
29CM의 개인정보 유출 안내문. <사진=29CM 공식 홈페이지 캡쳐>
무신사의 패션·라이프스타일 플랫폼 29CM에서 고객 개인정보 유출 사고가 발생했다. 무신사는 지난해 개인정보 보호 체계를 재정비하고 정보보호위원회를 격상해 운영하는 등 정보보호 역량 강화에 나섰다. 그러나 이러한 노력에도 무신사를 비롯한 유통업계에서 관련 사고가 잇따르면서 정보보호 체계 강화의 필요성이 다시 부각되고 있다.
31일 29CM에 따르면 회사는 지난 27일 주문정보를 조회하는 연동 기능(API)에 외부의 비정상적인 접근이 발생하면서, 일부 고객의 개인정보가 유출됐다. 29CM는 문제를 확인한 직후 해당 접근 경로를 차단하고, 한국인터넷진흥원(KISA)에 개인정보 유출 사실을 자진 신고했다.
유출된 개인정보 항목은 이름 13만8841건, 이메일 주소·휴대전화번호·배송정보 2만1011건 등 총 15만9852건이다. 29CM는 2차 피해를 예방하기 위해 결제·환불·배송 오류를 안내하는 문자와 전화, 메일 등에 유의할 것을 당부했다.
29CM는 “이번 사안을 무겁게 받아들이고 있다”라며 “고객의 소중한 개인정보를 더욱 안전하게 보호할 수 있도록 보안 시스템과 관리 체계를 철저히 재점검하고 재발 방지에 최선을 다하겠다”고 전했다.
무신사는 올해 KISA 정보보호 공시 의무 대상으로 분류됐다. 현행 정보보호 공시 의무 대상은 연 매출액 3000억원 이상 기업 또는 일일 사용자 1000만명 이상인 정보기술(IT) 서비스 기업이다.
무신사는 2023년과 2024년 자발적으로 정보보호 현황을 공시한 이후 지난해 2024년에 대한 정보보호 현황 공시를 생략했다. 이후 올해, 지난해 정보보호 현황을 공시했다.
지난해 무신사는 정보보호부문에 41억6000만원을 투자했다. 이는 2024년 대비 52.2% 증가한 액수다. 당시 무신사는 “서비스 운영 연속성을 보장하고 침해사고를 예방하기 위해 외부 보안 전문 업체를 통한 모의해킹과 사이버 위협 정보 분석을 정기적으로 수행하고 있다”고 강조했다.
또 무신사는 정보보호 전담 조직을 최고경영자 직속 ‘IT Security’로 개편하면서 보안 업무의 독립성과 실행력 강화를 꾀했다. 아울러 정보보호최고책임자(CISO) 총괄 하에 지난해부터 ISMS-P 요건에 부합하는 ‘전사 정보보호위원회’를 격상해 운영했다.
정보보호위원회는 CISO를 위원장으로, 최고경영자, 최고기술책임자(CTO), 최고재무책임자(CFO), 최고리스크책임자(CRO) 등 주요 경영진이 모두 참여하는 의사결정 기구다. 분기별로 1년에 4회 정기 소집과 긴급 안건에 대한 상시 소집을 통해 취약점 평가 결과, 보안 조치 이행 계획, 예산 투자 등 핵심 안건을 심·의결한다.
이외에도 올해 1월 기준 정보보호 정책서 2부와 지침서 16종으로 구성된 정보보호 규정을 제정·운영하고 있다. 이후 3월 기준, ISMS(국가 공인 정보보호 관리체계)와 ISO/IEC 27001(국제 정보보안 경영시스템 표준) 인증을 확보했다.

그러나 기업소비자 간 거래(B2C)가 많은 유통업계 특성 상 주소, 전화번호, 카드정보 등 개인정보를 대량으로 취급하면서 해커들의 주요 표적이 되는 것으로 분석된다.
실제로 편의점 CU의 택배 서비스를 전개하는 BGF네트웍스는 지난 6월 4일 해커의 공격을 통해 시스템 비인가 접근 및 개인정보 유출 정황을 확인했다. CJ ENM 계열 OTT인 티빙 역시 같은 달 신원 미상의 비인가 접근으로 인해 개인정보가 유출됐다.
아울러 최근 4년 동안 개인정보 유출로 과징금 처분을 받은 기업 중 유통기업이 가장 높은 비중을 기록한 것으로 나타났다. 이인영 더불어민주당 의원실이 개인정보보호위원회로부터 제출받은 자료에 따르면 2022년부터 최근 4년 동안 개인정보 유출로 과징금 처분을 받은 기업은 총 139곳이다. 이중 유통기업은 34건으로 24.4%를 차지했다. 그 뒤를 이어 IT·플랫폼 기업이 32건을 기록했다.
염흥열 순천향대 정보보호학과 명예교수는 “유통업계에서 수집하는 정보들은 해커들 입장에서 도움되는 정보임에도 IT 기업들에 비해 유통기업의 정보보호 체계가 상대적으로 뒤쳐질 수밖에 없다”라며 “개인정보 보호 인력과 예산 확보도 중요하지만, 시스템의 취약점 파악과 보완을 위한 제품에 대한 투자 등이 적절하게 이뤄져야 한다”고 강조했다.
[CEO스코어데일리 / 최수빈 기자 / choi32015@ceoscore.co.kr]
댓글
[ 300자 이내 / 현재: 0자 ]
현재 총 0개의 댓글이 있습니다.