1차 49개사서 75개사로 확대, 2조원·300명 이상 금융사 신청 가능전자금융업자 별도 기준 신설 … 10개사서 15개사 이내로 선정
  • ▲ ⓒ금융위원회
    ▲ ⓒ금융위원회
    금융당국이 인공지능(AI)을 활용한 보안 취약점 탐지 등을 위해 제2차 망분리 규제 긴급완화 조치를 추진한다. 1차 테스트보다 신청 자격을 대폭 완화하고 대상 금융회사와 선정 규모를 확대한 것이 특징이다.

    금융위원회는 3일 금융감독원·금융보안원과 '프런티어 AI 상황대응반' 5차 회의를 열고 이 같은 내용의 제2차 망분리 규제 긴급완화 조치 세부방안을 확정했다.

    이번 2차 테스트 신청 대상은 75개사로 1차 테스트 당시 49개사보다 26개사 늘었다. 선정 규모도 기존 10개사에서 15개사 이내로 확대한다.

    가장 큰 변화는 신청 기준 완화다. 1차 테스트에서는 금융회사가 총자산 10조원 이상이면서 상시 종업원 수 1000명 이상이어야 했다. 2차에서는 총자산 2조원 이상, 상시 종업원 수 300명 이상으로 기준을 낮췄다. 다만 정보보호 책임성과 독립성 확보를 위해 정보보호최고책임자(CISO)가 다른 정보기술부문 업무를 겸직하지 않는 금융회사로 제한된다.

    전자금융업자에는 별도 기준을 적용한다. 연간 전자금융거래 금액이 2조원 이상이고 전자금융업 관련 매출액이 총매출액의 10%를 초과하면서 CISO가 다른 정보기술부문 업무를 겸직하지 않아야 한다.

    1차 테스트와 마찬가지로 선정된 금융회사와 전자금융업자는 망분리 대체 통제수단을 마련한 뒤 프런티어 AI와 보안 SaaS 등을 활용해 보안 취약점을 탐지·개선할 수 있다. 테스트 과정에서 확인된 AI 보안 위험성과 공격 용도 활용 시 예상 위험, 대응 요령 등 주요 결과도 정부에 보고해야 한다.

    신청은 오는 14일까지다. 금융당국은 9월 중 보안역량과 AI 활용능력 등을 평가한 뒤 10월 7일을 전후해 대상 회사를 선정하고 1년 한시의 비조치의견서를 발급할 예정이다.

    한편, 1차 테스트에서는 프런티어 AI가 수백만에서 수천만 라인에 달하는 소스코드를 수시간 내 분석하고 기존 취약점을 광범위하게 탐색하는 등 보안 취약점 탐지에 강점을 보인 것으로 나타났다.

    유영준 금융위 디지털금융정책관은 "AI를 활용한 침해 위협이 현실로 다가오는 상황에서 보다 폭넓은 금융회사·전금업자까지 AI 보안 테스트 기회를 부여해 침해위협에 대비토록 하는 것이 중요한 시점"이라며 "테스트 결과 축적된 AI 보안위협 특성, 대응 요령 등을 즉각 전 금융권에 전파해 테스트에 참여하지 않은 금융회사도 보안위협에 충분히 대응할 수 있도록 하겠다"고 말했다.