Home 의회정보 국회·국회의원 보도자료

국회·국회의원 보도자료

    금융권 해킹 점검표 부실 … 전 금융사 최소 1년 치 재점검해야

    • 보도일
      2026. 10. 8.
    • 구분
      국회의원
    • 기관명
      김형연 국회의원
- 같은 공격 IP 목록, 3개월 점검 9건 → 1년 점검 58건으로 확대
- 김형연 의원, “전 금융사 최소 1년 치 재점검하고, 점검 근거까지 보고받아야”
- 사고 인지에 한 달 넘게 걸린 경우 91건, 1년 넘은 경우 17건…종합감사 전 원인·대책 보고 요구


국회 정무위원회 김형연 의원(조국혁신당)은 8일 열린 정무위 국정감사에서 최근 잇따른 금융권 해킹 사고와 관련해 “금융당국의 점검 기준이 허술하다”고 지적했다.

김 의원은 이억원 금융위원장이 지난 4일 긴급점검회의에서 “관리되지 않은 하나의 빈틈이 전체 보안책의 취약점이 될 수 있다”고 말한 점을 언급하며, 그 빈틈을 어떻게 점검하고 있는지 사례로 확인하겠다고 밝혔다.

김 의원이 먼저 짚은 것은 사고 인지 시점이다. 현대캐피탈은 9월 27일 새벽 침해를 당했지만 10월 2일에야 알아챘다. 닷새 넘게 몰랐던 셈이다. 금융보안원 협조신고서에는 타 기관 침해사고의 해킹 IP 접근이력을 역추적하다 발견한 것으로 적혀 있다. 신한은행도 사고가 난 ‘M신한’ 서비스가 보안관제 대상이었지만, 이상징후를 처음 찾은 곳은 보안부서가 아닌 개발부서였다. 감시체계가 먼저 작동한 것이 아니라 우연히 발견됐다는 지적이다.

신한은행 해킹에 쓰인 IP는 이미 올해 1월부터 은행권에 접속을 시도하고 있었다. 김 의원실이 당국이 공유한 공격 IP로 인터넷전문은행 세 곳을 확인한 결과, 두 곳에서 접속 흔적이 나왔다. 두 건 모두 1월 24일, 같은 날이었다. 세 은행이 1년 치를 점검했기에 확인할 수 있었던 기록이다. 최근 3개월만 점검했다면 알 수 없었다.

점검 기간에 따라 결과도 크게 달랐다. 한 시중은행은 당국이 공유한 공격자 IP 목록으로 최근 3개월을 점검했을 때 접속 기록 9건을 찾았지만, 1년으로 넓히자 58건으로 늘었다. 반면 다른 은행은 ‘최근 3개월’만 확인하고 ‘발견사항 없음’으로 보고했다.

김 의원은 “동일 IP를 동일인으로 단정할 수는 없다”면서도 “신한은행을 공격한 IP가 같은 날 동일 업권 두 곳에 접속했고, 8개월 뒤 신한은행에서 개인정보 유출이 터졌다. 1월의 움직임이 사전 정찰이었을 가능성을 배제할 수 없다”고 말했다. 이어 “보안은 최악을 가정하고 대비하는 일”이라며 “장담할 수 없다면 최소 1년 치를 뒤져봐야 한다”고 강조했다.

김 의원이 “3개월 점검한 ‘이상 없음’과 1년을 점검한 ‘이상 없음’이 같으냐”고 묻자, 이 위원장은 “아닙니다”라고 답했다.

점검 기간이 금융사마다 제각각인 이유는 금융감독원이 배포한 점검표에 있다는 것이 김 의원의 지적이다. 2번 항목은 침해 시도 및 피해가 있었는지 “점검하였는가”만 묻고 점검 기간 기준이 없어, 3개월을 보든 1년을 보든 ‘적정’이 된다. 9번 항목인 “실시간 보안관제 체계를 운영하고 있는가”에는 사고가 터진 신한은행도 ‘적정’으로 답할 수 있다. 사고 서버가 보안관제 대상이었기 때문이다.

점검 근거 확보 여부를 묻는 질의에 이 위원장은 “이번 사태 후 12개 항목을 우선 점검하도록 했고, 은행권은 받았으며 카드 등 다른 업권은 받기로 돼 있다”고 답했다. 이에 김 의원은 “점검표가 최소 기준도 못 된다”며 “모든 금융회사가 최소 1년 치 기록을 다시 점검하고, 단순 ‘예·아니오’가 아니라 구체적인 점검 기간과 발견 지점을 보고받아야 한다”고 요구했다.

김 의원은 사고 인지 지연 문제도 제기했다. 금감원 자료에 따르면 2022년부터 올해 8월까지 금융회사가 사고를 알아채는 데 한 달 넘게 걸린 경우가 91건, 1년 넘게 걸린 경우가 17건이다. 대부분 프로그램 오류 같은 전산사고이지만 902일이 지나서야 알아챈 사례도 있다. 해킹도 마찬가지여서 한 결제대행업체는 309일, 한 인터넷은행은 178일 만에 사고를 파악했다.

김 의원은 “안에서 생긴 오류도, 밖에서 들어온 침입도 몇 달씩 모른다면 대응은 늘 사고 뒤일 수밖에 없다”며 이 위원장에게 사고 인지가 늦어지는 원인을 분석하고 대책을 세워 종합감사 전까지 의원실에 보고할 것을 요청했고, 이 위원장은 “예”라고 답했다. 또 지난해 9월 금감원이 실시한 정보보안 실태점검 결과를 가급적 이날 안으로 보고해 달라고 요구했다. 금감원이 점검을 얼마나 제대로 했고, 대책 수립과 이행이 어떻게 이뤄지고 있는지 확인하겠다는 취지다.

김 의원은 “이미 드러난 허점을 방치했다면 책임을 물어야 하고, 제도가 부족하다면 고쳐야 한다”며 “사고 후 사과가 아니라 사고 전 대응으로 금융보안을 증명해야 한다”고 강조했다. (끝)