LG유플러스 개인정보 침해 은폐 의혹, 정부 위약금 면제 검토 예고
2026년 국정감사에서 LG유플러스 개인정보 침해 은폐 의혹이 제기됐다. 정부는 고의적 은폐 확인 시 위약금 면제를 요청할 방침이며, 주요 플랫폼 기업 CISO들이 증인으로 출석했다.
https://privacynews.kr/s/0aa3343b핵심 요약
- 2026년 국정감사에서 LG유플러스의 개인정보 침해사고 은폐 의혹이 집중 조명됨 - 정부는 고의적 은폐가 확인될 경우 위약금 면제 요청 등 강력 조치 예고 - 티빙, 우아한형제들, 토스페이먼츠 등 주요 플랫폼 기업의 정보보호 책임자들이 국감 증인으로 출석주요 내용
2026년 10월 6일 진행된 국정감사에서 LG유플러스의 개인정보 침해사고 은폐 의혹이 핵심 쟁점으로 부상했다. 정부 측은 LG유플러스가 개인정보 침해사고를 고의적으로 은폐한 사실이 확인될 경우, 위약금 면제 요청을 포함한 강력한 조치를 취하겠다는 입장을 밝혔다.
이번 국정감사에는 최주희 티빙 대표, 김정훈 우아한형제들 최고정보보호책임자(CISO), 임한욱 토스페이먼츠 대표, 홍승일 등 주요 플랫폼 기업의 정보보호 책임자들이 증인으로 출석했다. 이는 최근 일련의 개인정보 유출 사고들이 기업의 정보보호 관리체계 미흡과 연관되어 있다는 인식을 반영한 것으로 보인다.
특히 LG유플러스 사례는 개인정보 침해사고 발생 시 신속한 신고와 투명한 대응이 얼마나 중요한지를 보여주는 전형적인 사례가 되고 있다. 개인정보보호법상 개인정보 유출 시 정보주체에 대한 통지 및 관련 기관 신고 의무를 위반했을 경우, 형사처벌뿐만 아니라 행정처분, 민사배상 등 다층적 책임이 발생할 수 있다.
정부는 독파모(독립된 패킷 모니터링) 관련 공방에도 불구하고 관련 사업을 계속 추진하겠다는 입장을 재확인했으며, 과기정통부를 중심으로 개인정보 보호 강화를 위한 정책적 노력을 지속할 것임을 강조했다.
전문가 시각
ISMS-P 선임심사원 관점에서 볼 때, 이번 사례는 개인정보 침해사고 대응 프로세스의 중요성을 명확히 보여준다. 개인정보 침해사고가 발생했을 때 기업이 취해야 할 가장 중요한 조치는 '신속한 신고와 투명한 공개'다. 은폐 시도는 초기 침해사고보다 훨씬 더 큰 법적·재무적·평판 리스크를 초래한다. 특히 ISMS-P 인증을 받은 기업의 경우 인증 취소 사유가 될 수 있으며, 재인증 시 중대한 감점 요인으로 작용한다.
기업들은 침해사고 대응 체계를 사전에 구축하고 정기적으로 모의훈련을 실시해야 한다. 최고경영진부터 실무자까지 침해사고 발생 시 신고 의무와 절차를 명확히 인지하고 있어야 하며, 특히 CISO는 경영진과 독립적으로 법적 의무사항을 이행할 수 있는 권한과 책임을 부여받아야 한다. 개인정보보호법 제34조의2에 따라 1만 명 이상의 개인정보 유출 시 72시간 이내 신고해야 하는데, 이를 위한 모니터링 체계와 의사결정 프로세스가 명문화되어 있어야 한다.
ISMS-P 심사원 체크포인트
1. 개인정보 침해사고 대응 및 신고체계 (ISMS-P 2.8.5, 2.9.2)
- 개인정보 침해사고 발생 시 탐지, 분석, 대응, 복구 절차가 문서화되어 있는가
- 개인정보보호법 제34조(개인정보 유출 통지 등), 제34조의2(개인정보 유출 신고 등)에 따른 통지 및 신고 절차가 수립되어 있으며, 책임자와 권한이 명확히 지정되어 있는가
- 1만 명 이상 유출 시 72시간 이내 한국인터넷진흥원(KISA) 신고를 위한 모니터링 및 집계 체계가 실제 작동 가능한가
2. 최고정보보호책임자(CISO)의 독립성과 권한 (ISMS-P 2.1.2)
- CISO가 개인정보 침해사고 발생 시 경영진의 압력이나 간섭 없이 법적 의무사항(신고, 통지)을 이행할 수 있는 독립적 권한을 보유하고 있는가
- 정보보호 및 개인정보보호 관련 예산 및 인력에 대한 실질적 결정권이 부여되어 있는가
- CISO의 직위가 임원급이며, 이사회 또는 최고경영진에 직접 보고할 수 있는 체계가 구축되어 있는가
3. 침해사고 대응 훈련 및 기록관리 (ISMS-P 2.9.3)
- 개인정보 침해사고 대응 모의훈련을 연 1회 이상 실시하고 있으며, 그 결과를 기록·보관하고 있는가
- 침해사고 발생 시 모든 대응 활동(탐지 시각, 보고 경로, 의사결정 과정, 신고 시각 등)을 상세히 기록하는 체계가 있는가
- 과거 침해사고 이력과 대응 결과를 분석하여 재발 방지 대책을 수립하고 이행하고 있는가
CPPG·ISMS-P 연계 포인트
개인정보 유출 통지·신고 의무 (개인정보보호법 제34조, 제34조의2)
개인정보 유출 발생 시 정보주체에 대한 통지는 유출을 '알게 된 때'로부터 지체 없이, 관련 기관(KISA) 신고는 1만 명 이상 유출 시 72시간 이내 의무적으로 이행해야 한다. 통지 내용에는 유출 항목, 시점, 피해 최소화 방법 등이 포함되어야 하며, 고의적 은폐 시 5년 이하 징역 또는 5천만 원 이하 벌금에 처해질 수 있다.
침해사고 대응체계 (ISMS-P 2.9 영역)
효과적인 침해사고 대응을 위해서는 사전 준비(대응조직 구성, 역할 정의), 탐지·분석(모니터링 체계 구축), 억제·복구(격리, 시스템 복원), 사후관리(재발방지 대책 수립) 등 단계별 프로세스가 문서화되고 정기적으로 점검되어야 한다. 특히 CISO의 독립적 권한 보장은 침해사고 은폐를 방지하는 핵심 통제수단이다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

