겨냥한 해킹이 잇따르기 전 이미 인공지능(AI)을 활용한 침투 시도가 포착됐고, 금융회사 보안 담당자들에게 관련 사례와 대응 방안까지 전달된 것으로 나타났다. 위험을 미리 파악하고도 최근 여러 금융사에서 개인정보 유출 사고가 발생하면서 경고가 실제 보안 강화로 이어졌는지 의문이 커지고 있다. 11일 국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원으로부터 제출받은 자료에 따르면 금융보안원은 지난달 17일 열린 '금융 AI 보안 위협 대응 세미나'에서 국내 금융사 A사를 대상으로 한 AI 에이전트의 공격 사례를 공개했다. 최근 금융권에서 대규모 해킹 사고가 발생하기 약 2주 전이다. 당시 세미나에는 최근 침해사고가 발생한 금융사 7곳 가운데 KB국민은행과 하나은행, 현대캐피탈, 웰컴저축은행 등의 보안 담당자가 참석했다. 신한은행은 금융지주 측 관계자가 참석했으며, BNK부산은행과 예가람저축은행은 참석 대상에 포함되지 않았다. 전체 참석자는 160여명에 달했다. 공개된 사례에서 공격자는 딥시크 기반 AI 에이전트를 이용해 금융권의 오라클 웹로직 서버를 탐색했다. 웹로직은 홈페이지와 애플리케이션 등의 구동에 활용되는 서버 소프트웨어다. 공격자는 취약한 서버를 찾아 원격으로 명령을 실행하고 웹쉘이라는 악성 프로그램을 설치한 뒤, 해당 서버를 경유해 내부에 연결된 다른 서버까지 살펴봤다. A사는 공격자가 추가 악성코드를 내려받기 전에 이상 행위를 감지해 차단했다. 실제 피해가 확산되지는 않았지만, AI 에이전트가 국내 금융회사를 상대로 한 공격에 활용됐다는 점에서 보안상 경계가 필요한 사례였다. 최근 발생한 금융권 연쇄 해킹과도 겹치는 부분이 적지 않다. 최근 공격자는 중국산 AI 침투 테스트 도구인 아르텍스(ARTEX)에 딥시크 등 여러 AI 모델을 연결하고, 홍콩의 통제 서버와 별도 공격 서버, 우회 접속 경로 등을 활용해 국내 금융기관 7곳을 공격한 것으로 분석됐다. AI를 이용해 공격을 수행하고 외부에 노출된 시스템을 침투 경로로 삼았다는 점에서 앞서 확인된 사례와 유사하다. 금융보안원은 세미나에서 외부에 공개된 자산을 지속적으로 점검하고 공격에 노출될 수 있는 지점을 줄여야 한다고 강조했다. 연간 한두 차례 진행하는 보안 진단만으로는 취약점을 제때 발견하기 어려운 만큼 상시적인 측정과 검증 체계를 갖춰야 한다는 취지다. 금융권이 당시 제시된 사례를 토대로 외부 연결 시스템과 취약점 관리 실태를 점검했다면 일부 공격을 조기에 발견하거나 피해를 줄일 수 있었을 것이라는 지적이 나오는 이유다. 보안 위협을 인지하는 데 그치지 않고 실제 시스템 점검과 보완 조치로 연결했는지가 관건으로 떠올랐다. 물론 두 공격을 동일한 사례로 단정하기는 어렵다는 시각도 있다. 세미나에서 소개된 공격은 외부 제3자 솔루션 가운데 보안 패치가 적용되지 않은 자산을 겨냥했지만, 최근 공격은 금융사가 직접 운영하는 홈페이지 등 외부 연결 시스템을 주요 대상으로 삼았다는 차이가 있다. 최근에는 은행 대출모집인 조회 페이지와 직원용 모바일 애플리케이션 등 금융거래의 핵심 전산망과 구분되는 업무지원 시스템이 공격 경로로 이용됐다. 이 때문에 사전 경고가 있었다는 사실만으로 금융사의 대응 실패를 단정하기는 어렵다. 다만 공격 수법과 취약 지점에 대한 정보가 공유된 뒤에도 유사한 침해사고가 반복됐다는 점에서 금융회사의 보안 점검 범위와 사후 조치가 적절했는지 따져봐야 한다는 목소리가 나온다. 사고 책임을 둘러싼 금융권의 부담은 국정감사에서도 이어질 전망이다. 5대 시중은행장은 오는 19일 금융감독원 국정감사에 증인으로 출석해 잇따른 해킹 사고의 원인과 경위, 대응 과정 등에 관한 질의를 받을 예정이다. 한창민 의원은 “이번 금융회사 개인정보 유출은 이미 거듭해서 강조된 취약 지점을 금융회사가 제대로 관리하지 못한 데에 원인이 있다"며 “국정감사에서 이번 사건 전후 금융회사의 대응이 적절했는지 파악하고 책임을 묻겠다"고 말했다. 송재석 기자 mediasong@ekn.kr

[2026 국감] 올해 한은·국책은행 해킹 시도 100만건 넘어…“피해는 없어”

국내 주요 시중은행 뿐만 아니라 국책은행과 한국은행도 대규모 해킹 공격 시도에 노출돼 2020년 이후 꾸준히 해킹 시도 건수가 증가해온 것으로 조사됐다. 11일 국회 재정경제기획위원회 소속 강민국 국민의힘 의원이 한국은행·수출입은행·산업은행·기업은행에서 제출받은 자료에 따르면 지난 2020년부터 올해 9월까지 이들 은행 4곳을 대상으로 벌어진 해킹 공격 시도는 총 498만6964건에 달했다. 다만 해킹 공격에 따른 침해사고는 발생하지 않았다. 연도별로 살펴보면 △2020년 35만8800건 △2021년 56만4430건 △2022년 58만5563건 △2023년 73만8312건 △2024년 78만524건 △2025년 93만4858건으로 꾸준히 증가했다. 특히 올해는 지난달까지 해킹 공격 시도 건수가 이미 102만4478건을 기록했다. 은행별는 기업은행이 458만4000건으로 전체의 91.9%를 차지했다. 산업은행은 39만9379건, 한국은행과 수출입은행은 각각 3076건과 510건으로 집계됐다. 기업은행은 해킹 공격 시도가 많았던 이유에 관해 “시중은행 수준의 개인, 기업고객 대상 인터넷·모바일 서비스를 제공하고 있어 상대적으로 많은 해킹 시도가 탐지되고 있다"고 설명했다. 한국은행의 메인 전산 서버가 있는 '경기 IT센터'는 지난해 10월 설립된 지 1년이 채 안됐지만 현재까지 145건의 해킹 침해 시도가 있었다. 강민국 의원은 “국책은행 해킹은 단순히 개인정보 유출에 그치는 것이 아니라 국내외 금융시스템이 교란되거나 정부와 기업의 내밀한 정보까지 위험해진다"며 “급증하는 AI 활용 사이버 공격 대비 정보 보호 체계를 구축하고 해킹을 가정한 모의훈련 등을 금융당국과 협업해 이중삼중으로 대비해야 한다"고 말했다. 정승현 기자 jrn72benec@ekn.kr

4대 금융 순익 늘지만 속도는 제각각…3분기 성적표 주목

KB금융이 상반기 리딩금융 자리를 지킨 가운데 신한금융의 추격전이 이어지고 있다. 3분기에도 KB금융이 순이익 규모에서 앞설 것으로 예상되지만 신한금융의 이익 증가율이 더 높은 만큼 연말까지 양사의 격차가 얼마나 좁혀질지 주목된다. 11일 금융정보업체 에프앤가이드에 따르면 증권사들이 추정한 KB금융의 3분기 영업이익은 2조5262억원, 당기순이익은 1조8719억원으로 집계됐다. 지난해 같은 기간보다 각각 8.2%, 13.1% 증가한 규모다. 신한금융의 3분기 영업이익은 2조1966억원, 당기순이익은 1조6573억원으로 전망됐다. 전년 동기 대비 각각 12.4%, 14.1% 증가한 수준이다. 3분기 순이익 전망치만 보면 KB금융이 신한금융을 2146억원 앞선다. KB금융이 순이익 규모에서 선두를 유지할 것으로 예상되는 가운데 신한금융은 증가율에서 KB금융을 웃돌며 추격세를 이어갈 전망이다. 앞서 올해 상반기에도 KB금융이 리딩금융 자리를 지켰다. KB금융은 상반기 3조8846억원의 순이익을 기록했다. 지난해 상반기보다 4489억원, 13.1% 증가한 규모다. 신한금융은 같은 기간 3조4427억원의 순이익을 기록했다. 전년 동기 대비 13.3% 증가했다. 순이익 규모에서는 KB금융이 신한금융보다 4419억원 많지만 증가율에서는 신한금융이 KB금융을 소폭 웃돌았다. 신한금융의 이익 증가세가 이어지면서 KB금융과의 격차가 향후 어느 정도까지 좁혀질지가 3분기 실적의 주요 관전 포인트로 꼽힌다. 연간 기준으로도 KB금융의 선두가 예상된다. 에프앤가이드가 집계한 올해 KB금융의 연간 순이익 전망치는 6조7163억원이다. 지난해보다 15.0% 증가한 규모로 금융권에서는 KB금융이 사상 처음으로 연간 순이익 6조원을 넘어설 것으로 보고 있다. 신한금융의 연간 순이익 전망치는 5조9860억원이다. 지난해보다 17.7% 증가해 6조원에 육박할 것으로 예상된다. 증가율만 놓고 보면 신한금융이 KB금융을 웃돌지만 연간 순이익 규모에서는 KB금융과의 격차가 유지될 것으로 전망된다. 양사의 연간 순이익 전망치 차이는 약 7300억원이다. 다만 신한금융의 이익 증가율이 KB금융보다 높은 만큼 남은 3·4분기 실적에서 어떤 계열사가 실적을 얼마나 끌어올리느냐에 따라 격차가 달라질 가능성이 있다. 리딩금융 경쟁에서는 비은행 계열사의 실적도 변수다. 은행의 견조한 이자이익이 금융그룹 전체 실적을 떠받치는 가운데 증권 등 비은행 계열사의 실적 개선 여부에 따라 그룹 간 순이익 격차가 달라질 수 있어서다. KB금융은 KB증권과 KB손해보험 등 주요 비은행 계열사를 중심으로 그룹의 수익원을 다변화하고 있다. 신한금융 역시 신한투자증권과 신한라이프 등 비은행 계열사의 수익성 개선을 통해 은행 의존도를 낮추는 데 힘을 싣고 있다. 하나금융과 우리금융도 3분기 호실적이 예상된다. 하나금융의 3분기 영업이익은 1조6494억원, 순이익은 1조2471억원으로 전망됐다. 전년 동기 대비 각각 11.6%, 9.8% 증가한 규모다. 연간 순이익 전망치는 4조4616억원으로 지난해보다 10.5% 늘어날 것으로 예상된다. 우리금융은 3분기 영업이익 1조3522억원, 순이익 1조20억원이 예상된다. 영업이익은 전년 동기보다 36.9% 증가하지만 순이익은 22.4% 감소할 것으로 전망돼 4대 금융 가운데 실적 흐름이 가장 엇갈릴 것으로 보인다. 연간 순이익은 3조3372억원으로 지난해보다 3.4% 증가할 전망이다. 하나금융은 올해 상반기에도 2조4029억원의 순이익을 기록하며 반기 기준 역대 최대 실적을 냈다. 우리금융 역시 1분기 실적 부진에서 벗어나 2분기 실적 개선에 성공하면서 상반기 1조6090억원의 순이익을 기록했다. 4대 금융 모두 올해 연간 순이익이 전년보다 증가할 것으로 예상되는 만큼 그룹별 실적 성장세와 수익 구조의 차이가 더욱 두드러질 전망이다. 금융권 관계자는 “현재까지는 KB금융이 순이익 규모에서 앞서고 있지만 신한금융의 이익 증가율도 높은 수준"이라며 “증권·보험 등 비은행 계열사의 실적과 은행의 이자이익 흐름이 연간 실적을 좌우할 주요 변수"라고 설명했다. 박지성 기자 captain@ekn.kr

은행도 해킹 못 피했다…원화 스테이블코인 발행 ‘보안 숙제’

시중은행을 비롯한 금융권이 해킹 사고가 잇따르면서 원화 스테이블코인 도입을 앞두고 은행권의 보안 역량을 키워야 한다는 목소리가 커질 전망이다. 금융 안정과 소비자 보호 등을 이유로 은행 중심 발행론이 힘을 얻고 있지만, 은행 역시 보안 시스템에 허점이 드러나며 디지털자산 발행·유통 과정에서 발생할 수 있는 보안 위험에 대한 대응을 강화해야 한다는 지적이다. 10일 금융권에 따르면 최근 시중은행에서 잇따라 해킹 사고가 발생하면서 금융회사 보안체계의 취약성이 도마 위에 올랐다. 공격자는 은행의 핵심 전산망이 아닌 영업지원 시스템 등 상대적으로 보안이 취약한 외부 연계 시스템의 빈틈을 파고들어 고객 정보를 빼간 것으로 확인됐다. 시중은행의 해킹 사고는 원화 스테이블코인 발행 주체를 둘러싼 논의에도 영향을 미칠 수 있다. 금융당국은 가상자산 2단계 입법인 디지털자산기본법을 마련 중이며, 은행 중심 발행이 유력하게 검토되고 있는 것으로 알려졌다. 다만 금융당국은 아직 확정된 것은 없다는 입장이다. 은행 중심 발행론이 힘을 얻는 배경에는 은행에 대한 신뢰가 자리잡고 있다. 스테이블코인이 지급결제 수단으로 확산되면 발행사 부실이나 전산 사고, 대규모 환매 요구 등에 금융시장 불안감이 커질 수 있어 상대적으로 감독과 위험 관리 체계가 갖춰진 은행이 발행을 주도해야 한다는 논리다. 앞서 지난 2월 국내 가상자산거래소 빗썸에서 대규모 비트코인 오지급 사고가 발생하고 네이버페이에서도 결제 장애가 발생하는 등 운영 안전성에 대한 문제가 부각되자, 은행이 스테이블코인 발행을 주도해야 한다는 주장에 더욱 힘이 실렸다. 하지만 은행권의 잇단 해킹 사고에 은행의 디지털자산 보안 역량에 대한 검증도 필요하다는 점이 강조된다. 은행이 기존 금융시스템에서 축적한 위험 관리 능력을 갖췄어도, 블록체인 기반의 디지털자산 발행과 유통 과정에서 발생할 수 있는 보안 위협까지 충분히 통제할 수 있는지는 담보되지 않았기 때문이다. 원화 스테이블코인이 도입되면 기존 은행 전산망뿐 아니라 디지털지갑, 약속된 규칙에 따라 거래가 자동으로 이뤄지는 스마트컨트랙트, 외부 플랫폼과의 연계 시스템 등으로 보안 범위가 확대될 것으로 보인다. 발행과 소각, 암호키 관리 등 보안 관리 체계가 외부로부터 공격을 받을 경우 충분히 대응하지 못하면 디지털자산의 안정적인 유통과 관리를 확신할 수 없다. 은행의 기술 안정성이 100% 보장되지 않은 상황에서 은행이라는 이유로 발행권을 갖는 것이 아닌 실제적인 보안 역량과 위험 관리 능력을 갖춘 사업자의 참여가 필요한 것이 아니냐는 주장도 나온다. 강형구 한양대 파이낸스경영학과 교수는 “이번 해킹 사고는 원화 스테이블코인 도입 논의에서 보안 역량과 사고 책임을 더 엄격하게 검증해야 한다는 요구로 이어질 것으로 본다"며 “다만 실제 도입 일정이 지연될지는 정책 논의를 지켜봐야 한다"고 했다. 이어 “은행이 참여하더라도 발행·유통 시스템 안전성은 별도로 검증해야 한다는 의미이기도 하다"며 “준비자산을 충분히 보유하는 것과, 이용자가 해킹이나 시스템 장애 상황에서도 안전하게 거래하고 원화로 돌려받을 수 있는 것은 각각 확인해야 할 문제"라고 강조했다. 또 “특히 은행 시스템과 지갑, 발행·상환 서비스, 외부업체가 연결되는 전 과정에서 접근 권한과 암호키를 누가 관리하는지, 사고 발생 시 누가 차단·복구·배상을 책임지는지를 명확히 해야 한다"며 “이런 보안 검증과 이용자 보호 장치를 인가 요건과 운영 기준에 구체적으로 반영할 필요가 있다"고 말했다. 한편 이억원 금융위원장은 지난 8일 국회에서 열린 정무위원회 국정감사에서 디지털자산기본법 마련과 관련 “이미 내용은 다 준비해 놓았고 막바지 협의를 진행하고 있다"며 “빨리 협의해 산업과 시장을 어떻게 이끌 것인지 방향을 마련하겠다"고 말했다. 송두리 기자 dsk@ekn.kr

AI에 뚫린 금융권, 보안 인력 확대 속도내나

최근 금융권에서 해킹과 개인정보 유출 사고가 잇따르면서 금융회사들의 보안 인력 확충 움직임에도 속도가 붙을 전망이다. 특히 인공지능(AI)을 활용한 공격 가능성이 커지면서 단순 보안 관제를 넘어 AI와 사이버보안을 함께 다룰 수 있는 전문인력 확보가 금융권의 새로운 과제로 떠오르고 있다. 10일 금융권에 따르면 주요 금융회사들은 정보보호 조직과 인력 규모를 꾸준히 확대하고 있다. 금융감독원이 국회에 제출한 자료를 보면 34개 금융회사의 지난해 말 정보보호 인력은 전년보다 7.0% 증가했다. 조사 대상 가운데 22개사가 정보보호 인력을 늘렸다. 은행권에서는 우리은행의 정보보호 인력이 2024년 말 74명에서 지난해 말 101명으로 27명 증가했다. 하나은행도 같은 기간 69명에서 79명으로 10명 늘었다. NH농협은행은 114명에서 118명으로 확대됐다. 다만 모든 금융회사가 같은 방향으로 움직인 것은 아니다. KB국민은행과 신한은행을 포함한 일부 금융회사는 정보보호 인력이 감소했고, 일부 회사는 전년과 같은 수준을 유지했다. 금융권에서는 단순히 보안 담당자 숫자를 늘리는 것만으로는 최근 고도화된 공격에 대응하기 어렵다는 분위기다. 보안 관제 시스템이 자동화되면서 반복적인 업무를 시스템이 맡는 대신 보안 인력은 공격 탐지와 취약점 분석, 사고 대응 등 보다 전문적인 영역에 집중해야 하기 때문이다. 특히 AI가 사이버 공격에 활용되면서 금융회사들이 필요로 하는 보안 인력의 역량도 달라지고 있다. 네트워크와 시스템 보안, 개인정보보호 등 기존 영역에 더해 AI 모델과 데이터에 대한 이해를 갖추고 새로운 공격 수법을 분석할 수 있는 인재가 필요해진 것이다. 실제 금융권의 채용 움직임에서도 이 같은 변화가 나타나고 있다. 신한은행은 최근 AI를 활용해 시스템 취약점을 진단하고 소스코드를 분석하는 보안 도구 개발 인력을 모집했다. 정보보호 분야의 경력뿐 아니라 AI 도구 구축 프로젝트를 이끈 경험까지 요구하며 보안과 AI 역량을 동시에 갖춘 인재 확보에 나섰다. 하나은행도 AI·블록체인 보안체계 수립과 사이버 위협 분석 등을 담당할 경력직 채용을 진행했다. NH농협은행은 화이트해커와 오픈소스 취약점 분석, 보안 아키텍처 설계, 보안 데이터 분석 등을 담당할 인력을 모집했다. 실제 공격기법을 활용한 모의해킹과 취약점 검증 등 직무 범위도 구체적으로 제시했다. 금융권에서 잇따른 개인정보 유출 사고가 발생한 점도 금융회사들의 보안 조직 강화 움직임에 영향을 미칠 것으로 보인다. 신한은행과 KB국민은행, 하나은행 등에서는 올해 업무지원시스템 등을 통한 고객 정보 유출 사고가 발생했다. 대고객 서비스뿐 아니라 내부 직원들이 사용하는 업무 시스템까지 보안 관리 범위를 넓혀야 한다는 지적이 나오는 배경이다. 금융회사가 보유한 고객 데이터가 늘어나고 업무 시스템 간 연결도 복잡해지면서 공격 경로 역시 다양해지고 있다. 인터넷뱅킹이나 모바일 앱 등 전통적인 대고객 채널에 대한 방어만으로는 충분하지 않은 만큼 내부 업무지원 시스템과 외부 연계 시스템까지 보안 수준을 끌어올려야 한다는 것이다. 이에 따라 연말 인사와 조직개편을 앞두고 금융권의 보안 조직 재편 가능성도 거론된다. 단순히 정보보호 인력을 늘리는 데 그치지 않고 AI 보안과 위협정보 분석, 모의해킹 등 전문 분야별로 인력을 세분화하는 방식이 될 수 있다는 관측이다. 보안 인력 확보 경쟁이 정보기술(IT) 업계와의 인재 쟁탈전으로 이어질 가능성도 있다. AI와 사이버보안을 동시에 이해하는 인력이 많지 않은 상황에서 금융회사들이 우수 인재를 확보하려면 처우와 보상 수준을 높여야 하기 때문이다. 금융권 관계자는 “과거에는 보안 시스템을 구축하고 사고를 차단하는 데 집중했다면 이제는 공격 방식이 어떻게 진화하는지를 파악하고 선제적으로 대응하는 역량이 중요해졌다"며 “AI를 활용한 위협에 대응할 수 있는 전문인력을 확보하려는 금융회사들의 경쟁이 더욱 치열해질 것"이라고 말했다. 박지성 기자 captain@ekn.kr

[2026 국감] 금융권 해킹 잇따르는데…보안예산 집행률 고작 69.6%

금융권에서 해킹 사고와 전산장애가 잇따르는 가운데 주요 금융회사들의 정보보호 예산 집행률이 70%에도 미치지 못한 것으로 나타났다. 일부 금융회사는 편성한 보안예산을 제대로 사용하지 않은 데 이어 올해 관련 예산까지 줄였다. 금융당국의 보안 점검 기준도 허술하다는 지적이 나오면서 금융권 전반의 보안관리체계가 도마에 올랐다. 10일 국회 정무위원회 소속 국민의힘 박성훈 의원이 금융당국에서 제출받은 자료에 따르면 전산장애 발생 상위 20개 금융회사의 지난해 정보보호 예산 집행률은 69.6%로 집계됐다. 조사 대상 20곳 중 절반이 넘는 11곳은 집행률이 80%에도 미치지 못했다. 주요 시중은행의 집행 실적도 저조했다. 우리은행의 지난해 정보보호 예산은 786억5900만원이었지만 실제 집행액은 423억2700만원으로 집행률이 53.8%에 그쳤다. 편성액 가운데 363억3200만원이 집행되지 않은 셈이다. 국민은행은 676억1300만원 중 392억9700만원을 사용해 집행률이 58.1%에 머물렀다. 수협은행도 141억4500만원 중 85억8000만원을 집행해 60.7%를 기록했다. 한화생명보험의 집행률은 58.1%, 한국씨티은행은 69.7%, 신한은행은 69.9%였다. 카카오뱅크(71.4%)와 토스증권(72.8%), 신한투자증권(72.9%), 하나카드(78.9%), 토스뱅크(79.4%)도 80%를 밑돌았다. 반면 한국스탠다드차타드은행은 편성액을 웃도는 101.3%를 집행했다. 롯데손해보험(95.8%)과 상호저축은행중앙회(95.4%), 우리카드(92.7%), 롯데카드(91.2%) 등도 상대적으로 높은 집행률을 나타냈다. 올해 정보보호 예산을 지난해보다 줄인 금융회사도 적지 않았다. 조사 대상 20개 금융회사 중 7곳이 올해 보안예산을 삭감한 것으로 나타났다. 특히 주요 시중은행의 감소 폭이 두드러졌다. 우리은행은 지난해 786억5900만원이었던 정보보호 예산을 올해 615억6600만원으로 170억9300만원(21.7%) 줄였다. 한국씨티은행은 88억9900만원에서 72억9700만원으로 18.0%, 신한은행은 452억9400만원에서 405억9100만원으로 10.4% 삭감했다. 한화생명보험도 390억1600만원에서 379억3400만원으로 2.8% 줄였다. 한국산업은행(-2.2%)과 케이뱅크(-1.7%), 한국스탠다드차타드은행(-0.9%) 역시 정보보호 예산을 축소했다. 일부 금융회사는 보안예산을 대폭 늘렸다. 롯데카드는 지난해 128억1000만원에서 올해 299억3400만원으로 133.7% 확대했다. 카카오페이증권은 144.9%, 롯데손해보험은 84.3% 증가했다. 금융회사마다 보안투자 확대 여부와 규모가 크게 엇갈리는 모습이다. 최근 국민은행과 신한은행, 하나은행, 부산은행 등에서 해킹 사고가 잇따르면서 금융회사의 보안투자 적정성에 대한 우려도 커지고 있다. 다만 예산 집행률이나 증감률만으로 개별 금융회사의 보안 수준을 단정하기는 어렵다. 실제 보안투자의 효과와 미집행 사유, 취약점 관리 실태 등을 함께 점검할 필요가 있다는 지적이다. 박성훈 의원은 “국민의 금융정보가 해커들의 공격에 노출되는 동안 금융회사들은 보안예산조차 제대로 집행하지 않았고 금융당국은 형식적인 점검에 머물렀다는 비판을 피하기 어렵다"고 지적했다. 금융회사들의 보안예산 문제와 함께 금융당국의 해킹 점검 기준이 허술하다는 지적도 제기됐다. 국회 정무위원회 소속 조국혁신당 김형연 의원은 지난 8일 국정감사에서 금융회사마다 해킹 관련 점검 기간과 범위가 달라 동일한 공격 흔적을 놓칠 수 있다고 지적했다. 김 의원에 따르면 한 시중은행은 금융당국이 공유한 공격자 인터넷주소(IP) 목록을 토대로 최근 3개월간 접속 기록을 점검해 9건을 발견했다. 점검 기간을 1년으로 확대하자 확인된 기록은 58건으로 늘었다. 다른 은행은 최근 3개월 기록만 확인한 뒤 발견사항이 없다고 보고했다. 금융감독원이 배포한 점검표에는 침해 시도와 피해 여부를 점검했는지만 확인하도록 돼 있을 뿐 점검 기간에 관한 구체적인 기준이 없다는 것이 김 의원의 지적이다. 실제 토스뱅크는 금융보안원이 지난 1일 공유한 침해지표를 토대로 1년 치 기록을 확인한 결과 올해 1월24일 해외 IP의 원격 접속 시도 3건을 발견했다. 7~8월에도 11건의 웹 접속 시도가 있었지만 모두 차단돼 피해는 발생하지 않았다. 해킹 사고를 인지하는 데 오랜 시간이 걸린 사례도 확인됐다. 금감원 자료에 따르면 2022년부터 올해 8월까지 금융회사가 전산사고 등을 알아채는 데 한 달 넘게 걸린 경우는 91건이었다. 이 가운데 17건은 사고 인지까지 1년 이상 소요됐다. 일부 사고는 902일이 지나서야 발견됐다. 여헌우 기자 yes@ekn.kr

고신용자 더 낼때 저신용자는 깎였다…거꾸로가는 대출금리 공식

금리 상승기에 접어들었음에도 신용도가 낮을수록 대출금리가 덜 오르는 현상이 이어지고 있다. 연초 이후 고신용자의 금리가 많게는 0.8%p 오를 때 저신용자(신용점수 601~650점) 차주의 금리는 소폭 내렸기 때문이다. 정부가 강조하고 있는 포용금융 기조가 대출금리에 영향을 미치면서 시장 왜곡 현상이 나타나게 됐다는 지적이 이어지는 가운데 은행권은 금리산정 등 시장 기본 원리가 지켜지고 있다는 입장이다. 10일 은행연합회에 따르면 지난 8월 5대 은행(KB국민·신한·우리·하나·NH농협)의 중저신용자 차주(신용점수 601~650점 구간) 신용대출 평균금리는 7월 8.188%에서 8월 7.910%로 0.278%p 낮아졌다. 651~700점은 0.074%p 하락했다. 5대 은행 모두 금리가 내렸다. 반면 고신용자는 올 들어 대출금리가 오름세를 지속했다. 초고신용자(951~1000점)의 평균금리는 7월 4.868%에서 8월 5.066%로 0.198%p 상승했다. 901~950점은 0.222%p, 851~900점은 0.24%p씩 각각 올랐다. 같은 기간 일부 중·저신용 구간은 오히려 내렸다. 고신용자 금리가 오를 때 중·저신용자는 덜 오르거나 내리는 흐름이 계속된 것이다. 기간을 연초부터로 넓히면 차이가 더 뚜렷하다. 신용점수 951~1000점 차주의 1월 대비 8월 금리는 0.690%p 상승했다. △901~950점은 0.748%p △851~900점은 0.818%p씩 각각 올랐다. 신용대출 기준금리로 쓰이는 은행채(AAA) 6개월물 금리가 1월 말 2.793%에서 9월 말 3.471%로 0.678%p 오른 것을 감안하면 고신용자 금리는 시장금리에 상응하거나 그 이상 오른 것이다. 반면 같은 기간 651~700점은 0.250%p 오르는 데 그쳤고, 601~650점은 0.134%p 낮아졌다. 저신용자 금리가 고신용자 대비 상대적으로 뛰지 않은 것은 지난해부터 정부가 강조하고 있는 포용금융 기조의 영향인 것으로 분석된다. 이재명 대통령은 지난해 저신용자 고금리에 대해 “너무 잔인하다"고 지적한 바 있다. 금융당국은 올해 5대 지주사의 포용금융 현황을 점검하고 중금리대출 공급 확대 방안을 내놓기도 했다. 이런 까닭에 중·저신용자에는 시장금리 상승의 여파에 따른 대출금리 상승 압력이 상대적으로 영향을 덜 미친 것으로 보인다. 실제로 올 들어 은행권에서 저신용층 차주는 우대금리나 취약계층 지원을 적용하면서 상승폭을 제한하기도 했다. 저신용자 대출 비중이 크지 않은 까닭에 당장 은행권의 건전성에 미칠 영향이 많지는 않은 상태다. 다만 포용금융의 작용으로 신용과 리스크 위주로 형성된 시장 질서를 흔들면 차주 간 형평성 논란이 불거질 수 있다는 지적이 나온다. 은행권은 금리 산정 공식이 그대로이기 때문에 시장왜곡 현상이 커지거나 장기간 유지되지는 않을 것이란 입장이다. 은행권 관계자는 “올 들어 한 때 저신용자가 고신용자 대비 좋은 조건으로 돈을 빌리는 금리역전 현상이 잠시 나타나기도 했지만 기본적으로 은행의 대출금리 산정에는 대출 기간과 신용등급, 우대금리 적용, 채무 위험에 따른 비용 원리가 적용된다"고 설명했다. 박경현 기자 pearl@ekn.kr

카드업계 연회비 수익 상승세…프리미엄·PLCC 라인업 다변화

카드사들의 연회비 수익이 우상향그래프를 그리고 있다. 다양한 고객의 수요에 대응하는 상품을 출시한 결실을 거둔 셈이다. 10일 금융통계정보시스템에 따르면 카드사 8곳(삼성·신한·KB국민·현대·하나·우리·롯데)의 상반기 연회비 수익은 2022년 6100억원에서 2023년 6435억원으로 증가했고, 2024년(7023억원) 앞자리가 달라졌다. 올 상반기는 8026억원으로 전년 동기 대비 4.8% 확대되며 처음으로 8000억원대로 진입했다. 기업별로 보면 현대카드는 1991억원으로 1위를 수성했다. 전년 대비 8.3% 성장한 만큼 내년에는 2000억원 달성이 가능할 전망이다. 현대카드는 올해 독자브랜드 '알파벳카드'를 런칭했고, 넥슨을 비롯한 파트너와 협력을 강화하고 있다. 이는 여행·쇼핑·게임 등 금융소비자들의 라이프스타일에 맞춰 혜택을 집중하기 위함으로, '알파벳카드D'와 같이 직관적인 상품명을 사용하는 것이 특징이다. 지난 9월 '더 그린 에디션4'와 '더 핑크 에디션3'를 선보이면서 추가적인 성장도 모색하고 있다. 삼성카드(1536억원)의 경우 4.0% 증가했다. 지난해에 이어 이마트계열사 등 다수의 파트너와 손잡고 제휴카드를 선보이는 중으로, 고객이 원하는 혜택을 고를 수 있는 'iD SELECT' 형태의 상품도 잇따라 출시하고 있다. 신한카드(1370억원)도 '플랜' 시리즈의 경쟁력을 높이고 '스타벅스 신한카드'·'컬리 신한카드'를 비롯한 생활밀착형 상품을 선보이면서 7.0% 많아졌다. 카카오뱅크와 토스 등과의 협업도 이어가고 있다. 성장률이 가장 눈에 띄는 곳은 우리카드(546억원→607억원, +11.2%)다. 우리카드는 터줏대감 역할을 수행하던 '카드의정석'을 재해석한 '카드의정석2'를 필두로 신상품 개발에 매진하고 있다. 지난해 1월 모습을 드러낸 카드의정석2 시리즈는 지난달 기준 누적 발급 70만좌를 돌파했다. 롯데카드(838억원)는 '힐튼 아너스 프리미엄 카드' 등을 앞세워 6.8% 증가한 반면, 하나카드(561억원, -7.3%)와 BC카드(47억원, -6.0%)는 감소했다. 업계는 프리미엄 상품군의 확장이 성장을 이끈 것으로 보고 있다. 구매력이 큰 고객 맞춤형 상품 뿐 아니라 연회비 30만원 이하의 카드가 많아지면서 진입장벽이 낮아진 영향이다. 하나카드가 최근 선보인 '신세계 by JADE 하나카드'의 연회비는 국내외겸용(VISA 등) 12만원이다. 상업자표시신용카드(PLCC)도 꾸준히 나오는 중이다. 브랜드 파워를 활용한 고객 유치가 쉽고, 상대적으로 빈번한 이용이 기대되기 때문이다. 신용카드 플랫폼 카드고릴라도 앞서 올해 신용카드 키워드로 준프리미엄과 PLCC를 제시한 바 있다. 연회비 80만원급 '제네시스 현대카드 디 아너스', 70·20·8만원대 상품으로 구성된 '메르세데스-벤츠 신한카드', '포르쉐 삼성카드'(연회비 30만원) 등 프리미엄 카드 사용 경험을 담은 PLCC도 고객들에게 다가가고 있다. 업계 관계자는 “가맹점수수료 수익성이 앞으로도 부진할 것으로 보고 다른 부문의 성장을 추진하고 있다"며 “프리미엄카드는 백화점 상품권 증정·공항 라운지 무료 이용·호텔 할인 등 특전 혜택의 폭이 크다는 점이 주목 받고 있다"고 말했다. 나광호 기자 spero1225@ekn.kr

배너