박민규 의원 “은행권 보완 목적 AI 미비”
현재 금융사 보완, 망 분리 체제에 막혀
금융사 AI 실증 참여와 장기 투자 유도해야
한창민 “경고 있었는데…당국 감독 미흡”
이억원 “기본적 부분도 매우 미흡한 상태”
▲(왼쪽부터) 이억원 금융위원장과 국회 정무위원회 소속 박민규 더불어민주당 의원.
지난달 은행권으로부터 시작된 해킹 사태가 금융권 전반으로 번진데 대해 금융위원회의 금융사 보안 관리와 체제의 허술함이 문제였다며 도마 위에 올랐다.
국회 정무위원회 소속 박민규 더불어민주당 의원은 8일 오전 금융위 등을 대상으로 한 정무위 국정감사에서 “인공지능이 급속히 발전해 해커들이 사용하는 무기는 매일 고도화되지만, 은행이 사용할 수 있는 방어체계인 보완 목적 AI는 망 분리 규제로 사용되지 못하는 실정"이라고 꼬집었다.
접속 기록과 이상 징후들이 매일 방대하게 쌓이고 있는 가운데 이를 얼마나 빠르고 신속하게 분석하고 대응하는지가 중요해졌지만, 현재 금융사의 보완 체제는 이를 대응하지 못하고 있다는 지적이다. 박 의원은 “이제는 AI 기반 보안관제를 통해서 수많은 로고와 접속 패턴을 실시간으로 분석해 침해 징후를 조기에 발견하고 선제적으로 대응해야 한다"고 덧붙였다.
박 의원은 현재 우리나라 금융사가 채택하고 있는 망 분리 규제 정책에 대한 문제점을 근본 원인으로 지적했다. 그는 “결제 클라우딩 같은 것과 달리 보완 목적 AI는 망분리 예외로 인정받지 못해 금융사 내부에선 AI 보안관 하나 둘 수 없는 현실"이라며 “지난 5월 20일 금융위 기관 간담회에서 망 분리 규제로 인해 AI를 활용한 방어체계가 원천적으로 제한된다고 진단했지만 내놓은 대책이라는 것이 일부 금융사를 대상으로 제한적으로 1년간 실증을 해 보겠다는 것에 불과했다"고 질타했다.
금융위가 진행한 실증도 저조한 참여율을 나타냈다. 박 의원에 따르면 현재 자산 2조원, 직원 300명 이상의 신청 자격이 있는 49개사 중 20개사만 신청을 한 상태다.
박 의원은 “AI 보안시스템은 구축에 상당한 비용도 들고 장기간 운용해 봐야 하는데 허가기간이 고작 1년이고 연장조항조차 없다"며 “계속 사용할지 알지 모르는 상황에선 금융사가 적극적으로 투자할 수 없다"고 지적했다. 이어 AI 실증기간을 충분히 보장해 금융사들의 참여와 장기적인 보안 투자를 유도해야 한다고 주장했다.
이에 이억원 금융위원장은 “망 분리 규제라는 부분을 어떻게 개선해 나가야 할지에 대한 부분에 금융위가 단계적인 방법, 효과적인 방법을 좀 살펴보고 있다"고 답했다.
보완이 취약한 작은 금융사 위주로 피해가 커질 수 있는 점도 우려했다. 실제로 4대 은행의 보안 전담 인력이 평균 92명인데 반해 저축은행은 보안인력이 평균 6명으로 인력 규모가 빈약한 상태다. 박 의원은 “중소 금융사일수록 규모를 모아 보안역량과 안전관리를 집중할 필요가 있다"며 “금융위가 주도적으로 여러 금융회사가 함께하는 공동보안 AI 체계를 지원하는 방법도 혜안이 될 것"이라고 덧붙였다.
이 위원장은 AI 에이전트 해킹 사고에 대한 당국의 대응방식이 아주 기본적인 부분도 매우 미흡한 상태라는 점을 인정하기도 했다.
한창민 사회민주당 의원도 당국의 선제적 관리상 미흡을 꼬집으며 “이미 지난해 7월 금융보안원이 발표한 프론티어 AI 보안 위협 금융변화 대응요령이 있었다"며 “이번에 드러난 외부 시스템과 API의 취약점은 이미 이 대응요령에서 점검, 관리하라고 강조했던 내용"이라고 비판했다.
이어 “지난 9월 금융사 보안 담당자를 모아 개최한 세미나에서 AI 공격은 새로운 것보다 이미 나와 있는 것 중 가장 취약한 곳을 공략하기에 기본적인 보완이 필요하다고 강조한 바 있다"며 “왜 이런 것들이 금융회사에서 제대로 진행되지 않아 이 사태를 벌어지게 한 것인지. 당국이 권고하거나 실제로 사후관리 감독이 안 됐다는 것"이라고 질타했다.
이 위원장은 “AI(로 인한 공격)를 막으려면 결국 AI를 쓸 수밖에 없다"며 “이런 부분은 철저하게 더 점검하고 바꿔 나가야 할 것 같다"고 답했다.

