정부24 소스코드 오류로 1,233명 개인정보 유출… 열흘간 침묵한 정부

정부24 소스코드 오류로 1,233명 개인정보 유출… 열흘간 침묵한 정부

솔직히 저는 정부 시스템만큼은 믿어도 된다고 생각했습니다. 민간 앱은 뭔가 불안해도 정부24 같은 공식 플랫폼은 다르다고요. 그런데 지난해 소스코드 개발 오류 하나로 국민 1,233명의 개인정보가 타인에게 고스란히 노출됐고, 유출 사실을 알고도 열흘이나 침묵했다는 뉴스를 접하고 나서 그 믿음이 완전히 무너졌습니다.

소스코드 오류, 왜 이런 일이 생겼나

이번 사건의 핵심은 소스코드(source code) 개발 오류입니다. 소스코드란 프로그램이 실제로 어떻게 동작할지를 규정하는 설계 명세서 같은 것으로, 이 코드에 결함이 생기면 전체 서비스가 의도치 않게 작동합니다. 정부24를 운영하는 행정안전부가 교육부 나이스(NEIS) 연계 서류와 국세청 납세증명서 발급 기능을 업데이트하는 과정에서 이 코드에 오류를 심어놓았고, 그 결과 제3자에게 타인의 서류가 발급되는 사고가 발생했습니다.

더 기가 막힌 부분은 테스트 단계입니다. 행안부는 배포 전 품질검증(QA, Quality Assurance) 과정에서 '개인 발급' 시나리오만 점검하고 '법인 발급' 시나리오는 통째로 빠뜨렸습니다. QA란 서비스가 실제 환경에서 의도한 대로 작동하는지 사전에 확인하는 절차를 뜻하는데, 이 기초적인 검증 단계를 건너뛴 셈입니다. 저 역시 오래전에 공공기관 민원 서비스를 이용하다 엉뚱한 사람 이름이 적힌 문서를 받아본 적이 있어서, 이런 오류가 얼마나 황당하고 불쾌한 경험인지 잘 압니다. 당시에는 '그냥 시스템 버그겠지' 하고 넘겼지만, 이번 사건을 보니 그게 결코 사소한 일이 아니었다는 생각이 듭니다.

개인정보보호위원회는 이번 사안에 대해 행안부에 과징금 2억 7,300만 원을 부과했습니다. 과징금이란 법령 위반 행위에 대해 행정 기관이 부과하는 금전적 제재를 의미합니다. 금액만 보면 상당해 보이지만, 국가 전산 인프라를 운영하는 기관의 관리 부실치고는 솜방망이라는 시각도 있고, 반대로 행정기관 간 제재라는 특수성을 감안해야 한다는 의견도 있습니다. 저는 개인적으로 금액보다 재발 방지 구조가 더 중요하다고 보는 편입니다.

이번 사고에서 확인된 문제점을 정리하면 다음과 같습니다.

  1. 소스코드 배포 전 법인 발급 시나리오에 대한 QA(품질검증) 완전 누락
  2. 오류 발생 후 내부 감지 체계 부재로 피해 범위 파악 지연
  3. 유출 인지 이후 법정 통지 기한 초과 — 규정상 72시간 이내 통지 의무 미준수
  4. 피해자 1,233명에 대한 실질적 구제 방안 미비

늑장 통지, 열흘의 침묵이 남긴 것

개인정보 보호법에는 개인정보 침해사고(breach) 발생 시 피해자에게 신속하게 통지해야 할 의무가 명시되어 있습니다. 개인정보 침해사고란 정보 주체의 동의 없이 개인정보가 외부에 유출되거나 오·남용된 사건을 가리킵니다. 그런데 행안부는 유출 사실을 인지한 뒤에도 법정 기한을 훌쩍 넘겨 열흘이 지나서야 피해자 통지를 시작했습니다. 그 열흘 동안 피해자들은 자신의 납세증명서나 교육 관련 서류가 낯선 사람에게 넘어갔다는 사실조차 몰랐다는 뜻입니다.

이 부분에서 저는 두 가지 시각이 갈린다고 생각합니다. 한쪽에서는 "내부 파악과 대응책 마련에 시간이 걸렸을 것"이라며 행정 현실론을 내세우기도 합니다. 반면에 저는, 불완전한 정보라도 피해자에게 먼저 알려서 스스로 대비할 기회를 줬어야 한다는 입장입니다. 내 개인정보가 어디로 흘러갔는지 모르는 상태에서 열흘을 보낸다는 것, 그 불안감은 당해본 사람만 압니다. 예전에 스팸 문자가 갑자기 폭증해서 어딘가에서 제 번호가 새어 나갔다는 걸 뒤늦게 알았을 때 느꼈던 그 찝찝함이 아직도 기억납니다.

통지 지연은 단순한 절차 위반을 넘어 정보 주체(data subject)의 권리를 침해하는 행위입니다. 정보 주체란 수집·처리되는 개인정보의 당사자, 즉 우리 국민 한 사람 한 사람을 가리킵니다. 개인정보 보호법 34조는 유출 사실을 알게 된 때로부터 72시간 이내에 통지하도록 규정하고 있는데, 행안부는 이를 지키지 않았습니다(출처: 국가법령정보센터, 개인정보 보호법). 국민에게 법 준수를 요구하는 주체가 정작 같은 법을 어겼다는 점에서, 이건 단순 실수라기보다 구조적인 관리 문제라고 봐야 하지 않을까요.

재발 방지, 과징금만으로 충분한가

매번 공공기관 보안 사고가 터지면 빠지지 않는 단어가 있습니다. "철저한 재발 방지." 그런데 솔직히 이 말을 들을 때마다 허탈함이 앞섭니다. 제 경험상 이런 발표 이후에도 비슷한 사고가 반복되는 걸 너무 많이 봤기 때문입니다. 이번에도 과징금 처분으로 사건이 마무리되는 분위기라면, 반년쯤 뒤에 또 다른 공공 시스템에서 비슷한 뉴스가 나오지 않을까 걱정이 앞섭니다.

디지털 정부(e-Government)는 행정 서비스를 온라인으로 통합해 국민 편의를 높이는 개념으로, 한국은 유엔 전자정부 평가에서 상위권을 유지하고 있습니다(출처: UN E-Government Survey 2024). 그런데 순위표에 걸맞은 보안 수준을 갖추고 있는지는 별개의 문제입니다. 시스템 외형은 선진국 수준이어도, 내부 검증 절차나 사고 대응 체계가 따라가지 못하면 화려한 껍데기에 불과합니다.

재발 방지를 실질적으로 담보하려면 몇 가지가 달라져야 한다고 봅니다. 우선 배포 전 침투 테스트(penetration test)가 필요합니다. 침투 테스트란 실제 공격자의 관점에서 시스템의 취약점을 미리 찾아내는 보안 검증 방법으로, 이번처럼 법인·개인 등 다양한 발급 시나리오를 전부 포함해야 합니다. 또한 사고 발생 시 자동으로 피해자에게 통지가 가는 실시간 알림 체계를 갖추는 것도 반드시 필요합니다. "담당자가 검토한 뒤 통지한다"는 방식은 이번 사건에서 이미 한계를 드러냈습니다. 재발 방지를 진심으로 원한다면, 사람 손에 의존하는 절차를 시스템이 자동으로 강제하는 구조로 바꿔야 합니다.

자주 묻는 질문

Q. 이번 정부24 개인정보 유출로 피해를 입었는지 확인하려면 어떻게 해야 하나요?

A. 행안부가 피해자 1,233명에게 개별 통지를 진행했으므로, 통지 문자나 이메일을 받으셨다면 피해 대상에 해당합니다. 통지를 받지 못했어도 불안하다면 개인정보보호위원회 또는 정부24 고객센터에 직접 문의하는 방법이 있습니다. 개인정보 유출 여부를 조회할 수 있는 '털린 내 정보 찾기' 서비스도 참고해 볼 수 있습니다.

Q. 과징금 2억 7,300만 원은 적절한 처벌인가요?

A. 이 부분은 시각이 갈립니다. 행정기관 간 제재라는 특수성을 고려하면 상징적 의미가 있다고 보는 분들도 있고, 반면에 국가 시스템 운영 기관의 관리 부실에 비해 실질적 억지력이 부족하다는 시각도 있습니다. 저는 금액보다 이후 시스템 개선 의무를 강제하는 구조적 조치가 병행되는지가 더 중요하다고 생각합니다.

Q. 개인정보 보호법상 유출 통지 기한은 얼마인가요?

A. 개인정보 보호법 제34조에 따르면, 개인정보 처리자는 유출 사실을 알게 된 때로부터 72시간 이내에 피해자에게 통지해야 합니다. 이번 사건에서 행안부는 이 기한을 초과해 열흘 뒤에야 통지를 시작했고, 이 점이 과징금 부과의 주요 근거 중 하나가 됐습니다.

Q. 공공기관 개인정보 유출 시 피해자가 받을 수 있는 구제는 무엇인가요?

A. 개인정보보호위원회에 피해 구제를 신청하거나, 한국인터넷진흥원(KISA) 개인정보 침해 신고센터(국번 없이 118)에 접수할 수 있습니다. 손해배상 청구도 법적으로 가능하지만, 실질적인 손해를 입증해야 한다는 점에서 현실적으로 쉽지 않다는 것도 알아두셔야 합니다.

이번 사건이 그냥 지나가지 않았으면 합니다. 과징금 납부로 사건이 '종결 처리'되는 수순을 너무 많이 봐왔기 때문입니다. 국민 입장에서 지금 당장 할 수 있는 일은, 혹시 통지를 받지 못한 피해자라면 개인정보보호위원회나 정부24에 적극적으로 문의하고, 그것과 별개로 비밀번호 변경과 금융 거래 내역 점검을 습관처럼 해두는 것입니다. 신뢰는 한 번 깨지면 회복하기 어렵습니다. 행안부가 이번 사건을 계기로 말이 아닌 시스템으로 신뢰를 되찾길 바랍니다.

--- 참고: https://www.instagram.com/p/Ddx6sXJiYWG/?stkn=dThtbGVxbTc1NXZz

이 블로그의 인기 게시물

2026년 상반기 수도권 아파트 거래량 TOP 30, 실수요자가 가장 많이 선택한 곳은?

9월부터 퇴직연금으로 10·20년물 국채 직접 매수

"월세 5만 원에 신축 풀옵션?! 2026년 SH 청년매입임대주택 신청 가이드 완벽 정리"