롯데카드는 2025년 297만 명 유출 한 건으로 개인정보보호위원회 96억 원, 금융당국 50억 원의 과징금을 각각 받았고 신한은행에서도 신용정보 유출이 확인됐다. 유출은 과징금과 소송, 신뢰 하락이라는 세 갈래로 비용이 되며 규제는 매출 기준 과징금으로 더 세지는 방향이다. 투자자는 과징금이 이익 대비 얼마나 큰지, 일회성인지 반복 신호인지, 그리고 제재·충당금·소송 공시를 확인해야 한다.

2025년 롯데카드는 고객 297만 명의 개인신용정보가 유출됐다. 이 한 건으로 개인정보보호위원회가 96억 원, 금융당국이 50억 원의 과징금을 각각 물렸다. 최근에는 신한은행에서도 소득과 대출한도 같은 신용정보가 유출된 것으로 확인됐다.
금융주를 들고 있다면 과징금 액수 자체보다, 그 숫자가 실적과 고객 신뢰로 어떻게 번지는지를 봐야 한다. 유출이 금융사 비용으로 바뀌는 길은 생각보다 여러 갈래다.

panumas nikhomkhai
금융사 유출은 규제 주체가 둘이라는 점이 특징이다. 개인정보보호위원회는 개인정보보호법으로, 금융당국은 신용정보법으로 같은 사고를 각각 제재한다. 롯데카드가 두 기관에서 따로 과징금을 받은 이유다.
| 제재 주체 | 내용 | 시점 |
|---|---|---|
| 개인정보보호위원회 | 과징금 96억 원 | 2025년 3월 |
| 금융당국 | 과징금 50억 원·업무정지 1.5개월 | 2025년 7월 |
현행 신용정보법은 해킹으로 신용정보가 유출됐을 때 과징금을 50억 원 이하로 정해 놓았다. 대형 금융지주의 분기 이익과 견주면 큰 금액은 아니다. 일회성 사고라면 주가 충격도 제한적인 편이라는 뜻이다.
더 신경 써야 할 건 과징금 바깥의 비용이다. 첫째는 소송이다. 유출 피해자들이 손해배상을 묻는 집단소송에 나서면 금융사는 배상금과 소송 비용, 충당금 부담을 안는다.
둘째는 피해 회복 비용이다. 우리은행이 피싱 피해자의 이자를 깎아준 사례처럼, 사고 뒤에는 고객을 달래기 위한 직접 지출이 따른다. 셋째는 신뢰 하락이다. 카드 해지나 계좌 이탈로 이어지면 과징금보다 영업에 더 오래 영향을 준다.
제도는 금융사에 불리하게 바뀌고 있다. 금융당국은 10월 신용정보법 과징금 산정기준 개정을 예고했다. 기존 50%·75%·100%의 세 단계를 경미(1~30%), 중대(30~65%), 매우 중대(65~100%)로 더 잘게 나누는 방식이다.
여기에 침해사고 시 총매출액의 3%까지 과징금을 매기는 전자금융거래법 개정안이 국회에 올라 있다. 9월 시행된 개인정보보호법은 고의·중과실로 사고를 반복하거나 1천만 명 이상 피해가 나면 매출의 최대 10%까지 물릴 수 있게 했다. 다만 사전에 보안에 투자하거나 피해 회복에 적극적이면 과징금을 깎아준다. 투자자에게는 금융사의 보안 대응 태도도 하나의 변수가 되는 셈이다.
같은 유출 뉴스라도 주가 반응은 몇 가지 조건에서 갈린다. 과징금이 분기 이익에 비해 얼마나 큰지, 일회성 사고인지 반복 신호인지, 고객 이탈로 번지는지, 추가 소송이나 충당금 여지가 있는지다. 현행 50억 원 상한이 이익 대비 작다는 점은 확인된 숫자지만, 나머지는 사고별로 다르게 읽어야 할 해석의 영역이다.
그래서 확인할 곳은 결국 공시다.
유출 뉴스에 반사적으로 팔거나 사기보다, 이 네 가지를 확인한 뒤 판단하는 편이 낫다.