예가람저축은행, 해킹으로 고객 개인정보 유출…주민번호·계좌번호 등 12개 항목 노출
예가람저축은행이 해킹으로 고객 서버가 침해돼 주민등록번호·계좌번호·거래내역 등 12개 항목의 개인정보가 유출된 사실을 공식 확인하고 피해 고객에게 통지했다.
https://privacynews.kr/s/4e3e175e
핵심 요약
예가람저축은행이 신원 미상의 해커로부터 고객 개인정보가 포함된 서버에 무단 접근을 허용, 대규모 개인정보 유출 사고가 발생한 것으로 확인됐다. 유출된 정보에는 주민등록번호와 계좌번호, 거래내역 등 금융 민감정보가 다수 포함돼 있어 2차 피해 우려가 높은 상황이다.
주요 내용
사고 경위 및 유출 확인
예가람저축은행은 공식 사과문을 통해 2026년 9월 30일, 개인정보가 저장된 자사 서버에 신원 미상의 해커가 접근한 정황을 확인했다고 밝혔다. 은행 측은 해커의 서버 침입으로 일부 고객 정보가 외부로 유출된 사실을 인지했으며, 현재 피해 규모와 침입 경로에 대한 추가 조사를 진행 중이라고 설명했다.
저축은행 측은 피해 고객에게 개인정보 유출 사실 통지와 함께 공식 사과문을 발송하며, 이번 사태에 대해 유감을 표명했다.
유출된 개인정보 항목
현재까지 확인된 유출 정보 항목은 다음과 같다.
- 성명
- 생년월일
- 연락처(전화번호 또는 휴대폰번호)
- 계좌번호
- 거래내역
- 발급일자 및 만료일자
- 주민등록번호
- 직장명 및 입사일
- 일련번호
- 주소
총 12개 항목에 달하는 이번 유출 정보는 단순 연락처 수준을 넘어 금융거래 정보와 신원 확인에 활용될 수 있는 민감한 항목들이 대거 포함돼 있다. 특히 주민등록번호와 계좌번호, 거래내역이 함께 유출된 경우 보이스피싱, 명의도용, 금융사기 등 심각한 2차 피해로 이어질 수 있어 피해 고객들의 각별한 주의가 요구된다.
법적 신고 의무 및 대응 현황
개인정보보호법 제34조에 따르면, 개인정보 처리자는 개인정보 유출 사실을 인지한 경우 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원(KISA)에 신고해야 한다. 또한 정보주체(피해 고객)에게 유출 사실, 유출된 항목, 유출 시점 및 경위, 피해 최소화 방법, 담당 부서 및 연락처 등을 지체 없이 통지해야 한다.
금융업권의 경우 전자금융거래법 및 금융위원회 감독 규정에 따른 별도의 보고 의무도 적용된다. 예가람저축은행이 관련 규정에 따른 신고와 통지 절차를 적시에 이행했는지 여부가 향후 규제 당국의 주요 검토 대상이 될 전망이다.
피해자 구제 방안
유출 피해를 입은 고객은 다음과 같은 방법으로 피해를 최소화할 수 있다.
- 금융거래 계좌 모니터링 강화: 이상 출금·이체 내역 즉시 신고
- 명의도용 방지 서비스 신청: 금융결제원 '계좌정보통합관리서비스' 등 활용
- 개인정보 노출자 사고예방시스템 등록: 금융감독원 파인(FINE) 포털을 통해 신청 가능
- 비밀번호 변경 및 2차 인증 강화: 인터넷뱅킹, 모바일 앱 등 금융 계정 전반 점검
- 소비자 피해 상담: 금융감독원 콜센터(1332), 개인정보침해신고센터(118) 활용
전문가 분석
개인정보·보안 분야 전문가들은 이번 사고가 금융권 해킹 사고의 전형적인 패턴을 따르고 있다며 우려를 표명했다.
한 정보보안 전문가는 "주민등록번호와 계좌번호, 거래내역이 동시에 유출된 경우 공격자 입장에서 타깃 금융사기를 구성하기에 충분한 정보가 갖춰진 셈"이라며 "피해 고객은 단순히 비밀번호를 변경하는 수준을 넘어 이상 금융거래 탐지 서비스에 즉시 가입하고, 본인 명의의 금융계좌 개설 현황을 전수 확인해야 한다"고 강조했다.
법령 해석 측면에서는 이번 사고가 개인정보보호법상 안전조치 의무(제29조) 위반 여부에 대한 조사로 이어질 가능성이 높다는 분석도 나온다. 접근 통제, 접속 기록 관리, 암호화 적용 등 기술적·관리적 보호조치가 충분히 이뤄졌는지가 핵심 쟁점이 될 것으로 보인다.
실무 관점에서 금융권 보안 컨설턴트는 "저축은행 등 제2금융권의 경우 시중은행에 비해 보안 인프라 투자가 상대적으로 미흡한 경우가 많다"며 "이번 사고를 계기로 내부 서버 접근 이력 로깅 강화, 이상 접근 탐지 시스템(IDS/IPS) 도입, 개인정보 저장 최소화 원칙 재점검이 업계 전반으로 확산돼야 한다"고 지적했다.
개인정보보호위원회와 금융감독원의 합동 조사 또는 별도 현장 점검 가능성도 배제할 수 없는 상황으로, 예가람저축은행이 향후 제출할 침해사고 조사 결과 보고서의 내용에 귀추가 주목된다.
시험·실무 연계 포인트
이번 사고는 개인정보 보호 실무에서 반드시 점검해야 할 핵심 사항을 상기시킨다.
- 72시간 내 신고 의무: 개인정보보호법 제34조, 위반 시 과태료 부과 대상
- 안전조치 의무: 접근 통제, 접속 기록 보관, 개인정보 암호화(특히 주민번호·계좌번호)
- 정보주체 통지 요건: 유출 항목·시점·경위·피해 최소화 방법·담당 연락처 포함 필수
- 금융권 추가 규제: 전자금융감독규정상 침해사고 보고 의무 병행 적용
- 개인정보 최소 수집 원칙: 불필요한 민감정보 보유 여부 재검토 필요
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

