토스페이먼츠·29CM, 외부 접점 관리 실패로 연이은 대형 개인정보 유출
국내 대표 핀테크·이커머스 기업에서 잇따라 개인정보 유출 사고가 발생했다. 공통 원인은 외부 연동 시스템의 보안 취약점과 지속적 모니터링 부재로, 제3자 리스크 관리의 중요성이 다시금 부각되고 있다. --- 사례 1: 토스페이먼츠 API 연동키 유출 토스페이먼츠
https://privacynews.kr/s/28458259국내 대표 핀테크·이커머스 기업에서 잇따라 개인정보 유출 사고가 발생했다. 공통 원인은 외부 연동 시스템의 보안 취약점과 지속적 모니터링 부재로, 제3자 리스크 관리의 중요성이 다시금 부각되고 있다.
사례 1: 토스페이먼츠 API 연동키 유출
토스페이먼츠는 자사 시스템이 아닌 제3자 플랫폼의 보안 취약점으로 인해 결제 연동키(API Secret Key)가 외부에 노출되는 사고를 겪었다. API Secret Key는 가맹점과 결제 시스템 간 인증에 사용되는 핵심 크리덴셜로, 유출 시 부정 결제나 거래 정보 탈취로 이어질 수 있는 민감 정보다.
이번 사고의 핵심은 공급망(Supply Chain) 보안의 허점이다. 토스페이먼츠 자체 인프라가 아닌 연동된 외부 플랫폼에서 취약점이 발생했으나, 결과적으로 토스페이먼츠의 보안 책임 범위에 포함되는 사안이다. 제3자 서비스와의 API 연동 시 해당 업체의 보안 수준을 정기적으로 점검하고, 키 노출에 대비한 자동 갱신 체계를 갖추지 못한 점이 취약점으로 작용했다.
사례 2: 29CM, ISMS-P 인증 2개월 만에 16만 건 유출
패션 플랫폼 29CM는 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증을 획득한 지 불과 2개월 만에 고객 개인정보 약 16만여 건이 유출되는 사고가 발생했다. 이는 인증 획득이 곧 보안 완성을 의미하지 않는다는 점을 여실히 보여주는 사례다.
ISMS-P 인증은 특정 시점의 관리체계 적합성을 평가하는 것으로, 인증 이후에도 지속적인 운영·모니터링·개선 활동이 필수적이다. 29CM 사고는 인증 획득에 집중한 나머지, 실시간 위협 탐지와 이상 징후 모니터링 체계 운영에 소홀했을 가능성을 시사한다.
공통 패턴: 외부 접점과 '인증 이후' 관리의 맹점
두 사고에서 도출되는 공통 패턴은 명확하다.
첫째, 외부 접점(3rd Party) 관리 실패다. 현대 비즈니스 환경에서 기업은 수십~수백 개의 외부 서비스와 API로 연동되어 있다. 자사 시스템만 철저히 관리해도 연동된 제3자 플랫폼의 취약점이 곧 자사의 취약점이 된다.
둘째, 지속적 보안 모니터링 부재다. 일회성 보안 점검이나 인증 획득만으로는 끊임없이 진화하는 위협에 대응할 수 없다. 24시간 실시간 모니터링과 정기적 취약점 점검이 병행되어야 한다.
기업·기관 대응 방안
이러한 사고 재발을 방지하기 위해 다음과 같은 대응이 필요하다.
- 제3자 보안 평가 의무화: 외부 연동 서비스에 대한 정기적 보안 실사 및 계약서 내 보안 요구사항 명시
- API 키 관리 강화: 키 자동 순환(Rotation) 정책 수립, 노출 탐지 시 즉시 폐기 체계 구축
- 인증 이후 지속 관리: ISMS-P 인증은 시작점일 뿐, 상시 모니터링·내부 감사·모의훈련 등 운영 체계 고도화
- 침해사고 대응 체계 점검: 유출 인지 시 72시간 내 신고 의무(개인정보보호법 제34조) 이행을 위한 프로세스 정비
>📚 CPPG·ISMS-P 시험 연계 포인트
>[ISMS-P 인증기준 2.9.4 외부자 보안]
외부 서비스 이용 및 외부자 접근 시, 계약서에 보안 요구사항을 명시하고 이행 여부를 정기적으로 점검해야 한다. 특히 API 연동, 클라우드 서비스, 외주 개발 등 제3자 접점에서 발생하는 보안 위협은 위탁자의 관리·감독 책임 범위에 포함된다는 점을 기억해야 한다. 시험에서는 '외부자 계약 시 포함해야 할 보안 항목', '수탁자 점검 주기 및 방법' 등이 자주 출제된다.
개인정보보호 전문기자 백남정 | 2025.01.17
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

