LG유플러스 해킹 사고 핵심 서버 폐기 논란…국감서 사고대응체계 전면 재검토
2026년 국정감사에서 LG유플러스 해킹 의혹 조사 중 핵심 서버 폐기 사실이 드러나 통신사의 침해사고 신고 및 증거보존 체계 강화 필요성이 제기됐다.
https://privacynews.kr/s/8aca164d핵심 요약
- 2026년 9월 21일 국정감사에서 LG유플러스 해킹 의혹 조사 과정 중 핵심 서버 폐기 사실 지적 - 박정현 의원, 통신사 해킹 사고 대응체계의 신고·증거보존 절차 미흡 문제 제기 - 대형 통신사의 연이은 개인정보 유출 사고로 침해사고 대응 프로세스 전면 재검토 필요성 대두주요 내용
2026년 9월 21일 국회 국정감사에서 박정현 더불어민주당 의원은 LG유플러스 해킹 의혹과 관련해 정부 조사 과정에서 핵심 서버가 폐기되거나 증거가 제대로 보존되지 않은 문제를 강력히 지적했다. 이는 대형 통신사의 침해사고 대응체계가 형식적으로 운영되고 있음을 보여주는 사례로, 실질적인 사고 조사와 재발방지 대책 마련을 어렵게 만드는 심각한 문제로 평가된다.
박 의원은 통신사들의 잇단 해킹 및 개인정보 유출 사고에도 불구하고, 사고 발생 시 신고 지연, 증거 인멸 우려, 초동 대응 미흡 등의 문제가 반복되고 있다고 지적하며, 신고 및 증거보존 절차를 강화해야 한다고 강조했다. 특히 침해사고 발생 시 관련 시스템과 로그 데이터의 즉각적인 보존 조치가 이루어지지 않아 사고 원인 규명과 책임 소재 파악이 어려운 상황이 지속되고 있다.
통신사는 개인정보보호법상 대규모 개인정보를 처리하는 정보통신서비스 제공자로서 ISMS-P 인증 의무 대상이며, 가장 높은 수준의 보안 관리체계를 갖춰야 한다. 그러나 이번 사례는 인증을 받았음에도 실제 침해사고 발생 시 증거보존과 신고 체계가 제대로 작동하지 않고 있음을 드러냈다. 이에 따라 현행 침해사고 대응 프로세스의 실효성에 대한 전면적인 재검토가 필요하다는 목소리가 높아지고 있다.
전문가 시각
ISMS-P 선임심사원 관점에서 볼 때, 이번 사건은 인증 심사 시 문서화된 절차와 실제 운영 간의 괴리를 보여주는 전형적인 사례다. 많은 조직이 침해사고 대응 절차를 수립하고 있으나, 실제 사고 발생 시 증거보존 우선순위가 낮아지거나 비즈니스 연속성을 이유로 시스템을 조기에 복구·폐기하는 경우가 빈번하다. 특히 핵심 서버 폐기는 포렌식 조사를 불가능하게 만들어 사고 원인 규명, 영향 범위 파악, 법적 책임 소재 확인을 모두 차단하는 치명적 결과를 초래한다.
기업은 침해사고 대응계획 수립 시 '증거보존 우선' 원칙을 명확히 하고, 사고 발생 즉시 관련 시스템의 이미징, 로그 백업, 네트워크 트래픽 캡처 등을 자동화·의무화해야 한다. 또한 경영진이 사고 은폐나 조기 복구 압력을 행사하지 않도록 내부 통제 체계를 강화하고, 외부 전문기관과의 즉각적인 협력 체계를 사전에 구축해야 한다. 이번 국감 지적이 형식적 인증에서 실질적 보안 거버넌스로의 전환점이 되어야 한다.
ISMS-P 심사원 체크포인트
1. 2.8.3 침해사고 탐지 및 대응 (개인정보보호법 제34조의2 안전조치의무)
- 침해사고 발생 시 증거자료 보존 절차가 문서화되어 있고 실제로 이행되는지 확인 필요
- 시스템 로그, 보안장비 로그, 네트워크 트래픽 등의 자동 백업 및 변조 방지 조치 점검
- 사고 대응 시나리오별 증거보존 체크리스트 및 책임자 지정 여부 검토
- 포렌식 도구 및 절차 준비 상태, 외부 전문기관과의 협력 체계 구축 여부 심사
2. 2.8.4 침해사고 보고 및 개선 (개인정보보호법 제34조 유출 통지, 제39조의15 신고의무)
- 침해사고 발견 후 24시간 이내 개인정보보호위원회·한국인터넷진흥원 신고 프로세스 점검
- 신고 지연을 방지하기 위한 내부 보고 경로 및 의사결정 체계의 명확성 확인
- 사고 은폐나 축소 보고를 방지하는 내부 통제 장치(이사회 보고, 감사 개입 등) 존재 여부
- 사고 후 재발방지 대책 수립 및 이행 여부, 유사 시스템에 대한 전파 조치 검토
3. 2.11.1 백업 및 복구 관리
- 침해사고 대응 시 증거보존과 업무 복구의 우선순위가 명확히 정의되어 있는지 확인
- 복구 작업 전 시스템 이미징 및 로그 보존을 의무화하는 절차 존재 여부
- 백업 데이터의 무결성 검증 및 접근 통제, 변조 방지 조치 점검
CPPG·ISMS-P 연계 포인트
침해사고 신고의무 (개인정보보호법 제34조, 제39조의15)
정보통신서비스 제공자는 개인정보 유출 사고 발생 시 지체 없이 해당 이용자에게 통지하고(제34조), 대통령령으로 정하는 규모 이상의 피해 발생 시 개인정보보호위원회 또는 전문기관에 신고해야 한다(제39조의15). 신고 지연이나 미신고 시 과태료 부과 대상이며, 시험에서는 신고 시기, 통지 내용, 신고 대상 기준을 묻는 문제가 출제된다.
디지털 포렌식과 증거보존 원칙
침해사고 대응 시 디지털 증거의 무결성·신뢰성 확보가 핵심이다. 증거보존 4대 원칙(정당성, 재현성, 신속성, 연계보관성)에 따라 원본 데이터 보존, 해시값 검증, 작업 기록 문서화가 필수다. ISMS-P 인증심사 및 CPPG 시험에서는 사고 발생 시 초동 조치 순서, 로그 보존 방법, 포렌식 절차의 적법성을 평가하는 문항이 빈번히 출제된다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

