IT 일반
'과징금 폭탄’이 해킹 막을까…매출 10% 부과 실효성 논란
- [해킹 뉴노멀 시대]②
인증 심사 강화·과징금 상한 3%→10%
자진신고 감면 등 예방 인센티브 병행해야
[이코노미스트 정길준 기자] 날로 지능화하는 사이버 공격 앞에서 국가 공인 보안 인증의 실효성이 흔들리고 있다. 국내 주요 기업들이 막대한 예산을 들여 보안 체계를 구축하고 인증까지 받았지만 잇따라 침해사고를 겪는 ‘보안의 역설’이 현실화했다. 사고가 발생할 때마다 사후 처벌과 과징금만 강화하는 정부 규제 체계에 의문이 제기되는 이유다.
논란의 중심에는 ‘정보보호 및 개인정보보호 관리체계 인증’(ISMS-P)이 있다. ISMS-P는 기업이 정보 자산과 개인정보를 안전하게 보호하기 위해 수립·운영하는 종합적인 관리 체계가 국가 기준에 적합한지를 심사해 인증하는 제도다. 주요 정보통신서비스 제공자와 대규모 개인정보 처리 기업에는 법적 의무 사항이다. 국내 IT·플랫폼 기업 사이에서는 사실상 ‘필수 보안 보증서’로 통한다.
현재 유효한 ISMS-P 인증은 1280건을 넘는다. 이동통신 3사도 핵심 인프라와 서비스에 대해 인증을 획득해 왔다. SK텔레콤과 KT는 인증 자격을 유지하고 있다. LG유플러스는 2025년 말 인증 기간이 끝난 뒤 갱신을 신청했지만, 해킹 은폐 의혹과 관련한 조사가 진행되면서 심사 절차가 연기된 상태다.
‘필수 보안 보증서’ 실효성 물음표
ISMS-P는 기업의 관리 체계가 국가 기준에 맞는지를 심사하는 제도일 뿐, 모든 침해사고를 막는 ‘안전 보증서’는 아니다. 그럼에도 인증을 수년째 유지한 대기업과 IT 서비스 기업에서 침해사고가 반복되면서 실제 보안 취약점과 현장 대응력을 제대로 검증하고 있는지를 둘러싼 의문이 커졌다.
국가 인증이 해킹을 막는 실질적인 방패 역할을 하지 못한다는 비판이 이어지자 정부도 제도 개선에 나섰다.
과학기술정보통신부와 개인정보보호위원회는 지난 16일 개인정보보호법 시행령 개정안을 입법예고하고 ISMS-P 심사 제도 개편을 공식화했다. 인증 심사원의 자격 요건을 강화해 전문성을 높이고, 형식적인 문서 심사에 그치지 않도록 실제 보안 취약점을 정밀하게 찾아내는 실질 심사 체계로 바꾸겠다는 취지다.
인증 제도의 구멍을 메우려는 움직임과 함께 기업을 향한 법적 제재 수위도 한층 높아졌다. 개정 개인정보보호법에 따라 고의나 중과실로 대규모 개인정보를 유출하거나 3년 이내 위반 행위를 반복한 기업에는 전체 매출액의 최대 10%에 달하는 과징금을 부과할 수 있다. 종전 3% 수준이었던 과징금 상한을 3배 이상 높인 것이다.
고의나 중과실에 대한 엄벌 필요성에는 이견이 크지 않다. 다만 제재 부담이 지나치게 커지면 기업이 해킹 피해를 자진 신고하기보다 숨기려는 유인이 커질 수 있다는 우려도 나온다.
박정현 더불어민주당 의원에 따르면 LG유플러스의 해킹 은폐 의혹 사건은 경찰에 수사가 의뢰된 이후에도 장기간 결론이 나지 않고 있다.
LG유플러스는 한국인터넷진흥원(KISA)으로부터 계정권한관리시스템(APPM) 서버의 침해 정황을 통보받고도 이를 부인한 뒤 서버를 폐기하고 운영체제(OS)를 재설치해 핵심 증거를 없앴다는 의혹을 받고 있다. 과기정통부와 개인정보위는 사실관계 확인에 어려움을 겪자 LG유플러스를 공무집행방해 혐의로 경찰에 수사 의뢰했다.
박 의원은 “증거를 없앤 기업은 빠져나가고 성실하게 신고한 기업만 천문학적 제재를 받는다면 누가 해킹을 자진 신고하겠느냐”며 “해킹은 은폐가 답이라는 나쁜 선례가 남지 않도록 경찰의 엄정한 수사가 필요하다”고 지적했다.
사후 처벌 위주의 과징금 산정 체계는 국가별 제재 형평성 논란으로도 번지고 있다. 최근 한국과 대만에서 함께 발생한 쿠팡 개인정보 유출 사고에 대한 양국 정부의 제재 수위 차이가 대표적이다.
개인정보위는 지난 6월 약 3755만명의 개인정보가 유출된 쿠팡에 전체 매출액 연동 기준을 적용해 4235억7500만원의 과징금을 부과했다. 유출 인원 1명당 약 1만1280원꼴이다.
반면 대만 디지털발전부는 같은 사고로 대만 이용자 20만4552명의 정보가 노출된 쿠팡 대만 법인과 대표자에게 총 150만대만달러(약 6488만원)의 과징금을 부과했다. 피해자 1명당 약 317원으로, 한국의 제재 수위가 대만보다 약 35배 높다.
양국의 전체 제재액이 6500배 이상 벌어진 데는 피해 규모와 법 체계, 과징금 산정 방식의 차이가 함께 작용했다. 한국은 기업의 전체 매출액을 기준으로 정률적인 과징금을 산정한다. 대만은 법정 상한액 범위에서 실제 2차 피해 발생 여부와 사후 보상 조치, 당국 조사 협조도 등을 종합적으로 고려한다.
대만 당국은 쿠팡이 피해 이용자에게 1인당 1000대만달러(약 4만3000원) 상당의 구매 이용권을 지급하는 등 총 2억대만달러(약 85억5000만원) 이상의 자발적 보상안을 마련한 점을 감경 사유로 반영했다.
고의·중과실에 대한 엄벌에는 동의하면서도 처벌에만 의존하는 규제가 사이버 보안 생태계의 자정 능력을 떨어뜨릴 수 있다는 목소리가 나오는 배경이다.
염흥열 순천향대 정보보호학과 교수는 “개정 개인정보보호법의 매출액 10% 과징금 규정은 유럽연합(EU) 일반개인정보보호법(GDPR)의 상한선인 4%를 크게 웃도는 강력한 제재”라며 “과도한 처벌 압박은 기업들이 해킹 피해를 숨기게 만드는 부작용을 낳을 수 있다”고 말했다.
이어 “기업이 개인정보를 암호화하거나 사고 발생 직후 자진 신고하고 피해 구제에 나섰을 때 과징금을 대폭 감면해 주는 ‘필수 감면제’ 등 예방 인센티브를 병행해야 한다”며 “정부 인증 체계도 단순한 요건 충족 여부를 넘어 실질적인 취약점을 사전에 찾아내는 방향으로 강화해야 한다”고 조언했다.
ⓒ이코노미스트(https://economist.co.kr) '내일을 위한 경제뉴스 이코노미스트' 무단 전재 및 재배포 금지






![“피부과 대신 이걸 산다고?”…190만원짜리 ‘홈뷰티’ 뜨는 이유 [얼마예요]](https://ecn.edailystatic.com/data/ecn/image/2026/09/22/ecn20260922000018.400.0.png)
![올렸다 하면 조회수 500만… 테토남 시리즈로 감 잡은 ‘픽고’ [김지혜의 ★튜브]](https://isp.edailystatic.com/data/isp/image/2026/09/22/isp20260922000090.400.0.png)
당신이 좋아할 만한 기사
브랜드 미디어
브랜드 미디어
'접어 넣고 펼쳐 지혈'…SCL사이언스, 복강경 공략할 ‘3㎜의 과학’(유료회원 전용)
바이오 성공 투자, 1%를 위한 길라잡이팜이데일리
이데일리
이데일리
[나고야 2026] 김주형, 16년 만의 아시안게임 남자 골프 金…병역 혜택까지 ‘호재’
대한민국 스포츠·연예의 살아있는 역사 일간스포츠일간스포츠
일간스포츠
일간스포츠
은행부터 캐피탈까지 해커에 뚫려…금융당국, 전 업권 긴급소집
세상을 올바르게,세상을 따뜻하게이데일리
이데일리
이데일리
"K팝·반도체...韓 프리미엄 자산, STO 타고 세계로"
성공 투자의 동반자마켓인
마켓인
마켓인
[케어젠 딥시크①]케어젠 ‘수천억 계약’의 민낯…2400억 계약, 9년간 이행률 1.2%
바이오 성공 투자, 1%를 위한 길라잡이팜이데일리
팜이데일리
팜이데일리