속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

2026년 상반기 개인정보 유출 432건 급증…AI 해킹·플랫폼 취약점이 '뇌관'

--- 민감정보 다루는 강남언니 22만명 유출, ISMS-P 인증 기업도 속수무책…침해사고 대응체계 전면 재검토 필요 --- 2026년 상반기 국내 개인정보 유출사고가 432건으로 전년 동기 대비 급증한 가운데, AI 기반 해킹 기법과 외부 시스템 연동 취약점이

백남정 기자
입력 2026년 9월 15일
단축URLhttps://privacynews.kr/s/af670975

민감정보 다루는 강남언니 22만명 유출, ISMS-P 인증 기업도 속수무책…침해사고 대응체계 전면 재검토 필요


2026년 상반기 국내 개인정보 유출사고가 432건으로 전년 동기 대비 급증한 가운데, AI 기반 해킹 기법과 외부 시스템 연동 취약점이 새로운 보안 위협으로 부상했다. 특히 의료·미용 민감정보를 취급하는 플랫폼과 정보보호 인증을 획득한 기업에서도 대규모 유출이 발생하면서, 기존 보안 체계의 실효성에 대한 근본적인 재검토가 요구된다.


사례 1: 강남언니, 민감정보 22만건 유출

지난 9월 4일 미용·의료 정보 플랫폼 '강남언니'에서 약 22만명의 이용자 개인정보가 유출됐다. 이번 사고가 특히 심각한 이유는 유출 정보에 민감정보(의료·미용 시술 이력)가 포함됐기 때문이다.

개인정보보호법 제23조는 민감정보 처리 시 별도 동의와 강화된 보호조치를 의무화하고 있다. 성형·시술 정보는 정보주체의 사생활을 현저히 침해할 수 있어, 일반 개인정보보다 엄격한 관리가 요구된다. 강남언니 측은 침해사고 인지 후 개인정보보호위원회에 신고했으나, 초기 대응 지연과 이용자 통지 시점을 둘러싼 논란이 이어지고 있다.


사례 2: ISMS-P 인증도 무력화…토스페이먼츠·29CM 연쇄 사고

상반기 432건의 유출사고 중 핀테크·이커머스 분야 피해가 두드러졌다. 토스페이먼츠는 API Secret Key 유출로 결제 연동 보안에 구멍이 뚫렸고, 패션 플랫폼 29CM은 ISMS-P 인증 획득 불과 2개월 만에 약 16만건의 고객정보가 유출되는 사고를 겪었다.

이는 인증 획득이 곧 보안 완성을 의미하지 않는다는 점을 여실히 보여준다. 외부 시스템 연동 과정에서 발생하는 API 취약점, 서드파티 보안 관리 미흡이 공격자의 주요 침투 경로로 활용됐다.


공통 패턴 분석

두 유형의 사고에서 다음과 같은 공통점이 발견된다.

  • AI 기반 공격 기법 고도화: 자동화된 취약점 스캐닝과 인증 우회 기술이 확산
  • 외부 연동 구간 보안 사각지대: 자체 시스템보다 API·파트너사 연동 지점이 취약
  • 인증·컴플라이언스 형식주의: 문서 기반 인증 통과에 집중, 실질적 보안 운영 미흡
  • 민감정보 관리 부실: 민감정보 암호화·접근통제 강화 조치 미비

기업·기관 대응 방안

전문가들은 다음과 같은 대응 전략을 권고한다.

  • 제로 트러스트 아키텍처 도입: 내·외부 구분 없이 모든 접근을 검증
  • API 보안 강화: Secret Key 주기적 갱신, 이상 호출 탐지 체계 구축
  • 민감정보 처리 시스템 분리: 별도 접근통제 및 암호화 적용
  • 실시간 침해사고 대응체계 구축: 탐지-분석-대응-복구 프로세스 자동화
  • 정기적 모의해킹 및 레드팀 훈련: 인증 취득 후에도 지속적 점검 필수

개인정보보호위원회 관계자는 "플랫폼 규모와 관계없이 민감정보를 처리하는 사업자는 사전 영향평가와 강화된 보호조치를 의무화해야 한다"고 강조했다.


📚 CPPG·ISMS-P 시험 연계 포인트

>

민감정보의 정의와 처리 제한 (개인정보보호법 제23조)

>

민감정보란 사상·신념, 정치적 견해, 건강, 성생활, 유전정보·범죄경력·의료정보 등 정보주체의 사생활을 현저히 침해할 우려가 있는 정보를 말한다. 민감정보 처리 시에는 별도의 동의를 받아야 하며, 암호화 등 안전성 확보조치를 강화해야 한다. ISMS-P 인증심사에서도 민감정보 흐름 식별과 추가 보호조치 이행 여부가 중요 점검 항목이다.


백남정 개인정보보호 전문기자 (privacy@newsdesk.kr)

#침해사고#개인정보보호#유출사고
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사