금융위원회는 9월부터 2차 망분리 완화 대상을 49개사에서 75개사로 확대했고, 같은 기간 신한은행을 시작으로 KB·하나·부산은행 등 금융권에서 연쇄 해킹 사고가 이어졌습니다. 다만 금융위 발표 기준 이번 사고의 표적은 외부 노출 웹시스템이었으며, 완화 조치가 사고 원인이라는 공식 확인은 아직 없습니다.
금융위 보도자료에 따르면 망분리 완화는 5월 방침 발표, 6월 1차 테스트, 9월 2차 확대의 순서로 진행됐습니다. 같은 해 9월에는 PG사 해킹이 먼저 발생했고 9월 30일에는 신한은행이 표적이 되었으며 이후 KB·하나은행·부산은행·저축은행·캐피탈로 피해가 번졌습니다. 두 사건 모두 금융위 1차 문서로 확립된 사실이지만, 발생 시점이 겹친다는 것과 하나가 다른 하나를 낳았다는 것은 구별해야 할 문제입니다.
금융위 10월 2일 보도참고자료에 따르면 이번 사고의 표적은 대출모집인 서비스와 직원용 업무시스템 등 외부에 노출된 웹시스템이었습니다. 이 부문은 망분리 완화로 개방된 내부망 영역과는 구분되는 대상입니다. 금융위는 또한 부정결제에 직접 활용 가능한 민감정보의 유출 정황은 확인되지 않았다고 밝혔습니다. '완화 때문에 해킹'이라는 인과 구도는 이 두 가지 사실과 어긋납니다.
금융위 관계자는 AI를 활용한 해킹공격의 가능성을 배제할 수 없다고 전했습니다. 이는 확정된 공격 수법에 대한 언급이 아니라 가능성 수준의 표현이며, 당국은 완화 정책은 유지하면서 AI 보안테스트 참여와 제로트러스트 전환을 당부했습니다. 점검을 소홀히 한 업체에는 법령에 따라 엄정히 책임을 물겠다는 방침도 함께 밝혔습니다.
1차 완화 테스트 대상 10개사의 구체 명단(신한은행·하나은행·우리은행·카카오뱅크, KB증권·NH투자증권·미래에셋증권, 삼성화재·한화생명, 현대카드)은 세이프타임즈 보도 하나에만 나옵니다. 금융위가 공식적으로 명단을 공개한 사실은 아직 확인되지 않았습니다. 반면 1차 테스트가 6월에 실시된 것 자체는 금융위 9월 3일 보도자료로 공식 확인된 사실입니다.
세이프타임즈는 지난 6월 15일 망분리 완화의 해킹 리스크 책임 소재를 묻는 기사를 내보냈고, '시험대'라는 프레임은 이때부터 통용되던 논쟁이었습니다. 금융위는 PG사를 대상으로 9월 16일 긴급 회의를 열었고, 김승주 고려대 교수는 보안 투자가 미흡한 업체와 역량이 우수한 업체 사이의 보안 양극화를 전망했습니다. 논쟁의 존재 자체는 정확하나, 해킹의 원인을 완화 정책으로 지목하는 확대해석은 근거가 부족합니다.
망분리 완화와 연쇄 해킹이라는 두 사건의 시간적 병치는 사실이지만, 양자의 인관계와 'AI 해킹' 여부는 당국 차원의 가능성 언급 수준에서 아직 확인되지 않았습니다. 이번 사고가 완화 정책의 구조적 리스크인지 외부 노출 시스템 관리 실태의 문제인지는 추가 관측이 더 필요합니다. 전체적으로 제목의 논쟁 구도는 대체로 사실에 부합합니다.