속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

배달의민족 고객정보 유출, 외주업체 위장취업 통한 내부자 범죄 심각성

2026년 상반기 배달의민족에서 고객상담 외주업체에 위장 취업한 범죄자를 통한 개인정보 유출 사건 발생. 국정감사에서 유통 플랫폼의 정보보호 관리체계 허점 집중 조명

백남정 기자
입력 2026년 10월 3일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/496e0f7e

핵심 요약

- 2026년 상반기 배달의민족에서 고객상담 외주업체 위장 취업자를 통한 개인정보 유출 사건 발생 - 10월 12일 정무위원회 국정감사에서 쿠팡·배민 등 유통 플랫폼의 정보보호 관리 실태 집중 점검 예정 - 외주업체 관리 소홀과 내부자 위협에 대한 기술적·관리적 통제 미흡이 주요 원인으로 지적

주요 내용

2026년 상반기 국내 대표 배달 플랫폼 배달의민족에서 고객 개인정보 유출 사건이 발생했다. 이번 사건은 고객상담 업무를 담당하는 외주업체에 범죄 목적으로 위장 취업한 인력이 고객정보에 접근하여 유출한 전형적인 내부자 위협(Insider Threat) 사례로 확인됐다.

특히 이번 사건은 단순한 기술적 취약점 공격이 아닌, 조직적이고 계획적인 사회공학적 공격 형태로 진행되었다는 점에서 심각성이 크다. 범죄자는 정상적인 채용 프로세스를 거쳐 합법적으로 고객정보 접근 권한을 획득한 후 범행을 저질렀으며, 이는 현재 대부분의 플랫폼 기업들이 채택하고 있는 외주 운영 모델의 구조적 취약점을 드러냈다.

10월 12일 예정된 국회 정무위원회 국정감사에서는 쿠팡과 배달의민족을 증인으로 소환하여 개인정보 보호 체계 전반을 점검할 예정이다. 이번 국감에서는 정보 유출 사건뿐만 아니라 플랫폼 기업들의 수수료 정책과 상생 문제도 함께 다뤄질 것으로 보이며, 유통 플랫폼들의 전반적인 책임 경영 실태가 집중 조명될 전망이다.

개인정보보호위원회 관계자는 "외주업체를 통한 개인정보 처리 위탁 시에도 원 사업자의 관리·감독 책임이 면제되지 않는다"며, "특히 대규모 개인정보를 처리하는 정보통신서비스 제공자는 더욱 엄격한 보안 통제가 요구된다"고 강조했다.

전문가 시각

이번 배달의민족 사건은 ISMS-P 인증 기업에서도 발생할 수 있는 전형적인 '위탁 관리 실패' 사례다. 심사 현장에서 많은 기업들이 자체 직원에 대한 보안 통제는 비교적 잘 갖추고 있으나, 외주·파견·위탁 인력에 대해서는 동일한 수준의 통제를 적용하지 않는 경우가 빈번하다. 특히 고객상담(CS) 부문은 대량의 개인정보 접근이 필요하면서도 인력 유동성이 높아 채용 단계의 신원 확인, 재직 중 행위 모니터링, 퇴직 시 권한 회수 등 전 생애주기 관리가 필수적이다.

실무적으로는 채용 전 범죄경력 조회뿐 아니라 추천인 확인, 경력 공백기 검증 등 강화된 백그라운드 체크가 필요하며, 재직 중에도 비정상적인 대량 조회, 근무시간 외 접근, USB/이메일 등을 통한 정보 반출 시도를 탐지할 수 있는 DLP(Data Loss Prevention) 및 사용자 행위 분석(UEBA) 솔루션 도입이 권고된다. 또한 외주업체와의 계약서에 보안 요구사항을 명시하고, 정기적인 보안 교육과 모의훈련을 실시하며, 분기별 보안 이행 점검을 수행하는 등 관리적 통제를 강화해야 한다.

ISMS-P 심사원 체크포인트

1. 인증기준 2.8.2 (개인정보 처리 위탁 보안) 및 개인정보보호법 제26조
- 위탁계약서 상 안전성 확보조치 의무 명시 여부, 수탁자에 대한 교육·관리·감독 기록, 재위탁 통제 절차 확인
- 외주업체 인력의 개인정보 접근 권한 부여 시 업무 범위 최소화 원칙 적용 여부, 접근 로그 모니터링 체계 점검
- 위탁업무 종료 시 개인정보 반환·파기 절차 이행 증적 및 접근 권한 즉시 회수 여부 확인

2. 인증기준 2.3.2 (인적 보안) - 채용 및 퇴직 관리
- 개인정보 취급자(외주 포함) 채용 시 신원 확인 절차: 범죄경력 조회, 경력 검증, 보안서약서 징구
- 재직 중 보안 교육 이수 기록 및 개인정보 오·남용 모니터링 체계 (이상 징후 탐지 룰 설정 포함)
- 퇴직 즉시 모든 접근 권한 삭제 및 보안 장비 회수 절차 이행 여부

3. 인증기준 2.10.3 (개인정보 유출사고 대응) 및 개인정보보호법 제34조
- 유출 인지 즉시 개인정보보호위원회 신고 (24시간 이내), 정보주체 통지 의무 이행 여부
- 유출 원인 분석 및 재발 방지 대책 수립·이행 여부, 피해 최소화 조치 (모니터링 서비스 제공 등)

CPPG·ISMS-P 연계 포인트

내부자 위협(Insider Threat) 통제
내부자에 의한 정보 유출은 외부 공격보다 탐지가 어렵고 피해 규모가 크다. ISMS-P에서는 직무분리, 최소 권한 원칙, 접근 로그 분석, 비정상 행위 탐지 등 다층적 통제를 요구한다. 특히 외주·위탁 인력은 직접 고용 인력과 동일한 보안 통제 대상이며, 업무 특성상 높은 위험을 가진 경우 추가 통제(예: 2인 승인, 실시간 모니터링)가 필요하다.

위탁 처리 시 관리·감독 책임
개인정보보호법 제26조는 위탁자에게 수탁자 관리·감독 의무를 부과하며, 수탁자의 귀책사유로 인한 정보 유출 시에도 위탁자가 연대하여 손해배상 책임을 진다(동법 제39조). ISMS-P 심사에서는 위탁계약서 내용, 수탁자 보안 수준 평가 기록, 정기 점검 결과, 교육 실시 기록 등을 종합적으로 검토하며, 형식적 관리는 부적합 처리된다.

#배달의민족#개인정보유출#위장취업#외주업체보안#ISMS-P
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사