예가람저축은행, 주민번호·계좌번호까지 유출…고객에게는 알리지 않았다

이정윤 발행일 2026-10-09 22:39:10
정부 신고엔 5만 24건 개인정보 유출…고객 안내문에는 핵심 정보 누락

예가람저축은행에서 고객의 주민등록번호와 계좌번호 등 민감한 개인정보가 유출된 것으로 나타났다. 그러나 정작 피해 고객에게 공개한 안내문에는 주민등록번호와 계좌번
 
호, 주소 등 주요 유출 항목이 빠져 있어 개인정보 유출 사고에 대한 은행 측의 대응이 적절했는지를 둘러싸고 논란이 일고 있다.

특히 금융당국에 신고한 내용과 고객에게 안내한 정보가 서로 다르다는 점에서 단순한 정보 유출을 넘어 금융회사의 사고 대응과 고객 보호 의무가 제대로 이행됐는지 점검해야 한다는 지적이 나온다.

국회 정무위원회 소속 김형연 의원(사진)이 개인정보보호위원회로부터 제출받은 예가람저축은행의 '개인정보 유출사고 신고서'에 따르면, 은행 측이 신고한 유출 항목에는 고객 성명과 전화번호뿐 아니라 계좌번호, 주소, 주민등록번호 등이 포함됐다. 신고된 유출 규모는 총 5만 24건이다.


반면 예가람저축은행이 홈페이지에 게시한 '개인정보 유출 사실 통지 안내 및 사과문'에는 유출 항목으로 성명, 생년월일, 연락처만 기재됐다. 정부에 신고한 주민등록번호와 계좌번호, 주소는 고객 안내문에서 제외된 것이다.

금융감독원에 보고한 침해사고 내역 역시 구체적인 유출 항목을 명시하지 않은 채 '개인(신용)정보 유출(확인 중)'으로 기재된 것으로 확인됐다.

문제는 개인정보 유출 사실을 알리는 통지가 단순히 사고 발생을 공지하는 절차에 그쳐서는 안 된다는 점이다. 피해자가 어떤 정보가 유출됐는지 정확히 알아야 추가 피해 가능성을 판단하고 필요한 보호 조치를 취할 수 있기 때문이다.

특히 주민등록번호와 계좌번호, 주소는 다른 개인정보와 결합될 경우 명의도용이나 금융사기 등에 악용될 우려가 있는 정보다. 따라서 유출 여부와 범위에 대한 정확한 안내는 피해 예방을 위한 기본적인 조치라고 할 수 있다.

이번 사고의 유출 경위에는 홈페이지 시스템의 웹 취약점과 웹셸, 메모리 덤프가 기재됐다. 웹셸은 공격자가 서버의 취약점을 악용해 설치한 뒤 외부에서 서버를 조작하는 데 사용할 수 있는 악성 프로그램이다.

이 같은 침해 경위는 외부 공격에 대한 보안 취약점 관리와 서버 내부 접근 통제, 개인정보 보호 조치가 적절했는지 확인할 필요성을 보여준다.

다만 현재 공개된 자료만으로는 공격자가 어떤 경로를 통해 시스템에 침입했는지, 주민등록번호가 암호화된 상태로 저장돼 있었는지, 실제 유출 정보가 어느 범위까지 확인됐는지 등을 단정하기 어렵다. 이 부분은 관계 당국의 추가 조사가 필요한 사안이다.

김형연 의원은 "개인정보보호법이 유출 사실을 지체 없이 알리도록 한 것은 사고를 아는 쪽이 피해를 입을 사람에게 알려 피해 확산을 선제적으로 차단하기 위한 조치"라며 "예가람저축은행이 주민등록번호와 계좌번호, 주소의 유출 사실을 정부에 신고해 놓고도 고객 안내문에서 이를 빠뜨린 것은 매우 유감"이라고 지적했다.

이어 "정부는 주민등록번호 암호화 여부 등 필요한 안전조치가 제대로 이뤄졌는지 확인하고, 2차 피해를 막을 대책을 꼼꼼히 챙겨야 한다"고 강조했다.

이번 사안에서 주목할 대목은 금융회사가 감독기관에 신고한 내용과 실제 고객에게 전달한 정보 사이에 차이가 발생했다는 사실이다.

개인정보 유출 사고 이후 금융회사의 대응은 사고 원인 규명과 시스템 복구에만 머물러서는 안 된다. 고객에게 정확한 유출 항목과 피해 가능성을 알리고 추가 피해를 예방할 수 있도록 하는 것 역시 중요한 책임이다.

특히 유출된 정보가 주민등록번호와 계좌번호 등 금융사기에 악용될 가능성이 있는 정보라면 통지의 정확성과 신속성은 더욱 중요하다.

개인정보보호위원회와 금융감독원은 예가람저축은행이 신고한 유출 항목과 고객 통지 내용에 차이가 발생한 경위를 확인하고, 개인정보보호법상 통지 의무와 안전조치 의무가 적절히 이행됐는지 조사할 필요가 있다.

또한 실제 유출 범위와 주민등록번호 암호화 여부, 고객별 피해 가능성, 추가 통지 필요성 등을 확인해 피해 확산을 차단할 수 있는 후속 조치를 마련해야 한다.

금융회사의 개인정보 보호 수준은 사고 발생 여부뿐 아니라 사고 이후 고객에게 얼마나 정확하고 투명하게 대응하는지에 따라서도 평가된다.

예가람저축은행의 이번 사고는 개인정보 유출 자체의 심각성과 함께 금융회사의 고객 통지 체계가 실질적인 피해 예방 기능을 수행하고 있는지 되묻게 한다.

정부에는 상세한 유출 내용을 신고하면서 고객에게는 일부 항목만 알린 경위가 무엇인지, 사고 조사 과정에서 정보가 추가 확인된 것인지, 통지 이후 보완 조치가 이뤄졌는지에 대한 명확한 설명이 요구된다.

금융당국 역시 신고서 접수에 그칠 것이 아니라 고객에게 전달된 정보의 정확성과 사고 이후 보호 조치의 적정성까지 확인해야 한다. 개인정보 보호의 최종 목적은 행정적 신고 절차의 완료가 아니라 고객의 실질적인 피해를 막는 데 있기 때문이다.

댓글

(0)
※ 댓글 작성시 상대방에 대한 배려와 책임을 담아 깨끗한 댓글 환경에 동참에 주세요. 0 / 300

함께 보면 좋은 기사