속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

트럼프 모바일 해킹 사고와 FCC 미승인 논란으로 본 통신사업자 보안 위험

2026년 10월 트럼프 모바일이 해킹 피해를 입고 FCC 승인 없이 서비스를 운영한 것으로 드러나 통신사업자의 인허가 및 보안 관리 문제가 부각되고 있다.

백남정 기자
입력 2026년 10월 9일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/02f25396

핵심 요약

- 트럼프 모바일이 2026년 10월 해킹 피해를 당해 이용자 개인정보 유출 위험에 노출 - 상원의원 조사 결과 FCC(연방통신위원회) 정식 승인 없이 통신 서비스를 운영한 것으로 확인 - 법적 인허가 미비와 보안 취약성이 동시에 드러나 통신사업자의 기본 요건 준수 필요성 재조명

주요 내용

2026년 10월, 도널드 트럼프 전 대통령이 론칭한 모바일 통신 서비스 '트럼프 모바일'이 해킹 공격을 받아 보안 사고가 발생했다. 더욱 심각한 것은 미국 상원의원의 조사를 통해 이 서비스가 FCC의 정식 승인 없이 운영되고 있었다는 사실이 밝혀진 점이다. 통신 서비스 제공을 위해서는 연방 규제 기관의 승인이 필수적이나, 트럼프 모바일은 이러한 기본 요건조차 충족하지 못한 채 영업을 진행해왔다.

해킹 사고로 인해 가입자들의 통화 기록, 개인식별정보, 위치 정보 등 민감한 데이터가 유출될 위험에 처했다. 특히 통신 서비스의 특성상 실시간으로 대량의 개인정보를 처리하기 때문에, 적절한 보안 체계 없이 운영될 경우 그 피해 규모는 기하급수적으로 증가할 수 있다. 전문가들은 FCC 승인 과정에서 요구되는 보안 기준을 충족하지 않았기 때문에 이번 해킹에 취약했을 가능성을 제기하고 있다.

미국 상원은 이번 사건을 계기로 통신사업자에 대한 규제 강화와 인허가 절차 점검을 진행 중이다. FCC는 통신 서비스 제공업체에 대해 기술적 역량, 재정 건전성, 보안 체계 등을 종합적으로 심사하는데, 이러한 절차를 우회한 채 서비스를 제공한 것은 명백한 법규 위반이다. 이는 단순한 행정적 문제를 넘어 국가 통신 인프라의 안전성과 이용자 개인정보 보호에 직접적인 위협이 된다.

이번 사건은 한국의 통신사업자와 정보통신서비스 제공자(ISP)에게도 중요한 시사점을 제공한다. 전기통신사업법에 따른 정식 등록 및 신고 절차 준수는 물론, ISMS-P 인증과 같은 보안 체계 구축이 선택이 아닌 필수임을 보여주는 사례다.

전문가 시각

ISMS-P 선임심사원 관점에서 볼 때, 이번 트럼프 모바일 사건은 법적 인허가와 정보보호 관리체계가 분리될 수 없는 통합적 요소임을 명확히 보여준다. 한국의 경우 전기통신사업법 제22조의2에 따라 일정 규모 이상의 통신사업자는 ISMS-P 인증을 의무적으로 취득해야 하며, 이는 단순한 형식적 절차가 아니라 실질적인 보안 역량을 검증하는 과정이다. FCC 승인을 받지 않고 서비스를 운영한 것은 한국으로 치면 전기통신사업 신고 없이 영업한 것과 동일하며, 이는 과태료는 물론 서비스 중단 명령까지 받을 수 있는 중대 위반사항이다.

기업 입장에서는 신속한 시장 진입을 위해 인허가 절차를 축소하거나 우회하려는 유혹이 있을 수 있으나, 이는 결국 더 큰 법적·재정적 리스크로 돌아온다. 특히 통신 서비스는 개인정보보호법상 '정보통신서비스 제공자'로서 암호화, 접근통제, 침해사고 대응체계 등 강화된 보호조치 의무를 부담한다. 인허가 과정에서 요구되는 보안 기준을 충족하지 못한 상태로 운영하다 해킹 사고가 발생하면, 개인정보보호법 제73조에 따른 과징금 부과 시 '고의 또는 중과실'로 판단되어 최대 매출액의 3%까지 부과될 수 있으며, 집단소송 등 민사적 책임도 가중될 수 있다.

ISMS-P 심사원 체크포인트

1. 인증기준 2.1.2 '법적 요구사항 준수'
- ISMS-P 인증심사 시 사업자가 전기통신사업법, 정보통신망법, 개인정보보호법 등 관련 법규에서 요구하는 신고·등록·허가 요건을 충족했는지 최우선으로 확인
- 통신사업 신고증, 부가통신사업 신고확인서 등 법적 근거 서류를 필수 제출 문서로 요구하며, 미비 시 인증 자체가 불가
- 개인정보보호법 제32조의2(가명정보 처리 특례), 정보통신망법 제28조(개인정보 처리방침 공개) 등 업종별 특수 요건 준수 여부도 점검

2. 인증기준 2.8.1 '침해사고 탐지 및 대응'
- 통신사업자는 24시간 365일 보안관제 체계 구축이 권고되며, 침입탐지시스템(IDS), 침입방지시스템(IPS) 등 기술적 보호조치 필수
- 개인정보보호법 제34조(개인정보 유출 통지·신고)에 따라 유출 인지 후 24시간 이내 통지 체계 구축 여부 확인
- 침해사고 대응 시나리오, 유관기관(한국인터넷진흥원 등) 신고 절차, 이용자 통지 방안이 문서화되고 정기적으로 훈련되는지 심사

3. 인증기준 2.5.3 '개인정보 암호화'
- 통신 서비스 특성상 통화 내역, 위치정보, 접속 로그 등 민감정보 대량 처리
- 정보통신망법 제28조의2에 따른 고유식별정보·비밀번호·바이오정보 암호화 의무 준수 확인
- 전송 구간 암호화(TLS 1.2 이상), 저장 구간 암호화(AES-256 등) 적용 여부 및 키 관리 정책 점검

CPPG·ISMS-P 연계 포인트

1. 정보통신서비스 제공자의 법적 의무 (CPPG 핵심)
정보통신망법상 정보통신서비스 제공자(ISP)는 일반 개인정보처리자보다 강화된 의무를 부담한다. 개인정보의 안전성 확보조치(제28조), 개인정보 유출 통지·신고(제27조의3), 접속기록 보관(제15조의2) 등이 대표적이며, 위반 시 형사처벌(3년 이하 징역 또는 3천만원 이하 벌금) 대상이다. CPPG 시험에서는 ISP와 일반 사업자의 의무 차이, 과징금 산정 기준(매출액 3% vs 5억원 중 큰 금액) 등이 출제 포인트다.

2. ISMS-P 인증 의무대상 및 예외사유 (ISMS-P 실무)
정보통신망법 제47조 및 시행령 제48조의3에 따라 전년도 매출 100억원 이상 또는 3개월간 일평균 이용자 100만명 이상 정보통신서비스 제공자는 ISMS-P 인증 의무 대상이다. 다만 정보통신서비스 부문 매출이 전체의 5% 미만인 경우 등 예외사유가 있어, 심사 시 사업자의 매출 구조, 이용자 수 산정 근거를 면밀히 검토해야 한다. 인증 미취득 시 3천만원 이하 과태료 부과 대상이다.

#트럼프모바일#FCC승인#통신사해킹#ISMS-P#개인정보유출
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사