[뉴스토마토 김진양 기자] 시중 대형 은행을 대상으로 한 해킹 시도가 확인되면서 증권가에도 긴장감이 감돌고 있습니다. 다만 증권가의 정보보호 의지는 다른 업권에 비해 상대적으로 낮은 편으로 보입니다. 의무 대상자가 아니라는 이유로 자체적인 보안 시스템 구축과는 별개로 정부의 정보보호 인증이나 정보보호 공시 등의 제도에는 미온적인 모습을 보이고 있는 것인데요. 전문가들은 정보보호 업무에 대한 고위급 경영진의 인식 변화가 수반돼야 한다고 주문합니다.
6일 <뉴스토마토> 취재를 종합하면 국내 증권사 중 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증을 받은 곳은 13곳으로 집계됐습니다. 10대 증권사 중에서는 키움증권을 제외한 9곳이 트레이딩·뱅킹·금융상품 등의 전자금융 서비스에 한해 ISMS-P 인증을 획득했습니다. 특히 신한투자증권과 KB증권은 마이데이터 업무에 대해서도 별도의 ISMS-P 인증을 받은 것으로 확인됐습니다. 반면 중소형사 중에서는 한화투자증권, 카카오페이증권, 토스증권, 교보증권만 ISMS-P 인증을 갖췄습니다.
키움증권, DB증권, 유진투자증권, SK증권, LS증권, iM증권, 유안타증권 등 7곳은 개인정보보호 흐름은 빠진 ISMS 인증만 갖고 있습니다. 인증 범위는 HTS, MTS 등 트레이딩 시스템 운영에 한정됐습니다.
여의도 증권가 모습. (사진=뉴스토마토)
ISMS-P는 기업의 정보보호 체계가 지능화되는 사이버 위협에 효과적으로 대응할 수 있는지 101개 기준에 따라 심사하는 국가 공인 제도입니다. 2001년 도입된 정보보호 관리체계(ISMS)와 개인정보보호 관리체계(PIMS)를 통합해 2018년 11월부터 시행이 됐습니다.
전기통신사업법에 따라 정보통신망서비스제공자(ISP), 집적정보통신시설사업자(IDC)와 더불어 정보통신서비스 부문 전년도 매출액이 100억원 이상인 사업자는 의무적으로 ISMS 혹은 ISMS-P 인증을 받아야 합니다.
하지만 금융사들은 의무 대상자에서 제외됩니다. 애초 ISMS 인증 자체가 전기통신사업법 적용을 받고 이에 따라 역무를 이용하는 자로 한정되기 때문에 금융업권은 해당이 되지 않는다는 설명인데요. 대신 금융사들은 금융위원회나 금융감독원으로부터 인허가 시 보안 관련 사항들을 점검받습니다.
보안업계 한 관계자는 "금융권에서는 자체적인 보안 검사가 더 세기 때문에 과기정통부 쪽에서 하는 거(ISMS)를 별도로 받을 필요가 없다는 인식이 아직까지는 강한 편"이라며 "인적 제재를 동반하는 금감원 등의 규제에 우선순위가 밀리는 경향이 있다"고 짚었습니다.
아직까지 ISMS-P 인증을 받지 않은 중소형사들의 변명도 이에 기반합니다. 현대차증권이 2028년을 목표로 ISMS-P 획득을 단계적으로 추진 중이라고 밝혔을 뿐, 대다수는 의무 사항은 아니기 때문에 내부 관리체계를 바탕으로 관련 사항을 지속 점검·관리하고 있을 뿐 별도로 인증 취득을 추진하고 있지 않다는 입장을 취하고 있습니다. 금융투자협회에서도 "개별 회사의 의사결정 사항"이라며 업계 차원에서 독려할 만한 부분은 아니라고 선을 그었는데요.
그럼에도 전문가들은 '의무가 아니다'라는 점이 방패가 될 수 없다고 지적합니다. 정보보호 인증을 받았다고 해킹에서 안전할 수는 없지만, 최소한의 의지는 보여줄 수 있다는 이유에섭니다.
익명을 요구한 보안업계 관계자는 "요즘은 해킹 기술이 워낙 다양하다 보니 인증을 준비하는 과정 자체가 자사의 보안 수준을 점검하거나 강화할 수 있는 계기가 된다"며 자발적 인증의 순기능을 강조하기도 했습니다.
정보보호 의지는 고위 경영진들에서 출발해야 한다는 제언도 나옵니다. 정보보호 인증과 마찬가지로 제출 의무가 없는 정보보호 공시를 10대 증권사 중 절반가량만 하고 있는 점도 같은 맥락이라고 꼬집습니다. 인증이든 공시든 결과를 통해 경영진이 정확하게 파악을 하고 관심을 갖고 있다는 시그널을 줄 수 있다는 겁니다.
고학수 전 개인정보보호위원회 위원장은 "보통 최고경영자(CEO)들은 보안 이슈를 기술적인 영역이라 생각하는 경향이 크다"며 "CEO가 관심을 갖지 않으면 조직에서의 관심도 그만큼 멀어질 수밖에 없다"고 언급했습니다. 이어 그는 "보안은 전사적인 문제, 회사 조직의 거버넌스 문제로 인식해야 한다"며 "총체적인 그림이 그려져야 문제가 안 생길 수 있도록 예방할 수 있다"고 강조했습니다.
한편, 금융권 전반에 해킹 위기가 커지면서 증권사들은 오는 8일까지 금융감독원의 지시에 따라 긴급 점검을 마쳐야 합니다. △공격 IP 차단 및 피해 조사 여부 △외부 노출 정보기술(IT) 자산·서비스 식별 및 보안 강화 여부 등 12개 항목이 포함된 체크리스트에 따라 점검해야 하며 미흡 사항 발견 시 즉시 보완해야 합니다.
김진양 기자 jinyangkim@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 고재인 자본시장정책부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지