최신 침해사고 동향 2026. 10. 2.
카카오·캐논 잇따른 개인정보 유출…기업 보안 관리 '붕괴' 개인정보보호위원회가 카카오톡과 캐논코리아의 대규모 정보 유출 사건을 적발했다. 기업들이 보안 투자를 소홀히 하고 정보 파기 절차를 방치한 결과로, 업계 전반의 개인정보 관리 부실이 심각한 수준임을 드러냈다.
https://privacynews.kr/s/86fbcb1e### 카카오·캐논 잇따른 개인정보 유출…기업 보안 관리 '붕괴'
개인정보보호위원회가 카카오톡과 캐논코리아의 대규모 정보 유출 사건을 적발했다. 기업들이 보안 투자를 소홀히 하고 정보 파기 절차를 방치한 결과로, 업계 전반의 개인정보 관리 부실이 심각한 수준임을 드러냈다.
카카오톡 오픈채팅, 사용자 정보 '방치'
카카오톡 오픈채팅 기능에서는 사용자 동의 없이 개인정보가 수집되는 문제가 발견됐다. 보호위는 위반 행위에 대해 180만원의 과태료를 부과했다.
구체적으로는 오픈채팅 참여 시 사용자의 닉네임, 프로필 사진, 활동 내역 등이 채팅방 운영자에게 노출되는 방식으로 정보가 이동했다. 사용자들은 이러한 정보 제공 사실을 명확히 인지하지 못했으며, 카카오는 충분한 사전 동의 절차를 거치지 않았다.
더 문제적인 것은 수집된 정보의 파기 절차다. 카카오는 사용자가 채팅방을 나간 후에도 오픈채팅 운영자가 수집한 정보를 장기간 보유할 수 있도록 허용했다. 개인정보보호법상 정보 주체의 동의 철회나 이용 목적 달성 후 파기 의무를 제대로 이행하지 않은 것이다.
캐논코리아, 웹앱 취약점으로 대규모 유출
캐논코리아는 자사 웹 애플리케이션의 보안 취약점을 방치해 회원정보 대규모 유출 사고를 초래했다. 보호위는 정보보호 관리 체계 미흡과 보안 점검 부실을 지적했다.
캐논 웹앱에서 발견된 취약점은 SQL 인젝션이나 인증 우회 등 전형적인 웹 공격 벡터로 알려진 것들이었다. 이는 기본적인 보안 점검만 해도 충분히 발견 가능한 수준의 결함이었다는 점에서 기업의 보안 투자 부실을 명확히 보여준다.
더욱 우려스러운 점은 취약점 발견 후 대응 속도다. 보호위가 적발한 시점까지도 캐논은 일부 취약점을 완전히 해결하지 못했으며, 피해 규모를 정확히 파악하지 못했다. 사고 영향도 평가와 피해자 통지 절차도 미흡한 상태였다.
기업 보안 관리의 공통 패턴
두 사례는 다른 산업에 속하지만 놀라운 공통점을 보여준다.
첫째, 기본 보안 의식 부족이다. 카카오는 플랫폼을 통한 개인정보 흐름을 설계 단계에서부터 투명하게 관리하지 못했고, 캐논은 표준화된 웹 보안 점검 프로세스를 운영하지 않았다. 모두 '개인정보보호'를 사업 전략의 핵심으로 취급하지 않은 결과다.
둘째, 보안 투자 우선순위가 낮다는 점이다. 대규모 기업이라도 보안 인프라와 전담 인력 확충에 소극적이었다. 매해 보안 예산을 증액하고 정기적으로 외부 감시를 받는 것이 선택이 아닌 필수 경영 요소임을 간과했다.
셋째, 파기·파기 검증 시스템이 부재했다. 개인정보 생명주기 관리에서 '수집-이용-보관'은 실행되지만 '파기' 단계는 방치되는 악습이 드러났다. 파기 절차 자체가 부실하거나, 파기 후 검증 메커니즘이 없었다.
기업과 기관의 선제 대응 방안
기업들은 다음과 같은 조치를 시급히 이행해야 한다.
정보보호 관리체계(ISMS) 구축 – 카테고리별, 시스템별 위험도 평가를 정기적으로 실시하고, 취약점 진단을 연간 2회 이상 수행해야 한다. 캐논의 경우처럼 취약점 발견 후 대응까지의 기간이 길어지면 그만큼 리스크가 누적된다.
개인정보 파기 정책의 명문화와 검증 – 보유 기간이 만료된 정보를 자동으로 삭제하는 기술적 장치를 도입하고, 분기마다 파기 이행 현황을 점검해야 한다. 파기 기록을 남겨 감시 대상이 될 수 있게 투명성을 확보해야 한다.
개인정보 영향평가(PIA) 강화 – 새로운 서비스 출시나 시스템 변경 시 사전에 정보보호 영향을 진단받는 절차를 필수화하고, 외부 전문가 검토를 거쳐야 한다.
사용자 동의 절차 정교화 – 카카오톡처럼 정보가 제3자에게 전달되는 구조라면, 그 과정을 명확히 고지하고 동의받아야 한다. 단순 약관 조항이 아닌, 사용자가 이해 가능한 수준의 설명이 필수다.
이번 사례들은 개인정보보호가 더 이상 '컴플라이언스 항목'이 아니라 기업 신뢰도와 직결된 핵심 경영 과제임을 시사한다. 보호위의 처분은 시작일 뿐, 업계 전반의 자발적 변화가 따라야 한
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

