최신 침해사고 동향 2026. 9. 26.
롯데카드 297만명 CI 유출…'재생성 불가' 구조적 결함 노출 대규모 개인정보 침해사고에서 한번 유출되면 되돌릴 수 없는 CI의 취약성이 드러났다. 전문가들은 제도적 개선과 함께 기업의 보안 강화를 동시에 추진해야 한다고 지적한다. --- 297만명 CI 유출
https://privacynews.kr/s/0b7d725e### 롯데카드 297만명 CI 유출…'재생성 불가' 구조적 결함 노출
대규모 개인정보 침해사고에서 한번 유출되면 되돌릴 수 없는 CI의 취약성이 드러났다. 전문가들은 제도적 개선과 함께 기업의 보안 강화를 동시에 추진해야 한다고 지적한다.
297만명 CI 유출, 구조적 문제의 심각성
롯데카드는 최근 297만명의 고객 CI(연계정보)가 유출되는 사건을 경험했다. 이번 침해사고는 단순한 데이터 유출을 넘어 개인정보보호 제도의 근본적인 문제를 드러냈다.
CI는 금융거래 본인확인 시 사용되는 암호화된 개인식별자로, 주민등록번호 같은 민감정보를 직접 노출시키지 않기 위해 도입된 제도다. 그러나 한번 유출된 CI는 물리적으로 재생성이 불가능한 구조를 갖고 있다. 이는 피해자들이 영구적인 정보 유출 위험에 노출되어 있음을 의미한다.
조경태 의원이 이를 개선하기 위해 CI 1년 주기 갱신제 도입을 촉구한 것도 이 때문이다. 정기적인 갱신을 통해 유출된 CI의 효용성을 자동으로 상실시키는 방식이다.
금융권 개인정보 침해의 반복 악순환
금융기관의 개인정보 침해사고는 최근 증가 추세를 보이고 있다. 신용정보회사, 은행, 카드사 등 금융권이 보유한 개인정보의 규모가 방대한 만큼, 침해 시 파급력이 크다.
특히 CI 같은 핵심 식별자가 유출될 경우 다음과 같은 2차 피해 우려가 있다:
- 신원도용 및 부정거래: 유출된 CI로 가짜 계좌 개설 시도
- 대출 사기: 타인의 신용정보를 악용한 금융사기
- 마케팅 정보 판매: 암시장에서의 개인정보 거래
이는 단순히 한 번의 피해로 끝나지 않으며, 보안 체계가 부실한 기업이라는 인식이 확산되면서 연쇄적인 침해사고 위험성을 높인다.
기업·제도 차원의 대응 방안
기업 대응: 금융기관은 다층방어(Defense in Depth) 전략을 강화해야 한다. 접근제어 강화, 암호화 수준 상향, 정기적 보안 감시 체계 구축이 필수다. 특히 CI 같은 민감정보의 저장 범위를 최소화하는 데이터 최소화 원칙 준수가 중요하다.
제도 개선: 조경태 의원의 제안처럼 CI 갱신제 도입은 현실적 해결책이다. 1년마다 새로운 CI로 재생성하면 유출된 정보의 시간 제한적 효용성을 확보할 수 있다. 이와 함께 금융감독 기관의 감시 강화와 침해사고 기업에 대한 처벌 규정 강화도 필요하다.
개인 차원: 피해자들은 신용정보 모니터링 서비스 가입, 금융거래 모니터링을 강화하고, 필요시 신용조회 차단 서비스(security freeze) 활용을 검토해야 한다.
📌 CPPG·ISMS-P 시험 연계 포인트
| 항목 | 핵심 개념 |
|---|---|
| 개인정보 최소화 원칙 | CI 같은 민감정보는 꼭 필요한 범위 내에서만 수집·보관해야 하며, 불필요한 저장 제한은 침해사고 발생 시 피해 범위를 축소할 수 있다. (GDPR '저장 제한', ISMS-P 정보보호관리체계 기본 요소) |
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

