다크웹 개인정보 DB 거래 적발에도 '2차 유통' 계속…성형외과 환자정보 199명 무방비 노출
운영자 검거 후에도 다크웹에서 개인정보 DB가 계속 거래되는 실태가 드러났다. 경남 성형외과 환자 199명의 민감정보가 샘플로 공개되는 등 2차 유통 차단이 시급하다.
https://privacynews.kr/s/c48a227a핵심 요약
- 다크웹 해킹포럼에서 개인정보 DB가 판매·공개되며, 운영자 검거 후에도 2차 유통이 지속되는 구조적 문제 발생 - 경남 성형외과 회원정보 DB 샘플에 199명의 이름·연락처·주소·주민등록번호 등 민감정보 포함 - 의료기관 등 개인정보처리자의 기술적·관리적 보호조치 강화 및 유출 후 대응체계 재점검 필요주요 내용
2026년 현재, 다크웹 해킹포럼을 통한 불법 개인정보 DB 거래가 운영자 검거에도 불구하고 지속되는 심각한 상황이 확인되고 있다. 특히 이번 사례에서는 경남 지역 성형외과의 회원정보 DB가 샘플 형태로 199명의 개인정보를 포함한 채 무료 공개되었으며, 여기에는 이름, 연락처, 주소는 물론 주민등록번호까지 포함된 것으로 드러났다.
문제의 심각성은 단순히 1차 유출에 그치지 않고, 한 번 유출된 DB가 다크웹 생태계 내에서 지속적으로 복제·재유통되는 구조에 있다. 운영자가 붙잡히더라도 이미 유포된 데이터는 회수가 사실상 불가능하며, 다수의 거래자들에 의해 계속해서 판매되거나 공유되는 악순환이 반복되고 있다.
특히 의료기관의 개인정보는 진료기록, 성형수술 내역 등 민감한 건강정보와 결합될 경우 2차 범죄에 악용될 위험이 매우 높다. 이번 사례처럼 성형외과 환자정보가 유출될 경우, 피해자는 사생활 침해는 물론 협박, 보이스피싱 등 다양한 범죄에 노출될 수 있어 그 피해 규모가 장기간 확대될 수 있다.
현행 개인정보보호법은 유출 사고 발생 시 통지 의무를 규정하고 있으나, 다크웹을 통한 지속적 재유통에 대한 실효적 차단 방안은 여전히 미흡한 상황이다. 개인정보처리자는 유출 '예방'뿐 아니라 유출 '이후' 2차 피해 최소화를 위한 모니터링 및 신속 대응 체계를 구축해야 한다.
전문가 시각
ISMS-P 선임심사원 관점에서 볼 때, 이번 사례는 의료기관을 포함한 개인정보처리자들이 기술적 보호조치의 '형식적 준수'에서 벗어나 '실질적 안전성 확보'로 패러다임을 전환해야 함을 보여준다. 특히 주민등록번호와 같은 고유식별정보를 처리하는 의료기관은 암호화, 접근권한 관리, 접속기록 보관 등을 법정 요구사항 이상으로 강화해야 하며, 정기적인 취약점 점검과 모의침투 테스트를 통해 보안 수준을 검증해야 한다.
또한 유출 사고 발생 시 '골든타임' 확보가 핵심이다. 다크웹 모니터링 서비스 도입, 유출 정보 확산 추적, 신속한 2차 인증 강화, 영향받는 정보주체에 대한 즉각적 통지 및 피해 최소화 조치 등 사후 대응 체계를 사전에 구축해야 한다. 특히 중소 의료기관의 경우 자체 역량이 부족하므로 전문 보안업체와의 협력 체계 구축이나 클라우드 기반 보안 서비스 도입을 적극 검토할 필요가 있다.
ISMS-P 심사원 체크포인트
1. 개인정보 암호화 (ISMS-P 2.8.2 / 개인정보보호법 제24조의2, 제29조)
- 주민등록번호 등 고유식별정보의 안전성 확보조치 이행 여부 확인
- DB 내 개인정보 암호화 적용 범위 및 암호 알고리즘 적정성 점검
- 암호키 관리 체계(생성·보관·파기·갱신) 수립 및 운영 실태 심사
- 의료기관의 경우 「의료법」상 전자의무기록 보안 요구사항 준수 여부 교차 검토
2. 개인정보 유출 사고 대응 체계 (ISMS-P 2.9.3 / 개인정보보호법 제34조)
- 유출 사고 탐지·대응·복구 절차 문서화 및 훈련 실시 여부
- 다크웹 모니터링 등 2차 유통 탐지 방안 마련 여부
- 정보주체 통지 체계(5일 이내) 및 개인정보보호위원회·한국인터넷진흥원 신고 절차 이행 준비 상태
- 유출 이력 관리 및 재발방지 대책 수립·이행 여부
3. 접근권한 관리 및 접속기록 관리 (ISMS-P 2.5.2, 2.5.4 / 개인정보보호법 시행령 제30조)
- 개인정보 DB 접근권한 최소화 원칙 적용 및 정기 검토 실시 여부
- 접속기록 최소 6개월 이상 보관 및 위·변조 방지 조치 이행 여부
- 내부자에 의한 대량 다운로드 탐지 및 차단 통제 수단 구현 여부
CPPG·ISMS-P 연계 포인트
개인정보 안전성 확보조치 의무 (개인정보보호법 제29조)
개인정보처리자는 개인정보의 분실·도난·유출·위조·변조·훼손 방지를 위해 암호화, 접근통제, 접속기록 보관 등 기술적·관리적·물리적 안전조치를 취해야 한다. 특히 고유식별정보 및 민감정보 처리 시 법정 안전조치 의무가 강화되며, 의료기관은 전자의무기록 암호화가 필수다. 미이행 시 과징금(매출액 3% 이하) 또는 과태료 부과 대상이다.
개인정보 유출 통지 및 신고 의무 (개인정보보호법 제34조)
개인정보 유출 발생 시 정보주체에게 5일 이내 통지하고, 1천 명 이상 유출 또는 민감정보·고유식별정보 유출 시 개인정보보호위원회 및 한국인터넷진흥원에 신고해야 한다. 통지 내용에는 유출 항목, 시점, 피해 최소화 방법, 대응조치 등이 포함되어야 하며, 미이행 시 형사처벌(5년 이하 징역 또는 5천만 원 이하 벌금) 대상이다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

