검색결과 총 7건
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
-
플랫폼·클라우드 정조준…개인정보 규제 '사후 제재'서 예방으로
[경제일보] 인공지능(AI)과 클라우드 기반 서비스 확산으로 개인정보 유출 위험이 커지면서 정부가 개인정보 규제 체계를 사후 제재 중심에서 예방 중심으로 전환한다. 대규모 개인정보를 처리하는 플랫폼과 금융권, 클라우드·서비스형 소프트웨어(SaaS) 업계를 중심으로 상시 점검과 보호 투자가 확대될 것으로 전망된다. 22일 개인정보보호위원회는 경제장관회의에서 '예방 중심 개인정보 관리체계 전환계획'을 발표했다고 밝혔다. 개인정보 침해와 유출 사고가 발생한 이후 제재하는 방식에서 벗어나 위험 가능성을 사전에 식별하고 관리하는 방향으로 정책 체계를 전환하겠다는 취지로 진행됐다. 개보위는 최근 생성형 AI와 플랫폼, 클라우드 서비스 확산으로 개인정보 처리 규모와 활용 방식이 급격히 확대되면서 개인정보 보호 문제가 산업 전반의 핵심 리스크로 떠오르고 있다는 판단이 반영됐다고 설명했다. 특히 AI 서비스 운영 과정에서 대규모 데이터 수집과 분석이 이뤄지고 SaaS와 클라우드 기반 서비스가 빠르게 늘어나면서 기존 획일적 규제 체계로는 대응에 한계가 있다는 지적이 이어져왔다. 개인정보위는 앞으로 개인정보 처리 규모와 민감도, 산업 특성 등을 기준으로 고·중·저 위험군을 구분해 차등 관리에 나설 계획이다. 고위험군에는 정기·수시 점검과 내부통제 점검을 강화하고 상대적으로 위험도가 낮은 분야는 자율점검과 컨설팅 중심으로 관리 체계를 운영한다. 올해는 플랫폼, 금융기관, 공공기관, 에듀테크, 요양병원 등 대규모 개인정보와 민감정보를 처리하는 분야를 중심으로 집중 점검이 이뤄질 예정이다. 100만명 이상 개인정보를 처리하는 사업자는 고위험군으로 분류돼 영향평가와 보호활동 공개, 보안 점검 등이 강화된다. 특히 정부는 SaaS와 클라우드, 전문 수탁업체 등 데이터 공급망 전반에 대한 관리도 확대한다. AI 서비스 상당수가 클라우드 기반으로 운영되는 만큼 개인정보 보호 책임이 플랫폼 기업뿐 아니라 인프라 사업자까지 확대되는 구조다. 이에 국내 클라우드 업계의 보안 투자 경쟁도 본격화될 가능성이 제기된다. 네이버클라우드와 KT클라우드, NHN클라우드 등 주요 사업자들은 최근 AI 인프라 확대와 함께 보안 체계 강화에 집중하고 있다. 삼성SDS와 LG CNS 등도 기업 대상 AI·클라우드 전환 사업과 함께 개인정보 보호 체계 구축 사업을 강화하는 분위기다. 정부는 개인정보 보호 중심 설계(PbD) 원칙도 확대 적용할 방침이다. 기존에는 일부 IP카메라와 로봇청소기 등에 한정됐지만 앞으로는 서비스 기획과 설계 단계부터 개인정보 보호 요소를 반영하도록 제도화를 추진한다. ISMS-P 인증과 각종 평가 체계에도 PbD 원칙이 반영될 예정이다. 기업들의 자발적 보호 투자 확대를 유도하기 위한 인센티브 제도도 마련된다. 개인정보 보호 활동과 내부통제 체계를 적극 공개하거나 법정 기준을 넘어서는 추가 보호조치를 적용할 경우 과징금 감경 등 혜택을 제공하는 방식이다. 특히 오는 9월부터 개인정보보호책임자(CPO) 지정 신고제가 도입되면서 기업 내부 통제 체계 관리도 강화된다. 개인정보위는 CPO 협의체와 핫라인을 운영해 최신 위협 정보를 공유하고 유사 사고에 대한 사전 대응 체계도 구축할 계획이다. 송경희 개인정보위 위원장은 "관계부처와 협력하여 중점 분야별 개인정보 처리 실태와 취약요인을 지속적으로 점검하고, 위험에 비례한 예방 중심 관리체계를 정착시켜 나가겠다"고 말했다.
2026-05-22 08:30:02
-
-
개보위, 중대 개인정보 유출 기업...9월부터 매출 최대 10% 과징금
[경제일보] 오는 9월부터 반복적이거나 중대한 개인정보 유출 사고를 낸 기업에는 매출액의 최대 10%까지 과징금이 부과된다. 정부는 주요 공공시스템과 대규모 개인정보 처리 시스템에 대한 직접 점검도 확대해 사후 제재 중심에서 예방 중심으로 개인정보 관리체계를 전환한다. 개인정보보호위원회는 12일 대통령 주재 국무회의에서 이 같은 내용의 ‘예방 중심 개인정보 관리체계 전환 계획’을 보고했다고 밝혔다. 핵심은 징벌적 과징금 도입이다. 오는 9월11일 시행되는 개정 개인정보보호법에 따라 반복적이거나 중대한 개인정보보호법 위반 행위에 대해서는 매출액의 최대 10%까지 과징금을 부과할 수 있다. 적용 대상은 고의 또는 중과실로 3년 내 반복된 위반 행위가 발생했거나 1000만명 이상 규모의 개인정보 유출 피해가 발생한 경우다. 대규모 유출 사고가 반복돼도 제재 수준이 기업 규모에 비해 낮다는 지적을 반영한 조치다. 과징금 산정 기준도 강화된다. 오는 19일 시행되는 개정 시행령에 따라 과징금 기준은 기존 ‘최근 3년 평균 매출액’에서 ‘직전 연도 매출액’과 ‘최근 3년 평균 매출액’ 가운데 더 높은 금액을 적용하는 방식으로 바뀐다. 매출이 급증한 기업이 낮은 평균 매출 기준을 적용받는 문제를 줄이려는 취지다. 조사와 처분의 실효성을 높이기 위한 제도도 도입된다. 개인정보위는 이행강제금과 신고포상금 제도를 마련하고 증거 은닉 행위에 대한 제재도 강화할 계획이다. 다만 개정법과 시행령은 시행 이후 발생한 사건부터 적용된다. 현재 조사 중인 쿠팡이나 KT 개인정보 유출 사건에는 소급 적용이 어려울 전망이다. 정부는 제재 강화와 함께 인센티브도 병행한다. 법정 기준을 넘어서는 보호조치와 보안 투자, 안전관리체계 운영 수준 등을 종합 평가해 과징금 감경 등 혜택을 제공한다. 오는 9월부터 시행되는 경영진의 개인정보 보호책임이 현장에서 이행될 수 있도록 기업의 개인정보 보호활동 공개도 유도할 방침이다. 위험도에 따른 차등 관리체계도 구축한다. 주요 공공시스템 387개와 교육·복지 등 고위험 분야를 개인정보위가 직접 집중 관리한다. 올 하반기부터는 주요 공공시스템과 대규모 개인정보를 처리하는 약1700개 고위험 정보시스템을 정기 점검한다. 점검 대상은 공공기관에 그치지 않는다. 개인정보위는 클라우드 사업자 전문 수탁사 시스템 공급사 등 공급망 전반으로 점검 범위를 확대할 계획이다. 현재 상조회사와 고객상담센터 등에 대한 점검이 진행 중이며 초·중·고 에듀테크 업체도 추가 점검 대상에 포함된다. 서비스 설계 단계에서부터 개인정보 보호 요소를 반영하는 ‘개인정보 중심 설계’ 원칙도 제도화된다. 개인정보위는 개인정보 영향평가 기준과 ISMS-P 인증 기준에 개인정보 중심 설계 원칙을 반영할 계획이다. 공공부문 보호 역량 강화도 추진된다. 개인정보위가 지난 3월 공공시스템을 긴급 점검한 결과 개인정보보호 전담 인력은 중앙부처 평균 1.1명, 기초지방정부 평균 0.3명 수준에 그쳤다. 정부는 공공부문 개인정보 보호 인력과 예산을 확충하고 전담 인력 처우 개선도 추진한다. 피해 구제 체계도 강화된다. 개인정보 유출 사고가 발생하면 기업과 기관의 손해배상 책임을 원칙으로 하고 입증 책임도 기업이 지도록 해 법정 손해배상 제도 활성화를 추진한다. 유출 피해자가 피해 사실과 손해를 모두 입증해야 하는 부담을 줄이겠다는 방향이다. 개인정보 침해 행위에 대한 감시도 넓어진다. 개인정보 수정, 동의 철회, 회원 탈퇴를 어렵게 만드는 다크패턴을 집중 점검하고 개인정보 침해신고센터 기능도 강화한다. 민감정보가 유출될 경우 SNS 등 온라인 공간에서 불법 유통 여부를 모니터링하고 탐지·삭제를 지원한다. 수사기관과의 협력도 강화된다. 개인정보 불법 유포자와 이용자에 대한 추적과 처벌을 확대해 유출 이후 2차 피해를 줄이겠다는 방침이다. 이번 계획은 개인정보 보호정책의 무게중심을 사후 처벌에서 사전 예방으로 옮기려는 시도다. 대규모 플랫폼과 전자상거래, 통신, 공공서비스에서 개인정보가 대량으로 처리되는 만큼 단순 과징금 부과만으로는 피해를 막기 어렵다는 판단이 깔려 있다. 다만 기업 입장에서는 규제 부담이 커질 수 있다. 특히 고의·중과실 여부와 반복 위반 판단 기준, 1000만명 이상 유출 사고의 책임 범위가 쟁점이 될 가능성이 있다. 개인정보 보호 투자와 경영진 책임을 강화하되, 기업이 예측 가능한 기준 아래 대응할 수 있도록 하위 기준을 명확히 정비하는 것이 관건이다. 송경희 개인정보위원장은 민간 분야 평가제도 도입과 관련해 “민간은 자발적으로 개인정보 보호를 유도할 수 있는 장치가 필요하다”며 “그간 ISMS-P 제도가 그 역할을 해왔다고 볼 수 있다”고 말했다. 송 위원장은 이어 “앞으로는 위험도에 따라 ISMS-P 체계를 차등 적용할 계획”이라며 “고위험 분야에는 강화된 인증 기준을 적용하고 보통인 경우에는 표준, 위험도가 낮은 분야에는 좀 더 간편화된 인증 기준을 적용할 것”이라고 밝혔다.
2026-05-12 17:53:34
-
-