금융위원회는 당초 2026년 10월 7일로 예정했던 보안 목적 AI 활용을 위한 2차 망분리 규제 긴급완화 대상 금융회사 선정 일정을 미루기로 했습니다 더팩트. 최근 은행과 제2금융권을 중심으로 해킹과 개인정보 유출 사고가 잇따르면서, 선정 업무를 담당하는 인력이 사고 대응에 투입돼 예정된 일정을 그대로 진행하기 어려워졌기 때문입니다 더팩트. 금융위는 이번 일정 조정이 정책의 속도 조절이나 중단을 의미하지 않으며, 보안 목적 AI 활용 기조를 유지할 방침이라고 선을 그었습니다 더팩트.
이와 별도로 당국은 전 금융권에 자체 보안점검을 지시하고, 2026년 10월 6일부터 한 달간을 '개인정보 유출 2차 피해 특별대응기간'으로 지정해 대응에 나섰습니다 중앙일보.
연쇄 해킹에 발목 잡힌 규제 완화, 무엇이 중단되었나
망분리는 금융회사의 내부 업무망과 외부 인터넷망을 분리하여 외부 침입과 정보 유출을 차단하는 보안 규제입니다 더팩트. 다만 고성능 AI를 외부에서 활용해 보안 취약점을 점검하거나 사이버 위협에 대응하는 데는 제약으로 작용해왔습니다 더팩트. 이에 금융당국은 금융회사가 외부 고성능 AI를 보안 목적으로 활용할 수 있도록 망분리 규제를 한시적으로 완화하는 방안을 추진해왔습니다 더팩트.
앞서 금융위원회는 2026년 6월 1차로 10개 금융회사를 선정해 고성능 AI를 활용한 보안 테스트에 착수했습니다 더팩트. 이어 2026년 9월까지 2차 테스트 참여 신청을 받아 최대 15개 금융회사를 추가로 선정할 계획이었다 더팩트. 그러나 1차 망분리 규제 완화 대상 금융회사까지 해킹 사고를 피하지 못했다는 보도가 나왔습니다 데일리안. 더팩트는 금융권 보안상황을 점검한 뒤 선정 절차를 재개할 것으로 전망했습니다.
관련 글: 금융권 망분리 완화 대상 75개사 보도, 보안은 신원·권한 관리로
취약한 연결고리 노린 해킹, AI 활용 정황과 피해 실태

이번 해킹 사태는 핵심 금융망을 바로 노리기보다, 대출모집인용 조회 서비스나 직원용 업무 시스템처럼 외부와 연결된 접점을 찾아 공격한 것으로 파악되고 있습니다 머니투데이방송 MTN. 업무 편의를 위해 느슨하게 설계된 인증 방식과 과도한 정보 접근 범위가 침투의 원인으로 지목되었습니다 중앙일보. 이번 해킹에서는 AI를 활용한 정황도 나오고 있습니다 머니투데이방송 MTN.
금융감독원이 특정한 해킹 시도 IP 주소는 중복을 제외하고 총 28개로 확인되었습니다 머니투데이방송 MTN. 미국 IP가 5개로 가장 많고 일본, 스웨덴, 독일에서도 각각 2개가 확인됐으며, 국내 IP도 1개 포함되었습니다 머니투데이방송 MTN. 당국은 공격자가 여러 나라의 IP를 거쳐 금융회사별 보안 허점을 공격한 것으로 보고 있습니다 머니투데이방송 MTN.
현재까지 총 7개 금융회사에서 정보 유출 피해가 확인됐습니다 머니투데이방송 MTN. 각 금융회사별 유출 규모와 항목을 대조하면 아래 표와 같습니다.
| 금융회사 | 유출 규모 및 대상 | 주요 유출 정보 항목 |
|---|---|---|
| 예가람저축은행 | 약 4만 명 머니투데이방송 MTN | 성명, 생년월일, 연락처 등 중앙일보 |
| 신한은행 | 고객 2만 5,000명 머니투데이방송 MTN | 신한은행에서는 고객명과 전화번호, 연소득, 대출 산출한도 등이 유출됐으며, 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 포함됐다 중앙일보 |
| 웰컴저축은행 | 최대 2,200건 머니투데이방송 MTN | 법인고객 정보 머니투데이방송 MTN |
| KB국민은행 | 119명 머니투데이방송 MTN | 보도에 세부 항목 없음 |
| 하나은행 | 89명 머니투데이방송 MTN | 보도에 세부 항목 없음 |
| 현대캐피탈 | 일부 대상 머니투데이방송 MTN | 대출모집인 개인정보 머니투데이방송 MTN |
| 부산은행 | 확인됨 머니투데이방송 MTN | 보도에 세부 항목 없음 |
이재명 대통령은 2026년 10월 6일 국무회의에서 "특히 일부 해킹의 경우에는 인공지능이 활용된 정황도 드러나 국민들의 우려와 불안이 매우 큽니다. 관계 당국은 사건 경위를 신속하게, 그리고 명확하게 파악하고 피해를 최소화하기 위해 필요한 인력, 자원을 신속하게 집중 투입해 주길 바랍니다"라고 말했습니다 머니투데이방송 MTN.
토스뱅크에서는 당국이 지목한 일부 IP를 통한 비정상적인 접근 시도가 보도 시점 기준 '올해 1월과 7~8월'에 있었던 것으로 파악됐습니다 머니투데이방송 MTN. 다만 실제 정보가 외부로 유출된 사실은 확인되지 않았습니다 머니투데이방송 MTN. 보험사와 증권사에서도 시스템 접근 흔적이 발견된 곳이 있으나, 마찬가지로 실제 유출은 확인되지 않았습니다 머니투데이방송 MTN.
경찰은 이번 금융사 연쇄 해킹을 정보통신망법 위반 혐의로 보고 정식 수사에 착수했습니다 머니투데이방송 MTN. 경찰청 사이버테러수사대 4개 팀, 모두 28명으로 전담수사팀도 꾸렸습니다 머니투데이방송 MTN. 금융당국은 공격에 사용된 것으로 파악된 IP를 금융권에 공유하고, 추가 피해가 있는지 점검하고 있습니다 머니투데이방송 MTN.
관련 글: 은행·저축은행 연쇄 해킹과 중국어 AI 도구 흔적, 어디까지 확인됐나, 금융권 해킹 대응 가동…2만8천 기업에 보안점검 권고
과거 제재 사례로 본 책임 공방과 법적 과제
6일 금융권에 따르면, 금융권의 과거 대규모 개인정보 유출은 외부 해킹보다 내부 직원이나 용역업체 직원의 정보 반출로 발생한 사례가 많았습니다 중앙일보. 2014년 KB국민·롯데·NH농협카드의 약 1억 400만 건 유출은 외부 업체 직원이 정보를 빼돌린 사건이었고, 신한카드 가맹점 대표 약 19만 2,000명의 정보 유출 역시 내부 직원이 카드 모집 과정에서 개인정보를 부적절하게 활용한 데 따른 것이었습니다 중앙일보. 과거 내부 유출 사례와 달리, 이번 연쇄 해킹은 외부 시스템 보안이 조사의 주요 초점이 되고 있습니다 — 이는 보도된 사실을 비교해 본 해석입니다.
외부 해킹으로 개인정보가 대규모 유출된 대표적 사례는 롯데카드입니다 중앙일보. 고객 297만 명의 개인신용정보가 유출되면서 금융위는 신용정보법상 해당 유출 위반의 과징금 상한인 50억원과 업무 일부정지 1.5개월 처분을 내렸다 중앙일보. 조사에서는 패치 미실시·암호화 미이행·백신 미설치 등 복수의 보안의무 위반이 확인되었습니다 중앙일보. 개인정보보호위원회도 주민등록번호 처리와 암호화 조치 관련 개인정보보호법 위반에 대해 별도로 96억 2,000만 원을 부과해, 과징금 합계는 146억 2,000만 원에 달했습니다 중앙일보. 이 사고는 2025년 8월 발생한 뒤 개인정보위는 2026년 3월, 금융위는 같은 해 7월 제재를 발표해 각각 6개월 이상이 걸렸습니다 중앙일보.
이번 사태에서 신한은행과 예가람저축은행을 비교하면, 유출 인원은 예가람이 더 많지만 정보의 민감도는 신한이 더 높다는 평가입니다 중앙일보. 또 다른 선례인 KT는 1만 6,647명 규모의 개인정보 유출로 539억 7,900만 원의 과징금을 부과받았는데, 당시 무단 소액결제에 따른 2차 금전 피해가 발생한 점이 위반의 중대성 판단에 주효하게 반영되었습니다 중앙일보. 이는 유출된 정보가 실제 금전 피해로 이어질 경우 제재 수위를 높이는 요인이 될 수 있음을 보여줍니다 중앙일보.
조사가 진행되면서 확인되는 유출 규모가 더 커질 가능성도 있습니다. 롯데카드 사고 역시 처음에는 유출량이 1.7기가바이트(GB)로 보고됐지만, 금융당국 합동조사 결과 약 200GB, 고객 297만 명 규모로 파악되었습니다 중앙일보.
일부 금융회사는 보안 평가에서 최고점을 받기도 했지만 이번 공격을 피하지 못했다는 보도도 있습니다 머니투데이방송 MTN. 금융회사의 정보보호 투자를 강화하는 내용을 담은 전자금융거래법 개정안은 10개월 넘게 국회에 계류 중이다 데일리안. 현행 전자금융감독규정은 정보보호 예산을 IT 예산의 7% 이상, 정보보호 인력을 IT 인력의 5% 이상으로 운영하도록 규정하는 데 그치며, 정보보호 공시는 의무가 아닙니다 데일리안.
큐비트시큐리티 신승민 대표는 웹 패킷 전량 수집·실시간 분석과 AI 이상 징후 탐지 체계를 구축하면 며칠 안에도 대응할 수 있다는 견해를 제시했습니다 머니투데이방송 MTN. 김대종 세종대 교수는 사후 처벌 방식에서 벗어나 금융회사 간 해킹 정보 공유와 모의훈련 강화 등 상시 감독체계로 전환해야 한다고 지적했습니다 데일리안.
독자가 유의해야 할 사항과 다음 일정
이번에 유출된 정보에는 이름과 전화번호뿐 아니라 연소득, 대출한도, 직장명 같은 정보도 포함돼 있습니다 머니투데이방송 MTN. 이런 정보가 결합되면 범죄자가 피해자의 금융 상황을 알고 접근할 수 있어 정교한 사칭 범죄에 악용될 가능성이 있습니다 머니투데이방송 MTN.
금감원은 6일 다음과 같은 유형의 금융사기에 주의할 것을 당부했습니다 중앙일보:
- 유출보상 빙자
- 대환대출 빙자
- 선입금 요구
- 악성 앱 설치 요구
당국은 은행과 카드업권에는 6일까지, 보험·증권사와 저축은행·전자금융업자 등에는 8일까지 긴급 점검을 마치도록 했습니다 데일리안. 금융회사들에는 오는 8일까지 공격에 사용된 것으로 파악된 IP를 통한 접근이 있었는지 확인하고, 미흡한 부분은 조치하도록 했습니다 머니투데이방송 MTN. 금융당국은 2026년 10월 6일부터 한 달간을 '개인정보 유출 2차 피해 특별대응기간'으로 지정해 대응하고 있습니다 중앙일보.
금융위는 사고 수습과 보안점검을 우선하면서도 선정 절차를 최대한 신속하게 진행한다는 방침이며, 제공된 보도에는 2차 망분리 완화 대상의 새 선정일이 제시되지 않았습니다 더팩트.








![[일본]富山天気:기록적인 폭염 속에서 토야마의 날씨는?](https://blog.ne.kr/wp-content/uploads/2026/09/card-107-2-1024x538.webp)



