• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보호'통합검색 결과 입니다. (366건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[법과 상식 사이] 이름도 개인정보가 아닐 수 있다?

“사람 이름을 아는 것만으로 개인정보 문제가 생길까?” 일상에서 우리는 수많은 사람의 이름을 알고 살아간다. 학교 친구의 이름을 기억하기도 하고 거래처 담당자의 이름을 휴대전화에 저장해 두기도 한다. 이름을 알고 있다는 사실 자체만으로는 대체로 법적 문제가 되지 않는다. 그럼에도 개인정보보호법을 이야기할 때 많은 사람들은 이름이나 연락처처럼 개인과 관련된 정보는 모두 법의 엄격한 보호 대상이라고 생각하는 경우가 적지 않다. 하지만 개인정보보호법에서 보호하려는 개인정보는 단순히 '개인과 관련된 정보'라는 의미보다 한층 더 구체적인 개념이다. 법은 특정 개인을 알아볼 수 있는 정보를 개인정보로 정의한다. 다시 말해, 정보의 종류보다 그 정보로 실제 개인을 식별할 수 있는지 여부가 중요하다. 이러한 기준 때문에 개인정보는 절대적으로 고정된 개념이 아니라 이용되는 환경과 결합 가능성에 따라 달라질 수 있는 상대적인 개념이 된다. 그래서 같은 이름이나 번호라도 어떤 상황에서는 개인정보가 되고, 어떤 경우에는 그렇지 않을 수 있다. 예를 들어 '김철수'라는 이름만으로는 동일한 이름을 가진 사람이 많아 일반적으로 특정 개인을 식별할 수 있다고 보기는 어렵다. 그러나 '○○고등학교 3학년 김철수'처럼 추가적인 속성 정보가 결합되면 누구인지 특정할 수 있는 가능성은 높아진다. 여기에 거주 지역이나 동아리 활동 정보까지 더해지면 식별 가능성은 현저히 증가한다. 직장 정보도 마찬가지다. '대기업 인사팀장'이라는 표현만으로는 특정 개인을 떠올리기 어렵지만 직원 수가 적은 회사에서 해당 직위를 가진 사람이 한 명뿐이라면 개인을 식별할 가능성이 생길 수 있다. 휴대전화 번호 전체는 개인을 식별할 수 있는 정보이지만 일부 숫자만으로는 특정 개인을 알아보기 어려운 경우가 많다. 다만 여기에 이름이나 직장 정보가 결합되면 다시 개인정보에 해당할 가능성이 높아진다. 결국 개인정보에 해당하는지는 정보의 내용만으로 기계적으로 판단되는 것이 아니라 조직 규모나 이용 환경 같은 맥락까지 함께 고려해 판단해야 한다. 개인정보 개념의 상대성 개인정보를 상대적인 개념으로 이해해야 한다는 점은 법 적용 과정에서 불확실성을 동반한다. 기술 수준이나 정보 결합 가능성에 따라 개인정보 해당 여부가 달라질 수 있어 규제 예측 가능성이 낮아진다는 비판도 존재한다. 그럼에도 법이 이러한 구조를 채택한 이유는 보호 대상을 미리 정해진 정보의 목록으로 한정할 경우 기술 발전과 함께 나타나는 새로운 식별 위험을 효과적으로 포착하기 어렵기 때문이다. 실제로 오늘날에는 위치정보, 온라인 활동 기록, 소비 패턴처럼 단독으로는 개인을 특정하기 어려운 정보라도 다른 데이터와 결합될 경우 특정 개인을 정밀하게 식별할 수 있다. 개인정보 보호가 요구되는 이유 역시 정보 자체를 보호하기 위해서라기보다 해당 정보를 통해 개인이 원하지 않는 방식으로 특정되거나 분석될 위험을 방지하기 위해서다. 이러한 맥락에서 개인정보보호법은 보호 대상을 개별 정보의 종류가 아니라 '개인을 식별할 수 있는 가능성'에 두고 있다. 가명정보는 여전히 보호대상 최근에는 통계 작성이나 연구를 목적으로 개인을 직접 식별할 수 있는 요소를 제거한 데이터 활용이 확대되고 있다. 그러나 이러한 정보가 곧바로 개인정보에서 제외되는 것은 아니다. 이름이나 주민등록번호와 같은 직접 식별 정보를 삭제하거나 대체하더라도, 다른 정보와 결합하거나 추가 분석을 통해 특정 개인을 다시 알아볼 수 있다면 해당 정보는 여전히 개인정보에 해당한다. 개인정보보호법은 이러한 중간 형태의 데이터를 '가명정보'로 구분한다. 가명정보는 추가 정보 없이는 특정 개인을 알아볼 수 없도록 처리된 정보이지만 재식별 가능성이 완전히 제거된 것은 아니다. 이 때문에 가명정보는 일정 범위에서 활용이 허용되면서도 여전히 개인정보로서 법적 보호의 대상이 된다. 개인정보에 해당하는지는 단순히 식별 정보가 삭제되었는지 여부만으로 결정되지 않는다. 정보의 결합 가능성, 재식별에 필요한 비용과 기술 수준, 그리고 정보가 이용되는 환경까지 종합적으로 고려된다. 데이터 분석 기술이 발전할수록 과거에는 안전하다고 평가되었던 정보라도 다시 개인을 식별할 위험을 가질 수 있기 때문이다. 이러한 이유로 개인정보 판단 기준은 고정된 정보 목록이 아니라 기술 변화와 이용 맥락에 따라 유동적으로 해석될 수 밖에 없다. 이처럼 개인정보에 해당하는지는 정보의 형태만 보고 단순하게 판단할 수 없다. 핵심 기준은 결국 “이 정보로 특정 개인을 식별할 수 있는가”라는 질문에 있다. 같은 정보라도 이용되는 환경과 다른 정보와의 결합 가능성에 따라 개인정보가 될 수도 있고 그렇지 않을 수도 있다. 따라서 개인정보보호법을 이해할 때는 특정 정보의 명칭이나 유형에만 주목하기보다 해당 정보가 개인을 식별하거나 분석하는데 어떤 역할을 할 수 있는지를 중심으로 판단할 필요가 있다. 이러한 관점은 기술 변화 속에서도 개인정보 보호의 목적과 적용 범위를 일관되게 이해하는 출발점이 된다.

2026.02.12 17:06안정민 컬럼니스트

"개인정보 보호 체계, 사후 규제에서 사전 예방으로"

생성형 AI를 넘어 에이전틱 AI, 피지컬 AI 등으로 AI 기술이 빠르게 진화하는 가운데, 정부가 개인정보 보호 체계를 '사전 위험 예방 및 책임 강화' 중심으로 전환하겠다는 정책 방향을 제시했다. 한국정보통신진흥협회(KAIT)는 12일 오전 조선팰리스 서울 강남에서 국내 주요 AI 디지털 기업, ICT 유관기관, 학계 전문가, 정부 관계자 등 70여 명이 참석한 가운데 제12차 디지털 인사이트 포럼을 열었다. 이날 포럼은 AI 확산에 따른 개인정보 활용 증가와 보호 체계 재정립 필요성을 주요 의제로 다루며, 산업계와 정부 간 정책 방향을 공유하는 자리로 마련됐다. 최근 산업 전반에서 AI 학습과 자동화된 의사결정, 개인화 서비스 구현을 위해 대규모 개인정보 활용이 일상화되고 있다. 플랫폼, 금융, 의료, 모빌리티, 행정 등 다양한 분야에서 AI 도입이 확산되면서 산업 특성을 반영한 개인정보 보호 체계 고도화가 핵심 정책 과제로 부상하고 있다. 특히 의료 AI의 민감정보 처리 문제, 금융 AI의 자동화 의사결정 책임성, 모빌리티 분야의 위치정보와 영상데이터 활용 등 영역별 쟁점이 다양화되면서 획일적 규제에서 벗어난 정교한 정책 접근이 요구되고 있다. 최재유 포럼 공동의장은 “AI 시대에는 인공지능 기술 이외에도 데이터를 어떻게 책임 있게 축적, 활용하느냐가 기업 경쟁력을 좌우하게 될 것”이라며 “오픈클로, 몰트북과 같은 사례가 보여주듯이 기술 혁신과 함께 데이터 책임성과 신뢰 확보가 병행될 때 지속 가능한 성장과 발전이 가능하다”고 강조했다. 기조강연에 나선 송경희 개인정보보호위원회 송경희 위원장은 'AI 시대, 개인정보 보호 체계 대전환'을 주제로 정책 방향을 설명했다. 송 위원장은 “AI는 방대한 개인정보 활용을 전제로 작동하는 기술로, 개인정보 보호는 AI 신뢰성과 사회적 수용성을 좌우하는 핵심 요소”라며 “사후 규제 중심에서 벗어나, 사전에 위험을 막고 책임을 강화하는 방향으로 개인정보 보호 체계를 전환해야 한다”고 말했다. 이어, “AI 학습과 활용 과정의 개인정보 보호를 위해 제도적 기술적 지원을 강화하고, 기업 책임성 제고를 통해 신뢰 기반 AI 생태계를 조성하겠다”고 밝혔다. 한편, 이날 포럼에서는 회원사인 진인프라 최춘식 전무가 자사의 AI, 클라우드, 데이터센터 등 디지털 인프라 분야 사업 현황을 소개했다. 최 전무는 “진인프라는 20여 년간 공공, 금융, 민간 분야에서 IT 인프라 구축과 운영을 수행해왔으며, 클라우드와 AI 인프라를 결합한 디지털 전환(DX) 사업을 확대하고 있다”고 했다.

2026.02.12 10:05박수형 기자

그렙, 정보보호 관리체계 인증 획득

온라인 테스팅 플랫폼 기업 그렙(대표 임성수)이 정보보호 관리체계(ISMS) 인증을 획득했다고 11일 밝혔다. 과학기술정보통신부가 고시하고, 한국인터넷진흥원(KISA)이 운영하는 ISMS는 기업이 주요 정보자산을 보호하기 위해 수립·관리·운영하는 정보보호 관리체계가 국가 기준에 적합한지를 심사하는 제도다. 정보보호 관리체계 수립·운영(16개), 보호대책 요구사항(64개) 등 총 80개의 심사 항목을 모두 충족해야 받을 수 있는 국내 최고 수준의 정보보호 인증으로 평가받는다. 그렙은 이번 인증을 통해 온라인 테스팅 플랫폼으로서 데이터 관리 역량과 개인정보 보호 체계의 우수성을 객관적으로 증명했다. 특히, 온라인 시험 감독 솔루션 '모니토'와 같이 높은 보안 수준이 요구되는 환경에서 더욱 안전하고 공정한 테스팅 환경을 제공할 수 있게 됐다. 이와 함께 그렙은 개발자 성장 플랫폼 '프로그래머스'를 통해 축적한 교육 및 평가 데이터를 바탕으로 기업별 맞춤형 인재 육성 솔루션을 제공 중이다. 국내 다수 기업의 기술 채용 평가와 디지털 전환(DX) 교육을 전담해 왔다. 코딩 역량 인증 자격인 PCCP와 PCCE는 현대자동차, LG CNS, CJ올리브네트웍스 등 주요 대기업을 비롯해 한국은행 등 금융권과 공공기관에서 임직원 역량 평가 및 채용 지표로 채택되며 전문성을 인정받고 있다. 임성수 그렙 대표는 “이번 ISMS-P 인증은 그렙의 정보보호 관리 체계와 개인정보 보호 역량을 국가 기관으로부터 객관적으로 검증받은 결과”라며 “그렙은 앞으로도 철저한 보안과 개인정보 보호를 바탕으로 신뢰할 수 있는 AI 서비스를 제공하며 플랫폼 경쟁력을 높여나가겠다”고 밝혔다. 이어 “강화된 보안 신뢰성은 해외 파트너사 및 고객들과의 협업 과정에서 그렙의 글로벌 경쟁력을 뒷받침하는 토대가 될 것”이라며, “글로벌 컴플라이언스 기준을 준수하며 국내외 시장 점유율 확대를 위한 노력을 지속하겠다”고 말했다.

2026.02.11 08:48백봉삼 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

최수연 네이버, 지식인 오류 사과..."개보위 선제적 신고"

최수연 네이버 대표가 인물정보 서비스 개편 과정에서 일부 이용자의 지식iN 과거 답변 이력이 노출된 것과 관련해 공식 사과했다. 최 대표는 6일 네이버 공지사항을 통해 “지난 2월 3~4일 양일간 지식iN 서비스 업데이트 이후 인물정보 등록 이용자의 과거 지식iN 답변 내역을 확인할 수 있는 링크가 인물정보 검색 결과에 공개됐다”며 “네이버 이용자 여러분께 심려를 끼쳐드린 점에 대해 진심으로 사과드린다”고 밝혔다. 최 대표는 네이버가 해당 상황을 인지한 직후인 4일 오후 10시쯤 관련 조치를 완료했으며, 현재 인물정보 서비스에서는 지식iN 프로필 링크가 제공되지 않고 있다고 설명했다. 해당 업데이트는 원래 상태로 롤백됐고, 동일한 문제가 향후 재발하지 않을 것으로 보고 있다는 입장이다. 최 대표는 “인물정보와 지식iN 서비스뿐 아니라 네이버 서비스 전반에서 유사한 문제가 다시는 발생하지 않도록 관련 설정과 프로세스에 대해 강도 높은 점검을 진행할 예정”이라고 밝혔다. 이번 사안과 관련해 최 대표는 개인정보보호위원회에 선제적으로 신고를 진행했으며, 향후 이뤄질 개인정보보호위원회의 조사에도 성실히 협조하겠다고 덧붙였다. 아울러 “이번 일로 피해를 입은 이용자들이 추가적인 어려움이나 곤란을 겪지 않도록 피해 확산 및 재발 방지에 책임감 있는 자세로 임하겠다”고 강조했다. 최 대표는 “다시 한 번 네이버 서비스를 이용해주시는 분들께 불편과 심려를 끼쳐드린 점 깊이 사과드리며, 신뢰받는 서비스를 제공하기 위해 최선을 다하겠다”고 말했다.

2026.02.06 19:33안희정 기자

[법과 상식 사이] 전화번호를 알려줘도 될까

지인이 누군가의 전화번호를 물어보는 순간 우리는 종종 망설이게 된다. “이거 알려주면 개인정보보호법 위반 아닐까?” 개인정보 보호에 대한 사회적 경각심이 높아진 것은 분명 바람직한 변화다. 그러나 그 영향으로 법이 요구하지 않는 상황에서도 스스로를 과도하게 제한하는 장면이 적지 않다. 문제는 많은 사람들이 무엇이 실제로 금지되고 무엇이 허용되는지를 정확히 알지 못한다는 데 있다. 개인정보보호법은 몇 가지 관점만 이해해도 생각보다 훨씬 명확하게 보인다. 먼저 짚어야 할 점은, 개인정보보호법이 '개인정보처리자'를 중심으로 작동하는 법이라는 사실이다. 이 법은 모든 사람의 일상적 행위를 규제하기 위한 법이 아니라 개인정보를 업무 목적 아래 체계적으로 처리하는 주체에게 법적 의무를 부과한다. 예를 들어, 학원 원장이 수강생의 이름과 연락처 명단을 관리하거나, 온라인 쇼핑몰 운영자가 고객의 주소와 전화번호를 저장해 배송에 활용하는 경우가 그렇다. 이들은 개인정보를 특정한 목적에 따라 지속적· 체계적으로 처리한다는 점에서 전형적인 개인정보처리자에 해당한다. 이러한 법 구조를 전제로 보면 일반적으로 개인이 가족이나 지인과 사적으로 연락처를 교환하거나 휴대전화에 저장하는 정도의 행위에 대해서는 개인정보처리자에게 부과되는 것과 동일한 수준의 법적 의무가 적용되지는 않는다. 개인정보보호법상 각종 의무의 핵심적 부담 주체는 원칙적으로 업무를 목적으로 개인정보파일을 운용하는 개인정보처리자로 설정되어 있고 단순한 사적 주소록 관리는 보통 그 요건에 해당하지 않기 때문이다. 그렇다고 곧바로 “법의 규율 대상이 아니다”라고 단정해서는 안된다. 개인정보보호법은 기본적으로 개인정보처리자를 규율하지만 업무상 알게 된 개인정보를 누설하거나 부당하게 이용하는 행위는 개인정보처리자가 아니더라도 처벌 대상이 될 수 있다. 또한 법에서 말하는 개인정보의 '처리'에는 정보를 수집하거나 이용하는 것뿐 아니라 저장해 두는 행위까지 포함되므로 연락처를 휴대전화에 저장하는 행위 역시 형식적으로는 개인정보 처리에 해당할 수 있다. 물론 이러한 사적 저장이나 이용이 곧바로 위법이나 처벌로 이어지는 것은 아니다. 다만 해당 전화번호가 업무 수행 과정에서 취득되었거나 업무 목적에 따라 이용된 경우에는 개인정보처리자 여부와 관계없이 법 위반 여부를 판단해야 하는 사안이 될 수도 있다. 한편 동창회나 동호회처럼 친목 도모를 목적으로 단체를 운영하며 개인정보를 처리하는 경우, 법은 이를 전형적인 영리·업무 목적의 개인정보 처리와는 구별해 일부 규정의 적용을 배제하고 있다. 이는 해당 주체가 개인정보처리자에 해당하지 않아서라기보다는 처리 목적과 그로 인한 침해 위험의 정도를 고려해 법적 의무의 범위를 조정한 결과로 이해하는 것이 정확하다. 그래서 전화번호를 알려줘도 될까? 그렇다면 다시 처음의 질문으로 돌아가 보자. 가장 현실적이고 안전한 답은 의외로 단순하다. “번호를 전달해도 되는지 먼저 물어볼게요.” 이 한 문장은 상대방의 자기결정권을 존중하면서 불필요한 오해와 법적 위험을 동시에 줄여 준다. 개인정보보호법은 정보를 가진 사람을 통제하려는 법이 아니라 그 정보의 당사자인 정보주체에게 통제권을 보장하려는 법이다. 결국 중요한 것은 전화번호를 알려줘도 되느냐가 아니라 그 정보에 대한 결정권이 누구에게 있는지를 인식하고 존중하는 태도다. 그 점만 분명히 인식한다면 우리는 법을 과도하게 두려워할 필요도 가볍게 여길 필요도 없다.

2026.02.06 15:03안정민 컬럼니스트

엑스박스, '안전한 인터넷의 날' 앞두고 제6차 투명성 보고서 발표

엑스박스가 '안전한 인터넷의 날'을 앞두고 이용자 보호 및 책임감 있는 인공지능(AI) 혁신 의지를 담은 제6차 투명성 보고서를 발표했다고 6일 밝혔다. 이번 보고서는 지난해 동안 진행된 AI 중재 솔루션의 성과와 이용자 신고 기능 개선 사항을 중점적으로 다뤘다. 김 쿠네스 엑스박스 게이밍 신뢰 및 안전 부문 부사장은 "모든 이에게 게임의 즐거움을 선사하기 위해 이용자를 보호하는 책임이 엑스박스의 핵심"이라고 강조했다. 보고서에 따르면 엑스박스는 증오 발언, 괴롭힘, 치팅 등 이용자에게 중요한 11개 유해 주제로 사전 대응형 AI 솔루션의 범위를 확대했다. 2025년 한 해 동안 총 148억건의 콘텐츠를 선제적으로 스캔했으며, 이 중 약 3억 6800만 건의 정책 위반 사항을 이용자에게 노출되기 전 조치하는 성과를 거뒀다. 이러한 노력으로 플랫폼 내 스팸 메시지 신고 건수는 전년 대비 90% 급감했으며, 비친구로부터 오는 메시지에 대한 불만도 23% 감소한 것으로 분석했다. 사용자 편의를 위한 신고 시스템 고도화와 교육용 콘텐츠 보급에도 주력하고 있다. 개발사 턴 10은 '포르자 호라이즌 5' 내에 신고 기능을 직접 통합해 이용자가 게임을 중단하지 않고도 즉시 비매너 행위를 보고할 수 있도록 프로세스를 개선했다. 마인크래프트는 시나리오 기반 학습 월드인 'CyberSafe: Bad Connection?'을 최초 공개하고, 산업 전문가들로 구성된 '마인크래프트 안전 위원회'를 설립해 안전한 멀티이용자 환경 조성을 위한 가이드를 마련했다. 이외에도 영국 내 성인 계정을 대상으로 도입한 연령 확인 시스템을 올해 말 더 많은 지역으로 확대해 연령에 적합한 게이밍 환경을 보장할 방침이다. 또한 '테크 코알리션' 및 '랜턴' 프로그램에 참여해 업계 공동으로 고위험 행동을 감지하고 대응하는 체계를 강화했다. 엑스박스 측은 지난해 동안 약 33만 2000건의 이의 신청을 처리했으며, 이 중 26%를 복구하며 투명하고 공정한 운영을 지속하고 있다고 진단했다.

2026.02.06 10:41정진성 기자

"올해 보안예산 증액 37%"...CONCERT, '2026 보고서' 발간

한국침해사고대응팀협의회(회장 원유재, CONCERT, 콘서트로 발음)가 국내 기업 보안담당자들의 실질적인 고민과 한 해 사업계획을 분석한 'CONCERT FORECAST 2026: 기업 정보보호 이슈 전망 보고서'를 발간했다. 2007년 첫 발간 이후 올해가 스무 번째다. 특히 정보보호 수요자(기업)의 고민을 공급자(보안업계)에 전달, 시장 인사이트를 공유하고 사용자-공급자 간 상생을 도모한 것이 특징이다. 보고서에 따르면, 올해 정보보호 예산과 관련해 33%가 증가, 54%가 유지라고 답했다. 감소도 13%에 달했다. 또 정보보호 인력과 관련해서는 50%가 유지, 37%가 증가, 13%가 감소라고 응답했다. 협의회는 올해 보고서 핵심 화두가 '보안의 역할과 책임 범위의 재정립'이라고 밝혔다. 기술적 방어 체계는 갖췄으나, 실제 사고 발생 시 '우리가 어디까지 통제하고 책임져야 하는가'에 대한 내부적 합의와 구조적 가이드라인이 부재한 점이 현장의 최대 최대 취약점으로 꼽혔기 때문이다. 기업은 이제 새로운 솔루션 도입만으로는 보안 리스크를 완전히 해결할 수 없다는 점에 주목하고 있다. CONCERT는 이러한 흐름을 반영해 보고서를 △계획 △고민 △올해 핫(HOT) 할 솔루션 △정책 당국에 바랍니다' 네 개 섹션으로 구성했다. 특히 올해는 객관식 문항을 신설해 응답 분포의 객관성을 확보하는 동시에, 심층 인터뷰를 강화해 수치 뒤에 숨겨진 보안담당자들의 '맥락'을 분석하는 데 집중했다. 주요 섹션별 내용을 살펴보면 다음과 같다. ▲계획: 정보보호 예산과 인력이 증가하기보다 '유지'되는 경향이 두드러졌으며, 주요 추진 사업 역시 새로운 시도보다는 기존 통제 시스템을 보완·확장하는 방향이 주를 이뤘다. ▲고민: 침해사고 대응에 대한 확신 부족과 행정 부담이 반복되는 원인을 기술적 한계보다는 조직 구조와 책임 체계의 모호함에서 찾았다. ▲올해 HOT 할 솔루션: EDR/XDR, 접근기록 모니터링, 내부자 위협 대응 솔루션 등이 주목받았다. 이는 완전한 차단보다는 사고 발생 이후의 대응 과정과 판단 근거를 확보하기 위한 '가시성 확보' 중심의 현장 인식이 반영된 결과다. ▲ 정책 당국에 바랍니다: 규제 완화보다는 강화되는 보안 기준을 현장에 실제 적용할 수 있도록 구체적인 선택지와 가이드를 요청하는 의견이 많았다. 사고 이후의 문책보다 사전 준비 단계에서의 실질적 지원이 필요하다는 목소리도 높았다. CONCERT 심상현 사무국장은 “이번 보고서는 기업 정보보호 조직이 마주한 생생한 고민의 기록”이라며 “향후 대응 방향을 설정하는데 있어 정보보호 사용자와 공급자 모두에게 유효한 참고자료가 되길 바란다”고 밝혔다. 보고서는 CONCERT 홈페이지 (http://concert.or.kr) 공지사항에서 누구나 다운로드 가능하다. 한편, CONCERT는 이번 보고서를 바탕으로 다음달 20일(금) 양재 aT센터 그랜드홀에서 'CONCERT FORECAST 2026-기업 정보보호 이슈 전망 세미나'를 개최할 예정이다.

2026.02.04 16:39방은주 기자

조인철 의원, AI·SW공급망 포함 정보보호 전문서비스 확대법 발의

정보보호 전문서비스 기업의 역할과 업무 범위를 현실에 맞게 확대하는 입법이 추진된다. 국회 과학기술정보방송통신위원회 소속 조인철 의원(더불어민주당)은 정보보호 전문서비스 기업 지정 범위와 업무 영역을 확대하는 내용을 담은 정보보호산업진흥법 개정안을 대표발의 했다고 4일 밝혔다. 현행법은 과학기술정보통신부 장관이 주요 정보통신기반시설을 대상으로 취약점 분석과 평가, 보호대책 수립 등의 업무를 안전하고 신뢰성 있게 수행할 수 있다고 인정되는 자를 전문서비스 기업으로 지정하고 있다. 다만 제도상 전문서비스의 범위가 기반시설 중심으로 한정돼, 인공지능 시스템이나 소프트웨어 공급망 등 보안 수요가 빠르게 증가하는 분야에서는 민간 보안기업이 충분히 역할을 수행하기 어렵다는 지적이 산업계 안팎에서 제기되고 있다. 이같은 한계를 보완하기 위해 조 의원이 발의한 개정안은 정보보호 전문서비스 기업이 수행할 수 있는 업무 범위를 기존의 취약점 분석 중심에서 ▲정보보호 평가 진단 ▲보안 컨설팅 ▲보호대책 수립 등 보안업무 전반으로 확대하도록 했다. 아울러 ▲AI 시스템 보안 ▲SW 공급망 보안 등 향후 정보보호 수요가 크게 증가할 것으로 예상되는 분야를 법률에 명시해 전문서비스 지정 대상에 포함하도록 했다. 금융과 의료 등 고도의 보안 전문성과 신뢰성이 요구되는 분야의 경우에는 관계 중앙행정기관의 요청에 따라 과기부 장관이 전문서비스 분야를 추가 지정할 수 있도록 해 급변하는 산업 환경에 탄력적으로 대응할 수 있는 제도적 기반도 마련했다. 개정안은 연이어 발생한 대형 침해사고 이후 보안 규제 강화와 함께 민간 보안투자 수요가 확대되는 상황에서 전문서비스 제도를 정비해 이러한 수요에 체계적으로 대응하겠다는 취지도 담고 있다. 조인철 의원은 “AI 확산과 SW 공급망 복잡화로 사이버 위협이 빠르게 고도화되고 있지만, 현행 제도는 정보보호 전문서비스 기업의 역할과 업무 범위를 충분히 담아내지 못했다”며 “이번 개정안은 전문서비스의 범위를 현실에 맞게 확장해 국가와 산업 전반의 보안 수요에 보다 체계적으로 대응할 수 있도록 하기 위한 제도적 보완”이라고 말했다. 이어, “최근 대형 침해사고가 잇따르면서 민간 보안투자 수요도 빠르게 확대되고 있다”면서 “이번 개정안이 커지는 보안 수요에 전문적으로 대응할 수 있는 기반을 마련해 국내 정보보호 기업의 전문성 축적과 경쟁력 강화로 이어지는 계기가 되길 기대한다”고 강조했다.

2026.02.04 10:04박수형 기자

[유미's 픽] 공공 AX 확대 속 AI 프라이버시 정책 '운영 단계'로…업계 부담 커진다

국내 인공지능(AI)·소프트웨어 업계가 개인정보 보호 대응을 기술 개발의 부수 요소가 아닌 핵심 경쟁력으로 재정립해야 할 것으로 보인다. 생성형 AI를 넘어 에이전트 AI, 피지컬 AI 등 차세대 기술이 서비스 현장에 빠르게 적용되면서 개인정보 리스크가 단순 유출 방지를 넘어 서비스 구조 전반의 신뢰 문제로 확산되자 정부가 정책 정비에 나섰기 때문이다. 4일 개인정보보호위원회가 발표한 '2026 AI 프라이버시 민관 정책협의회 운영 방향'에 따르면, 정부는 AI 확산으로 개인정보 리스크가 기존 유출·노출 중심에서 민감정보 추론, 딥페이크 악용, 프로파일링 등 새로운 형태로 확대되고 있다고 진단했다. 정책 논의의 초점도 모델 학습 단계에서 벗어나 에이전트 AI·피지컬 AI 등 서비스 운영 단계에서 발생할 수 있는 위험 대응으로 전환했다. 이에 맞춰 협의회는 데이터 처리기준, 리스크 관리, 정보주체 권리 등 3개 분과 체계로 운영한다. 또 '에이전트 AI 개인정보 처리기준' 마련(6월)과 AI 프라이버시 레드팀 방법론 연구를 추진할 계획이다. 여기에 자동화된 결정 대응 등 이용자 권리 보장 방안과 올해 3월께 'AI 이용 개인정보 보호수칙'도 제시할 예정이다. 향후에는 AI 정책 수립 과정에서 민관 의견을 폭넓게 수렴하고 부처 간 정책 정합성을 확보하는 자문기구로 기능을 확대한다는 방침이다.특히 이번에 주목할 점은 협의회 논의 과제에 'AI 프라이버시 레드티밍(Red Teaming)' 방법론이 포함됐다는 점이다. 레드티밍은 공격자 관점에서 시스템의 취약점을 의도적으로 점검해 보안 허점을 찾아내는 방식으로, AI 서비스가 실제 운영 과정에서 맞닥뜨릴 수 있는 프라이버시 위협을 사전에 검증하는 절차로 활용될 수 있다. 이를 통해 기업들의 개인정보 보호 대응이 기존의 사후적·수동적 점검에서 벗어나 보다 공세적이고 예방적인 리스크 관리 체계로 전환될 가능성이 클 것으로 예상된다.셀렉트스타 관계자는 "매우 빠른 AI 발전이 실질적 확산으로 이어지기 위해서는 관련 규제 환경의 신속한 맞춤 변화가 중요하다"며 "정부가 민관 정책 협의회 등을 통해 민간과 적극적으로 소통해 AI 업계의 규제 불확실성을 최소화할 것으로 기대된다"고 말했다. 개보위의 이 같은 움직임에 AI 업계도 예의주시하고 있다. 정부의 규제 논의가 학습 데이터 적법성 중심에서 서비스 배포 이후의 운영 책임으로 이동하고 있다는 점에서 기업들은 향후 AI 서비스 전 과정에 대한 관리·감독 요구가 강화될 가능성에 주목하고 있다. 이 같은 변화는 에이전트 AI 확산과 맞물리면서 더욱 뚜렷해질 전망이다. 에이전트 AI는 사용자 대신 업무를 수행하며 다양한 데이터에 접근하고 서비스 간 상호작용을 통해 결과를 만들어내는 구조인 만큼, 개인정보 처리 책임의 경계가 더욱 복잡해질 수밖에 없다. 이에 따라 기업들은 서비스 설계 단계부터 데이터 처리 흐름과 사후 통제 체계를 함께 마련해야 하는 과제를 안게 됐다. 업계 관계자는 "그동안 기업들이 학습 데이터 적법성에 집중했다면, 앞으로는 서비스 운영 과정에서 AI가 어떤 데이터에 접근하고 어떤 결정을 내리는지가 규제의 핵심이 될 것"이라며 "에이전트 AI 확산은 프라이버시 컴플라이언스를 한 단계 끌어올리는 계기가 될 수 있다"고 말했다. 이러한 흐름은 민간 서비스뿐 아니라 공공 부문 AI 전환 확대와 맞물리며 업계 부담을 더욱 키우고 있다. 정부는 공공기관이 AI 신서비스를 기획하는 과정에서 개인정보 보호법 저촉 여부가 불확실한 경우가 많다는 점을 감안해 사전적정성 검토와 규제 샌드박스 지원을 병행할 계획이다. 정부의 공공 AX 예산은 2025년 5천억원에서 2026년 2조4천억원으로 5배 증가하며 33개 부처에서 206개 사업이 추진될 예정이다. 이에 공공 시장을 겨냥하는 소프트웨어 기업들 사이에서는 초기 설계 단계부터 프라이버시 보호 체계를 갖추지 않으면 사업 참여 자체가 어려워질 수 있다는 전망도 나온다. 업계 관계자는 "공공 AX 사업이 급증하면서 AI 적용은 필수가 됐지만, 개인정보 이슈가 정리되지 않으면 사업 추진 속도가 늦어질 수밖에 없다"며 "기업 입장에서는 보호설계(PbD)를 선제적으로 반영하는 것이 경쟁력이 될 것"이라고 말했다. 글로벌 규범 역시 에이전트 AI를 중심으로 빠르게 정비되는 추세다. 미국 NIST 산하 AI 표준 및 혁신센터(CAISI)는 AI 에이전트의 데이터 접근권한 최소화와 사후 통제권 확보를 위한 논의에 착수했다. 영국 정보위원회(ICO)는 에이전트 AI 발전 단계별 시나리오를 제시하며 규제 고도화에 나서고 있다. 싱가포르는 '에이전틱 AI 정부 프레임워크'를 마련했다. 이처럼 국제적으로 샌드박스형 사전 검증과 인간 개입 원칙이 핵심 규범으로 부상하면서 국내 기업들도 글로벌 기준에 맞춘 대응 전략이 불가피해지고 있다. 업계에선 이번 발표를 계기로 AI 서비스 기업들의 프라이버시 대응 부담이 운영 단계까지 확대될 것으로 보고 있다. 에이전트 AI 확산에 따라 관련 리스크 관리 체계 마련이 주요 과제로 떠오르고 있다는 분석이다. 업계 전문가는 "AI 경쟁이 고도화될수록 기업들은 성능뿐 아니라 '신뢰 가능한 운영 체계'를 갖춘 곳이 시장에서 살아남게 될 것"이라며 "프라이버시 대응 역량이 향후 국내외 사업 확장의 결정적 변수로 작용할 가능성이 높다"고 말했다.

2026.02.04 09:54장유미 기자

국가유산청 "현장 판단 우선...'긴급 보호조치'로 국가유산 골든타임 지킨다"

국가유산청(청장 허민)은 대형 재난 발생 시 복잡한 행정 절차를 거치지 않고 훼손된 국가유산을 즉각 수습하고 보호할 수 있는 '긴급 보호조치' 제도를 신설해 본격 시행한다고 2일 밝혔다. 이번 제도는 재난 발생 초기 유산 보호의 골든타임을 확보해 2차 피해를 예방하고 보존의 완결성을 높이기 위해 마련됐다. 기존에 운영되던 '국가유산 긴급보수사업'은 재난 피해 발생 이후의 복구와 정비에 중점을 두어 운영되어 왔다. 이로 인해 현장 조사와 보조금 교부 등 필수적인 행정 절차를 이행하는 과정에서 시차가 발생했고, 그 사이 훼손된 유물이 방치되거나 추가적인 피해를 입는 등 즉각적인 대응에 한계가 있다는 지적이 지속적으로 제기됐다. 새롭게 도입된 긴급 보호조치 제도의 핵심은 행정 절차보다 현장의 판단을 우선시하는 '선조치 후지원' 방식이다. 지자체가 재난 현장에서 먼저 유물의 수습과 임시 보호 조치를 실시하면, 국가유산청이 사후에 소요 비용을 보전해 주는 체계로 전환해 초기 대응 공백을 획기적으로 줄였다. 지원 대상은 특별재난지역으로 선포된 지역 내의 국가지정 및 등록유산이다. 유물 수습과 부재 보호, 현장 정리 등에 필요한 비용을 건당 2,000만원 한도 내에서 전액 국비로 지원해 지자체의 재정 부담을 덜고 신속한 현장 대응을 독려할 방침이다. 허민 국가유산청장은 “단순 복구 중심의 사후 대처에서 탈피해 수습·조사부터 긴급보호, 복구로 이어지는 재난 대응의 완결성을 확보했다는 데 큰 의미가 있다”며 “이 제도가 현장에서 즉각 작동하는 실효성 있는 시스템으로 안착할 수 있도록 최선을 다하겠다”고 강조했다.

2026.02.02 09:54정진성 기자

한컴이노스트림, 이노시큐리티와 정보보호 사업 확대 '맞손'

한컴이노스트림이 정보보호 분야 사업 확장과 서비스 경쟁력 고도화에 박차를 가한다. 한컴이노스트림은 이노시큐리티와 정보보호 서비스 역량 강화를 위한 전략적 업무협약(MOU)을 체결했다고 30일 밝혔다. 이번 협약을 통해 양사는 기술 전문성과 영업 역량을 연계해 협력 체계를 강화하고 공공기관과 민간 기업을 대상으로 보안 취약점 진단을 포함한 정보보호 서비스 전반에서 실질적인 사업 성과를 창출해 나갈 계획이다. 양사는 상호 이해 증진을 위한 정보 공유를 비롯해 기반시설 및 웹·앱 대상 보안 취약점 진단 용역 수행, 정보보호 서비스 관련 공동 영업과 기술 지원 등 다양한 협력 과제를 추진하며 지속 가능한 협력 모델을 구축해 나갈 방침이다. 한컴이노스트림은 공공·기업 고객을 대상으로 IT 서비스와 디지털 전환 사업을 수행하며 다양한 프로젝트 경험과 사업 수행 역량을 축적해 왔다. 이번 협약을 계기로 정보보호 분야로 사업 영역을 확장하고 관련 서비스 경쟁력을 한층 강화할 계획이다. 이노시큐리티는 과학기술정보통신부 지정 정보보호 전문서비스 기업으로, 정보보안 취약점 진단과 보안 컨설팅 분야에서 전문성을 갖추고 있다. 축적된 기술력과 실무 경험을 바탕으로 신뢰성 높은 정보보호 서비스를 제공하고 있다. 최성 한컴이노스트림 대표는 "이번 협약을 통해 정보보호 서비스 분야에서 가시적인 협력 성과를 창출하고 이를 기반으로 정보보호 시장 전반에서 경쟁력을 강화해 나가겠다"며 "향후 협력 범위를 단계적으로 확대해 장기적인 파트너십을 구축하고 변화하는 보안 환경에 대응할 수 있는 협력 모델을 고도화해 나가겠다"고 밝혔다.

2026.01.30 16:37한정호 기자

두핸즈 품고, 국제 정보보호 인증 'ISO/IEC 27001' 획득

풀필먼트 서비스 '품고'를 운영하는 두핸즈(대표 박찬재)가 국제 표준 정보보호 관리체계 인증인 'ISO/IEC 27001'을 글로벌 ISO 인증기관 DQS코리아로부터 획득했다고 29일 밝혔다. ISO/IEC 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 공동 제정한 정보보호 관리체계(ISMS) 분야의 국제표준 인증이다. 정보보호 관리 체계 수립부터 운영 전반에 이르기까지 엄격한 심사를 거쳐 부여되며, 조직적∙인적∙물리적∙기술적 영역의 93개 통제 항목을 충족한 기업만 인증을 받을 수 있다. 이번 인증은 품고의 물류센터와 서비스 전반을 대상으로 진행됐다. 품고는 ▲물류센터 물리적 보안 ▲정보보호 관리체계 ▲데이터 전송∙관리 등 전 영역에서 국제 기준에 부합하는 정보보호 체계를 구축했음을 공식적으로 인정받았다. 최근 물류산업은 IT기술을 기반으로 한 서비스 고도화가 가속화되면서 정보보호가 안정적인 비즈니스를 위한 핵심 요소로 부각되고 있다. 이에 인증 취득에 그치지 않고, 전 직원을 대상으로 정보보호 교육을 실시하는 한편 내부 운영 프로세스를 전면 재정비하며 보안 체계의 완성도를 높였다. 이번 인증을 통해 품고는 대규모 주문 데이터를 처리하는 브랜드사들에 보안 신뢰성을 확보한 풀필먼트 서비스를 제공할 수 있는 기반을 마련했다. 또 글로벌 표준 인증 확보를 계기로 국내외 파트너십 강화와 서비스 전반에 대한 신뢰도 제고도 기대하고 있다. 두핸즈의 문성수 CISO는 “안정적인 물류 서비스와 시스템 운영을 위해서 정보보호는 선택이 아닌 필수 요소”라며 “이번 ISO/IEC 27001 인증은 기본 보안 체계를 외부로부터 검증받는 동시에 내부적으로 점검하는 의미있는 계기가 됐다”고 말했다. 이어 “앞으로도 성장과 더불어 보안, 안전을 최우선 가치로 삼아 고객의 데이터를 안전하게 보호하고, 신뢰할 수 있는 풀필먼트 서비스를 제공하겠다”고 덧붙였다.

2026.01.29 16:56백봉삼 기자

정부 "사이버 공격 전 과정 AI 도입 탐지 및 대응"

정부가 28일 제4회 과학기술관계장관회의를 열고 과기정통부, 개인정보보호위원회, 금융위원회가 공동으로 마련한 '제2차 정보보호 종합대책'을 발표했다. 작년 10월 발표한 1차 대책에 이은 것으로, 당시 소비자에 대한 실질적인 배상 부족과 민간 인센티브 제공 필요 등이 제기된 바 있다. 이번 2차 발표안에 대해 정부는 "통신, 플랫폼 등 국민 생활 밀접 분야에서 발생하는 빈번한 사이버 침해사고에 대응하기 위해서"라고 밝혔다. 2차 발표안은 ▲이용자 보호 강화 ▲AI·데이터 보안 강화 ▲취약점 점검 강화 ▲디지털 제품 보안 강화 등 크게 네 항목으로 구성했다. 추진 배경 정보보호 환경은 급변하는데 관련 제도는 정체, 민관의 해킹이 잇달아 일어나고 있는데 따른 대책안이다. 실제 작년에 일어난 대형 보안 사고를 보면, 4월 발생한 SK텔레콤 유심 정보 유출을 시발로 6월 예스24 랜섬웨어 감염 및 회원정보 유출, 9월 KT 무단 소액결제 피해와 롯데카드 고객카드정보 유출, 11월 쿠팡 고객정보 유출 사태가 순차적으로 발생, 대한민국을 보안 공포로 몰아넣었다. 이러한 대형 침해사고 대부분은 기술 부족보다 보안 업데이트 미적용, 암호화 부재, 권한 통제 미흡 등 기본적인 보안수칙을 지키지 않아 발생한 것으로, 침해사고는 AI를 활용한 해킹 기술 발달 등으로 지속적으로 증가하고 있다. 실제 한국인터넷진흥원(KISA)에 따르면, 침해사고 신고 건수가 2017년 287건 → 2021년 640건 → 2024년 1887건으로 계속 늘었다. 여기에 AI가 해킹 프로그램을 만들고, 보안 취약점을 자동으로 탐색하는 등 AI 발전으로 해킹 비용은 감소했는데, 우리나라는 높은 IT 의존도와 디지털 자산 가치 상승으로 해커 공격 유인이 큰 반면, 낮은 정보보호 투자 등으로 해킹 위험이 높다. 여기에 코로나 팬데믹 이후 비대면 서비스 일상화로 비대면·원격 환경 확대 등 보안 취약 환경은 커졌지만 보안 원칙을 무시하는 관행과 정보보호를 단순히 기술 문제로 치부하거나 투자가 아닌 비용으로 여기는 관행은 지속돼 왔다. 이에 정부는 작년 10월 22일 범부처 정보보호 1차 대책을 마련해 발표, 시스템 일체점검과 인증제 실효성 강화, 과태료 상향, 침해사고 직권조사, CISO 권한 확대 등을 개선안으로 제시했다. 하지만 소비자에 대한 실질적인 배상 부족, 기업에 투자 인센티브 제공 필요, AI로 인한 환경변화 대응 등은 미흡, 이번에 2차 대책안을 내놨다. 주요 추진 과제 과기정통부 등은 이번 발표에서 주요 추진 과제로 ▲기업 책임 명확화와 기업의 정보보호 투자 유도 ▲진화하는 해킹에 대한 대응 역량 강화 ▲정보보호가 내재화된 사회(security by design) 등 세가지를 제시했다. 1.기업 책임 명확화&기업의 정보보호 투자 유도 ▲정보주체(소비자)의 손해배상 실질화: 손해배상 판결 효력이 소송 참여자 외에 당사자들에게도 적용되는 미국식 집단소송 제도는 국내 소송제도 전반을 검토 후 도입을 추진한다. 침해사고로 인한 개인정보 유출 이외의 소비자 피해에 대해서도 분쟁조정 제도 도입(정보통신망법 개정 추진, '26.上)을 추진한다. 참고로, 작년 10월 1차 계획에 과징금 상향 내용이 담겼는데, 이의 추진 현황을 보면, 반복적 또는 중대 개인정보유출에 대해 매출액의 10%까지 과징금을 부과하는 방안을 국회서 논의 중(개인정보보호법 정무위 통과(12.17), 박범계(12.9)·김상훈(12.10) 의원 추가 발의)이다. ▲소비자 정보보호 제공 강화: 대규모 피해 야기 해킹 등 사고 발생 시 초기부터 소비자(정보주체)가 신속하게 대응할 수 있게 유출 가능성이 있는 경우도 통지를 의무화(개인정보보호법 개정안 박범계 의원, 12.9)한다. 현행법은 유출이 있음을 알았을 때로 규정, SKT 등이 통지를 지연하는 문제가 발생했다. 이에, 개인정보 '위조·변조·훼손'(랜섬웨어 등)도 통지 및 신고 대상에 포함하는 걸 추진한다. 또 소비자(정보주체)에게 통지해야할 항목을 추가(분쟁조정 신청, 손해배상 청구 등)하고, 유출 시 개인정보 삭제·차단·회수 등 피해확산 방지 조치도 강화한다 ▲개인정보 보호 투자 우수기업 인센티브 제공: 개인정보 보호법상 안전조치 의무 수준을 뛰어넘는 개인정보보호(인력·예산·설비·장치 등)에 대한 과징금을 경감(개인정보보호법, '26)해 준다. 2. 진화하는 해킹에 대한 대응 역량 강화 ▲AI·암호화 등 신기술 활용을 통한 예방·대응력 강화: AI로 자동화된 해킹공격에 대응해 AI기반 사이버 위협 탐지 및 대응시스템(민간·공공)으로 전환('26~)한다. 즉, 사이버 공격 全 과정에 AI를 도입해 탐지 및 대응하고, 침해신고 시 사고원인 분석 및 재발방지 대책 수립을 효율화한다. 또 국가 및 공공기관 전산망에 대한 보안성 검토·점검·측정과 취약점 관리 등 예방 업무 효율화를 추진한다. 특히 AI 모델과 서비스의 보안성을 사전 확보하고 상시 관리하는 체계를 구축한다. 구체적으로, AI 서비스 보안 위협 식별, 오픈소스 AI 보안 등을 포함한 AI 분야별(인프라, 서비스, 에이전트) 보안 모델을 올해중 개발한다. 즉, 인프라 위협(GPU, NPU, 전력 공급 등), 서비스 위협(모델 도용, 모델 오염, 업데이트 위조 등), 에이전트 위협(중요정보 유출, 필터 우회 등) 등 AI 위협 대응 방안을 개발한다. 이외에 AI 모델과 서비스의 보안 취약점을 발굴 및 분석하는 AI 레드팀을 본격 운영, 모의 침투 테스트를 올해 수행한다. AI 모델 개발단계부터 보안을 내재화하기 위해 AI-BOM(S-BOM처럼 AI 모델의 구성요소·의존관계 등을 기술한 명세서) 등 전주기(개발→배포) 평가 프레임워크 R&D 및 실증을 올해 추진한다. 이외에 데이터를 보호하면서 활용성을 높이는 암호화 기술 개발에 대한 투자 강화 및 상용화 촉진을 올해 지원한다. 데이터의 저장·전송·사용 상태에서도 보안성을 강화하는 개인정보 보호 강화 기술(동형암호, 다자간 연산 등)이 그 예다. 또 국가기관, 기업 등이 중요 데이터를 암호화하도록 기반시설 점검 규정 및 인증기준(ISMS)을 개정하고, 국가·공공기관은 신(新)보안체계를 적용('26~)한다. 개인정보 거래·확산 우려에 대응해 개인정보 불법유통 처벌 근거를 신설(개보법, '26)하고, 다크웹 모니터링도 확대('26~)한다. ▲취약점·사이버 위협 정보 수집 및 공유체계 강화: 첫째, 화이트해커를 통해 취약점 정보 등을 수집(기업·기관이 일정 조건하에 자신의 정보통신자산에 대해 화이트해커의 취약점 발굴을 허용하는 제도)할 수 있도록 기반을 조성한다. 기업이 자율적으로 취약점 신고·조치·공개 제도를 도입·확대하도록 신고 절차, 면책 조건 등 기준을 마련하고, 적극적인 취약점 개선 노력에 대한 인센티브 제공 방안을 올해중 마련한다. 화이트해커를 활용한 공공분야 취약점 개선도 활성화한다. 둘째, 민·관 사이버 위협정보 공유시스템을 통한 신속한 정보 공유도 추진한다. 이에, AI 보안 위협 정보 공유 기능을 도입하고, 해외 입수 정보 등 최신 위협 정보에 대해 신속한 민관 공유를 추진한다. 셋째, 정부의 침해사고 조사역량도 강화한다. 사이버 침해사고의 신속하고 효과적인 대응을 위해, 침해사고 조사 기능에 더해 사이버범죄 분야 특별사법경찰 권한을 부여한다. 3.정보보호를 내재화한 사회(security by design) ▲국민 일상생활에 보안 강화: 첫째, 국민 사생활 밀접 제품을 대상으로 보안 실태 점검을 올해 강화한다. 즉, 침해사고 및 그 파급력이 클 것으로 예상되는 정보통신망 연결기기에 대한 정보보호 수준을 점검하고 결과 공개 등을 통해 제품의 보안성 제고를 유도한다. 유통·플랫폼 등 고위험 개인정보를 다루는 분야 대상으로 실태점검을 추진한다. 또 개인정보 유출 공공기관에 대한 패널티도 강화, 개인정보 보호수준 평가 감점을 확대(△3점→△10점)하고, 지방공기업 경영평가·지자체합동평가에 반영(중대사고 발생 시 0점)하며, '공공기관 경영평가' 시 개인정보보호 배점을 상향(0.25→0.4점)한다. 둘째, 온라인플랫폼 접속 시 안전하고 간편한 인증수단 적용을 권고하고, 결제 시에는 제도화를 추진한다. 셋째, 기업·국민 모두가 일상생활에서 정보보호를 실천할 수 있도록 정보보호 실천 캠페인과 홍보도 강화, 전광판 등을 활용한 공익광고도 추진한다. ▲중소기업 보안 지원 강화: 첫째, 영세‧중소기업 대상 정보보호 지원사업을 확대('25년 400개 → '26년 500개사), 정보보호 컨설팅 및 보안솔루션과 클라우드 기반 구독형 보안서비스(SECaaS) 도입 비용을 지원한다. 개인정보 관련 취약점 선제적 모니터링 및 개선 지원 등 영세·중소기업 대상 지원도 확대한다. 둘째, 중소기업 스스로 보안환경을 점검‧개선할 수 있는 훈련 플랫폼을 확대 개편하고, 맞춤형 정보를 제공('26~)한다. 셋째, 중소기업의 개인정보 유출사고 예방을 위해 기술지원 서비스를 제공('26~)한다. ▲디지털 요소를 포함한 모든 제품에 대한 보안 정책 마련: 첫째, 산업·사회의 디지털·AI 융합에 따라 대부분 제품·서비스에서 디지털 요소를 포함함에 따라, 일반 제품에 대한 보안 정책을 마련('26~)한다. EU의 규제 방향을 고려해 규제 체계를 정비하되, 중소기업 등에 대한 지원방안도 함께 마련한다. EU는 디지털 요소를 포함하는 모든 제품·서비스에 적용하는 Cybersecurity Resilience Act ('24.11월 제정, '27.12월 적용)를 갖고 있다. 이의 주요내용은 ①설계부터 제품에 보안 적용 ②제품 수명주기(보통 5년) 동안 보안 업데이트 지원 ③취약점 관리 및 신고 의무화 ④SW 자재명세서(SBOM) 관리 등이다. 둘째, 중소기업 등이 제품·서비스에 포함되는 SW 자재명세서 생성‧관리할 수 있도록 관리체계 구축 등 지원을 강화('26~)한다. 공공분야 IT시스템·제품에 대한 SW 구성요소(SBOM) 제출 제도화, 보안 문제가 발견된 공공조달 도입 제한 등은 작년 10월 발표한 1차 계획에 이미 포함됐다. 셋째, 디지털 요소가 포함된 국가 사업의 기획 및 과제 선정 단계에서부터 보안 요소를 필수 고려하도록 체계를 개선, ICT R&D 분야부터 우선 적용한다. 즉, ICT 분야별 R&D 기획위원회 구성 시 보안 전문가를 필수 포함(선정)하고, 사업 특성을 고려해 정보보호 산‧학‧연이 포함된 컨소시엄 대상시 가점을 부여한다. 작년 10월 발표 1차 대책 주요 내용과 그동안의 이행 현황 아래는 작년 10월 정부가 발표한 1차 정보보호 종합대책 내용이다 -(사고 예방): 주요 기업과 국가·공공기관의 시스템을 일체 점검, 인증제도(ISMS, ISMS-P)의 실효성 강화 등을 통한 상시 점검 체계 구축 -(사고 대응): 고의 미신고 등에 과태료를 상향(3천->5천만원, 법사위 통과)하고, 침해사고 정황 시에도 조사를 실시하며, 반복·중대 위반 과징금을 상향(매출액의 최대 3→10%, 정무위 상정), 재발 방지를 위한 이행 강제금을 신설했다. 또 이용자 보호메뉴얼 마련을 의무화(통신, 금융)하고, 소비자 입증책임 완화 등에 나선다. -(기반 강화): 첫째, 기업의 보안 인력·투자 공개 및 역량 평가로 투자를 유도하고, CEO의 보안책임 법령상 명문화와 CISO(정보보호 최고책임자)의 권한 확대로 보안 거버넌스를 강화하고 둘째, 공공부문은 정보보호 투자·인력·조직 기준을 설정, 정보보호책임관 직급을 상향하고(국장->실장) 셋째, 정보보호 환경 개선을 위해 공공분야 물리적 망 분리에서 데이터 보안 중심으로 전환, 금융·공공서비스에서 강제 설치 SW 제한을 추진하며 넷째, 산업·인력·기술 강화를 위해 AI기반 보안기업을 육성하고 인력양성 과정을 재설계한다. 한편 과기정통부 등 정부는 작년 10월 이와 같은 대책 발표후 그동안 시행한 일로 아래와 같은 사항을 이번에 함께 공개했다. 첫째, 시스템 점검의 경우 통신·플랫폼(ISMS 인증 934개 민간기업)·금융(261개)·공공(149개 기관, 288개 시스템) 중심으로 진행, 미흡 사항은 개선을 요청했다. 1차로 자체 점검(~12월, 121개 미실시 기업은 참여 독려)을, 2차로 현장검증을 실시(12월~)했다. 둘째, 기업의 책임 강화 등을 위한 법 개정(정보통신망법, 개인정보보호법, 전자금융거래법)은 17건(내용 중심)이며, 16건 발의(7건 법사위 통과 등)와 1건은 발의를 준비중이다. 또 공공부문 역량강화와 예산 수반 사업 등은 올해 본격 추진할 예정이다. 과기정통부는 "이행 초기단계로 법 개정 사항 등을 이행하면 효과가 나타날 것으로 예상하나, 외부 지적에 대한 보완(소비자에 대한 실질적인 배상 부족, 기업에 투자 인센티브 제공 필요)과 환경변화에 대응 방안도 필요하다"고 설명했다.

2026.01.28 16:25방은주 기자

KISIA, 개인정보보호 관련 기업 실무자 대상 교육 개강

한국정보보호산업협회(KISIA)가 직업능력개발훈련 사업의 일환으로 기업 재직자를 대상으로 한 개인정보보호 관련 맞춤형 실무 교육을 개강한다. KISIA는 2월부터 개인정보보호 국가인적자원개발컨소시엄 재직자 역량향상 교육을 개강한다고 27일 밝혔다. 국가인적자원개발컨소시엄(컨소시엄)은 고용노동부 및 산업인력공단이 주최하는 교육 사업으로, 공동훈련센터로 지정된 훈련기관이 기업과 협약을 맺고 재직자들을 위한 맞춤형 교육을 제공하는 직업능력개발훈련 사업이다. KISIA는 개인정보보호위원회를 소관부처로 둔 국내 유일 개인정보보호 분야 공동훈련센터로 2022년부터 컨소시엄 사업을 운영하고 있다. 지난해 KISIA는 컨소시엄 교육으로 총892명의 수료생을 배출하며, 목표 인원(668명) 대비 130% 달성이라는 성과를 이뤄냈다. 특히 요구·수요조사를 반영해 개인정보보호 기초부터 실무까지 아우르는 현장 맞춤형 교육 과정을 운영함으로써 참여 기업과 교육생으로부터 높은 만족도를 얻은 바 있다. 올해는 12개 과정을 총 33회 운영해 740명의 교육생을 양성할 계획이다. 교육과정은 개인정보보호 기초부터 실무 과정을 다룬다. AI기본법, 클라우드, 영상정보, 정보보호 인증 등 신기술 대응 특화 과정까지 현장 수요에 맞춰 체계적인 교육과정을 정했다. 특히 4개의 신기술 대응 과정은 실제 기업들이 직면하고 있는 개인정보 처리·활용 리스크를 중심으로 설계되어 업무 현장에서 발생하는 개인정보 활용 사례를 바탕으로 실질적인 대응 방안을 학습할 수 있다. 현재 컨소시엄 사무국은 2026년 2월 교육훈련 신청을 접수 중이며 컨소시엄 협약기업으로 등록된 기업들은 재직자 인력 교육 기회를 상시 활용할 수 있다. 협약기업 중 중소기업에 재직 중인 교육생의 교육비는 전액 무료이며 대규모기업 소속 교육생은 교육비의 20%만 자부담하면 수강할 수 있다. 조영철 KISIA 회장은 "최근 AI 활용이 전 산업군으로 확산됨에 따라 개인정보보호 정책방향 또한 규제 대응 중심에서 사전 예방과 관리체계 강화로 변화하고 있는데 이러한 변화의 주역은 단연 전문인력"이라며 "KISIA는 교육원을 중심으로 개인정보보호 담당자가 현장에서 업무에 적용할 수 있는 전문 역량을 갖추도록 지원하는 교육 허브로서 견고히 자리매김하겠다"고 밝혔다.

2026.01.27 18:09김기찬 기자

김호원 한국정보보호학회장 "현장과 소통하며 미래로 나아갈 것"

"현장과 소통하며, 미래로 나아가겠다." 한국정보보호학회에 새로운 바람을 불러 일으킬 신임 학회장이 선임됐다. 올해 31대 학회장을 맡은 김호원 부산대 컴퓨터공학과 교수는 1년 임기 동안 학회 방향이 될 슬로건으로 이같이 밝혔다. 학계와 산업·기술 현장과 소통하고, 정보보호의 미래를 준비하겠다는 것이다. 김 학회장은 "한국정보보호학회는 이제 단순한 학문적 공동체를 넘어서 현장의 문제를 정확히 인식하고, 다양한 산업·기술 현장과 긴밀히 소통하는 역할을 할 것이다. 산업과 정책, 학문과 기술, 세대 간극을 연결하며 '열린 학회, 실천하는 학회'로 도약할 수 있도록 노력하겠다"고 다짐했다. 김 학회장은 1998년 IMF 때 한국전자통신연구원(ETRI) 입사해 1999년 1월부터 암호칩 분야에서 활동하며 정보보호 분야에 첫 발을 들였다. 올해 1월까지 정보보호 분야에서만 27년간 활동한 베테랑이다. 2008년 2월 말까지 ETRI에서 근무하다 같은 해 3월1일부터 부산대 교수로 활동하고 있다. 김 학회장은 "10년간 ETRI 연구원으로 있다 교수가 된 지 햇수로 10년 가까이 됐다. 암호 및 시스템·네트워크 보안 등 전통적인 사이버보안 분야는 물론, 인공지능(AI)을 활용한 모의해킹, 객체 식별 기반 AI 및 LLM(대규모 언어모델) 보안, 자율제조 시스템 보안, 스마트팩토리·항만·선박보안 등 다양한 산업 분야에서 융합 보안 기술을 연구하고 적용해왔다"고 자신을 소개하며 "최근엔 블록체인 기반 플랫폼 개발, 양자내성암호(PQC), 보안 칩 설계 분야에서도 활발히 참여하고 있다"고 밝혔다. 아래는 김 학회장과의 인터뷰. - 학회장이 된지 벌써 한달이 돼간다. 소감과 감회는? "전통과 권위를 지닌 한국정보보호학회의 회장을 맡게 돼 매우 영광스럽고 동시에 막중한 책임감을 느낀다. 오늘날 사이버보안은 국가 안보는 물론 산업의 지속가능성과 직결되는 핵심 인프라가 됐다. 그간 다양한 산업 분야에서 보안 기술을 개발하고 적용해온 경험과, AI, 블록체인 CPS 보안 등 최신 기술에 대한 이해를 바탕으로 학회의 학문적 깊이를 공고히할 것이다. 이와 동시에 산업 및 정책과의 연계, 미래 인재 양성까지 균형 있게 이끌고자 한다." - 학회도 벌써 30대 중반이 됐다. 스포츠 선수라면 본격적인 기량을 뽐낼 시기인데, 어떤 마음가짐으로 학회를 이끌어 나갈 생각인지? "지금이야말로 학회의 기량과 위상이 가장 빛날 시기다. 학술 조직으로서의 기능에서 나아가 산·학·연·관·군이 협력하고 기술과 정책이 연결되는 중심 허브로 도약하고자 한다. 특히 다양한 산업 도메인에서 발생하는 보안 문제를 학문적으로 해결하려 한다. 산업적으로도 실효성을 갖춘 실전적인 학회가 돼야 한다고 생각한다. 사이버 보안은 모든 산업에 필요한 필수 인프라다. 그러나 산업 도메인은 보안을 모르고, 보안을 하는 사람은 산업 도메인 현장을 알지 못한다. 방산, 우주, 조선, 제조, 자동차, AI, 로봇, 해양 등 보안을 요구하는 다양한 산업군과 정보보호간 협업을 이번 학회에서 공고히하는 데 방점을 둘 계획이다." - 지난해 많은 보안 사고가 발생했던 만큼 올해 보다 많은 학화 활동이 기대된다. 중점적으로 추진할 연구나 학회 활동은 어떤 것이 있나? "지난해 발생한 여러 보안 사고들은 단순한 기술 부족 문제가 아니다. 각 산업 도메인에 대한 이해 부족과 보안에 대한 인식 부족이 맞물린 것이다. 해당 기관 및 기업의 투자 부족이 주요 원인이 됐다. 예를 들어 리눅스 서버에 대한 기본적인 보안 조치가 이뤄지지 않았고, 대형 통신사 사고의 경우에도 USIM이나 펨토셀 등 통신 인프라에 대한 깊은 이해와 보안 전문성을 갖춘 보안 인력이 현장에 충분하지 않았다. 이러한 문제는 단순 기술 교육만으로는 해결할 수 없는 구조적 문제다. 이에 대응해 올해 학회는 NetSec-KR, 하계·동계 학술대회, 국제정보보호응용워크숍(WISA), 국제 정보보호 및 암호 학회(ICISC) 등 주요 행사를 중심으로 다양한 산업 분야와 기술 교류 및 인력 교류를 더욱 강화할 것이다. 특히 산업 도메인별 특화한 보안 수요에 맞춰, 실질적인 협력과 정책적 연계가 이뤄지도록 학회 역할을 확장해 나갈 것이다. 학회 산하에는 36개의 연구회가 있다. 연구회를 보다 전략적이고 효율적으로 운영해 각 연구회가 현장의 실질적 보안 이슈나 수요에 신속하게 대응할 수 있는 역량을 키울 것이다. 특히 ▲AI 및 LLM 보안 ▲항만·선박·해양 보안 ▲로봇·자율이동체 보안 ▲PQC(양자내성암호) 기반 차세대 암호기술 등 최근 산업계에서 수요가 높아지는 분야를 중심으로 연구회 활동을 집중적으로 지원할 예정이다. 아울러 산업체와 공공기관이 학회에 요구하는 교육 수요 또한 높아졌기 때문에 기존 연 2회에 그쳤던 단기 강좌를 올해 4회로 확대할 계획을 갖고 있다." - 정보보호는 국경이 없다. 해외 학회나 국제 기구와의 교류를 확대하기 위한 복안은? "학회가 국내에서는 굉장히 집적도가 높고 회원 간 돈독히 지내고 있다. 반면 국제 협력 부분이 소폭 약해지고 있다. 이에, 올해는 국제 교류, 국제 회원 등 부문에서 두 분의 상임이사를 추가로 선임해 국제 부문을 강화하려 한다. 국제 회원 분야에 김영식 DGIST 교수, 국제 정책 규제 부문에 최두호 고려대 교수가 합류했다. 이로써 국제 부문의 상임이사는 지난해까지만해도 4명이었는데, 올해 6명으로 늘었다. 최근 몇 년 사이 정보보호 분야에서는 글로벌 사이버보안 규제가 급격히 확산하는 추세다. 유럽의 CRA(사이버 레질리언스 액트)가 대표적인 예시다. 이는 학회가 국제기구 및 해외 전문가들과 조직적인 협력을 추진해야 하는 중요한 이유이기도 하다. 글로벌 규제까지 국내 중소기업이나 산업계가 일일이 대응하기란 쉽지 않다. 최두호 교수를 주축으로 글로벌 규제 현황에 대해 산업계에 널리 알리고 교육하는 일까지 담당하며 학회의 글로벌화를 추진하겠다. 글로벌 협력은 학회의 지속 가능한 미래를 위한 핵심 전략이다. 학회의 대표 국제 학술대회인 WISA와 ICISC를 지속 성장시키는 한편, 국제 지부 창설도 준비하고 있다." - 정보보호 인력 부족 문제 해결이 시급하다. 학계와 산업계의 '미스매치'를 해소하고, 우수한 젊은 연구자들을 학회로 유입시키기 위한 유인책이 있나? "올해 침해사고가 터져나오면서 일부 기업이 보안 인력 채용을 크게 확대했으나, 정보보호 분야 학부생 입장에서는 채용 확대가 체감되지 않는다. 경력이 없는데 산업 현장에 즉시 투입되기 쉽지 않기 때문이다. 실제로 정보보호 분야 학부생 취업률은 뚝 떨어졌다. 굉장히 심각한 현실이다. 취업 저변이 확대된 것이 아닌, 일부 기업이 '반짝' 채용 확대를 했을 뿐이다. 그래서 학회 차원에서 인턴 제도를 산업계와 협력해 최대한 많이 마련하려 한다. 산업계의 수요를 반영해 교육을 시키는 측면도 있지만, 학생 입장에서는 회사 경험을 미리 해보고 인턴 과정을 통해 현장의 기술을 직접 경험하는 좋은 기회가 될 것으로 예상한다. 학회는 정책 당국에도 융합보안대학원 등 정보보호 전문 인재 양성을 위한 체계적이고 지속적인 투자 확대를 강력히 제언하고 있다. 학회 내부적으로는 신진연구자, 즉 박사과정 마무리 단계에 있거나 이제 막 교수로 부임한 인재들을 학회에서 활동할 수 있도록 실무 중심의 협력 플랫폼을 활성화하고 있다. 최종 목표는 학회가 인재 양성의 실질적인 허브가 되는 것이다." - 임원진과 어떤 시너지를 창출할 계획인지? "먼저 우리 학회의 임원진을 소개하면, 학회장 밑으로 이정현 숭실대 교수가 수석부회장을 맡고 있다. 그 아래에 각 부문별로 상임부회장이 있고, 부문마다 6명이 상임이사가 있는 구조다. 상임부회장들은 ▲총무부회장 이창훈 서울과기대 교수 ▲학술부회장 한동국 국민대 교수 ▲협력부회장 서정택 가천대 교수 ▲교육부회장 이만희 한남대 교수 ▲국제부회장 곽진 아주대 교수 등이 있다. 각 부문별로 상임이사가 각 6명씩 배치돼 있다. 상임이사진 모두 훌륭한 교육자들이다. 각 부회장을 소개하면, 이창훈 교수는 현재 학회의 살림살이 관련으로 총무 업무를 많이 했다. 총무부의 서화정 한성대 교수가 젊은 혈기로 왕성한 활동을 하고 있다. 또 학술부에서는 한동국 교수가 국내외 학술지, 논문지, 연구회 행사 등의 영역에서 활동적이다. 협력부회장을 맡은 서정택 교수는 대외 협력이나 산학, 지부 협력 분야에서 활동한다. 협력부에는 박정수 숭실대 교수가 신진연구자들의 협력을 강화하는 역할을 맡고 있다. 올해 학회에서 특히 강조하고 있는 것은 교육과 국제 부문이다. 교육은 부산, 대전, 대구 등 각 지역별로 핵심 역할을 할 교수가 있는데, 대전은 이만희 한남대 교수가, 대구는 교육기획 상임이사를 맡은 김창훈 대구대 교수가, 부산은 부산대 교수인 내가 전반적으로 활동을 지휘한다. 정보보호 교육의 지역 간 격차를 줄이기 위한 전략적 배치다. 산업 도메인별 융합 보안에도 특화된 교수들이 있으며, 이를 총괄하는 이만희 한남대 교수가 사실상 중책을 맡고 있다." - 지난해 학회와 다르게 가져가고 싶은 부분이 있다면? "지난해에도 박영호 전 회장이 학회를 잘 이끌어주셨다. 다만 올해에는 산업 도메인과 융합된 보안 역량을 키우고 싶다는 점을 재차 강조하고 싶다. 이런 학회의 의지를 담아 올해 총무 부문에 실무진 인재를 상임이사로 합류시켰다. 한국인터넷진흥원(KISA) 단장 출신의 손경호 강원대 교수도 상임이사로 합류시키면서 융합 보안 쪽으로 변화시키려는 시도를 하고 있다. 현 시대는 전통적인 시스템 보안, 네트워크 보안만으로는 부족하다. 서비스나 산업이 급격하게 바뀌고 있기 때문에 도메인 하나하나에 대해서 최대한 많은 이해도를 가지게 학회가 노력해야 하는 시점이다. 시대의 변화에 부응하는 새로운 시도와 노력을 올해 집결시킬 계획이다." - 회원들에게 바라는 점이나 당부의 말을 하자면? "정보보호는 더 이상 기술자만의 일이 아니다. 모든 산업과 조직, 그리고 국민이 하나가 돼야 한다. 우리 학회는 회원들의 지혜와 열정을 모아 학문적 기반 위에 산업과 정책을 연결하고, 미래 세대 인재를 양성하는 플랫폼이 돼야 한다. 더 적극적인 참여와 연대를 부탁드린다." ◆김호원 한국정보보호학회 회장은... - 1971년생 - 1993년 경북대 전자공학과 졸업 - 1993년 3월~1999년 2월 포항공대 전자전기 석사/박사 졸업 - 1998년 12월~2008년 2월 한국전자통신연구원 정보보호연구단 선임연구원/팀장 - 2002년7월~2003년6월: 독일 보훔대학교 PostDoc - 2008년3월 ~ 현재: 부산대 컴퓨터공학과 교수/정교수 - 현) 부산대 융합보안대학원 책임교수 - 현) 부산대 지능형 사물인터넷연구센터 센터장 - 현) 부산대 블록체인 플랫폼연구센터 센터장

2026.01.24 16:42김기찬 기자

[법과 상식 사이] 왜 미국에는 단일 프라이버시법이 없을까

최근 대규모 개인정보 유출 사건이 잇따르면서 각국의 프라이버시 법제에 대한 관심이 다시 높아지고 있다. 이러한 논의를 이해하기 위해서는 먼저 EU와 미국이 채택하고 있는 프라이버시 규제의 제도적 차이를 살펴볼 필요가 있다. EU는 일반 정보보호 규정(GDPR)이란 단일 규범을 통해 높은 수준의 개인정보 보호를 요구하는 대신, EU 전역에 공통적으로 적용되는 기준을 제시함으로써 기업들에게 명확한 규제 대응의 틀을 제공한다. 반면 미국은 연방 차원의 포괄적 프라이버시법 없이 주(州) 중심의 분산적 규제 구조를 유지하고 있어 기업들은 주마다 서로 다른 동의 방식과 고지 의무를 충족시켜야 한다. 이러한 규제의 파편화는 막대한 준수 비용과 법적 불확실성을 야기해 왔으며, 그 결과 연방 차원의 통합 프라이버시법 제정에 대한 기대도 오랫동안 제기되어 왔다. 그럼에도 미국은 왜 유럽의 GDPR과 같은 단일한 체계로 나아가지 못한 채 주와 연방의 권한 다툼 속에 머물러 있는 것일까. 문제의 본질은 헌법이 예정한 연방과 주 간의 권한 배분 구조에 있다 연방 정부가 프라이버시 영역에서 입법 권한을 주장할 수 있는 핵심 근거는 미국 헌법 제1조 제8절 제3항 통상조항(Commerce Clause)이다. 통상조항은 연방 의회에 외국과의 통상, 주 간 통상, 그리고 인디언 부족과의 통상을 규제할 권한을 부여한다. 초기에는 이 조항이 주로 물리적 상품의 이동과 거래를 규율하는 근거로 이해됐으나, 현재는 연방대법원의 판례를 통해 그 범위가 크게 확장되어 교통·통신·금융·노동 등 주 간 경제에 실질적인 영향을 미치는 모든 활동을 포괄하는 개념으로 해석된다. 전화와 인터넷, 디지털플랫폼처럼 본질적으로 주 경계를 넘나드는 활동은 오늘날 통상조항 적용의 전형적인 대상이며 이를 통해 미국 연방 정부는 경제와 사회 전반에 걸친 광범위한 규제를 정당화해 왔다. 이러한 법리적 확장은 개인정보 보호 영역에도 그대로 적용된다. 연방 프라이버시법 초안들(APRA, ADPPA 등)은 개인정보의 수집·이용·이전을 주 간 상거래에 직접적이고 지속적인 영향을 미치는 경제 활동으로 규정한다. 이에 따라, 주별로 상이한 의무가 기업의 데이터 흐름과 비즈니스모델에 중첩 적용되면서 연방 차원의 개입이 정당화된다는 논리가 형성된다. 그러나 프라이버시 규제는 통상 규제에 그치지 않고 소비자 보호와 기본권 보장이라는 전통적인 주 정부의 입법권 및 경찰권과 충돌하게 되며, 이러한 헌법적 긴장이 오늘날 미국에서 연방 프라이버시법이 반복적으로 좌초되는 구조적 배경을 형성하고 있다. 연방의 선점원칙과 주 정부 입법권의 충돌 미국 헌법은 연방법과 주법이 충돌할 경우 연방법이 우선 적용된다는 선점원칙(preemption)을 통해 연방 권한의 효력을 확보하는 한편, 헌법에 명시되지 않은 권한은 헌법 수정조항 제10조에 따라 주에 유보함으로써 연방과 주의 권한 경계를 설정하고 있다. 다시 말해, 연방법은 주법에 우선하지만 연방에 위임되지 않은 영역에서는 주가 독자적으로 규범을 설계할 수 있다. 문제는 개인정보 보호가 오랫동안 소비자 보호, 불법행위 책임, 사생활 보호와 같은 주법 영역에서 발전해 왔다는 점이다. 이로 인해, 연방 프라이버시법은 주법에 앞사 적용돼야 실효성을 갖지만 연방이 이를 일괄적으로 규율하려 할 경우 주 정부의 입법권을 침해한다는 강한 반발에 직면하게 된다. 실제로 APRA와 ADPPA를 포함한 주요 연방 프라이버시법 초안들은 모두 주 프라이버시법을 일정 범위에서 배제하는 선점 조항을 담고 있었고 바로 이 지점에서 갈등이 본격화됐다. 캘리포니아, 콜로라도, 버지니아 등 이미 포괄적 프라이버시법을 시행 중인 주들은 연방 법이 최소 기준을 제시하는데 그치지 않고, 주가 더 강한 보호 규제를 도입하는 것까지 제한하는 기준으로 작동할 가능성을 우려한다. 이들 주의 입장에서 선점 조항은 규제 일관성을 확보하기 위한 장치라기보다 그동안 축적해 온 보호 체계를 연방 입법으로 약화시킬 수 있는 수단으로 받아들여진다. 이로 인해, 연방 프라이버시 입법은 단순한 정책 조정의 문제가 아니라, 연방과 주 가운데 누가 프라이버시 규범을 설계할 권한을 가지는가라는 연방주의(federalism) 차원의 충돌로 전환된다. 결국 현재의 교착상태는 통상권에 기초한 연방의 선점 논리와 수정조항 제10조에 기초한 주의 입법권이 정면으로 맞부딪히는 헌법 구조의 산물이다. 이러한 구조적 충돌이 해소되지 않는 한 연방 차원의 포괄적 프라이버시법은 반복적으로 같은 지점에서 멈출 수밖에 없다. 기업의 현실적 대안: 연방 입법이 아닌 주 기준을 사실상 표준으로 삼아라 이러한 헌법 구조를 고려할 때 연방 차원의 통합 프라이버시법 제정을 기다리는 전략은 현실적이지 않다. 주별로 파편화된 규제 환경이 상당 기간 지속될 가능성이 큰 만큼 현재 미국 내에서 사실상의 기준으로 기능하고 있는 개정된 캘리포니아 소비자 프라이버시법(CCPA/CPRA)의 보호 수준을 내부 공통 기준으로 설정하고 개인정보의 수집과 활용을 최소화하는 방향으로 대응하는 것이 합리적이다. 다수의 주가 캘리포니아 모델을 벤치마킹하고 있다는 점에서 CPRA에 기반한 컴플라이언스 체계는 향후 타 주 법률에도 비교적 유연하게 대응할 수 있는 실질적인 기반이 된다. 불확실한 연방 입법의 향방에 기대기보다 생체정보·위치정보·아동 데이터 등 특정 영역을 중심으로 강화되고 있는 주 단위 규제와 집행에 선제적으로 대비하는 것이 현 시점에서 기업이 선택할 수 있는 가장 현실적인 대응 전략이다.

2026.01.23 14:24안정민 컬럼니스트

최형두 의원, 쿠팡 사태 근절...정보보안 패키지 법안 발의

국회 과학기술정보방송통신위원회 소속 최형두 의원(국민의힘)은 쿠팡 정보 유출 사태를 계기로 개인정보 보호, 클라우드 보안, 해킹 대응 체계를 근본적으로 재설계하는 정보보안 패키지 법안 4건을 대표발의했다고 밝혔다. 최 의원은 “최근 쿠팡에서 발생한 대규모 개인정보 유출 사건은 단순한 기업 내부 사고를 넘어, 국내 디지털 보안 체계 전반의 구조적 취약성을 드러낸 중대한 경고”라며 “클라우드 서버 운영, 외부 협력사 활용, 국외 원격접속 환경이 결합된 플랫폼 구조 속에서 보안 책임이 사실상 공중분해된 현실이 이번 사태를 통해 명확히 확인됐다”고 말했다. 이어, “쿠팡 사례는 보안 실패의 원인을 특정 개인이나 단일 정부부처 기관 문제로 돌릴 수 없는 구조적 위기”라며 “클라우드 설정 오류, 외주 인력의 과도한 접근권한, 내부 통제 부실이 결합될 경우 개인정보는 순식간에 무방비 상태가 된다는 점을 여실히 보여줬다”고 지적했다. 현행 법체계는 민간 대형 클라우드 이용 기업과 제공자에게 실질적인 보안 의무와 책임을 명확히 부과하지 못하고, 국외 원격접속을 통한 개인정보 접근 역시 사실상 제도적 사각지대에 놓여 있다는 비판이 반복됐다. 특히 쿠팡과 같이 글로벌 클라우드 환경과 연계된 플랫폼 기업의 경우, 개인정보 처리·접근·관리의 상당 부분이 국외 인프라와 연결돼 있음에도 사고 발생 시 국내 제도만으로는 책임 소재를 명확히 가리기 어려운 구조다. 최 의원은 “지금의 구조에서는 사고 피해는 국내 이용자가 떠안고, 책임은 해외 법인과 복잡한 계약 구조 뒤로 숨을 수 있다”며 “이는 명백한 제도 실패이자, 디지털 시대의 새로운 국민안보위기, 안전 공백”이라고 강조했다. 이에 따라 최 의원이 발의한 법안은 보안 취약점 신고와 면책제도. 내부자 공급망 클라우드 보안 강화 내용을 담은 정보통신망법 개정안, 민간 대형 클라우드 CSAP 의무화 클라우드컴퓨팅법 개정안, 국외 원격접속 개인정보 접근도 국외 이전으로 규정하는 개인정보보호법 개정안 등이다. 최 의원은 “쿠팡 사태는 시작에 불과할 수 있다”며 “지금 손보지 않으면 같은 유형의 개인정보 대형 사고는 다른 플랫폼, 다른 산업으로 확산될 것”이라고 경고했다. 그러면서 “이번 정보보안 패키지 법안은 특정 기업을 겨냥한 것이 아니라, 쿠팡 사태로 확인된 구조적 문제를 더 이상 방치하지 않기 위한 최소한의 안전장치”라며 “국민의 개인정보와 디지털 신뢰를 지키는 법적 기준을 분명히 세우겠다”고 밝혔다.

2026.01.22 10:22박수형 기자

EU, 중국 통신장비 배제...화웨이 "국적 기준 차별행위"

유럽연합(EU)이 화웨이와 ZTE 등 중국 기업의 통신장비 사용 금지를 추진하고 나섰다. 그린란드를 두고 미국과 대치하는 가운데 특정 국가를 배제하려는 이례적인 조치다. 화웨이는 이에 대해 사실이나 기술적 기준이 아닌 국적으로 차별하고 있다고 비판하면서, 안전하고 신뢰할 수 있는 제품과 서비스를 지속적으로 제공한다는 방침이다. 화웨이는 21일 공식 성명을 내고 “국적을 기준으로 특정 비(非) EU 공급업체를 제한 배제하는 입법 제안은 EU의 기본 법 원칙인 공정성, 비차별성, 비례성에 위배되며 세계무역기구(WTO) 의무에도 부합하지 않는다”며 “화웨이는 유럽에서 합법적으로 사업을 영위하는 기업”이라고 밝혔다. 이어, “앞으로도 안전하고 신뢰할 수 있는 제품과 서비스를 지속적으로 제공할 것”이라며 “향후 입법 절차의 전개에 따라 법적 제도적 대응을 포함해 정당한 권익을 보호하기 위한 모든 조치를 검토할 예정이며, 관련 상황을 면밀하게 주시하고 있다”고 강조했다. 앞서 EU 집행위원회는 사이버보안법을 개정해 보안상 위협이 있는 제3국의 기업을 권역 내 무선 네트워크에서 배제하는 계획을 세우고 있다. 보안을 명분으로 내세웠으나 사실상 중국 기업을 배제하려는 움직임이다. EU는 그간 일부 회원국이 자율적으로 중국 기업의 통신장비를 교체해왔으나 이를 법으로 못 박아 강제화하겠다는 뜻을 밝힌 셈이다. 글로벌 통신장비 시장의 점유율은 화웨이를 선두로 에릭슨, 노키아, ZTE, 삼성전자 순으로 나타나는데 화웨이, ZTE를 배제해 EU 권역에 본사를 두고 있는 에릭슨과 노키아를 노골적으로 지원한다는 비판에서 자유롭지 않다. 헤나 비르쿠넨 EU 기술 담당 집행위원은 “유럽의 기술 주권을 확보하고 ICT 공급망을 보호하기 위한 결정적 조치”라고 했는데, 실제 보안을 강조한 주장보다 무역장벽을 시사했다는 평가다. EU의 사이버보안법은 통신장비 분야에 국한되지 않고 반도체, 클라우드 컴퓨팅, 자율주행차, 드론 등 18개 핵심 인프라로 확대됐는데 미국의 관세 부과 수준을 넘어 기술 영역의 무역 담을 쌓겠다는 의미로 풀이돼 더욱 논란이 될 전망이다. 이에 대해, 중국 외교부는 “근거 없이 중국 기업을 배제하는 것은 노골적인 보호무역주의”라며 “공정하고 차별 없는 비즈니스 환경을 보장해야 한다”고 했다.

2026.01.21 16:33박수형 기자

'AI 이용자보호' 법 공백 해소...방미통위 안내서 발간

현행 통신 관계 법령을 인공지능(AI) 서비스에 적용해 해석 내용을 사업자들에게 제시해 주기 위한 법령안내서가 처음 발간됐다. 방송미디어통신위원회는 20일 인공지능 기술 발전에 따라 발생하는 법적 불확실성을 해소하기 위해 통신 관계 법령을 분석한 '인공지능 서비스 사업자를 위한 이용자보호 관련 통신관계 법령안내서'를 발표했다. 전기통신사업법, 정보통신망법에서 이용자보호 관련 주요 조문 중 AI 서비스 적용 가능성과 향후 개선 방향 등을 도출해 AI 서비스 적용 관점에서 분석한 것으로, 관련 사업자들에게 법적 나침반을 제시해 줄 수 있을 것으로 기대된다. 정보통신망을 통해 제공되는 AI 서비스의 경우 전기통신사업법 상 부가통신서비스, 정보통신망법 정보통신서비스로 포섭될 수 있으나 서비스 형태와 제공 방식 등이 복잡하고 다양해 각 법령의 적용 여부가 불확실한 측면이 있었다. 방미통위는 이를 해소하고 사업자의 규제 예측 가능성을 제고하기 위해 지난해 3월부터 정보통신정책연구원(KISDI), AI 법률 전문가로 구성된 연구반과 외부 자문을 통해 국내외 이용 및 법제 사례 등을 검토해 안내서를 마련하게 됐다. 전기통신사업법 상 금지행위, 이용자 보호 및 손해배상 조문 등과 정보통신망법 상 불법유해정보 유통 방지, 아동‧청소년 보호 조문 등 현재 제공되고 있는 AI 서비스의 이용자 보호 관련 조문들을 중심으로 검토했다. 법령안내서에 따르면 AI 서비스 사업자는 부가통신사업자로서 전기통신사업법 상 금지행위로 규정된 이용자 이익 저해 행위와 중요사항 미고지 행위 등을 해서는 안 된다. 정보통신망법 불법유해정보 유통 방지에 대해서도 '유통'의 개념을 면밀히 살펴보고, 인공지능 서비스에도 관련 사항이 중요하다는 정책적 함의를 도출했다. 다만, AI 서비스의 이용 행태에 따라 해당 법령 적용 가능성이 달라질 수 있다고 전제했다. 법령안내서는 AI 서비스 사업자들이 이용자 보호 정책에 있어 공백이 발생하지 않도록 관련 서비스 환경에 맞는 개선 방향도 함께 제시하고 있다. 방미통위는 향후 이번 안내서를 기반으로 AI 생태계 변화에 따라 발생하는 이용자 보호 이슈에 적절하고 합리적인 정책을 추진함과 동시에 사업자에게는 규제 대응의 안정성을 제공하고, 이용자에게는 서비스 이용의 신뢰성을 제고해 나간다는 방침이다.

2026.01.20 14:20박수형 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

[AI는 지금] "인류 통제 벗어날 수도"…세계 석학들이 보낸 적색 경보

"또 실패는 없다"…구글이 AI 글래스 '킬러앱'에 카톡 찜한 이유

"피지컬 GPT, 한국이 선도할 수 있다"

저평가주 외인 매수세에...SK텔레콤 주가 고공행진

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.