해킹 전액보상 약속한 은행들…유출된 내 정보, 피해는 누가 입증하나

박세환 2026. 10. 6. 08:43
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

금융권을 덮친 개인정보 유출 사고의 후폭풍이 피해배상 문제로 이어질 전망이다. 신한·KB국민·하나은행은 정보 유출로 고객 피해가 발생하면 전액 보상하겠다는 방침을 밝혔다.

신한은행과 국민은행은 유출로 고객 피해가 발생하면 전액 보상하겠다는 입장이다.

개인정보 보호법상 고의 또는 중대한 과실이 인정되고 손해가 발생한 경우에는 손해액의 5배 이내 가중배상도 검토 대상이지만, 이 역시 모든 유출자에게 적용되는 정액 보상은 아니다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

하나은행 전경. 연합뉴스

금융권을 덮친 개인정보 유출 사고의 후폭풍이 피해배상 문제로 이어질 전망이다. 신한·KB국민·하나은행은 정보 유출로 고객 피해가 발생하면 전액 보상하겠다는 방침을 밝혔다. 그러나 보상 대상과 인정 기준에 따라 실제 구제 범위는 달라질 수 있다. 돈이 빠져나가지 않은 고객의 정신적 피해부터 뒤늦게 발생할 금융사기 손실까지 어디까지 배상할지, 유출과 피해 사이의 연결고리를 어떻게 입증할지가 쟁점으로 떠오르고 있다.

6일 금융권에 따르면 최근 정보 유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행과 현대캐피탈, 예가람·웰컴저축은행 등 7개사다. 신한은행에서는 고객 2만5729명, 국민은행에서는 119명, 하나은행에서는 89명의 정보가 유출됐다. 예가람저축은행의 유출 규모는 약 4만명으로 추산된다. 현대캐피탈에서는 주택대출 모집인 146명, 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다. 웰컴저축은행은 법인명과 담당자 이름·이메일·전화번호 등 법인 고객 관련 정보가 최대 2200건 유출된 것으로 추정하고 있다. 

온라인투자연계금융업체에서도 사고가 확인됐다. 피에프씨테크놀로지스(PFCT)는 고객 302명의 개인정보 유출을 확인하고 당국 조사 결과를 토대로 배상 방안을 마련할 계획이라고 밝혔다. 모우다는 회원 개인정보와 간편대출 신청자의 개인신용정보 일부가 유출됐을 가능성을 공지했다. 

금융업계에선 배상 논의의 출발점은 금융사들이 말하는 ‘피해’의 범위가 될 것으로 보고 있다. 신한은행과 국민은행은 유출로 고객 피해가 발생하면 전액 보상하겠다는 입장이다. 하나은행도 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상할 예정이다. 다만 이번 발표는 정보가 유출된 모든 고객에게 일정 금액을 지급하겠다는 뜻과는 다르다. 유출 자체에 대한 위자료와 금융사기 피해를 어디까지 포함할지, 어떤 증빙을 요구할지가 보상 약속의 실효성을 가를 수 있다.

서울시 영등포구 KB국민은행 신관 전경. 연합뉴스

금전 손실이 없다고 배상 가능성까지 사라지는 것은 아니다. 개인정보 보호법과 신용정보법은 일정한 요건 아래 300만원 이하의 범위에서 상당한 금액을 청구할 수 있는 법정손해배상 제도를 두고 있다. 피해자가 구체적인 손해액을 입증하기 어려운 상황을 보완하는 장치다. 

실제 유출된 정보가 금융사기에 활용되면 다툼은 더 복잡해질 수 있다. 유출된 이름과 연락처, 소득·대출 관련 정보가 금융회사나 대출모집인을 사칭하는 범죄에 악용될 경우 피해자는 해당 유출과 금전 손실 사이의 인과관계를 설명해야 한다. 범인이 어떤 정보를 알고 있었는지, 그 정보가 이번 사고에서 빠져나간 것인지가 중요해지는 것이다. 여러 회사에서 정보가 유출됐거나 범죄자가 다른 경로로도 정보를 확보했다면 책임을 특정하기는 더욱 어려워질 수 있다.

개인정보 관련 법률은 회사가 고의·과실이 없다는 점을 입증하지 못하면 책임을 면하기 어렵도록 하고 있다. 하지만 이 규정이 피해자의 손해와 인과관계에 관한 입증 부담까지 모두 회사에 넘기는 것은 아니다. 유출 통지와 사기 통화·문자 내용, 거래 내역 등이 피해를 뒷받침할 자료가 될 수 있지만, 해커와 사기범의 연결 관계나 정보 전달 경로는 피해자가 직접 확보하기 어려운 영역이다.

서비스 차질에 따른 손실도 별도의 쟁점이다. 대출 지연으로 발생한 추가 이자나 이사 일정 변경 비용, 계약상 손실 등은 실제 지출과 사고 관련성을 따져야 한다. 불편함이나 소요 시간이 곧바로 현금 배상으로 환산되는 것은 아니다. 민법은 통상적인 손해와 특별한 사정으로 발생한 손해를 구분하고, 특별손해에는 상대방이 그 사정을 알았거나 알 수 있었는지를 요구하고 있다.

과거 사례는 전액 보상 발표 뒤에도 피해 인정 절차가 남는다는 점을 보여준다. 지난해 랜섬웨어 공격으로 보증 업무에 차질을 빚은 SGI서울보증은 피해 금액이 확정되면 전액 보상하겠다고 밝혔다. 지난해 기준 관련 피해 신고는 79건, 주장액은 2780만원이었다. 반면 실제 지급은 24건, 1190만원에 그쳤다. 신청한 손해와 인정되는 손해 사이에 차이가 생길 수 있음을 보여준다.

유출 자체에 대한 배상도 사건마다 결론이 달랐다. 2014년 카드사 개인정보 유출 사건에서는 일부 피해자 소송에서 1인당 10만원의 위자료가 확정됐다. 반면 옥션 해킹 사건에서는 기업이 사고 당시 합리적으로 기대할 수 있는 보호조치를 다했는지를 판단한 끝에 배상책임이 인정되지 않았다. 해킹을 당했다는 사실만으로 민사상 책임이 자동 확정되지는 않는다는 의미다. 

신한은행 전경. 연합뉴스

보안 관리에 관한 당국의 조사 결과도 향후 분쟁에 영향을 줄 수 있다. 지난해 297만명의 정보가 유출된 롯데카드에 대해 금융위원회는 올해 7월 보안패치 미실시, 주민등록번호·비밀번호 암호화 미이행 등 보안의무 위반을 확인하고 업무정지 1.5개월과 과징금 50억원을 의결했다. 다만 행정제재와 피해자에 대한 민사배상은 별개다. 과징금이 피해자에게 나눠 지급되는 것도 아니다.

이번 사건에서도 인증·접근통제 등 기본적인 보호조치가 제대로 작동했는지, 사고를 인지한 뒤 통지와 차단이 적절했는지가 책임 판단의 주요 변수가 될 수 있다. AI를 활용한 공격이었다는 설명만으로 금융사가 면책되는 것은 아니다. 새로운 공격을 방어하기 어려웠는지와 기본 보안의무를 이행했는지는 각각 따지게 될 전망이다. 개인정보 보호법상 고의 또는 중대한 과실이 인정되고 손해가 발생한 경우에는 손해액의 5배 이내 가중배상도 검토 대상이지만, 이 역시 모든 유출자에게 적용되는 정액 보상은 아니다.

향후 배상 분쟁은 정보 유출만 확인된 사람과 실제 금전 손실을 입은 사람 사이에서 다른 양상으로 전개될 가능성이 있다. 전자는 위자료와 법정손해배상 액수가, 후자는 유출과 금융사기의 인과관계 및 이용자 과실이 핵심 쟁점이 될 수 있다. 금융사의 고객이 아닌 모집인·외주 직원, 법인 담당자까지 피해구제 절차에 포함할지도 남은 과제다.

금융권 관계자는 “이번 사고의 수습은 유출 경로를 차단하는 데서 끝나지 않을 것”이라며 “피해자가 실제로 보상받을 수 있는 길을 마련하는 것까지가 금융사에 남은 책임이 될 것”이라고 말했다. 

박세환 기자 foryou@kmib.co.kr

GoodNews paper ⓒ 국민일보(www.kmib.co.kr), 무단전재 및 수집, 재배포 및 AI학습 이용 금지

Copyright © 국민일보. 무단전재 및 재배포 금지.