7개사에서 정보가 샜고 은행은 전액 보상을 약속했다 — 그런데 피해는 누가 입증하나

금융권 정보 유출과 보상 쟁점을 나타낸 이미지

한눈에 요약

  • 무슨 일? 10월 6일 기준 정보 유출이 확인된 금융사는 신한·KB국민·하나·BNK부산은행과 현대캐피탈, 예가람·웰컴저축은행 등 7개사입니다. 경찰은 내사를 끝내고 정보통신망법 위반으로 정식 수사에 들어갔습니다.
  • 왜 중요? 신한·국민·하나은행은 고객 피해가 발생하면 전액 보상하겠다고 밝혔습니다. 그러나 ‘피해’의 범위와 유출과 손실 사이의 인과관계를 누가 입증하느냐에 따라 실제 구제 범위가 달라집니다.
  • 핵심 숫자/일정: 신한 2만5729명, 국민 119명, 하나 89명, 예가람저축은행 약 4만 명, 경찰 전담수사팀 4개 팀 28명, 법정손해배상 300만원 이하.

무슨 일이 있었나

지난주 확인된 신한·국민은행 사고에 이어 유출 범위가 7개사로 늘었습니다. 신한은행 2만5729명, 국민은행 119명, 하나은행 89명의 고객 정보가 유출됐고, 예가람저축은행은 약 4만 명으로 추산됩니다. 현대캐피탈에서는 주택대출 모집인 146명, 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐습니다. 웰컴저축은행은 법인 고객 관련 정보가 최대 2200건 유출된 것으로 추정합니다.

온라인투자연계금융업체도 포함됐습니다. 피에프씨테크놀로지스(PFCT)는 고객 302명의 개인정보 유출을 확인했고, 모우다는 회원 정보와 간편대출 신청자의 개인신용정보 일부가 유출됐을 가능성을 공지했습니다.

경찰은 금융권 해킹에 대한 내사를 종료하고 정식 수사로 전환했습니다. 정보통신망법 위반으로 입건했고 사이버테러수사대가 전담합니다. 전담수사팀은 4개 팀 28명입니다. 중수청 통보 여부는 금융위원회에 유권해석을 의뢰했습니다.

숫자로 보는 유출 현황

회사 유출 규모
신한은행 고객 2만5729명
예가람저축은행 약 4만 명(추산)
KB국민은행 고객 119명
하나은행 고객 89명
현대캐피탈 주택대출 모집인 146명
BNK부산은행 외주 개발직원 11명
웰컴저축은행 법인 고객 정보 최대 2200건
PFCT 고객 302명

AI 에이전트 공격이라는 설명

YTN 뉴스UP에 출연한 임주혜 변호사는 AI 에이전트를 통해 금융기관의 취약점을 분석하고 동시다발적으로 공격했다는 데까지는 전문가 의견이 일치한다고 설명했습니다. 외부 서버를 거쳐 여러 경로로 공격했기 때문에 출발점을 확인하기 어려울 수 있다는 것입니다.

해킹 직후 중국어 문자열이 발견돼 배후 의심이 제기됐지만, 임 변호사는 중국에서 개발한 오픈소스 AI를 사용했을 것이라는 추정은 가능해도 그것만으로 누구의 소행인지 단정할 수는 없다고 말했습니다.

‘전액 보상’의 실제 범위

국민일보 분석에 따르면 배상 논의의 출발점은 금융사들이 말하는 ‘피해’의 범위입니다. 전액 보상 발표는 정보가 유출된 모든 고객에게 일정 금액을 지급하겠다는 뜻과는 다릅니다. 유출 자체에 대한 위자료와 금융사기 피해를 어디까지 포함할지, 어떤 증빙을 요구할지가 실효성을 가릅니다.

돈이 빠져나가지 않은 경우: 개인정보 보호법과 신용정보법은 일정 요건 아래 300만원 이하의 범위에서 청구할 수 있는 법정손해배상 제도를 두고 있습니다. 구체적 손해액을 입증하기 어려운 상황을 보완하는 장치입니다. 과거 사례는 엇갈립니다. 2014년 카드사 유출 사건에서는 일부 소송에서 1인당 10만원의 위자료가 확정됐지만, 옥션 해킹 사건에서는 기업이 합리적으로 기대할 수 있는 보호조치를 다했는지를 따진 끝에 배상책임이 인정되지 않았습니다.

금융사기로 이어진 경우: 피해자는 해당 유출과 금전 손실 사이의 인과관계를 설명해야 합니다. 범인이 어떤 정보를 알고 있었는지, 그 정보가 이번 사고에서 빠져나간 것인지가 중요해집니다. 여러 회사에서 유출됐거나 범죄자가 다른 경로로도 정보를 확보했다면 책임을 특정하기 더 어렵습니다. 개인정보 관련 법률은 회사가 고의·과실이 없다는 점을 입증하지 못하면 책임을 면하기 어렵게 하지만, 손해와 인과관계의 입증 부담까지 회사에 넘기는 것은 아닙니다.

서비스 차질 손실: 대출 지연으로 생긴 추가 이자나 이사 일정 변경 비용 등은 실제 지출과 사고 관련성을 따져야 합니다. 불편함이 곧바로 현금 배상으로 환산되지는 않습니다.

과거 사례가 보여주는 것

전액 보상 발표 뒤에도 피해 인정 절차가 남습니다. 지난해 랜섬웨어 공격을 받은 SGI서울보증은 피해 금액이 확정되면 전액 보상하겠다고 밝혔는데, 지난해 기준 피해 신고 79건·주장액 2780만원 중 실제 지급은 24건·1190만원이었습니다.

행정제재와 민사배상은 별개입니다. 지난해 297만 명의 정보가 유출된 롯데카드에 금융위원회는 올해 7월 업무정지 1.5개월과 과징금 50억원을 의결했지만, 과징금이 피해자에게 나눠 지급되는 것은 아닙니다.

나에게 미치는 영향

유출 통지를 받았다면 통지 내용과 이후 걸려 오는 사기 전화·문자, 거래 내역을 보관해 두는 것이 피해를 뒷받침할 자료가 됩니다. 해커와 사기범의 연결 관계는 개인이 확보하기 어려운 영역이므로 확보 가능한 것부터 남겨 두는 것이 현실적입니다.

금전 손실이 없더라도 법정손해배상 청구 경로가 있습니다. 다만 사건마다 결론이 달랐다는 점을 함께 알아야 합니다.

고객이 아닌 경우: 모집인·외주 직원·법인 담당자까지 피해구제 절차에 포함할지는 남은 과제로 지적됐습니다.

이 글은 보도된 쟁점을 정리한 것으로 법률 자문이 아닙니다.

자주 묻는 질문

Q. AI 공격이면 은행 책임이 없어지나요?
A. 아닙니다. 국민일보는 AI를 활용한 공격이라는 설명만으로 금융사가 면책되는 것은 아니며, 새 공격을 방어하기 어려웠는지와 기본 보안의무를 이행했는지를 각각 따지게 될 것이라고 전했습니다.

Q. 5배 가중배상은 받을 수 있나요?
A. 개인정보 보호법상 고의 또는 중대한 과실이 인정되고 손해가 발생한 경우 손해액의 5배 이내 가중배상이 검토 대상이지만, 모든 유출자에게 적용되는 정액 보상은 아닙니다.

Q. 수사는 누가 하나요?
A. 경찰 사이버테러수사대가 전담하며, 중수청 통보 여부는 금융위 유권해석을 받아 결정합니다.

앞으로 지켜볼 것

첫째, 금융사들이 보상 대상과 인정 기준을 구체적으로 공개하는지입니다. 둘째, 금융당국 조사에서 인증·접근통제 등 기본 보호조치가 작동했는지에 대한 결론입니다. 셋째, 수사권이 경찰과 중수청 중 어디로 정리되는지입니다.

참고 자료