보이스피싱 당해도 ‘이번 해킹 때문’ 연결해야… 인과관계 입증이 관건
SGI서울보증 피해 신고 79건 중 실제 보상 24건… ‘전액’보다 중요한 인정 기준
금융권 개인정보 유출 사고가 잇따르면서 피해 보상 범위와 금융사기 발생 때 인과관계를 어떻게 입증할지가 쟁점으로 떠오르고 있다. (AI 생성)금융회사가 고객 정보를 지키지 못했습니다.
문제는 정보가 빠져나간 뒤입니다.
유출된 이름과 연락처, 대출 관련 정보가 보이스피싱이나 금융사기에 쓰여 돈을 잃었다면 그 피해가 이번 해킹에서 비롯됐다는 연결고리가 필요합니다.
신한은행과 KB국민은행은 정보 유출로 고객 피해가 발생하면 전액 보상하겠다는 방침을 밝혔습니다. 하나은행도 실제 피해가 발생하면 관련 규정에 따라 전액 보상할 예정입니다.
눈여겨볼 지점은 ‘전액’보다 ‘피해가 발생하면’입니다.
정보가 유출된 모든 고객에게 보상금을 지급한다는 의미는 아닙니다.
어떤 손해까지 이번 사고의 피해로 볼 것인지, 고객에게 어떤 증빙을 요구할 것인지에 따라 실제 보상 범위는 크게 달라질 수 있습니다.
■ 금융권 곳곳 뚫려… 수만 명 정보 유출
6일 금융권에 따르면 최근 개인정보 유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행과 현대캐피탈, 예가람·웰컴저축은행 등입니다.
신한은행에서는 고객 2만5,729명, 국민은행 119명, 하나은행 89명의 정보가 유출됐습니다. 예가람저축은행은 약 4만 명으로 추산됩니다.
현대캐피탈에서는 주택대출 모집인 146명, 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐습니다. 웰컴저축은행에서는 법인명과 담당자 이름·이메일·전화번호 등 법인 고객 관련 정보가 최대 2,200건 유출된 것으로 추정됩니다.
온라인투자연계금융업체에서도 사고가 확인됐습니다.
피에프씨테크놀로지스는 고객 302명의 개인정보 유출을 확인했고, 모우다는 회원 개인정보와 간편대출 신청자의 개인신용정보 일부가 유출됐을 가능성을 공지했습니다.
■ “내 정보 알고 전화 왔다”… 어디서 샜나
실제 보상 단계에서 가장 까다로운 지점은 유출 사고와 이후 발생한 금융사기 사이의 연결고리입니다.
정보 유출 통지를 받은 고객에게 금융회사나 대출모집인을 사칭한 전화가 걸려와 돈을 보냈다고 가정해도 곧바로 해당 금융회사의 해킹 피해로 확정되지는 않습니다.
범인이 어떤 개인정보를 알고 있었는지, 이번 사고에서 유출된 항목과 일치하는지, 다른 경로에서 확보했을 가능성은 없는지 등을 따져야 합니다.
한 사람의 개인정보가 여러 금융회사와 플랫폼에 흩어져 있는 상황에서 유출 사고까지 겹쳤다면 출처를 특정하기는 더 어려워집니다.
고객이 확보할 수 있는 자료는 유출 통지와 사기 문자·통화 내용, 송금 내역 등입니다.
해커가 빼낸 정보가 누구에게 넘어갔고 어떤 경로로 범죄에 이용됐는지는 개인이 확인하기 어려운 영역입니다.
결국 보상 비율이 100%여도 해당 손실이 이번 사고에서 비롯된 피해로 인정되지 않으면 보상받기 어렵습니다. 금융사들이 내놓은 ‘전액 보상’의 실효성이 피해 인정 기준과 입증 절차에 달린 이유입니다.
■ “전액 보상” 내걸었지만… 79건 중 24건 지급
앞선 사례에서도 이런 간극은 확인됐습니다.
지난해 랜섬웨어 공격으로 전산시스템에 장애가 발생한 SGI서울보증은 피해 금액이 확정되면 전액 보상하겠다는 방침을 밝혔습니다.
국회 정무위원회 이정문 의원실이 회사에서 제출받은 자료에 따르면 지난해 9월 22일 기준 피해 신고는 79건, 주장액은 2,780만 원이었습니다.
실제 보상은 피해 사실과 인과관계가 인정된 24건, 1,190만 원이었습니다. 38건은 시스템 정상화 이후 취하됐고 14건은 기각됐으며 당시 3건은 추가 보상 여부가 검토되고 있었습니다.
‘전액 보상’은 인정된 피해를 모두 배상한다는 의미이지, 신고된 손실을 그대로 지급한다는 뜻은 아니었던 셈입니다.
■ 돈 안 빠져나갔어도 배상 가능… 법정손해배상 최대 300만 원
직접적인 금전 피해가 확인되지 않았다고 배상 가능성이 사라지는 것도 아닙니다.
개인정보 보호법은 개인정보처리자의 고의 또는 과실로 개인정보가 유출된 경우 구체적인 손해액을 입증하기 어려운 피해자가 300만 원 이하 범위에서 상당한 금액을 청구할 수 있는 법정손해배상 제도를 두고 있습니다. 신용정보법에도 300만 원 이하의 법정손해배상 규정이 있습니다.
300만 원이 유출 피해자에게 자동 지급되는 것은 아닙니다. 실제 인정 여부와 액수는 개별 사안에 따라 달라집니다.
개인정보 보호법상 고의 또는 중대한 과실로 정보가 유출되고 손해가 발생했다면 손해액의 5배 이내에서 배상책임이 인정될 여지도 있습니다.
과거 개인정보 유출 사건의 결론도 같지 않았습니다.
2014년 카드사 개인정보 유출 사건에서는 일부 피해자 소송에서 1인당 10만 원의 위자료가 확정됐습니다. 옥션 해킹 사건에서는 당시 사업자가 합리적으로 기대할 수 있는 보호조치를 다했는지 등을 따진 끝에 배상책임이 인정되지 않았습니다.
해킹을 당했다는 사실과 민사상 배상책임은 같은 문제가 아니라는 의미입니다.
■ ‘AI 해킹’보다 먼저 따질 것… 기본 보안 지켰나
금융당국 조사에서 확인될 각 회사의 보안관리 수준도 향후 책임 판단의 변수가 될 수 있습니다.
지난해 297만 명의 정보가 유출된 롯데카드에 대해 금융위원회는 올해 7월 업무정지 1.5개월과 과징금 50억 원을 의결했습니다.
금융감독원 검사에서는 보안패치 미실시와 주민등록번호·비밀번호 암호화 미이행 등 보안의무 위반이 확인됐습니다.
이번 사고에서도 공격에 AI가 활용됐다는 사실과 금융회사가 기본적인 보호조치를 제대로 이행했는지는 따로 살펴볼 문제입니다.
인증과 접근통제, 보안패치가 제대로 작동했는지, 침입을 언제 인지했고 이후 차단과 고객 통지가 적절했는지 등이 향후 조사에서 확인될 것으로 보입니다.