전자금융거래법 개정안 10개월 표류…AI 보안위협 대응 공백 우려
금융권 해킹 확산에도 정보보호 강화를 담은 전자금융거래법 개정안이 국회에서 10개월째 계류 중이다. 금융당국의 AI 보안 가이드라인도 현장 정착에 난항을 겪고 있다.
https://privacynews.kr/s/39227dfa
핵심 요약
- 정보보호 강화를 담은 전자금융거래법 개정안이 2025년 12월 발의 후 10개월째 국회 계류 중 - 금융당국과 금융보안원이 2026년 7월 발표한 'AI 보안위협 금융분야 대응요령' 가이드라인의 현장 적용 미흡 - AI 공격 표면 확대에 따른 금융권 개인정보 유출 위험 증가, 법제도적 대응 시급주요 내용
2026년 10월 현재, 금융권 해킹 사고가 연이어 발생하고 있음에도 불구하고 정보보호 강화를 골자로 한 전자금융거래법 개정안이 국회에서 10개월째 표류하고 있다. 이 법안은 2025년 12월 발의되었으나 여야 간 이견과 우선순위 조정 과정에서 본회의 상정이 지연되고 있는 상황이다.
금융당국과 금융보안원은 2026년 7월 'AI 보안위협 금융분야 대응요령' 가이드라인을 통해 AI 기술이 금융회사의 공격 표면(Attack Surface)을 빠르게 확대시킬 수 있다고 경고했다. 특히 AI 모델 학습 데이터 오염, 프롬프트 인젝션, AI 자동 생성 코드의 취약점 등을 주요 위협 요소로 지목했다. 그러나 이러한 가이드라인이 발표된 지 3개월이 지난 현재까지도 금융기관 현장에서의 실질적인 정착은 미흡한 것으로 나타났다.
금융권에서는 디지털 전환과 AI 도입이 가속화되면서 보안 취약점도 함께 증가하고 있다. 특히 개발자들이 AI 코딩 도구를 활용해 생성한 코드에 대한 보안 검증 절차가 미비하고, AI 챗봇 서비스에 고객 개인정보가 과도하게 노출되는 사례가 발견되고 있다. 이에 따라 법적 규제와 실무 가이드라인의 신속한 정착이 필요하다는 지적이 제기되고 있다.
업계 관계자들은 "법안 통과 지연으로 금융회사들이 정보보호 투자 결정을 미루고 있다"며 "AI 시대에 맞는 보안 체계 구축을 위해서는 입법과 감독당국의 명확한 가이드라인이 조속히 마련돼야 한다"고 강조했다.
전문가 시각
ISMS-P 인증 심사 현장에서 관찰한 바에 따르면, 금융기관들은 AI 도입에는 적극적이나 이에 수반되는 보안 통제는 후순위로 밀리는 경향이 있다. 특히 바이브 코딩(Vibe Coding) 방식으로 개발된 금융 애플리케이션에서 SQL 인젝션, 인증 우회, 부적절한 개인정보 접근 통제 등의 취약점이 반복적으로 발견되고 있다. AI가 생성한 코드는 기능 구현에는 최적화되어 있으나, OWASP Top 10과 같은 기본적인 보안 원칙을 간과하는 경우가 많기 때문이다.
금융분야 AI 보안 대응을 위해서는 세 가지 접근이 필요하다. 첫째, 전자금융거래법 개정을 통한 AI 시스템 보안 요구사항의 법제화가 시급하다. 둘째, 금융보안원 가이드라인을 ISMS-P 인증 기준과 연계하여 구체적인 통제 항목으로 구체화해야 한다. 셋째, AI 코드 생성 도구 사용 시 자동화된 정적·동적 보안 분석(SAST/DAST) 도구를 필수적으로 적용하고, 특히 개인신용정보를 처리하는 모듈에 대해서는 수동 보안 검토를 의무화해야 한다.
CPPG·ISMS-P 연계 포인트
1. 공격 표면(Attack Surface) 관리: ISMS-P 인증기준 2.8.2(취약점 점검 및 조치)와 연계하여, AI 시스템 도입 시 새롭게 확대되는 공격 표면을 식별하고 정기적으로 취약점 점검을 수행해야 한다. 특히 AI API 엔드포인트, 학습 데이터 저장소, 모델 서빙 인프라 등이 주요 점검 대상이다.
2. 제3자 제공 소프트웨어 보안: ISMS-P 인증기준 2.5.4(정보시스템 도입 및 개발 보안)에 따라, AI 코드 생성 도구나 사전 학습된 모델을 도입할 때 출처 확인, 보안 취약점 검증, 라이선스 검토를 수행해야 하며, 생성된 코드에 대한 보안 검증 프로세스를 개발 생명주기에 통합해야 한다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)


