후원자 개인정보 관리, 단체 홈페이지 실수 3가지보안 뉴스

블로그 · 보안 뉴스

후원자 개인정보 관리, 단체 홈페이지 실수 3가지

· 읽는 시간 7분

공유하기

이 글의 요약

  • 9월에 한 방송사의 후원자 관리 시스템에서 이름·연락처·주소 등 5개 항목이 노출됐을 수 있다는 발표가 나왔습니다.
  • 후원자·회원 명단을 홈페이지로 받는 단체와 가게라면 같은 일이 생길 수 있습니다.
  • 가장 흔한 실수는 필요 없는 정보까지 받기, 명단 파일 흩어 두기, 관리자 계정 같이 쓰기입니다.
  • 이 세 가지만 고쳐도 사고가 나도 피해 범위가 크게 줄어듭니다.
  • 유출이 의심되면 차단 → 비밀번호 변경 → 기록 보관 → 기관 신고 순서로 움직이세요.

후원 신청서나 회원 가입 폼으로 이름과 연락처를 받고 계신가요? 그렇다면 후원자 개인정보 관리는 남의 일이 아닙니다. 이 글은 최근 후원자 관리 시스템 침해 사례를 쉽게 풉니다. 그리고 작은 단체와 가게가 오늘 고칠 실수 3가지를 정리합니다. 결론부터 말하면, 적게 받고, 한곳에 두고, 계정은 사람마다 따로 쓰는 것이 핵심입니다.

무슨 일이 있었나요? 후원자 관리 시스템 침해 사례

9월 18일 밤, 한 라디오 방송사의 후원자 관리 시스템에 권한 없는 접근이 있었고, 23일에 확인됐습니다. 보안뉴스 보도(2026년 9월 26일)를 사장님 말로 옮기면 이렇습니다.

"침해"는 허락받지 않은 사람이 시스템에 들어온 것을 말해요. 가게로 치면 누군가 뒷문으로 들어와 장부를 봤을 수 있다는 뜻입니다.

항목 보도 내용
접근 시점 9월 18일 오후 11시경
확인 시점 9월 23일 오후 5시경
노출 가능 정보 성명, 생년월일, 휴대전화, 유선전화, 주소
유출 정황 없는 정보 주민등록번호, 계좌번호 등 금융정보
방송사 조치 접근 차단, 외부 접속 차단, 비밀번호 변경, 서버 점검, 기관 신고

눈여겨볼 점은 접근과 확인 사이에 약 5일이 걸렸다는 것입니다. 또 9월에는 한 패션 플랫폼에 이어 기업 8곳이 추가로 침해 사고를 신고했다는 보도도 있었어요. 원인은 아직 조사 중이라, 여기서는 단정하지 않겠습니다.

한 줄 정리: 큰 조직도 알아차리는 데 며칠이 걸립니다. 작은 곳은 미리 막아 두는 게 더 중요합니다.

그래서 우리 가게에는? 명단을 받는다면 해당됩니다

홈페이지로 이름·전화번호·주소를 받는다면 규모와 상관없이 같은 위험이 있습니다. 공격하는 쪽은 규모보다 "들어가기 쉬운 곳"을 찾기 때문이에요.

예를 들어, 회원 300명인 지역 봉사 단체가 홈페이지 후원 신청서로 정기 후원을 받는다고 해 볼게요. 신청서 내용은 관리자 페이지에 쌓이고, 담당자는 매달 엑셀로 내려받아 영수증을 보냅니다. 이 흐름 곳곳에 명단 사본이 생깁니다.

아래 중 하나라도 해당되면 이 글의 체크 항목을 확인해 보세요.

  • 후원 신청서, 회원 가입, 상담 신청 폼이 있다
  • 관리자 페이지에서 명단을 엑셀로 내려받는다
  • 관리자 계정을 두 명 이상이 같이 쓴다
  • 1년 넘게 비밀번호를 바꾸지 않았다

한 줄 정리: 명단을 받는 순간부터 우리 홈페이지도 지켜야 할 금고가 됩니다.

후원자 개인정보 관리 실수 1: 신청서에 필요 없는 정보까지 받는다

받지 않은 정보는 새어 나갈 일도 없습니다. 신청서 항목을 줄이는 것이 가장 싸고 확실한 보안이에요.

보도된 사례에서 노출됐을 수 있는 정보는 5개였습니다. 우리 신청서에 이보다 많은 칸이 있다면, 하나씩 "이게 정말 필요한가?"를 물어보세요. 개인정보 보호법도 목적에 필요한 최소한만 받도록 하고 있습니다.

신청서 항목 꼭 필요한가요 이렇게 바꿔 보세요
이름·휴대전화 대부분 필요 그대로 두기
생년월일 목적이 없다면 불필요 기부금 영수증 등 목적이 있을 때만 받기
집 주소 우편물을 보낼 때만 필요 선택 항목으로 바꾸기
유선전화 대부분 불필요 빼기
직업·소득 대부분 불필요 빼기

어떤 항목이 법적으로 꼭 필요한지는 단체 성격마다 다릅니다. 기부금 영수증 발급처럼 따로 기준이 있는 일은 담당 세무사나 관련 기관에 미리 확인해 보세요.

한 줄 정리: 신청서 칸 하나를 지우는 것이 보안 프로그램 하나보다 효과가 클 수 있습니다.

후원자 개인정보 관리를 위해 명단 원본을 한곳에 보관하는 서류 캐비닛
후원자 개인정보 관리를 위해 명단 원본을 한곳에 보관하는 서류 캐비닛

실수 2: 명단 파일을 여러 곳에 흩어 둔다

명단은 한곳(관리자 페이지)에만 두고, 내려받은 파일은 쓰고 나면 지우세요. 사본이 많을수록 새는 구멍도 많아집니다.

명단 파일은 집 열쇠 복사본과 비슷합니다. 열쇠를 다섯 개 복사해 여기저기 두면, 하나를 잃어버려도 모를 수 있어요. 흔히 이런 곳에 사본이 남습니다.

  • 담당자 개인 PC의 다운로드 폴더
  • 메일에 첨부해 주고받은 엑셀 파일
  • 링크만 있으면 누구나 열 수 있게 공유된 구글 스프레드시트
  • 메신저 단체방에 올린 명단 사진

특히 구글 스프레드시트(인터넷에서 함께 쓰는 엑셀 같은 문서)는 공유 설정을 꼭 보세요. "링크가 있는 모든 사용자"로 돼 있다면 "제한됨"으로 바꾸세요. 필요한 사람만 이름으로 추가하는 것이 안전합니다.

한 줄 정리: 명단의 원본은 하나, 사본은 쓰고 나면 바로 지우는 것이 원칙입니다.

실수 3: 관리자 계정을 여럿이 같이 쓴다

관리자 계정은 사람마다 따로 만들고, 2단계 인증을 켜 두세요. 2단계 인증은 비밀번호 말고도 휴대폰으로 한 번 더 확인하는 장치예요.

계정 하나를 같이 쓰면 누가 언제 명단을 내려받았는지 알 수 없습니다. 퇴사한 직원이나 끝난 봉사자가 아직 비밀번호를 알고 있을 수도 있고요.

비교 기준 계정 하나를 같이 쓸 때 사람마다 따로 쓸 때
누가 접속했는지 알 수 없음 기록으로 확인 가능
사람이 그만둘 때 모두 비밀번호를 바꿔야 함 그 사람 계정만 끄면 됨
비밀번호가 새면 전체가 위험 한 계정만 위험

관리자 페이지에 계정 추가 기능이 없다면, 적어도 담당자가 바뀔 때마다 비밀번호를 바꾸세요. 비밀번호는 다른 사이트와 같은 것을 쓰지 않는 것이 기본입니다.

한 줄 정리: 계정을 나누면 "누가 했는지"가 보이고, 사람이 바뀌어도 한 번에 정리됩니다.

유출이 의심되면 어떤 순서로 움직이나요?

차단 → 비밀번호 변경 → 기록 보관 → 기관 신고 순서로 움직이세요. 보도된 방송사도 이와 비슷한 순서로 조치했습니다.

당황하면 기록부터 지우고 싶어지지만, 기록은 원인을 찾는 단서입니다. 불이 났을 때 현장을 치우기 전에 소방서에 먼저 알리는 것과 같아요.

  1. 의심되는 접속과 관리자 계정을 막습니다.
  2. 관리자, 호스팅, 메일 비밀번호를 모두 바꿉니다.
  3. 접속 기록과 화면을 캡처해 보관합니다.
  4. 개인정보보호위원회나 한국인터넷진흥원(KISA)에 신고 절차를 확인합니다.
  5. 후원자에게 사실을 알리고 사칭 문자를 조심하라고 안내합니다.

개인정보 보호법에는 신고와 통지 기한이 정해져 있습니다. 우리 단체가 해당되는지, 기한이 언제인지는 개인정보보호위원회나 KISA(118)에 바로 문의해 확인하세요. 서버 점검이 필요하면 홈페이지를 만든 업체나 유지보수 안내처럼 장애 대응이 있는 곳에 요청하면 됩니다.

한 줄 정리: 의심되면 지우지 말고 막고, 바꾸고, 남기고, 알리세요.

선반에 가지런히 정리된 사무실 서류 바인더
선반에 가지런히 정리된 사무실 서류 바인더

오늘 할 일 체크리스트

아래 6가지는 오늘 30분 안에 끝낼 수 있습니다.

  • □ 후원·회원 신청서 항목을 열어 필요 없는 칸 지우기
  • □ 담당자 PC 다운로드 폴더에서 오래된 명단 파일 지우기
  • □ 구글 스프레드시트 공유 설정을 "제한됨"으로 바꾸기
  • □ 관리자 계정을 쓰는 사람 목록 적어 보기
  • □ 관리자 비밀번호 바꾸고 2단계 인증 켜기
  • □ 사고 때 연락할 곳(업체, KISA 118) 메모해 두기

한 줄 정리: 오늘 지운 파일 하나가 내일의 사고를 막습니다.

자주 묻는 질문

후원자 명단을 엑셀로 관리해도 괜찮나요?

관리할 수는 있지만 사본을 최소로 두세요. 원본은 관리자 페이지에 두고, 엑셀은 필요할 때만 내려받아 쓰고 지우는 것이 안전합니다. 파일을 메일로 보낼 때는 비밀번호를 걸어 두세요. 담당자 PC 1대에만 두는 것도 좋은 기준입니다.

작은 단체도 해킹 대상이 되나요?

네, 규모와 상관없이 대상이 됩니다. 자동으로 여러 사이트를 훑는 공격이 많아서, 오래 안 바꾼 비밀번호나 업데이트 안 된 곳이 먼저 걸려요. 회원이 100명이어도 이름과 전화번호는 사칭 문자에 쓰일 수 있습니다. 그래서 받는 정보를 줄이는 게 먼저입니다.

후원 신청서에 생년월일을 꼭 받아야 하나요?

목적이 없다면 받지 않는 것이 좋습니다. 기부금 영수증처럼 따로 필요한 경우에만 받고, 그 이유를 신청서에 한 줄로 적어 두세요. 어떤 정보가 꼭 필요한지는 단체마다 다르니 관련 기관에 미리 확인하세요. 필요 없는 칸이 하나 줄면 노출될 정보도 하나 줄어듭니다.

유출 문자를 받은 후원자에게는 뭐라고 안내하나요?

출처를 모르는 문자와 링크를 누르지 말라고 먼저 안내하세요. 단체를 사칭해 돈을 요구하는 연락에는 응하지 말라는 문장도 넣습니다. 공식 연락처 1개를 함께 적어 두면 후원자가 확인하기 쉬워요. 보도된 방송사도 이와 같은 당부를 했습니다.

한 줄 정리: 후원자에게는 "누르지 말 것, 응하지 말 것, 공식 번호로 확인할 것" 세 가지를 알리세요.

신청서 항목 정리나 관리자 계정 점검이 필요하시면 무료 견적 상담에서 우리 홈페이지 상황에 맞게 안내해 드립니다.

사진: Unsplash (photo-1628717341663-0007b0ee2597, photo-1569235186275-626cb53b83ce, photo-1544396821-4dd40b938ad3)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요