CI 갱신제도 도입 촉구…대규모 유출사고 재발 방지 위한 근본 대책 필요
조경태 의원이 CI 1년 주기 갱신제 도입을 제안했다. 2025년 롯데카드 사고 등 대규모 침해사고에서 CI 유출이 반복되면서 근본적인 제도 개선 필요성이 제기되고 있다.
https://privacynews.kr/s/600ff07b핵심 요약
- 조경태 의원, CI(연계정보) 1년 주기 갱신제 도입 및 유출 피해자 재발급 제도 촉구 - 2025년 롯데카드 침해사고(297만명), 기타 대규모 사고에서 CI 유출 반복 발생 - CI의 영구불변성이 2차 피해 우려를 키우며, 제도적 보완 필요성 대두주요 내용
2026년 9월 25일 현재, 대규모 개인정보 침해사고에서 CI(Connecting Information, 연계정보) 유출이 반복되면서 제도 개선 목소리가 커지고 있다. 조경태 의원은 CI를 1년마다 갱신하고, 유출 피해자에게는 재발급을 제공하는 제도 도입을 촉구했다.
2025년 발생한 롯데카드 침해사고에서는 약 297만명의 CI가 유출됐으며, 이후 발생한 여러 침해사고에서도 CI가 유출 항목에 포함됐다. CI는 주민등록번호를 대체하기 위해 도입된 개인식별 수단으로, 행정안전부가 제공하는 암호화된 값이다. 서비스 제공자 간 동일인 확인을 위해 사용되지만, 한번 생성되면 변경되지 않는 영구불변성이 특징이다.
문제는 CI 자체만으로는 주민등록번호를 역추적하거나 특정 개인을 즉시 식별할 수 없지만, 다른 유출 정보와 결합될 경우 개인식별 가능성이 높아진다는 점이다. 특히 CI가 여러 사고에서 반복 유출될 경우, 공격자가 다양한 데이터베이스를 연계해 프로파일링할 위험이 증가한다.
조 의원의 제안은 CI의 주기적 갱신을 통해 유출된 CI의 활용 가치를 제한하고, 침해사고 피해자에게는 새로운 CI를 발급받을 수 있는 권리를 부여하자는 것이다. 이는 주민등록번호 변경제도와 유사한 맥락으로, 2차 피해 방지를 위한 근본적 대책으로 평가받고 있다.
전문가 시각
ISMS-P 심사 현장에서 CI는 '개인정보'로 분류되지 않는 경우가 많아, 암호화·접근통제 등 보호조치가 상대적으로 느슨하게 적용되는 사례를 자주 목격한다. 하지만 개인정보보호법 제2조 제1호는 "다른 정보와 쉽게 결합하여 개인을 알아볼 수 있는 정보"를 개인정보로 정의하고 있으며, CI는 명백히 이 범주에 해당한다. 특히 이름, 전화번호, 이메일 등과 함께 유출될 경우 개인식별력이 급격히 높아지므로, CI를 민감한 식별정보로 취급해야 한다.
기업은 CI를 DB 암호화 대상에 반드시 포함하고, 접근권한을 최소화하며, 주기적인 접근로그 모니터링을 실시해야 한다. 또한 침해사고 발생 시 CI 유출 여부를 명확히 파악하고, 2차 피해 가능성을 정보주체에게 투명하게 고지하는 것이 필수적이다. CI 갱신제 도입 논의가 본격화될 경우, 시스템 개편 부담이 클 수 있으므로 사전 영향평가와 기술적 준비가 필요하다.
ISMS-P 심사원 체크포인트
1. 인증기준 2.8.1(개인정보 암호화) 및 2.8.2(접근권한 관리)
- CI가 DB에 평문으로 저장되어 있는지, 암호화 적용 여부 확인
- CI 접근권한이 업무 필요 최소한으로 제한되어 있는지 점검
- 개인정보보호법 제24조의2(고유식별정보의 안전성 확보조치) 준수 여부 검토 (CI는 고유식별정보는 아니나, 유사 수준 보호 필요)
2. 인증기준 2.9.3(개인정보 유출사고 대응) 및 2.9.4(재발방지 대책)
- 침해사고 발생 시 CI 유출 여부를 식별·평가하는 절차 존재 여부
- CI 유출 시 2차 피해 가능성 분석 및 정보주체 고지 내용의 적정성
- 개인정보보호법 제34조(개인정보 유출 통지·신고) 이행 여부 확인
3. 인증기준 2.5.4(개인정보 영향평가)
- CI 처리 시스템 구축·변경 시 개인정보 영향평가 실시 여부
- CI와 다른 개인정보의 결합 가능성, 프로파일링 위험 평가 여부
CPPG·ISMS-P 연계 포인트
1. 가명정보 vs CI의 법적 성격
가명정보는 추가정보 없이 특정 개인을 알아볼 수 없도록 처리된 정보이며, CI는 행안부가 생성한 일방향 암호화 값으로 그 자체로는 개인 식별이 어렵다. 하지만 CI는 여러 서비스에서 동일인 연계에 사용되므로, 다른 정보와 결합 시 식별력이 높아진다는 점에서 '쉽게 결합 가능한 정보'에 해당하며 개인정보로 보호해야 한다.
2. 침해사고 통지·신고 의무 (개인정보보호법 제34조)
개인정보 유출 시 5일 이내 정보주체 통지 및 개인정보보호위원회 신고 의무가 있다. CI 유출 시에도 다른 정보와의 결합 가능성, 2차 피해 우려를 고려해 통지 대상에 포함해야 하며, 유출 경위·항목·조치사항을 구체적으로 고지해야 한다. 특히 CI의 영구불변성으로 인한 지속적 위험을 명확히 설명하는 것이 중요하다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

