속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

최신 침해사고 동향 2026. 10. 2.

AI 해킹·무동의 수집·업무 과실…금융·IT업계 '보안 3중 위기' 2025년 상반기 금융·IT 기업들이 연쇄 개인정보 침해 사태를 겪고 있다. 하나은행 AI 해킹, 카카오·캐논의 무동의 수집, 티빙 3954만 건 유출까지 대형 사고가 잇따르면서, 기술 투자 편중으로

백남정 기자
입력 2026년 10월 2일
단축URLhttps://privacynews.kr/s/ef5a6800

AI 해킹·무동의 수집·업무 과실…금융·IT업계 '보안 3중 위기'

2025년 상반기 금융·IT 기업들이 연쇄 개인정보 침해 사태를 겪고 있다. 하나은행 AI 해킹, 카카오·캐논의 무동의 수집, 티빙 3954만 건 유출까지 대형 사고가 잇따르면서, 기술 투자 편중으로 인한 보안 관리 체계의 붕괴가 수면 위로 떠올랐다. 개인정보보호위원회도 "기술적 취약점만큼이나 내부 관리 소홀이 심각하다"며 경고했다.

고도화된 해킹, 금융권 침수

하나은행의 영업지원시스템(ODS) 해킹은 단순 보안 침입을 넘어선다. 유출된 고객 89명의 개인정보와 함께 AI 기술 기반 공격이 동원된 만큼, 금융권이 직면한 위협의 수준이 한 단계 높아졌다는 신호다.

"과거 무차별 공격과 달리 최근 금융 해킹은 특정 고가치 고객을 대상으로 한다"는 업계 분석이 유의미한 이유다. AI 기반 공격은 방어 시스템의 패턴을 학습하면서 실시간으로 우회 전략을 수립한다. 개인정보보호법상 '기술적 관리적 조치'가 정책 수준에만 머물러서는 이런 공격을 막기 어렵다는 의미다.

대기업도 방치하는 '무동의 수집'

한편 카카오와 캐논코리아 사건은 기술 수준이 아닌 기본 준법 의식의 문제를 노출했다.

카카오톡 오픈채팅에서 이용자 동의 없이 정보를 수집한 행위, 캐논의 웹앱 보안 취약점은 사실 '신기술 트렌드'의 영역이 아니다. 개인정보보호법 제15조(동의)와 제29조(안전성 확보의무)라는 기본에 충실하지 않은 태만이다.

개인정보보호위원회가 카카오에 180만원 과태료를 부과한 것은 이런 점을 반영한다. 180만원은 큰 금액이 아니지만, 기업의 법준수 관행을 깨우치기 위한 상징적 조치다.

업무 과실 46% vs 해킹 45%, '균형 붕괴'

가장 우려스러운 지표는 업무 과실의 증가다. 티빙 3954만 건 유출, 캐논 회원정보 노출 등을 포함한 2025년 상반기 침해 사건에서 업무 과실(46%)이 해킹(45%)을 처음으로 앞질렀다.

이는 기업들이 신기술 도입에는 과도하게 투자하면서 인력 교육, 보안 문화, 내부 감시 체계에는 소홀했다는 증거다. 최신 암호화 기술도 직원이 비밀번호를 포스트잇에 붙여 놓으면 무용지물이다.

기업과 정부의 대응 과제

기업 차원:
- 보안 투자의 70%를 신기술에, 30%를 관리 체계에 배분하던 기존 관행 재검토
- ISMS-P 인증 취득 후 실제 이행 여부를 감시할 내부 감시 부서 신설
- 임직원 개인정보 처리 교육을 분기 1회 이상 의무화

정부 차원:
- 개인정보보호법 위반 기업에 대한 과태료 기준 상향
- 재침해 기업에 대한 형사고발 기준 마련
- 금융감독당국과 방송통신위원회의 부처 간 정보 공유 강화

금융·IT 업계가 성장만 추구하던 시대는 끝났다. 올해 상반기 연쇄 침해 사태는 기술 우월주의에서 벗어나 기본에 충실한 보안 관리로의 전환을 촉구하는 신호탄이다.


📌 CPPG·ISMS-P 시험 포인트

개인정보 보안 관리의 이중 구조:
- 기술적 조치(Technical): 암호화, 접근제어, 침입탐지 등 → 외부 위협 차단
- 관리적 조치(Administrative): 직원 교육, 내부 감시, 접근 권한 관리 → 내부 과실 방지
- 물리적 조치(Physical): 서버실 보안, CCTV 등

현재 기업들의 기술적 조치 편중이 업무 과실 증가로 이어진 만큼, ISMS-P 인증 시 관리적 조치의 실효성 검증이 더욱 강화되는 추세다.

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사