• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'정보 보호'통합검색 결과 입니다. (426건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

SKT 역대 최대 과징금에 '규제 형평성' 거센 논란

개인정보보호위원회가 SK텔레콤에 부과한 1천348억원의 과징금 제재를 두고 행정처분에 대한 적정성 논란을 피하기 어려울 것으로 보인다. “개인정보 보호 중요성을 환기하는 계기가 될 것”이란 규제당국 입장과는 달리 규제 형평성과 적정성 지적이 조사결과 발표 당일부터 쏟아지고 있기 때문이다. 김승주 고려대 정보보호대학원 교수는 28일 개보위의 행정처분 발표 후 자신의 SNS에 “과징금을 부과하지 말라는 것이 아니라 그 규모가 타당한지 여부는 반드시 따져봐야 한다”며 “이용자 동의 없이 개인정보 수집해 온라인 광고에 활용한 구글에는 629억원의 과징금을 부과했는데, 이를 넘어서는 과징금을 해킹 피해 기업에 부과하는 것이 옳은가”라고 비판했다. 사이버 공격 주체가 아니라 침해 공격을 방어하지 못한 기업에 과도한 제재를 내렸다는 뜻이다. 김 교수가 비교 사례로 꼽은 구글은 맞춤형 광고에 활용하기 위해 이용자들이 다른 웹사이트나 앱을 이용하는 정보를 몰래 수집한 사안이다. 즉, 이용자 몰래 개인정보를 활용한 글로벌 기업보다 해킹 공격을 피해받은 기업에 더욱 강력한 징벌적 처분을 내렸다는 것이다. 김 교수는 또 “SGI서울보증보험 해킹에서는 민감도가 높은 13TB의 개인신용정보가 탈취됐지만, 신용정보법상 과징금 상한액이 50억원으로 규정돼 있어 과징금이 최대 50억원이었다”면서 “과연 유심정보 유출로 매출의 3%에 달하는 과징금을 부과하는 것이 비례의 원칙에 맞는 것인지 생각해 볼 필요가 있다”고 꼬집었다. 학계는 물론 법조계에서도 논란이 이어지고 있다. 개보위의 판단과 제재 처분 수위는 시장에 전혀 다른 신호를 남겼다는 이유에서다. 익명을 요구한 한 법무법인 관계자는 “개보위는 다른 기업에 경각심을 줄 것이라고 밝히고 있지만, 클라이언트들의 관심사는 같은 해킹 공격을 받더라도 어떻게 해야 개보위의 과징금 처분 수위를 낮출 수 있는지로 옮겨갔다”며 “정부의 제재가 시장에서는 징벌적 성격으로 읽히고 있다는 반증”이라고 설명했다. 예컨대 SK텔레콤이 정보 유출에 따른 2차 사고 방지를 위해 유심 무상 교체 조치에 나섰고 실제 피해 발생이 보고되지 않았는데, 다른 기업들은 개보위의 처분 내용을 보면서 이와 같은 노력이 제재 수위를 낮추는 데 큰 도움이 되지 않은 것으로 보고 있다는 것이다. 개보위가 이용자 피해 회복을 위해 노력한 점을 일부 감경 사유로 삼았다고 밝혔으나 기업들이 정부를 신뢰하지 않는 상황에 이른 셈이다. 이성엽 고려대 기술법정책센터장은 “과징금은 보통 부당이득 환수를 목적으로 하지만 SK텔레콤은 사실상 그런 이득이 없어 이번 과징금 규모는 과다하다는 해석이 나올 수 있다”며 “피해 기업을 가해자 취급하기보다 해커 추적과 재발 방지책 마련에 정책 역량을 집중해야 한다”고 말했다. 한편, SK텔레콤은 “무거운 책임감을 갖고 있고 모든 경영활동에 있어 개인정보 보호를 핵심 가치로 삼아 고객정보 보호 강화를 위해 최선을 다할 것”이라면서도 “조치 사항과 입장을 충분히 소명했음에도 결과에 반영되지 않아 유감이다. 향후 의결서 수령 후에 내용을 면밀히 검토해 입장을 정할 예정”이라고 밝혔다.

2025.08.28 17:09박수형

SKT 역대 최대 1348억원 과징금…부과 근거는

대규모 해킹 사태를 일으킨 SK텔레콤이 유출 사실 신고 이후 4개월여 만에 개인정보보호위원회(개보위)로부터 과징금을 부과받았다. 과징금 및 과태료 규모는 각각 1347억9100만원, 과태료 960만원이다. 개보위는 28일 정부서울청사에서 제18회 전체회의 결과 브리핑을 열고, 개인정보 보호 법규를 위반한 SKT에 대해 과징금 1347억9100만원과 과태료 960만원을 부과한다고 밝혔다. 이는 개보위과 부과한 과징금 중 역대 최대 규모다. 개보위는 또 전반적인 시스템 점검 및 안전조치 강화, 전사적인 개인정보 거버넌스 체계 정비 등 재발 방지를 위한 시정조치(안)를 의결했다. 고학수 개보위 위원장은 브리핑 현장에서 "해커가 SKT 내부망에 침투해 개인정보를 유출한 통신, 인프라 영역에 대한 개인정보 보호 관리·감독이 매우 허술하게 이뤄지고 있었다는 점을 확인했다"며 "이에 SKT에 대해 과징금 및 과태료 부과와 함께 향후 개인정보 보호 강화를 위해 개인정보보호책임자(CPO)가 실질적인 역할과 책임을 다할 수 있도록 체계를 정비하는 한편 재발 방지 대책을 수립해 시행할 것에 대해 시정 명령했다"고 밝혔다. 개보위는 지난 4월 22일 SKT가 비정상적 데이터 외부 전송 사실을 인지하고 유출 신고를 하면서 한국인터넷진흥원(KISA)와 함께 집중조사 태스크포스(TF)를 구성하고 조사에 착수했다. TF는 개보위 조사관 4인과 사내변호사 및 회계사 3인, KISA 조사관 7인 등으로 구성됐다. TF는 현장 조사, 서면조사 및 디지털 증거 수집 등을 통해 SKT 주요 개인 정보처리시스템 대상 유출 여부 규모 등에 대해 집중 조사했다. "해커, 탈취한 계정정보로 관리자 권한 획득…악성코드 심어" 개보위는 이번 사고가 이동통신 이용에 필요한 IMSI 및 유심 인증키가 대규모로 유출됨에 따라 이동통신 서비스의 신뢰도가 저하되고 사회적 불안감이 확산되는 등 국민 생활에 중대한 악영향을 줬다고 판단했다. TF 조사 결과에 따르면 SKT가 제공하는 이동통신 서비스의 핵심 역할을 하는 다수 시스템에 대한 해킹으로 LTE·5G 서비스 전체 이용자 2324만4649명(알뜰폰 포함, 중복 제거)의 휴대전화 번호를 비롯해 가입자식별번호(IMSI), 유심 인증키(Ki, OPc) 등 25종의 정보가 유출된 것으로 확인됐다. 유출 경위를 보면 해커는 지난 2021년 8월 SKT 내부망에 최초 침투해 원격 접속한 관리망에서 평문으로 저장된 계정정보를 획득했다. 개보위에 따르면 해커들은 최소 2365대의 서버를 공격해 평문으로 저장된 4899개의 ID 및 패스워드를 탈취해 간 것으로 확인됐다. 해커는 획득한 계정을 이용해 코어망 서버에 접속했고, 더티카우(DirtyCow)라는 취약점을 활용해 운영OS 관리자 권환을 획득했다. 이후 홈가입자서버(HSS) 데이터베이스(DB)에 악성프로그램인 'BPFDoor'를 설치했다. 또 지난 2022년 6월 통합고객인증시스템(ICAS) 내에 악성 프로그램을 설치해 추가 거점을 확보하면서 공격을 시작했다. ICAS는 SKT가 운영하는 티월드(Tworld) 등 사내 서비스 및 인가된 협력사 대상 SKT 가입자의 가입 상태, 정보 및 가입 상품 조회용 API를 제공하는 시스템이다. 해커는 지난 4월 18일 설치해 놓은 악성프로그램을 이용해 외부에서 HSS DB에 명령어를 입력했고, DB에 저장된 이용자 개인정보를 조회해 파일로 추출한 뒤 압축해 외부로 유출했다. 유출 규모는 9.82GB다. 공격받은 ICAS 서버에는 이용자의 이름, 생년월일, 주소, 이메일, 단말기 식별번호(IMEI) 등이 임시 저장돼 있었던 것으로 전해졌다. "개인정보 암호화 없이 평문 저장…불법 침입에 매우 취약" 문제는 이같은 개인정보를 SKT가 암호화하지 않고 평문으로 저장하고 있었다는 점이다. 이에 해커가 유심 복제에 사용할 수 있는 유심 인증키 등을 원본 그대로 확보할 수 있었던 것으로 확인됐다. 평문으로 유출된 유심 인증키는 총 2614만4363건이다. 심지어 SKT는 2022년 유심 복제 등의 이슈가 제기되면서 다른 통신사가 유심 인증키를 암호화해 저장하고 있는 것을 확인했음에도 적절한 조치를 취하지 않아 비판을 피하기 어려워 보인다. 이 외에도 내부 관리 계획 수립·시행 및 점검 소홀, 접속 기록 미보관 등 안전조치의무를 준수하지 않은 데다 SKT가 자체 마련한 내부 규정마저도 다수 위반한 것으로 알려졌다. 뿐만 아니라 지난 4월19일 HSS DB에 저장된 데이터가 외부로 전송된 사실을 확인해 개인정보 유출 사실을 인지했음에도 72시간 내에 유출된 이용자를 대상으로 유출 사실을 통지하지 않았다. 관련법상 개인정보 유출 사고 시 1000명 이상의 정보주체에 관한 개인정보가 유출됐을 경우, 유출 사실을 알게 된 날부터 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원(KISA)에 신고해야 한다. 이에 개보위는 지난 5월2일 SKT에 즉시 유출통지를 진행할 것을 긴급 의결했음에도 불구하고, SKT는 유출 '가능성'에 대해 통지를 실시하는 데 그쳤다. 이후 7월28일이 돼서야 유출 '확정'으로 통지를 실시하는 등 개인정보 유출 시 이용자 피해 예방을 위해 보호법에서 규정한 최소한의 의무조차 이행하지 않았다고 개보위는 지적했다. 개보위는 SKT가 기본적인 접근통제조치도 이행하지 않아 인터넷과 내부망 사이의 보안 운영 환경이 매우 취약한 상태로 관리·운영되고 있었다고 밝혔다. 인터넷망(국내·외)에서 SKT 내부 관리망 서버로의 접근이 제한없이 허용되고 있었던 것이다. 이 외에도 SKT는 침입탐지 시스템의 이상행위 로그도 확인하지 않는 등 불법적인 유출 시도에 대한 탐지·대응 조치를 소홀히 해 유출 사고를 사전에 방지할 기회마저 놓쳤다는 것이 개보위의 판단이다. SKT 내 개인정보보호책임자(CPO)의 역할도 사실상 '반쪽'이었다. 개보위에 따르면 SKT는 CPO의 역할을 IT 영역(Tworld 등 웹·앱 서비스)에 한정되도록 구성·운영했다. 이에 이번 유출 사고가 발생한 인프라 영역은 CPO가 개인정보 처리 실태조차 파악하지 못하는 등 CPO의 관리·감독이 사실상 이루어지지 않았다. 개보위 "SKT 계기로 개인정보 보호 예산·인력 투자 강화돼야" 이번 처분에 앞서 개인정보위는 조사 결과 및 처분 방향에 대해 위원들간 충실한 논의 및 의견수렴을 위해 총 네 차례의 사전 검토회의를 거쳤고, 전날 전체회의 때 사업자가 출석해 의견 개진 및 질의·응답 등을 거친 후 최종 처분안을 확정했다고 밝혔다. 향후 개보위는 유사 사례가 발생하지 않도록 대규모 개인정보 처리자에 대한 관리 및 감독을 더욱 강화하고, 개인정보 안전관리 체계 강화 방안을 마련해 내달 초 발표할 예정이다. 고학수 위원장은 "이번 SKT 해킹 사태를 계기로 대규모 개인정보를 보유·처리하는 사업자들이 관련 예산과 인력 투입을 단순한 비용 지출이 아닌 필수적인 투자로 인식하길 바란다"며 "나아가 데이터 경제 시대 CPO와 전담 조직이 기업 경영에서 차지하는 역할과 중요성을 제고해 개인정보 보호 체계가 한층 강화되는 계기가 되길 바란다"고 말했다. SKT 측은 "이번 결과에 무거운 책임감을 갖고 있으며, 모든 경영활동에 있어 개인정보 보호를 핵심 가치로 삼고 고객 정보 보호 강화를 위해 만전을 기할 것"이라면서도 "다만 조사 및 의결 과정에서 당사 조치 사항과 입장을 충분히 소명했음에도 결과에 반영되지 않아 유감이다. 향후 의결서 수령 후에 내용을 면밀히 검토해 입장을 정리할 예정"이라고 밝혔다. 다음은 브리핑 현장에서 고학수 위원장과의 일문일답. - 과징금 규모를 선정하게 된 경위는 "과징금 규모 선정은 전체 매출액에서부터 출발한다. 사건과 관련이 없는 매출액을 제외한 후 과징금 고시에 마련된 구체적인 기준에 따라 기준금액을 정하게 된다. 기준금액 결정 이후 중대성 판단을 하는데, 조정 절차를 거쳐 과징금을 최종 결정하게 된다. SKT의 연결 재무제표상 매출은 17조원 정도 되는데, 개인고객이 아닌 법인 고객 등 관련 없는 매출을 제외하고 기준금액을 결정했고, 중대성은 '매우 중대함'으로 결정됐다." - SKT 측 CPO의 역할이 제한적이었던 배경은 무엇인가. "SKT가 CISO를 새로 영입했고 회사 내부에서 조직 개편을 일부 한 것으로 확인됐다. 이런 개편은 현재도 진행 중이며, 조사 과정에서 파악된 CPO 관련 문제는 IT 전반을 다루는 부서와 인프라 네트워크 인프라 부서 사이의 역할구분이 실질적으로 있었다는 것이다. CPO가 네트워크 인프라도 확인할 수 있긴 했지만, 제한적으로만 보는 업무 관행이 있었던 것 같다" - 27일 진행된 전체회의에서 SKT는 어떤 입장을 밝혔나. "기존에는 SKT가 문제 상황이 발생하긴 했지만 회사가 할 수 있는 합리적인 선에서 적극적인 소명을 했다. 27일 전체회의에서는 '사실 문제가 있었던 것이 많고, 아쉽고 죄송스럽게 생각한다'면서 '개보위와 훨씬 더 적극적으로 소통하겠다'는 입장을 밝혔다" - 과징금 규모가 적지 않다 보니 SKT가 행정 소송에 나설 것 같은데, 이와 관련한 개보위 입장은 무엇인가. "소송 여부는 개보위가 예단할 사안이 아니다. 다만 조사하고 처분하는 과정에서 TF를 꾸려서 진행했는데, TF에 투입된 인력이 이례적으로 많았다. 조사 전문가뿐 아니라 법률회계 전문가 등이 투입돼서 전체적인 조사를 꼼꼼히 진행해 처리했다." - 27일 전체회의에서 위원들은 어떤 반응을 보였나. "SKT가 꽤 오랜 기간 전반적으로 취약한 상태였음에도 불구하고 조치를 할 수 있는 계기를 계속해서 놓쳐왔던 부분에서 위원들이 답답함을 느꼈다. 국민 절반이 사용하는 통신사인데 매우 중대한 정보의 성격의 개인정보가 유출됐고, SKT가 관리를 못했다는 문제의식이 강했다" - SKT 해킹 사태가 처음 불거졌을 당시 유심 복제에 대한 우려가 컸다. 개보위는 유심복제가 가능하다고 판단했는가. "과거에는 유심 복제가 수월했으나, 이상징후 탐지(FDS) 기술과 더불어 유심보호 서비스 등이 고도화되면서 현시점에서 유심 복제는 거의 불가능하다고 본다." - 다른 기업이 해킹 사고를 당했을 때 SKT와 비슷한 수위로 처벌할 것인가. "모든 사건마다 독특한 특징이 있다. 일관성있게 법을 적용하는 것은 너무나 당연하지만 개별 사건의 특수성도 고려돼야 한다."

2025.08.28 12:47김기찬

SKT 침해사고에 역대 최대 과징금 1348억원

개인정보보호위원회가 사이버 침해사고를 겪은 SK텔레콤에 과징금 1천347억9천100만원과 과태료 960만원을 부과했다. 이는 개인정보 유출에 따라 정부가 부과한 역대 최대 과징금이다. 개인정보위는 27일 전체회의를 열고 안전조치 의무와 유출 통지 위반 등 관련 법류를 위반한 SK텔레콤에 이같은 제재 처분을 의결했다고 28일 밝혔다. 조사 결과 2021년부터 침투한 해커가 SK텔레콤 핵심 시스템에 악성 프로그램을 설치해 가입자자 약 2천324만명의 개인정보를 외부로 유출한 것으로 확인됐다. 유출된 정보에는 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키(Ki·OPc) 등 25종이 포함됐다. 2차 사고는 발생하지 않았으나 인증키의 경우 암호화되지 않은 상태로 저장돼 유심 복제 가능성에 대한 우려가 제기됐다. 개인정보위는 과징금, 과태료와 함께 서비스 전반의 안전조치 강화, 개인정보보호책임자가 회사 전반 개인정보 업무를 총괄하도록 거버넌스 체계 정비 등의 시정명령도 부과했다. 또 개인정보보호관리체계(ISMS-P) 인증 범위를 통신 이동통신 네트워크 시스템으로 확대할 것을 권고했다. SK텔레콤 측은 “무거운 책임감을 갖고 있으며, 모든 경영활동에 있어 개인정보 보호를 핵심 가치로 삼고 고객정보 보호 강화를 위해 만전을 기할 것”이라고 밝혔다. 이어, “조사 및 의결 과정에서 당사 조치 사항과 입장을 충분히 소명했음에도 결과에 반영되지 않아 유감이다”며 “향후 의결서 수령 후에 내용을 면밀히 검토해 입장을 정하겠다”고 덧붙였다.

2025.08.28 11:22박수형

KISA, 정보보안 제품 인증제도 ISEC 2025서 알린다

한국인터넷진흥원(KISA)이 서울 코엑스에서 개최되는 국제 시큐리티 컨퍼런스(ISEC 2025)에 참가해 정보보안·물리보안제품 인증제도를 한 곳에서 살펴볼 수 있도록 부스를 운영하고 있다. KISA는 과학기술정보통신부와 함께 26일부터 27일까지 개최되는 ISEC 2025에 참가했다고 밝혔다. ISEC 2025는 올해 19회차를 맞이하는 컨퍼런스로 올해는 AI·시큐리티를 주제로 진행됐다. KISA는 정보보안·물리보안 제품 인증 제도를 한 곳에서 살펴볼 수 있도록 부스를 운영하고 ISEC 2025에 참가한 기업 관계자 등을 대상으로 자세히 안내하고 있다. 구체적으로 ▲정보보호제품 성능평가 제도 안내 ▲정보보호제품 신속확인 제도 소개 ▲정보보호 산업지원센터 소개 ▲물리보안 성능 시험 및 인증 소개 ▲물리보안 통합 플랫폼 소개 ▲지능형 CCTV 인증 제도 ▲생체인증 ▲멀티모달 기반 지능형 위험 대응(스마트 통합 안전) 등에 대한 내용이 전시돼 있었다. 현장 부스에서는 정보보호제품 신속확인제도에 대한 소개 영상이 틀어져 있었으며, KISA 관계자들이 이에 대한 자세한 내용이 담긴 자료를 무료로 배포하고 있었다. 뿐만 아니라 KISA가 운영 중인 물리보안제품 인증 제도에 대한 전시도 함께 마련돼 부스에 방문한 정보보호업계 관계자들이 해당 제도에 대해 자세히 살펴볼 수 있도록 했다. 정보보호제품 신속확인제도는 기존 인증제도에서 평가 기준이 없는 신기술 및 융복·합 정보보호제품의 보안성을 확인하는 제도를 말한다. 급변하는 기술과 환경을 반영해 기존 인증제도에서 검토가 불가능한 제품의 신속한 공공 진입을 위해 2022년 도입됐다. 구체적으로 평가 기준이 없는 신기술의 신속한 인증을 위해 보안 점검, 취약점 분석 등 보안 약점에 대한 진단만 마치면 KOLAS 공인시험기관을 통해 정상 작동 여부를 시험받고 '적합' 판정 시 2년간 유요한 신속확인서를 발급하는 제도다. 정보보호제품 성능평가제도는 유해 트래픽 탐지·차단율 등 보안 성능뿐 아니라 네트워크 성능에 따른 최대 동시 세션 연결 수 등 정보보호 제품 전반의 성능을 평가하는 제도를 말한다. KISA는 국내 정보보호제품 개발 기업을 대상으로 기업당 1개 제품에 대한 성능평가 비용을 지원하고 있다. 최근 화재, 범죄 등으로부터 안전함을 원하는 사회적 요구가 높아짐에 따라 KISA 차원에서 영상 보안 시스템, 보안용 센서 시스템, 생체인식 기반 출입 통제 시스템 등의 도입이 활발해지고 있다. 이에 물리보안 통합 플랫폼은 이런 물리보안 제품에 통합플랫폼 연동 기술을 적용해 자동 대응할 수 있도록 마련된 플랫폼이다. 물리보안 제품이 감지한 사고 상황에 대한 데이터를 연동된 플랫폼이 분석하고, AI 등 기술을 통한 자동 대응이 가능하도록 구성됐다. 이 외에도 KISA는 물리보안 및 정보보안 제품에 대한 취약점 점검도 지원하고 있으며, 이와 관련한 안내도 부스에 마련해 두고 기업 관계자들이 편하게 살펴볼 수 있도록 했다. KISA 현장 부스 관계자는 "26일부터 양일간 KISA 부스를 찾아 주시는 기업 관계자 분들이 많았다"면서 "KISA에서 운영 중인 제도에 대한 정확한 정보를 얻고 가려는 요구가 많았다"고 말했다. 한편 KISA 오진영 정보보호산업본부장도 "이번 전시회를 통해 KISA가 운영 중인 인증제도에 대한 이해가 증진됐길 희망한다"며 "앞으로도 우리의 정보보호 제품이 국내뿐만 아니라 세계로 시장을 확대할 수 있도록 지속적인 성장을 지원하는 데 최선을 다하겠다"고 밝혔다. 이번 ISEC 2025는 서울 강남구 코엑스에서 개최되며, ISEC 2025 조직위원회가 주최한 행사다. 한국인터넷진흥원, 한국CISO협의회, 더비엔 등에서 주관했다.

2025.08.27 13:40김기찬

프리텔레콤, 정보보호 관리체계 'ISMS' 인증 획득

인스코비의 알뜰폰 자회사 프리텔레콤이 과학기술정보통신부 산하 한국인터넷진흥원(KISA)으로부터 정보보호 관리체계(ISMS) 인증을 획득했다고 27일 밝혔다. ISMS는 기업이나 기관이 해킹, 내부자 유출, 시스템 장애 등 정보보호 위협에 잘 대비하고 있는지 평가하는 인증 제도다. 프리텔레콤은 기존 ISMS 인증 항목 237개와 더불어 알뜰폰 사업자에 특화된 40개 항목까지 총 277개 세부 점검 항목을 충족했다. 이에 프리텔레콤은 ▲보안 정책 실행 ▲위험 분석 ▲내부 감사 절차 ▲정보보호최고책임자(CISO) 지정 등 체계적 관리 능력을 인정받았다. 인증 유효기간은 이달 6일부터 시작해 2028년 8월 5일까지 3년이다. 프리텔레콤은 정부가 다음 해부터 알뜰폰 사업자 대상 ISMS 인증을 의무화하기에 앞서 선제적으로 인증을 취득했다. 아울러 개통 절차 안정성 확보 및 가입자 정보보호 체계를 강화할 방침이다. 정기적 보안 점검·임직원 교육 확대 등 지속가능한 정보보호 체계도 고도화할 계획이다. 이와 함께 국내외 알뜰폰(MVNO) 사업 확대와 eSIM, 클라우드 보안 솔루션 등 차세대 서비스 도입 가속화에 나선다. 프리텔레콤 관계자는 “프리텔레콤은 선제적으로 ISMS 인증을 획득하면서 보안•개인정보 보호 측면에서 업계의 모범이 되기 위해 노력하고 있다”며 “앞으로도 철저한 보안 관리와 가입자정보 보호를 통해 신뢰받는 알뜰폰 브랜드로 자리매김하겠다”고 밝혔다. 한편, 프리텔레콤은 이달부터 캐나다 현지에서 무선 통신 서비스 '프리티 캐나다'를 선보였다. 캐나다 3대 통신사 중 한 곳인 텔러스와 제휴한 프리티 캐나다는 워킹 홀리데이 및 유학생을 타깃으로 한다. 한국과 캐나다 전화번호를 동시에 제공하는 차별화된 듀얼 요금제를 제공한다. 이에 힘입어 프리텔레콤은 가입자 친화적인 서비스로 글로벌 알뜰폰 브랜드로서의 경쟁력을 높일 계획이다.

2025.08.27 09:44진성우

개보위, '내정보지킴이 캠페인' 내달 개최…기간 확대

개인정보보호위원회(개보위)가 '내정보지킴이 캠페인'을 확대 진행하기로 했다. 개인정보보호의 날(9월30일)을 맞아 대국민 개인정보 보호 실천 문화를 정착시키기 위함이다. 개보위는 내달 1일부터 30일까지 4주간 '내정보지킴이 캠페인'을 진행한다고 26일 밝혔다. 종전 2주간 진행하던 행사를 올해는 4주로 기간을 늘렸다. '내정보지킴이 캠페인'은 개인정보의 중요성에 대한 국민 인식이 높아지고 있는 만큼 개인정보 보호를 위한 실천 의식을 높이고 구체적인 행동을 유도하기 위해 마련된 캠페인이다. 해당 캠페인은 매년 개최되고 있으며, 특히 올해는 SK텔레콤 해킹 사태 등 대규모 침해사고가 발생해 국민의 불안이 높아지고 있는 만큼 일상 전 분야에 걸쳐 캠페인이 진행될 예정이다. 아울러 쓰임새가 높아지고 있는 생성형 인공지능(AI) 분야도 포함돼 지속적이고 구체적인 실천 방안을 마련하는 데 방점을 뒀다. 뿐만 아니라 개보위는 캠페인 전용 누리집을 개설하고, ▲사적 영역(쇼핑, 유통) ▲공적 영역(학교, 회사) ▲생성형 AI 사용 시 주의할 점 등 일상 생활 속 주요 사례별 개인정보 침해 예방 및 보호 실천 수칙에 관한 콘텐츠를 게시할 예정이다. 서정아 개보위 대변인은 "우리 국민의 90% 이상은 '개인정보 보호'를 중요하게 생각하고 있다"며 "국민 모두가 일상 속에서 개인정보를 스스로 지키고 안전하게 관리할 수 있도록 앞으로도 지속적으로 개인정보 보호 실천 수칙을 국민의 눈높이에 맞는 콘텐츠로 알려 나가겠다"고 다짐했다.

2025.08.26 18:08김기찬

개보위, SKT 제재안 27일 상정…과징금 얼마나?

개인정보보호위원회(위원장 고학수)는 대규모 고객 유심(USIM) 정보 유출 사고가 발생한 SK텔레콤(SKT)에 대한 제재안을 오는 27일 전체회의에 상정하기로 했다고 21일 밝혔다. 전체회의는 비공개로 열린다. 이날 결론이 나면 개인정보위는 별도 브리핑을 통해 결과를 설명할 예정이다. 앞서 개보위는 지난 4월 SKT로부터 개인정보 유출 신고를 받은 뒤 조사에 착수한 바 있다. 이후 4개월여 조사를 거쳐 이번 전체회의가 열리는 것이다. 조사 과정동안 개보위는 SKT가 개인정보를 유출한 이후 고객 통지를 제대로 했는지, 외부 침입 차단 등 안전조치 의무를 준수했는지 등을 중점적으로 점검했다. 개보위는 대부분의 조사 절차를 마치고 지난달 말 SKT에 처분 사전통지를 했다. '개인정보보호위원회의 조사 및 처분에 관한 규정'에 따르면 예정된 처분에 대해 개보위 조사관은 사전통시서를 당사자에 통지해야한다. 사전통지서에는 처분 원인 및 내용, 적용 법령, 의견 제출 기한 등이 포함된 것으로 알려졌다. 고학수 개보위 위원장은 이달 초 열린 '생성형 인공지능 프라이버시 오픈 세미나'에서 SKT 제재와 관련해 "법과 원칙에 따라 엄정하게 처분할 것"이라고 언급한 바 있다. 개인정보보호 당국이 엄정 처분을 예고한 만큼 제재 수위에 대한 관심은 더욱 높아지는 모양새다. 개인정보보호법에 따르면 과징금은 매출액 3% 이내에서 부과할 수 있다. 고시 기준에 따라 가중·감경 사유들을 전반적으로 고려 후 개인정보위 전체회의를 열어 제재 수준을 정하게 된다. SKT의 지난해 매출액은 17조9406억원이다. 이 중 무선통신사업 매출액은 약 12조7700억원으로, 최대 3%에 해당하는 약 3800억원대의 과징금이 부과될 것이라는 관측도 나온다. 다만 SKT가 개인정보 유출 사실을 자발적으로 신고하고 피해자 구제와 재발 방지 대책도 내놨던 만큼 감경 사유로 적용돼 과징금 수위는 이보다 낮아질 가능성도 크다. 지난달 과학기술정보통신부(과기정통부)가 발표한 SKT 침해사고 최종 조사결과에 따르면 총 28대가 공격을 받았고, 악성코드 33종이 발견돼 조치가 완료됐다. 유출된 정보는 9.82GB(기가바이트) 규모의 유심 정보 25종과 가입자 식별번호(IMSI) 기준 2천696만건이다. 과기정통부는 SKT 해킹 사태가 SKT의 계정정보 관리 부실과 2022년 2월 있었던 침해사고에 대한 대응 미흡 등에 원인이 있다고 봤다. 아울러 계정 비밀번호 관리 강화, 주요 정보 암호화, 정보보호관리체계(거버넌스) 강화, 정보보호 인력 및 예산 확대 등의 재발방지 대책을 마련할 것을 강조했다.

2025.08.21 13:58김기찬

마이데이터 두고 이커머스 업계 "심각한 부작용 초래" 우려

개인정보보호위원회가 본인전송요구권(마이데이터)을 전 산업으로 확대하는 시행령 개정을 추진하는 가운데, 이커머스 업계가 강력한 반대 입장을 내놨다. 한국온라인쇼핑협회는 “산업 현장의 우려가 제대로 반영되지 않은 채 졸속으로 추진되는 개정은 심각한 부작용을 초래할 것”이라며 제도 재검토를 요구했다. 협회는 21일 배포한 입장문에서 개인정보위가 “중소기업과 스타트업은 제외되고, 중견 이상 기업도 홈페이지 다운로드 기능만 추가하면 된다”며 비용이 크지 않다고 주장한 데 대해 “현실과 괴리돼 있다”고 지적했다. 협회는 실제로는 API 개발, 보안 강화, 인프라 구축 등 대규모 투자가 불가피하다며, 최근 중국발 C-커머스 공습과 SK텔레콤 개인정보 유출 사태로 경영 환경이 악화된 상황에서 이는 국내 기업들에 치명적인 부담이 될 수 있다고 강조했다. 업계는 이번 개정안이 불과 1년 전 규제개혁위원회가 유통 분야를 전송의무 대상에서 제외하기로 한 결정을 뒤집은 것이라고 반발했다. 협회는 “학계·시민사회·산업계가 모두 반대했던 기존 합의를 무시한 졸속 추진”이라며 정책 신뢰성을 문제 삼았다. 또한 개인정보위가 “영업비밀 유출 가능성은 거의 없다”고 선을 그은 데 대해서도 업계는 동의하지 않았다. 협회는 “기업이 다년간 투자해 구축한 영업기밀이나 공동계약 정보, 가족 구성원 데이터 등이 함께 저장된 경우 현실적으로 분리 전송이 불가능하다”며, 추상적인 예외 규정만으로는 권리 침해를 막을 수 없다고 주장했다. 특히 협회는 개인정보위가 개인정보관리 전문기관을 통한 대리 행사와 자동화 도구(스크래핑) 사용을 일부 허용한 점을 강하게 비판했다. 협회는 “이는 개인정보보호법 제29조의 안전성 확보 의무와 정면으로 충돌하며, 금융권에서도 이미 금지된 방식”이라며 “전문기관 남용, 불법 데이터 거래, 시스템 마비 등 역효과를 낳을 것”이라고 경고했다. 협회는 개인정보 자기결정권 강화라는 취지에는 공감하지만, 전 산업으로의 일괄 확대는 경쟁력 약화와 소비자 피해로 이어질 수 있다고 주장했다. 이에 따라 ▲개인정보 전문기관 대리 행사 제한, ▲공공성과 국민 편익이 명확한 분야부터 단계적 도입, ▲영업비밀 및 제3자 권리 보호 장치 강화, ▲스크래핑 전면 금지 등을 요구했다. 협회는 “정부가 약속한 '소통 지속'이 형식적 절차에 그치지 않고, 실제 제도 설계에 반영돼야 한다”며 “앞으로도 업계 목소리를 지속적으로 전달할 것”이라고 밝혔다. 한국온라인쇼핑협회는 국내 온라인쇼핑 관련 대표 기업들로 구성된 비영리 민간 경제 단체로서 이커머스 기업 주요 100여개 회원사와 온라인 영세소상공인 1천여개 회원사들이 가입돼 있다.

2025.08.21 11:36안희정

국가핵심기술 보유 삼성바이오로직스, 보안활동 강화

삼성바이오로직스가 기술 보호를 위한 정보보안 활동을 강화한다. 회사는 21일 새 사내 슬로건 '보안의 시작은 나, 신뢰의 완성은 우리'를 공개했다. 슬로건에는 임직원이 회사의 기술 및 정보 주체라는 점에서 각자 정보보호를 실천하자는 메시지가 담겼다. 개인의 부주의가 전체 보안에 악영향을 줄 수 있는 만큼 조직문화로 보안을 강화한다는 계획이다. 관련해 회사는 24시간 실시간 사이버 위협을 모니터링하고 있다. 방화벽·침입방지시스템(IPS)·악성코드 탐지 시스템 등 다층 보안체가 대표적. 회사는 보안 관제센터를 연중무휴로 가동 중이다. 또 출입 통제‧보안 검색‧정보기기 반입·반출 관리 등도 엄격하게 운영되고 있다. 현장 보안 담당자 대상 교육 및 훈련도 진행 중이다. 올해부터 삼성바이오로직스는 국내 제약·바이오 업계 최초로 보안 용지 도입 및 관리 시스템을 시행하기도 했다. 이와 함께 매월 악성 메일 모의 훈련 등을 정례화하고 있다. 매년 7월은 정보보호의 달로 지정했다. 이 밖에도 포스터 공모전‧퀴즈 이벤트‧보안 사례 공유 등의 프로그램을 비롯해 보안 신고·제보 포상 제도와 정보보호 실천 우수 직원 포상 등도 운영 중이다. 이처럼 회사가 보안을 강조하고 나선 배경은 보유 기술의 중요성 때문이다. 지난 2021년 회사는 국가핵심기술 보유 기업으로 지정됐다. 2023년에도 국가첨단전략산업법상 국가첨단전략기술 보유 기업으로도 지정된 바 있다. 존 림 대표는 “우린 국가핵심기술과 국가첨단전략기술을 모두 보유하고 있다”라며 “임직원 모두의 실천과 회사의 보안 체계로 글로벌 바이오산업 경쟁력을 강화하겠다”라고 밝혔다.

2025.08.21 09:28김양균

[기고] 의도하지 않은 AI의 민감정보 처리

챗GPT 등장 이후 인공지능(AI)과 신기술, 혁신적인 서비스의 개발을 해하지 않으면서도 이용자의 권리와 개인정보를 보호하려면 어떤 것을 고려해야 할 지에 대한 논의가 최근 활발해진 분위기다. 급변하는 정보사회에서 AI와 개인정보 보호에 있어 우리 사회가 취해야 할 균형 잡힌 자세가 어떤 것인지에 대해 법무법인 태평양 AI팀에서 [AI 컨택]을 통해 2주 마다 다뤄보고자 한다. [편집자주] 인공지능(AI)은 이제 모두의 일상에 자연스럽게 자리하고 있다. 궁금한 것이 생겼을 때 AI에게 물어보거나 상담하고 자료를 분석하거나 정리하는 도구로도 활용한다. 마치 운전자가 내비게이션을 켜는 것처럼 AI는 필요할 때 자연스럽게 손이 가는 생활의 기본 도구가 됐다. 그러다 보니 AI에 입력되는 질문, 명령어, 자료 등에는 입력하는 사람에 관한 다양한 정보가 포함된다. 여기에는 그 사람을 식별하고 특정할 수 있는 개인정보는 물론 그 중에서도 그 사람의 사생활에 밀접하게 관련된 '민감정보'가 포함될 수 있다. 개인정보 보호법상 민감정보는 사상이나 신념, 노동조합이나 정당의 가입이나 탈퇴, 정치적 견해, 건강, 성생활 등에 관한 정보, 유전정보, 범죄경력자료, 생체정보(특정 개인을 알아보기 위해 활용되는 사람의 지문, 얼굴, 홍채, 정맥 등), 인종이나 민족에 관한 정보를 의미한다. 이러한 민감정보는 개인정보 중에서도 정보주체의 사생활을 현저히 침해할 우려가 있다. 이 때문에 개인정보 보호법은 민감정보의 수집 및 이용을 원칙적으로 금지한다. 예외적으로 정보주체의 별도 동의를 받거나 법령에서 민감정보 처리를 허용하는 경우에 한해서만 그 수집과 이용을 허용하고 있다. 이에 따라 AI 서비스를 통해 민감정보가 포함된 정보를 수집하는 것이 예상된다면 미리 이용자로부터 민감정보 처리에 관한 별도 동의를 받아야 할 것이다. 물론 일부 법에 근거해 민감정보 처리가 가능할 수도 있다. 병원 등 의료기관이나 장애인 지원 서비스 관련 AI 상담 챗봇이나 인사 AI 시스템일 경우가 그러한 경우다. 경우에 따라서는 서비스 제공자는 물론 이용자도 AI를 통해 민감정보가 입력될 것을 의도하거나 예상하지 못함에도 정보가 입력되는 경우가 존재한다. 상품 배송 고객센터 상담 챗봇에 고객이 특정 질환이나 병명을 언급하는 경우나 번역이나 문서 요약 등을 위해 업로드한 자료에 각종 민감정보가 포함되어 있을 수도 있다. 앞서 언급한 것처럼 민감정보는 별도 동의나 법령상 근거로만 수집이 가능하다. 통상적으로 민감정보 수집이 예정되지도 않고 어떤 민감정보가 수집될지도 알 수 없는 상황에서 미리 포괄적으로 민감정보 수집 및 이용 동의를 받는 것은 지나치게 포괄적인 동의다. 이 때문에 적법하다고 보기 어렵고 이러한 경우라면 민감정보 수집을 허용하는 법령상 근거도 당연히 없을 것이다. 아직까지는 이러한 문제가 본격적으로 대두되지는 않았다. 민감정보는 대체로 관련 서비스 제공 과정에서 그 수집 및 이용이 수반되거나 예정되는 경우가 많고 사전에 해당 민감정보 처리의 동의를 받으면 되기 때문이다. 그럼에도 의도되지 않은 AI의 민감정보 수집과 이용은 분명 존재하고 특히 민감정보가 포함된 자료 업로드는 예기치 못한 사회적 이슈를 초래할 수도 있다. 일례로 이용자가 번역이나 문서 요약 등을 위해 AI에 올린 자료 안에 본인이나 심지어 제3자의 의료기록, 범죄경력자료, 노동조합 활동이력 등이 포함될 수 있다. 이는 해당 정보주체의 개인정보, 그것도 민감정보의 자기결정권을 중대하게 침해할 수 있다. 이 문제와 관련해서는 1차적으로 AI 서비스 제공자가 AI 서비스상에서 민감정보의 처리가 이뤄지지 않도록 조치하는 방법이 있다. 다만 다양한 한계로 인해 AI 서비스 제공자가 입력된 민감정보를 완전히 적법하게 처리하기는 거의 불가능에 가깝다. 이용자로 하여금 민감정보를 완전히 비식별화한 후에만 자료나 정보를 업로드하도록 강제할 수단은 사실상 없다. 그런 서비스를 이용할 이용자는 거의 없을 것이기 때문이다. 더불어 서비스 제공자가 업로드된 자료나 정보(민감정보 포함)를 수집하고 그 자료나 정보에서 민감정보를 인식, 분류해서 삭제하는 것 자체도 결국 민감정보의 '처리'에 해당된다. 규제기관 차원에서 위와 같은 사정이 적극 고려될 필요가 있다. 민감정보 처리가 의도되지 않는 수많은 AI 서비스가 법령과 규제의 범위 내에서 적법하게 정보를 처리할 수 있는 현실적인 가이드라인이 마련되길 기대해 본다.

2025.08.18 11:32상지영 법무법인 태평양

KTR, 금융기업 등 사이버보안 컨설팅 나서

KTR이 금융·정보기술(IT) 분야 기업 정보보호와 사이버보안 강화를 지원하기 위한 전문 컨설팅 서비스에 나선다. KTR(한국화학융합시험연구원·원장 김현철)은 전문인력과 장비 부족 등으로 사이버보안 대응이 어려운 기업을 돕기 위해 원스톱 사이버 보안 컨설팅 서비스를 제공한다고 13일 밝혔다. KTR은 ▲웹 서버 및 네트워크 등 정보시스템에서 발생할 수 있는 취약점 진단 및 대응 ▲국제 표준 기반 개인 정보보호 관리체계 인증(ISMS-P) 등 단계별 컨설팅 서비스를 제공한다. 주요 컨설팅 대상은 공공기관·금융사·IT 서비스 기업 등이다. KTR은 정보시스템·관리체계 시험인증에서 사후관리까지 원스톱 컨설팅 서비스를 제공한다는 계획이다. KTR은 과학기술정보통신부의 소프트웨어 품질 시험·인증(GS인증) 기관 및 정보보호제품평가(CC인증) 기관으로, 국내 시험기관 최초로 인공지능(AI) 소프트웨어 국제표준을 적용한 품질평가서비스를 제공하고 있다. 또 국가정보원의 보안기능 시험제도 공인시험기관으로 정부와 공공기관에 납품되는 시스템 보안기능 시험평가 등 다양한 정보보호 관련 업무를 수행 중이다. 김현철 KTR 원장은 “디지털 기술 발전에 맞물려 데이터 보호의 중요성도 더욱 커지고 있다”며 “국내 대표적인 소프트웨어 시험인증 기관으로서 KTR의 인프라를 적극 활용해 기업의 디지털 기술 보호와 보안 고도화를 돕기 위해 더욱 노력할 것”이라고 밝혔다.

2025.08.13 21:03주문정

안랩, 중소기업에 정보보호 지원…"수요기업 모집"

안랩이 중소기업 정보보호 지원에 나선다. 안랩은 '2025년 ICT 중소기업 정보보호 지원사업'의 공급기업으로 선정돼 안랩 보안 제품과 서비스를 도입할 수요 기업을 모집한다고 13일 밝혔다. 이번 지원 사업은 정보보호 컨설팅 및 보안제품 지원, 클라우드 기반 보안서비스(SECaaS) 지원 등 2개 분야로 나눠 시행된다. 각 분야에 걸쳐 안랩의 네트워크 보안 솔루션, 중소기업용 서비스형 소프트웨어(SaaS) 보안 관리 솔루션 등 제품을 제공한다. 클라우드, 의심파일 분석·관제 서비스 등 제품도 수요 기업으로 선정되면 지원받을 수 있다. 수요기업은 6월20일부터 11월 말까지 모집한다. 신청을 원하는 중소기업은 한국인터넷진흥원(KISA) 지역정보보호센터 홈페이지에서 신청할 수 있다. 이 외에도 안랩은 별도의 상담 페이지에서 이번 지원사업에 관심 있는 기업을 대상으로 지원 사업 및 자사 제공 제품 및 서비스와 관련한 상세 정보와 상담을 제공하고 있다. 안랩 김정현 마케팅본부장은 “안랩은 이번 사업에서 30년간 축적해온 보안 기술력을 바탕으로, 중소기업 환경에 특화된 솔루션과 지역 전략 산업별 맞춤형 보안을 제공할 예정”이라며 “이번 기회를 활용해 수요기업들이 예산 부담 없이 최신 보안 체계를 갖추고, 주요 위협에 선제적으로 대응하길 바란다”고 말했다.

2025.08.13 15:17김기찬

KISIA, 자율보안 수칙 개발 착수…자문회의 개최

한국정보보호산업협회(KISIA)가 실질적으로 적용 가능한 자율보안 수칙 개발에 나섰다. 13일 KISIA에 따르면 KISIA 자율보안협의체 김진수 의장은 전날 휴네시온 사옥에서 자율보안 수칙개발 자문회의를 개최했다. 이날 회의는 조영철 KISIA 협회장을 비롯해 휴네시온 정동섭 대표, 김 의장과 함께 산업계와 학계 단체 소속 자문위원이 참석해 국내 정보보호기업의 부안 역량 강화를 위한 구체적인 방안을 논의했다. 구체적으로 국내·외 보안 가이드라인과 표준을 토대로 정보보호기업의 규모와 환경에 맞춰 실질적으로 적용 가능한 자율보안 수칙 개발이 중점적으로 다뤄졌다. 참석자들은 인증, 인력, 시스템, 운영 절차 등 다양한 분야에서의 최소 보안 기준과 실천 방안을 구체화하는 데 주력했다. 또한 산업 전반의 보안 수준을 체계적으로 향상시킬 수 있는 실행 전략도 마련했다. 김 의장은 이날 "오늘 자문회의는 산업 현장의 현실과 여건에 맞춰 실효성 있는 보안 수칙을 도출하기 위한 중요한 첫걸음"이라며 "협의체 회원사들이 자율적으로 준수할 수 있는 기준을 통해 정보보호산업계의 보안 수준을 한층 더 강화할 수 있기를 기대한다"고 말했다. 조 회장은 "정보보호 기업을 겨냥한 위협이 갈수록 정교해지는 상황에서 산업계 스스로 보안 수준을 끌어올릴 수 있는 기준 마련이 시급하다"면서 "이번 수칙개발 자문회의는 민간 주도의 실천적 대응과 정보보호기업의 보안 강화에 있어 중요한 기반이 될 것"이라고 밝혔다.

2025.08.13 14:58김기찬

개보위, 개인정보보호 모의재판 경연대회 개최

개인정보보호위원회(개보위)가 개인정보 관련 법률적·기술적 지식을 두루 갖춘 인재를 발굴하고자 '모의재판 경연대회'를 가졌다. 개보위는 지난 12일 한양대학교 모의법정에서 '제3회 개인정보보호 모의재판 경연대회'를 개최했다고 13일 밝혔다. 인재 발굴은 물론 개인정보 현안에 국민적 관심을 환기하기 위함이다. 2023년부터 매년 견연대회를 개최하고 있다. 올해 경연대회는 '인공지능(AI) 시대의 데이터 처리와 개인정보 안전조치'라는 주체로 개최됐다. 인공지능 학습 및 개발, 맞춤형 광고, 개인정보성 등의 다양한 개인정보 관련 이슈가 논의됐다. 또한 이번 대회는 법학전문대학원생 부문 19개 팀과 대학(원) 부문 29개 팀이 참가해 총 48개 팀이 경쟁했다. 본선에는 4팀이 진출했고, 본선 진출팀은 경연에 앞서 국내외 기업의 인공지능 전문가들과 국내 대형 법무법인 변호사들의 도움을 받아, 변론 내용의 완성도를 높였다. 본선 경연은 김종근 수원지방법원 부장판사가 재판장 역할을 맡아 진행됐다. 학계 및 법조계로 구성된 전문심사위원단과 지난해 제2회 모의재판 경연대회에서 수상한 학생들로 구성한 배심원들의 평가를 종합해 최종 수상팀을 선정했다. 법학전문대학원생 부문 대상의 영광은 '락키비키'팀이, 최우수상은 '개보린(이)'팀이 받았다. 대학(원)생 부문에서는 '드라코' 팀이 대상을 받았고, '익명보장' 팀이 최우수상을 차지했다. 올해 신설된 최우수발표자상은 이소정 씨(락키비키), 박은기 씨(드라코)가 수상했다. 개보위는 이번 경연대회와 관련해 “참가자들이 개인정보 보호 관련한 법률적 통찰력과 능력을 함양하는 데 크게 기여했을 뿐만 아니라, 방청객들에게도 인공지능 시대의 데이터 처리와 관련된 개인정보보호에 대해 큰 관심을 가지게 하는 계기가 됐을 것”이라고 평가했다. 고학수 개인정보위 위원장은 “인공지능 시대에 기술의 발전은 편리함과 함께 새로운 형태의 개인정보 유출 위험도 가져올 수 있다는 점에 유의해야 한다”면서 “오늘 모의재판을 통해 얻은 소중한 경험과 지식을 바탕으로 인공지능 시대의 개인정보 보호 법률 전문가로서 미래를 이끌어주기를 기대한다”고 참가자들을 격려했다.

2025.08.13 12:00김기찬

LGU+, 국내 최고 수준 정보보호 역량 인정받았다

LG유플러스는 제24회 정보보호 대상에서 과학기술정보통신부 장관상을 수상했다고 13일 밝혔다. 통신사 중 유일한 수상이며, 대상인 장관상은 국내 기업 두 곳이 수상했다. 시상식은 11월 열릴 예정이다. 정보보호 대상은 과학기술정보통신부가 주최하고 한국정보보호산업협회(KISIA)가 주관하는 시상식이다. 매년 정보보호 기술 개발·서비스·정책 운영 등에서 우수한 성과를 거둔 기업·기관·개인에게 상을 수여하며, 서류심사·발표평가·최종심사 등 3단계에 걸쳐 최종 수상자를 선정한다. LG유플러스는 ▲전사 차원 보안 전략 수립 ▲AI 기반 악성앱·피싱 탐지 체계 고도화 ▲고객 체감형 보안 서비스 확대 등의 성과를 인정받아 대상을 수상하게 됐다. LG유플러스의 정보보호대상 수상은 올해가 처음으로, 통신사업자로서는 16년만에 거둔 성과다. LG유플러스는 보안 경쟁력을 강화하기 위해 체계적인 보안 전략을 수립 및 실행하고 있다. 실제로 LG유플러스는 ▲보안 거버넌스 ▲보안 예방 ▲보안 대응의 3대 보안 체계와 보이스피싱·스미싱 예방 풀패키지를 중심으로 한 '보안퍼스트 전략'을 수립했다. LG유플러스는 향후 5년간 정보보호 분야에 7천억원을 투자하고 고객 보호 활동을 이어갈 계획이다. 홍관희 LG유플러스 정보보안센터장은 “국가로부터 LG유플러스의 보안 역량을 공식적으로 인정받은 결과라는 점에서 뿌듯하다”며 “앞으로도 지속적인 투자와 전략 실행으로 고객이 안심할 수 있는 보안을 제공하는 통신사가 될 것”이라고 말했다.

2025.08.13 09:07박수형

잇달은 보안사고에도..."이재명 정부 사이버보안 홀대"

국가 안보 중심인 사이버보안이 이재명 정부에서 홀대받고 있다는 지적이 전문가들에게서 잇달았다. 최근 미국에서 열린 세계 최대 보안 컨퍼런스에서 외교부 등 우리나라 정부 사이트 다수가 북한으로 추정되는 해커에게 해킹당했다는 소식이 전해진데 이어 우리 국민 생활에 큰 영향을 끼치는 예스24 사이트가 다시 해킹당하는 등 공공과 민간이 잇달아 해커 놀이터로 전락했다. 그럼에도 대한민국 사이보 보안을 총괄할 컨트롤타워 역할을 해야하는 대통령실 사이버안보 비서관이 장시간 공석인데다 국정원에서 사이버안보를 지휘하는 3차장도 아직 채워지지 않았다. 여기에 정부가 13일 공식 발표할 123개 국정과제에도 사이버와 '보안'이라는 키워드가 전무한 것으로 알려졌다. 12일 업계와 학계에 따르면 정부가 대통령 직속 국정기획위원회가 13일 대국민보고대회를 열고 이재명 정부 5년간의 국정운영 청사진을 공개한다. 지난 6월 14일 출범한 국정위는 두 달간 활동하면서 이재명 대통령 임기 동안 달성해야 할 123개 국정 과제와 564개의 세부 실천과제를 선별했다. 123개 국정과제는 '세계를 이끄는 혁신 경제', '기본이 튼튼한 사회' 등 크게 6개 대분류로 구성됐다. 하지만 이 123개 국정과제에는 사이버와 '보안'이라는 키워드가 한 개도 없는 것으로 알려졌다. 다만, 개인정보보호위원회 과제로 '국민이 안심할 수 있는 개인정보 보호체계 확립'이라는 키워드만 들어 있다. '인공지능(AI) 3대 강국 도약'을 목표로 AI와 관련한 정책들은 담았지만, 이같은 기술들을 보호하고 지켜낼 보안과 관련한 키워드는 실종한 것이다. 이에 SK텔레콤 해킹 사태를 비롯해 두 차례의 예스24 랜섬웨어 공격과 정부 사이트 해킹 등 굵직한 침해사고가 발생했음에도 정부가 보안 정책을 제대로 추진할 의지가 있느냐는 지적이 산업계와 학계에서 잇달아 제기됐다. 불과 며칠전, 북한과 중국 지원을 받는 것으로 알려진 해킹 조직 '김수키(Kimsuky)'가 지속적으로 한국 정부를 공격해왔다는 것이 전 세계에 알려졌음에도 사이버 보안 정책 홀대는 문제가 있다는 것이다. 이재명 대통령 취임 이후 2개월이 넘었지만, 국가 사이버 안보를 책임지는 사이버안보비서관과 국가정보원(국정원) 3차장은 여전히 공석인 상태다. 이에 대해 김승주 고려대 정보보호대학원 교수는 자신의 SNS를 통해 "사이버보안의 컨트롤타워는 국가안보실 사이버안보비서관이고 총무기관으로 보좌를 맞춰야 하는 곳이 국가정보원 3차장인데, 이 시국에 이들은 모두 어디에 있는가?"라고 물으며 "사이버 공간에서 동시다발적으로 난리가 나고 있는 지금 과연 사이버 보안의 컨트롤 타워는 대한민국에 존재하고 있는가"라고 지적했다. 정보보안 분야 기관장을 역임한 A 씨 역시 정부가 13일 발표한 이재명 정부 123개 국정과제에 대해 SNS에서 "국가정보보호 또는 사이버보안 국정과제 실종. 역사상 처음 있는 일이 아닌가 싶다. 어디에 숨어 있는지 모르겠지만 한때 이 분야에 종사했던 사람으로서 자괴감이 든다"는 말을 남겼다. A대학 보안전공 교수 역시 기자와의 통화에서 "사이버보안이 안보인다. 큰 실망이다"고 밝혔다. B대학 교수는 "기본적인 것들을 안고치면 아무 것도 고쳐지지 않고 지금처럼 계속 사고가 날 것"이라면서 자조적으로 "제일 좋은 건 그냥 대형사고 더 많이 나는 것 말고는 없는 것 같다. 백약이 무효"라고 한탄했다. 한 보안업계 전문가는 “정부가 재난이나 사고에 대한 안전한 사회를 구축하겠다는 의지가 강한데, 이는 사이버 사회에서도 마찬가지“라며 ”사이버 세상에서 발생하는 재난이나 사고가 곧 랜섬웨어나 해킹 사태와 같이 나오는 것“이라고 일침했다. 그는 또 ”정부의 정책 방향에 이같은 정보보호 산업 육성에 대한 내용이 담기지 않은 것은 유감“이라고 밝혔다. 다른 정보보호 전문가 역시 “작년부터 예산이 깎이는 등 정부 차원의 보안 강화 정책은 뒤처진 지 오래“라며 ”보안이 뛰어나다고 평가되는 이스라엘과 같은 국가들과 비교하면 한국의 보안 의식은 너무 뒤처져 있다“고 지적했다.

2025.08.12 17:43김기찬

[기자수첩] '민낯' 드러난 K-보안…"보안은 보험"

전 세계 보안인들 앞에 우리나라의 정보보호 민낯이 드러났다. 북한 또는 중국의 지원을 받는 것으로 알려진 해킹 조직 '김수키'(Kimsuky)가 화이트 해커들에 의해 역으로 침투당하면서, 김수키가 우리나라 정부와 주요 기관을 상대로 지속적으로 공격을 하고 있다는 사실이 알려졌다. 세계적 해킹 잡지 '프랙'(Phrack)은 최근 발행한 40주년 기념호에 'APT Down: The North Korea Files'라는 제목의 해킹 보고서를 실었다. 이 보고서는 'Saber'와 'cyb0rg'라는 화이트해커가 공저한 것으로, 김수키의 시스템에 침투한 뒤 자료를 수집해 인프라 및 악성코드 등에 대한 상세히 분석한 내용을 담았다. 이 보고서는 실력있는 전 세계 해커들이 모이는 세계 최대 해킹 대회 '데프콘(DEFCON CTF 33)' 현장에 배포됐다. 보고서에 따르면 김수키가 우리나라 정부에 대한 지속적인 공격을 이어왔던 사실이 밝혀졌다. 방첩 임무를 수행하는 국방부 방첩사령부를 포함해 외교부, 대검찰청 등의 정보가 어떻게 김수키의 손에 들어가게 됐는지도 분석돼 있었다. 한국 정부의 정보가 지속적으로 김수키의 손으로 들어갔던 사실이 전 세계 화이트해커들에게 뿌려진 셈이다. 한마디로 한국 정부 사이트가 해커에 무방비였던 것이다. 민간의 상황도 별반 다르지 않다. 국민을 불안에 떨게 했던 SKT 해킹 사태와 더불어 예스24, SGI서울보증 등 굵직한 침해사고가 올해 한꺼번에 쏟아져 나왔다. 심지어 11일 예스24는 또 다시 랜섬웨어에 당했다. 이런 배경에 침해사고 건수 역시 매년 증가세다. 한국인터넷진흥원(KISA)에 따르면 상반기 기준 최근 3년간 침해사고 신고 건수는 2023년 664건에서 지난해 상반기 899건, 올해 상반기에는 1천건을 넘어선 1034건으로 불어났다. 반면 국내 기업들의 정보보호 투자 비율은 지난해 기준 IT 투자 대비 평균 6.44%에 불과한 것으로 나타났다. 전년 대비 0.39%포인트 늘었다. 하지만 이는 미국·유럽의 평균 투자 비율인 25%에 크게 못 미치는 수치다. "전 세계 정보보호 투자액을 보면 한국은 정말 미미한 수준이에요. IT 강국이라면서 보안을 잘한다는 나라를 꼽으라면 이스라엘, 싱가포르 등 뿐이고 한국의 이름은 거론되지 않죠. 국제 보안 자격증 CISSP를 운영하고 있는 비영리단체에서도 지난해부터 한국 시장에서 등을 돌렸어요. 한국에서 보안이라…." 한 보안 컨설팅 업체 대표는 기자와 만난 자리에서 이 같이 말하며 깊은 한숨을 쉬었다. 그는 한국 정보보호업계의 현실을 지적하며 올해를 끝으로 한국에서 사업을 축소할 계획이다. 보안 투자는 기업들 입장에선 '돈'이 되지 않는다. 투자를 한다고 해서 생산성이 향상되는 것도 아니고, 몸값을 올려 다시 회수할 수 있지도 않다. 이미 국내에선 보안 투자가 '매몰비용'으로 인식되고 있는 지 오래다. 올해 상반기 침해사고 정보 공유 세미나 현장에서 인상깊었던 박상훈 한국과학기술연구원(KIST) 전문원의 말을 빌리고 싶다. "보안은 소모성 비용이 아니라 생존을 위한 보험이다"

2025.08.11 11:11김기찬

정보보호 공시 제대로?...정부, 통신·플랫폼 기업 40곳 검증

과학기술정보통신부(장관 배경훈)와 한국인터넷진흥원(KISA, 원장 이상중) 정보보호 공시 신뢰도 제고를 위한 '2025년 정보보호 공시 검증'을 오는 8월부터 11월 말까지 약 3개월간 실시한다고 10일 밝혔다. 이번 검증은 올해 공시한 773개(의무 666, 자율 107개) 기업 중 국민 생활과 밀접한 서비스를 제공하는 40개사가 대상이다. 40곳은 일일 평균 이용자 수 100만명 이상 26개사와 기간통신사업자 14개사 등이다. 정보보호 투자와 인력 등 공시 내용을 직접 점검함으로써 공시 제도의 실효성과 사회적 신뢰를 확보하는 데 중점을 둔다. 정보보호 공시 제도는 지난 2022년부터 사업분야, 매출액과 서비스 이용자 수 등을 고려해 일정 기준에 포함되는 기업을 대상으로 의무화됐다. 예컨대, 정보보호 최고책임자를 지정하는 상장사 중 매출액이 3000억원 이상인 기업이 대상이다. 기업의 정보보호 현황을 공개 및 관리함으로써 이용자의 안전한 인터넷 사용과 기업의 정보보호 투자 확대를 도모하는 제도다. 올해 검증은 지난 6월 30일까지 기업에서 공시한 2024년도 정보보호 투자 및 인력 등의 항목에 대해 회계, 감리 등 전문성을 보유한 공시 검증단을 운영해 공시 내용을 종합적으로 검토할 계획이다. 또 검증단의 검증 결과는 전문가로 구성된 심의위원회에서 공시 내용을 최종적으로 심의해 중대한 오류가 있다고 판단되는 경우 해당 기업에 수정을 요청할 예정이다. 요청받은 기업은 수정 요청 내용과 관련 사유서를 전자공시시스템(isds.kisa.or.kr, 이하 공시 종합 포털)에 기한 내 제출해야 한다. 공시 의무자 중 검증 대상으로 선정된 기업이 검증을 거부 또는 방해하거나 수정공시를 미이행 할 경우에는 최대 1천만 원 이하의 과태료를 부과할 수 있다. 과기정통부 최영선 정보보호산업과장은 "사이버보안에 대한 사회 각계의 관심이 높아지고 있는 점을 고려, 기업의 정보보호 투자 및 활동에 대한 세밀한 검증을 통해 국민들에게 투명한 정보를 제공하는 한편, 향후 공시대상 확대 및 검증 강화를 통해 기업의 정보보호 투자 확대를 유도하기 위해 노력하겠다"고 밝혔다. 이어 "SKT 침해사고를 계기로 타 통신사(KT, LGU+)와 주요 플랫폼사(네이버, 카카오, 쿠팡, 우아한형제들)에 대해 이번 주까지 긴급 현장 점검을 추진한 결과 특이사항은 발견되지 않았다"고 덧붙였다.

2025.08.10 12:00방은주

가명처리된 정보 활용, SKT는 무죄·스캐터랩은 유죄...왜?

가명처리된 개인정보를 활용한 두 기업에 대해 법원이 서로 다른 판단을 내리면서, 개인정보보호법 해석의 기준과 일관성 관련해 의문이 제기된다. SK텔레콤은 가명정보를 본인 동의 없이 활용한 사례에서 법원의 정당성을 인정받았지만, 인공지능 챗봇 '이루다'를 개발한 스캐터랩은 같은 법 아래에서 위법 판결을 받았기 때문이다. 두 사례 모두 가명처리를 했다는 공통점이 있지만, 활용 목적과 식별 가능성 수준의 차이가 판결의 갈림길이 된 것으로 분석된다. 법원 "SK텔레콤은 식별 위험 낮아” vs "스캐터랩은 식별 가능성 존재" 정부는 지난 2020년 개인정보보호법을 개정해 가명 처리된 개인정보를 통계 작성, 과학적 연구, 공익적 기록 보존 등을 목적으로 하는 경우 본인 동의 없이도 활용하거나 제3자에게 제공할 수 있도록 허용했다. 디지털 경제 활성화를 위한 데이터 산업 육성이 입법 취지였다. 대법원은 지난 1일 SK텔레콤 가입자들이 제기한 '가명처리 중단' 소송에서 원고 청구를 기각했다. SK텔레콤이 가입자의 개인정보를 가명 처리해 제3자에게 제공한 행위가 개인정보보호법에 위반되지 않는다고 판단한 것이다. 재판부는 “SK텔레콤의 가명처리는 통계 작성과 연구 목적으로 이뤄졌으며, 개인정보에 대한 식별 위험성을 낮추는 방식”이라며 “가명정보의 활용은 사생활 침해 위험이 발생하는 일반적인 개인정보 처리와 구별된다”고 판시했다. 반면 1심 법원은 지난 6월 이루다 개발사 스캐터랩에 대해 개인정보보호법 위반으로 위자료를 배상하라고 판결했다. 스캐터랩 측은 가명 처리된 카카오톡 메시지를 활용했으며, 개발 목적이 과학적 연구라고 주장했지만 받아들여지지 않았다. 당시 재판부는 “스캐터랩의 가명처리는 특정 개인의 식별 가능성을 완전히 배제하지 못했다”며 “이루다 개발은 상업적 목적의 챗봇 제작으로, 개인정보보호법이 허용하는 과학적 연구에 해당하지 않는다”고 판단했다. 핵심 쟁점은 '식별 가능성'과 '목적의 정당성' 법률 전문가들은 두 사건 간 판결이 달라진 핵심으로 ▲가명처리 수준의 차이와 ▲활용 목적의 정당성 여부를 지적하고 있다. 구태언 법무법인 린 변호사는 “SK텔레콤은 적절한 방식으로 가명처리를 수행했고, 데이터 활용 목적도 법에서 정한 공익적 범위에 해당한다”며 “반면 스캐터랩은 가명처리가 불충분했고, 상업적 용도로 활용한 점에서 문제가 된 것”이라고 설명했다. 보안 업계 관계자도 “가명 처리했다고 해서 자동으로 식별 가능성이 사라지는 것은 아니다”라며 “가명정보와 원본 데이터를 연결할 수 있는 키가 존재할 경우 언제든지 개인을 특정할 수 있다”고 지적했다. 가명정보는 민감한 개인정보를 보호하면서도 산업·연구 목적으로 데이터를 활용할 수 있도록 하는 대안으로 주목받아 왔다. 그러나 처리 수준에 따라 사생활 침해 우려가 발생할 수 있고, 중소기업이 이를 감당하기 어려운 경우도 많아 제도적 보완 필요성이 제기된다. 고려대 정보보호대학원 권헌영 교수는 “가명정보라 하더라도 원칙적으로 동의 없이 제3자에게 제공되는 것은 위험 요소가 존재한다”며 “가명처리는 대규모 인프라를 갖춘 기업 중심으로 이뤄지고 있어, 일반 기업이 이를 제대로 수행하기는 쉽지 않다”고 말했다. 이어 “현재는 가명처리된 정보를 특정할 수 있다면 이를 활용한 주체가 개인정보를 수집한 것으로 간주한다”면서 “불법 활용을 막기 위해서는 민감정보를 별도 처리하거나, 정보 제공자가 명시적으로 제외를 요청할 수 있도록 제도를 정비할 필요가 있다”고 강조했다. 책임 있는 활용 위한 기술적·제도적 기준 필요 전문가들은 앞으로 가명정보의 안전한 활용을 위해 기술적 기준뿐 아니라, 사업자 책임·정보보호 가이드라인 강화 등 제도 전반의 재정비가 필요하다고 강조한다. 보안 업계에서는 '태깅 처리' 방식이 하나의 대안으로 제시되기도 한다. 정보에 키워드를 부여하고 원본과 분리된 상태로 데이터를 유통하면 원본 식별 가능성을 줄일 수 있다는 것이다. 업계 전문가는 "결국 개인정보 가명처리는 단순한 기술 문제가 아닌, 책임성과 투명성 확보의 문제라는 점에서 제도적 보완이 병행돼야 한다"며 "동일한 법 아래에서 전혀 다른 결론이 나오는 상황은 법 적용의 일관성과 예측 가능성을 떨어뜨리는 요인이 될 수도 있다"고 우려하기도 했다.

2025.08.06 15:55박서린

KISIA, 보안 기업 투자 활성화 지원 나선다

한국정보보호산업협회(KISIA, 협회장 조영철)가 보안 스타트업의 투자 역량 강화와 정보보호산업 내 투자 활성화를 위해 '투자피칭 행사'를 개최했다. KISIA는 경기도 성남시 수정구 기업지원허브 혁신기술존에서 '2025년 정보보호산업 투자피칭 행사'를 개최했다고 5일 밝혔다. 이번 행사는 국내 정보보호 기업의 투자 역량을 강화하겠다는 목표로 기획됐다. 행사장에서는 참석자를 대상으로 한 강연, 기업과 벤처캐피탈(VC)의 만남이 주선되기도 했다. 구체적으로 국내 정보보호 스타트업 7개사(▲솔티랩 ▲지엔 ▲테이렌 ▲뮤즈블라썸 ▲엑사비스 ▲클럼엘 ▲아스트론시큐리티)가 전문 투자자(VC)를 대상으로 투자피칭을 진행했다. 피칭기업은 한국정보보호산업협회 홈페이지 게시판(협회공지 및 행사)을 통해 행사에 참여하였으며, 피칭 후 VC(린벤처스, LF인베스트먼트‧액시스인베스트먼트)의 투자검토와 피드백을 받게 된다. 향후에도 KISIA는 국내 유망 정보보호 스타트업을 발굴해 글로벌 수준의 경쟁력을 지닌 유니콘기업으로 발돋움할 수 있도록 국내 사이버보안 분야 전문 VC들과 종합적으로 지원에 나선다는 방침이다.

2025.08.05 15:00김기찬

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

독자 AI 프로젝트, K-AI 깃발 올렸다…10조 업고 G3 향해 출항

희비 갈린 뷰티 라이벌...아모레 ‘재정비’ 성공 vs LG생건 ‘중국 리스크’

[르포] 獨 자동차 도시에 나타난 '전동화' 바람…IAA 2025 본격 개막

[UDC 2025] "스테이블코인, 글로벌 결제 재편 전략 자산"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.