금융 >

"은행도 털렸는데 GA는 괜찮나"…보험업계, 보안 '취약고리' 우려

"은행도 털렸는데 GA는 괜찮나"…보험업계, 보안 '취약고리' 우려
이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에서 모두 발언을 하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자


(서울=뉴스1) 박재찬 보험전문기자 = 금융권을 겨냥한 해킹 공격이 잇따르면서 금융당국의 사이버 보안 점검이 GA(법인보험대리점)까지 확대됐다. 다수 보험사와 연결돼 고객 개인정보를 취급하면서도 금융회사와 동일한 수준의 정보보호 규제를 받지 않는 GA가 금융권 보안의 '취약고리'가 될 수 있다는 우려에서다.

7일 금융권에 따르면 금융감독원은 보험GA협회에 전체 회원사 93곳을 대상으로 최근 금융권 해킹 사태와 관련한 사이버 공격 시도가 있었는지 확인해달라고 요청했다. 각 GA의 정보보호 전담인력 규모 등 보안 대응 현황도 파악하고 있다.

최근 신한은행과 KB국민은행, 하나은행 등 시중은행에 이어 예가람·웰컴저축은행, 현대캐피탈 등 제2금융권과 피에프시티테크놀로지스(PFCT)·모우다 등 온라인투자연계금융업(P2P)에서도 해킹에 따른 정보 유출이 잇따라 확인됐다.

여기에 교보생명을 포함한 생명보험사 2곳에서도 최근 해킹 사태와 관련된 IP가 서버 접근을 시도한 것으로 알려졌다.

금감원은 최근 금융권 침해사고와 관련해 해킹 시도에 사용된 IP 주소 33개를 확인했으며, 중복을 제외하면 28개로 파악됐다.

금감원과 금융보안원은 해킹 시도에 사용된 IP 주소와 보안 취약점 등 주요 위협정보를 전 금융권에 공유하고 있다. 또 금융사뿐만 아니라 GA를 대상으로도 해킹 시도 여부와 외부 노출 시스템의 취약점 등을 점검하고 있다.

보험사는 금융사로서 전자금융감독규정 등 금융권 정보보호 규제를 적용받아 정보보호 조직을 운영하고 망분리 등 보안체계를 갖춰야 한다.

하지만 GA는 다수 고객의 개인정보를 취급하지만 금융회사가 아닌 보험대리점이어서 금융사와 동일한 수준의 정보보호 규제를 적용받지는 않는다.

이에 보험업계에서도 GA의 보안 취약성에 대한 우려가 커지고 있다. GA는 여러 보험사의 상품을 판매하는 과정에서 고객정보를 취급하고 보험사와 업무상 연계돼 있어 보안 사고가 발생할 경우 보험사도 고객정보 보호와 2차 피해 대응 등의 부담에서 자유롭기 어렵기 때문이다.

특히 대형 GA는 여러 보험사와 거래하고 소속 설계사 수도 많아 보안 사고 발생 시 피해가 확산될 수 있다는 우려도 나온다.

한 대형 GA 관계자는 "GA는 보험상품을 모집하는 판매채널인 만큼 은행, 보험사 등 금융사와 달리 금융거래·신용정보 등 민감한 고객정보를 직접 보유하지 않는다"며 "다만 보험 모집 과정에서 고객의 개인정보를 다루고 소속 보험설계사와 임직원의 개인정보도 보유하고 있는 만큼 정보보호 체계를 지속적으로 강화하고 있다"고 말했다.

금융권에서는 GA가 다루는 정보의 민감도와 규모를 고려해 보험사에 준하는 정보보호 체계를 갖추도록 관련 규제를 강화해야 한다는 지적이 나온다.

실제 지난해 GA 영업지원 프로그램을 운영하는 IT업체의 개발자가 해킹을 당하면서 1100여명의 개인정보가 유출되는 사고가 발생했다. 조사 결과 사고는 정교한 해킹 수법보다 기본적인 보안 관리 부실에서 비롯된 것으로 드러났다.

해당 업체는 다수 GA의 시스템을 관리하면서 관리자 계정 정보를 브라우저에 자동 저장하고도 암호화하지 않는 등 접근 통제와 보안 체계를 제대로 갖추지 않았던 것으로 나타났다.

당시 금융당국은 정보가 유출된 GA와 보험사에 고객 통지와 2차 피해 예방조치를 요구하고 피해상담센터를 운영하도록 했고, 특히 개인신용정보 유출이 확인된 GA를 대상으로 현장검사를 실시하기도 했다.

GA업계에서도 보안 체계 강화 움직임이 나타나고 있다. 대형 GA를 중심으로 금융보안원 가입이 늘면서 회원사는 지난해 말 14개 사에서 지난달 말 25개 사로 증가했다.
올해 들어서만 11개 사가 새로 가입했다.

다만 중소형 GA는 금융보안원 회비에 시스템 개선과 전문인력 확충 비용까지 더해질 경우 적지 않은 부담이 될 수 있다는 지적도 나온다.

금융권 관계자는 "GA가 보험상품을 모집하는 과정에서 고객의 민감한 개인정보를 다루는 만큼 정보보호 역시 GA가 책임지고 관리해야 할 영역"이라며 "보안 취약점을 수시로 점검하고 불필요한 고객정보는 삭제하는 등 기본적인 보안 관리부터 철저히 할 필요가 있다"고 말했다.