LG유플러스 증거 폐기·따릉이 2년 방치…흔들리는 개인정보 관리 신뢰
--- 국내외 대형 개인정보 유출 사고가 잇따르는 가운데, 사고 발생 후 증거 인멸과 장기간 탐지 실패 등 부실한 사후 대응이 도마 위에 올랐다. 기업·공공기관의 개인정보보호 관리체계 전반에 대한 재점검이 시급하다는 목소리가 높아지고 있다. --- 사례 1: L
https://privacynews.kr/s/1ee9de74국내외 대형 개인정보 유출 사고가 잇따르는 가운데, 사고 발생 후 증거 인멸과 장기간 탐지 실패 등 부실한 사후 대응이 도마 위에 올랐다. 기업·공공기관의 개인정보보호 관리체계 전반에 대한 재점검이 시급하다는 목소리가 높아지고 있다.
사례 1: LG유플러스, 해킹 조사 중 핵심 서버 폐기
LG유플러스는 2023년 초 약 30만 명의 고객정보가 유출된 해킹 사고 조사 과정에서 핵심 증거가 담긴 서버를 폐기한 것으로 확인됐다. 이에 따라 침해 경로와 유출 규모를 정확히 파악하기 어려워져 '증거인멸' 논란이 불거졌다.
개인정보보호법 제34조의2는 개인정보 유출 시 그 피해 확산 방지와 원인 분석을 위해 관련 자료를 보존하도록 규정하고 있다. 전문가들은 "증거 보전 의무를 소홀히 한 것은 법적 책임 회피 의도로 해석될 수 있다"며 강도 높은 제재 필요성을 제기했다.
사례 2: 서울시 따릉이, 462만 명 정보유출 2년간 방치
서울시 공공자전거 '따릉이'에서는 462만 회원의 이름, 휴대전화번호, 생년월일, 주소 등 민감한 개인정보가 유출된 후 약 2년간 이를 탐지하지 못하고 방치된 사실이 드러났다.
공공기관 특성상 대규모 시민 정보를 보유하고 있음에도 침해 탐지 시스템이 사실상 작동하지 않았다는 점에서 관리 부실 책임론이 거세다. 유출 인지 후에도 신속한 피해자 통지가 이뤄지지 않아 2차 피해 우려가 현실화되고 있다.
유럽 핀테크 대규모 유출, 글로벌 경각심 확산
2026년 9월에는 유럽 대형 핀테크 기업에서 고객의 금융거래 정보, 신용정보, 개인식별정보가 대규모로 유출되는 사고가 발생했다. 중앙집중식 금융 플랫폼의 구조적 취약점이 노출되면서, 탈중앙화 금융(DeFi)에 대한 논의가 본격화되는 계기가 됐다.
공통 패턴: 탐지·보존·대응 체계 동시 실패
세 사례에서 드러난 공통점은 다음과 같다.
| 구분 | 문제점 |
|---|---|
| 탐지 | 침해 발생 후 수개월~수년간 인지 실패 |
| 보존 | 증거 자료 미보존 또는 임의 폐기 |
| 대응 | 피해자 통지 지연, 재발 방지 조치 미흡 |
단순히 보안 솔루션 도입만으로는 한계가 있으며, 관리적·기술적·물리적 보호조치의 유기적 연계가 필수임을 보여준다.
기업·기관 대응 방안
- 침해 탐지 체계 고도화: 이상 징후 실시간 모니터링 및 AI 기반 위협 탐지 도입
- 증거 보전 프로세스 의무화: 로그·서버 이미지 등 최소 3년 이상 보존 정책 수립
- 정기적 모의훈련 실시: 침해사고 대응 시나리오별 훈련으로 대응 역량 강화
- 관리체계 인증 유지: ISMS-P 인증을 통한 지속적인 점검과 개선
>📚 CPPG·ISMS-P 시험 연계 포인트
개인정보 침해사고 대응 절차(ISMS-P 2.12.1)
- 침해사고 탐지 → 초기 대응 → 증거 수집·보존 → 원인 분석 → 피해자 통지 → 재발 방지
- 핵심: 증거 보존은 법적 의무이자 원인 규명의 필수 요건. 임의 폐기 시 과태료 및 형사처벌 대상이 될 수 있음(개인정보보호법 제73조)
개인정보보호 전문기자 백남정 | 2025년 1월
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

