학회·교육기관·기업의 위탁 운영 구조와 권한 분리, 접근 탐지, 피해 통지의 책임을 보여주는 도식
위탁 운영에서 확인해야 할 보호 책임을 나타낸 편집 그래픽. 특정 기관의 실제 서버 연결도는 아니다. 이미지 크게 보기 ↗

은행을 이용하고, 학회에 가입하고, 온라인 강의를 듣는 일상에 개인정보 유출 통지가 따라붙고 있다. 기관은 사과하고 이용자에게 비밀번호 변경을 권한다. 그러나 이름과 생년월일, 주소와 소속은 비밀번호처럼 바꿀 수 없다. 정보를 수집한 기관이 보호에 실패했는데, 이후의 불안과 확인 절차는 정보를 맡긴 사람이 감당하는 구조다.

정부는 10월 6일 금융·공공기관 개인정보 유출 대응 관계장관회의를 열었다. 사고가 개별 기관의 문제를 넘어선 대응 과제가 됐다는 의미다. 이제 필요한 것은 점검을 강화하겠다는 선언을 실제 관리 책임과 개선 결과로 연결하는 일이다.

외주로 맡긴 시스템, 비워 둘 수 없는 보호 책임

학술 활동도 예외가 아니다. 한국문화공간건축학회는 10월 8일 회원 안내에서 전날 외부의 비정상 접근에 따른 개인정보 유출 정황을 확인했다고 밝혔다. 안내된 항목에는 이름, 아이디, 생년월일, 암호화된 비밀번호, 연락처뿐 아니라 계좌번호와 우편물 수령지 주소도 포함됐다. 회원 가입을 위해 제공한 정보가 학술 활동 밖에서 악용될 위험에 놓인 것이다.

이 사건의 전체 피해 규모와 다른 학회와의 연관성은 아직 확인되지 않았다. 그렇다고 책임을 따지는 일까지 미룰 이유는 없다. 회원에게 필요한 것은 자신의 어떤 정보가 노출됐는지, 어디까지 조사됐는지, 추가 위험을 줄이기 위해 운영자가 무엇을 했는지에 대한 구체적인 설명이다.

위탁 운영의 위험은 교육 플랫폼 사고에서도 드러났다. 맑은소프트가 공개한 경위에 따르면 9월 19일 서버 침입이 발생했고, 20일 개인정보가 탈취됐다. 공격을 인지한 시점은 22일이었다. 문자 발송 대행사가 전달한 비정상 발송 정황이 계기가 됐다. 침입과 정보 반출 이후에야 공격을 알아차린 셈이다. 회사는 접근 차단과 취약점 수정, 관리자 2단계 인증 적용 등의 조치를 밝혔다. 앞서 소개한 학회 사고와 같은 사건이라는 근거는 확인되지 않았다.

서로 다른 홈페이지라도 같은 업체의 서버와 관리 체계에 의존할 수 있다. 따라서 외주 계약에서 제작비와 서비스 가동 여부만 확인하는 방식으로는 부족하다. 기관별 회원정보가 분리돼 있는지, 관리자가 필요한 범위만 열람하는지, 대량 조회와 내려받기를 탐지하는지까지 검증해야 한다. 정보를 맡긴 기관은 수탁사의 설명을 전달하는 데서 멈춰서는 안 된다. 실제 보호 조치가 작동하는지 확인해야 한다.

점검의 빈틈이 어떤 결과를 낳는지는 이미 확정된 조사에서도 확인된다. 개인정보보호위원회는 올해 1월 한국연구재단의 온라인논문투고시스템 JAMS에서 2025년 6월 발생한 약 12만 명의 개인정보 유출 사건 조사 결과를 발표했다. 재단은 포털 중심으로 취약점을 점검하면서 1,600여 개 학회 페이지를 점검 대상에서 빠뜨렸다. 당국은 장기간 취약점 방치와 부실한 유출 통지를 확인했고, 사고 이후 회원 명의 도용도 발생했다고 밝혔다.

대표 홈페이지가 안전하다는 판단으로 전체 서비스를 평가해서는 안 된다. 회원관리 화면, 비밀번호 재설정 기능, 직원용 업무 시스템, 오래된 별도 사이트에도 개인정보가 존재한다. 실제 정보가 저장되고 이동하는 경로가 점검 범위를 결정해야 한다. 점검을 실시했다는 기록만으로 보호 의무를 다했다고 볼 수 없는 이유다.

사과문 다음에는 검증 가능한 개선 결과가 나와야 한다

사고 이후의 통지도 달라져야 한다. 암호화 여부와 현재까지 확인된 금전 피해를 설명하는 것은 필요하다. 그러나 그것만으로 이용자가 감당할 위험을 설명할 수는 없다. 유출 항목과 대상, 확인된 접근 범위, 아직 조사 중인 부분을 구체적으로 밝히고 새로운 사실이 드러나면 안내를 갱신해야 한다. 피해자가 자신의 위험을 추측하게 만드는 공지는 충분한 대응이 아니다.

이용자도 당장의 피해를 줄여야 한다. 유출된 서비스와 같은 비밀번호를 쓰는 계정은 각각 다른 비밀번호로 바꾸고, 다른 계정의 복구 수단인 이메일부터 보호해야 한다. 유출 안내를 사칭한 문자 링크 대신 평소 이용하던 공식 홈페이지로 접속하는 것이 안전하다. 이름이나 가입 기관을 정확히 알고 연락해 왔다는 사실만으로 상대를 신뢰해서는 안 된다. 의심되는 스미싱은 118에 상담하고, 금전 피해가 발생했다면 112에 즉시 신고해야 한다.

그러나 개인의 주의만으로 서버의 취약점을 고치거나 유출된 정보를 회수할 수는 없다. 이용자에게 비밀번호를 바꾸라고 요구하는 만큼 운영자에게도 증빙을 요구해야 한다. 침입 경로를 차단했는지, 영향을 받은 시스템을 모두 조사했는지, 같은 문제가 다른 서비스에도 남아 있는지 검증해야 한다.

감독의 기준도 사고 건수와 처분 금액에 머물러서는 안 된다. 발견까지 걸린 시간, 최초 통지의 정확성, 누락된 시스템의 점검 여부, 시정조치 이행 결과가 후속 감독에 반영돼야 한다. 기관은 개선 담당자와 완료 기한을 정하고, 수탁사는 조치 결과를 검증 가능한 자료로 제출해야 한다.

개인정보를 수집하는 권한에는 그 정보를 끝까지 보호할 책임이 따른다. 서비스 운영을 위탁했다는 이유로, 공격자가 침입했다는 이유로 그 책임이 이용자에게 넘어가서는 안 된다. 필요한 것은 다음 사과문을 준비하는 체계가 아니라, 같은 실패를 반복한 조직과 운영 방식을 실제로 바꾸는 책임 체계다.

심층 분석사건별 현황과 대응 방법 · UPMI Lab 심층 기고 →
자료와 출처

기관 공지와 개인정보보호위원회 조사 결과.

AI를 원고 정리에 활용했습니다. 창간 준비 단계의 원고입니다. 편집 원칙·정정 안내 →