한국가스안전공사 전자결재 보안사고, 개인정보보호위 미신고·피해자 미통지 논란
2026년 국정감사에서 한국가스안전공사의 전자결재시스템 보안 침해 사고가 드러났다. 문서 30여 건이 유출됐으나 법정 신고 및 통지 의무 이행 여부에 대해 답변을 회피해 논란이 일고 있다.
https://privacynews.kr/s/fa6af4c6핵심 요약
- 한국가스안전공사 전자결재시스템에서 보안 침해 사고 발생, 문서 30여 건 유출 - 최수진 국민의힘 의원 지적으로 2026년 국정감사에서 사고 사실 공개 - 개인정보보호위원회 신고, 피해자 통지, 상급기관 보고 등 법정 의무 이행 여부 불투명주요 내용
2026년 10월 8일 국정감사에서 한국가스안전공사의 전자결재시스템 보안 침해 사고가 드러났다. 최수진 국민의힘 의원이 공사로부터 제출받은 자료에 따르면, 전자결재시스템을 통해 문서 30여 건이 유출되었으나 공사 측은 보안 침해 사실을 즉각 인지하지 못한 것으로 확인됐다.
더욱 심각한 문제는 사고 발생 후 법정 대응 절차 이행 여부다. 공사 측은 상급기관 및 국가정보원 보고 여부, 개인정보보호위원회 신고 여부, 그리고 개인정보 침해 피해자에 대한 통지 여부 등 핵심 질의에 대해 명확한 답변을 회피했다. 이는 「개인정보 보호법」에서 규정한 개인정보 유출 시 의무 사항을 준수하지 않았을 가능성을 시사한다.
전자결재시스템은 조직 내부의 결재 문서를 처리하는 시스템으로, 인사정보, 급여정보, 사업 관련 민감정보 등이 포함될 수 있어 보안 침해 시 피해 범위가 광범위할 수 있다. 특히 공공기관의 경우 국민 개인정보를 다량 보유하고 있어, 유출 시 2차 피해로 이어질 위험이 크다.
이번 사고는 공공기관의 정보보호 관리체계 운영 실태와 사고 대응 체계의 문제점을 동시에 드러낸 사례로 평가된다. 보안 침해를 즉시 탐지하지 못한 점은 실시간 모니터링 체계의 부재를, 법정 의무 이행 여부에 대한 답변 회피는 사고 대응 프로세스의 미비를 보여준다.
전문가 시각
ISMS-P 선임심사원 관점에서 볼 때, 이번 사고는 기술적 보안 통제뿐만 아니라 관리적 측면에서 중대한 결함을 드러냈다. 전자결재시스템과 같은 핵심 정보시스템에 대해서는 접근통제, 로그 관리, 이상행위 탐지 등 다층 보안 통제가 필수적이다. 특히 보안 침해를 즉시 인지하지 못했다는 점은 보안관제 체계와 로그 모니터링 프로세스가 제대로 작동하지 않았음을 의미한다. 공공기관의 경우 「정보통신망법」과 「개인정보 보호법」에 따라 ISMS-P 인증이 의무화되어 있음에도 불구하고, 인증 취득 이후 실질적인 보안 수준 유지가 제대로 이루어지지 않는 사례가 반복되고 있다.
사고 대응 측면에서는 더욱 심각한 문제가 있다. 개인정보 유출 시 개인정보보호위원회 신고(침해 사실을 알게 된 때로부터 지체 없이)와 정보주체 통지(5일 이내)는 법적 의무사항이다. 답변 회피는 법 위반 가능성을 강하게 시사하며, 이는 과태료뿐만 아니라 형사처벌 대상이 될 수 있다. 공공기관은 사고 발생 시 투명한 정보 공개와 신속한 법적 의무 이행을 통해 국민 신뢰를 회복해야 하며, 사후 재발방지 대책 수립 시 기술적 보안 강화와 함께 임직원 대상 보안 인식 제고 교육을 병행해야 한다.
ISMS-P 심사원 체크포인트
1. 2.8.2 개인정보 유출사고 대응 (ISMS-P 인증기준)
- 개인정보 유출·침해 사고 발생 시 개인정보보호위원회 신고(「개인정보 보호법」 제34조), 정보주체 통지(동법 제34조 제1항), 한국인터넷진흥원 신고(침해사고 1,000명 이상 시 의무) 등 법정 절차 이행 여부 점검
- 사고 대응 절차서에 신고·통지 시기, 담당자, 보고 체계가 명확히 규정되어 있는지, 실제 사고 발생 시 절차대로 이행했는지 증적 확인 필수
- 유출 규모, 유출 정보 항목, 피해자 범위 파악을 위한 로그 분석 체계 구축 여부 심사
2. 2.5.4 침해사고 예방 및 대응 (ISMS-P 인증기준)
- 전자결재시스템 등 주요 정보시스템에 대한 실시간 보안관제 체계 운영 여부
- 접근 로그, 문서 다운로드 로그, 비정상 접근 시도 등에 대한 모니터링 및 경보 체계 구축 확인
- 보안 침해 인지 지연 방지를 위한 자동화된 이상징후 탐지 솔루션(SIEM, EDR 등) 도입 및 운영 실태 점검
3. 개인정보 보호법 제34조 (개인정보 유출 통지 등)
- 개인정보 유출 인지 시 지체 없이 개인정보보호위원회 또는 전문기관(한국인터넷진흥원) 신고 의무
- 정보주체에게 유출된 개인정보 항목, 유출 시점, 피해 최소화 방법 등을 5일 이내 통지 의무
- 위반 시 과태료 부과(5천만원 이하) 및 형사처벌(5년 이하 징역 또는 5천만원 이하 벌금) 가능
CPPG·ISMS-P 연계 포인트
개인정보 유출 통지 의무 (5일 규칙)
개인정보 처리자는 개인정보 유출 사실을 알게 된 때로부터 5일 이내에 정보주체에게 ①유출된 개인정보 항목 ②유출 시점과 그 경위 ③피해 최소화를 위한 조치 ④정보주체가 할 수 있는 피해구제 방법 ⑤대응조치 및 피해구제 담당부서를 통지해야 한다. 1,000명 이상 유출 시에는 개인정보보호위원회 또는 한국인터넷진흥원 신고가 의무화되며, 홈페이지 게시 등 추가 조치가 필요하다.
보안사고 대응 4단계 프로세스
정보보호 및 개인정보보호 관리체계(ISMS-P)에서 요구하는 침해사고 대응 절차는 ①탐지·인지(Detection) ②분석·평가(Analysis) ③대응·복구(Response & Recovery) ④사후관리(Follow-up)로 구성된다. 특히 탐지 단계에서 실시간 모니터링 체계 부재는 사고 인지 지연으로 이어져 피해를 확대시키며, 대응 단계에서 법정 신고·통지 의무 미이행은 2차 법적 리스크를 초래한다는 점을 명심해야 한다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

