경제

검색
  • 댓글 0

실시간 랭킹 뉴스

금융권 AI 해킹 후폭풍…정보유출 책임 어디까지 번지나

노컷뉴스 이 시각 추천뉴스

노컷뉴스를 선호 하는 출처로 추가

이 시각 추천뉴스를 확인하세요

핵심요약

'안전조치 의무' 이행 여부가 관건…과실 따져 제재
같은 공격에도 유출 여부·피해 규모 차이…대응체계 주목
신한 피해자 집단 손배소…1인당 10만~30만원 검토

황진환 기자황진환 기자
금융권 AI 해킹 여파가 가라앉지 않으면서 금융사가 져야 할 법적 책임에도 관심이 쏠린다. 금융당국이 전 금융사 보안체계 점검에 나선 가운데 신한은행을 상대로 한 피해 고객들의 집단 손해배상 소송 움직임까지 나타나고 있다.

정보유출 책임 가를 '안전의무 위반'…같은 AI 공격, 엇갈린 피해

8일 CBS노컷뉴스 취재를 종합하면, 이번 정보유출 사고에서 금융회사의 법적 책임을 가를 핵심은 고객정보 보호를 위한 안전조치 의무를 제대로 이행했는지 여부다. 정보유출 사실만으로 책임이 확정되는 것은 아니며, 법에서 요구하는 보호조치를 이행했는지와 고의 또는 과실 여부 등을 따져봐야 한다.

특히 이번 공격은 AI를 활용해 동시다발적으로 여러 금융회사 시스템의 취약점 탐색과 침투 등을 자동화했을 가능성이 제기된 만큼 공격의 예측과 방어 가능성도 함께 따져볼 대목이다. 민주사회를 위한 변호사모임 소속 디지털정보위원장 최호웅 변호사는 "가장 기본적인 것은 보안과 관련한 안전조치 의무 위반 여부다. 물리적·관리적 조치나 안전조치에 관한 개별 고시·규정 등을 위반했는지는 조사를 통해 밝혀져야 한다"며 "현재 기술 수준에서 요구되는 보안조치를 다했는데도 뚫렸다면 과실이 인정되지 않을 여지는 있다"고 말했다.

조사 결과 안전조치 의무 위반이 확인되면 금융당국의 행정제재로 이어질 수 있다. 당국은 이번 사고와 관련해 개인신용정보 보호를 규율하는 신용정보법을 중심으로 전자금융거래법 등 관련 법령 위반 여부를 살펴볼 것으로 보인다. 위반 사실과 정도에 따라 과징금이 부과되거나 기관 및 관련 임직원에 대한 제재가 이뤄질 수 있다. 금융당국 관계자는 "향후 중과실 여부 등을 따져보게 될 것"이라고 설명했다.

특히 같은 공격을 받더라도 금융회사별로 실제 정보유출 여부와 피해 규모에 차이가 나타난 만큼 각사가 기존에 갖춰둔 보안체계와 사고 탐지·대응 체계가 적정했는지도 살펴볼 대목이다. 신한은행은 지난달 28일 오후 6시4분 공격자 IP가 처음 유입된 뒤 약 15시간 만인 이튿날 오전 9시30분쯤 해킹 상황을 인지했다. 이후 공격 IP와 관련 서비스를 차단하는 과정에서도 추가 공격이 이어졌고 최종 차단까지는 최초 접근 이후 약 30시간이 걸렸다. 이 과정에서 고객 2만5727명의 개인정보가 빠져나갔다.

KB국민은행은 지난달 27일 오후 11시19분부터 약 42시간 41분 동안 공격을 받았지만 이를 인지한 것은 최초 공격 이후 약 68시간이 지난 30일 오후 7시였다. 공격이 끝난 뒤로도 약 25시간이 흐른 시점이다. 하나은행도 30일 낮 12시16분부터 약 10시간36분간 공격을 받은 뒤 31시간여가 지난 10월2일 오전 6시쯤 개인정보 유출 사실을 인지했다. 국민은행에서는 고객과 임직원 정보 153건, 하나은행에서는 고객 89명의 개인정보가 유출됐다.

반면 우리은행과 NH농협은행은 같은 해킹 공격을 받았지만 정보유출까지 이어지지 않았다. 카카오뱅크·케이뱅크·토스뱅크 등 인터넷전문은행 3사에서도 외부 접근 시도가 확인됐지만 실제 고객정보 유출은 발생하지 않았다.

금융회사의 법적 책임 여부와 정도는 사고 이전의 보안조치뿐 아니라 정보유출 이후 어떻게 대응했는지에 따라서도 달라질 수 있다. 최 변호사는 "안전조치 의무 위반 정도뿐 아니라 유출 사실을 안 이후 피해 고객에 대한 통지와 2차 피해가 발생하지 않도록 한 수습 등도 고려될 수 있다"고 설명했다.

신한 피해자 집단 손배소 움직임…1인당 10만~30만원 검토

황진환 기자황진환 기자
금융당국의 행정제재와 별개로 피해 고객은 금융회사를 상대로 민사상 손해배상을 청구할 수 있다. 실제로 최근 은행권 개인정보 유출 사고와 관련해 피해자들의 집단 손해배상 소송 움직임도 나타나고 있다.

서초동의 한 법무법인은 신한은행의 개인정보 유출 통지를 받은 피해자 등을 대상으로 원고 모집에 나섰으며, 모집을 마치는 대로 손해배상 소송을 제기할 예정이다. 소송을 맡은 법무법인 세담의 신알찬 대표 변호사는 "신한은행의 경우 유출된 개인정보에 연계정보(CI)가 포함돼 있고 규모도 상당하다는 점을 고려했다"고 설명했다.

법무법인 측은 이번 소송에서 개인정보보호법상 법정손해배상을 주된 청구 근거로 삼고, 신용정보법의 관련 규정과 금융회사의 과실 정도 등도 손해액 산정에 고려해달라고 주장할 계획이다.

개인정보보호법 제39조의2는 개인정보처리자의 고의나 과실로 개인정보가 유출된 경우 피해자가 구체적인 손해액을 입증하지 않더라도 300만원 이하의 법정손해배상을 청구할 수 있도록 하고 있다. 이 경우 개인정보처리자가 고의나 과실이 없음을 입증하지 못하면 책임을 면할 수 없다. 신용정보법 제43조의2도 이와 유사한 법정손해배상 규정을 두고 있다.

과거 판례 등을 토대로 1인당 청구액은 10만~30만원 수준에서 검토되고 있다. 2014년 KB국민·NH농협·롯데카드 등 카드 3사의 개인정보 유출 사건에서 피해자 1인당 10만원의 배상 판결이 나온 바 있다. 한국소비자원 소비자분쟁조정위원회도 지난 7월 쿠팡 개인정보 유출 사건과 관련해 피해자 1인당 10만원을 배상하도록 결정했다. 다만 쿠팡은 조정안을 받아들이지 않았다.

한편 이번 해킹으로 현재까지 정보유출이 확인된 곳은 KB국민·신한·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈, 피에프씨테크놀로지스(PFCT)·모우다 등 9개 금융사다. 이들 외에 추가로 확인된 정보유출 사고는 없는 것으로 파악됐다.

금융당국은 금융회사들의 긴급점검 결과를 순차적으로 받아 분석하고 있다. 은행·카드사에 이어 증권·보험·저축은행·전자금융업자까지 8일 점검 결과 제출을 마치면 금융권 전반의 보안 취약점과 미흡 사항을 들여다볼 방침이다. 새로운 공격 수법이나 취약점이 확인되면 전 금융권에 공유해 유사 피해를 막는다는 계획이다.


영문기사 보기 (View English Article)

0

0

실시간 랭킹 뉴스

오늘의 기자

※CBS노컷뉴스는 여러분의 제보로 함께 세상을 바꿉니다. 각종 비리와 부당대우, 사건사고와 미담 등 모든 얘깃거리를 알려주세요.

상단으로 이동