속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

정부24 해킹으로 개인정보 유출, 행안부 늑장대응 논란

정부 대표 온라인 민원포털 정부24가 해킹을 당해 개인정보가 유출된 것으로 확인됐다. 행안부는 사고 발생 후 조사 착수까지 상당한 시일이 소요되며 늑장행정 논란에 휩싸였다.

백남정 기자
입력 2026년 9월 29일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/a1e8e0f1

핵심 요약

- 정부 대표 민원포털 정부24가 사상 처음으로 해킹을 당해 개인정보 유출 사고 발생 - 행정안전부가 9월 21일에야 기초 자료 제출을 요구하며 초동대응 지연 논란 - 공공부문 핵심 정보시스템의 보안관리체계 취약점이 국회 차원에서 지적됨

주요 내용

2026년 9월 29일 국회를 통해 정부 대표 온라인 민원포털인 정부24에서 해킹으로 인한 개인정보 유출 사고가 발생한 것으로 확인됐다. 정부24는 연간 수억 건의 민원처리가 이뤄지는 국가 핵심 전자정부 서비스로, 이번 해킹 사고는 정부24 운영 이래 최초의 침해사고로 기록됐다.

특히 이번 사고에서 문제가 된 것은 행정안전부의 늑장 대응이다. 국회 자료에 따르면 행안부는 사고 발생 후 상당 기간이 지난 9월 21일에 이르러서야 개인정보 유출 경위 등을 조사하는 기초적인 자료 제출 요구서를 발송한 것으로 드러났다. 개인정보보호법은 개인정보 유출 인지 시 즉시 조사하고 5일 이내 통지하도록 규정하고 있어, 이러한 지연 대응은 법령 위반 소지가 있다.

정부24는 ISMS-P 인증을 보유한 공공기관 정보시스템임에도 불구하고 해킹 사고가 발생했다는 점에서 인증 실효성에 대한 의문도 제기되고 있다. 이번 사고는 인증 획득 자체가 목적이 되어서는 안 되며, 지속적인 보안관리체계 운영과 모니터링이 필수적임을 다시 한번 상기시키는 사례가 되고 있다.

행안부는 전자정부 서비스의 주무부처이자 개인정보 보호 총괄기관으로서 이번 사고에 대한 철저한 원인 규명과 재발방지 대책 마련이 시급한 상황이다. 특히 공공부문 정보시스템에 대한 보안관리 감독 강화와 사고 대응 매뉴얼 정비가 필요하다는 지적이 나오고 있다.

전문가 시각

ISMS-P 선임심사원 관점에서 볼 때, 이번 정부24 해킹 사고는 공공부문 정보보호관리체계의 구조적 문제점을 드러낸 사례다. ISMS-P 인증기관이라 하더라도 인증 획득 후 사후관리 소홀, 보안패치 지연, 접근통제 미흡 등이 발생하면 언제든 침해사고에 노출될 수 있다. 특히 공공기관은 민간보다 더 많은 국민 개인정보를 보유하고 있어 침해사고 발생 시 파급효과가 크므로, 연속성 있는 보안관리체계 운영과 정기적인 취약점 점검이 필수적이다.

더욱 심각한 것은 행안부의 초동대응 지연이다. 개인정보 침해사고 대응은 골든타임이 중요한데, 기초 자료 요구조차 늦어진 것은 사고대응체계가 제대로 작동하지 않았음을 의미한다. 공공기관은 개인정보 침해사고 대응 매뉴얼을 실질적으로 운영하고, 정기적인 모의훈련을 통해 실전 대응역량을 갖춰야 한다. 또한 최고경영층의 보안 거버넌스 강화와 전담 인력·예산 확보가 선행되어야 재발을 방지할 수 있다.

ISMS-P 심사원 체크포인트

1. 침해사고 대응 및 관리 (ISMS-P 2.8.6)
- 침해사고 탐지·분석·대응·복구를 위한 절차 수립 및 이행 여부
- 침해사고 발생 시 즉각적인 대응팀 가동 및 기록관리 체계
- 관련 법령: 개인정보보호법 제34조(개인정보 유출 통지·신고), 정보통신망법 제27조의4(침해사고 신고 등)
- 심사 시 확인사항: 침해사고 대응 매뉴얼, 대응조직 구성, 모의훈련 기록, 유출 통지 이행 증적

2. 개인정보 유출사고 대응 (ISMS-P 3.2.3)
- 개인정보 유출 인지 즉시 이용자 통지 및 관계기관 신고 의무 이행
- 5일 이내 정보주체 통지, 10일 이내 개인정보보호위원회·한국인터넷진흥원 신고
- 관련 법령: 개인정보보호법 시행령 제39조(통지 시기 및 방법)
- 심사 시 확인사항: 유출 인지 시점 기록, 통지·신고 이행 증적, 2차 피해 방지조치

3. 접근통제 및 권한관리 (ISMS-P 2.6.1, 2.6.2)
- 정보시스템 및 개인정보처리시스템에 대한 접근권한 최소화 원칙 적용
- 특권계정 관리 및 비인가 접근 탐지·차단 체계 구축
- 심사 시 확인사항: 계정관리 정책, 접근권한 부여·변경·말소 기록, 접근통제시스템 운영 로그

CPPG·ISMS-P 연계 포인트

개인정보 유출 통지·신고 의무
개인정보보호법 제34조에 따라 개인정보처리자는 개인정보 유출 사실을 인지한 경우 지체 없이 해당 정보주체에게 통지하고 관계기관에 신고해야 한다. 유출된 개인정보 항목, 유출 시점, 대응조치, 피해 최소화 방법 등을 포함해야 하며, 1만 명 이상 유출 시 개인정보보호위원회·한국인터넷진흥원 신고가 의무화된다. 위반 시 5천만 원 이하 과태료 부과 대상이다.

침해사고 대응체계 (Incident Response)
ISMS-P 인증기준 2.8.6은 침해사고 탐지·대응·복구를 위한 절차와 전담조직 구성을 요구한다. 사고 발생 시 즉시 대응팀을 가동하고, 사고 유형별 대응 절차에 따라 격리·분석·복구를 수행해야 한다. 특히 공공기관은 국가사이버안전센터 등 유관기관과의 협력체계를 구축하고, 연 1회 이상 침해사고 대응 모의훈련을 실시해 실전 대응역량을 검증해야 한다.

#정부24#개인정보유출#해킹사고#행안부#ISMS-P
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사