상무급이 책임질 수 있나…은행 CISO 한계
커지는 책임과 '엇박자'
2026-10-06 15:11:35 ㅣ 2026-10-06 15:15:16
[뉴스토마토 이진희 기자] 은행권에서 해킹에 따른 고객 정보 유출 사고가 잇따르면서 정보보호최고책임자(CISO)의 역할과 책임이 다시 도마 위에 올랐습니다. 금융사고가 발생할 때마다 CISO의 관리 책임은 무거워지고 있지만 정작 주요 은행에서는 CISO가 모두 상무급에 머물고 있습니다. 정보보호 조직이 발견한 취약점을 실제 개선으로 연결하려면 CISO에게 책임에 걸맞은 권한과 직급을 부여해야 한다는 지적이 나옵니다.
 
6일 금융권에 따르면 KB국민·신한·하나·우리은행 등 4대 은행의 CISO는 모두 상무급 임원이 맡고 있습니다. KB국민은행은 이재용 정보보호본부장(상무), 신한은행은 송영신 정보보호본부장(상무), 하나은행은 최대현 정보보호본부장(상무), 우리은행은 윤태진 정보보호본부장(상무)이 각각 CISO를 맡고 있습니다.
 
CISO는 금융회사의 정보보호 업무를 총괄하는 자리입니다. 해킹과 개인정보 유출을 막기 위한 보안정책을 수립하고, 각종 정보보호 대책이 제대로 작동하는지 점검하는 역할을 담당합니다. 현행 전자금융거래법 등은 CISO를 임원급으로 지정하고 다른 업무와의 겸직을 제한하는 등 독립성을 확보할 수 있는 장치를 두고 있습니다.
 
최근 금융권을 겨냥한 사이버 공격이 잇따르면서 CISO의 역할도 더욱 중요해지고 있는데요. 문제는 조직 내 위상과 실질적인 권한이 그에 걸맞은 수준이냐는 점입니다. 4대 은행에서는 모두 부행장보다 아래 직급인 상무급이 CISO를 맡고 있어 정보기술(IT) 등 다른 조직을 상대로 보안 조치를 요구하고 이를 관철하는 데 한계가 있을 수 있다는 지적이 나옵니다.
 
한 시중은행 관계자는 "직위에 따라 가용할 수 있는 자원에 차이가 있다"며 "은행마다 직위 체계가 달라 일률적으로 비교하기는 어렵지만, 상무급보다는 부행장급 정도가 돼야 동원할 수 있는 자원이 커지고 IT나 영업 등 다른 조직에 보안 개선을 요구할 때도 보다 실질적인 영향력을 행사할 수 있을 것"이라고 말했습니다.
 
정치권에서도 CISO의 권한을 강화하려는 움직임은 있었지만 입법 논의는 속도를 내지 못하고 있습니다. 지난해 금융권에서 대규모 해킹 사고가 발생한 이후 유동수 더불어민주당 의원은 같은 해 11월 최고경영자(CEO)의 정보보호 책임을 명확히 하고 CISO의 권한을 강화하는 내용 등을 담은 전자금융거래법 개정안을 대표 발의했습니다.
 
해당 개정안은 지난 3월 정무위원회에 상정돼 소위원회로 회부됐지만 이후 본격적인 논의가 이뤄지지 않고 있습니다. 다른 금융 현안에 밀려 있던 CISO 권한 강화 논의가 최근 금융권의 연쇄 해킹 사고를 계기로 다시 탄력을 받을지 주목됩니다.
 
CISO의 권한 강화와 함께 이를 실제 보안 조치로 연결할 수 있는 자원도 뒷받침돼야 한다는 지적이 나옵니다. 아무리 CISO의 권한을 확대하더라도 취약점을 찾아내고 시스템을 점검할 인력과 투자가 부족하면 사고 예방에는 한계가 있기 때문입니다.
 
실제 지난해 은행별 정보보호 투자액은 KB국민은행 433억원, 하나은행 372억원, 신한은행 369억원, 우리은행 364억원 순으로 집계됐습니다. 전체 IT 예산에서 정보보호 투자가 차지하는 비중은 모두 10%를 밑돌았습니다. 우리은행이 9.1%로 가장 높았고 하나은행 9.0%, 국민은행 8.15%, 신한은행 7.96% 순이었습니다.
 
보안 투자 필요성은 최근 공격 양상과도 맞닿아 있습니다. 최근 금융권 정보 유출 사고에서는 인터넷·모바일뱅킹 등 핵심 전산망이 아닌 별도 업무 시스템이 공격 경로가 됐습니다. 디지털 금융 확대로 은행 내부 시스템과 외부 접점이 늘어나는 만큼 핵심 전산망뿐 아니라 주변 업무 시스템까지 상시 점검할 인력과 투자가 필요하다는 의견이 나오는 배경입니다.
 
전문가들은 사고 이후 책임 소재를 가리는 데 그치지 않고 평상시 보안 체계가 제대로 작동하도록 하는 구조를 갖추는 것이 중요하다고 강조합니다. CISO의 조직 내 위상과 함께 이를 뒷받침할 인력·투자, 최고경영진의 관심이 함께 따라야 한다는 설명입니다.
 
이상복 서강대 법학전문대학원 교수는 "정보보호 시스템을 갖추는 것만으로는 충분하지 않고 현장에서 제대로 작동하는지 지속적으로 점검하고 필요한 조치를 취할 수 있어야 한다"며 "현재 은행권에서는 CISO가 이런 역할을 수행할 실질적인 권한이 크지 않은 만큼 조직 전반의 보안 조치를 점검하고 개선을 요구할 수 있는 권한을 강화해야 한다"고 말했습니다. 이어 "CEO 역시 정보보호를 실무 부서에만 맡길 것이 아니라 경영 차원의 핵심 과제로 직접 관리할 필요가 있다"고 강조했습니다.
 
(그래픽=뉴스토마토)
 
이진희 기자 ljh@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

지난 뉴스레터 보기 구독하기
관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스