▲ 보험업계가 최근 금융권 해킹사고에 대응해 보안체계 점검을 진행하고 있다. 사진은 생성형 AI 챗GPT로 만든 이미지. <챗GPT>

[비즈니스포스트] 은행 등 금융권 전반이 잇따른 해킹사고에 대응해 보안체계를 전면 점검하는 가운데 보험업계도 법인보험대리점(GA)과 설계사 등 외부 판매채널의 보안관리 강화가 시급한 과제로 떠오르고 있다.

최근 은행권에서 대출모집인 전용 서비스와 직원용 영업지원시스템 등 외부에서 접속할 수 있는 영업 관련 시스템이 고객정보 유출의 공격 경로로 활용되면서 금융업권에서 외부 판매채널이 상대적으로 많은 보험업권은 긴장의 끈을 더욱 바짝 죄고 있다.

7일 금융권에 따르면 보험업계는 증권, 저축은행, 전자금융업자 등과 마찬가지로 최근 해킹사고 후속 조치로 8일까지 보안체계 긴급점검을 진행하고 있다.

현재까지 보험업권에서는 교보생명을 포함한 생명보험사 2곳에서 최근 해킹 시도가 있었던 것으로 알려졌지만 정보유출 등 직접적 피해는 확인되지 않았다.

교보생명 관계자는 비즈니스포스트와 통화에서 “공격자 인터넷주소(IP)의 접근은 있었지만 평소 유지해 온 망 분리 체계와 자체 보안 시스템 덕분에 실제 해킹으로 이어지지는 않았다”며 “평소보다 정보관리를 강화하고 집중 모니터링을 진행하고 있다”고 말했다.

각 보험사는 금융당국이 전달한 공격자 IP 차단 여부와 외부 노출 전산자산 식별 등 점검항목에 따라 내부 시스템을 살펴보고 있다.

금융감독원과 금융보안원은 최근 금융권에서 발생한 해킹사고와 관련해 공격에 활용된 IP 33개(중복 제외 28개)를 파악해 각 금융사에 전달했다.

신한라이프 관계자는 비즈니스포스트와 통화에서 “금융당국 긴급 점검 요청에 따라 고객정보를 조회 및 처리하는 대외 서비스에 대한 취약점 점검을 진행했으며 현재까지 해킹이나 유사 공격 흔적, 이상 징후 등은 확인되지 않았다”고 말했다.

이어 “외부 접점에서 사용하는 시스템도 점검 대상에 포함해 확인을 진행했다”며 “금융당국이 제시한 점검 기한에 맞춰 필요한 확인 절차를 진행하고 있으며 점검 결과를 바탕으로 추가적으로 보완이 필요한 부분이 있는지도 지속적으로 확인할 것”이라고 덧붙였다.

메리츠화재도 내부 점검뿐 아니라 외부 판매채널과 관련한 보안조치를 강화하고 있다.

메리츠화재 관계자는 비즈니스포스트에 “최근 금융권 해킹사고에서 인공지능(AI) 공격을 식별하는 게 중요해졌다”며 “AI 공격을 탐지할 수 있는 시스템을 구축하고 모니터링하고 있다”고 말했다. 이어 “GA 관련 인증 강화도 진행하고 있다”고 전했다.

금융감독원은 전날 보험사와 별도로 GA협회에도 공격자 IP 정보를 전달하고 회원사를 대상으로 사이버 공격 시도 여부 등을 자체 점검하도록 권고한 것으로 알려졌다.

GA협회 관계자는 비즈니스포스트에 “금융당국 점검 요청에 따라 협회를 통해 해킹 시도에 활용된 것으로 파악된 위험 IP 정보를 대형 GA에 전달했다”며 “해당 IP를 기반으로 자체 점검을 실시하도록 안내했다”고 말했다. 대형 GA는 보험설계사가 500명 이상인 GA를 말한다.

보험업계에서 GA와 설계사 등 외부 판매채널 보안을 집중 점검하는 것은 최근 은행권에서 외부에서 접속할 수 있는 영업 관련 시스템이 실제 공격 경로로 활용됐기 때문이다.

신한은행에서는 대출모집인이 대출 처리 현황을 조회하는 전용 모바일 홈페이지 서비스가 공격 경로가 된 것으로 알려졌다. KB국민은행과 하나은행에서도 직원용 모바일 업무지원시스템과 영업지원시스템(ODS) 등을 통해 고객정보가 유출됐다.

보험업계에도 설계사와 GA가 외부에서 고객정보를 조회·입력하는 영업 시스템이 많은 만큼 보험사 내부뿐 아니라 GA와 설계사 등 외부 판매채널과 연결된 접점에서 발생할 수 있는 보안 위험을 점검하는 것이다.

GA는 현행 보험업법상 ‘보험대리점’으로 분류돼 전자금융거래법상 금융회사에 해당하지 않는다. 이에 보험사와 같은 수준의 금융보안 규제를 적용받지 않는다.

반면 다수 보험사의 상품을 취급하고 보험 모집 과정에서 고객 개인정보 등을 직접 처리하는 만큼 보안사고가 발생하면 보험소비자 피해로 이어질 가능성이 있다.

실제로 지난해 하나금융파인드와 유퍼스트보험마케팅 등 일부 GA에서 해킹으로 고객과 임직원·설계사 1천여 명의 개인정보가 유출되는 사고가 발생했다.

당시 GA에 전산 솔루션을 제공하던 외부업체 개발자 PC가 악성코드에 감염된 뒤 관리자 계정정보가 탈취됐고 이를 통해 GA 시스템까지 침투가 이뤄졌다. 보험사 외부 판매채널에 전산 서비스를 제공하는 제3의 사업자까지 보안 취약지점이 될 수 있음을 보여준 사례다.

금융당국도 GA 보안관리 강화를 위한 제도 정비에 나서고 있다.

▲ 금융당국은 보험사의 법인보험대리점(GA) 대상 관리책임 강화와 정보보안 역량 강화 등을 강조하고 있다. 사진은 8월 '보험사-GA 정보보안 협의체' 발족식 사진. <금융보안원>


정보보안 영역에서는 올해 8월 금융감독원과 금융보안원, 보험사·GA 등이 ‘보험사-GA 정보보안 협의체’를 출범했다. 협의체를 통해 GA에 특화한 보안점검 기준과 최소 보안기준을 마련하고 현장점검과 보험설계사 보안교육 등을 추진하고 있다.

금융위원회는 GA를 전자금융거래법 적용 대상에 포함하는 방안을 검토하고 있지만 아직 결론은 나지 않았다.

GA를 직접 규제하는 논의와 별개로 보험사의 관리책임을 강화하는 방향으로도 제도가 정비되고 있다. 2027년부터는 보험사를 대상으로 ‘GA 운영위험 평가’ 제도도 도입된다.

제도가 시행되면 불완전판매비율과 계약유지율 등을 바탕으로 보험사의 GA 운영위험 관리 수준을 평가하고 결과에 따라 보험사의 지급여력비율(K-ICS)에 인센티브나 페널티를 부과한다.

정보보안을 직접 평가하는 제도는 아니지만 GA에서 발생하는 위험에 대한 보험사의 관리책임을 강화한다는 점에서 보안 강화의 연장선으로 볼 수 있다.

금융위원회는 GA 운영위험 평가 제도 도입을 알리는 보도자료에서 “GA 판매위탁 관련 보험사의 관리책임을 강화하겠다”며 “소비자피해 예방과 불건전 판매관행 개선을 유도하겠다”고 말했다. 김지영 기자