국감 핵심 의제로 떠오른 보안사고…주요 쟁점은?
통신 3사부터 플랫폼·금융·커머스까지, 잇따른 보안 사고가 오는 6일부터 시작되는 올해 국정감사 주요 의제로 떠올랐다. 사고 원인과 경영진 책임, 피해 보상과 재발 방지 대책은 물론 정부의 감독과 정보보호 정책까지 폭넓은 점검이 이뤄질 전망이다.
국회 과학기술정보방송통신위원회(과방위)는 통신 3사의 최고정보보호책임자(CISO)를 비롯해 티빙·CJ ENM 경영진과 쿠팡 CISO 등을 국정감사의 주요 증인으로 채택했다. 정무위와 행정안전위도 금융회사의 정보 유출과 정부 행정망 침해, 재해복구 대책에 대한 질의가 이어질 것으로 보인다.
통신 3사, 사고 이후 무엇이 달라졌나
지난해 잇달아 대규모 개인정보 유출과 침해사고를 겪은 통신 3사에는 보안 투자와 조직 개편, 이용자 보호조치가 실제로 어떤 변화를 가져왔는지 질문이 집중될 전망이다.
SK텔레콤은 유심정보 보호체계 개선과 피해 보상, 재발 방지 조치를 점검받는다. 과방위는 이종현 SK텔레콤 CISO를 증인으로 채택하고 보안 투자 이행실태 등을 질의 항목에 담았다. 발표한 투자계획이 실제 예산 집행과 인력 확충으로 이어졌는지, 유심정보 보호체계를 어떻게 바꾸고 있는지를 물을 것으로 예상된다.
KT와 관련해서는 불법 소형 기지국인 펨토셀을 통한 개인정보 유출과 무단 소액결제 사고 이후 통신설비 관리가 얼마나 강화됐는지 살펴볼 필요가 있다. 개인정보보호위원회는 지난 7월 KT에 과징금 539억7900만원을 부과하고 재발 방지 대책을 3개월 안에 수립·보고하도록 명령했다. 증인으로 채택된 이상운 CISO(정보보안실장)에게는 허가받지 않은 장비의 내부망 접속을 차단하고 비정상 접속을 탐지하는 조치를 어떻게 보강했는지 물을 것으로 보인다.
LG유플러스에는 보안조직 개편의 효과와 함께 사고 조사자료를 제대로 보전했는지가 주요 쟁점이다. 개인정보위는 지난 사고 이후 관련 서버의 운영체제 재설치와 폐기로 증거를 인멸한 정황에 대해 수사를 의뢰한 상태다. 홍관희 CISO(정보보안센터장)가 출석요구를 받은 만큼 투자·인력 운영에 더해 서버 변경·폐기 결정 과정과 조사자료 보전 절차에 대한 구체적인 질의가 예상된다.
티빙, 취약점 왜 방치했나…모회사 감독 책임 추궁 예상
보안 투자와 관리·감독 책임은 티빙에서 발생한 대규모 유출 사고에서도 따져볼 문제다. 과기정통부 조사에 따르면, 티빙은 2024년 모의해킹에서 접속키가 소스코드에 그대로 노출되는 취약점을 발견하고도 개선하지 않았다. 정보보호 전담인력은 4명 내외였다. 유출 규모는 중복 계정을 포함한 3954만개 계정으로, 실제 피해자 수와는 다르다.
과방위는 최주희 티빙 대표와 윤상현 CJ ENM 대표이사를 함께 증인으로 채택했다. 최 대표에게는 해킹과 고객 보상을, 윤 대표에게는 모회사 차원의 정보보호 투자와 관리·감독체계를 묻는다. 취약점 개선이 지연된 이유와 모회사의 인력·예산 지원이 충분했는지 등이 예상 질의다.

고객 보상도 남은 과제다. 티빙이 보상 신청기간을 10월 30일까지 연장한 가운데 실제 보상이 얼마나 이뤄졌는지, 탈퇴회원도 쉽게 신청할 수 있는지 등을 확인할 필요가 있다.
쿠팡·배민, 인증정보와 내부 접근권한 관리
쿠팡에서는 퇴사자의 인증정보를 제대로 관리하지 않은 문제를 어떻게 바로잡았는지 설명을 요구할 것으로 보인다. 과기정통부는 지난 2월 조사 결과에서 인증 시스템 개발자의 퇴사 이후 서명키를 즉시 갱신하지 않았다고 지적했다. 서명키는 접속 자격을 증명하는 데 쓰이는 정보다. 위·변조된 접속 자격을 검증하는 체계도 미흡했다는 게 조사 결과다.
과방위는 브렛 앤서니 매티스(Brett Anthony Matthes) CISO를 사고 후속 개선조치에 대해 답하도록 출석을 요청했다. 서명키 발급·폐기 절차와 비정상 접속 차단체계를 어떻게 고쳤는지, 정부가 이를 점검한 결과는 무엇인지 등이 질의 대상이 될 전망이다.
우아한형제들은 배달의민족 고객정보를 다루는 외주 상담원의 권한 관리 문제가 도마에 오른다. 고객상담 외주업체에 위장 취업한 인물이 고객정보를 무단 조회하고 사적 보복 범죄에 악용한 정황으로 개인정보위 조사 대상이 됐다. 운영사 우아한형제들의 김정훈 CISO가 증인으로 채택됐다. 업무와 무관한 조회를 막고 반복 조회를 탐지했는지, 위탁업체 감독을 강화했는지 질문이 나올 것으로 보인다.
듀오·강남언니, 사생활 정보 보호와 피해 보상이 쟁점
유출된 정보가 사생활과 직접 연결되는 듀오와 강남언니도 대응 과정을 점검받는다. 지난해 1월 정회원 42만7464명의 정보가 유출된 듀오정보에서는 종교와 혼인경력 등 개인의 민감정보가 유출됐다. 개인정보위는 보유기간이 지난 회원정보를 파기하지 않았고 신고·통지도 제대로 하지 않은 사실을 확인했다. 지난 9월 이용자 21만9665명의 정보가 유출된 강남언니는 상담 신청 내용과 시술·수술 여부도 유출됐다고 밝혔다.
박수경 듀오 대표이사와 홍승일 강남언니 운영사 힐링페이퍼 대표가 관련 증인으로 채택됐다. 듀오에는 불필요한 정보의 수집·보관과 시정명령 이행 여부를, 강남언니에는 상담정보 접근통제와 피해 보상의 적정성을 물을 것으로 예상된다.
금융, 롯데카드 제재 이후 감독 실효성 점검 예고
최근 가맹점의 결제연동 인증정보 노출로 고객 결제내역이 조회된 토스페이먼츠도 국감에서 설명을 요구받을 전망이다. 회사는 지난 9월 고객 2671명의 결제내역 4131건이 제3자에게 조회됐다고 밝혔다. 자사 시스템이 직접 해킹당한 사고는 아니라는 게 토스페이먼츠측 설명이다.
토스페이먼츠는 9월 30일부터 신용·체크카드 매출전표 등을 링크로 열람할 때 본인확인을 거치도록 바꿨다. 임한욱 최고경영자와 신용석 CISO가 증인으로 채택된 만큼 가맹점·결제연동업체의 인증정보 관리 책임과 추가 인증이 어디까지 적용되는지 확인할 필요가 있다.
계속 이어지고 있는 금융회사의 정보 유출 사고는 정무위의 금융당국 감사에서 다뤄질 것으로 보인다. 금융위원회는 지난해 고객 약 297만명의 신용정보를 유출한 롯데카드에 올해 7월 1.5개월 업무정지와 과징금 50억원을 부과했다. 보안 업데이트와 암호화 등 위반사항을 바로잡았는지, 감독당국이 이를 어떻게 확인했는지가 점검할 대목이다. 최근 신한은행에서 발생한 약 2만5000명의 대출 신청 관련 정보 유출, KB국민은행의 고객정보 유출 사고도 살펴봐야 할 것으로 보인다.
또한 개별 사고와 함께 기존 감독·점검이 충분했는지도 돌아볼 과제다. 국회입법조사처는 8월 발간한 ‘2026 국정감사 이슈 분석’에서 금융회사의 정보보호관리체계(ISMS) 인증 의무 제외를 재검토할 필요가 있다고 지적했다. 유출된 연계정보(CI)를 폐기·변경하는 제도가 없다는 문제도 제시했다. CI는 여러 온라인 서비스에서 같은 이용자를 식별하는 정보다. 유출 이후에도 이용자가 바꾸기 어려운 정보인 만큼 별도의 보호방안을 마련할 필요가 있다는 취지다.
공공부문, 행정망 접근통제와 재해복구 점검 필요
기업을 감독하는 정부도 자체 시스템의 보안과 복구 능력을 점검해야 한다. 지난해 프랙(Phrack) 보고서로 알려진 정부 행정망 침해에 이어 올해 8월에는 정부24에서도 불법 접근에 따른 정보 유출이 확인되는 등 공공기관의 보안 사고가 이어지고 있다.
정부 행정망 침해사고에서는 해커가 도용한 공무원 인증정보로 내부 시스템에 접근한 사실이 드러났다. 국회입법조사처는 지난 3월 ‘기본부터 다시 갖춰야 할 정보보호 체계’ 보고서에서 원격접속과 내부 행정망의 인증·접근통제 미흡을 사고 원인으로 지적했다. 행정안전위원회 등 관련 국감에서는 원격접속 인증과 기관별 접근권한 관리를 강화했는지, 비정상 접속을 탐지·차단하는 체계를 개선했는지 확인할 필요가 있다. 최근 발생한 정부24 유출 사고 이후 취약점 조치와 재발 방지 대책의 실효성도 점검할 대목이다.
이 외에도 지난해 9월 국가정보자원관리원 화재 이후 정부의 재해복구체계가 얼마나 개선됐는지도 점검이 필요한 사안이다. 입법조사처는 올해 국감 분석에서 고위험 설비 전수점검과 재해복구체계의 실효성을 확인할 필요가 있다고 제시했다. 다른 장소에 백업을 보관하고 실제 복구훈련을 실시했는지 등 정부 서비스 중단에 대비한 조치가 주요 점검 사항이다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


