개인정보 위탁 관리, 우리 가게와는 먼 이야기 같으신가요? "홈페이지를 업체에 맡겼으니 보안도 업체가 알아서 하겠지." 많은 사장님이 이렇게 생각하십니다. 그런데 최근 보도된 사고는 바로 그 '맡긴 곳'에서 시작됐습니다.
개인정보 위탁 관리는 맡긴 곳을 적어 두고, 일이 끝나면 문을 잠그는 것에서 시작합니다. 이 글에서는 사고 내용을 사장님 말로 풀고, 작은 가게가 자주 하는 실수 3가지와 고치는 법을 정리합니다.
이번 한국은행 사고, 무슨 일이 있었나요?
한국은행이 직원 연수를 맡긴 외부 업체의 시스템이 뚫리면서 직원 정보가 새어 나갔습니다. 보안뉴스 2026년 9월 28일 보도에 따르면, 국회에 제출된 자료로 알려진 내용입니다.
유출은 업체가 쓰던 깃허브(개발자들이 프로그램 코드를 저장하고 함께 고치는 온라인 서비스)에서 일어났습니다. 한국은행 자체 시스템이 아니라, 일을 맡은 곳의 시스템이 문제였습니다.
| 항목 | 보도 내용 | 사장님 말로 바꾸면 |
|---|---|---|
| 침입 기간 | 2026년 5월 9일 ~ 6월 8일 | 한 달 가까이 몰랐던 셈 |
| 유출 경로 | 연수 업무 수탁업체의 깃허브 | 일을 맡긴 업체의 작업 창고 |
| 피해 인원 | 한국은행 직원 186명 등 | 업체의 다른 고객사도 함께 피해 |
| 유출 항목 | 이름, 연락처, 이메일, 직급, 암호화된 비밀번호 등 | 명함 한 장 분량 이상 |
| 통지 | 업체가 6월 11일 알림 | 맡긴 쪽은 업체 연락을 기다려야 했음 |
수탁업체(일을 맡아 대신 처리하는 업체)가 뚫리면, 맡긴 쪽은 모르는 사이에 피해를 입습니다. 이것이 이번 사고의 핵심입니다.
한 줄 정리: 우리 가게 문을 잘 잠가도, 열쇠를 맡긴 곳이 뚫리면 똑같이 위험합니다.
그래서 우리 가게에는? 손님 정보를 맡긴 곳부터 세어 보세요
작은 가게도 생각보다 많은 곳에 손님 정보를 맡기고 있습니다. 법에서는 이것을 개인정보 처리 위탁(손님 정보를 다루는 일을 다른 업체에 맡기는 것)이라고 부릅니다.
택배를 보낼 때를 떠올려 보세요. 손님 주소를 택배사에 넘기는 순간, 그 정보의 일부는 택배사 손에 있습니다. 홈페이지와 문자, 예약도 똑같습니다.
| 맡긴 곳 | 넘어가는 손님 정보 | 확인할 것 |
|---|---|---|
| 홈페이지 제작·유지보수 업체 | 문의 폼, 회원 정보 | 관리자 계정이 아직 살아 있는지 |
| 호스팅·서버 업체 | 홈페이지 전체 자료 | 로그인 비밀번호를 바꾼 적이 있는지 |
| 문자·알림 발송 서비스 | 이름, 전화번호 | 발송 명단 파일을 어디에 두는지 |
| 예약·결제 서비스 | 예약 내역, 결제 기록 | 직원별 계정을 나눴는지 |
| 택배사 | 이름, 주소, 전화번호 | 송장 엑셀 파일을 지우는지 |
| 세무·회계 사무실 | 거래 내역 | 파일을 메일로 주고받는지 |
예를 들어, 직원 2명인 동네 꽃집이라면 맡긴 곳이 벌써 4~5곳입니다. 홈페이지 업체, 문자 발송, 네이버 예약, 택배사, 세무사까지 세면 금방 채워집니다.
한 줄 정리: 먼저 "우리 손님 정보가 어디 어디 가 있나"를 종이에 적어 보세요.
실수 1: 작업이 끝난 업체 계정을 그대로 둔다
홈페이지 작업이 끝나면 업체에 드렸던 관리자 계정은 바로 닫아야 합니다. 오픈 준비 때 업체에 관리자 계정을 드리는 것은 자연스럽습니다. 문제는 작업이 끝난 뒤에도 그 계정이 몇 년씩 살아 있는 경우입니다.
인테리어 공사 때 업자에게 맡긴 가게 열쇠를 떠올려 보세요. 공사가 끝나면 열쇠를 돌려받거나 자물쇠를 바꾸지요. 홈페이지 계정도 똑같습니다.
- 관리자 페이지에서 계정 목록을 엽니다.
- 지금 일하지 않는 업체·퇴사 직원 계정을 찾습니다.
- 필요 없는 계정은 삭제하거나 사용 중지합니다.
- 계속 필요한 계정은 비밀번호를 새로 바꿉니다.
유지보수를 계속 맡기는 업체라면 계정을 지울 필요는 없습니다. 대신 누가, 어떤 계정을 쓰는지 한 줄로 적어 두세요. 잇다웹 유지보수 안내처럼 관리 범위가 정해진 계약이면 정리가 쉬워집니다.
한 줄 정리: 공사가 끝나면 열쇠를 돌려받듯, 작업이 끝나면 계정을 닫으세요.
실수 2: 비밀번호를 메신저로 주고받고 그대로 둔다
메신저로 보낸 비밀번호는 대화방에 남기 때문에, 보낸 뒤에는 꼭 바꿔야 합니다. 급할 때 "관리자 비번 이거예요" 하고 카톡으로 보내는 일이 많습니다. 그 대화방이 누군가에게 열리면 비밀번호도 함께 열립니다.
한국인터넷진흥원(KISA)도 2026년 7월 16일 보안 공지에서 같은 점을 짚었습니다. 로그인 정보를 메신저·문서 도구로 공유하지 말라는 내용입니다. 실수로 올렸다면 파일을 지워도 기록이 남을 수 있어, 비밀번호 자체를 바꿔야 한다고 안내했습니다.
| 이렇게 하고 있다면 | 이렇게 바꿔 보세요 |
|---|---|
| 카톡으로 관리자 비밀번호 전달 | 전달 후 작업이 끝나면 바로 비밀번호 변경 |
| 여러 업체가 같은 계정 하나를 씀 | 업체별로 계정을 따로 만들기 |
| 비밀번호를 메모장 사진으로 보관 | 비밀번호 관리 앱 쓰기 |
| 로그인할 때 비밀번호만 입력 | 2단계 인증(문자·앱으로 한 번 더 확인) 켜기 |
한 줄 정리: 비밀번호는 보내는 순간 절반은 남의 것이니, 일이 끝나면 새로 바꾸세요.
실수 3: 어디에 맡겼는지 적어 두지 않는다
맡긴 곳 목록이 있어야 사고가 났을 때 무엇부터 막을지 알 수 있습니다. 이번 사고에서도 맡긴 쪽은 업체의 연락을 받고서야 알았습니다. 목록이 없으면 연락을 받아도 "그 업체에 뭘 넘겼더라?"부터 찾아야 합니다.
또 하나 알아 두실 점이 있습니다. 손님 정보를 다루는 일을 맡겼다면 보통 공개할 의무가 생깁니다. 개인정보처리방침(홈페이지 아래에 있는 개인정보 안내문)에 맡긴 곳과 맡긴 일을 적는 방식입니다. 우리 가게가 적어야 하는 경우인지는 개인정보 포털이나 118에 미리 확인해 보세요.
목록은 엑셀 한 장이면 충분합니다. 업체 이름, 맡긴 일, 넘긴 정보, 담당자 연락처, 계정 이름 다섯 칸만 만드세요.
한 줄 정리: 맡긴 곳 목록 한 장이 사고 때 가장 빠른 지도가 됩니다.
오늘 바로 하는 실행 체크리스트
아래 여섯 가지는 오늘 30분 안에 끝낼 수 있습니다. 한 번에 다 못 하셔도 괜찮습니다. 위에서부터 순서대로 하세요.
- □ 손님 정보를 맡긴 업체를 모두 적은 목록 만들기
- □ 관리자 페이지에서 지금 안 쓰는 업체·직원 계정 지우기
- □ 메신저로 보낸 적 있는 비밀번호 새로 바꾸기
- □ 업체마다 계정을 따로 쓰도록 나누기
- □ 관리자 로그인에 2단계 인증 켜기
- □ 개인정보처리방침에 맡긴 곳이 적혀 있는지 확인하기
한 줄 정리: 적고, 지우고, 바꾸고, 나누면 오늘 할 일은 끝입니다.
자주 묻는 질문
홈페이지 업체에서 개인정보가 새면 책임은 누구에게 있나요?
사장님도 책임에서 완전히 벗어나기는 어렵습니다. 일을 맡긴 쪽에도 맡긴 곳을 관리할 의무가 있기 때문입니다. 정확한 판단은 사고 상황마다 다르니, 118이나 개인정보 포털에 먼저 물어보세요.
작업 끝난 업체 계정은 언제 지우면 되나요?
작업 완료를 확인한 날 바로 지우는 것이 가장 좋습니다. 늦어도 1주일 안에는 정리하세요. 유지보수를 계속 맡긴다면 지우지 말고 비밀번호만 새로 정하세요.
깃허브 같은 건 우리 가게와 상관없지 않나요?
사장님이 직접 쓰지 않아도, 맡긴 업체가 쓰고 있을 수 있습니다. 계약할 때 "우리 자료는 어디에 보관하나요?" 한 번만 물어보세요. 그 대답을 목록에 한 줄 적어 두면 됩니다.
사고 연락을 받으면 가장 먼저 무엇을 하나요?
그 업체에 준 계정의 비밀번호부터 바꾸세요. 다음으로 어떤 손님 정보가 넘어갔는지 목록에서 확인합니다. 신고가 필요한지는 118에 전화해 물어보시면 됩니다.
한 줄 정리: 책임은 함께 지니, 계정은 바로 닫고 헷갈리면 118에 물어보세요.
홈페이지에 남은 업체 계정과 관리자 설정을 함께 점검하고 싶으시면 무료 견적 상담으로 편하게 연락해 주세요.
사진: Unsplash (photo-1686771416282-3888ddaf249b, photo-1569235186275-626cb53b83ce, photo-1609143739217-01b60dad1c67)
