국내 10대 증권사의 정보보호 인력은 2024년 말 125명에서 올해 상반기 131명으로 1년 새 6명 늘어나는 데 그친 것으로 확인됐다. 증권사 한 곳당 평균 13명이며 IT(정보기술) 인력에서 차지하는 비중은 9.78%로 6년째 9%대에 머물렀다.
최근 외부 해킹 세력이 국내 증권사들의 보안 취약점을 훑은 사실까지 파악됐다. AI(인공지능)를 활용한 해킹으로 대형은행의 보안벽마저 뚫린 가운데 증권사도 보안 인력부터 확충해야 한다는 지적이 나온다.
6일 금융감독원이 국회 정무위원회 소속 박홍배 더불어민주당 의원실에 제출한 자료에 따르면 증권사에서 IT 업무를 하는 임직원은 2021년 1059명에서 올 상반기 1340명으로 281명 늘었다. 이 가운데 정보보호 담당 인력은 99명에서 131명으로 32명 증가했다.
증권사별로 보면 정보보호 인력을 늘린 곳과 줄인 곳이 갈렸다. 미래에셋증권은 2021년 19명에서 올 상반기 25명으로 6명(31.6%) 늘었고 NH투자증권은 16명에서 22명으로 6명(37.5%) 증가했다. 신한투자증권은 14명에서 21명으로 7명(50%) 늘었다. 반면 KB증권은 14명 그대로였다. 대신증권은 5명에서 4명으로 줄었다. 메리츠증권은 IT 인력이 37명에서 50명으로 늘어나는 사이 정보보호 인력은 1명에서 2명으로 증가하는 데 그쳤다.
증권사들의 IT 투자금액도 국내주식 거래 증가 속도를 따라가지 못하고 있다. IT 투자금액에는 정보보호뿐 아니라 IT 보안, 개발 솔루션 등이 모두 포함된다. 박홍배 의원실에 따르면 지난해 10대 증권사의 IT 투자 집행금액은 1조4034억원으로 1년 전에 비해 6.19% 증가했다. 이는 같은 기간 코스피 하루평균 거래대금 증가율(15.44%)의 절반에도 못 미친다. 2023년과 2024년에도 IT 투자금액 증가율은 코스피 거래대금 증가율보다 낮았다.
늘어난 예산이 보안 인력으로 이어지지 않는 것도 문제로 꼽힌다. 2021년부터 2025년까지 10대 증권사의 IT 투자금액이 9876억원에서 1조4034억원으로 42.1% 증가한 반면 정보보호 인력은 26.3% 늘었다. IT 투자가 늘어나는 동안에도 정보보호 몫은 제자리걸음인 셈이다.
증권사 보안이 도마에 오른 것은 최근 금융권에서 해킹 사고가 잇따르고 있기 때문이다.
은행·저축은행·캐피탈 등에서 침해사고가 발생하면서 금융당국은 증권사로도 피해가 번질 수 있다고 보고 상황을 주시하고 있다. 증권사도 전 금융권과 마찬가지로 외부 접점과 인증·접근통제 체계를 점검 중이다. 아직 증권사의 해킹 피해 사례는 나타나지 않았다. 금감원 관계자는 "은행이 뚫렸다면 해커가 마음만 먹으면 어디든 다 뚫을 수 있다는 얘기"라며 "추가로 피해가 확산하지 않도록 상황을 예의주시 중"이라고 말했다.
해킹 세력의 스캔은 침입 전 사전조사 성격으로 파악된다. 금융투자업계 고위 관계자는 "해커들이 몇 곳 증권사들에 보안 취약점이 있는지 스캔(점검)을 한 것으로 파악됐다"며 "실질적으로 접속 시도를 한 것이 아니지만, 아주 중대한 사안이기 때문에 업계에서도 실시간으로 상황을 모니터링·공유하는 등 보안을 최대한 강화하고 있다"고 말했다.
증권업계 주변에서는 이미 유사한 사고가 반복됐다. 지난해에는 여러 사모펀드 운용사가 해킹 피해를 봤다. 일부 사모운용사가 외주를 준 전산관리업체의 클라우드 서버가 해킹돼 내부 자료가 유출된 것으로 알려졌다. 사모운용사는 대부분 증권사 등 판매사를 통해 상품을 판매하는 구조여서 투자자 개인정보를 갖고 있지 않아 피해가 크지 않았지만 일임계약 관련 일부 개인정보가 유출됐을 가능성은 남아 있다.
3년 전에는 유안타증권 투자대회 플랫폼에서 고객정보 83만여건이 유출돼 비상장주식 투자 사기에 이용된 사건이 적발됐다. 일당은 이 플랫폼을 관리하며 확보한 정보를 바탕으로 투자자문회사를 사칭해 36명으로부터 약 6억원을 가로챘다. 지난 7월에는 LS증권 직원이 가짜 이메일을 받고 외국인투자자의 주식 주문을 낸 사고도 있었다. 직접적인 해킹은 아니지만 내부통제가 작동하지 않아 금전 피해로 이어졌고 해당 투자자는 80억원 안팎의 손실을 봤다고 주장하는 것으로 알려졌다.
세 사례 모두 전산 본체가 아닌 외곽에서 뚫렸다. 이번 은행 사고 역시 대출모집인·직원 업무매뉴얼 앱 등 외부 제휴·부수 채널이 '약한 고리'였다. 증권사의 제3자 IT 리스크 관리를 강화해야 한다는 의견이 나오는 이유다. 증권사들은 최근 가상자산업체를 비롯해 자산운용사·비금융 채널과 제휴·협력을 넓히고 있다.
이와 관련해 금투업계 관계자는 "당국의 제3자 IT 리스크 관리 가이드라인을 은행권과 같이 동일하게 적용하고 있다"고 설명했다. 또 다른 금투업계 관계자는 "소규모 사모운용사와 같이 금융투자업계에도 보안 취약지점이 분명한 만큼 이번 기회에 점검하고 대책을 마련해야 할 것"이라고 말했다.
금감원은 증권사를 포함해 전 금융권을 대상으로 'AI 공격은 AI로 방어하는' 보안체계 마련 등 대책을 내놓을 것으로 예상된다. LS증권 사례에서 보듯 증권사 내부통제 시스템 강화도 주문할 것으로 보인다. 오는 8일 금융위원회 국정감사를 앞두고 국회 정무위에서도 업계의 IT 보안·정보보호 강화를 촉구하고 있다. 박홍배 의원은 "주식시장 규모와 거래량이 빠르게 커진 만큼 증권사의 보안체계도 그에 걸맞은 수준인지 점검이 필요하다"며 "금융당국과 증권업계가 금융보안을 투자자 보호를 위한 필수 인프라로 인식하고 시스템과 인력 전반의 보안 역량을 선제적으로 강화해야 한다"고 밝혔다.