이사회 결의사항에 'CPO 지정·변경' 추가…CEO·이사회가 최종 책임
https://clip.naver.com/contents?recType=CLIP_PC&recId={"targetProfileId":"6AbReI7q4ufNR12FBgZM","open":true,"tab":"all"}&serviceType=CLIP&seedMediaId=5C937DA3851E3ED1C914F50A90352DF3E3D1
(서울=연합인포맥스) 유수진 기자 = 개정 개인정보보호법이 시행되면서 은행권의 개인정보 유출 사고에 대한 경영진의 책임도 한층 무거워졌다. 실무 차원을 넘어 은행장과 이사회 차원에서 책임져야 하는 영역으로 들어온 만큼 실제 금융사고 감소로 이어질지 주목된다.
1일 금융권에 따르면 우리은행은 지난달 17일 지배구조 내부규범상 이사회 결의사항에 '개인정보 보호책임자(CPO)의 지정·변경·해제' 항목을 추가했다.
은행장의 추천을 바탕으로 CPO를 선임하되 이사회 논의를 거치도록 한 것이다.
우리은행은 현재 윤태진 정보보호최고책임자(CISO)가 CPO를 맡고 있지만 지정 당시 이사회 의결을 하진 않았다. 이번에 규정을 손질한 만큼 앞으로는 CPO가 바뀔 때마다 이사회 안건으로 올려 처리해야 한다.
하나은행 역시 지난달 1일 지배구조 내부규범을 개정해 CPO의 지정·변경·해제를 이사회의 심의·의결사항으로 올렸다. 신한은행도 최근 내규에 같은 내용을 반영하고 CPO 지정까지 마친 것으로 파악됐다. 정보보호본부의 송영신 상무가 CPO에 선임됐다.
KB국민은행은 개인정보보호와 관리 지침 개정을 추진하고 있다. CPO 지정 시 이사회 의결과 개인정보보호위원회 신고 등을 진행하도록 개편할 예정이다.
은행들이 이처럼 일제히 내규 정비에 나선 건 지난달 11일 시행된 개인정보보호법 개정안 때문이다.
해당 개정안은 개인정보 유출에 대한 기업의 책임을 강화한 게 특징이다. CEO가 개인정보의 안전한 처리와 보호에 대한 최종 책임자라는 사실을 명시하고, 전문 인력과 충분한 예산 등 실효성 있는 지원 및 관리를 하도록 했다.
CPO의 역할과 책임도 확대했다. CPO는 개인정보보호 계획을 수립하고 시행하는 기존 업무뿐 아니라 전문 인력 관리와 예산 확보, CEO 및 이사회에 개인정보보호 현황과 주요 사항을 보고하는 일까지 맡게 됐다. CEO와 이사회가 CPO를 통해 개인정보 관련 이슈를 빠짐없이 보고받고 직접 챙기도록 법으로 못 박은 것이다.
특히 징벌적 과징금을 신설해 고의·중과실에 따른 개인정보 유출 사고가 반복적으로 발생할 경우 과징금을 전체 매출의 최대 10%까지 부과할 수 있도록 했다. 기존(3%)보다 과징금 상한을 3배 이상 확대해 기업들이 자발적으로 개인정보보호에 힘쓰도록 유도했다.
은행권에선 대규모 개인정보 유출 사고 발생 시 조단위 과징금이 부과될 수 있다는 우려가 나온다. 업권 특성상 고객의 금융거래 정보 등 민감한 개인정보를 대거 보유하고 있어 정보보호 체계의 중요성이 유독 크기 때문이다.
이에 은행들은 과징금 제재 등에 대비하고자 개인정보보호 관련 투자 확대 등을 검토하고 있다. 이번 개정안에 개인정보보호를 위한 예산·인력·설비 등에 지속적으로 투자한 기업은 과징금을 최대 40%까지 감경해준다는 내용도 담겼기 때문이다.
앞서 이찬진 금융감독원장은 "금융회사들이 IT 통제 등 시스템 운영 안정성을 높이기 위한 투자를 확대해야 한다"며 "정보보안 통제 이행 수준에 따라 제재를 차등화하겠다"고 밝히기도 했다.
은행권 관계자는 "이번 법 개정으로 개인정보보호에 대한 책임 소재가 실무 격인 CPO를 넘어 CEO와 이사회 같은 경영진으로 확대됐다"며 "혹시 모를 상황에 대비해 전문 인력 채용과 보안 장비 고도화 등 투자 확대를 검토하고 있다"고 귀띔했다.
다른 관계자는 "개인정보보호에 대한 경영진의 인식 제고를 위해 금융보안원장 초청 정보보호 교육을 실시하는 등 개인정보보호 문화 확산에도 나서고 있다"며 "연계정보(CI) 보호 강화를 위한 안전조치를 선제적으로 추진하고 있다"고 말했다.
[출처: 연합뉴스 자료사진]
sjyoo@yna.co.kr
유수진
sjyoo@yna.co.kr
금융용어사전
금융용어사전