Privacy News

[VOL. 558] 백업만으론 부족!
2026-09-23 13:06:04 사무국
“AI가 알려줬는데, 사실이 아니래요.”
26년 9월 4주 
  
★ 이번주 PICK 

⚡백업만으론 부족!

⚡AI가 만든 ‘가짜 정보’

🔔한국CPO포럼 홍보배너 서비스 운영안내

🔔한국CPO포럼 'Privacy Hot-line' 정보공유 게시판 소개 및 사용안내
  
새로운 정보보호 구인/직 프로세스!! ♣시큐리티 팜♣

정보보호에 특화된 인력들의 매칭플랫폼을 사용해 볼 겸 다들 한 번씩 구경하러 와보세요!

♠ 이번 주 채용공고 ▶ 사이트바로가기

[스타벅스] 어플리케이션 보안  (상시채용)
[팀스파르타 주식회사] Security Solutions Engineer (상시채용)
[토스플레이스 주식회사] Security Engineer (이벤트 분석/사고 대응) (상시채용)
[주식회사 컬리] 컬리 개인정보보호 담당자 (상시채용)
[주식회사 당근마켓] Security Engineer | 인프라(보안, AI Security) (상시채용)
[주식회사 케이티밀리의서재] 정보보안 엔지니어 (상시채용)
STORY PICK

백업만으론 부족!

암호화 되기 전에 털린 기업정보?

“랜섬웨어에 대비해서 백업을 잘해두면 괜찮겠죠?”

랜섬웨어 대응을 이야기할 때 가장 먼저 떠오르는 것이 바로 백업인데요. 데이터를 암호화해 사용할 수 없게 만드는 랜섬웨어에 대비해 중요한 자료를 별도로 백업해두는 것은 기본적인 대응 방법으로 여겨져 왔어요. 그런데 최근에는 조금 다른 이야기가 나오고 있어요. “백업만으로는 부족하다.”

최근 랜섬웨어 공격이 단순히 데이터를 암호화하는 방식에서 벗어나고 있기 때문이에요. 공격자가 기업 내부에 침투한 뒤 데이터를 먼저 빼내고, 데이터를 암호화하지 않은 채 “정보를 공개하겠다”고 협박하는 방식도 나타나고 있어요. 이른바 ‘노웨어(NoWare)’라고 불리는 방식인데요. 데이터를 암호화하지 않기 때문에 백업을 잘 갖추고 있더라도 기업정보 자체가 외부로 유출되는 문제를 막을 수는 없어요. 그렇다면 기업 입장에서는 어떤 문제가 생길까요?

예를 들어 회사의 내부 계약서나 기술자료, 영업자료, 고객 관련 자료 등이 공격자에게 넘어갔다고 생각해볼게요. 백업을 통해 업무 시스템을 복구하는 것은 가능할 수 있어요. 하지만 이미 외부로 빠져나간 기업정보를 다시 가져오는 것은 어렵겠죠. 바로 이 지점에서 기존의 랜섬웨어 대응 방식만으로는 한계가 생겨요.

최근 KISA가 참여한 랜섬웨어 대응 논의에서도 예방부터 침투, 데이터 유출, 복구까지 전 과정을 관리하는 대응체계의 필요성이 강조되고 있어요. 특히 데이터 유출을 실시간으로 탐지하고 차단하는 대응체계로 전환할 필요성이 제기됐어요. 기업정보 보호에서도 이제는 단순히 “자료를 백업하고 있나요?”라고 묻는 것만으로는 부족할 것 같아요.

“우리 회사의 중요한 정보가 어디에 있는지 알고 있나요?”
“누가 그 정보에 접근할 수 있나요?”
“외부로 전송되는 것을 어떻게 확인하고 있나요?”

이런 질문까지 함께 살펴봐야 해요. 특히 기업의 핵심 기술이나 영업정보는 한번 외부로 유출되면 단순히 시스템을 복구하는 것만으로 해결하기 어려워요. 그래서 최근의 랜섬웨어 대응은 복구(Recovery)뿐만 아니라 탐지(Detection)와 유출 방지(Prevention)까지 함께 고려하는 방향으로 변화하고 있어요.

결국 중요한 것은 랜섬웨어 공격을 받지 않는 것만이 아니라, 공격자가 우리 회사에 침투했을 때 얼마나 빨리 이상징후를 발견하고, 중요한 정보가 외부로 빠져나가기 전에 막을 수 있느냐인 것 같아요.

우리 회사의 랜섬웨어 대응체계는 어떨까요? “백업했으니까 괜찮다.” 이제는 이 말만으로 충분하지 않을지도 모르겠어요. 데이터를 복구하는 것과 데이터를 지키는 것은 서로 다른 문제이기 때문이에요.
 
<관련기사>

AI가 만든 ‘가짜 정보’

AI가 알려줬는데, 사실이 아니래요.

요즘 생성형 AI를 사용하다 보면 실제로 존재하지 않는 정보를 만들어내는 경우를 어렵지 않게 볼 수 있어요. 그렇다면 AI가 특정 사람에 대해 사실과 다른 정보를 만들어냈다면 어떨까요? 특히 그 정보가 질병이나 건강상태처럼 민감한 내용이라면 개인정보로 볼 수 있을까요? 조금은 낯선 질문처럼 들리지만, 최근 실제 개인정보 관련 법적 쟁점으로 다뤄지고 있어요.

지난 8월 27일 개인정보보호위원회가 개최한 제4회 개인정보보호 모의재판에서는 ‘AI가 추론·생성한 허위 민감정보가 개인정보에 해당하는지’가 주요 쟁점 가운데 하나로 다뤄졌어요. 올해 모의재판의 주제 자체가 ‘인공지능 시대의 개인정보 보호와 활용’이었는데요. AI 학습과 개발, 에이전틱 AI의 개인정보 처리 책임, 개인정보 국외이전 등 다양한 이슈가 함께 논의됐어요.

여기서 한번 생각해볼까요? “사실이 아닌데 어떻게 개인정보가 될 수 있을까요?” 일반적으로 개인정보라고 하면 이름, 전화번호, 주소처럼 실제로 존재하는 정보를 먼저 떠올리게 돼요. 그런데 AI 시대에는 조금 다른 상황이 발생할 수 있어요. AI가 여러 데이터를 바탕으로 특정 사람을 추론하고, 그 결과를 마치 사실인 것처럼 만들어낼 수도 있기 때문이에요.

예를 들어 AI가 특정인의 이름을 입력받고 그 사람에게 특정 질병이 있다고 답했다고 가정해볼게요. 실제로는 그런 질병이 없다고 하더라도, AI가 특정인을 식별할 수 있는 상황에서 그 사람에 대한 민감한 정보를 생성했다면 단순한 ‘틀린 답변’으로만 볼 수 있을까요? 바로 이런 지점에서 개인정보의 범위를 어디까지 볼 것인지에 대한 새로운 고민이 시작되는 것 같아요. 개인정보보호위원회도 올해 5월 열린 개인정보 미래포럼에서 ‘AI 시대의 개인정보 정의 재설계’를 주제로 논의를 진행했어요. AI 기술의 발전으로 개인정보의 활용 규모와 범위가 커지고 데이터의 이동과 결합 방식도 복잡해지면서, 기존의 개인정보 보호체계가 변화한 환경을 충분히 반영할 수 있는지 살펴볼 필요가 있다는 취지예요.

그렇다면 개인정보 담당자는 무엇을 생각해봐야 할까요? 기존에는 개인정보를 수집하고 저장하고 이용하는 과정을 중심으로 관리했다면, 이제는 AI가 개인정보를 바탕으로 무엇을 추론하고 어떤 정보를 만들어내는지까지 살펴봐야 하는 상황이 올 수 있어요. 특히 AI가 사람에 대한 정보를 자동으로 추론하거나 생성하는 서비스가 늘어나면서, 단순히 “이 데이터는 개인정보인가?”라고 묻는 것만으로는 충분하지 않을 수도 있어요.

이런 질문까지 함께 고민해야 하는 시대가 된 거예요. 물론 AI가 생성한 모든 정보가 곧바로 개인정보가 된다는 의미는 아니에요. 실제 개인정보 해당 여부는 정보의 내용과 개인과의 연결 가능성 등 구체적인 상황에 따라 판단할 필요가 있어요. 하지만 분명한 것은 AI가 단순히 데이터를 저장하고 보여주는 도구를 넘어 새로운 정보를 추론하고 생성하는 단계로 발전하고 있다는 점이에요.

결국 개인정보 보호의 기준도 기술의 변화에 맞춰 함께 고민할 필요가 있어 보여요. “AI가 만든 정보라서 개인정보가 아닐까요?” 아니면 “사실이 아니더라도 특정 개인에 관한 정보라면 개인정보가 될 수 있을까요?”

AI 시대에는 개인정보를 바라보는 우리의 기준 자체가 달라질 수도 있겠습니다.

 

<관련기사>

○ “인공지능 시대 개인정보 보호와 활용, 최고의 미래 법률 전문가는?” (2026.08.28.)

○ “인공지능(AI) 시대의 개인정보란?” (2026.05.20.)

○ “미래의 개인정보 법률 전문가 모여 인공지능 시대 법적 쟁점 논의한다” (2026.07.09.)

한국CPO포럼 NEWS 
한국CPO포럼 홍보배너 서비스 운영안내
  Newsletter ‘STORYPICK’은 메일과 SNS(페이스북)를 통해
회원사 임직원과 교육,행사참여자등 수신동의자에게 배포됩니다!
※ 정보보호 실무 관점에서 유의미한 콘텐츠만 게재 가능해요!
(보안 관련 세미나, 컨퍼런스 및 초청행사 안내, 설문조사 및 자료 공유 등)
  
한국CPO포럼 'Privacy Hot-line' 정보공유 게시판 소개 및 사용안내

정보공유 게시판인 Privacy Hot-line을 소개합니다 !
사무국에서 긴급하게 전달할 개인정보보호 이슈사항을 게시하기도 하고
한국CPO포럼 회원사를 비롯한 개인정보보호 책임자/실무자라면
누구나 참여해 현안공유와 해결방안을 함께 나누는 공간입니다.

신뢰를 바탕으로 유익한 정보 공유가 활발히 이뤄질 수 있도록
여러분의 많은 관심과 적극적인 참여 부탁드립니다!

Edited by 사무국 임채린

(사)한국CPO포럼
서울시 서초구 서초중앙로 28길 14, 진정빌딩 3F
수신거부  │ 지난레터보기 │ 구독정보변경
목록