AI가 금융을 위협하는 방식, 왜 중앙은행들이 경고하는가
매일의 지평
영국중앙은행의 경고, 단순한 기술주 버블 논쟁이 아니다

최근 영국중앙은행 규제 당국이 프론티어 AI(최신 인공지능 모델)가 금융 서비스에 상당한 혼란을 야기할 수 있다고 공식 경고했다. 이는 단순히 기술주 밸류에이션이 과하다는 수준의 우려를 넘어선다. 중앙은행은 AI를 사이버 안보와 금융 안정을 직결시킨 시스템적 위협으로 규정했다.
왜 각국 금융 감시자들은 AI를 이토록 심각하게 바라보는가? 그리고 AI가 정말로 금융 시스템 전체를 흔들 수 있을까? 이 질문에 답하려면 AI가 금융 환경을 바꾸는 세 가지 경로를 이해해야 한다.
첫 번째 위협: AI가 만드는 고도화된 사이버 공격
AI 시대의 사이버 위협은 과거와 근본적으로 다르다
금융기관은 오랫동안 해킹과 피싱을 대비해왔다. 하지만 생성형 AI와 AI 에이전트의 확산은 공격 방식을 획기적으로 고도화시켰다.
삼성SDS의 2026년 보고서는 올해 기업 환경의 핵심 위협으로 AI 기반 보안 위협을 가장 앞에 꼽았다. 왜인가? 기존에는 사람이 한 건씩 명령을 내려야 했던 공격이, 이제는 자동화되고 있기 때문이다. AI 에이전트는 무차별적 피싱이나 암호 대입 시도를 대규모로, 신속하게 자동 실행할 수 있다. 이메일, 메신저, 음성까지 위조 수준이 고도화되면서 개인 계정 탈취와 금전 피해 위험이 점점 넓어진다.
더 문제는 여기서 멈추지 않는다. 금융권 네트워크 공격은 표적화되고 정교해지는 중이다. 과거의 랜섬웨어는 무차별식 확산 방식이었다. 지금은 다르다. Ransomware-as-a-Service(RaaS) 기반 공격으로 진화하면서 특정 금융기관이나 계열사를 정확히 겨냥한다. 공격자는 내부 정보를 탈취한 뒤 이를 다크웹에 공개하거나 공개를 위협해 금전을 요구하는 방식이 이제 일반화되었다.
더욱 교묘한 공략도 늘어난다. 금융기관의 핵심 시스템을 직접 공격하는 대신, 신뢰 관계에 있는 서드파티 소프트웨어나 관리 도구, 외부 관리 서비스 제공자(MSP)를 먼저 침해한 뒤 이를 경유해 금융 네트워크로 확산시키는 경우다. 기존 경계 중심 네트워크 보안은 내부 트래픽을 신뢰하는 구조이기 때문에, 이런 경로를 통한 접근은 탐지하고 차단하기 극도로 어렵다.
방어와 공격의 불균형
여기서 역설적인 상황이 발생한다. AI는 금융기관의 방어 능력을 높일 수 있다. 동시에 공격자의 사이버 역량도 한 단계 업그레이드시킨다. 영국중앙은행은 이를 중요한 불확실성으로 지적했다. 누가 더 빠르게 AI를 활용하는가에 따라 보안의 우위가 결정될 수 있다는 뜻이다.
두 번째 위협: 투기 거품과 금융 시스템의 연쇄 붕괴
AI 열풍이 금융시장 전체를 뒤흔드는 메커니즘
AI 관련 기술과 기업에는 전 세계적으로 막대한 자금이 몰려 있다. 문제는 이 돈이 미래 기대에 기반하고 있다는 점이다. AI 산업은 생산성 향상, 자동화, 신약 개발, 금융 분석 등 실물경제에 긍정적 영향을 줄 수 있다. 하지만 금융시장은 미래 기대를 현재 가격에 빠르게 반영한다. 기대가 지나치게 높아지면 거품이 된다.
영국중앙은행의 경고는 바로 여기를 겨냥한다. AI 관련 주식과 기업에 자금이 과도하게 몰리고 있다는 것이다. 더 위험한 것은 일부 펀드가 차입을 활용해 같은 방향의 베팅을 확대하고 있다는 점이다. AI 주가가 떨어지면 어떻게 될까? 차입금 때문에 손실이 배가되고, 이를 메우기 위해 다른 자산을 팔아야 한다. 그 과정에서 가격 조정이 금융시장 전체로 번질 수 있다.
중앙은행은 이를 “닷컴 버블의 재림"으로 표현했다. 1990년대 후반과 2000년대 초반 인터넷 기업들의 가치가 실제 수익과 무관하게 치솟았다가 급락했던 사건을 떠올린 것이다.
어느 시나리오도 안심할 수 없다
흥미롭게도 영국중앙은행 총재는 역설적인 경고를 했다: “AI가 기대 이상으로 성과를 내든, 기대에 미치지 못하든 금융 안정은 위협받을 수 있다"는 것이다.
만약 AI가 기대보다 못 나가면? 거품이 꺼지면서 투자자들이 손실을 입는다. 만약 기대 이상으로 잘 나가면? 그 성공에 몰려 있는 자금과 레버리지가 시스템 리스크가 된다. 즉, 현재의 가격 수준 자체가 불안정한 균형이라는 뜻이다.

세 번째 위협: 규제의 공백과 글로벌 거버넌스의 부재
기존 규제 체계가 대응하지 못하는 영역
금융 규제는 지난 수십 년간 리스크 정량화와 자본 충분성을 중심으로 설계되었다. 하지만 AI 시대는 다르다. AI가 만드는 위협은 급속도로 진화하고, 예측이 어렵고, 국경을 넘는다.
규제 당국이 마주한 한 가지 어려움은 그림자 AI(shadow AI) 사용이다. 기업 내에서 공식 승인 없이 생성형 AI나 SaaS 코파일럿이 민감한 콘텐츠와 직접 상호작용하는 상황이 벌어진다. 금융기관 직원이 회사 네트워크를 우회해 클라우드 기반 AI 서비스를 쓰면서 규제 대상 데이터나 고객 정보가 유출되는 사례도 증가한다. 기존 네트워크나 엔드포인트 제어로는 이를 감시하기 어렵다.
또 다른 문제는 데이터 주권이다. EU처럼 규제가 엄격한 지역에서도 데이터가 글로벌 클라우드 AI 서비스로 유입되고 있다. 업로드, 다운로드, 복사·붙여넣기, 화면 공유를 통해 규제 대상 데이터가 국경을 넘는다. 이에 대한 명확한 규제 체계는 여전히 부재하다.
“미국 혼자서는 못 막아”
영국중앙은행 총재의 표현이다. AI로 인한 금융 위협은 한 국가, 한 기관으로는 대응할 수 없다는 뜻이다. 그만큼 AI 기업의 글로벌화 수준이 높고, 사이버 공격의 국경도 없으며, 금융시장의 연결성도 깊다. 이에 따라 글로벌 거버넌스 체계 구축의 필요성이 시급해졌다는 게 중앙은행들의 인식이다.
네 번째 위협: 금융기관의 새로운 의존성과 운영 리스크
AI 도입이 만드는 역설적 취약점
많은 금융기관이 AI를 도입해 보안을 강화하고 효율성을 높이려 한다. 하지만 이 과정 자체가 새로운 의존성을 만든다. 생성형 AI와 AI 에이전트 확산은 권한 남용이나 자동화된 침투 공격의 가능성을 키운다. 기존 보안 체계만으로는 대응이 어려워진다는 게 업계의 평가다.
특히 금융기관들이 클라우드 기술을 동시에 확대하면서 클라우드 보안 취약점도 새로운 위협이 되었다. AI와 클라우드가 만나는 지점에서 새로운 공격 벡터가 만들어진다.
그래서 무엇을 의미하는가?

AI의 금융 위협은 하나의 문제가 아니라 다층적 시스템 리스크다.
첫째, 사이버 위협의 고도화는 금융기관 개별의 방어력을 저하시킨다. 공격자의 수단이 급진화되는 속도가 방어자의 대응 속도를 앞선다.
둘째, 금융시장의 투기 거품은 경제 전체의 가격 발견 기능을 교란한다. 자본이 진정한 가치가 아닌 기대에만 몰려 자원 배분의 왜곡을 초래한다.
셋째, 규제의 공백은 이 두 리스크가 통제 불가능한 수준까지 커질 수 있다는 뜻이다. 현재의 규제 틀은 AI의 속도와 복잡성을 따라잡지 못한다.
영국중앙은행과 글로벌 금융 감시자들의 경고는 이 세 가지가 동시에 작용할 때 금융 시스템 전체의 안정성이 흔들릴 수 있다는 진단이다. 닷컴 버블은 규제가 느슨하던 시대의 산물이었다. 지금은 금융이 훨씬 더 복잡하고 연결되어 있다. AI 거품이 터질 때의 충격파는 과거보다 훨씬 광범위하게 퍼질 가능성이 높다.
마치며: 선제적 규제와 국제 협력의 시간
중앙은행들이 이렇게 목소리를 높이는 건 문제를 해결할 단일한 기술적 답이 없기 때문이다. AI 사이버 위협에 대응하려면 기술도 필요하지만 규제 기준도, 국제 협력도 필요하다. 투기 거품을 잡으려면 모니터링도 필요하지만 기준금리 신호도 필요할 수 있다.
현재 시점에서 각국의 금융 규제 당국과 중앙은행들이 직면한 과제는 AI 기술 발전의 속도보다 빠르게 규제 체계를 진화시키는 것이다. 미뤄진다면, AI는 금융을 흔드는 새로운 시스템 리스크가 될 것이다.
이 글에 사용된 이미지는 Google Gemini로 생성한 개념 삽화입니다.