• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
AI의 눈
HR컨퍼런스
스테이블코인
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'개인 정보 유출'통합검색 결과 입니다. (112건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[법과 상식 사이] ISMS-P 무용론은 왜 반복되는가

2025년 정보보안 사고와 ISMS-P 정보보안 전문가들은 2025년을 정보보안 역사상 최악의 해라고 말한다. 사고의 유형과 규모, 유출된 정보의 민감도, 기업의 대응 과정 전반에서 논란이 이어졌고, 과거와는 다른 양상이 반복되면서 사회적 불안도 커지고 있다. 특히 “ISMS-P 인증을 받았는데도 사고가 났다”는 비판이 확산되며 이른바 'ISMS-P 무용론'까지 고개를 들었다. 거듭되는 대형 사고 속에 국민의 불안은 깊어지고 있지만, 정작 ISMS-P 제도가 무엇을 보장하고 어디까지 해결할 수 있는지에 대한 근본적인 이해는 여전히 부족하다. 이제는 제도에 대한 오해와 과도한 기대를 정리하고 ISMS-P의 한계와 역할을 정확히 짚으며 그 개선 방향을 함께 고민하는 수고스러움을 시작할 때다. ISMS-P가 묻는 것과 우리가 기대한 것 ISMS-P는 정보보호 및 개인정보보호 관리체계(Information Security Management system & Personal Information Protection)의 약자로 기업이 법에서 정한 기준에 따라 정보보호 체계를 구축하고 관리하는지를 심사해 인증하는 제도다. 기업이 최소한의 보안 요건을 일회성이 아니라 상시 유지하도록 유도해 전반적인 정보보호 수준을 끌어올리는 데 목적이 있다. 그럼에도 ISMS-P 무용론이 제기되는 이유는 무엇일까? 이는 ISMS-P를 정보보호의 완벽한 방패로 오해한 데서 출발한다. ISMS-P는 침해를 원천적으로 차단하기 위한 제도가 아니다. 오히려 정보보호가 조직 내부에서 관리되지 않은 채 방치되는 것을 막기 위한 최소한의 관리 체계에 가깝다. 건강검진이 암을 완벽히 막아주지 못하듯, ISMS-P 역시 침해 사고를 완벽히 차단해 주는 제도는 아니다. 대신 조직이 정보보호 자산을 정확히 식별하고 있는지, 책임과 권한이 명확히 설정되어 있는지, 위험을 체계적으로 관리하고 있는지, 그리고 사고 발생 시 대응과 재발 방지 체계를 갖추고 있는지를 점검한다. 즉, ISMS-P의 핵심 질문은 “사고유무”라는 결과가 아니라 “사고를 통제하고 관리할 역량을 갖추고 있는가”라는 거버넌스의 문제다. 이러한 본질에 대한 이해가 없다면 ISMS-P는 사고가 발생할 때마다 아무 소용이 없는 제도처럼 보일 수밖에 없다. ISMS-P의 구조적 한계: 관리와 통제 사이의 간극 물론 ISMS-P의 한계는 분명하다. 이 제도는 태생적으로 경계(perimeter)가 있는 세상을 전제로 설계되어 있다. 사무실 출입문을 잠그듯 내부와 외부를 구분하고, 인가된 내부 사용자는 일단 신뢰하며, 정해진 규칙과 절차를 문서로 관리하는 방식이다. 문제는 오늘날의 보안 위협이 더 이상 정문으로 들어오지 않는다는 데 있다. 정상 계정을 탈취해 내부 직원처럼 활동하고, 수개월 동안 아무도 눈치채지 못하게 정보를 빼내며, 클라우드나 협력사·공급망이라는 사각지대를 통해 침투한다. 더 이상 담장을 높이는 방식만으로는 위협을 관리하기 어려운 환경으로 이동했다. 이러한 환경에서는 ISMS-P가 답할 수 있는 질문과 그렇지 못한 질문은 분명히 갈린다. ISMS-P는 관리 책임의 소재가 명확한지, 관리 체계에 구조적 공백이 없는지 점검하는 데는 유효하다. 그러나 사고가 언제 시작됐고 어떻게 확산됐는지, 실제 서비스와 운영에 어떤 영향을 미쳤는지를 끝까지 설명하기에는 태생적인 한계가 있다. 결국 '관리했다'는 사실과 '실제로 통제됐다'는 현실 사이의 간극, 이것이 ISMS-P가 대형 사고 앞에서 무력해 보이는 근본적인 이유다. ISMS-P의 진화: '절차를 마련했는가'를 넘어 결과와 책임의 완결성으로 유럽의 최신 정보보안 지침인 NIS2(Directive (EU) 2022/2555)는 ISMS-P의 향후 진화를 고민하는 데 중요한 시사점을 제공한다. NIS2는 이미 경계가 무너진 환경을 전제로 사고가 발생했을 때 조직이 그 발생 경로와 영향 범위를 어디까지 설명할 수 있는지를 묻는다. 보안 규제의 무게중심이 관리 절차가 존재하는가에서 '설명 책임을 끝까지 질 수 있는가'로 이동한 것이다. 이를 위해 NIS2는 단순히 관리 체계의 수립 여부에 그치지 않는다. 경영진에 대한 직접적인 책임 부과, 공급망 전반에 대한 통제 의무, 사고 발생 시 신속하고 일관된 설명이 가능한 내부 역량까지를 법적 의무로 명시한다. 다시 말해 절차를 갖추었는지 묻는 과정 중심의 질문에서 벗어나, “사고를 통제하고 그 결과를 책임 있게 설명할 수 있는가”란 결과와 책임의 완결성을 규제의 중심에 놓는다. ISMS-P 2.0으로의 도약: 관리의 증명에서 '설명의 책임'으로 이제 한국의 ISMS-P가 마주한 과제는 제도의 존속 여부를 둘러싼 소모적인 논쟁이 아니라 변화한 환경에 맞는 역할의 재정의에 있다. 지금까지의 ISMS-P를 'ISMS-P 1.0'이라 부른다면 정보보호를 조직의 자율적 선언이 아닌 공적인 관리 책임의 영역으로 제도화했다는 점에서 1.0의 소임은 이미 충분히 수행했다. 유럽의 NIS 지침이 현실적 한계를 거치며 NIS2로 진화해 실질적인 대응력을 강화했듯이 우리 역시 관리 체계라는 단단한 기초 위에 다음 단계를 준비해야 한다. 사고를 조기에 탐지할 수 있는 역량, 사고 이후에도 신뢰할 수 있는 기록의 무결성과 분석 능력, 사고 전개 과정과 영향을 투명하게 설명할 수 있는 체계를 단계적으로 덧붙여나가야 한다. 결국 ISMS-P 무용론을 넘어서기 위해 필요한 것은 제도의 부정이 아니라 기대 수준의 정렬이다. ISMS-P가 담당하는 '관리의 기초'와 그 이후 요구되는 '설명의 책임'이라는 영역을 명확히 구분할 때 ISMS-P는 더 이상 무용한 껍데기가 아니라 한국 정보보호 거버넌스를 지탱하는 핵심 인프라로 자리 잡을 수 있을 것이다.

2025.12.29 15:16안정민 컬럼니스트

쿠팡이 놓친 '세 개의 주머니'

제갈량은 익주로 들어가는 유비의 앞날에 세 번의 위기가 닥칠 것을 예견한다. 그래서 조운에게 세 개의 주머니를 건네며 “급할 때 하나씩 열되, 순서를 어기지 말라”고 말한다. 위기는 예고 없이 닥치지만, 대응은 미리 준비돼 있어야 한다는 뜻이다. 나관중 '삼국지연의'에 나오는 장면이다. 지난 한 달여 간 쿠팡 개인정보 유출 사태를 지켜보면서 위 장면이 교차돼 떠올랐다. 이번 쿠팡 보안 사고는 단순한 사고가 아니다. 위기 대응의 연속된 실패 사례에 가까워 보인다. 쿠팡은 여러 차례 위기를 피할 기회가 있었다. 하지만 그때마다 잘못된 선택으로 사태를 키웠다. 주머니를 손에 쥐고도 끝내 열어보지 않거나 외면한 모양새다. 쿠팡이 놓친 첫 번째 주머니는 사고 직후 초기 대응이다. 대규모 개인정보 유출은 기업의 신뢰를 뒤흔드는 중대 사안이다. 이때 가장 중요한 것은 사실관계의 투명한 공개와 책임 있는 사과다. 그러나 쿠팡의 초기 대응은 느렸고, 메시지는 모호했다. 이용자 안내도 한발 늦었다. 이용자들이 가장 궁금해하는 '어떤 조치를 취해야 하는지'에 대한 설명도 부족했다. 위기를 키우지 않기 위해 가장 먼저 열었어야 할 첫 번째 주머니를 쿠팡은 망설이다 놓쳤다. 두 번째는 국회 청문회와 공식 사과 자리였다. 이 때 쿠팡은 진정성 있는 태도만으로도 상황을 반전시킬 여지가 있었다. 그러나 쿠팡은 성실한 답변 대신 방어적인 태도로 일관했다. 국민적 의혹과 분노에 정면으로 응답하지 않았다. 급기야 한국 대표를 경질하고, 한국 사회의 정서와 규제 환경에 익숙하지 않은 미국 출신 인사를 임시 대표로 세우는 선택을 했다. 소통 부재 논란이 커지는 상황에서 '말이 더 안 통하는 구조'를 자초한 셈이다. 이는 위기를 관리하기는커녕, 오히려 새로운 불신의 불씨를 던진 결정이었다. 여기에 김범석 의장의 국회 청문회 출석 요구 불응은 결정타였다. 창업자이자 실질적 최고 책임자가 책임의 최전선에 서지 않겠다는 신호는 쿠팡이 이 사태를 어떻게 인식하고 있는지 그대로 드러냈다. 두 번째 주머니엔 '책임자 등판과 진정성 있는 사과'가 담겨 있어야 했다. 그러나 쿠팡은 이 역시 열지 않았다. 세 번째는 사태 수습의 마지막 카드, 즉 보상과 후속 조치였다. 하지만 이마저도 논란으로 이어졌다. 개인정보 유출 혐의자 발표를 정부와의 충분한 조율 없이 단독으로 진행하면서 또 다른 혼선을 낳았다. 보상안 역시 피해자들이 체감할 수 있는 수준과는 거리가 멀었다. 금액과 방식 모두에서 “이게 최선인가”라는 반응이 나왔고, 이용자들의 분노는 가라앉지 않았다. 마지막 주머니마저 허술하게 열어본 결과다. '삼국지연의'에서 제갈량이 건넨 주머니는 기적의 계책이 아니다. 상식적인 판단과 대응 순서 정도일 뿐이다. 처음에는 민심을 얻고, 그 다음 내부를 안정시키며, 마지막에는 물러날 줄 아는 선택. 쿠팡이 현명했다면, 혹은 곁에 냉정한 지략가 한 명만 있었더라도 이 사고는 지금과는 전혀 다른 국면이지 않았을까. 이번 개인정보 유출 사태는 불가항력적 재난이 아니었다. 위기를 조기에 관리할 수 있는 기회가 반복해서 주어졌고, 그때마다 쿠팡은 잘못된 판단을 내렸다. 그 결과, 단일 사고가 기업 문화와 책임 의식 전반을 묻는 문제로 확장됐다. 위기는 예견하지 못했더라도 대응만큼은 준비할 수 있었다.

2025.12.29 11:22백봉삼 기자

쿠팡 사실상 '1만원' 보상...부정 여론 잠잠해질까

쿠팡이 대규모 개인정보 유출 사고에 대한 후속 조치로 1조6천850억원 규모 고객 보상안을 내놨지만, 실제 고객 1인이 체감할 보상 수준은 1만원 안팎에 그쳐 이용자 반발이 예상된다. 전 고객에게 1인당 최대 5만원 상당의 구매이용권을 지급하는 방안이지만, 사용처가 4개 서비스로 쪼개져 있고 일부는 활용도가 낮기 때문이다. 이번 보상안이 악화된 여론을 되돌릴 카드로 활용될 수 있을지 관심이 모인다. 쿠팡은 최근 발생한 개인정보 유출 사고와 관련해 고객 신뢰 복원을 위한 보상안을 시행하겠다고 29일 발표했다. 보상 대상은 지난 11월 말 개인정보 유출 통지를 받은 3천370만개 계정으로, 와우 회원과 일반 회원은 물론 탈퇴 고객까지 포함된다. 쿠팡은 내년 1월 15일부터 구매이용권을 순차적으로 지급할 예정이다. 이번 보상안의 총 규모는 1조6천850억원이다. 고객 1인당 지급되는 금액은 총 5만원이지만, 단일 이용권이 아닌 4개로 나뉜 형태다. 구체적으로는 쿠팡 전 상품 구매이용권 5천원, 쿠팡이츠 5천원, 쿠팡트래블(여행) 2만원, 알럭스(명품) 상품 2만원 등이다. 각 이용권은 1회 사용만 가능하다. 이 때문에 '전 고객 5만원 보상'이라는 표현과 달리, 실제 체감 보상은 1만원 안팎에 그칠 수 있다는 평가도 나온다. 여행이나 명품 등 특정 서비스에 대한 소비 의사가 없을 경우 일부 이용권은 사실상 활용이 어렵기 때문이다. 전 상품 구매이용권과 쿠팡이츠 이용권을 합쳐도 즉시 활용 가능한 금액은 1만원 수준이라는 지적이다. 쿠팡은 이번 조치가 단순한 금전 보상이 아니라 고객 신뢰 회복을 위한 책임 있는 결정이라는 입장이다. 해롤드 로저스 한국 쿠팡 임시대표는 “쿠팡의 모든 임직원은 최근의 개인정보 유출 사태가 고객에게 얼마나 큰 우려와 심려를 끼쳤는지 깊이 반성하고 있다”며 “고객을 위한 책임감 있는 조치를 취하는 차원에서 보상안을 마련했다”고 밝혔다. 또 “이번 사태를 계기로 쿠팡은 가슴 깊숙이 고객 중심주의를 실천, 책임을 끝까지 다해 고객이 신뢰하는 기업으로 거듭나겠다”며 “고객 여러분께 다시 한번 깊이 사과드린다”고 말했다. 다만 업계와 소비자 반응은 엇갈린다. 보상 총액만 놓고 보면 국내 유통·플랫폼 업계에서 전례를 찾기 어려운 수준이지만, 사안의 중대성과 비교하면 충분한 보상인지에 대해서는 논란이 이어지고 있다. 특히 정부 조사 결과와 책임 소재가 아직 명확히 가려지지 않은 상황에서, 선제적 보상 발표가 여론 관리 성격이 강한 것 아니냐는 해석도 나온다. 이커머스 업계 관계자는 "5천원이면 각 회사 행사 때 쿠폰 제공하는 것과 별반 다르지 않은 것 같다"며 "오히려 이용자들이 잘 모르는 서비스를 이용하라고 상품권을 제공하는 느낌"이라고 말했다.

2025.12.29 10:52안희정 기자

쿠팡 보상안 발표...1인당 5만원 규모 구매 이용권 지급

쿠팡은 최근 개인정보 유출 사고와 관련해 1조6천850억원 규모의 고객 보상안을 시행할 계획이라고 29일 밝혔다. 해롤드 로저스 한국 쿠팡 임시대표는 “쿠팡의 모든 임직원은 최근의 개인정보 유출 사태가 고객에게 얼마나 큰 우려와 심려를 끼쳤는지 깊이 반성하고 있다”며 “고객을 위한 책임감 있는 조치를 취하는 차원에서 보상안을 마련했다”고 밝혔다. 쿠팡은 내년 1월 15일부터 1조6천850억원 상당의 구매이용권을 고객들에게 지급할 방침이다. 대상은 지난 11월 말 개인정보 유출 통지를 받은 3천370만 계정의 고객이다. 와우 회원·일반회원 모두 똑같이 지급한다. 개인정보 유출 통지를 받은 쿠팡의 탈퇴 고객도 포함이다. 향후 3천370만 계정 고객에게 문자를 통해 구매이용권 사용을 순차적으로 안내할 예정이다. 쿠팡은 이들 고객들에게 로켓배송·로켓직구·판매자 로켓·마켓플레이스 쿠팡 전 상품(5천원), 쿠팡이츠(5천원), 쿠팡트래블 상품(2만원), 알럭스 상품(2만원) 등 고객당 총 5만원 상당의 1회 사용이 가능한 4가지 구매 이용권을 지급한다. 대상 고객은 1월 15일부터 쿠팡 앱에서 순차적으로 확인이 가능하며, 상품을 구매할 때 적용하면 된다. 기타 더 자세한 사항은 별도 공지 예정이다. 해롤드 로저스 한국 쿠팡 임시대표는 “이번 사태를 계기로 쿠팡은 가슴 깊숙이 '고객 중심주의'를 실천,책임을 끝까지 다해 고객이 신뢰하는 기업으로 거듭나겠다”며 “고객 여러분께 다시 한번 깊이 사과드린다”고 말했다.

2025.12.29 09:54안희정 기자

김범석 쿠팡 의장 "초기 대응·소통 부족 진심 사과"

"돌이켜보면 (개인정보 유출 사고 직후 사과하지 않은 것은) 잘못된 판단이었다. 쿠팡이 밤낮없이 상황을 해결하기 위해 노력하는 동시에, 저도 처음부터 깊은 유감과 진심 어린 사과의 뜻을 전했어야 했다." 김범석 쿠팡 이사회 의장이 개인정보 유출 사고와 관련해 사고 초기 대응과 소통 미흡을 인정하고, 고객 신뢰 회복과 재발 방지를 약속했다. 김 의장은 28일 사과문을 통해 “쿠팡에서 발생한 개인정보 유출 사고로 고객과 국민께 큰 걱정과 불편을 끼쳐드렸다”며 “창업자이자 이사회 의장으로서, 전체 임직원을 대표해 진심으로 사과드린다”고 밝혔다. 이어 “많은 국민이 실망한 상황에서 참담함을 금할 수 없다”고 덧붙였다. 특히 그는 사고 초기 명확한 설명과 직접적인 소통이 이뤄지지 못한 점을 공개적으로 사과했다. 김 의장은 “모든 자원과 인력을 투입해 문제 해결과 2차 피해 차단에 집중했지만, 사과와 소통이 늦어진 것은 잘못된 판단이었다”며 “처음부터 깊은 유감과 사과의 뜻을 전했어야 했다”고 후회했다. 쿠팡에 따르면, 회사는 사고 직후 정부와 협력해 조사를 진행했으며, 최근 유출된 고객 정보 전량을 회수했다. 유출자의 진술을 확보하고, 개인정보가 저장돼 있던 모든 장치를 회수했으며, 외부 유포나 판매는 없었던 것으로 확인됐다는 설명이다. 쿠팡 조사 결과, 유출된 고객 정보는 약 3천건으로 파악됐다. 다만 조사는 현재도 진행 중이며, 추가로 확인되는 내용은 추후 공개한다는 방침이다. 쿠팡은 사고 초기부터 정부에 유출 사실을 통보하고, 관련 자료를 모두 제출하는 등 전면 협조해 왔다고 주장했다. 이 과정에서 정부의 기밀 유지 요청을 준수하면서, 2차 피해 가능성을 차단하는 데 주력했다는 입장이다. 김 의장은 “고객 정보 100% 회수만이 신뢰 회복의 전부라고 생각하다 보니, 국민과의 소통에 소홀했다”며 “비판과 질책을 겸허히 받아들인다”고 밝혔다. 이어 “애초에 데이터 유출을 예방하지 못한 책임을 무겁게 인식하고 있다”고 덧붙였다. 쿠팡은 향후 이사회를 중심으로 한국 고객을 대상으로 한 보상안을 마련해 조속히 시행할 계획이다. 또 정보보안 체계 전반을 재점검하고, 보안 투자와 내부 통제를 대폭 강화하겠다고 약속했다. 정부의 최종 조사 결과가 나오는 대로 이를 반영한 재발 방지 대책도 수립·시행할 예정이다. 김 의장은 “이번 실패를 교훈 삼아 세계 최고 수준의 사이버 보안 체계를 구축하겠다”며 “고객의 신뢰와 기대가 쿠팡이 존재하는 이유라는 점을 잊지 않겠다”고 강조했다. 끝으로 그는 “이번 사건을 계기로 철저히 쇄신해, 다시 신뢰받는 기업으로 거듭나겠다”며 거듭 사과했다. [다음은 쿠팡 김범석 의장 사과문] 쿠팡에서 일어난 개인정보 유출 사고로 고객과 국민들께 매우 큰 걱정과 불편을 끼쳐드렸습니다. 쿠팡의 창업자이자 이사회 의장으로서, 쿠팡의 전체 임직원을 대표해 진심으로 사과드립니다. 많은 국민들이 실망한 지금 상황에 참담함을 금할 수가 없습니다. 저희의 책임으로 발생한 이번 데이터 유출로 인해 많은 분들께서 자신의 개인정보가 안전하지 않다는 두려움과 불안을 느끼셨습니다. 또한 사고 초기부터 명확하고 직접적으로 소통하지 못한 점으로 인해 큰 좌절감과 실망을 안겨 드렸습니다. 사고 직후 미흡했던 초기 대응과 소통 부족에 대해 진심으로 사과드립니다. 무엇보다도 제 사과가 늦었습니다. 저는 모든 자원과 인력을 투입해 상황을 해결하고 고객 여러분께 2차 피해가 발생하지 않도록 하는 데 전적으로 지원했습니다. 말로만 사과하기보다는, 쿠팡이 행동으로 옮겨 실질적인 결과를 내고 대한민국 국민을 위한 최선의 이익에 부합하는 모든 가능한 조치를 취하고자 했습니다. 또한 많은 오정보가 난무하는 가운데 상황이 매우 빠르게 변화하고 있었기에, 모든 사실이 확인된 이후에 공개적으로 소통하고 사과하는 것이 최선이라고 판단했습니다. 돌이켜보면, 이는 잘못된 판단이었습니다. 쿠팡이 밤낮없이 상황을 해결하기 위해 노력하는 동시에, 저도 처음부터 깊은 유감과 진심 어린 사과의 뜻을 전했어야 했습니다. 데이터 유출의 초기 정황을 인지한 이후 제 마음은 무겁기만 했습니다. 오늘 쿠팡은 개인정보 유출 사건의 진행 경과와 쇄신의지를 밝히고자 합니다. 한국 쿠팡과 쿠팡의 임직원은 사태 직후 고객의 신뢰 회복을 위해 '2차 피해 가능성'부터 즉각 차단해야 한다는 막중한 책임감으로 문제 수습을 최우선 과제로 삼았습니다. 지난 한달간 매일 지속적인 노력 끝에, 쿠팡은 최근 정부와의 협력을 통해 유출된 고객 정보 100% 모두 회수 완료했습니다. 유출자의 진술을 확보했고, 모든 저장 장치를 회수했습니다. 이 과정에서 유출자의 컴퓨터에 저장되어 있던 고객 정보가 3,000건으로 제한되어 있었음이 확인되었으며, 이 또한 외부로 유포되거나 판매되지 않았다는 점도 확인되었습니다. 조사는 계속 진행 중이며, 추가 사항이 확인되는 대로 안내 드리겠습니다. 쿠팡은 조사 초기부터 정부와 전면적으로 협력해 왔습니다. 사고 직후 유출자를 특정하여 정부에 통보했고, 정부와의 협력을 통해 사용된 장비와 유출된 정보를 신속히 회수했으며 모든 관련 자료를 정부에 제출했습니다. 일련의 과정에서, 많은 오정보가 확산되는 상황에서도 정부의 '기밀 유지' 요청을 엄격히 준수했습니다. 유출자가 탈취한 고객의 개인 정보를 100% 회수하는 것만이 '고객 신뢰 회복'의 모든 것이라 생각했습니다. 그렇게 달려오다 보니 국민 여러분과 소통에 소홀했습니다. 소통의 문제점을 지적하신 모든 분들께 송구하며 비판과 질책을 겸허히 받아들입니다. 유출된 개인정보를 성공적으로 회수하여 확보한 이후에도, 저희는 애초의 데이터 유출을 예방하지 못한 실패를 엄중히 인식하고 있으며, 그로 인해 끼쳐 드린 모든 우려와 불편에 대해 깊이 사과드립니다. 처음부터 다시 신뢰를 쌓겠습니다. 이사회를 중심으로 한국 쿠팡이 불편을 겪으신 한국 고객들에게 보상안을 마련해 조속히 시행할 수 있도록 하겠습니다. 나아가 다시는 이번 개인정보 유출 사태와 같은 실수를 반복하지 않기 위해, 쿠팡의 정보보안 조치와 투자를 전면적으로 쇄신하겠습니다. 책임을 다해 필요한 투자와 개선이 지연되지 않도록 하겠습니다. 이번 실패를 교훈이자 도약의 발판으로 삼아 세계 최고 수준의 사이버 보안 체계를 구축하겠습니다. 보안 허점의 원인을 철저히 규명하고 보안 시스템을 혁신하겠습니다. 정부의 최종 조사 결과가 나오면, 그 내용을 토대로 재발방지 대책을 만들어 시행하겠습니다. 고객 여러분의 신뢰와 기대가 쿠팡이 존재하는 이유입니다. 쿠팡은 이번 사건을 계기로 스스로를 철저히 쇄신하고, 세계 최고의 고객 경험을 만들기 위한 도전을 결코 멈추지 않겠습니다. 다시 한번 국민 여러분께 사과드립니다.

2025.12.28 14:41백봉삼 기자

쿠팡은 왜 개인정보 유출자 발표 서둘렀을까

쿠팡이 개인정보 유출 사태와 관련해 정부 조사 결과가 나오기 전 자체 포렌식 조사 내용을 공개하는 등 사건의 윤곽을 먼저 제시해 논란이다. 정부는 이를 두고 “확인되지 않은 일방적 발표”라며 선을 그었는데, 쿠팡이 여론과 규제, 보상 논의를 염두에 두고 발표 시점을 전략적으로 선택한 것 아니냐는 해석도 있다. 26일 쿠팡은 입장문을 내고 이번 조사가 정부 지시에 따라 진행된 공조 과정이었다고 설명했다. 12월 초부터 정부와 협력해 유출자를 추적했고, 유출자 접촉과 기기 회수, 진술 확보 과정 역시 정부와 협의해 이뤄졌다는 것이다. 쿠팡은 이런 배경을 들어 “독자적으로 조사하거나 일방적으로 판단한 것이 아니다”라고 해명했다. 쿠팡 선제 발표 배경은 앞서 지난 25일 쿠팡은 이번 사태와 관련해 전직 직원을 특정하고, 글로벌 보안업체 세 곳이 참여한 포렌식 조사 결과 유출자의 진술과 조사 내용이 일치한다고 강조했다. 접근 계정은 3천300만개에 달했지만 실제 저장된 정보는 약 3천개에 그쳤고, 외부 전송은 없었다는 점을 반복적으로 설명했다. 이 같은 설명은 개인정보 유출의 규모와 성격을 '확산된 대형 사고'가 아닌 '제한적 내부 범죄'로 규정하려는 프레임으로 읽힌다. 특히 '접근'과 '저장'을 구분해 수치를 제시한 점, 결제정보·로그인 정보·개인통관고유번호는 포함되지 않았다고 강조한 대목은 소비자 불안을 진정시키는 데 초점이 맞춰져 있다. 업계 일각에서는 쿠팡이 발표 시점을 서둘러 여론의 기준점을 먼저 설정하려 했다는 분석이 나온다. 정부 조사 결과가 나오기 전이나 국회 청문회가 열리기 전에 사건의 윤곽을 기업 설명으로 선제적으로 정리해 두는 것이 향후 보상 논의나 제재 수위 산정에 유리하다는 판단이 작용했을 가능성이다. 특히 쿠팡이 “외부 전송이 없었다”, “저장된 정보는 모두 삭제됐다”고 단정적으로 표현한 점은 향후 논의의 초점을 '피해 확산 여부'가 아닌 '관리 책임의 범위'로 이동시키려는 의도로 해석된다. 또 다른 배경으로는 고객 보상과 시장 신뢰 관리가 꼽힌다. 쿠팡은 이번 발표에서 보상 방안을 조만간 별도로 공개하겠다고 예고했다. 사건의 성격을 제한적으로 규정한 뒤 보상안을 제시할 경우, 보상 대상과 범위를 보다 좁게 설정할 수 있다는 계산도 깔려 있을 수 있다. 정부 “확인되지 않은 발표”…조사·책임 쟁점은 여전 정부 입장에서는 책임 소재와 함께 쿠팡의 관리소홀 문제를 명확히 하려는 의도 아래 조사 결과 발표가 밀렸을 가능성이 있다. 쿠팡의 발표로 개인정보 유출 규모가 축소됐지만, 권한이 없는 인물이 이를 조회했다는 것만으로 범죄가 되고 여기에 대한 책임을 회사에도 물을 수 있기 때문이다. 이 과정에서 협의 없이 쿠팡이 사건 진행 상황을 외부에 공개해버렸고, 정부는 논의의 초점이 이동할 뿐만 아니라 사건이 축소될 수 있다는 점을 의식해 강력히 항의했을 수 있다. 김명주 서울여대 정보보호학과 교수는 "권한이 없는 사람이 이용자 정보를 조회한다는 것 자체가 문제가 된다"며 "(이번 사건은) 보안 키를 가지고 나가면 안되는데, 접근을 허용해 발생한 일이다. 키 관리 부실만으로 회사도 공모자가 된다"고 말했다. 이어 "보안 키를 들고 나간 것은 개인이 책임을 져야 하지만, 오랜 시간 외부에서 정보에 접근했다는 사실을 확인 못한 것을 회사 책임으로, 개인의 일탈로 규정지으면 안 된다"고 설명했다.

2025.12.26 18:52안희정 기자

쿠팡 발표 진실공방..."정부와 조사" vs "사전 협의 없어"

개인정보 유출 사건 조사 과정에서 정부와 협의를 거쳤다는 쿠팡과, 그렇지 않다는 정부 간 진실공방이 이어지고 있다. 쿠팡은 정부 지시에 따라 개인정보 유출 혐의자 자백을 받아내고 유출에 사용된 기기까지 회수했다는 입장이다. 정부가 쿠팡에 정보 유출자로부터 추가 기기를 회수해줄 것을 요청했었다는 주장도 했다. 반면 정부는 쿠팡에게 조사 가이드라인을 제공한 적 없고, 진행 상황을 공유 받지 못했다면서 쿠팡의 단독 조사와 발표였다는 점을 분명히 했다. 26일 쿠팡 개인정보 유출 사건을 조사하는 한국인터넷진흥원(KISA) 위협분석단 관계자는 "민관합동조사단이 요구한 것은 사건 데이터"라며 "쿠팡에게 사건 조사 가이드라인을 제공한 적이 없다"고 말했다. 이어 "쿠팡으로부터 사건 진행 사항을 공유받은 것도 아니고 정보 유출자와 접촉하라고 권유한 적도 없다"고 덧붙였다. 이는 쿠팡이 발표한 입장과는 대치되는 설명이다. 오늘 쿠팡은 지난 25일 발표한 사건 진행 사항에 대해 '자체 조사'가 아니라며, 정부 지시에 따라 몇 주 간에 걸쳐 정부와 긴밀히 협력하며 조사를 진행했다고 주장했다. 그러면서 쿠팡은 지난 2일 정부로부터 유출 사고에 대한 공식적인 공문을 받은 후 정부 지시에 따라 유출자의 완전한 자백을 받아내고 유출에 사용된 기기를 회수했다고 밝혔다. 특히 쿠팡은 정부가 유출자와 접촉할 것을 제안했고 이에 따라 회수한 기기를 정부에 보고, 제공했다고 거듭 강조했다. 쿠팡 측은 당시 정부가 쿠팡에 정보 유출자로부터 추가 기기를 회수해줄 것을 요청했었다는 말을 덧붙이기도 했다. 이번 쿠팡의 입장은 지난 25일 대규모 개인정보 유출 사고 진행 상황 발표 직후, 정부가 확인되지 않은 사항이라며 강력 항의한 것에 대한 반박 내용이다. 25일 쿠팡은 고객 정보를 유출한 전직 직원을 특정했다며 개인정보 유출에 사용된 모든 장치와 하드 드라이브를 회수했다고 알렸다. 회사는 현재까지 소사 결과 유출자는 보안 키를 사용해 3천300만명의 고객 계정 정보에 접근했으나 약 3천개 계정의 정보만 실제 저장했다고 보고했다. 아울러 쿠팡은 유출자가 언론보도를 접한 뒤 저장했던 정보를 모두 삭제해 고객 정보 중 제 3자에게 전송된 데이터는 일체 없었다는 진술까지 했다고 덧붙였다. 그러나 해당 발표가 나간 같은 날 과학기술정보통신부는 "민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 알린 것에 대해 쿠팡에 강력히 항의했다"고 반박했다. 이어 "현재 민관합동조사단에서 정뷰 유출 종류 및 규모, 유출 경위 등에 대해 면밀히 조사 중에 있는 사항으로, 쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 선을 그었다. 26일 범정부 TF에서도 "정부가 공식적으로 발표한 바 없는 사항을 쿠팡이 자체적으로 발표해 국민들에게 혼란을 끼치는 것에 대해 유감스럽게 생각한다"며 "쿠팡이 발표한 내용에 대해서는 조사를 통해 투명하게 결과를 공개토록 하겠다"고 말했다. KISA 측도 "쿠팡의 조사와 민관합동조사단은 별도로 조사를 진행하고 있다"면서 검증 절차 없이 임의대로 사건 진행 상황을 알린 쿠팡에 당혹스럽다는 입장을 견지했다.

2025.12.26 18:39박서린 기자

쿠팡 "자체 조사 아냐, 정부 지시에 따라 진행"

쿠팡이 최근 불거진 개인정보 유출 사건과 관련해, 자체적으로 조사를 진행했다는 일각의 주장에 대해 “정부 지시에 따라 수주간 공조한 조사였다”고 해명했다. 쿠팡은 26일 입장문을 통해 "정부의 감독 없이 독자적으로 조사했다는 잘못된 주장이 계속 제기되면서 불필요한 불안감이 조성되고 있다"며 정부와 협력한 구체적인 타임라인을 제시했다. 쿠팡 설명에 따르면 회사와 정부는 지난 1일 만나 협력하기로 약속했다. 다음날 쿠팡은 정부로부터 유출 사고에 대한 공식적인 공문을 받은 다음, 거의 매일 정부와 협력해 유출자를 추적, 접촉하며 소통해왔다. 이 과정에서 쿠팡은 정부의 지시에 따라 유출자의 자백을 받아내고, 유출에 사용된 모든 기기를 회수했다고 주장했다. 뿐만 아니라 정보 유출자로부터 알게 된 새로운 사실, 진술서, 장비 등을 받은 즉시 정부에 제출했다고 회사는 덧붙였다. 이후 쿠팡에 따르면 지난 9일 정부가 회사에 유출자와 접촉할 것을 제안했다. 14일 정보 유출자를 처음 만난 쿠팡은 이 사실을 정부에 보고하고, 16일에는 정보 유출자의 데스크톱과 하드 드라이브를 1차 회수에 정부에 보고, 제공했다. 쿠팡은 "하드 드라이브를 정부에 제출한 즉시 정부가 이에 대한 조사에 착수한 것으로 이해하고 있다"고 부연했다. 그러면서 쿠팡은 이 모든 것이 정부의 지시에 따른 것이라며 "당시 정부는 쿠팡에 정보 유출자로부터 추가 기기를 회수해줄 것을 요청했다"고 거듭 강조했다. 지난 21일 정부는 쿠팡이 하드 드라이브, 노트북, 세 건의 진술서를 경찰에 제출하도록 허가했다. 쿠팡은 23일 정부와의 협력 사항을 포함해 조사 세부 내용에 대한 추가 브리핑을 실시했고, 끝으로 전날 고객들에게 조사 진행 상황을 안내한 것이다. 이와 관련해 쿠팡은 "현재 진행 중인 정부 조사에 전적으로 협조하는 한편 2차 피해를 방지하기 위해 필요한 모든 조치를 취할 것"이라는 입장을 분명히 했다.

2025.12.26 15:24박서린 기자

쿠팡 "고객보상 방안 곧 발표...2차 피해 끝까지 막겠다"

쿠팡이 최근 발생한 개인정보 유출 사태 관련 용의자인 유출자를 특정했다면서, 고객 보상 방안을 조만간 별도로 발표하겠다고 약속했다. 이어 고객들에게 다시 한 번 고개를 숙였다. 쿠팡은 25일 “이번 개인정보 유출로 고객 여러분께 큰 걱정과 불편을 끼쳐드린 점에 대해 책임을 통감한다”면서 “사태 수습과 재발 방지를 위해 모든 역량을 동원하고 있으며, 고객 보상 방안도 곧 공식 안내할 예정”이라고 밝혔다. 이어 “정부기관 조사에 성실히 협조하는 한편, 2차 피해가 발생하지 않도록 끝까지 책임 있는 조치를 이어가겠다”며 “이번 사태를 계기로 개인정보 보호 체계를 전면 재점검하고 재발 방지 대책을 강구하겠다”고 강조했다. 아울러 “수많은 고객과 국민들께 심려를 끼쳐드린 점에 대해 다시 한 번 진심으로 사과드린다”고 거듭 사과했다. 유출자 특정·정보 회수 완료…“외부 전송 없어” 쿠팡에 따르면, 회사는 디지털 지문(digital fingerprints) 등 포렌식 증거를 토대로 고객 정보를 유출한 전직 직원을 특정, 유출에 사용된 모든 장치와 저장매체를 회수해 확보했다. 현재까지 조사 결과에 따르면 유출자는 단독으로 범행을 저질렀으며, 탈취한 내부 보안 키를 이용해 약 3천300만 명 고객 계정의 기본 정보에 접근했다. 다만 실제로 저장한 정보는 약 3천개 계정에 한정됐고, 해당 정보는 모두 삭제한 것으로 확인됐다. 저장된 정보에는 이름·이메일·전화번호·주소·일부 주문 정보가 포함됐으며, 공동현관 출입번호는 2천609개가 포함된 것으로 파악됐다. 결제정보·로그인 정보·개인통관고유번호 등 민감 정보는 접근·유출되지 않았고, 제3자에게 외부 전송된 사실도 없는 것으로 조사됐다. 쿠팡은 사건 초기부터 맨디언트·팔로알토 네트웍스·언스트앤영 등 글로벌 보안업체 세곳에 포렌식 조사를 의뢰해 조사를 진행했다. 회사 측은 “외부 전문기관의 분석 결과 역시 유출자의 진술과 일치하며, 추가 유출 정황은 발견되지 않았다”고 설명했다. 유출자는 개인 데스크톱 PC와 맥북에어 노트북을 사용해 고객 정보에 접근한 것으로 조사됐으며, 해당 PC와 하드디스크는 모두 제출돼 분석이 완료됐다. 맥북에어 노트북의 경우 증거 인멸을 시도해 하천에 투기했으나, 수색을 통해 회수됐고 일련번호도 유출자의 계정 정보와 일치한 것으로 확인됐다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 18:00백봉삼 기자

쿠팡, 고객정보 유출 용의자 어떻게 찾았다는 걸까

대규모 개인정보 유출 사태를 겪은 쿠팡이 용의자를 특정하기 위해 잠수부까지 동원했다. 용의자가 범행에 사용된 증거 은폐를 시도하면서다. 증거 회수 결과, 추가적인 개인정보 유출이 없는 것으로 확인됐다. 쿠팡은 25일 지난달 발생한 3천370만 개 계정 유출 사고의 용의자를 특정했다고 발표했다. 이와 함께 쿠팡은 범행에 사용된 장치를 모두 회수했으며, 추가 유출이 없다는 것도 확인했다고 강조했다. 쿠팡은 지난달 18일 경찰에 개인정보 유출 피해를 확인했다는 신고를 접수했다. 당시 쿠팡은 4천500개의 고객 정보가 유출된 것으로 파악했으나, 후속 조사 결과 약 3천370만개가 무단 유출된 것으로 확인됐다. 이 과정에서 쿠팡이 밝힌 유출 정보는 이름, 이메일 주소, 배송지 주소록(입력한 이름·전화번호·주소), 일부 주문정보다. 회사는 어떤한 결제 정보, 신용카드 번호, 로그인 정보도 유출되지 않았다고도 했다. 쿠팡 대규모 개인정보 유출 사건 유력 용의자로는 인증 시스템 개발자인 전 직원이 지목됐었다. 회사는 사고 초기 포렌식 조사를 진행하기 위해 글로벌 사이버 보안 업체인 맨디언트, 팔로알토 네트웍스, 언스트앤영에 조사를 의뢰했다. 조사 결과, 유출자는 탈취한 보안 키를 사용해 고객 계정의 기본 정보에 접근했고, 약 3천개 계정의 고객 정보를 저장했다. 다만, 사태에 대한 언론보도를 접한 후 정보를 모두 삭제한 것으로 파악됐다. 유출자 진술 조사 과정에서 쿠팡은 정확한 사실 관계 확인을 위해 잠수부까지 동원했다. 유출자가 범행에 이용한 맥북 에어 노트북을 물리적으로 파손한 뒤 쿠팡 로고가 있는 에코백에 넣고 벽돌을 채워 인근 하천에 던지는 등 증거 은폐, 파기를 시도했기 때문이다. 잠수부들은 유출자가 제공한 지도와 설명을 바탕으로 해당 하천에서 맥북 에어 노트북을 회수했으며 회수된 기기는 유출자의 진술에 부합하는 상태로 발견됐다. 뿐만 아니라 노트북의 일련번호도 유출자의 아이클라우드 계정에 등록된 번호와 일치했다. 쿠팡은 "유출자는 해당 고객 정보는 개인 데스크톱 PC와 맥북 에어 노트북에만 저장돼 있으며 외부로 전송된 적은 없다고 진술했다"며 "현재 조사 결과는 유출자의 진술 내용과 일치한다며 향후 진행될 조사 경과에 따라 지속적으로 안내를 드릴 예정"이라고 안내했다. 그러면서 정부 조사에 적극적으로 협조하겠다는 의사와 함께 재발 방지 노력도 약속했다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 17:28박서린 기자

쿠팡, 고객정보 유출 용의자 특정…저장장치도 회수

쿠팡이 3천370만개에 달하는 대규모 개인정보를 유출한 용의자를 특정했다. 회사는 범행에 사용된 장치를 모두 회수했으며, 조사 결과 유출된 고객 정보가 외부로 추가 유출되지 않은 것으로 확인됐다. 다만 정부는 아직 조사 중인 사항으로, 확인되지 않은 쿠팡의 일방적인 주장일뿐이라고 반박했다. 쿠팡은 25일 입장문을 통해 "디지털 지문 등 포렌식 증거를 활용해 고객 정보를 유출한 전직 직원을 특정했다"며 "유출자를 행위 일체를 자백하고 고객 정보에 접근하기 위한 방식을 구체적으로 진술했다"고 밝혔다. 또 쿠팡은 고객 정보를 접근 및 탈취하는데 사용된 모든 장치와 하드 드라이브를 검증된 절차에 따라 모두 회수해 안전하게 확보했다고 주장했다. 현재까지 조사 결과 유출자는 탈취한 보안 키를 사용해 3천300만 고객 계정의 기본적인 고객 정보에 접근했고 약 3천개 개정의 고객 정보(이름·이메일·전화번호·주소·일부 주문 정보)만 실제 저장했다. 또 여기에 포함된 공동현관 출입번호는 2천609개로, 사태에 대한 언론 보도를 접한 후 저장했던 정보를 모두 삭제했다. 아울러, 고객 정보 중 제3자에 전송된 데이터는 일체 없는 것으로 파악됐다. 쿠팡에 따르면 유출자는 재직 중 취득한 내부 보안 키를 탈취해 고객 개인정보를에 접근했다고 진술했다. 데이터 로그 및 포렌식 조사를 통해 해당 접근은 탈취된 내부 보안 키를 이용했으며 접근된 데이터의 유형도 유출자가 진술될 범위에 한정됐음을 확인했다. 특히 결제 정보, 로그인 관련 정보, 개인통관번호에 대한 접근은 없었다고 설명했다. 유출자를 개인용 데스크톱 PC와 맥북 에어 노트북을 사용해 공격을 시도했고 접근한 정보 중 일부를 해당 기기에 저장했다. 유출자는 해당 데스크톱 PC와 PC에 사용된 4개의 하드 드라이브를 제출했으며 분석 결과 이들 저장장치에서 공격에 사용된 스크립트가 발견됐다. 이번 범행은 유출차 단독으로 저지른 것으로 약 3천개의 고객 정보가 개인 외부로 전송된 적은 없는 것으로 조사됐다. 회사는 "정부 조사에 적극 협조할 것이며 2차 피해를 예방하는데 최선을 다하겠다"며 "이번 사태를 계기로 재발 방지를 위한 모든 방안을 강구할 것"이라고 약속했다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 16:25박서린 기자

[속보] 쿠팡 "개인정보 유출자 특정…외부 전송 등 추가 유출 없어"

지난달 대규모 개인정보 유출 사태를 일으킨 쿠팡이 유출자를 특정했다고 25일 밝혔다. 이를 통해 고객 정보 유출에 사용된 모두 장치를 회수했음을 확인했으며 외부 전송 등 추가 유출 사실이 없다고 강조했다.

2025.12.25 15:54박서린 기자

코너 몰린 쿠팡...과징금이냐 영업정지냐

대규모 개인정보 유출에도 진정성 있는 사과가 빠져 괘씸죄까지 더해진 쿠팡에 대한 여론이 갈수록 악화되는 분위기다. 이에 정부는 영업정지 가능성까지 거론했는데, 현실 가능성과 최종 제재 수위에 관심이 쏠린다. 24일 법조계에 따르면 특별검사팀은 전날부터 이틀 연속으로 쿠팡 본사와 쿠팡풀필먼트서비스(CFS) 사무실을 압수수색해 퇴직금 금품 지급 관련 자료를 찾았다. 전날에는 강남에 위치한 '쿠팡 비밀사무실'에 대한 수사도 진행했다. 이틀 전에는 국세청 조사4국과 국제거래조사국이 이례적으로 150여 명에 달하는 대규모 인력을 파견해 특별 세무조사를 펼쳤다. 경찰도 일주일간 쿠팡 본사를 방문해 압수수색을 이어갔다. 여기에 정부는 과학기술정보통신부, 금융위원회, 국가정보원 등 10개 부처가 참여하는 '쿠팡 사태 범부처 TF'를 출범시키고 첫 회의를 열기도 했다. 쿠팡에 고강도 수사가 집중된 배경에는 지난달 발생한 대규모 개인정보 유출 사건 탓이 제일 크다. 맨 처음 쿠팡은 4천500개 계정의 개인정보가 유출됐다고 밝혔으나 자체 조사 결과 3천370만개 계정의 개인정보가 유출된 것으로 드러났다. 이 때 유출되지 않았다고 언급한 공동현관 비밀번호가 현안질의에서 일부 유출된 것으로 나타났다. 쿠팡 이용자 대다수의 개인정보가 털린 상황에서 회사가 책임감 있는 자체 조사와 후속 조치를 내놓지 못하자 배경훈 부총리까지 나서 '영업정지'를 거론하면서, 현실화 가능성에 다양한 의견과 전망이 나오기도 했다. 이에 실질적인 영업정지 처분에 대한 결론은 근 시일 내 나오기는 어렵다는 것이 공정거래위원회(이하 공정위) 입장이다. 공정위가 영업정지 처분을 내리려면 4개 요건이 충족돼야 하는데, 우선 민관합동조사단의 조사 결과부터 나와야 한다. 공정위 관계자는 “영업정지에 대한 요건이 많으니 이걸(민관합동조사단과 공정위 현장조사) 종합적으로 검토해야 한다”고 말했다. 문제는 현재 민관합동조사단은 KT와 LG유플러스, 쿠팡 세 가지 사건을 함께 조사하고 있다는 점이다. 먼저 발생한 통신사 해킹에 대한 조사 결과를 발표해야 해당 인력들이 쿠팡 사건에 투입될 수 있어 조사 속도가 더딜 수밖에 없는 상황이다. 민관합동조사단의 인력은 총 50명 수준으로, 현재 KT와 LG유플러스에 각각 30명·12명이, 쿠팡에 8명이 투입된 것으로 알려졌다. 배경훈 부총리가 KT 조사 결과를 연내 발표하겠다고 말했지만, 올해 남은 7일의 시간에 주말과 성탄절이 끼어있어 연내 추가 조사 인력 투입이 쉽지 않다는 결론이 나온다. 공정위는 조사 결과를 토대로 계정 도용으로 인한 재산상의 손해가 발생했거나 발생할 우려가 있는지, 사업자가 피해 회복 조치를 취하지 않았는지를 검토한 후 시정 조치할 수 있다. 만약 시정 조치만으로 소비자의 피해보상이 어렵다고 판단되면 이 때 공정위가 영업정지 처분을 내릴 수 있다. 이 과정에서 공정위는 유출된 계정 정보의 도용과 재산상의 피해 여부를 유심히 들여다본다는 계획이다. 참고로 경찰은 일주일 간의 압수수색 당시 “2차 피해 여부는 조금 더 지켜봐야할 거 같다”며 가능성을 열어뒀다. 공정위 관계자는 “유출된 정보가 도용됐는지, 그 정보가 도용돼서 소비자에게 재산상 손해가 발생했느냐 아니면 그런 손해가 발생할 우려가 있느냐를 본다”고 설명했다. 조사 결과에 따라 처분 수위가 영업정지와 과징금으로 나뉘는데, 공정위는 아직까지 개인정보 유출로 인한 영업정지 사례는 없다고 밝혔다. 이로 미뤄보아 쿠팡에 대한 영업정지 제재 가능성이 높지 않다는 것을 유추해볼 수 있다. 다만, 쿠팡은 2021년과 지난해 ISMS-P 인증을 두 차례 받았음에도 올해까지 개인정보가 4번이나 유출돼 이전 사태의 시정조치 미흡이 처분 결과에 악영향을 끼칠 가능성이 있다. 범부처 TF는 쿠팡 사태로 유출된 개인정보의 규모와 내용 등을 검토하는 첫 회의에서는 이 같은 상황을 공유하고, 부처별 협조 요청을 서로 나눈것으로 알려졌다. 쿠팡 제재 수위에 관심이 커지는 가운데, 민관협동조사단 조사 시점과 결과에 이목이 더욱 쏠릴 전망이다.

2025.12.24 18:22박서린 기자

신한카드, 가맹점 대표자 휴대전화번호 19만건 유출

신한카드(사장 박창훈)에서 19만2천건의 가맹점 대표자 휴대전화번호가 유출됐다. 신한카드는 23일 일부 가맹점 대표 휴대전화번호 등 19만천여 건이 유출된 것으로 추정돼 개인정보보호위원회에 신고했다고 밝혔다. 신한카드에 따르면 유출된 정보는 가맹점 대표자의 ▲휴대전화번호 18만1천585건 ▲휴대전화번호, 성명 8천120건 ▲휴대전화번호, 성명, 생년월일, 성별 2천310건 ▲휴대전화번호, 성명, 생년월일 73건 등 총 19만2천88건으로 파악됐다. 다만 롯데카드 해킹 사태 때처럼 외부 공격으로 이번 유출 사고가 발생한 것은 아니다. 내부 직원이 신규 카드 모집 영업을 위해 해당 개인정보들을 유출한 것으로 파악됐다. 현재까지 조사에 따르면 주민등록번호 등을 포함한 개인정보와 카드번호, 계좌번호 등 신용정보는 유출되지 않은 것으로 확인됐다. 또한 가맹점 대표자의 정보 외 일반 고객 정보와도 전혀 관련이 없다. 아울러 일부 내부 직원 신규 카드 모집을 위한 일탈로 이번 유출 사고가 일어난 만큼 유출된 정보가 다른 곳으로 추가 확산될 염려도 없는 것으로 신한카드는 파악하고 있다. 이날 신한카드는 홈페이지에 유출 사실과 사과문을 공지하고 있다. 또한 가맹점 대표자가 보인의 정보가 포함됐는지 여부를 확인할 수 있는 페이지를 운영하고 있다. 개별적으로 해당 가맹점 대표자에게도 유출 사실을 통지한 것으로 알려졌다. 한편 신한카드는 현재까지 유출된 정보로 인한 피해는 없지만, 혹시 피해가 발생할 경우에는 적극적으로 피해 보상에 나설 계획이다. 신한카드는 “이번 일로 심려를 끼친 점에 대해 깊은 사과 말씀을 드리며, 고객 보호와 유사 사례 재발 방지를 위해 최선의 노력을 다할 것”이라면서 “해당 사안이 '목적 외 개인정보 이용'인지, '정보 유출'인지 추가 조사를 통해 확인해야할 필요가 있으나, 적극적인 고객 보호를 위해 '정보 유출'에 준하는 조치를 취하고 있다”고 말했다.

2025.12.23 16:36김기찬 기자

쿠팡 개인정보 유출, 퇴사자 '인증키 탈취'가 원인…정부 "영업정지 검토"

쿠팡 대규모 개인정보 유출 사고는 퇴사자가 재직 중 탈취한 인증키를 악용해 고객을 사칭하면서 발생한 것으로 드러났다. 정부는 쿠팡의 사고 대응과 보안 관리 체계를 문제 삼아 영업정지 가능성까지 검토하기로 했으며, 쿠팡은 내년 상반기 비밀번호 없는 인증 방식인 '패스키' 도입을 추진하겠다고 밝혔다. 브랫 매티스 최고정보보안책임자(CISO)는 17일 국회 과학기술정보방송통신위원회 청문회에서 "권한을 말소했음에도 퇴사자가 무엇을 갖고 있었길래 이런 일이 벌어졌냐"는 질문에 "그 직원은 재직 중에 자신에게 맡겨진 키를 탈취한 것"이라고 답했다. 그는 "퇴사 시 이 직원에 대한 접근은 전부 차단됐다"며 "이후에 전 직원은 자기가 탈취한 키를 사용해 접근 토큰을 생성했다. 그래서 자신을 고객이라고 사칭하고 개인정보에 접근할 수 있었다"고 설명했다. 이번 청문회는 쿠팡의 대규모 개인정보 유출 사태에 대한 진상 규명을 위해 마련된 자리다. 쿠팡은 초기 조사에서 4천500개 계정의 피해를 확인했으나, 이후 조사 과정에서 총 3천370만 건의 개인정보가 유출된 것으로 공식 발표했다. 또 회사는 이름, 이메일 주소, 배송지 주소록, 일부 주문정보만 유출됐다고 밝혔으나, 이달 초 열린 현안질의에서 공동현관 비밀번호도 유출됐다는 사실을 시인했다. 쿠팡 "보상안 마련할 것…내년 상반기 패스키 도입도" 이번 사태와 관련해 쿠팡은 보상방안을 들여다보고 있다고 밝혔다. 해롤드 로저스 쿠팡 대표는 "규제 기관 조사에 응하고 있고 (사태를) 파악 중"이라며 "조사결과와 함께 보상안을 마련해 발표하겠다"고 말했다. 보상과 별개로 대안 마련을 촉구하는 목소리도 나왔다. 매티스 CISO는 "한국에서도 내년 상반기까지 패스키를 도입하겠다"고 강조했다. 그는 "대만에서 패스키를 도입한 것은 3개월 남짓"이라며 "한국에서도 도입하기 위해 노력하고 있지만, 한국은 이용자 수가 많아 배포 과정에서 복잡한 준비가 필요하다"고 부연했다. 패스키는 비밀번호 없이 얼굴, 지문 등 생체인식 이나 핀 등을 활용하는 인증 방식으로, 외부 해킹과 탈취 위험이 적다는 장점이 있다. 또 택배 운송장 등에 실제 주소 대신 가상 주소를 표기하는 '안심주소' 도입 여부에 대해 배경훈 부총리는 "검토해 볼 만한 문제"라고 답변했다. 이번 사태에 대한 회사 측의 조치를 두고 질타도 이어졌다. 한국 쿠팡 모회사 쿠팡Inc가 개인정보 유출 사건을 미국 증권거래위원회에 공시했냐는 질문에 로저스 대표는 미국 개인정보보호법상 공시 의무는 없다고 설명하면서도, 사안의 중대성과 사회적 관심을 고려해 이날 미국 증권거래위원회(SEC)에 관련 내용을 공시했다고 밝혔다. 배 부총리 "쿠팡 영업정지 논의" 쿠팡에 대한 정부 차원의 조치가 필요하다는 의견도 제기됐다. 배 부총리는 쿠팡 영업정지 논의 상황을 두고 "주무 기관인 공정거래위원회에 전달했다"면서 "논의하겠다. 공정위와 현장조사에 나갈 것"이라고 밝혔다. 쿠팡이 보안 측면에서 글로벌 규격을 따르지 않았다는 비판과 함께, 사태의 피해 범위가 늘어날 수 있다는 우려도 관측됐다. 김승주 고려대 정보보호대학원 교수는 "마스터키, 즉 사이닝 키에 접근할 수 있는 구조였다면 개발자가 퇴사하는 즉시 모든 키를 리셋하고 접근 권한을 전면 회수하는 것이 글로벌 규격"이라며 "이런 조치가 제대로 이뤄지지 않을 것으로 보인다"고 추정했다. 그러면서 "문제는 해당 키가 언제부터 탈취됐는지조차 파악되지 않았다는 점"이라며 "현재까지 다른 개발자의 접근 여부도 명확히 밝혀지지 않아 피해 범위는 더 확대될 수 있다"고 우려했다. 중국 이커머스에서 구매한 쿠팡 계정으로 로그인을 시도하자 성공한 영상에 대해서는 "피해 범위가 더 늘어나면 지금 보여 준 화면 속 상황도 가능하다"고 언급했다. 현재 과기정통부는 한국인터넷진흥원(KISA) 등과 민관합동조사단을 꾸려 쿠팡의 보안 취약점과 인증키 탈취 경위 등을 조사하고 있다.

2025.12.17 19:37박서린 기자

배경훈 부총리 "쿠팡 영업정지, 공정위와 논의 중"

대규모 개인정보 유출 사태를 일으킨 쿠팡을 두고 과학기술정보통신부와 공정거래위원회가 영업정지를 논의하고 있는 것으로 나타났다. 배경훈 부총리는 17일 국회 과학기술정보방송통신위원회 청문회에서 쿠팡 영업 정지 논의 상황을 묻는 박정훈 국민의힘 의원 질의에 "주무 기관인 공정거래위원회에 전달했다"고 말했다. 이어 "일단 민관 합동 조사를 빨리 마무리 짓고 발표하는 것이 먼저 해결해야 할 일"이라며 "공정위도 조사 결과를 갖고 판단할 것"이라고 덧붙였다. 박 의원은 "국민 불안이 높아지는 상황에서 영업 정지를 좀 더 적극적으로 논의할 생각이 없냐"고 추가 질의했다. 배 부총리는 "적극적으로 논의하겠다"며 "공정위와 현장 조사를 나갈 것"이라고 답했다.

2025.12.17 17:31박서린 기자

쿠팡 사태로 커지는 불안감에…배경훈 부총리 "안심주소 검토해 볼 만"

과학기술정보통신부가 택배 운송장 등에 실제 주소 대신 가상 주소를 표기하는 '안심주소' 도입을 검토하자는 제안에 긍정적인 입장을 보였다. 배경훈 부총리가 17일 국회 과학기술정보통신위원회 청문회에서 "안심주소를 연구해 볼 의향이 있냐"고 묻는 이준석 개혁신당 대표의 질문에 "검토해 볼만한 문제"라고 말했다. '안심주소'는 실제 전화번호 대신 임시 가상 전화번호를 부여하는 '안심번호'와 유사한 서비스로 추정된다. 이번에 언급된 '안심주소'는 지난달 29일 쿠팡 대규모 개인정보 유출 사태로 인해 국민 불안이 커지면서 필요성이 대두되고 있다. 당시 쿠팡은 조사 결과, 3천370만개 계정의 개인정보가 유출됐다고 밝히며 유출된 자료는 이름, 이메일 주소, 입력한 이름과 전화번호 및 주소를 포함한 배송지 주소록, 일부 주문 정보라고 주장했다. 특히 어떠한 결제 정보, 신용카드 번호, 로그인 번호는 포함되지 않았다고 강조했으나 이달 초 현안 질의에서 일부 공동현관 비밀번호가 유출됐다는 점을 시인했다.

2025.12.17 15:59박서린 기자

로저스 쿠팡 대표 "개인정보 유출, 미국 SEC 공시 사항 아냐"

대규모 개인정보 유출 사고가 미국 증권거래위원회(SEC) 공시 대상이 아니라고 쿠팡이 해명했다. 신성범 국민의힘 의원은 17일 국회 과학기술정보방송통신위원회 청문회에서 쿠팡 모회사인 쿠팡Inc가 이번 대규모 개인정보 유출 사건에 대해 SEC에 공시했는지 여부에 대해 질의했다. 해롤드 로저스 쿠팡 대표는 "현재 유출된 데이터의 유형을 보았을 때 민감성을 고려하면 미국의 개인정보보호법 하에서는 신고를 해야하는 것이 아니다"라며 "그래서 공시할 의무 없다"고 답했다. 이어 "하지만 이 문제가 지속적으로 관심을 받고 있는 상황을 감안해 오늘 자사가 SEC를 대상으로 이번 사안에 대해 공시했다"고 덧붙였다.

2025.12.17 12:27박서린 기자

박대준 청문회 불참 질타에…쿠팡 "노력하겠다"

국회 과학기술방송통신위원회 청문회에 불출석한 박대준 쿠팡 전 대표와 관련해, 쿠팡 측이 출석을 설득하겠다는 입장을 밝혔다. 청문회 도중 최민희 과방위원장은 박 전 대표의 출석 필요성을 거듭 강조하며 회사 측에 적극적인 조치를 요구했다. 최민희 과방위 위원장은 17일 열린 청문회에서 "정파적으로 가냐 아니냐의 경계는 박 전 대표가 나와야 한다"고 말했다. 그러면서 "박 대표가 출석을 거부했고 일방적으로 등장한 정치인을 증인으로 등장시키는 것은 이치에 맞지 않기 때문에 박 대표에게 빨리 연락해서 출석하도록 노력하라"고 요청했다. 이는 김병기 더불어민주당 원내대표가 올해 10월 국정감사를 한달 앞둔 시점에서 박 전 대표를 만나 인사 청탁을 시도한 정황이 확인됐다는 보도가 나온데 따른 질책이다. 민병기 쿠팡 대외협력 총괄은 "노력하겠다"고 말하며 잠시 청문회장을 비웠다. 이날 최 위원장은 "세 명의 증인이 모두 청문회가 끝날 때까지 참석하지 않으면 국정조사와 고발을 추진하겠다"며 "여야 간사가 합의해달라"고 요청하기도 했다. 앞서 쿠팡의 실질적인 책임자라고 여겨지는 김범석 쿠팡 Inc 의장과 쿠팡 전직 대표인 박대준과 강한승은 "쿠팡을 대표해 증언할 위치가 아니다"라는 이유로 청문회에 참석할 수 없다는 의사를 밝혔다. 박 전 대표의 소재지를 파악하고 있냐는 최 위원장의 질타에 민 총괄은 "주소는 알고 있다. 회사를 통해 파악해 보고하겠다는 뜻"이라고 답했다. 이에 최 위원장은 박 전 대표의 주소지에 사람을 보내겠다고 덧붙였다.

2025.12.17 11:21박서린 기자

김범석 없는 쿠팡 청문회 D-1...반쪽짜리 되나

개인정보 유출 사태와 관련해 국회 과학기술정보방송통신위원회가 17일 쿠팡 청문회를 열지만, 김범석 쿠팡 Inc 의장이 불출석 의사를 밝히면서 반쪽 청문회가 될 수 있다는 지적이 나온다. 추가 증인 채택에도 불구하고 실질적 책임자로 지목된 핵심 의사결정 주체가 빠지면서 '쿠팡 없는 쿠팡 청문회'라는 비판도 제기된다. 국회 과방위는 16일 전체회의에서 김명규 쿠팡이츠서비스 대표를 청문회 추가 증인으로 채택했다. 이와 함께 전경수 쿠팡 서비스정책 실장과 노재국 쿠팡 물류정책 실장, 이영목 쿠팡 커뮤니케이션 총괄 부사장을 참고인으로 의결했다. 이는 김 의장과 쿠팡 전직 경영진들이 청문회 출석을 거부한 데 따른 것이다. 과방위는 지난 9일 전체회의에서 김 의장을 포함해 박대준, 강한승 쿠팡 전 대표, 브랫 메티스 쿠팡 최고정보보안책임자(CISO), 민병기 쿠팡 대외협력 총괄 부사장, 조용우 쿠팡 국회 정부 담당 부사장 등 6명을 증인으로 채택한 바 있다. 이와 관련해 김 의장과 박·강 전 대표는 각각 “공식적인 비즈니스 일정”, “대표직에서 물러나 회사를 대표해 증언할 위치가 아니다”라는 점을 이유로 들어 청문회 불참 의사를 밝혔다. 유출된 정보, 4.5천개→3.3천만개…경찰 "2차 피해 가능성 배재 않아" 이번 청문회는 쿠팡의 대규모 개인정보 유출 사태에 대한 진상 규명을 위해 마련된 자리다. 쿠팡은 지난달 18일 약 4천500개의 개인정보가 무단으로 유출된 사실을 인지하고 조사를 진행한 결과, 약 3천370만개의 계정이 피해를 입은 것으로 나타났다고 밝혔다. 사태를 인지한 즉시 쿠팡은 관련 기관인 경찰청, 한국인터넷진흥원(KISA), 개인정보보호위원회 등 관련 기관에 신고를 진행했다. 이 때 쿠팡은 이름, 이메일 주소, 배송주 주소록, 일부 주문정보만 유출됐을 뿐 어떠한 결제 정보, 신용카드 번호, 로그인 정보는 포함되지 않았다고 주장했다. 그러나 이달 열린 과방위와 정무위 현안질의에서 쿠팡은 일부 공동현관 비밀번호가 유출된 사실을 인정했다. 이후 쿠팡은 2차 공지에서 해당 사안에 대한 정정과 "경찰청의 전수조사를 통해 2차 피해 의심 사례는 발견되지 않았다"고 강조했다. 이같은 쿠팡의 주장에도 압수수색 6일차에 접어든 전날 경찰은 2차 피해 가능성을 열어뒀다. 경찰은 "2차 피해는 현재 상황에서 확인이 어렵다"며 "유출된 자료도 원본 그대로 범죄에 악용될 수도 있을 것이고 가공돼 화용될 수도 있을 것"이라고 진단했다. 오는 17일 오전 10시 개최될 청문회에서는 이날 추가 채택한 증인 및 참고인과 지난 10일 한국 쿠팡 임시 대표로 임명된 해롤드 로저스가 출석한다. 청문회 현장에서는 로저스 임시 대표를 향한 경영 책임과 의사결정 구조에 대한 질책이 오갈 것으로 예상된다. 또 경찰이 압수수색을 일주일간 압수수색을 이어간 만큼 수사 상황에 대한 질문과 함께 총체적인 관리 부실도 도마 위에 오를 전망이다. 쿠팡 청문회, 어떤 질문 오가나 이외에도 청문회에 추가 채택된 증인과 참고인은 각각 서비스 정책과 물류 운영, 대외 커뮤케이션을 담당하고 있는 인물들로, 쿠팡 탈퇴 절차의 복잡성과 근로자 인명 피해, 피해 수습 없이 대관에 집중하고 있는 것에 대한 집중 질타가 이뤄질 것으로 추정된다. 청문회 불출석을 알린 김 의장 등에 대해서는 과방위 차원에서의 고발과 국정조사를 예고했다. 최근 과방위 소속 더불어민주당 의원들은 성명을 통해 “3천370만명의 개인정보가 유출된 초대형 사고 앞에서 쿠팡의 실질 책임자들이 국회의 증인 출석 요구를 거부한 것은 명백한 국회증언감정법 위반”이라며 “쿠팡의 핵심 증인 3인에 대한 고발 조치를 포함한 법적 대응을 검토, 추진하겠다”고 말했다. 현행법상 정당한 이유 없이 출석하지 않은 증인 등은 3년 이하의 징역 또는 1천만원 이상 3천만원 이하 벌금에 처하도록 규정하고 있다. 과방위 소속 의원실 한 관계자는 “쿠팡에서 자료 요청에 대한 어떠한 답변도 주지 않고 있다”며 “1차 청문회와 비슷한 양상으로 흘러갈 거 같다. 쿠팡 쪽 대관에서는 실무 자료를 갖고 있는 내부 전산 담당 직원이나 실무진에서 자료를 안 줘서 미안하다는 말만 하고 있다”고 말했다. 이어 “민주당에서는 고발 이야기가 나왔는데, 이번 사건은 국민 피해도 크고 사안을 중요성을 인식해 국민의힘에서도 이를 막지는 않는 분위기”라며 “국민의힘 의원들 중에서는 국정조사와 고발이 필요하다는 인식을 갖고 있는 분들도 꽤 있다”고 덧붙였다.

2025.12.16 18:03박서린 기자

  Prev 1 2 3 4 5 6 Next  

지금 뜨는 기사

이시각 헤드라인

삼성·SK HBM, 올해도 잘 팔린다...양사 도합 300억Gb 달할 듯

구글 터보퀀트가 쏘아 올린 공…메모리 반도체는 정말 위기일까

"K뷰티·기념품 없는 게 없네"...올리브영 ‘센트럴 명동 타운’ 가보니

[유미's 픽] "연산보다 메모리"…구글 '터보퀀트' 등장에 엔비디아도 '긴장'

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.