안내
기간 설정

"CEO가 직접 챙겨라" 1년 뒤 연쇄 유출…은행 CISO 권한 도마
이세정 기자
2026-10-07 07:00:00
중요 보안사항 이사회까지 보고…취약점 개선 관철할 승인·전결권은 '물음표'
이 기사는 2026-10-06 17:20:28 유료콘텐츠서비스 딜사이트 플러스 에 표출된 기사입니다.
ChatGPT 이미지 2026년 10월 6일 오후 04_03_23.png
(그래픽=챗GPT)

[딜사이트 이세정 기자] 금융당국이 최고경영자(CEO)의 보안 책임과 정보보호최고책임자(CISO)의 독립성을 주문한 지 약 1년 만에 주요 은행에서 고객정보 유출 사고가 잇따랐다. 은행들은 정보보호 조직을 두고 경영진·이사회 보고체계를 강화했으며 사고가 발생한 3개 은행은 지난해에만 정보보호에 1200억원 넘게 투입했다. 조직과 보고체계, 돈까지 갖췄는데도 업무시스템의 '사각지대'를 막지 못한 셈이다. CISO에게 보안 문제를 보고할 책임뿐 아니라 취약점을 실제로 고치고 필요한 조치를 관철할 권한까지 주어졌는지 따져봐야 한다는 지적이 나온다.


6일 금융권 등에 따르면 신한은행은 대출모집인용 조회 서비스를 통해 약 2만5000명의 고객정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원시스템에서 119명, 하나은행에서는 영업지원시스템(ODS)에서 89명의 정보가 빠져나갔다.


금융당국은 이보다 약 1년 앞서 보안을 담당 조직에만 맡겨서는 안 된다며 최고경영진의 직접적인 관리를 주문했다. 금융위원회는 지난해 9월23일 금융권 CISO 약 180명이 참석한 긴급 침해사고 대응회의에서 CEO 책임 아래 정보보호 체계를 전수 점검하고 미흡사항을 즉시 보완하도록 요구했다. CISO가 독립적으로 보안을 관리할 수 있도록 보장하고 충분한 보안 인력과 설비를 갖추는 동시에 CEO가 보안 관리를 직접 챙겨야 한다는 주문이었다.


CISO의 보안 관련 보고가 경영진을 넘어 이사회까지 올라가도록 제도도 강화됐다. 전자금융감독규정 개정에 따라 지난해 8월부터 CISO는 정보보호위원회가 심의·의결한 사안 가운데 전자금융거래의 안전성과 신뢰성에 중대한 영향을 미친다고 판단하는 사항을 이사회에 보고해야 한다.


은행들도 실제 이사회와 산하 위원회에 정보보호 관련 안건을 올렸다. 신한은행은 지난해 11월 ‘정보보호위원회 운영 보고’를, 우리은행은 12월 ‘정보보호위원회 주요사항 보고’를 각각 본 이사회에 보고했다. 국민은행은 같은 해 12월 이사회 내 내부통제위원회에 ‘2026년 정보보안에 관한 목표전략 및 계획 수립안’을 올렸다.


보안 조직과 보고체계뿐 아니라 투자도 확대됐다. 정보 유출이 발생한 시중은행 3곳이 지난해 정보보호에 집행한 금액은 총 1239억7400만원이다. 금융감독원이 이양수 국민의힘 의원에게 제출한 자료에 따르면 하나은행은 530억200만원, 국민은행은 392억9700만원, 신한은행은 316억7500만원을 각각 집행했다.

관건은 이 같은 조직·보고·투자 체계가 실제 보안조치를 관철할 권한으로 이어졌느냐다. 4대 시중은행은 CISO를 중심으로 보안 검토와 경영진·이사회 보고체계를 운영하고 있지만 구체적인 방식에는 차이가 있다.


국민은행은 기존 CISO 총괄체계를 유지하며 시스템과 대응 절차를 고도화했다. CISO가 CPO와 CIAP를 겸직하며 정보보호·보안 정책 수립부터 실행까지 총괄해온 만큼, 별도 직제 개편보다는 내부 보안 시스템과 대응 프로세스를 보강하고 있다는 설명이다.


신한은행은 신규 디지털 사업이나 시스템을 도입할 때 ‘보안 최종 승인제’를 시행하고 있다. ICT 관련 협의체를 통해 전반적인 보안성 검토를 받은 뒤 사업이나 시스템 도입을 이행하도록 하는 절차다. 감독규정에 따른 정보보호 항목은 CISO가 취합해 이사회에 보고한다.


하나은행은 임원급 CISO를 중심으로 독립된 정보보호조직을 운영 중이다. 주요 사항과 점검 결과, 보완계획을 CEO에게 주기적으로 직접 보고하고 중요 사안은 정보보호위원회에서 심의·의결한다. 중대한 사안은 이사회에도 보고한다.


우리은행은 CISO가 주요 보안 리스크를 이사회에 정기적으로 보고하도록 체계를 변경했다. 우리은행 관계자는 “당국 회의 결과에 따른 것은 아니지만, CISO가 분기당 최소 1~2회 주요 보안 리스크를 이사회에 정기적으로 보고하도록 변경됐다”고 말했다.


이처럼 은행별로 CEO·이사회 보고와 보안 검토 절차를 갖췄지만, 금융권에서는 '보고할 권한'을 넘어 실제 보안조치를 밀어붙일 수 있는 권한이 중요하다는 지적이 나온다. 영업 확대나 신사업 출시, 시스템 개발 일정과 보안 요구가 충돌할 경우 CISO가 보완을 요구하거나 사업 진행에 제동을 걸 수 있어야 독립성이 실질적으로 작동할 수 있다는 것이다.


CISO의 조직 내 위상도 비교 지점이다. 4대 시중은행의 CISO는 모두 상무급인 반면 NH농협은행은 정보보호부문을 부행장급으로 두고 있다. 직급이 높다고 보안 역량이 곧바로 강화되는 것은 아니지만, 영업·IT 부문을 이끄는 부행장급 경영진과 이해가 충돌할 때 CISO가 어느 정도의 의사결정 권한을 행사할 수 있는지는 살펴볼 필요가 있다는 지적이다.


제도 역시 CISO에게 '보고 의무'를 부여하는 단계에서 실질적인 권한을 강화하는 방향으로 이동하고 있다. 은행들의 중요 보안사항에 대한 이사회 보고는 이미 의무화됐지만, CISO의 권한 강화를 명문화하는 전자금융거래법 개정안은 국회에 계류 중이다.


금융권에서는 CISO의 독립성을 CEO·이사회에 대한 직접 보고만으로 판단해서는 안 된다는 목소리가 나온다. 취약점을 발견했을 때 관련 부서에 개선을 요구하고, 긴급 상황에서는 필요한 조치를 결정하며, 보안에 필요한 인력과 예산을 실제로 끌어낼 수 있어야 한다는 것이다. 조직과 보고체계가 갖춰져 있어도 의사결정 과정에서 이를 실행할 힘이 부족하면 보안 개선이 현장에서 막힐 수 있다는 지적이다.


금융권 관계자는 “회사마다 차이는 있지만, CISO가 긴급 대응이나 문제 해결 과정에서 실질적인 영향력(전결권)을 행사하는 데 제약이 있는 경우도 있다”고 말했다.

최근 은행들에서 고객정보 유출 사고가 잇따르고 있다는데, 구체적으로 어떤 사고들이 있었어?
신한은행, KB국민은행, 하나은행에서 각각 고객정보 유출 사고가 발생했어요. 신한은행은 대출모집인용 조회 서비스를 통해 약 2만5000명의 고객정보가 유출됐고, KB국민은행은 직원용 모바일 업무지원시스템에서 119명, 하나은행은 영업지원시스템(ODS)에서 89명의 정보가 유출됐어요.
금융당국이 보안 강화를 주문했는데, 은행들은 어떤 노력을 하고 있어?
은행들은 보안 조직을 강화하고 이사회 보고 체계를 마련하는 등 보안 투자를 확대하고 있어요. 금융당국은 지난해 9월 23일 CEO 책임 아래 정보보호 체계를 점검하고 CISO의 독립성을 보장하라고 주문했어요. 이에 따라 은행들은 CISO가 중대한 사항을 이사회에 보고하도록 제도를 강화했으며, 신한은행은 지난해 11월, 우리은행은 12월에 각각 정보보호 관련 사항을 이사회에 보고했어요. 국민은행은 지난해 12월 이사회 내 내부통제위원회에 '2026년 정보보안에 관한 목표전략 및 계획 수립안'을 올렸어요. 또한, 정보 유출이 발생한 3개 은행이 지난해 정보보호에 집행한 금액은 총 1239억 7400만원이에요. 하나은행은 530억 200만원, 국민은행은 392억 9700만원, 신한은행은 316억 7500만원을 각각 집행했어요.
은행마다 CISO(정보보호최고책임자)를 운영하는 방식이 조금씩 다르다는데, 어떻게 달라?
은행별로 보안 검토 및 보고 체계 운영 방식에 차이가 있어요. 국민은행은 기존 CISO 총괄체계를 유지하며 CISO가 CPO와 CIAP을 겸직해 보안 정책 수립부터 실행까지 총괄하고 있어요. 신한은행은 신규 디지털 사업이나 시스템 도입 시 ICT 협의체를 통해 보안성 검토를 받는 '보안 최종 승인제'를 시행하고 있어요. 하나은행은 임원급 CISO를 중심으로 독립된 정보보호조직을 운영하며, 주요 사항을 CEO에게 주기적으로 직접 보고하고 중요 사안은 정보보호위원회 심의·의결을 거쳐 이사회에 보고해요. 우리은행은 CISO가 주요 보안 리스크를 이사회에 정기적으로 보고하도록 체계를 변경했는데, 우리은행 관계자는 “당국 회의 결과에 따른 것은 아니지만, CISO가 분기당 최소 1~2회 주요 보안 리스크를 이사회에 정기적으로 보고하도록 변경됐다”라고 밝혔어요.
보안 체계를 갖췄는데도 사고가 계속 나오니까, 실질적인 권한이 부족하다는 지적도 있다며?
보고할 권한을 넘어 실제 보안 조치를 관철할 수 있는 실질적인 권한이 중요하다는 지적이 있어요. 현재 4대 시중은행의 CISO는 모두 상무급이지만, NH농협은행은 부행장급으로 두고 있어요. 금융권에서는 CISO가 취약점을 발견했을 때 관련 부서에 개선을 요구하거나, 긴급 상황에서 필요한 조치를 결정하고 인력과 예산을 끌어낼 수 있는 실질적인 영향력이 필요하다고 보고 있어요. 금융권 관계자는 “회사마다 차이는 있지만, CISO가 긴급 대응이나 문제 해결 과정에서 실질적인 영향력(전결권)을 행사하는 데 제약이 있는 경우도 있다”라고 말했어요.
AI를 이용해 기사 본문을 질문·응답 구조로 재편성했습니다.
전체 내용과 맥락을 이해하기 위해서는 기사 본문과 함께 읽어주세요

ⓒ새로운 눈으로 시장을 바라봅니다. 딜사이트 무단전재 배포금지