2026년 9월 말 신한·KB국민·하나은행 등에서 해킹에 의한 고객 정보 유출이 잇따랐다. 돈이 빠져나간 경우와 정보만 샌 경우는 첫 대응이 달라, 전자는 즉시 지급정지와 피해구제 신청, 후자는 명의도용 예방 등록이 출발점이다. 전자금융거래법과 개인정보보호법상 금융사 책임 범위와 분쟁조정 절차를 미리 확인해 두면 보상 다툼에서 유리하다.
2026년 9월 말 신한·KB국민·하나은행과 일부 저축은행, 현대캐피탈에서 외부 침입으로 고객 정보가 잇따라 유출됐다. 신한은행만 약 2만5000명 규모였고, 금융보안원 조사에서는 AI 기반 침투 도구 '아르텍스' 흔적이 확인됐다. 중요한 건 대응 순서다. 통장에서 실제로 돈이 빠져나갔는지, 아니면 이름·연락처 같은 정보만 유출됐는지에 따라 첫 행동이 달라진다.
Photo by Luis Villasmil on Unsplash
돈이 이체·인출된 정황이면 분초를 다툰다. 가장 먼저 돈을 보낸(또는 돈이 빠진) 은행 콜센터나 경찰(112), 금융감독원(1332)으로 전화해 사기이용계좌의 지급정지를 요청한다. 세 곳 중 어디로 걸어도 은행으로 연결된다.
지급정지가 걸리면 경찰서에서 '사건사고사실확인원'을 발급받는다. 이 서류와 신분증을 들고 지급정지를 신청한 금융사 영업점에서 피해구제신청서를 낸다. 통신사기피해환급법상 서면 신청 뒤 3영업일 안에 서류를 제출해야 한다.
이후 금융감독원이 채권소멸 절차를 공고하고, 공고일부터 2개월이 지나면 사기계좌 명의인의 권리가 소멸해 묶인 돈을 피해자에게 돌려주는 환급 단계로 넘어간다.
이번 사고들은 대부분 돈이 빠진 게 아니라 정보가 샌 경우다. 당장 금전 피해가 없더라도 명의도용으로 번질 수 있어 예방 조치가 먼저다.
금융 쪽은 금융감독원 소비자포털 '파인'(pd.fss.or.kr)의 개인정보노출자 사고예방시스템에 등록한다. 등록하면 은행 영업점 단말에 '본인확인 주의' 표시가 떠, 내 명의로 계좌를 새로 트거나 카드를 만들 때 직원이 한 번 더 확인한다. 통신 쪽은 엠세이퍼(msafer.or.kr)에 가입해 두면 내 이름으로 휴대폰이 개통될 때 문자로 알려준다. 계좌 전체를 한꺼번에 묶고 싶다면 계좌정보 통합관리 서비스(accountinfo.or.kr)에서 일괄 지급정지를 신청할 수 있다.
돈이 빠진 전자금융 사고는 전자금융거래법 제9조가 금융회사의 배상책임을 정한다. 정보통신망에 침입해 부정하게 얻은 접근매체로 생긴 사고, 즉 해킹 피해도 2013년 개정으로 배상 대상에 들어왔다. 다만 같은 조 제2항은 이용자의 고의나 중대한 과실이 약정과 시행령 범위에서 인정되면 책임을 나눌 수 있게 해 둬, 비밀번호나 보안매체를 스스로 넘긴 경우 등은 다툼이 생긴다.
정보 유출 자체의 보상은 개인정보보호법으로 간다. 처리자가 고의·과실이 없음을 입증하지 못하면 손해배상 책임을 지고, 손해액을 일일이 증명하기 어려우면 300만원 이하의 법정손해배상을 청구할 수 있다. 단, 유출됐다는 사실만으로 배상이 자동 인정되지는 않는다. 2026년 1월 대법원은 약 40만명 정보가 유출된 사건에서 배상할 만한 정신적 손해가 있다고 보기 어렵다며 기업 손을 들어줬다. 실제 피해나 그 가능성을 함께 다퉈야 한다는 뜻이다.
보상의 성패는 증거에 달렸다. 유출 통지 문자, 의심스러운 거래내역, 통화 녹음, 상대 계좌번호를 남겨 둔다. 돈이 빠진 경우라면 사건사고사실확인원이 기본 서류다.
금융사와 보상 합의가 안 될 때 곧장 소송으로 갈 필요는 없다. 금융소비자보호법에 따라 금융감독원에 분쟁조정을 신청하면 비용 없이 다툴 수 있다. 신청일부터 30일 안에 합의가 안 되면 분쟁조정위원회에 회부되고, 위원회는 60일 안에 조정안을 낸다. 피해액이 크지 않거나 혼자 입증이 버거운 소비자에게는 소송보다 부담이 적은 길이다.
정리하면, 돈이 실제로 나갔다면 지급정지와 전자금융거래법이, 정보만 샜다면 명의도용 예방과 개인정보보호법이 각각 출발점이다. 둘 다 걸쳐 있다면 지급정지를 먼저 걸고 명의도용 등록을 병행하는 편이 안전하다.