티빙 국감, ‘알고도 안 고친 책임’부터 밝혀야
▶티빙‧CJENM 대표 국감 증인 채택…사고 경위 넘어 경영 책임 확인해야
▶2024년 취약점 확인하고도 미조치…보고 대상‧미조치 원인 규명 필요
▶취약점 개선 및 예산‧인력 요청 여부와 경영진 의사결정 과정 밝혀야
▶국감, 책임 강화와 사전예방 위한 개인정보 보호체계 점검 계기 돼야
국회 과학기술정보방송통신위원회(이하, 과방위)가 티빙의 대규모 개인정보 유출 사고와 관련해 티빙의 최주희 대표와 모회사인 CJ ENM의 윤상현 대표를 국정감사 증인으로 채택했다. 올해 과방위 국정감사에서는 개인정보 유출 사고 관련 기업 관계자들이 대거 증인으로 채택되면서, 반복되는 대규모 개인정보 침해사고의 책임과 재발방지 대책이 주요 쟁점으로 다뤄질 전망이다.
지난 9월 3일 발표된 과학기술정보통신부(이하, 과기정통부) 민관합동조사 결과에 따르면, 티빙에서는 중복을 포함해 3,954만 개 계정의 개인정보가 유출된 것으로 확인됐다. 조사단은 접속키 관리, 접근권한 통제, 이상행위 모니터링, 취약점 개선 등 정보보호 관리체계 전반에서 문제를 확인했다. 또 임직원 265명 가운데 개발인력은 149명이었지만, 외주인력을 제외한 정보보호 전담인력은 4명 내외에 불과했다.
심각한 문제는 티빙이 2024년 모의해킹에서 개발‧운영환경 접속키를 소스코드에 그대로 노출하는 ‘하드코딩’ 취약점을 이미 발견하고도 개선하지 않았다는 사실이다. 정부는 이를 정보보호 인력 부족과 로그관리 미흡 등과 함께 전사 차원의 정보보호 관리체계 문제로 지적했다.
사고 이후 티빙은 2030년까지 정보보호 투자를 직전 5년 대비 약 4배로 확대하고, 향후 5년간 정보보호 전문인력도 현재의 약 3배 수준으로 늘리겠다고 발표했다. CEO‧CISO(정보보호 최고책임자)‧CPO(개인정보보호 책임자) 중심의 보안 거버넌스 강화와 제로트러스트 체계, AI 기반 이상징후 탐지시스템 구축도 약속했다.
그러나 개인정보 유출의 피해자인 소비자 입장에서는 사고 이후 필요성이 인정된 투자와 인력이 사고 이전에는 왜 충분히 확보되지 않았는지 의문을 가질 수밖에 없다. 따라서 이번 국정감사는 이미 정부 조사를 통해 상당 부분 확인된 사고 경위와 기술적 원인을 재확인하는 데 그쳐서는 안 된다. 사전에 확인된 취약점이 실제 개선으로 이어지지 않은 원인을 규명하고, 그 과정에서 내부 관리체계의 문제와 경영진의 책임을 분명히 밝혀야 한다.
□ “왜 안 고쳤나”…취약점 관련 내부 보고‧의사결정 과정 밝혀야
모의해킹의 목적은 취약점 발견 자체가 아니라 확인된 위험을 실제 사고가 발생하기 전에 제거하거나 통제하는 데 있다. 그러나 티빙은 2024년 모의해킹에서 접속키 하드코딩 취약점을 확인하고도 이를 개선하지 않았다.
현재 공개된 민관합동조사 결과만으로는 취약점 발견 이후의 내부 보고와 의사결정 과정을 구체적으로 확인하기 어렵다. 따라서 국정감사에서는 2024년 모의해킹 결과의 보고 대상과 시점, 해당 취약점의 위험등급과 개선기한, 책임부서와 담당자 지정 여부, CISO‧CPO와 최고경영진의 인지 시점, 개선에 필요한 예산‧인력‧시스템 투자 요청과 처리 과정 등을 확인해야 한다.
이를 통해 내부 관리‧보고체계가 제대로 작동하지 않았는지, 필요한 예산과 인력을 요청했음에도 반영되지 않았는지, 또는 위험을 인지한 상태에서 개선을 미루는 경영 판단이 있었는지를 구체적으로 규명할 필요가 있다. 그 경위에 따라 책임의 주체와 성격이 달라질 수 있기 때문이다.
□ 내부통제 실패와 경영 판단의 책임 구분해야
중대한 취약점을 발견하고도 책임부서 지정, 개선기한 관리, 경영진 보고와 후속점검이 제대로 이루어지지 않았다면 정보보호 내부통제체계의 실패가 핵심적인 문제가 된다. 반면 정보보호 조직이 위험과 개선 필요성을 보고하고 예산‧인력 확대를 요청했는데도 경영진이 이를 반영하지 않았다면 정보보호 위험을 감수하기로 한 경영 의사결정과 그 책임이 주요 쟁점이 된다.
특히 개발인력 149명에 비해 정보보호 전담인력이 4명 내외에 불과했던 만큼, 기존 인력 규모의 결정 기준과 증원 요청 내역도 확인해야 한다. 사고 이후 전문인력을 약 3배 확대하기로 한 결정과 비교해 사고 이전의 정보보호 인력과 투자 수준을 유지한 근거도 확인할 필요가 있다.
대통령도 지난 9월 11일 티빙이 보안 취약점을 사전에 확인하고도 필요한 조치를 하지 않은 점을 언급하며, 보안을 불필요한 비용으로 인식하는 관행의 개선과 보안인력 확충‧시스템 정비 필요성을 강조했다. 이는 정보보호를 단순한 비용이 아니라 기업의 핵심적인 위험관리 요소로 다뤄야 한다는 문제의식이 사회적으로 폭넓게 제기되고 있음을 보여준다.
□ 책임 규명은 피해 소비자의 손해배상에도 중요
취약점 미조치 과정에 대한 규명은 개인정보를 유출당한 소비자에 대한 티빙의 손해배상책임을 판단하는 데에도 중요한 자료가 될 수 있다.
「개인정보 보호법」은 개인정보처리자의 법 위반행위로 손해를 입은 정보주체에게 손해배상청구권을 인정하면서, 개인정보처리자가 고의 또는 과실이 없었다는 점을 증명하지 못하면 책임을 면할 수 없도록 하고 있다. 또 개인정보처리자의 고의 또는 중대한 과실로 개인정보가 유출되고 정보주체에게 손해가 발생한 경우, 법원이 손해액의 5배 범위에서 배상액을 정할 수 있도록 하고 있다.
따라서 취약점의 사전 인지 여부, 위험성에 관한 내부 보고, 개선 요청과 그 처리 과정, 미조치 사유는 향후 티빙의 고의‧과실 또는 중대한 과실 여부와 배상액 산정에 중요한 자료가 될 수 있다. 특히 관련 자료가 사업자 측에 집중돼 있는 만큼 국정감사를 통한 사실관계 확인은 피해 소비자의 실질적인 권리구제 측면에서도 중요하다.
□ 국정감사, ‘알고도 안 고친 책임’ 밝히고 사전예방 체계 강화해야
이번 국정감사의 핵심은 2024년 모의해킹에서 취약점을 사전에 확인하고도 실제 개선조치가 이루어지지 않은 원인과 그 책임을 밝히는 데 있다.
국회는 모의해킹 결과의 보고와 후속조치 과정, 취약점 개선을 위한 예산‧인력 검토와 경영진의 판단, 미조치 상태에 대한 재점검 및 내부조사 결과 등을 확인하고, 이를 통해 내부통제체계의 부실과 경영 의사결정의 책임을 구분하는 한편, 피해 소비자의 권리구제에 필요한 사실관계도 분명히 해야 한다.
나아가 이러한 책임 규명은 향후 사고 예방으로 이어져야 한다. 대규모 개인정보를 처리하는 사업자에게 중대한 취약점이 발견된 경우에는 개선 책임자와 기한 지정, 필요한 예산‧인력 검토, CISO‧CPO 및 최고경영진 보고, 개선 완료 여부의 재점검까지 이어지는 책임관리체계를 제도화적으로 강화할 필요가 있다. 개선이 장기간 이루어지지 않는 경우에는 그 사유와 관련 의사결정 과정도 명확하게 기록‧관리하도록 해야 한다.
<소비자주권시민회의>는 이번 국정감사가 티빙의 ‘알고도 안 고친 책임’을 명확히 규명하는 동시에 기업 전반의 개인정보 보호책임을 강화하고, 확인된 보안 위험이 실제 사고로 이어지기 전에 개선될 수 있는 사전예방 체계를 점검하는 계기가 되기를 기대한다.






