• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보'통합검색 결과 입니다. (428건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

ISMS-P 인증 뭐기에…의무도 아닌데, 하겠단 금융사

금융 정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 인증을 받으려는 금융사가 해마다 늘고 있다. 의무도 아닌데 스스로 까다로운 심사를 통과하겠다고 나선다. 금융 ISMS-P는 금융권에 맞춘 ISMS-P 인증이다. 전자금융거래법, 신용정보법 등 금융 정보보호 및 개인(신용)정보 보호 관련 법령을 반영한다. 금융권은 다른 산업보다 민감한 개인(신용)정보와 금융 정보를 많이 다루기 때문에 침해 사고나 개인정보 유출 사고가 터지면 충격이 상당하다. 보다 높은 수준의 보안과 규제가 요구되는 이유다. 8일 금융보안원에 따르면 금융 ISMS-P 인증은 2015년 27건으로 시작해 지난해 128건으로 5배 성장했다. 금융보안원이 금융권에 알맞은 ISMS-P를 인증한다. 나머지 산업이나 전반적인 인증 품질은 한국인터넷진흥원(KISA)이 관리한다. 오중효 금융보안원 상무는 지난달 27일 서울 여의도 금융투자협회에서 열린 'ISMS-P 인증 설명회'에서 “인공지능이나 가상자산 환경이 바뀌면서 인증 수요가 더 늘 것”이라고 말했다. 의무 아니지만 “이만큼 잘해요” 금융회사는 법적으로 ISMS-P 인증 의무가 아닌데도 은행·증권·카드·보험사 뿐만 아니라 핀테크 기업도 자발적으로 인증 받으려는 사례가 늘고 있다고 금융보안원은 전했다. 최지훈 금융보안원 선임심사원은 지난달 설명회에서 “금융권은 ISMS-P 인증이 의무가 아니다”라면서도 “디지털 금융과 자율 보안이 확산돼 인식 수준이 높아졌다”고 분석했다. 핀테크∙오픈뱅킹, 마이데이터, 간편결제 등 디지털 금융이 자리잡으며 보안을 강화할 필요가 있어서다. 이런 환경에서 '우리 회사가 이만큼 금융 보안에 신경쓴다'고 소비자에게 증명할 수 있다. 금융회사가 자율적인 보안 활동을 하되 결과에 대한 책임은 무거워진 점도 내부 보안 관리 체계를 높이는 이유로 꼽힌다. 금융권 형님답게 은행이 선도 금융보안원은 은행이 금융권 디지털 전환을 이끌면서 ISMS-P 인증도 선도하고 있다고 평가했다. 주요 시중은행은 인터넷뱅킹 말고도 마이데이터, 금고 시스템, 전자 서명 인증 등 주요 서비스에 맞는 인증서 2~4개를 취득∙유지하는 것으로 알려졌다. 최근에는 다른 업권보다 디지털 전환이 조금 늦은 면이 있는 생명보험사도 인증을 취득하고 있다며 금융투자, 카드∙캐피털사가 인증 받는 사례도 늘어나는 추세라고 금융보안원은 설명했다. 실제로 기자가 지난달 27일 금융투자협회에서 열린 설명회에 갔더니 대부분 금융투자회사 담당자들이 참석한 모양새였다. 수집-이용-파기 단계별 정보 보호 금융보안원은 특히 전자금융감독규정과 신용정보업감독규정 등 금융권에 특화한 심사 항목으로 금융 보안 규제 준수 여부를 심사한다. 금융사가 세운 (개인)정보 보호 정책과 지침, 절차 등을 체계적으로 시행하는지 따진다. 개인(신용)정보를 수집-보유∙이용-제공-파기하는 단계별로 보호 조치를 적절하게 하는지, 수탁사 같은 외부 위탁 관리 실효성은 있는지도 확인한다. 최 심사원은 “지난해 128건 심사하면서 기업당 결함을 평균 9개씩 발견했다”며 “기업은 결함 개수에 연연하지 말고, 이 결함이 나온 원인과 재발 방지 대책을 신경써야 한다”고 강조했다. 개발자와 운영자, 개인정보 취급자 직무별로 시스템에 접속하는 방식이 다르면서도 시스템 흐름도를 보면 이런 사실을 알 수 없는 경우가 지적받았다. 정보보호 운영 인력이 정보보호 예외 정책을 스스로 승인해도 잘못이다. 개인정보 열람 요구서와 위임장 등에 주민등록번호를 요구해서도 안 된다. '내 정보 잘 지키나' 소비자 선택 기준 금융소비자 입장에서는 (개인)정보 보호 관리 체계를 제대로 갖췄는지 금융사 선택 기준으로 ISMS-P를 삼을 수 있다. 보안 사고를 예방하고, 사고가 나더라도 빠르게 복구하는 금융사를 이용하면 피해가 최소화될 것으로 금융보안원은 기대했다.

2025.04.08 15:09유혜진

틱톡 새 주인, 아동 안전·개인정보 소송 1천500건도 떠안는다

틱톡에 계류 중인 아동 안전 및 개인정보 보호 문제와 관련된 대규모 소송이 매각 협상에 걸림돌이 될 것이라는 관측이 나왔다. 4일 블룸버그통신에 따르면 틱톡은 현재 1천500건에 달하는 소송이 계류 중이다. 이로 인해 수십억 달러 규모의 법적 책임이 발생할 가능성이 있다는 설명이다. 스탠퍼드대학교의 커티스 밀하우프트 법학 교수에 따르면 기업 인수 시 기존 소송은 자동으로 인수 기업에 승계된다. 이에 중국의 모회사 바이트댄스가 틱톡의 미국 사업을 매각할 경우, 해당 소송 역시 인수자에게 이전될 가능성이 높다는 분석이다. 밀하우프트 교수는 “대다수의 소송에서 틱톡과 함께 바이트댄스도 피고로 지목돼 미국 내 인수 기업은 바이트댄스에 소송 해결 비용을 부담하도록 요구하거나 해당 법적 리스크를 고려해 매각 가격을 조정하려 할 것”이라며 “잠재적 인수자들은 이 문제를 충분히 인지하고 있으며, 법적 책임을 어떻게 처리할지 고민하고 있을 것”이라고 말했다. 현재 틱톡이 가진 가장 큰 법적 리스크는 미국 법무부가 바이든 행정부 시절 제기한 개인정보 보호 소송이라고 외신은 전했다. 앞서 지난해 8월 법무부는 13세 미만 아동들이 부모 동의 없이 계정을 생성하도록 방치했다는 혐의로 틱톡을 고소했다. 다만 블룸버그는 “트럼프 행정부가 바이든 정부 시절에 제기된 소송을 계속 진행할지는 불확실하다”며 “정부가 소송을 중단하지 않는다면 틱톡의 새로운 인수자는 거액의 법적 부담을 떠안을 것”이라고 보도했다.

2025.04.04 09:15김민아

국민 70% "AI확산으로 개인정보 침해 우려"

우리 국민 10명 중 7명은 인공지능(AI) 확산에 따른 개인정보 침해를 우려하는 것으로 나타냈다. 또 10명 중 9명은 개인정보 보호가 중요하다고 인식하고 있다. 개인정보보호위원회(위원장 고학수, 이하 '개인정보위')는 개인정보처리자의 개인정보 보호·활용 실태, 정보주체의 개인정보보호 인식 등을 담은 '2024년 개인정보보호 및 활용조사'결과를 31일 발표했다. 이번 조사는 공공기관, 민간기업, 국민을 대상으로 매년 실시하는 국가승인통계(통계법 제18조에 의해 통계청장에게 작성 승인을 받아 통계법에 따라 작성·공표·관리하는 공식 통계)다. 개인정보 정책 효과분석 및 제도개선을 위한 기초자료로 활용하고 있다. 올해는 인공지능 확산에 따른 개인정보 위험 인식 등 신규항목을 추가해 인공지능 시대 개인정보 보호 대응 필요성을 점검했다. 2024년 개인정보보호 및 활용조사 결과의 주요내용은 다음과 같다. ■ ① 정보주체 조사결과 정보주체 부문 조사 결과, 성인 92.7%, 청소년 95.0%가 개인정보 보호가 중요하다고 보고 있는 것으로 나타났다. 전년(성인 94.3%, 청소년 91.7%)과 비슷한 결과다. 인공지능이 유발할 수 있는 개인정보 위험의 심각성에 대해서는 성인 76.1%, 청소년 76.2%가 '심각하다'고 응답했다. 또 인공지능 서비스의 개인정보 처리 현황 공개 중요성 역시 성인 72.1%, 청소년 71.1%가 높게 인식하고 있는 것으로 나타났다. 서비스 이용을 위해 정보주체가 개인정보를 제공할 경우 관련 동의 내용을 확인한다는 비율은 성인 55.4%, 청소년 37.4%로 나타나, 청소년의 동의 내용 확인 비율이 상대적으로 낮은 경향을 보였다. 동의 내용을 확인하지 않는 주된 이유는 성인 32.5%, 청소년 34.8%가'내용이 많고 이해하기 어려워서'를 꼽았다. 정보주체가 동의 내용을 쉽게 이해할 수 있도록 정보전달 방식의 개선이 필요한 것으로 분석됐다. ■ ② 개인정보 처리자 조사 결과 개인정보처리자 부문 조사 결과, 공공기관의 개인정보 보호조치 이행률은 99.5%, 민간기업은 59.9%이었다. 다만, 종사자 300인 이상 규모의 민간기업은 90.8%가 안전한 개인정보 관리를 위한 조치를 이행하고 있었다. 개인정보 보호를 위해 공공기관은 주로 '내부관리계획 수립·시행'(97.7%),'접근권한 관리'(81.9%),'접근통제'(76.8%) 등의 안전조치를 이행했다. 민간기업은 주로 '악성프로그램 방지대책'(36.7%), '내부관리계획 수립·시행'(25.7%)의 안전조치를 이행하는 것으로 나타났다. 또 개인정보 보호책임자 및 보호담당자·취급자·일반 직원에 대한 교육 시행률도 공공은 90% 이상인 데 비해, 민간은 10% 미만으로 큰 격차를 보였다. 다만, 종사자 300인 이상 규모의 민간기업에서는 개인정보 보호책임자와 보호담당자 대상 교육을 약 60% 시행하였다. 마지막으로 개인정보보호를 위해 필요한 정부 정책으로는 공공기관(65.7%), 민간기업(25.2%) 모두 '개인정보 보호와 관련한 기술개발 및 보급 촉진'을 우선과제로 꼽았다. 고은영 개인정보위 기획조정관은 “인공지능 시대의 개인정보 보호 중요성을 보여준 이번 조사 결과를 바탕으로, 법령·제도개선과 기술지원, 점검 강화를 체계적으로 추진해 개인정보 신뢰사회 구현을 위한 정책을 지속해 나가겠다"고 밝혔다. 이번 조사의 세부 내용은 개인정보위 공식 누리집(pipc.go.kr)과 개인정보 포털 서비스(privacy.go.kr)에서 확인할 수 있다.

2025.03.31 12:00방은주

레몬베이스, 정보보호 관리체계 인증 획득

성과관리 솔루션 기업 레몬베이스는 고객의 개인정보 보호를 위한 보안체계의 안정적인 운영을 인정받아 정보보호 관리체계(ISMS) 인증을 획득했다고 31일 밝혔다. ISMS 인증은 과학기술정보통신부와 개인정보보호위원회의 공동 고시에 따라 한국인터넷진흥원(KISA)이 인증하는 국내 정보보호 인증 제도다. 기업이 수립한 정보보호 관리 절차와 대책을 종합적으로 평가해 인증을 부여한다. ISMS 인증을 취득하기 위해서는 관리체계 수립 및 운영(16개)과 보호대책 요구사항(64개) 등 총 80개 항목에 대한 적합성 평가를 모두 통과해야 한다. 레몬베이스는 고객의 정보보호를 최우선순위에 두고 국내 정보통신망법 및 개인정보보호법을 철저히 준수하며 관리 절차와 정책을 체계적으로 운영하고 있다. 이를 위해 ▲ISMS 운영을 위한 정보보호 정책 및 목표 수립 ▲경영진의 적극적인 지원과 정보보호 전담 조직 구성 ▲정보자산에 대한 취약점 진단 및 위험 평가 ▲기술적·관리적·물리적 보호 대책 적용 ▲내부 보안 감사 및 지속적인 모니터링 등을 시행한다. 레몬베이스는 앞서 2021년 정보보호 국제표준인증인 ISO 27001·27701를 취득해 유지하고 있다. 이번에 국내 정보보호 인증인 ISMS 인증을 취득하면서 국내외 인증을 모두 획득했다. 레몬베이스 관계자는 "앞으로도 고객이 개인정보 침해 걱정없이 안심하고 솔루션을 이용할 수 있도록 관련 법을 준수하며 관리체계 운영에 만전을 기하겠다"고 말했다.

2025.03.31 08:36백봉삼

메타 등 해외사업자 12곳 "한국 개인정보 글로벌보다 더 상세"

개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 구글, 트립닷컴, 스타벅스 등 국내에서 서비스를 제공하는 해외사업자 12개 기업의 개인정보 보호책임자(CPO)들과 28일 오전 정부서울청사에서 간담회를 개최했다. 간담회 참석기업은 구글, 마이크로소프트, 메타, 샤오미, 스카이스캐너, 스타벅스, 알리익스프레스, 애플, 테무, 테슬라, 화웨이, BYD 등이다. 앞서 개인정보위는 '개인정보 처리방침 평가제'를 도입하고 지난 3월 17일 첫 평가 결과를 발표한 바 있다. 그 결과, 상당수의 해외사업자들은 개인정보 공유와 협력 등 국내법‧정책에 나와 있지 않은 다른 표현을 사용하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 즉, 국내사업자는 가독성 74.8점, 접근성 67.5점, 적정성 58.9점인데 반해 해외사업자는 가독성 51.3점, 접근성 40.3점, 적정성 36.4점을 각각 받았다. 3개 분야 모두 국내 기업이 점수가 월등히 좋았다. 이번 간담회는 2024년 평가 결과에 대한 후속조치로, 해외사업자들이 개인정보 처리방침(이하 '처리방침')을 작성하는 과정에서 국내법·정책 중 반영하기 어려운 부분이 무엇인지 직접 청취하고, 해외사업자의 처리방침 작성 수준 향상 방안을 함께 모색하기 위해 마련했다. 이 자리에서 개인정보위는, 2024년 처리방침 평가 결과 및 시사점을 공유하고, 지난 3월 국회 본회의를 통과한 해외사업자의 국내대리인 제도를 강화하는 개인정보 보호법 개정안의 주요 내용을 소개했다. 앞으로 해외사업자가 국내에 법인을 둔 경우 ➀해당 국내 법인을 국내대리인으로 지정해야 하고 ➁해외 본사에서 국내대리인을 관리‧감독해야 하며 ➂위반시 제재 규정을 신설했다. 참석한 다수의 해외사업자들은 한국의 개인정보 보호법·제도가 글로벌 기준보다 세부적인 규정을 요구하고 있어 처리방침의 적정성, 가독성, 접근성 요건을 충족하는 데 어려움을 겪고 있다는 의견을 제시했다. 특히, 가독성, 접근성과 관련해 구체적인 우수사례를 제시해 줄 것을 건의했다. 평가와 관련해서는 기업들이 우수한 평가를 받을 수 있게 중점 검토사항 및 세부 평가기준을 사전에 공개하고, 미흡한 평가를 받은 기업은 자율적으로 개선할 수 있도록 구체적 피드백을 요청했다. 이에 개인정보위는 해외사업자들의 의견을 적극 반영해 처리방침의 실효성을 높이는 방안을 검토하고, 관련 지침을 보완할 계획임을 밝혔다. 특히, 기업들이 보다 명확한 기준을 이해하고 처리방침에 적용할 수 있도록 오는 4월 '개인정보 처리방침 작성지침 개정본'을 발간하고, 설명회도 개최할 예정이다. 개인정보위는 앞으로도 국내·외 기업과 협력을 확대해 개인정보 보호 수준을 높이고, 정보주체의 권리를 더욱 강화할 수 있는 정책을 마련해 나갈 방침이다.

2025.03.30 12:00방은주

"금융 ISMS-P 인증 받으면 정보보호 평가 유리"

“금융 정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 인증을 받으면 정보보호 상시 평가 75개 항목이 면제됩니다. 환경·사회·지배구조(ESG) 친화 경영 항목에도 ISMS-P가 포함돼 공공기관 사업에 입찰하면 가산점을 받습니다. 무엇보다 개인정보를 지킨다는 사실이 가장 중요하지만요.” 최지훈 금융보안원 선임심사원은 27일 서울 여의도 금융투자협회에서 열린 'ISMS-P 인증 설명회'에서 이같이 밝혔다. 금융보안원은 금융권에 알맞은 ISMS-P를 인증한다. 나머지 산업이나 전반적인 인증 품질은 한국인터넷진흥원(KISA)이 관리한다. 최 심사원은 “지난해 128건 심사하면서 결함을 평균 9건 발견했다”며 “기업은 결함 개수에 연연하지 말고, 이 결함이 나온 원인과 재발 방지 대책을 신경써야 한다”고 말했다. 개발자와 운영자, 개인정보 취급자 직무별로 시스템에 접속하는 방식이 다르면서도 시스템 흐름도를 보면 이런 사실을 알 수 없는 경우가 지적받았다. 정보보호 운영 인력이 정보보호 예외 정책을 스스로 승인해도 잘못이다. 개인정보 열람 요구서와 위임장 등에 주민등록번호를 요구해서도 안 된다. 최 심사원은 달라지는 제도를 안내했다. 그는 “과학기술정보통신부가 인증서 유효 기간을 3년에서 5년으로 늘릴지 검토하고 있다”며 “법령이 개정돼 금융회사는 자율적인 보안 활동을 하되 결과에 대한 책임은 무거워졌다”고 전했다. 인증 심사 기간은 대체로 6개월 걸린다. 오중효 금융보안원 상무는 “2015년 ISMS-P 인증을 27건으로 시작해 지난해 5배로 성장했다”며 “인공지능이나 가상자산 환경이 바뀌면서 인증 수요가 더 늘 것”이라고 기대했다. 최 심사원은 “금융권은 ISMS-P 인증이 의무가 아니다”라면서도 “디지털 금융과 자율 보안이 확산돼 인식 수준이 높아졌다”고 평가했다.

2025.03.28 10:50유혜진

AI기업들 "서비스 개발시 발생 법적 불확실성 해소를"

"고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제가 있습니다. 적법한 이용자 데이터 활용을 위한 명확한 법적 기준 안내와 익명‧가명 데이터 처리를 위한 구체적 방법론, 비식별데이터에 대한 재식별 평가기준 마련 등이 필요합니다." 고학수 개인정보보호위원회(개인정보위) 위원장이 AI기업들의 현장 애로 사항을 듣기 위해 24일 마련한 스타트업과의 간담회에서 이 같은 요청이 제기됐다. 행사는 서울 강남구 소재 스타트업얼라이언스 엔스페이스(&Space)에서 열렸다. 개인정보위는 딥시크(Deepseek) 등장으로 사회적 관심이 높아진 오픈소스 AI 생태계가 국내 AI 스타트업 경쟁력에 미치는 함의와 파급력을 짚어보고, 국내 AI 산업 발전을 위한 정부 차원의 지원을 약속하기 위해 이번 행사를 마련했다. 오픈소스는 프로그램 개발 시 필요한 소스코드나 설계도를 누구나 확인할 수 있게 공개한 것이다. 비용 부담을 줄여 고성능 AI 모델에 누구나 접근할 수 있게 한 것으로, 과학 기술 발전과 응용 서비스 창출에 큰 기여를 할 수 있다. 특히, 오픈소스는 대규모 AI 인프라는 부족하나 보건의료, 금융 등에 양질의 데이터가 축적돼 있고, 우수한 AI 인력을 보유한 우리나라에 기회를 마련해줄 수 있다. 하지만 추가학습, 검색증강생성(RAG, Retrieval-Augmented Generation) 등을 거쳐 상용화하는 과정에서 개인정보 문제가 발새할 수 있어 주의가 요청된다. 개인정보위가 간담회에 앞서 진행한 간이 설문조사에 따르면, 설문에 참여한 10개 기업 중 6개 기업에서 오픈소스 모델에 기반한 응용 서비스를 출시한 바 있고, 오픈소스 모델을 자체 보유한 이용자 데이터 등으로 추가학습하거나, 검색증강생성(RAG)을 통해 보강하여 성능 개선에 활용한다고 답했다. 이번 간담회에 참석한 국내 AI 스타트업 관계자들은 오픈소스 모델을 적극적으로 연구‧활용한 주요 성과와 사례 등을 공유했다. 하주영 스캐터랩 변호사는 오픈소스 모델과 제반 기술을 적극적으로 연구해 장점을 흡수하기 위한 노력을 설명하고, 구글 젬마, 딥시크 등 글로벌 오픈소스 모델이 국내 AI 생태계에 미치는 파급력에 대해 발표했다. 이어 임정환 모레 AI 사업 총괄은 한국어 답변 성능 강화에 초점을 맞춰 서비스 중인 자사의 언어모델을 소개하면서 서비스 개발·운영 과정에서 느낀 경험을 토대로 오픈소스 장점과 이로 인해 발생할 수 있는 프라이버시 위협 등에 대해 발표했다. 또 재원 엘리스그룹 CISO(정보보호 최고책임자)는 클라우드 서비스 보안인증(CSAP IaaS)을 획득한 자사 제품을 소개하면서, AI 클라우드 인프라 제공 과정에서 오픈소스 모델을 활용한 사례를 소개했다. 발표 이후 진행한 자유 토론에서는 간담회에 참석한 기업들이 생성형 AI 개발‧도입 과정에서 경험한 데이터 및 개인정보 관련 다양한 애로‧건의 사항을 제시했다. 다수 기업은 자사 또는 고객사가 보유한 이용자 데이터를 AI 개발에 활용하는 경우 발생하는 법적 불확실성 문제에 애로가 있다고 밝혔다. 이 자리에서 개인정보위는 AI 신산업 발전을 지원하고 현장 불확실성 해소를 위해 '원칙 기반 규율' 하에서 구체적 데이터 처리 기준(▲비정형데이터('24.2.) ▲웹 크롤링 데이터('24.7.) ▲자율주행기기 촬영정보('24.10.) 처리 기준 ▲합성데이터 유용성‧안전성 평가기준('24.12.) ▲AI 프라이버시 리스크 관리모델, '24.12.)을 제시한 사례 등을 소개했다. 이어 데이터 활용 장벽 해소를 위해 최근 제3차 국가인공지능위원회('25.2.20.)를 통해 발표한 'AI 데이터 확충 및 개방 확대방안'(개인정보위 누리집(https://www.pipc.go.kr)에서 발표자료(PPT) 등 범정부 종합 대책 내려받기 가능)의 주요 내용도 설명했다. 개인정보위는 이번 간담회 논의 결과를 바탕으로 국내 AI 확산 추세에 맞춰 중소‧스타트업 등에게 실질적인 도움이 될 수 있는 개인정보 관점에서의 맞춤형 '생성형 AI 도입‧활용 안내서'를 마련할 계획이다. 고학수 개인정보위 위원장은 "우리나라의 경쟁력 있는 AI 혁신 생태계 발전을 위해서는 오픈소스 이점을 최대한 활용할 필요가 있다"면서 "국내 기관‧기업에서 오픈소스 AI를 도입‧활용하는 과정에서 AI‧데이터 처리와 관련한 리스크 요인을 최소화할 수 있게 중소‧스타트업 업계와 긴밀히 협력해 나가겠다"고 밝혔다. 이어 오픈소스 생태계는 과거부터 꾸준히 발전되어 왔지만, 최근 딥시크의 등장으로 더욱 주목받고 있다면서 "오픈소스는 비용 부담을 줄이면서도 고성능 AI 모델에 누구나 접근할 수 있도록 해 과학 기술 발전과 응용 서비스 창출에도 큰 기여를 하는 혁신의 중요한 동력이 될 수 있다"고 짚으며 "최근 개인정보위는 딥시크 측과 소통하면서 개인정보 불안요소를 최소화하기 위해 협력하고 있으며, 앞으로도 이러한 개인정보 관련 불안요소를 해소하기 위해 적극적인 역할을 지속하겠다"고 약속했다. 특히 라마(LLaMa), 딥시크(Deepseek) V3 등 오픈소스 모델이 이미 국내 AI 산업에 깊숙이 녹아들었고, 국내 AI 도입 및 활용 측면에서도 개념증명(PoC)의 초기 단계를 넘어, 리걸테크, 챗봇 등 다양한 산업 분야에서 본격화될 전망이라면서 "오픈소스 이점이 한국 시장에서 충분히 발휘되고, 혁신적인 서비스 창출로도 이어질 수 있도록 지원하겠다"고 강조했다. 이어 기업·기관에 축적한 이용자 정보를 AI 서비스 개발과 개선에 활용할 수 있게 데이터 처리 기준과 요건을 더욱 명확하게 구체화해 나가겠다고 덧붙였다.

2025.03.25 07:00방은주

[AI는 지금] "개보위, 中 AI 옹호"…딥시크에 긍정 신호 보낸 고학수 위원장, 이유는?

중국 딥시크의 국내 진출 여부를 둘러싼 논란이 이어지는 가운데 개인정보보호위원회가 오픈소스 기반 인공지능(AI) 모델 활용에 긍정적인 입장을 밝혔다. 중국 기업의 앱 자체를 옹호한 것이 아니라 딥시크 등의 오픈소스 생태계 확장이라는 기술 전략에 지지를 표한 것으로 보인다. 24일 업계에 따르면 고학수 개인정보보호위원회 위원장은 최근 한 세미나에서 딥시크 오픈소스 모델의 활용 가능성을 언급하며 '글로벌 빅테크가 아닌 기업도 도전할 수 있는 기회'라고 표현했다. 해당 발언은 지난달 국내 앱스토어에서 자진 철수한 딥시크 앱과는 별개로 발전하고 있는 오픈소스 기술 흐름을 짚은 것으로 평가된다. 딥시크는 중국발 오픈소스 거대언어모델(LLM) 스타트업으로, 지난 1월 이후 전 세계 AI 생태계를 신속히 장악했다. 오픈AI, 앤트로픽, 구글 딥마인드 등 미국·영국 프런티어 AI 기업들이 천문학적 자금을 투입한 것과 달리 적은 비용으로 고성능 모델을 구현한 데다 오픈소스로 공개돼 폭발적인 관심을 받았다. 퍼플렉시티 등 해외 LLM 서비스 기업들은 이미 딥시크를 로컬 환경에 설치해 운영 중이다. 최근에는 국내 기업들도 이를 기반으로 특화 모델 개발에 나서고 있다. 뤼튼테크놀로지스와 이스트소프트는 지난 2월 딥시크 모델을 자체 클라우드 환경에 구축해 운영을 시작했다. 크라우드웍스는 일본 법인을 통해 딥시크 R1 기반 일본어 모델을 개발한 뒤 이를 한국어로 확장할 계획이다. 일각에선 크라우드웍스가 딥시크 본사와 직접 계약을 맺고 한국어 모델을 공동 개발했다고 주장했지만 이는 사실이 아닌 것으로 확인됐다. 크라우드웍스 측이 지난 23일 딥시크 본사와 계약한 적이 없으며 회사가 활용 중인 모델은 앱이 아닌 설치형 B2B 버전이라고 해명했기 때문이다. 데이터가 중국 서버로 전송되는 B2C 앱과는 구조적으로 다르다는 설명이다. 실제로 퍼플렉시티, 뤼튼, 이스트소프트 등의 국내 설치형 모델은 외부 인터넷과 연결되지 않는 제한된 환경에서 구동된다. 이에 따라 중국 서버로 정보가 전송될 가능성은 원천적으로 차단된다. 다만 보안업계에서는 딥시크처럼 오픈소스로 제공되는 모델이라도 로컬 환경에 도입할 경우 여전히 위험 요소가 존재한다고 지적한다. 오픈소스 특성상 코드나 가중치 파일에 악성 코드가 삽입될 수 있으며 모델 로딩 과정에서 시스템 취약점을 노린 침투 가능성도 배제할 수 없기 때문이다. 또 일부 개발자가 모델에 내장된 안전 장치를 우회하거나 변형 모델을 제작할 경우 유해한 콘텐츠나 악성 코드를 생성하는 방식으로 악용될 수 있다. 특히 딥시크는 경쟁 모델에 비해 보안 업데이트나 코드 감사가 부족하다는 평가도 있어 도입 시 철저한 검증과 보안 관리가 필요하다는 지적이 잇따른다. 실제로 김승주 고려대학교 정보보호대학원 교수는 최근 자신의 링크드인을 통해 "딥시크를 PC나 클라우드에 설치해서 쓰면 운영주체가 중국이 아니기 때문에 안전하다는 말이 돈다"며 "이는 굉장히 위험한 생각"이라고 지적했다. 그럼에도 고 위원장이 딥시크를 위시한 오픈소스 LLM에 주목한 이유는 분명하다. 자본과 인프라가 부족한 국내 AI 생태계가 낮은 진입 장벽을 바탕으로 글로벌 경쟁에 도전할 수 있다는 점 때문이다. 업계에선 이 같은 메시지를 한국 정부가 추진 중인 '월드 베스트 LLM' 프로젝트와 맞물려 해석하는 분위기다. 정부는 국가 차원의 대규모 언어모델 개발을 위해 파운데이션 모델을 오픈소스로 공개하고 공공 중심의 활용 사례를 확산하겠다는 계획을 밝힌 바 있다. 이 프로젝트는 지난 2월 과학기술정보통신부가 발표한 'AI R&D 전략 고도화 방안'에 핵심 과제로 포함됐다. 정부는 향후 3개월 이내 'AI 국가대표팀'을 선발해 연구 자원과 데이터를 집중 지원하고 공공 데이터를 기반으로 한 특화 모델 개발을 유도할 방침이다. 업계에선 딥시크 사례가 이 같은 흐름을 촉발하는 계기가 됐다는 평가도 나온다. 고성능 언어모델을 오픈소스를 통해 낮은 비용으로 구현할 수 있다는 점이 확인되면서 '챗GPT'나 '클로드' 등 프런티어 AI를 빠르게 따라잡을 수 있다는 기대가 생겼다는 분석으로, 보안만 보장된다면 무료로 실사용도 가능하다는 인식이 퍼진 것이 정책 전환에 영향을 미쳤다는 해석도 제기된다. 고학수 개인정보보호위원회 위원장은 "딥시크 등의 모델에는 분명 잠재적인 불안 요소가 있지만 빅테크가 아니어도 적은 투자를 통해 세계 시장에 도전할 수 있다는 메시지를 줬다"며 "이러한 오픈소스를 통해 국내에서도 다양한 앱 서비스를 만들 수 있을 것"이라고 말했다. 이어 "향후에 보다 넓은 생태계를 구축해야 한다고 믿는다"며 "자유로운 혁신의 한 축은 열린 모델을 통해 새로운 응용 생태계를 형성하는 것이라 생각한다"고 말했다.

2025.03.24 16:16조이환

작년 개인정보유출 사고 307건···해킹 비중 56%(171건)

개인정보보호위원회(위원장 고학수, 이하 '개인정보위')와 한국인터넷진흥원(원장 이상중)은 2024년 한 해 동안 신고된 개인정보 유출 사고를 분석해 원인별 예방책을 담은 '2024년 개인정보 유출 신고 동향 및 예방 방법' 보고서를 발간했다. 유출 원인/해킹 20건 늘어...관리자 페이지 비정상 접속 최다 보고서에 따르면 2024년 접수한 유출 신고 건은 총 307건이었다. 전년도 318건과 비슷한 수준이다. 유출 원인은 해킹이 56%(171건)로 가장 높은 비중을 차지했다. 업무 과실 30%(91건), 시스템 오류 7%(23건) 순으로 나타났다. 전년도에 비해 해킹은 증가(151건 → 171건)한 반면, 업무 과실(116건 → 91건) 및 시스템 오류(29건 → 23건)로 인한 유출은 감소했다. 해킹 사고의 유형은 관리자 페이지 비정상 접속(23건), 에스큐엘(SQL) 인젝션(17건), 악성 코드(13건), 크리덴셜 스터핑(9건) 순으로 나타났다. 불법적인 접근은 있었으나 원인이 밝혀지지 않은 사건(87건)도 절반이나 됐다. 에스큐엘(SQL, Structured Query Language) 인젝션 공격은 악의적인 에스큐엘(SQL)문을 삽입해 데이터베이스가 비정상적인 동작을 하도록 조작하는 공격 기법이다. 또 9건을 차지한 크리덴셜 스터핑은 공격자가 어떤 방법을 통해 계정·비밀번호 정보를 취득한 후 다른 사이트에서도 이를 동일하게 사용해 성공할 때까지 로그인을 시도하는 공격을 말한다. 업무 과실로 인한 유출 유형은 주로 게시판이나 단체채팅방 등에 개인정보 파일을 게시하였거나(27건), 이메일을 동보 발송한 경우(10건), 이메일 및 공문 내 개인정보 파일을 잘못 첨부한 경우(7건) 등으로 나타났다. 아울러 시스템 오류로 인한 유출사고 유형으로는 소스코드 적용 오류(14건)가 과반수를 차지했고, API(애플리케이션 프로그래밍 인터페이스) 연동 오류로 인해 개인정보가 권한 없는 자에게 표출되는 경우(8건)도 있었다. 기관 유형별/중앙행정기관 및 지방자치단체 42%...중견기업 11%·대기업 5% 공공기관의 유출 신고는 전체 유출 신고의 34%(104건)로, 전년도(41건) 대비 2배 이상 증가했다. 이는 2023년 9월 '개인정보 보호법' 개정으로, 공공기관의 경우 유출규모가 1천 명 이상일 때 신고하도록 하던 것을 민감·고유식별정보 1건 이상 유출 시에도 신고하도록 신고기준이 상향된 것이 주된 원인으로 보인다. 세부 공공기관별로는 중앙행정기관·지방자치단체(42%), 대학교·교육청(41%), 공공기관·특수법인(17%) 순이었다. 공공기관 유출 신고 104건 중 71건(68%)이1000건 미만 유출에 해당했다. 민간기업의 유출 신고는 66%(203건)로, 전년도(277건) 대비 다소 줄었다. 세부 기관별로는 중소기업(60%), 해외사업자(12%), 협단체(12%), 중견기업(11%), 대기업(5%) 순으로 나타났다. 개인정보위, 예방·점검조치 주의 당부...웹 방화벽 설치 등 필요 이번 보고서를 통해 개인정보위는 해킹기법 중 하나인 크리덴셜 스터핑 공격으로 인한 개인정보 유출을 방지하기 위해서는 개인정보 입력페이지에 이례적인 아이디/비밀번호 반복 대입행위를 탐지·차단하는 보호조치를 마련해야 한다는 점을 강조했다. 또 웹 방화벽(WAF) 설치 등을 통해 에스큐엘(SQL) 인젝션 관련 공격을 탐지·차단할 수 있는 정책을 설정해야 한다고도 안내했다. 업무 과실로 인한 개인정보 유출을 방지하기 위해 게시판·홈페이지 등에 자료 업로드 시에는 주민등록번호 등 민감한 개인정보가 포함되었는지 확인하고, 메일 발송 시에는 수신자 개인별 발송 기능을 기본으로 설정해 둘 것과 개인정보가 포함된 업무용 기기에는 기기 비밀번호 설정, 파일 암호화 등을 설정하는 방법도 함께 안내하였다. 앞으로 개인정보위와 한국인터넷진흥원은 개인정보처리자의 보호 수준을 높이기 위한 교육 등에 보고서를 활용하도록 제공할 계획이다. 아울러, 기관과 기업의 경각심을 제고하고, 개인정보 보호 체계 개선에 도움이 되도록 지원해 나갈 방침이다.

2025.03.20 12:00방은주

[인사] 개인정보보호위원회

▲조사총괄과장 강대현

2025.03.19 16:26방은주

국토부·TS·NIA, 국내 최초 교통카드 합성데이터 등 65개 공공데이터 개방

국토교통부와 한국교통안전공단(TS·이사장 정용식), 한국지능정보사회진흥원(NIA·원장 황종성)은 '국가중점데이터 개방 사업'의 일환으로 국내 최초로 교통카드 합성데이터 등 이용내역 관련 65개 항목의 공공데이터를 개방한다고 19일 밝혔다. 교통카드 공공데이터 개방은 합성데이터를 활용한 교통카드 이용내역 관련 데이터 개방사례로, 공공과 민간의 대중교통 서비스 개선과 도시 교통 정책 수립을 지원하고 데이터 활용 기반을 강화하기 위해 추진했다. 교통카드 공공데이터는 행정안전부 예산을 지원받아 누구나 활용할 수 있는 오픈 API(Open application Programming Interface) 형태로 제공된다. 주요 항목은 교통카드 이용량, 통행시간·거리, 노선·정류장 정보, 이용객 수요(출·도착지), 응용 데이터 등 총 65개 분야 공공데이터이다. 교통카드 공공데이터는 개인정보 보호를 위해 교통카드 원본 데이터를 직접 공개하는 대신, 원천데이터의 통계적 특성을 유지하면서도 개인정보를 포함하지 않는 합성 데이터로 제공된다. 개인정보 유출 위험을 사전에 차단하고 분석의 신뢰도를 높였다. 합성 데이터를 활용한 교통카드 공공데이터는 원본 데이터와 통계적으로 유사한 패턴을 보이도록 설계된 데이터셋을 제공한다. 단순한 정보 제공을 넘어 실제 교통카드 이용 패턴을 반영하여 신뢰성을 확보했다. 또 대중교통 이용객의 승·하차 패턴과 이동 경로를 검증하는 과정을 거쳤다. 특정 개인을 유추할 수 없도록 안전성 지표를 활용한 검증도 실시했다. TS는 교통카드 공공데이터를 다양한 국내 산업이나 공공 부문 유동 인구·상권 분석을 통해 교통대책 수립과 부동산 개발 전략 수립에 활용할 수 있을 것으로 기대했다. TS는 또 교통카드 공공데이터를 대중교통 서비스 기획에 활용해 버스와 지하철 등 배차 간격 최적화와 노선 운영 시 효율성을 높이고, 교통약자 이동 패턴을 분석해 맞춤형 교통 정책 수립에도 도움이 될 것으로 내다봤다. 국토부와 TS·NIA는 이달부터 수도권(서울·경기·인천)에 우선적으로 교통카드 공공데이터를 개방하고, 이후 전국으로 확대 시행할 계획이다. 대중교통 이용객 하차 태그율이 높은 수도권 교통카드 공공데이터는 비교적 정확성이 높아 먼저 공개한다. 비수도권은 일부 대중교통 이용객 하차 정보가 부족한 경우가 있어 이를 보완한 후 개방한다. 국토부와 TS·NIA는 앞으로 개방된 데이터 피드백을 반영해 추가 항목을 확대하고, AI와 빅데이터 분석 기술을 활용한 고도화된 데이터 서비스 제공도 검토할 계획이다. 정용식 TS 이사장은 “교통카드 공공데이터 개방이 대중교통 정책 혁신뿐만 아니라 스마트 모빌리티 산업 발전에도 기여할 것”이라며 “연구기관·기업·지자체 등 다양한 분야에서 적극적으로 활용할 수 있도록 데이터 개방 범위를 지속해서 확대하고, 데이터 품질 검증 체계를 더욱 강화해 나가겠다”고 밝혔다.

2025.03.19 13:49주문정

오픈소스 AI 잇달아 등장···보안은?

중국 인공지능(AI) 스타트업이 만든 고성능 AI 제품 '딥시크(DeepSeek)'가 미국 오픈AI의 '챗GPT'보다 저렴한 비용으로 개발됐다는 소식이 세상을 놀라게 했다. 특히 딥시크는 오픈소스로 공개, 더 화제를 모았다. 오픈소스 소프트웨어는 소스 코드를 공개해 누구나 그 코드를 보고 쓸 수 있는 소프트웨어를 뜻한다. 하지만 딥시크는 정보가 빠져나갈 수 있다는 우려도 함께 낳았다. 미국은 해군이 발빠르게 딥시크를 못 쓰게 막았고, 한국도 국방부·외교부·산업통상자원부·과학기술정보통신부 등과 KB국민은행·하나은행·우리은행·케이뱅크 등 은행, 현대자동차그룹 등 기업이 금지했다. 개인정보위원회는 딥시크 사용을 공식적으로 금지하기도 했다. 국가정보원은 딥시크를 검증했더니 ▲과도하게 개인정보를 수집하고 ▲입력 정보를 학습 정보로 쓰며 ▲광고주와 정보를 공유하는 한편 ▲국외 서버에 저장하는 문제점을 확인했다고 밝혔다. 딥시크의 보안 우려는 오픈소스를 사용했기 때문이기도 하다. 오픈소스를 사용한 AI는 보안에 안전할까? 전문가들은 “딥시크 같은 게 어떤 질문을 받으면 이상하게 답하는지 살펴야 한다”고 조언한다. 줄잇는 오픈소스 AI...LG·딥시크·메타·미스트랄 등 잇달아 선보여 오픈소스는 모두에게 열린 자원이므로 이를 활용하면 비교적 저렴한 비용으로 AI 모델을 개발할 수 있다. 중국 딥시크와 미국 메타(페이스북 모회사), 프랑스 미스트랄 등 오픈AI보다 늦게 뛰어든 기업들이 줄줄이 무기를 들고 나올 수 있는 배경이다. 한국도 빠지지 않았다. LG AI연구원은 18일(현지시간) 미국 캘리포니아주 새너제이에서 열린 엔비디아 개발자 콘퍼런스(GTC)에서 '엑사원 딥'을 선보이며 오픈소스 플랫폼에 배포했다. 엑사원 딥은 단순한 지식 기반이 아니라 스스로 가설을 세우고 이를 검증하는 방식으로 문제를 푼다. 미국 AI 스타트업 글리터컴퍼니는 최근 메타 '라마' 오픈소스를 쓰기 시작했다. 라마가 무료인 덕에 오픈AI 모델만 쓸 때보다 모델 사용료를 70% 아낀 것으로 알려졌다. 다만 악성 AI '웜GPT(WormGPT)' 같은 것까지 만들 수 있다는 단점이 치명적이다. 웜GPT는 오픈소스로 만들어진 해킹 도구다. 챗봇에게 “이 사이트를 공격하자”거나 “악성 파일을 만들자”고 시킬 수 있다. 기자도 일전에 '보안 초짜기자 해킹 체험기'를 쓰려고 인터넷에서 쉽게 내려받을 수 있었다. 이처럼 누구나 손댈 수 있는 위험물이다. 전문가들 "AI, 정보 모을수록 두 얼굴...보안 취약점이 발견되면 누군가 해킹 도구 만들어 뿌려" 전문가들은 AI가 정보를 모으는 게 양날의 칼이라고 짚었다. 세종사이버대 정보보호학과 교수인 박영호 한국정보보호학회장은 “AI는 정보를 먹을수록 커진다”며 “그만큼 개인정보가 빠져나가는 게 문제”라고 말했다. 내가 유튜브로 언제, 어디서, 무슨 영상을 보는지가 전부 정보라는 얘기다. 알고리즘으로 사용자의 취미나 정치 성향도 알 수 있다. 순천향대 정보보호학과 명예교수인 염흥열 한국개인정보보호책임자(CPO)협의회장은 “오픈소스 취약성을 이용해 AI 보안 시스템을 공격하면 AI가 의도된 대로 동작하지 않고 탈옥 등의 방법으로 악성코드나 대규모 살상 무기 등을 만드는 데 악용될 수 있다”며 “AI가 처리하는 개인정보를 빼돌리도록 쓰일 수도 있다”고 분석했다. 윤두식 이로운앤컴퍼니 대표도 “딥시크 같은 게 어떤 질문을 받으면 이상하게 답하는지 살펴야 한다”며 “학습된 개인정보를 추출하거나 편향적인 답변을 유도하고 악성코드나 무기 제조법 등을 만들라고 이끌어 AI가 나쁘게 답변하는지 점검할 수 있다”고 설명했다. 그러면서 “딥시크 사이트 사용자의 개인정보와 그가 입력한 기록 등이 다른 사이트에 퍼지면 개인정보가 유출되는 셈”이라고 덧붙였다. 이로운앤컴퍼니는 AI 보안 수준을 높이는 서비스를 제공하는 회사다. 이희찬 스틸리언 연구소장은 “오픈소스 AI 행위를 예측하기 어려워 취약점을 검증하기도 힘들다”며 “소스 코드가 공개됐더라도 AI 모델이 복잡하다”고 진단했다. 스틸리언은 모바일 앱 보안 솔루션을 공급하는 업체다. 김택완 한국오픈소스협회장은 “애플이 운영체제 'iOS' 보안이 취약하다고 알아채면 개선해 알려준다”며 “오픈소스 모델은 누가 공지하지 않아 사용자가 스스로 '새로고침' 않으면 취약한 옛 모델을 계속 쓸 수밖에 없다”고 지적했다. 또 “보안 취약점이 발견되면 누군가 해킹 도구를 만들어 뿌린다”며 “해커가 이 도구로 10군데 시도하다가 1군데라도 뚫리면 해킹된다”고 지적했다. 이화영 사이버안보연구소 부소장은 “오픈소스 AI 모델 보안이 취약한지 알아보려면 LLM 정보를 아는 게 먼저”라며 “서비스 구조와 정보 흐름을 파악하고 LLM 애플리케이션을 운용할 때 일어날 수 있는 위협을 예상해 목록을 짤 필요가 있다”고 조언했다. 또 “조직에서 오픈소스를 얼마나 활용하는지 판단하고, 오픈소스에서 보안을 위협하는 요소를 살펴봐야 한다”고 권유했다. "LLM방화벽·필터 등으로 점검" 전문가들은 '내가 무슨 AI 도구의 어떤 버전을 쓰는지' 스스로 지켜보다가 새로운 버전을 찾으면 고쳐 써야 한다고 입을 모았다. AI를 안전하게 쓸 수 있는 인터넷 환경도 주문했다. 김택완 오픈소스협회장은 “우리는 수많은 소프트웨어를 쓰고 버전도 쏟아지는 만큼 업데이트 우선순위를 정하는 게 좋다”며 “내가 쓰는 소프트웨어가 내게 얼마나 중요한지, 얼마나 자주 쓰는지, 내 시스템을 얼마나 망가뜨리는지 위험도를 생각해야 한다"고 권했다. 이희찬 연구소장은 “오픈소스 AI를 외부에서 접속할 수 없는 내부망에서 활용하거나 AI 안전 수준을 높이는 기술(AI safety)을 적용해야 한다"고 조언했다. 염흥열 교수는 “인공지능 시스템을 개발하고 운영하는 조직은 AI 관리 체계를 갖춰야 한다”며 “무엇이 인공지능 시스템을 위협하는지 식별해 꾸준히 감시해야 한다”고 진단했다. 이어 “국제표준(ISO/IEC 42001)에 근거한 인공지능 관리 체계를 제3자 인증기관으로부터 인증받는 것도 방법”이라고 예를 들었다. 윤두식 대표는 ▲사용자 요청과 응답으로 말미암아 민감한 정보를 가려내고 없애는 '거대언어모델(LLM) 방화벽' ▲AI 모델에 전달되는 입력을 미리 점검해 금지된 정보를 막는 '프롬프트 필터링(Prompt Filtering)' ▲모델이 학습할 때 개인정보가 포함되지 않게끔 '학습 정보 정제' ▲생성된 응답을 실시간 살펴봐 부적절한 응답을 막는 'LLM 결과 필터링'을 해결책으로 꼽았다. 이화영 부소장은 “AI 모델 출력 결과나 학습 정보에 민감한 내용이 이씨는지 점검할 필요가 있다”며 “악성코드 탐지, 스팸 메일 필터링, 비정상적인 네트워크 트래픽 탐지 같은 사이버 보안 작업에 AI를 활용하는 것도 방법”이라고 말했다. 박영호 교수는 “브레이크가 좋아야 자동차를 안전하고도 빠르게 몰 수 있듯 AI를 활발하게 쓰려면 윤리 의식과 제도가 뒷받침돼야 한다”며 “이미 모든 기기에 사물인터넷(IoT)을 쓰는 만큼 안전 수준도 높여야 한다”고 강조했다.

2025.03.18 16:22유혜진

빅테크 등 49개 기업, 개인정보 처리 접근성 평균 53.4점

개인정보보호위원회(위원장 고학수)는 국민생활과 밀접한 7개 분야에 대한 '2024년 개인정보 처리방침 평가' 결과를 16일 공개했다. 국내외 빅테크 등 49개 기업을 평가했다. 그 결과 가독성 69.1점, 접근성 60.8점, 적정성 53.4점으로 나타났다. '개인정보 처리방침 평가제'는 개인정보처리자가 수립·공개하고 있는 개인정보 처리방침을 평가해 개인정보 보호 수준을 개선하고 기업의 책임을 강화하기 위한 제도다. 최근 인공지능 등 신기술 발전과 더불어 개인정보 처리 중요성이 부각함에 따라 개인정보위는 지난해 개인정보 처리방침 평가제를 처음 도입했다. '2024년 평가제 적용대상'은 총 7개(빅테크, 온라인 쇼핑, 온라인 플랫폼(주문·배달, 숙박·여행),병·의료원, 온라인 동영상 서비스(OTT), 엔터테인먼트(게임, 웹툰), AI 채용)분야 49개 기업이다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 △보호법상 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) △처리방침을 알기 쉽게 작성했는지(가독성) △정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 세 부문에서 이뤄졌다. 대상기업 및 기관은 개인정보 보호법 시행령(제31조의2) 및 '개인정보 처리방침 평가에 관한 고시' 평가 대상 선정 기준(개인정보처리자의 유형 및 매출액 규모, 민감정보 및 고유식별정보 등 처리하는 개인정보의 유형 및 규모, 개인정보 처리의 법적 근거 및 방식, 법 위반행위 발생 여부, 아동·청소년 등 정보주체의 특성)을 고려해 선정됐다. 평가 기준은 개인정보 보호법(제30조의2)에 따라 ➊ 처리방침에 포함해야 할 사항을 적정하게 정하고 있는지(적정성) ➋ 처리방침을 알기 쉽게 작성 했는지(가독성) ➌ 처리방침을 정보주체가 쉽게 확인할 수 있는 방법으로 공개하고 있는지(접근성) 등 3개 분야다. 총 26개 항목 42개 지표를 통해 법적 의무사항 이행 여부, 개인정보처리자의 노력 등을 평가했다. 평가위원은 전문가(30명)과 이용자(50명) 평가를 병행했다. 특히 12개 해외사업자의 경우 개인정보 공유·협력 등 국내법 및 정책과 다르게 표현하거나, 번역투 문장 사용 등으로 인해 가독성, 접근성, 적정성 모든 분야에서 국내 기업 대비 낮은 평가를 받았다. 평가 결과 개선이 필요하다고 분석된 사례는 다음과 같다. ■ 적정성 분야...평가 대상 72%가 고지 내용과 다르게 운영 먼저 적정성 분야에서, 평가대상의 72%가 처리방침상 기재내용과 실제 서비스 이용 시 고지한 개인정보 처리 목적‧항목‧보유기간을 다르게 운영했다. 이에 따라 신규 서비스 도입 및 기존 서비스 변경‧폐지 시 실제 처리현황이 처리방침에 정확하게 반영될 수 있도록 기업 내 업무 프로세스를 개선할 필요가 있는 것으로 분석됐다. 또 절반 이상 기업이 '개인정보 보유‧이용기간'을 '필요한 기간' 등으로 모호하게 작성했고, 일부 기업은 '법령에 따라 파기하지 않고 보관하는 개인정보'에 대해 어떠한 개인정보를 보관하는지 구체적으로 기재하지 않아 정보주체 입장에서 어떤 개인정보가 언제 파기되는지 알기 어려웠다. 아울러, 국내대리인 지정 의무 대상인 10개 외국계 기업 중 5곳은 지정된 국내대리인이 실제 개인정보 관련 민원‧열람 서비스를 제공하고 있지 않는 등 국내대리인 제도도 형식적으로 운영되고 있었다. ■ 접근성 분야...7개 산업 중 병원 분야가 상대적으로 점수 높아 접근성 분야는 웹사이트 기준으로 처리방침 메뉴를 찾기 위해 평균 약 12회의 스크롤 다운이 필요했다. 온라인 쇼핑 분야 일부 기업은 50회 이상의 스크롤 다운에도 쇼핑몰에서 판매하는 상품정보가 지속적으로 노출돼 처리방침을 찾기 어려웠다. 또 일부 기업의 모바일 앱에서는 처리방침을 확인하기 위해 별도 로그인이 필요하거나 여러 단계를 거치도록 운영, 접근성을 개선할 필요가 있다는 평가를 받았다. 이번 평가에서 다수의 기업은 정보주체의 권리보장 등을 위해 처리방침 개선 등 다양한 노력을 기울이고 있는 것으로 나타났다. 서울성모병원, ㈜롯데관광개발, ㈜홈플러스, ㈜지마켓은 처리방침에 기재된 개인정보 열람부서를 통해 정보주체가 즉시 개인정보 관련 민원을 제기할 수 있게 했다. 야놀자, 롯데관광개발, 하나투어는 고유식별정보인 여권번호의 보유기간을 최소한으로 설정해 높은 평가를 받았다. 즉 야놀자는 미보관, 롯데관광개발은 도착일로부터 3일, 하나투어는 여행종료일부터 1개월이였다. 또 넷마블, 엔씨소프트는 '알기 쉬운 처리방침'은 물론 아동, 고령자, 외국인 등 정보 취약계층을 위한 처리방침도 추가로 제공하고 있고, 넥슨코리아, 구글, 우리홈쇼핑 등은 동영상, 음성 등을 이용해 처리방침을 설명하는 콘텐츠를 추가 제공하는 등 정보주체가 처리방침을 쉽게 이해할 수 있게 노력한 점이 우수 평가 요소로 인정받았다. 이 외에도 서울아산병원, 삼성서울병원, 쿠팡, 당근, 카카오엔터테인먼트, 네이버웹툰(유)도 '알기 쉬운 처리방침'을 제공하고 있다. '알기 쉬운 처리방침'은 복잡한 처리방침을 쉽게 이해할 수 있게 풀어쓴 처리방침을 말한다. 또 7개 평가대상 분야 중에는 서울아산병원, 삼성서울병원, 서울성모병원 등을 포함한 병의료원 분야가 상대적으로 우수한 점수를 받았다. 특히 삼성서울병원은 처리방침 평가 기준시점('24.7.1.) 이후에도 가명정보 처리와 관련하여 연구데이터 심의위원회 운영사항을 추가 기재하는 등 정보주체가 자신의 개인정보 활용에 대한 충분한 이해와 통제권을 갖도록 지속적으로 개선했다. 아울러, 네이버, 카카오 등 국내 포털사업자는 개인정보 처리 목적과 처리하는 개인정보의 항목을 서비스 단계별로 구체적이고 명확하게 기재했고, 필수 기재 사항 외에 정보주체 권리를 실질적으로 보장하기 위한 추가적인 내용도 작성해 전체 평가대상 중 적정성 분야에서 가장 높은 점수를 받았다. 개인정보위는 이번 평가 결과를 해당 기업에 통보, 기업의 적극적 개선을 유도할 방침이다. 또, 해외사업자, 온라인 쇼핑 기업 등 분야별 기업 간담회 등을 통해 처리방침의 전반적인 개인정보 보호 수준을 높이는 방안을 기업과 함께 모색해 나갈 예정이다. 양청삼 개인정보정책국장은 “이번 평가제 도입은 기업이 처리방침의 중요성을 인식하고, 스스로 처리방침을 개선할 수 있는 계기를 만들었다는 데 의의가 있다”면서 “이번 평가 결과를 바탕으로 관련 제도를 보완하는 등 처리방침의 실효성을 제고해 나갈 계획”이라고 밝혔다. 한편 개인정보위는 5월 중 인공지능(AI), 스마트 홈(Home IoT) 등 국민 생활에 밀접한 분야를 중심으로 하는 '2025년 개인정보 처리방침 평가계획'을 수립해 발표할 예정이다.

2025.03.16 12:00방은주

[인사] 개인정보보호위원회

◇ 위촉 ▲ 개인정보보호위원회 위원 김휘강

2025.03.14 20:27방은주

[보안리더] 박영호 정보보호학회장 "보안은 브레이크···기업 보안인력 적어"

“자동차가 빠르게 달리다가도 성능 좋은 브레이크를 밟으면 사고를 막을 수 있습니다. 정보 보호도 마찬가지예요. 안전이 담보되면 효율성을 높일 수 있죠.” 박영호 한국정보보호학회장(세종사이버대 정보보호학과 교수)은 13일 서울 광진구 세종사이버대 연구실에서 지디넷코리아와 만나 보안을 차 브레이크에 빗대며 이같이 말했다. 박 회장은 학·석·박사 학위를 모두 고려대 수학과에서 받았다. 암호에 관심이 많았다. 대통령실 사이버특별보좌관인 임종인 고려대 정보보호대학원 교수로부터 배웠다. 박사까지 마치고 임 교수가 2000년 고려대에 정보보호대학원을 만들 때 연구교수로서 힘을 모았다. 2002년 세종사이버대가 정보보호학과를 만들고 싶다며 박 회장을 불렀다. 수학 좋아하는 소년이었던 그는 20년 넘게 후학을 기르는 정보보호 전문가가 됐다. 아래는 박 회장과의 일문일답. -한국정보보호학회는 무슨 활동을 하나? "과학기술정보통신부 산하 학회다. 1990년에 생겼다. 학회원은 7천명으로, 대부분 교수다. 여름과 겨울 1년에 두 차례 국내 학술대회를 연다. 석·박사들이 논문을 발표한다. 국제 학술대회도 매년 2번 치른다. 여름 제주도에서 '국제 정보보호 응용 학술대회(WISA)', 겨울 서울에서 '국제 정보보호 암호 학술대회(ICISC)'를 한다. 매년 4월에는 정보보호학회가 가장 중요하다고 생각하는 '정보통신망 정보보호 콘퍼런스(NetSec-KR, 넷섹-KR)'를 개최한다. 올해에는 다음 달 17일부터 이틀 동안 서울 삼성동 코엑스에서 산·학·연 관계자 1천300명이 모이기로 했다. 미국 구글 정보보호최고책임자(CISO)에게서 구글이 어떻게 개인정보를 지키는지 들을 참이다. 한국인이 가장 많이 쓰는 응용 프로그램이 동영상 앱 '유튜브'니까." -끊임없는 개인정보 유출 사고에 어떻게 대응해야 하나? "기업이 돈 벌 때에는 보안을 뒷전으로 미루는 경향이 있다. 그러니 개인정보 유출 사고가 줄줄이 터질 때마다 큰일이다. 모든 것이 온라인으로 이어져서다. 기업에 정보보호 인력이 적다. 하물며 대기업도 그런데, 중소기업은 더 힘든 실정이다. 전산 담당자에게 CISO를 맡기곤 한다. 작정하고 뚫으려는 해커를 막기 어렵다. 정부가 '정보보호 전문가 10만 양병설'을 들고 나왔으니 제대로 했으면 한다. 처벌이 강해도 기업이 조심할 것이다. 미국처럼 한국에도 징벌적 손해배상 제도가 있다면 어떨까. 소비자는 어느 회사 상품을 썼을 뿐인데 개인정보가 빠져나가 피해 입었다면 기업이 정당한 대가를 치러야 한다. 그럼에도 해킹을 아예 막을 수는 없다. 창이 있으면 이를 막으려는 방패가 있고, 방패가 있으면 이를 뚫으려는 창이 있기 마련이다. 결국 복원력을 발휘하는 게 중요하다. 정보 보호 기술에 투자해 피해를 최소한으로 줄이는 것이다. 소비자 개인정보가 새더라도 기업이 이를 암호로 만들어 보관했다면 훨씬 안전하다." -'웜GPT'처럼 오픈소스를 악용한 인공지능(AI)에 무슨 문제가 있나? "몇 년 전 중학생이 부산 한 언론사 전광판에 '조선일보 전광판, 중학생한테 다 털렸죠?'라는 글을 띄웠다. 해킹 도구를 인터넷에서 어둠의 경로로 내려받아 실행한 것이다. 이처럼 AI로도 해킹 도구를 만들 수 있어서 우리 학회가 연구하고 있다. 오픈소스는 잘 쓰면 약이다. 세계적인 회사가 엄청나게 많은 돈을 쏟아 '챗GPT'를 만드는 반면 가난한 나라는 그러기 어려웠다. 그런데 중국에서 '딥시크'가 오픈소스를 활용해 챗GPT보다 저렴한 비용으로 개발됐다는 소식이 알려졌다. 곧바로 정보가 탈취될 수 있다는 우려도 커졌다. 보안을 해결하지 않으면 심각해질 수 있다. AI는 정보를 먹을수록 커진다. 그만큼 개인정보가 빠져나가는 게 문제다. 내가 유튜브로 언제, 어디서, 무슨 영상을 보는지가 전부 정보다. 알고리즘으로 사용자의 취미나 정치 성향도 알 수 있다. 차가 빠르게 달리려면 브레이크가 좋아야 하듯 AI를 활발하게 쓰려면 윤리 의식과 제도가 뒷받침돼야 한다. 이미 사물인터넷(IoT)을 안 쓰는 기기가 없다. 세상이 달라졌으니 안전 수준도 높여야 한다."

2025.03.14 16:20유혜진

개인정보위, 암참과 만나 韓·美 협력 강화 논의

개인정보보호위원회 최장혁 부위원장이 14일 서울 용산구 소재 그랜드 하얏트 호텔에서 주한 미국 상공회의소(AMCHAM,American Chamber of Commerce in Korea) 제임스 김(James Kim) 회장 등과 만나 양 측간 개인정보 정책에 관한 소통과 협력 강화를 논의한다고 밝혔다. 주한 미국 상공회의소는 한미 간의 무역과 투자를 증진하기 위해 설립된 단체다. 구글, 마이크로소프트, 애플 등 약 800개의 기업을 회원사로 두고 있다. 최장혁 부위원장은 한미 간 개인정보 분야 통상 이슈에 대한 선제적 조치 일환으로, 그동안 개인정보위가 해온 개인정보보호법 개선 사항들과 인공지능 시대의 '혁신 지향 신뢰 기반 프라이버시 정책' 방향을 소개할 예정이다. 아울러 기술 기업들의 애로사항을 청취할 계획이다. 최 부위원장은 “인공지능 시대를 맞아 다양한 글로벌 서비스가 확대되고 있는 이 시점에 개인정보 보호에 관한 한미 양국 간 협력이 더욱 중요해지고 있다"면서 "이번 만남이 양국 간의 소통을 더욱 강화하는 계기가 될 것으로 기대한다"고 밝혔다.

2025.03.14 09:00방은주

스펙터, 면접 분석 앱 '테오' 오픈 베타..."음성 정보 수집"

스펙터가 면접 과정에서 발생하는 여러 문제들을 해결하는 AI(인공지능) 기반 면접 분석 모바일 앱 '테오'의 오픈 베타 서비스를 시작한다고 13일 밝혔다. 테오는 스펙터의 독보적인 기술력을 기반으로 면접관과 지원자가 나눈 대화를 질문과 답변단위로 자동 분류, 분석해 인사이트를 제공하는 AI 기반 면접 분석 앱이다. 지금까지 면접 과정에서 지원자와 채용 담당자, 그리고 면접관이 겪어온 각자의 어려움을 해결하는 기능을 제공하는 것이 특징이다. 테오 앱을 켜서 시작 버튼을 누르기만 하면 면접 내용을 자동으로 녹음하고 분석을 수행할 수 있다. 특히 스펙터에 사전 등록된 지원자 평판과 연동해 답변 내용을 종합적으로 분석한다. 최근 스펙터가 조사한 100명 이상 지원자들의 면접 경험 서베이에 따르면, 면접 종료 후 피드백을 원한다고 말한 비중이 전체의 절반 이상을 차지한다. 이를 위해 스펙터는 지원자가 테오 앱을 통해 면접 피드백을 간편하게 확인할 수 있는 면접 리뷰 기능을 제공한다. 회사에 따르면 스펙터의 화자분리 기술로 지원자의 답변 내용만을 활용해 분석하기 때문에 기업 입장에서는 면접관의 질문이 유출될 우려가 없다. 또 부정적인 면접 경험에 관한 응답으로 "면접관으로부터 불쾌한 질문을 받았을 때"가 압도적으로 많았다. 대표적인 사례로 "입사 후 자녀 계획이 있는지?", "평소 주량은 어떤지?", "남자 직원도 힘들어하는 육체적으로 난이도가 높은 업무인데 해낼 수 있는지?", "고향은 어디인지?", "정치적 성향은 어떠한지?" 등 성희롱/성차별, 지역/정치적 성향을 물어보는 질문들이 언급됐다. 테오 앱은 면접실에서 받는 불쾌한 질문들을 지원자가 면접 종료 후 기업에게 전달할 수 있는 기능도 제공해 지원자가 최고의 면접을 경험할 수 있는 환경을 조성하는 역할도 수행한다. 채용 담당자와 면접관에게는 면접 종료 후 지원자 특성, 협업 진행 시 우려사항, 질문 이해도 등을 포함한 심층적인 인사이트를 제공한다. 이를 통해 채용 담당자들은 면접에 직접 참여하지 않아도 실제 면접에서 오고 간 대화 내용을 빠르게 파악할 수 있다. 지원자의 답변과 면접관의 질문을 정확히 확인하고 테오 앱에서 제공하는 면접관 대상 교육 커리큘럼을 통해 면접관 교육을 운영하는데도 도움을 받을 수 있다. 또 면접관들은 별도의 노트 테이킹을 진행해야 하는 번거로움 없이 지원자와의 대화에 집중할 수 있으며, 채용 의사결정을 더욱 신속하게 내릴 수 있다. 나아가 분석 결과와 함께 동일한 포지션에서 활용할 수 있는 추가 질문을 추천하는 기능 또한 제공하고 있어 2차 면접 시 지원자에 대한 더욱 정교한 이해가 가능하다. 스펙터 윤경욱 대표는 "면접은 기업과 지원자가 서로를 이해하는 중요한 과정"이라며 "4년전 '플랫폼 기반 평판조회'라는 혁신적인 프로덕트를 통해 내실 있는 지원자들이 합당한 대우를 받을 수 있게 했다면, 이번 테오는 진짜 인재들이 면접과정에서 공정한 대우를 받을 수 있게 도와주는 역할을 할 것으로 기대한다"고 밝혔다. 테오 서비스에 맞춰 스펙터는 이달 21일부터 변경된 개정된 이용약관을 적용한다. 약관 개정에 따라 스펙터는 면접에서 발생한 음성·텍스트 정보를 수집한다. 특히 테오는 면접 시 녹음 기능이 사용되기 때문에, 면접관 등 회사측은 이를 사전에 지원자에게 안내하고 동의받을 필요가 있다. 스펙터 측은 "테오는 면접관과 지원자의 음성 정보를 활용하기 때문에 개정된 약관이 이달 21일부터 적용될 예정"이라면서 "테오를 사용하려는 회사 측은 면접 시 지원자에게 면접 내용이 녹음되고 활용된다는 것을 사전에 안내하고 동의받을 필요가 있다"고 말했다. 또 "면접 시 녹음되는 음성 데이터는 테오 서비스 고도화를 위한 목적으로 사용되지 않는다"고 덧붙였다.

2025.03.13 16:39백봉삼

작년 7월 개인정보 유출 모두투어네트워크에 과징금 7억5700만원

개인정보보호위원회(위원장 고학수, 개인정보위)는 12일 제 6회 전체회의를 열고, 개인정보 보호 법규를 위반한 모두투어네트워크에 총 7억 5720만 원의 과징금 및 과태료를 부과함과 동시에 공표명령 및 개선을 권고하기로 의결했다. 모두투어네트워크는 온·오프라인 여행 중개 서비스 '모두투어'를 운영하고 있는 사업자다. 앞서 개인정보위는 지난해 7월 모두투어네트워크의 개인정보 유출 신고에 따라 조사한 결과, '개인정보 보호법'에 따른 안전조치 의무와 개인정보 파기 및 유출 통지 의무를 소홀히 한 사실을 확인했다고 설명했다. 구체적인 위반 내용과 처분 결과는 다음과 같다. ■ 사실관계 및 위반내용 신원미상의 해커가 작년 6월 모두투어네트워크가 운영 중인 웹페이지의 파일 업로드 취약점을 이용해 다수의 웹셸 파일을 업로드했고, 해당 파일에 존재하는 악성코드를 실행해 고객 정보 데이터베이스(DB)에서 회원·비회원 306만여 명의 개인정보(한글이름, 영문이름, 생년월일, 성별, 휴대전화번호 등)를 탈취했다. '웹셸 공격'은 특정 웹페이지의 파일 업로드 취약점(파일 업로드 기능을 이용해 비정상적인 스크립트 파일 등을 실행)을 통해 시스템에서 실행가능한 악성코드를 삽입 및 실행해 관리자 권한 획득, 개인정보 탈취 등을 행하는 공격 기법이다. 개인정보위 조사 결과에 따르면, 모두투어네트워크는 해커의 웹셸 공격을 예방하기 위해 조치로 업로드 파일에 대한 파일 확장자 검증 및 실행권한 제한 등 보안 취약점 점검·조치를 취해야 했지만 이를 소홀히 했다. 아울러, 개인정보 유출 시도를 탐지·대응하기 위한 접근통제 조치도 미흡했던 것으로 밝혀졌다. 또 모두투어네트워크는 2013년 3월부터 수집한 비회원 316만여 건(중복 포함)의 개인정보를 보유기간이 경과했음에도 파기하지 않고 보유하고 있어, 대규모 유출에 영향을 끼쳤다. 작년 7월 개인정보 유출 사실을 인지했음에도 정당한 사유 없이 2개월이 지난 같은해 9월에야 개인정보 유출사실을 통지한 것도 개인정보 침해 우려를 키운 한 원인으로 보인다고 위원회는 짚었다. 개인정보 보호법 상 개인정보 유출사실 인지 후 72시간 내에 유출통지를 개인정보위에 의무적으로 통보해야 한다. ■ 처분 결과 개인정보위는 모두투어네트워크에 과징금 7억 4700만 원과 과태료 1020만 원을 부과하고, 사업자 홈페이지에 처분받은 사실을 공표하도록 명령했다. 이와 함께 향후 유출통지 지연 행위 등이 재발하지 않도록 내부 개인정보 보호 관리체계 개선을 요구했다. ■ 조사 및 처분 의의 이번 유출 사고에서 주요 원인이 된 웹셸 공격은 잘 알려진 웹 취약점 공격이지만 데이터베이스(DB)에 접근이 가능해 피해 정도가 큰 특징을 가지고 있다. 이에, 개인정보 탈취 위험에 대한 사전 탐지·차단 정책 강화 및 파일 업로드 취약점 점검·조치 등 각별한 주의와 예방이 필요하다고 위원회는 밝혔다. 또 대규모 개인정보 처리 사업자는 보유기간 경과, 처리목적 달성 등 수집한 개인정보가 불필요하게 되었을 때는 이를 지체없이 파기해 혹시 모를 개인정보 유출사고 발생 시 피해규모를 최소화해야 한다. 아울러, 정보주체의 2차 피해 예방 등을 위해 개인정보 유출 사실 인지 즉시 통지가 이뤄질 수 있게 내부 개인정보 보호 체계를 정비할 것을 정보위는 당부했다.

2025.03.13 12:00방은주

인크루트서 또 개인정보 유출…"규모 확인 중"

취업 플랫폼 인크루트에서 또 한번 개인정보 유출 사고가 발생했다. 다만 피해 규모와 해킹 수법 등은 조사 중이다. 11일 관련업계에 따르면 지난 8일 오후부터 인크루트는 가입자들에게 "외부 공격에 의해 일부 고객 정보가 유출된 정황이 확인됐다"는 내용의 이메일을 보냈다. 유출 시점과 경위 파악중…규모도 아직 몰라 인크루트는 개인정보의 정확한 유출 시점과 경위는 관계 기관인 개인정보보호위원회(이하 개인정보위)와 협조해 조사 중이라고 알렸다. 유출이 의심되는 개인정보 항목으로 성명, 생년월일, 성별, 휴대전화 번호 등이 포함되며, 개인별로 유출된 정보 항목에는 차이가 있을 수 있다. 회사는 관련 IP 차단, 시스템 취약점 점검 및 보완, 시스템 모니터링 강화를 완료했다고도 덧붙였다. 또 피싱, 스미싱, 악성코드 등 2차 피해 가능성이 높아진 만큼 고객들에게 출처가 불분명한 전화, 메시지, 이메일 등에 각별한 주의를 당부했다. 인크루트는 이번 사건을 계기로 정보 보호 투자를 확대하고, 최신 보안 기술을 도입하는 등 전사적인 보안 강화를 추진할 계획이라고 말했다. 또한, 보안 정책을 강화하고 보안 전문 인력을 보강하는 등 종합적인 대응 방안을 마련할 것이라고 밝혔다. 아울러 고객 및 관계 기관과의 투명한 소통을 지속해 추가 피해 방지 및 예방에 최선을 다하겠다고 강조했다. 2020년 이후 또 해킹 발생...취준생 "해킹 관련 공지 미흡" 인크루트는 2020년 9월 발생한 회원 개인정보 3만5천76건 유출사고로 2023년 7월에도 개인정보위로부터 과징금 7천60만원과 과태료 360만원을 부과받은 적 있다. 당시 인크루트 측은 "개인정보 보호조치를 제대로 이행하지 않은 것은 아니고, '크리덴셜 스터핑' 공격을 차단하기 위한 침입 탐지나 차단 정책이 없었던 것도 아니다"라고 다소 억울해했다. 크리덴셜 스터핑 공격은 개인의 크리덴셜(인증정보)를 불법으로 수집한 후 이를 기반으로 다른 웹서비스에 무작위 로그인하는 사이버 공격 수법이다. 이후 인크루트는 2023년 7월 구직자 개인정보 보호를 위해 개인정보위와 민관 협력 자율규제 규약에 서명하고, 법적 의무 사항 외에도 추가적 안전조치를 이행해 우수 사례를 창출해왔다. 당시 인크루트는 개인정보 안전조치를 위해 개인정보가 포함된 파일을 다운로드 시 파일 암호화 설정을 강제 적용하고, 또 기업회원과 개인회원에게 해외 IP 로그인 차단 설정 기능과, 2차 인증을 개인회원까지 확대 적용했다. 회사 측은 아직 정확한 피해 규모나 수법 등이 밝혀지지 않은 만큼, 추가적인 확인 사항이 있을 경우 가입자들에게 즉시 공지하겠다고 밝혔다. 다만 취업준비생들 가입자들에게 해킹 사실을 알리기 위한 노력이 부족하다고 토로했다. 인크루트 해킹 관련 안내는 홈페이지 PC버전 오른쪽 하단에 작은 글씨의 팝업으로 게재돼 있으며, 앱에서는 어떤 공지도 찾아볼 수 없다는 지적이다.

2025.03.11 09:21안희정

개인정보위, 산업계 이어 학계와 두번째 현장 간담회

개인정보보호위원회(위원장 고학수, 개인정보위)는 10일 서울 중구 한국지능정보사회진흥원 서울사무소에서 올해 개인정보 정책방향을 학계에 알리고 논의하기 위한 '유관학회 간담회'를 개최했다. 앞서 지난 6일 개최한 개인정보 산업계 간담회에 이어 두 번째로 개최한 간담회다. 고학수 개인정보보호위원회 위원장 주재로 진행했고, 유관학회 대표 8명이 참석했다. 김도승 개인정보보호법학회장을 비롯해 이성엽 한국데이터법정책학회장, 최경진 한국인공지능법학회장, 황창근 한국정보법학회장, 김종엽 대한의료정보학회 이사장, 김법연 한국공법학회 정보이사, 김정연 한국인공지능학회 총무이사, 홍순만 한국정책학회 연구위원장이 참석했다. 이날 개인정보위는 참석자들과 '안전한 개인정보, 신뢰받는 인공지능(AI) 시대'를 구현하기 위한 올해 주요 정책 추진 계획을 공유했다. 사회적으로 꼭 필요한 AI 개발에 적정한 안전조치를 전제로 원본 데이터를 활용할 수 있도게 하는 '개인정보 보호법' 상 인공지능(AI) 특례 규정 신설과 딥페이크를 악용한 합성 콘텐츠 등에 대해 정보주체가 삭제를 요구할 수 있는 권리 도입을 추진하고, 타인의 인격적 가치를 훼손하는 개인정보 합성 등을 금지·처벌하는 방안 등을 설명했다. 이 자리에 참석한 유관학회 단체들은 급격한 AI 발전 등 변화의 시기를 맞이해 △데이터 활용과 개인정보보호 간 균형있는 규율체계 마련 △원본 데이터 활용 심의 절차 신속성과 예측 가능성 확보가 필요하다는 내용의 정책제안을 제시했다. 고학수 개인정보위 위원장은 “AI·데이터 생태계 발전을 위해서는 가치있는 개인정보를 안전하게 활용할 수 있는 AI 시대 개인정보 규율체계 마련이 중요하다고 생각한다"면서 AI가 우리 경제의 활력을 제고하고, 성장 동력으로 이어질 수 있게 적극 지원하겠다"고 말했다.

2025.03.10 17:00방은주

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 인재도, 데이터도 없다"…망분리 완화부터 속도내야

인텔, 컴퓨텍스 2025서 AI 경쟁력 강화 신기술 공개

조립·분해부터 용접까지…공장 풍경 바꾸는 'AI 로봇'

Z세대 술 안 마시는데…롯데칠성 전략 실패 어쩌나

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현