속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

캐논코리아 아카데미 개인정보 유출 사고…정보보호 투자 불균형 드러나

개인정보 보호의 날을 맞아 캐논아카데미 회원정보 유출 사고 발생. 정보기술 투자는 증가했으나 정보보호 부문 투자 불균형이 원인으로 지적됐다.

백남정 기자
입력 2026년 9월 30일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/475cccb2

핵심 요약

- 캐논아카데미에서 회원 개인정보 유출 사고 발생, '개인정보 보호의 날'에 아이러니한 보안 허점 노출 - 2026년 정보기술 투자액은 68억원으로 전년 대비 4.7% 증가했으나 정보보호 부문 투자는 상대적으로 미흡 - IT 인프라 확장과 보안 투자 불균형이 개인정보 침해사고의 주요 원인으로 분석

주요 내용

2026년 9월, 캐논코리아가 운영하는 '캐논아카데미'에서 회원 개인정보 유출 사고가 발생했다. 이번 사고는 공교롭게도 '개인정보 보호의 날'을 전후해 발생해 기업의 개인정보 보호 체계에 대한 근본적 의문을 제기하고 있다. 최근 국내에서 대규모 개인정보 유출 사고가 연이어 발생하는 가운데, 글로벌 브랜드를 보유한 대기업에서조차 보안 허점이 드러난 것이다.

사업보고서 분석 결과, 캐논코리아의 2026년 정보기술부문 투자액은 68억6855만원으로 전년 대비 약 4.7% 증가한 것으로 나타났다. 그러나 정보보호부문에 대한 세부 투자 내역을 살펴보면, IT 인프라 확장에 비해 상대적으로 보안 투자가 미흡한 것으로 확인됐다. 이는 디지털 전환을 추진하면서 보안 강화는 후순위로 밀려나는 전형적인 투자 불균형 사례로 지적된다.

특히 캐논아카데미는 사진·영상 교육 서비스를 제공하며 다수의 회원 개인정보를 보유하고 있는 플랫폼이다. 회원 가입 시 수집되는 이름, 연락처, 이메일 등 개인식별정보는 물론 교육 이력, 결제정보 등 민감한 데이터까지 포함되어 있어, 이번 유출 사고의 파급력은 상당할 것으로 예상된다. 현재 정확한 유출 규모와 경로는 조사 중이나, 웹 애플리케이션 취약점 또는 내부 접근통제 미흡이 원인일 가능성이 제기되고 있다.

이번 사고는 단순한 기술적 결함을 넘어, 기업의 개인정보 보호 거버넌스와 투자 우선순위 설정에 대한 경각심을 일깨우는 사례다. 정보기술 투자가 증가했음에도 보안 사고가 발생했다는 것은, 투자의 '양'보다 '질'과 '균형'이 중요함을 보여준다.

전문가 시각

ISMS-P 심사 현장에서 반복적으로 목격하는 문제가 바로 'IT 투자와 보안 투자의 불균형'이다. 많은 기업이 클라우드 전환, 디지털 마케팅 플랫폼 구축 등 가시적 성과를 내는 IT 투자에는 적극적이지만, 침입탐지시스템(IDS), 웹방화벽(WAF), 개인정보 암호화 솔루션 등 보안 인프라에는 소극적이다. 캐논코리아 사례는 이러한 불균형이 결국 실질적 침해사고로 이어질 수 있음을 증명한다. 2026년 현재 개인정보보호법 제29조(안전조치의무)는 더욱 강화되었으며, 위반 시 매출액의 3% 이하 또는 10억원 이하 과징금이 부과될 수 있다.

기업은 정보보호 투자를 '비용'이 아닌 '리스크 관리 투자'로 인식해야 한다. 특히 회원 기반 서비스를 운영하는 기업이라면, 전체 IT 예산의 최소 15~20%를 정보보호에 할당하는 것이 국제 표준이다. 또한 투자 의사결정 과정에 CISO(Chief Information Security Officer)를 반드시 참여시키고, 개인정보 영향평가(PIA)를 사전에 실시해 잠재적 보안 리스크를 식별해야 한다. 사고 발생 후 사후 대응 비용은 사전 예방 투자 대비 평균 5~10배에 달한다는 점을 명심해야 한다.

ISMS-P 심사원 체크포인트

1. 정보보호 투자 및 자원 배분 (ISMS-P 인증기준 1.1.3)
- 경영진은 정보보호 목표 달성을 위한 적절한 자원(인력, 예산, 기술)을 배정해야 함
- 심사 시 IT 투자 대비 정보보호 투자 비율, 예산 배정의 적절성, CISO의 예산 편성 참여 여부를 중점 점검
- 개인정보보호법 제29조(안전조치의무) 위반 여부 확인: 개인정보의 안전성 확보에 필요한 기술적·관리적·물리적 조치 이행 여부

2. 개인정보 접근통제 및 암호화 (ISMS-P 인증기준 3.1.2, 3.1.6)
- 개인정보 처리시스템에 대한 접근권한을 업무 수행에 필요한 최소한으로 제한해야 함
- 개인정보는 안전한 암호알고리즘으로 암호화하여 저장 및 전송해야 함
- 심사 시 웹 애플리케이션 취약점 점검 결과, DB 암호화 현황, 접근 로그 관리 실태를 확인
- 개인정보보호법 시행령 제30조(개인정보의 안전성 확보조치) 준수 여부 검토

3. 개인정보 유출 사고 대응 및 통지 (ISMS-P 인증기준 3.2.3)
- 개인정보 유출 사고 발생 시 즉시 대응하고 정보주체에게 통지하는 절차를 수립·이행해야 함
- 개인정보보호법 제34조(개인정보 유출 통지 등)에 따라 유출 사실을 알게 된 때로부터 24시간 이내에 정보주체 및 개인정보보호위원회에 통지해야 함
- 심사 시 사고 대응 매뉴얼, 비상연락체계, 모의훈련 실시 기록을 확인

CPPG·ISMS-P 연계 포인트

개인정보 안전조치의무 (개인정보보호법 제29조)
개인정보처리자는 개인정보가 분실·도난·유출·위조·변조·훼손되지 않도록 내부 관리계획 수립, 접근통제, 암호화, 접속기록 보관 등 안전성 확보에 필요한 기술적·관리적·물리적 조치를 해야 한다. 2024년 이후 강화된 기준은 위험도 분석 기반의 차등 안전조치를 요구하며, 민감정보·고유식별정보는 더욱 엄격한 암호화 및 접근통제가 필수다.

정보보호 및 개인정보보호 관리체계 (ISMS-P 통합 인증)
ISMS-P는 정보보호 관리과정(80개 항목)과 개인정보 처리 단계별 요구사항(22개 항목)을 통합한 인증제도다. 특히 '자원 배분의 적절성'과 '경영진의 책임' 항목은 최상위 통제로, 투자 불균형이 있을 경우 인증 취득이 불가능하다. 연간 매출 1,500억 이상 또는 정보통신서비스 부문 전년도 매출 100억 이상 기업은 의무 대상이며, 미이행 시 과태료 부과 대상이다.

#캐논코리아#개인정보유출#ISMS-P#정보보호투자#개인정보침해사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사