김종민 의원 "대형 개인정보 유출 10건 중 9건, 안전조치 의무 위반"


100만 건 이상 사고 19건 중 17건…"사고 뒤 처벌보다 사전점검 강화해야"

김종민 의원이 국회 산업통상자원중소벤처기업위원회에서 질의를 하고 있다. /김종민 의원실

[더팩트ㅣ세종=김형중 기자] 대규모 개인정보 유출사고 10건 가운데 9건은 개인정보보호법이 정한 안전조치 의무를 위반해 발생한 것으로 나타났다.

1일 국회 산업통상자원중소벤처기업위원회 김종민 의원(무소속, 세종갑)이 개인정보보호위원회로부터 제출받은 '2021~2026년 6월 유출사고 처분 현황'을 분석한 결과, 개인정보 유출로 처분된 525건 가운데 390건(74.3%)에서 개인정보보호법 제29조에 따른 안전조치 의무 위반이 확인됐다.

특히 100만 건 이상의 개인정보가 유출된 대형 사고는 19건 중 17건(89.5%)에서 안전조치 의무 위반이 확인됐다. 100만 건 미만 사고의 위반 비율 73.8%보다 15.7%포인트 높은 수치다.

개인정보보호법 제29조는 개인정보의 분실·도난·유출 등을 막기 위해 내부관리계획 수립, 개인정보 접근 통제, 중요정보 암호화, 접속기록 보관 등의 안전조치를 규정하고 있다.

최근에는 한 차례 사고에서 수천만 건의 개인정보가 유출되면서 전체 유출 규모가 급증하는 양상도 나타났다.

개인정보위가 2025년 처분한 사고에서 확인된 개인정보 유출 규모는 4815만 8734개로, 2024년 590만 7863개보다 약 8.2배 늘었다.

반면, 처분 건수는 같은 기간 103건에서 93건으로 9.7% 감소했다. 처분 건수는 줄었지만 유출 규모는 715% 증가한 셈이다.

2025년에는 SK텔레콤 관련 사고에서 유출된 개인정보가 3164만 4648개로, 해당 연도 전체 유출 규모의 65.7%를 차지했다. 2026년 상반기에는 쿠팡 관련 사고의 유출 규모가 3322만 2472개로, 전체 4374만 3251개의 75.9%에 달했다.

다만, 이번 통계는 사고가 발생한 연도가 아닌 개인정보보호위원회의 처분 연도를 기준으로 집계됐다. 또 유출 건수에는 동일인의 정보가 여러 차례 포함될 수 있어 실제 피해자 수와는 차이가 있을 수 있다.

김종민 의원은 "대형 유출사고 10곳 중 9곳에서 안전조치 의무 위반이 확인됐고, 그 비율도 전체 유출사고보다 높았다"며 "대형 유출을 피할 수 없는 해킹으로만 치부할 것이 아니라 개인정보를 보유한 기업과 기관이 기본적인 보호조치를 제대로 이행했는지부터 따져봐야 한다"고 말했다.

김 의원은 이어 "개인정보보호법 제29조가 정한 안전조치는 대규모 개인정보 유출을 막기 위한 최소한의 방어선"이라며 "대규모 개인정보 처리 시스템을 중심으로 안전조치 이행 여부를 사전에 점검하고, 미비점이 확인된 기관과 기업은 개선이 완료될 때까지 엄중 관리해야 한다"고 강조했다.

tfcc2024@tf.co.kr

Copyright@더팩트(tf.co.kr) All right reserved.