[뉴스토마토 신수정·장선영·배희 기자] 금융권을 겨냥한 인공지능(AI) 기반 사이버 침해가 잇따르는 가운데 보험·캐피탈 등 2금융권의 정보보호·개인정보보호 관리체계(ISMS-P) 인증 보유율이 은행·카드업계보다 크게 낮은 것으로 나타났습니다.
2금융권 안에서도 ISMS-P 인증을 받은 금융사는 자산 규모가 큰 대형사와 금융지주 계열사에 집중됐는데요. 중소형 금융사의 비용·인력 부담이 정보보호 투자 격차로 이어지고 있다는 지적이 나옵니다.
금융권에 따르면 지난달 말부터 이달 초까지 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈, PFCT·모우다 등 9개 금융사에서 이번 해킹에 따른 고객 및 임직원 정보 유출 피해가 확인됐습니다.
ISMS-P 인증 보유 보험 13%·캐피탈 5.9%…카드 75%와 격차
ISMS-P는 기업이나 기관이 정보보호와 개인정보보호를 위해 구축·운영하는 관리체계가 인증 기준에 적합한지를 검증하는 제도입니다. 기존 정보보호 관리체계인 ISMS에 개인정보의 수집·이용·제공·파기 등 개인정보보호 영역을 추가한 통합 인증입니다. ISMS 인증까지 범위를 넓히면 생보에서는 하나생명, NH농협생명, 손보에서는
현대해상(001450), 한화손해보험, NH농협손해보험이 추가돼 총 12곳으로 늘어납니다.
은행이나 카드업계와 비교하면 보험업권 인증 보유율은 낮은 수준입니다. 은행 KISA 인증 현황은 20곳 가운데 12곳인 60%가 ISMS-P 인증을 보유했습니다. 외국계 은행을 제외하면 비중은 66.7%까지 높아집니다.
또 전업카드사는 8곳 가운데 신한·
삼성카드(029780)·KB국민·롯데·우리·BC카드 등 6곳이 ISMS-P 인증을 보유해 비율이 75%에 달했습니다. 하나카드는 ISMS 인증을 보유하고 있습니다. 현대카드는 ISMS-P 인증이 없습니다. 현재까지 카드업권에서는 이번 해킹과 관련한 정보 유출 사고가 확인되지 않은 것으로 파악됩니다.
리스사 26곳, 할부금융사 25곳 등 51곳 등 캐피탈업계를 살펴보면 ISMS-P 인증을 보유한 곳은 KB캐피탈, 우리금융캐피탈, 롯데캐피탈 등 3곳으로 5.9%에 불과했습니다. ISMS 인증까지 범위를 넓혀도 하나캐피탈과 NH농협캐피탈 2곳이 추가되는 데 그쳤습니다.
캐피탈 업권은 지난 3일 현대캐피탈의 주택대출 모집인 조회 페이지가 해킹 공격을 받아 모집인 146명의 일부 개인정보가 유출됐습니다. 유출 정보에는 이름과 전화번호, 주민등록번호 등이 포함된 것으로 알려졌습니다. 현대캐피탈은 총자산 약 41조원으로 캐피탈업계 1위지만 ISMS-P 인증은 보유하지 않고 있습니다.
다만 현대캐피탈은 글로벌 사업을 활발하게 펼치고 있는 특성을 반영해 국제 인증인 ISO 27001(정보보안), ISO 27701(개인정보보호체계) 인증을 보유하고 있다고 설명했습니다.
비용·인력 부담…"AI 위협 실시간 대응해야"
ISMS-P 인증을 받으려면 사전에 관리체계를 구축하고 운영 현황과 관련 명세서를 마련한 뒤 예비점검, 본심사, 보완조치, 인증위원회 심의 등의 절차를 거쳐야 합니다. 인증 취득 이후에도 관리체계를 지속적으로 유지해야 한다는 점에서 중소형 금융사들이 상대적으로 부담을 크게 느낀다는 게 업계 설명입니다.
한 금융권 관계자는 "의무 인증이 아니다 보니 대형사보다 규모가 작은 중소형 금융사들은 비용이나 인력 측면에서 부담이 있을 수밖에 없다"며 "특히 ISMS-P는 ISMS보다 충족해야 할 요건이 많아 추가 컨설팅 비용과 갱신 업무, 인력 투입 등이 필요하다"고 말했습니다. 이어 "이 때문에 중소형 금융사에서 상대적으로 인증 취득이 덜 이뤄진 것이라는 해석이 많다"고 설명했습니다.
이는 금융그룹 계열사와 중소형 금융사 간 정보보호 인력과 투자 여력의 차이가 인증 보유 격차로 이어질 수 있다는 분석으로도 이어집니다. 황석진 동국대 국제정보보호대학원 교수는 "ISMS-P는 접근 통제와 인증, 외부자 관리, 사고 대응 등 정보보안의 기본 체계를 갖추는 데 분명 도움이 되지만 고도화된 AI 해킹을 막을 수 있다는 의미는 아니다"라며 "정보보호 투자 여력이 부족한 금융사의 경우 상대적으로 더 취약할 가능성이 있다"고 말했습니다.
황 교수는 "AI 공격은 24시간 취약점을 탐색하고 공격 방식을 바꿀 수 있기 때문에 정기적인 인증 중심의 대응에서 실시간 위험 관리 체계로 옮겨 갈 필요가 있다"며 "금융보안원을 중심으로 AI 기반 해킹 위협에 대한 공동 관제와 위협 정보 공유, 취약점 점검, 모의해킹 등을 공동으로 지원하는 체계가 필요하다"고 덧붙였습니다.
대형사·지주에 인증 집중…중소형 드물어
상대적으로 규모가 작은 2금융권 중소형 금융사에서는 ISMS-P 인증 사례는 찾기 어렵습니다. 증권업계에서 ISMS-P 인증을 보유한 회사는 12곳으로 전체의 약 20%에 그쳤습니다. 저축은행 업권과 농협·수협·신협·새마을금고 중앙회에서도 ISMS-P 인증은 확인되지 않았습니다. 그나마 웰컴저축은행, 애큐온저축은행, 새마을금고 등 일부 금융회사는 인터넷뱅킹 등 특정 서비스 범위를 대상으로 기존 ISMS 인증을 유지하고 있습니다.
이는 보험업권에서도 비슷합니다. ISMS-P 인증을 보유한 삼성생명·한화생명·교보생명·동양생명·삼성화재·DB손보·KB손보 7곳은 물론 ISMS 인증만 보유한 하나생명·NH농협생명·현대해상·한화손보·NH농협손보도 모두 올해 상반기 기준 자산총계가 10조원을 넘습니다.
특히 캐피탈업계 인증 보유사는 대부분 금융지주나 대기업 그룹 계열사에 집중돼 있습니다. 캐피탈업계는 자산 규모가 수백억 원에서 수천억 원대에 그치는 중소형사가 많고 회사별 자산 규모 차이도 큰 편입니다.
금융통계정보시스템에 따르면 올해 상반기 기준 자산총계 10조원을 넘는 캐피탈사는 현대·KB·하나·산은·우리금융·신한·JB우리·메리츠·NH농협·BNK캐피탈·현대커머셜 등 11곳입니다. 하지만 이들 회사 중 ISMS-P 인증을 보유한 곳은 2곳(18.2%)에 그쳤습니다. 총자산 10조원 미만 회사 중에서는 롯데캐피탈을 제외하면 ISMS-P 인증을 보유한 곳이 없었습니다.
사실상 BC카드를 제외하면 대부분 자산 규모가 10조원을 훌쩍 넘는 전업카드사와 다른 셈입니다. 여신업계 관계자는 "카드사와 캐피탈사는 보유 고객 정보의 양과 자산 규모에서 차이가 큰 만큼 정보보호 투자 여력에도 격차가 생길 수밖에 없다"며 "규모가 작은 캐피탈사가 대형 금융사와 같은 수준으로 보안 투자를 확대하기에는 현실적인 한계가 있다"고 말했습니다.
보험이나 캐피탈 등 2금융권에서 정보보호·개인정보보호 관리체계(ISMS-P) 인증 보유율이 은행·카드업계보다 크게 낮은 것으로 나타났다. (사진=챗GPT)
신수정 기자 newcrystal@etomato.com
장선영 기자 line0@etomato.com
배희 기자 SheisHe@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지