“내부통제를 더욱 강화하고 적재적소 인사 구현으로 농협은행을 한 단계 더 도약시킬 수 있을 것으로 기대된다.”
농협금융지주 임원후보추천위원회가 2024년 12월 강태영 NH농협은행장을 차기 행장 후보로 추천하면서 이런 평가를 내놨다. 임추위는 강 행장의 디지털 전문성을 높게 평가했고, 인사 경험과 변혁적 리더십을 바탕으로 내부통제를 강화할 수 있을 것으로 기대했다.
최근 은행권에서 개인정보 유출 사고가 잇따르는 가운데 농협은행은 외부 공격을 차단해 현재까지 유출 피해가 확인되지 않았다. 첫 임기 만료를 앞둔 강 행장에게 농협은행의 정보보호 대응은 연임 심사에서 높은 점수를 딸 수 있는 대목이다.
강태영 농협은행장(사진)은 취임 당시 디지털 혁신과 내부통제 강화를 주문받았다. ⓒ농협은행
이재명 대통령과 금융당국이 적극적 대응을 주문하면서 고객정보 보호는 금융권의 주요 경영 현안으로 떠올랐다. 디지털 혁신과 내부통제 강화를 주문받고 취임한 강 행장에게 이번 '은행권 개인정보 대량 유출 사태' 대응은 첫 임기의 성과로 뽐낼 사례가 될 수 있다. 다만 올해 상반기 순이익이 줄고 연체율이 지난해 말보다 높아지는 등 수익성·건전성 회복 과제도 남아 있다.
◆ 은행장이 된 디지털 전문가, 농협은행은 해킹 시도 차단에 성공했다
7일 금융권에 따르면 NH농협은행의 개인정보 보호와 내부통제 시스템이 최근 발생한 은행권의 개인정보 유출 사태를 계기로 주목받고 있다.
최근 신한은행과 KB국민은행, 하나은행에서 외부 공격에 따른 개인정보 유출이 확인됐다. 농협은행과 우리은행에도 유사한 해킹 시도가 있었으나 보안 시스템이 이를 차단했으며, 이날 현재까지 파악된 정보 유출은 없는 것으로 알려졌다.
농협은행은 외부 대출모집인이 내부 시스템에 접근하는 경로를 제한해온 것으로 전해졌다. 모집인이 유치한 대출 건을 영업점으로 넘겨 내부 직원이 처리하도록 하고, 모집인에게는 내부망 접속 권한이나 경로를 제공하지 않는 방식을 취해 온 것이다. 동일한 인터넷주소(IP)에서 반복적으로 로그인을 시도하면 자동 차단하는 체계도 이번 공격 과정에서 작동한 것으로 알려졌다.
금융당국과 정부는 이번 사태를 매우 무겁게 보고 있다. 이억원 금융위원장은 10월4일 금융권 긴급 점검회의를 열고 대출모집인과 임직원이 업무 편의를 위해 사용하는 외부 웹페이지·서버 등 상대적으로 관리 관심이 덜했던 지점이 문제였다고 지적했다.
이재명 대통령도 6일 청와대에서 열린 국무회의에서 금융기관 해킹 사건으로 국민의 우려가 크다며 사건 경위 파악과 피해 최소화를 위한 인력·자원 집중 투입을 지시했다. 공격을 사전에 탐지하고 차단하는 보안 역량을 갖춰야 한다고 강조했다.
강 행장은 디지털 사업을 이끈 경험을 바탕으로 은행장에 발탁됐으며, 취임 당시 내부통제 강화도 주요 과제로 부여받았다.
강 행장은 1991년 농협중앙회에 입사해 여신·인사·기획 업무와 영업 현장을 거쳤다. 농협은행 디지털전환(DT)부문 부행장으로 재직할 때는 농협금융지주 디지털금융부문 부사장을 겸임하며 뱅킹 앱을 그룹 슈퍼플랫폼으로 전환하는 작업에 참여했다.
농협금융지주 임추위도 후보 추천 당시 이러한 경험을 들어 디지털 혁신과 고객 맞춤형 서비스 확대를 이끌 적임자로 평가했다. 금융사고가 잇따르는 상황에서 내부통제를 강화하고 조직을 쇄신하는 일도 강 행장에게 부여된 과제였다.
◆ 취임 첫해 수립한 ‘LINK 2028’, 정보보호와 내부통제는 강태영의 강점
강 행장 재임 중 농협은행이 추진한 정보보호 정책의 중심에는 중장기 전략 ‘LINK 2028’이 있다.
농협은행은 지난해 이 전략을 수립하고 올해부터 실행에 들어갔다. 2026년부터 2028년까지 디지털 혁신 선도, 통합적 거버넌스, 능동적 위협 제거, 고객 신뢰 제고 등 네 가지 방향 아래 16개 핵심 과제를 추진하겠다는 것이다.
농협은행 정보보호부문은 올해 1월 사업추진 결의대회에서 정보보호 체계 구축과 임직원의 고객정보 보호 실천, 법규 준수를 주요 과제로 제시했다. 고객정보 유출을 예방하고 고객 신뢰를 지키겠다는 목표를 세웠다.
보안 설비를 보강하는 작업도 진행하고 있다. 농협은행은 올해 5월13일 웹쉘대응시스템 선정 및 확대구축 제한경쟁입찰을, 7월2일 차세대 디도스(DDoS)대응시스템 제품 선정 입찰을 공고했으며 현재 관련 시스템 구축 작업을 진행하고 있다.
웹쉘은 공격자가 해킹한 웹 서버에 원격으로 명령어를 실행하기 위해 심어 놓은 악성 스크립트 파일을 뜻하며, 디도스(분산 서비스 거부 공격)는 여러 기기를 동원해 서버에 과도한 트래픽을 보내 정상적인 서비스를 방해하는 사이버 공격을 말한다.