• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보'통합검색 결과 입니다. (497건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

700~800명 지정CPO들 '권한' 강화...CEO는 '책임' 강화

현행 법상 기업 및 기관이 의무적으로 두게 돼 있는 700~800명 추정 지정 CPO들의 권한과 책임이 11일부터 대폭 강화된다. 또 해킹에 따른 개인정보보호 책임과 관리체계 강화 차원에서 사업주와 대표자(CEO)의 최종 책임을 법으로 명확히 했다. 특히 기업 및 기관의 사전예방 투자에는 인센티브를 주고, 개인정보 유출 가능성 통지제도를 처음으로 도입하는 한편 유출통지 항목 및 대상도 확대한다. 이 같은 내용을 담은 개인정보보호법, 시행령, 고시가 내일(11일)부터 발효한다. 앞서 지난 3월 개정한 '개인정보 보호법'과 위임사항을 구체화한 개정 '개인정보 보호법 시행령을 이날부터 시행하는 것이다 이와 관련, 10일 기자브리핑을 한 양청삼 개인정보위 사무처장은 "국민 일상생활과 밀접한 분야에서 최근 대규모 개인정보 유출사고가 연이어 발생하면서 국민들의 불안과 우려가 지속되고 있어 새로운 법과 시행령을 마련했다"고 밝혔다. 이번 개정법에 따르면, 개인정보 유출에 엄정 대응하고 선제 예방 투자를 촉진하기 위해 ▲반복적이거나 고의·중과실로 인한 개인정보 유출에 대해 징벌적 과징금(전체 매출액 10% 이내)을 도입하고 ▲사전 예방적 개인정보 보호 투자와 연계한 과징금 의무 감경제를 도입했다. 또 개인정보 보호 책임과 관리체계를 강화하기 위해 ▲사업주·대표자(이하 'CEO')의 최종책임을 명시하고 ▲개인정보 보호책임자(이하 'CPO')의 직무권한을 강화(전문인력 관리·예산 확보, 이사회 보고 의무)했으며 ▲개인정보처리자의 CPO 지정·변경·해제 시 이사회 의결 및 신고를 의무화했다. 아울러, 정보주체의 피해구제를 강화하기 위해 ▲개인정보 유출 가능성 통지제를 신설하고 ▲유출통지 항목(분쟁조정 신청, 손해배상 청구 방법도 통지)을 확대했으며 ▲개인정보의 위조·변조·훼손(랜섬웨어 등)도 유출신고·통지 대상에 포함했다. 특히 법 개정을 통해 공공·민간 부문 중요 개인정보처리자에 대해 개인정보 보호(ISMS-P) 인증을 의무화하는 내용도 포함했다. 단, 이 개정 규정은 ISMS-P 인증 취득을 위한 기업·기관의 예산 확보에 소요되는 기간을 고려, 내년 7월 1일부터 시행한다. 법 개정과 함께 마련한 이번 시행령 개정안은 ▲과징금 부과 기준과 절차 ▲선제적 예방투자에 대한 과징금 감경기준 ▲CPO 지정·변경·해제 시 이사회 의결 및 신고가 의무화되는 대상 기준과 신고 방법 ▲개인정보 유출 가능성 통지 요건·절차 등 개정법에서 위임한 사항을 구체화했다. 개정시행령 및 고시 세부 내용은 다음과 같다. 개인정보 보호책임자(CPO) 권한·책임과 독립성 강화 법 개정으로 CPO를 지정·변경·해제할 때 이사회 의결을 거치고 개인정보위에 신고해야 하는 의무를 신설했다. 또 의무 부여 대상 기준을 시행령 개정으로 구체화했다. 이와함께 주요 개인정보처리자를 중심으로 CPO 권한과 책임을 높이기 위해, 이사회 의결·신고 의무 대상은 현행법상 전문 CPO 지정 의무 대상과 동일하게 했다. 개인정보위는 "현행법상 전문 CPO 지정 의무 대상은 700~800곳으로 추정된다"고 이날 밝혔다. 지정 의무 대상은 크게 4가지로 ▲연 매출액 또는 수입이 1800억 원을 초과하면서 5만 명 이상의 민감정보·고유식별정보 또는 100만 명 이상의 개인정보를 처리하는 자 ▲재학생 수 2만 명 이상인 대학 ▲상급 종합병원 ▲공공시스템운영기관(시행령 제30조의2제1항에 따른 주요 공공시스템을 운영하는 기관) 등이다 이들 신고 대상 개인정보처리자는 법 시행 이후 CPO를 지정·변경·해제하려는 경우 이사회 의결을 거쳐야 한다. 또 신고 사유가 발생한 날로부터 6개월 이내에 개인정보위에 신고서를 제출해야 한다. 법 시행 전에 지정한 CPO에 대해서는 별도 이사회 의결을 거치지 않아도 되며, 법 시행일(9.11.)부터 6개월 이내 개인정보위에 신고해야 한다. 다만, 경영상 이유로 이사회 소집이 어려운 경우 등 부득이한 사유가 있다고 개인정보위가 인정하는 경우에는 개인정보처리자의 요청에 따라 최대 1년까지 신고 기간을 연장할 수 있다. 또 기존 'CPO 경력 인정에 관한 고시'를 개정해 CPO 지정‧변경‧해제 신고서를 마련하고 신고 절차를 구체화했다. CPO 지정 신고 방법은 개인정보 포털 'privacy.go.kr'에 접속 후 '기업‧공공 서비스'메뉴의 'CPO 신고'를 선택해 신고 항목을 입력하고 증빙자료를 첨부하는 등 신고 절차를 하면 된다. 개인정보위는 신규 CPO 제도 도입에 따른 대상기관의 부담을 완화하고 제도의 안정적 정착을 도모하기 위해 내년 12월 31일까지 계도기간을 운영할 예정이다. 계도기간 중에는 ▲CPO 미지정 ▲CPO 자격요건 미비 ▲이사회 의결 의무 위반 ▲신고 해태 등 법령 위반에 대해 과태료를 부과하지않는다. 아울러, 제도 시행 초기 현장 적용성을 강화하고 대상기관이 의무를 준수할 수 있게 CPO 제도 전반에 대한 설명과 신고 방법, 주요 FAQ를 담은 'CPO 지정‧신고 실무 매뉴얼'을 마련해 공개하는 한편 한국CPO협의회 등 유관 협회와 협업해 현장 안내를 지속할 계획이다. 반복적·중대한 개인정보 유출에는 엄정 대응하고, 예방 노력은 적극 반영 반복적이거나 중대한 개인정보 침해행위에 대해서는 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 한 과징금 특례가 시행됨에 따라 과징금 부과·감경 절차와 기준 등 세부사항을 구체화했다. ▲고의·중과실로 3년 내 위반행위를 반복하거나 ▲고의·중과실로 1천만명 이상의 대규모 피해를 발생시킨 경우 ▲시정명령을 이행하지 않아 개인정보 유출사고가 발생하는 등 개정법 제64조의2제2항 각 호의 어느 하나에 해당하는 경우, 위반행위 내용·정도와 경위 및 정보주체 피해규모 등을 종합 고려해 기준금액을 산정하고, 이후 가중·감경 등을 통해 전체 매출액의 10% 이내에서 부과 과징금을 산정할 수 있도록 체계적 절차를 마련했다. 또 개인정보 보호를 위해 사전에 적극 투자하고 보호체계를 강화한 노력은 과징금 산정 과정에서 충분히 반영하고 ▲개인정보 보호를 위한 예산·인력·설비·장치 등에 대한 투자 규모·비율과 지속성 및 증가 정도와 ▲CEO·CPO 및 전문인력 등 개인정보 보호체계의 내용과 수준 ▲법상 의무사항 이외의 안전성 확보조치에 관한 추가적 노력 등을 고려, 과징금 부과 기준금액의 40% 범위에서 감경할 수 있게 했다. 과징금 감경 시 고려사항 등 제도와 관련한 주요 사항에 대해 '과징금 투자 감경제도 안내서'를 발간해 새롭게 시행하는 제도가 현장에서 제대로 안착할 수 있게 했다. 안내서는 개인정보위 누리집에서 내려받기가 가능하다. 한편, 기존 과징금 가중·감경 체계도 사전 예방과 사후 신속 대응을 중심으로 변화를 줬다. 우선 반복 위반에 대해서는 가중 비율을 상향, 제재를 강화하는 한편 유출 등 신고와 통지를 법정기한 내에 이행하지 않고 정보주체의 피해 확산 방지 조치도 하지 않는 경우 과징금을 가중(최대 30%)했다. 즉 현재는 1회(+15%), 2회이상(+30%)인데 이를 개정해 (1회)+20%, (2회)+40%, (3회이상)+80%로 높였다. 투자감경 도입과 함께 ISMS-P 인증, 자율규약 등 개인정보 보호 노력에 대한 과징금 감경 비율을 조정해 현실화하는 한편, 높은 수준의 개인정보 관리 책임성이 요구되는 주요 공공기관에 대해서는 업무 형태·규모에 따른 과징금 감경을 하지 않도록 명확히 규정했다. (현행) ISMS-P(최대 50%), 자율규약(최대 40%), 보호수준 평가등 (최대 30%) → (개정) ISMS-P(최대 30%), 자율규약(최대 20%), 보호수준 평가등 (최대 15%) 아울러, 사전 예방 뿐만 아니라 사후 신속 대응 노력도 과징금 감경에 반영한다. 사고 발생에 대비한 대응 체계를 구축·운영하고, 사고 시 조기 탐지, 신속 신고·통지 및 피해 확산 방지 조치를 이행하는 등 안전한 개인정보 보호체계로 신속하게 회복·개선한 경우 과징금을 감경(최대 40%)한다. 부과 과징금 결정 시 위반행위의 구체적인 내용, 정도와 피해규모 및 영향 등을 고려해 추가적으로 감경(최대 50%)할 수 있게 하는 등 비례성을 강화하고, 영세·중소기업 등의 경미한 위반에 대해서는 기술지원을 받아 시정하는 경우에도 과징금을 면제할 수 있게 해 처분 부담을 경감했다. 개인정보 유출 가능성 단계부터 국민에게 신속히 통지 개인정보 유출에 따른 국민 피해를 최소화하기 위해 유출 사실이 최종적으로 확인되기 전이라도 객관적으로 유출 가능성이 높다고 합리적으로 판단되는 경우에는 정보주체에게 이를 통지하도록 하는 유출 가능성 통지제를 도입, 요건·절차·항목 등을 구체적으로 마련했다. ▲개인정보처리시스템, 개인정보취급자가 이용하는 기기에 불법적인 접근이 발생해 개인정보 유출 등이 의심되나 정보주체를 특정하기 곤란한 경우 ▲개인정보가 불법적으로 거래되는 등 일부 개인정보 유출이 확인돼 다른 정보주체의 개인정보도 유출 가능성이 있다고 인정되는 경우 해당 사실을 알게 된 때부터 72시간 이내에 정보주체에게 통지(개인정보 항목, 의심시점 및 경위, 피해최소화 방법, 피해구제절차, 피해신고 연락처, 유출 등 확정시 추가통지하겠다는 사실 등)해야 한다. 이 때 통지 항목은 유출 등 통지에 준하는 수준으로 알려야 한다. 또 유출 등 사고 시 대응 및 국민 피해구제가 보다 신속히 이루어질 수 있게 법 개정사항을 반영하고 구체적 기준 및 사례 안내 등을 보강해 '개인정보 유출 등 대응 안내서'를 개정했다. 대응 안내서는 개인정보위 누리집의 정책‧법령->법령정보->안내서에서 내려받기가 가능하다. 송경희 개인정보위 위원장은 “이번 개정법과 시행령 시행을 계기로 사전예방 중심의 개인정보 보호, 강화된 안전관리 체계가 확립되고, 개인정보 보호를 위한 투자를 '비용'이 아니라 고객 신뢰 확보와 기업 이익 확대를 위한 '선제적 투자'로 인식이 전환될 것으로 기대한다”고 밝혔다. 이어 " 개정법령 시행을 통해 개인정보 유출 등 침해에 대한 기업·기관의 책임이 강화되고, 국민들은 개인정보 유출 위험을 보다 신속하게 안내받을 수 있게 된다"면서 "아울러 개인정보 보호 사전예방 투자와 연계한 과징금 감경제 도입, CEO·CPO 책임 강화를 통해 개인정보처리자의 상시적인 개인정보 안전관리 체계가 정착될 수 있을 것으로 기대한다"고 덧붙였다. 한편 개인정보위는 새로 시행하는 제도가 현장에서 안정적으로 운영되고 기업·기관과 국민이 쉽게 이해할 수 있게 지속적으로 안내할 계획이다.

2026.09.10 21:16방은주 기자

[AI는 지금] AI 개인정보 특례 내년 3월 시행…기업들, 데이터 관리체계 손질해야

인공지능(AI) 개발 과정에서 개인정보를 활용할 수 있도록 한 특례가 내년 3월 시행된다. 법률 공포로 제도 시행 시점이 확정되면서 기업들은 개인정보보호위원회 심의 준비뿐 아니라 위험요인평가, 접근권한과 로그 관리, 데이터 보관·파기 등 실제 운영 단계의 관리체계를 미리 정비해야 할 것으로 보인다. 10일 법조계에 따르면 AI 기술 개발을 위한 개인정보 처리 특례를 담은 '개인정보 보호법' 일부개정법률이 지난 8일 법률 제21910호로 공포됐다. 개정법은 공포 후 6개월이 지난 2027년 3월 9일부터 시행된다. 이번 개정안은 지난달 20일 국회 본회의를 통과한 뒤 국무회의 의결 등을 거쳐 법률로 확정됐다. 법제처 자구 정비 과정에서 일부 문구가 다듬어졌지만 주요 내용에는 변화가 없다. 기업들이 가장 먼저 준비해야 할 부분은 AI 개발에 사용하는 개인정보 데이터셋을 구분하는 작업이다. 특례는 모든 AI 학습 데이터에 적용되는 것이 아니라 익명·가명처리만으로 기술 개발이 어려운 개인정보를 대상으로 한다. 대표적으로는 영상·음성·이미지·자연어 등 비정형 데이터가 꼽힌다. 만약 가명처리 과정에서 사람의 행동이나 주변 맥락, 발화 특성 등 AI가 학습해야 할 정보까지 훼손될 경우 특례 활용을 검토할 수 있다. 다만 해당 데이터를 활용해야 하는 이유는 기업이 구체적으로 설명해야 한다. 데이터 유형과 처리 규모, 민감도, 보관 기간, 접근 권한, 국외 이전 여부 등을 정리하고 익명·가명처리로는 개발 목적을 달성하기 어려운 이유도 제시해야 한다. AI 개발 목적의 공익성도 중요한 심사 요소다. 개정법은 공익 증진이나 정보주체·제3자의 이익 보호, 사회적 이익 증진 가운데 하나를 목적으로 하고 개인정보 침해 우려가 현저히 낮은 경우에 특례를 적용하도록 했다. 이에 따라 기업들은 서비스 편의성이나 개발 효율성만 제시하기보다 이용자 보호, 보안 강화, 접근성 개선, 사회적 비용 절감 등 AI 개발에 따른 사회적 효과를 구체적으로 소명할 필요가 있다. 민감정보나 고유식별정보를 다루는 사업은 준비 부담이 더 커질 수 있다. 대통령령에서 정하는 기준에 해당하면 개인정보위 심의에 앞서 위험요인평가를 실시하고 결과를 제출해야 하기 때문이다. 위험요인평가는 개인정보 침해 가능성뿐 아니라 과도한 식별 위험, 제3자 권리 침해 가능성 등을 점검하는 방식으로 구체화될 가능성이 있다. 기업 입장에선 기존 개인정보 영향평가나 보안성 검토 절차와 AI 특례 평가 절차를 연계하는 방안도 검토할 수 있다. 심의를 통과한 이후에도 관리 의무가 이어진다. 개인정보위는 특례 적용 기업이 심의·의결 조건을 제대로 이행하고 있는지 주기적으로 관리·감독할 수 있다. 특히 심의·의결을 받은 뒤 특별한 사유 없이 6개월 이내 AI 개발을 위한 개인정보 처리를 시작하지 않으면 개인정보 처리가 제한될 수 있다. 허위나 부정한 방법으로 심의를 받거나 특례 요건을 충족하지 못한 경우 개인정보위가 부과한 조건을 지키지 않은 경우도 처리 제한 대상이다. 이에 따라 특례 신청 시점과 AI 개발 일정도 함께 맞춰야 한다. 심의·의결을 먼저 받아두고 실제 개인정보 처리를 장기간 미루는 방식은 제한될 수 있다는 의미다. AI 학습·검증 과정에서 개인정보가 어떻게 사용됐는지 추적할 수 있는 체계도 필요하다. 접근권한 통제와 이용기록, 데이터 보관·파기 내역, 내부 점검 결과 등을 지속적으로 관리해야 향후 개인정보위 감독에도 대응할 수 있다. 기업들은 실제로 적용해야 할 세부 기준이 아직 남아 있다는 점도 고려해야 한다. 클라우드 환경에서 요구되는 추가 안전조치와 위험요인평가 대상·방법, 개인정보위 심의 절차, 기존 승인 사례와 유사한 사업의 간소화 기준 등은 시행령과 고시에서 구체화될 예정이다. 법무법인 태평양은 "기업들은 법 시행 전 AI 개발에 사용하는 개인정보 현황을 점검하고 개발 목적과 데이터 활용 필요성, 익명·가명처리가 어려운 사유, 안전조치와 위험 완화 방안 등을 사전에 체계화할 필요가 있다"며 "향후 시행령과 개인정보위 고시에서 확정되는 세부 기준도 내부 절차에 신속히 반영해야 한다"고 조언했다.

2026.09.10 11:26장유미 기자

번개장터, 경영시스템 국제 표준 인증 'ISO·IEC 27001' 획득

번개장터는 국제표준화기구(ISO) 및 국제전기기술위원회(IEC)가 제정한 정보보호 경영시스템 국제 표준 인증 'ISO·IEC 27001'을 취득했다고 9일 밝혔다. ISO 27001은 ▲정보보호 정책과 ▲접근통제 ▲물리적 보안 ▲사고 대응 등 4개 영역에 걸쳐 93개 세부 통제 항목을 심사하는 정보보호 분야 국제 표준 인증이다. 번개장터는 이번 인증 취득으로 6년 연속 유지 중인 과학기술정보통신부의 정보보호 관리체계(ISMS) 인증과 함께 국제 표준에 부합하는 정보보호 관리체계를 갖추게 됐다. 번장 글로벌을 운영하고 있는 번개장터는 이번 인증을 통해 보안 체계와 운영 역량도 국제 기준에 맞춰 인정받았다. 개인정보 보호와 보안 관리도 강화하고 있다. 플랫폼의 보안 수준을 높이는 한편 고객센터에서 발생할 수 있는 개인정보 유출 위험을 막기 위해 기술적·물리적 보안 조치를 시행하고 있다. 상담 구역에는 종이와 필기구를 반입하지 않는 '제로 페이퍼 정책'을 적용했다. PC 주변 환경을 정돈하는 '주 1회 클린데스크 제도'와 휴대폰 카메라 보안 스티커 부착 등 물리적 보안 관리책도 운영한다. 자체 보안 점검도 정기적으로 실시하고 있다. 번개장터는 분기마다 70여 개 항목을 대상으로 자체 실사를 진행하며 보안 점검 체계를 관리하고 있다. 박병성 번개장터 최고기술책임자 겸 최고보안책임자(CTO·CISO)는 "이번 ISO 27001 인증은 국제 표준 수준의 정보보호 관리체계를 바탕으로 회원 정보 보호와 서비스 신뢰도를 제고하기 위해 꾸준히 노력해 온 결과"라며 "앞으로도 철저한 보안 관리와 선제적 투자를 통해 고객이 안심하고 거래할 수 있는 리커머스 환경을 만들어가겠다"라고 말했다.

2026.09.09 13:56박서린 기자

우본, 개인정보 관리 체계 강화...직원 조회권한 축소

우정사업본부가 직원의 고객 개인정보 목적 외 조회와 제3자 제공 혐의를 계기로 개인정보 관리 체계를 강화한다. 직원별 개인정보 조회 권한을 축소하고 처리 이력 점검 주기를 단축하는 한편, 업무 목적의 내부 조회에도 마스킹 처리를 적용할 방침이다. 우정사업본부는 9일 경위 설명과 재발방지 대책을 통해 개인정보 조회 권한을 추가로 줄일 수 있는지 검토하고 개인정보 처리 이력 점검의 정밀도를 높이는 등 관리 강화 방안을 추진한다고 밝혔다. 우선 빠르게 적용할 수 있는 대책부터 시행한다. 현재 매월 이뤄지는 개인정보 처리 이력 점검 주기를 단축하고, 직원이 정상적인 업무 목적으로 개인정보를 조회할 때도 일부 정보를 가리는 마스킹 처리를 적용한다. 우본 직원이 업무상 접근할 수 있는 고객 개인정보를 목적 외로 조회해 제3자에게 제공한 혐의로 경찰 수사를 받으면서 마련된 대책이다. 우체국은 발송·수취인의 배달 상황 확인 요청에 대응하거나 파손·분실 우편물 처리와 손해배상 등의 업무를 위해 물류 담당 직원에게 배달 진행 상황을 조회할 수 있는 권한을 부여하고 있다. 우본 측은 “국민의 소중한 우편물과 개인정보를 다루는 기관에서 이런 일이 발생한 것에 대해 깊이 사과드린다”고 밝혔다. 해당 직원의 비위 사실을 인지한 직후에는 시스템 접근 권한을 회수하고 업무에서 배제하는 등 직위해제 조치를 완료했다. 경찰 수사에 협조하고 결과에 따라 징계에 나서는 한편 유출 피해가 확인된 고객에게는 유출 사실과 피해구제 방법을 안내할 예정이다. 현재 우편물류시스템 포스트넷은 기능별로 업무에 필요한 직원에게만 개인정보 접근 권한을 부여한다. 누가 언제 어떤 정보를 조회하고 처리했는지도 기록해 매월 확인·점검하고 있다. 우정사업본부는 기존 관리 체계를 보완해 개인정보 접근 범위를 더욱 세분화하고 내부 조회에 대한 통제를 강화할 방침이다. 우본은 “앞으로도 고객의 소중한 개인정보 보호를 위해 최선을 다할 계획이며, 변함없이 국민의 일상 곁에서 안전하게 우편서비스를 제공하는 데 노력하겠다”고 밝혔다.

2026.09.09 10:38홍지후 기자

개인정보 유출 강남언니, 1인당 5만 포인트로 보상

22만 명에 가까운 회원 개인정보가 유출된 미용의료 플랫폼 강남언니가 한국 고객을 대상으로 1인당 5만원 상당 포인트를 보상할 것을 약속했다. 또 사고 즉시 접근 경로 차단과 전체 시스템에 대한 전수 검사를 완료했고 보안 조치를 강화했다고 밝혔다. 강남언니 운영사 힐링페이퍼는 8일 입장문을 통해 “지난 6일 한국인터넷진흥원(KISA)로의 침해사고 신고에 이어 7일 개인정보유출 사고 신고를 완료했다”며 “정확한 공격자 파악과 재발 방지를 위해 관할 경찰서에 사이버 범죄 수사를 의뢰한 상태”라고 다시 한 번 사과했다. 회사는 홈페이지 입장문 및 개인정보 유출 확인 조회 페이지를 30일 간 게시할 예정이라며 한국 유출 고객 대상으로 1인당 5만원의 포인트를 지급하겠다고 안내했다. 아울러, 개인정보유출 사고로 인한 피싱·해킹 등 금융 사기로 인한 금전적 손해 보상을 보장하는 보험을 제공하겠다고 덧붙였다. 1인당 최대 1000만원 1년간 보장하는 보험이다. 다만, 해외 유출 고객 대상 지급 규모 공지 및 지급은 순차적으로 진행할 예정이다. 앞서 힐링페이퍼는 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객의 개인정보가 유출되는 사고가 발생했다고 밝힌 바 있다. 이번 사고로 개인정보가 유출된 고객은 총 21만9665명이다. 구체적으로 한국 이용자 약 16만명, 일본 약 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명으로 집계됐다. 유출항목별 세부 인원 수는 이름 21만9640명, 휴대폰번호 20만8040명, 기기정보·IP 주소·서비스 이용기록·접속기록 21만9536명, 주문·구매 식별 번호 14만7514명, 상담 의류기관·상담 신청 내용, 내원여부·상담여부·시술 및 수술 여부·예약일시 각각 21만9665명 등이다. 이 밖에도 힐링페이퍼는 사고 인지 즉시 해당 접근 경로를 차단하고, 전체 시스템에 대한 전수 점검을 완료했다고 공지했다. 인증·접근 체계를 강화하고 이상 접근 탐지 체계를 고도화하며 전사적 재점검에 주력하겠다고 강조했다. 로그인 및 API 호출 전반에 대한 인증 절차를 다단계로 재정비하고 권한 검증 로직을 재구축해 비정상 접근 자체를 원천적으로 차단하는 구조로 전환했다는 것이다. 또 실시간 이상 징후 모니터링 체계를 고도화해 유사한 패턴의 재시도 공격이 발생할 경우 즉시 탐지·차단할 수 있는 대응 체계를 구축했다고 설명했다. 뿐만 아니라 상담·결제·시술 정보를 다루는 API와 데이터베이스에 대한 전수 보안 점검을 실시하고 외부 보안 전문기관과 협업해 취약적 점검 및 모의 침투 테스트를 추가로 진행하고 있다고 덧붙였다. 힐링페이퍼는 “이번 사고를 뼈아픈 교훈으로 삼아 정보보호 투자와 관리체계 인증(ISMS) 기준에 따른 보호조치를 지속적으로 강화하고, 고객님께서 다시 신뢰를 회복할 수 있도록 개선 과정과 진행 상황을 숨김없이 안내하겠다”고 언급했다. 이어 “이번 사고로 인해 고객님께서 겪으셨을 불안과 걱정, 실망감을 생각하면 임직원 모두 깊은 책임감을 느낀다”며 “개인정보를 지키는 일을 무엇보다 무겁게 여기고 재발 방지에 모든 노력을 쏟겠다”고 약속했다.

2026.09.09 00:12박서린 기자

"개인정보 유출땐 큰 일"...과징금 10% 시대

중대하거나 반복적인 개인정보 유출사고 발생 시 관련 매출액의 10%까지 부과할 수 있는 개인정보보호법 개정안 시행이 3일 앞으로 다가왔다. 전문가들은 법 시행에 앞서 일부 아쉬움을 내비치면서도 기업들의 철저한 대비를 주문했다. 8일 개인정보보호위원회(개인정보위)에 따르면 징벌적 과징금 도입과 개인정보 보호책임자 역할 강화 및 개인정보보호 관리체계(ISMS-P) 인증제도 개선을 통한 개인정보 보호 책임 강화를 내용으로 하는 개인정보보호법 개정안이 오는 11일 시행될 예정이다. 기존 과징금 제도인 관련 매출액의 3% 이하의 기준과 비교하면 부과될 수 있는 최대 과징금 비율이 크게 높아진다. 과징금 부과는 ▲최근 3년간 고의 또는 중대한 과실로 위반행위를 반복한 경우 ▲고의 또는 중대한 과실로 대규모(1000만 명 이상) 피해를 초래한 경우 ▲시정명령 불이행으로 인한 개인정보 유출 등 사고가 발생한 경우 등에 해당한다. 과징금의 기준이 되는 매출액의 경우는 '직전 사업연도 매출액'과 '3년 평균 매출액' 중 높은 금액이 적용된다. 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액만을 기준으로 하던 것에서 직전 사업연도 매출액이 더 높은 경우 더 큰 금액이 반영된다. 개정안은 과징금 경감안도 담았다. 개인정보 보호를 위한 예산, 인력, 설비, 장치 등의 투자 및 운영 등이 이루어진 경우 과징금을 최대 40% 범위에서 감경해준다. 다만 고의 또는 중대한 과실, 즉 최대 10%까지 부과될 수 있을 만한 유출사고의 경우에는 투자 감경 대상에서 제외된다. 이 외에도 개정안에는 CPO 이사회 의결 및 개인정보위 신고 의무 구체화, 정보보호관리체계 및 개인정보보호관리체계(ISMS-P) 인증 의무 대상 구체화 등의 내용도 담고 있다. 정보보호 전문가들은 법 시행을 앞두고 일부 아쉬운 부분을 지목했다. 권헌영 고려대 정보보호대학원 교수는 "이번에 개정되는 개인정보보호법에 여전히 모호한 부분이 있다. 매출액이 어떻게 선정되는지 등이다"라며 "이같은 문제들은 지금 상황에서는 예측하기가 어렵고 추상적 범위가 많다"고 말했다. 권 교수는 이어 "유출사고에 대한 정부의 개입이 과도하다. 정부의 규제 방식으로 진행하는 것보다는 유출사고에 대한 법원에서의 손해배상액으로 결정하는 것이 더 바람직하다"면서 "과징금을 상향하는 식의 과징금 위주의 유출사고 대응은 현재 개인정보 이용 환경과는 걸맞지 않을 수 있다"고 진단했다. 그는 "과징금 규체 체계는 좀 더 과학적으로 운영될 필요가 있는데, 과징금이 상향됨에 따라 기업들의 고민은 깊어지고 소비자들은 만족할 만한 정보보호 서비스를 체감하지 못하고 있다"며 "심지어 유출사고가 발생해도 피해를 입은 소비자들의 손해배상금이 늘어나는 것도 아니기 때문에 과징금 위주의 정부 개입은 바람직하지 않아 보인다"고 강조했다. 최경진 가천대 법학과 교수는 "개인정보보호법 개정안의 핵심 내용인 매출액 10%의 징벌적 과징금에서 주목하고 있는 10%라는 기준보다, 유출사고가 발생한 기업에 얼마나 합리적이고 비례적인 책임을 물을 수 있느냐가 관건"이라며 "개인정보 유출 건수 규모뿐 아니라 여러 요소를 종합적이고 비례적으로 고려해 과징금을 산정해야 한다"고 말했다. 개정안에 대한 여러 아쉬움이 나오고 있는 상황이지만, 당장 기업들은 유출사고 발생 시 짊어져야 하는 부담은 크게 늘어난 상태다. 따라서 당장 대비해야 하는 만큼 전문가들은 정보보호의 기본을 충실히 지켜야 한다고 당부했다. 바른ICT연구소장을 맡고 있는 김범수 연세대 정보대학원 교수는 "과징금 부담이 크게 높아졌기 때문에 보안의 기본을 지키지 않았을 때 지는 리스크가 많아졌다"면서 "더 이상 예산이 없어서, 인력이 없어서 등의 이유는 통하지 않는다. 그간 미뤄뒀던 보안 투자나 인력을 확충해 보안의 기본을 지켜야 한다"고 제언했다.

2026.09.08 16:31김기찬 기자

강남언니, 국내외 이용자 22만명 개인정보 유출

미용의료 플랫폼 강남언니에서 22만명에 달하는 국내외 고객의 개인정보가 유출됐다. 이름과 연락처에 이어 상담신청 항목과 등록 사진, 결제 정보 등이 유출 항목에 포함됐다. 강남언니는 7일 홈페이지 공지를 통해 “예상치 못한 공격으로 지난 4일 상담내역을 조회하는 연동 기능(API)에 대한 비정상적인 접근이 시도돼 일부 고객님의 개인정보가 유출되는 사고가 발생했다”고 밝혔다. 회사는 이상 징후를 실시간으로 포착한 즉시 해당 접근 경로를 차단하고 시스템 전반에 대한 긴급 보호 조치를 시행했다. 그러나 실시간 대응 과정에서도 지난 5일 공격자가 이전과 다른 경로로 재차 접근을 시도한 사실이 확인됐다. 강남언니는 “즉시 해당 경로를 차단했다”며 “이후 전체 시스템에 대한 전수 점검을 실시했고, 인증 절차 강화, 이상 접근 탐지체계 고도화, 권한 검증 로직 재정비 등 다각도의 기술적 조치를 완료했다”고 설명했다. 이번에 개인정보가 유출된 고객은 총 21만9665명이다. 국가별로는 한국 이용자 약 16만명, 일본 4만8000명, 대만 4218명, 태국 1591명, 중국 481명, 영어권 및 기타 국가 5308명 순이다. 유출 항목은 이름, 전화번호와 이메일을 포함한 연락처, 생년월일 및 성별, 국가 및 거주 지역, 소셜로그인 ID, 내부 식별 ID, 이용 단말 정보·앱 버전·접속 IP 등 서비스 이용 정보, 상담 이용정보(상담 진행 및 여부, 예약 확정 시각 등), 결제 정보(가격·결제금액 등), 시술 정보(실제 시술 정보·내원 및 시술 일시 등)다. 이같은 개인정보 유출 사고가 발생하자 강남언니는 한국인터넷진흥원(KISA)에 개인정보유출 사실을 자진 신고했다. 또 개인정보가 유출된 고객들에게는 개별적으로 통지·안내했다. 또 회사는 이번 사고의 공격자를 특정할 수 있는 정황을 다수 확보함에 따라 정확한 경위 파악과 2차 피해 방지를 위해 지난 6일 관할 경찰서에 수사 의뢰를 접수했다. 홍승링 힐링페이퍼 대표는 “이번 사고를 엄중하게 받아들이고 있다”며 “다시 한 번 강남언니를 믿고 이용해주는 고객에게 진심으로 사과드린다”고 말했다.

2026.09.07 19:00박서린 기자

티빙, 오늘부터 개인정보 유출 보상 신청 받는다

티빙이 7일부터 30일까지 개인정보 유출 피해 이용자 대상으로 보상 신청을 받는다. 보상은 이용자가 직접 신청해야 하며, 탈퇴 회원이 보상을 받기 위해 재가입해야 한다. 개인정보 유출 대상자는 티빙 홈페이지나 앱에 로그인한 뒤 '마이(MY)' 메뉴에서 대상 여부를 확인하고 본인 인증을 거쳐 신청할 수 있다. 보상은 ▲DB손해보험 해킹 피싱 안심보험 1년 무료 가입 ▲3개월간 프리미엄 시청 기능 ▲티빙 포인트 50P ▲엔터테인먼트 혜택 등이다. 보험은 사이버 금융사기 등의 피해를 최대 300만원까지 보장한다. 프리미엄 시청 기능은 3개월간 최대 4K 화질과 다운로드 400회, 최대 4대 동시 시청을 지원한다. 프리미엄 이용권 자체를 지급하는 것은 아니다. 티빙 포인트 50P는 5000원 상당이다. 엔터테인먼트 혜택은 웨이브 광고형 스탠다드 1개월 이용권과 CGV 콤보 5000원 할인 쿠폰 중 하나를 고를 수 있다. 보상은 다음 달 6일부터 순차 지급된다.

2026.09.07 11:47박수형 기자

무신사, 테크 컨퍼런스 내년 상반기로 연기

무신사가 오는 18일 진행될 예정이었던 테크 컨퍼런스 일정을 내년 상반기로 미뤘다. 7일 플랫폼업계에 따르면 무신사는 이달 18일 서울 광진구 본다빈치뮤지엄에서 진행될 '무신사 패턴'26 테크 컨퍼런스' 개최 일정을 연기했다. 해당 테크 컨퍼런스는 무신사가 올해 처음 개최하는 행사로, 그간 축적해온 엔지니어링 역량과 프로덕트 개발 경험, 기술적 성과를 외부 개발자 생태계와 공유하기 위해 기획됐다. 컨퍼런스는 행사 슬로건을 'AI 기반의 실전 서비스 적용, 만드는 방법을 바꿔온 지난 1년'으로 정하고 AI 기술을 통해 커머스 서비스와 프로덕트 구축 방식을 혁신해온 성과를 선보일 예정이었다. 특히, 전준희 무신사 최고기술책임자(CTO)가 연사로 나서 무신사 테크의 기술 비전과 전략을 발표할 방침이었다. 그러나 지난달 30일 무신사가 운영하는 29CM에서 15만9000여 건에 달하는 개인정보 유출 사건이 발생하며, 테크 컨퍼런스를 예정대로 개최하기 부담스러웠던 것이 연기의 이유로 보인다. 무신사는 테크 컨퍼런스 일정을 6개월 가량 미뤄 내년 상반기 중에 새롭게 일정을 잡을 예정이다. 회사는 테크 컨퍼런스에 참가 신청을 한 참여자들에게는 관련 사항을 개별로 안내했다. 무신사는 지난달 19일부터 컨퍼런스 공식 홈페이지에서 참가 신청을 받은 후 추첨을 통해 최종 참가자를 선정할 계획이었다.

2026.09.07 11:43박서린 기자

하이브 위버스, 개인정보 42만 건 유출…"법적 책임 물을 것"

하이브가 운영하는 팬 플랫폼 '위버스'에서 42만 명이 넘는 회원들의 개인정보가 유출됐다. 이용자 식별을 위해 만들어진 내부식별정보 등이 포함됐으며, 회사 측은 강경 대응을 예고했다. 위버스를 운영하는 하이브 자회사 위버스컴퍼니는 7일 공지사항을 통해 “최근 서비스 보안 취약점에 대한 외부 제보를 접수해 즉시 점검을 진행했고, 그 결과 일부 고객의 개인정보가 유출된 사실을 확인했다”며 사과했다. 이번에 유출된 개인정보 규모는 계정 ID 단위 기준 42만2584건이다. 개인정보 항목 중에는 이용자 가입 시 내부적으로 사용자 식별을 위해 생성되는 내부 번호 값인 내부식별정보가 포함됐다. 일반정보 항목으로는 구매타입(결제 수단), 구매PG명, 통화 형태, 구매 금액, 취소 금액, 구매 일시, 구매 상태, 환불일시 등이 담겼다. 회사는 “지난 3일 한국인터넷진흥원(KISA)으로부터 외부 제보자가 위버스 서비스의 보안 취약점을 제보했다는 연락을 받았다. 즉시 자체 점검과 긴급 대응을 진행했다”고 밝혔다. 이어 “추가 조치의 일환으로 결제 정보 처리 API에 대해서는 접근제어를 강화하고 내부 식별자 정보를 제거해 외부로 정보가 노출되지 않도록 보안을 강화했다”며 “지난 4일에는 KISA에 해당 점검 결과와 대응 현황을 포함한 침해사고 신고를 진행했다”고 덧붙였다. 이번 유출 대상에 해당되는 고객에게는 별도로 유출 사실을 안내했다. 위버스컴퍼니는 유출된 내부식별정보는 이름, 연락처 등 개인을 직접 식별하는 정보가 아닌 위버스컴퍼니 내부 시스템에서만 사용되는 식별값으로, 외부에서는 사용할 수 없다고 선을 그었다. 그러면서 해당 정보 항목만으로는 결제 위조나 부정 이체 등이 발생하기 어렵다고 강조했다. 양주일 위버스컴퍼니 대표는 “앞으로 외부 노출 API를 전수 조사해 접근 제어 강화 및 노출 정보 최소화를 진행하고 배포 프로세스에 대한 통제 및 보안 모니터링의 민감도를 강화해 유사한 사고가 재발하지 않도록 최선을 다하겠다”고 약속했다. 또 “비정상적인 공격으로 개인정보에 불법으로 접근한 외부 행위자에게는 관련 개인정보의 회수를 요청한 상태”라면서 “이번 피해 사실에 대해서는 법적 책임을 물을 예정”이라고 경고했다. 양 대표는 “이번 일에 대한 책임을 무겁게 받아들이고 있다. 고객들의 걱정과 우려가 해소되도록 책임있는 조치를 취하겠다”고 고개를 숙였다.

2026.09.07 10:07박서린 기자

티빙 "침해사고에 따른 피해 시 1인당 300만원 보상"

티빙이 사이버 침해사고에 따른 고객 신뢰 회복을 위해 최대 300만원을 보상하는 안심보험을 비롯한 고객 보상 패키지를 내놨다. 정보보호 투자도 2030년까지 직전 5년 대비 약 4배로 확대하고, 보안 전문인력을 향후 5년 간 현재의 3배 수준으로 늘린다. 티빙은 3일 개인정보 유출에 따른 민관합동조사단 발표 직후 서울 광화문 코리아나호텔에서 설명회를 열어 고객 보상 계획과 중장기 정보보호 혁신 방안을 발표했다. 최주희 티빙 대표는 “민관합동조사단의 조사 결과를 겸허히 수용한다. 이번 침해사고로 고객 여러분께 심려와 불안을 끼쳐드린 점 진심으로 사과드린다”며 “고객의 신뢰를 회복할 수 있도록 재발방지 대책을 책임 있게 이행하겠다”고 약속했다. 티빙이 마련한 고객 보상 패키지는 ▲해킹 피싱 안심보험 ▲프리미엄급 시청환경 업그레이드 ▲티빙 포인트 ▲엔터테인먼트 쿠폰 등으로 구성됐다. 안심보험은 1년간 제공한다. 해킹과 피싱으로 발생한 사이버 금융사기는 물론 인터넷 쇼핑몰 사기와 개인 간 직거래 사기까지 1인당 최대 300만원을 보상한다. 시청 환경은 별도 신청 없이 프리미엄급으로 자동 업그레이드한다. 최신 영화 등을 개별 구매할 때 사용할 수 있는 티빙 포인트 5000원도 지급한다. '웨이브 AVOD 1개월 이용권'과 'CGV 콤보 3종 5000원 할인 쿠폰' 가운데 하나를 선택할 수 있는 엔터테인먼트 쿠폰도 제공한다. 보상 패키지는 7일부터 30일까지 신청을 받아 10월6일부터 적용한다. 구체적인 내용과 신청 방법은 티빙 공식 앱과 홈페이지에서 안내한다. 보상과 함께 정보보호 체계도 대대적으로 손본다. 티빙은 ▲정보보호 투자 보안 인력 확대 ▲제로 트러스트 기반 보안 체계 재구축 ▲조직 거버넌스 및 보안 문화 재정립 ▲외부 협력을 통한 전문성 강화 등 4대 전략을 추진한다. 우선 2030년까지 정보보호 투자를 직전 5년 대비 약 4배로 확대한다. 보안 조직은 프로덕트 보안과 클라우드 보안, 전사 IT 보안, 컴플라이언스 보안체계로 세분화한다. 전문인력도 향후 5년간 현재의 3배 수준으로 확충한다. 보안의 기본 원칙은 제로 트러스트로 전환한다. 인증과 접근 통제 과정에서 단계별로 검증하는 전사 보안 표준을 마련하고 직무와 목적에 따라 필요한 범위에서만 권한을 부여하는 최소 권한 원칙을 적용한다. 내부 침해를 전제로 시스템과 네트워크 영역을 분리하고 개인정보 등 중요 데이터 보호도 강화한다. AI 기반 지능형 탐지와 실시간 자동 대응 체계를 고도화해 위험이 감지되면 즉시 차단·격리할 수 있도록 할 계획이다. 보안 거버넌스도 개편한다. CEO-CISO·CPO 체계 아래 실무 보안협의체를 신설하고 보안 이슈 발굴부터 의사결정, 실행, 점검까지 이어지는 체계를 구축한다. 직무 맞춤형 보안 교육과 실전형 모의훈련도 정례화한다. 외부 전문가의 검증도 상시화한다. CEO 직속 '정보보호혁신 자문위원회'를 통해 보안 정책과 시스템 전반을 점검하고 개선 방안을 마련할 계획이다. 최 대표는 “이번 사고를 뼈아프게 반성하고 보안체계 전반을 근본부터 다시 세우겠다”며 “정보보호를 플랫폼의 가장 중요한 책임이자 경쟁력으로 삼고 고객 신뢰 회복에 최선을 다하겠다”고 강조했다.

2026.09.03 16:23박수형 기자

정부 "티빙 해킹 따른 네카오 등 SNS 정보 추가 유출 없어"

티빙 개인정보 유출 사고로 네이버·카카오 등 SNS 간편가입 이용자 정보가 유출됐지만, 해당 SNS가 별도로 보유한 개인정보까지 추가로 유출되지는 않은 것으로 확인됐다. 3일 과학기술정보통신부의 티빙 침해사고 조사결과 브리핑에 따르면 네이버·카카오·페이스북·X·애플 등 SNS 계정을 이용해 티빙에 가입하더라도 해당 서비스가 보유한 개인정보 전체가 티빙으로 전달되지 않는다. SNS 간편가입 과정에서 티빙으로 전달되는 정보는 대부분 이름과 이메일 주소다. 네이버는 출생연도와 성별이 추가된다. 휴대전화 번호와 연계정보(CI), 중복가입확인정보(DI), 생년월일, 성별 등은 이후 티빙이 자체 본인확인 과정에서 별도로 수집한다. 이에 따라 티빙이 보유한 개인정보가 유출됐더라도 이를 통해 네이버나 카카오 등 외부 연계 서비스가 보유한 개인정보에 추가로 접근할 수 있는 것은 아니라는 게 정부 설명이다. 임정규 과기정통부 정보보호네트워크정책관은 “SNS에 있는 정보가 자동적으로 넘어가지는 않는다”며 “티빙의 정보가 유출됐다고 자연적으로 SNS 정보가 동시에 유출되거나 그럴 위험성은 없다”고 설명했다. 유출된 개인정보가 실제 피해로 이어진 사례도 현재까지 확인되지 않았다. 정부와 한국인터넷진흥원(KISA)이 사고 이후 피해 상황을 확인하고 있지만 유출 정보를 이용한 피해가 발견되거나 별도로 접수된 사례는 없는 상태다. 유출 정보가 외부에서 거래되거나 재유통된 정황도 아직 발견되지 않았다. 조사단은 다크웹 등을 대상으로 관련 정보를 살펴봤지만 현재까지 불법 거래나 유통 정황을 탐지하지 못했다. 다만 개인정보가 외부로 유출된 만큼 정부는 추가 피해 가능성을 지속적으로 살펴볼 필요가 있다고 보고 있다. 임정규 국장은 “실제 관련돼 피해가 발견되거나 저희에게 접수된 사항은 아직까지 없다”고 밝혔다. 정확한 개인정보 유출 규모는 개인정보보호위원회가 추가 조사한다. 계정별로 유출된 개인정보의 종류가 다르고 동일인이 여러 계정을 보유한 사례도 있어 개인정보위가 유출 항목 등을 상세 분석해 구체적인 규모를 확정할 예정이다. 침해사고의 최초 침투 경로는 아직 규명되지 않았다. 조사단은 공격자가 개발자의 개발환경 접속키를 탈취해 내부 시스템에 들어온 사실까지는 확인했지만, 해당 접속키가 처음 어떤 방식으로 공격자에게 넘어갔는지는 특정하지 못했다. 조사단은 개발자 단말기 포렌식을 비롯해 피싱과 악성코드, 공급망 공격, 접속키 공유·오남용, 취약점 악용 등 가능한 시나리오를 조사했지만 탈취 경로를 뒷받침할 근거를 찾지 못했다. 민관합동조사단 관계자는 “대표적으로 공격자들이 사용하는 시나리오를 모두 확인했지만 공격자를 확인하지 못했다”며 “현재 경찰에서도 수사가 진행 중인 만큼 수사를 통해 이 부분이 밝혀질 것으로 기대한다”고 말했다.

2026.09.03 16:05박수형 기자

티빙 해킹 피해 윤곽..."실 이용자 규모는 추가 확인 예정"

티빙 개인정보 유출 침해사고의 피해 윤곽이 드러났다. 이용자 정보가 담긴 계정과 서비스 운영에 사용되는 소스코드가 외부로 유출된 것으로 확인됐다. 다만 유출된 계정에는 동일인이 여러 개를 보유한 경우가 포함돼 실제 피해 이용자 규모는 추가 확인이 이뤄질 예정이다. 과학기술정보통신부는 민관합동조사단의 티빙 침해사고 조사 결과, 이용자 정보가 유출된 계정은 중복을 포함해 총 3954만 697개로 파악됐다고 3일 밝혔다. 조사단은 지난 6월부터 개발자 접속키가 탈취된 경위와 공격자의 침투 경로, 정보 유출 범위, 티빙의 정보보호 관리체계 등을 조사했다. 조사 결과 이용자 정보가 유출된 계정은 중복을 포함해 총 3954만 697개로 파악됐다. 현재 로그인이 가능한 활성화 계정 2206만 3021개, 휴면 계정 850만 2679개, 탈퇴 계정 886만 8174개, 테스트 계정 10만 6823개 등이다. 다만 이 숫자를 실제 피해 이용자수로 볼 수는 없다. 티빙은 동일인이 여러 계정을 보유할 수 있는 구조로, 조사 과정에서는 한 사람이 최대 13개 계정을 갖고 있는 사례도 확인됐기 때문이다. 일부 계정에서는 중복을 제외한 규모도 확인됐다. 본인인증 과정에서 생성되는 연계정보(CI)를 보유한 계정은 중복을 포함해 1903만 6223개였지만, 중복 제거 시 1323만 5452개로 줄었다. 전체 유출 계정 가운데 실제 이용자가 몇 명인지는 이번 조사 결과에 포함되지 않았다. 구체적인 개인정보 유출 규모는 개인정보보호위원회가 추가 분석해 발표할 예정이다. 가입 방식과 계정 상태가 제각각이고 일부 계정에는 정확하지 않은 정보가 입력돼 있어 계정 수만으로 실제 피해 인원을 산정하기 어렵다는 이유에서다. 유출된 정보의 종류도 계정에 따라 차이가 있었다. 조사단이 전체적으로 확인한 정보는 ID와 비밀번호, 성명, 휴대전화 번호, 이메일 주소, 생년월일, CI, 중복가입 확인정보(DI), 결제이력 등 20개 항목 70종이다. CI를 보유한 계정에서는 평균 11.1개 항목, 17.6종의 정보가 유출됐다. CI가 없는 계정에서는 평균 4.6개 항목, 5.9종이었다. CI 미보유 계정 중에는 성명이나 휴대전화 번호, 이메일 주소 등이 없거나 실제 정보와 맞지 않는 경우도 다수 확인됐다. 비밀번호는 일방향 암호화된 상태로 유출돼 평문으로 되돌릴 수 없는 것으로 조사됐다. 휴대전화 번호와 이메일 주소 일부도 암호화돼 있었지만 암호화키가 함께 유출돼 복호화할 수 있는 것으로 파악됐다. 이용자 정보 외에 티빙의 기술자산도 유출됐다. 소스코드가 포함된 개발 프로젝트 361건, 약 30.35GB 규모다. 여기에는 이용자 맞춤형 콘텐츠 추천 검색 알고리즘과 이용자 관리·인증체계, 결제 관리, 유료 서비스 운영 등에 사용되는 기술이 포함됐다. 개발환경서 시작해 운영환경까지 침투 공격은 개발자가 사용하는 개발환경 접속키가 탈취되면서 시작됐다. 공격자는 지난 5월29일 탈취한 접속키를 이용해 티빙 개발환경에 들어간 뒤 접근할 수 있는 개발 프로젝트를 외부로 가져갔다. 조사단은 피싱과 악성코드, 공급망 공격, 접속키 공유·오남용, 취약점 악용 등 여러 가능성을 조사했지만 최초 개발환경 접속키가 어떤 경로로 탈취됐는지는 확인하지 못했다. 공격자는 유출한 개발 프로젝트에서 티빙 운영환경에 접근할 수 있는 접속키도 확보했다. 당시 개발 프로젝트에는 운영환경 접속키 43개가 포함돼 있었으며 일부는 소스코드에 직접 입력되거나 설정값에 평문으로 저장돼 있었다. 이를 통해 운영환경에 들어간 공격자는 이용자 정보가 저장된 데이터베이스(DB)의 접속정보를 확보했다. 첫 번째 정보 유출 시도는 5월30일 이뤄졌다. 공격자가 DB에서 대량의 정보를 조회하는 과정에서 서버 CPU 이용률이 100%까지 올라갔고, 티빙은 이상징후 알림을 확인해 해당 작업을 차단했다. 공격자는 이튿날 다시 정보 유출을 시도했다. 이번에는 운영환경 내부에 가상서버를 생성한 뒤 DB 이용자 정보를 이곳에 일괄 저장하고 외부 서버로 반출했다. 가상서버에 저장된 데이터는 약 24GB 규모였다. 두 번째 시도에서는 CPU 이용률이 10% 이내로 유지되면서 앞선 공격 때와 같은 이상징후 알림이 발생하지 않았다. 공격자는 정보 반출 이후 사용한 가상서버를 삭제한 것으로 조사됐다. 정부, 보안체계 개선 요구...내년부터 이행점검 조사단은 사고 경위와 함께 티빙의 정보보호 관리체계도 점검했다. 접속키 발급 사용 변경 폐기 등을 관리하는 체계와 개발자 접근권한 관리, 비정상 행위 탐지 대응체계 등에 개선이 필요한 것으로 판단했다. 정보보호 조직과 사고 대응체계도 점검 대상이 됐다. 티빙은 전체 임직원 265명, 개발인력 149명 가운데 정보보호 전담인력이 외주인력을 제외하고 4명이다. 최초 이상징후가 발생한 뒤 정보보호 전담조직과 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸린 사실도 확인됐다. 과기정통부는 티빙에 접속키 관리 통제 및 접근권한 체계를 구축하고 비정상 행위와 대량 데이터 조회에 대한 모니터링을 강화하도록 요구했다. 정보보호 인력과 예산을 확보하고 부서 간 침해사고 대응체계를 재정립하는 방안도 재발방지 대책에 포함됐다. 침해사고 신고가 법정 기한을 넘긴 데 대해서는 과태료가 부과될 예정이다. 조사단은 정보보안팀에 상황이 전달된 5월31일 오전 10시10분을 사고 인지 시점으로 판단했다. 티빙은 다음날 오후 3시8분 KISA에 신고해 24시간 신고 기한을 넘겼다. 정보통신망법상 최대 3000만원의 과태료 부과 대상이다. 티빙은 이달 중 재발방지 대책 이행계획을 제출하고 10월부터 12월까지 개선 조치를 진행한다. 과기정통부는 내년 1월부터 이행 여부를 점검하고 추가 보완이 필요한 경우 시정조치를 명령할 계획이다. 현재까지 유출된 이용자 정보를 악용한 스미싱이나 보이스피싱 등 피해 사례는 확인되지 않았다. 다크웹이나 SNS, 해킹포럼 등을 통한 불법 거래·유통 정황도 발견되지 않았다.

2026.09.03 14:09박수형 기자

반복되는 대규모 개인정보 유출…역대 최대는 카드 3사 1억건

국내에서 수천만명에 이르는 대규모 개인정보 유출 사고가 끊이지 않고 있다. 2014년 카드 3사에서 1억건이 넘는 개인정보가 빠져나간 데 이어, 플랫폼과 통신사를 중심으로 대형 사고가 반복되고 있다. 여기에 이어 온라인동영상플랫폼(OTT) '티빙'의 개인정보 유출 사고에 대한 민관합동조사단의 조사 결과도 곧 발표될 예정인데, 실제 이용자 수를 훨씬 뛰어넘는 유출 건수로 알려져 주목된다. 정부는 앞서 8월 내에 티빙 조사 결과를 내놓겠다고 밝힌 가운데, 정부 발표 전 국회 등을 통해 약 2000만건 규모의 유출이 일어난 것으로 알려졌다. 1일 관련업계에 따르면, 티빙은 지난 6월 외부의 비인가 접근으로 이용자 개인정보가 유출된 사실을 확인했다. 정부는 사고 원인과 피해 규모 등을 파악하기 위해 민관합동조사단을 구성해 조사를 진행해왔다. 국내 개인정보 유출 사고 가운데 가장 큰 규모로 꼽히는 것은 2014년 카드 3사 사고다. 검찰 발표 기준 KB국민카드 5300만건, 롯데카드 2600만건, NH농협카드 2500만건 등 약 1억 400만건의 개인정보가 유출됐다. 이는 단일 사고 기준으로 현재까지 최대 규모다. 2011년 SK커뮤니케이션즈의 네이트 싸이월드 해킹도 대표적인 대규모 개인정보 유출 사고다. 개인정보보호위원회 출범 이전 개인정보 소관 부처인 옛 방송통신위원회 발표 기준 약 3500만명의 개인정보가 유출됐다. 국내 개인정보 보호 규제가 강화되는 분기점이 된 사건으로 평가된다. 최근에는 쿠팡 사고가 대표적인 대규모 유출로 꼽힌다. 민관합동조사단이 올해 2월 발표한 조사 결과에서 3367만 3817건의 개인정보가 유출된 것으로 집계됐다. 이후 6월 개인정보보호위원회 제재 처분에서는 피해 규모가 약 3755만명으로 제시됐다. 통신 분야에서는 SK텔레콤에서 대규모 개인정보 유출 사고가 발생했다. 2025년 7월 민관합동조사단 발표 기준 약 2696만건이었고, 이듬달 개인정보보호위원회 제재 처분에서는 약 2300만명으로 집계됐다. 대규모 개인정보 유출 사고의 규모를 비교할 때는 집계 기준에 따라 차이를 보이기도 한다. 실제 같은 사고라도 발표 기관이나 조사 단계에 따라 유출된 정보 건수와 실제 피해자 수가 다르게 나타나는 경우가 있기 때문이다. 이를테면 티빙의 경우 실제 이용자 수보다 많은 유출 규모로 전해졌는데 플랫폼 서비스는 한 이용자가 여러 개의 아이디를 보유할 수 있고 통신 서비스 역시 한 사람이 복수 회선을 이용할 수 있다. 아울러 탈퇴 휴면 계정의 포함 여부 등에 따라 유출된 계정 수와 실제 이용자 수 사이에도 차이가 발생할 수 있다. 앞서 최근 개인정보위에서 과징금 제재를 받은 KT 역시 민관합동조사단 결과에서는 2만 2227명의 개인정보가 유출된 것으로 파악됐다. 그러나 개인정보위 제재 처분에서 실제 유출 이용자는 1만 6647명으로 줄었다.

2026.09.01 17:37박수형 기자

KT엠모바일, 개통 시 종이 없는 '스마트서식지' 도입

KT엠모바일이 종이 없는 스마트서식지를 도입해 개통 시간을 단축하고 개인정보 유출 위험을 낮췄다. KT엠모바일은 기존 종이 가입 신청서를 태블릿 기반 전자문서로 전환한 스마트서식지를 도입한다고 1일 밝혔다. 가입자 편의와 개인정보보호 수준을 높이기 위해 KT엠모바일을 취급하는 전국 이동통신 오프라인 판매점에 활용될 예정이다. 신분증과 유심(USIM), 이심(eSIM) 정보 촬영만으로 주요 항목이 자동 입력되는 등 가입 절차가 간소화됐다. 신청서 작성 시간도 평균 15분에서 3분 수준으로, 개통 시간은 기존 20~30분에서 5~10분 수준으로 줄어들 것으로 기대된다. 아울러 개통 완료 신청서는 핸드폰으로 발송돼 개인정보보호도 강화됐다. 종이 서식지가 발생하지 않아 보관·이동 과정에서의 개인정보 유출 가능성을 낮췄다. 서식지 작성 과정에 녹취 기능을 적용해 명의도용 등 부정사용 방지를 위한 체계도 구축했다. 변석주 KT엠모바일 사업운영본부장은 "스마트서식지 사용 확대를 통해 편의와 개인정보보호를 위해 노력하겠다"고 말했다.

2026.09.01 09:53홍지후 기자

29CM, 개인정보 16만건 유출…이름·전화번호 등

외부의 비정상적인 접근으로 무신사 29CM에서 15만 9000여 건의 고객 개인정보가 유출됐다. 유출 항목은 이름과 전화번호 등이며, 결제 정보 등은 포함되지 않았다. 무신사 29CM는 공식 홈페이지를 통해 “8월 27일 주문 정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생해 일부 고객들의 개인정보가 유출된 사실을 확인했다”고 공지했다. 회사 측은 문제를 확인한 즉시 해당 접근 경로를 차단하고, 사고 인지 직후 24시간 내 한국인터넷진흥원(KISA)와 개인정보보호위원회에 개인정보 유출 사실을 자진 신고했다. 이번에 유출된 항목은 이름 13만8841건, 이메일 주소·휴대전화번호·배송 정보 2만1011건 등 총 15만9852건이다. 무신사는 개인정보가 유출된 고객에게 구체적인 유출 항목과 2차 피해 예방을 위해 별도의 안내를 제공했으며, 공지사항 내에서 유출 내역을 확인할 수 있도록 했다. 해당 기능은 공지 게시일로부터 30일 간 이용 가능하다. 무신사는 유출 사고에서 결제 정보와 아이디·비밀번호 등 고객 계정정보는 유출 항목에 포함되지 않았다고 강조했다. 그러나 일부 고객정보가 유출된 만큼 2차 피해를 막기 위해 주문 내역을 언급하며 결제·환불·배송 오류를 안내하는 문자·전화·메일에 유의해줄 것을 당부했다. 아울러 29CM는 현재 정확한 피해 범위를 면밀히 확인하고 있으며 조사 결과를 바탕으로 보상 방안을 검토 중이라는 입장이다. 29CM 측은 “자사는 문자나 이메일로 비밀번호 또는 인증번호 입력을 요구하지 않는다”며 “다른 사이트와 동일한 비밀번호를 사용하고 있을 경우 비밀번호 변경을 권장한다”고 말했다. 이어 “배송 요청사항에 개인정보가 포함돼 있다면 즉시 변경해달라”면서 “이번 사안을 무겁게 받아들이고, 고객의 소중한 개인정보를 보다 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠다”고 약속했다.

2026.08.31 11:13박서린 기자

개인정보위, GS리테일에 과징금 128억원... "166만명 개인정보 유출"

사전에 수집한 계정 정보를 무차별 대입해 접속을 시도하는 '크리덴셜 스터핑' 공격으로 총 166만명의 개인정보가 유출된 GS리테일에 128억원 규모의 과징금이 부과됐다. 개인정보보호위원회는 GS리테일 및 3개 사업자에 대해 총 129억 5444만원의 과징금 및 1020만원의 과태료를 부과한다고 31일 밝혔다. 이와 함께 재발 방지 대책 마련 등 시정명령 및 해당 사업자 홈페이지에 결과를 공표할 것을 의결했다. 조사 결과 신원 미상 해커는 GS리테일이 운영하는 GS샵 홈페이지에 대해 지난 2024년 6월 21일부터 2025년 2월 13일까지, GS25 홈페이지에 대해 2024년 12월 26일부터 2025년 1월 4일까지 각각 크리덴셜 스터핑 공격을 시도해 로그인에 성공했다. 이후 회원정보 수정 페이지에서 GS샵 158만 1025명, GS25에서 7만 9128명의 이름, 성별, 생년월일, 연락처, 주소, 이메일 등 개인정보를 유출했다. 크리덴셜 스터핑은 사전에 확보한 다수의 아이디, 비밀번호 정보를 무차별 대입해 로그인을 시도하는 공격 방식으로 로그인 시도 횟수와 로그인 실패율이 급증하는 특징을 보인다. 개인정보위는 GS리테일이 짧은 시간 동안 동일 IP주소에서 대규모 로그인 시도가 발생하는 경우 이를 탐지·차단할 수 있는 대책을 마련하지 않았고 로그인 시도 및 로그인 실패가 급격하게 증가하는 이상징후가 발생했음에도 이를 인지하지 못해 장기간 유출이 지속됐다고 판단했다. 또 GS리테일이 GS25 홈페이지에서의 유출을 지난해 1월 4일 최초로 인지했지만, 유출사고 대응에 소홀해 GS샵 홈페이지에서도 같은 공격이 발생하고 있던 사실을 지난해 2월이 돼서야 추가 인지한 것으로 조사됐다. 최초 유출 인지 이후에도 개인정보가 유출된 것이다. 아울러 사고 당시 개인정보 전담조직의 부재 및 이원화된 보안 운영 등 개인정보 보호 조직의 구성·운영이 미흡했고, 최초 유출통지 이후 조사 과정에서 유출 대상자 1599명이 추가 확인됐지만 정당한 사유 없이 72시간을 경과해 유출 통지한 사실도 확인됐다. 이에 개인정보위는 GS리테일에 과징금 128억 3600만원과 과태료 300만원을 부과하고 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 개인정보위는 유사 사고 재발을 막기 위해 서비스 접속량·패턴을 분석해 비정상 접속을 식별할 수 있는 보안정책을 적용하는 등 재발방지 대책을 수립·시행하고 개인정보 보호 전담 인력 배치 및 CPO 권한과 책임 명확화 등 거버넌스 체계 전반을 점검·개선해야 한다고 제언했다. 이날 회의에서는 엔라이즈와 SK텔레콤, 에이토즈 등에 대한 과징금·과태료 부과도 의결됐다. 신원 미상의 해커는 엔라이즈가 운영하는 데이팅 앱 서비스의 본인인증 취약점을 이용해 지난 2023년 3월 23일부터 27일까지 1만 6803개의 휴대전화번호로 로그인을 시도해 736개 계정의 개인정보를 유출했다. 유출된 개인정보는 ▲닉네임 ▲성별 ▲프로필 사진 ▲생년월일 ▲성격 ▲학력 ▲직업 ▲키 ▲혈액형 등이다. 엔라이즈는 앱 내 존재하는 본인인증 취약점에 대한 점검·조치를 소홀히 하고 동일 IP에서의 과다 접속에 대한 차단 정책을 설정하지 않는 등 안정성 확보 조치 의무를 위반했다. 이에 개인정보위는 엔라이즈에 과징금 1억 1844만원, 과태료 360만원을 부과했다. SK텔레콤은 과태료 360만원과 시정명령을, 에이토즈는 경고 조치가 내려졌다. 에이토즈는 SK텔레콤으로부터 '이프랜드' 서비스의 이벤트 진행을 위탁받아 이벤트용 웹사이트를 제작·운영하는 과정에서 2022년 11월 21일부터 2023년 1월 3일까지 관리자 페이지가 검색엔진에 노출돼 1140명의 개인정보(이름, 휴대전화번호)가 유출됐다. 조사 결과 에이토즈는 관리자 페이지에 대한 IP주소 제한 등 접근통제 조치를 하지 않았다. SK텔레콤은 24시간을 경과해 개인정보 유출통지·신고한 사실이 확인됐다.

2026.08.31 11:00김민아 기자

4회 개인정보보호 모의재판 경연...서울대 '개보박두'·고대 '정법사' 대상 영예

개인정보보호위원회(개인정보위)가 27일서울시립대학교 모의법정에서 '제4회 개인정보보호 모의재판 경연대회'를 개최했다 치열한 경연 끝에 법학전문대학원생 부문 대상 영광은 '개보박두(서울대)'팀에게 돌아갔다. '로스쿨고행길(연세대, 부산대)'팀이 최우수상을 받았다. 대학(원)생 부문에서는 '정법사(고려대)'팀이 영예의 대상을, '라바(LAVA)(건국대, 한양대, 성균관대)'팀이 최우수상을 각각 차지했다. 최우수발표자상은 박지연 씨(개보박두/서울대 법학전문대학원 1학년), 정현우 씨(정법사/고려대 2학년)에게 돌아갔다. 개인정보위는 개인정보 관련 법률적·기술적 지식을 두루 갖춘 청년 인재를 발굴하고 개인정보 현안에 대한 사회적 관심을 높이기 위해 2023년부터 매년 경연대회를 개최하고 있다. 올해 경연대회는 '인공지능 시대의 개인정보 보호와 활용'을 주제로 열렸다. 인공지능 학습 및 개발과정에서 에이전틱 인공지능에 의한 자율 처리에서의 책임 귀속, 인공지능이 추론·생성한 허위 민감정보의 개인정보 해당 여부, 서비스 개선 과정에서의 개인정보의 국외 이전 등의 다양한 개인정보 관련 이슈가 논의됐다. 이번 대회는 총 54개 팀(법학전문대학원생 부문 24개 팀, 대학(원)생 부문 30개 팀)이 지원해 예선을 거쳤다. 부문별 4개팀이 본선에 진출했다. 본선 진출팀은 경연에 앞서 국내 기업의 인공지능 전문가들과 국내 대형 법무법인 변호사들의 도움을 받아 변론 내용의 완성도를 높였다. 기업 자문은 삼성전자, LG전자, 카카오, 비바리퍼블리카(토스), 현대자동차가 법무법인 자문은 김앤장 법률사무소, 법무법인(유) 세종, 법무법인(유) 태평양, 법무법인(유) 광장, 법무법인(유) 화우가 했다. 본선 경연은 김진환(법률사무소 웨일앤썬 대표) 개인정보보호위원회 위원이 재판장 역할을 맡아 진행했다. 학계·법조계로 구성한 전문심사위원단과 지난해 제3회 모의재판 경연대회에서 수상한 학생들로 구성한 배심원들의 평가를 종합해 최종 수상팀을 선정했다. 송경희 개인정보위 위원장은 “생성형 인공지능 시대를 지나, 에이전틱 인공지능, 피지컬 인공지능 등으로 발전하는 거대한 기술적 전환기를 지나며 개인정보의 안전한 이용에 대한 사회적 요구가 더욱 강해질 것”이라며 “경연대회 기간 중 치열하게 고민하고 토론한 경험을 통해 참가자들이 인공지능 시대 개인정보 활용과 보호를 이끌어 갈 주역으로 성장할 것으로 기대한다"며 참가자들을 격려했다.

2026.08.28 12:00방은주 기자

HD건설기계 임직원 개인정보 9503건 유출사고…7350만원 과징금 '철퇴'

지난 2024년 3월 9503명의 HD건설기계 임직원 및 협력사 직원 개인정보가 유출된 사실이 당국을 통해 뒤늦게 알려졌다. 이로 인해 HD건설기계는 7350만원의 과징금이 부과됐다. 개인정보보호위원회(개인정보위)는 지난 26일 제17회 전체회의를 열고, 개인정보 보호 법규를 위반한 HD건설기계에 과징금 7350만원 부과를 의결했다고 27일 밝혔다. 신원 미상의 해커는 지난 2024년 3월 HD건설기계 내부 업무용 시스템에 접속해 HD건설기계 임직원 및 협력사, 직원의 성명, 사번 등 9503명의 개인정보를 유출했다. 조사 결과에 따르면 HD한국조선해양의 모바일 기기 관리 서버가 '해킹 통로'가 됐다. 해커는 당시 HD한국조선해양이 운영하는 모바일 기기 관리 서버스이 취약점 기기를 이용해 웹 쉘파일을 업로드한 후 해당 서버와 통신이 가능했던 HD건설기계 내부 업무용 시스템에 접근이 가능했다. 또한 HD한국조선해양의 모바일 기기 관리 서버와 HD건설기계의 내부 업무용 시스템은 업무상 연계가 불필요함에도 불구하고 양사 시스템 간 접근을 제한하지 않아 해커의 침입을 허용하게 됐다. 이에 개인정보위는 HD건설기계에 부과한 과징금에 더해 유출 경로로 이용된 HD한국조선해양에는 480만원의 과태료를 부과했다. 개인정보위는 "이번 유출사고는 개인정보 처리자가 개인정보 처리시스템에 대한 취약점 관련 조치를 소홀히 했으며, 업무상 연계가 불필요한 서버에 대한 접근 통제 조치가 이뤄지지 않아 발생하게 됐다"며 "개인정보처리자가 웹 취약점을 통해 개인정보가 유·노출되지 않도록 보안대책을 정기적으로 검토하고, 불법적인 접근 및 침해사고 방지를 위해 개인정보처리시스템에 대한 접속 권한을 IP 등으로 제한해 불필요한 접근을 차단·통제해야 한다"고 당부했다.

2026.08.27 11:59김기찬 기자

"개인정보보호, 규제 대응 넘어 경영 전략으로"…이상헌 교수 신간 출간

출판사 박영사가 개인정보보호를 단순한 법률 준수를 넘어 기업의 전략과 리스크 관리, 조직 신뢰를 좌우하는 경영의제로 재구성한 실전 전략서 '개인정보보호는 경영이다'(저자 이상헌, 2만 3000원)를 출간했다. 인공지능(AI)과 데이터가 기업 경쟁력의 핵심이 된 지금, 개인정보 유출 사고는 특정 기업만의 예외적 사건이 아닌 일상의 경영 리스크가 됐다. 그러나 많은 조직에서는 여전히 법무·사업·IT 부서가 서로 다른 목표와 언어로 움직이며 개인정보보호를 '규제 기관의 제재를 피하는 일'로만 취급하고 있다. 이 책은 “이것이 법에 맞습니까?”라는 과거의 질문에서 벗어나 “어떻게 하면 법도 지키면서 사업도 할 수 있을까?”라는 질문에 답한다. 개인정보보호의 책임을 CEO와 경영진의 전략적 의사결정 영역으로 끌어올린다. 개인정보보호는 경영이다 책의 가장 큰 특징은 30년 동안 데이콤, LG전자, SK텔레콤 등 ICT 현장을 거친 전직 임원이이자 현 고려대학교 정보보호대학원 산학협력교수인 저자의 경험에 SK그룹의 '일처리 방법론'을 접목했다는 점이다. ▲상황파악 ▲KFS(핵심성공요인) 도출 ▲목표수준 설정 ▲문제점 및 장애요인 도출 ▲실행계획 수립으로 이어지는 5단계 방법론을 바탕으로 법률·기술·사업·조직이 얽힌 문제를 구조적으로 해결한다. 각 단계에는 PESTEL, SWOT, SMART, 5Whys, Fishbone, WBS, KPI 등 경영 분석 도구가 결합돼 독자가 PESTEL 분석표, 액션 플랜, 협상 준비안 등 실제 실무 산출물을 직접 작성해 볼 수 있도록 돕는다. 또 BATNA, WATNA, ZOPA 등 하버드 협상법을 활용해 경영진, IT, 법무, 사업부서 간의 이해관계를 설득하고 합의를 이끌어내는 윈-윈 해법을 제시한다. 책 내부에는 AI 챗봇 도입, GDPR 대응, 위치정보 갈등, 고객데이터 접근권한 관리 등 다양한 현장 사례가 수록돼 있어 C레벨 경영진부터 개인정보보호 실무자, IT·마케팅 담당자에게 실질적인 지침을 제공한다. 저자 이상헌 교수는 “법은 강해졌고 기술과 투자는 늘었음에도 사고가 반복되는 이유는 개인정보보호를 단순한 기술이나 규제의 문제로만 다루기 때문”이라며 “AI와 데이터경제 시대에 개인정보보호는 기술이나 법 그 자체가 아니라, 이를 조직 안에서 실제로 움직이게 만드는 '실행되는 경영 전략'”이라고 말했다. 이어 “지금 기업에 필요한 것은 더 강한 채찍이 아니라 제대로 일하는 방향과 방법론”이라면서 “개인정보보호 담당자가 조직의 '브레이크'가 아닌 사업을 안전하게 추진하는 전략적 파트너가 되고, 경영진이 이를 규제 대응 비용이 아닌 기업의 지속가능성과 신뢰를 만드는 경영 활동으로 받아들여야 한다”고 강조했다. 아울러 “개인정보보호를 단순한 '법 준수'에서 '전략적 업무', 그리고 마침내 '경영'으로 전환하는 것이 이 책이 제안하는 새로운 문법”이라고 설명했다.

2026.08.26 17:40백봉삼 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

6만명 몰린 AI축제, 더 커져 돌아왔다…'AI페스타26' 내일 개막

통신3사 3분기 영업익 1.3조원대 기록 전망

독일 전력사, 고성능 PC 이용자 대상 전력요금 출시

[ZD브리핑] 'AI 페스타 26' 개막…국감·삼성전자 실적도 주목

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.