• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (9160건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡, 보안사고 '셀프조사' 결과·보상안 美 SEC 공시

쿠팡이 개인정보 유출 사고 자체 조사 결과와 대규모 고객 보상 계획을 미국 증권거래위원회(SEC)에 공시하면서 정부와 조율되지 않은 '셀프조사' 결과란 사실은 명시하지 않았다. 회사는 정부 지휘 아래 공조 조사가 진행됐다고 설명했지만, 정부는 쿠팡의 자체 조사 결과라는 기존 입장을 유지하며 조사 성격을 둘러싼 해석 차가 지속되고 있다. 29일(현지시간) 쿠팡은 SEC에 제출한 보고서(Form 8-K/A)를 통해, 지난 16일 공시한 사이버보안 사고와 관련한 후속 조사 결과와 고객 보상 프로그램을 공개했다. 해당 공시는 쿠팡이 한국에서 발표한 입장과 조사 타임라인, 보상 계획을 미국 투자자들에게 공식적으로 설명한 것이다. 공시에 따르면 이번 사고의 가해자는 특정됐으며, 현재 쿠팡과 수사 당국에 협조 중이다. 가해자는 사고에 사용된 모든 기기를 제출했고, 쿠팡은 이를 정부에 인계했다. 조사 결과 약 3천300만 개 계정이 접근된 것으로 확인됐지만, 실제로 저장된 고객 데이터는 약 3천명 분에 불과하며 해당 정보는 제3자에게 공유되지 않은 상태에서 삭제된 것으로 파악됐다고 밝혔다. 쿠팡은 조사 과정 전반이 정부 요청과 지휘 아래 진행됐다는 점도 SEC 공시를 통해 명시했다. 정부는 이달 1일 쿠팡에 전폭적인 협조를 요청했고, 2일 공식 서면 공문을 전달했다. 이후 쿠팡은 수주간 거의 매일 정부와 협력해 유출자를 추적·접촉했으며, 자백 확보, 관련 기기 회수, 포렌식 자료 확보 등의 과정에서 정부 지시에 따라 움직였다고 설명했다. 특히 쿠팡은 유출자의 데스크톱과 하드디스크, 하천에서 회수한 노트북 등 물적 증거를 확보해 정부에 즉시 인계했고, 확보한 진술과 자료 역시 지체 없이 전달했다고 밝혔다. 조사 기간 동안 정부 요청에 따라 관련 내용을 외부에 공개하지 않았으며, 그 과정에서 '쿠팡이 독자적으로 조사를 진행했다'는 오해가 확산됐다는 점도 공시와 별도 입장문을 통해 해명했다. 이와 함께 쿠팡은 고객 신뢰 회복을 위한 대규모 보상 계획도 SEC에 공시했다. 쿠팡은 개인정보 유출 사실을 통지받은 고객을 대상으로, 내년 1월 15일부터 약 1조6천850억원(약 12억 달러) 규모의 구매 이용권을 지급할 계획이다. 대상 고객은 약 3천370만명으로, 와우 회원과 비회원, 탈퇴 고객까지 모두 포함된다. 고객 1인당 지급되는 보상은 총 5만원 상당의 구매 이용권으로, 쿠팡 전 상품과 쿠팡이츠, 쿠팡 트래블, 알럭스 등에서 사용할 수 있다. 쿠팡은 해당 보상 비용을 각 거래 시점에서 매출 차감 형태로 회계 처리할 예정이라고도 설명했다. 쿠팡은 공시를 통해 이번 사고에 대한 조사가 현재도 진행 중이며, 추가적인 조사 결과나 중요 사항이 발생할 경우 관련 내용을 지속적으로 공개하겠다고 밝혔다. 다만 이번 공시에 포함된 일부 내용은 미 증권거래법상 '제출(filed)'이 아닌 '제공(furnished)' 정보로 분류돼, 법적 책임 범위에는 포함되지 않는다고 명시했다. 아울러 쿠팡은 향후 조사 결과와 사고 영향에 따라 사업, 재무, 평판에 추가적인 영향을 받을 가능성도 배제할 수 없다고 덧붙였다. 고객 보상 비용, 규제 조사, 소송, 추가 보안 조치 등에 따른 비용 증가 가능성 역시 '미래예측진술' 항목을 통해 함께 언급했다.

2025.12.30 11:42안희정 기자

남인순 의원 "병오년 새해 민생회복 기대”

감사와 희망의 인사를 올립니다. 다사다난했던 을사년(乙巳年) 한 해가 저물고 대망의 병오년(丙午年) 새해가 밝았습니다. 지난 한 해 동안 보내주신 따뜻한 사랑과 응원에 진심으로 감사드립니다. 특히 내란 사태를 극복하고 국회를 지키며, 위기에 처한 민주주의와 민생경제를 살려내기 위해 함께 하여 주시고, 제가 4선 의원으로 송파와 나라를 위해 열정적으로 일할 수 있도록 성원해 주셔서 고맙습니다. 윤석열의 12.3 비상계엄은 국민의 신임을 배반하여 헌정질서를 유린한 반헌법적, 불법적인 내란 사태였습니다. 현재 윤석열과 김건희가 구속되고, 특검 수사가 진행되고 있지만, 내란의 완전한 종식과 헌정질서 회복을 위해서는, 단호한 진상규명과 책임자와 가담자 처벌, 재발 방지를 위한 제도개선이 필요합니다. 저 남인순은 무거운 책임감으로 2026년 새해에도 여러분과 함께 '국민이 주인인 나라, 함께 행복한 대한민국', '더 큰 송파'를 만들어 나가고, 내란 종식과 더불어 민주주의와 민생경제 회복, 한반도의 평화를 위해 부지런히 뛰겠습니다. 저는 국회 보건복지위원으로 활동하며 아동·청소년, 장애인, 여성, 어르신, 소상공인 등 사회적 약자의 권익을 보호하고 복지를 증진하며, 선진적인 응급의료체계 구축과 식품·의약품 안전관리 강화 등 국민의 생명과 안전을 지키는 데 의정활동을 집중해 왔습니다. 우리나라는 2002년 이후 합계출산율 1.3명 미만의 초저출생 현상이 20여 년간 지속되고, 노인인구 비중이 20%를 넘어 초고령사회에 진입하는 등 돌봄 수요가 증가하고 있습니다. 저는 한국인구아동환경의원연맹 부회장으로 활동하며 시대적 과제인 저출생·고령사회 대응에 심혈을 기울여왔으며, 더불어민주당 연금개혁특별위원장 및 국회 연금개혁특별위원으로 연금개혁 및 다층 노후 소득 보장체계 구축에 앞장서 왔습니다. 제가 대표발의하여 제정된 「지역돌봄통합지원법」이 새해 3월에 시행될 예정으로, 시행 준비에 만전을 기하여 불필요한 병원입원과 시설입소 중심에서 벗어나 'Aging in Place'를 실현하고, '현대판 고려장제도'를 개선해야 할 것입니다. 거동불편 노인과 장애인, 정신질환자 등이 살던 곳에서 건강하고 자립적인 생활 유지할 수 있도록 하려면, 방문건강관리 및 방문진료, 재택의료를 활성화하여 보건의료와 요양, 주거 등 통합적 돌봄을 제공해야 할 것입니다. 국민의 생명과 안전보다 더 소중한 가치는 없습니다. 저는 더불어민주당 이태원참사특별위원장으로 유가족과 피해자들의 눈물을 닦아주고, 철저한 진상규명과 재발 방지에 힘쓰며, 국회 어린이안전포럼 공동대표로 활동하는 등 국민의 생명과 안전을 지키는 일에 최선을 다해왔습니다. 윤석열 정부의 의대정원 2,000명 증원 강행으로 인한 정책 실패와 의료대란 장기화로 의료체계 붕괴가 현실화되었고, 지역·필수·공공의료 강화와 지속 가능한 의료체계 구축이 중요한 과제가 되고 있습니다. 저는 국민 중심·환자중심 의료개혁 방안을 제안하고 환자의 권리를 보장하기 위한 「환자기본법안」과 건강주치의제 도입을 포함한 「일차의료 강화 특별법안」 등을 대표발의 하였는데, 2026년 새해에는 환자 중심 의료 개혁에 더욱 속도를 내겠습니다. 2026년 새해에도'국민의 눈에서 흐르는 눈물을 닦아주는 정치를 하겠다'는 초심을 잃지 않고 민생 우선의 '생활 정치', 현장에서 답을 찾는 '소통정치', 그리고 사람과 환경을 살리는 '살림정치' 실천에 최선을 다하겠습니다. 송파에는 남인순이 있습니다. 강남 3구에서 더불어민주당의 유일한 현역의원이자, 송파를 대표하는 국회의원으로서, 지역일도 꼼꼼하게 챙겨, 송파발전에 속도를 내어 더 큰 송파를 만들고, 송파의 품격과 가치를 높여왔습니다. 정부 관계부처 장관과 서울시장, 서울시교육감 등을 만나 지역 현안 해결을 건의하고, 송파발전을 위한 문화, 체육, 복지, 학교, 공원 등 정부와 서울시 예산 확보에 심혈을 기울여 왔습니다. 친환경 신교통수단인 위례선 트램을 공공재정사업으로 전환토록 하고 패스트트랙으로 공기를 앞당기도록 하였으며, 2026년 새해 철도종합시험운행을 거쳐 연말에 개통할 예정이며, 5호선 마천역과 위례선 트램 환승이 지상으로 예정되어 있는데, 마천재정비촉진구역 정비사업과 연계하여 지하 연결 통로를 조성할 계획입니다. 또한 사업 추진에 난항을 겪어온 위례신사선 도시철도 건설사업도 공공재정사업 전환 및 신속예타를 병행 추진하여 정상화하도록 하였고, 지하철 3호선을 연장하는 송파하남선에 오금구간 역사 신설을 이끌어냈으며, 지역주민들의 숙원이자 철도교통 사각지대 해소를 위해 법조타운역에서 두데미와 북위례를 거쳐 거여역을 연결하는 위례과천선 송파구 연장선 신설 및 제5차 국가철도망 구축계획(2026~2036) 반영을 위해 서울시와 국토교통부에 수차례 건의했습니다. 가락동 옛 성동구치소 부지 7만8,758㎡ 중 1만8,827㎡를 공공기여 부지로 확보하여, 주민 소통 거점시설, 문화체육복합시설, 청소년 교육 복합시설 등 지구단위계획을 확정하여 개발을 추진하고 있는데, 주민소통거점시설은 SH공사와 송파구가 2024년 4월 기본 협약을 체결하고, 가락2동 주민센터를 비롯한 시설물 건립 및 공공기여를 위한 절차를 이행 중에 있고, 문화체육복합시설과 청소년 교육시설은 서울시가 '공모형 민간 투자사업'으로 추진하고 있는데, 사업계획을 구체화하여 공연장과 수영장 등 문화체육복합시설과 미래진로센터 등 청소년교육복합시설을 추진할 예정입니다. 송파 ICT보안 클러스터 개발 사업도 속도를 내고 있습니다. 국립중앙전파관리소 부지 약 5.2만㎡를 단계적으로 복합개발하는 사업으로, 1단계로 중앙전파관리소 청사 건립, 2단계로 송파 ICT 보안 클러스터(공공업무시설) 조성, 3단계로 민간·상업시설을 구축할 계획인데, 2단계 송파 ICT 보안 클러스터 공공업무시설 조성은 예비타당성조사가 최종 통과되어, 캠코 재원 5,417억 원을 투입, 2027년에 착공하여 2030년 완공할 계획입니다. 장지 버스공영차고지 컴팩트시티 복합개발사업과 관련하여 수도권순환고속도로 장지지구 소음저감을 위한 무인단속함 설치에 이어 감쇄기 설치를 추진하도록 하였으며, 송파구 음식물류폐기물 처리시설 악취 개선을 위해 지하화를 건의하였고, 서울시가 성내천 상류 복개구간(거마로~남한산성 입구 1.79km)에 대해 우선 복원 대상 하천으로 선정하고, 마천재정비촉진구역 정비사업과 연계하여 추진하는데, 성내천 상류 복개구간이 생태하천으로 복원되면 한강~성내천~남한산성입구 간 생태축이 완성될 것입니다. 산빛초등학교 신설 관련 교육부 중앙투자심사를 통과할 수 있도록 심혈을 기울였으며, 공사 추진 중 부지 내에서 예기치 못한 군부대 오염토가 발견되어 오염토 조치 및 정화 작업이 필요해짐에 따라 2026년 10월 준공하여 2027년 3월 개교할 예정이며, 위례 의료복합용지 개발사업도 강동성심병원을 중심으로 한 위례성심컨소시엄이 우선협상대상자로 선정되는 등 응급의료 거점 역할을 수행할 대형병원 건립에 속도를 내고 있습니다. 저 남인순은 매월 정례적으로 '민원소통의 날'을 운영하고, '현장 민원실'을 운영하는 등 송파구민 여러분과 지속적으로 소통하고 있습니다. 새해에도 남인순이 계획하고 추진해 온 일들을 하나하나 완성하여 송파발전에 속도를 내고, 더 큰 송파를 위해 더욱 부지런히 뛰겠습니다. 여러모로 부족한 저 남인순이 더불어민주당의 엄격한 평가 결과 '2025년 국정감사 우수의원상'을 수상하고, 국정감사NGO모니터단의 '2025년 국정감사 국리민복상(우수의원상)'과 환경정보연구센터의 '2025년 국정감사 친환경 베스트의원상'을 수상하는 등 성실한 의정활동을 펼친다는 좋은 평가를 받을 수 있도록 함께하여 주시고 응원해 주셔서 감사드립니다. 새해에는 우리나라의 경제가 미-중 무역 갈등과 미국 관세 영향에도 불구하고 수출 경기 호조와 내수 회복세에 힘입어 올해보다 높은 1.8% 내외 성장할 것으로 전망되고 있지만, 민생경제 회복은 더딜 것으로 예상됩니다. 2026년 6월 3일에는 제9회 전국동시지방선거가 실시됩니다. 12.3 불법 비상계엄 내란 사태를 극복하고 이재명 국민주권 정부를 출범시켰듯이, 지방선거를 통해 풀뿌리민주주의와 주민 주권을 실현하는 지방정부를 출범시켜, 주민자치를 활성화하고 공동체를 회복하며, 지역 경쟁력을 강화하는 소중한 계기가 되길 바랍니다. 지난해 코스피 4,000을 달성한 것처럼 우리는 온갖 어려움을 이겨낼 수 있습니다. 어려울수록 서로 돕는다는 환난상휼(患難相恤)이란 사자성어처럼 새해에도 국민적 연대와 협력을 더욱 강화하여 위기를 극복하고 민생과 민주주의를 지켜내고, 위기를 전화위복의 계기로 승화시킵시다. 국운이 상승하여, 민생경제가 회복되고 국리민복이 꽃을 피우며, 국민들의 작은 소망들이 이루어지는 희망찬 한 해가 되길 바랍니다. 새해 병오년은, 붉은 말의 해라고 합니다. 불의 기운과 말의 역동성이 함께하는 해로, 호랑이처럼 예리하게 보고 말처럼 빠르게 달린다는 호시마주(虎視馬走)라는 사자성어가 있듯이, 에너지가 넘치고 변화와 도약의 희망찬 새해가 되시길 기원합니다. 2026년 새해 복 많이 받으시고, 건강과 행복, 평화가 늘 함께하시길 기원합니다. 감사합니다.

2025.12.30 10:41김양균 기자

새해 K-헬스케어 AI '엔진' 달고 본격 출항

2025년 한국 ICT 산업에 '성장 둔화'와 '기술 대격변'이 공존한 해였다. 시장 침체 속에서도 AI·에너지·로봇·반도체 등 미래 산업은 위기 속 새 기회를 만들었고, 플랫폼·소프트웨어·모빌리티·유통·금융 등은 비즈니스 모델의 전환을 꾀했다. 16개 분야별 올해 성과와 과제를 정리하고, AI 대전환으로 병오년(丙午年) 더 힘차게 도약할 우리 ICT 산업의 미래를 전망한다. [편집자주] 병오년 새해는 인공지능(AI)이란 새 돛을 단 K-헬스케어의 출항이 본격화되는 한 해가 될 것으로 전망된다. 최근 서울대학교병원 보건의료데이터 활용 AI 연구단은 국내외에서는 보건의료 데이터의 2차 활용, 의료 인공지능의 윤리적 실행, 데이터 보안 및 개인 정보 보호를 위한 연합 학습 및 블록체인 기술 연구가 활발히 진행되고 있다면서 우리 헬스케어 분야에 미칠 변화를 전망했다. 특히 웨어러블 기기, EHR 문서화, 피부암 진단, 정신 건강 AI 모델 등 다양한 임상 분야에서 데이터 프라이버시를 강화하며 AI를 적용하려는 시도가 나타나고 있다는 것이 연구단의 분석이었다. 정부도 이러한 변화를 인지하고 있다. 지난 10일 열린 2025년 보건의료데이터 정책심의위원회에서 정부는 AX(AI Transformation) 시대를 맞을 준비에 착수할 것임을 공식화했다. 이 자리에서 이형훈 보건복지부 제2차관은 “정부는 의료데이터의 안전한 활용을 위한 법적·제도적 기반을 마련하고, 의료 AI 연구개발부터 실증 및 현장 활용까지 데이터 전주기 흐름이 활성화되도록 정책적 지원과 투자를 확대할 것”이라고 밝혔다. 그렇지만 AX 필요성을 이보다 더 빠르게 인식하고 추진해온 곳들은 다름 아닌 의료기관이다. 의료인력 부족 극복 위한 해법으로 'AI' 주목 국내에서는 이른바 '빅5' 병원으로 꼽히는 주요 상급종합병원을 중심으로 AI를 임상 현장에 도입해 오고 있다. 2025년까지 관련 인프라 구축에 힘을 쏟아 왔다면 새해부터는 이를 임상에 본격 활용하는 실증이 활발해지고, 병원 AX의 효과 분석도 이뤄질 것으로 기대된다. AI가 업무의 효율성 극대화에 실제 어떤 기여를 하는지가 정량적으로 정교하게 측정될 것이란 이야기다. 이처럼 국내 상급종합병원들이 일찌감치 관련 노력을 해온 것은 고질적인 의료 인력 부족에 시달려온 탓이다. 때문에 국내 의료기관들은 AI를 반복적인 업무 부담을 줄이는 주요 방편의 하나로써 여기고 관련 개발을 해왔다. 의료진 업무 과중을 줄여 환자 돌봄을 위한 시간을 더 확보하겠다는 것이다. 아울러 이는 병원 경영 효율화의 관점에서도 의미가 있다. 우선 서울대병원은 네이버와 '한국형 의료 특화 LLM(KMed.ai)'도 공동개발하며, 의료 분야 소버린 AI(Sovereign AI) 구축을 시작했다. 'KMed.ai'란, 진료 현장에서 사용하는 의료 표현과 국내 임상 기준을 반영해 개발된 모델이다. 이는 앞으로 의료 AGI 구현을 위한 핵심 엔진으로 활용될 기반 모델이 될 것으로 기대된다. AGI는 여러 의료 업무를 연속적으로 이해·추론·판단할 수 있는 차세대 인공지능이다. KMed.ai는 진료기록 이해, 의학적 추론, 판단 흐름 연결 등 다양한 임상 지원 기능에서 중심적인 역할을 수행하게 된다. 이와 함께 병원은 의료 AI Agent 플랫폼 '스누하이(SNUH.AI)'를 오픈하기도 했다. '스누하이'는 병원 내 분산된 AI 시스템을 하나의 플랫폼으로 통합하고, 데이터와 진료 프로세스를 연결하는 방식이다. '의무기록 자동 생성 시스템'에 대한 실시간 지원, 병원정보시스템(HIS)과의 연동으로 '마취전 상태평가지'와 '퇴원기록지'를 자동 생성하는 등의 서비스가 가능하다. 병원은 서비스 고도화를 통해 앞으로 '병리 판독 검증 시스템'과 '항암제 처방 지원 시스템'을 추가 구축할 예정이다. 또 OCR 솔루션을 활용해 외부 병원 서식의 스캔 이미지를 텍스트로 변환하고 주요 정보를 구조화하는 '의료 문서 디지털화 시스템'도 구축한다는 계획이다. 김영태 서울대병원장은 “의료 AI는 국가전략기술”이라며 “AI 기반의 지능형 병원 전환을 가속화할 것”이라고 강조했다. 최근 정은경 복지부 장관, 우에노 겐이치로 후생노동성 장관, 마우 피우칼라 세계보건기구(WHO) WPRO 사무총장 등은 세브란스병원의 AI혁신연구원을 방문했다. 해외 인사들은 병원의 앞선 AI 모델개발과 임상 활용 등에 감탄했다는 후문이다. 제18차 한·중·일 보건장관회의 공동성명문 채택에 앞서 우리나라의 첨단 의료 현황을 보여주고자 세브란스병원을 선택한 것은 여러 시사점을 갖는다. 세브란스병원에서 AI는 연구 이상의 의미가 있다. 이미 진료 현장에 광범위하게 도입되고 있다. 일례로 병원 응급실에서 의사 대신 환자 퇴실 기록을 대신 써주는 AI 서비스 연구 사례는 병원의 AI 서비스 고도화에 거는 기대감이 어떠한지를 보여준다. 연세대의대 응급의학교실 김지훈 교수와 의생명시스템정보학교실 유승찬 교수팀 등이 개발한 AI 모델 '와이낫(Y-Knot)'은 대규모 언어 모델을 기반으로 응급환자진료기록부를 자동으로 작성해 준다. AI 모델이 기록부 초안을 작성해 주면, 의사는 검토 수준의 확인만 하면 된다. 와이낫은 외부와 연결되지 않고도 응급실 내부망 안에서 사용할 수 있어 환자 민감 정보의 유출 등 개인정보 유실로 인한 문제를 방지할 수 있다. 응급의학과 의사들이 직접 기록부를 작성했을 때는 평균 69.5초의 시간이 걸렸지만, AI 모델을 이용하자 32.0초로 작성 시간이 줄었다. AI 모델로 이용해 만든 기록지와 수기로 작성한 것을 비교하자 전자의 기록지가 더 우수한 것으로 나타났다. 또한 가톨릭대 서울성모병원은 최근 AI를 임상 현장에 적용한 시범운영을 시작했다. 앞으로 본 사업을 통해 관련 AI 서비스를 수술실, 응급실, 병동 등으로 확대 적용할 예정이다. 해당 서비스는 병원이 LLM을 기반으로 개발한 차세대 AI 의무기록 솔루션 'CMC 젠노트(GenNote)'다. 젠노트는 의료진의 행정적 부담을 줄이는 솔루션이다. 병원은 2019년부터 음성 전자의무기록(Voice EMR)을 실시해 왔다. 젠노트는 이를 업그레이드한 것으로, 신규 시스템은 음성만으로 필요한 서식을 호출하고 내용을 발화하면 각 서식에 맞게 가공된 내용이 전자의무기록(EMR)으로 전달된다. 화자 분리와 맥락 이해를 결합해 대화를 요약·정리하고 자동으로 서식화할 수 있다. 의료 현장은 소음과 전문용어가 사용되기 때문에 단지 음성을 받아쓰는 기술로는 활용에 한계가 있다. 젠노트는 의료기관 특화 대규모 언어모델과 AI 에이전트가 결합돼 신뢰성을 높였다. 의료진 반응도 만족스러운 것으로 나타나 향후 전 병원으로 서비스 확대 가능성이 높다. 이처럼 AI의 임상 활용은 서울성모병원 스마트병원이 구심점이 돼 추진 중이다. 스마트병원은 의료진 대상 AI 기반 진료환경을 구현 중이다. 더 많은 AI 솔루션을 진료에 적용한다는 계획이다. AX 통한 지능형 의료기관 전환 박차...시범운영 거쳐 진료 전 영역 확대 전망 삼성서울병원의 AI, 데이터 등 신기술을 적용한 디지털 선도병원 구축 노력은 새해에도 더 강하게 추진될 예정이다. 관련해 병원은 최근 전 세계 의료기관 가운데 유일하게 미국 보건의료정보관리시스템협회(HIMSS)의 '의료 서비스 연속성 성숙도 모델(CCMMl)' 6단계 인증을 세계 최초로 획득했다. CCMM은 환자가 필요할 때 끊김이 없이 진료를 받을 수 있도록, 병원과 병원, 병원과 환자 사이에 진료 정보가 안전하고 자유롭게 오가는 '전용 고속도로'가 얼마나 잘 구축되어 있는지를 평가하는 것을 말한다. 실제 병원은 병원 파트너즈 포털(Samsung Partners Portal), 진료정보교류시스템(HIE), 심사평가원중계시스템(HIRA) 등을 활용해 1·2차 의료기관과 의료전달체계를 구축하고 있다. 또 진료 전부터 후까지 환자의 전 여정을 관리하는 '포괄적 환자보고시스템(PRISM)'도 구축했다. HIMSS 측은 이 같은 협력체계를 환자 중심 디지털 헬스케어 운영의 모범사례라고 평가했다. 특히 병원은 연속혈당측정기와 스마트워치의 심박·수면 데이터가 환자의 스마트폰을 거쳐 병원 EMR(전자의무기록)로 직접 연동되는 기술도 운용하고 있다. 디지털 기술을 통해 의료진이 환자의 일상 건강 상태를 실시간으로 확인할 수 있게 한 점도 호평을 받았다. 병원 측은 CCMM 인증에 대해 “삼성서울병원을 중심으로 한 디지털 의료 생태계의 완성을 알리는 신호탄”이라고 밝혔다. 이와 함께 성균관의대 강북삼성병원은 AI 기술을 활용한 환자 케어 시스템을 도입, 외래 환자 진료 및 치료 과정에서의 환자 소통 및 참여도를 강화했다. 병원이 도입한 모션랩스의 '리비짓 솔루션'이란 의료데이터를 기반으로 환자에게 필요한 시점에 메시지를 자동 발송하는 환자 커뮤니케이션 시스템이다. 관련해 박승우 병원장은 “시대의 화두가 된 AI Transformation(AX)으로 혁신을 이루기까지 큰 걸음으로 나아가겠다”며 AI의 적극 도입 의지를 나타냈다. 이밖에도 한림대의료원은 국내 의료기관 가운데 가장 많은 AI 예측 모델을 개발해 보유한 곳으로 알려져 있다. 의료원이 AI에 집중한 것은 지난 2020년부터다. 지난 4년간 자체 개발한 AI 예측모델은 42개로, 국내 의료기관 가운데 가장 많다. 낙상·욕창, 흡인성 폐렴, 섬망, 전신 감염, 고혈압/당뇨병 합병증, 투석환자 동정맥루 혈관 협착, 정맥염, 응급실 내원 환자의 욕창 위험 등 '환자 건강과 안전'에 방점이 찍혀 있다. 또 의료진을 위한 전주기 전자의무기록(EMR) 자동화 및 지식 기반 AI 챗봇을 포함한 생성형 AI 플랫폼 'HAI(Hallym Artificial Intelligence)'가 개발되기도 했다. 'HAI'는 문서 요약뿐만 아니라 의무기록 초안 작성, 규정 지침 질의응답, 실시간 번역 등 의료 행정 영역까지 활용되고 있다. 관련해 의료원은 프로세스마이닝, AI 기반 실시간 예측 모델, 디지털트윈 기반 시스템 등을 활용해 외래·병동 운영의 병목 해소와 혼잡을 완화하고 있다. 잦은 진료 지연이 발생하는 외래 부서에서는 과거 진료 흐름 데이터를 바탕으로 예측 기반 대기 시간 예측 모델을 적용해 환자 흐름을 예측하고, 진료 스케줄이 조정되는 등의 방식이다. 이처럼 활발한 자체적으로 의료 AI 솔루션을 개발할 수 있었던 배경에는 의료원이 자체 개발·운영하는 데이터 레이크 클라우드 플랫폼 'HERO(Harmonic intEgrated Research platfOrm)'가 있다. HERO 플랫폼은 5개 산하 병원에 분산된 진료·검사·영상 데이터, 처방 내역 등을 표준화하고 통합한 의료데이터를 저장하고 있다. HERO 플랫폼은 데이터 정합률이 99.99% 수준으로 알려져 있다. 의료기관으로는 처음으로 '의료데이터 내용 및 관리 체계' 인증을 동시에 획득했다. 병원 관계자는 “인공지능, 로봇, 빅데이터, 원격의료, 스마트병실, 디지털 병리 등 첨단 기술을 의료 전주기에 접목해 '미래형 디지털 스마트병원'의 길을 선도하고 있다”며 “생성형 AI 플랫폼 HAI를 중심으로 여러 진료 영역과 질환으로 AI 활용 범위를 확대할 것”이라고 설명했다. “지속 가능 의료 AI 생태계 구축돼야” 이처럼 국내 여러 의료기관에서 진료에 AI를 활용, 나아가 지능형병원으로 전환하려는 노력을 기울이고 있는 상황에서 이를 위한 정책 뒷받침도 요구된다. 최근 국회에서는 'AI 헬스케어포럼'이 발족됐다. 더불어민주당 이수진 의원과 서울대 이승복 교수를 공동대표로, 국회 보건복지위원회, 산업통상자원중소벤처기업위원회, 과학기술정보방송통신위원회, 정무위원회 소속 11명의 국회의원과 학계·의료계·산업계 전문가들이 대거 참여, 출범 전부터 관심을 모았다. 포럼에 참여한 류성호 순천향대 교수는 “AI 헬스케어는 단순한 기술 발전 문제를 넘어 신뢰와 협력의 문제”라며 “사람과 AI 의료기술이 함께하는 지속 가능한 생태계 구축이 필요하다”고 제언했다. 김용호 성균관대 교수는 “AI 헬스케어 발전을 위해 디지털 헬스 특화 수가 신설과 '선진입-후평가' 도입해야 한다”며 “데이터 인프라 구축 등을 위한 제도개선이 필요하다”고 제안했다. 이수진 의원은 “AI 보건의료기술이 의료 현장에 적극적으로 적용될 수 있도록 혁신 성장을 뒷받침하는 제도개선에 나서겠다”라며 “환자 중심과 의료산업 발전의 입장에서 불필요한 규제는 개선하고 관련 민관의 인프라를 지원할 수 있는 제도로 AI 헬스케어 발전의 기틀을 만들겠다”고 약속했다.

2025.12.30 09:48김양균 기자

"AI도 팀코리아"…'K-AI' 풀스택으로 뭉친 韓 AI, 글로벌 본격 공략

글로벌 인공지능(AI) 인프라·플랫폼 발주 경쟁이 국가 단위로 확대되고 있는 가운데 우리나라 AI 산업을 대표하는 기업들이 기술 역량을 하나의 '국가 브랜드(K-AI)'로 묶어 해외 시장 공략에 함께 나선다. 한국인공지능·소프트웨어산업협회(KOSA)는 ▲메가존클라우드 ▲LG AI연구원 ▲NC AI ▲업스테이지 ▲유라클 ▲퓨리오사AI ▲리벨리온 등 국내 AI 핵심 기업들과 함께 'K-AI 풀스택(Full-Stack) 모델' 컨소시엄을 구성하고 글로벌 시장 공동 진출 프로젝트를 본격 추진한다고 30일 밝혔다. 초기 컨소시엄은 속도와 실행력을 중시한 소수정예 체계로 운영된다. 해외 대형 프로젝트 수행 경험을 보유한 메가존클라우드가 주 계약 대상사를 맡고, 나머지 참여 기업들이 공동으로 참여하는 방식으로 추진된다. 추후 산업용 파운데이션 모델, AI 에이전트 서비스, 피지컬 AI 및 보안 관련 기업들도 지속적으로 추가하며 참여 기업과 산업 영역을 동시에 확장해 나갈 계획이다. 이번 컨소시엄 구성은 개별 기업의 해외 진출을 넘어 한국 AI 산업 전체의 신뢰도와 확장성을 높이기 위한 전략적 시도로 평가된다. 프로젝트는 개별 기업 중심의 해외 진출을 넘어 한국 AI 산업의 기술 역량을 하나의 '국가 브랜드(K-AI)'로 묶어 제시하는 것이 핵심이다. 참여 기업들은 AI 풀스택 연합 모델을 통해 한국 AI가 실제 산업 현장에서 작동하는 완성형 모델을 해외 시장에 제안할 계획이다. K-AI 풀스택 모델은 5단계 구조로 구성된다. ▲AI 반도체(AI Semiconductor) ▲클라우드 인프라(Cloud Infrastructure) ▲파운데이션 모델(Foundation Models) ▲AI·NPU 운영·관리(AI·NPU Management) ▲AI 애플리케이션(AI applications)이 이에 해당한다. 각 단계에는 참여 기업들의 검증된 기술과 실제 산업 적용 사례가 결합된다. 프로젝트는 단순 기술 소개나 기업 나열 방식이 아닌, 한국 AI 풀스택이 실제로 연결·운영·확장되는 모습을 패키지 형태로 보여주는 글로벌 브랜딩 프로젝트라는 점에서 차별화된다. 참여 기업들의 AI 애플리케이션과 플랫폼, 모델, 인프라가 하나의 체계로 연동되는 구조를 실증함으로써 해외 발주처가 국가·산업 단위 프로젝트를 직접 선택할 수 있도록 설계됐다. K-AI 풀스택 모델은 에너지·제조 등 다양한 산업을 타겟으로 하며 도시·국가 운영 영역까지 확장 가능한 글로벌 레퍼런스 모델을 구축한다는 전략이다. KOSA는 이를 통해 '국가 차원에서 검증된 산업용 AI 풀스택'이라는 브랜드 이미지를 글로벌 시장에 각인시킬 계획이다. 조준희 KOSA 회장은 "이번 프로젝트는 한국 AI 기업들이 경쟁자가 아닌 K-AI 풀스택 모델 아래 팀코리아 정신으로 글로벌 시장에 나서고자 하는 시도"라며 "한국형 AI 풀스택을 통해 해외 시장에서 신뢰할 수 있는 국가 단위 AI 파트너로 자리매김하는 것이 목표"라고 밝혔다.

2025.12.30 09:34장유미 기자

국가독성과학연구소, DIPS 참가기업 17개 모집

국가독성과학연구소(KIT)는 초격차 스타트업 프로젝트(DIPS) 바이오 분야 참여기업을 모집한다. 모집 분야는 바이오(생명·신약)다. 총 17개 기업을 선발한다. 모집기간은 새해 1월 23일까지다. DIPS는 중소벤처기업부가 지난 2022년부터 생명·신약을 포함한 6대 전략산업 12대 신산업분야 기술 기반 유망 창업기업을 육성하는 프로젝트다. 전체적으로 6대 전략산업 12대 초격차 기술을 영위하는 창업 10년 이내 스타트업이 대상이다. 200개 업체를 선발한다. 120개 업체는 일반공모를 통해 선정한다. 또 80개 업체는 민간과 관계부처 추천 트랙으로 별도 선발한다. 6대 전략산업 초격차 12대 기술은 ▲(AX)AI모델·인프라반도체모빌리티양자·보안·네트워크로보틱스 ▲(Bio)생명·신약헬스케어 ▲(Contents)콘텐츠 ▲(Defence)방산·우주항공·해양 ▲(Energy)친환경에너지·핵융합 ▲(Factory)생산·공정·센서 등이다. 최종 선정된 기업은 향후 3년간 최대 6억 원의 창업 사업화 자금(연평균 1.5억 원)과 초격차 3대 프로그램(기술·협업·투자), 기타 자금 연계 서비스를 지원받게 된다. KIT는 2020년 중소벤처기업부의 창업패키지(BIG3)지원사업을 시작으로 현재까지 7년째 바이오 분야 주관기관이다.

2025.12.30 09:25박희범 기자

포티투마루 "올해 공공으로 성공적 사업확장 가장 큰 성과"

#지난 24일, 서울 여의도 금융투자협회 불스홀. 이 곳에서 '제7회 대한민국 인공지능 중소기업 혁신 대상' 시상식이 열렸다. 행사에서 포티투마루는 중소벤처기업부 장관상을 수상했다. 이 상은 ▲ 매출·이익 성장 및 사업모델 경쟁력 ▲기술 혁신 및 경쟁력 ▲글로벌 시장 진출 성과 및 역량 ▲환경·사회·지배구조(ESG) 경영 및 직원 교육·복지 등 4대 기준을 중심으로 평가, 수상자를 결정했다. #지난 17일, 서울 서초구 플렌티컨벤션. 한국인공지능·소프트웨어산업협회가 개최한 '제2회 인공지능·소프트웨어기업 ESG 경영대상' 시상식이 열렸다. 행사에서 포티투마루는 과학기술정보통신부 장관상을 받았다. 포티투마루는 환경(E), 사회(S), 거버넌스(G) 전 영역에서 업계 기준을 상회하는 평가를 받았고, 특히 거버넌스 부문에서 독보적인 점수를 얻었다. #지난 18일, 서울 삼성동 코엑스. 한국클라우드산업협회가 주관한 '2025 클라우드 산업발전 유공 시상식'이 열렸다. 행사에서 포티투마루는 과학기술정보통신부 장관 표창을 받았다. SaaS 기반 AX(인공지능 전환) 성과를 인정받은 결과다. 생성AI 대표기업 포티투마루(42Maru, 대표 김동환)가 이번달에 3개의 장관상을 수상, 주목을 받았다. 엠파스(Empas)에서 검색 개발 및 기획실장, SK커뮤니케이션즈에서 검색 사업부문장을 역임한 경력이 있는 김동환 대표가 2015년 설립한 포티투마루는 자체 개발한 검색증강생성(RAG) 기술 'RAG42'와 독해 기술 'MRC42'를 결합, 거대언어모델의 고질적 문제인 환각 현상을 제어하는 기술력을 보유하고 있다. 또 기업용 프라이빗 모드를 지원, 민감 정보 유출 걱정 없이 안전하게 AI를 활용할 수 있도록 돕는 전문 산업 특화 모델 'LLM42'를 서비스하고 있다. 회사 이름 중 42는 판타지 소설에 나오는 컴퓨터로, 모든 질문에 답을 주는 컴퓨터를 말한다. '마루'는 순우리말로 정상을 뜻한다. 2025년 한 해가 얼마 남지 않은 29일, 서울 강남 사무실에서 김동환 포티투마루 대표를 만나 "연말에 장관상을 3개나 수상했다. 수상 분야도 다채롭다"고 인터뷰 운을 떼자 "ESG 경영대상 과학기술정보통신부 장관상과 클라우드 산업발전 장관 표창, AI 중소기업 혁신 대상 중소벤처기업부 장관상을 수상했다. 그동안은 기술 중심으로 수상을 했는데, 이번에는 ESG 경영, 산업 발전 공로 등 기술 외적인 분야에서도 상을 받았다. 회사가 그만큼 지속 가능한 경영을 위한 체계를 갖춰가고 있다는 방증"이라며 반색했다. 올 한해 AI산업계는 'AI 거품론'과 '실용주의'가 공존했다. "포티투마루에게 2025년은 어떤 해였으며, 가장 큰 성과는 무엇이냐?"는 질문에 김 대표는 "AI를 잘 만드는 것도 중요하지만, AI를 잘 활용하는 것이 더 중요하다고 생각한다. 우리는 올해도 다양한 산업 분야에 LLM42를 융합하는 작업을 지속적으로 추진해 왔다. 특히, 공공과 행정 분야로까지 성공적으로 사업 영역을 확장한 것이 가장 큰 성과"라고 들려줬다. 어떤 성공사례가 있는 지도 물었다. 올해 포티투마루는 제조, 엔지니어링, 금융, 공공, 행정 등 다양한 산업군에 자사 생성AI를 공급했다. 2025년에 진행한 프로젝트 중 가장 인상 깊었거나 파급력이 컸던 사례를 소개해 달라고 하자 김 대표는 "범정부 인공지능 공통기반 플랫폼에 우리 RAG42 솔루션이 탑재됐다. 향후 정부 부처나 지자체에서 환각, 보안, 비용 문제없이 초거대 인공지능을 제대로 활용할 수 있는 기틀을 마련하는데 일조한 것에 자부심을 느낀다"고 강조했다. 해결되지 않은 LLM의 고질적 문제가 '환각 현상(Hallucination)'이다. 이는 여전히 기업들의 고민거리이기도 하다. 포티투마루는 올해 이 문제를 현장에서 어떻게 해결했을까. 김 대표는 "경량화 모델인 LLM42를 각 도메인별로 특화하면서 1차적으로 환각 문제를 완화하고, 동시에 2018년 상용화한 RAG42와 MRC42를 엔지니어링함으로써 환각 현상을 최소화했다"고 밝혔다. 올해 대한민국 AI 시장을 한 단어로 정의한다면 무엇일까. 또 기업들의 AI 도입 양상은 작년과 비교해 어떻게 달라졌을까. 이에 대해 김 대표는 "여전히 관망자중(觀望自重)하고 있다고 할 수 있을 것 같다. 글로벌 불확실성으로 전반적인 투자 위축과 함께 AI 도입 시 ROI(비용 대비 효과)에 대한 우려 등으로 본격적인 AX(AI Transformation)가 이뤄지지 않고 있다. 2026년에도 비슷한 양상을 보일 것으로 예상한다. 정부의 마중물 역할이 필요한 시점"이라고 짚었다. 2026년 AI 시장의 메가 트렌드가 무엇이 될 지도 물었다. "기술적으로는 도메인 특화 경량화 모델(sLLM), 멀티모달과 옴니모달, 온-디바이스 시장으로 확장할 것 같다. 서비스 관점에서는 에이전틱AI(Agentic AI) 시장이 급격히 성장할 것으로 본다. 글로벌 AI 시장은 모델 개발 경쟁과 단순 도입 과정을 지나 AX를 통한 성과 창출의 단계로 진입하고 있다. 특히 AI G2인 미국과 중국의 경우 올해를 지나면서 본격적인 AX 활성화와 동시에 Agentic AI에 대한 대규모 투자가 이뤄지고 있다. 상대적으로 대한민국은 아직 AI 원천기술 개발에 머물러 있는 듯 하다"고 진단했다. 포티투마루의 2026년 로드맵과 기술 진화 방향, 글로벌 진출 등 경영 측면에서의 계획을 말해달라고 하자 "2026년에는 공공과 행정 분야를 강화할 계획이다. 아울러 포티투마루의 LLM42, RAG42, MRC42 기술을 중심으로 한 제휴 사업을 확장하고, 코로나19 이후 중단했던 해외 시장 개척을 본격 재추진할 예정"이라고 말했다. 마지막으로, 여전히 AI 도입을 망설이거나, 도입 후 활용에 어려움을 겪는 기업 리더들에게 조언을 해달라고 하자 "환각·보안·비용 문제부터 투자 비용 대비 효과(ROI), 전문 운영 인력에 대한 부담 등 여러가지 이유로 AI 도입을 망설이거나 미루는 경우가 많다. 실제 우리가 컨설팅한 고객 중 많은 분들이 '경쟁사가 먼저 하면 바로 따라서 하겠다'는 입장을 견지하고 있다. 그런데 AX 전환을 성공적으로 수행한 기업의 경우, 업무 생산성이 80%~99.999%까지 향상된다. 퍼스트펭귄 정신으로 AX 전환을 먼저 서두른다면, 획기적인 업무 생상성 향상과 함께 글로벌 경쟁력 확보가 가능해 질 것이다. AX는 먼저 하면 할수록 유리하다"고 밝혔다.

2025.12.29 22:38방은주 기자

금보원, 조직 확대 재편...모의해킹·가상자산·AI전담 조직 승격

금융보안원(원장 박상원)이 조직을 확대, 재편했다. 기존 44팀서 49팀으로 5팀을 늘렸다. 29일 금보원은 전문스킬을 보유한 화이트해커로 구성된 모의해킹 전담조직을 부서 단위로 확대(6명→20명)하고, 국·내외에 산재한 침해위협인텔리전스 정보를 수집 및 분석하는 전담조직을 신설하는 등 금융권 사이버 위협예방체계 고도화를 위한 조직 확대개편을 시행한다고 밝혔다. 이번 조치로 금융권 스테이블코인 등 디지털자산 보안을 전문적으로 지원하기 위한 전담조직을 확대 개편했다. 또 AI기본법 시행에 대응하기 위해 AI전담조직을 부서 단위 조직으로 격상했다. 이외에 금융회사 자율보안을 적극 지원하기 위한 전담조직을 신설하는 한편, 조직 효율성 제고를 위해 데이터 업무와 개인정보 업무를 통합했다. 조직활력 제고를 위해 전문성 및 업무성과 중심으로 대규모 인사도 시행했다. 원 설립 이후 최대규모인 부서장 7명, 팀장 10명 등 총 17명에 대해 신규직책을 부여했다. 특히 전문성 있는 직책자를 적소에 배치하기 위해 직책자 공모제를 최초로 실시, 서장 2명, 팀장 4명을 선발했고, 모의해킹 분야(Red IRIS실)의 직책자 전원을 젊고 유능한 화이트 해커 출신 실무형 전문가로 전격 배치했다. 아래는 이번 조직재편 내용 첫째, 고도화된 전문해킹그룹의 공격에 따른 국내 금융기관의 피해가 급증함에 따라, 사이버위협 예방체계 고도화를 위한 조직을 확대, 모의해킹 조직을 부서단위(1팀 → 1실 2팀)로 확대 개편했다. 즉, RED IRIS실을 신설, 산하에 RED IRIS1팀과 RED IRIS2팀을 둔다. 정원도 기존 6명에서 20명으로 늘었다. 둘째, 국내외 공격자(그룹) 동향 및 공격 전술·기법 등을 선제적으로 파악・조사·분석하는 위협인텔리전스팀을 신설했다. 셋째, 공개용 홈페이지 취약점 분석평가 업무의 질적 수준 향상을 위해 웹보안 점검팀을 신설했다. 디지털금융 보안도 강화해 첫째, 디지털자산 전담 조직을 부서단위(1팀 → 1실 2팀)로 확대해 디지털자산실을 신설, 산하에 디지털자산전략팀, 디지털자산기술팀을 뒀다. 둘째, AI기본법 시행에 따른 디지털 금융 혁신을 차질없이 지원하기 위해 AI혁신실을 AI혁신부로 격상하고, AI RED팀을 신설했다. 자율보안 강화 지원 및 원내 업무 효율화도 꾀했다. 이를 위해 첫째, 금융회사의 금융보안 수준진단 등 자체적인 보안 강화 지원을 위해 자율보안연구팀을 신설하고 둘째, 데이터 활용과 보호의 시너지를 위해 데이터혁신센터 조직내 팀을 통합(데이터플랫폼팀과 마이데이터팀)하고, 기능을 개인정보보호부로 이동했다. 특히 업무혁신을 위해 신임직책자를 대거 선발하고 과감하게 재배치했다. 원 설립 이후 최대규모인 부서장의 약 40%(7명), 팀장의 약 20%(10명)를 신규보임하고, 상당수 부서장을 전면 재배치했다. 즉, 업무성과, 전문성 및 실무 경험을 보유한 팀장(7명)을 부서장으로 과감하게 발탁해 세대교체와 조직 활력 제고를 도모하는 한편 부서간 업무경계 완화 및 협업체계 강화를 위해 부서장 14명을 전략적으로 재배치했다. 이외에 신설조직의 기능과 역할을 조기에 안착시키고 전문성을 체계적으로 강화할 수 있도록 직책 공모제를 최초로 도입, 2개 부서(RED IRIS실, AI혁신부) 및 4개 팀(위협인텔리전스팀, RED IRIS2팀, AI RED팀, 클라우드평가1팀)을 대상으로 전문성, 실무경험, 추진역량 등을 최우선으로 고려해 관련분야 최고수준 전문가를 선발했다. 모의해킹 부문의 전문성 강화를 위해 젊고 유능한 해커출신의 직책자도 전략 배치, 화이트 해커 출신의 모의해킹 실무 경험이 풍부한 팀장을 실장으로 과감하게 선발하고, 소관 팀장도 모두 화이트 해커 출신으로 배치했다. 금융보안원 박상원 원장은 “2026년에는 전문적인 모의해킹을 통한 사이버 위협 사전 예방과 급변하는 디지털환경에 따른 디지털자산 및 AI 보안을 지원하는 것이 무엇보다 중요하다.”며 "이번 조직개편 및 정기인사를 통해 안전한 디지털 금융 환경 조성에 기여할 것으로 기대한다.”고 밝혔다.

2025.12.29 20:30방은주 기자

정부, 1천만명 이상 개인정보 피해시 보안인증 취소

정부가 무용론에 휘말린 정보보호(ISMS)와 개인정보보호(ISMS-P) 인증 기준을 강화, 실제 인증 취소 기업이 얼마나 나올지 주목된다. 개인정보보호위원회와 과기정통부는 29일 관계 기관과 함께 합동 대책회의를 열고 두 인증 취소 기준을 강화, 시행하기로 했다. 이에, 앞으로 정보보호(ISMS)와 개인정보보호(ISMS-P) 인증기업이 개인정보 보호법 위반으로 과징금 등의 처분을 받은 경우 위반행위의 중대성을 따져 인증을 취소한다. 특히 1천만명 이상의 피해 발생, 반복적 법 위반, 고의·중과실 위반행위로 사회적 영향이 큰 경우에는 원칙적으로 인증을 취소한다. 정보통신망법도 망법 등을 위반하고, 그 행위가 중대한 경우 인증취소할 수 있도록 법을 개정 중이며, 개정이 완료될 경우 관련 세부기준을 수립할 예정이다. 또 패치관리 등 실제 보안 사고와 밀접하게 연관된 핵심항목을 인증기업이 연 1회 받는 사후심사에서 집중 점검하고, 사후관리를 미이행하는 등 거부하는 경우와 자료 미제출 또는 허위제출 시 인증을 취소하고, 점검 결과 중대 결함이 발견된 경우 인증위원회의 심의를 거쳐 인증을 취소한다. 이날 개보위와 과기정통부는 한국인터넷진흥원, 금융보안원 등 인증기관 및 민간 전문가들로 구성한 인증위원회와 함께 '정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P) 인증 취소 관계기관 대책회의'를 개최했다. KISA는 ISMS와ISMS-P(Personal Information & Information Security Management system) 법적 인증기관이고, 금융보안원은 금융 분야 인증 및 심사기관이다. ISMS·ISMS-P는 주요 정보자산 유출 및 피해 예방을 위해 일정수준 이상의 기업 또는 기관이 구축 및 운영 중인 개인정보 및 정보보호 체계가 적합한지 알려주는 인증(정보통신망법 제47조, 개인정보보호법 제32조의2에 근거)이다. 이번 대책회의는 지난 12월 6일 열린 '정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P) 인증제 개선 관계기관 대책회의'의 후속 조치다. 최근 ISMS-P 인증기업의 사이버침해, 유출사고 빈발로 사후관리의 엄격성을 높여야 한다는 목소리를 반영, 관계기관은 긴밀한 협력체계를 구축해 왔으며, 이번 대책회의를 통해 그간 논의해 온 인증취소 기준 구체화 방안을 최종 심의·확정하고 즉각 시행할 계획이다. 개인정보위와 과기정통부는 지난 11월부터 운영 중인 관계기관 합동 제도개선 TF를 통해 최근 사이버침해 및 개인정보 유출사고의 주요 원인을 면밀히 분석하고, 핵심항목이 되는 인증기준을 도출해 왔다. 이번 대책회의에서는 이를 취소기준에 반영하는 방안을 논의하고, 향후 인증취소를 엄격히 적용할 계획이다. 개보위와 과기정토부는 인증 취소 이후의 관리 방안도 마련할 예정이다. 의무대상 기업에 대해서는 취소 이후 1년간 재신청 유예기간을 둬 실질적인 보안 개선이 이뤄지도록 유도하고, 해당 기간에는 인증의무 미이행 과태료를 면제해 기업의 불필요한 부담을 방지한다. 또 의무대상이 아닌 기업의 경우에도 지속적 관리체계를 구축하기 위해 인증 재취득을 권고하기로 했다. 현재 ISMS 인증은 법상 의무대상자로 정보통신망서비스제공자(ISP), 집적정보통신시설사업자(IDC) 등을 규정, 시행하고 있다. 또 ISMS-P는 현재 자율 인증인데, 주요 공공·민간 개인정보처리자를 대상으로 의무화하는 개인정보 보호법 개정안이 지난 17일 정무위 전체회의를 통과했다. 개인정보위는 “이번 회의는 지난 10월 범부처 정보보호 종합대책부터 이어 온 관계기관의 제도 개선 의지를 결집하는 자리”라며 “앞으로도 지속적 협력을 통해 인증기준에 미달하거나 중대한 위반이 있는 기업은 인증을 유지할 수 없도록 엄격히 관리, 인증제도의 신뢰성을 회복해 나가겠다”고 밝혔다. 과기정통부는 “인증 사후심사시 기준을 미달하는 등 인증받은 기업이 정보보호관리체계의 수준을 지속 유지하지 않는 경우 인증취소를 적극 실시해 정부 인증제의 제도의 실효성을 높이겠다.”고 밝혔다.

2025.12.29 18:46방은주 기자

SGA솔루션즈, 금융 IT운영 1위 크레온유니티 인수…"실적 성장 본격화"

통합 IT보안 전문기업 SGA솔루션즈(대표 최영철)가 국내 금융권 IT 운영 시장에서 점유율 1위를 유지하고 있는 크레온유니티를 인수한다. 크레온유니티는 약 30년간 금융권 IT기기 유통 및 통합 유지보수 사업을 수행해 온 금융IT 운영 전문기업이다. 지난해 매출 925억 원, 영업이익 27억 원, 순이익 30억 원을 달성했다. 29일 SGA솔루션즈는 자회사 액시스인베스트먼트와 IBK벤처투자가 공동 대표집행사(GP)로 참여한 투자조합을 통해 크레온유니티를 인수한다고 이날 공시했다. 30일 최종 절차가 완료될 예정이다. 이번 인수는 SGA솔루션즈가 기존 보안 중심 포트폴리오를 넘어, 매출 및 현금창출력을 갖춘 '캐시카우' 사업을 그룹의 핵심 축으로 편입했다는 점에서 의미가 있다. 크레온유니티의 유지보수 중심 안정적 매출이 실적에 반영되면서, 그룹의 외형 성장과 실적 안정성이 동시에 강화될 전망이다. 특히 이번 거래에는 IBK금융그룹 계열 벤처캐피탈(VC)인 IBK벤처투자가 참여해 거래 신뢰도와 실행력을 높였다. IBK벤처투자는 액시스인베스트먼트와 함께 투자조합의 공동 대표집행사(GP)로서 투자 구조 설계부터 인수 실행, 사후 기업가치 제고(밸류업) 전략까지 전 과정을 주도했으며, 투자·운용 및 성과관리도 공동으로 수행했다. 전략적 투자자(SI)인 SGA솔루션즈는 인수 이후 통합 및 성장 전략의 실행 속도 역시 한층 탄력을 받을 것으로 기대했다. 또 그동안 보안 사업을 통해 축적한 금융·공공 고객 접점과 프로젝트 수행 역량을 크레온유니티의 IT 운영 역량과 결합, 실적에 직결되는 매출 성장 엔진을 구축한다는 전략이다. SGA솔루션즈는 인수 이후 △그룹 내 캡티브 매출 전환 △그룹 프로젝트 연계 확대 △신규 시장 확장 등 '3대 성장 드라이브'를 가동할 예정이다. 보안 솔루션 고객군에서 발생하는 설치 및 유지보수 수요를 크레온유니티와 연계해 매출 전환 속도를 높이고, 그룹 프로젝트 수행 과정에서 발생하는 하드웨어(HW) 공급 수요까지 흡수, 프로젝트 단위 매출 규모를 확대할 계획이다. 또 교육·공공 부문에 강점을 가진 그룹 영업 채널을 활용해 크레온유니티의 사업 적용 영역을 금융권 외 산업으로 확장하고, 보안 고객 기반의 IT 운영·유지보수 수요를 결합해 신규 매출 창출과 매출 비중 확대를 동시에 추진한다. 최영철 SGA솔루션즈 대표는 “이번 편입은 그룹의 수익 기반을 강화하고 실적 개선을 뒷받침할 성장 레버리지를 확보했다는 점에서 의미가 크다”며 “그룹 차원의 실행력을 높여 구체적인 성과를 도출하고, 지속 가능한 성장 기반을 마련하겠다”고 밝혔다.

2025.12.29 18:05방은주 기자

개발자 전용 스킨까지 전부 해제?...레인보우 식스 시즈 해킹 파문 확산

유비소프트가 대규모 해킹 공격으로 1인칭 슈팅 게임 '레인보우 식스 시즈X(이하 R6)'의 서비스를 일시 중단하는 사태가 발생했다. 해커가 게임 내 시스템 권한을 장악해 전 세계 이용자에게 20억 R6 크레딧(유료 재화)을 무단 배포했기 때문이다. 유비소프트는 문제 발생 이전 시점으로 서버를 롤백한 뒤, 현재 서비스를 재개한 상황이다. 28일(현지시간) 브리핑컴퓨터 등 외신에 따르면 해커는 R6 내부 운영 시스템에 접속해 특정 이용자를 임의로 차단하거나 이를 해제하는 등 혼란을 야기했다. 가장 큰 피해는 게임 내 경제 시스템에서 발생했다. 해커는 전 세계 이용자 계정에 약 20억 R6 크레딧과 명성을 무단으로 지급한 것으로 확인됐다. R6 크레딧은 현금으로 구매하는 유료 재화로, 유비소프트 스토어 가격 기준(1만5천 크레딧당 99.99달러)으로 환산하면 계정당 약 1천333만 달러(약 192억원)에 달하는 가치다. 아울러 개발자 전용 스킨을 포함한 게임 내 모든 코스메틱 아이템도 잠금 해제됐다. 유비소프트는 사태가 심각해지자 공식 X(구 트위터)를 통해 사고 발생을 인정하고, 문제 해결을 위해 '레인보우 식스 시즈' 게임 서버와 아이템 거래 장터를 전면 폐쇄했다. 회사 측은 "문제를 해결하는 동안 서비스를 중단했다"며 "부당하게 지급된 재화를 사용한 이용자에게 별도 처벌은 내리지 않겠으나, 사고 발생 시점인 UTC 기준 오전 11시 이후의 모든 거래 내역은 무효화(Rollback)할 예정"이라고 밝혔다. 현재 서버 롤백과 함께 라이브 서비스 테스트도 완료되면서 서비스가 재개됐다. 아울러 지난 27일 오전 10시 49분부터 29일까지 로그인 이력이 없는 이용자는 인벤토리에 변동 사항이 없을 예정이다. 다만, 해당 시간에 접속한 이용자는 보유 중이던 아이템 일부에 접근하지 못할 수 있다. 이에 대한 조사 및 복구 작업은 향후 2주 간 진행한다고 회사 측은 전했다. 이번 사태는 단순 게임 내 해킹을 넘어 유비소프트 내부 인프라 자체가 뚫렸다는 주장도 제기되고 있다. 보안 전문 그룹 '브이엑스 언더그라운드'에 따르면 이번 공격은 최근 발견된 몽고DB 취약점인 '몽고블리(CVE-2025-14847)'를 악용한 것으로 추정된다. 이를 통해 해커는 유비소프트의 내부 깃 저장소에 침입했으며, 1990년대부터 현재까지 누적된 내부 소스코드 아카이브를 탈취했다고 주장하고 있다.

2025.12.29 18:02진성우 기자

[AI는 지금] '챗GPT' 쓰다 우울증 온다고?…오픈AI, '안전 리더십' 재정비 본격화

'챗GPT' 등장 이후 생성형 인공지능(AI)을 둘러싼 정신건강 악화 논란이 잇따르는 가운데 오픈AI가 AI 안전을 총괄하는 핵심 임원 채용에 나서 관심이 쏠린다. 최근 챗GPT가 이용자의 망상을 강화해 자살이나 살인으로 이어졌다는 취지의 소송이 연이어 제기되면서 한동안 공백 상태였던 오픈AI의 '안전 리더십' 문제도 다시 부각되는 분위기다. 29일 테크크런치에 따르면 오픈AI는 AI가 초래할 수 있는 고위험 시나리오를 사전에 평가하고 대응 전략을 총괄할 책임자인 '준비태세 총괄(Head of Preparedness)'을 뽑기 위해 최근 채용 공고를 냈다. 이 직무는 컴퓨터 보안과 생물학, 정신건강 등 분야에서 AI가 만들어낼 수 있는 '심각한 피해'를 관리하게 된다. 보상은 연봉 55만5천 달러에 주식 보상이 포함됐다. 오픈AI가 이처럼 나선 것은 최근 불거진 법적 분쟁이 큰 영향을 미친 것으로 보인다. 지난해 8월 미국 캘리포니아에서 10대 소년의 유족이 "챗GPT가 아들의 자살을 부추겼다"며 오픈AI를 상대로 소송을 제기하자 이후 유사한 소송이 잇따랐다. 이달에는 챗GPT가 이용자의 망상을 부추겨 살인을 유도했다는 주장과 함께 오픈AI가 또 다시 피소되며 논란이 확산됐다.이처럼 생성형 AI의 정신건강 리스크가 가설적 우려를 넘어 실제 법적 책임 문제로 번지자 오픈AI는 대응책 마련에 적극 나서는 모습을 보였다. 특히 청소년 보호자 관리 기능을 도입하고 자해·폭력 등 민감한 주제에 대한 응답 방식 개선에 나서 눈길을 끌었다. 그러나 업계에선 기능 보완만으로는 근본적인 해법이 되기 어렵다는 지적이 잇따랐다. 위험 신호를 어떻게 판단할 지, 문제가 될 소지가 있는 기능이나 모델 출시를 누가 최종 통제할 지 등을 결정하는 것은 조직 내부에서 해결해야 한다고 봐서다. 이에 오픈AI는 지난 2023년 '준비태세(Preparedness) 팀'을 신설하며 피싱 공격 같은 즉각적 위협부터 핵무기, 자율적 자기개선 AI 같은 극단적 시나리오까지 대비하겠다고 밝힌 바 있다. 하지만 이 조직을 이끌던 알렉산더 마드리 전 초대 총괄이 지난 해 7월 AI 추론 연구 부문으로 이동한 이후에는 지금껏 수장 없이 운영돼 왔다. 또 안전 관련 임원들도 잇따라 오픈AI를 떠나거나 다른 역할로 이동한 점도 리더십 공백 논란을 키웠다. 그 사이 AI 모델의 영향력은 급격히 커졌다. 위험은 커지는데 오픈AI 내부에서 이를 전담해 관리할 컨트롤타워는 상대적으로 약해졌다는 평가도 나왔다. 이를 의식한 듯 샘 알트먼 오픈AI 최고경영자(CEO)는 최근 "AI가 정신건강에 미치는 영향과 컴퓨터 보안 취약점을 스스로 찾아낼 수 있는 수준에 이르렀다"고 공개적으로 언급했다. 하지만 이는 오픈AI만의 문제가 아닌 생성형 AI 챗봇 전반에서 반복적으로 제기돼 온 이슈라는 점도 문제다. 가상 인격과의 대화를 제공하는 캐릭터닷AI는 청소년 이용자들이 챗봇과 과도한 정서적 유대를 형성해 현실 관계에서 고립되는 사례가 나타나 논라닝 됐다. 'AI 친구·연인'을 표방한 레플리카(Replika) 역시 이용자들의 심리적 의존과 정서적 혼란을 유발했다는 비판을 받아왔다. 스냅챗의 '마이(My) AI'는 청소년에게 부적절한 조언을 했다는 이유로 영국 ICO의 조사를 받기도 했다. 업계 관계자는 "이들의 공통점은 챗봇의 답변 정확성보다는 이용자가 AI를 상담가·친구·조언자처럼 인식하도록 만드는 구조적 설계에 있다"며 "AI가 정서적 취약성을 가진 이용자에게 권위 있는 존재로 오인되는 것이 문제"라고 지적했다. 이어 "챗GPT는 연인·친구를 표방하지 않고 범용 도구임에도 불구하고 정신 건강에 영향을 미친다는 점에서 더 논란이 일어나고 있다"며 "이를 해결하기 위해 기능 보완뿐 아니라 위험 신호를 감지했을 때 실제로 모델 출시나 기능 공개를 조정할 수 있는 내부 통제 구조가 뒷받침돼야 한다"고 덧붙였다. 경쟁사들도 안전 거버넌스를 조직 차원에서 명문화하는 데 속도를 내고 있다. 앤트로픽은 모델 성능이 특정 수준을 넘을 경우 추가적인 안전 조치를 의무화하는 '책임 있는 확장 정책(RSP)'을 공개했고, 구글 딥마인드는 '프런티어 세이프티 프레임워크'를 통해 고위험 역량 도달 시 적용할 평가·통제 절차를 단계별로 제시하고 있다. 다만 오픈AI는 최근 개정한 준비태세 프레임워크에서 "경쟁사가 유사한 보호 장치 없이 고위험 모델을 출시할 경우 안전 요구 사항을 조정할 수 있다"는 문구를 포함시켜 업계 지적을 받았다. 경쟁 압력이 안전 기준을 흔들 수 있다는 우려에서다. 일각에선 이번 채용이 오픈AI가 한동안 느슨해졌던 안전 거버넌스를 다시 조이려는 신호라고 평가했다. 업계 관계자는 "정신건강 관련 소송이 이어지는 상황에서 오픈AI가 '준비태세팀'을 다시 전면에 내세운 것은 AI 위험이 더 이상 이론적 문제가 아니라는 점을 인정한 것"이라며 "최근 1년간의 안전 책임자 이동으로 약화된 '안전 우선' 메시지를 복원하려는 시도로도 보인다"고 평가했다. 또 다른 관계자는 "정신건강처럼 취약성이 개입되는 영역에서는 AI의 영향이 실제 피해로 빠르게 연결될 수 있다"며 "새 책임자가 실제로 모델 출시와 기능 공개에 제동을 걸 수 있는 권한을 갖느냐가 핵심"이라고 말했다.

2025.12.29 17:46장유미 기자

신세계 직원 8만명 정보 털렸다…"경찰 조사에 적극 협력"

신세계 측이 본사와 협력사 직원 등 8만여 명의 개인정보가 유출됐으나 이틀 뒤 늑장 신고를 해 논란이 되고 있다. 정보 유출이 '악성코드 감염'에 의한 것이라고 밝히면서도 어떤 경로로 정보가 유출됐는지는 공개하지 않아 의구심을 더 키우는 분위기다.29일 신세계그룹 정보기술(IT) 계열사 신세계아이앤씨에 따르면 신세계그룹 소속 및 협력사 직원 8만여 명의 사번이 외부로 유출됐다. 이 중 3천여 명은 일부 이름과 소속 부서, IP 주소도 함께 유출됐다. 현재 신세계 측은 경찰로부터 협조 요청을 받고 정보 유출 건에 대한 조사에 협력하고 있지만, 세부 원인은 밝히지 않고 있다. 또 개인정보 유출 사실을 지난 24일 저녁에 인지했음에도 피해 신고는 한국인터넷진흥원(KISA)을 통해 26일 오후에 진행해 늑장 대응 논란에 휘말렸다. 이를 두고 회사 측은 피해 규모와 범위를 파악하는 과정이 필요했기 때문이라고 설명했다. 개인정보보호법 시행령에 따르면 개인정보처리자는 유출 사실을 인지한 시점부터 72시간 이내 피해자에게 해당 사실을 알려야 한다. 유출 규모에 따라 KISA와 개인정보보호위원회 등 관계 기관 및 부처에도 신고를 진행해야 한다. 일각에선 신세계 측이 이에 맞춰 대응은 했으나, 다소 미흡했다는 지적이 나왔다. 최근 외부 해킹뿐 아니라 내부자 소행으로 인한 대규모 보안 사고가 업계 내 빈번해져 불안감이 높아진 상황에서 정보가 유출된 대상자의 상황을 고려하지 않았다고 판단해서다. 대외적으로 이번 유출 건을 공지한 시점 역시 문제로 떠올랐다. 관심 취약 시간대인 금요일(26일) 오후 6시 이후였기 때문이다. 이 때 신세계아이앤씨 측은 안내문을 통해 고객 정보 유출은 없는 것으로 확인됐다고 밝혔다. 이번 일을 두고 신세계 측이 의도적으로 사건을 축소, 은폐하려고 한 게 아니냐는 의구심도 제기됐다. KISA에만 신고하고 경찰에는 신고하지 않았다는 것도 논란이 되고 있다. 신세계아이앤씨 관계자는 구체적 유출 경위에 대해 "현재 경찰 조사 중"이라며 "피해자 신분으로서 협조할 부분에 적극 대응하고 있는 상황"이라고 말했다. 그러면서 "임직원에게 사내 공지하며 업무 시스템 계정 비밀번호 변경과 의심스러운 이메일에 유의할 것을 당부했다"며 "이번 일에 따른 추가 피해는 아직 발견된 바 없다"고 덧붙였다.

2025.12.29 17:22장유미 기자

과기정통부 "카나나, 라마·미스트랄보다 안전"…첫 AI 안전성 평가서 '합격점'

카카오가 개발한 인공지능(AI) 모델 '카나나(Kanana)'가 라마(Llama), 미스트랄(Mistral) 등 세계 주요 오픈소스 모델보다 안전성이 높다는 정부 평가 결과가 나왔다. 29일 과학기술정보통신부(이하 과기정통부)는 인공지능안전연구소, 한국정보통신기술협회(TTA)와 함께 '카나나 에센스 1.5'를 대상으로 실시한 '국내 첫 AI 안전성 평가' 결과를 공개했다. 이번 평가는 내년 1월 'AI기본법' 시행을 앞두고 고성능 AI 모델의 위험 요소를 식별하고 안전성을 검증하기 위해 추진됐다. 평가단은 카나나와 비슷한 글로벌 모델인 메타의 '라마 3.1', 미스트랄의 '미스트랄 0.3'과 동일한 조건에서 비교 분석했다. 평가 결과 카나나는 비교 대상보다 높은 안전성을 확보한 것으로 나타났다. 폭력이나 차별적 표현과 같은 일반적인 위험 요소는 물론, 무기 제작이나 보안 취약점 악용 등 오남용 가능성이 높은 고위험 시나리오에서도 우수한 방어 능력을 보였다. 평가에는 국내 연구진이 주도하여 구축한 데이터셋이 핵심적인 역할을 했다. TTA와 카이스트 최호진 교수팀이 개발한 '어슈어AI 데이터셋'과 AI안전연구소의 '고위험 분야 평가 데이터셋'이 활용됐으며, 한국어 특성을 반영한 35개 위험 영역에 대한 정밀 검증이 이루어졌다. 과기정통부 관계자는 "이번 평가는 단순히 국내 모델을 테스트한 것을 넘어, 우리가 만든 평가 기준과 데이터셋으로 글로벌 모델과 비교 검증을 수행했다는 데 의의가 있다"며 "국산 AI 모델이 성능뿐만 아니라 안전성 측면에서도 세계적 경쟁력을 갖췄음을 입증한 것"이라고 설명했다. 정부는 이번 평가 결과를 발판 삼아 AI 안전 생태계 확산에 속도를 낼 방침이다. 구축된 안전성 평가 데이터셋(AssurAI)을 국제표준화기구(ISO/IEC) 등에 제안해 글로벌 표준 반영을 추진하고, 미국·영국 등 국제 AI안전연구소 네트워크와 공조를 통해 평가 기준 국제 정합성을 높일 계획이다. AI안전연구소는 향후 국내외 주요 AI 기업들과 협력하여 타 모델에 대한 안전성 평가를 확대하고 새해 예정된 '독자 AI 파운데이션 모델' 프로젝트 단계 평가에도 이번 검증 체계를 적용할 계획이다. 김경만 과기정통부 인공지능정책실장은 "전 세계적으로 AI 안전 논의가 규제보다는 실질적인 '검증'과 '구현'으로 넘어가고 있다"며 "이번 평가는 국내 AI 모델 안전성 경쟁력을 증명한 사례로, 앞으로도 국내 기업이 글로벌 AI 안전성 리더십을 주도할 수 있도록 적극 지원하겠다"고 강조했다.

2025.12.29 16:54남혁우 기자

표준협회, 국립암센터에 공공의료 분야 최초 AI 국제표준 인증 수여

한국표준협회(회장 문동민)는 최근 국립암센터(원장 양한광)에 인공지능(AI) 경영시스템 국제표준 ISO/IEC 42001:2023 인증을 수여했다고 밝혔다. 이번 인증은 암빅데이터센터(국가암데이터센터) 운영 전반을 대상으로 진행됐다. 민감한 의료·암 데이터를 활용하는 AI 시스템을 조직 차원에서 체계적이고 책임 있게 관리·운영하고 있음을 국제표준에 따라 공식 인정받은 사례다. ISO/IEC 42001:2023은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 2023년 공동 제정한 세계 최초 AI 경영시스템 국제표준이다. AI 시스템의 기획·개발·운영 전 과정에서 ▲윤리성 ▲리스크 관리 ▲책임성 ▲투명성 ▲지속적 개선 체계를 조직 차원에서 갖출 것을 요구한다. 국립암센터는 심사에서 암 빅데이터와 국가 의료정보를 활용한 AI 시스템 운영 체계를 비롯해 ▲AI 리스크 평가 및 시스템 영향평가 ▲의료 AI 윤리 원칙 수립과 실행 ▲정보보안·개인정보 보호 체계와 AI 경영시스템 간 연계성 측면에서 공공 의료기관으로서의 책임성과 성숙도를 높게 평가받았다. 국립암센터는 이번 인증을 계기로 국가암데이터센터를 중심으로 AI 전 생애주기 리스크 관리와 윤리·책임 기반 운영체계를 지속적으로 고도화할 계획이다. 이를 통해 의료 AI 기술의 안전한 활용은 물론, 국민 신뢰를 기반으로 한 공공 의료 데이터 활용 모델 확산이 기대된다. 문동민 표준협회 회장은 “국립암센터의 ISO/IEC 42001 인증 획득은 단순한 기술 도입을 넘어, 의료 AI를 어떻게 책임 있게 관리하고 운영해야 하는지에 대한 국가적 기준을 제시한 사례”라며 “협회는 앞으로도 공공·의료 분야를 포함한 다양한 영역에서 국제표준 기반의 신뢰받는 AI 활용 환경 조성을 적극 지원하겠다”고 밝혔다.

2025.12.29 16:53주문정 기자

정부 위약금 면제 판단에...KT "해킹 보상안 조속히 발표"

KT가 사이버 침해사고에 대한 과학기술정보통신부 민관합동조사단의 조사 결과와 시정 명령에 대해 "엄중하게 받아들인다"며 보상안 등을 조속히 발표하겠다고 29일 밝혔다. KT는 민관합동조사단의 최종 조사 결과에 대한 입장을 내고 "고객 보상과 정보보안 혁신 방안이 확정되는 대로 조속히 발표할 예정"이라고 설명했다. 앞서 과기정통부는 정부서울청사에서 브리핑을 열어 KT 사이버 침해사고에 대한 최종 조사 결과를 발표했다. 조사단은 KT 불법 펨토셀에 의한 침해사고와 악성코드 감염에 의한 침해사고를 분류해 조사한 뒤 펨토셀 관리와 내부망 접속 인증, 통신 암호화, 정보보호 활동과 거버넌스 체계 등의 문제점을 꼽았다. 그러면서 펨토셀 보안 정책울 다시 마련하고, 단말부터 코어망까지 종단 암호화를 설정토록 재발방지 대책을 요구했다. 제로트로스트 도입과 분기별 1회 이상 취약점 점검, 보안 거버넌스 재편 등도 재발방지 대책에 포함됐다. 과기정통부는 KT에 재발방지 대책에 따른 이행계획을 내년 1월 내에 제출토록 하고 내년 6월까지 이행 여부를 점검할 계획이다. 또 과기정통부는 KT 이용약관에 따라 일련의 해킹 사고는 모든 가입자 대상 위약금 면제가 합당하다는 판단을 내렸다. 이에 따라 KT는 위약금 면제 방안과 고객 사과, 보상안, 정보보안 체계 개편, 정보보호 투자 등의 내용을 곧 발표할 것으로 보인다. 특히 위약금 면제, 보상안, 정보보호 투자 확대 등 회사 수익에 큰 변동을 미치는 사안이 포함된 만큼 이사회 의결을 거쳐 발표가 이뤄질 것으로 예상된다.

2025.12.29 16:25홍지후 기자

시스코, 본사 건물 4채 880억 매각…40조 '스플렁크' 인수 후폭풍

시스코 시스템즈가 실리콘밸리 본사 캠퍼스 내 건물 4채를 매각하며 조직 및 자산 재편에 속도를 내고 있다. 이는 막대한 금액을 투자해 인수한 보안 기업 스플렁크의 부진한 초반 실적을 만회하고 조직 효율성을 극대화하려는 구조조정 일환으로 풀이된다. 29일 머큐리 뉴스 등 외신에 따르면 시스코는 실리콘밸리 본사에 위치한 건물 4채와 주차장 2곳을 부동산 개발사 사우스 베이 디벨롭먼트에 6천300만 달러(약 880억 원) 전액 현금 조건으로 매각했다. 해당 거래는 지난 12월 19일 산타클라라 카운티 등기소에 접수되며 마무리됐다. 매각 대상에는 이스트 태즈먼 드라이브 및 잰커 로드 소재 건물들이 포함됐다. 시스코는 이번 매각을 통해 확보한 유동성과 공간 재배치를 바탕으로 스플렁크 사업부와 물리적 통합 및 인공지능(AI) 중심 조직 개편에 더욱 박차를 가할 전망이다. 시스코는 지난해 초 사이버 보안 시장 주도권을 잡기 위해 빅데이터 분석 및 보안 기업인 스플렁크를 280억 달러(약 40조원)에 인수했다. 이는 시스코 역사상 가장 큰 규모 인수합병(M&A)이었다. 하지만 통합 이후 첫 성적표는 경영진 기대치를 밑돌았다. 최근 회계연도 실적 발표에 따르면, 스플렁크가 포함된 보안 사업부는 시장 예상보다 저조한 실적을 기록했다. 척 로빈스 시스코 최고경영자(CEO)는 실적 발표 당시 "우리 중 누구도 현재 보안 부문 실적에 만족하지 않는다"고 공개적으로 불만을 드러냈으며 "실적이 정상화되고 전년 동기 대비 성장세를 회복하기까지는 약 4개 분기가 걸릴 것"이라고 밝혔다. 이로 인해 시스코는 지난 8월 전체 인력에서 7%를 감축하겠다고 발표한 데 이어 올해 초 샌프란시스코 베이 지역에서만 200여 명 이상 인력을 줄였다. 더불어 매각 대상 건물에 있던 인력을 스플렁크 사업부 동료들이 위치한 곳으로 이동시키는 캠퍼스 재배치 계획을 실행 중이다. 흩어진 조직을 한곳으로 모아 협업 속도를 높이고 중복되거나 비효율적인 유휴 자산을 매각해 현금을 확보함으로써 인수 후유증을 최소화하겠다는 전략이다. 시스코 스콧 헤렌 최고재무책임자(CFO)는 "이번 매각은 자원 재배치에 가깝다"며 "임직원이 더 빨리 혁신하고 생산성을 높일 수 있는 환경을 조성하려 한다"며 이번 자산 매각과 조직 개편이 기업 체질 개선과 경쟁력 강화를 위함이라고 강조했다.

2025.12.29 15:16남혁우 기자

[법과 상식 사이] ISMS-P 무용론은 왜 반복되는가

2025년 정보보안 사고와 ISMS-P 정보보안 전문가들은 2025년을 정보보안 역사상 최악의 해라고 말한다. 사고의 유형과 규모, 유출된 정보의 민감도, 기업의 대응 과정 전반에서 논란이 이어졌고, 과거와는 다른 양상이 반복되면서 사회적 불안도 커지고 있다. 특히 “ISMS-P 인증을 받았는데도 사고가 났다”는 비판이 확산되며 이른바 'ISMS-P 무용론'까지 고개를 들었다. 거듭되는 대형 사고 속에 국민의 불안은 깊어지고 있지만, 정작 ISMS-P 제도가 무엇을 보장하고 어디까지 해결할 수 있는지에 대한 근본적인 이해는 여전히 부족하다. 이제는 제도에 대한 오해와 과도한 기대를 정리하고 ISMS-P의 한계와 역할을 정확히 짚으며 그 개선 방향을 함께 고민하는 수고스러움을 시작할 때다. ISMS-P가 묻는 것과 우리가 기대한 것 ISMS-P는 정보보호 및 개인정보보호 관리체계(Information Security Management system & Personal Information Protection)의 약자로 기업이 법에서 정한 기준에 따라 정보보호 체계를 구축하고 관리하는지를 심사해 인증하는 제도다. 기업이 최소한의 보안 요건을 일회성이 아니라 상시 유지하도록 유도해 전반적인 정보보호 수준을 끌어올리는 데 목적이 있다. 그럼에도 ISMS-P 무용론이 제기되는 이유는 무엇일까? 이는 ISMS-P를 정보보호의 완벽한 방패로 오해한 데서 출발한다. ISMS-P는 침해를 원천적으로 차단하기 위한 제도가 아니다. 오히려 정보보호가 조직 내부에서 관리되지 않은 채 방치되는 것을 막기 위한 최소한의 관리 체계에 가깝다. 건강검진이 암을 완벽히 막아주지 못하듯, ISMS-P 역시 침해 사고를 완벽히 차단해 주는 제도는 아니다. 대신 조직이 정보보호 자산을 정확히 식별하고 있는지, 책임과 권한이 명확히 설정되어 있는지, 위험을 체계적으로 관리하고 있는지, 그리고 사고 발생 시 대응과 재발 방지 체계를 갖추고 있는지를 점검한다. 즉, ISMS-P의 핵심 질문은 “사고유무”라는 결과가 아니라 “사고를 통제하고 관리할 역량을 갖추고 있는가”라는 거버넌스의 문제다. 이러한 본질에 대한 이해가 없다면 ISMS-P는 사고가 발생할 때마다 아무 소용이 없는 제도처럼 보일 수밖에 없다. ISMS-P의 구조적 한계: 관리와 통제 사이의 간극 물론 ISMS-P의 한계는 분명하다. 이 제도는 태생적으로 경계(perimeter)가 있는 세상을 전제로 설계되어 있다. 사무실 출입문을 잠그듯 내부와 외부를 구분하고, 인가된 내부 사용자는 일단 신뢰하며, 정해진 규칙과 절차를 문서로 관리하는 방식이다. 문제는 오늘날의 보안 위협이 더 이상 정문으로 들어오지 않는다는 데 있다. 정상 계정을 탈취해 내부 직원처럼 활동하고, 수개월 동안 아무도 눈치채지 못하게 정보를 빼내며, 클라우드나 협력사·공급망이라는 사각지대를 통해 침투한다. 더 이상 담장을 높이는 방식만으로는 위협을 관리하기 어려운 환경으로 이동했다. 이러한 환경에서는 ISMS-P가 답할 수 있는 질문과 그렇지 못한 질문은 분명히 갈린다. ISMS-P는 관리 책임의 소재가 명확한지, 관리 체계에 구조적 공백이 없는지 점검하는 데는 유효하다. 그러나 사고가 언제 시작됐고 어떻게 확산됐는지, 실제 서비스와 운영에 어떤 영향을 미쳤는지를 끝까지 설명하기에는 태생적인 한계가 있다. 결국 '관리했다'는 사실과 '실제로 통제됐다'는 현실 사이의 간극, 이것이 ISMS-P가 대형 사고 앞에서 무력해 보이는 근본적인 이유다. ISMS-P의 진화: '절차를 마련했는가'를 넘어 결과와 책임의 완결성으로 유럽의 최신 정보보안 지침인 NIS2(Directive (EU) 2022/2555)는 ISMS-P의 향후 진화를 고민하는 데 중요한 시사점을 제공한다. NIS2는 이미 경계가 무너진 환경을 전제로 사고가 발생했을 때 조직이 그 발생 경로와 영향 범위를 어디까지 설명할 수 있는지를 묻는다. 보안 규제의 무게중심이 관리 절차가 존재하는가에서 '설명 책임을 끝까지 질 수 있는가'로 이동한 것이다. 이를 위해 NIS2는 단순히 관리 체계의 수립 여부에 그치지 않는다. 경영진에 대한 직접적인 책임 부과, 공급망 전반에 대한 통제 의무, 사고 발생 시 신속하고 일관된 설명이 가능한 내부 역량까지를 법적 의무로 명시한다. 다시 말해 절차를 갖추었는지 묻는 과정 중심의 질문에서 벗어나, “사고를 통제하고 그 결과를 책임 있게 설명할 수 있는가”란 결과와 책임의 완결성을 규제의 중심에 놓는다. ISMS-P 2.0으로의 도약: 관리의 증명에서 '설명의 책임'으로 이제 한국의 ISMS-P가 마주한 과제는 제도의 존속 여부를 둘러싼 소모적인 논쟁이 아니라 변화한 환경에 맞는 역할의 재정의에 있다. 지금까지의 ISMS-P를 'ISMS-P 1.0'이라 부른다면 정보보호를 조직의 자율적 선언이 아닌 공적인 관리 책임의 영역으로 제도화했다는 점에서 1.0의 소임은 이미 충분히 수행했다. 유럽의 NIS 지침이 현실적 한계를 거치며 NIS2로 진화해 실질적인 대응력을 강화했듯이 우리 역시 관리 체계라는 단단한 기초 위에 다음 단계를 준비해야 한다. 사고를 조기에 탐지할 수 있는 역량, 사고 이후에도 신뢰할 수 있는 기록의 무결성과 분석 능력, 사고 전개 과정과 영향을 투명하게 설명할 수 있는 체계를 단계적으로 덧붙여나가야 한다. 결국 ISMS-P 무용론을 넘어서기 위해 필요한 것은 제도의 부정이 아니라 기대 수준의 정렬이다. ISMS-P가 담당하는 '관리의 기초'와 그 이후 요구되는 '설명의 책임'이라는 영역을 명확히 구분할 때 ISMS-P는 더 이상 무용한 껍데기가 아니라 한국 정보보호 거버넌스를 지탱하는 핵심 인프라로 자리 잡을 수 있을 것이다.

2025.12.29 15:16안정민 컬럼니스트

과기정통부 "KT 해킹, 모든 가입자 위약금 면제 사유"

과학기술정보통신부가 사이버 침해사고를 입은 KT가 위약금 면제를 하는 것이 합당하다는 판단을 내렸다. 류제명 과기정통부 제2차관은 29일 정부서울청사에서 브리핑을 열어 “침해사고에서 KT 과실이 발견된 점, KT가 계약상 주된 의무인 안전한 통신서비스 제공 의무를 다하지 못한 점 등을 고려할 때 침해사고는 KT 전체 이용자를 대상으로 KT 이용약관상 위약금을 면제해야 하는 회사의 귀책사유에 해당한다고 판단했다”고 밝혔다. 과기정통부는 민관합동조사단의 조사 결과를 바탕으로 5개 로펌에 법률 자문을 진행했다. 자문 결과 4개 기관에서 KT의 과실로 판단했다. 펨토셀 관리부실은 전체 이용자에 대해 안전한 통신서비스 제공이라는 계약의 주요 의무 위반이기 때문에 위약금 면제 규정 적용이 가능하다는 의견을 제시한 것이다. 1개 법률 자문 기관에서는 정보 유출이 확인되지 않은 이용자에게는 위약금 면제 규정 적용이 어렵다는 의견을 제시했다. 이에 따라 과기정통부는 ▲침해사고에서 KT 과실 여부 ▲전체 이용자에게 통신서비스를 제공하는 데 있어 주된 의무를 위반했는지 여부를 중점적으로 판단했다. 조사단의 조사결과에 따르면 이번 침해사고와 관련하여 KT에 펨토셀 인증서 관리, 펨토셀 제작 외주사 보안관리, 비정상 IP 접속 관리, 펨토셀 제품 형상정보 검증 등 기본적인 펨토셀 보안조치 과정에서 명백한 문제점이 있었으며 이 과정에서 KT가 정보통신망법을 위반한 사실도 확인됐다. 이에 따라 안전한 통신서비스 제공을 위한 펨토셀 관리와 관련해 일반적으로 기대되는 사업자의 주의의무를 다하지 못했고 관련 법령을 위반했기데 KT 과실이라는 게 정부의 판단이다. 과기정통부는 이와 함께 KT가 이용자에게 통신서비스를 제공함에 있어 계약상 주된 의무를 위반했는지 여부를 판단했다. 정보통신망법상 통신사업자에게는 안전한 통신서비스를 제공할 의무가 있으며, 국민 일상생활 전반이 통신서비스를 기반으로 이뤄지고 있는 점을 고려할 때 이용자는 사업자가 안전한 통신서비스 제공을 위한 적절한 보호조치를 할 것으로 기대할 수 있다. 즉, 안전한 통신서비스 제공은 통신사업자와 이용자 간 계약에서 중요한 요소로 볼 수 있다. KT가 부실하게 관리한 것으로 확인된 펨토셀은 이용자 단말기와 KT 내부망을 연결하는 장치로, 안전하고 신뢰할 수 있는 통신서비스 제공을 위한 필수적인 요소다. 조사결과에 따르면 KT는 펨토셀 관리 전반이 부실해 불법 펨토셀이 언제, 어디서든 KT 내부망에 접속할 수 있었고 통신 트래픽 캡쳐가 가능한 불법 펨토셀과 연결된 이용자 단말기에서 송·수신되는 문자, 음성통화 정보 탈취가 가능했던 사실이 확인됐다. 또한 통신과정에서 이용자 단말기와 KT 내부망 사이 구간의 송수신 되는 정보는 종단 암호화가 이뤄졌어야 하나, 불법 펨토셀에 의해 종단 암호화 해제가 가능했던 사실이 확인됐다. 과기정통부는 KT의 펨토셀 부실 관리로 인해 야기된 평문의 문자, 음성통화 탈취 위험성은 소액결제 피해가 발생한 일부 이용자에 국한된 것이 아닌 KT 전체 이용자가 위험성에 노출되었던 것으로 봤다. 또 KT는 침해사고를 대비해 적절한 보호조치를 통해 이용자에게 안전한 통신서비스를 제공해야 할 계약상 주된 의무를 다하지 못한 것으로 판단했다.

2025.12.29 14:23박수형 기자

LGU+ 서버 폐기로 조사 불가능...경찰 수사 의뢰

정부가 한국인터넷진흥원(KISA)과 LG유플러스 보안 사고를 조사한 결과, 서버 목록 등 정보는 회사에서 유출된 것으로 확인했다. 자료가 유출된 서버는 운영체제(OS) 재설치와 폐기로 조사가 불가하다고 판단, 경찰청에 수사를 의뢰했다. 과학기술정보통신부는 29일 오후 2시 정부서울청사에서 브리핑을 열어 "LG유플러스의 서버의 OS 재설치 또는 폐기 행위가 KISA가 침해사고 정황 등에 대해 안내한 뒤 이뤄진 점을 고려할 때, 이를 부적절한 조치로 판단하고 위계에 의한 공무집행 방해로 경찰청에 수사의뢰했다"고 밝혔다. 과기정통부는 KISA는 익명의 제보자로부터 LG유플러스의 자료 유출 관련 정보를 입수하고, LG유플러스에 관련 사항을 공유하고 침해사고 신고를 안내했다. 또 자체 조사단을 구성해 지난 8월25일부터 현장 조사를 실시했고, 이후 LG유플러스가 지난 10월23일 KISA에 침해사고를 신고한 후 조사단을 구성했다. 조사 결과 LG유플러스의 통합 서버 접근제어 솔루션(APPM)과 연결된 서버 목록, 서버 계정 정보, 임직원 성명 등 정보는 LG유플러스에서 유출된 것으로 확인됐다. 실제 자료가 유출됐을 것으로 추정되는 APPM 서버는 운영체제 업그레이드 등 작업이 이뤄져 침해사고 흔적을 확인할 수 없게 됐다. 협력사 직원 노트북에서부터 LG유플러스의 APPM 서버로 이어지는 네트워크 경로상의 주요 서버 등이 모두 OS 재설치 또는 폐기돼 조사가 불가능한 상태였기 때문이다. 조사단은 LG유플러스 관련 서버 OS 재설치 또는 폐기 행위가 KISA가 침해사고 정황을 안내한 후 이루어진 점을 고려할 때, 이를 부적절한 조치로 판단하고 위계에 의한 공무집행 방해로 경찰청에 수사를 의뢰했다. 배경훈 부총리는 “이번 LG유플러스 침해사고는 국가 핵심 기간통신망에 보안 허점이 드러난 엄중한 사안”이라며 “기업들은 국민이 신뢰할 수 있는 안전한 서비스 환경을 만드는 것이 생존의 필수 조건임을 인식하고 정보보호를 경영의 핵심가치로 삼아야 한다”고 말했다.

2025.12.29 14:10홍지후 기자

KT 해킹 방지대책 재점검...과태료 부과, 경찰 수사

정부가 KT의 사이버 침해사고를 조사한 결과 펨토셀 관리와 내부망 접속 인증, 통신 암호화 등에 문제점이 나타난 것으로 파악했다. 또 정보보안 거버넌스가 작동하지 않고 과거 침해사고를 신고하지 않은 점을 문제점으로 꼽았다. 이에 침해사고 사실 지연 신고와 조사 방해 등으로 과태료와 경찰 수사 의뢰를 결정했다. 재발 방지 대책에 대한 이행계획을 내년 6월까지 다시 점검키로 했다. 과학기술정보통신부는 29일 KT 침해사고에 대한 민관합동조사단 조사 결과 브리핑을 통해 이같이 밝혔다. 펨토셀 해킹 결제는 어떻게 이뤄졌나 조사단에 따르면 불법 펨토셀에 따른 침해사고로 2만2천227명의 가입자식별번호(IMSI), 단말기식별번호(IMEI), 전화번호가 유출됐다. 또 가입자 368명의 무단 소액결제 2억4천300만원 피해가 확인됐다. 다만 이는 KT가 산출한 피해 규모로, 데이터가 남아있지 않은 지난해 7월 이전에 대한 확인은 조사로 밝히지 못했다. 조사단은 경찰이 피의자에게 확보한 불법 펨토셀을 포렌식 분석한 결과 ▲KT망 접속에 필요한 KT 인증서 ▲인증서버 IP 정보 ▲해당 셀을 거쳐가는 트래픽을 캡쳐해 제3의 장소로 전송하는 기능 등을 확인했다. 공격자는 불법 펨토셀에 KT 펨토셀 인증서, KT 서버 IP 주소 정보를 복사해 KT 내부망에 접속했고, 펨토셀이 강한 전파를 방출하도록 하여 정상적인 기지국에 접속했던 단말기가 불법 펨토셀에 연결되도록 하고 해당 셀에 연결된 피해자의 전화번호, IMSI, IMEI 등의 정보를 탈취했다. 불법 펨토셀에서 탈취한 정보를 미상의 경로로 취득한 개인정보와 결합해 피해자를 선정하고 피해자의 개인정보로 상품권 구매 사이트를 접속해 상품권 구매 시도와 피해자에게 전달되는 ARS, SMS 등 인증정보를 불법 펨토셀을 통해 탈취해 무단 소액결제를 한 것으로 판단된다. 서버 94대, 악성코드 103종 감염 조사단은 KT 전체 서버 점검과 감염 서버 포렌식을 통해 총 94대 서버에 BPFDoor, 루트킷 등 악성코드 103종이 감염됐음을 확인했다. KT가 지난해 감염 서버를 발견하고 정부에 신고하지 않은 체 자체 조치한 악성코드 감염서버는 총 41대로 BPFDoor 4종, 웹셸 16종, 원격제어형 악성코드 6종 등 26종을 확인했다. 조사단은 SK텔레콤 침해사고 당시 KT의 KT의 BPFDoor 감염 여부를 점검했으나 이미 삭제 조취로 악성코드가 당시 발견되지 않았다. 아울러 KT가 자체적으로 실시한 외부업체 보안점검에서 침해 흔적이 발견됐다고 확인된 서버와 이와 연계된 서버에 대한 조사단의 포렌식 과정에서 53대 서버 감염, 루트킷 39종, 백도어 36종, 디도스 공격형 2종 등 77종의 악성코드를 확인했다. 조사단은 감염서버에 개인정보가 저장된 점에 따라 정밀 분석을 실시했으나 로그 기록이 남아있는 기간에는 유출 정황이 없는 것으로 확인했다. 다만, 시스템 로그 보관 기간이 1~2개월에 불과한 점은 한계로 꼽힌다. 웹셸과 BPFDoor 악성코드는 인터넷 연결 접점이 있는 서버의 파일 업로드 취약점을 악용해 서버에 웹셸을 업로드하고 BPFDoor 등의 악성코드를 확산시킨 것으로 추정된다. 루트킷, 백도어 등의 악성코드에 대해서는 감염 시점 당시 방화벽, 시스템 로그 등 기록이 남아있지 않아 공격자의 침투 방법 등을 판단하는 것이 불가능했다. 정부, 재발방지 대책 지시 조사단은 KT의 펨토셀 관리 체계가 전반적으로 부실하해 불법 펨토셀이 KT 내부망에 쉽게 접속할 수 있는 환경을 확인했다. KT에 납품되는 모든 펨토셀 제품이 동일한 제조사 인증서를 사용하고 있어 해당 인증서를 복사하는 경우 정상 펨토셀이 아니더라도 내부망의 인증 서버로부터 KT 인증서를 받아 KT망에 접속이 가능했다. 또 KT 인증서 유효기간이 10년으로 설정돼 한 번이라도 KT망에 접속한 이력이 있는 펨토셀은 지속적으로 KT망에 접속이 가능했다. 조사단은 펨토셀 제조사가 펨토셀에 탑재되는 셀ID, 인증서, KT 서버 IP 등 중요정보를 보안관리 체계 없이 펨토셀 제작 외주사에 제공했고 펨토셀 저장 장치에서 해당 정보를 쉽게 확인 및 추출하는 것이 가능함을 확인했다. 조사단은 불법 펨토셀 접속 차단을 위해 통신 3사의 신규 펨토셀 접속을 전면 제한했고 ▲펨토셀이 발급받은 통신사 인증서 유효기간을 10년에서 1개월로 단축 ▲펨토셀이 KT 망에 접속 요구 시 KT 유선 IP 외에는 차단 ▲펨토셀이 KT 망에 접속 시 형상정보를 확인 및 인증 ▲펨토셀 제품별 별도 인증서 발급 등을 조치토록 했다. KT는 국제표준화기구(3GPP), 한국정보통신기술협회(TTA) 표준권고에 따라 단말과 펨토셀 간(무선망), 펨토셀과 통신사 국사 간(인터넷망)의 구간 암호화와 단말과 코어망 간 종단 암호화를 하고 있으나 불법 펨토셀에 의해 암호화가 해제되어 결제 인증정보(ARS, SMS)가 전송됐다. 이에 따라 이용자 단말기부터 코어망까지 종단 암호화(IPSec)가 해제되지 않도록 설정하고, 종단 암호화 해제 여부 및 비정상 신호 트래픽 인입에 대한 모니터링을 강화하도록 했다. 조사단은 이번 침해사고 조사 과정에서 KT가 보안점검 미흡, 보안장비 미비, 로그 단기보관 등 기본적인 정보보호 활동이 미흡했던 점과 거버넌스, 자산관리 등 전반적인 정보보호 활동이 체계적으로 이루어지지 않는 사실을 확인했다. 정부는 이에 ▲EDR, 백신 등 보안 솔루션 도입 확대, 제로트러스트 도입, 분기별 1회 이상 모든 자산에 대해 보안 취약점 정기점검 ▲펨토셀 인증 및 제품등록을 관리하는 시스템에 방화벽 등 보안장비를 도입 ▲운영 시스템에 대한 로그기록을 최소 1년 이상 보관 ▲정보보호최고책임자(CISO)가 전사 정보보호 정책을 총괄 관리할 수 있도록 개편 ▲전사 자산을 담당하는 정보기술 최고책임자(CIO)를 지정 등을 지시했다. 지연신고 과태료, 조사 방해는 경찰 수사 의뢰 정보통신망법에 따라 침해사고가 발생하면 이를 인지한 후 24시간 이내 신고해야 하나 KT는 발생 사고에 대해 지연신고를 하거나, 신고 자체를 하지 않았다. 정부는 이 점에 대해 정보통신망법에 따라 과태료를 부과할 예정이다. 또 KT는 8월1일에 서버를 폐기했다고 답변했으나 조사단에 폐기 시점을 허위로 제출하고, 폐기 서버 백업 로그가 있었지만 9월18일까지 조사단에 이를 보고하지 않았다. 정부 조사를 방해하기 위한 고의성이 있다고 판단되는 부분으로 수사기관에 수사를 의뢰했다. 과기정통부는 조사단의 조사 결과를 토대로 KT에 재발방지 대책에 따른 이행계획을 제출토록 하고, KT의 이행 여부를 내년 6월까지 점검할 계획이다. 이행점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다. 또한 고의적인 침해사고 미신고로 인한 피해 확산을 방지하기 위해 정보통신망법 개정을 통한 제재 강화 등 제도 개선을 추진할 계획이다.

2025.12.29 14:06박수형 기자

  Prev 181 182 183 184 185 186 187 188 189 190 Next  

지금 뜨는 기사

이시각 헤드라인

삼성전자, 1나노부터 고개구율 EUV 기술 적용

[현장] 리눅스재단 "韓 AI 프로젝트 긍정적…모델 평가 범위 넓혀야"

저커버그 "초지능 독점 안 돼"…메타, 개방형 AI 복귀

산업부장관 "호남 반도체 클러스터 2029년 1차 완공 목표"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.