AI에 몰입하는 정부, 개인정보 보호 실효성은?
입력 2026.10.08 09:00
수정 2026.10.08 15:37
‘모두의 AI’ 드라이브 속 겉도는 사이버 방어망
사후 땜질식 대응 한계…반복되는 유출에 커지는 ‘보안 부채’
투자보다 싼 과징금·배상액…기업 보안 투자 가로막는 솜방망이 처벌
피해 입증책임은 피해자에…실효성 잃은 구제제도 손질해야
정부가 AI시대 개인정보 유출에 제대로 대응하지 못하고 있다는 지적이 늘고 있다. 해당 이미지는 자체 AI로 제작함. ⓒ
정부가 인공지능(AI) 경쟁력 확보에 정책 역량을 집중하면서 정작 AI시대 가장 기본적인 안전망인 개인정보 보호와 사이버보안 문제에 대해서는 제대로 된 대책을 내놓지 못하고 있다.
‘모두의 AI’를 비롯해 AI 산업과 기반 시설 확산에는 속도를 내면서도 인터넷 곳곳에서 반복되는 개인정보 유출과 금융권을 겨냥한 해킹 위협에는 오히려 둔감해지는 상황이다.
과학기술정보통신부는 지난 4일 금융권 해킹 사고 후 긴급 대응체계를 가동했다. 한국인터넷진흥원(KISA) 인터넷침해대응센터(KISC)의 대응 인력을 보강하고 비상 출동조를 상시 대기시키는 한편, 정보보호 최고책임자(CISO) 신고기업 약 2만8000곳에 보안점검을 권고했다.
금융위원회·금융감독원·금융보안원 등과 정보 공유를 강화하고 사고 조사에 필요한 전문 인력을 즉시 투입할 수 있도록 준비한다는 계획도 내놓았다.
과기정통부는 해킹 사고 직후 ‘비상대응체계’를 강조했다. 중요한 것은 사고 직후 비상대응체계를 얼마나 빨리 가동했느냐가 아니다. 이런 사고의 재발을 막아야 한다는 점이다.
정부는 AI를 국가 경쟁력 핵심으로 내세우고 있다. 올해 연말까지 ‘모두의 AI’ 사업을 완료해 국민 AI 접근성을 높이고, 독자 AI 모델과 AI 기반 확충에도 속도를 낸다는 계획이다.
AI 접근성이 커진다는 것은 결국 AI가 접근하는 개인정보와 시스템 권한이 커진다는 의미다. AI가 발달할수록 개인정보의 중요성이 확대되는데, 정작 정부는 개인정보 유출 사고에 제대로 대응하지 못하고 있다. 매년 수십 건의 개인정보 유출 사고가 반복하는 게 이를 방증한다.
정부 대응이 미진하다 보니 정보보호 최종 책임을 지는 기업들도 대책 마련에 인색하다. 무엇보다 사고 이후 책임을 강하게 묻지 않기에 기업들은 보완 정책 구축에 재정을 투입하지 않는다.
개인정보를 지키는 데 필요한 보안 인력과 시스템에 투자하는 비용보다 사고가 난 뒤 부담해야 할 과징금과 보상 비용이 적다면 기업의 예방 투자를 기대하기 어렵다.
반대로 보안 관리가 부실하거나 사고를 반복하는 기업에는 실질적으로 경영에 영향을 줄 정도의 책임을 묻고, 충분한 사전 투자와 관리 체계를 갖춘 기업에는 합리적인 감경을 적용하는 식으로 경제적 유인을 명확하게 만들어야 한다는 게 전문가 의견이다.
황석진 동국대 정보보호대학원 교수는 ‘개인정보 상시 유출, 영구 유통의 시대’로 규정하고 “디지털 신기술의 진화와 AI 기술의 발달은 긍정적인 효과가 있었지만, 해킹 기술도 함께 상승시키는 부작용도 있다”며 “개인정보는 한번 유출되고 끝나는 게 아니라 여러 플랫폼에서 재판매, 재결합하면서 악용되고 있어 문제가 더 심각하다”고 강조했다.
반복하는 개인정보 유출은 결국 허술한 보안 대응으로부터 시작한다. 김승주 고려대 정보보호대학원 교수는 “과거부터 형식적으로만 해오던 보안 대처들로 인해 궁극적인 보안 허점들은 해소되지 않은 채 계속 쌓여 왔다”며 “이른바 ‘보안 부채’가 쌓이고 쌓여서 결국 어떤 한계를 넘어선 상황”이라고 지적했다.
전문가들은 개인정보 유출 피해자 구제 문제를 살펴야 한다고 강조한다. 현재는 대규모 개인정보가 유출됐더라도 개별 피해자가 실제 손해를 입증해 배상을 받기까지는 상당한 시간과 비용이 필요하다.
개인정보가 유출된 사실 자체가 향후 금융사기나 명의도용으로 이어질 위험을 안고 있음에도 피해자가 구체적인 2차 피해를 입증해야 충분한 보상을 받을 수 있다면 실질적인 권리구제에는 한계가 생길 수밖에 없다.
하희봉 로피드법률사무소 변호사는 “업종이 달라도 사고가 나면 기업이 크게 잃을 것이 없다는 점이 (개인정보 유출 사고의) 공통점”이라며 “피해자가 적게는 수만 명, 많게는 수천만 명에 이르지만 실제로 배상을 청구하는 사람은 일부”라고 말했다.
하 변호사는 “(배상 청구를 해도) 몇 년 뒤 (배상액이) 1인당 10만원 안팎”이라며 “회사로써는 사고 확률과 나중에 낼 돈(배상액)을 계산해 보면 보안에 그렇게 목맬 필요는 없는 거다. 그래서 같은 사고가 업종만 바꿔가며 계속 반복하는 것”이라고 지적했다.
