기본 콘텐츠로 건너뛰기

추천 가젯

[스크리너 톱100-60] 유진투자증권 - 강세장이 3배로 불린 순익, 액면가 아래 머무는 주가

밸류체인 플랫폼의 저평가 스크리너 최상위 기업을 순서대로 뜯어보는 연재, 51~60위 구간의 마지막 글입니다. 60위 유진투자증권(001200). 기준일 2026-08-28, 스크리너 점수 79.3점(저평가 판정)입니다. 레미콘 그룹이 키운 39년차 중형 증권사 유진투자증권은 1987년 코스피에 상장한 중형 증권사다. 최대주주는 레미콘으로 성장한 유진그룹의 지주 격인 유진기업이고, 유경선 회장의 동생 유창수 부회장이 경영을 맡는 오너 체제다. 그룹 상장사 5곳(유진기업·동양·유진투자증권·YTN·TXR로보틱스) 가운데 금융을 담당하는 축으로, 사업은 리테일 브로커리지·WM(자산관리)·IB(기업금융)·자기매매의 전형적인 증권사 구성이다. 자기자본 3조원 미만의 중소형사라 대형사처럼 IB로 먹고살기보다는, 시장이 좋을 때 벌어 두는 브로커리지·운용 의존형에 가깝다. 그리고 지금, 그 시장이 역사적으로 좋다. 연도 매출(억원) 순이익(억원) 2022 2,731 157 2023 2,856 307 2024 3,234 496 2025 4,096 645 증권업은 수수료·운용·이자 손익이 뒤섞여 제조업식 영업이익 항목이 표준 재무 데이터에 잡히지 않아, 표는 매출과 순이익만으로 구성했다. 추세는 선명하다 — 순이익이 157억→307억→496억→645억으로 3년 연속 계단을 올랐고, 2026년 들어서는 계단이 아니라 도약이다. 1분기 순이익 527억, 2분기 675억으로 상반기에만 1,202억(전년 동기 대비 +203.7%) — 창사 이래 최대 반기 실적 이자, 반년 만에 지난해 연간 순이익의 두 배 가까이를 벌었다. 그런데 시가총액은 4,189억. PER 3.8배, PBR 0.37배, ROE 9.8% (플랫폼 산식, TTM)에 주가 4,325원은 액면가 5,000원 아래다. 왜 스크리너 60위인가 원점수 87.5. 순환매 가점은 0 — 소속 산업(금융)의 6개월 수익률이 중간 구간이라 얹힌 게 없고, 저변동성 가점도 +0.7로 미미하다. 가치함정 깃발...

사고는 쌓였는데 매출은 안 쌓였다, IT보안 산업에 던진 일곱 질문

열일곱 산업에 질문을 던지고 나서 이번에는 IT보안 차례입니다. 기회와 도전, 규칙, 역량과 공급망, 상대, 시장, 미래, 그리고 사람. 일곱 축은 같고 질문은 산업마다 새로 씁니다. 페인트에서 "유가"가 걸리던 자리에 보안에서는 "사고"가 걸립니다. 지난해 봄부터 올해까지 통신사와 카드사와 유통사에서 개인정보가 잇달아 새어 나갔고, 그 뒤에 매겨진 과징금이 8천억 원을 넘었습니다.

그런데 사고가 많았던 해에 보안 회사가 돈을 많이 벌었느냐고 물으면 답이 간단하지 않습니다. 저는 그 간단하지 않음을 일곱 질문으로 재 보려 합니다. 숫자는 제가 운영하는 밸류체인 플랫폼의 저장본(10월 6일 기준)과 각 회사의 2026년 상반기 실적 발표, 개인정보보호위원회 의결, 과학기술정보통신부의 정보보호산업 실태조사와 올해 보도를 대조했습니다.

1. 올해 과징금만 8천억 원이 매겨졌는데, 국내 보안 회사의 매출은 왜 그만큼 늘지 않는가

먼저 사고의 크기를 세어 봅니다. 지난해 4월 SK텔레콤에서 가입자 2,324만 명의 유심 정보가 새어 나갔고, 개인정보보호위원회는 지난해 1,348억 원의 과징금을 매겼습니다. 롯데카드는 297만 명의 신용정보가 유출됐는데 과징금은 96억 2천만 원이었습니다. 금융정보는 신용정보법이 먼저 적용돼 주민등록번호가 새어 나간 45만 명분에만 매겼기 때문입니다. KT의 소액결제 해킹에는 올해 7월 539억 7,900만 원이 매겨졌습니다. 그리고 쿠팡입니다. 지난해 11월 20일 신고된 유출은 약 3,750만 명 규모였고, 개인정보보호위원회는 올해 6월 10일 인증 서명키 관리와 접근 통제 소홀을 이유로 6,246억 8,100만 원을 의결했습니다. SK텔레콤의 4.6배입니다. 네 건을 더하면 8,200억 원이 넘습니다.

이제 보안 회사의 장부를 봅니다. 국내 1위 안랩의 지난해 연결 매출은 2,677억 원, 영업이익은 333억 원입니다. 올해 상반기는 매출 1,304억 원으로 9.1%, 영업이익 73억 원으로 62.3% 늘었습니다. 좋은 숫자입니다만, 과징금 네 건의 합계가 1위 회사 연매출의 세 배라는 사실 앞에서는 작은 숫자입니다. 지니언스는 상반기 매출 249억 원에 영업이익 43억 원으로 294% 늘었는데, 지난해에는 매출이 2.4% 줄고 영업이익이 28.6% 줄었던 회사라 올해의 큰 증가율은 지난해의 낮은 바닥 위에 선 숫자입니다. 침입방지시스템(IPS, 네트워크를 흐르는 공격 패턴을 실시간으로 막는 장비) 1위 윈스는 지난해 매출 986억 원에 영업이익 212억 원이었고 올해 1분기 영업이익은 오히려 31% 줄었습니다.

사고의 돈이 보안 회사로 안 오는 이유는 돈이 가는 길이 따로 있기 때문입니다. 첫째 길은 과징금과 보상입니다. 유심 무상 교체와 위약금 면제, 1인당 5만 원 쿠폰 같은 돈은 보안 회사가 아니라 고객과 국고로 갑니다. 둘째 길은 사고 회사 자신입니다. SK텔레콤은 사고 뒤 5년간 7천억 원을 보안에 쓰겠다고 했는데, 올해 8월까지 윈스의 수주로 잡힌 금액은 없었습니다. 그 돈의 큰 몫은 자체 인력 채용과 대기업 계열 관제 회사, 그리고 해외 솔루션으로 흐릅니다. 셋째 길은 글로벌 벤더입니다. 대기업이 사고 뒤에 사는 것은 국산 백신이 아니라 팔로알토의 방화벽과 크라우드스트라이크의 단말 탐지(EDR)이고, 그 돈은 국내 정보보안 매출 7조 1천억 원 안에 잡히지 않습니다. 그래서 첫 질문의 답은 "이어지는가"가 아니라 "애초에 이쪽으로 오는가"입니다.

2. 과징금 3%와 정보보호 공시와 망분리 폐지, 세 규칙은 보안의 값을 어디로 보내는가

첫째 규칙은 9월 11일 시행된 개정 개인정보보호법입니다. 과징금은 원칙이 전체 매출액의 3%이고, 고의나 중대한 과실로 3년 안에 같은 위반을 되풀이하거나 피해자가 1천만 명을 넘거나 시정명령을 안 따른 경우에는 10%까지 올라갑니다. 대신 예산과 인력과 설비에 미리 투자하고 그 수준이 위원회 고시 기준을 넘으면 과징금을 40%까지 깎아 줍니다. 10월부터는 정보통신망법도 바뀌어 일정 규모 이상 기업이 정보보호 최고책임자를 임원으로 두고 정보보호위원회를 운영하도록 했다고 전해집니다. 이 규칙이 보내는 신호는 또렷합니다. 보안 투자는 이제 비용이 아니라 과징금 할인권입니다.

둘째 규칙은 정보보호 공시입니다. 지난해 공시한 773개 회사는 평균 32억 원을 보안에 썼고 전년보다 10.3% 늘렸습니다. 금융보험업이 85억 원, 정보통신업이 62억 원으로 업종에 따라 두 배 넘게 차이가 납니다. 과학기술정보통신부는 2027년부터 매출 3천억 원 기준을 없애고 모든 상장사가 공시하도록 시행령을 손보기로 했습니다. 공시는 비교를 만들고 비교는 이사회를 움직입니다. 과징금 감경 기준도 IT 예산 대비 정보보호 투자 비율 10%를 겨냥하는데 현재 평균은 6.44%로 전해집니다. 그 차이가 앞으로 몇 년의 수요입니다.

셋째 규칙은 반대 방향으로 작동합니다. 국가정보원은 공공기관의 업무망과 인터넷망을 물리적으로 떼어 놓던 망분리 정책을 18년 만에 손질해 지난해 1월 국가망보안체계(N2SF) 초안을 내고 하반기에 정식 시행에 들어갔습니다. 정보를 기밀, 민감, 공개의 세 등급으로 나누고 등급마다 다른 통제를 두는 방식입니다. 망분리는 국산 보안 회사를 20년 가까이 먹여 살린 규칙이었습니다. 망을 둘로 가르면 장비와 단말과 문서보안이 두 벌씩 필요했고 그것을 공공기관이 국산으로 샀습니다. 그 벽이 낮아지면 공공기관에 클라우드와 생성형 AI가 들어오고, 그 자리에는 국산 망연계 장비 대신 외산 클라우드 보안이 들어올 수 있습니다. 앞의 두 규칙은 수요를 만들고 셋째 규칙은 그 수요가 어느 회사로 가느냐를 다시 정합니다.

3. 인증 안쪽의 국산 보안은 무엇을 갖고 있고, 인증 바깥에서는 무엇을 남에게 기대는가

국산 보안의 자리는 인증이 그어 놓은 선 안쪽입니다. 공공기관과 금융회사에 보안 제품을 팔려면 국가정보원의 보안적합성 검증과 공통평가기준(CC) 인증을 받아야 하고, 암호를 쓰는 제품은 국가 암호모듈 검증(KCMVP)을 통과해야 합니다. 이 인증은 외국 회사에 높은 벽이라 그 안쪽에서는 국산이 이깁니다. 지니언스는 단말이 사내망에 붙을 때 허가된 기기인지 검사하는 네트워크 접근제어(NAC)에서 공공 조달 점유율 71%로 7년째 1위이고, 단말 탐지(EDR)도 공공 조달에서 46%로 1위입니다. 플랫폼에 정리해 둔 바로는 국내 정보보안 매출의 60% 이상이 공공과 금융에서 나옵니다.

선 바깥은 다릅니다. 대기업 사무실의 노트북에 깔린 단말 보안은 크라우드스트라이크와 마이크로소프트 디펜더이고, 그 회사가 클라우드로 옮긴 서버의 설정 오류를 잡는 클라우드 보안은 구글이 320억 달러에 인수하기로 한 위즈 같은 회사의 영역입니다. 플랫폼의 기술지도에서 국산 역량을 10점 만점으로 매겨 보면 백신과 NAC는 8점인데 클라우드 보안은 4점, 제로트러스트는 5점입니다. 그러니까 국산 보안이 갖고 있는 것은 인증과 조달과 20년 치 공공 레퍼런스이고, 남에게 기대는 것은 클라우드와 AI 위에서 돌아가는 다음 세대 플랫폼입니다. 세 번째 규칙인 망분리 폐지가 무서운 이유가 여기 있습니다. 벽이 낮아지는 쪽이 하필 국산이 4점인 쪽입니다.

4. 상대는 팔로알토인가 SK쉴더스인가

둘 다입니다. 위에서는 글로벌 벤더가 누르고 옆에서는 대기업 계열사가 누릅니다. 위쪽 상대의 크기부터 보겠습니다. 플랫폼에 정리해 둔 가트너 전망으로 올해 세계 정보보안 지출은 2,442억 달러로 13.3% 늘고, 팔로알토는 올해 2월 특권계정 관리 회사 사이버아크 인수를 250억 달러에 마쳤습니다. 한 번의 인수 금액이 한국 정보보안 산업 전체 매출의 다섯 배입니다.이 회사들이 겨루는 것은 방화벽과 단말과 클라우드와 관제를 한 화면에 묶어 고객을 가두는 플랫폼 싸움입니다. 그 뒤에는 이스라엘이 있습니다. 체크포인트와 사이버아크, 위즈와 오르카 같은 회사가 이스라엘에서 나와 미국 자본에 팔리는 구조라 한국 회사가 같은 길로 겨루기는 어렵습니다.

옆쪽 상대는 SK쉴더스와 삼성SDS와 LG CNS입니다. SK쉴더스의 지난해 매출은 2조 2,013억 원으로 9.8% 늘었고 국내 비중이 95.7%입니다. 안랩의 여덟 배입니다. 이 회사들은 제품을 만들지 않고 관제와 컨설팅과 구축을 팝니다. 사고가 난 대기업이 가장 먼저 부르는 곳이 계열 관제 회사이고, 그 회사가 외산 솔루션을 골라 깔아 줍니다. 그러니까 국산 솔루션 회사는 글로벌 벤더와는 제품으로, 대기업 계열사와는 고객 접점으로 겨루는데, 둘 다 자본의 싸움이라 작은 쪽이 불리합니다. 인증의 벽 밖에서 이기려면 밖에 나가야 합니다.

5. 수출 1,242억 원의 산업이 사우디에서 무엇을 찾았는가

한국 정보보안 산업의 수출은 2024년 1,242억 원으로 15.9% 줄었습니다. 매출 7조 1천억 원 가운데 1.7%입니다. 물리보안 수출 1조 7,480억 원과 견주면 사실상 내수 산업입니다. 줄어든 원인은 클라우드 보안 수출의 감소라고 조사는 적었습니다. 수출이 작은 이유는 앞의 두 답에 이미 있습니다. 국산 보안의 경쟁력이 인증과 조달에서 나왔는데, 그 인증은 한국 밖에서는 아무 힘이 없습니다.

그 안에서 올해 늘어난 곳이 중동입니다. 안랩은 2024년 사우디아라비아 국영기업 SITE와 합작법인 라킨을 세웠고, 올해 상반기 글로벌 매출이 라킨을 중심으로 두 자릿수 이상 늘었습니다. 지니언스도 상반기 중동 매출이 50% 넘게 늘어 해외 누적 고객이 200곳을 넘겼습니다. 왜 사우디일까요. 정부가 보안을 통째로 사는 시장이고 한국처럼 공공 조달 방식으로 삽니다. 한국 보안 회사가 가장 잘하는 일, 곧 정부 고객에게 인증받은 제품을 넣고 운영까지 맡는 일을 그대로 가져갈 수 있는 시장입니다. 일본은 다른 길입니다. 윈스가 2021년 일본 통신사에 100기가급 IPS를 단독 수주한 것처럼 장비의 성능으로 들어갑니다. 가장 중요한 해외 시장이 어디냐는 질문의 답은 그래서 미국이 아닙니다. 한국의 공공 시장과 닮은 나라, 곧 중동과 일본입니다. 다만 다만 산업 전체 수출 1,242억 원이 안랩 한 회사의 올해 상반기 매출 1,304억 원보다 작다는 사실은 적어 둬야 합니다.

6. 10년 뒤 한국 보안은 장비를 파는 산업인가 서비스를 파는 산업인가

두 갈래로 봅니다.

첫 갈래는 장비와 라이선스 산업입니다. 방화벽과 IPS와 NAC를 상자에 담아 공공기관에 조달로 넣고 유지보수로 먹고사는 모양입니다. 이 길은 10년 뒤에도 있습니다. 공공과 금융은 클라우드로 다 옮기지 않고, 인증 체계는 쉽게 안 바뀌고, 양자내성암호(PQC)가 새 교체 수요를 만듭니다. 양자컴퓨터가 지금의 공개키 암호를 풀 수 있게 되기 전에 다른 수학 문제에 기댄 암호로 갈아타는 일인데, 미국 표준기술연구소가 2024년 8월 표준을 확정했고 한국도 자체 공모를 진행하며 2035년까지 국가 암호체계를 바꾸는 계획을 세운 것으로 전해집니다. 인증서와 암호모듈을 통째로 다시 사는 교체 주기이고, 그 교체는 KCMVP 인증 안쪽에서 일어나니 국산의 자리입니다.

둘째 갈래는 서비스 산업입니다. 단말과 네트워크와 클라우드의 기록을 한데 모아 AI가 먼저 읽고 사람이 결정하는 관제, 침해를 대신 찾아 주는 관리형 탐지 대응(MDR), 구독으로 파는 클라우드 보안입니다. 지니언스의 클라우드 NAC 고객이 299곳으로 26% 늘고 MDR 고객이 두 배가 된 것, 안랩이 EDR과 제로트러스트 제품군에서 세 자릿수 성장을 낸 것이 이 갈래의 흔적입니다. 다만 이 길에서는 상대가 팔로알토와 마이크로소프트이고, 벽을 세워 줄 인증이 없습니다.

시장은 두 갈래 가운데 어느 쪽에 값을 매기고 있을까요. 플랫폼 저장본으로 보면 답이 또렷합니다.

회사돈이 나는 자리시가총액PERPBR3개월 수익률점수
안랩백신·EDR·관제, 사우디9,825억19.8배2.63배+63.8%65.4
지니언스NAC·EDR 공공 조달2,252억21.8배3.50배+99.5%57.4
라온시큐어모바일 신분증·인증1,651억37.1배3.16배+106.2%52.3
샌즈랩AI 위협 인텔리전스1,370억384.3배2.68배+125.7%43.3
윈스IPS 장비, 통신사·공공1,373억7.5배0.76배+7.1%76.1
파이오링크스위치·웹방화벽 장비567억8.3배0.69배+13.7%68.3

점수는 국내 상장사 1,500곳을 한 자로 세운 정규화 점수(평균 50)이고 상위 15%가 저평가, 하위 30%가 고평가입니다. 파이오링크는 1,500곳 밖이라 같은 눈금을 빌려 매긴 확장 저장본입니다. 표가 두 줄로 갈립니다. 위의 넷은 석 달 사이 주가가 1.6배에서 2.3배가 됐고 주가순자산비율(PBR)이 2.6배에서 3.5배입니다. 샌즈랩은 PER 384배로 올해 이익으로는 값을 설명할 수 없는 자리에 있습니다. 아래의 둘은 같은 석 달에 7%와 14% 올랐고 PBR이 0.7배입니다. 그런데 돈은 아래쪽에서 납니다. 윈스는 지난해 영업이익률 21%에 무차입이고 8월 기준 배당수익률이 6%대였습니다. 시장은 AI와 제로트러스트와 사고 뒤의 투자 의무화라는 이야기에 값을 매기고 있고, 장부는 통신사 백본에 꽂힌 장비와 공공 조달이 쓰고 있습니다. 시장이 매긴 값이 맞았는지는 둘째 갈래의 매출이 공시에 잡히기 시작할 2027년 이후의 숫자가 말해 줄 것입니다.

7. 매출이 16% 늘 때 사람은 0.2% 늘었다, 그 보안을 누가 지키는가

실태조사의 숫자 하나가 이 산업의 사람 문제를 다 말해 줍니다. 2024년 정보보안 산업의 매출은 15.9% 늘었는데 종사자는 2만 3,987명으로 0.2% 늘었습니다. 물리보안 종사자가 16.6% 는 것과 견주면 정보보안은 사람을 못 뽑은 것입니다. 정부는 2026년까지 신규 4만 명과 재직자 6만 명, 합쳐 10만 명의 정보보호 인재를 기르겠다고 했는데, 업계는 길러진 인력이 취약점을 찾는 화이트해커 쪽으로 쏠려 정작 기업이 필요한 방어와 관제와 솔루션 개발 인력은 여전히 모자란다고 말합니다. 공격 기술은 대회와 포상금이 있어 눈에 띄고, 방어는 24시간 교대 근무에 사고가 나면 책임만 남습니다.

이 구조가 사고 뒤의 책임 구조와 맞물립니다. 올해 바뀐 법은 대표이사를 개인정보 안전 처리의 최종 책임자로 적고, 보안 책임자를 임원으로 올리고, 투자 실적으로 과징금을 깎아 줍니다. 공공기관의 현장은 다릅니다. 기업 보안 담당자의 63.8%가 다른 일을 겸하고 있다는 조사가 있고, 공공기관의 보안 담당은 순환 보직이라 망분리가 폐지되고 등급제가 들어오면 그 등급을 매기고 지킬 사람이 바로 그 겸직자입니다. 규칙은 서울에서 바뀌고 사고는 현장에서 납니다.

그래서 사람 문제는 수요의 형태를 바꿉니다. 사람을 못 뽑는 회사는 사람을 사는 대신 관제를 삽니다. 지니언스의 MDR 고객이 두 배가 된 이유가 여기 있습니다. 사람이 없는 자리를 구독과 자동화가 채우고, 그 자리를 국산이 채우느냐 외산이 채우느냐가 여섯 번째 질문의 두 갈래를 정합니다.

일곱 질문에 답을 쓰고 나니 이 산업의 모양이 보였습니다. 한국 IT보안은 사고의 돈이 보안 회사가 아니라 과징금과 보상과 해외 벤더로 흐르는 산업이고, 그 흐름을 과징금 감경과 공시 의무가 조금씩 이쪽으로 돌리는 중이며, 그 사이 망분리 폐지가 국산의 벽을 낮추고 있고, 위로는 팔로알토와 옆으로는 SK쉴더스에 눌려 있으며, 수출의 답은 미국이 아니라 한국 공공 시장과 닮은 사우디와 일본이고, 10년 뒤의 모양은 PQC 교체 주기를 타는 장비 산업과 인력 부족을 메우는 관제 산업 두 갈래이며, 그 모든 것을 지킬 사람은 지난해 0.2% 늘었습니다. 값은 AI와 제로트러스트 이야기에 붙어 있고 돈은 장비와 조달에서 납니다. 올해 8천억 원의 과징금은 그 둘 사이의 거리가 가장 크게 벌어진 해의 숫자로 남을지도 모릅니다.

※ 수치는 밸류체인 플랫폼(k-valuechain.com) 저장본(2026년 10월 6일), 각 회사 2026년 상반기 실적 발표(연결), 개인정보보호위원회 의결(SK텔레콤·롯데카드·KT·쿠팡), 과학기술정보통신부 2025년 정보보호산업 실태조사(2024년 실적)와 2025년 정보보호 공시 현황 분석, 2026년 보도(개인정보보호법 9월 11일 시행과 정보통신망법 개정, 정보보호 공시 확대 입법예고, 국가망보안체계, 안랩·지니언스 중동 실적, 정보보호 인력)를 대조한 것이며, 산업에 대한 평가는 필자 견해입니다. 투자 판단의 직접 근거가 아닙니다.

작성: 2026. 10. 이알렉산드로

댓글

가장 많이 본 글