속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

최신 침해사고 동향 2026. 10. 6.

"내부 과실이 해킹 추월"…금융권 개인정보 유출 사태 확산 2025년 상반기 국내 기업 침해사고의 주요 원인이 외부 해킹에서 내부 과실로 역전됐다. 티빙 3,954만 건 유출에 이어 금융권까지 줄줄이 피해를 입으면서, 유출 정보를 악용한 피싱·스미싱 2차 피해까지 확

백남정 기자
입력 2026년 10월 6일
단축URLhttps://privacynews.kr/s/8785a713

### "내부 과실이 해킹 추월"…금융권 개인정보 유출 사태 확산

2025년 상반기 국내 기업 침해사고의 주요 원인이 외부 해킹에서 내부 과실로 역전됐다. 티빙 3,954만 건 유출에 이어 금융권까지 줄줄이 피해를 입으면서, 유출 정보를 악용한 피싱·스미싱 2차 피해까지 확산 중이다.


내부 과실 46%, 처음으로 외부 위협 앞질렀다

올해 상반기 개인정보 침해 원인 분석에서 가장 주목할 점은 '패러다임 시프트'다. 지난해까지 외부 해킹이 최대 위협이었다면, 올해는 내부 과실(46%)이 외부 해킹(45%)을 처음으로 추월했다.

이는 단순한 통계 변화가 아니다. 기업의 보안 인프라는 강화됐으나, 급속한 신기술 도입 과정에서 보안 공백이 확대되고 있다는 신호다. 신한은행과 KB국민은행의 AI 도입 과정 중 발생한 해킹, 배달의민족의 내부자 침입 사고가 이를 증명한다.

가장 충격적인 사건은 티빙의 3,954만 건 개인정보 유출이다. 이는 국내 단일 기업 기준 최대 규모 침해사고로, 약 3분의 1에 가까운 국민의 개인정보가 노출됐다는 의미다.

금융권 연쇄 피해…2차 피해가 더 위협적

신한·KB국민은행을 포함한 금융권 개인정보 유출 사고는 즉각적인 2차 피해로 이어졌다. 유출된 고객 정보를 바탕으로 한 보이스피싱과 스미싱이 전국 규모로 확산되고 있다는 것이 더욱 우려스럽다.

금융감독당국이 특별대응기간을 운영하게 된 배경이 여기 있다. 공식 채널로 위장한 피싱 문자, 금융감독당국 직원을 사칭하는 보이스피싱 등이 증가했기 때문이다. 개인정보 유출 자체도 심각하지만, 이를 악용한 2차 피해 방지가 더 시급한 상황이 된 것이다.

공통 패턴: 신기술 도입 시 보안 공백

세 가지 사례의 공통점은 명확하다: 빠른 기술 도입, 느린 보안 체계 정비다.

  • AI 도입 단계: 신한·KB는행이 AI 기반 금융서비스 도입 중 기존 인증체계 미흡으로 침해당함
  • 신규 플랫폼: 티빙은 대규모 고객 데이터베이스 관리 과정에서 접근 통제 실패
  • 내부 프로세스: 배달의민작 사건은 내부자 권한 관리 미흡 드러냄

기술 부채(Technical Debt)가 보안 부채(Security Debt)로 변환되고 있다.

기업·기관의 현실적 대응 방안

1단계: 신기술 도입 사전 보안심사 강화
- AI, 클라우드 등 신기술 도입 시 보안요건 사전 검증
- 개발 단계부터 보안(Secure SDLC) 통합

2단계: 내부 접근 통제 재정비
- 직원·협력사 권한 관리 자동화 시스템 도입
- 정기 접근권한 감시 및 이상 탐지

3단계: 유출 정보 모니터링 및 신속 대응
- 유출 여부 조기 발견 체계
- 피해자 신속 통보 및 신용조회 고정조회 안내

4단계: 고객 보호 메시지 강화
- 금융회사 공식 채널만 이용하기
- 개인정보 요청 시 의심 확인


📋 CPPG·ISMS-P 연계 포인트

접근통제(AC) 영역: 특권계정 관리(PAM)

내부 과실 46%의 핵심은 '과도한 권한 보유 직원'에 있다. ISMS-P의 '접근통제' 항목에서 요구하는 최소권한원칙(Least Privilege) 미준수가 배달의민족 사건 같은 내부자 침입을 초래했다.

기업은 직원별 필요최소 권한만 부여하고, 정기적으로 권한 사용 로그를 감시하며, 비정상 접근을 자동 차단하는 동적 접근통제(Dynamic AC) 도입이 필수다.


기자 주 1: 개인정보보호위원회가 이달 중 2025년 상반기 침해사고 통계를 공식 발표할 예정이다. 현재는 금융감독당국과 보안업계 데이터를 종합한 분석이다.

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사