속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

카카오골프예약 3만4천명 정보유출, 동반자 정보까지 피해…ISMS-P 인증에도 해킹

ISMS-P 인증을 받은 카카오골프예약 플랫폼에서 3만4천명의 개인정보가 유출됐다. 예약자뿐 아니라 동반자 정보까지 유출 대상에 포함된 것으로 추정돼 제3자 정보보호 이슈가 제기된다.

백남정 기자
입력 2026년 10월 10일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/c6a7604d

핵심 요약

- 카카오골프예약 플랫폼에서 3만4천명 규모의 개인정보 유출 사고 발생 - ISMS-P 인증을 받은 서비스임에도 해킹 피해 발생, 인증 실효성 논란 예상 - 골프 예약 특성상 동반자 정보까지 유출 대상에 포함됐을 가능성 제기

주요 내용

2026년 10월 현재, 카카오골프예약 플랫폼에서 약 3만4천명의 개인정보가 유출되는 사고가 발생했다. 이번 사고의 특이점은 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 받은 서비스에서 대규모 정보유출이 발생했다는 점이다.

특히 골프 예약의 특성상 예약자 본인뿐 아니라 동반자(함께 라운딩하는 골퍼)의 개인정보까지 시스템에 저장되는 구조다. 현재까지 동반자 정보의 유출 여부는 공식 확인되지 않았으나, 플랫폼 특성상 유출 대상에 포함됐을 가능성이 높다. 이는 정보주체가 직접 제공하지 않은 제3자 정보의 보호 책임 문제를 다시 한번 환기시킨다.

ISMS-P 인증은 정보보호 및 개인정보보호 관리체계가 법적 기준을 충족함을 의미하지만, 모든 해킹을 원천 차단하는 절대적 보증은 아니다. 그러나 인증을 받은 서비스에서 수만 명 규모의 유출 사고가 발생했다는 점은 사후 관리 및 지속적 보안 강화의 중요성을 보여준다.

카카오 측은 사고 경위 파악 및 피해자 통지, 관계 당국 신고 등 법정 대응 절차를 진행 중인 것으로 알려졌다. 향후 개인정보보호위원회의 조사 결과에 따라 과징금 및 과태료 부과 여부가 결정될 전망이다.

전문가 시각

ISMS-P 선임심사원으로서 이번 사고에서 주목해야 할 지점은 '제3자 정보 처리에 대한 통제 체계'다. 골프 예약 플랫폼은 예약자가 동반자의 이름, 연락처 등을 입력하는 구조인데, 이때 동반자는 정보 제공 사실조차 모르는 경우가 많다. 개인정보보호법 제17조(개인정보의 제공) 및 제18조(개인정보의 목적 외 이용·제공 제한)에 따라 제3자 정보 수집 시 본인 동의를 받아야 하나, 실무에서는 예약자 동의로 갈음하는 경우가 빈번하다. 이번 사고를 계기로 제3자 정보 처리 프로세스의 법적 적정성을 재검토해야 한다.

또한 ISMS-P 인증 취득이 '완료'가 아닌 '시작'임을 재인식해야 한다. 인증 심사는 특정 시점의 스냅샷이며, 이후 지속적인 보안 강화, 취약점 점검, 침해사고 대응 훈련이 병행되어야 한다. 특히 외부 공격 시나리오 기반 모의훈련, 제로트러스트 아키텍처 도입, API 보안 강화 등 실질적 보안 수준 향상 노력이 수반되지 않으면 인증은 형식에 그칠 수 있다.

ISMS-P 심사원 체크포인트

1. 2.9.1 개인정보 수집 시 동의(ISMS-P 인증기준)
- 동반자 정보 수집 시 정보주체(동반자 본인)로부터 직접 동의를 받았는지 점검
- 예약자를 통한 간접 수집 시 개인정보보호법 제15조 제1항 각호(계약 체결·이행 필요, 법령상 의무 이행 등)의 예외 사유 해당 여부 검토
- 개인정보 처리방침에 제3자 정보 수집 근거 및 절차가 명시되어 있는지 확인

2. 2.8.2 침해사고 탐지 및 대응(ISMS-P 인증기준)
- 침입탐지시스템(IDS/IPS), 보안관제(SOC) 운영 현황 점검
- 이상 징후 탐지부터 초동 대응까지 소요 시간 측정
- 개인정보보호법 제34조(개인정보 유출 통지 등)에 따른 정보주체 통지 및 개인정보보호위원회 신고 이행 여부 확인 - 유출 인지 후 24시간 이내 조치 필요

3. 2.5.3 접근권한 검토(ISMS-P 인증기준)
- 개인정보 접근권한 부여 시 최소권한 원칙 적용 여부
- 특히 동반자 정보 등 민감 데이터에 대한 접근 로그 기록 및 주기적 검토 체계 확인
- 퇴직자, 직무 변경자에 대한 권한 즉시 회수 프로세스 점검

CPPG·ISMS-P 연계 포인트

제3자 제공 동의 vs 수집 위탁의 구분
개인정보보호법상 '제3자 제공'은 제공받는 자가 독자적 처리 목적을 가지며, '처리 위탁'은 위탁자의 목적 범위 내에서만 처리한다. 동반자 정보는 예약자(제공자)가 아닌 플랫폼(처리자)에게 직접 제공되므로 '직접 수집'에 해당하며, 원칙적으로 정보주체(동반자) 본인 동의가 필요하다. CPPG 시험에서 자주 출제되는 개념이다.

침해사고 통지 의무 시한(개인정보보호법 제34조)
개인정보 유출 사실을 인지한 때로부터 24시간 이내에 정보주체에게 통지하고, 지체 없이 개인정보보호위원회 또는 전문기관(한국인터넷진흥원)에 신고해야 한다. 1천명 이상 유출 시 신고 의무가 발생하며, 이번 사고는 3만4천명 규모로 명백한 신고 대상이다. ISMS-P 심사 시 유출 대응 절차의 실효성을 중점 점검한다.

#카카오골프예약#개인정보유출#ISMS-P#해킹사고#제3자정보보호
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사