실시간 뉴스



책무구조도 첫 시험대…은행 해킹 책임 CISO서 행장까지 가나


신한·국민·하나 등 정보유출…정보보호 담당 임원 책임 부상
CISO는 보안 총괄·은행장은 내부통제 총괄 관리의무
접근권한·취약점 관리 부실 확인 땐 행장 책임까지 확대 가능

AI를 활용한 해킹으로 은행 보안망이 공격받는 모습을 표현한 이미지. [사진=AI 생성 이미지]
AI를 활용한 해킹으로 은행 보안망이 공격받는 모습을 표현한 이미지. [사진=AI 생성 이미지]

[아이뉴스24 임우섭 기자] 은행권에서 개인정보 유출 사고가 잇따르면서 정보보호최고책임자(CISO)와 은행장의 내부통제 책임 범위가 시험대에 올랐다. 금융당국 검사에서 보안 관리 부실이 확인되면 담당 임원뿐 아니라 은행장의 총괄 관리의무 위반 여부도 쟁점이 될 수 있다.

7일 금융권에 따르면 최근 신한은행과 KB국민은행, 하나은행에서 개인정보 유출 사고가 발생했다. 우리은행과 NH농협은행에서도 해킹 시도가 확인됐다. 금융당국은 공격 경로와 피해 범위, 각 금융회사의 보안 관리체계를 들여다보고 있다.

최근 사고들은 지난해 은행권 책무구조도가 시행된 이후 발생했다. 책무구조도는 금융회사 임원별로 내부통제 책임을 명확히 하는 제도다. 정보보호 관련 책무를 맡은 임원은 담당 업무에서 내부통제가 제대로 작동하도록 관리해야 한다. 은행장은 전사 내부통제의 최종 책임자로서 임원들의 관리의무 이행을 점검하고 필요한 인력·자원 등을 지원할 총괄 관리의무를 진다.

검사에서는 사고가 발생한 시스템의 접근권한과 취약점 관리가 적절했는지, 이전 점검에서 위험요인이 발견됐는지 등이 주요 확인 대상이 될 수 있다. 문제 발견 이후 개선조치와 경영진 보고가 이뤄졌는지도 중요하다.

특히 담당 임원이 보안 위험을 인지해 보고했는데도 필요한 인력·예산 지원이나 시스템 개선이 이뤄지지 않았다면 은행장의 총괄 관리의무 이행 여부가 쟁점이 될 수 있다. 담당 임원의 책임과 별개로 은행장에게 부여된 의무를 충실히 수행했는지 따져야 한다는 의미다.

고동원 성균관대 법학전문대학원 명예교수는 “책무구조도상 은행장이나 다른 임원이 금융보안에 대한 책무를 갖고 있다면 책무구조도에 따라 책임을 질 수 있다”며 “내부통제를 제대로 하지 못해 정보가 유출됐다고 판단되면 은행장까지도 책임이 올라갈 수 있다”고 말했다.

고 교수는 “어떻게 해서 정보가 유출됐는지 원인을 파악해야 한다”며 “내부통제 시스템에 문제가 있었고 막을 수 있었는데도 막지 못했다면 제재조치를 할 수 있다”고 설명했다.

금융당국의 ‘내부통제 관리의무 위반 관련 제재 운영지침’은 임원의 관리의무 위반 여부와 중대성을 판단하고, 사고 예방을 위해 상당한 주의를 기울였는지 등을 고려하도록 한다. 관리의무 위반이 인정되더라도 상당한 주의 여부 등에 따라 제재가 감경되거나 면제될 수 있다.

책무구조도가 책임 범위를 구분하는 틀을 마련했지만, 구체적인 적용 기준을 더 명확히 해야 한다는 의견도 나온다.

서정호 한국금융연구원 선임연구위원이 지난 5월 발간한 '책무구조도 시행의 효과와 과제' 보고서에서 제재 판단기준을 정립하고 책임 입증 주체를 명확히 해야 한다고 제언했다. 해당 보고서 작성을 위해 은행·은행지주 준법감시 담당자를 대상으로 진행한 설문조사와 인터뷰에서도 금융당국의 제재 운영방침이 모호하고 포괄적이라는 의견이 제기됐다.

서 연구위원은 “금융회사가 영업하고 시스템을 외부에 여는 이상 사고 가능성은 항상 존재한다”며 “사고가 났다고 무조건 책임을 묻는 것은 책무구조도의 취지가 아니다. 합리적인 수준에서 상당한 주의를 기울였느냐를 판단하는 것이 중요하다”고 말했다.

/임우섭 기자(coldplay@inews24.com)




주요뉴스



alert

댓글 쓰기 제목 책무구조도 첫 시험대…은행 해킹 책임 CISO서 행장까지 가나

댓글-

첫 번째 댓글을 작성해 보세요.

로딩중

뉴스톡톡 인기 댓글을 확인해보세요.



포토뉴스