5개의 글
2026년 10월 한국전력공사 전·현직 직원 2만4000여 명의 이름·소속·전화번호가 외부 웹페이지에 노출됐고, 인지부터 완전 삭제까지 약 32시간이 걸렸다. 노출 정보가 자사 서버 밖에 있으면 삭제 권한이 없어 운영자·호스팅사·검색엔진에 각각 요청해야 하고, 그 사이 정보는 긁혀 나간다. 담당자는 탐지·삭제 요청·내부 공지 세 단계를 미리 설계하고, 이름과 전화번호만 노출돼도 표적 피싱이 가능하다는 점을 직원에게 알려야 한다.
외부 웹페이지에 직원 정보가 노출되면 담당자는 범위 확인과 증거 보전, 접근 차단을 먼저 하고 운영사에 삭제를 요청해야 한다. 삭제와 별개로 개인정보보호법은 1천 명 이상이거나 외부 불법 접근에 의한 유출일 때 72시간 안에 개인정보위·KISA 신고와 정보주체 통지를 요구한다. 삭제가 늦어지면 검색엔진 캐시까지 지워야 하는지, 직원 안내문에 어떤 행동 지침을 담을지 점검해야 한다.
개정 정보통신망법·시행령이 10월 1일 시행돼 반복 침해사고 기업에 매출 3% 과징금과 CISO 임원 격상이 도입됐다. 직접 의무 대상은 중견기업 이상이지만, 반복 사고 책임을 무겁게 물리는 방향은 소규모 AI 서비스의 보안 기준선도 함께 끌어올린다. 우리 서비스가 직접 적용 대상인지, 개인정보와 외부 API 연동을 어떻게 관리하는지 점검하고 유예 여부를 확인해야 한다.
한국은행 직원 186명의 개인정보가 온라인 교육을 맡은 외주업체의 깃허브 시스템이 뚫리면서 유출됐고, 올해 한은을 노린 해킹 시도는 전년의 4.5배를 넘었다. 정보를 직접 관리하지 않는 위탁·협력업체가 침해당하면 본체는 사고를 뒤늦게 통지받아 대응이 늦어질 수밖에 없다. 내 정보가 어떤 외주업체를 거치는지, 유출 시 비밀번호와 연락처가 어디까지 노출되는지부터 확인하는 것이 점검의 출발점이다.
업무에 AI 챗봇을 처음 쓸 때 실수는 대개 민감 정보를 그대로 입력하고, 나온 답을 검증 없이 믿고, 판단까지 통째로 맡기는 세 갈래에서 나온다. 프롬프트에 역할·작업·맥락·출력 형식을 구체적으로 넣을수록 답의 질이 올라가고, 숫자와 인용은 반드시 원문과 대조해야 환각을 걸러낼 수 있다. 개인정보 처리나 최종 책임이 필요한 업무는 챗봇에 넘기지 말고 참고 자료를 만드는 선까지만 쓰는 것이 안전하다.