• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개보위'통합검색 결과 입니다. (129건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[인사] 개인정보보호위원회

◆ 국장급 승진임용 ▲대변인 김직동

2026.05.15 15:57방은주 기자

쿠팡 개인정보 유출 조사 마무리…개인정보위 "곧 결정"

3367만명의 개인정보를 유출한 쿠팡에 대한 제재 수위가 이르면 내달 결정될 것으로 보인다. 송경희 개인정보보호위원회 위원장은 지난 12일 정부서울청사에서 열린 정책브리핑에서 “쿠팡에 대한 조사를 다 마무리했다”면서 “조사 결과에 대한 사전 통지를 보냈고, 사업자 의견 제출을 받고 있다”고 말했다. 그러면서 “지금 사업자가 제출한 의견을 받아서 검토 중이고, 검토가 완료되면 개인정보위 전체 회의에서 의결하도록 하겠다”며 “단계가 빠르게 진행되고 있다”고 덧붙였다. 개인정보위 규정에 따르면 조사관은 조사 결과보고서를 바탕으로 처분 내용을 당사자에게 사전통지해야 하며, 당사자는 14일 이상의 기간 내 의견을 제출할 수 있다. 이와 관련해 쿠팡은 개인정보위에 보낸 의견서에서 전반적인 처분 방향에 동의하기 어렵다는 취지의 의견을 견지한 것으로 알려졌다. 현행 개인정보보호법상 과징금은 직전 3개년 평균 매출의 최대 3%까지 부과할 수 있다. 한국 쿠팡 모회사 쿠팡Inc의 지난해 매출은 약 49조원으로 3%를 단순 계산하면 법정 최대 과징금 규모는 대략 1조5000억원 수준이 될 전망이다. 쿠팡Inc의 경우 매출 대부분이 한국에서 발생하고 있다. 개인정보위 전체 회의는 이달 13일과 27일 예정돼 있지만 13일 회의에는 해당 안건이 상정되지 않으면서 내달 중 결과가 나온다는데 힘이 실린다.

2026.05.13 09:52박서린 기자

개보위 "주요 공공시스템 387개 직접 관리"

올 하반기부터 주요 공공시스템과 대규모 개인정보를 처리하는 약 1700개 고위험 시스템에 대해서는 정부가 직접 정기적인 점검을 실시한다. 특히 이중 320여 기관의 주요 공공시스템(387개)과 교육·복지, 통신 등 고위험 분야는 개인정보위가 직접 집중 관리한다. 또 선제적인 개인정보 보호 투자를 한 기업과 기관은 합당한 인센티브를 준다. 개인정보보호위원회(개인정보위)는 이 같은 내용을 담은 '예방 중심 개인정보 관리체계 전환 계획'을 12일 대통령 주재 국무회의에서 보고했다. 이번 계획은 AI 디지털 전환과 플랫폼 경제 확산으로 개인정보 활용이 전 분야에서 빠르게 늘어나는 상황에서, 사회 전반의 개인정보 보호 수준을 높이고 대형화되는 유출사고에 보다 실효적으로 대응하기 위해 마련됐다. 주요 추진내용은 다음과 같다. 중대·반복 위반 제재 강화로 억지력 제고 먼저, 반복적이거나 중대한 개인정보 보호법(이하 보호법) 위반행위에 대해서는 매출액의 최대 10%까지 과징금을 부과해 경제적 제재의 실효성을 높인다. 과징금 산정 기준도 현행 '3년 평균 매출액'에서 '직전 연도 매출액'과 '3년 평균 매출액' 중 높은 금액을 적용한다. 또한 신속한 조사와 처분을 위해 이행강제금을 부과하는 제도를 도입한다. 증거 은닉 행위는 제재를 강화하는 한편 신고포상금 제도도 도입할 계획이다. 다만, 영세기업의 경미한 보호법 위반은 재발 방지와 개선을 위한 시정 기회를 부여하되, 위반이 반복될 경우에는 엄정 대응할 방침이다. 자발적 보호투자 확대 및 위험기반 관리체계 구축 기업이 형식적인 보호법 준수를 넘어 실질적인 개인정보 보호 수준 향상을 위한 투자 확대와 책임경영을 강화하도록 유도한다. 앞으로는 법정 기준을 상회하는 선제적 보호조치, 적극적인 보안투자, 실효적인 안전관리체계 운영 여부를 종합적으로 평가해 과징금 감경 등 인센티브를 부여할 예정이다. 이와 함께 오는 9월부터 시행하는 경영진의 개인정보 보호 책임이 충실히 이행될 수 있도록, 기업의 개인정보 보호활동을 공개하도록 유도해 기업 스스로 보호 역량을 높이도록 할 계획이다. 이날 열린 추가 브리핑에서 송경희 위원장은 "개보위가 마련한 안전성 확보 조치 기준에 따른 투자는 최소한의 투자"라며 "열심히 예방 투자를 하면 그에 따른 인센티브를 주는게 우리가 시장에 보내는 메시지"라고 밝혔다. 한편, 개인정보위도 위험 수준에 따라 차등적으로 점검하는 위험기반 관리체계를 구축한다. 또 기업과 산업 전반의 개인정보 보호 경쟁력을 높이기 위해 클라우드 사업자, 전문수탁사, 시스템 공급사를 포함해 공급망 전반으로 점검을 확대한다. 개인정보위는 현재 상조 회사, 고객상담센터 등을 점검하고 있으며, 조속히 마무리해 발견된 미비점은 시정을 권고할 예정이다. 개인정보 처리 환경이 갈수록 복잡해짐에 따라 서비스가 출시된 이후에는 침해를 인지하거나 방지하기가 쉽지 않은 만큼, 시스템 설계 단계부터 개인정보 보호를 반영하는 개인정보 중심 설계(PbD, Privacy by Design)의 필요성도 커지고 있다. 이에 개인정보위는 서비스 기획·설계 단계부터 PbD 원칙이 반영되도록 PbD 원칙을 제도화한다. 또한 개인정보 영향평가 기준과 ISMS-P 인증 기준에 개인정보 보호 중심설계 원칙을 반영할 계획이다. 개인정보위는 지난 2월 현황 조사를 통해 공공부문의 개인정보 보호 인력과 예산 부족을 확인한 바 있다. 인력 관련 송 위원장은 "평균 3.3명"이라고 설명했다. 이에 관계부처와 협력해 전담 인력과 예산을 확충하고, 민관 협력을 통해 전반적인 보호 수준을 끌어올릴 계획이다. 송 위원장은 "보안 솔루션을 적용한다든지 취약점 점검을 위한 모의 해킹 등은 예산이 필요하고, 이를 예산 당국과 이야기 하고 있다"고 말했다. 개인정보 보호 전담인력의 처우 개선도 함께 추진한다. 개인정보 보호 전문인력 양성 기반도 구축한다. 현장에서 실제 문제를 해결할 수 있는 전문인력을 양성하기 위해 대학원 과정을 권역별, 지역별로 확대해 나갈 방침이다. 정책 담당자, 개발자, 사고 대응 조직과 같이 대상별 직무를 분석해 맞춤형 실무 교육 프로그램도 새롭게 설계해 운영할 계획이다. 신속한 피해구제와 회복 지원 개인정보 유출로 인한 국민 피해를 보다 실질적으로 구제하기 위해, 유출 사고 시 기업·기관의 손해배상 책임을 원칙으로 하고, 전반적인 입증 책임을 기업이 지도록 해 법정 손해배상 제도를 활성화한다. 또한 다크패턴처럼 이용자를 속이거나 오인하게 만들어 개인정보 수정, 동의 철회, 탈퇴를 어렵게 하는 행태를 집중 점검하고, 개인정보 침해신고센터도 전문상담과 컨설팅, 피해조치 지원 등 기능을 강화한다. 민감정보 유출 시에는 SNS 등에서의 불법 유통 여부를 모니터링하여 탐지·삭제하고, 수사기관과 협력해 개인정보 불법 유포자와 이용자를 끝까지 추적·처벌하는 등 엄정 대응할 방침이다. 개인정보위 송경희 위원장은 “모든 사고가 그렇듯이, 개인정보도 한 번 유출되면 피해를 온전히 되돌리기 어렵고 회복에도 긴 시간이 걸린다.”면서 “개인정보위는 앞으로 사후 책임에 더해 사전예방이 잘 작동할 수 있는 체계를 구축하여 국민의 정보를 보다 안전하게 지키고 국민이 신뢰할 수 있는 개인정보 활용 환경을 만들어가겠다”고 밝혔다. 한편 송 위원장은 개인정보 대량 유출로 과징금 판결을 앞두고 있는 쿠팡과 KT에 대해 "빠르게 일정을 진행하고 있다"고 밝혀 조만간 두 사건에 대해 판결이 있음을 시사했다. ■ 주요 질의답변 Q1: 왜 지금 예방 중심 개인정보 보호 체계로 전환하는가? "AI·디지털 전환과 플랫폼 경제 확산으로 개인정보 활용 규모·범위 확대되어 유출사고는 대형화되고, 새로운 프라이버시 위험영역(gray area)이 증대되고 있다. 사후 규제만으로는 유출로 인한 피해 회복이 어렵고, 기존 제도보다 앞서나가는 새로운 위협을 효과적으로 통제할 수 없다. AI 시대 최적의 개인정보 보호 방법은 철저한 사전 예방 관리다. 정확한 정보자산 식별, 개인정보 접근 권한 최소화 등 예방 관리를 철저히 함으로써 유출 사고를 미연에 방지하고, 설령 사고가 나더라도 피해를 최소화할 수 있으며 신속히 탐지·복구할 수 있다." Q2: AI 시대에는 기업의 데이터 활용이 중요한데, 예방을 강조하여 규제를 강화하면 한국 기업의 글로벌 경쟁력을 약화시키는 것 아닌가? "개인정보 보호는 기업 경쟁력의 제약이 아니라, 지속 가능한 데이터 활용과 혁신의 기반이다. 이용자와 국민이 기업의 고객정보 관리에 대해 신뢰를 가져야만, 기업도 안심할 수 있는 환경에서 맞춤형 서비스, 데이터 기반 혁신, AI 활용을 지속적·효과적으로 확대할 수 있다. 현재 개인정보 안전에 대한 국민 신뢰 수준이 매우 낮은 수준이다. 국가데이터처 사회안전인식도 2024년 조사에 따르면, 국민 10명 중 6명이 개인정보 유출에 불안하다고 했다. 사전 예방 관리체계 전환을 통해 사회 전반의 보호 수준을 끌어올리고, 국민이 신뢰할 수 있는 데이터 활용 환경을 조성할 필요가 있다. Q3. CEO, CPO의 책임을 강화하는 추세인데, CEO가 개인정보 보호를 위해 어떤 것을 챙겨야 한다고 보는가? "개인정보 보호를 단순한 규제 준수나 비용 문제가 아니라, 기업 신뢰와 지속가능한 성장을 좌우하는 경영의 핵심 의제로 인식하는 것이 중요하다. 기업·기관은 개인정보 수집·이용·보관·제공·파기 등 개인정보 생애주기 전반을 파악하고 각 단계에서 필요한 안전조치가 이행되도록 관리해야 하며, 개인정보 보호는 일회성 대응이 아닌 기획·개발·운영 전 과정에서 위험요인을 점검·개선하는 지속적인 관리 과정이어야 한다. 아울러 대표자는 이러한 체계가 현장에서 작동할 수 있도록 예산, 인력, 시스템 등 필요한 경영자원을 투입하고, CPO가 조직 내에서 실질적인 권한과 책임을 갖고 역할을 수행할 수 있도록 지원해야한다. '개인정보 보호법' 개정('26.9.11. 시행)으로 CEO에 개인정보 처리·보호의 최종책임자로서의 관리·감독 의무 부여, CPO 지정·변경·해제 시 이사회 의결 및 신고가 의무화됐다. Q4. 미토스 등장으로 인해 보호 환경이 달라졌다. 예방중심의 새로운 대책이 새로운 환경에서도 효과적이라고 보는가? "AI 기반 공격이 현실화되고 보호 환경은 빠르게 바뀌고 있지만, 개인정보 보호의 본질은 변하지 않는다. 해킹 공격이 고도화·지능화될수록 정보자산 식별, 상시 위협 탐지, 철저한 개인정보 접근 권한 관리 등 기술적·관리적·물리적 보호조치를 포함한 안전조치를 충실히 이행하는 것이 매우 중요하다는 게 전문가들의 공통적 의견이다. 이러한 보호체계가 제대로 작동해야 사고 예방과 함께 사고 시 신속한 복구가 가능하며, 예방 중심 관리체계를 통해 새로운 환경에서도 기본 보호체계의 실효성을 높이도록 하겠다." Q5. 이번 계획 발표 관련, 후속 조치는 어떻게 진행되는가? "이번 예방 중심 안전관리체계 전환 계획은 크게 세 가지 내용으로 구성돼 있다. 첫째, '중대·반복 위반에 대한 제재 강화'의 경우, 징벌적 과징금 부과는 법률 개정을 통해 올해 9월부터 시행되며, 시행령 등 하위 법령 마련 과정에서 구체적인 내용이 담긴다. 둘째, 과징금 부과 시 매출액 산정 기준 강화 역시 이 달 중 시행령 개정 절차가 마무리될 예정이며, 이행강제금 도입 등 조사의 강제력 강화 역시 관련 법안이 발의되어 있는바, 국회 심의를 적극 지원하겠다. 셋째, '자발적 보호투자 확대' 및 '위험 기반 관리체계 구축'은 5월말 경제관계장관회의를 통해 상세 내용을 발표할 예정이다. 국민의 권리 보호 강화를 위한 침해신고센터 기능 강화, 인력 확충 등은 2027년 예산 확보 등을 통해 단계적으로 실행해 나갈 계획이다."

2026.05.12 14:43방은주 기자

[인사] 개인정보보호위원회

◆ 과장급 전보 ▲법무감사담당관 김혜정

2026.05.06 16:38방은주 기자

개인정보위, 주요 공공기관 대상 본인전송 확대 조치 간담회 개최

개인정보보호위원회(개인정보위)는 행정안전부, 보건복지부, 건강보험공단 등 주요 공공기관과 함께 지난 29일 정부세종청사에서 '주요 공공기관 대상 본인전송 확대 조치 간담회'를 개최했다. 이날 간담회는 개인정보 보호법 시행령 개정으로 본인 대상 정보 전송자가 된 공시스템운영기관 실무자에게 개정 주요내용 및 조치필요사항인 '개인정보 전송요구권 제도 안내서' 개정안을 설명하고 현장의 의견을 듣기 위해 마련됐다. 개인정보위는 개정 시행령 주요 내용 및 판단 기준을 국민에게 널리 알리기 위해 안내서를 개정 중이다. 주요 개정 내용은 본인전송요구 범위(본인대상정보전송자, 본인전송요구 대상 정보) 확대, 전송방식 사전협의 등이다. 안내서 개정 사항을 살펴보면, 먼저 본인대상정보전송자에 해당되는지 여부를 판단 시, 평균매출액등의 산정은 국내외 매출액 전체, 정보주체 수의 산정은 전체 시스템이 처리하는 정보주체 수 총합을 기준으로 하며, 공공시스템운영기관은 공공시스템 뿐만 아니라 해당 공공시스템운영기관이 관리하는 모든 시스템을 기준으로 한다. 그러나 각 기관의 사정을 고려하여 전송 요구 수요가 많을 것으로 예상되는 시스템 먼저 본인전송 방법을 마련하되, 개인정보처리방침에 나머지 시스템으로의 확대 일정을 게재하고 일정에 맞게 조치할 수 있다. 또한 전송 요구 대상 정보는 정보주체의 동의·계약에 의해 수집한 정보 또는 법령에 의해 수집한 정보 중 개인정보위가 심의·의결한 정보로서, 개인정보처리자가 별도로 생성한 정보가 아닌 정보, 정보처리장치로 처리되는 개인정보여야 한다. 개정 시행령은 이 중에서 타인의 권리나 정당한 이익을 침해할 우려가 있는 정보, 영업비밀·산업기술 등의 정보를 본인 전송 요구 대상 정보에서 제외했다. 다만 인터넷 홈페이지를 통해 정보주체가 즉시 열람·조회할 수 있는 개인정보를 본인에게 전송(다운로드) 하는 기능을 구현하는 것도 본인전송으로 인정된다. 정보주체의 요청이 있는 경우에는 단계적으로 전송정보 범위를 확대하는 등의 대응 방안을 검토·마련할 수 있다. 이어 대리인이 자동화된 도구(스크래핑)를 이용해 본인전송요구를 대신할 경우, 본인대상정보전송자와 대리인 간 사전에 협의할 항목으로서 ▲전송 범위·목적·방식 ▲대리인의 위임권 확인 ▲대리인의 보호조치 및 안전관리 방안 ▲대리인의 책임 등을 들 수 있음을 구체적으로 기술했다. 개인정보위는 간담회에서 청취한 의견을 바탕으로 검토하고, 필요 시 안내서 개정안에 반영해 오는 6월 확정된 안내서 개정안을 공개할 방침이다. 이를 통해 제도의 원활한 시행을 위해 꾸준히 노력할 방침이다.

2026.04.30 18:24김기찬 기자

개보위, 4기 기술포럼 위원 66명 위촉...의장 장항배 중대 교수

개인정보보호위원회(개인정보위)와 한국인터넷진흥원(원장 이상중)은 '제4기 개인정보 기술포럼(이하 기술포럼)을 구성하고 30일 서울 을지로 롯데호텔에서 위원(66명) 위촉식과 토론회를 개최했다. (위원명단 아래 표 참조) 이번 기술포럼 토론회에서는 ▲미토스(Mythos) 등장에 따른 보안 대응 전략 발제(티오리한국, 박세준 대표)를 시작으로 개인정보위에서 개정 추진 중인 ▲개인정보 분야 기술 R&D·표준화 로드맵(안)을 주제로 토론을 했다. 특히, 관련 전문가들이 패널로 참여해 에이전틱 AI를 이용한 공격 등 최근 빠르게 변화하고 있는 보안 위협 환경에 대비를 위한 안전한 개인정보 관리 방안과 인공지능(AI) 시대에도 개인정보 보호·활용 기술의 지속적인 발전을 위한 정책적 방향성을 심도있게 논의했다. 개보위 '기술포럼'은 개인정보 보호와 안전한 활용을 뒷받침하는 산·학·연·관 협력체다. 지난 2022년 9월 제1기 출범 이후 개인정보 기술 정책 발굴과 표준화 연구 등을 통해 개인정보 보호·활용 기술 생태계 조성에 중추적인 역할을 수행해왔다. 그동안 기술포럼에서는 ▲AI 프라이버시 분야 국내외 법제·정책 동향 및 비교 연구 ▲AI 컨택트센터(AICC) PET 적용방안 분석 ▲안전한 AI를 위한 PET 적용 동향과 활용 전략방안 분석 ▲개인정보 보호·활용 기술에 대한 표준화 연구 동향 등 다방면의 연구활동을 통해 개인정보 기술 관련 정책 발굴에 대한 성과를 창출했다. PET(Privacy Enhancing Technology)는 가명·익명처리 기술, 합성데이터, 동형암호 등 다양한 개인정보 보호 기술을 통칭한다. 특히, 이번 기술포럼은 풍부한 경륜을 갖춘 개인정보 산학연 전문가 뿐 아니라 개인정보 현장에 맞닿아있는 인공지능(AI), 보안 전문가, 혁신적인 시각을 지닌 신진연구자로 신규 위원을 대폭 보강, 전문성의 폭을 넓혔다. 아울러, 급격히 변화하는 기술 환경에서의 PET 기반의 사전 예방으로의 프라이버시 패러다임을 전환하기 위해 기존 분과체계를 ▲예방·대응 분과 ▲PET 안전활용 분과 ▲프라이버시 표준화 분과로 재편, 운영한다. 의장은 중앙대학교 장항배 교수가 선임됐고 ▲예방·대응 분과장은 성균관대학교 김광수 교수 ▲PET 안전활용 분과장은 한라대학교 김순석 교수 ▲프라이버시 표준화 분과장은 한성대학교 신현덕 교수가 각각 위촉됐다. 아울러, 제4기 기술포럼은 '일반회원' 자격을 신설해 개인정보 분야의 다양한 전문가 참여 유도 및 현장의 생생한 의견 청취 등을 활성화, 산·학·연 협력체계를 강화하고, 인적 기반 확대 등 열린 포럼으로 운영할 예정이다. 일반회원은 개인정보 관련 분야 종사자로써 누구나 신청·참여할 수 있는 자격이 있다. 현장에는 그간 개인정보위가 추진해온 개인정보 기술 연구개발(R&D) 사업 중 기술개발이 완료된 기술 일부의 시연 부스를 설치, 토론회를 찾은 참석자에게 개인정보 보호·활용 기술을 체험해 볼 수 있는 자리도 마련했다. 시연 부스를 마련한 곳은 ▲대화형 텍스트 데이터에서 AI기반 개인정보 탐지 및 비식별화 기술(㈜티사이언티픽) ▲온라인서비스제공자(OSP) 대상 영상 콘텐츠 내 특정 개인정보 타깃형 탐지 및 대응 기술 (㈜케이사인) ▲안면인식 CCTV에서 동일 주체 연결분석이 가능한 실시간 얼굴 비식별화 기술(㈜포소드) 등이다. 송경희 개인정보위 위원장은 "인공지능(AI) 발전에 필요한 데이터를 효과적으로 활용하기 위해서는 개인정보 보호에 대한 신뢰가 뒷받침 돼야 한다"면서 "기술포럼의 활발한 활동을 통해 국민이 안전하게 데이터를 활용할 수 있도록 사전예방체계 강화와 생태계 조성에 힘쓰겠다"고 밝혔다.

2026.04.30 17:30방은주 기자

[인사] 개인정보보호위원회

◆국장급 전보 ▲개인정보정책국장 이상민

2026.04.20 10:59방은주 기자

개보위, 분쟁조정위원 8명 신규 위촉

개인정보보호위원회는 김경진 성신여대 융합보안공학과 교수 등 8인을 개인정보 분쟁조정위원회 위원으로 새로 위촉했다고 15일 밝혔다. 위촉기간은 이달 15일부터 2028년 4월 14일까지 2년이다. 1차에 한해 연임이 가능하다. 신규 위촉된 위원들은 인공지능(AI)·데이터 및 피해구제 등 개인정보 전문가로 분쟁조정위 전문성을 한층 더 높일 수 있을 것이라고 개인정보위는 밝혔다. 한편 분쟁조정위는 '개인정보 보호법' 제40조에 따라 개인정보 침해에 따른 피해 권리구제를 위해 공공·학계와 법조계, 시민사회·소비자·사업자 단체 등 분야별 전문가 30명 이내의 위원으로 구성된 기관이다. 개인정보 유출·침해 등으로 피해를 입은 사람은 누구나 분쟁조정을 신청할 수 있으며, 분쟁조정위의 결정은 당사자가 수락할 경우 재판상 화해의 효력이 발생한다.

2026.04.15 19:55방은주 기자

공공기관 1464곳 개인정보 유출땐 '큰일'...패널티 대폭 강화

개인정보보호위원회가 '2026년 공공기관 개인정보 보호수준 평가 추진계획'을 확정했다. 작년에 비해 패널티가 강화됐다. 올해 평가 대상은 중앙행정기관 51곳, 광역자치단체 17곳, 기초자치단체 226곳 등 총 1464곳이다. 13일 개보위에 따르면, 이번 개인정보 보호수준 평가는 '개인정보 보호법' 제11조의2에 따라 공공기관이 법적 의무사항을 제대로 이행하는지 여부 등 개인정보 보호를 위한 기관의 전반적인 노력을 평가하는 제도다. 공공기관의 개인정보 관리체계 내실화 및 보호 역량 향상을 목표로 2024년부터 시행하고 있다. 올해 평가에서는 특히 유출 사고 및 부실 대응에 대해 엄중한 패널티를 적용한다. 개인정보 유출 사고에 대한 기관 책임을 높이기 위해 사고 발생 시 적용하는 감점 최대치를 기존 10점에서 20점으로 올렸다. 또 사고 발생 이후 사후 대응 조치가 미흡한 경우에도 최대 5점의 감점을 부여하도록 패널티 체계를 강화했다. 해킹 등 사이버 위협에 대응하기 위한 선제적 예방 조치도 강화한다. '개인정보 유출 등 사고 예방과 대응 노력' 지표를 신설, 모의해킹을 포함한 취약점 점검 실적을 정성적으로 평가에 반영한다. 또 내부 직원에 의한 유출 사고를 사전에 차단하기 위해 '올해의 테마' 지표로 '내부자 보안'을 선정해 집중 점검을 수행한다. 아울러 기관장의 보호 노력을 평가하는 지표 배점을 높여 기관 차원의 사전 예방 체계 마련을 독려한다. 평가의 변별력도 높인다. 자체평가를 수행하는 소속기관과 교육지원청에 대해서는 '보통(90점 이상), 일부 미흡(80점~90점), 미흡(80점 미만)'의 3등급 체계로 전환, '미흡' 기관 명단을 공개하고, '일부 미흡' 및 '미흡' 기관에게는 보완 조치서를 제출받을 예정이다. 또한 전문가가 참여하는 심층평가(정성지표) 비중을 50%로 확대하고, 평가 시스템 선정 기준 미준수 시 감점을 줘 실질적인 보호 수준을 검증한다. 올해 평가 대상은 총 1464개 기관이다. 중앙행정기관과 소속기관, 지방자치단체, 공공기관, 지방공사·공단, 시도교육청 학교·특수법인 등이 대상이다. 본격적인 평가는 올해 9월부터 내년 3월까지 서면 평가와 현장 검증 등을 거쳐 진행한다. 최종 결과는 전문가 평가단의 검증을 거쳐 내년 4월 발표한다. 개인정보위는 평가 결과가 우수한 기관 및 담당자에 대해 포상을 늘리고, 기관 자체 포상도 활성화될 수 있게 기관 및 주무 부처에 우수 담당자를 통지할 예정이다. 미흡 기관에 대해서는 개선 권고와 이행점검을 실시한다. 이와 관련, 개인정보위는 오는 6월부터 9월까지 권역별 설명회를 개최하고 평가 편람을 온·오프라인으로 배포할 계획이다. 특히 평가 결과가 미흡하거나 현장 자문(컨설팅)을 희망하는 기관을 대상으로 1:1 맞춤형 현장 자문(컨설팅)을 제공, 실질적인 개선을 뒷받침한다. 아울러 평가 담당자들이 업무에 참고할 수 있게 우수사례집도 배포한다. 양청삼 개인정보위 사무처장은 “최근 공공기관에서도 유출사고가 잇따르는 만큼 공공부문의 안전 관리체계를 강화해야 한다"면서 “평가 과정에서 발견된 미흡 사항을 기관이 자발적으로 개선할 수 있게 설명회와 현장 자문(컨설팅) 등 체계적인 지원을 제공, 공공부문 전체의 안전관리 수준을 높여 나가겠다"고 강조했다.

2026.04.13 14:03방은주 기자

개보위 공무원들 "함께 모여 AI 공부"...'AX 엔진룸' 운영

개인정보보호위원회(개인정보위)는 직원들의 인공지능(AI) 활용 역량을 강화하기 위한 연구모임인 '개인정보 AX 엔진룸'을 본격 운영한다. 이 연구모임은 인공지능(AI)을 접목해 개인정보위 내부의 업무 프로세스 및 대국민 서비스의 효율성과 효과성을 제고하는 방안을 집중 논의한다. 모임장은 주문호 사무관, 간사는 최수영 사무관이 맡았다. 특히 최수영 사무관은 2023년 5급 공채와 입법고시에 응시해 두 시험 모두 수석을 차지했음에도 첫 공직생활을 작년 9월말 개보위에서 시작, 개보위 안팎에서 화제를 모은 바 있다. '엔진룸'은 거대한 기계를 움직이는 동력의 근원지를 의미한다. 개보위는 "명칭과 같이 연구모임이 개인정보위 내부의 인공지능전환(AX) 혁신을 위한 원동력으로 작동하도록 하겠다"고 설명했다. 연구모임은 직급과 부서를 불문하고 직원들의 자발적인 참여로 운영한다. 매주 금요일 점심시간에 공공 인공지능전환(AX) 관련 전문가들을 초청해 강연을 듣고, 인공지능(AI) 활용 관련 아이디어 공유, 인공지능(AI) 경진대회 구상 등 논의를 이어간다. 10일 첫 모임에는 외부전문가로 서울시 광진구청 류승인 주무관을 초청했다. 류 주무관은 최근 업무과정에서 필요성을 느껴 '바이브 코딩'(자연어로 AI에게 설명하면 AI가 코드를 생성·실행·수정해주는 방식의 프로그래밍)을 통해 인공지능(AI) 서비스를 직접 개발해공직사회 인공지능전환(AX) 혁신의 우수 사례로 주목받은 바 있다. 류 주무관은 서비스 개발 과정의 다양한 경험과 어려움, 느낀 점 등을 참석자들과 공유하고, 함께 논의하는 시간을 가졌다. 이어 '개인정보 AX 엔진룸' 운영방향에 대한 설명이 이어졌다. 직원들의 인공지능(AI) 활용역량 학습 계획과 함께, 인공지능전환(AX)이 시급한 분야 발굴 및 엔진룸의 목표 구체화, 경진대회 개최 등 향후 운영 방향과 우수 참가자 인센티브 관련 내용을 함께 논의했다. 이후에도 법률 인공지능(AI) 등 위원회 업무와 관련한 인공지능전환(AX) 전문가, 공공기관 인공지능(AI) 시스템 개발 업체 관계자 등 다양한 강사들을 초청해 모임을 이어갈 계획이다. '개인정보 AX 엔진룸'에서 제기된 주제들과 이뤄진 논의들은 향후 개인정보위의 AX 추진 방향을 구체화하는 데 활용할 예정이다.

2026.04.11 15:21방은주 기자

개보위, 행안부 등과 개인정보 전송 안전성 강화 간담회

개인정보보호위원회(개인정보위)는 행정안전부, 국토교통부, 국민연금공단 등 주요 공공기관과 함께 10일 정부서울청사 별관에서 '개인정보 전송 안전성 강화 간담회'를 개최했다. 간담회 참석 공공기관은 개인정보 처리 규모, 접근 권한을 부여받은 개인정보 취급자 등 개보위가 고시하는 기준에 해당하는 개인정보시스템(공공시스템)을 운영하는 공공기관(이하 '공공시스템운영기관', 개인정보 보호법 시행령 제30조의2) 중 스크래핑(scraping, 보통 웹사이트나 문서에서 필요한 데이터를 자동으로 추출해 가져오는 기술) 일어나고 있는 것으로 추정되는기관이다. 이날 간담회는 본인전송요구 확대 관련 개인정보 보호법(이하 '보호법') 시행령 개정(2.19.공포, 8.20. 시행)으로 본인대상정보전송자에 새로 포함된 공공시스템운영기관이 준비해야 할 사항을 설명하기 위해 열렸다. 개인정보위는 이날 간담회에서 ▲본인 정보 다운로드권 확대 및 안전성 강화 관련 보호법 시행령 개정 주요 내용 ▲본인전송을 위해 준비할 사항 ▲에이피아이(API)를 통한 전송 준비 및 사이트 이용약관 개정 등 개인정보 전송 안전성 강화를 위한 조치사항을 설명했다. API(application Programming Interface)는 데이터 제공기관이 사전에 정의한 표준 규격에 따라 인증·권한 절차를 거쳐 필요한 정보를 안정적으로 연계 및 전송하는 방식을 말한다. 약관 개정의 주요 내용은 '개인정보 보호법 개정 시행령 제42조의6 제3항제1호나목에 따른 사전협의 없이 자동화된 도구를 이용한 본인전송요구 대리(스크래핑) 불가다. 이번 보호법 개정 시행령은 기존 의료‧통신분야에 한정한 본인전송요구 범위를 전 분야로 확대하고, 본인전송요구권을 보다 안전한 방식으로 행사할 수 있도록 절차와 방법 등을 구체화하여 규정했다. 공공시스템운영기관은 개정 시행령을 시행하는 8월까지 안전한 본인전송방법과 본인전송요구 대상 정보, 요구 절차, 전송현황 및 내역확인 등 권리행사 방법을 인터넷 홈페이지 게재해야 한다. 또한 이번 간담회에서 개인정보위는 정보주체의 단순 동의만으로 개인정보를 일방적으로 스크래핑하는 관행을 개선하고, 보다 안전성, 신뢰성이 높은 API방식으로의 전환을 준비하도록 공공시스템운영기관에 권고했다. 특히 개인정보관리 전문기관(엄격한 지정요건 심사를 거쳐 중앙행정기관의 장이 지정(보호법 제35조의3)하고 개인정보위가 관리‧감독(동법 제35조의4)하므로, 안전성과 신뢰성을 인정할 수 있는 기관) 등 안전성과 신뢰성을 정부로부터 인정받은 자(개인정보관리 전문기관(보호법 제35조의3, 개인정보위 또는 관계부처 지정)공공마이데이터 이용기관(전자정부법 제343조의2, 행전안전부 승인, 본인신용정보관리회사(신용정보법 제33조의2, 금융위원회 허가)가 본인전송요구 대리인인 경우에는 API이용을 허용해 줄 것을 공공시스템운영기관에 당부했다.

2026.04.11 14:14방은주 기자

과기정통부, 일정 앞당겨 CVD 상반기 시범 실시

과기정통부가 일정을 앞당겨 CVD(Coordinated Vulnerability Disclosure, 취약점 신고·조치·공개)제도를 상반기중 시범 시행한다. 당초 하반기 시행하려던 걸 앞당겼다. CVD는 화이트해커가 보안 구멍을 찾아 신고하면, 해당 기업과 기관은 이를 조치한 뒤 그 과정을 투명하게 공개하는 제도다. 그동안 화이트해커의 기업 및 기관의 네트워크(망) 접근은 현행 정보통신망법상 불법으로 간주됐다. 앞으로는 화이트해커가 민·형사상 처벌 걱정 없이 정해진 범위 내에서 상시 보안 점검을 할 수 있게 법적 보호망이 마련된다. 임정규 과기정통부 정보보호네트워크정책관은 9일 서울시 금천구 소재 파이오링크 4층 회의실에서 열린 '개인정보·정보보호산업 발전을 위한 기업현장 간담회'에서 "상반기중 5곳을 선정, CVD 시범사업에 나선다"면서 "성과가 좋으면 내년에 제도화로 정착시키겠다"고 말했다. 이날 행사는 최근 이뤄진 개인정보보호 및 정보보호 관련 법령 개정에 따라 확대되는 보안 투자 수요가 국내 개인정보·정보보호 산업 성장으로 이어질 수 있게 현장의 의견을 청취하고, 정책 방향을 공유하기 위해 마련됐다. 과기정통부와 개인정보위가 공동으로 행사를 주관했다. 개인정보위에서는 송경희 위원장과 양청삼 사무처장, 김직동 과장(국장대리) 등이 참석했다. 과기정통부에서는 임정규 국장과 이종혁 정보보호산업과장이 동참했다. 임 국장은 침해사고를 컨설팅처럼 민간이 전담하자는 기업 제안에 대해서도 의견을 밝히며 "찬반이 있다.아직 (입장이) 유보적"이라고 밝혔다. 한편 이날 간담회에서는 개인정보위가 공공기관을 대상으로 개인정보보호에 관한 예산과 인력 현황을 처음으로 조사해 집계한 사실도 공개됐다. 개인정보위는 이 결과를 예산 당국에 넘겨, 보다 안전한 개인정보보호 국가를 만드는데 필요한 예산과 인력을 요청할 방침이다. '개인정보 보호법'이 오는 9월 11일 시행되는 것과 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'이 10월 1일 개정되는 것에 맞춰 보안기업의 의견을 수렴하기 위해 열린 이날 행사에서 여러 기업 관계자들이 다양한 의견을 제시했다. 서상덕 S2W 대표가 "해커들에 대한 처벌을 강화해야 한다"고 목소리를 높였고 윤원석 라온시큐어 부사장은 모의해커 자격증이 필요하다고 제안했다. 최고 마크애니 대표는 보안에 대한 국민 캠페인을 벌이자고 제언했고, 최근 반도체 등 하드웨어 값 폭등에 따라 수익에 비상이 걸린 보안업계의 지원책 요청도 있었다. 또 수출 확대를 위한 정부 차원의 글로벌 협력 강화와 AI신뢰성 확보에 절대적으로 필요한 AI와 보안 분야간 협업의 장 마련 필요성도 제기됐다. 고준용 시큐어링크 대표는 중소기업 CEO들이 보안 마인드가 없어 보안 솔루션 구매가 잘 안이뤄진다면서 개인정보위와 과기정통부 등 당국이 중소기업 CEO들의 모임에 가서 보안 중요성을 자주 발표하거나 강연해달라고 주문했다. 행사에는 엘에스웨어, SK쉴더스, 파이오링크, 소만사, 지니언스, 라온시큐어, 피앤피시큐어, 티사이언티픽, 마크애니, 위즈코리아, S2W, 셀렉트스타, 시큐어링크, 블루문소프트 등 14개사 대표 및 임원들과 김진수 한국정보보호산업협회장이 참석했다.

2026.04.10 01:03방은주 기자

개보위-과기정통부, "보안산업 발전" 기업과 현장 간담회

개인정보보호위원회와 과학기술정보통신부는 9일 송경희 개인정보위 위원장이 주관한 가운데 개인정보와 정보보호 솔루션 기업이 참여한 현장 간담회를 개최했다. 행사는 서울시 금천구 소재 파이오링크 4층 회의실에서 열렸다. 코닉글로리, 엘에스웨어, SK쉴더스, 파이오링크, 소만사, 지니언스, 라온시큐어, 피앤피시큐어, 티사이언티픽, 마크애니, 위즈코리아, S2W, 셀렉트스타, 시큐어링크, 블루문소프트 등 15개사 대표들이 참석했다. 이번 간담회는 최근 개인정보 보호 및 정보보호 관련 법령 개정에 따라 확대되는 보안 투자 수요가 국내 개인정보‧정보보호 산업의 성장으로 이어질 수 있도록 현장의 의견을 청취하고, 정책 방향을 공유하기 위해 마련됐다. 오는 9월 11일 '개인정보 보호법'이 시행되며 이어 10월 1일 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'도 시행되는데, 이의 주요 내용과 정책 방향이 소개됐다. 9월 11일 시행되는 개인정보보호법은 ▲징벌적 과징금 도입 ▲사전예방 투자 인센티브 도입 ▲유출 가능성 통지제 도입 ▲대표자 및 개인정보 보호책임자 책임 강화 ▲공공과 민간 주요 개인정보처리자의 ISMS-P 인증 의무화 등의 내용을 담았다 또 개정 정보통신망법은 ▲해킹 정황시 신고 전 조사 근거 마련 ▲지연‧고의적 미신고에 대한 과태료 상향 ▲사고 후 재발방지 권고에 대한 이행강제금 ▲침해사고 반복기업에 대한 과징금 신설 ▲ CISO 권한과 역할 강화 등의 내용이 골간을 이루고 있다. 이와함깨 개보위는 개인정보 유출에 따른 2차 피해 방지 등을 위한 개인정보보호법 차기 개정 법안 내용을 설명하고 현장 의견을 청취했다. 간담회에 앞서 개인정보위 송경희 위원장 등은 회의 개최장소인 보안기업 파이오링크의 보안관제센터를 방문해 게임, 금융, 쇼핑, 제조 등 다양한 분야에 대한 원격보안관제 현황을 살폈다. 참석자들은 이번 법령 개정이 인공지능 확산 및 해킹 기술 고도화 등 급변하는 디지털 환경에 대응하기 위한 조치라는 데 공감했다. 또, 법령 개정 내용이 기업의 보안 투자 확대와 직결될 것으로 전망하면서, 보안 투자에 대한 예측 가능성 제고 및 정책의 명확성 확보, 중소기업 대상 바우처 등 기술·재정 지원 확대, 인증 및 규제 이행 등에 대한 현장 부담 완화 방안 마련 등이 병행되야 한다고 제언했다. 송경희 개인정보위 위원장은 “최근 개인정보 보호법 개정안 공포와 함께 사후 대응 중심에서 사전 예방 중심으로 정책 패러다임을 전환하고 있다"면서 "기업의 자율적인 보안 투자 확대가 기업과 개인정보‧정보보호 산업 간 선순환 생태계를 형성하고, 나아가 개인정보 보호 수준 향상으로 이어질 수 있는 환경을 조성해 나가겠다.”라고 밝혔다. 류제명 과기정통부 제2차관은 “최근 정보통신망법 개정안 공포로 우리사회 정보보호 체계강화의 새로운 초석이 마련됐다”며 “제도개선이 우리 정보보호산업의 성장과 사회 보안수준 강화로 연계될 수 있도록 앞으로도 보안업계와 긴밀히 소통하겠다”고 말했다.

2026.04.09 16:30방은주 기자

개보위, 글로벌 경매 크리스티스에 과징금 2억 8000만 원 부과

개인정보보호위원회는 8일 제 6회 전체회의를 열고 개인정보 보호 법규를 위반한 Cristie, Manson & Woods, Ltd.(이하 크리스티스)에 과징금 2억 8000만 원과 과태료 720만 원을 부과하고, 처분 사실 공표를 명령했다. 크리스티스는 영국 소재 글로벌 경매회사다. 개인정보 유출신고에 따라 관련 조사에 착수했고, 구체적인 위반 내용과 처분 결과는 다음과 같다. 크리스티스는 헬프데스크 직원이 해커의 보이스피싱에 속아 개인정보처리시스템에 대한 접근 권한을 해커에게 부여함에 따라 한국 회원 620명의 개인정보가 유출됐다. 유출된 개인정보는 성명, 국적, 주소, 고유식별정보(주민등록번호, 여권번호, 운전면허번호, 외국인등록번호) 등 이다. 조사 결과, 크리스티스는 개인정보처리시스템 접속에 필요한 비밀번호 재발급을 요청받는 경우, 별도의 안전한 인증수단(문자, 이메일 인증 등) 없이 요청자의 입사일, 소속부서 등 간단한 정보만을 확인한 뒤 재발급 했다. 해킹 당시에는 이러한 확인 절차마저 지키지 않은 채 비밀번호를 재발급하고 계정 접속에 필요한 전화번호를 해커의 전화번호로 변경해 줬다. 또 고객 주민등록번호, 운전면허번호, 여권번호 등을 암호화 조치 없이 저장하는 등 안전조치 의무 위반과 함께, 법령상 주민등록번호 처리 근거 없이 고객의 신분 확인을 목적으로 한국인 회원의 주민등록번호를 수집 및 보관한 사실도 확인했다. 아울러, 개인정보 유출 인지('24.5.18.) 후 정당한 사유 없이 72시간을 경과해 유출 신고('24.5.31.) 및 통지('24.5.30.)했다. 이에 개인정보위는 크리스티스에 과징금 및 과태료를 부과하고, 처분받은 사실을 사업자 누리집(홈페이지)에 공표할 것을 명령했다. 개인정보처리자는 정당한 접근 권한을 가지지 않은 자가 인증수단을 쉽게 추출하거나 탈취하지 않도록 인증수단을 안전하게 적용·관리해야 한다고 개인정보위는 당부했다. 또한, 주민등록번호가 유출될 경우 회복하기 어려운 중대한 피해가 발생할 수 있음을 엄중히 인식, 법령상 명시적인 근거가 없는 경우 주민등록번호를 수집 및 처리할 수 없다고 강조했다.

2026.04.09 11:00방은주 기자

대구디지털혁신진흥원, 개인정보 이노베이션존 운영기관 지정

개인정보보호위원회(개인정보위)는 대구디지털혁신진흥원을 개인정보 이노베이션 존 운영기관으로 지정했다고 7일 밝혔다. 이번 지정으로 이노베이션 존 운영기관은 기존 7곳에서 8곳으로 늘었다. 기존 7곳은 국가데이터처(구 통계청), 국립암센터, 한국사회보장정보원, 더존비즈온, 한국도로공사, 한국교육학술정보원, 광주테크노파크 등이다. 이노베이션 존은 데이터 처리 환경의 안전성을 높여 가명정보를 보다 유연히 활용할 수 있게 지원하는 공간이다. 연구자와 기업이 양질의 데이터를 보다 안전하게 활용할 수 있는 기반을 마련하기위해 지난 2024년 도입했다. 이번 지정에 따라 대구디지털혁신진흥원은 이노베이션 존 운영 요건에 맞는 시설·기능 등에 관한 개인정보위의 최종 현장실사를 거쳐 하반기 중 본격 운영할 예정이다. 앞으로 대구디지털혁신진흥원은 현 정부의 5극 3특 지역 균형발전 전략인 '인공지능(AI)로봇 수도 대구'를 구현하는데 반드시 필요한 인공지능(AI) 로봇 분야 데이터와 헬스케어 분야 데이터를 중심으로 안전하면서도 유연한 데이터 활용 환경을 제공한다. 5극 3특은 수도권 1극 집중체제를 극복하고자 전국을 5개 초광역권(5극)과 3개 특별자치도(3특)로 재편, 균형 발전을 도모하는 국가성장 전략이다. 더불어 대구디지털혁신진흥원은 '가명정보 활용 지원센터'도 운영하고 있다. '가명정보 활용 지원센터'는 가명처리 인프라, 전문인력 등이 부재한 지역소재 스타트업·중소기업 등을 위해 컨설팅, 교육·실습 등을 지원하는 곳으로, 전국에 7개소(서울, 강원, 부산, 대전, 인천, 대구, 전북)가 운영중이다. 이에, 이노베이션 존이 본격 운영되면 가명정보 활용 기초 지원(가명정보 활용 지원센터)부터 이노베이션 존을 통한 데이터 심층 분석(이노베이션 존)까지 안전하게 가명정보를 안전하고 체계적으로 활용 할 수 있는 유기적인 업무 체계를 갖추게 될 전망이다. 앞으로 개인정보위는 이노베이션 존 운영 기관 간 데이터 연계 및 활용을 지원하기 위해 '연계 허브'를 올해 구축, 운영기관 간 협업 체계를 마련할 계획이다. '연계 허브'는 개별 독립적으로 운영중인 이노베이션 존 운영 기관 간 데이터 연계 및 활용을 지원해 이용자의 데이터 접근성 제고를 위해 도입하는 것으로 11월중 구축을 완료할 예정이다. 한편 개인정보위는 지속적인 이노베이션 존 확대을 위해 국비지원 부문(1개소)과 자체구축 부문을 대상으로 지정 공모도 오는 6월 추가로 실시할 계획이다.

2026.04.07 14:21방은주 기자

개보위, 홈쇼핑 등 고객센터 개인정보 처리 실태조사

개인정보보호위원회가 상담업무를 위탁한 개인정보처리자와 수탁사에 대한 실태점검을 실시한다. 배달, 홈쇼핑, 온라인 쇼핑, 렌탈, 유선통신 등 5개 분야가 대상이다. 최근 한 배달 사업자 고객센터 상담사가 고객정보를 무단으로 조회, 보복범죄에 악용한 사건이 계기가 됐다. 개인정보위는 점검을 통해 개인정보취급자 접근권한 부여 현황, 접속기록 보관·점검 실태 등 안전조치 의무 준수 여부와 수탁사 대상 교육 등 관리·감독 등 사항을 집중적으로 살핀다. 주요 점검 사항은 ▲개인정보취급자(고객센터 상담사)에 대한 접근권한 최소부여 실태 ▲업무변경에 따른 접근권한 변경·말소 현황 ▲계정 공유 여부 ▲접속기록 보관·관리 실태 ▲수탁사에 대한 교육 등 관리·감독 실태 등이다. 개인정보위는 이를 통해 대형 수탁사인 고객센터의 개인정보처리 실태를 살피고, 시정 권고 등 필요한 조치를 통해 현장의 미비점을 사전에 개선해 국민이 안심할 수 있는 서비스 이용 환경을 조성해 나갈 계획이다.

2026.04.06 19:57방은주 기자

"의료 등 내 정보 내가 통제"...'마이데이터 서비스' 4종 순차 개통

개인정보위가 시행하는 것으로 '내 정보를 내가 통제한다'는 개념의 마이데이터 서비스가 총 9종으로 늘어난다. 작년 5월 5종(의료3, 통신1, 여행1)이 개통해 가동에 들어간데 이어 이번달 3종, 상반기내 1종 등 4종이 추가로 이번주부터 순차적으로 개통한다. 마이데이터(Mydata)는 본인이 전송요구한 정보를 원하는 곳으로 제공, 의료 등 다양한 분야에 활용할 수 있는 서비스를 말한다. '마이데이터'의 이용자 접근을 더 쉽게 하기 위해 개인정보위는 국민 이용이 많은 정부24앱을 활용한 온마이데이터 앱서비스도 1일 정식 개통했다. 개인정보보호위원회(개인정보위)와 한국인터넷진흥원(원장 이상중)은 이날 정부서울청사에서 '마이데이터 서비스 및 지원 플랫폼 시연회'를 개최했다. 시연회에는 마이데이터 서비스 수행기업 4곳과 플랫폼 구축 사업자 1곳을 비롯하여 유관기관 관계자들이 참석, 서비스 구현 사례와 플랫폼 기능을 공유하고 발전 방향을 논의했다. 1일 개인정보보호위원회와 한국인터넷진흥원(KISA, 원장 이상중)은 정부서울청사에서 '마이데이터 서비스 및 지원 플랫폼 시연회'를 개최, 이를 알렸다. 이번 시연회에는 마이데이터 서비스 수행기업 및 플랫폼 구축 사업자를 비롯해 유관기관 관계자들이 참석, 서비스 구현 사례와 플랫폼 기능을 공유하고 발전 방향을 논의했다. 행사에서 이정렬 개인정보위 부위원장은 "마이데이터가 사회 난제 해결에도 기여할 수 있다"면서 "서비스를 제공하는 여러분들이 전국민 마이데이터를 여는 홍보대사"라고 강조했다. 개인정보위는 그간 국민이 자신의 데이터를 스스로 통제하고, 원하는 곳으로 안전하게 전송·활용할 수 있도록 마이데이터 제도와 인프라를 지속적으로 구축해 왔다. 특히, 2024년부터 추진한 마이데이터 서비스 지원사업을 통해 국민이 체감할 수 있는 다양한 서비스 발굴을 지원해 왔으며, 이번 시연회에서는 2025년 지원사업에 참여한 주요 서비스 4종을 공개했다. 이날 시연한 서비스는 ▲메라키플레이스의 'AI챗봇 기반 초개인화된 의료상담 서비스' ▲삼성의료재단 컨소시엄의 'AI기반 대화형 멘탈 케어 서비스' ▲메디에이지의 '건강정보 분석을 통한 맞춤형 건강관리 서비스' ▲웰로 컨소시엄의 '나에게 맞는 정책 추천 서비스' 등이다. 이들 4개 서비스는 이번주 1종, 이달중 2종, 상반기 중 1종 등이 순차적으로 일반에 공개된다. 의료·건강·생활 등 다양한 분야에서 국민의 일상에 밀접한 편의를 제공할 것으로 기대된다. 아울러 마이데이터 지원 플랫폼 '온마이데이터(onmydata.go.kr)'의 신규 서비스도 시연했다. 온마이데이터 회원은 플랫폼을 통해 전송받은 내 개인정보를 한 곳에서 확인하고, 직접 내려받아 보관하거나 삭제할 수 있는 개인정보 저장소를 이용하는 등 개인정보 전송요구권을 보다 쉽고 안전하게 행사할 수 있게 된다. 국민은 온마이데이터에서 내 정보를 요청하고 전송받은 정보를 개인정보 저장소 또는 단말기에 저장하거나, 전자우편으로 공유하는 등 다양한 방식으로 손쉽게 본인정보를 보관,관리할 수 있다. 개인정보위는 해당 신규 서비스를 이용자가 더 쉽게 접근할 수 있도록 국민 이용이 많은 정부24 앱서비스를 통해 1일부터 정식 운영하고 2일부터 17일까지 신규 서비스 체험 이벤트도 진행한다. 이벤트 경로는 온마이데이터(일반회원)-> 소통알림 –> 홍보자료실개인정보포털(privacy.go.kr) -> 알림소통 -> 이벤트 순이다. 이와 함께 시연회에서는 서비스 수행기관들이 각 서비스 주요 기능과 기대 효과를 설명하고 마이데이터 서비스와 지원 플랫폼의 활용 확대 방안에 대해 의견을 공유하는 시간도 가졌다. 이정렬 개인정보위 부위원장은 “오늘 마이데이터 플랫폼을 통해 국민이 체감할 수 있는 새로운 서비스를 출시했는데 더 많은 국민들이 쉽게 이용할 수 있도록 노력하겠다”면서 “개인정보위는 보다 안전하고 편리하게 마이데이터를 활용하는 '전국민 마이데이터 주권 시대'를 실현하는 데 적극 지원하겠다”고 밝혔다.

2026.04.01 16:00방은주 기자

개보위, 금융권 주민번호 수집 및 이용 실태 사전 점검

개인정보보호위원회가 금융권의 주민등록번호 수집·이용 등 처리실태에 대한 사전 점검을 실시한다. 지난 11일 카드사의 주민등록번호 처리 의무 위반에 대해 제재를 한데 이은 조치다. 31일 개보위에 따르면, 이번 점검은 개인 고객에게 서비스를 제공하는 금융 분야 사업자를 대상으로 한 것으로, '신용정보의 이용 및 보호에 관한 법률(신용정보법)' 등 금융관련 법령상 주민등록번호 처리가 허용된 사업자 중 은행, 보험사, 카드사, 증권사, 저축은행 등을 중심으로 4월부터 실시할 예정이다. 점검의 주요 내용은 주민등록번호 수집, 이용 등 처리와 관련한 관리 및 운영 현황이다. 특히 이번 카드사 유출사고 원인으로 지적된 로그(log) 내 주민등록번호 저장 행태를 포함해 실질적인 금융거래가 아닌 단계에서 주민등록번호가 과도하게 처리되고 있는지 여부를 중점적으로 살핀다. 즉, 웹 또는 앱 서비스 제공을 위한 회원가입 등 단계에서 주민등록번호를 수집 및 처리하는 경우, 그 처리가 '신용정보법' 등 관련 법에서 정한 필요한 경우에 해당하는지, 목적에 맞게 이뤄지는지, 필요 최소한의 범위에서 처리되고 있는지를 중점 점검한다. 개보위는 이번 사전 실태점검을 통해 금융권의 주민등록번호 처리 실태를 선제적으로 점검하고, 시정 권고 등 필요한 조치를 통해 현장의 미비점을 개선, 국민이 안심할 수 있는 서비스 이용 환경을 조성해나갈 계획이다.

2026.03.31 17:31방은주 기자

송경희 개보위원장, 여성의 달 계기 '사이버 외교 특별 강연'

3월 '여성의 달'을 맞이해 송경희 개인정보보호위원회(개인정보위) 위원장은 30일 주한필리핀대사관을 찾아 '사이버 외교 특별 강연'에 나섰다. 이날 송 위원장은 '디지털 전환 시대의 인공지능(AI) 및 개인정보 주요 정책에 대해 발표했다. 이번 강연은 '서울 시스터즈'로 불리는 주한 여성 대사들을 중심으로 인공지능 및 사이버 안보 등 주요 현안과 협력 방안을 논의하기 위해 마련됐다. 송 위원장은 한국의 AI 및 개인정보 보호 정책 환경과 함께 안전하고 책임 있는 데이터 활용 환경 구축을 위한 개인정보위의 주요 정책 방향을 소개했다. 아울러 데이터 활용 과정에서 소외나 왜곡이 발생하지 않도록 여성과 아동·청소년 등 다양한 사회 구성원에 대한 고려가 필요하다고 언급했다. 또 신뢰 기반의 AI 생태계를 조성하기 위해 국제사회의 협력도 중요하다고 강조했다. 송 위원장은 “AI와 디지털 기술의 발전이 모두를 포용하는 방향으로 나아가기 위해서는 신뢰 기반의 책임 있는 데이터 활용이 필수적”이라며, “앞으로도 국제사회와 긴밀하게 합력하여 누구도 소외되지 않는 디지털 환경을 조성해 나가겠다”라고 밝혔다.

2026.03.30 15:39김기찬 기자

쿠팡 사태로 '예스24' 랜섬웨어 뒷전...조사만 9개월째

예스24 랜섬웨어 해킹 사건이 발생한지 9개월이 지났음에도, 개인정보위원회의 조사가 지연되고 있다. 기술 지원을 나갔던 한국인터넷진흥원(KISA)은 이미 결과 자료를 보냈지만, 피해 경위·규모 종합 발표와 과징금 등 제재 수위 결정이 계속 미뤄지고 있는 것이다. 정부는 지난해 쿠팡 사태 등 잇단 침해사고가 발생하면서 피해 규모나 영향이 큰 사건부터 처리하다 보니 조사 결과 발표가 늦어지고 있다는 입장이다. 29일 과학기술정보통신부와 KISA에 따르면 이들은 예스24 측에 지난해 6월 발생한 랜섬웨어 관련 해킹 사건 기술 지원 결과 자료를 같은 해 가을경 전달했다. 당시 예스24는 랜섬웨어 공격으로 인해 닷새간 홈페이지, 스마트폰 앱 접속이 마비됐다가 서비스를 순차적으로 재개했다. 이 때 예스24는 시스템 점검으로 서비스가 일시적으로 제한된다고 공지했으나, 정치권에서 자료를 통해 랜섬웨어로 인한 서비스 장애라는 사실이 밝혀지며 결국 해킹 사실을 시인한 바 있다. 지원 종료 OS 사용 등이 원인 중 하나…백업 시스템 보완 권고 KISA는 정보통신망법 제48조 3에 따라 침해사고가 발생하면 정확한 원인 분석과 대응조치 방안을 지원한다. 구체적으로 발생 원인 및 침투 경로를 분석하고, 침해사고를 당한 기업에 대응조치 방안을 안내한 후 재발방지를 위해 침해 원인을 제거하는 작업에 착수한다. 랜섬웨어 피해 당시 예스24는 KISA에 적극 협조하고 있다고 주장했지만, KISA의 기술지원을 거부했던 사실이 뒤늦게 밝혀져 비난을 샀다. 이후 결국 예스24는 KISA의 기술지원을 받았으나, 침해사고 발생 약 9개월이 흐른 현재까지 종합적인 조사 결과를 발표하지 않아 피해 규모나 경위를 파악할 수 없는 상황이다. KISA가 전달한 기술 지원 결과 자료에는 사고 신고 시점과 원인, 보완 조치 방안들이 담겼다. 예스24는 사고 발생 당일인 지난해 6월 9일 신고를 접수했으며, 원인은 알려진 바와 같이 랜섬웨어로 밝혀졌다. 기술 지원이 지난 윈도 운영체계(OS)를 사용한 것 또한 사고 발생 원인 중 하나로 꼽힌다. 예스24는 윈도 서버 2018과 윈도 서버 2012를 병행 사용하고 해왔는데, 이 중 전체 시스템의 5%를 출시 13년이 넘은 윈도 서버 2012로 운영해왔다. 윈도 서버 2012는 2023년 10월 공식 지원이 종료돼 제작사인 마이크로소프트(MS)의 보안 패치 업데이트를 받을 수 없어 사이버 공격에 취약해질 수밖에 없다. 예스24에 침투한 랜섬웨어는 업무망, 서비스망 등에 접근해 악성코드를 감염시켰다. 당시 예스24는 공격자에게 수십억원 상당의 암호화폐를 지불하는 식으로 서비스를 복구한 것으로 알려졌다. 단, 이에 대한 사실유무를 회사 측이 밝힌 적은 없다. 이후 2개월 뒤 예스24는 또 다시 랜섬웨어 공격에 당해 서비스가 마비됐다. 보안업계에 따르면 한 번 랜섬웨어 공격에 타깃이 되고 금전을 지불해 협상에 응하게 되면, 공격자들 사이에서 타깃이 되기 십상이다. 다만 두 번째 공격에서 예스24는 백업 데이터를 통해 7시간 만에 서비스를 복구했다. 현재까지 상황을 요약하면 예스24는 1차 랜섬웨어 당시 KISA의 기술지원 절차가 완료됐고, 2차 랜섬웨어 때에는 백업 데이터로 복구했다. 서비스를 지속하기 위한 조치는 한 셈이다. 그러나 침해사고 과정에서 개인정보 유출이 있었다면, 피해 경위 및 규모 파악 외에도 과징금 부과 등 제재 절차가 남아있다. 과학기술정보통신부 및 개인정보보호위원회 등 유관기관은 침해사고 이후 위법사항이 발견되면 행정조치나 과징금 부과 등 제재를 가한다. “침해사고 조사, '선입선출' 아니다…파급 큰 사건부터 해결하느라 지연” 예스24 랜섬웨어 사태에 대한 기술적인 조치는 마쳤지만, 행정적인 절차는 끝맺음을 짓지 못하고 있다. 지난해 이례적으로 대형 침해사고가 연달아 터지면서 조사 인력 부족, 대형 침해사고 선결 등의 이유로 조사 단계에만 방치된 모양새다. 개인정보위 관계자는 예스24의 조사 결과 발표 지연과 관련해 “개인정보 유출신고에 대한 조사는 '선입선출' 식이 아니다”라며 “쿠팡이나 KT처럼 사건의 중요도에 따라 먼저 진행하는 식이기 때문에 다른 사건의 경우 조사가 지연되는 경우가 있다”고 밝혔다. 과기정통부 관계자는 “지난해 통신사 해킹 사태 등과 같이 큰 사고는 대대적인 조사를 통해 조사 결과를 발표한다”면서 “(예스24 랜섬웨어 사태는) 민관합동조사단이 꾸려지지 않아 특별히 조사 결과를 발표하지 않았던 것”이라고 설명했다. 사안이 큰 침해사고를 우선적으로 조사하기 때문에 조사가 지연되고 있다는 것이 관계부처의 중론이다. 실제 전문가들도 예스24 조사 결과 발표 지연과 관련해 같은 견해를 내비치고 있다. 이용준 극동대 해킹보안학과 교수는 “개인정보위, 과기정통부 등 여러 주무부처가 침해사고 조사 과정에 투입되다 보니 부처 간 합의점을 도출하기까지 시간이 오래 걸린다”며 “지난해 이례적으로 많은 사고가 터지다 보니 개인정보위와 과기정통부에 조사가 많이 밀려 있는 상태”라고 설명했다. 이 교수는 이어 “뿐만 아니라 조사에 투입되는 인원들이 대형 로펌 등으로 이직하는 경우가 잦아 조사 자체에 투입되는 인력이 부족한 상황”이라면서 “사고 조사에 투입되는 인원들에 대한 증원이 필요한 상황”이라고 말했다. 익명을 요구한 보안업계 관계자는 “과기정통부나 개인정보위가 쿠팡 사태 조사로 예스24에 대한 관심은 뒷전”이라며 “명확히 구분하면 과기정통부는 침해 경위 등에 대해 조사 결과를 발표하고, 개인정보위는 유출 사실에 대한 위법 사항을 살펴보고 징계를 내리는 부처다. 과기정통부, 사고조사기관, KISA가 합의점을 도출해 침해 경위를 밝히고, 개인정보위 역시 조사를 끝마쳐야 하는데 이런 합의가 미뤄지고 있는 것으로 보인다”고 설명했다. 결국 정확한 침해 경위 파악과 함께 개인정보 유출 시 매겨질 과징금 산정이 남은 절차다. 이 과정에서 짚어야 할 대목은 보안 조치 의무 위반, 개인정보보호법 위반 등의 사항이다. 현행 정보통신망법은 침해사고 발생 정황 인지 시점 24시간 내에, 개인정보 유출 사실은 유출 시점 인지 72시간 이내 당국에 신고하도록 규정하고 있다. 이를 어길 시 최대 3000만원의 과태료를 부과받을 수 있다. 예스24 해킹 사건의 경우 개보위 측은 회사의 신고를 받고 조사에 착수했으며, 신고 시점은 지난해 6월 11일이다. 예스24가 사고를 인지했다고 공지한 시간은 6월 9일 새벽 4시경이다. 개보위 관계자는 “6월 9일은 예스24에서 침해 사고를 인지했다고 주장한 시점”이라며 “기록 등을 보면서 정확한 조사 결과가 나와야 인지 시점이 맞는지 추정해볼 수 있다”고 설명했다. 예스24는 “(종합)조사 결과 기다리고 있다”며 “조사 결과에 대해 하나하나 이야기하는 것은 맞지 않다. 전체적인 결과를 종합적으로 봐야한다”고 답했다.

2026.03.29 08:00박서린 기자

  Prev 1 2 3 4 5 6 7 Next  

지금 뜨는 기사

이시각 헤드라인

SK하이닉스, 美모노리식3D서 특허침해 추가 피소

[현장] 지드래곤·태민 춤 완벽 재현한 로봇들…'피지컬 AI 엔터테크' 시대 성큼

권석민 관장 "과학관은 과학기술-국민 이어주는 플랫폼이자 국민 놀이터"

코스피 6%대 급락…원·달러 환율 1500원 돌파

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.