신한은행 사과문에서 제가 가장 오래 본 단어는 ‘전액’이었습니다. 「개인·신용정보 유출로 고객에게 발생한 손해에 대해서는 책임을 다해 전액 보상하겠습니다.」 정상혁 은행장 명의로 10월 1일 나온 문장입니다. 좋은 문장입니다. 그런데 이 문장에는 주어가 하나 숨어 있습니다. ‘발생한 손해’입니다.
먼저 답을 적습니다. 보도된 신한은행 설명으로 보면 보상은 실제 금전 피해가 확인된 고객에게 갑니다. 유출만으로 받는 돈은 소송이나 분쟁조정을 거쳐야 하고, 지난 판결과 조정이 정한 금액은 1인당 10만 원 근처였습니다. 나중에 금융당국이 매길 과징금은 피해자에게 가지 않고 국고로 들어갑니다. 이 글은 사과문, 법 조문, 지난 세 건의 제재를 차례로 읽습니다.

신한은행 해킹으로 무엇이 얼마나 나갔습니까?
은행과 보도를 맞춰 보면 이렇습니다. 공격자는 모바일 홈페이지의 대출 모집인용 간편조회 서비스에 인증을 우회해 들어왔습니다. 거기서 얻은 고객번호로 다른 서비스의 고객 정보까지 빼 갔습니다. 금융감독원은 9월 30일부터 현장조사를 하고 있습니다.
| 항목 | 내용 |
|---|---|
| 유출 인원 | 약 2만 5,000명(대출 신청 관련 고객) |
| 유출 항목 | 이름 · 전화번호 · 연소득 · 산출한도 등 |
| 민감 항목 | 주민등록번호 66건 · 연계정보(CI) 97건 |
| 경로 | 대출 모집인용 모바일 간편조회 → 고객번호로 다른 서비스 조회 |
| 은행 조치 | 외부 IP 차단 · 서비스 중단 · 비상대책반 |
| 같은 주 다른 사고 | KB국민은행 119명(이름·전화번호·주소·암호화된 주민번호) |
이틀 뒤인 10월 2일 금융위원회는 신진창 사무처장 주재로 긴급 회의를 열었습니다. 은행 6곳과 카드사 3곳이 불려 왔고, 외부에 노출된 전산 시스템을 전부 점검하라는 주문이 나왔습니다. 두 은행 모두 피해 전액 보상을 약속했습니다.
숫자 하나를 짚어 둡니다. 2만 5,000명 가운데 주민등록번호가 함께 나간 사람은 66명입니다. 나머지 대부분은 이름, 전화번호, 소득과 대출 한도입니다. 이 차이는 뒤에서 위자료를 이야기할 때 다시 나옵니다. 법원은 무엇이 나갔는지를 따지기 때문입니다.
‘전액 보상’은 누구에게 얼마를 준다는 뜻입니까?
사과문의 문장은 ‘발생한 손해’를 보상한다고 말합니다. 은행 설명을 전한 기사들은 이를 ‘실제 금전적 피해가 확인될 경우’로 옮겼습니다. 정보가 나간 것만으로 모두에게 얼마를 준다는 말은 아닙니다. 10월 4일 기준 그런 발표는 없습니다.
이 구분은 꼬투리가 아닙니다. 돈의 크기가 완전히 달라집니다. 보이스피싱이나 명의도용으로 돈을 잃은 사람이 나오면 은행이 그 손해를 메웁니다. 그런 사람이 없으면 보상액은 0원에 가깝습니다. 대형 유출 뒤에 실제 금전 피해가 확인된 사례는 많지 않았습니다. 롯데카드 제재를 줄여 준 사유 중 하나도 ‘2차 피해가 없었다’는 점이었습니다.
저는 재무팀에서 12년을 일했습니다. 회사가 ‘전액 보상’을 말하면 재무팀이 먼저 하는 일은 충당금 계산입니다. 청구할 사람이 몇 명인지, 1인당 얼마인지, 그 확률이 얼마인지를 곱합니다. 회계 기준은 지급할 가능성이 높고 금액을 믿을 만하게 추정할 수 있을 때만 장부에 부채로 올리게 합니다. 그 계산에서 ‘발생한 손해’는 아주 작은 숫자가 됩니다.
유출만으로 받을 수 있는 돈은 얼마입니까?
돈을 잃지 않았어도 받을 길은 있습니다. 위자료, 곧 정신적 손해에 대한 배상입니다. 개인정보보호법 제39조의2는 법정손해배상을 둡니다. 피해자가 손해액을 입증하지 않아도 300만 원 이하에서 청구할 수 있습니다. 신용정보법에도 같은 취지의 조항이 있습니다.
다만 법정손해배상은 손해액을 계산하는 부담을 덜어 줄 뿐입니다. 손해가 없다는 게 분명하면 배상하지 않아도 된다는 것이 대법원의 판단입니다. 법원은 유출된 정보의 종류, 제3자가 실제로 열람했는지, 추가 피해가 있었는지를 봅니다. 주민등록번호와 이름·전화번호는 같은 무게로 다뤄지지 않습니다.
| 사건 | 판단한 곳 | 1인당 금액 |
|---|---|---|
| 카드 3사 유출(2014년, 1억 400만 건) | 법원 판결 | 10만 원 |
| SK텔레콤 유출(2025년) | 개인정보 분쟁조정위원회 안 · 회사 불수락 | 30만 원 |
| SK텔레콤 유출(2025년) | 소비자분쟁조정위원회 결정 | 10만 원 상당 |
| 법정손해배상 상한 | 개인정보보호법 제39조의2 | 300만 원 이하 |
10만 원이라는 숫자가 되풀이됩니다. 소비자분쟁조정위원회도 SK텔레콤 건을 결정하며 과거 대형 유출의 1인당 보상이 통상 10만 원이었다는 점을 들었습니다. 카드 3사 사건은 판결이 나오기까지 몇 년이 걸렸습니다. 2만 5,000명에게 10만 원씩이면 25억 원이고, 30만 원씩이면 75억 원입니다.

상한인 300만 원을 전원에게 줘도 750억 원입니다. 신한은행의 2025년 별도 당기순이익 3조 1,850억 원의 2.35%입니다. 은행이 버티지 못할 돈은 아닙니다. 그리고 실제 판결이 상한 근처까지 간 적은 제가 찾은 범위에서 없습니다.

과징금은 얼마나 나오고, 그 돈은 어디로 갑니까?
과징금은 배상과 다른 돈입니다. 피해자에게 주는 돈이 아니라 위반한 회사에서 나라가 걷는 돈입니다. 전액 국고로 들어갑니다. 최근 대형 유출 세 건의 과징금을 유출 인원으로 나눠 봤습니다.

| 사건 | 유출 인원 | 과징금 | 1인당 |
|---|---|---|---|
| 쿠팡(2026-06 의결) | 3,756만 명 | 6,246억 8,100만 원 | 16,632원 |
| SK텔레콤(2025-08 의결) | 2,324만 4,649명 | 1,347억 9,100만 원 | 5,799원 |
| 롯데카드(2026-07 의결) | 297만 명 | 50억 원 + 업무정지 1.5개월 | 1,684원 |
쿠팡은 1인당 1만 6,632원, 롯데카드는 1,684원입니다. 열 배 차이입니다. 쿠팡과 SK텔레콤은 개인정보보호법으로 개인정보보호위원회가, 롯데카드는 신용정보법과 여신전문금융업법으로 금융위원회가 매겼습니다. 법도 기관도 다릅니다. 롯데카드는 대신 신규 회원 카드 발급을 1.5개월 막는 업무정지를 받았습니다. 해킹으로 금융회사가 업무정지를 받은 첫 사례였습니다.
신한은행은 은행입니다. 대출 신청 정보는 신용정보에 가깝습니다. 그래서 롯데카드처럼 금융감독원 검사와 금융위원회 의결을 거칠 가능성이 큽니다. 신용정보법의 과징금 상한은 전체 매출액의 3%입니다. 롯데카드의 2025년 영업수익은 2조 6,615억 원이고, 그 3%는 798억 원입니다. 실제로 나온 50억 원은 그 상한의 6.3%, 영업수익의 0.19%였습니다.

신한은행의 2025년 별도 손익계산서에서 이자수익 18조 6,244억 원과 수수료수익 1조 4,669억 원만 더해도 20조 913억 원입니다. 그 3%면 6,027억 원입니다. 은행의 매출액을 어디까지로 볼지는 시행령과 고시가 정하므로 이 숫자는 크기를 가늠하는 용도일 뿐입니다. 얼마가 나올지는 조사와 의결이 정합니다. 롯데카드의 예를 보면 상한은 겁을 주는 숫자이고, 실제 숫자는 감경을 거친 뒤에 나옵니다.

9월에 시행된 매출 10% 과징금은 신한은행에도 적용됩니까?
개인정보보호법 개정안은 지난 2월 12일 재석 158명 전원 찬성으로 본회의를 통과했고, 9월 11일부터 시행 중입니다. 과징금 상한을 전체 매출액의 3%에서 10%로 올린 법입니다. 다만 아무 유출에나 붙지 않습니다. 고의나 중대한 과실로 3년 안에 다시 위반했거나, 1,000만 명 이상이 피해를 봤거나, 시정명령을 따르지 않아 유출이 난 경우입니다.
이번 신한은행 유출은 약 2만 5,000명입니다. 인원 요건과는 거리가 멉니다. 작년 12월 가맹점 대표 정보 19만 2,000건이 나간 신한카드는 같은 금융그룹이지만 신한은행과 다른 법인입니다. 그리고 이 개정은 개인정보보호법의 이야기입니다. 제가 확인한 범위에서 신용정보법의 상한은 3% 그대로입니다. ‘매출 10%’라는 말을 신한은행 건에 그대로 대면 숫자가 부풀려집니다.
개정법에는 반대 방향의 조항도 있습니다. 보안에 예산과 인력을 미리 넣은 회사는 과징금 기준액을 최대 40%까지 깎아 줍니다. 저는 이 조항이 10%보다 중요하다고 봅니다. 처벌의 크기가 아니라 보안 투자의 값을 법이 정해 준 셈이기 때문입니다.
과징금이 피해자에게 안 간다는 지적은 맞습니까?
맞습니다. 이 점은 그쪽이 옳게 짚었습니다. 7월 국회 정무위원회에서 이해민 조국혁신당 의원은 소송에서 이겨도 피해자는 1인당 10만 원 남짓을 받는데 과징금은 전액 국고로 간다고 지적했습니다. 피해자를 먼저 구제하고 기업에 구상하는 전용 기금을 만들자고 했습니다. 송경희 개인정보보호위원회 위원장은 기획예산처가 추진하는 공익신고 장려기금에 피해자 지원을 담는 쪽이 현실적이라고 답했습니다. 10월 4일 기준 어느 쪽도 법이 되지 않았습니다.
숫자로 놓으면 이렇습니다. 쿠팡 피해자 한 명 몫의 과징금은 1만 6,632원이었고, 그 돈은 피해자가 아니라 나라의 일반 수입이 됐습니다. 피해자가 받는 돈은 따로 소송을 해서 받아야 하고, 그 소송은 몇 년이 걸립니다. 같은 사고에서 나라가 먼저 받고, 피해자는 나중에 덜 받습니다.
다만 저는 해법에서 갈립니다. 기금을 만들면 돈을 쥐는 곳이 또 하나 생깁니다. 어떤 기금이든 운영비가 붙고, 지급 기준을 정하는 데 시간이 걸립니다. 저는 차라리 배상 소송의 문턱을 낮추는 쪽이 낫다고 봅니다. 회사가 내는 돈이 피해자에게 바로 가야 회사가 셈을 바꿉니다. 나라에 내는 돈과 고객에게 내는 돈은 장부에서 같은 비용이지만, 고객이 받는 돈은 고객이 그 회사를 다시 볼지 정하는 정보가 됩니다.
그래서 은행 장부에는 언제, 무엇으로 들어옵니까?
이번 건이 신한은행 손익계산서에 남길 흔적은 아마 크지 않을 겁니다. 배상 시나리오의 상한이 750억 원이고, 과징금은 아직 모릅니다. 롯데카드 사례를 기준으로 삼으면 조사에서 의결까지 1년 가까이 걸렸습니다. 2025년에 유출된 건이 2026년 7월에 의결됐습니다.
장부에 더 빨리, 더 오래 들어오는 것은 다른 줄입니다. 금융위원회가 은행 6곳과 카드사 3곳에 외부 노출 시스템 전면 점검을 주문했습니다. 점검은 비용이고, 비용은 일반관리비에 들어갑니다. 신한은행의 2025년 일반관리비는 3조 7,015억 원입니다. 그리고 개정 개인정보보호법은 그 보안 투자에 최대 40% 감경이라는 값을 매겼습니다. 은행이 계산할 것은 과징금이 아니라, 보안에 쓸 돈과 깎일 과징금의 차이입니다.
고객 쪽 계산은 더 간단합니다. 정보가 나갔다는 통지를 받았다면 지금 할 일은 보상 신청서가 아니라 2차 피해를 막는 일입니다. 금융감독원의 개인정보 노출자 사고예방 시스템에 등록하면 금융회사들이 내 이름으로 들어오는 계좌 개설이나 대출 신청 때 본인 확인을 더 엄격히 합니다. 모르는 번호의 대출 권유 문자는 열지 않는 것이 첫 번째입니다. 실제 금전 피해가 생겼다면 그때 은행의 ‘전액 보상’이 작동합니다.
자주 묻는 질문
신한은행 해킹 보상은 누가 받습니까?
신한은행은 10월 1일 사과문에서 개인·신용정보 유출로 고객에게 발생한 손해를 전액 보상하겠다고 밝혔습니다. 보도된 설명은 실제 금전 피해가 확인되는 경우입니다. 유출 대상 약 2만 5,000명 전원에게 일정액을 주겠다는 발표는 10월 4일 기준 없습니다.
개인정보 유출 위자료는 보통 얼마입니까?
카드 3사 유출 소송에서 법원이 인정한 위자료는 1인당 10만 원이었습니다. SK텔레콤 건은 개인정보 분쟁조정위원회가 30만 원을 제시했으나 회사가 받지 않았고, 소비자분쟁조정위원회는 10만 원 상당을 결정했습니다. 법정손해배상 상한은 300만 원입니다.
과징금은 피해자에게 돌아갑니까?
아닙니다. 과징금은 국고로 들어갑니다. 국회 정무위원회에서 과징금을 재원으로 피해자 기금을 만들자는 논의가 있었고 개인정보보호위원회도 연구를 준비 중이지만, 10월 4일 기준 그런 기금을 만든 법은 없습니다.
‘전액 보상’은 맞는 말입니다. 다만 손해가 발생한 사람에게만 맞는 말입니다. 나머지 2만 5,000명에게 남는 건 10만 원짜리 소송과, 나라로 가는 과징금입니다. 다시 읽어봤습니다. 사과문은 정확했고, 기대가 부정확했습니다. 제 정보도 어딘가 몇 번은 나갔을 텐데, 저는 아직 10만 원도 받은 적이 없습니다.


