은행 업무지원시스템 해킹 집중 공격, 신한·KB 2.5만명 정보유출 사고 분석
2026년 9월 은행권 해킹이 업무지원시스템에 집중되며 신한은행 대출모집인용 서비스에서 2만5천명 고객정보 유출. 외부 접근 가능한 보조시스템의 보안 취약점이 원인.
https://privacynews.kr/s/1866dcc5핵심 요약
- 2026년 9월말 은행권 해킹 공격이 '업무지원시스템'에 집중되며 신한은행 약 2만5천명, KB국민은행 등 다수 금융기관에서 개인정보 유출 발생 - 핵심 금융시스템 대비 상대적으로 보안이 취약한 대출모집인용 간편조회 서비스 등 외부 접근 가능 보조시스템이 공격 대상 - 업무지원시스템의 접근통제, 취약점 점검, 제3자 접근 관리 등 ISMS-P 주요 통제항목 미흡이 사고 원인으로 지적주요 내용
2026년 9월말부터 발생한 은행권 연쇄 해킹 사고는 금융권 보안 체계의 사각지대를 여실히 드러냈다. 금융권과 관계 당국에 따르면 이번 공격은 핵심 뱅킹시스템이 아닌 '업무지원시스템'에 집중됐다. 신한은행의 경우 대출모집인이 사용하는 간편조회 서비스에서 약 2만5천명의 고객 정보가 유출됐으며, KB국민은행을 포함한 여러 금융기관에서도 유사한 피해가 확인됐다.
업무지원시스템이 해커들의 주요 표적이 된 이유는 명확하다. 핵심 금융시스템은 망분리, 다중 인증, 실시간 모니터링 등 강력한 보안 통제가 적용되지만, 대출모집인·텔레마케터·외부 협력사가 사용하는 업무지원시스템은 상대적으로 보안 투자와 관리가 소홀했기 때문이다. 특히 이들 시스템은 업무 편의성을 위해 외부 네트워크 접근을 허용하면서도 접근통제와 로그 관리가 미흡한 경우가 많았다.
금융당국은 이번 사고를 계기로 업무지원시스템에 대한 전수 점검을 지시했다. 특히 외부 이용자가 접근 가능한 모든 시스템에 대해 취약점 점검, 접근권한 재검토, 보안 패치 적용 여부를 집중 조사하고 있다. 금융보안원은 "핵심 시스템만큼 업무지원시스템도 동일한 수준의 보안 통제를 적용해야 한다"며 금융권 전반의 보안 강화를 요구했다.
이번 사고는 단순히 기술적 취약점을 넘어 조직의 보안 거버넌스 문제를 드러낸다. 대출모집인용 시스템처럼 제3자가 개인정보에 접근하는 경우 위탁 관리 체계, 접근 로그 모니터링, 정기적 보안 교육이 필수임에도 실무에서는 형식적으로 운영되는 경우가 많았다. 금융권은 이제 모든 개인정보 처리 시스템을 ISMS-P 인증 수준으로 관리해야 하는 전환점에 서 있다.
전문가 시각
ISMS-P 선임심사원 관점에서 이번 사고는 예견된 결과였다. 실제 심사 현장에서 금융기관들은 핵심 시스템에 대해서는 철저한 통제를 적용하지만, 업무지원시스템은 '보조적'이라는 이유로 상대적으로 낮은 보안 등급을 적용하는 경우가 빈번했다. 그러나 개인정보보호 관점에서 시스템의 중요도는 '처리하는 개인정보의 민감도와 규모'로 판단해야 하며, 2만5천명의 고객정보를 처리하는 시스템이라면 당연히 높은 수준의 보안 통제가 필요하다.
기업들은 이번 사고를 계기로 전사적 자산 분류 체계를 재점검해야 한다. 특히 외부 이용자(대출모집인, 협력사 등)가 접근하는 모든 시스템에 대해 ①처리 개인정보 항목 및 규모 재조사 ②네트워크 접근 경로 및 인증 수단 점검 ③접근 로그 보관 및 모니터링 체계 구축 ④정기적 모의해킹 및 취약점 점검을 즉시 시행해야 한다. 단순히 사고 대응을 넘어, 예방 중심의 보안 체계로 전환하지 않으면 유사한 사고는 반복될 수밖에 없다.
ISMS-P 심사원 체크포인트
1. 인증기준 2.7.2 '접근권한 관리' 및 2.8.1 '사용자 계정 관리'
- 대출모집인 등 외부 이용자 계정에 대한 주기적 권한 재검토(최소 분기 1회) 실시 여부
- 퇴직자·계약종료자 계정 즉시 삭제 프로세스 운영 실태
- 개인정보보호법 제29조(안전조치의무)에 따른 접근권한 제한 조치 이행 여부
2. 인증기준 2.10.3 '취약점 점검 및 조치' 및 2.10.5 '정보시스템 보안'
- 업무지원시스템에 대한 정기적 취약점 점검(최소 분기 1회) 수행 여부
- 외부 네트워크 접근 가능 시스템에 대한 침투 테스트 실시 이력
- 보안 패치 적용 정책 및 미적용 시스템 관리 대장 운영 실태
3. 인증기준 2.4.3 '개인정보 처리 위탁 보안' 및 2.9.2 '접속기록 관리'
- 대출모집인 등 수탁자에 대한 관리·감독 이행 증적(개인정보보호법 제26조)
- 개인정보 접근 로그 6개월 이상 보관 및 월 1회 이상 검토 여부
- 비정상 접근 탐지 시 즉시 대응 체계 구축 여부
CPPG·ISMS-P 연계 포인트
접근통제 3요소와 최소권한 원칙
접근통제는 식별(Identification), 인증(Authentication), 인가(Authorization) 3단계로 구성되며, 최소권한 원칙(Principle of Least Privilege)에 따라 업무 수행에 필요한 최소한의 권한만 부여해야 한다. 대출모집인용 시스템처럼 외부 이용자가 개인정보에 접근하는 경우, 다중인증(MFA) 적용과 IP 제한, 접근 시간 제한 등 추가 통제가 필수적이다.
정보자산 분류와 보안등급 적용
정보자산은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability) 기준으로 분류하며, 개인정보 처리 시스템은 '처리 정보의 민감도'가 아닌 '유출 시 영향도'로 보안등급을 결정해야 한다. 업무지원시스템이라도 대량의 개인정보를 처리한다면 핵심 시스템과 동등한 보안 통제를 적용하는 것이 개인정보보호법 제29조 안전조치의무의 핵심이다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

