여의도순복음교회 85만명 개인정보 유출, KISA 침해사고 통보…종교단체 보안 허점 드러나
국내 최대 교회인 여의도순복음교회에서 해킹 의심 공격으로 성도 85만명의 개인정보가 유출됐다. KISA가 침해사고 정황을 통보하며 종교단체의 정보보호 체계 부실이 재조명되고 있다.
https://privacynews.kr/s/ce526a6d핵심 요약
- 여의도순복음교회에서 해킹 의심 공격으로 성도 85만명의 개인정보 유출 사고 발생 (2026년 10월 6일) - 한국인터넷진흥원(KISA)이 10월 6일 오후 3시 교회 정보시스템 침해 사고 정황을 공식 통보 - 종교단체의 대규모 개인정보 보유에도 불구한 정보보호 관리체계 미흡 문제 부각주요 내용
2026년 10월 6일 오후 3시, 한국인터넷진흥원(KISA)은 여의도순복음교회에 정보시스템 침해 사고 발생 정황을 공식 통보했다. 이번 사고로 국내 최대 규모 교회인 여의도순복음교회에 등록된 성도 85만명의 개인정보가 유출된 것으로 확인됐다. 해킹으로 의심되는 이번 공격은 종교단체가 보유한 대규모 개인정보의 보안 취약성을 여실히 드러낸 사례로 평가된다.
여의도순복음교회는 성도들의 이름, 연락처, 주소 등 기본 인적사항은 물론 헌금 내역, 소속 교구 정보 등 민감한 개인정보를 다수 보유하고 있다. 85만명이라는 대규모 정보주체의 개인정보를 관리하면서도 적절한 정보보호 관리체계를 구축하지 못했다는 점에서 개인정보보호법상 안전성 확보조치 의무 위반 소지가 크다.
KISA의 침해사고 통보는 다크웹 모니터링, 이상 트래픽 탐지 등을 통해 이루어진 것으로 추정된다. 교회 자체적으로 침해사고를 탐지하지 못하고 외부 기관의 통보로 사고를 인지했다는 점은 내부 보안관제 체계의 부재를 의미한다. 특히 종교단체는 개인정보보호법상 과징금 부과 대상은 아니나, 형사처벌 및 손해배상 책임에서는 예외가 아니다.
이번 사고는 비영리 종교단체라 할지라도 10만명 이상의 정보주체 개인정보를 처리하는 경우 ISMS-P 인증 의무대상으로 지정될 수 있다는 점을 시사한다. 방송통신위원회와 개인정보보호위원회는 향후 종교단체에 대한 정보보호 관리체계 의무화를 검토할 필요가 있다.
전문가 시각
ISMS-P 선임심사원 관점에서 본 이번 사고의 가장 큰 문제는 '사고 대응 체계의 부재'다. 침해사고를 자체 탐지하지 못하고 KISA의 통보로 인지했다는 것은 보안관제(모니터링), 로그 분석, 이상징후 탐지 등 기본적인 보안 통제가 작동하지 않았음을 의미한다. 85만명의 개인정보를 보유한 조직이라면 최소한 실시간 모니터링 체계와 침해사고 대응계획(IRP)을 수립·운영했어야 한다.
종교단체는 그동안 정보보호 사각지대로 존재해왔다. 영리법인이 아니라는 이유로 ISMS-P 인증 의무대상에서 제외되어 왔으나, 실제로는 대형 교회·사찰·성당 등이 수십만명의 신도 정보를 보유하고 있다. 이번 사고를 계기로 일정 규모 이상 개인정보를 처리하는 종교단체에 대해서도 정보보호 관리체계 인증을 의무화하거나, 최소한 안전성 확보조치 가이드라인을 마련해 정기 점검을 실시할 필요가 있다. 또한 개인정보 처리방침 공개, 개인정보보호책임자(CPO) 지정, 정기 취약점 점검 등 기본적인 거버넌스 체계 구축이 시급하다.
ISMS-P 심사원 체크포인트
1. 2.8.2 침해사고 탐지 및 대응 (ISMS-P 인증기준)
- 침해사고 탐지를 위한 모니터링 체계 구축 여부 확인 필수
- 보안관제 솔루션(SIEM, IDS/IPS 등) 도입 및 실시간 모니터링 로그 검토
- 자체 탐지 실패는 통제 미비로 판단, 개선권고 또는 부적합 조치 대상
- 개인정보보호법 제29조(안전성 확보조치) 위반 소지: 접근통제, 접속기록 보관 및 점검 미흡
2. 2.8.3 침해사고 대응 및 복구 (ISMS-P 인증기준)
- 침해사고 대응계획(IRP) 수립 및 정기 훈련 실시 여부 점검
- KISA 신고 의무 이행 여부: 개인정보보호법 제34조(개인정보 유출 통지·신고) - 5일 이내 정보주체 통지 및 개인정보보호위원회·KISA 신고 의무
- 사고 발생 시 72시간 내 초동 대응 조치 이행 여부 확인
- 유출 개인정보 항목, 규모, 원인, 재발방지 대책 등 구체적 신고 내용 검토
3. 2.4.3 개인정보 암호화 (ISMS-P 인증기준)
- 고유식별정보, 비밀번호, 바이오정보 등 민감정보 암호화 저장 의무
- 개인정보보호법 시행령 제21조(개인정보의 안전성 확보조치) 암호화 조치 이행 여부
- 데이터베이스 암호화(TDE), 응용프로그램 암호화(API), 컬럼 암호화 등 적용 확인
- 암호키 관리 체계 및 접근통제 정책 수립·운영 점검
CPPG·ISMS-P 연계 포인트
개인정보 유출 통지·신고 의무 (개인정보보호법 제34조)
개인정보 유출 사실을 안 때로부터 5일 이내 정보주체에게 통지하고 개인정보보호위원회 또는 전문기관(KISA)에 신고해야 한다. 통지 내용에는 ①유출 개인정보 항목 ②유출 시점과 그 경위 ③정보주체가 할 수 있는 조치 ④대응조치 및 피해구제 절차 ⑤담당부서 및 연락처를 포함해야 한다. 1만명 이상 유출 시 개인정보보호위원회·KISA·주요 언론사에 통지해야 하며, 미이행 시 3천만원 이하 과태료 부과 대상이다.
안전성 확보조치 의무 (개인정보보호법 제29조, 시행령 제30조)
개인정보처리자는 개인정보의 안전한 처리를 위해 ①내부 관리계획 수립·시행 ②접근통제 및 접근권한 제한 ③개인정보 암호화 ④접속기록 보관 및 위조·변조 방지 ⑤보안프로그램 설치·운영 등의 조치를 해야 한다. 특히 100만명 이상 정보주체의 개인정보를 처리하는 기관은 내부 관리계획 수립, 개인정보보호책임자 지정, 정기 자체 점검 등이 의무화되며, 위반 시 과태료 또는 형사처벌 대상이다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

