2026년 전남대·강원대병원 랜섬웨어 공격으로 본 의료기관 정보보호 취약점과 ISMS-P 대응 방안
2026년 초 대학병원 연쇄 랜섬웨어 공격으로 의료영상시스템 마비. 의료기관의 구조적 보안 취약점과 AI 개발을 위한 개인정보보호법 개정 내용을 ISMS-P 관점에서 분석한다.
https://privacynews.kr/s/d453db96
핵심 요약
- 2026년 초 전남대병원·강원대병원이 랜섬웨어 공격을 받아 MRI·CT 등 의료영상 조회·전송 시스템 장애 발생 - 의료기관은 24시간 운영 특성과 레거시 시스템으로 인해 보안 패치 및 업데이트가 구조적으로 어려움 - 개인정보보호법 개정으로 가명·익명처리만으로 곤란한 경우 일정 요건 하에 AI 기술 개발 허용주요 내용
2026년 초 발생한 전남대학교병원과 강원대학교병원의 랜섬웨어 공격 사례는 국내 의료기관의 정보보호 취약성을 다시 한번 드러냈다. 이번 공격으로 MRI, CT 등 의료영상 조회 및 전송 시스템에 장애가 발생하면서 진료 업무에 심각한 차질이 빚어졌다. 의료기관은 환자의 민감한 건강정보를 다루는 만큼 사이버 공격의 주요 표적이 되고 있으며, 실제로 공격이 발생했을 때 환자 안전과 직결되는 치명적인 결과를 초래할 수 있다.
의료기관의 정보보호가 특히 어려운 이유는 여러 구조적 요인에 기인한다. 첫째, 의료기관은 24시간 365일 중단 없이 운영되어야 하는 특성상 시스템 점검이나 보안 패치 적용을 위한 다운타임 확보가 매우 제한적이다. 둘째, 의료장비와 연동된 레거시 시스템들이 다수 존재하며, 이들은 최신 보안 업데이트를 지원하지 않거나 호환성 문제로 패치 적용이 불가능한 경우가 많다. 셋째, 의료진의 신속한 환자 정보 접근이 생명과 직결되므로 엄격한 접근통제 정책 시행에 현실적 제약이 따른다.
한편, 2026년 개정된 개인정보보호법은 의료 데이터의 AI 활용 가능성을 확대하는 내용을 포함하고 있다. 기존에는 가명·익명처리를 통해서만 의료정보를 연구 목적으로 활용할 수 있었으나, AI 기술 개발에 있어서는 이러한 처리만으로는 학습 데이터의 품질과 정확성을 확보하기 어려운 경우가 많았다. 개정법은 일정한 요건과 절차를 준수하는 경우 보다 유연한 데이터 활용을 허용함으로써, 의료 AI 기술 발전과 개인정보 보호 간의 균형을 모색하고 있다.
의료기관은 이제 랜섬웨어 등 사이버 공격에 대비한 기술적 대응뿐만 아니라, 변화하는 법적 요구사항과 AI 기술 도입에 따른 새로운 개인정보 처리 환경에도 동시에 대응해야 하는 복합적 과제를 안고 있다. ISMS-P 인증 취득 의무기관으로서 의료기관은 체계적인 정보보호 및 개인정보보호 관리체계 구축이 필수적이다.
전문가 시각
ISMS-P 선임심사원으로서 의료기관 심사를 수행하면서 가장 빈번하게 목격하는 문제는 '알면서도 실행하지 못하는' 딜레마다. 의료기관의 정보보호 담당자들은 대부분 보안 취약점을 인지하고 있지만, 진료 연속성 보장이라는 절대적 우선순위 앞에서 보안 조치 이행이 후순위로 밀리는 구조적 문제에 직면해 있다. 이를 해결하기 위해서는 경영진 차원에서 정보보호를 환자 안전의 일부로 인식하고, 충분한 예산과 인력을 배정하는 의사결정이 선행되어야 한다. 특히 레거시 시스템에 대해서는 네트워크 분리, 화이트리스트 기반 접근통제 등 보완적 보안 조치를 적용하는 전략이 필요하다.
개인정보보호법 개정으로 AI 개발 목적의 의료데이터 활용 범위가 확대된 것은 긍정적이나, 실무적으로는 '일정한 요건과 절차'의 구체적 해석과 적용이 관건이다. 의료기관은 IRB(기관생명윤리위원회) 심의, 데이터 최소화 원칙 준수, 기술적·관리적 안전조치 강화, 제3자 제공 시 계약서 명문화 등을 통해 법적 리스크를 최소화해야 한다. 특히 AI 학습용 데이터셋 구축 시 개인정보 영향평가(PIA)를 사전에 수행하여 잠재적 위험을 식별하고 대응 방안을 마련하는 것이 바람직하다.
ISMS-P 심사원 체크포인트
1. 2.8.2 백업 및 복구 관리 (랜섬웨어 대응)
의료기관은 랜섬웨어 공격 시 신속한 복구를 위해 의료영상(PACS), 전자의무기록(EMR) 등 핵심 시스템의 백업 주기, 백업 데이터의 오프라인 보관, 복구 테스트 이력을 점검받는다. 특히 백업 데이터가 랜섬웨어에 감염되지 않도록 네트워크 분리 및 쓰기 방지 조치가 적용되었는지 확인이 필수적이다. 개인정보보호법 제29조(안전조치의무)에 따라 개인정보 백업 시 암호화 적용 여부도 함께 심사한다.
2. 2.9.2 악성코드 통제 및 2.10.4 보안 패치 관리
24시간 운영되는 의료기관 특성상 실시간 백신 업데이트와 보안 패치 적용이 어려운 점을 고려하되, 대체 보안 조치(네트워크 세그먼테이션, IPS/IDS 운영, 제로트러스트 접근통제 등)가 문서화되고 실제 이행되는지 검증한다. 레거시 의료장비에 대해서는 별도 격리망 운영, 전용 VLAN 구성, 접근 IP 화이트리스트 관리 등을 확인한다.
3. 3.3.4 개인정보 처리업무 위탁 및 3.4.2 개인정보 제3자 제공
AI 기술 개발을 위해 의료데이터를 외부에 제공하거나 위탁하는 경우, 개인정보보호법 제17조(개인정보 제공), 제26조(업무위탁), 제28조의2(가명정보 처리 특례) 준수 여부를 집중 심사한다. 특히 개정법에 따른 '일정한 요건과 절차'에는 정보주체 동의(또는 동의 예외 사유), 가명처리 적정성 평가, 재식별 금지 조치, 안전성 확보조치 등이 포함되므로, 이에 대한 증적 문서(동의서, 위탁계약서, 가명처리 내역, 안전조치 이행 증적)를 상세히 점검한다.
위반 조항
개인정보보호법 제29조(안전조치의무) 위반
개인정보처리자는 개인정보가 분실·도난·유출·위조·변조 또는 훼손되지 않도록 내부 관리계획 수립, 접근통제, 암호화 등 안전성 확보에 필요한 기술적·관리적·물리적 조치를 하여야 한다. 랜섬웨어 공격으로 인한 의료영상 시스템 장애는 안전조치 미흡에 따른 개인정보 훼손 가능성을 시사하며, 시스템 접근통제, 백업 및 복구 체계, 악성코드 방지 조치 등이 적절히 이행되지 않았을 경우 동 조항 위반에 해당한다.
개인정보보호법 제34조(개인정보 유출 통지 등) 위반 가능성
랜섬웨어 공격으로 개인정보가 유출되거나 유출 가능성이 있는 경우, 정보주체에게 지체 없이 유출 사실, 유출 시점과 항목, 대응 조치 등을 통지하고 개인정보보호위원회 또는 전문기관에 신고해야 한다. 통지·신고 지연 또는 미이행 시 과태료(3천만 원 이하) 또는 과징금 부과 대상이 된다.
개인정보보호법 제28조의2(가명정보 처리 특례) 및 제17조(개인정보 제공) 관련
AI 기술 개발 목적으로 의료정보를 제3자에게 제공할 때, 가명처리만으로 곤란한 경우에도 정보주체 동의, 법령상 의무 이행, 공공기관의 소관 업무 수행 등 법정 사유 없이 제공하면 제17조 위반이다. 개정법이 '일정한 요건과 절차'를 규정했다 하더라도, 이는 제공 금지를 완화한 것이 아니라 절차적 정당성 확보를 강조한 것이므로, 요건 미충족 시 형사처벌(5년 이하 징역 또는 5천만 원 이하 벌금) 대상이 될 수 있다.
CPPG·ISMS-P 연계 포인트
1. 랜섬웨어 대응 3-2-1 백업 원칙
랜섬웨어 공격에 효과적으로 대응하기 위한 백업 전략으로, 3개의 백업 사본을 2개의 서로 다른 매체에 저장하고, 1개는 오프사이트(외부)에 보관하는 원칙이다. ISMS-P 인증심사 시 2.8.2 백업 및 복구 관리 항목에서 이 원칙의 이행 여부를 확인하며, CPPG 시험에서는 기술적 안전조치의 백업 및 재해복구 영역에서 출제된다. 의료기관처럼 중요 정보를 다루는 기관은 백업 데이터의 무결성 검증, 복구 테스트 주기(최소 반기 1회), 백업 암호화 등을 함께 적용해야 한다.
2. 가명정보와 익명정보의 법적 차이
가명정보는 추가 정보 없이는 특정 개인을 알아볼 수 없도록 처리된 정보로, 개인정보보호법상 통계작성, 과학적 연구, 공익적 기록보존 목적으로 정보주체 동의 없이 처리 가능하나, 여전히 개인정보로 분류되어 안전조치 의무가 적용된다(제28조의2). 반면 익명정보는 더 이상 개인을 식별할 수 없어 개인정보보호법 적용 대상이 아니다
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

