해킹으로 인한 무단 이체는 전자금융거래법 제9조에 따라 금융회사가 원칙적으로 배상책임을 지며, 이용자 책임을 물으려면 금융회사가 이용자의 고의·중과실을 입증해야 한다. 다만 접근매체를 빌려주거나 보안카드·OTP를 방치한 경우처럼 중대한 과실이 인정되면 책임이 이용자에게 돌아갈 수 있다. 피해를 발견하면 지급정지·112 신고·사건사고사실확인원 발급을 서둘러 처리하고 신고 시각과 거래내역을 증빙으로 남겨 두어야 한다.
계좌에서 모르는 이체가 빠져나간 걸 발견했을 때 가장 먼저 할 일은 돈의 이동을 멈추는 것이다. 송금된 상대 계좌의 돈이 인출되기 전에 지급정지가 걸려야 환급 가능성이 생긴다.
실무 순서는 세 가지를 거의 동시에 진행하는 것이다. 먼저 돈이 빠져나간 은행 고객센터에 전화해 지급정지를 요청한다. 은행 콜센터는 영업시간이 아니어도 24시간 사고 접수를 받는다. 다음으로 경찰에 신고한다. 2023년 9월 금융당국은 통합신고대응센터를 열면서 신고 창구를 전화 112와 인터넷 '보이스피싱 지킴이' 사이트로 일원화했다. 과거에는 피해신고 112, 지급정지 1332, 범행수단 차단 118로 흩어져 있던 절차가 한 번의 신고로 이어지도록 바뀌었다. 금융 관련 상담이 필요하면 금융감독원 1332로 연결하면 된다.
이 단계에서 반드시 챙길 서류가 경찰의 '사건사고사실확인원'이다. 나중에 금융회사에 책임을 묻거나 환급을 신청할 때 피해 사실을 증명하는 기본 자료가 된다.
Photo by Jonas Leupe on Unsplash
해킹으로 인한 무단 이체는 전자금융거래법 제9조가 다룬다. 이 조항은 금융회사가 배상책임을 지는 사고를 세 가지로 정한다. 접근매체의 위조·변조로 생긴 사고, 거래지시가 전자적으로 전송·처리되는 과정에서 생긴 사고, 그리고 전자적 장치나 정보통신망에 침입해 부정하게 얻은 접근매체를 이용한 사고다. 해킹은 보통 세 번째 유형에 해당한다.
핵심은 이 책임이 금융회사의 과실을 전제로 하지 않는다는 점이다. 이용자에게 책임을 돌리려면 금융회사가 이용자의 고의나 중대한 과실을 입증해야 한다. 이용자가 자신의 무과실을 먼저 증명해야 하는 구조가 아니다. 그래서 피해자 입장에서는 피해 경위와 본인이 접근매체를 정상 관리했다는 정황을 남겨두는 것이 중요하다.
금융회사가 책임을 피하려면 두 가지가 맞물려야 한다. 이용자의 고의나 중대한 과실이 있어야 하고, 그 경우 책임을 이용자가 부담한다는 약정을 미리 맺어 두었어야 한다. 게다가 중대한 과실의 범위는 법이 정한 테두리 안에서 약관에 적힌 것으로 한정된다.
시행령이 중대한 과실로 드는 대표적 사례는 분명하다. 접근매체를 제3자에게 빌려주거나 사용을 맡긴 경우, 양도하거나 담보로 넘긴 경우, 제3자가 무단으로 쓸 수 있다는 걸 알았거나 쉽게 알 수 있었는데도 비밀번호나 보안카드를 누설·방치한 경우다. 보안카드 사진을 아무 데나 저장해 두거나 OTP를 남에게 알려준 상황이 여기에 가깝다.
주의할 구분이 있다. 해킹에 의한 무단 이체와 달리, 피해자가 속아서 스스로 돈을 보낸 보이스피싱은 제9조 적용과 금융회사 책임 인정이 훨씬 제한적이다. 법원이 해당 사건을 접근매체 위조·변조 사고로 보지 않아 청구를 기각한 사례도 있다. 같은 '사기 피해'라도 돈이 나간 방식에 따라 다투는 논리가 달라진다.
책임 다툼은 결국 기록 싸움이다. 다음을 확보해 두면 유리하다.
첫째, 사건사고사실확인원과 112·금융회사에 신고한 시각 기록이다. 발견 직후 신속히 조치했다는 사실 자체가 중과실 주장을 반박하는 근거가 된다. 둘째, 무단 이체가 찍힌 거래내역과 금융회사의 이체 인증 방식 기록이다. 어떤 접근매체로 거래가 승인됐는지가 쟁점이 되기 때문이다. 셋째, 본인이 접근매체를 정상적으로 관리했음을 보여주는 정황, 그리고 피싱 문자나 악성 앱 설치 유도 흔적이 있다면 그 캡처다.
정리하면, 해킹 무단이체는 금융회사가 원칙적으로 책임을 지되 이용자의 중과실이 확인되면 책임이 갈린다. 다툼의 승패는 발견 직후의 신고 속도와 증빙 확보에서 상당 부분 갈린다.