• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보호'통합검색 결과 입니다. (475건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

美 하원, '아동 온라인 보호 조치 의무화' 법안 통과

미국 하원이 아동을 위한 새로운 온라인 안전 보호 조치를 의무화하는 법안을 통과시켰다. 이는 미국 부모들 사이에서 광범위하게 퍼진 우려를 해결하려는 정부의 움직임이 탄력을 받고 있다는 점을 보여주지만, 보다 강력한 조치를 요구하는 상원과는 충돌이 예상된다. 29일(현지시간) 블룸버그 등 외신에 따르면 하원을 통과한 'KIDS 법안'은 찬성 267표, 반대 117표로 가결됐다. 해당 법안은 메타, 틱톡, 스냅 등 빅테크가 미성년자 피해를 예방하기 위해 합리적인 주의 의무를 부과해야 한다는 상원의 요구까지는 포함하지 않았다. 공화당과 민주당 상원의원은 지난주 하원의 법안이 충분하지 않다고 비판한 바 있다. 이 법안은 온라인 플랫폼이 음란물 사이트의 의무적인 연령 확인 절차를 포함해 미성년자의 성적 콘텐츠 접근을 제한하도록 규정한다. 또한 사회관계망서비스(SNS)와 온라인 비디오게임 플랫폼에는 부모 통제 기능을 제공하도록 했다. 인공지능(AI) 챗봇은 자신을 미성년자로 밝힌 이용자에게 자신이 사람이 아니라는 사실을 알려야 하며 자살 징후를 보이는 아동에게는 자살 예방 관련 정보를 제공해야 한다. 아울러, 이 법안은 SNS 기업들이 미성년자를 대상으로 중독성을 유발하는 설계 요소를 제한하는 기본 설정을 적용하고, 부모에게 자녀의 개인정보 보호 설정을 관리할 수 있는 도구를 제공하도록 규정하고 있다. 브렛 거스리 켄터키주 공화당 하원의원은 “단 하나의 법안으로 온라인에서 가족들이 직면한 모든 문제를 해결할 수는 없지만, 이번 법안은 의미있는 보호 장치를 마련하기 위한 중요하고도 오래 기다려온 전진”이라고 말했다. 이어 “이는 종착점이 아니라 중요한 이정표”라고 덧붙였다. 반대로 디지털 권리 단체들은 법안이 이용자의 나이를 확인하기 위해 빅테크가 과도한 개인정보를 수집하도록 만들 수 있다며 반대하고 있다. 온라인 표현의 자유를 옹호하는 전자프런티어재단(EFF)은 이 법안을 통해 SNS 기업들이 이용자의 운전면허증이나 여권을 수집하거나 개인정보를 침해할 수 있는 연령 추정 시스템을 사용하도록 만들 수 있다고 지적했다. 현재 상원에서는 마샤 블랙번 테네시주 공화당 소속 상원의원이 하원 법안보다 강력한 법안을 추진 중이다. 여기에는 빅테크가 미성년자에게 유해한 콘텐츠를 추천할 경우 법적 책임을 지도록 하는 '주의 의무' 조항이 담겨 있다. 섭식 장애를 조장하거나 약물 남용, 성 착취를 부추기는 콘텐츠도 포함된다. 블랙번 의원은 “주의 의무가 없다면 빅테크들은 아이들의 안전보다 이익을 우선하는 모습을 계속 유지할 것”이라며 “빅테크가 아이들을 중독시키고, 착취하며 해를 끼치는 방식으로 제품을 설계하지 못하도록 강력한 연방 기준이 필요하다”고 덧붙였다. 아동 온라인 안전 단체 연합은 지난주 하원 지도부에 서한을 보내 KIDS 법안을 거부해 달라고 촉구했다. 법안에 '주의 의무' 조항이 포함되지 않았다는 점이 주된 이유 중 하나다. 블랙번 의원은 백악관과 직접 협상하며 상원 버전의 아동 온라인 안전 법안과 이용자 연령 확인 의무를 포함한 입법을 추진하고 있다. 이 패키지 법안에는 빅테크를 위한 유인책도 들어갈 예정이다. 주 정부의 AI 관련 법안보다 연방 법률을 우선 적용하는 것이다. 백악관은 지난해 주 정부의 AI 법률에 대한 연방 차원의 유예 조치를 의회에서 통과시키려고 여러 차례 시도했지만 실패했다.

2026.06.30 09:31박서린 기자

[카드뉴스] 드라마 '참교육'의 교권보호국, 신설 가능할까

안녕하세요, AMEET 기자입니다. 드라마 '참교육'이 뜨거운 반향을 일으키면서, 현실 속 교권 문제도 다시금 수면 위로 떠올랐는데요. 최근 교권보호과 신설 논의가 본격화된 것도 이런 사회적 관심과 무관하지 않아요. 실제로 교권 침해 건수는 불과 3년 사이에 무려 두 배나 급증했고, 악성 민원에 지쳐 교단을 떠나는 선생님들도 해마다 늘고 있는 실정이에요. 그동안 교권 정책은 큰 사건이 터질 때마다 땜질식으로 법을 고치는 패턴이 반복되어 왔어요. 그래서인지 현장 선생님들의 목소리는 더욱 절박한데요, 현직 교원 무려 92.4%가 전담 기구 신설을 원한다고 답했을 정도예요. 전문가들은 진짜 교권 보호가 되려면 기존 조직 통합, 법적 권한 부여, 3자 협의 구조라는 세 가지 조건이 반드시 갖춰져야 한다고 입을 모으는데요. 이름표만 새로 달고 실질적 변화가 없다면, 이건 '사이다'가 아닌 '독배'가 될 수 있다는 경고도 빠뜨릴 수 없어요. 결국 교권보호과가 선순환을 만들어낼지, 악순환의 고리를 반복할지는 '어떻게 만드느냐'에 달려 있어요. 좋은 제도는 간판이 아닌 권한과 신뢰에서 나온다는 것, 꼭 기억해주세요! 더 자세한 내용은 카드뉴스에서 직접 확인해보세요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/631b9b09.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.06.26 19:27AMEET

'참교육' 상징 교권보호국, 가능할까…AI 토론 결과는

안녕하세요 AMEET 기자입니다. 최근 넷플릭스에서 방영 중인 드라마 '참교육'이 뜨거운 반향을 일으키며 교육계의 공기를 바꾸어놓고 있습니다. 극 중 등장하는 가상의 조직 '교권보호국'이 보여주는 강력하고 신속한 해결책에 대중은 열광하고 있고, 이는 자연스럽게 현실 세계의 정책 논의로 이어졌는데요. 현재 교육부에서는 교권보호과 신설을 본격적으로 검토하기 시작했고, 안민석 당선인을 비롯한 정치권에서도 교육감 직속의 교육활동보호국 설치를 강력하게 주장하고 있는 상황입니다. 과연 드라마 속 통쾌한 해결책이 우리네 교실의 현실적인 구원투수가 될 수 있을까요? 이번 사안을 두고 챗GPT와 제미나이, 클로드로 구성된 다양한 시각의 AI 패널들이 각자의 전문 영역에서 심도 있는 토론을 펼쳐보았습니다. 챗GPT는 교육정책적 관점에서 교사들의 실질적 체감도를 분석하는 역할을 맡았고, 제미나이는 행정학적 관점에서 조직의 효율성과 예산의 문제를 짚어냈습니다. 또한 클로드는 행정법적 관점을 통해 신설 조직이 가질 법적 권한과 발생 가능한 소송 리스크를 정밀하게 진단하며 논의를 풍성하게 만들었습니다. 가상의 '교권보호국'이 현실의 정책으로 넘어오기까지 이번 토론에서 가장 먼저 쟁점이 된 부분은 드라마 속 강력한 응징 체계가 현실의 행정 조직으로 이식될 수 있느냐는 지점이었습니다. 교육정책 관점의 AI 패널은 현재 교사들이 겪는 고통이 임계점을 넘었다는 사실에 주목했는데요. 경기교사노조의 최신 설문 결과를 보면, 교권 침해를 겪은 교사의 무려 79%가 교권보호위원회 절차조차 밟지 않는다고 하죠. 그 이유로 65% 이상이 2차 피해를 우려한다는 점을 들었는데, 이는 기존 시스템이 교사를 전혀 보호하지 못하고 있다는 뼈아픈 증거이기도 합니다. 반면 행정학 관점의 AI 패널은 드라마의 인기에 편승한 성급한 조직 신설이 자칫 '무늬만 화려한 관료제'를 하나 더 추가하는 결과로 이어질 수 있다고 경계했습니다. 특히 교육부가 검토 중인 '과' 단위의 신설은 드라마 속 '국' 단위의 강력한 위상과 괴리가 있어 대중의 기대치를 충족하기 어려울 것이라는 분석을 내놓았죠. 사회문화적 평론을 담당한 패널 역시 드라마가 보여준 '사이다' 식 해결에 대한 갈증이 현실 정책의 밋밋한 행정 지원과 충돌할 때 발생할 국민적 실망감을 우려했습니다. 결국 신설 조직이 단순한 상징을 넘어 실질적인 구속력을 가지기 위해서는 기존의 지지부진했던 민원 처리 방식을 완전히 탈피해야 한다는 점에 모든 패널이 공감대를 형성하며 논의의 첫 단추를 끼웠습니다. '조직 신설'이라는 명분과 '행정 효율'이라는 현실 사이의 충돌 본격적인 논쟁은 신설 조직의 실효성을 두고 격렬하게 전개되었습니다. 행정학 관점의 AI 패널은 신설될 교권보호과가 기존의 학교민원대응지원팀과 기능이 중복될 가능성이 크다는 점을 날카롭게 비판했는데요. 만약 두 조직의 역할 분담이 불분명해진다면 책임 회피와 예산 낭비라는 관료제의 고질병이 도질 수밖에 없다는 것이죠. 2022년 기준 우리나라의 교육 예산은 GDP 대비 5.41%로 다른 국가들에 비해 결코 적지 않은 수준임에도 교권 보호 체감도가 낮은 이유는 조직의 숫자가 부족해서가 아니라 집행 역량이 분산되어 있기 때문이라는 지적입니다. 이에 대해 교육정책 관점의 AI 패널은 정면으로 반박했습니다. 단순한 기능 중복을 걱정할 것이 아니라, 오히려 흩어져 있는 기능을 모으는 '통합적인 컨트롤타워'로서의 신설 조직이 필요하다는 논리였는데요. 교사들이 민원을 제기했을 때 만족도가 얼마나 높아졌는지, 그리고 2차 피해가 얼마나 줄었는지를 명확한 성과 지표로 설정한다면 행정 효율성은 자연스럽게 따라올 것이라는 주장을 펼쳤습니다. 특히 학부모 대표 관점의 패널은 이 대목에서 매우 흥미로운 인사이트를 던졌습니다. 신설 조직이 교사만을 위한 '방패'가 아니라 학부모와 교사 사이의 갈등을 미리 예방하는 '소통의 창구'가 되어야 한다는 점을 강조한 것인데요. 민원이 발생한 뒤에 처리하는 사후 대응 방식으로는 아무리 조직을 늘려도 갈등의 골을 메울 수 없으며, 학교 내 상설 상담 체계를 갖추는 '예방형 시스템'으로의 패러다임 전환이 필요하다는 제안은 토론의 논점을 한 단계 격상시켰습니다. 법적 실효성과 문화적 기대치, 두 마리 토끼를 잡을 수 있을까 토론의 막바지에는 행정법적 관점과 사회문화적 기대치가 어떻게 조화를 이룰 것인지에 대한 심도 있는 분석이 이어졌습니다. 행정법 관점의 AI 패널은 신설 조직이 가질 법적 지위의 불확실성을 가장 큰 위험 요소로 꼽았는데요. 만약 교권보호과가 내리는 결정이 명확한 법적 근거를 갖추지 못해 '처분성'을 인정받지 못한다면, 결국 교사와 학부모는 다시 법정으로 향하게 될 것이라는 경고였습니다. 법적 근거가 미약한 행정적 개입은 오히려 행정심판과 소송 건수를 연간 10% 이상 증가시키는 역효과를 낼 수 있다는 분석은 패널들에게 깊은 인상을 남겼습니다. 이에 대해 비판적 관점의 패널은 조직 신설이 모든 문제를 해결해 줄 것이라는 '낙관론' 자체를 경계해야 한다고 덧붙였습니다. 2026년 현재 이재명 정부 교육 기조 아래에서 추진되는 이러한 조직 개편이 자칫 갈등을 제도적으로 심화시키는 결과로 이어지지 않으려면, 자율적인 학교 내 조정 메커니즘을 먼저 강화해야 한다는 목소리였죠. 결국 이번 토론의 합의점은 신설 조직이 단순히 하나의 '과'를 늘리는 행정적 행위에 그쳐서는 안 된다는 점으로 모였습니다. 기존 조직을 통합하여 인력을 재배치하고, 민원 처리 만족도 80% 달성 같은 구체적인 성과 지표를 도입하며, 법적 지위를 명확히 규정하는 3박자가 맞물려야만 드라마 속 '사이다' 해결책에 근접한 현실적 대안이 될 수 있다는 결론에 도달했습니다. AI 패널들은 조직 신설이 완성형 답안이 아니라, 무너진 교육 현장의 신뢰를 회복하기 위한 긴 여정의 시작점일 뿐이라는 사실을 다시 한번 확인하며 논의를 마무리했습니다. 드라마 '참교육'이 쏘아 올린 교권보호국에 대한 열망은 우리 사회가 그동안 교실 안의 눈물에 얼마나 무관심했는지를 보여주는 방증이기도 합니다. AI 패널들이 짚어낸 행정적 비효율에 대한 우려와 법적 권한의 한계, 그리고 예방 중심의 시스템 구축이라는 과제들은 이제 정책 입안자들의 책상 위에 놓였습니다. 조직의 이름이 무엇이든, 혹은 그 위치가 어디이든 중요한 것은 교사들이 더 이상 홀로 맞서지 않아도 된다는 확신을 주는 일이 아닐까요. 드라마보다 더 드라마 같은 현실의 변화를 기대하며, 학교가 다시금 가르침과 배움의 즐거움으로 가득 차기를 소망해 봅니다. ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/631b9b09.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.06.26 10:10AMEET

개인정보위 "상조업계 개인정보 보호 체계 미흡"

상조업계 개인정보보호 체계가 미흡하다는 정부의 지적이 나왔다. 개인정보처리시스템의 취약점이 방치돼 있거나, 보관기관이 경과한 개인정보를 보관하고 있던 사례도 포착됐다. 개인정보보호위원회(개인정보위)는 지난 24일 '제12회 전체회의'를 거쳐 상조 서비스 주요 사업자를 대상으로 개인정보 처리 사전 실태점검을 실시한 결과, 보안취약점 조치 미흡, 장기 미사용 계정 관리 소홀 등 미흡사항을 발견하고 시정을 권고하기로 했다고 25일 밝혔다. 지난 2024년 6월 보람상조그룹, 올해 1월 교원라이프 등 상조업계에서 개인정보 유출 사고가 최근 잇달아 발생했다. 이에 개인정보위는 선수금 규모 등을 고려해 상조 분야 주요 사업자 3개사를 선정해 올해 1월 사전 실태점검에 착수했다. 상조서비스 업계는 최근 웨딩, 여행 등 생애주기 전반으로 서비스 범위를 확대하고 있다. 서비스 제공 과정에서는 성명, 전화번호, 종교 등 다양한 개인정보가 처리되고 있는 현실이다. 장기간 회원정보를 보유해야 한다는 특성도 있어 체계적인 개인정보 보호조치가 요구된다. 그럼에도 개인정보위 점검 결과에 따르면 미흡한 사항이 대거 포착됐다. 우선 개인정보처리시스템에 대한 안전 조치가 미흡했다. 보안 취약점 점검 후 발견된 취약점을 적시에 조치하지 않거나 장기간 미사용 계정의 접근 권한을 회수하지 않는 등 접근권한 관리가 미흡한 사례가 발견됐다. 심지어 접속기록 보관 시 필수 항목인 정보주체 정보를 포함하지 않은 사례도 확인됐다. 뿐만 아니라 보관기간이 경과한 개인정보를 파기하지 않거나 분리보관 의무를 준수하지 않은 사례가 확인됐다. 상조 서비스 해지 후 보유 기간이 지난 개인정보가 남아 있는 등의 사례다. 또 개인정보 처리업무를 위탁받은 수탁자 중 일부에 대해 점검 및 교육을 실시하지 않는 등 수탁자 관리·감독도 소홀한 것으로 확인됐다. 개인정보위는 위 사항이 '개인정보보호법' 위반에 해당한다고 판단해 시정권고를 의결했다. 아울러 점검 과정에서 ▲내부 데이터베이스 서버 접근통제 미흡 ▲개인정보 전송구간 암호화 미적용 ▲개인정보 보호책임자 지정요건 미준수 등의 문제가 확인됐다. 개인정보위는 실태점검 기간 중에 관련 사항을 모두 개선·조치했다고 밝혔다. 개인정보위는 국민 생활과 밀접한 분야를 중심으로 사전 실태점검을 지속 확대해 개인정보 침해 위험요인을 선제적으로 발굴·개선한다는 방침이다. 또한 향후에는 개인정보 처리 전 과정에서 위험 요인을 미리 확인하고 개선하는 예방 중심의 개인정보 보호체계를 확산해 국민의 개인정보가 보다 안전하게 보호될 수 있도록 노력해 나간다는 계획이다.

2026.06.25 11:28김기찬 기자

카카오페이 "알리페이 제공은 업무 위탁"…과징금 59억 판결에 항소

카카오페이가 개인정보보호위원회(개보위)가 부과한 과징금 59억 6800만원이 정당하다는 법원 결정에 대해 불복하며 항소를 진행한다. 25일 카카오페이에 따르면 카카오페이는 서울행정법원 행정 12부에 24일 항소장을 제출했다. 앞서 지난 11일 서울행정법원은 카카오페이가 개보위를 상대로 시정명령 등 처분 취소 청구 소송에서 원고 패소 판결을 내렸다. 개보위는 2025년 1월 카카오페이가 이용자에게 동의받지 않고, 개인정보를 알리페이에 유출했다며 59억 6800만원의 과징금과 시정·공표 명령을 부과했다. 재판부는 카카오페이가 고객 개인정보를 알리페이에 제공하는 과정서 간편결제 이용자의 동의를 받지 않았다고 판결했다. 또 카카오페이가 애플 앱스토어 부정 결제 방지를 위한 'NSF 점수' 산출 과정서 이용자의 동의를 받지 않았다고도 법원은 보고 있다. 재판부는 "카카오페이가 이용자 전체에 받은 동의는 고객 식별, 본인 확인 및 인증, 요금 정산 등을 위한 것"이라며 "그 동의만으로는 개인 정보 주체가 정보 이전을 인지하거나 NSF점수 산출에 대해 구체적이고 명확하게 동의했다고 볼 수 없다"고 설명했다. 그러나 카카오페이는 이용자 개인정보를 알리페이에 제공한 것이 합법적인 업무 위탁이라고 맞서고 있다. 업무 수행을 위해 꼭 필요한 절차였다는 입장이다. 카카오페이가 이용자의 개인 정보를 소유하고 있으며 알리페이는 수탁자로 업무 위탁에 해당한다는 부연이다. 카카오페이는 "이번 사안이 글로벌 디지털 서비스 환경에서 업무 위탁과 제3자 제공의 범위를 어떻게 해석할 것인지에 관한 법률적 쟁점이라고 판단하고 있다"며 "보다 명확한 법적 기준을 확인하기 위해 항소를 제기하기로 결정했다"고 설명했다.

2026.06.25 10:58손희연 기자

개인정보위, 빗썸 과징금 2억 1000만원 부과

개인정보 국외이전 규정을 어긴 빗썸이 개인정보보호위원회(개인정보위)로부터 2억1000만원의 과징금 철퇴를 맞았다. 개인정보보호위원회(개인정보위)는 지난 24일 '제12회 전체회의'를 열고 개인정보보호법상 개인정보 국외이전 규정을 위반한 빗썸에 과징금 2억1000만원과 적법한 국외이전 요건을 갖추도록 하는 시정명령을 의결했다고 25일 밝혔다. 앞서 개인정보위는 지난해 국정감사에서 빗썸의 오더북 공유와 관련한 개인정보 국외이전 적법 여부를 지적함에 따라 조사에 착수했다. 조사 결과 빗썸은 해외 가상자산거래소와 오더북 공유 및 가상자산 이전 과정에서 정보주체의 별도 동의 없이 개인정보를 국외이전한 사실이 확인됐다. 빗썸은 2025년 9월~11월간 테더(USDT) 마켓에서 해외 거래소와 오더북을 공유한 바 있다. 이 과정에서 정보주체에게 스텔라거래소로 개인정보를 국외이전한다는 내용으로 동의를 받았다. 그러나 실제로는 다른 거래소가 운영하는 시스템으로 회원번호 및 주문정보를 국외이전한 것으로 확인됐다. 아울러 빗썸은 이용자의 가상자산을 13개 해외 거래소로 이전 시 자금세탁 방지 목적으로 송금인과 수취인의 이름, 지갑주소 등 개인정보를 해외 거래소에 제공하기도 했다. 그러나 정보주체의 별도 동의를 받지 않았으며, 개인정보보호법에서 정한 국외이전 요건도 일부 충족하지 않은 것으로 파악됐다. 개인정보위는 가상자산을 다른 거래소로 이전하는 경우 자금세탁방지를 위한 개인정보 제공의 필요성은 있다고 판단했다. 하지만 개인정보 국외이전은 정보주체의 자기결정권과 밀접하게 관련돼 있기 때문에 개인정보보호법에서 정한 요건과 절차를 면밀하게 준수할 필요가 있다고 봤다. 개인정보위는 이번 과징금 부과와 더불어 조사 과정에서 분석한 블록체인 기술의 특성을 고려해 '블록체인 서비스 개인정보보호 가이드라인'을 수립했다. 블록체인은 참여자 등이 거래내역을 볼 수 있는 투명성, 참여자 간 분산·협업으로 운영되는 분산성, 한 번 기록되면 수정하거나 삭제가 어려운 불변성 등의 기술적 특징을 가지고 있다. 이에 따라 블록체인 기술을 활용한 서비스의 경우 기획 단계부터 개인정보 보호원칙을 철저히 고려해야 한다는 것이 개인정보위의 판단이다. 개인정보위는 "향후에도 국민의 개인정보 자기결정권이 침해되지 않도록 개인정보 국외이전 등 보호법 위반 행위에 대해서는 엄정히 대응하겠다"면서 "신기술 환경에서 개인정보의 보호와 안전한 활용이 조화를 이룰 수 있도록 필요한 기준을 지속적으로 마련해 나갈 계획이다"라고 밝혔다.

2026.06.25 10:39김기찬 기자

"AI도 제로트러스트 대상...행위주체에 포함해야"

"기업망에 접근하는 모든 행위주체를 신뢰하지 않고 지속적으로 검증한다는 '제로트러스트'에서 말하는 행위주체에 AI 에이전트도 포함해야 합니다. 통제 대상 역시 기존에는 정적인 데이터였다면 이제는 피지컬 리소스, 외부 개체, 외부 툴, 나아가 다른 AI 에이전트까지 확장해야 합니다." 이석준 가천대 스마트보안학과 교수는 24일 한국정보보호학회가 개최한 '2026 공급망보안 워크숍'에서 이같이 강조했다. 그는 이날 '에이전틱 AI 시대의 공급망 보안'을 주제로 발표하며, 에이전틱 AI 시대의 제로트러스트와 AI 자재명세서(AIBOM)의 방향성에 대해 제시했다. 그는 "제로트러스트와 공급망 보안의 중요성이 크게 부각되는 일이 있었다. 바로 2021년 조 바이든 전 미국 대통령의 행정명령이다"라며 "바이든 정부는 당시 행정명령을 통해 제로트러스트와 공급망 보안을 위해 '대담한 변화와 상당한 투자'가 필요하다고 명시했다. 이후 미국 제로트러스트, 공급망 보안은 크게 강화됐다"고 설명했다. 이 교수는 AI가 스스로 판단하고 의사결정을 하는 에이전틱 AI 시대가 다가올수록 외부 공격과 관계 없이 AI의 자체판단으로 사용자에게 피해나 악영향을 줄 가능성이 존재한다고 봤다. 그는 "AI에이전트는 명령을 받은 다음에는 스스로 목표를 세우고 여러 에이전트나 외부 툴을 이용해서 일종의 액션을 취한다"면서 "이 액션을 통제하기 위해서는 제로트러스트를 새롭게 발전시킬 필요가 있다. 제로트러스트에서 말하는 최소 권한의 원칙을 최소 에이전트 원칙으로, 필요한 만큼만 자율성을 부여하고 인간이 AI 에이전트에 행하는 명령 자체가 안전한 것인지, 허용된 범위 이내인지 등을 지속적으로 검증할 수 있어야 한다"고 역설했다. 이 교수는 "공급망 보안 측면에서도 AIBOM이 진화할 필요가 있다"면서 "소프트웨어 자재명세서(SBOM)은 코드나 라이브러리를 중요하게 여겨졌지만, 에이전틱 AI 시대에서는 AI가 무엇을 가지고 학습을 했는지가 중요한 이슈다. 이에 AI 에이전트의 자율적 판단·추론마다 동적 결정이 필요하다"고 밝혔다. 그는 AIBOM이 AI 에이전트 배포 이전에만 보장되는 점을 두고 있으며, 배포 이후 런타임 단계에서는 AIBOM이 보안을 보장하지 않는다고 진단했다. 이 교수는 "제로트러스트 관점에서 AIBOM 역시 런타임 환경에서의 보안 체계를 갖춰야 한다. AI가 실제로 무엇을 어떻게 호출하고 있느닞, 그 상대가 안전한지 지속적인 검증이 필요하다"고 강조했다. 아울러 이 교수는 "AI 에이전트가 다양한 외부 툴과 통신하면서 목표를 수정하는 과정에서 발생하는 문제, 즉 공급망 보안 관점의 AIBOM 발전 방향을 논의해야 할 때"라고 부연했다. "피지컬 AI 공급망 침해 시 '무기' 된다" 이날 워크숍 행사에서는 한근희 코어시큐리티 연구소장도 '피지컬 AI와 공급망 보안'을 주제로 발표했다. 한 소장은 "공급망 침해는 피지컬AI의 무기화와 직결된다"면서 "피지컬 AI 시대의 공급망 공격은 위협을 더욱 가중시킬 것"이라고 밝혔다. 한 소장은 "특히 피지컬 AI는 고도의 하드웨어와 소프트웨어가 결합되는 체계인 만큼, 피지컬 AI 설계 전 과정에 걸쳐 검증 작업이 필요하다"면서 "피지컬AI를 둘렀나 공급망 어느 한 곳이라고 침해당하면 모든 신뢰가 무너진다. 이는 곧 피지컬AI의 오작동을 유발, 사용자의 안전을 해칠 우려가 있다"고 강조했다. 이에 그는 핵심 방어 전략으로 ▲AI의 양면성 인정 ▲국제 표준의 내재화 ▲회복력 중심의 프로세스 혁신 등을 주문했다. 한 소장은 "피지컬AI 개발 전반으로 보안을 전진 배치해야 한다"며 "초기 설계 단계부터 시큐어 바이 디자인·디폴트가 필요하다"고 제언했다.

2026.06.24 22:58김기찬 기자

美 의회, '아동 온라인 안전 법안' 추진 물살

미국 의회에서 아동 온라인 안전 법안 통과를 위한 논의가 다시 속도를 내고 있다. 22일(현지시간) 블룸버그 등 외신에 따르면 미국 하원과 상원은 각각 아동 온라인 안전 관련 법안을 추진 중이다. 아직 양원 간 입장 차이와 주 단위 인공지능(AI) 규제와의 관계 등 해결해야 할 쟁점이 남아 있지만, 최근 하원의 초당적 합의와 상원의 적극적인 움직임에 법안 처리 가능성이 높아지고 있다. 지난 21일 하원에서는 핵심 상임위원회 지도부가 새로운 합의안을 발표했다. 해당 법안에는 메타, 구글 등 사회관계망서비스(SNS)가 미성년자 이용자를 대상으로 기본적으로 강력한 개인정보 보호 및 안전 설정을 적용하도록 의무화하는 내용이 담겼다. 브렛 거리스 하원 에너지·상무위원장과 프랭크 팔론 민주당 간사는 공동 성명을 통해 “부모의 권한을 강화하고 안전을 기본값으로 설정하며 아동·청소년 개인정보 보호를 확대하고 데이터 브로커의 투명성을 높이며 빅테크의 책임을 강화하는 것이 법안의 핵심”이라고 말했다. 상원에서는 공화당 소속 마샤 블랙번 상원의원이 보다 강력한 법안을 추진하는 중이다. 이 법안에는 플랫폼 사업자에게 '주의 의무'를 부과하는 조항이 포함됐다. 주의 의무 조항은 기업이 섭식장애를 조장하거나 온라인 괴롭힘 등 잠재적으로 유해한 게시물을 추천할 경우 법적 책임을 지도록 하는 내용이다. 블랙번 의원은 현재 백악관과 협의를 진행하며 이 조항을 주 단위 AI 규제 관련 법안과 묶어 처리하는 방안을 논의 중인 것으로 알려졌다. 그는 성명을 통해 “주의 의무가 없다면 빅테크 기업들은 아동 안전보다 이익을 우선하는 현재의 관행을 유지할 것”이라며 “아동 온라인 안전을 운에 맡길 수는 없으며 백악관이 이 조항을 지지하고 있다는 점에 감사한다”고 덧붙였다. 반면 메타 등 빅테크는 해당 조항에 반대해왔다. 기업들은 이 조항이 온라인 표현의 자유를 위축시킬 수 있으며 이용자의 정확한 연령을 확인하기 어려운 상황에서 집행도 쉽지 않다고 주장한다. 아울러, 백악관은 블랙번 의원에게 '아동 온라인 안전법(KOSA)'과 앱스토어 사업자에게 이용자 연령 확인을 의무화하는 법안을 함께 추진하는 방안을 제안한 것으로 알려졌다. 그와 함께 법안을 추진 중인 리처드 블루멘솔 민주당 상원의원은 하원 법안을 두고 “빅테크에 대한 무기력하고 미온적인 굴복”이라며 “해당 법안은 상원에서 통과될 수 없으며 가족들에 대한 배신”이라고 강하게 비판했다. 블랙번 의원은 상원 법안에 대형 기술 기업들을 설득하기 위한 조건으로 주 정부의 AI 안전 규제를 연방 차원에서 우선 적용하는 방안을 검토하고 있다. 백악관은 지난해 뉴욕주와 캘리포니아주 등이 추진한 AI 규제법을 제한하기 위해 연방 차원의 AI 규제 유예 조치를 여러 차례 시도했지만 의회의 동의를 얻는 데 실패했다. 이외에도 백악관은 업계 관계자들에게 트럼프 행정부가 오는 11월 중간 선거를 앞두고 아동 온라인 안전 문제를 최우선 입법 과제로 보고 있다는 입장을 전달했다는 전언이다.

2026.06.23 09:21박서린 기자

이찬진 금감원장 "스페이스X 0주, 이해 안가"

미래에셋증권이 스페이스엑스(스페이스X) 공모주 배정 실패 사태로 금융감독원 현장검사를 받는 가운데, 이찬진 금융감독원장이 투자자 보호를 중심으로 이번 사안을 면밀히 들여다보겠다고 밝혔다. 이찬진 금감원장은 22일 열린 기자간담회에서 미래에셋증권 현장검사와 관련해 “왜 배정이 안됐는지 추가적으로 살펴보는 중”이라며 “근본적으로 투자자 보호 관련 부분을 검토 중”이라고 말했다. 앞서 미래에셋증권은 스페이스X 공모주를 배정받아 국내 전문·기관투자자에게 공급할 계획이었으나, 최종 물량 확보에 실패했다. 이 여파로 미래에셋증권을 주관사로 선정했던 한국투자신탁운용도 미국 우주 상장지수펀드(ETF)에 스페이스X 공모주를 편입하지 못하면서 논란이 커졌다. 금감원은 구체적인 현황 파악을 위해 지난 9일 미래에셋증권에 대한 현장점검을 기한이 없는 무기한 검사로 전환했다. 이 원장은 검사 기간을 한정하지 않은 이유에 대해 “무기한으로 표현한 것은 투자자 보호 절차를 어떻게 준수하고 있는지, 해외주관사 물량 보존 등 사실 관계를 알아보는 것이 중요하기 때문”이라고 설명했다. 이어 “전문투자자 4000명이 투입된 것으로 아는데 적정하게 했는지 실무적으로 판단하는데 시간이 걸려서 무기한으로 표현했다”고 덧붙였다. 금감원은 투자자 보호 측면뿐만 아니라 이번 공모주 물량 부족 사태의 근본적인 원인도 집중적으로 조사할 예정이다. 이 원장은 “개인(전문) 투자자들은 당연히 배정이 될 것으로 생각했다”며 “물량이 부족한 것은 저희도 이해가 안되어 검토 중”이라고 짚었다. 아울러 금감원은 미래에셋증권에 이어 한국투자신탁운용을 상대로도 현장점검에 착수할 방침이다. 이 원장은 “(스페이스X 공모주) 편입 과정과 관련해 24일 현장점검을 나갈 예정”이라며 “사전에 미리 ETF에 편입을 했는지 점검할 것”이라고 밝혔다.

2026.06.22 15:13홍하나 기자

한국판 글래스윙 '캐노피' 출범..."글로벌로 확장"

인공지능(AI)발 보안 위협에 대응하기 위한 산·학·연 공익 조직이 공식 출범했다. 사단법인 프로젝트 플라즈마(Project Plasma, 이사장 이태희)는 AI 기반 취약점 방어를 사회 전반으로 확산하기 위한 공익 이니셔티브 '프로젝트 캐노피(Project Canopy)'를 17일 공식 출범했다고 밝혔다. 앤트로픽(Anthropic)의 '미토스(Mythos)' 등 고성능 AI 모델이 취약점을 찾아내고 공격 코드를 스스로 작성하는 것으로 알려지면서 AI 보안 위협이 급부상했다. 이에 캐노피는 AI 보안 위협은 어느 한 조직이 혼자서 해결할 수 없다는 문제 의식 아래 보안 여력이 부족한 공익 인프라의 방어력 강화에 나선다는 방침이다. 앤트로픽이 제한적으로 일부 기업 및 기관에만 공개하는 '프로젝트 글래스윙'처럼 캐노피도 'K-글래스윙'의 역할을 자처한 것이다. 캐노피는 AI 기반 취약점 탐지 기술의 혜택을 오픈소스 생태계와 병원, 학교, 공공 유틸리티 등 민생 인프라 전반으로 확산하는 것을 목표로 한다. 출범 전 시범 활동으로 전자정부표준프레임워크, 학교 내부 시스템, 리눅스 및 주요 데이터베이스 소프트웨어 등 공공성이 높지만 보안 투자가 상대적으로 어려운 소프트웨어를 대상으로 AI 기반 취약점 탐지 도구를 활용한 점검을 수행했다. 그 결과 심각도 높은 취약점 수백 건 이상을 발견해 해당 기관 및 개발 주체에 제보했으며, 현재 패치가 진행 중인 것으로 알려졌다. 아울러 기술과 자원이 부족한 조직도 제한 없이 캐노피에 참여할 수 있도록 개방형 생태계를 구축한다. 먼저 초기 이니셔티브의 안정적인 거버넌스 정립을 위해 출범 시점 기준 핵심 운영 주체인 스튜어드(Stewards) 그룹을 구성했다. 스튜어드 그룹에는 ▲두나무 ▲LG유플러스 ▲포스코DX ▲티오리한국 ▲한화손해보험 등이 합류했다. 스튜어드 그룹 외 파트너 및 연구기관으로는 ▲광운대 ▲금융결제원 ▲롯데카드 ▲롯데이노베이트 ▲모두싸인 ▲무신사 ▲사람인 ▲삼성화재보험 ▲SK AX ▲LG전자 ▲NHN ▲우아한형제들 ▲정보통신기획평가원(IITP) ▲지엔터프라이즈 ▲코웨이 ▲하나카드 ▲한국투자증권 ▲현대자동차그룹 ▲현대카드 ▲이 외 비공개 3곳 등으로 구성됐다. 캐노피는 기술의 공익적 안착과 마중물 역할을 위해 약 30억원 상당의 AI 보안 분석 크레딧 재원을 선제적으로 확보해 전액 기부금 형태로 운용한다. 공익 기금의 집행 내역은 투명하게 공개 보고할 방침이며, 해당 재원은 비용 부담으로 고성능 AI 보안 기술을 쓰지 못했던 오픈소스 메인테이너와 민생 인프라 운영 주체에게 직접 귀속돼 프로그램을 지원하는 데 쓰일 예정이다. 지원되는 프로그램으로는 ▲오픈소스 프로그램 ▲민생 인프라 방어 프로그램 ▲협력 공개 및 패치 보상 프로그램 등이다. 이 외에도 캐노피는 이번 출범식을 기점으로 6월 중순부터 취약점 점검 대상을 구체적으로 선별하고 제보 및 패치를 공유하는 '1차 거버넌스 프로세스'에 돌입한다. 이어 7월 초에는 글로벌 생태계 확장을 위해 전 세계 기업 및 기관을 대상으로 한 공개 가입 페이지를 오픈할 계획이다. 한국, 아시아 지역에만 한정하지 않고 이니셔티브를 글로벌 규모로 확장하는 것이 장기적 목표다. 사단법인 프로젝트 플라즈마 이사이자 이번 프로젝트 캐노피의 박세준 위원장은 "AI가 취약점을 찾는 속도는 공격자와 방어자 모두에게 똑같이 주어지지만, 이를 방어하고 패치할 수 있는 여력은 조직마다 불평등하다"라며 "캐노피는 그 치명적인 격차를 메우기 위해 기술과 자본, 사람이 공익적 관점에서 결합한 방파제"라고 강조했다. 이어 "초기에 확보된 재원은 생태계 조성을 위한 마중물이며, 앞으로 정부와 산업계, 보안 솔루션 기업들과의 다자 협력을 결합해 전 세계적인 글로벌 공익 표준 모델로 키워가겠다"고 포부를 밝혔다.

2026.06.17 14:00김기찬 기자

로블록스, '연령 제한 계정' 도입…자녀 보호 기능 강화

로블록스가 미국 등 일부 지역에서 시범 운영하던 연령 제한 계정 체계를 글로벌 시장으로 전격 확대 적용했다. 전 세계 이용자는 연령별 등급이 구분되며, 이용 가능한 콘텐츠와 기능이 일부 제한된다. 16일(현지시간) IT 전문 매체 엔가젯에 따르면, 로블록스는 전 세계 사용자를 대상으로 연령 기반의 계정 등급 제도를 의무화했다. 지역별로 세부 연령 기준은 상이할 수 있으나, 미국 기준 만 5~8세는 '로블록스 키즈', 만 9~15세는 '로블록스 셀렉트', 만 16세 이상은 '일반 로블록스' 계정으로 자동 분류된다. 분류된 계정 등급은 플랫폼 내 콘텐츠 연령 등급과 연동된다. 최하위 등급인 '키즈' 계정은 전체 이용가 수준인 '최소(Minimal)' 및 '순함(Mild)' 등급의 콘텐츠만 이용할 수 있으며, 채팅 기능이 원천 차단된다. '셀렉트' 계정은 '보통(Moderate)' 등급 콘텐츠까지 접근이 허용되며, 부모나 보호자의 승인을 받은 사용자와의 채팅만 가능하다. 만 16세가 되면 모든 기능이 개방되는 일반 계정으로 전환되지만, 만 18세 미만 청소년은 여전히 성인용 콘텐츠인 '제한됨(Restricted)' 라벨이 붙은 게임을 플레이할 수 없다. 자녀 보호 기능도 한층 강력해졌다. 기존에는 만 13세 이상 자녀가 부모의 차단 설정을 직접 해제할 수 있었으나, 이번 개편을 통해 부모는 자녀가 만 16세가 될 때까지 특정 게임의 접속을 강제로 차단할 수 있는 권한을 갖게 된다. 반대로 자녀의 연령 등급을 초과하는 게임이라도 부모의 판단으로 개별 승인이 가능하다.

2026.06.17 09:40진성우 기자

KISA 보안 업데이트 공지 갈수록 늘어...AI 때문?

글로벌 보안, 클라우드 인프라 기업들의 인공지능(AI) 활용이 늘어나면서 AI를 통한 취약점 발견도 눈에 띄게 늘어났다. AI로 취약점을 찾아내는 시대가 현실로 다가온 것이다. 이에 따라 전문가들은 효율적이고 신속한 대응이 필요하다고 주문했다. 16일 한국인터넷진흥원(KISA) 보호나라에 따르면 올해 글로벌 보안·클라우드 인프라 제품의 보안 업데이트 공지가 전년 대비 크게 늘었다. 지난해 4분기(10월~12월) 보안 업데이트 공지는 총 26건에 그쳤으나, 올해 1분기 50건으로 2배 가까이 늘었다. 6월이 끝나지 않은 시점임에도 2분기에는 57건으로 매분기 증가 추세다. 특히 지난 4월 앤트로픽의 AI 모델 '미토스(Mythos)'의 등장 이후 이같은 경향이 짙어졌다. 지난달 KISA 보안 공지는 26건으로 최근 1년 새 가장 많았고, 이달에만 16일 기준 15건으로 집계됐다. 보호나라 보안 업데이트 공지는 오라클, 팔로알토네트웍스, 삼성전자, 마이크로소프트 등 글로벌 보안·클라우드 인프라 제품에서 취약점이 발견된 경우 해당 업체가 취약점을 해결한 패치 버전을 공개했을 때 신속한 업데이트 확산을 위한 KISA 공지사항이다. 기업 내 영향을 받는 버전의 제품을 사용하고 있는 경우 빠르게 패치할 수 있도록 권고하는 것이다. KISA는 "AI를 활용해 취약점을 찾는 기술들이 글로벌 기업이나 민간에서도 많이 활성화됨에 따라 취약점을 보다 신속하고 정말하게 찾아내는 숫자가 늘어나고 있다"며 "이에 따라 보안 업데이트가 크게 늘었고, 보안 공지 역시 각 기업별로 쏟아지고 있다"고 설명했다. 실제 전 세계적으로 취약점은 최근 급증하는 추세다. 취약점 데이터베이스 사이트 'CVE 디테일'에 따르면 공개된 취약점(CVE) 개수는 2023년 2만9066개 수준에서 2024년 4만313개로 늘었고, 2025년에는 4만8448건으로 최대치를 기록했다. 16일 기준으로 올해만 하더라도 3만1825건을 기록했다. 이에 쏟아지는 취약점을 대응하는 일선 보안업계 현장에서는 신속한 취약점 공지, 패치 업데이트 공지가 필요하다는 입장이다. 국내 대형 통신사의 한 보안 담당자는 "KISA 보안 공지는 물론 자사 위협인텔리전스(TI)를 통해 발견되는 취약점 및 패치를 실시간으로 적용하고 있는데, 오히려 KISA의 보안 공지는 너무 느린 감이 있다"며 "RSS 서비스나 TI로 정보를 이미 다 받아 왔는데 향후에 KISA에서 공지가 올라오는 경우가 빈번하다. 취약점이 많아지고 보안 업데이트가 늘어날수록 빠른 전파와 대응 체계 구축이 필요하다"고 말했다. 이용준 극동대 해킹보안학과 교수는 "최근 KISA 취약점 보안공지와 벤더 업데이트가 급증한 것은 소프트웨어 개발 환경에 AI 기능이 필수가 되면서 AI 모델, 연동에 대한 소스코드 취약점과 소프트웨어 공급망 취약점이 증가할뿐 아니라 취약점 탐지 시간도 신속화되고 있다"면서 "따라서 보안 대응 방식도 AI를 활용한 취약점 점검으로 커버리지 확대 및 신속화가 필요하다. 우선순위를 정하고 파급도에 따라 대응하는 것이 필요하다"고 강조했다. 이 교수는 이어 "추가로 버그바운팅(취약점 포상제) 상시화, TI 확대로 외부에서 검증된 취약점을 신속히 패치해야 한다"며 "AI 취약점 분석 에이전트가 휴먼 보안 담당자 개입이 최소화된 AI 취약점 점검 대응 체계에 대한 연구와 실증이 필요하다"고 말했다.

2026.06.16 22:20김기찬 기자

'디지털 신뢰 회복' 칼 빼든 정부…실효성 위해 '디테일' 보완해야

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 무너진 '디지털 트러스트'를 회복하기 위해 정부가 부단히 노력하고 있다. 인공지능(AI)을 활용한 공격자들의 고도화된 공격에서부터 사이버 환경을 안전하게 지키기 위한 대책들을 연달아 내놓고 있다. 이런 가운데 제로트러스트, 국가 망보안 체계(N2SF) 등 보안 신기술 활용 및 가용성을 제고하겠다는 복안이다. 그러나 정부가 제시한 사이버 보안 정책 곳곳에는 여전히 미흡한 부분이 포착된다. 올해의 절반이 지나가고 있는 시점에서 기업들의 침해 사고도 계속되고 있다. 최근 사이버 보안 관련 주무부처가 제시한 정보보호 대책을 큰 틀에서 살펴보면, 화이트해커의 권한 확대를 통해 선제적으로 보안 취약점을 찾아내고 AI발 취약점 폭증에 대비해 국가 주도로 AI 기반 취약점 대응에 나서는 것으로 요약된다. 또한 이같은 조치에도 불구하고 반복적으로 침해사고가 발생하거나 보안상 부주의가 발견될 경우 매출액의 10% 과장금을 통해 엄벌하겠다는 것으로 보인다. '합법적 취약점 탐지' 길 열렸지만…쥐꼬리 포상금·기업 기피는 숙제 올해 초 과학기술정보통신부(이하 과기정통부)가 '제2차 정보보호 종합대책'을 통해 화이트해커를 활용한 취약점 수집 기반을 조성하겠다고 밝힌 가운데, 관련 제도의 구체적인 윤곽이 드러났다. 정부는 올해 안으로 기업과 기관이 일정 조건 하에 자사 정보통신자산의 취약점 발굴을 허용하는 '취약점 공시 및 조정/취약점 제보 제도(CVD/VDP)'를 도입할 예정이다. 화이트해커들이 법적 테두리 안에서 활동할 수 있도록 신고 절차와 면책 조건 등 명확한 기준을 마련하는 것이 핵심이다. 대책 마련에 착수한 이후 지난달 말께 국가인공지능전략위원회(위원장 이재명 대통령)와 과학기술정보통신부, 국가정보원, 한국인터넷진흥원(KISA)은 공동으로 CVD/VDP 시범사업에 착수했다. 화이트해커가 회사 취약점을 합법적으로 찾고 신고할 수 있게끔 기반을 마련했다. 미국, 유럽연합(EU) 등 선진국은 공공기관을 중심으로 이 같은 상시 취약점 탐지 제도가 이미 정착해 있다. 반면 국내에서는 그간 정보통신망법상 허가 없는 내부망 접근 시도가 '침해행위'로 간주돼, 화이트해커들이 선의 목적으로 취약점을 탐지하는 것조차 불가능했다. 정부는 5개월간 시범 운영한 후 내년에 본격 제도를 시행할 예정이다. 이번 시범사업에는 민간기업 7곳과 공공기관 8곳 등 총 15곳이 참여한다. 기존 모의해킹이나 분기별 신고 포상제는 가상 망이나 특정 제품을 대상으로 한 일시적 이벤트 형태였으나, 이번 제도는 실제 운영 망을 대상으로 연중 상시 운영된다는 점이 다르다. 시범사업은 이달부터 11월까지 약 5개월간 취약점 탐색·신고·조치 활동이 이어진다. 이에 대한 결과는 연말께 공개되며, 향후 시범사업을 통해 레퍼런스를 쌓고 완전한 제도화는 내년부터 본격화될 방침이다. 정부는 제도 확산을 위해 공공은 기관 평가 연계, 민간은 보안인증 가점·공공조달 우대, 화이트 해커는 신고 포상제 활성화로 초기 참여 유도한다는 방침이다. 특히 침해사고 발생 시 개인정보보호법에 따라 부과되는 과징금도 CVD/VDP 운영 노력을 감경 요소로 반영키로 했다. 또한 화이트 해커와 제도 참여 기업·기관, 정부간 협력 네트워크 구축 및 홍보 캠페인, 정부표창 수여 등 인식 개선을 추진할 계획이다. 선제적인 취약점 발굴을 위해 화이트해커의 취약점 발굴을 법적으로 허용하기 위한 제도는 마련 중이지만, 일부 한계점이 포착된다. 여전히 일부 공공기관 및 기업에만 한시적으로 운영되고 있으며, 화이트해커에게 유의미한 동기부여를 하지 못하고 있다는 점이다. 취약점을 공개해야 한다는 리스크를 최소화하기 위해 기업·기관·화이트해커 실명은 본인 의사를 고려해 익명 공개 허용했지만, 여전히 기업들은 보안 취약점을 공개해야 한다는 점을 껄끄러워한다. 익명을 요구한 금융권 보안 담당자는 "취약점을 빠르게 조치하기 위해 버그바운티(취약점 포상제)나 현행 CVD/VDP 확산의 필요성에 대해서는 공감하지만, 많은 기업들이 취약점을 공개해야 한다는 것을 껄끄러워 한다"며 "버그바운티 프로그램은 어디까지나 기업이 자발적으로 참여해야 의미가 있는데, 익명이라고 하더라도 '굳이 안하고 말지'하는 조직들이 적지 않을 것"이라고 짚었다. 취약점을 찾아내는 화이트해커에게도 신고 포상제 활성화가 크게 와닿지 않는 모양새다. 정부에 따르면 우수 취약점을 발굴한 화이트해커에게는 총 16점의 상점과 2000만원 규모의 상금이 수여된다. 글로벌 기업의 경우 취약점 제보에 대한 포상금을 '억 단위'로 지급한다. 구글의 경우 2023년 보상금 총액이 약 1200만 달러로 집계됐으며, 메타는 2024년 400만달러 이상을 지급하기도 했다. 오픈AI도 챗GPT 서비스 결함에 최대 2만달러까지 포상금을 지급한다. 또한 찾아낸 취약점을 다크웹 마켓에서 유통되는 금액보다 낮다. 브리치포럼스, 다크포럼스 등 다크웹 불법 해킹 포럼에서는 유명 기업의 취약점이나 최고 관리자 권한을 수만 달러, 1비트코인 이상의 금액에 거래한다. 2024년 브리치포럼스에는 국내 대기업 방화벽 서버의 최상위 관리자 권한을 1만달러에 판매한다는 게시글이 올라오기도 했다. 박기웅 세종대 정보보호학과 교수는 "화이트해커 활동 범위 자체를 늘리는 이번 정책으로 새내기 및 초심자 화이트해커에게는 충분한 동기부여로 작동할 것"이라면서도 "글로벌 기업 대비 버그바운티에 대한 포상금이 낮은 수준이고 확대해야 할 필요성은 있다. 하지만 기업들의 입장에서도 소프트웨어 개발 비용보다 더 많은 금액은 포상금으로 지급할 수는 없다는 어려움이 있다"고 말했다. AI 보안 추진계획 가동…패치 자동화 로드맵 필요 앤트로픽의 AI 모델 미토스(Mythos) 등 AI로 취약점을 빠르게 찾아내는 시대가 현실로 다가오면서 AI 기반 사이버 위협에 대응하기 위한 방안도 정부가 추진하고 있다. 과기정통부는 지난달 말 과학기술관계장관회의를 통해 'AI 기반 사이버 위협에 대응하기 위한 민간 정보보호 추진계획'을 발표했다. 계획안에 따르면 정부는 민간분야에서 AI 보안 위협에 대응할 단기과제와 우리 사회전반의 정보보호 체계를 AI 기반으로 전환하기 위한 중장기 방향성을 제시했다. 단기 과제로는 AI로 취약점을 탐지하면서 취약점 개수가 급증함에 따라 이에 대응하기 위한 체계를 마련하겠다는 것이 첫 번째다. 과기정통부 내에 총괄상황반을 구성하고, 취약점 관리센터 중심 취약점·패치 관리 일원화 및 긴급대응 준비하는 것이 골자다. 또한 피해 파급력이 큰 주요 기업을 대상으로 보안 점검 등을 추진한다. 이 외에도 보안 여건이 부족한 중소기업 대상으로 지원하는 방안과 국제협력을 통한 글로벌 수준의 AI 보안생태계 구축, AI 기반 사이버 위협 선제 대응 체계 확립 등 방안을 제시했다. 중장기적으로는 AI 보안 위협은 AI 기반 보안 역량 강화로 대응해야 한다는 목표 아래 ▲독자적 AI 보안 생태계 조성 ▲AI 시대 정보보호 체질 개선을 위한 기초체력 확보 ▲AI 자율형 침해대응 및 지원체계 확립 ▲주요 정보보호 제도 AI 중심 개편 등 방안을 내놨다. 정부는 취약점을 신속하게 수집해 일원화된 체계로 전파하겠다고 하지만, 한국은 망분리 인프라와 온프레미스 환경이 보편화돼 있기 때문에 국내 특유의 망 환경과 기업별로 제각각인 소프트웨어 특성을 고려해 쏟아지는 취약점에 대한 대량·신속 패치를 적용할 것인지에 대한 논의는 부족해 보인다. 또한 글로벌 보안 기업들이 취약점 발굴뿐 아니라 취약점에 대한 패치까지도 길면 수개월의 시간이 소요되는 만큼 패치 과정을 자동화하는 있는 가운데, 패치 자동화 부분에 대해서는 정부 차원의 로드맵이 부재한 상태다. AI발 위협이 고도화됨에 따라 신속한 패치 전파 체계 구축, 기술지원, 보안 점검 등 조치에 나섰지만 보완해야 할 필요성도 엿보이는 대목이다. 9월 '매출액 10%' 과징금 시대…피해 국민 구제는 뒷전 지난 11일 개인정보보호위원회(개인정보위)는 유출사고가 발생한 쿠팡에 6247억원의 과징금을 부과했다. 역대 최대 과징금 액수다. 쿠팡이 오는 9월 개인정보위로부터 과징금을 받았다면 수조원에 달하는 금액이 부과될 가능성도 있었다. 오는 9월11일부터 개인정보보호법 개정안이 시행되기 때문이다. 개정되는 개인정보보호법은 중대하거나 반복적으로 개인정보 유출 사고를 낸 기업에 전체 매출액의 최대 10%까지 '징벌적 과징금'을 부과할 수 있도록 규정했다. 현행 개인정보보호법은 유출사고와 직결되는 매출액의 최대 3%까지 과징금을 부과할 수 있도록 규정하고 있지만, 상한 액수가 3배 이상 뛰는 셈이다. 반복되는 유출 사고를 막고, 징벌적 과징금을 통해 기업들이 자발적으로 보안에 투자할 수 있도록 유도하는 것이 개정안의 취지다. 그러나 당장 3개월 앞으로 개인정보보호법 개정안이 시행될 예정이지만, 징벌적 과징금에 대한 아쉬운 점도 있다. 부과한 과징금을 어떻게 사용할지에 대한 논의가 부족하기 때문이다. 개인정보보호법에 따르면 개인정보위가 부과하는 과징금은 정부의 여타 행정 과징금과 마찬가지로 전액 국고로 귀속된다. 현행 개인정보보호법에는 과징금의 용도를 별도로 제한하거나 규정한 법조항이 존재하지 않다. 이에 징수된 과징금은 국가의 일반 재원으로 들어가며 개인정보 보호 사업이나 피해자 구제에 우선적으로 쓰이지 않는다. 과징금 상한선을 크게 높이는 취지가 반복적인 개인정보 유출사고를 막고 보안 투자를 활성화하기 위함이라면, 확보한 재원이 피해를 본 국민의 권리 구제나 보안 인프라 투자에 사용돼야 하지만 취지와 용도가 불일치한다. 이에 개인정보 유출로 피해를 입은 국민은 유출사고가 발생한 기업의 자체 보상안 외에는 금전적 보상을 받기 어렵다. 피해보상을 받으려면 피해를 입은 국민이 법적 절차를 밟아야 한다. 이에 정부는 정부는 침해사고로 인한 개인정보 유출 이외의 소비자 피해에 대해서도 분쟁 조정 제도 도입을 올해 논의할 예정이다. 또한 손해배상 판결 효력이 소송 참여자 외에 당사자들에게도 적용되는 미국식 집단소송 제도는 아직 도입 이전이고 논의 중이지만, 개정된 개인정보보호법은 당장 3개월 뒤 시행을 앞두고 있다. 이 외에도 피해자 보호를 위한 피해회복 기금 도입 등도 여전히 논의 단계에 머물러 있다. 최경진 가천대 법학과 교수는 "유출사고로 확보한 과징금 재원은 크게 두 가지로 활용될 필요가 있다. 첫 번째는 피해를 입은 정보주체에 대한 구제다. 꼭 현금으로 돌려줘야 하는 것이 아니라 정보주체의 개인정보 보호를 위한 솔루션 구비, 서비스 구축 등에 필요한 비용으로 쓰일 수 있도록 하는 것"이라며 "두 번째는 개인정보 보호는 하나의 인프라 구축이라는 일념 아래 개인정보 보호 의지는 있지만, 여력이 되지 않는 중소기업에 대한 지원에 사용될 필요가 있다. 꼭 필요한 서비스나 솔루션을 보급하거나 개인정보 보호 바우처 형식으로 지원하는 방법이 필요하다"고 강조했다. 공병철 국제사이버보안인증협회장도 "명확한 재원 활용 방안이 마련되지 않으면 과징금 부과 기준의 상향도 정책적 명분을 얻을 수 없다"며 "정보보호 및 개인정보보호 관리체계 인증(ISMS-P) 지원 등 활용 방안이 필요하다"고 밝혔다.

2026.06.15 13:26김기찬 기자

[인사] 개인정보보호위원회

◇ 과장급 전보 ▲ 공공실태점검단장 임종철

2026.06.15 12:09김기찬 기자

통신 3사 이용자보호 잘했어도 과징금 감경 인센티브 못받아

LG유플러스가 전기통신사업자 이용자 보호 업무 평가에서 기간통신사 가운데 유일하게 '매우우수' 등급을 획득했지만 과징금 감경이나 방송미디어통신위원회 위원장 상이 시상되지 않는다. 사이버 침해조사에 대한 경찰 수사 결과에 따라 보호 업무 평가의 인센티브를 유예하는 것이다. SK텔레콤과 KT는 이동통신과 초고속인터넷 분야에서 전년 평가보다 한 단계 하향된 평가를 받게 됐다. 2024년인 조사 대상 기간에 일어난 일은 아니지만 지난해 발생한 사이버 침해사고라는 사회적 이유에 따라 10점 감점 조치가 이뤄졌기 때문이다. LG유플러스는 수사가 진행 중인 점을 고려해 감점 조치는 반영되지 않았다. 방미통위는 12일 전체회의를 열어 이와 같이 2025년도 전기통신사업자 이용자 보호 업무 평가 결과를 의결했다. 평가 결과 전반적인 이용자 보호 수준은 하락했다는 게 평가위원회의 판단이다. 총점 1000점으로 진행된 평가에서 최근 2년간 신규 평가대상으로 선정돼 평균 점수 발표 시 반영되지 않는 8개 사업자를 제외한 39개 사업자의 전체 평균은 873.3점으로 전년 대비 13.4점 하락했다. 기간통신사업자는 평가 결과 등급이 전반적으로 하락했는데, 서비스 제공 중단 등 이용자 이익 저해행위 발생 시 적절한 대응과 서비스 가입과 이용 중 이용자 피해를 최소화하기 위한 노력 등이 필요한 것으로 나타났다. 특히 방미통위는 지난해 발생한 통신사 침해사고 이슈를 고려해 평가결과 우수 등급 이상 사업자에게 부여하는 과징금 감경 혜택을 부여하지 않거나 침해사고 의혹 관련 사실관계가 확인될 때까지 유예하기로 했다. 평가위원회도 이용자 보호 업무 평가 결과의 시의성을 높이기 위해 당해연도 사고 평가를 반영해야 한다는 목소리를 냈다. 부가통신사는 전년 결과와 유사한 수준으로 평가됐다. 다만 이용자에 권리침해정보, 불법정보 등 유통금지를 위한 노력, 허위 과장 상품 정보로 인한 이용자 피해 발생 시 피해구제와 재발방지를 위한 노력 등이 더욱 필요한 것으로 분석됐다. 넷프릭스와 KT스카이라이프가 전문 상담에 적극적으로 참여하면서 평가에 대한 이해도가 높아져 전년 대비 두 단계 상승한 등급을 받은 점이 눈길을 끈다. 이용자 보호 주요 우수 사례로는 KT HCN 초고속인터넷, KT스카이라이프 알뜰폰, 네이버 쇼핑 등이 꼽혔다. 이밖에 해외 사업자의 조사 미협조에 따른 지적이 올해도 이어졌다. SNS 분야에서 인스타그램이 2년 간의 시범평가에 이어 본평가 대상에 포함됏으나 페이스북과 함께 이용자보호 미흡 등급을 받았다. 이용자 보호 업무 평가가 사업자 자율적인 이용자 보호를 꾀하기 위한 인센티브 중심 정책인데, 페널티 부여가 필요하다는 위원들의 의견이 나오기도 했다. 김종철 방미통위원장은 “AI와 같은 신기술의 급속한 확산과 서비스 이용 환경이 복잡하고 다양해지면서 이용자 피해 양상 또한 복잡하고 광범위하게 나타나고 있어 사업자가 사후적 조치를 넘어 선제적인 피해예방 체계를 구축하는 데 전력을 다해야 한다”고 강조했다. 이어, “방미통위 역시 정교화된 평가지표 개발과 맞춤형 전문 상담을 통해 사업자의 이용자 보호 역량이 실질적으로 제고될 수 있도록 최선을 다할 것”이라고 덧붙였다.

2026.06.12 12:30박수형 기자

한국저작권보호원장에 윤성천 전 문체부 실장 임명

문화체육관광부가 한국저작권보호원 신임 원장에 윤성천 전 문체부 문화예술정책실장을 임명했다고 12일 밝혔다. 최휘영 장관은 12일 윤성천 한국저작권보호원장에 임명장을 수여했다. 신임 원장 임기는 3년이다. 이번 인사는 저작권 침해 대응과 콘텐츠 불법유통 차단이 정책 현안으로 커진 가운데 이뤄졌다. 문체부는 윤 신임 원장이 저작권 정책 분야 경험과 조직 운영 역량을 바탕으로 한국저작권보호원의 역할을 강화할 것으로 기대하고 있다. 윤 원장은 1968년생으로 고려대 경영학과를 졸업하고 서울대 행정대학원에서 행정학 석사, 호서대 기술경영전문대학원에서 박사 학위를 받았다. 주요 경력으로는 2008년 세계지식재산권기구 파견, 2011년 문체부 저작권산업과장, 2014년 재정담당관, 2017년 기획혁신담당관, 2019년 저작권국장, 2021년 예술정책관, 2022년 문화예술정책실장 등이 있다. 한국저작권보호원은 국내외에서 발생하는 저작권 침해에 대응하는 저작권보호 전문기관이다. 모니터링, 저작권보호 심의, 저작권 범죄 수사 지원 등을 맡고 있다. 문체부는 올해가 한국저작권보호원 설립 10주년인 만큼 앞으로의 10년을 준비하기 위한 미래지향적 비전과 전략, 기관장의 혁신 리더십이 필요한 시점이라고 설명했다. 최근 문체부는 불법사이트 긴급차단과 접속차단 제도 시행 등 저작권보호 강화를 위한 정책을 추진하고 있다. 이에 따라 국내외 콘텐츠 불법유통에 대응하는 최일선 기관인 한국저작권보호원의 역할도 커지고 있다. 최휘영 장관은 “최근 문체부는 불법사이트 긴급차단과 접속차단 제도 시행 등과 같이 저작권보호를 위한 강력한 정책을 추진하고 있다. 이를 위해 한국저작권보호원은 국내외 콘텐츠 불법유통에 대응하는 최일선 기관으로서 혁신해야 한다”며 “신임 원장은 그간 저작권 정책에 대한 전문성과 역량을 바탕으로 저작권보호 체계의 혁신을 이끌 것으로 기대한다”고 밝혔다.

2026.06.12 11:48김한준 기자

쿠팡 6300억 역대급 과징금, 보안 전문가들 평가는?

3000만명 이상의 개인정보 유출 사고가 발생한 쿠팡에 개인정보보호위원회(개인정보위)가 6300억원에 달하는 과징금을 부과했다. 이는 SK텔레콤 유출 사고로 지난해 8월 부과받은 과징금(1348억원)의 4배를 웃도는 수치다. 개인정보위는 보안의 기본 중 기본인 인증키 관리를 소홀히 했다는 점 등을 이유로 과징금을 엄중하게 선정했다는 입장인데, 취재에 응한 보안 전문가들은 적정 수준으로 판단했다. 또 "업계 전반에 경종을 울릴 만한 사건"으로 평가했다. "개인정보보호 노력 지속 감경 요소 참작...국민 일상 밀접한 플랫폼이어서 엄중 처분" 개인정보위는 지난 10일 제11회 전체회의를 열고 개인정보보 법규를 위반한 쿠팡에 총 6246억8100만원 과징금과 1680만원 과태료를 부과했다. 개인정보위가 부과한 과징금 중 역대 최대치다. 개인정보위가 쿠팡에 매긴 과징금을 살펴보면 개인정보 유출 사고로 인해 부과된 과징금이 4235억7500만원이다. 이용자들의 타사 온라인 활동 기록을 무단 수집한 점과 관련해서는 2011억600만원의 과징금이 부과돼 총 과징금이 산정됐다. 이 외 임직원 건강 관련 민감정보 이용에 대한 과징금은 2800만원이 부과됐다. 또한 쿠팡풀필먼트서비스(CFS)에도 총 2억4800만원 과징금을 부과했다. 개인정보위는 개인정보 유출 사고 발생 시 안전조치 의무 위반, 개인정보보호법 위반 사항 등이 확인될 경우 사고 직전 3개년도 매출의 최대 3%까지 과징금을 부과할 수 있다. 금융감독원 전자공시시스템에 따르면 쿠팡 한국 법인의 지난 3년간 연결기준 평균 매출액은 약 32조원이다. 이 금액에 3%를 적용해 최대 과징금을 매기면 9600억원, 즉 1조원에 육박하는 과징금 부과가 가능하다. 다만 과징금 산정 과정을 세부적으로 살펴보면 매출액의 3%까지 부과되는 경우는 거의 없다. 유출 사고와 직결되는 매출액만을 기준으로 과징금을 산정하고, 중대성 판단과 더불어 개인정보보호 노력, 피해 회복 노력 등을 감안해 과징금을 가중 혹은 감경하는 절차를 밟기 때문이다. 최대 매출액 10%에 달하는 과징금을 부과할 수 있다는 개인정보보호법 개정안이 오는 9월 시행되는 만큼 이번 쿠팡 과징금 부과에는 이같은 징벌적 과징금이 부과되지는 않았다. 개인정보위에 따르면 쿠팡은 사고가 발생한 쿠팡 이커머스 서비스 매출만을 기준으로 과징금이 정해졌다. 쿠팡이츠, 쿠팡플레이 등 이번 유출 사고와 관련이 없는 독립적인 매출액은 과징금이 부과되는 매출액 기준에서 제외된 것이다. 다만 연간 매출액 약 30조원을 상회하는 대규모 개인정보처리자로서, 인증 시스템 및 인증키 관리를 소홀히 한 행위 및 다수의 이상행위를 탐지하지 못했다는 점을 중대성 판단에 고려했다는 것이 개인정보위의 설명이다. 정보보호 관리체계 및 개인정보보호 관리체계(ISMS-P) 인증의 취득·유지, 민관협력 자율규제 규약 이행 등 개인정보보호 노력을 지속한 점도 감경 요소로 참작됐다. 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 보상 절차도 감경 요소로 작용했다. 개인정보위는 11일 제11회 전체회의 브리핑에서 "위반 기간 및 최근 3년 내 동종행위로 과징금이 부과됐는지 여부와 조사 방해·협조 여부 등 요소를 고려해 최종 과징금을 산정했다"며 "1억2000만개의 주소들이 관리되고 있는 국민의 일상생활과 밀접한 온라인 플랫폼이기 때문에 엄중하게 처분을 했다. 또 보호법에 정하는 법과 원칙의 테두리에 따라서 국내외 사업자 차별 없이 처분을 했다"고 밝혔다. "상징적 과징금…보안 중요성 인지시켰을 것" vs "법 집행 형평성 의문" 보안업계에서는 이번에 쿠팡에 부과된 과징금을 두고 '적정' 수준이라는 의견이 지배적이다. 최대 수위의 과징금이 부과됐으며, 이를 계기로 유출사고에 대한 경각심을 끌어올리는 계기가 될 것이라는 예상이다. 이용준 극동대 해킹보안학과 교수는 "총 과징금 6300억원의 과징금 중 유출사고로 인한 과징금이 4000억원이 넘는데, 3000만명의 데이터가 유출된 점으로 보아 1인당 1만원이 넘는 수준의 과징금이 부여된 것으로 보인다"며 "부과할 수 있는 범위 내에서 최대 규모로 과징금을 부과한 것으로 보이는데, 이를 통해 이커머스, 온라인 쇼핑 업계 전반에 경종을 울릴 만한 사건으로 기록될 전망"이라고 밝혔다. 이 교수는 "과거에는 보안에 대한 투자가 ISMS-P 등 법적 기준에만 맞춰서 형식적으로 투자가 이뤄졌는데, 쿠팡 사태를 다른 기업들이 보고 자발적으로 법에서 요구하는 수준보다 보안 투자를 확대해야 한다는 경각심을 가졌을 것"이라며 "충분히 의미 있고 보안에 대한 중요성을 인지시키는 과징금"이라고 평가했다. 김선희 가천대 스마트보안학과 초빙교수도 "인증키 관리, 내부자 관리는 온전히 기업 책임인데, 6300억원에 달하는 과징금은 개인정보위가 최대 수준으로 부과한 것으로 보인다"며 "쿠팡이 과징금에 대해 향후 어떻게 대응할지는 지켜봐야겠지만, 개인정보위의 엄정한 대응을 확인할 수 있는 대목"이라고 말했다. 김승주 고려대 정보보호대학원 교수는 자신의 SNS를 통해 "쿠팡은 키 관리 및 접근 통제에 있어 기본적인 수칙도 지키지 않았다. 조사에 협조적이기는 커녕 언론 플레이를 통해 방해에 가까운 행동을 했다"면서 "유출됐을 것으로 의심되는 정보에 구매이력 등의 민감정보가 포함돼 있으므로 역대 최고 수준의 과징금 부과 조치가 있어야 한다"고 강조했다. 반대로 이번 쿠팡에 대한 개인정보위 제재 수위가 과하고, 법 집행 형평성에 의문이 제기될 수 있는 판단으로 보인다는 학계 의견도 있었다. 서용구 숙명여대 경영학부 교수는 "개인정보 유출에 대한 책임은 엄정하게 물어야 한다"면서도 "다만 제재 수위는 기업 규모 자체보다 해당 정보의 민감성, 실제 피해 수준, 사고 이후의 대응과 피해 확산 방지 노력 등을 종합적으로 고려해 결정할 필요가 있다. 특히 이번 처분이 향후 산업 전반의 기준으로 작용할 수 있다는 점에서 더욱 신중한 접근이 요구된다"고 밝혔다. 이은희 인하대 소비자학과 명예교수는 "규제 목적은 처벌 자체가 아니라 공정하고 일관된 기준을 통해 기업의 책임 있는 행동을 유도하는 데 있다"며 "위반의 성격과 실제 피해가 유사한 사안들 사이에서 제재 수준의 편차가 지나치게 크다면, 법 집행의 형평성에 대한 의문이 제기될 수밖에 없다"고 우려했다. 김대종 세종대 경영학부 교수는 "보안 관리 소홀에 대한 책임은 당연히 져야 하지만 기업이 얻은 부당이득이나 실제 피해와 관계없이 매출 규모에 비례해 천문학적인 과징금을 부과하는 방식이 과연 바람직한지는 따져볼 필요가 있다"면서 "기업 입장에서는 성장할수록 규제 리스크가 기하급수적으로 커지는 구조로 받아들일 수 있고, 이는 결국 투자와 혁신을 위축시키는 잘못된 신호가 될 수 있다“고 말했다.

2026.06.11 16:36김기찬 기자

개보위, 쿠팡 사태 '총제적 관리 실패' 결론…근거는

지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡 사건에 대해 개인정보보호위원회가 회사의 총체적인 보안 관리 실패로 결론지었다. 인증수단의 미흡한 관리 체계와 소홀한 접근 통제, 조사 방해, 탈퇴 회원의 자료 미파기 등을 근거로 들었다. 이와 함께 개보위는 쿠팡에 대한 고발도 병행한다. 지난해 11월 사고 관련 증거 자료 보전을 명령했지만 5개월 분량의 웹 접속 기록을 수동으로 삭제하고, 자동 삭제 시스템 역시 중단시키지 않은 사실이 확인됐기 때문이다. 개보위는 11일 서울 종로구 정부서울청사에서 쿠팡 제재안 관련 브리핑을 열고 안전조치 및 의무 위반 및 법적 근거 없는 개인정보 수집 등에 대해 과징금 6246억8100만원, 과태료 1680만원을 부과했다. 회사의 물류를 담당하는 쿠팡풀필먼트서비스(CFS)에도 과징금 2억4800만원을 내렸다. 개인정보 수집·이용 및 민간정보 처리 제한 위반 사실을 확인하면서다. 인증수단 관리 미흡·조사 방해·회원 자료 미파기가 이유 개보위는 인증수단을 안전하게 관리하지 않고, 불법적인 접근·침해사고 방지를 위한 접근 통제를 소홀히 했다는 점을 총체적 보안 관리 실패로 본 이유로 꼽았다. 쿠팡이 운영하는 토큰 기반 인증체계는 전자서명 검증만으로 인증을 허용하는 방식으로, 서명에 사용되는 키 관리 실패 시 전체 회원 계정에 대한 무단 접근을 허용할 수 있다는 점에서 엄격한 운영·관리가 필요하지만 이를 소홀히 했다는 것이다. 해커가 퇴사를 했음에도 서명키를 즉시 갱신하거나 폐기하지 않는 등 인증 서명키를 안전하게 관리하지 않은 것도 영향을 미쳤다. 해커가 공격하는 과정에서 과도한 트래픽 이상과 비정상 접속이 다수 있었음에도 회사는 해커의 협박 메일을 받은 고객 민원 접수 전까지 이상행위를 인지하지 못했다. 개인정보가 포함된 페이지에 대한 차단 임계치 설정이 미흡하고, 이상행위에 대한 별도 상세 분석을 수행하지 않아 사전에 유출사고를 차단할 수 있는 기회도 놓친 것으로 확인됐다. 여기에 올해 1월 30일 회원 약 16만명의 개인정보가 추가 유출됐고 이를 인지했음에도 법령이 정한 72시간이 경과한 2월 5일에서야 유출 사실을 통지했다. 유출된 배송지 정보에 쿠팡 회원이 아닌 정보주체의 개인정보가 존재해 이를 통지할 것을 촉구했음에도 이를 이행하지 않은 것도 하나의 요인이다. 해킹에 대한 자체적인 조사 당시 결과를 홈페이지에 공개할 때 개인정보보호책임자(CPO)를 의사결정 과정에서 배제하고 관련 정보를 공유하지 않아 직무수행 권한을 무력화한 것도 원인으로 작용했다. 자료 폐기 등을 통해 개보위의 조사도 방해를 받았다. 회원정보는 탈퇴 후 90일이 경과하면, 주소·계좌번호는 즉시 파기하도록 하는 내부 규정이 있었음에도 246만5592건은 파기 하지 않아 실제 유출로 이어졌다. 탈퇴회원의 계좌번호 31만8499건을 즉시 파기하지 않고, 탈퇴 후 90일이 경과한 71만7865명의 개인정보도 별도의 발송용 DB에서 파기하지 않은 점도 드러났다. 개보위 "쿠팡 고발 진행…자료보전명령 미이행" 개보위는 이번 사안에 대해 쿠팡에 대한 고발을 진행하기로 했다. 송경희 개보위원장은 "조사를 개시하고 자료보전명령을 내렸는데도 이후 (자료가) 삭제된 적이 있었다"며 "자동 삭제 시스템도 중단시키지 않아 다시 한 번 삭제되는 일이 있어 조사를 어렵게 했다"고 설명했다. 아울러, 개보위는 이번 결정에서 쿠팡 측 의견도 일부 반영됐으며, 국내와 국외 사업자의 차별은 없었다고 강조했다. 송 위원장은 "제안된 의견에 대해서는 사실 여부를 면밀하게 확인하고 조사 결과와도 대비해 여러번 확인하는 과정을 거쳤다"며 "물론 사실과 부합하는 부분은 감안된 것이 있다"고 말했다. 쿠팡이 피해 회복과 관련된 일부 프로그램을 진행했다는 점도 가중·감경에 반영됐다. 개보위 관계자는 "심의에 고려하기 위해서는 쿠팡에서 시행하는 프로그램이 어느 정도로 이용됐는지가 정확하게 확인되는 게 중요하다"며 "쿠팡이 답변을 하지 않아 정확히 얼마가 집행됐는지는 확인이 안되고 있는 상황이지만 종합적으로는 판단에 일부 고려가 됐다"고 덧붙였다. 앞서 쿠팡은 개인정보가 유출된 이용자를 대상으로 쿠팡 플랫폼과 쿠팡 이츠에 각각 5000원, 쿠팡 럭스와 트래블에 2만원씩 총 5만원의 쿠폰을 지급한 바 있다. 안전 강화·정보 유출 통지 등 명령…"불복 시 적극 대응" 시사 개보위는 과징금·과태료와 유사 사고 재발방지를 위한 안전조치 강화, 회원이 아닌 정보주체 대상 유출 통지 실시, CPO 실질적 역할 보장 등을 시정 명령했다. 또한 탈퇴회원 개인정보 처리 체계와 관련해 개선을 권고하며 3개월 이내 시행·조치 결과를 확인할 예정이다. 쿠팡이 부과받은 과징금과 과태료가 역대 최대치로 나오면서 회사는 사과와 함께 "지난해 데이터 유출 사태와 관련 2차 피해를 방지하기 위한 선제적 조치와 명확한 사실관계에 근거한 설명이 개인정보위원회의 결정에 충분히 반영되지 못했다"며 유감스럽다는 의사를 표현했다. 또 "쿠팡 파트너스는 다른 글로벌 기업들과 동일한 제휴 모델을 사용해 고객 데이터를 보호하고 적법하게 운영하고 있다"며 "개보위로부터 공식 의결서를 수령한 후 법적 절차를 통해 사실관계가 명확하게 규명되기를 기대한다"고 강조했다. 이같은 쿠팡의 후속 조치에 개보위는 불복할 경우 적극 대응하겠다는 입장이다. 송 위원장은 "만약 소송이 제기된다면 적극적으로 대응하겠다"며 "처분은 법과 원칙에 근거해 매우 면밀한 검토와 충분한 숙고 끝에 내려진 타당한 처분"이라고 밝혔다. 쿠팡은 파트너스 프로그램을 통한 타사 온라인 활동 기록 무단 수집을 두고 "비의도적이다. 자연적으로 적재가 됐다"고 항변했으나 인터넷 통신 규약상 자연적으로 적재할 수 있는 형태가 아니라고 봤다. 특히, 기기 식별자를 회원들 브라우저에 설치해 이를 바탕으로 타사의 웹·앱의 온라인 기록들을 쿠팡 서버에 들어왔을 때 회원 식별번호와 결합해 의도적으로 데이터베이스(DB)에 쌓아놨다는 점이 충분히 의도성이 있다는 설명이다. 개보위 관계자는 "이 DB를 나중에 쿠팡이 일정하게 조회한 사실도 확인했기에 이를 위법하다고 본 것"이라고 부연했다.

2026.06.11 13:32박서린 기자

[속보] 개보위 "쿠팡 고발할 것...조사 어렵게 한 사실 확인"

개인정보보호위원회가 지난해 대규모 개인정보 유출 사건을 일으킨 쿠팡에 대해 조사를 어렵게 한 사실이 확인돼 고발한다고 11일 밝혔다. 쿠팡이 이번 개보위의 결정에 불복해 소송을 제기할 경우 적극적으로 대응한다는 입장이다.

2026.06.11 11:26박서린 기자

개인정보위, 쿠팡 6247억 '철퇴'…작년 과징금 총액 4배

쿠팡이 6247억원 규모의 역대 최대 규모 과징금 철퇴를 맞았다. 지난해 개인정보보위원회(개인정보위)가 부과한 전체 과징금 총합보다 높다. 개인정보위는 지난 10일 제11회 전체회의를 열고, 개인정보보호 법규를 위한판 쿠팡에 총 6246억8100만원의 과징금 및 1680만원의 과태료 부과와 함께 시정명령, 공표 및 공표 명령 등을 의결했다고 11일 밝혔다. 이는 지난해 개인정보위가 부과한 한 해 과징금 총액(1677억원)의 4배 수준에 달하는 금액이다. 개인정보위가 부과한 역대 최대 과징금이다. 이와 별개로 개인정보보호 법규 위반이 확인된 쿠팡풀필먼트서비스 유한회사(CFS)에 대해서도 총 2억4800만원의 과징금 부과를 의결했다. 유사사고 재발 방지를 위해 인증체계 전반에 대한 키 관리·통제 체계 정비 및 접근통제 조치 등 안전조치를 강화하고, 유출된 배송지에 포함된 '회원이 아닌 정보주체' 대상 유출통지 실시, 파기 정책 및 내부 거버넌스 체계 정비 등을 시정 명령했다. 쿠팡이 운영 중인 홈페이지에 위와 같이 처분받은 사실을 공표하도록 명령했고, 해당 사실을 개인정보위 홈페이지에도 공표할 예정이다. 개인정보위는 쿠팡에 탈퇴회원의 개인정보가 목적 범위 내에서 최소한으로 보관‧관리되도록 하고, 개인정보 처리방침을 실제 개인정보 처리 방식에 부합하도록 적시에 현행화 및 공개할 수 있도록 내부 체계를 개선할 것을 권고했다. 앞서 개인정보위는 지난해 11월20일 쿠팡의 유출신고를 접수하고 이튿날부터 개인정보 유출 조사에 착수했다. 이후 개인정보위는 국회 청문회, 언론 보도 및 타 부처 등으로부터 납치광고, 취업 제한 목록 등과 관련된 쿠팡 및 CFS의 개인정보 침해 소지가 다수 제기됨에 따라 올해 1월7일 추가적인 조사를 추진했다. 개인정보위는 쿠팡 서비스가 국민 대다수가 일상적으로 이용하는 생활 인프라 성격의 플랫폼으로, 개인정보 유출 및 침해사고 발생 시 대국민 영향도가 큰 점 등을 고려해 한국인터넷진흥원(KISA)과 함께 집중조사 TF를 구성했다. TF는 사실관계, 개인정보 보호 법규 위반 여부 등을 '법과 원칙에 따라 책임에 상응하는 처분 부과' 원칙 아래 중점적으로 확인했다. 3322만 명 정보 유출…'CPO 독립성 방해'에 조사 방해까지 TF 조사 결과 해커는 쿠팡이 제공하는 다수 서비스 페이지에 접근해 총 3322만2472명의 회원 개인정보(계정 기준)와 최소 433만8368명(휴대전화번호 기준)의 '회원이 아닌 정보주체'의 개인정보를 유출한 것으로 확인됐다. 회원정보 수정 페이지에서 3305만7012명의 회원 개인정보(이름, 이메일)가 유출된 것으로 확인됐다. 배송지 관리 페이지에서는 최소 2237만5359명의 회원이 등록한 배송지 정보(이름, 전화번호, 주소, 공동현관 비밀번호(비식별화))가 6398만6351건 유출됐다. 아울러 회원이 등록한 배송지 정보에는 회원 본인 외에도 가족, 친구 등 제3자의 이름, 전화번호, 주소 등이 다수 포함돼 있었고, 회원이 아닌 정보 주체는 최소 433만8368명에 달한다는 것이 TF의 조사 결과다. 주문 목록 페이지에서는 회원 5만8349명의 주문내역(주문일, 상품명, 수량, 가격) 27만2470건이 유출된 것으로 확인됐다. 이와 관련 개인정보위는 쿠팡이 기본적인 안전관리 체계 미비 및 관리 소홀로 이번 사태가 발생한 것으로 판단했다. 조사 과정에서 확인된 주요 관련 법령 위반 사항은 ▲안전조치 의무 위반 ▲개인정보 유출통지 의무 위반 ▲개인정보보호책임자(CPO)의 독립적 업무 수행 방해 ▲개인정보 파기 의무 위반 ▲자료 폐기 등 조사 방해 등이다. 동의 없는 '납치 광고'로 1100만 명 온라인 활동기록 무단 수집 쿠팡이 판매하는 상품을 광고 파트너의 매체를 통해 홍보하도록 하는 제휴 마케팅 프로그램인 '쿠팡 파트너스'를 운영하고 있다. 개인정보위 조사 결과에 따르면 쿠팡은 2024년 12월23일부터 올해 2월 4일까지 1564만5338개의 웹페이지(URL) 또는 앱을 방문·사용한 쿠팡 이용자 총 1117만613명에 대한 타사 온라인 활동기록을 무단 수집·저장한 것으로 확인됐다. 쿠팡이 수집한 타사 온라인 활동기록은 기기 식별자 및 회원번호와 함께 광고 DB에 저장되어 있어 그 자체로도 개인 식별이 가능한 개인정보에 해당한다. 이에 민감정보의 추론 가능성도 있어 정보주체의 권리 침해 위험 가능성이 크다. 개인정보위는 타사 웹·앱에 맞춤형 광고를 게재하거나 온라인 활동기록을 수집‧저장하기 위해서는 이용자에게 명확히 알리고 동의를 받는 등 개인정보 처리에 관한 결정권을 충분히 행사할 수 있도록 해야 하는데 이를 명확히 알리지 않았다는 점도 지적했다. 아울러 자신이 보유하거나 운영하는 온라인 매체에서 광고를 클릭하지 않아도 쿠팡 웹이나 앱으로 강제로 전환되도록 하는 '부정 광고(납치 광고)'를 개제해 용자가 원치 않았음에도 쿠팡 웹·앱에 접속하도록 함에 따라 관련 온라인 활동기록이 쿠팡에 수집되도록 했다. 또 개인정보위 조사 결과 쿠팡은 스스로 정한 정책상의 계정 해지 기준에 해당함에도 일부 광고 파트너에 대해 계정 해지 등 불이익을 적용하지 않고, 오히려 추가 수수료율을 적용하는 등 적절히 제재하지 않은 사실이 드러났다. CFS와 관련해서는 경찰청 출입기자 개인정보 수집·이용 문제가 불거졌다. 개인정보위 조사 결과에 따르면 CFS는 2023년 9월부터 2024년 2월까지 물류 센터에 근무한 이력이 없음에도 경찰청 출입 기자 71명을 '허위사실유포' 사유로 취업제한 목록에 등록하였고, 등록 과정에서 별도로 해당 정보주체의 동의를 받거나, 등록 사실을 알린 바는 없었다. 뿐만 아니라 소송 과정에서 건강상 쟁점을 반증하기 위한 목적으로 임직원 80명의 체중 수치 분석 자료 등을 법원에 제출한 것과 관련, 별도 동의나 법령상 근거 없이 민감정보를 처리한 행위로 판단해 과징금을 부과했다. 개인정보위 "유출사고 엄격한 법적 책임 명확히했다" 평가 개인정보위는 이번 조사 및 처분을 통해 국내 소비자의 소중한 개인정보를 다루는 기업이라면 국·내외 기업을 막론하고 동일한 기준과 엄격한 법적 책임이 적용되어야 한다는 원칙을 다시 한번 명확히했다고 평가했다. 또한 대규모의 개인정보를 다루는 플랫폼 기업의 기본적인 안전조치 소홀과 개인정보 자기결정권 침해 행위에 대해 그에 상응하는 책임이 따른다는 점을 분명히 했다고 봤다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활과 밀접한 온라인 플랫폼 전반의 보안 투자 확대와 내부 통제 강화를 유도하는 계기가 되기를 바란다"며 "개인정보위도 플랫폼 내에서 국민의 개인정보가 안전하게 이용될 수 있는 환경을 마련하기 위해 더욱 노력하겠다"라고 밝혔다.

2026.06.11 11:00김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

정부, 서남권에 메모리 팹 4기 구축…5년 내 생산 능력 2배로 키운다

SKT "2035년까지 15GW AI데이터센터 순차 구축"

[AI 리더스] 김득화 펀진 대표 "국방 무기 경쟁력, 획득 속도가 관건"

이재용 "새 팹 후보지 광주 고려"…최태원 "용인 클러스터 12년 앞당겨"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.