AI 핵심 요약
beta- 금융권 해킹 속 4대 은행 CISO 책임이 커졌다.
- 업무시스템 옆문 공격에 보안 예산·인력권이 중요해졌다.
- 금융위는 CISO에 실질 권한 부여를 권고했다.
!AI가 자동 생성한 요약으로 정확하지 않을 수 있어요.
독립적 조직·보고체계 있지만…"임원 영향 다르다"
금융위도 실질적 권한 강화 권고, 전금법 개정안 국회 계류
[서울=뉴스핌] 박가연 기자 = 금융권 연쇄 해킹으로 은행 최고정보보호책임자(CISO)의 책임이 무거워지고 있다. 외부 업무시스템까지 공격 대상이 넓어지면서 CISO가 시스템 개선을 주도하고 필요한 인력과 예산을 확보할 수 있는 권한도 필요하다는 지적이 나온다.
특히 4대 시중은행 CISO는 모두 상무인 반면 전산 시스템 개발·운영을 총괄하는 IT·Tech·ICT그룹장은 모두 부행장이다. 보안 조치를 실제 시스템에 반영하려면 IT조직과의 협업이 필요한 만큼 CISO의 조직 내 위상과 실질적인 권한에도 관심이 쏠린다.

◆ '옆문'까지 넓어진 해킹…CISO, IT 협업·보안 투자 조율 중요
7일 금융권에 따르면 KB국민은행은 이재용, 신한은행은 송영신, 하나은행은 최대현, 우리은행은 윤태진 정보보호본부장 상무가 각각 CISO를 맡고 있다. 개인정보보호책임자(CPO) 등 정보보호 관련 법정 책임자도 함께 총괄한다.
CISO는 정보보호 정책과 사고 대응을 총괄하지만 실제 보안 조치에는 여러 조직이 관여한다. 시스템 개편은 전산 시스템을 개발·운영하는 IT조직, 영업 관련 시스템은 해당 사업부서와 협업해야 한다.
보안 예산은 통상 연초 사업계획에 맞춰 편성된다. 이후 보안 솔루션 도입이나 시스템 개선이 추가로 필요하면 정보보호부서가 유관부서와 협의해 관련 심의체에 안건을 올리고, 당초 계획에 없던 예산이나 인력이 필요할 경우 재무 등 관련 부서와 추가 협의를 거치는 구조라는 게 은행권의 설명이다.
CISO의 책임은 최근 잇따른 개인정보 유출로 다시 부각됐다. 신한은행에서는 대출모집인용 간편조회 서비스를 통해 고객 2만5727명의 개인정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원시스템을 통해 고객과 임직원 등 119명, 하나은행에서는 외부영업지원시스템(ODS)을 통해 고객 89명의 개인정보가 빠져나갔다.
사고가 발생한 곳은 인터넷·모바일뱅킹 같은 핵심 금융거래 시스템이 아닌 임직원이나 대출모집인 등이 사용하는 업무 시스템이었다. 핵심 전산망이 아닌 다양한 업무 접점을 노리는 이른바 '옆문' 공격이 나타난 것이다.
금융권에서는 이번 해킹에 AI 에이전트 등 인공지능(AI)이 활용됐을 가능성도 제기된다. 금융당국은 프런티어 AI를 활용하면 노출된 IT자산과 취약점을 빠르게 탐색하고 자동화된 침투 시도까지 가능하다고 보고 있다. 공격 대상이 넓어지고 수법도 고도화되면서 취약점을 사전에 찾아 신속하게 조치할 필요성도 커지고 있다.
한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 정보보호 투자액은 KB국민은행 433억원, 하나은행 372억원, 신한은행 369억원, 우리은행 364억원이다. 전체 IT 투자에서 차지하는 비중은 7.96~9.1%다. 연간 수백억원 규모의 보안 투자가 이뤄지는 만큼 CISO가 필요한 조치를 제안하고 관련 조직을 조율할 수 있는 권한도 중요해지고 있다.
◆ 금융위도 예산·인력 권한 권고…책임·권한 함께 강화
은행들은 CISO의 독립적인 업무 수행을 위한 조직과 보고체계를 두고 있다.
신한은행은 정보보호본부를 은행장 직속으로 두고 있으며 KB국민은행과 우리은행은 IT조직과 분리해 준법감시 체계에서 운영한다. 하나은행 정보보호본부는 ICT그룹에 속해 있다. 조직 편제는 다르지만 주요 정보보호 현안을 CEO와 이사회에 직접 보고할 수 있는 체계를 운영하고 있다.
다만 시스템 변경이나 투자는 유관부서 협의와 내부 심의를 거친다. 4대 은행 IT·Tech·ICT그룹장이 모두 부행장인 반면 CISO는 상무라는 점에서 조직 간 조율 과정에서 직급 차이가 미치는 영향도 주목된다.
시중은행 관계자는 "시스템이나 투자 관련 사안은 특정 임원이 독단적으로 결정하는 것이 아니라 협의회나 심의회에서 논의해 결정한다"면서도 "처음 문제를 제기하거나 필요성을 이야기할 때 직급이 높은 임원이 이야기하면 받아들이는 정도나 영향은 조금 다를 수 있다"고 말했다.
금융당국도 CISO의 실질적인 권한 강화를 주문하고 있다. 금융위원회는 지난 7월 '프런티어 AI 보안위협 금융분야 대응요령'에서 이사회와 최고경영자(CEO)가 CISO에게 실질적인 예산 편성권과 인력 운영 권한을 부여하도록 권고했다. 정보보호와 네트워크·시스템, 개발·배포 등 여러 IT 직군이 참여하는 CISO 직속 대응반 구성도 제시했다.
국회에서도 관련 논의가 진행 중이다. 유동수 더불어민주당 의원은 지난해 11월 최고경영자의 정보보호 책임을 명확히 하고 CISO의 독립성과 권한을 강화하는 내용의 전자금융거래법 개정안을 대표 발의했다. 개정안은 현재 국회 정무위원회에 계류 중이다.
전문가들은 사고에 대한 책임만큼 예방과 대응에 필요한 실질적인 권한도 CISO에게 부여해야 한다고 지적한다. 직급 자체보다 독립적인 의사결정과 정책 수립, 예산·인력 운영 등에 필요한 권한을 확보하는 것이 중요하다는 설명이다.
황석진 동국대 국제정보보호대학원 교수는 "CISO라고 돼 있는데 실질적인 권한이 없다면 책임만 지라는 얘기가 된다"며 "책임에는 일정한 권한도 같이 주고 운영돼야 한다. 독립적인 예산 사용이나 정책 마련이 가능한지, 예산 배정과 인력 운영 등에 대한 권한이 어느 정도 보장돼 있는지가 중요하다"고 말했다.
eoyn2@newspim.com












