지난 8월 12일, 롯데카드는 금융보안원(FSI)으로부터 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 획득했다고 대대적으로 알렸다. 개인정보 보호와 정보보호 관리 역량을 공식적으로 인정받았다는 의미였다. 그러나 불과 이틀 뒤인 롯데카드는 서버 악성코드 감염과 데이터 유출 정황(약 1.7GB)을 확인했다고 1일 발표했다. 인증 직후 곧바로 해킹 사고가 발생하면서, '인증의 실효성'을 둘러싼 논란이 커지고 있다.
금융보안원은 2015년 금융권 전담 사이버보안 기관으로 출범했다. 금융회사들이 ISMS-P 같은 보안 인증을 획득하고, 취약점 점검·관제를 받는 창구다. FSI는 금융보안 컨트롤타워를 자임하며 통합보안관제, 침해사고 분석, 보안 인증, 연구와 교육 등을 담당한다. 즉, 롯데카드의 이번 ISMS-P 인증도 금융보안원이 '롯데카드가 일정한 보안 관리 체계를 갖췄다'는 최소 기준을 확인해준 것이다.
ISMS-P는 단순히'해킹을 막는다'는 보증이 아니라, 기업이 관리 체계와 절차를 갖췄는지를 점검하는 제도다. 보안 정책, 접근 통제, 개인정보 처리 단계(수집·보관·폐기)까지 관리 기준을 충족했음을 확인하는 것이다. 따라서 이는 법적·제도적으로 금융소비자 보호를 위한 최소 안전망이라 할 수 있다. 그러나 인증은 “심사 시점의 기준 충족”을 의미할 뿐, 실시간 보안 방패막이 아니며 공격 자체를 차단하지도 못한다.
롯데카드는 과거에도 기본 ISMS 인증을 보유하고 있었다. 다만 이번에 처음으로 개인정보보호까지 포괄하는 ISMS-P를 새로 획득한 것이다. 문제는 인증 직후 곧바로 해킹 사고가 터졌다는 점이다. 이는 곧 인증 제도가 ‘절차 준수 확인서’에 머물 뿐, 실효적 보안 역량을 담보하지 못한다는 비판을 불러왔다. 금융당국은 현장검사에 착수했으며, 관리 소홀에 대한 제재 가능성까지 언급했다.
롯데카드만의 문제가 아니다. SK텔레콤은 ISMS-P 인증을 보유한 상태에서 유심 서버가 해킹돼 IMSI, 인증키 등 중요 정보가 대량 유출됐다. GS샵, 올리브영 역시 크리덴셜 스터핑(도용 로그인 시도) 공격으로 수십만 건의 개인정보 유출 사고를 겪었다. 이처럼 인증을 보유한 기업도 해킹에 무방비일 수 있다는 사실은 이미 여러 차례 입증됐다.
결국 보안 인증은 출발점이지 결승점이 아니다. 인증은 기업이 '보안 관리 체계를 구축했다'는 증명서일 뿐, 해킹 방어 능력을 보장하지 않는다. 따라서 금융권에 요구되는 건 실시간 위협 모니터링 강화, 침해 대응 훈련 상시화, 취약점 점검 주기 단축, 사고 발생 시 즉각 공개와 보상 절차 확립 등이다. 전문가들은 “인증 취득을 대외 신뢰도 제고 수단으로 활용하는 데 그치면, 또 다른 롯데카드 사태는 반복될 수밖에 없다”고 경고한다.
롯데카드 해킹 사건은 금융기관이 보안 인증을 받는 것만으로는 소비자 신뢰를 확보할 수 없다는 사실을 드러냈다. 인증은 '보안 관리 체계를 갖췄다'는 최소한의 기준일 뿐이다. 금융소비자와 시장이 요구하는 것은 인증서가 아니라, 사고를 막아내는 실제 보안 역량과 대응 체계다.
BEST 뉴스
-
[단독] ‘일광 노르웨이숲 오션포레’ “최고급 단지라더니 하수단지?”
부산 기장군 일광읍에서 유림종합건설이 시행한 신축 아파트 ‘일광 노르웨이숲 오션포레’를 둘러싼 하수처리시설 논란이 시간이 흐를수록 단순한 분양자의 개별 불만을 넘어서는 국면으로 발전하고 있다. 이미지 출처=일광 노르웨이숲 오션포레 누리집 ... -
호카 국내 총판 조이윅스 조대표… 폐건물로 불러 하청업체에 ‘무차별 폭행’
유명 러닝화 브랜드 호카의 국내 총판 대표 조모씨가 하청업체 관계자들을 서울 성수동의 폐건물로 불러 무차별 폭행을 가했다는 주장이 제기됐다. 당시 상황이 담긴 녹취와 피해자 진술이 공개되면서 파장이 확산되고 있다. 이미지 출처=SNS 갈무리 ... -
“신혼집, 가전이 없어 입주도 못 했다”…LG전자 전산오류에 소비자 피해
LG전자의 전산 시스템 오류로 가전제품 배송과 점검 서비스가 수일째 차질을 빚으면서, 신혼부부와 이사 고객을 중심으로 한 소비자 피해가 온라인 커뮤니티를 통해 확산되고 있다. 기사의 이해를 돕기위한 AI 생성 이미지입니다 단순한 배송 지연을 넘어 입주 일정 ... -
얼굴에도 발랐던 존슨앤드존슨 파우더…암 유발 인정, 970억 배상
미국 배심원단이 존슨앤드존슨 베이비파우더 사용으로 암이 발생했다는 피해 주장을 받아들여 거액의 배상 평결을 내렸다. 존슨앤존스 탈크 파우다 (사진출처=로이터 ) 미국 미네소타주 배심원단은 2025년 12월 19일(현지시간), ... -
대출 안 했는데 대출 알림… “교보증권 사태” 금융 신뢰 흔들다
대출을 받은 적이 없는 금융소비자들에게 ‘교보증권 신규 대출이 실행됐다’는 알림이 발송되는 일이 발생했다. 이미지 출처=교보증권 누리집 일부 이용자들은 교보증권 계좌조차 보유하지 않은 상태에서 해당 알림을 받아 명의도용이나 개인정보 유출을 의심하며 ... -
[단독] 예고도 없이 막힌 스타얼라이언스 항공권 발권…아시아나항공에 비난 폭주
스타얼라이언스 [아시아나 제공. 연합뉴스] 아시아나항공 마일리지로 예매가 가능했던 스타얼라이언스 항공편 예매가 불가능한 상황이 터졌다. 대한항공과 합병을 앞두고 있어서다. 아시아나항공 고객들은 사전 고지도 없이 갑자기 마일리지 사용을 막았다며 불만을 터...
