새 POS 단말기만 설치하면 보안 걱정 끝?
올해 1월 개정된 여신전문금융업법이 지난 7월 21일 시행되었다. ‘여신전문금융업법(이하 여전법)’이란 대출, 할부, 신용카드 등 여신전문금융업을 관리•감독하기 위해 제정된 법률로, 1997년 제정 당시 다른 금융업에 대해서는 등록제로 운영하되 지급결제기능을 가진 신용카드업의 경우에만 신용질서의 유지를 위하여 '허가제'로 유지되었다. 올해 이 여전법이 개정, 시행되면서 ‘신용카드 단말기의 등록 제도’를 도입하고 신용정보보호 및 결제의 안전성이 담보되는 신용카드 단말기만 사용할 수 있게 되었다(제19조제3항 및 제27조의4 신설). 편의점에서 소액 결제 시에도 신용카드를 이용하는 요즘, 여전법의 개정이 경제 전반에 미칠 파장이 적지 않을 것으로 보인다. 이 글에서는 여전법 개정으로 영향을 받는 업체들은 어떤 업체들이며, 신용카드 결제와 관련해 이들 업체가 고려해야 할 것은 무엇인지 상세히 알아본다.
먼저 여전법이 개정된 배경을 살펴보자. 수년 전부터 마그네틱 신용카드의 정보를 탈취해 불법으로 신용카드를 복제 및 결제하는 사례가 잇따르자 각국 정부에서는 마그네틱 신용카드 대신 IC카드로의 전환을 서두르고 있다. 우리나라도 지난 2004년부터 장기적인 계획으로 IC카드 전환을 추진하였으며, 현재 약 98.9% 가량 IC카드 전환이 진행된 것으로 알려져 있다.
이처럼 대부분의 신용카드는 IC카드로 전환되었지만 정작 이를 이용한 IC 거래는 활성화되지 못 하고 있다. IC카드 결제가 가능한 단말기, 즉 신규 POS 단말기 등 기반 인프라가 미처 갖춰지지 않았기 때문이다. 특히 관련 기술의 기준이 정립되지 않았다는 것이 가장 큰 걸림돌이었다. 이에 여신금융협회는 지난 4월 말 ‘신용카드 단말기 정보보호 기술기준’을 발표했다. 이어 7월에는 금융감독원(이하 금감원)이 ▲물리적 해킹 시도 시 POS 단말기 메모리 자동 파괴 ▲정보 유출 차단을 위한 엔드투엔드(End-to-End) 방식의 전체 암호화 등을 골자로 하는 ‘POS단말기 보안표준 규격안’을 발표했다.
또한 금감원은 여신금융협회와 함께 여전법을 개정해 신용카드 결제대행업체(Value Added Network, 이하 VAN) 등록제를 도입했다. 이에 따라 지난 7월 21일부터 신규 가맹점 및 신규 POS 단말기 설치 시 보안표준에 따라 제작되어 인증에 통과한 단말기만 설치 및 사용해야 하며, 이를 어길 시 VAN사와 가맹점에 5천만원 이하의 과징금이 부과된다.
여신전문금융업법 개정안
<제19조 제3항> ③ 신용카드가맹점은 신용카드회원의 정보보호를 위하여 금융위원회에 등록된 신용카드 단말기를 설치ㆍ이용하여야 한다. <제27조의4 (신용카드 단말기의 등록) > ① 부가통신업자는 자신이 전기통신서비스를 제공하는 신용카드 단말기를 금융위원회에 등록하여야 한다. 다만, 부가통신업자가 전기통신서비스를 제공하지 아니하는 신용카드 단말기의 경우에는 신용카드가맹점이 금융위원회에 등록하여야 한다. ② 등록하려는 신용카드 단말기는 신용카드회원의 정보보호를 위하여 금융위원회가 정하는 기술기준에 적합하여야 한다. (중략) ④ 금융위원회는 제1항 및 제2항에 따른 신용카드 단말기의 등록 및 기술기준에 관한 업무를 여신전문금융업협회장에게 위탁한다. |
비용 부담 등 신규 POS 단말기 교체 쉽지 않아
금감원이 여신금융협회에 신용카드 단말기, 즉 POS 단말기의 등록 및 기술 기준에 대한 업무를 위탁함에 따라 VAN, 카드리더기 제조업체 등 POS 단말기 개발 및 운영 주체들은 단말기를 개발하여 여신금융협회에 시험 및 인증을 신청해야 한다. 여신금융협회는 테스트를 통과한 POS 단말기 및 업체에 대해 인증서를 발급하며 홈페이지에 등록정보를 공개한다(https://www.crefia.or.kr/ > 가맹점 > 신용카드 단말기 등록정보). 여신금융협회 홈페이지에 따르면 2015년 9월 현재 149개의 단말기가 등록되어 있다.
[그림 1] 여신금융협회에 등록된 신용카드 단말기
문제는 여신금융협회에 등록된 신규 POS 단말기로 교체하기에는 POS를 사용하는 업체들, 즉 카드 가맹점들의 비용 부담이 만만치 않다는 점이다. 기존 가맹점들의 POS 단말기에 대해 3년의 유예기간을 두고 신규 단말기로 교체할 것을 유도하고 있기는 하지만 여신금융협회에 인증 받은 VAN사의 신규 단말기 공급 물량이 부족하다는 지적도 있다.
소매업, 숙박업, 음식점도 개정안 적용 대상
여전법에 영향을 받는 업체는 신용카드업, 시설대여업, 할부금융업 또는 신기술사업금융업 등 여신전문금융업체들로, 특히 이번 여전법 개정과 관련이 있는 부분은 '신용카드업'이다. 직접적으로는 신용카드사 등이 적용 대상이지만, 신용카드가맹점의 준수사항(제19조) 등이 포함되어 있어 신용카드결제 기능이 있는 POS 단말기 등을 사용하는 소매업, 숙박업, 음식점 및 주점 등의 업종에 속하는 사업자 역시 여전법의 적용 대상이다.
즉, 신용카드 결제를 위해 POS 기기를 사용하는 일반 소매업체나 숙박업체, 일반 음식점 및 주점에서는 여전법 개정 시행일인 2015년 7월 21일로부터 3년(유예기간) 내에 여신금융협회에 등록된 신규 POS 단말기를 도입하여 운영하면 된다. 단, 유예기간 내라도 POS 단말기를 신규로 추가 설치하거나 단말기의 고장 등 기타 사유로 인하여 POS 단말기를 교체해야 할 경우에는 등록된 단말기를 설치 및 이용해야 한다.
한편 일반적으로 POS 단말기를 등록해야 하는 의무는 VAN사에게 있지만 VAN사에서 제공 및 관리하는 단말기가 아니라면 카드 가맹점이 직접 여신금융협회를 통해 단말기를 등록해야만 한다.
<제27조의4(신용카드 단말기의 등록)>
- 부가통신업자가 전기통신서비스를 제공하지 아니하는 신용카드 단말기의 경우에는 신용카드가맹점이 금융위원회에 등록하여야 한다.
또한 등록된 신용카드 단말기를 설치ㆍ이용 의무 위반에 관하여 500만원 이하의 과태료를 부과(제72조)하는 것은 물론, “신용카드가맹점과 체결한 가맹점 계약을 해지하여야 한다(제6조의17)”고 정하고 있다. 카드 단말기가 사업의 존망에 심각한 영향을 가져올 수 있어 업종을 불문하고 사업주들의 카드 결제 단말기에 대한 대책 마련이 시급하다.
여전법 개정과 POS 교체, 우선 순위는?
그런데 과연 신규 POS 단말기로 교체만 하면 보안 문제가 해결될 수 있을까? 꼭 그렇지만은 않을 것으로 보인다.
우선 보호해야 할 ‘정보’의 관점에서 법의 적용 범위가 '신용카드(체크카드 및 선불카드 포함) 정보’로 한정되어 있다는 것에 주목할 필요가 있다. 실제 POS 단말기에는 지불 소프트웨어 프로그램에서 처리하는 신용카드 결제 정보 외에도 포인트 카드, 쿠폰, 판매 정보 등이 처리되며 그 처리 과정 중에 발생하는 로그 데이터 등과 같은 기타 정보들이 존재한다.
또한 환경적인 관점에서 살펴보면, 가맹점에서 사용하는 POS 단말기마다 운영체제의 버전이 다르거나 패치 적용 수준이 다르거나 실행되는 프로세스가 조금씩 다르게 운영되는 경우가 적지 않다. POS 단말기 운영 과정 중 발생하는 형상변경 등에 따른 보안 수준의 약화 가능성 역시 POS 보안과 관련해 반드시 고려해야 할 부분이다. 만일 다수의 단말기 중 보안 수준이 낮은 단말기가 한 대라도 있다면 이를 통해 보안 침해가 발생할 수 있다는 것을 유념해야 한다.
이처럼 법 개정에 따른 POS 단말기 교체로 단일 단말기의 보안 수준이 높아질 것은 분명하지만, 실제 운영 상에서 지속적으로 안전한 상태로 운영될 수 있도록 하는 ‘관리’ 문제가 여전히 고민으로 남게 된다. 즉, 신규 POS 단말기를 기반으로 한 운영 환경에 대한 관리 방안 마련이 필요한 시점이다.
AhnLab EPS, 악성코드 차단부터 통합 관리까지
안랩은 최근 증가하고 있는 POS 시스템 해킹 및 POS 악성코드 대응을 위해 화이트리스트 기반의 초경량 솔루션인 AhnLab EPS(Endpoint Protection System)를 제공하고 있다. AhnLab EPS는 안정적 운용에 대한 민감도가 높고 정해진 프로그램만 사용하는 POS 단말기에 최적화된 보안 솔루션으로, 강력한 악성코드 억제 및 보안 성능을 제공한다.
AhnLab EPS는 전문적인 보안 지식 없이도 운용이 가능하며, 쉽고 간편한 중앙 관리를 통해 가맹점의 운용 부담이 적다는 점이 장점이다. 대시보드를 통해 EPS 에이전트가 설치되지 않은 시스템을 확인하는 등 전체 POS 단말기를 쉽고 편리하게 통합 관리할 수 있다. 특히 ‘원격 제어’ 기능을 통해 즉각적으로 개별 POS 단말기에 대한 조치도 가능하다.
[그림 2] AhnLab EPS 대시보드
앞서 살펴본 바와 같이 일반 가맹점이 신규 POS 장비를 도입했다 하더라도 보안 관리 방안을 마련할 필요가 있다. 예를 들어 등록된 신규 단말기를 도입하더라도 신용카드 정보 외에 단말기에서 처리되는 다양한 정보의 기밀성•무결성을 보호하는 한편 POS 단말기 자체의 가용성도 보호해야 한다. 특히 관리적 요구사항 중에서 ‘초기 단말기 제공업체에서 기본 보안 설정을 구성하도록’ 하고 있으나, 이후 실제 운영하는 동안 초기 구성이 유지될 수 있도록 관리 및 통제가 필요하다. 게다가 현재 관련 법규에서 지정한 보안 기준은 대부분 알려진 위협에 대응하기 위한 것으로, 최근 증가하고 있는 알려지지 않은 위협에 대한 대책 마련이 필요하다.
AhnLab EPS는 강력한 락다운(Lockdown) 기능으로 POS 시스템 운용에 필요 없는 애플리케이션 및 시스템 기능과 매체•네트워크 연결 통제 기술을 통해 모든 POS 시스템이 외부의 공격과 알려지지 않은 위협으로부터 항상 안전하게 유지할 수 있게 해준다. 또한 독자적인 화이트리스트(Whitelist) 기술을 통해 단말기 상에서 POS 프로그램 외에 기타 불필요한 프로그램이 실행되는 것을 차단하고 네트워크 등을 통한 악성코드의 유입 및 확산을 억제한다.
AhnLab EPS는 비즈니스 운용에 영향 없이 악성코드 차단과 통제가 가능하며, 보안에 관한 전문적인 지식이 없더라도 편리하게 중앙 관리가 가능해 대형 리테일 업체부터 중소 규모의 가맹점까지 POS 단말기 보안 및 생산성 향상과 운용 비용 절감에 기여한다.
<참고 문서>
º 국가법령정보센터, 「여신전문금융업법」 및 관련법령, 2015.1.20.
º 여신금융협회, 「신용카드 단말기 정보보호 기술기준」, 2015.4.29.
º 여신금융협회, 「신용카드 단말기 보안강화 방안 관련 Q&A」, 2015.5.13.
- AhnLab제품기획팀 이지훈 차장