[경제일보] 신한은행이 잇단 금융사고로 내부통제 시험대에 올랐다. 최근 외부 공격으로 고객 2만5000여명의 개인·신용정보가 유출된 데 이어 앞서 발생한 부동산 관련 대출사기 사고 규모도 조사 과정에서 173억원까지 확대됐다.
두 사건 모두 은행 임직원의 횡령·배임과는 성격이 다르다. 개인정보 유출은 외부 비인가자의 공격, 대출사기는 외부인의 사기 행위가 직접적인 원인이다. 다만 외부에서 발생한 위험을 은행의 보안·여신관리 시스템이 얼마나 신속하게 탐지하고 차단했는지가 금융당국의 점검 대상으로 떠올랐다.
2일 금융권과 금융당국 등에 따르면 신한은행에서는 최근 외부 비인가자가 인증 절차를 우회해 일부 서비스에 접근하면서 약 2만5000명의 고객정보가 유출됐다.
유출 정보에는 고객 이름과 전화번호, 연소득, 대출 산출한도 등이 포함됐다. 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 유출된 것으로 파악됐다.
금융감독원은 긴급 현장점검에 착수해 정확한 사고 경위와 피해 범위, 신한은행의 정보보호 체계 등을 들여다보고 있다.
◆대출모집인 서비스가 공격 통로…금감원 조사 착수
이번 사고는 신한은행의 핵심 전산망이나 고객용 모바일뱅킹 시스템이 아닌 대출모집인이 사용하는 별도 서비스를 통해 발생한 것으로 알려졌다.
해당 서비스는 대출모집인이 자신이 접수한 고객의 대출 진행 상황 등을 조회하는 데 사용된다. 외부 공격자는 정상적인 본인 확인 절차를 우회해 고객정보에 접근한 것으로 파악되고 있다.
금융당국은 구체적인 공격 방식과 보안상 취약점, 이상접속 탐지·차단 시스템의 작동 여부 등을 조사할 것으로 보인다. 핵심 전산망이나 모바일뱅킹 시스템 자체가 침해된 것으로 확인된 것은 아니다.
2일에는 공격에 이용된 것으로 추정되는 서버에서 중국어 기반 오픈소스 인공지능(AI) 침투테스트 도구와 관련된 흔적이 발견됐다는 보도도 나왔다. 다만 해당 도구가 실제 공격에 사용됐는지는 확인되지 않았다.
신한은행은 사고 인지 이후 외부 IP를 차단하고 관련 서비스를 중단하는 등 긴급 조치를 취했다. 정상혁 신한은행장은 사과문을 통해 개인정보 보호체계를 전면 재점검하고 이번 사고로 고객에게 실제 손해가 발생할 경우 전액 보상하겠다고 밝혔다.
◆대출사기 29억→69억→173억원…사고 규모 계속 늘어
앞서 신한은행에서는 외부인이 개입한 부동산 관련 대출사기도 발생했다.
신한은행이 최종 정정 공시한 사고 금액은 173억4355만원이다. 지난해 12월 최초 공시 당시 29억6440만원이었던 사고 규모는 자체 조사와 경찰 수사 과정에서 올해 6월 69억6890만원으로 늘었고, 8월 다시 173억4355만원으로 확대됐다. 최초 공시액의 약 5.9배다.
신한은행은 조사 과정에서 같은 유형의 사고가 추가로 확인돼 사고 금액을 정정했다는 입장이다.
해당 사건은 외부인이 허위 서류 등을 이용해 대출을 받은 사기 사건으로 신한은행 역시 피해자다. 다만 사고 금액이 조사 과정에서 세 차례 확대되면서 대출심사와 이상거래 탐지, 사고 발생 이후 유사 거래 점검 과정이 적절했는지는 점검 대상이 될 것으로 보인다.
유사한 대출사기는 다른 금융회사에서도 발생했다. 공개된 금융당국 자료에 따르면 은행·상호금융권에서 확인된 관련 사고는 136건, 1091억원 규모다. 금융회사별로는 IBK기업은행 182억원, 신한은행 173억원, 우리은행 99억원, KB국민은행 36억원 등이다.
이에 따라 금융권에서는 개별 금융회사의 사고 책임과 별도로 허위 분양·재직·소득서류 등을 이용한 이른바 '작업대출'에 대한 은행권 여신심사 체계를 강화해야 한다는 지적이 나온다.
◆책무구조도 실효성도 도마…정상혁 행장 연말 임기 만료
최근 사고는 신한은행이 책무구조도를 시행하고 있다는 점에서도 주목된다.
신한은행은 2024년 금융당국에 책무구조도를 제출했다. 정 행장도 올해 신년사에서 책무구조도 시행 이후 내부통제 체계를 고도화하고 사고 예방 중심의 금융소비자 보호 시스템을 강화하겠다고 밝혔다.
책무구조도는 금융회사 임원별 담당 업무와 내부통제 책임을 구체화한 제도다. 금융사고 발생 자체보다 담당 임원이 자신의 책무 범위에서 필요한 관리조치를 제대로 이행했는지가 책임 판단의 주요 기준이 된다.
금감원은 이번 현장점검에서 대출모집인 관련 서비스의 보안점검과 접근권한 관리, 이상접속 탐지체계 등이 적절하게 운영됐는지를 살펴볼 것으로 예상된다.
이번 사고는 연말 신한은행장 인선을 앞두고 발생했다는 점에서도 부담이다.
정 행장은 2023년 취임한 뒤 한 차례 연임해 올해 말 임기가 끝난다. 금융권에서는 그동안 추가 연임 가능성이 거론돼 왔지만 개인정보 유출 사고와 이에 대한 금융당국의 조사 결과가 향후 인선 과정에서 변수로 작용할 가능성이 있다. 다만 현재 조사가 진행 중인 만큼 정 행장 개인의 책임이나 제재 여부는 확정되지 않았다.
국정감사 출석 여부도 관심사다. 정 행장은 금융권 관련 1차 증인 명단에서는 제외됐지만 이번 개인정보 유출 사고 이후 추가 증인 채택 가능성이 거론되고 있다. 금융감독원 국정감사와 금융위·금감원 종합감사가 남아 있어 여야 협의 결과에 따라 증인으로 추가될 가능성이 있다.
금융권에서는 이번 사고를 계기로 신한은행의 외부채널 보안과 개인정보 접근권한, 이상거래 탐지 체계 등이 금융당국의 집중 점검 대상이 될 것으로 보고 있다.
특히 대출모집인 등 외부채널을 통한 고객정보 접근 관리와 이상접속 차단, 대출 과정에서 반복되는 비정상 거래 탐지 등이 주요 점검 대상으로 꼽힌다.
신한은행 관계자는 개인정보 유출 사고와 관련해 고객 피해 방지를 최우선으로 필요한 조치를 시행하고 있으며 개인정보 보호체계 전반을 재점검하겠다는 입장이다.





















































댓글 더보기