개요
신용정보보안은 개인과 기업의 신용정보가 수집·저장·처리·이용·제공·전송·삭제되는 전 과정에서 무단 접근, 유출, 분실, 도난, 위조·변조와 오남용을 방지하기 위한 기술적·관리적·물리적 보호체계를 의미한다. 금융거래정보와 신용도, 신용거래능력 등에 관한 정보는 금융서비스 운영에 필수적이지만 유출되거나 부당하게 사용될 경우 금융소비자와 기업에 직접적인 피해를 줄 수 있어 높은 수준의 보호가 요구된다.
국내에서는 신용정보의 이용 및 보호에 관한 법률을 중심으로 신용정보 보호 의무를 규정하고 있다. 신용정보회사와 금융회사 등은 신용정보전산시스템에 대한 불법 접근과 정보의 변경·훼손·파괴를 방지하기 위해 기술적·물리적·관리적 보안대책을 마련하고 시행해야 한다.
신용정보 보호체계
신용정보보안의 기본은 정보가 필요한 사람에게만 적절한 권한을 부여하고 처리 과정을 기록·관리하는 것이다. 금융회사는 임직원이 업무상 필요한 범위를 넘어 개인신용정보에 접근하지 않도록 접근권한을 관리하고 인증, 접근통제, 접속기록 관리 등의 보호조치를 운영한다.
신용정보법에서는 신용정보회사 등이 신용정보의 수집·처리·이용과 보호에 관한 관리기준을 준수하도록 하고 있다. 개인신용정보를 수집하거나 이용·제공하는 과정에 대해서는 법령에서 정한 처리기록을 일정 기간 보존해 정보가 어떤 목적으로 활용됐는지 확인할 수 있도록 해야 한다.
일정한 신용정보회사와 본인신용정보관리회사, 신용정보집중기관, 금융회사 등은 신용정보관리·보호인을 지정해야 한다. 신용정보관리·보호인은 정보보호 계획 수립과 내부통제, 임직원 교육, 법규 준수 여부 점검, 정보주체의 권리보호 등 신용정보 관리와 보호 업무를 담당한다.
기술적·관리적 보안
기술적 보안은 외부 공격이나 내부자의 비정상적인 접근으로부터 신용정보 시스템을 보호하는 조치를 포함한다. 접근통제와 사용자 인증, 암호화, 보안장비 운영, 악성코드 방지, 보안패치, 로그 분석과 침해사고 탐지 등이 대표적인 보안수단이다.
전자금융업무를 수행하는 금융회사에는 전자금융감독규정 등에 따른 정보보호 기준도 적용될 수 있다. 금융회사는 해킹 등 전자적 침해행위에 대비해 정보보호시스템을 설치·운영하고 중요한 보안 취약점에 대한 패치를 수행하는 등 금융 시스템의 안전성을 관리한다.
관리적 보안도 중요하다. 임직원이 신용정보를 업무 목적 외에 이용하거나 외부에 누설하지 않도록 내부규정을 운영하고 정기적인 교육과 점검을 실시해야 한다. 시스템 개발이나 외부업체 위탁 과정에서도 정보 접근권한과 책임 범위를 명확히 하고 신용정보가 불필요하게 복제되거나 장기간 보관되지 않도록 관리해야 한다.
정보주체 보호와 사고 대응
개인은 자신의 신용정보가 어떻게 이용되거나 제공됐는지 확인할 수 있는 권리를 가진다. 신용정보회사 등은 법령에서 정한 범위에서 개인신용정보의 이용·제공 사실을 정보주체가 조회할 수 있도록 해야 하며, 정보의 오류가 있는 경우 정정 등 관련 권리를 행사할 수 있도록 지원해야 한다.
신용정보가 업무 목적을 벗어나 누설되거나 이용되는 행위는 제한된다. 신용정보를 취급하는 임직원은 업무 중 알게 된 개인의 신용정보와 사생활 관련 비밀을 정당한 업무 목적 밖에서 누설하거나 이용해서는 안 된다.
신용정보 유출 사고가 발생하면 피해 확산을 막기 위한 신속한 대응과 원인 조사, 접근 차단과 복구 등이 필요하다. 법령상 요건에 해당하는 경우 정보주체에게 사고 사실을 알리고 관계기관에 신고하는 절차도 수행해야 한다. 고의 또는 중대한 과실로 개인신용정보가 누설·분실·도난·변조 또는 훼손돼 피해가 발생한 경우에는 손해배상 책임이 발생할 수 있다.
신용정보보안은 금융회사의 전산 보안만을 의미하지 않는다. 금융마이데이터, 클라우드, 금융AI처럼 신용정보 활용 범위가 확대될수록 데이터의 수집 목적과 접근권한, 전송·저장 과정, 제3자 제공과 삭제까지 전체 생명주기를 통합적으로 관리하는 것이 중요하다.