속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

최신 침해사고 동향 2026. 10. 1.

업무 과실이 해킹 위협 앞질렀다…기업 보안 체계 붕괴 신호 2025년 개인정보 유출 사건의 46%가 업무 과실에서 비롯되면서, 기술적 보안 강화만으로는 부족하다는 경고음이 울렸다. 정부기관과 인증 기업까지 연쇄 침해당하는 와중에도 신고 지연으로 탈취 정보가 다크웹에서

백남정 기자
입력 2026년 10월 1일
단축URLhttps://privacynews.kr/s/cc148910

### 업무 과실이 해킹 위협 앞질렀다…기업 보안 체계 붕괴 신호

2025년 개인정보 유출 사건의 46%가 업무 과실에서 비롯되면서, 기술적 보안 강화만으로는 부족하다는 경고음이 울렸다. 정부기관과 인증 기업까지 연쇄 침해당하는 와중에도 신고 지연으로 탈취 정보가 다크웹에서 재판매되는 악순환이 반복되고 있다.


1. 침해 원인의 패러다임 전환

개인정보보호위원회 처분 통계에서 가장 주목할 점은 해킹(45%)을 업무 과실(46%)이 근소한 차이로 앞질렀다는 것이다. 이는 단순히 수치 역전을 의미하지 않는다.

업무 과실은 대부분 예방 가능하다는 점에서 심각성이 크다. 부실한 접근 제어, 퇴사자 권한 미해제, 개인정보 보관 방식의 오류 등은 기업의 관심과 투자 수준에 따라 원천 차단할 수 있는 사안들이다.

반면 해킹은 점점 더 정교해지는 공격 기법에 대응해야 하는 기술 영역이다. 그럼에도 과실 침해가 더 많다는 것은 경영진의 개인정보보호 우선순위가 낮다는 신호로 해석된다. ISMS-P 심사원들이 "기술적 보안을 넘어 경영 차원의 체계 구축이 필요하다"고 강조한 이유가 여기에 있다.

2. 인증 기관까지 무너진 '신뢰도 위기'

더 충격적인 것은 침해 주체의 면면이다. 정부24, 성형외과, ISMS-P 인증 기관이 동시에 침해당한 것이다.

ISMS-P는 정보보호관리 국가 인증 체계다. 이 제도에 통과한 기관마저 침해당한다는 것은 인증 자체의 실효성에 의문을 던진다. 인증이 일회성 심사로 끝나고, 사후 관리가 허술하거나 형식적이라는 의혹을 낳는다.

더욱 우려스러운 것은 신고 지연 문제다. 침해 탐지 후 신고까지 2주일 이상의 공백이 발생하면서 탈취 정보가 다크웹에서 재판매되는 악순환이 발생했다. 개인정보보호법은 침해 발견 후 지체 없이 신고하도록 규정하지만, 현실은 다르다. 신원 파악, 영향 범위 산정, 법무 검토 등을 명목으로 지연이 반복되는 것이다.

3. 대규모 유출 이후의 보상 공백

티빙 사건은 다른 차원의 문제를 보여준다. 3954만건의 고객정보가 유출된 가운데 탈퇴 회원을 보상 대상에서 제외한 것은 개인정보보호법 위반 소지가 있다.

탈퇴했더라도 유출 당시 고객이었던 인원의 정보는 유출됐다. 단순히 현재 이용 관계가 없다는 이유로 보상을 거부하는 것은 피해자 중심의 보호 원칙에 배치된다. 이는 향후 집단소송이나 행정 처분으로 이어질 가능성이 높다.

4. 공통 패턴: '기술-조직-대응' 3단계 붕괴

세 사례를 관통하는 공통점은 다음과 같다:

  • 기술 차원: 경영 투자 부족으로 보안 인프라가 미흡
  • 조직 차원: 개인정보보호 문화 미성숙과 경영진 무관심
  • 대응 차원: 신고, 피해자 구제 단계에서의 불투명성과 지연

5. 기업·기관의 대응 방안

즉각적 조치:
- 내부 감시 체계 강화 및 정기적 보안 감사
- 신고 프로세스 자동화로 지연 최소화
- 피해자 구제 범위를 현재 상태가 아닌 '침해 당시 고객 기준'으로 확대

근본적 구조 개선:
- ISMS-P 인증 이후 연간 사후 심사 의무화
- 경영진 개인정보보호 책임성 강화 (감시역 배치, 성과 평가 연계)
- 업무 과실 예방을 위한 조직 프로세스 자동화 투자


📌 CPPG·ISMS-P 시험 연계 포인트

[CPPG 5급 출제 가능 영역]

Q. 다음 중 개인정보 유출 신고 의무에 대한 설명으로 옳지 않은 것은?

① 개인정보 침해를 발견한 경우 지체 없이 신고해야 한다.
② 탈퇴 회원도 침해 당시 고객이었으면 피해자로 인정받을 권리가 있다.
③ ISMS-P 인증 기관은 보안 침해로부터 완벽하게 면제된다.
④ 신고 지연은 정보 재판매로 이어질 가능성을 높인다.

정답: ③
ISMS-P 인증도 절대적 보호를 보장하지 않으며, 조직의 지속적 관심과 사후 관리가 필수다.

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사