(단독)증권가 5년간 5만건 정보유출 모두 해킹 아닌 '업무과실'
개인정보위 출범 이후 4건 처분까지 평균 341일
금감원 모의해킹선 2년간 취약점 1034건 발견
조정훈 "신속 원인규명, 내부체계 촘촘히 점검해야"
2026-09-29 15:42:23 ㅣ 2026-09-29 15:58:48
[뉴스토마토 김현경 기자] 증권업계에서 개인정보 유출로 최근 5년간 개인정보보호위원회 처분을 받은 4건의 사고가 모두 '업무 과실'로 분류된 것으로 나타났습니다. 외부 해킹이 아닌 내부 업무 과정에서 발생한 과실이 유출 원인으로 분류됐다는 의미입니다. 이들 사건에서 유출된 개인정보는 5만건을 훌쩍 넘겼으며, 유출 신고부터 개인정보위의 최종 처분까지는 평균 341일이 걸렸습니다. 이처럼 업무 과실이 공통 원인으로 분류된 가운데, 내부 관리 체계를 점검하고 사고 이후 신속한 원인 규명과 책임 확정이 필요하다는 지적이 나옵니다.
 
29일 <뉴스토마토>가 국회 정무위원회 소속 조정훈 국민의힘 의원실을 통해 확보한 자료를 보면, 2020년 개인정보위 출범 이후 증권 업권에서 처분이 완료된 개인정보 유출 사건은 한국투자신탁운용, 삼성증권, 유안타증권, 케이알투자증권 4건입니다.
 
(그래픽=뉴스토마토)
 
삼성증권 약 4만건…웹서버 설정 오류·접근통제 소홀
 
가장 많은 개인정보가 유출된 곳은 삼성증권(016360)으로 4만8122건이었습니다. 이어 한국투자신탁운용 2932건, 유안타증권(003470) 490건, 케이알투자증권 3건 순이었습니다. 4건 모두 유출 원인은 '업무 과실'로 분류됐습니다.
 
삼성증권 사례에서는 2021년 11월 투자 교육 사이트 '투자스쿨'에서 이용자 개인정보가 외부에서 확인될 수 있는 문제가 발생했습니다. 당시 삼성증권은 외부 유출 흔적은 확인되지 않았다고 설명했지만, 개인정보위 조사에서는 웹서버 설정 오류에 따른 디렉터리 리스팅 취약점과 관리자 페이지 접근 시 인증절차 누락 등 접근통제 소홀이 확인됐습니다. 개인정보위는 2023년 3월 삼성증권에 과징금 9800만원과 과태료 360만원을 부과했습니다.
 
삼성증권 측은 이에 대해 "당시 투자스쿨에서 발생한 것은 고객 정보 노출 건으로, 실제 고객 정보 유출로 이어진 것은 없었다"며 "해당 정보도 거래 금융 정보가 아닌 별도 교육 채널용 기초 입력 정보였다"고 설명했습니다. 이어 "사고 후 해당 채널을 폐쇄했으며, 수탁사 관리 기준을 강화하고 수탁사가 운영하는 당사 시스템에 대해서도 매월 취약점 점검을 실시하는 등 재발 방지 조치를 진행했다"고 밝혔습니다. 
 
한국투자신탁운용에서는 2932건의 개인정보가 유출됐으며 이름·휴대전화번호·이메일·직장명 등이 노출됐습니다. 유안타증권은 490건으로 이름과 이메일 주소가, 케이알투자증권은 3건으로 한 직원의 이름·주민등록번호·주소·연락처·이메일·경력·학력과 가족 2명의 이름·생년월일 등이 유출됐습니다. 케이알투자증권에는 개선 권고와 경고 조치가 내려졌습니다.
 
"개인정보 보호 기본, 비식별화·암호화·접근통제"
 
실제 유출 사고 4건 모두가 업무 과실로 분류된 만큼 기술적 보안뿐 아니라 개인정보 접근 권한과 처리 절차 등 내부 관리 체계까지 상시 점검할 필요성이 제기됩니다.
 
조 의원은 "증권사 유출사건 4건 모두가 업무 과실로 분류됐다는 점을 주목해야 한다. 개인정보에 누가 접근할 수 있는지, 직원들이 어떤 절차로 정보를 다루는지, 작은 업무 실수가 대규모 유출로 이어지지 않도록 내부 관리 체계까지 촘촘하게 점검해야 한다"고 강조했습니다.
 
황석진 동국대 국제정보보호대학원 교수는 "금융회사에서 개인정보 유출을 막기 위해서는 내부통제가 가장 중요하다"며 "중요 정보에 실제로 누가 접근할 수 있는지, 어떤 권한이 부여됐는지, 접근 권한을 가진 사람을 제대로 관리하고 있는지를 점검해야 한다"고 했습니다. 이어 "개인정보 보호는 비식별화와 암호화, 접근통제가 기본 원칙"이라며 "출력물 관리와 파기 등 오프라인에서의 정보 관리 절차도 함께 갖춰져야 한다"고 강조했습니다.
 
또 "해킹과 업무 과실을 완전히 배타적인 개념으로 보기는 어렵다"며 "정보보안 시스템을 제대로 구축·운영하지 못해 외부 침해가 발생할 수 있는 만큼, 넓은 의미에서 업무상 관리와 해킹은 서로 연결돼 있다"고 설명했습니다.
 
이처럼 내부 관리 체계 미흡이 문제로 지적되는 가운데, 사고 신고 이후 최종 처분까지도 상당한 시간이 걸렸습니다. 
 
신고일부터 개인정보위 처분 결정일까지 걸린 기간은 한국투자신탁운용 180일, 삼성증권 490일, 유안타증권 380일, 케이알투자증권 313일로 평균 340.75일, 약 341일이었습니다. 4건 중 3건은 300일 이상 소요됐습니다.
 
조정훈 의원은 "개인정보 유출은 사고가 발생한 순간부터 국민의 불안이 시작되지만 증권사 개인정보 유출 사건은 신고 이후 최종 처분까지 평균 341일이 걸렸다"며 "복잡한 조사가 필요한 사건이 있을 수 있지만, 왜 이렇게 오랜 시간이 걸리는지는 점검해야 한다. 신속한 원인 규명과 책임 확정 자체가 개인정보 피해자를 보호하고 같은 사고를 막는 중요한 장치"라고 짚었습니다.
 
8월26일 여의도 국회에서 열린 정무위원회 전체회의에 송경희 개인정보보호위원장, 이억원 금융위원장, 임기근 국무조정실장, 권오을 국가보훈부 장관, 주병기 공정거래위원장, 정일연 국민권익위원장이 출석해 자리하고 있다. (사진=뉴시스)
 
금감원 모의해킹서 보안 취약 드러나
 
증권사는 주민등록번호와 계좌번호, 자산 현황 등 민감한 금융 정보를 다루는 만큼 높은 수준의 전산 인프라와 보안 대응 역량이 요구됩니다.
 
한편 금융감독원이 지난해부터 올해 8월까지 10개 증권사를 대상으로 실시한 모의해킹에서는 총 54차례의 점검을 통해 1034개의 유효 취약점이 발견됐습니다. 이 가운데 969건은 보완이 완료됐지만 65건은 아직 조치가 끝나지 않은 것으로 집계됐습니다. 연도별로는 2025년 10건, 2026년 8월까지 55건의 취약점이 미완료 상태였습니다.
 
황 교수는 "금융회사마다 보유한 데이터의 양과 정보의 민감도가 달라 단순히 다른 업권과 숫자만 놓고 많고 적음을 비교하기는 어렵다"면서도 "1000건이 넘는 취약점이 발견됐다는 점에서는 적지 않은 규모로 볼 수 있다"고 짚었습니다. 
 
금감원 측은 "일부 취약점의 경우 시스템 중단·전면 교체 등이 필요해 보완에 시간이 소요되고 있으며, 보완 완료 전까지 사고 예방을 위한 보안장비 차단 규칙 등록, 모니터링 강화 등의 조치를 적용하고 있다"고 설명했습니다.
 
 
김현경 기자 khk@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 고재인 자본시장정책부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스