지난 8월 12일, 롯데카드는 금융보안원(FSI)으로부터 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 획득했다고 대대적으로 알렸다. 개인정보 보호와 정보보호 관리 역량을 공식적으로 인정받았다는 의미였다. 그러나 불과 이틀 뒤인 롯데카드는 서버 악성코드 감염과 데이터 유출 정황(약 1.7GB)을 확인했다고 1일 발표했다. 인증 직후 곧바로 해킹 사고가 발생하면서, '인증의 실효성'을 둘러싼 논란이 커지고 있다.

금융보안원은 2015년 금융권 전담 사이버보안 기관으로 출범했다. 금융회사들이 ISMS-P 같은 보안 인증을 획득하고, 취약점 점검·관제를 받는 창구다. FSI는 금융보안 컨트롤타워를 자임하며 통합보안관제, 침해사고 분석, 보안 인증, 연구와 교육 등을 담당한다. 즉, 롯데카드의 이번 ISMS-P 인증도 금융보안원이 '롯데카드가 일정한 보안 관리 체계를 갖췄다'는 최소 기준을 확인해준 것이다.
ISMS-P는 단순히'해킹을 막는다'는 보증이 아니라, 기업이 관리 체계와 절차를 갖췄는지를 점검하는 제도다. 보안 정책, 접근 통제, 개인정보 처리 단계(수집·보관·폐기)까지 관리 기준을 충족했음을 확인하는 것이다. 따라서 이는 법적·제도적으로 금융소비자 보호를 위한 최소 안전망이라 할 수 있다. 그러나 인증은 “심사 시점의 기준 충족”을 의미할 뿐, 실시간 보안 방패막이 아니며 공격 자체를 차단하지도 못한다.
롯데카드는 과거에도 기본 ISMS 인증을 보유하고 있었다. 다만 이번에 처음으로 개인정보보호까지 포괄하는 ISMS-P를 새로 획득한 것이다. 문제는 인증 직후 곧바로 해킹 사고가 터졌다는 점이다. 이는 곧 인증 제도가 ‘절차 준수 확인서’에 머물 뿐, 실효적 보안 역량을 담보하지 못한다는 비판을 불러왔다. 금융당국은 현장검사에 착수했으며, 관리 소홀에 대한 제재 가능성까지 언급했다.
롯데카드만의 문제가 아니다. SK텔레콤은 ISMS-P 인증을 보유한 상태에서 유심 서버가 해킹돼 IMSI, 인증키 등 중요 정보가 대량 유출됐다. GS샵, 올리브영 역시 크리덴셜 스터핑(도용 로그인 시도) 공격으로 수십만 건의 개인정보 유출 사고를 겪었다. 이처럼 인증을 보유한 기업도 해킹에 무방비일 수 있다는 사실은 이미 여러 차례 입증됐다.
결국 보안 인증은 출발점이지 결승점이 아니다. 인증은 기업이 '보안 관리 체계를 구축했다'는 증명서일 뿐, 해킹 방어 능력을 보장하지 않는다. 따라서 금융권에 요구되는 건 실시간 위협 모니터링 강화, 침해 대응 훈련 상시화, 취약점 점검 주기 단축, 사고 발생 시 즉각 공개와 보상 절차 확립 등이다. 전문가들은 “인증 취득을 대외 신뢰도 제고 수단으로 활용하는 데 그치면, 또 다른 롯데카드 사태는 반복될 수밖에 없다”고 경고한다.
롯데카드 해킹 사건은 금융기관이 보안 인증을 받는 것만으로는 소비자 신뢰를 확보할 수 없다는 사실을 드러냈다. 인증은 '보안 관리 체계를 갖췄다'는 최소한의 기준일 뿐이다. 금융소비자와 시장이 요구하는 것은 인증서가 아니라, 사고를 막아내는 실제 보안 역량과 대응 체계다.
BEST 뉴스
-
[단독] 환율 미쳤다…미국 공항서 달러당 2100원에 거래 중
미국에서 1달러를 매입하려면 한화를 2000원 이상 지불해야 하는 것으로 드러났다. 그만큼 원화 가치가 약세를 면치 못하고 있다는 의미다. 일러스트=픽사베이 13일 미국 캘리포니아 현지 관계자에 따르면, 12일(현지시간) LA LAX공항 내부 환전소에서 교민들이 달러를 구입할 ... -
신길5동 지주택, 500억 횡령 의혹…조합원들 “10년 기다렸는데 빚더미”
서울 영등포구 신길5동 지역주택조합(조합장 장세웅)에 또다시 충격적인 의혹이 제기됐다. 신길5동 지역주택조합 시위 현장 사진출처=지역주택조합 SNS 25일 JTBC 보도에 따르면 서울시가 파견한 공공 변호사와 회계사 실태조사에서 최소 500억 원 규모의 자금 유용 정황... -
올림픽대로 끝자락 ‘스테이지28’ 민간 표지판이 9개나?
서울 강동구 고덕동, 올림픽대로의 끝자락을 달리다 보면 눈에 띄는 표지판이 있다. KB뉴스영상 화면 갈무리 출처=KBS ‘3차로로 진입하세요’라는 안내 바로 옆에 ‘스테이지28 방향’이라는 글씨가 붙어 있다. 분기점에도, 진입로에도, 측도에도 같은 표지판이 반복된다. 세어보니 ... -
[단독] 삼성 갤럭시폰, 이미지 파일로 원격 해킹 가능?
반고흐 미술관의 오디오 가이드 기기로 사용되는 갤럭시 S25+를 사용하는 모습 사진=삼성전자 제공 삼성전자의 갤럭시폰에서 제로데이 보안 취약점(CVE-2025-21043)이 확인됐다. 제로데이 공격은 보안 취약점이 발견되었을 때 그 문제의 존재 자체가 널리 공표되기도 전에 ... -
신원근 진학사 대표, 국감 증인 출석… ‘스타트업 기술탈취’ 의혹 도마에
신원근 진학사 대표가 22대 국회 국정감사 증인으로 출석해 중소기업 기술탈취 관련 질의를 받게 됐다. 29일 국회에 따르면 신 대표는 오는 10월 14일에 열리는 산업통상자원중소벤처기업위원회(산자위)의 국정감사에 출석요구될 증인 명단에 포함됐다. 신원근 진학사 대표 사진출차=SNS ... -
[단독] FDA에 이름 오른 '에이피알'… 'K-뷰티 신화'에 드리운 먹구름
에이피알(APR) 김병훈 대표 사진=연합뉴스 ‘메디큐브(Medicube)’로 대표되는 에이피알(APR)은 국내를 넘어 세계 시장에서 K-뷰티의 새로운 신화를 써 내려가고 있다. 에이피알을 이끄는 김병훈 대표는 ‘디지털 감각’과 ‘공격적 마케팅’으로 SNS 중심의 브랜드 확산 전략을 ...