전산장애 상위 20개 금융사 중 11곳 집행률 80% 미만
우리은행 53.8%·국민은행 58.1%…올해 7개사는 예산까지 삭감
▲출처=박성훈 의원실.
금융권에서 해킹 사고와 전산장애가 잇따르는 가운데 주요 금융회사들의 정보보호 예산 집행률이 70%에도 미치지 못한 것으로 나타났다. 일부 금융회사는 편성한 보안예산을 제대로 사용하지 않은 데 이어 올해 관련 예산까지 줄였다. 금융당국의 보안 점검 기준도 허술하다는 지적이 나오면서 금융권 전반의 보안관리체계가 도마에 올랐다.
10일 국회 정무위원회 소속 국민의힘 박성훈 의원이 금융당국에서 제출받은 자료에 따르면 전산장애 발생 상위 20개 금융회사의 지난해 정보보호 예산 집행률은 69.6%로 집계됐다. 조사 대상 20곳 중 절반이 넘는 11곳은 집행률이 80%에도 미치지 못했다.
주요 시중은행의 집행 실적도 저조했다. 우리은행의 지난해 정보보호 예산은 786억5900만원이었지만 실제 집행액은 423억2700만원으로 집행률이 53.8%에 그쳤다. 편성액 가운데 363억3200만원이 집행되지 않은 셈이다.
국민은행은 676억1300만원 중 392억9700만원을 사용해 집행률이 58.1%에 머물렀다. 수협은행도 141억4500만원 중 85억8000만원을 집행해 60.7%를 기록했다.
한화생명보험의 집행률은 58.1%, 한국씨티은행은 69.7%, 신한은행은 69.9%였다. 카카오뱅크(71.4%)와 토스증권(72.8%), 신한투자증권(72.9%), 하나카드(78.9%), 토스뱅크(79.4%)도 80%를 밑돌았다.
반면 한국스탠다드차타드은행은 편성액을 웃도는 101.3%를 집행했다. 롯데손해보험(95.8%)과 상호저축은행중앙회(95.4%), 우리카드(92.7%), 롯데카드(91.2%) 등도 상대적으로 높은 집행률을 나타냈다.
올해 정보보호 예산을 지난해보다 줄인 금융회사도 적지 않았다. 조사 대상 20개 금융회사 중 7곳이 올해 보안예산을 삭감한 것으로 나타났다. 특히 주요 시중은행의 감소 폭이 두드러졌다.
우리은행은 지난해 786억5900만원이었던 정보보호 예산을 올해 615억6600만원으로 170억9300만원(21.7%) 줄였다. 한국씨티은행은 88억9900만원에서 72억9700만원으로 18.0%, 신한은행은 452억9400만원에서 405억9100만원으로 10.4% 삭감했다.
한화생명보험도 390억1600만원에서 379억3400만원으로 2.8% 줄였다. 한국산업은행(-2.2%)과 케이뱅크(-1.7%), 한국스탠다드차타드은행(-0.9%) 역시 정보보호 예산을 축소했다.
일부 금융회사는 보안예산을 대폭 늘렸다. 롯데카드는 지난해 128억1000만원에서 올해 299억3400만원으로 133.7% 확대했다. 카카오페이증권은 144.9%, 롯데손해보험은 84.3% 증가했다.
금융회사마다 보안투자 확대 여부와 규모가 크게 엇갈리는 모습이다. 최근 국민은행과 신한은행, 하나은행, 부산은행 등에서 해킹 사고가 잇따르면서 금융회사의 보안투자 적정성에 대한 우려도 커지고 있다.
다만 예산 집행률이나 증감률만으로 개별 금융회사의 보안 수준을 단정하기는 어렵다. 실제 보안투자의 효과와 미집행 사유, 취약점 관리 실태 등을 함께 점검할 필요가 있다는 지적이다.
박성훈 의원은 “국민의 금융정보가 해커들의 공격에 노출되는 동안 금융회사들은 보안예산조차 제대로 집행하지 않았고 금융당국은 형식적인 점검에 머물렀다는 비판을 피하기 어렵다"고 지적했다.
금융회사들의 보안예산 문제와 함께 금융당국의 해킹 점검 기준이 허술하다는 지적도 제기됐다.
국회 정무위원회 소속 조국혁신당 김형연 의원은 지난 8일 국정감사에서 금융회사마다 해킹 관련 점검 기간과 범위가 달라 동일한 공격 흔적을 놓칠 수 있다고 지적했다.
김 의원에 따르면 한 시중은행은 금융당국이 공유한 공격자 인터넷주소(IP) 목록을 토대로 최근 3개월간 접속 기록을 점검해 9건을 발견했다. 점검 기간을 1년으로 확대하자 확인된 기록은 58건으로 늘었다. 다른 은행은 최근 3개월 기록만 확인한 뒤 발견사항이 없다고 보고했다.
금융감독원이 배포한 점검표에는 침해 시도와 피해 여부를 점검했는지만 확인하도록 돼 있을 뿐 점검 기간에 관한 구체적인 기준이 없다는 것이 김 의원의 지적이다.
실제 토스뱅크는 금융보안원이 지난 1일 공유한 침해지표를 토대로 1년 치 기록을 확인한 결과 올해 1월24일 해외 IP의 원격 접속 시도 3건을 발견했다. 7~8월에도 11건의 웹 접속 시도가 있었지만 모두 차단돼 피해는 발생하지 않았다.
해킹 사고를 인지하는 데 오랜 시간이 걸린 사례도 확인됐다. 금감원 자료에 따르면 2022년부터 올해 8월까지 금융회사가 전산사고 등을 알아채는 데 한 달 넘게 걸린 경우는 91건이었다. 이 가운데 17건은 사고 인지까지 1년 이상 소요됐다. 일부 사고는 902일이 지나서야 발견됐다.

