5년 평균 414억…IT예산 대비 비중도 최저
전문가 "경영진, 보안 필수 투자로 인식해야"약 2만5000명의 고객정보 유출 사고가 발생한 신한은행의 정보보호 예산이 최근 5년간 매년 5대 시중은행 가운데 가장 적었던 것으로 나타났다. 전체 IT 예산에서 정보보호 예산이 차지하는 비중 역시 같은 기간 줄곧 5대 은행 중 최저였다. 인공지능(AI) 발전으로 사이버 공격 수법이 갈수록 고도화하는 가운데 경영진이 정보보호를 단순 비용이 아닌 필수 투자로 인식하고 보안 역량을 선제적으로 강화해야 한다는 지적이 나온다.
2일 국회 정무위원회 소속 김재섭 국민의힘 의원이 금융감독원으로부터 제출받은 '최근 5년간(2022~2026년 상반기) 금융권 정보보호 예산 및 인력 현황'에 따르면 신한은행의 올해 정보보호 예산 편성액은 405억9100만원으로 5대 은행(KB국민·신한·하나·우리·NH농협은행) 가운데 최하위였다.
국민은행은 860억7500만원으로 신한은행의 두 배를 웃돌았다. 농협은행이 801억3400만원으로 뒤를 이었고 하나은행 636억3500만원, 우리은행 615억6600만원 순이었다. 신한은행은 바로 위인 우리은행과도 약 210억원의 격차를 보이며 우리은행의 66% 수준에 머물렀다.
이 같은 격차는 올해에만 나타난 흐름이 아니다. 신한은행의 정보보호 예산은 2022년부터 올해까지 자료에 포함된 5개 연도 모두 5대 은행 가운데 최하위를 기록했다. 5개년 평균으로도 신한은행의 연평균 정보보호 예산 편성액은 414억1400만원에 그쳤다. 농협은행은 732억5000만원, 국민은행 694억9900만원, 우리은행 614억2600만원, 하나은행 568억1200만원으로 집계됐다. 신한은행보다 연평균 약 154억~318억원 많은 수준이다.
은행별 IT 예산 규모를 고려해 정보보호 예산 비중을 따져봐도 비슷한 양상이 나타났다. 신한은행의 IT 예산 대비 정보보호 예산 비중은 2022년 7.4%에서 2023년 8.6%, 2024년 8.5%, 2025년 10.0%, 올해 9.1%로 전반적으로 높아졌지만 5개 연도 모두 5대 은행 중 가장 낮았다. 5개년 단순 평균도 신한은행은 8.7%에 머물렀다. 농협은행은 11.4%, 우리은행 11.0%, 하나은행 10.4%, 국민은행 10.1%로 모두 두 자릿수를 기록하며 신한은행을 웃돌았다. IANS와 아티코 서치가 2024년 미국·캐나다 등을 중심으로 조사한 기업들의 정보보호 예산 비중은 IT 예산의 평균 13.2%였다. 업종 차이 등을 감안한 단순 비교이지만 5대 은행 모두 이보다 낮았고, 특히 신한은행은 같은 해 8.5%에 그쳐 격차가 가장 컸다.
신한은행의 상대적으로 낮은 정보보호 예산을 두고 경영진 차원에서 보안 투자의 우선순위를 높일 필요가 있다는 지적도 나온다. 2023년부터 신한은행을 이끌고 있는 정상혁 행장은 취임 전 경영기획그룹장을 맡아 최고재무책임자(CFO)·최고전략책임자(CSO) 역할을 수행하며 재무와 전략 업무를 총괄했다. 정보보호는 단기간에 수익으로 이어지는 성과를 확인하기 어려운 영역인 만큼 경영진이 이를 단순 비용이 아닌 중장기적인 리스크 관리 투자로 인식하는 것이 중요하다는 지적이다.
특히 최근 신한은행의 대출모집인용 간편조회 서비스에 외부 비인가자가 무단 접근해 고객 약 2만5000명의 개인·신용정보가 유출되면서 보안 체계와 내부통제 전반을 점검할 필요성도 커졌다. 유출 정보에는 고객명과 전화번호, 연소득, 산출한도 등이 포함됐으며 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 유출됐다. 금융감독원은 현재 신한은행에 대한 현장점검을 통해 정확한 사고 경위와 내부통제 실태 등을 들여다보고 있다.
김재섭 의원은 "금융회사들은 사고가 터진 뒤 재발 방지 대책을 내놓는 데 그칠 게 아니라 정보보호 예산과 전문 인력을 선제적으로 확충해 개인정보 유출과 전산사고를 사전에 막는 체계를 갖춰야 한다"고 밝혔다.
전문가들은 AI를 활용한 사이버 공격이 고도화하는 만큼 단순한 예산 증액을 넘어 전문인력 확충과 공격 예방·탐지 역량을 함께 높여야 한다고 조언한다. 서지용 상명대 경영학과 교수는 "금융기관들은 사후 수습보다 사전 예방 중심으로 정보보호 체계를 전환해야 한다"며 "전문 인력 확충과 함께 접근 권한·외주업체 관리, 상시 이상 징후 탐지, 정기 모의해킹 시스템을 강화할 필요가 있다"고 말했다.
보안 투자를 실질적인 예방 역량 강화로 연결하려면 경영진의 책임과 역할을 강화해야 한다는 제언도 나온다. 채상미 이화여대 경영학부 교수는 "정보보호 체계를 질적으로 높이려면 이사회와 C레벨 경영진의 전폭적인 지지와 높은 이해도가 필수"라며 "사고 발생 시 실무자가 아닌 최고경영자(CEO)나 책무구조도상 담당 임원에게 실질적인 책임을 묻는 제도를 갖추고, 필요시 성과급을 환수하는 '클로백' 제도도 도입할 필요가 있다"고 강조했다.