2026년 10월 금융권 연쇄 해킹으로 안랩·지니언스가 급등하고 일부 보안주는 상한가를 기록했지만, 이런 상승은 실적 개선이 아니라 수요 확대에 대한 기대의 반영이다. 기대가 매출이 되려면 금융사의 보안 투자 집행과 계약 공시, 반복 매출로 이어지는지가 확인돼야 하는데, 현재 주요 은행의 보안 예산은 오히려 줄어든 흐름도 있다. 매수 전에는 매출 구성, 단일판매·공급계약 공시, 수주잔고, 실적 추세, 급등 후 밸류에이션을 순서대로 점검해 일회성 테마와 실적 기반 수요를 구분해야 한다.
2026년 10월, 금융권 연쇄 해킹 사태가 터지자 증시에서 가장 빠르게 반응한 것은 보안 종목이었다. 10월 6일 하루에만 안랩이 15% 넘게 올라 8만 9,000원을 찍었고, 지니언스는 20% 넘게 뛰었다. 샌즈랩과 라온시큐어는 상한가로 마감했다.
배경에는 실제 피해가 있었다. 금융당국 확인 기준으로 신한·KB국민·하나·부산은행에 저축은행과 캐피탈사까지 더해 7곳에서 고객정보 유출이 드러났다. 공격은 핵심 전산망이 아니라 대출모집인 조회 서비스나 직원 업무 시스템처럼 외부와 닿은 접점을 노렸다.
투자자 입장에서 흐름은 익숙하다. 사고가 나면 "보안에 돈을 더 쓸 수밖에 없다"는 기대가 즉시 주가에 반영된다. 문제는 그 기대가 실제 매출로 이어지느냐다.
Photo by Albert Stoynov on Unsplash
테마주의 급등은 사건에 대한 반응이지 실적에 대한 평가가 아니다. 2025년 예스24 랜섬웨어 사태 때도 보안주가 강세를 보였고 케이사인은 상한가를 기록했다. 같은 해 9월에는 한 종목이 상장 나흘 만에 172% 뛰었지만, 그만큼 단기 차익 실현 매물이 쏟아질 위험도 함께 커졌다.
언론도 이번 급등을 두고 보안 수요 확대에 대한 기대를 반영한 것일 뿐 실적 개선을 보장하는 신호는 아니라고 짚었다. 뉴스 열기가 식으면 기대만으로 올랐던 주가는 되돌림이 나오기 쉽다. 사고 당일 상한가에 올라타는 매매가 위험한 이유가 여기 있다.
보안 수요가 실적으로 바뀌는 출발점은 금융사가 실제로 돈을 쓰는 것이다. 그런데 현실은 기대와 어긋나는 대목이 있다.
지난해 20개 은행 모의해킹에서 나온 유효 취약점은 1,286건으로 전년보다 20% 넘게 늘었다. 위협은 커졌는데, 정작 주요 은행의 정보보호 투자는 줄어드는 흐름이었다. 한 보도는 일부 시중은행의 보안 예산 집행액이 4년 연속 0원이었고, 신한은행의 보안 컨설팅 예산도 2024년 37억 원대에서 이듬해 16억 원대로 반 토막 났다고 전했다.
사고가 나면 투자가 늘 것이라는 전망은 합리적이지만, 전망이 곧 집행은 아니다. 예산이 실제로 배정되고 발주로 이어지는지를 확인하지 않으면, 주가는 아직 일어나지 않은 일에 베팅한 상태다.
수요의 '형태'도 실적을 가른다. 같은 수주라도 매출로 잡히는 방식이 다르기 때문이다.
| 구분 | 테마성 신호 | 실적 기반 신호 |
|---|---|---|
| 주가 재료 | 사건 뉴스·기대감 | 계약·수주 공시 |
| 매출 성격 | 일회성 구축(SI) | 관제·구독 반복 매출 |
| 지속성 | 뉴스 식으면 소멸 | 계약기간 내내 인식 |
한 번 시스템을 깔아 주고 끝나는 구축형 매출은 그해 실적만 밀어 올리고 만다. 반면 관제 서비스나 구독형 솔루션은 계약 기간 내내 매출이 반복돼 이익의 질이 다르다. 그래서 어떤 보안 기업이 금융권 수요의 수혜주인지 볼 때는, 그 회사 매출이 단발 프로젝트 중심인지 반복 계약 중심인지부터 확인하는 편이 낫다.
뉴스가 아니라 숫자로 판단하려면 아래를 순서대로 본다.
정리하면 판단 기준은 하나다. 공시와 실적으로 수요의 실체가 확인되면 중기 관점에서 볼 만하고, 뉴스와 거래량만 뜨겁다면 그것은 투자 대상이 아니라 단기 테마일 가능성이 높다. 이 글은 특정 종목 매수 권유가 아니며, 모든 수치는 투자 전 직접 공시로 재확인해야 한다.