신뢰 훼손 → 뱅크런 땐 유동성 위기… ‘사이버 스트레스’ 진단 시급

[이슈 분석] 한은, 금융사고 파급 경로 분석
동시다발적으로 발생한 은행·저축은행·캐피털사의 해킹사고로 금융시스템 차원의 위험 관리 필요성이 커지고 있다. 개인정보 유출로 인한 신뢰 훼손이 예금 이탈로, 전산망 장애가 거래·결제 차질로 이어지면 보안 사고가 유동성 위기로 번질 수 있어서다. 금융권 전체의 대응·복구 역량을 점검하는 한국은행의 ‘사이버 스트레스 테스트’ 도입 제안도 재조명되고 있다.
5일 금융권에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사에서 침해 사고가 확인됐다. 금융당국은 인공지능(AI)을 활용한 공격 가능성을 염두에 두고 전 금융권 긴급점검에 나섰다. 온라인투자연계금융업체도 침해 사실을 공지하면서 조사 대상이 확대되고 있다.
여러 업권에 걸친 연쇄 해킹은 보안 사고를 개별회사의 문제로만 다루기 어렵다는 점을 보여준다. 고객정보 유출과 전산장애가 금융회사에 대한 불신을 키우고 자금 흐름까지 막으면 충격은 다른 기관으로 확산될 수 있다. 공격 차단뿐 아니라 사고 이후 금융서비스를 유지할 능력까지 살펴야 하는 이유다.
한은은 금융안정보고서에서 ①신뢰 상실 ②핵심 인프라 운영 중단 ③금융기관 간 연계성을 해킹을 비롯한 금융사고의 ‘주요 파급 경로’로 제시했다. 각 경로가 작동하거나 서로 맞물리면 예금 이탈과 자금 조달 차질을 거쳐 신용 공급 위축으로 이어질 수 있다는 분석이다.
첫 번째 경로는 신뢰 훼손에 따른 예금 이탈이다. 전산망이 정상 작동하더라도 이용자가 정보와 자산의 안전을 의심해 예금을 옮기면 금융회사는 유출된 자금을 메워야 한다. 모바일뱅킹을 통한 인출이 단시간에 집중되는 ‘디지털 뱅크런’으로 번질 경우 자산을 급히 팔거나 차입을 늘려야 해 유동성 부담이 커진다.
이후 핵심 인프라 중단에 따른 거래·결제 차질이 빚어질 수 있다. 금융기관 간 송금이나 거래대금 결제가 지연되면 받을 돈을 받지 못한 기관도 자금 부족에 직면하게 된다. 장애가 길어지면 기업의 대금 지급과 금융회사의 대출 실행에도 영향을 준다. 자본과 유동성을 확보했더라도 전산망이 멈추면 금융서비스를 지속하기 어려운 셈이다.
여러 금융회사가 같은 클라우드나 소프트웨어에 의존하면 한 업체의 사고가 동시다발적 장애로 확대될 수 있다. 2023년 금융소프트웨어 기업 ION이 공격받았을 때 유럽·미국 은행과 헤지펀드 등 42개사는 거래·청산시스템을 이용하지 못했다. 감독 당국이 금융회사뿐 아니라 외부 업체와의 연결 구조, 서비스 집중도, 대체 가능성까지 점검해야 하는 배경이다.
한은은 이와 관련해 사이버 공격을 받았을 때 금융회사가 얼마나 버틸 수 있는지 가상 상황으로 점검하는 금융권 차원의 사이버 스트레스테스트를 도입해야 한다고 제안했다. 회사별 대응·복구 능력과 함께 금융시스템 전체의 연계성과 사고의 2차 효과를 평가하자는 취지다. 여러 기관의 동시 장애나 주요 외부 서비스 중단이 자금 흐름에 미칠 충격을 살피는 방식이다.
주요국은 이미 대응·복구 역량 검증에 나섰다. 영란은행은 2022년 금융시스템상 중요 기관을 대상으로 사이버 스트레스테스트를 실시해 사고 탐지·복구 능력과 기관 간 협력 체계를 점검했다. 유럽중앙은행(ECB)도 2024년 109개 은행의 대응·복구 계획과 제3자 리스크 관리 능력을 평가했다.
정보보호업계에선 금융사 간 공격 정보 공유와 대체 시스템 전환, 결제 지연에 따른 자금 대응을 함께 점검하고 업권 간 공동 대응 매뉴얼을 마련해야 한다고 조언한다. 국내에서도 공동훈련을 금융서비스 유지 능력 검증 절차로 발전시켜야 한다는 것이다. 한은 관계자는 “사고 발생 이후에도 핵심 금융서비스가 유지될 수 있도록 하는 사이버 복원력 중심의 대응체계를 금융시스템 전반에 구축해 나가는 것이 필요하다”고 강조했다.