문의 폼에 3년치 쌓인 손님 이름과 번호가 밖으로 새어 나간 그날, 사장님에게 주어진 시간은 72시간뿐이다 — 작은 회사 웹사이트 개인정보 유출 사고 대응의 5가지 원칙

문의 폼에 3년치 쌓인 손님 이름과 번호가 밖으로 새어 나간 그날, 사장님에게 주어진 시간은 72시간뿐이다 — 작은 회사 웹사이트 개인정보 유출 사고 대응의 5가지 원칙
고객정보 유출 사고 대응 대표 이미지

사장님은 아침에 메일 한 통을 받는다. "귀사 홈페이지에서 받은 것 같은 연락처로 이상한 문자가 왔습니다." 관리자 페이지를 열어 보니 문의 게시판 목록이 낯선 아이피에서 통째로 조회된 기록이 남아 있다. 3년치 이름과 휴대폰 번호, 상담 내용이 그 안에 있었다.

이때부터 사장님에게 남은 시간은 72시간이다. 홈페이지를 잠시 내리는 것보다, 이 72시간을 어떻게 쓰느냐가 회사에 남을 상처의 크기를 정한다.

1. 첫 한 시간에 할 일은 '복구'가 아니라 '보존'이다

사고를 알아챈 사장님이 가장 먼저 하는 행동은 대개 두 가지다. 서버를 재설치하거나, 이상한 로그를 지운다. 둘 다 최악의 선택이다. 경위를 설명할 근거가 함께 사라지기 때문이다.

  • 인지 시각을 분 단위로 적는다. 신고 기한 72시간은 이 시각부터 센다.
  • 확산부터 끊는다. 관리자 비밀번호 전면 교체, 의심 계정 차단, 필요하면 해당 게시판만 비공개 전환.
  • 덮어쓰지 않고 복사한다. 웹서버 접근 로그, DB 접속 로그, 관리자 로그인 기록을 별도 위치로 그대로 복제해 둔다.

2. "얼마나 샜는지"를 세는 일이 다음 단계를 전부 결정한다

대응의 갈림길은 감정이 아니라 숫자에서 갈린다. 유출된 항목과 인원수를 먼저 확정해야 한다. 이름과 휴대폰만인지, 주민등록번호·계좌·건강 관련 내용처럼 무거운 정보가 섞였는지, 몇 명분인지.

개인정보보호위원회 기준으로 1천 명 이상이 유출됐거나, 민감정보·고유식별정보가 포함됐거나, 외부의 불법적인 접근으로 새어 나간 경우에는 규모와 무관하게 신고 의무가 생긴다. 해킹으로 뚫린 홈페이지는 세 번째 항목에 그대로 걸린다. 문의 20건이 털려도 신고 대상이라는 뜻이다.

3. 72시간 안에 두 갈래로 움직인다 — 손님에게 알리고, 기관에 신고한다

많은 사장님이 이 둘을 하나로 안다. 별개의 의무다.

  • 정보주체 통지 — 유출된 당사자에게 알리는 일. 규모와 상관없이 해야 한다.
  • 기관 신고 — 위 기준에 해당하면 개인정보보호위원회·한국인터넷진흥원(KISA)에 신고한다. 접수는 유출신고 시스템(brss.pipc.go.kr)에서 한다.

신고를 빠뜨리면 개인정보 보호법상 3천만 원 이하의 과태료 대상이 된다. 원인 조사가 끝나지 않았다는 이유로 미루는 것이 가장 흔한 실수다. 확인된 범위까지 먼저 알리고, 나머지는 추가로 알리면 된다.

4. 통지문은 사과문이 아니라 '여섯 칸을 채운 안내문'이다

문자 한 통에 "불편을 드려 죄송합니다"만 적어 보내는 회사가 많다. 통지에는 들어가야 할 내용이 정해져 있다.

  • 유출된 개인정보의 항목
  • 유출된 시점과 경위
  • 피해를 줄이기 위해 손님이 할 수 있는 방법
  • 회사가 취한 대응 조치와 결과
  • 피해를 신고·상담할 수 있는 담당 부서와 연락처

여기에 하나를 더 권한다. "저희는 이 건으로 절대 전화해 계좌·비밀번호를 묻지 않습니다" 한 줄이다. 유출 사고 직후에는 그 명단을 산 쪽에서 회사를 사칭한 2차 사기가 따라붙는다. 이 한 줄이 두 번째 피해를 막는다.

5. 사고 뒤에 남길 것은 반성문이 아니라 '평시 설계'다

실무에서 보면, 유출 규모를 키우는 건 대개 보안 기술이 아니라 습관이다. 5년 전 문의까지 지우지 않고 쌓아 둔 게시판, 직원 다섯 명이 돌려 쓰는 관리자 계정 하나, 안 쓰는 줄 알았던 옛 페이지.

  • 안 받는다. 문의 폼에서 생년월일·주소처럼 지금 안 쓰는 칸을 지운다. 없는 정보는 새지 않는다.
  • 안 쌓는다. 보관 기간을 정해(예: 상담 종료 후 1년) 자동 파기한다.
  • 나눠 준다. 관리자 계정을 사람별로 만들고, 로그인·조회 기록이 남게 한다. 누가 언제 봤는지가 남아야 사고 범위를 특정할 수 있다.
  • 미리 적어 둔다. 유출 대응 연락망과 통지문 초안을 평소에 한 장으로 만들어 둔다. 72시간은 문장을 다듬을 시간이 아니다.

결국, 홈페이지는 손님의 이름을 맡아 두는 곳이다

문의 폼을 하나 달았다는 것은, 우리 회사가 손님의 이름과 번호를 대신 보관하기로 약속했다는 뜻이다. 그 약속은 사고가 났을 때 어떻게 행동하는지로 증명된다. 조용히 덮은 회사는 손님을 잃고, 72시간 안에 먼저 알린 회사는 대체로 다시 신뢰를 얻는다.

CYAN은 홈페이지를 만들 때 문의 폼의 입력 칸부터 관리자 계정 구조, 문의 데이터 보관 기간까지 함께 설계합니다. 이미 운영 중인 사이트라도 "우리는 지금 무엇을 얼마나 받아 쌓고 있는지" 한 번 짚어 보는 일부터 시작할 수 있습니다.

이 글은 일반적인 실무 안내이며 법률 자문이 아닙니다. 실제 사고가 발생했다면 개인정보보호 상담(국번 없이 118)이나 전문가의 확인을 함께 받으시기를 권합니다.