2026년 10월 한국전력공사 전·현직 직원 2만4000여 명의 이름·소속·전화번호가 외부 웹페이지에 노출됐고, 인지부터 완전 삭제까지 약 32시간이 걸렸다. 노출 정보가 자사 서버 밖에 있으면 삭제 권한이 없어 운영자·호스팅사·검색엔진에 각각 요청해야 하고, 그 사이 정보는 긁혀 나간다. 담당자는 탐지·삭제 요청·내부 공지 세 단계를 미리 설계하고, 이름과 전화번호만 노출돼도 표적 피싱이 가능하다는 점을 직원에게 알려야 한다.
외부 웹페이지에 직원 정보가 올라갔다면, 문제는 노출 자체보다 내리는 데 걸리는 시간이다. 2026년 10월 한국전력공사에서 전·현직 직원 2만4000여 명의 이름·소속·전화번호가 외부 웹페이지에 노출됐다. 아주경제 보도에 따르면 한전이 노출을 인지한 시점은 10월 1일 오후 3시 59분, 완전히 삭제된 건 이튿날 자정 무렵으로 약 32시간이 걸렸다. 주민등록번호 같은 고유식별정보나 고객정보는 포함되지 않았다고 한전은 밝혔다.
눈여겨볼 대목은 노출을 한전이 아니라 국가정보원이 먼저 포착한 것으로 전해졌다는 점이다. 탐지와 삭제 두 지점 모두에서 시간이 샜다는 뜻이다. 담당자가 이 32시간을 줄일 수 있는 자리는 세 곳이다.

Samon Yu
노출된 정보가 자사 서버 안에 있으면 접근을 막는 것으로 끝난다. 문제는 정보가 바깥에 있을 때다. 외부 사이트에 올라간 자료는 삭제 권한이 그 사이트 운영자에게 있어, 직접 지우지 못하고 요청해야 한다. 운영자가 응답하지 않으면 호스팅 업체나 관리 기관으로 창구가 늘어난다.
여기에 검색엔진 캐시와 퍼간 사본이 더해진다. 원본을 내려도 캐시에 남은 사본이 검색에 뜨고, 누군가 복사해 둔 자료는 따로 요청해야 한다. 하루를 넘기는 삭제 시간은 대개 이 과정이 순차적으로 쌓인 결과다. AI 기반 공격이 노출 정보를 자동으로 긁어가는 속도를 생각하면, 이 시간차 자체가 위험이다.
가장 큰 공백은 "우리가 노출을 모르는" 상태다. 한전 사례처럼 외부 기관이 먼저 발견하면 그만큼 대응이 늦어진다. 담당자는 자사 도메인과 직원 명단, 주요 키워드가 외부에 뜨는지 주기적으로 점검하는 체계를 둬야 한다. 한국인터넷진흥원(KISA)은 인터넷에 노출된 개인정보를 탐지·삭제하는 지원을 제공하므로, 사내 모니터링과 함께 쓰면 공백을 줄일 수 있다.
삭제는 세 창구를 동시에 두드리는 게 빠르다. 첫째, 노출된 사이트 운영자에게 삭제를 요청한다. 둘째, 운영자가 반응하지 않으면 호스팅 업체나 관리 기관에 신고한다. 셋째, 원본이 내려가도 검색 결과에 남지 않도록 검색엔진에 캐시 삭제를 요청한다. 개인 차원의 삭제는 개인정보보호위원회의 e프라이버시 클린서비스(eprivacy.go.kr)로 신청할 수 있고, 기업은 KISA 118 상담으로 절차를 안내받을 수 있다.
주민번호가 안 나갔으니 괜찮다고 보면 안 된다. 보안업체 카스퍼스키는 이름과 전화번호, 소속만으로도 표적형 피싱, 이른바 스피어피싱이 가능하다고 설명한다. 공격자는 소속을 아는 것처럼 "인사팀입니다", "보안 점검입니다" 하며 접근해 인증번호나 계정을 빼낸다.
그래서 노출이 확인되면 삭제와 동시에 직원에게 알려야 한다. 누구의 어떤 정보가 노출됐는지, 사칭 연락이 올 수 있으니 전화·문자로 오는 인증번호·비밀번호 요구에는 응하지 말라는 안내를 당일에 함께 보낸다.