한눈에 보는 결론
- 핵심: 주요 유출 사고에서는 계정·인증키 관리, 이상 접근 탐지, 조직 책임의 실패가 확인됐어요.
- 판단 기준: 과징금만 올려서는 부족해요. 실제 집행, 피해배상, 경영진 책임, 재발방지 조치도 작동해야 해요.
- 주의: “벌금이 싸서 일부러 방치했다”는 동기는 확인된 사실이 아니에요. 2026년 9월 11일 시행되는 최대 10% 과징금도 법정 요건을 충족하는 경우의 징벌적 제재예요.
개인정보 유출은 제재 수준뿐 아니라 취약점 관리, 접근 통제와 사고 대응을 함께 살펴봐야 합니다. 벌금만 올리면 해결된다고 단정할 수는 없습니다. 공식 조사에서 확인된 원인과 기업의 보안 투자를 유도하는 조건을 구분했습니다.
벌금이 약해서 기업이 보안을 소홀히 한다는 의문은 제재의 효과를 따지는 질문이에요. 다만 실제 원인을 이해하려면 어디가 뚫렸는지, 왜 피해를 줄이지 못했는지, 기업이 어떤 비용과 책임을 부담하는지를 나눠 봐야 해요.
앱이 털렸다는 말, 모두 같은 사고는 아니에요
앱을 통해 이용하던 서비스에서 유출이 발생했다고 해서 이용자의 휴대폰이 직접 해킹됐다는 뜻은 아니에요. 기업 서버에 침입한 경우, 인증에 쓰는 핵심 키가 노출된 경우, 다른 곳에서 유출된 비밀번호로 계정에 접속한 경우는 서로 달라요.
겉으로는 모두 개인정보 유출로 보이지만 필요한 대책도 달라요. 서버의 접근권한을 줄여야 하는 사고를 이용자 비밀번호 변경만으로 해결할 수는 없어요. 아래 세 사례는 각각 다른 경로에서도 기본 통제와 대응의 실패가 피해를 키울 수 있음을 보여줘요.
공식 조사에서 확인한 반복되는 문제
1. SK텔레콤: 계정 관리와 과거 침해 대응이 미흡했어요
과학기술정보통신부의 2025년 7월 4일 최종 조사에 따르면 서버 계정정보를 다른 서버에 암호화하지 않은 상태로 저장했고, 유심 인증키도 암호화하지 않았어요. 2022년에 침해 흔적을 발견했을 때의 점검·신고도 미흡했어요.
보안 최고책임자(CISO)가 보안을 담당하는 범위는 전체 자산의 57%에 그쳤습니다. 단순히 장비 한 대를 추가하는 문제가 아니라 회사 전체에서 무엇을 보호해야 하는지 파악하고 책임지는 체계가 중요하다는 사례예요. 과기정통부 최종 조사 결과
2. 쿠팡: 핵심 인증키와 이상 접근을 관리하지 못했어요
개인정보보호위원회의 2026년 6월 11일 발표에 따르면 인증에 쓰는 서명키의 접근권한 관리가 부실했고, 키에 접근할 수 있던 직원이 퇴사한 뒤에도 즉시 갱신하거나 폐기하지 않았어요. 개인정보 페이지에 대한 과도한 접근에도 고객 민원 전까지 유출을 인지하지 못했어요.
개인정보 보호책임자를 사고 관련 의사결정에서 배제한 점, 보유기간이 지난 탈퇴 회원의 일부 정보를 파기하지 않은 점도 확인됐어요. 키 관리, 탐지, 책임자의 권한, 정보 파기가 함께 작동하지 않은 문제입니다. 개인정보위 쿠팡 조사·처분 발표
3. GS리테일: 한 서비스의 사고를 다른 서비스 점검으로 연결하지 못했어요
개인정보위의 2026년 8월 31일 발표에서는 다른 곳에서 확보한 아이디·비밀번호를 대량으로 대입하는 ‘크리덴셜 스터핑’ 공격과 접근통제 미흡이 확인됐어요.
GS25의 유출을 2025년 1월 4일 인지한 뒤에도 GS SHOP에서 진행되던 동일 공격을 2월에야 추가로 확인했어요. 전담조직 부재와 이원화된 보안 운영도 지적됐어요. 한 곳에서 사고를 발견했다면 회사 내 다른 서비스에도 같은 공격과 취약점이 있는지 점검해야 한다는 교훈이에요. 개인정보위 GS리테일 처분 발표
위 내용은 각 기관의 조사·발표에 근거한 요약이에요. 모든 유출 사고의 원인이 같다는 뜻은 아니며, 개별 기업 경영진의 동기까지 입증하는 자료도 아니에요.
기본 보안이 왜 계속 뒷순위로 밀리는가
예방 비용과 유출 피해의 부담 주체가 달라요
기업은 보안 인력과 시스템을 운영하는 비용을 부담해요. 그러나 유출된 사람이 사칭 연락을 확인하고, 계정을 점검하고, 사생활 침해에 대응하는 비용까지 모두 기업의 손실로 돌아가는 것은 아니에요.
이 차이가 크면 사회 전체에 필요한 수준보다 기업의 보안 투자가 부족해질 수 있어요. 보안경제학에서도 시스템을 지키는 주체와 실패의 피해를 부담하는 주체가 다를 때 생기는 유인 문제를 설명해요. 이는 구조를 이해하는 분석이지, 특정 기업이 벌금을 계산하고 고의로 보안을 포기했다는 증거는 아니에요. Anderson·Moore, The Economics of Information Security
책임자 이름만 있고 실제 통제권이 부족할 수 있어요
보안 책임자가 있어도 회사 전체의 시스템을 점검할 수 없거나, 위험한 운영을 중단시키고 개선 예산을 확보할 수 없다면 한계가 있어요. 앞서 확인한 관리 범위 누락과 의사결정 배제는 이 문제를 구체적으로 보여줘요.
따라서 “보안 부서가 있는가”보다 어떤 시스템까지 관리하며, 발견한 문제를 누가 언제까지 고치는가가 더 중요해요.
데이터와 권한을 남겨둘수록 사고 규모가 커질 수 있어요
필요 없어진 개인정보를 계속 보관하면 유출될 수 있는 정보도 남아요. 업무에 필요하지 않은 접근권한이나 더 이상 사용하면 안 되는 인증키 역시 공격의 통로가 될 수 있어요.
정보를 적게 보관한다고 침입 자체가 사라지지는 않아요. 다만 불필요한 정보를 파기하고 접근 범위를 줄이면 한 번의 침입이 전체 고객정보 유출로 확대되는 위험을 낮추는 데 도움이 돼요. 암호화, 권한 관리, 이상 접근 탐지도 함께 필요해요.
벌금이 너무 적다는 주장은 어디까지 맞을까?
먼저 제재의 종류를 구분해야 해요. 수백억·수천억 원 규모로 발표되는 개인정보 제재는 주로 과징금입니다.
| 구분 | 의미 |
|---|---|
| 과징금 | 개인정보위가 법 위반에 대해 부과하는 행정제재예요. 피해자에게 나눠 주는 배상금이 아니에요. |
| 형사상 벌금 | 형사처벌 요건이 성립할 때 법원이 선고하는 형벌이에요. 기업이 해킹 피해를 입었다고 자동 적용되는 것은 아니에요. |
| 과태료 | 통지·신고 등 법에서 정한 의무 위반에 대한 행정질서벌이에요. |
| 피해배상 | 피해자가 손해 등에 대해 청구하는 별도의 민사상 구제예요. 유출 통지만 받으면 정액이 자동 지급되는 구조가 아니에요. |
근거: 개인정보 보호법 제64조의2, 제71조, 제75조, 제39조.
최근에는 수천억 원 규모의 과징금도 발표됐어요
| 기업·공식 발표일 | 유출 관련 과징금 부과 발표액 |
|---|---|
| SK텔레콤 2025.8.28. |
1,347억 9,100만 원. 공식 처분 |
| 쿠팡 2026.6.11. |
4,235억 7,500만 원. 공식 처분 |
| GS리테일 2026.8.31. |
128억 3,600만 원. 공식 처분 |
쿠팡의 총 6,246억 8,100만 원은 별도의 온라인 활동기록 무단수집 제재까지 합친 금액이에요. 위 표는 유출 관련 금액만 구분했어요. 모두 기관의 부과 의결·처분 발표 기준이며, 사법적으로 최종 확정되거나 납부가 완료됐는지까지 확인한 수치는 아니에요.
따라서 “모든 사고가 푼돈으로 끝난다”는 설명은 최신 사례와 맞지 않아요. 반대로 금액이 크다는 이유만으로 충분하다고 볼 수도 없어요. 기업 규모, 실제 집행, 배상 부담, 고객 이탈과 대응 비용을 함께 봐야 해요.
2026년 9월 11일 과징금 제도는 무엇이 달라지나
2026년 9월 10일 확인 기준, 개인정보 보호법의 일반 과징금 상한은 전체 매출액의 3%입니다. 실제 산정에서는 위반행위와 관련 없는 매출액을 제외하고 위반 정도와 기간, 피해 규모, 보호 노력 등을 고려해요. 최고액이 곧 모든 사건의 부과액은 아니에요. 관련 조문
2026년 3월 공포된 개정법은 9월 11일부터 반복적이거나 고의·중과실 등에 따른 유출 등 법정 요건을 충족하는 경우, 전체 매출액의 최대 10%까지 부과할 수 있는 징벌적 과징금을 도입해요. 모든 유출의 상한이 일률적으로 10%로 바뀌는 것은 아니에요. 과거 사고에 새로운 상한이 자동으로 적용된다는 뜻도 아니에요.
같은 개정에서는 사업주·대표자의 최종 책임을 명시하고 개인정보 보호책임자(CPO)의 권한을 강화해요. 제재액뿐 아니라 의사결정 구조도 바꾸려는 제도예요. 구체적인 적용 여부는 사건의 요건과 적용 법령을 따로 확인해야 해요. 개인정보위 2026년 9월 10일 시행 안내
반복을 줄이려면 무엇이 바뀌어야 하나
다음은 위 조사 결과와 제도 변화를 바탕으로 정리한 판단 기준이에요. 보안 예산의 총액 하나만으로 관리 수준을 판단해서는 안 돼요.
- 제재가 실제로 집행돼야 해요. 법정 최고액뿐 아니라 적발·처분 가능성, 실제 부담액, 집행까지 걸리는 시간을 봐야 해요.
- 책임과 권한이 함께 있어야 해요. 보안 책임자가 전사 시스템을 점검하고 개선 예산을 확보하며 경영진에게 위험을 보고할 수 있어야 해요.
- 남길 이유가 없는 정보·권한을 정리해야 해요. 보유기간이 지난 정보, 불필요한 접근권한, 갱신·폐기해야 할 인증키를 관리해야 해요.
- 경고를 발견하는 데서 끝내면 안 돼요. 취약점과 이상 접근을 찾은 뒤 실제로 수정·차단했는지, 다른 서비스에도 같은 문제가 있는지 확인해야 해요.
- 피해구제가 제재와 별도로 작동해야 해요. 국가에 과징금을 내는 일과 피해자가 손해를 구제받는 일은 달라요.
자주 묻는 질문
과징금을 많이 부과하면 피해자도 그 돈을 받습니까?
아니에요. 과징금은 행정제재이고 피해배상은 별도예요. 피해자는 사건에 맞는 분쟁조정이나 손해배상 절차와 요건을 확인해야 해요. 사건별 구제 절차는 개인정보분쟁조정위원회 등 공식 창구에서 확인하세요.
이용자가 비밀번호만 잘 관리하면 막을 수 있습니까?
비밀번호 재사용을 피하는 것은 다른 곳에서 유출된 계정정보를 이용하는 공격에 대한 방어예요. 그러나 기업의 인증키 관리 실패나 서버 접근통제 문제까지 이용자가 해결할 수는 없어요. 개인의 주의와 기업의 보호 의무를 혼동해서는 안 돼요.
개인이 서비스에 정보를 제공할 때 줄일 수 있는 위험은 AI에 입력하지 말아야 할 개인정보와 안전 수칙에 별도로 정리했어요. 기업의 유출 책임을 이용자에게 돌리는 대안은 아니에요.
결론: 보안을 소홀히 할 유인부터 줄여야 해요
보안을 제대로 하는 비용보다 소홀히 했다가 기업이 실제로 부담할 비용이 작다면, 관리 부실이 반복될 유인이 생겨요. “벌금이 약해서 아니냐”는 질문은 이 구조를 지적한다는 점에서 의미가 있어요.
다만 확인해야 할 것은 특정 기업의 의도를 추측하는 일이 아니에요. 제재가 집행되는지, 피해가 구제되는지, 경영진이 책임지는지, 기본 보안 조치가 실제로 작동하는지가 핵심이에요. 벌금을 올리는 일과 보안을 제대로 운영하게 만드는 일은 함께 가야 해요.
자료 확인: 2026년 9월 10일. 사고 사실은 정부·개인정보위의 공식 조사와 처분 발표를 기준으로 정리했어요. 향후 소송·후속 조사·법령 개정에 따라 내용이 달라질 수 있어요. 대표 이미지는 개인정보 보호를 상징하는 AI 생성 이미지이며 실제 사고 현장이나 특정 기업의 시스템이 아니에요.