본문 바로가기

정보통신망법과 주요 사이버 보안 법령

앞 회차에서 우리는 누구의 정보를 다루는가의 관점에서 개인정보보호법을 봤습니다. 이번 회차는 누구의 시스템에 손을 대는가의 관점에서 법을 봅니다. 정보통신망법은 5장에서 리버스 셸을 다룰 때 한 번 언급된 법이기도 합니다. "다른 호스트를 향해 같은 코드를 돌리면 정보통신망법 제48조 위반"이라고 적었던 그 법이 이번 회차의 주인공입니다.

이 회차의 목표

이번 회차가 끝나면 다음 세 가지를 구분할 수 있어야 합니다.

  1. 모의해킹 중에 내가 한 어떤 행위가 어떤 조항에 걸리는가
  2. 침해사고가 났을 때 누구에게, 언제까지, 무엇을 신고해야 하는가
  3. 한국 법과 해외 규제(GDPR, NIS2 등)가 보안 업무에 미치는 차이는 무엇인가

1. 정보통신망법이란

정식 명칭은 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」, 줄여서 정보통신망법 또는 망법이라 부릅니다. 이 법은 1986년 「전산망 보급확장과 이용촉진에 관한 법률」에서 시작해 여러 차례 개정되며 지금의 형태가 되었습니다.

이름에 "이용촉진"과 "정보보호"가 동시에 들어 있는 데서 알 수 있듯, 이 법은 두 가지 목적을 같이 다룹니다.

축무엇을 다루는가보안 실무에서의 의미
이용촉진정보통신망 활용 진흥, 표준화인증·표준 관련 행정 절차
정보보호침해행위 처벌, 보안 의무모의해킹·침해사고 대응의 직접 근거

2020년 데이터 3법 개정 이후, 이전에 정보통신망법에 흩어져 있던 개인정보 관련 조항은 개인정보보호법으로 일원화되었습니다. 그 결과 지금의 정보통신망법은 사실상 사이버 침해행위의 처벌과 사고 대응 쪽에 무게가 실린 법이 되었습니다. 보안 업무자에게는 이 변화가 오히려 다행입니다. 두 법의 분담이 깔끔해졌거든요.

2. 망법의 전체 구조

10개 장으로 구성됩니다. 보안 실무에서 자주 보는 자리만 추려 봅니다.

장핵심 주제자주 보는 조항
제4장 정보통신망의 안정성 확보보호조치 의무, ISMS 인증제45조, 제47조
제6장 정보통신망의 안정성 확보 등침해행위 금지, 침해사고 대응제48조, 제48조의3, 제48조의4, 제49조
제7장 통신과금서비스결제·인증제53조 ~ 제61조
제8장 국제협력사이버 범죄 국제 공조제63조 ~ 제63조의3
제9장 보칙자율규제, 분쟁조정제64조 ~
제10장 벌칙형사처벌, 양벌규정제70조 ~ 제76조

오늘 다루는 핵심 조항은 굵게 표시한 다섯 개입니다. 제48조(침해행위 금지), 제49조(비밀 보호), 제48조의3(신고), 제48조의4(원인분석), 제70조 ~ 제72조(처벌).

3. 제48조: 침해행위 금지

이 조항이 모의해킹 실무자에게 가장 중요한 조문입니다. 세 항으로 나뉘어 있고, 항마다 처벌 수위가 다릅니다.

3.1 제48조 1항: 정보통신망 침입

누구든지 정당한 접근권한 없이 또는 허용된 접근권한을 넘어 정보통신망에 침입하여서는 아니 된다.

핵심 단어 두 개입니다.

  • 정당한 접근권한 없이: 권한 자체가 없는 상태로 들어가는 경우. 비밀번호를 추측해 로그인하는 것, 인증 우회를 통해 관리 페이지에 접근하는 것, SQL 인젝션으로 데이터베이스를 조회하는 것이 모두 여기에 해당합니다.
  • 허용된 접근권한을 넘어: 권한은 있지만 그 범위를 벗어나는 경우. 사번으로 로그인할 수 있는 직원이 자신과 무관한 부서의 자료를 열람하는 행위, 모의해킹 계약 범위 밖의 시스템에 손을 대는 행위가 해당합니다.

'정당한 접근 권한이 없다'는 말은 결국 봐서는 안 될 정보를 봤다는 뜻입니다. 인증 검증이 누락된 취약점을 파고들어 내부 자료에 접근하는 행위도, 옆자리 동료가 포스트잇에 적어둔 아이디와 패스워드를 그대로 입력해 시스템에 들어가는 행위도 법은 모두 '해킹'으로 판단합니다. 따라서 해킹을 정교한 '기술'의 영역으로만 한정해 이해해서는 안 됩니다. 권한 없는 접근이라면 그 수단이 SQL 인젝션이든 어깨너머로 훔쳐본 비밀번호든 동일한 침해이며, 법적 책임의 무게 역시 다르지 않습니다.

처벌은 3년 이하의 징역 또는 3천만 원 이하의 벌금(제72조 1항 1호)입니다. 시도만 해도 미수범으로 처벌됩니다(제72조 2항). 즉, 비밀번호 추측 시도가 실패해도 처벌 대상입니다.

이 조항이 모의해킹에서 갈리는 자리입니다. 계약서·범위정의서·승인서가 있으면 "허용된 접근권한"이 되어 합법, 없으면 위법입니다. 다음 회차(21회차)에서 이 계약 체계를 본격적으로 다룹니다.

3.2 제48조 2항: 장애 발생

누구든지 정당한 사유 없이 정보통신시스템, 데이터 또는 프로그램 등을 훼손·멸실·변경·위조하거나 그 운용을 방해할 수 있는 정보를 정보통신망에 보내서는 아니 된다.

이 조항이 DoS·DDoS, 데이터 변조, 서비스 운용 방해를 처벌하는 근거입니다. 처벌은 5년 이하 징역 또는 5천만 원 이하 벌금(제71조 1항 9호)입니다.

행위 유형2항 적용 여부
표적 서버에 초당 수만 요청을 보내 다운시킴적용
SQL 인젝션으로 데이터베이스 레코드 변조적용
정상 트래픽으로 가장한 자원 고갈적용
부하 테스트(자기 서버, 사전 협의된 부하 테스트)미적용

부하 테스트가 미적용인 이유는 정당한 사유가 있기 때문입니다. 자기 자산이고, 운영팀과 사전에 합의했고, 일시·범위가 정해져 있다면 이 조항에 걸리지 않습니다. 반대로 같은 도구를 다른 회사 서버에 돌리면 즉시 2항 위반이 됩니다.

현실 사례: 3.20 사이버테러 (2013)

2013년 3월 20일 오후 2시경, KBS·MBC·YTN 같은 주요 방송사와 신한은행·농협 등 금융사 전산망이 동시에 마비되었습니다. 백신 업데이트 모듈로 위장한 악성코드가 약 3만 2천 대의 PC와 서버에 미리 잠복해 있다가, 같은 시점에 마스터부트레코드(MBR)와 디스크 파티션 정보를 파괴하는 방식이었습니다. ATM·인터넷뱅킹·방송 송출이 멈추면서 사회 전체가 느낀 영향이 큰 사건이었죠.

본문 표의 "표적 서버에 초당 수만 요청을 보내 다운시킴"이 단순 트래픽 공격으로서의 2항이라면, 3.20 사례는 시스템·데이터 자체를 훼손한다는 점에서 2항 후반부 "데이터 또는 프로그램을 훼손·멸실"에 해당하는 전형이라고 볼 수 있습니다. 정부 합동조사단은 북한 정찰총국을 배후로 지목했고, 이 사건을 계기로 망 분리·이상행위 탐지·백신 업데이트 검증 절차가 한국 기업 보안 운영의 표준으로 자리 잡게 됩니다.

참고 기사: 2013년 3.20 및 6.25 사이버테러 (보안뉴스)

3.3 제48조 3항: 악성프로그램 유포

누구든지 정당한 사유 없이 정보통신시스템, 데이터 또는 프로그램 등을 훼손·멸실·변경·위조 또는 그 운용을 방해할 수 있는 프로그램(이하 "악성프로그램")을 전달 또는 유포하여서는 아니 된다.

처벌이 가장 무겁습니다. 7년 이하 징역 또는 7천만 원 이하 벌금(제71조 1항 10호). 망법 안에서 가장 강한 형사처벌 중 하나입니다.

여기서 악성프로그램의 정의가 넓게 잡힌다는 점이 중요합니다. 바이러스·웜·랜섬웨어 같은 전통적 분류뿐 아니라, 시스템에 손상을 줄 수 있는 모든 코드가 포함됩니다. 모의해킹에서 자주 만드는 다음 산출물도 잠재적 적용 대상입니다.

산출물적법성 판단
PoC 익스플로잇 코드를 GitHub에 공개위험. 특정 표적을 명시하거나 즉시 사용 가능한 형태면 위반 가능
모의해킹 보고서 내부 첨부용 PoC안전(계약 범위 내·내부 보관)
학습용 가상 표적과 함께 묶은 도구일반적으로 안전(자기 표적)
리버스 셸 페이로드를 외부 서비스에 전송즉시 위반

5장에서 만들었던 리버스 셸 코드를 본인 PC 127.0.0.1 안에서만 돌리라고 못 박았던 이유가 바로 3항 때문입니다. 같은 코드가 외부로 한 번이라도 향하는 순간, 가장 무거운 처벌 조항이 적용됩니다.

4. 제49조: 비밀 등의 보호

누구든지 정보통신망에 의하여 처리·보관 또는 전송되는 타인의 정보를 훼손하거나 타인의 비밀을 침해·도용 또는 누설하여서는 아니 된다.

처벌은 5년 이하 징역 또는 5천만 원 이하 벌금(제71조 1항 11호).

이 조항이 적용되는 자리는 의외로 넓습니다. 시스템 침입 그 자체보다 침입 이후 알게 된 정보를 어떻게 다뤘는가를 보기 때문입니다.

상황49조 적용
침입 후 본 데이터를 외부로 유출적용
침입 후 본 비밀번호를 본인이 사용적용 (도용)
모의해킹 중 발견한 평문 비밀번호를 별도 저장적용 가능성 있음 (누설로 발전 시)
모의해킹 보고서에 마스킹 없이 첨부적용 가능성 있음

48조와 49조는 함께 적용되는 경우가 많습니다. 침입(48조 1항) → 알게 된 정보 누설(49조)의 흐름이 가장 흔한 기소 패턴입니다. 그래서 모의해킹 보고서를 작성할 때 발견한 비밀번호·개인정보·내부 문서를 어떻게 처리하느냐가 단순한 매너 문제가 아니라 법 위반 회피의 핵심 절차가 됩니다.

5. 제48조의3, 제48조의4: 침해사고 신고와 원인분석

침해를 당한 쪽에게 부과되는 의무입니다.

5.1 제48조의3: 침해사고의 신고

정보통신서비스 제공자는 침해사고가 발생하면 즉시 그 사실을 과학기술정보통신부장관이나 한국인터넷진흥원에 신고하여야 한다. 이 경우 정보통신서비스 제공자가 이미 다른 법률에 따른 침해사고 통지 또는 신고를 했으면 전단에 따른 신고를 한 것으로 본다.

핵심 키워드는 즉시, 과학기술정보통신부 또는 KISA입니다.

신고 채널은 다음과 같습니다.

신고처연락처언제
한국인터넷진흥원 (KrCERT/CC)국번없이 118, krcert.or.kr모든 침해사고
개인정보보호위원회privacy.go.kr개인정보 유출이 동반된 경우 (72시간 이내)
경찰청 사이버수사대ecrm.police.go.kr형사 처벌이 필요한 경우
과학기술정보통신부정보보호산업과주요 정보통신기반시설 침해

신고를 미루면 2천만 원 이하 과태료(제76조)입니다. 본 사고보다 신고 지연이 더 큰 처분으로 이어지는 경우가 종종 있습니다.

'즉시 신고'와 '72시간 이내'는 다른 법, 다른 의무

앞 회차(개인정보보호법 제34조)에서 본 "72시간 이내 통지·신고"와 이 절의 "즉시 신고"는 같은 사고에 동시에 적용되지만, 근거 법과 의무의 성격이 다릅니다. 헷갈리지 않도록 한 표로 비교합니다.

구분정보통신망법 제48조의3개인정보보호법 제34조
트리거침해사고 (해킹, 악성코드 감염 등)개인정보 유출
시한즉시72시간 이내
신고처과학기술정보통신부, KISA개인정보보호위원회, KISA
보호 대상정보통신시스템정보주체 (개인)
의무의 성격추가 피해 확산을 막기 위한 공동 대응 트리거정보주체에게 무엇이 새어 나갔는지 알리는 통지

시한이 다른 이유는 의무의 성격이 다르기 때문입니다. 침해사고 신고는 "분석 결과를 보고하는 보고서"가 아니라 "지금 무슨 일이 벌어졌다"는 경보라서 사실 확인 전이라도 즉시 알려야 합니다. 반면 정보주체 통지는 "이름·전화번호 등 어떤 항목이 얼마나 새어 나갔다"는 구체적 사실을 알려주려는 것이라, 사실 확인을 위한 최소 시간으로 72시간이 주어집니다.

해킹으로 회원 DB가 털린 경우의 흐름은 다음과 같습니다.

  1. 사고 인지 즉시 → 망법 제48조의3에 따라 KISA(118)에 침해사고 신고 (시스템 침해 사실)
  2. 유출 사실이 확인되면 72시간 이내 → 개보법 제34조에 따라 개인정보보호위원회 신고 + 정보주체 통지 (개인정보 유출 사실)

두 신고는 별개 트랙으로 동시에 굴러가며, 한쪽을 잘 지켰다고 해서 다른 쪽이 면제되지 않습니다. 반대로,

  • 해킹은 있었지만 개인정보가 없는 시스템(예: 사내 빌드 서버)이 표적이라면 망법만 적용 → 즉시 신고만
  • 해킹이 아닌 직원 실수로 엑셀 한 장이 외부로 나갔다면 개보법만 적용 → 72시간 이내 통지·신고만

현실 사례: SK텔레콤 유심 해킹 (2025)

SK텔레콤은 2025년 4월 19일 밤 11시경 자체 모니터링으로 악성코드 감염 정황을 인지했고, 다음 날 오후 4시 46분 한국인터넷진흥원(KISA)에 침해사고를 신고했습니다. 본문에서 본 "즉시 신고" 의무를 시간 단위로 지킨 사례로 평가받습니다.

다만 이 사건이 인상적인 이유는 신속한 신고와는 별개로, 안전조치 의무 위반에 따른 처분이 매우 무거웠다는 점입니다. 조사 결과 LTE·5G 서비스 이용자 2,324만 명의 휴대전화 번호·가입자식별번호(IMSI)·유심 인증키(Ki, OPc) 등 25종의 정보가 유출된 것으로 확인되었고, 개인정보보호위원회는 안전조치 미흡을 이유로 1,347억 9,100만 원의 과징금을 부과했습니다. 한국 개인정보 처분 사상 역대 최대 규모입니다. 신고 의무를 잘 지켰다고 해서 안전조치 위반의 책임이 줄어드는 것은 아니라는 점, 두 의무가 별개로 작동한다는 점을 그대로 보여주는 사례입니다.

참고 기사: SKT 역대 최대 1348억원 과징금 부과 근거 (ZDNet Korea) · 1300억대 SKT 유심 해킹 사고 과징금, 개보위 어떻게 산정했나 (머니투데이)

5.2 제48조의4: 침해사고의 원인 분석 등

침해사고가 일어나면 사업자는 원인 분석을 수행해야 합니다. 사업자가 자체 분석할 능력이 없거나 사고 규모가 큰 경우, KISA가 분석에 협력하거나 직접 수행할 수 있습니다.

이 절차에서 보안 실무자가 자주 놓치는 점은 증거 보존입니다. 사고를 빨리 수습한답시고 침입 흔적이 남은 시스템을 바로 재설치하면, 원인 분석을 위한 자료가 사라집니다.

보존해야 할 자료비고
시스템 디스크 이미지라이브 시스템 이미징 또는 스냅샷
메모리 덤프휘발성 증거. 최우선
네트워크 트래픽 캡처사고 시점 전후 최소 1주일
로그 (시스템·웹·DB·방화벽)시간 동기화 확인
발견 시점의 프로세스·연결 목록ps, netstat, lsof 등

법적 증거능력을 위해 해시 값 산정 및 무결성 보존 절차(4장에서 본 SHA-256 무결성 체크)가 그대로 적용됩니다. 사고 직후 24시간이 가장 중요한데, 이 시점에 무엇을 어떤 순서로 보존하느냐가 이후 분석의 품질을 결정합니다.

6. 망법 처벌 조항 한눈에 보기

조문이 흩어져 있어 헷갈립니다. 자주 보는 처벌만 한 표로 정리합니다.

위반 행위근거 조항처벌
정보통신망 침입제48조 1항3년/3천만 (제72조 1항 1호)
장애 발생, 운용 방해제48조 2항5년/5천만 (제71조 1항 9호)
악성프로그램 유포제48조 3항7년/7천만 (제71조 1항 10호)
비밀 침해·누설제49조5년/5천만 (제71조 1항 11호)
침해사고 신고 위반제48조의32천만 과태료 (제76조 1항)
명예훼손 (사실 적시)제70조 1항3년/3천만
명예훼손 (거짓)제70조 2항7년/5천만

기억할 만한 패턴은 다음과 같습니다.

  • 들어간 것보다 부순 것·뿌린 것의 처벌이 더 무겁다(48조 1항 < 2항·3항).
  • 악성프로그램 유포(48조 3항)가 망법 안에서 가장 무겁다(7년).
  • 시도도 처벌 대상이다(48조 1항은 미수범 처벌).
  • 기업이 위반하면 양벌규정(제75조)으로 회사도 같이 처벌받는다.

7. 그 밖의 사이버 보안 법령

망법 한 법으로 모든 보안 사안이 다뤄지는 건 아닙니다. 보안 업무에서 자주 부딪히는 다른 법들입니다.

7.1 정보통신기반 보호법

주요정보통신기반시설(전력, 금융, 의료, 교통 등 국가가 지정한 핵심 인프라)에 대한 침해를 더 무겁게 처벌하는 별도법입니다.

위반 행위처벌
주요정보통신기반시설 교란·마비·파괴10년 이하 징역 또는 1억 원 이하 벌금

망법 48조 위반이라도 표적이 주요정보통신기반시설이면 이 법이 우선 적용되어 처벌이 두 배 이상 무거워집니다.

7.2 개인정보보호법

앞에서 다룬 그 법입니다. 보안 사고 발생 시 개인정보 유출이 함께 일어났다면 두 법의 의무가 동시에 작동합니다. 침해 사실은 KISA에, 개인정보 유출은 개인정보보호위원회에 따로 신고해야 합니다.

7.3 통신비밀보호법

줄여서 통비법이라 부릅니다. 헌법 제18조 "통신의 비밀을 침해받지 아니한다"를 구체화한 법으로, 통신의 내용을 감청하거나 통신사실확인자료를 취득하는 행위를 규제합니다. 한 줄로 요약하면 "통신 내용을 들여다보려면 법원 영장이나 당사자 동의가 있어야 한다"입니다.

처벌이 망법보다 무거운 점에 주의해야 합니다. 영장 없는 감청·검열은 1년 이상 10년 이하 징역(제16조)으로, 같은 시스템에 들어갔어도 메일 본문을 열어 봤느냐에 따라 처벌이 한 단계 올라갑니다. 보안 업무에서 자주 부딪히는 자리는 다음과 같습니다.

상황적용
사내 네트워크에서 직원 트래픽 감청통비법 위반 가능 (적법 절차 필요)
침해사고 분석 중 메일 본문 열람사전 정책·동의·법적 근거 필요
계약된 모의해킹 중 트래픽 캡처계약 범위 내라면 적법

여기서 말하는 적법 절차는 (1) 수사기관의 법원 영장, (2) 당사자의 명시적 동의, (3) 입사 시 서약·취업규칙으로 사전 고지된 사내 모니터링 정책 중 하나입니다. 회사 자산이라는 이유만으로 직원 통신을 들여다볼 권리가 자동으로 생기지는 않으며, 사전 고지 없이 SOC가 평문 트래픽을 들여다본 것이 사후에 드러나면 회사가 통비법 위반으로 형사처벌까지 받을 수 있습니다.

7.4 전자금융거래법

금융권 보안 업무에서 별도로 적용됩니다. 전자금융사고 발생 시 금융감독원 신고 의무, 이중 인증, 거래기록 보존 등 별도 의무가 부여됩니다.

7.5 부정경쟁방지 및 영업비밀보호법

침입의 결과 영업비밀이 유출되었다면 별도 처벌 대상입니다. 영업비밀 국외 유출은 처벌이 매우 무거워(15년/15억 원), 망법 위반보다 영업비밀법이 더 큰 위협이 되는 경우도 있습니다.

7.6 정보보호산업의 진흥에 관한 법률

정보보호 공시 의무를 규정합니다. 일정 규모 이상 기업은 정보보호 투자·인력·인증 현황을 공시해야 합니다. 보안 담당자에게는 직접 처벌 조항이라기보다 회사가 보안 예산을 외부에 보여야 하는 의무의 근거로 작동합니다.

8. 국내외 사이버 보안 규제 비교

국내 법만 알아서는 글로벌 서비스를 운영할 수 없습니다. 한국 사용자가 한 명도 없어도, EU에 서비스를 제공한다면 GDPR·NIS2의 적용 대상이 될 수 있기 때문입니다.

8.1 GDPR (유럽 일반 개인정보보호규정)

2018년 시행된 EU의 통합 개인정보 보호법입니다. 한국 개인정보보호법과 큰 틀은 닮았지만 다음 자리에서 갈립니다.

항목GDPR한국 PIPA
적용 범위EU 거주자의 데이터를 처리하는 모든 사업자 (역외 적용)국내 처리 + 국내 정보주체 대상 서비스
유출 통지72시간 이내 감독기관 (정보주체에게는 "고위험" 시)72시간 이내 정보주체 + 감독기관
DPO 의무일정 요건 시 의무 지정CPO 의무 지정
과징금글로벌 매출의 4% 또는 2천만 유로 중 높은 쪽위반 관련 매출 3%
개인의 권리잊혀질 권리, 데이터 이동권 명시유사한 권리 보장

바이브 코딩 시 가장 자주 위반하는 자리: 쿠키 동의

Claude나 Cursor로 랜딩페이지·SaaS를 빠르게 만드는 분들이 가장 많이 위반하는 자리가 쿠키 동의(Cookie Consent)입니다. GDPR을 먼저 짚는 이유는, 한국 PIPA보다 규칙이 명확하고 처분 사례가 풍부해 기준선으로 삼기 좋기 때문입니다.

먼저 한 가지 오해부터 풉니다. 한국어 UI·KRW 결제·한국 배송만 하는 서비스라면 GDPR은 일반적으로 적용되지 않습니다. GDPR 제3조와 EDPB Guidelines 3/2018의 핵심은 "EU에서 접속 가능한가"가 아니라 "EU 거주자를 의도적으로 겨냥했는가(targeting)"이기 때문입니다. 다음 중 여러 항목에 해당해야 targeting으로 봅니다.

GDPR 적용 (targeting)적용 안 됨 (mere accessibility)
영어·독일어 등 EU 언어 UI한국어 전용
EUR·USD 결제 지원KRW 전용
.eu·.de 도메인, EU 시장 SEO.kr 도메인, 한국 시장만
EU 거주자 대상 마케팅·디지털 상품 판매한국 내 판매만

바이브 코더가 GDPR 직접 적용을 받는 자리는 보통 영어 랜딩페이지를 같이 운영, Stripe로 글로벌 결제, 디지털 상품을 EU에 판매, 회사 사업장이 EU에 있음 중 하나입니다.

그럼 한국 전용 서비스는 신경 안 써도 되는가? 아닙니다. 한국 PIPA 제15조·제22조가 결국 같은 결을 요구합니다. IP·쿠키·디바이스 ID는 19회차 3.1절에서 본 대로 한국에서도 개인정보로 보는 것이 다수설이라, GA·Meta Pixel을 동의 없이 넣는 것은 PIPA 위반이 됩니다. GDPR보다 처분 강도가 약할 뿐, 의무 자체는 동일합니다. 그래서 아래 규칙을 GDPR 기준으로 익혀 두면 PIPA에는 자동으로 부합합니다.

GDPR과 ePrivacy Directive는 쿠키를 두 부류로 나눕니다.

분류동의 필요?예시
필수(Strictly necessary) 쿠키동의 불필요로그인 세션, 장바구니, CSRF 토큰
분석·광고·추적 쿠키사전 명시적 옵트인 동의 필요Google Analytics, Meta Pixel, Hotjar, 임베드 YouTube, Intercom

여기서 핵심은 "명시적 옵트인"입니다. 다음 패턴은 모두 위반입니다.

자주 보는 패턴무엇이 문제인가
<script src="googletagmanager.com/gtag/...">를 <head>에 그대로 박음동의 없이 즉시 추적 쿠키 발행
"이 사이트는 쿠키를 사용합니다 [확인]" 배너만 띄움거부 옵션이 없음. 동의가 아니라 통보
동의 박스가 기본 체크되어 있음사전 체크는 동의로 인정 안 됨 (Planet49 판결, 2019)
"수락" 버튼은 한 번에, "거부"는 메뉴를 두세 번 들어가야 함거부가 더 어려우면 자유로운 선택 아님
임베드 YouTube·Vimeo·구글 폰트를 동의 전에 로드이들 자체가 IP·쿠키를 EU 밖으로 전송
Cookie 정책 페이지가 아예 없음처리 사실 공개 의무 위반

적법한 쿠키 배너는 최소한 다음을 갖춰야 합니다.

  1. 거부 버튼이 수락 버튼과 동일한 위치·크기·색상으로 노출
  2. 카테고리별 동의 (필수/분석/광고/기능) 개별 선택 가능
  3. 동의 전에는 비필수 쿠키·스크립트가 로드되지 않도록 차단
  4. 쿠키 정책 페이지에 각 쿠키의 이름·목적·보유기간·제3자 수신자 명시
  5. 동의를 나중에 철회할 수 있는 진입점 (보통 푸터에 "쿠키 설정")

처분 규모도 만만치 않습니다. 프랑스 CNIL은 2022년 1월 구글에 1억 5천만 유로(약 2,200억 원), 메타에 6천만 유로(약 880억 원)의 과징금을 부과했는데, 이유는 단 하나, "수락은 클릭 한 번, 거부는 여러 번"이라는 비대칭 때문이었습니다. 바이브 코딩으로 만든 작은 사이트라고 면제되지 않습니다.

실무 권장: 직접 만들지 말고 Cookiebot, OneTrust, Klaro, Cookie Consent(Osano) 같은 검증된 동의 관리 플랫폼(CMP)을 붙이세요. Next.js·Astro 같은 프레임워크라면 동의 상태에 따라 <Script strategy="...">로 분석·광고 스크립트의 로드 자체를 막는 패턴이 표준입니다. AI에게 "쿠키 배너 만들어줘"라고 하면 보통 위 위반 패턴 그대로 만들어 주니, 결과물을 위 5개 항목으로 점검하는 습관이 필요합니다.

8.2 NIS2 (EU 사이버 보안 지침)

2024년 적용이 확대된 EU의 보안 의무 지침입니다. 망법과 가장 유사한 위치에 있는 법입니다.

항목NIS2정보통신망법
침해사고 신고24시간 이내 조기 경보, 72시간 이내 정식 신고즉시 신고
적용 대상필수·중요 서비스 운영자 (에너지, 금융, 의료 등 18개 분야)정보통신서비스 제공자
경영진 책임이사회 차원의 사이버 위험 관리 의무 명문화CISO·CPO 지정
과징금글로벌 매출의 2% 또는 1천만 유로침해 행위별 차등

NIS2의 24시간 조기 경보 의무는 망법에는 없는 강도입니다. EU에 사업장을 둔 회사라면 KISA 신고와 별개로 NIS2 신고 절차도 운영해야 합니다.

8.3 미국 CISA, SEC 사이버 보안 공시

미국은 통합 연방법 대신 분야별 규제와 주(州)별 규제로 흩어져 있습니다. 보안 업무에서 가장 자주 보는 두 가지입니다.

규제무엇을 요구하는가
CISA Cyber Incident Reporting (CIRCIA)주요 인프라 운영자에 대한 사고 보고 의무. 시행 절차 마련 중
SEC 사이버 보안 공시 규칙 (2023)상장사는 중요한 사이버 사건 발생 시 4영업일 이내 공시

미국 상장 한국 기업에게 SEC 4영업일 의무는 KISA 신고와 별개로 작동합니다. 같은 사건이 한국에서는 즉시 신고, EU에서는 24시간 조기 경보, 미국에서는 4영업일 공시, 이렇게 세 절차로 동시에 굴러갑니다.

8.4 EU 사이버 레질리언스법 (CRA)

2024년 발효된 EU의 새 법으로, 디지털 제품 자체에 보안 요구사항을 부과합니다. IoT 기기, 소프트웨어 제품을 EU에 출시하려면 다음을 충족해야 합니다.

  • 출시 시점에 보안 취약점이 없도록 설계
  • 5년 또는 제품 수명 동안 보안 업데이트 제공
  • 알려진 취약점 공개 24시간 이내 ENISA에 신고

이 법은 보안 도구 개발자에게도 직접 영향을 줍니다. EU에 보안 솔루션을 판매한다면 이 법의 적용을 받게 됩니다.

9. 사고 대응 절차 (실무 시나리오)

이론을 한 바퀴 돌았으니, 사고 인지부터 종결까지 시간순으로 다시 봅니다. 보안팀이 새벽에 침해 알림을 받았다고 가정합니다.

9.1 시간대별 체크리스트

T+0 ~ T+1: 인지 직후 1시간

작업조항 근거
침해 의심 시스템 격리(네트워크 분리)안전조치 의무
메모리 덤프, 디스크 이미지 보존제48조의4 원인분석 대비
사고대응팀 소집, 시간선 기록 시작내부 정책
절대 하지 말 것: 침입 흔적 임의 삭제, 시스템 즉시 재설치증거 인멸 우려

T+1 ~ T+6: 영향 범위와 1차 신고

작업조항 근거
영향받는 시스템·계정·데이터 식별
개인정보 포함 여부 확인PIPA 제34조
KISA 118에 1차 신고망법 제48조의3
임시 차단 룰 배포 (방화벽, WAF, EDR)안전조치 의무

T+6 ~ T+72: 본격 대응과 추가 신고

작업조항 근거
개인정보 유출 시 개인정보보호위원회 신고PIPA 제34조 (72시간)
정보주체 개별 통지 또는 홈페이지 공지PIPA 제34조
형사 고소·고발 검토망법 제48조 위반 가해자 처벌 요구
외부 포렌식 업체 투입 검토자체 역량 부족 시

9.2 자주 하는 실수

실수왜 문제인가
사고를 빨리 수습하려고 시스템 즉시 재설치증거 인멸. 원인분석 불가
KISA 신고 미루고 자체 분석 먼저신고 지연 자체가 별도 위반 (제76조)
정보주체 통지를 보도자료보다 늦게통지 의무 위반. 사회적 지탄도 가중
위협 행위자와 합의 후 비공개 처리신고 의무는 합의로 면제되지 않음
외부 분석 업체에 원본 데이터 평문 전송2차 유출 위험 + 안전조치 위반

10. 모의해킹 실무자가 자주 묻는 질문

법이 어떻게 보이는지를 사례로 한 번 더 돌립니다.

10.1 Q. 회사 자산을 모의해킹할 때, 동의서가 꼭 필요한가요

A. 필요합니다. 같은 회사 자산이라도 그 시스템의 책임자(자산 소유 부서)와 모의해킹 수행 부서가 다른 경우가 많습니다. 자산 책임자의 명시적 승인 없이 들어가면 그 자체로 망법 제48조 1항 "허용된 접근권한을 넘어"가 성립할 수 있습니다. 회사 내부라도 승인서·범위정의서가 있어야 안전합니다. 이 부분은 다음 회차(21회차)에서 깊게 다룹니다.

10.2 Q. 버그 바운티에서 발견한 취약점 PoC를 SNS에 공유해도 되나요

A. 위험합니다. 발주사의 동의 없이 PoC를 공개하면 두 가지 위반이 동시에 성립할 수 있습니다.

  • 망법 제48조 3항(악성프로그램 유포): PoC가 즉시 공격 가능한 형태라면 적용 가능
  • 발주사와 체결한 NDA·책임공개(Responsible Disclosure) 약정 위반

대부분의 버그 바운티 프로그램은 "패치 후 90일" 또는 "발주사 명시 동의" 같은 공개 절차를 정해 둡니다. 이 절차를 따르지 않은 공개는 법적 문제로 이어집니다.

10.3 Q. 다크웹에서 본 침해 데이터를 분석하는 건 합법인가요

A. 두 단계로 갈립니다.

행위합법성
다크웹 모니터링 자체 (보고서·기사 수준)일반적으로 적법 (위협 인텔리전스 업무)
침해 데이터를 다운로드해 분석위험. 제49조 비밀 침해, 개인정보보호법 동시 위반 가능
동일 데이터를 외부에 공유명백한 위반

다운로드 자체가 취득·보관으로 평가될 수 있어, 위협 인텔리전스 회사도 이 영역에서는 사내 법무 검토를 거친 절차에 따라 움직입니다.

10.4 Q. AI에게 익스플로잇 코드를 짜달라고 하는 건 위반인가요

A. 짜는 행위 자체보다 그 결과를 어디에 쓰느냐가 기준입니다. 학습 목적으로 자기 표적에 시도하는 것은 적법, 외부 시스템을 향해 실행하는 순간 위반입니다. 이 자리는 7장(AI 윤리)에서 다시 다룹니다. 다만 한 가지 미리 짚어 두자면, AI가 만들어 줬다는 사실은 면책 사유가 되지 않습니다. 도구를 누가 만들었든 실행한 사람의 책임입니다.

11. 실습

정보보안 사고대응 플레이북을 만드는 실습을 진행해봅시다.

회원 50만 명 규모의 온라인 쇼핑몰. 새벽 3시, SOC가 비정상 트래픽을 탐지. 분석 결과 SQL 인젝션을 통해 회원 테이블이 외부로 유출. 유출 항목은 이메일·해시 비밀번호·배송 주소. 침입은 동남아 IP에서 자동화 도구로 진행된 것으로 추정.

이 서비스에 정보보안 담당자로서 구축해야할 정보보안 프로세스를 문서화 하고 싶습니다. 침해사고 대응 타임테이블, 신고처, 신고 시한, 신고 항목, 근거 조항 등 회사에서 침해사고 대응에 필요한 정보를 담은 플레이북을 작성하고 부록으로 위 시나리오에 대해 가상의 대응 절차도 작성해주세요. 타임라인이나 사내 에스컬레이션 흐름은 mermaid로 표현해도 좋습니다.

결과가 나오면 두 단계로 검토합니다.

  1. LLM이 만든 표·신고처·URL은 국가법령정보센터(law.go.kr)와 KISA 보호나라(boho.or.kr)에서 직접 확인합니다. 조문 번호, 신고 전화번호(KISA 118), 신고 페이지 주소, 시한 단위(시간·영업일·자연일)가 가장 자주 틀리는 자리입니다.
  2. 검증을 마친 뒤, 자기 서비스(또는 가상의 SaaS) 규모·구조에 맞게 신고 책임자와 사내 에스컬레이션 라인을 끼워 넣어 봅니다.

12. 한국 사이버 침해사고 연표

법 조문이 어떻게 만들어지고 강화되었는지를 이해하려면, 그 법이 대응하려 했던 사건들을 시간 순으로 보는 것이 가장 빠릅니다. 이 회차에서 callout으로 다룬 3.20과 SKT 외에도, 한국의 보안 제도를 만든 굵직한 사건들이 있습니다. 큰 줄기만 한눈에 봅니다.

각 사건이 어떤 조항·제도를 만들어냈는지 함께 봅니다.

12.1 2003년 1.25 인터넷 대란

2003년 1월 25일 토요일 오후 2시 30분경, MS SQL Server의 취약점을 노린 슬래머(Slammer) 웜이 전 세계로 번지면서 한국 인터넷이 약 9시간 동안 마비되었습니다. 단 376바이트의 작은 패킷이 초당 수십만 회 복제되며 KT 혜화 전화국의 DNS 서버를 마비시킨 것이 직접 원인입니다.

이 사건이 남긴 제도적 변화가 큽니다. 침해사고가 터졌을 때 정부 차원에서 신속히 받을 창구가 없다는 사실이 드러나면서, 같은 해 한국정보보호진흥원(현 KISA) 산하에 인터넷침해대응센터(KrCERT/CC)가 설치되었고, 침해사고 신고 의무(현 망법 제48조의3)의 토대가 마련됩니다. 본문에서 본 "118로 신고하세요"의 그 118 체계가 여기서 출발했습니다.

참고 기사: 정보보호 20년史 - 2003년: 1.25 인터넷 대란, 정보보호의 틀을 바꾸다 (보안뉴스) · IT강국 자존심 뭉갠 1·25대란 (전자신문)

12.2 2009년 7.7 DDoS 사건

2009년 7월 4일부터 9일까지, 한국과 미국의 정부·금융·언론 사이트 35곳이 동시 다발 DDoS 공격을 받았습니다. 청와대, 국방부, 외교부, 신한은행, 우리은행, 옥션, 다음 같은 한국 사이트와 백악관·국무부·재무부·뉴욕증권거래소 같은 미국 주요 기관이 같은 표적 리스트에 올라 있었습니다. 약 11만 5천 대로 추정되는 좀비 PC가 동원된, 당시까지 국내 최대 규모의 DDoS였고, 정부는 북한을 배후로 지목했습니다.

본문 3.2절 표의 "표적 서버에 초당 수만 요청을 보내 다운시킴"이 망법 제48조 2항(장애 발생)에 해당하는 전형적 사례입니다. 흥미로운 점은 이 공격이 단순 트래픽 폭주를 넘어 7월 10일 좀비 PC들이 자기 하드디스크를 스스로 파괴하도록 설계되어 있었다는 것입니다. 가용성 공격(2항 전반부)과 데이터 훼손(2항 후반부)이 같은 캠페인 안에 묶여 있었던 셈이고, 4년 뒤 3.20 사이버테러의 예고편이 됩니다.

이 사건을 계기로 KISA는 사이버대피소(DDoS 대피소)를 구축해, 중소기업이 DDoS 공격을 받으면 무료로 트래픽을 우회·정화해주는 체계를 갖추게 됩니다. 지금도 KISA의 핵심 무료 서비스 중 하나입니다.

참고 기사: 정보보호 20년史 - 2009년: 7.7 디도스 대란 (보안뉴스) · 2009년 '7·7 디도스' 등 대부분 북한소행 결론 (한국일보)

12.3 2011년 농협 전산망 마비와 SK컴즈 유출

2011년은 한국 사이버 보안의 분수령이 된 해입니다.

4월 12일 농협 전산망 마비: IBM 협력업체 직원의 노트북이 악성코드에 감염된 채 농협 내부망에 연결되면서, 약 270대의 서버가 동시에 파괴되었습니다. ATM·인터넷뱅킹이 사흘간 멈췄고, 일부 거래 데이터는 영구 손실되었습니다. 외주 인력의 단말이 침투 통로가 된 첫 대형 사례로 기록됩니다.

7월 SK컴즈 해킹: 네이트·싸이월드 회원 약 3,500만 명의 이름·주민등록번호·전화번호·이메일·암호화 비밀번호가 유출되었습니다. 당시 한국 인터넷 인구의 거의 전부에 해당하는 규모였고, 이 사건이 기존 정보통신망법의 개인정보 조항을 본격적으로 일반법으로 끌어올린 개인정보보호법 제정·시행(2011년 9월)과, 회원가입 시 주민번호 수집을 사실상 금지한 주민등록번호 사용 제한 조항(현 제24조의2)의 결정적 동력이 됩니다.

참고 기사: IBM직원 시스템관리 노트북이 좀비PC로 (경향신문) · 농협 전산망 마비 시킨 노트북서 악성코드 발견 (뉴시스) · 해킹으로 네이트·싸이월드 개인정보 유출 사고 발생 (정책브리핑)

12.4 2013년 3.20 방송·금융 사이버테러

이 회차 3.2절 callout에서 다뤘습니다. 방송 3사와 금융 3사의 PC·서버 약 3만 2천 대가 동시에 MBR과 디스크 파티션 정보까지 파괴된 사건으로, 데이터·시스템 자체를 훼손하는 망법 제48조 2항 후반부 적용의 전형입니다. 이 사건 이후 망 분리, 이상행위 탐지, 백신 업데이트 검증이 한국 기업 보안 운영의 표준이 됩니다.

12.5 2014년 카드 3사·KT 유출

1월 카드 3사: KB국민·롯데·NH농협카드의 약 1억 400만 건의 신용카드 정보가 유출되었습니다. 카드사 시스템 점검을 맡았던 외주 개발자가 USB로 고객 DB를 통째로 들고 나간 것이 원인입니다. 외부 해킹이 아닌 내부자 위협이 더 큰 피해를 낼 수 있다는 사실을 가장 분명히 보여준 사건이고, 이후 「개인정보의 안전성 확보조치 기준」 고시에 출력·복사 통제, USB 사용 제한 항목이 강화됩니다.

3월 KT: 약 1,200만 명의 가입자 정보가 1년에 걸쳐 천천히 빠져나갔습니다. 홈페이지 파라미터 조작이라는 매우 단순한 취약점이 원인이었고, 그 사이 누구도 비정상 트래픽을 탐지하지 못했습니다. 로그 모니터링과 이상 탐지 부재가 사고 자체보다 큰 책임으로 평가받게 된 계기입니다.

참고 기사: 카드3사 대규모 개인정보유출 (전자신문) · '개인정보 1억건 유출' 카드3사 유죄 (시사저널e) · 역대 대한민국 통신사 해킹 사례는? (이데일리)

12.6 2016년 인터파크 유출

인터파크 회원 약 1,030만 명의 정보가 북한 추정 해커에게 유출됩니다. 직원에게 가족 사칭 위장 메일(스피어 피싱)을 보내 악성코드를 감염시키는 방식이었고, 회사가 30억 원 규모의 비트코인 협박을 받았다는 사실이 사후에 드러났습니다. APT(지능형 지속 공격)와 사회공학적 공격이 결합한 전형으로 기록됩니다. 이 사건은 보안 투자가 기술뿐 아니라 사람의 인식을 향해야 한다는 점을 산업 전반에 각인시켰습니다.

참고 기사: 인터파크 1030만명 개인정보 유출 사고 정리 (데일리시큐) · '개인정보 유출' 인터파크, 1인당 10만원씩 배상 판결 (블로터)

12.7 2023년 LG U+·골프존·카카오 연쇄

2023년은 개인정보 유출 처분이 본격적으로 무거워진 해입니다. 2023년 9월 시행된 개정 개인정보보호법의 위반 관련 매출 3% 이하 과징금 산정 방식이 처음으로 본격 적용된 시기이기도 합니다.

  • 1월 LG U+: 약 30만 명의 유심 인증 관련 정보 유출. 약 68억 원 과징금.
  • 하반기 골프존 (06-1 callout): 회원 221만 명 유출. 75억 원 과징금 + 540만 원 과태료.
  • 카카오 오픈채팅 (06-1 callout): 6만 5천여 건 유출. 151억 원 과징금.

세 건 모두 본문에서 본 안전조치 의무 위반(개보법 제29조)이 처분의 핵심 근거였습니다. 사고 자체가 아니라 평소의 잠금장치가 부실했다는 이유로 처분이 이뤄졌다는 점을 다시 확인해 두면 좋습니다.

참고 기사: LGU+ 고객정보 유출, 디도스공격 원인분석 및 대책 발표 (정책브리핑) · '개인정보 유출' LG유플러스에 과징금 68억원, 과태료 2700만원 (바이라인네트워크)

12.8 2025년 SKT 유심 해킹

이 회차 5.1절 callout에서 다뤘습니다. 신고는 신속히 이행했지만 안전조치 위반의 책임은 별개로 평가되어 한국 개인정보 처분 사상 최대 규모(1,348억 원)의 과징금이 부과된, 현재 진행형 기준점이 되는 사건입니다.

12.9 연표가 보여주는 흐름

22년치 사건을 한 줄로 늘어놓으면 시기별 위협의 결이 다르게 보입니다.

시기주된 위협 유형제도적 대응
2003 ~ 2009웜·DDoS 같은 가용성 공격KrCERT 설립, 사이버대피소
2011 ~ 2014개인정보 대량 유출, 내부자 위협개인정보보호법, 주민번호 규제, 안전조치 고시 강화
2016 ~ 2017APT, 사회공학적 공격정보보호 공시, 보안전문기업 인증
2023 ~ 2025안전조치 미흡으로 인한 사고매출 3% 과징금 본격 적용, 처분 규모 급증

법은 항상 사고 뒤를 따라갑니다. 새 조항이 생겼다면 그 이전에 어떤 사건이 있었는지를 찾아보는 습관을 들이면, 그 조항이 무엇으로부터 누구를 지키려 만들어졌는지가 분명히 보입니다.