속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

최신 침해사고 동향 2026. 9. 26.

CI 유출 영구화 위기…롯데카드 297만명 신원도용 대비 없다 롯데카드에서 297만명의 고객 CI(연계정보)가 유출되는 대규모 침해사고가 발생했다. 물리적 재생성이 불가능한 구조적 결함으로 인해 피해자들이 영구적 정보 유출 위험에 노출되면서, 신원도용과 부정거래 2차

백남정 기자
입력 2026년 9월 26일
단축URLhttps://privacynews.kr/s/b7f2b493

CI 유출 영구화 위기…롯데카드 297만명 신원도용 대비 없다

롯데카드에서 297만명의 고객 CI(연계정보)가 유출되는 대규모 침해사고가 발생했다. 물리적 재생성이 불가능한 구조적 결함으로 인해 피해자들이 영구적 정보 유출 위험에 노출되면서, 신원도용과 부정거래 2차 피해 확대가 우려되고 있다.


롯데카드 사건, 무엇이 문제인가

CI의 특수성과 재생성 불가능의 악순환

CI(연계정보)는 주민등록번호 대신 금융기관이 고객을 식별하기 위해 생성하는 암호화된 개인식별정보다. 금융감독 당국이 주민번호 직접 수집을 제한하면서 도입된 제도지만, 역설적으로 이번 사건에서 약점을 드러냈다.

롯데카드의 경우 CI 저장·관리 인프라의 보안 결함으로 대량 유출이 발생했는데, 문제는 CI가 물리적으로 재생성될 수 없다는 구조적 한계에 있다. 주민등록번호처럼 번호 변경이 불가능하기 때문이다. 이는 한 번 유출되면 평생 개인식별 위험에 노출된다는 의미다.

금융감독당국 관계자는 "피해 고객은 다른 금융기관에서 CI 기반 거래 시 도용 위험에 지속적으로 직면할 수밖에 없다"고 지적했다.

2차 피해 시나리오: 신원도용→부정거래→대출 사기

유출된 CI는 생일, 이름 등 다른 개인정보와 결합될 경우 신원도용의 완벽한 열쇠가 된다. 이를 통해 예상되는 2차 피해는:

  • 신원도용: 타인 명의로 금융계좌 개설, 신용카드 발급
  • 부정거래: 탈취된 계정으로 기존 금융 서비스 오용
  • 대출 사기: CI를 악용해 타인 명의 대출 신청 및 승인 취득

특히 CI 유출 사실 인지 시점과 범죄자의 악용 시점 사이에 시간차가 발생하면서, 사전 예방이 거의 불가능한 구조가 문제다.


기업과 당국의 현주소

보안관리 기준의 사각지대

현행 「정보보호관리체계(ISMS-P)」 인증은 기술적·관리적 보안을 심사하지만, CI같은 고위험 정보에 대한 차등 보호 기준이 미흡한 상태다. 롯데카드는 ISMS-P 인증을 보유했음에도 사고가 발생했으며, 이는 형식적 인증만으로는 부족함을 시사한다.

당국 대응의 한계

금융감독당국은 사고 후 다음과 같은 조치를 시행했다:
- 피해 고객 신용정보 무료 모니터링 제공 (1년)
- 부정 거래 피해 고객에 한해 보상
- 보안 감시 강화 권고

그러나 CI 재생성 또는 대체 메커니즘에 대한 근본적 해결책은 여전히 부재한 상태다.


제도 개선 방향

1단계: CI 관리 기준 강화
- 물리적 에어갭(Air-gap) 분리 저장소 의무화
- 다중 인증(MFA) 및 접근 권한 세분화
- 감사 로그의 실시간 모니터링

2단계: 피해 구제 체계 재설계
- 현행 "거래 피해만 보상" → "정보 유출 자체에 대한 예방적 보상" 전환
- 신용정보 모니터링 기간 확대 (1년→최소 5년)
- 피해자의 신용 회복비용 보조제도 신설

3단계: 제도적 대안 검토
- CI 기반 신원확인 시스템의 다중화 도입
- 일정 기간 경과 후 CI 재생성 제도 입법화 검토
- 금융기관별 독립적 CI 운영(통합DB 제한)


전문가 진단

개인정보보호 법제 전문가는 "현행 「개인정보보호법」은 사후 피해 구제에 중점을 두고 있으나, CI 같은 '회복 불가능한 정보'에 대해서는 사전 예방과 구조 개혁이 필수"라고 강조했다. 동시에 "기업의 자발적 보안투자 유인 메커니즘 부재가 근본 원인"이라며 "처분 기준 강화와 함께 보안 우수기업에 대한 보험료 감면 등 인센티브 도입이 필요하다"고 지적했다.


📌 시험 연계 포인트 (CPPG 기출 관련)

항목내용
출제 기준ISMS-P 인증 기관의 책임성, 고위험 정보의 차등 보호 의무
핵심 개념CI는 「신용정보법」상 '개인신용정보'로서 금융기관의 '충분한 보안조치' 의무 위반
법적 효과「개인정보보호법」 제75조(과태료 3천만원), 「신용정보법」 제73조(개별 처분) 적용 가능

■ 결론

롯데카드 사건은 단순 보안 사고를 넘어 한국의 금융 개인정보 보호 체계의 구조적 결함을 노출했다. CI 재생성 불가능 문제는 기술만으로는 해결 불가능하며, 법제 개선과 기업 문화 변화가 동시에 요구된

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사