현행 전자금융감독규정에 따라 소비자 피해가 전혀 없는 단순 접속 지연이나 일시적 화면 표출 오류 등 경미한 사안까지 엄격하게 금감원 보고 대상에 포함되면서 통계적 '착시 현상'이 나타났다는 설명이다.
특히 최근 금융권의 화두가 모바일·클라우드 환경 전환과 주 단위, 일 단위로 이뤄지는 '애자일(Agile)' 기반 소프트웨어 업데이트라는 점도 거론된다. 한 시중은행 IT 담당 임원은 "금융 환경이 24시간 365일 무중단 체제로 운영되는 데다, 소비자의 편의를 높이기 위해 기능 개선과 보안 패치가 매주 수십 건씩 실시간 반영된다"며 "이 과정에서 발생하는 내부 프로그램 오류를 사전에 100% 차단하기란 기술적으로 매우 까다로운 과제"라고 토로했다.
인터넷전문은행과 빅테크 결제대행사(PG) 관계자 역시 "외부 침해사고 건수(49건) 대비 내부 오류(2,140건) 비중이 높은 것은 반대로 말해 방화벽과 침입탐지 등 외부 보안 방어 체계가 상대적으로 견고하게 작동하고 있음을 보여주는 방증"이라며 "AI 기반 검증 툴 도입과 카나리 배포(일부 이용자 대상 우선 배포) 등 사전 테스트 환경을 강화해 내부 리스크를 줄이는 투자에 집중하고 있다"고 덧붙였다.
'해킹 탓' 돌리기 끝났다… 내부통제 실패가 부른 금융 인프라 위기
"사고 82%가 프로그램 결함·인적 오류… AI 금융 도입 앞두고 출시 검증 체계 전면 재정비해야"
그동안 금융권은 보안 사고가 터질 때마다 정체불명의 외부 해커나 분산서비스거부(DDoS) 공격을 앞세우며 책임을 외부로 돌리곤 했다. 하지만 이번 금감원 통계는 금융사고의 민낯을 적나라하게 드러냈다.
최근 5년간 발생한 전자금융사고의 82% 이상이 외부 해킹이 아닌 프로그램 결함, 시스템 장애, 작업자 실수 등 내부 귀책사유로 발생했다는 사실은 금융권의 기본적 IT 내부통제 시스템에 심각한 균열이 생겼음을 방증한다.
특히 신속한 출시(Time-to-Market)만을 쫓다 기본적인 검증 절차를 소홀히 한 정황이 여실히 드러났다.
우리은행이 프로그램 변경 통제 절차 위반으로 제재를 받고, 롯데카드가 중징계를 받은 사례는 IT 내부통제가 단순한 기술적 권고가 아닌 법적·제도적 의무임을 망각한 결과다.
SC제일은행과 인터넷전문은행, 대형 배달·결제 플랫폼 등 이용자 수가 방대한 기관들이 사고 최상위권을 차지했다는 점은 플랫폼의 몸집 불리기에 급급해 인프라 안정성 검증을 뒷전에 뒀다는 비판을 피하기 어렵게 만든다.
더 큰 문제는 금융 생태계가 인공지능(AI) 기반 자산관리, 자동화 대출 심사, 실시간 결제 등으로 급속히 진화하고 있다는 점이다. 복잡성이 극대화된 AI 금융 환경에서는 한 줄의 코드 결함이나 데이터 오류가 순식간에 수십만 건의 오작동과 대규모 금융 혼란으로 번질 수 있다.
사고가 반복되는 금융사에 대한 금융당국의 징벌적 제재 강화는 물론, 서비스 출시 전 엄격한 스테이징 검증을 제도화해야 하는 이유다.
아울러 가상자산거래소의 사고 집계가 극소수에 불과했던 점 역시 제도적 사각지대를 여실히 보여준다. 현행법상 전자금융사고에 대한 명시적 보고 의무가 부재해 '보고되지 않아 사고가 없는 것처럼 보이는' 구조적 결함은 시급히 보완돼야 한다.
금융의 본질은 편의성이 아니라 '신뢰'이며, 그 신뢰의 출발점은 화려한 AI 기술이 아닌 무결한 시스템 검증 체계에 있다.
















































댓글
(0)