[뉴스토마토 이종용 기자] 이재명 대통령이 기업들의 정보 유출 문제 심각성을 언급한 지 하루 만에 은행권 해킹에 따른 고객 정보 유출 사고가 잇따르면서 후폭풍이 커지고 있습니다. 정보보호와 전산 운영, 준법감시, 영업을 담당하는 임원 등 경영진 전반의 관리 책임을 총체적으로 따져야 한다는 지적이 나옵니다. 사고 책임을 특정 실무 임원에게만 돌리는 '꼬리 자르기식' 대응에 그칠 게 아니라, 각 임원이 책무구조도에 따라 위험을 제대로 관리하고 필요한 조치를 했는지 따져야 한다는 의견에 힘이 실리고 있습니다.
정보보호·전산·영업 관리체계 전방위 점검
5일 금융권에 따르면 최근 금융사들을 겨냥한 해킹과 고객 정보 유출 사고가 잇따르는 가운데 신한은행에서는 은행 중 가장 많은 2만5000여명의 고객 정보가 유출돼 금융당국의 집중 점검 대상에 올랐습니다. 금융감독원은 이번 사고와 관련해 정보보호와 전산 시스템 운영, 대출모집인 관리 등 단계별로 내부통제가 제대로 작동했는지 들여다볼 예정입니다.
앞서 신한은행은 지난달 30일 외부 비인가자가 대출모집인 전용 서비스에 비정상적으로 접근해 고객 정보를 빼낸 사실을 확인했습니다. 금감원은 사고 인지 직후 현장조사에 착수해 정확한 유출 규모와 침입 경로, 신한은행의 보안 체계와 사고 대응 과정 등을 확인하고 있습니다.
신한은행에서 유출된 정보는 고객명과 전화번호, 연소득, 대출 산출 한도 등 대출 신청 관련 개인·신용정보입니다. 현재까지 약 2만5000명의 정보가 유출됐고, 주민등록번호 66건과 CI(연계 정보) 97건도 포함된 것으로 파악됐습니다.
사고가 발생한 부문은 대출모집인이 고객의 대출 처리 현황 등을 조회하는 모바일 홈페이지 'M신한' 내 간편조회 서비스입니다. 대출모집인의 아이디와 비밀번호를 이용한 비정상 접근 과정에서 고객 정보가 빠져나간 것으로 알려졌습니다. 외부 비인가자가 인증 절차를 우회해 접근한 만큼 반복적인 로그인 시도나 비정상 IP 등을 탐지하는 보안 체계가 제대로 작동했는지 등 핵심 쟁점으로 꼽힙니다.
책무구조도 시행 이후 발생한 전산·정보보호 사고인 만큼 관련 업무를 맡은 임원들이 사전에 위험을 파악하고 필요한 관리 조치를 했는지도 점검 대상이 될 것으로 보입니다. 정보보호 부문의 직접적인 책임선에는 송영신 정보보호본부 상무가 있습니다. 송 상무는 신용정보 관리·보호인이자 개인정보보호책임자를 맡는 동시에 CISO(정보보호최고책임자)이기도 합니다. 보안관제와 접근 권한 통제, 이상거래 탐지 등 정보보호 체계를 총괄하고 있습니다.
정보보호본부가 보안정책과 통제를 맡고 있지만 실제 전산 서비스의 개발과 운영 과정에서 취약점이 발생했다면, Tech그룹(윤준호 부행장 담당)의 책무로도 이어집니다. 이번 사고가 대출모집인용 서비스의 인증 절차와 시스템 설계 등과 연결된 만큼 Tech그룹의 시스템 개발·운영 관리가 적정했는지도 확인해야 할 부분으로 꼽힙니다.
신한은행 준법감시 조직(전종수 준법감시인 상무)도 은행 내부통제 기준 준수 여부를 점검하고 있는 만큼 책임선상에서 벗어나기 힘들어 보입니다. 개인정보와 신용정보를 취급하는 대출 관련 서비스에서 내부통제가 제대로 작동했는지 등 준법감시 체계도 점검 대상이 될 수밖에 없습니다. 정보 유출 사고가 대출모집인 전용 서비스에서 발생한 만큼 영업 전략 수립과 운영을 총괄하는 영업추진1그룹(이종구 부행장) 책무도 점검 대상이 될 전망입니다.
정상혁 은행장의 경우 최종 관리 책임을 질 것으로 보입니다. 연말 임기를 마치면 신한금융지주로 이동할 것이 유력했지만, 이번 사고가 변수로 작용할 전망입니다.
금융사지배구조법은 책무구조도에 책무가 배정된 임원에게 해당 업무와 관련한 내부통제 관리 의무를 부여하는 동시에 대표이사에게 각 임원이 관리 의무를 적절히 수행하고 있는지 점검할 의무를 별도로 부과하고 있습니다.
금감원 관계자는 "아직 사고 범위와 경로에 대해 파악 중"이라면서 "이후 법규 위반 사항 등이 확인될 경우 각 담당 별로 위험을 제대로 인지하고 관리했는지 등을 점검할 것"이라고 말했습니다.
책무구조도 시행 불구 권한 불균형
금융권에서 대규모 개인정보 유출 사고가 반복될 때마다 사후 제재의 실효성 논란이 반복돼 왔습니다. 사고가 발생하면 정보보호 담당 실무자에 책임이 집중되고 실제 내부통제를 책임지고 있는 경영진까지 문책이 이어지지 않는 '꼬리 자르기식'에 그쳤기 때문입니다.
특히 금융권에서는 전산 사고 위험이 커지면서 CISO를 의무적으로 두고 독립성을 강화하는 제도를 마련해 왔지만, 실제 조직 내 위상과 권한이 책무에 미치지 못할 수 있다는 지적이 제기돼 왔습니다.
신한은행의 경우 정보보호본부장이 CISO와 개인정보보호책임자, 신용정보 관리·보호인을 동시에 맡고 있지만 직급은 상무입니다. 반면 전산 시스템 전반을 총괄하는 Tech그룹장은 부행장급입니다. 정보보호책임자가 실제 시스템 개발·운영이나 예산·인력 배분 과정에서 독립적인 통제권을 행사할 수 있을지 의문이 나오는 이유입니다.
책무구조도가 유명무실해지지 않으려면 금융당국의 사후 제재 역시 실효성을 갖춰야 한다는 지적이 나옵니다. 현행 금융사지배구조법은 임원이나 대표이사가 책무구조도에 따른 관리 의무를 위반한 경우 금융위원회가 해임요구·직무정지·문책경고·주의적 경고·주의 등 신분 제재를 할 수 있도록 하고 있습니다.
정부도 개인정보 유출 사고에 대한 제재 수위를 대폭 높이겠다는 방침을 내놓았습니다. 이재명 대통령은 지난달 30일 개인정보 취급 사업자들에게 정보보호 인력과 시스템을 제대로 갖출 것을 주문하면서 사고 발생 시 감당하기 어려운 수준의 과징금을 부과하고 형사처벌과 집단소송을 통한 민사배상도 강화하겠다고 밝혔습니다.
대통령의 경고와 맞물리면서 금융당국이 이번 검사에서 어느 수준까지 책임을 묻을지도 주목되고 있습니다. 금융권 관계자는 "정보보호책임자에게 책임을 집중시키는 데 그치지 않고 시스템 운영과 영업, 준법, 최고경영진까지 실제 책무와 관리 조치 이행 여부를 따져야 책무구조도의 실효성을 가늠하는 시험대가 될 것"이라고 말했습니다.
금융감독원은 신한은행 고객 정보 유출 사고와 관련해 정보보호와 전산 시스템 운영, 대출모집인 관리 등 단계별로 내부통제가 제대로 작동했는지 들여다볼 예정이다. (사진=뉴시스)
이종용 기자 yong@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지