뉴스필드

노동·인권 전문지

주요 기사

정상혁 체제 신한은행, 전산 안전의무 위반 과태료 9개월 만에 고객정보 유출…금감원 조사

신한은행에서 대출 신청 고객 약 2만5000명의 개인·신용정보가 유출돼 금융감독원이 긴급 현장조사에 착수했다. 신한은행은 불과 9개월여 전 전자금융거래 안전성 확보 의무 위반으로 9600만원의 과태료 처분을 받고 내부통제를 강화하겠다고 밝힌 바 있다.

1일 금융당국과 신한은행에 따르면 금감원은 전날부터 IT 검사 인력과 함께 신한은행 현장에 나가 사고 경위와 유출 규모, 보안통제 적정성 등을 확인하고 있다. 금융위원회와 금감원은 전날 관련 회의를 연 데 이어 이날 오전에도 점검회의를 진행했다.

신한은행이 현재까지 확인한 유출 고객은 약 2만5000명이다. 유출 정보에는 고객명과 전화번호, 연계정보(CI), 연소득, 대출 산출한도 등 대출 신청 과정에서 취급되는 개인·신용정보가 포함됐다.

이번 사고는 로그인 인증을 거치는 인터넷·모바일뱅킹 본체가 직접 해킹된 것은 아닌 것으로 전해졌다. 당초 웹상의 간편 조회 서비스를 통해 정보가 유출된 것으로 알려졌으며, 이후 공격자가 대출 모집인용 조회 서비스에 무단 접근한 뒤 확보한 고객 정보를 다른 서비스 접근에 활용한 정황도 파악됐다.

업계에서는 다른 곳에서 확보한 계정정보 등을 반복적으로 대입하는 ‘크리덴셜 스터핑’ 방식이 이용됐을 가능성이 거론됐다. 다만 금감원은 사고 초기 단계에서 특정 공격 기법을 단정하기보다 실제 유출 경로와 개인신용정보 보호 의무가 제대로 지켜졌는지를 확인하고 있다.

금융당국 관계자는 사고 초기 “규모도 정확하게 다시 확인해야 하고 경로도 확인해야 한다”고 밝혔다. 금감원은 개인신용정보 관련 사항이 신용정보법상 감독 범위에 해당하는 만큼 현장에서 구체적인 사고 경위를 들여다보고 있다.

■ 9개월 전 전산 통제 위반 과태료 9600만원

신한은행이 지난 8월 공시한 반기보고서 제재현황. 금융위원회는 2025년 12월 22일 '프로그램 통제 등 전자금융거래 안정성 확보 의무 위반'으로 과태료 9600만원을 부과했고, 신한은행은 조치 내용에 '과태료 납부 및 내부통제 강화'를 적었다. 바로 위 칸은 같은 달 12일 금융정보분석원(FIU)이 부과한 과태료 3300만원이다. (출처=신한은행 2026년 반기보고서 제재 등과 관련된 사항)
신한은행이 지난 8월 공시한 반기보고서 제재현황. 금융위원회는 2025년 12월 22일 ‘프로그램 통제 등 전자금융거래 안정성 확보 의무 위반’으로 과태료 9600만원을 부과했고, 신한은행은 조치 내용에 ‘과태료 납부 및 내부통제 강화’를 적었다. 바로 위 칸은 같은 달 12일 금융정보분석원(FIU)이 부과한 과태료 3300만원이다. (출처=신한은행 2026년 반기보고서 제재 등과 관련된 사항)

이번 사고는 신한은행이 전자금융거래 안전성 확보 의무 위반으로 금융당국의 제재를 받은 지 약 9개월 만에 발생했다는 점에서도 주목된다.

신한은행이 지난 8월 공시한 반기보고서에는 전자금융거래 안정성 확보 의무 위반과 관련해 9600만원의 과태료 처분을 받은 내용이 기재돼 있다. 신한은행은 조치 내용으로 ‘과태료 납부 및 내부통제 강화’를 적었다.

금융당국 제재 내용에 따르면 신한은행은 2022년 코어뱅킹 데이터베이스(DB) 서버 운영체제의 접근통제 프로그램 설정을 변경해 운영 시스템에 적용하면서 책임자 승인을 거치지 않은 사실 등이 적발됐다. 이 과정에서 전자금융 업무가 86분간 중단됐고, 같은 해 다른 시스템 작업에서도 충분한 사전 검증 없이 프로그램을 적용해 단순 조회를 제외한 전자금융 업무가 118분간 중단된 것으로 조사됐다.

당시 제재는 프로그램 변경 통제와 전산 안정성 확보 절차가 제대로 작동했는지를 문제 삼은 것이다. 이번 고객정보 유출 사고와 당시 제재 사유 사이에 직접적인 인과관계가 확인된 것은 아니다. 다만 내부통제 강화를 공시한 이후 다시 전산 서비스를 통한 고객정보 유출 사고가 발생하면서 금감원 조사 결과가 주목된다.

신한은행은 비슷한 시기 해외 자회사 관리와 관련해서도 제재를 받았다. 금융위원회 산하 금융정보분석원(FIU)은 해외 자회사의 자금세탁방지 의무 이행에 대한 감시·관리 절차와 업무지침 운용 의무를 소홀히 했다며 신한은행에 과태료 3300만원을 부과했다.

정상혁 신한은행장. 사진=신한은행
정상혁 신한은행장. 사진=신한은행

■ 정상혁 행장 직접 사과…”피해 발생하면 전액 보상”

현재 신한은행의 경영 책임자는 정상혁 은행장이다. 정 행장은 이날 신한은행 홈페이지에 사과문을 올리고 외부 비인가자가 비정상적인 방법으로 일부 서비스에 접근해 고객정보를 유출한 사실을 확인했다고 밝혔다.

정 행장은 고객명과 전화번호, CI, 연소득, 산출한도 등 대출 신청 관련 개인·신용정보가 유출됐으며 현재까지 약 2만5000명의 고객 정보 유출을 확인했다고 설명했다. 신한은행은 외부 IP 차단과 관련 서비스 중단 등 긴급 조치를 진행했다.

신한은행은 이번 정보 유출로 고객 피해가 확인될 경우 전액 보상한다는 방침이다. 전담 전화상담센터를 운영하고 홈페이지에는 고객이 자신의 정보 유출 여부를 직접 확인할 수 있는 메뉴도 마련했다.

정 행장은 신한은행 이사회 사내이사를 맡고 있다. 신한은행이 올해 3월 20일 이사회 안에 신설한 소비자보호위원회에도 위원으로 이름을 올리고 있다. 반기보고서에는 이 위원회의 주요 업무로 ‘은행의 소비자보호 내부통제체계의 구축 및 운영에 관한 기본방침 수립’ 등이 명시돼 있다.

개정 금융회사지배구조법에 따라 금융회사들은 임원별 내부통제 책임 범위를 나눈 책무구조도를 운영하고 있다. 이에 따라 이번 사고와 관련한 정보보호·개인신용정보 관리 책무가 어느 임원에게 배정돼 있었는지와 해당 책무가 실제로 적정하게 이행됐는지도 향후 금감원 조사에서 확인될 대목이다.

다만 현 단계에서 이번 정보 유출 사고에 대한 정상혁 행장이나 특정 임원의 관리·감독상 책임이 확인된 것은 아니다. 금감원은 유출 경로와 사고 원인, 피해 범위, 신한은행의 접근통제와 정보보호 체계가 적정하게 작동했는지 등을 조사할 것으로 보인다.

신한은행은 정확한 사고 경위와 피해 범위를 추가로 확인하고 있다. 금감원 조사 결과에 따라 최종 유출 규모와 내부통제상 책임 범위도 구체화될 전망이다.

LEAVE A RESPONSE

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

ESC 또는 배경 클릭하여 닫기