본문바로가기

법무법인 민후는 온라인 서비스를 운영하는 기업 고객사로부터 외부 공격에 의한 보안 침해사고가 발생한 상황에서 이용자 피해에 대한 대응방안과 개인정보 보호법 및 정보통신망법에 따라 향후 취해야 할 법적 조치에 관한 종합적인 법률자문을 요청받았습니다. 해당 사고에서는 웹서버에 대한 외부 침입과 홈페이지 변조 등이 확인되었고, 이에 따라 서비스 이용자의 개인정보 유출 및 추가 피해 가능성을 고려한 대응체계를 마련할 필요가 있었습니다.

법무법인 민후는 먼저 보안 침해사고로 인해 발생할 수 있는 피해의 유형과 범위를 구분하고, 구체적인 피해 사실 및 피해 이용자를 파악하기 위한 조사가 선행되어야 한다는 점을 검토하였습니다. 침해사고가 발생한 경우에는 단순히 외부 침입 사실을 확인하는 데 그치지 않고 공격자가 개인정보에 접근하거나 이를 외부로 반출하였는지, 이용자의 계정이나 단말기 등에 추가적인 피해가 발생하였는지를 포렌식 조사 등을 통해 확인할 필요가 있다는 점을 제시하였습니다.

특히 정보통신망법에서는 침해사고 발생 시 원인을 분석하고 피해 확산 방지와 복구·재발방지에 필요한 조치를 취하도록 하고 있으므로, 포렌식 조사 등을 통해 침해경로와 영향범위, 개인정보 유출 여부 및 구체적인 피해실태를 신속하게 확인하는 대응방안을 제시하였습니다. 조사 과정에서 새로운 침해사실이나 개인정보 유출 정황이 확인되는 경우에는 그 결과에 따라 추가적인 신고와 이용자 대응이 이루어질 수 있도록 단계별 대응체계를 검토하였습니다.

개인정보 유출이 확인되는 경우에는 정보주체에 대한 통지와 관계기관 신고의 요건 및 절차를 구체적으로 검토하였습니다. 외부의 불법적인 접근으로 개인정보 유출이 발생한 경우에는 유출 규모나 개인정보의 유형과 관계없이 신고의무가 발생할 수 있으므로, 포렌식 조사 결과 실제 개인정보 유출이 확인되면 법령에서 정한 기간 내 신고가 이루어질 수 있도록 대응할 것을 자문하였습니다. 유출 항목이나 경위가 모두 확인되지 않은 경우에는 우선 확인된 내용을 기준으로 신고하고 이후 확인되는 사항을 추가하는 방안도 함께 검토하였습니다.

이용자에 대한 대응과 관련해서는 개인정보 유출이 확인된 정보주체에게 유출된 개인정보의 항목과 시점·경위, 피해를 최소화하기 위한 방법, 회사의 대응조치와 피해구제 절차 등을 안내할 필요성을 검토하였습니다. 또한 직접적인 개인정보 유출 여부와 별개로 침해사고로 인해 추가적인 피해 가능성이 있는 이용자에 대해서도 사고 사실과 필요한 대응방법을 적절하게 안내하는 것이 바람직하다는 의견을 제시하였습니다.

아울러 법무법인 민후는 보안 침해사고 이후 이용자가 제기할 수 있는 손해배상청구의 법적 리스크도 함께 분석하였습니다. 개인정보 보호법상 개인정보처리자의 법 위반으로 손해가 발생한 경우의 일반적인 손해배상책임뿐 아니라 법정손해배상 및 고의·중과실이 인정되는 경우의 책임 확대 가능성을 검토하고, 실제 분쟁에서는 개인정보 보호를 위한 안전성 확보조치의 이행 여부와 피해 발생 및 인과관계 등이 중요한 판단요소가 될 수 있음을 안내하였습니다.

이에 향후 손해배상이나 행정조사 등에 대비하여 회사가 사고 발생 이전부터 개인정보 보호를 위해 어떠한 안전성 확보조치를 취해 왔는지 객관적으로 입증할 수 있는 자료와 기록을 확보하고, 사고 인지 이후 이루어진 긴급조치와 피해 확산 방지 노력도 체계적으로 기록·보존할 필요성을 강조하였습니다. 관련 법적 책임을 판단하는 과정에서는 합리적으로 기대할 수 있는 수준의 보호조치를 이행하였는지가 문제될 수 있으므로 이에 관한 방어자료와 법적 논리를 사전에 정리하도록 자문하였습니다.

피해 확산을 방지하기 위한 이용자 보호조치도 함께 검토하였습니다. 피해 가능성이 있는 이용자에게 비밀번호 변경과 연동계정 확인 등 필요한 보안조치를 안내하고, 악성 프로그램 등에 따른 피해가 확인된 경우 삭제 및 대응방법을 제공하며, 별도의 피해 문의창구를 운영하는 방안 등을 제시하였습니다. 필요한 경우 홈페이지 등을 통해 사고 및 대응방법을 공개적으로 안내하는 방안도 함께 검토하였습니다.

법무법인 민후는 개인정보 보호법에 따른 조치뿐 아니라 정보통신망법상 침해사고 신고, 원인분석, 피해확산 방지 및 재발방지 의무도 종합적으로 검토하였습니다. 최초 신고 이후 포렌식 조사 등을 통해 새로운 침해사실이 추가로 확인되는 경우에는 추가 신고의무를 검토하도록 하고, 관계기관과의 연계를 통해 사고 원인을 규명하고 재발방지 조치를 마련하도록 하였습니다. 또한 향후 관계기관의 조사에 대비하여 접속기록 등 침해사고 관련 자료를 적절하게 보전·관리할 필요성도 함께 검토하였습니다.

법무법인 민후는 이번 자문을 통해 고객사가 외부 공격에 따른 보안 침해사고 발생 이후 포렌식 조사를 통한 피해범위 확인부터 개인정보 유출 시 정보주체 통지 및 관계기관 신고, 피해 확산 방지와 이용자 보호, 손해배상 및 행정조사 대응, 침해사고 원인분석과 재발방지에 이르기까지 필요한 법적 조치를 단계별로 점검하고 체계적인 사고 대응방안을 마련할 수 있도록 법률자문을 제공하였습니다.

최근 유사 업무사례
더보기 +