관리부실로 11개월간 해커 무단접속에도
“비교적 유출규모 작고 인증정보 미포함”
개인정보보호위원회(개인정보위)가 지난해 펨토셀(소형기지국) 해킹으로 개인정보 유출과 무단 소액결제 피해를 일으킨 KT에 539억7900만원의 과징금을 부과하면서 그 배경에 관심이 쏠리고 있다. 이번 과징금은 앞서 SK텔레콤(SKT) 유심 해킹 사고에 부과된 1347억9100만원의 절반에도 못 미치는 수준으로, 유출 규모와 정보 유형 등이 제재 수위를 갈랐다는 분석이 나온다.
개인정보위는 KT에 과징금 539억7900만원과 과태료 2000만원을 부과한다고 30일 밝혔다. 전날 개인정보위 전체회의에서 이와 함께 시정명령·개선권고·공표명령 등 처분이 함께 의결됐고, 조사 과정에서 거짓 자료를 제출하는 등 조사를 방해한 행위에 대해서는 고발 조치가 이뤄졌다.
현행 개인정보보호법은 위반 행위와 관련 없는 매출을 제외한 매출액의 3%까지 과징금을 부과할 수 있도록 규정하고 있다. 이후 위반 행위의 중대성과 유출 규모, 실제 피해 발생 여부, 조사 협조 및 시정 여부 등을 종합적으로 고려해 최종 과징금이 결정된다.
KT의 경우 펨토셀 해킹으로 피해가 발생한 LTE와 5G 등 이동통신 서비스 매출을 관련 매출액으로 적용했다. IPTV와 초고속인터넷 등 이번 사고와 무관한 사업 매출은 제외됐다.
특히 개인정보 유출이 실제 소액결제 피해로 이어졌다는 점은 중대한 요소로 반영됐다. 다만 유출 규모가 1만6647명으로 SKT 유심 해킹 사고(2324만4649명) 때보다 적고, 유출 정보도 전화번호와 가입자식별번호(IMSI), 단말기식별번호(IMEI) 등에 그쳐 인증 정보가 포함되지 않은 점, 피해 보상과 시정 조치가 이뤄진 점 등을 함께 고려했다고 개인정보위는 설명했다.
‘매우 중대한 위반’으로 분류된 SKT 사고보다 한 단계 낮은 ‘중대한 위반’으로 사고 수위가 분류되면서 과징금 규모도 그에 상응하는 수준에서 결정됐다는 입장이다.
KT에 부과된 과징금 등 제재는 회사 측의 펨토셀 관리 부실에서 비롯됐다. 회사는 내부망에 접속하는 펨토셀 인증서 유효기간을 10년으로 설정하고, 접속 인터넷프로토콜(IP)을 제한하지 않아 타사나 해외 IP 주소를 통한 접속도 가능하도록 운영했다. 또 비인가 펨토셀의 이상 접속을 탐지·차단하는 체계도 제대로 갖추지 않아 해커가 약 11개월간 KT 내부망에 접속하는 동안 이를 인지하지 못한 것으로 조사됐다.
개인정보위는 이 같은 펨토셀 관리 부실과 내부망 접근통제 미흡이 개인정보보호법상 안전조치 의무 위반에 해당한다고 판단했다. 이에 KT에 홈페이지 공표명령과 함께 펨토셀 등 통신설비 전반의 취약점을 점검하고 개인정보보호책임자(CPO)의 역할을 강화하도록 시정명령했다. 이동통신 네트워크 시스템에 대해서는 개인정보보호 관리체계(ISMS-P) 인증을 받도록 개선을 권고했다.
KT새노조는 이번 처분에 대해 “지난 몇 해 KT 경영진이 밀어붙인 탈통신 경영기조가 남긴 관리 공백에 대한 뒤늦은 청구서”라며 “당사 의사결정 라인에 대한 민형사상 책임 추궁이 반드시 이뤄져야 하며, 다시는 같은 잘못을 반복하지 않아야 할 것”이라고 밝혔다.
KT는 이날 입장문을 통해 “개인정보위의 처분 결과를 무겁게 받아들이며, 지난 사고로 고객과 국민 여러분께 큰 심려와 불안을 끼쳐드린 점에 대해 다시 한번 고개 숙여 깊이 사과드린다”며 “개인정보보호 체계 전반을 원점에서 재정비하고 보안 투자를 확대하는 등 사태 재발 방지와 고객 신뢰 회복에 모든 역량을 다하겠다”고 전했다.
한편 개인정보위는 조사 착수 전에 관련 서버를 폐기해 증거를 인멸한 혐의로 LG유플러스에 대해서도 수사를 의뢰하기로 했다. 형법상 공무집행방해 해당 여부를 수사기관에서 가릴 필요가 있다는 판단이다.
이혜선 기자 hslee@dt.co.kr
실시간 주요뉴스
기사 추천
- 추천해요 0
- 좋아요 0
- 감동이에요 0
- 화나요 0
- 슬퍼요 0