쿠팡이 내세운 최고 보안 인증…'있으나 마나'
SBS Biz 류선우
입력2025.12.03 07:07
수정2025.12.03 13:46
[국내 이커머스 1위 업체 쿠팡에서 약 3천400만건에 이르는 대규모 개인정보가 유출된 가운데 2일 서울 시내 한 쿠팡 물류센터의 모습. (사진=연합뉴스)]
최근 대규모 개인정보 유출 사태를 일으킨 쿠팡이 국내외 주요 보안·프라이버시 인증을 다수 보유해 온 것으로 확인됐습니다.
여러 인증을 취득했음에도 전직 직원이 서명키를 이용해 개인정보를 빼간 사실이 드러나면서 인증제도의 실효성에 의문이 제기됩니다.
오늘(3일) 쿠팡이 자사 프라이버시센터 홈페이지에 공개한 자료에 따르면 회사는 정보보호·개인정보보호 관리체계(ISMS-P)를 비롯해 ISO/IEC 27001(정보보호경영시스템)·27701(개인정보보호관리체계)·27017(클라우드 보안 관리체계), APEC·Global CBPR, PCI DSS, ePrivacy(프라이버시) 등 7개의 국내외 보안·프라이버시 인증을 갖추고 있습니다.
ISMS-P 인증은 과학기술정보통신부와 개인정보보호위원회가 공동으로 운영하는, 국내 유일의 정보보호·개인정보보호 관리체계 인증 제도입니다.
ISO/IEC 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 정보보호 관리체계 국제표준으로, 약 90개 항목에 대한 심사를 통과해야 인증을 받을 수 있습니다.
이밖에 APEC·Global CBPR은 개인정보를 국제 기준에 따라 안전하게 처리하고 국경 간 전송 요건을 충족했음을 검증하는 인증이며, ePRIVACY 인증은 웹사이트의 개인정보 보호 법규 준수와 안전한 처리 여부를 평가하는 제도입니다.
PCI DSS는 신용카드 회원 데이터 보호 강화를 위해 마련된 국제 결제 데이터 보안 표준입니다.
그러나 촘촘한 인증 체계를 갖추고 있었다는 점과 달리 정작 쿠팡에서는 전직 직원에 의해 정보가 유출된 것으로 알려졌습니다.
어제 국회 과방위 현안 질의에서 박대준 쿠팡 대표는 정보 유출의 용의자로 지목된 전직 중국 국적 직원에 대해 "인증 업무 담당자가 아니라 인증 시스템을 개발하는 개발자였다"고 설명했습니다.
정부에 따르면 공격자는 쿠팡 서버의 인증 취약점을 악용해 정상적인 로그인 절차를 거치지 않고 3천만 건이 넘는 고객 계정에서 이름·이메일·발송지 전화번호·주소 등을 유출한 것으로 파악됩니다.
전문가들은 인증 제도가 기업의 보안 체계 성숙도를 일정 수준 보증하는 역할을 하지만, 내부자 통제·접근권한 관리 같은 '실질적 리스크'는 별도의 관리 체계를 요구한다고 지적합니다.
인증 취득을 통해 '보안 수준을 충족했다'는 외형을 갖추는 것과 실제 사고를 막는 것은 별개라는 것입니다.
쿠팡처럼 고위험 개인정보를 대규모로 처리하는 기업의 경우 접근권한 부여·회수 절차, 상시 로그 점검, 이상 행위 탐지 등 운영 단계의 내부 통제가 사고 예방의 핵심이라는 지적도 나옵니다.
ⓒ SBS Medianet & SBSi 무단복제-재배포 금지
많이 본 'TOP10'
- 1."한국만 5000만원 싸다"…회사가 밑지고 판다는 '이 차'
- 2.또 품절이다…"이게 천원?", 다이소 소비자 홀렸다
- 3."주식에 된통 당하셨죠, 은행으로 오세요"…年 10% 특판 경쟁
- 4.일주일 뒤부터 현금 3천만원 있어야 삼전닉스 레버리지
- 5.걸그룹 연예인이 뚫은 '18억 로또'…커지는 청년 박탈감
- 6."우리 아들 이거 넣어두면 국민연금 2배 더 받는대요"
- 7.전기요금 가르는 숫자 '450'…넘는 순간 요금 뛴다
- 8.1억4천만원 벌고도 건보료 0원?…일용직도 건보료 뗀다
- 9.젠슨 황, 李대통령 만나 "엔비디아-SK, 5천억불 파트너십 발표"
- 10."결혼하면 현금 100만원"…'국가 축의금' 준다는 정부?