속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
과징금·제재AI 초안

1단계: 거버넌스 재설계

IT 투자 증가 역설…캐논코리아도 '보안 사각지대'에 빠졌다 캐논코리아가 운영하는 캐논아카데미에서 대규모 회원정보 유출 사고가 발생했다. IT 인프라에는 과감한 투자를 단행했음에도 불구하고, 정보보호 부문의 투자 불균형이 초래한 결과라는 지적이 나온다. 사건의 전

백남정 기자
입력 2026년 10월 1일
단축URLhttps://privacynews.kr/s/06231f6f

IT 투자 증가 역설…캐논코리아도 '보안 사각지대'에 빠졌다

캐논코리아가 운영하는 캐논아카데미에서 대규모 회원정보 유출 사고가 발생했다. IT 인프라에는 과감한 투자를 단행했음에도 불구하고, 정보보호 부문의 투자 불균형이 초래한 결과라는 지적이 나온다.

사건의 전말: 성장 속의 허점

캐논아카데미는 전문 사진·영상 교육을 제공하는 기업 교육 플랫폼이다. 이번 침해사고로 다수의 회원 개인정보가 외부에 노출됐다. 현재 원인 규명 중이지만, 웹 애플리케이션 취약점 또는 내부 접근통제 미흡이 주요 용의점으로 지목되고 있다.

특히 주목할 점은 이 사고가 단순한 기술적 실수가 아니라는 것이다. 캐논코리아가 전년도 대비 IT 투자를 늘린 상황에서도 발생했다는 사실은 투자의 방향성 문제를 드러낸다. 디지털 전환 열풍 속에 기업들이 신기술 인프라, 클라우드, 빅데이터 분석 등 '눈에 띄는' 분야에 자본을 집중하면서, 정보보호라는 '수비 포지션'은 상대적으로 소홀히 취급되고 있다는 점을 여실히 보여준다.

공통 패턴: '민트초콜릿' 같은 정보보호 투자

산업 전반에서 유사한 패턴이 반복되고 있다. 기업 규모가 크고 IT 투자가 많을수록 보안 사각지대가 더 넓어지는 아이러니한 상황이다.

웹 애플리케이션 취약점의 경우 OWASP Top 10에서도 꾸준히 지적되는 고질적 문제다. 새로운 기능 개발에는 민첩한 조직이, 보안 코드 리뷰나 침투 테스트 같은 '번거로운' 단계는 건너뛰는 경우가 많다.

내부 접근통제 미흡은 더욱 심각하다. 권한 관리, 로깅 모니터링, 직원 보안교육 등은 즉각적인 비즈니스 가치가 보이지 않아 '필요악' 취급을 받는다. 하지만 결과적으로는 악의적 내부자나 권한을 부여받은 계정의 오용으로부터 조직을 보호하는 최후의 방어선이다.

기업과 기관의 현명한 대응책

1단계: 거버넌스 재설계

정보보호는 CIO나 IT 부서의 '옵션'이 아니라 CEO 레벨의 경영진 과제여야 한다. 캐논코리아 같은 대규모 기업이라면 CISO(Chief Information Security Officer) 직책 신설이나 정보보호위원회 격상을 검토해야 한다.

2단계: 투자 재균형

IT 예산의 20-30%를 정보보호에 배분하는 '3030 원칙'을 도입해야 한다. 신규 프로젝트 예산 승인 시 보안 예산을 의무적으로 포함하는 방식이 효과적이다.

3단계: 기술 강화

- **소스코드 정적 분석(SAST)** 도구 도입으로 개발 초기 단계 취약점 적발 - **동적 애플리케이션 테스팅(DAST)** 및 정기 침투 테스트 - 권한 관리 자동화(PAM, Privileged Access Management) 구축 - 실시간 접근 로깅 및 AI 기반 이상 탐지

4단계: 조직 문화 개선

기술만큼 중요한 것이 보안 문화다. 전사 보안교육, 버그 바운티 프로그램, 보안 챌린지 등으로 임직원의 보안 인식을 높여야 한다.

결론: 선택이 아닌 필수

이번 캐논코리아 사건은 "IT 투자가 곧 보안 강화를 의미하지 않는다"는 교훈을 남긴다. 국내외 대규모 침해사고 흐름을 보면 기술적 미흡보다는 조직적 관심 부족이 더 큰 원인이다.

기업의 디지털 자산 규모가 커질수록, 그리고 고객 정보 의존도가 높아질수록 정보보호 투자는 선택이 아닌 필수다. 캐논코리아를 포함한 모든 기업은 이번 사건을 타산지석으로 삼아, 지금 당장 자사의 보안 투자 현황을 점검해야 할 시점이다.


📚 CPPG·ISMS-P 시험 연계 포인트

개인정보보호 관리체계(PIMS) 구축 원칙

항목핵심 내용
관련 규정개인정보보호법 시행령 제25조, ISMS-P 통제 기준
평가 영역4. 관리 체계 > 4.1 정책 및 전략 수립
시험 출제 경향기업의 정보보호 거버넌스, 예산 배분, 접근통제(AC) 영역
암기 포인트CISO 역할, Chief의 책임, 내부통제 3선(1차: 사업부, 2차: 감시부, 3차: 감사)

→ 캐논 사건의 본질: 접근통제(AC) 및 감시(MO) 통제 부재

#침해사고#개인정보보호#과징금
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사