속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

LGU+ 해킹사고 증거인멸 공무집행방해 인정…개인정보 유출 은폐의 법적 책임

박정현 의원이 과기정통부·개인정보보호위원회를 기만한 LGU+ 해킹사고 증거인멸을 공무집행방해로 판단. 2026년 사고 대응 패러다임의 전환점.

백남정 기자
입력 2026년 9월 21일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/3035b6b0

핵심 요약

- 박정현 의원, LGU+ 해킹사고 관련 과학기술정보통신부·개인정보보호위원회 기만 및 증거인멸을 공무집행방해로 규정 - 사고 증거 인멸로 개인정보 유출 사실관계 확인이 어려워져, 2026년 기업의 사고 대응 투명성 문제 재조명 - 성실신고·조사협조보다 은폐를 택하는 기업 행태 확산 우려, 개인정보보호 거버넌스의 근본적 재검토 필요

주요 내용

박정현 의원이 2026년 LGU+ 해킹사고와 관련해 과학기술정보통신부 및 개인정보보호위원회를 기만하고 증거를 인멸한 행위를 공무집행방해로 판단했다. 이번 사안은 단순한 개인정보 유출사고를 넘어, 기업이 규제당국의 조사를 의도적으로 방해하고 사실관계 확인을 불가능하게 만든 중대한 공적 질서 위반 행위로 평가받고 있다.

증거인멸은 개인정보 유출 규모, 침해 경로, 피해자 범위 등 핵심 사실관계를 확인할 수 없게 만들어 정보주체의 권리구제를 원천적으로 차단하는 결과를 초래했다. 개인정보보호법은 유출 통지, 신고, 조사협조 등을 의무화하고 있으나, 이러한 법적 의무가 사후적 증거인멸로 무력화될 경우 개인정보보호 체계 전반이 붕괴될 수 있다는 우려가 제기되고 있다.

특히 우려되는 점은 해킹 피해 기업들이 성실신고와 조사협조, 피해구제보다 은폐를 최우선 전략으로 택할 가능성이 높아진다는 것이다. 사고 발생 시 투명한 공개와 적극적 대응이 오히려 기업에 불리하게 작용하는 역설적 상황이 고착화되면, 정보주체 보호라는 개인정보보호법의 근본 목적이 형해화될 수밖에 없다.

2026년 현재, 이번 사안은 개인정보 침해사고 대응에 있어 법적 책임과 기업 윤리, 규제 거버넌스의 실효성을 동시에 점검하는 중요한 전환점이 되고 있다. 공무집행방해라는 강력한 법적 판단이 향후 기업의 사고 대응 문화에 어떤 영향을 미칠지 주목된다.

전문가 시각

ISMS-P 선임심사원 관점에서 이번 사안은 '사고 대응 투명성'이 단순한 권고사항이 아닌 법적 의무임을 재확인시킨다. 개인정보 침해사고 발생 시 조직은 72시간 내 개인정보보호위원회 신고, 정보주체 통지, 로그 및 증적 보존 등 명확한 법적 의무를 부담한다. 증거인멸은 이러한 의무를 정면으로 위반하는 동시에, 향후 민·형사상 책임을 가중시키는 결정적 요인이 된다. 기업은 사고 발생 즉시 포렌식 증거 보전, 외부 전문가 투입, 투명한 커뮤니케이션 체계 가동이라는 기본 원칙을 준수해야 한다.

더 나아가 이번 사례는 ISMS-P 인증 취득 조직이 사고 대응 시 어떤 태도를 취해야 하는지 명확한 기준을 제시한다. 인증은 '문서화된 절차'를 넘어 '실제 이행'을 평가하는 것이며, 사고 발생 시 은폐나 축소는 인증 취소는 물론 형사처벌까지 초래할 수 있다. 조직의 최고경영진은 단기적 평판 리스크보다 장기적 신뢰 자산 보호를 우선해야 하며, 이는 CISO와 개인정보보호책임자(CPO)에게 독립적 권한과 자원을 보장하는 거버넌스 구조로 구현되어야 한다.

ISMS-P 심사원 체크포인트

1. 2.8.2 개인정보 침해사고 대응 및 2.9.3 개인정보 유출 통지
침해사고 발생 시 즉각적인 대응체계 가동, 사고 증적(로그, 접속기록, 시스템 이미지) 보존, 개인정보보호위원회 신고(24시간 내 인지 후 지체 없이), 정보주체 통지(지체 없이) 이행 여부를 점검한다. 증거인멸은 개인정보보호법 제34조(안전조치의무), 제39조의2(침해사고 통지) 위반이며, 형법상 증거인멸죄 및 공무집행방해죄가 성립할 수 있다. 심사 시 '침해사고 대응 매뉴얼' 존재 여부뿐 아니라, 실제 사고 발생 시 증적 보존 절차, 외부 신고 이행 기록, 경영진 보고 체계가 작동했는지 확인해야 한다.

2. 2.1.3 최고경영자의 참여 및 2.8.1 침해사고 예방 및 대응체계 구축
최고경영진이 침해사고 발생 시 은폐가 아닌 투명한 대응을 지시하고, CISO/CPO에게 독립적 권한을 부여했는지 점검한다. 개인정보보호법 제31조(개인정보 보호책임자 지정)에 따라 CPO는 개인정보 처리 관련 업무를 총괄하며, 사고 발생 시 법적 의무 이행을 주도해야 한다. 심사 시 이사회 또는 경영진 회의록에서 사고 대응 방침, 투명성 원칙 천명 여부를 확인하고, 사고 대응 훈련(Tabletop Exercise) 기록에서 증거보존·신고 절차가 실제 훈련되었는지 검증해야 한다.

3. 2.9.1 개인정보 처리방침 수립·공개 및 2.10.4 개인정보 보호 준수 여부 확인
침해사고 발생 시 정보주체 통지 방법, 피해 구제 절차가 개인정보 처리방침에 명시되고 실제 이행되는지 확인한다. 개인정보보호법 제30조(개인정보 처리방침 수립·공개), 제34조(안전성 확보조치), 제39조의12(과징금 부과) 등과 연계해 심사한다. 특히 개인정보 영향평가(PIA) 수행 조직은 사고 시나리오별 대응계획이 영향평가에 반영되었는지, 실제 사고 발생 시 계획대로 이행되었는지 점검해야 한다. 은폐나 증거인멸이 확인되면 ISMS-P 인증 취소(정보통신망법 제47조의3)뿐 아니라 과징금, 형사처벌 대상이 될 수 있다.

CPPG·ISMS-P 연계 포인트

침해사고 신고·통지 의무 (개인정보보호법 제34조, 제39조의2)
개인정보 유출 인지 시 정보주체에게 지체 없이 통지하고, 1천 명 이상 유출 시 개인정보보호위원회 및 한국인터넷진흥원에 신고해야 한다. 통지사항은 유출 항목, 시점, 피해 최소화 방법 등을 포함하며, 미이행 시 과징금(매출액 3% 이하) 및 형사처벌(5년 이하 징역 또는 5천만 원 이하 벌금) 대상이다. CPPG·ISMS-P 시험에서 신고·통지 시한, 대상, 내용을 정확히 숙지해야 한다.

침해사고 증적 보존 및 포렌식 (ISMS-P 2.8.2)
침해사고 발생 시 로그, 접속기록, 시스템 이미지 등 증적을 즉시 보존하고, 필요 시 외부 포렌식 전문가를 투입해 사고 원인과 경로를 규명해야 한다. 증거인멸은 형법 제155조(증거인멸죄), 제136조(공무집행방해죄) 성립 요건이 되며, 개인정보보호법상 안전조치의무 위반으로도 처벌받는다. 시험에서는 사고 대응 절차, 증적 보존 기간, 포렌식 도구 활용 방법이 출제된다.

#LGU+#개인정보유출#증거인멸#공무집행방해#ISMS-P
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사