다음 내용이 궁금하다면?
불편하시다면 뒤로 가기를 눌러주세요
기본적 보안조처 소홀·실제 피해 있으면 원칙적 손배책임
전통적 대응으로 무리라는 지적도…"취약점 찾는 기술도 발전"

(서울=연합뉴스) 박동주 기자 = 최근 금융권 해킹 사고가 발생한 가운데 5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 2026.10.5 pdj6635@yna.co.kr
(서울=연합뉴스) 이영섭 김빛나 기자 = 인공지능(AI) 해킹 공격으로 고객정보 유출 사고가 발생한 시중은행들이 과실에 따른 법적 책임을 지게 될지에 관심이 쏠린다.
법조계에선 은행의 안전조치 의무 위반과 해킹 간 인과관계가 밝혀지고, 해킹으로 실제 피해가 발생했다면 은행이 손해배상 책임을 떠안을 수 있다는 분석이 나온다.
하지만 AI를 활용한 전방위적 공격을 기존의 보안조처로 막아내는 데 한계가 있다는 지적도 있다. 법정에선 과연 어느 정도를 '충분한 조처'로 봐야 하는지가 쟁점이 될 전망이다.
6일 연합뉴스 취재를 종합하면 이번에 해킹 공격을 받은 은행들이 기본적인 안전의무를 지키지 않았음이 입증된다면 원칙적으론 과실 책임이 인정된다는 게 법조계의 대체적 분석이다.
기존에 볼 수 없었던 새로운 유형의 해킹이라는 점만으로 안전조치 의무를 지키지 않은 책임을 면할 수 없다는 것이다.
익명을 요청한 변호사는 "AI를 이용한 해킹이든 전통적인 방식의 해킹이든, 개인정보 유출이 결국 보안에 허점이 많아서 생긴 것으로 결론 나면 피해 기관의 책임으로 봐야 한다"고 설명했다.
실제로 금융 당국과 보안업계에선 이번에 정보 유출이 발생한 곳과 해킹 시도가 있었으나 정보 유출로 이어지지 않은 곳을 가른 요인은 '보안 기본기'라는 평가가 나온다.
다중인증체계, 접속권한 관리, 정보 암호화 등 보안 원칙을 얼마나 잘 지켰는지가 해킹 성패를 결정했다는 뜻이다.
은행이 안전 조치를 소홀히 한 데 더해 실제 피해가 발생했다는 사실까지 입증되면 손해배상 책임까지 물을 수 있다.
법무법인 태평양의 강태욱 변호사는 "개인정보가 유출됐다 하더라도 실제 피해 유무에 따라 손해배상 책임이 인정되지 않는 경우도 있다"라며 "해킹에 따른 보이스피싱, 스미싱 등 피해가 발생했는지를 종합적으로 고려하게 된다"고 설명했다.

(서울=연합뉴스) 박동주 기자 = 최근 금융권 해킹 사고가 발생한 가운데 5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 2026.10.5 pdj6635@yna.co.kr
다만 법조계에선 AI 해킹이라는 초유 사태의 책임을 피해 기관에만 지우는 건 부당하다는 목소리도 있다.
금융권에서 시행 중인 전통적인 보안 조처로는 이번 공격에 따른 피해를 완전히 예방할 수 없는 측면도 있기 때문이다.
강태욱 변호사는 "금융기관은 온라인 서비스를 할 때 응용프로그램 인터페이스(API) 코드를 몇백개에서 몇천개 갖고 있는데, 현실적으로 모든 코드에 동일한 수준의 보안조처를 할 순 없다"며 "코드 중요도에 따라 보안조처 수준도 다르게 해왔다"고 설명했다.
이어 "과거에는 인간의 관점에서 중요한 API에 대해서만 보안조처를 했지만 이제는 취약점을 찾아내는 기술이 발전한 것"이라며 "보안도 그에 대응해야 하지만 시간이 걸린다. 전통적인 대응 방식으로는 충분히 방어하지 못할 가능성이 크다"고 지적했다.
이 때문에 실제 손해배상 책임이 제기될 경우 과연 어느 정도의 보안 조처를 '적정 수준'으로 봐야 하는지가 관건일 것으로 관측된다.
법무법인 바른의 최승혁 IT전문변호사는 "해킹 기술도 발전하고 있기 때문에 모든 공격을 다 막을 수 있진 않다"면서 "은행 등 피해 기관이 해당 시점에 최신 보안 설비를 갖추는 등 최선의 노력을 다했다고 주장한다면 책임이 면제·감경될 수 있을 것"이라고 설명했다.
younglee@yna.co.kr
Copyright 연합뉴스 All rights reserved. 무단 전재 및 재배포 금지.
인기상품 확인하고 계속 읽어보세요!
원치 않을 경우 뒤로가기를 눌러주세요.
