국회 과학기술정보방송통신위원회, 쿠팡 개인정보 유출 사태 집중 질의 국회 과학기술정보방송통신위원회는 2일 최근 발생한 쿠팡 침해사고와 관련해 현안질의를 개최했다. 이번 사고로 약 3370만 명의 개인정보가 무단 유출된 것으로 파악되면서 국민 3분의 2를 넘는 규모의 정보가 침해된 국가적 위기 상황이라는 지적이 나왔다. 과학기술정보통신부 류제명 2차관은 지난 11월 19일 침해 신고 접수 이후 신속한 대응 체계를 구축했다고 설명했다. 그러나 위원들은 정부의 안일한 대응을 지적했다. 최형두 위원은 "정보시스템의 융합 없이는 이를 막아낼 수 없다"며 정부 부처 간 정보 공유 체계 강화를 촉구했다. 그는 미국의 9·11 테러 사례를 들며 정보 부처 간 미흡한 공조가 지금의 위기를 초래했을 수 있다고 비판했다. 쿠팑의 보안책임자(CISO) 브랫 매티스 부사장은 경찰 수사 진행 중이라는 이유로 직원의 동기 등 구체적인 질문에 답변을 회피했다.
오늘은 쿠팡 침해사고 관련한 현안질의를 실시하도록 하겠습니다. 오늘 회의는 국회방송에서 생중계 중임을 알려 드립니다. 성원이 되었으므로 제429회 국회(정기회) 제18차 과학기술정보방송통신위원회를 개회 하겠습니다. 알려 드린 대로 쿠팡 침해사고 관련한 현안질의를 실시하도록 하겠습니다. 보고사항은 단말기 자료를 참고해 주시기 바랍니다. (보고사항은 끝에 실음) 의사일정에 들어가기 전에 국회사무처 인사로 우리 위원회에 새롭게 근무하게 된 직원 을 소개해 드리겠습니다. 김현우 방송통신정책조사관입니다. (인사) 새로 근무하게 된 직원께서는 위원님들의 의정활동을 잘 지원해 주시기 바랍니다. 아 울러 위원님들께서도 새 직원이 잘 정착할 수 있도록 도와주시기 바랍니다. 1. 현안 질의 - 쿠팡 침해사고 관련 (10시07분)
오늘은 쿠팡 침해사고 관련한 현안질의를 실시하도록 하겠습니다. 오늘 회의는 국회방송에서 생중계 중임을 알려 드립니다. 성원이 되었으므로 제429회 국회(정기회) 제18차 과학기술정보방송통신위원회를 개회 하겠습니다. 알려 드린 대로 쿠팡 침해사고 관련한 현안질의를 실시하도록 하겠습니다. 보고사항은 단말기 자료를 참고해 주시기 바랍니다. (보고사항은 끝에 실음) 의사일정에 들어가기 전에 국회사무처 인사로 우리 위원회에 새롭게 근무하게 된 직원 을 소개해 드리겠습니다. 김현우 방송통신정책조사관입니다. (인사) 새로 근무하게 된 직원께서는 위원님들의 의정활동을 잘 지원해 주시기 바랍니다. 아 울러 위원님들께서도 새 직원이 잘 정착할 수 있도록 도와주시기 바랍니다. 1. 현안 질의 - 쿠팡 침해사고 관련 (10시07분)
의사일정 제1항 현안질의를 상정합니다. 오늘 우리 위원회는 최근 발생한 쿠팡 침해사고와 관련하여 사건경위와 더불어 정부 대응과 기업의 명확한 책임소재를 확인하기 위해 현안질의를 실시합니다. 이번 사고는 국내 대표 전자상거래 플랫폼에서 대규모 개인정보가 무단 유출되었을 가 능성이 있는 사고입니다. 국민의 디지털 안전과 신뢰를 크게 훼손할 수 있는 중대한 사 2 제429회-과학기술정보방송통신제18차(2025년12월2일) 안입니다. 특히 거래 기반 플랫폼 사업자의 서비스 규모와 영향력을 고려할 때 단순한 기술적 문제를 넘어 기업의 보안 거버넌스와 정부의 감독체계 전반을 되돌아보아야만 하 게 만드는 사안입니다. 오늘 현안질의에서 쿠팡의 사전 보안관리 부실 여부, 사고 대응 과정의 문제점, 정부 감독 미비 등에 대해 집중적으로 점검할 수 있도록 하겠습니다. 오늘 현안질의가 국민의 디지털 안전을 강화하고 우리 사회의 개인정보 보호체계를 한 단계 더 발전시키는 계기가 되기를 바라며 아울러 오늘 현안질의에서 하는 답변들은 내 일 있을 정무위 위원들께서 이어서 심화 질문을 하게 될 것이라는 점을 말씀드립니다. 그러니까 답변을 사실에 기초해서 정확하게 해 달라는 당부말씀입니다. 오늘 현안질의에는 과기정통부와 한국인터넷진흥원 등 관계기관 담당자들이 참석하였 습니다. 또한 개인정보보호위원회 담당자와 쿠팡 관계자, 민간 전문가께서 자발적으로 참 석해 주셨습니다. 참고로 부총리는 국무회의가 있는 관계로 국무회의 이후에 참석하는 것으로 위원장과 양당 간사 간의 합의가 있었다는 점을 말씀드립니다. 오늘 현안질의에 출석하신 관계부처 및 일반 참석자를 소개해 드리겠습니다. 소개받으 신 분은 잠시 일어서서 인사하시고 앉아 주시기 바랍니다. 이정렬 개인정보보호위원회 부위원장이십니다. 박대준 쿠팡 대표이사이십니다. 브랫 매티스 쿠팡 정보보호최고책임자이십니다. 김승주 고려대학교 교수이십니다. (인사) 자발적으로 참석해 주신 모든 분들께 감사드립니다. 질의에 들어가기에 앞서 쿠팡 침해사고와 관련한 주요 경과와 현재 대응상황에 대한 보고를 받도록 하겠습니다. 류제명 과기정통부제2차관 나오셔서 보고해 주시기 바랍니다.
의사일정 제1항 현안질의를 상정합니다. 오늘 우리 위원회는 최근 발생한 쿠팡 침해사고와 관련하여 사건경위와 더불어 정부 대응과 기업의 명확한 책임소재를 확인하기 위해 현안질의를 실시합니다. 이번 사고는 국내 대표 전자상거래 플랫폼에서 대규모 개인정보가 무단 유출되었을 가 능성이 있는 사고입니다. 국민의 디지털 안전과 신뢰를 크게 훼손할 수 있는 중대한 사 2 제429회-과학기술정보방송통신제18차(2025년12월2일) 안입니다. 특히 거래 기반 플랫폼 사업자의 서비스 규모와 영향력을 고려할 때 단순한 기술적 문제를 넘어 기업의 보안 거버넌스와 정부의 감독체계 전반을 되돌아보아야만 하 게 만드는 사안입니다. 오늘 현안질의에서 쿠팡의 사전 보안관리 부실 여부, 사고 대응 과정의 문제점, 정부 감독 미비 등에 대해 집중적으로 점검할 수 있도록 하겠습니다. 오늘 현안질의가 국민의 디지털 안전을 강화하고 우리 사회의 개인정보 보호체계를 한 단계 더 발전시키는 계기가 되기를 바라며 아울러 오늘 현안질의에서 하는 답변들은 내 일 있을 정무위 위원들께서 이어서 심화 질문을 하게 될 것이라는 점을 말씀드립니다. 그러니까 답변을 사실에 기초해서 정확하게 해 달라는 당부말씀입니다. 오늘 현안질의에는 과기정통부와 한국인터넷진흥원 등 관계기관 담당자들이 참석하였 습니다. 또한 개인정보보호위원회 담당자와 쿠팡 관계자, 민간 전문가께서 자발적으로 참 석해 주셨습니다. 참고로 부총리는 국무회의가 있는 관계로 국무회의 이후에 참석하는 것으로 위원장과 양당 간사 간의 합의가 있었다는 점을 말씀드립니다. 오늘 현안질의에 출석하신 관계부처 및 일반 참석자를 소개해 드리겠습니다. 소개받으 신 분은 잠시 일어서서 인사하시고 앉아 주시기 바랍니다. 이정렬 개인정보보호위원회 부위원장이십니다. 박대준 쿠팡 대표이사이십니다. 브랫 매티스 쿠팡 정보보호최고책임자이십니다. 김승주 고려대학교 교수이십니다. (인사) 자발적으로 참석해 주신 모든 분들께 감사드립니다. 질의에 들어가기에 앞서 쿠팡 침해사고와 관련한 주요 경과와 현재 대응상황에 대한 보고를 받도록 하겠습니다. 류제명 과기정통부제2차관 나오셔서 보고해 주시기 바랍니다.
과기정통부2차관입니다. 쿠팡 침해사고 및 개인정보 유출과 관련한 대응 현황 및 향후 계획을 보고드리겠습니 다. 먼저 금년 통신사·금융사에 이어 국민들께서 많이 이용하시는 플랫폼사까지 침해사고 및 개인정보 유출로 국민들께 불편을 끼치게 된 점에 대해 송구하다는 말씀을 드립니다. 1쪽, 침해사고 대응 경과입니다. 지난 11월 19일 21시 35분 쿠팡으로부터 침해사고 신고가 최초 접수된 이후 과기정통 부는 22시 34분 침해사고 원인분석을 위한 자료 보전 및 제출을 요구하였습니다. 최초 신고 당시 유출 규모는 4536개 계정의 고객명, 이메일, 주소 등이었습니다. 한국 인터넷진흥원은 11월 21일부터 29일까지 현장조사를 통해 추가 피해여부를 파악하였습 니다. 지난 24년 7월부터 25년 11월까지 전수 로그 분석 결과 3000만 개 이상의 계정에서 정보가 유출된 것으로 판단되어 11월 29일 과기정통부·개인정보보호위원회 합동으로 대 응방안 긴급 언론보도와 2차 피해 방지를 위한 긴급 보안공지 등을 추진하였습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 3 11월 30일 과학기술정보통신부는 침해 규모 및 국민 피해 발생 등을 고려하여 민관합 동조사단을 구성하는 한편 과기정통부, 국무조정실, 개인정보위 등 관계부처 간 긴급 장 관회의를 개최하고 대응방향을 논의하였습니다. 2쪽입니다. 현재까지의 조사 상황 및 향후 계획입니다. 공격자는 쿠팡 서버의 인증 취약점을 악용하여 정상적인 로그인 없이 고객 정보를 수 차례 비정상으로 접속하여 유출하였습니다. 이 과정에서 쿠팡 서버 접속 시 이용되는 인 증용 토큰을 전자서명하는 암호키가 악용되었습니다. 현재까지 공격이 식별된 기간은 25년 6월 24일부터 11월 8일까지이며 해당 기간에 무 단 조회된 피해 계정은 3000만 개 이상이며 유출된 정보는 고객명, 이메일, 배송지 전화 번호, 실제 주소 등으로 확인되었습니다. 다만 정밀조사를 통해 실제 피해 계정 숫자는 변동이 발생할 수 있습니다. 확인이 필요한 미상자가 쿠팡 측에 메일을 보내 이메일, 배송지 등 3000만 건의 개인 정보 유출을 주장하였습니다. 다만 현재 언론 등에서 언급되고 있는 공격자의 신상에 대 한 정보는 경찰 수사로 확인이 필요한 사항입니다. 앞으로 민관합동조사단을 통해 사고경위 및 쿠팡의 보안 문제점에 대해 면밀히 조사하 고 그 결과를 국민들께 투명하게 공개하겠습니다. 또한 유출 정보 등을 악용하여 스미싱 등의 2차 피해가 발생할 우려가 있어 2차 피해 발생 여부에 대한 모니터링을 강화하고 개인정보위·경찰청 등 유관기관과 공조하여 2차 피해를 방지해 나가겠습니다. 이상으로 보고를 마치겠습니다. 감사합니다.
과기정통부2차관입니다. 쿠팡 침해사고 및 개인정보 유출과 관련한 대응 현황 및 향후 계획을 보고드리겠습니 다. 먼저 금년 통신사·금융사에 이어 국민들께서 많이 이용하시는 플랫폼사까지 침해사고 및 개인정보 유출로 국민들께 불편을 끼치게 된 점에 대해 송구하다는 말씀을 드립니다. 1쪽, 침해사고 대응 경과입니다. 지난 11월 19일 21시 35분 쿠팡으로부터 침해사고 신고가 최초 접수된 이후 과기정통 부는 22시 34분 침해사고 원인분석을 위한 자료 보전 및 제출을 요구하였습니다. 최초 신고 당시 유출 규모는 4536개 계정의 고객명, 이메일, 주소 등이었습니다. 한국 인터넷진흥원은 11월 21일부터 29일까지 현장조사를 통해 추가 피해여부를 파악하였습 니다. 지난 24년 7월부터 25년 11월까지 전수 로그 분석 결과 3000만 개 이상의 계정에서 정보가 유출된 것으로 판단되어 11월 29일 과기정통부·개인정보보호위원회 합동으로 대 응방안 긴급 언론보도와 2차 피해 방지를 위한 긴급 보안공지 등을 추진하였습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 3 11월 30일 과학기술정보통신부는 침해 규모 및 국민 피해 발생 등을 고려하여 민관합 동조사단을 구성하는 한편 과기정통부, 국무조정실, 개인정보위 등 관계부처 간 긴급 장 관회의를 개최하고 대응방향을 논의하였습니다. 2쪽입니다. 현재까지의 조사 상황 및 향후 계획입니다. 공격자는 쿠팡 서버의 인증 취약점을 악용하여 정상적인 로그인 없이 고객 정보를 수 차례 비정상으로 접속하여 유출하였습니다. 이 과정에서 쿠팡 서버 접속 시 이용되는 인 증용 토큰을 전자서명하는 암호키가 악용되었습니다. 현재까지 공격이 식별된 기간은 25년 6월 24일부터 11월 8일까지이며 해당 기간에 무 단 조회된 피해 계정은 3000만 개 이상이며 유출된 정보는 고객명, 이메일, 배송지 전화 번호, 실제 주소 등으로 확인되었습니다. 다만 정밀조사를 통해 실제 피해 계정 숫자는 변동이 발생할 수 있습니다. 확인이 필요한 미상자가 쿠팡 측에 메일을 보내 이메일, 배송지 등 3000만 건의 개인 정보 유출을 주장하였습니다. 다만 현재 언론 등에서 언급되고 있는 공격자의 신상에 대 한 정보는 경찰 수사로 확인이 필요한 사항입니다. 앞으로 민관합동조사단을 통해 사고경위 및 쿠팡의 보안 문제점에 대해 면밀히 조사하 고 그 결과를 국민들께 투명하게 공개하겠습니다. 또한 유출 정보 등을 악용하여 스미싱 등의 2차 피해가 발생할 우려가 있어 2차 피해 발생 여부에 대한 모니터링을 강화하고 개인정보위·경찰청 등 유관기관과 공조하여 2차 피해를 방지해 나가겠습니다. 이상으로 보고를 마치겠습니다. 감사합니다.
수고하셨습니다. 이제부터 본격적인 현안질의에 들어가도록 하겠습니다. 질의 시간은 7분으로 하겠습니다. 간사님, 7분으로 하겠습니다.
수고하셨습니다. 이제부터 본격적인 현안질의에 들어가도록 하겠습니다. 질의 시간은 7분으로 하겠습니다. 간사님, 7분으로 하겠습니다.
예.
예.
질의 시간에는 답변 시간도 포함됩니다. 배부해 드린 질의 순서에 따라 이훈기 위원님 질의해 주십시오.
질의 시간에는 답변 시간도 포함됩니다. 배부해 드린 질의 순서에 따라 이훈기 위원님 질의해 주십시오.
인천 남동을의 이훈기 위원입니다. 유통 공룡 쿠팡에서 사상 초유의 정보유출사고가 일어났습니다. 무려 3300만 개 계정 정보가 유출이 됐습니다. 아마 국내 사상 초유의 유출사고가 아닌가 싶습니다. (영상자료를 보며) 그리고 이 유출사고로 많은 분들이 보이스피싱, 스미싱 등 범죄에 그대로 노출돼 있습 니다. 우리 국민 성인의 대부분이 불안해하고 있고 어떠한 범죄에 자신이 이용될 수 있 을까 불안해하고 있습니다. 그런데 저는 이 유출사고를 보면서 외연만 확장한 쿠팡이 보안에 얼마나 소홀하고 무 책임했는가를 모든 국민이 느끼셨을 줄 압니다. 쿠팡은 지난 6월 24일 해외서버를 통한 무단 개인정보 접근 시작을 추정했지만 5개월 동안 전혀 탐지도 차단하지도 못했습니다. 매출액이 무려 40조 원이 넘는 공룡 기업에서 이렇게 허술한 보안을 유지해 왔습니다. 다음 PPT 보겠습니다. 4 제429회-과학기술정보방송통신제18차(2025년12월2일) 이번 유출사고는 전형적인 보안사고 패턴을 답습하고 있습니다. 뒤늦은 인지, 서버 인 증 취약점, 피해 발표 이런 보안사고의 패턴을 답습하고 있고. 그리고 더 심각한 문제는 원래 로그인 시스템 토큰은 생성 즉시 폐기되는 구조인데 쿠팡은 서명키 갱신 삭제하지 않고 방치해서 이러한 대규모 정보 유출사고를 냈습니다. KT의 펨토셀 관리 부실 사태 와 같은 구조라고 봅니다. 과기부차관님, 이런 사고하고 펨토셀 관리 부실 사태하고 같은 구조라고 제가 말씀을 드렸는데 어떻게 판단하세요?
인천 남동을의 이훈기 위원입니다. 유통 공룡 쿠팡에서 사상 초유의 정보유출사고가 일어났습니다. 무려 3300만 개 계정 정보가 유출이 됐습니다. 아마 국내 사상 초유의 유출사고가 아닌가 싶습니다. (영상자료를 보며) 그리고 이 유출사고로 많은 분들이 보이스피싱, 스미싱 등 범죄에 그대로 노출돼 있습 니다. 우리 국민 성인의 대부분이 불안해하고 있고 어떠한 범죄에 자신이 이용될 수 있 을까 불안해하고 있습니다. 그런데 저는 이 유출사고를 보면서 외연만 확장한 쿠팡이 보안에 얼마나 소홀하고 무 책임했는가를 모든 국민이 느끼셨을 줄 압니다. 쿠팡은 지난 6월 24일 해외서버를 통한 무단 개인정보 접근 시작을 추정했지만 5개월 동안 전혀 탐지도 차단하지도 못했습니다. 매출액이 무려 40조 원이 넘는 공룡 기업에서 이렇게 허술한 보안을 유지해 왔습니다. 다음 PPT 보겠습니다. 4 제429회-과학기술정보방송통신제18차(2025년12월2일) 이번 유출사고는 전형적인 보안사고 패턴을 답습하고 있습니다. 뒤늦은 인지, 서버 인 증 취약점, 피해 발표 이런 보안사고의 패턴을 답습하고 있고. 그리고 더 심각한 문제는 원래 로그인 시스템 토큰은 생성 즉시 폐기되는 구조인데 쿠팡은 서명키 갱신 삭제하지 않고 방치해서 이러한 대규모 정보 유출사고를 냈습니다. KT의 펨토셀 관리 부실 사태 와 같은 구조라고 봅니다. 과기부차관님, 이런 사고하고 펨토셀 관리 부실 사태하고 같은 구조라고 제가 말씀을 드렸는데 어떻게 판단하세요?
기술적인 동일성은 차별성이 있습니다만 전반적 으로 인증 관리 부실은 위원님 지적하신 대로 그런 문제점들이 공통적으로 보였습니다.
기술적인 동일성은 차별성이 있습니다만 전반적 으로 인증 관리 부실은 위원님 지적하신 대로 그런 문제점들이 공통적으로 보였습니다.
저는 더 놀라운 게 쿠팡이 사고 후에 가입자들, 이용자들한테 보낸 문자 를 보면 개인정보 유출이 아니고 노출이라는 표현을 했어요. 나중에 과징금이나 이런 걸 생각해서 이런 표현을 했는지 모르겠지만 이건 완전 국민들을 기만하는 거예요. 그렇게 많은 정보가 유출됐는데 노출이라는 표현을 썼다? 쿠팡 대표님, 왜 이런 표현을 썼어요?
저는 더 놀라운 게 쿠팡이 사고 후에 가입자들, 이용자들한테 보낸 문자 를 보면 개인정보 유출이 아니고 노출이라는 표현을 했어요. 나중에 과징금이나 이런 걸 생각해서 이런 표현을 했는지 모르겠지만 이건 완전 국민들을 기만하는 거예요. 그렇게 많은 정보가 유출됐는데 노출이라는 표현을 썼다? 쿠팡 대표님, 왜 이런 표현을 썼어요?
어떤 책임을 모면하고자 하는 그런 의미는 아니었고요. 지금 위원님 지적처럼 다른 의도는 없었습니다.
어떤 책임을 모면하고자 하는 그런 의미는 아니었고요. 지금 위원님 지적처럼 다른 의도는 없었습니다.
아니, 이런 큰 사고가 나고 가입자들한테 안내나 사과를 하려면 명확히 반성을 하고 해야지 아무 생각 없이 유출이 아니고 노출이라는 표현을 써요?
아니, 이런 큰 사고가 나고 가입자들한테 안내나 사과를 하려면 명확히 반성을 하고 해야지 아무 생각 없이 유출이 아니고 노출이라는 표현을 써요?
저희가 생각이 좀 부족했었던 것 같습니다.
저희가 생각이 좀 부족했었던 것 같습니다.
그리고 여기에 대해서 김범석 의장이 직접 사과할 의향은 없나요?
그리고 여기에 대해서 김범석 의장이 직접 사과할 의향은 없나요?
지금 한국법인에서 벌어진 일이고 제 책임하에 있기 때문에 제가 다시 한번 사과말씀을 드리고 싶습니다.
지금 한국법인에서 벌어진 일이고 제 책임하에 있기 때문에 제가 다시 한번 사과말씀을 드리고 싶습니다.
국민들은 김범석 의장이 직접 국민께 정중히 사과하기를 원하고 있어요. 그분은 항상 뒤에 숨어 있나요? 그러면 사과할 의향이 없는 겁니까, 김범석 의장은?
국민들은 김범석 의장이 직접 국민께 정중히 사과하기를 원하고 있어요. 그분은 항상 뒤에 숨어 있나요? 그러면 사과할 의향이 없는 겁니까, 김범석 의장은?
제가 지금 현재 이 사건에 대해서 전체 책임을 지고 있고 한 국법인의 대표로서 끝까지 책임을 지고 사태가 조기에 수습될 수 있도록 최선의 노력을 다하겠습니다.
제가 지금 현재 이 사건에 대해서 전체 책임을 지고 있고 한 국법인의 대표로서 끝까지 책임을 지고 사태가 조기에 수습될 수 있도록 최선의 노력을 다하겠습니다.
쿠팡이 급성장하면서 공룡 기업으로 성장했는데 사회적 책무는 상당히 소홀히 해 왔어요. 한번 볼게요. 쿠팡 물류·배송 노동자 8명이나 사망했어요. 그러니까 쿠팡은 죽음의 사업장이라고 불 려요, 지금. 그리고 알고리즘 조작, 검색순위 조작, 소상공인·입점업체 갑질 논란, 덕평 물류센터 대형 화재로 소방관 순직 그리고 급기야 퇴직금 미지급 외압 의혹으로 상설특 검의 수사 대상이 됐어요. 맞지요?
쿠팡이 급성장하면서 공룡 기업으로 성장했는데 사회적 책무는 상당히 소홀히 해 왔어요. 한번 볼게요. 쿠팡 물류·배송 노동자 8명이나 사망했어요. 그러니까 쿠팡은 죽음의 사업장이라고 불 려요, 지금. 그리고 알고리즘 조작, 검색순위 조작, 소상공인·입점업체 갑질 논란, 덕평 물류센터 대형 화재로 소방관 순직 그리고 급기야 퇴직금 미지급 외압 의혹으로 상설특 검의 수사 대상이 됐어요. 맞지요?
예, 맞습니다.
예, 맞습니다.
이게 매출액 40조 원이 넘는 기업의 경영이 이런 형태예요. 이걸 이해하 겠어요? 대한민국 국민들 뭘로 보고 이렇게 기업경영을 하고 있습니까? 왜 쿠팡에서만 계속 이런 일이 일어나지요? 기업 규모나 이런 것에 비해서 사회적 책 무 이런 거에는 관심이 전혀 없어 보여요, 쿠팡은. 뭐가 문제입니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 5
이게 매출액 40조 원이 넘는 기업의 경영이 이런 형태예요. 이걸 이해하 겠어요? 대한민국 국민들 뭘로 보고 이렇게 기업경영을 하고 있습니까? 왜 쿠팡에서만 계속 이런 일이 일어나지요? 기업 규모나 이런 것에 비해서 사회적 책 무 이런 거에는 관심이 전혀 없어 보여요, 쿠팡은. 뭐가 문제입니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 5
저희가 더 많이 노력을 하고 그다음에 이해관계자들과도 그 분들의 의견을 더 많이……
저희가 더 많이 노력을 하고 그다음에 이해관계자들과도 그 분들의 의견을 더 많이……
알겠습니다. 쿠팡은 그동안 계속 개인정보 유출사고가 났는데 솜방망이 처벌을 했어요. 그리고 SKT 해킹사고가 났는데 SKT 2300만 명 개인정보가 유출돼서 지금 1348억 원의 과징금 을 맞았어요. 그런데 쿠팡은 지금 3300만 개의 개인정보가 유출됐고 상당히 심각한 2차 피해가 우려 되고 있어요. 지금 개인정보보호법에 따르면 매출액의 3%까지 과징금을 물게 돼 있는데 쿠팡의 매출액이 지난해 41조, 그래서 쿠팡의 과징금은 1조 2000억 원이에요, 3%. 저는 쿠팡이 과징금 물고 기업이 잘못하면 망할 수도 있다는 걸 이번에 확실하게 보여 줘야 된다고 생각을 합니다. 1조 2000억 과징금 물어야겠지요, 법대로? 법대로 1조 2000억 물어야 되겠지요, 쿠팡에 서?
알겠습니다. 쿠팡은 그동안 계속 개인정보 유출사고가 났는데 솜방망이 처벌을 했어요. 그리고 SKT 해킹사고가 났는데 SKT 2300만 명 개인정보가 유출돼서 지금 1348억 원의 과징금 을 맞았어요. 그런데 쿠팡은 지금 3300만 개의 개인정보가 유출됐고 상당히 심각한 2차 피해가 우려 되고 있어요. 지금 개인정보보호법에 따르면 매출액의 3%까지 과징금을 물게 돼 있는데 쿠팡의 매출액이 지난해 41조, 그래서 쿠팡의 과징금은 1조 2000억 원이에요, 3%. 저는 쿠팡이 과징금 물고 기업이 잘못하면 망할 수도 있다는 걸 이번에 확실하게 보여 줘야 된다고 생각을 합니다. 1조 2000억 과징금 물어야겠지요, 법대로? 법대로 1조 2000억 물어야 되겠지요, 쿠팡에 서?
저희의 책임을 회피할 생각은 없습니다, 위원님.
저희의 책임을 회피할 생각은 없습니다, 위원님.
이상입니다.
이상입니다.
박정훈 위원님 질의하십시오.
박정훈 위원님 질의하십시오.
박정훈입니다. 박대준 대표님, 지금 약간 얼이 나가신 것 같은데 정신 똑바로 차리고 대답하세요. 이 거 국민들이 굉장히 관심을 갖고 지켜보고 있기 때문에 저희가 질문하는 것에 명확히 답 을 주세요. 현재 쿠팡 이용 고객이 몇 명입니까?
박정훈입니다. 박대준 대표님, 지금 약간 얼이 나가신 것 같은데 정신 똑바로 차리고 대답하세요. 이 거 국민들이 굉장히 관심을 갖고 지켜보고 있기 때문에 저희가 질문하는 것에 명확히 답 을 주세요. 현재 쿠팡 이용 고객이 몇 명입니까?
이용 고객보다는 저희가 계정 수로 관리를 하고 있습니다.
이용 고객보다는 저희가 계정 수로 관리를 하고 있습니다.
계정이 몇 개예요?
계정이 몇 개예요?
지금 전체 이용 계정 수는 6000만 개가 넘는 숫자 정도로 제 가 알고 있습니다.
지금 전체 이용 계정 수는 6000만 개가 넘는 숫자 정도로 제 가 알고 있습니다.
그러면 3370만 개면 애들 빼고 이용하는 사람들 명의가 다 나갔다―애 들은 이용을 잘 안 할 테니까―그 정도로 봐도 되지요? 쿠팡 이용하는 모든 사람 게 다 나갔다 이렇게 보면 되는 거지요?
그러면 3370만 개면 애들 빼고 이용하는 사람들 명의가 다 나갔다―애 들은 이용을 잘 안 할 테니까―그 정도로 봐도 되지요? 쿠팡 이용하는 모든 사람 게 다 나갔다 이렇게 보면 되는 거지요?
상당히 많은 분들이……
상당히 많은 분들이……
지금 중국인이 유출했다는데 조선족입니까, 아니면 중국 사람입니까?
지금 중국인이 유출했다는데 조선족입니까, 아니면 중국 사람입니까?
현재 수사가 진행 중이고 저희가……
현재 수사가 진행 중이고 저희가……
아니, 그 사람들이 이걸 범죄조직에 팔았는지 여부를 알기 위해서 여쭤 보는 거잖아요. 국민들이 궁금해해서 여쭤보는 거예요.
아니, 그 사람들이 이걸 범죄조직에 팔았는지 여부를 알기 위해서 여쭤 보는 거잖아요. 국민들이 궁금해해서 여쭤보는 거예요.
그 부분에 대해서는 지금 수사가 진행 중인 것으로 알고 있 고요, 위원님. 그다음에 2차 피해 예방을 위해서 지금……
그 부분에 대해서는 지금 수사가 진행 중인 것으로 알고 있 고요, 위원님. 그다음에 2차 피해 예방을 위해서 지금……
아니, 알았으니까요 그거는 열심히 하고 계시고요. 그리고 규정이 어떻게 됩니까? 나간 사람에 대해서 보안규정을 어떻게 하고 있어요? 나간 사람이 키를 그대로 쓸 수 있게 만들어 놔서 방치된 상태였기 때문에 이 정보가 유 출이 된 거잖아요. 규정이 어떻게 돼 있습니까? 6 제429회-과학기술정보방송통신제18차(2025년12월2일)
아니, 알았으니까요 그거는 열심히 하고 계시고요. 그리고 규정이 어떻게 됩니까? 나간 사람에 대해서 보안규정을 어떻게 하고 있어요? 나간 사람이 키를 그대로 쓸 수 있게 만들어 놔서 방치된 상태였기 때문에 이 정보가 유 출이 된 거잖아요. 규정이 어떻게 돼 있습니까? 6 제429회-과학기술정보방송통신제18차(2025년12월2일)
퇴직 직원들은 회사 시스템으로 접근할 수는 없고요.
퇴직 직원들은 회사 시스템으로 접근할 수는 없고요.
그런데 어떻게 접근이 된 거예요?
그런데 어떻게 접근이 된 거예요?
그런 부분들이 수사 과정에서 정확히 밝혀져야 된다고 생각 을 하고 있습니다.
그런 부분들이 수사 과정에서 정확히 밝혀져야 된다고 생각 을 하고 있습니다.
아니, 그러니까 회사는 조치를 다 취했는데 이 사람이 특별한 기술을 써 서 빼간 건지 아니면 회사의 규정이나 관리체계가 허술해서 빼간 건지 이런 게 중요한 거잖아요.
아니, 그러니까 회사는 조치를 다 취했는데 이 사람이 특별한 기술을 써 서 빼간 건지 아니면 회사의 규정이나 관리체계가 허술해서 빼간 건지 이런 게 중요한 거잖아요.
위원님 말씀에 동의합니다만 제가 지금 이 자리에서 어떤 방 식으로 됐는지를 정확하게 다 알지는 못하고요. 지금 여러 방면으로 경찰이나 정부기관 이 조사를 같이 하고 있습니다.
위원님 말씀에 동의합니다만 제가 지금 이 자리에서 어떤 방 식으로 됐는지를 정확하게 다 알지는 못하고요. 지금 여러 방면으로 경찰이나 정부기관 이 조사를 같이 하고 있습니다.
그러니까 이게 범죄조직으로 넘어갔다고 볼 만한 근거가 지금 현재 있 습니까? 피해 사례 보고된 것 있어요?
그러니까 이게 범죄조직으로 넘어갔다고 볼 만한 근거가 지금 현재 있 습니까? 피해 사례 보고된 것 있어요?
아직까지 2차 피해는 없는 것으로 확인되고 있습니다.
아직까지 2차 피해는 없는 것으로 확인되고 있습니다.
아직까지 2차 피해 없어요?
아직까지 2차 피해 없어요?
예.
예.
확실히 없어요?
확실히 없어요?
지금 현재 저희가 알 수 있는 모니터링이나 정보로서는 아직 없는 것으로……
지금 현재 저희가 알 수 있는 모니터링이나 정보로서는 아직 없는 것으로……
사진 하나 띄워 주세요. (영상자료를 보며) 저 사진 같이 보세요. 저게 저희 방의 비서관 휴대전화로 10월 24일 날 온 거예요. 쿠 팡 대표전화로 저게 왔어요. 인증번호를 계속 요구합니다. 그렇지요? 오후 3시 2분에 처 음 왔고 오후 3시 10분에 또 왔어요. 저 인증번호 왜 이렇게 쿠팡에서 보냈다고 보세요? 아이디, 비밀번호 확인하려고 그런 거지요? 그래서 로그인 하려고 그런 것 아닙니까? 그 래서 만약에 저 번호로 우리 비서관한테 전화가 와서 인증번호 알려 달라고 요구를 해서 만약에 알려 줬으면 로그인이 가능하잖아요. 그다음부터는 결제, 배송 다 할 수 있지요? 저것 파악된 내용이에요? 저런 피해 사례 보고된 것 없어요?
사진 하나 띄워 주세요. (영상자료를 보며) 저 사진 같이 보세요. 저게 저희 방의 비서관 휴대전화로 10월 24일 날 온 거예요. 쿠 팡 대표전화로 저게 왔어요. 인증번호를 계속 요구합니다. 그렇지요? 오후 3시 2분에 처 음 왔고 오후 3시 10분에 또 왔어요. 저 인증번호 왜 이렇게 쿠팡에서 보냈다고 보세요? 아이디, 비밀번호 확인하려고 그런 거지요? 그래서 로그인 하려고 그런 것 아닙니까? 그 래서 만약에 저 번호로 우리 비서관한테 전화가 와서 인증번호 알려 달라고 요구를 해서 만약에 알려 줬으면 로그인이 가능하잖아요. 그다음부터는 결제, 배송 다 할 수 있지요? 저것 파악된 내용이에요? 저런 피해 사례 보고된 것 없어요?
현재 이런 방식은 저희한테, 이번 사건과 직접 관련이 있는지 는 제가 현재로서는 알 수 없지만 통상……
현재 이런 방식은 저희한테, 이번 사건과 직접 관련이 있는지 는 제가 현재로서는 알 수 없지만 통상……
저때 저희 비서관이 쿠팡을 쓰지 않을 때예요. 그리고 비밀번호를 바꾸 거나 아이디를 확인하거나 하는 절차가 전혀 없었는데 저런 문자가 온 거니까요. 다시 한번 확인해 보시고요.
저때 저희 비서관이 쿠팡을 쓰지 않을 때예요. 그리고 비밀번호를 바꾸 거나 아이디를 확인하거나 하는 절차가 전혀 없었는데 저런 문자가 온 거니까요. 다시 한번 확인해 보시고요.
예, 알겠습니다.
예, 알겠습니다.
그리고 저희가 지금 자료요구한 것, 보안 관련 규정들 요구한 것들 다 자료제출을 안 해요. 국민들이 걱정하는 부분을 덜어 드리기 위해서라도 자료를 낼 수 있는 건 내서 그런 걱정들을 덜어 드려야 되는 것 아니에요?
그리고 저희가 지금 자료요구한 것, 보안 관련 규정들 요구한 것들 다 자료제출을 안 해요. 국민들이 걱정하는 부분을 덜어 드리기 위해서라도 자료를 낼 수 있는 건 내서 그런 걱정들을 덜어 드려야 되는 것 아니에요?
위원님, 맞습니다. 그렇게 하겠습니다.
위원님, 맞습니다. 그렇게 하겠습니다.
그리고 이게 어떤 범죄에 이용될 수 있는지에 대해서 국민들이 가장 걱 정하는 건데 일단 현관문 뚫고 들어올 수 있잖아요. 그리고 누가 어떤 식으로 사는지 그 제429회-과학기술정보방송통신제18차(2025년12월2일) 7 사는 내역들을 보면 어떤 사람들이 거주하는지까지 정보가 다 들어 있어요. 그러면 얼마 든지 거기에서 범죄를 할 수 있고. 그리고 이름과 전화번호, 주소가 딱 나온 이런 종합세트 같은 정보가 나간 경우는 처 음인 것 같아요. 그렇지요? 그래서 예를 들어 과거에 이한영 씨 피습사건 같은 경우에도 보면 그 사람이 거기 주소에 살고 있다는 걸 알기 때문에 거기에서 기다리다가 범죄를 저지른 거잖아요. 이런 범죄에 악용될 수 있다고 생각하는데 대표님은 어떻게 보세요?
그리고 이게 어떤 범죄에 이용될 수 있는지에 대해서 국민들이 가장 걱 정하는 건데 일단 현관문 뚫고 들어올 수 있잖아요. 그리고 누가 어떤 식으로 사는지 그 제429회-과학기술정보방송통신제18차(2025년12월2일) 7 사는 내역들을 보면 어떤 사람들이 거주하는지까지 정보가 다 들어 있어요. 그러면 얼마 든지 거기에서 범죄를 할 수 있고. 그리고 이름과 전화번호, 주소가 딱 나온 이런 종합세트 같은 정보가 나간 경우는 처 음인 것 같아요. 그렇지요? 그래서 예를 들어 과거에 이한영 씨 피습사건 같은 경우에도 보면 그 사람이 거기 주소에 살고 있다는 걸 알기 때문에 거기에서 기다리다가 범죄를 저지른 거잖아요. 이런 범죄에 악용될 수 있다고 생각하는데 대표님은 어떻게 보세요?
여러 우려점에 대해서 죄송하다는 말씀 드리고 그런 피해가 없도록 최선의 노력을 다하도록 하겠습니다.
여러 우려점에 대해서 죄송하다는 말씀 드리고 그런 피해가 없도록 최선의 노력을 다하도록 하겠습니다.
개인통관번호도 유출이 돼서 이게 밀수나 이런 데도 이용될 수 있고 보 이스피싱 이런 것들은 기본이에요, 기본. 이 정보만 있으면 별별 범죄가 다 가능합니다. 엄청난 문제를 일으킨 거예요. 그리고 이정렬 부위원장님, 개인정보보호법 위반 맞지요?
개인통관번호도 유출이 돼서 이게 밀수나 이런 데도 이용될 수 있고 보 이스피싱 이런 것들은 기본이에요, 기본. 이 정보만 있으면 별별 범죄가 다 가능합니다. 엄청난 문제를 일으킨 거예요. 그리고 이정렬 부위원장님, 개인정보보호법 위반 맞지요?
예, 저희 위원회도 아주 심각하게 생각하고 있 고……
예, 저희 위원회도 아주 심각하게 생각하고 있 고……
그러면 최대 매출액의 3%까지 과징금 때릴 수 있지요?
그러면 최대 매출액의 3%까지 과징금 때릴 수 있지요?
법에 매출액의 3%까지로 개정해서 한 것으로 알 고 있습니다.
법에 매출액의 3%까지로 개정해서 한 것으로 알 고 있습니다.
그러면 1조 3000억 정도 되는 거지요?
그러면 1조 3000억 정도 되는 거지요?
그 부분은 저희들이 조사 중입니다.
그 부분은 저희들이 조사 중입니다.
아니, 44조 매출이고 작년이 그렇고 그러면 계산하면 금방 나오는 얘기 잖아요.
아니, 44조 매출이고 작년이 그렇고 그러면 계산하면 금방 나오는 얘기 잖아요.
엄정 조사하겠습니다.
엄정 조사하겠습니다.
엄정하게 대응하세요.
엄정하게 대응하세요.
예, 하고 있습니다.
예, 하고 있습니다.
그리고 차관님, 물론 이거 공정위에서 할 일인데 영업정지 가능 여부는 혹시 체크를 해 보셨어요? 이게 전자상거래법 32조2항을 보면 통신판매로 재산상의 손 해가 났을 경우에 영업정지를 할 수 있어요. 이건 영업정지 정도가 고려되는 사항이라고 저는 보는데 어떻게 보십니까?
그리고 차관님, 물론 이거 공정위에서 할 일인데 영업정지 가능 여부는 혹시 체크를 해 보셨어요? 이게 전자상거래법 32조2항을 보면 통신판매로 재산상의 손 해가 났을 경우에 영업정지를 할 수 있어요. 이건 영업정지 정도가 고려되는 사항이라고 저는 보는데 어떻게 보십니까?
그 부분까지 저희가 판단한 건 아닙니다만 관계 기관하고 한번 협의해 보겠습니다.
그 부분까지 저희가 판단한 건 아닙니다만 관계 기관하고 한번 협의해 보겠습니다.
적극적으로 협의하세요. 그리고 박 대표님, 김범석 의장님 지금 어디 있습니까?
적극적으로 협의하세요. 그리고 박 대표님, 김범석 의장님 지금 어디 있습니까?
제가 지금 현재 정확한 위치는 알고 있지 못합니다.
제가 지금 현재 정확한 위치는 알고 있지 못합니다.
지금 작은 것까지 본사에 다 보고하지요? 본사에서 주로 다 결정하지 요?
지금 작은 것까지 본사에 다 보고하지요? 본사에서 주로 다 결정하지 요?
아니요, 한국법인의 결정은 대부분 제가 최종적으로 승인을 하고 있습니다.
아니요, 한국법인의 결정은 대부분 제가 최종적으로 승인을 하고 있습니다.
미국 이사회하고 협의하는 것 별로 없으세요? 8 제429회-과학기술정보방송통신제18차(2025년12월2일)
미국 이사회하고 협의하는 것 별로 없으세요? 8 제429회-과학기술정보방송통신제18차(2025년12월2일)
당연히 그 규정에 따라서……
당연히 그 규정에 따라서……
중요한 결정들은 미국 이사회에서 많이 하잖아요.
중요한 결정들은 미국 이사회에서 많이 하잖아요.
이사회에 보고해야 될 사항들에 대해서는 당연히 보고를 하 고 있습니다.
이사회에 보고해야 될 사항들에 대해서는 당연히 보고를 하 고 있습니다.
그러면 이 부분에 대해서도 미국…… 이것 미국 회사잖아요. 그렇지요?
그러면 이 부분에 대해서도 미국…… 이것 미국 회사잖아요. 그렇지요?
미국 이사회도 지금 현재 상황을 보고하고 있습니다.
미국 이사회도 지금 현재 상황을 보고하고 있습니다.
그러니까 김범석 의장이 이 문제에 대해서 책임감을 갖고 제대로 대응 을 해서…… 그런 조치가 안 되잖아요? 쿠팡 더 이상 영업 못 해요, 한국에서. 정신 차리 세요.
그러니까 김범석 의장이 이 문제에 대해서 책임감을 갖고 제대로 대응 을 해서…… 그런 조치가 안 되잖아요? 쿠팡 더 이상 영업 못 해요, 한국에서. 정신 차리 세요.
예, 그렇게 하도록 하겠습니다.
예, 그렇게 하도록 하겠습니다.
박대준 대표님, 조금 아까 자료 주시겠다고 하셨지요?
박대준 대표님, 조금 아까 자료 주시겠다고 하셨지요?
예, 맞습니다.
예, 맞습니다.
그런데 자료를 안 주고 있거든요, 쿠팡에서. 그래서 구체적으로 요구하겠습니다. 지난 6월부터 가장 최근까지 보안관제 보고서 주십시오. 그리고 시스템 취약점 점검 결과 보고서 및 개인정보 접속기록 점검 결과 주십시오. 그리고 2025년 한 해 동안 침해 사고·해킹 방어 대응 훈련 결과 보고서 주십시오.
그런데 자료를 안 주고 있거든요, 쿠팡에서. 그래서 구체적으로 요구하겠습니다. 지난 6월부터 가장 최근까지 보안관제 보고서 주십시오. 그리고 시스템 취약점 점검 결과 보고서 및 개인정보 접속기록 점검 결과 주십시오. 그리고 2025년 한 해 동안 침해 사고·해킹 방어 대응 훈련 결과 보고서 주십시오.
예.
예.
아까 자료 주신다고 했는데 이 자료 다 요구하셨을 거예요, 위원님들 이. 그런데 ‘회사의 영업비밀에 해당하여 제출 못 하겠다’예요, 이 세 가지에 대해서 다. 이게 무슨 영업비밀입니까? 자료 주세요. 빨리 주세요.
아까 자료 주신다고 했는데 이 자료 다 요구하셨을 거예요, 위원님들 이. 그런데 ‘회사의 영업비밀에 해당하여 제출 못 하겠다’예요, 이 세 가지에 대해서 다. 이게 무슨 영업비밀입니까? 자료 주세요. 빨리 주세요.
위원장님, 잠깐만 말씀드려도 되겠습니까? 자료는 어제 사실 여러 위원님들이 당연히 궁금하신 점이 많고 그래서 한꺼번에 너무 많은 자료 요청이 들어오다 보니까 늦게까지 한다고 했지만 미처 저희가 제출하지 못한 자료가 있는 것 같습니다. 그래서 지금 약간 어떤 의도가 있는 게 아니고 물리적으로 약 간 시간이 좀 걸리는 겁니다. 이 부분 양해해 주시기를 부탁드리겠습니다.
위원장님, 잠깐만 말씀드려도 되겠습니까? 자료는 어제 사실 여러 위원님들이 당연히 궁금하신 점이 많고 그래서 한꺼번에 너무 많은 자료 요청이 들어오다 보니까 늦게까지 한다고 했지만 미처 저희가 제출하지 못한 자료가 있는 것 같습니다. 그래서 지금 약간 어떤 의도가 있는 게 아니고 물리적으로 약 간 시간이 좀 걸리는 겁니다. 이 부분 양해해 주시기를 부탁드리겠습니다.
아니, 양해 못 하지요. 여기 영업비밀이라서 못 준다고 왔다니까요. 제 가 말한 세 가지는 영업비밀이라 못 준대요, 세 가지 다. 이게 뭐가 영업비밀입니까? 주세요.
아니, 양해 못 하지요. 여기 영업비밀이라서 못 준다고 왔다니까요. 제 가 말한 세 가지는 영업비밀이라 못 준대요, 세 가지 다. 이게 뭐가 영업비밀입니까? 주세요.
예, 지금 말씀하신 부분 제가 바로 확인하겠습니다.
예, 지금 말씀하신 부분 제가 바로 확인하겠습니다.
저 의사진행발언하겠습니다.
저 의사진행발언하겠습니다.
예, 2분 드리겠습니다.
예, 2분 드리겠습니다.
어제 쿠팡 국회담당관하고 연락이 두절이 됐다고 하는데요. 무슨 연락을, 자료를 준비했는데 미처 제출을 못 했다고 하는 겁니까? 지금 대관이 몇 명인데, 지금 쿠팡 대관이 언론보도만 보더라도 사오십 명가량 됩니다. 회장이나 사장 출석, 증인 출석 이 될 때는 득달같이 국회로 달려와서 출석 못 하게 막는 역할을 대관이 했는데. 자료 요구하기 위해서 연락을 취했는데 연락이 두절됐는데 자료 요구는…… 누구한테 뭐라도 제429회-과학기술정보방송통신제18차(2025년12월2일) 9 제출된 게 있는지 확인해 주시고요. 저 얘기가 국민들이 분노하고 있는 것에 비해서 쿠팡의 대응이 시간 때우기에 급급한 것 아니냐라고 지적하지 않을 수 없습니다. 그래서 뭘 줬는지 이런 부분에 대해서 다시 한번 확인해 주시기 바랍니다. 연락이 두절돼 가지고 아무것도 요청할 수 없었다는 게 현재 상황입니다.
어제 쿠팡 국회담당관하고 연락이 두절이 됐다고 하는데요. 무슨 연락을, 자료를 준비했는데 미처 제출을 못 했다고 하는 겁니까? 지금 대관이 몇 명인데, 지금 쿠팡 대관이 언론보도만 보더라도 사오십 명가량 됩니다. 회장이나 사장 출석, 증인 출석 이 될 때는 득달같이 국회로 달려와서 출석 못 하게 막는 역할을 대관이 했는데. 자료 요구하기 위해서 연락을 취했는데 연락이 두절됐는데 자료 요구는…… 누구한테 뭐라도 제429회-과학기술정보방송통신제18차(2025년12월2일) 9 제출된 게 있는지 확인해 주시고요. 저 얘기가 국민들이 분노하고 있는 것에 비해서 쿠팡의 대응이 시간 때우기에 급급한 것 아니냐라고 지적하지 않을 수 없습니다. 그래서 뭘 줬는지 이런 부분에 대해서 다시 한번 확인해 주시기 바랍니다. 연락이 두절돼 가지고 아무것도 요청할 수 없었다는 게 현재 상황입니다.
위원장실은 각 의원실에 어떤 자료를 요구했고 받았는지 취합해 주세 요. 최형두 위원님.
위원장실은 각 의원실에 어떤 자료를 요구했고 받았는지 취합해 주세 요. 최형두 위원님.
저희 당에서도 많은 자료를 요청했는데 전혀 받지 못하고 있습니다. 이 렇게 쿠팡이 벌써부터 소극적으로 하고 정부도 이 문제에 대해서 사태 파악이 늦다는 것 에 대해서 국민들이 매우 불안해하고 있습니다. 일요일 아침에 저희 당 위원들 긴급성명을 통해서 밝혔지만 이건 마치 일요일 아침에 공습경보를 받은 거나 마찬가지입니다. 모든 국민들의 공동현관이 다 털렸습니다. 모든 가족관계가 다 털렸습니다. 어디까지 어떻게 방어해야 되는지 알기 위해서라도 신속하게 모든 정보가 공개되어야 됩니다. 첫 번째, 쿠팡에게 요청한 자료 중 ISMS-P의 정보보호관리체계 관련 인증심사에서 쿠팡이 지적받은 사항에 대해 자료를 달라고 했는데 기업의 영업비밀이라고 거부하고 있 습니다. 정부가 이게 영업비밀에 해당하는지 판단해 주십시오. 쿠팡이 제출한 자료를 달라는 것이 아니었습니다. ISMS-P 심사를 하면서 지적된 사 항을 달라는 것인데 이게 무슨 영업기밀입니까? 이렇게 국회가 우습게 보입니까? 법에 따라 영업기밀이라고 해도 실제 전 국민의 정보가 빠져나간 상황에서 KISA는 더 적극적으로 오픈하고 잘못된 것을 바로잡기 위해서 노력해야 됩니다. KISA도 이 분 야에 대해서 신속한 답변을 요청합니다. 인증심사 취득 정보가 해킹보다 더 악용될 소지 가 남아 있는 것인지 바로 제출해 주시기 바랍니다. 그리고 저희 당에서 또 요청한 게 있습니다. 내부자 권한 관리에서, 이해할 수 없습니다. 중국인이…… 박정훈 위원이 이야기하셨지 만, 정확한 국적을 확인해 봐야겠습니다만 퇴사한 뒤로도 이렇게 고객정보에 접근했었다 는 것 자체를 이해할 수가 없습니다. 그래서 이게 핵심 원인으로 지적되고 있는데 최근 3년간 퇴사자 계정, 접근 권한(API key와 토큰) 회수 소요시간과 이런 것들을 파악해 주십시오. 1분만 더…… 다 끝났습니까?
저희 당에서도 많은 자료를 요청했는데 전혀 받지 못하고 있습니다. 이 렇게 쿠팡이 벌써부터 소극적으로 하고 정부도 이 문제에 대해서 사태 파악이 늦다는 것 에 대해서 국민들이 매우 불안해하고 있습니다. 일요일 아침에 저희 당 위원들 긴급성명을 통해서 밝혔지만 이건 마치 일요일 아침에 공습경보를 받은 거나 마찬가지입니다. 모든 국민들의 공동현관이 다 털렸습니다. 모든 가족관계가 다 털렸습니다. 어디까지 어떻게 방어해야 되는지 알기 위해서라도 신속하게 모든 정보가 공개되어야 됩니다. 첫 번째, 쿠팡에게 요청한 자료 중 ISMS-P의 정보보호관리체계 관련 인증심사에서 쿠팡이 지적받은 사항에 대해 자료를 달라고 했는데 기업의 영업비밀이라고 거부하고 있 습니다. 정부가 이게 영업비밀에 해당하는지 판단해 주십시오. 쿠팡이 제출한 자료를 달라는 것이 아니었습니다. ISMS-P 심사를 하면서 지적된 사 항을 달라는 것인데 이게 무슨 영업기밀입니까? 이렇게 국회가 우습게 보입니까? 법에 따라 영업기밀이라고 해도 실제 전 국민의 정보가 빠져나간 상황에서 KISA는 더 적극적으로 오픈하고 잘못된 것을 바로잡기 위해서 노력해야 됩니다. KISA도 이 분 야에 대해서 신속한 답변을 요청합니다. 인증심사 취득 정보가 해킹보다 더 악용될 소지 가 남아 있는 것인지 바로 제출해 주시기 바랍니다. 그리고 저희 당에서 또 요청한 게 있습니다. 내부자 권한 관리에서, 이해할 수 없습니다. 중국인이…… 박정훈 위원이 이야기하셨지 만, 정확한 국적을 확인해 봐야겠습니다만 퇴사한 뒤로도 이렇게 고객정보에 접근했었다 는 것 자체를 이해할 수가 없습니다. 그래서 이게 핵심 원인으로 지적되고 있는데 최근 3년간 퇴사자 계정, 접근 권한(API key와 토큰) 회수 소요시간과 이런 것들을 파악해 주십시오. 1분만 더…… 다 끝났습니까?
그냥 하세요. 다른 위원님들도 최형두 위원님 발언 끝나면 자료제출 요구하실 위원님들은 요구하십 시오.
그냥 하세요. 다른 위원님들도 최형두 위원님 발언 끝나면 자료제출 요구하실 위원님들은 요구하십 시오.
그리고 최근 1년간 개발 직군별 고객개인정보, 즉 PII 접근 권한 부여 현황과 등급표, 사내 데이터 접근 권한 신청과 승인 프로세스 내역서, 임직원 PC와 계정 보안 모니터링, 즉 DLP 그리고 UEBA 탐지 및 조치 실적. 그리고 외국인 개발자와 원격접속 리스크 검증 문제입니다. IT·개발 직군 내의 국적별 10 제429회-과학기술정보방송통신제18차(2025년12월2일) 인원 현황과 근무지 구분, 국내냐 해외냐 구분해 주십시오. 해외 접속 및 외국인 개발자 에 대한 별도 보안 통제 지침(가이드라인)이 있으면 주십시오. 해외 원격 접속 시 VDI, 즉 가상 데스크톱 적용 여부 및 화면 캡처 방지 대책 어떤 게 있었는지 보여 주십시오. 그리고 국가정보원과 KISA 등 유관기관과 협의한 국가 배후 해킹·유출 대응 매뉴얼, 이것 과기부가 제출해 주십시오. 그리고 개발 환경 분리와 데이터 가명화 실태, 즉 개발·테스트 서버 내 실제 고객 데 이터 사용 여부와 가명화(masking) 정책 구체적으로 알려 주십시오. 그리고 최근 3년간 개인정보 접속기록 관리시스템, 즉 로그 보관과 점검 내역 그리고 보안 투자 및 인센티브 관련해서 전체 IT 예산 대비 정보보호 투자 비중과 상세 내역― 최근 3년치입니다―그리고 사내에 보안 취약점 신고포상제, 즉 버그바운티를 운영하고 있는지, 포상 실적도 알려 주십시오. 이상의 내용은 이미 서면으로 다 쿠팡과 관계기관에 요청을 했습니다.
그리고 최근 1년간 개발 직군별 고객개인정보, 즉 PII 접근 권한 부여 현황과 등급표, 사내 데이터 접근 권한 신청과 승인 프로세스 내역서, 임직원 PC와 계정 보안 모니터링, 즉 DLP 그리고 UEBA 탐지 및 조치 실적. 그리고 외국인 개발자와 원격접속 리스크 검증 문제입니다. IT·개발 직군 내의 국적별 10 제429회-과학기술정보방송통신제18차(2025년12월2일) 인원 현황과 근무지 구분, 국내냐 해외냐 구분해 주십시오. 해외 접속 및 외국인 개발자 에 대한 별도 보안 통제 지침(가이드라인)이 있으면 주십시오. 해외 원격 접속 시 VDI, 즉 가상 데스크톱 적용 여부 및 화면 캡처 방지 대책 어떤 게 있었는지 보여 주십시오. 그리고 국가정보원과 KISA 등 유관기관과 협의한 국가 배후 해킹·유출 대응 매뉴얼, 이것 과기부가 제출해 주십시오. 그리고 개발 환경 분리와 데이터 가명화 실태, 즉 개발·테스트 서버 내 실제 고객 데 이터 사용 여부와 가명화(masking) 정책 구체적으로 알려 주십시오. 그리고 최근 3년간 개인정보 접속기록 관리시스템, 즉 로그 보관과 점검 내역 그리고 보안 투자 및 인센티브 관련해서 전체 IT 예산 대비 정보보호 투자 비중과 상세 내역― 최근 3년치입니다―그리고 사내에 보안 취약점 신고포상제, 즉 버그바운티를 운영하고 있는지, 포상 실적도 알려 주십시오. 이상의 내용은 이미 서면으로 다 쿠팡과 관계기관에 요청을 했습니다.
자료제출 요구……
자료제출 요구……
예, 노종면 위원님.
예, 노종면 위원님.
쿠팡은 11월 30일 자 설명자료를 내면서 11월 26일 일요일 오후 22시 12분에 한 고객으로부터 VOC 신고를 받았다고 했습니다, 대표님. 그리고 개인정보 노출 관련 의심 이메일을 받았다는 음성신고를 접수한 것으로 돼 있 는데 음성신고 접수받은 파일 그리고 그것을 풀어 쓴 녹취록, 그것 다 풀어서 관리를 할 거잖아요. 그것을 저희 의원실에 제출해 주시고. 그리고 즉시 대응팀을 꾸려서 대응 가이드라인에 따라서 대응을 했다는데 어떤 긴급검 증 대응을 했는지 그 긴급검증을 입증할 수 있는 근거들, 어떤 조처를 했는지 다 서류로 근거를 남겼을 것 아니에요. 그와 관련된 근거 자료들을 저희 의원실에 제출해 주시기 바랍니다.
쿠팡은 11월 30일 자 설명자료를 내면서 11월 26일 일요일 오후 22시 12분에 한 고객으로부터 VOC 신고를 받았다고 했습니다, 대표님. 그리고 개인정보 노출 관련 의심 이메일을 받았다는 음성신고를 접수한 것으로 돼 있 는데 음성신고 접수받은 파일 그리고 그것을 풀어 쓴 녹취록, 그것 다 풀어서 관리를 할 거잖아요. 그것을 저희 의원실에 제출해 주시고. 그리고 즉시 대응팀을 꾸려서 대응 가이드라인에 따라서 대응을 했다는데 어떤 긴급검 증 대응을 했는지 그 긴급검증을 입증할 수 있는 근거들, 어떤 조처를 했는지 다 서류로 근거를 남겼을 것 아니에요. 그와 관련된 근거 자료들을 저희 의원실에 제출해 주시기 바랍니다.
더 이상 자료제출 요구하실 위원님 안 계시지요? 조인철 위원님 질의하십시오.
더 이상 자료제출 요구하실 위원님 안 계시지요? 조인철 위원님 질의하십시오.
광주 서구갑 조인철입니다. 최근 쿠팡 사태로 3370만 명의 이름, 이메일, 주소록 등이 유출이 됐습니다. 국민 4명 중 3명이 사이버공간에서 사실상 완전히 발가벗겨졌다고 보면 될 것 같습니다. 지금도 여전히 2차 피해를 우려해서 국민들은 잠을 못 자고 있습니다. 기존에 다양하게 유출됐던, 여러 기관에서 유출됐던 정보들의 공통점이 전화번호라는 겁니다. 전화번호로 소팅을 하면 상당수 2차 피해가 더 강하게 나올 수도 있다라는 그런 우려 때문에 국민들은 지금 한숨도 못 자고 있는 상황입니다. 그런데 쿠팡이 지금까지 대응하는 것 보면 너무 허술해 보입니다. 최근에 발표한 것 보면 중국인 퇴직 직원이 했다, 중국인이라는 것을 강조해서 내뱉는가 하면 유출이 아니 고 노출이라고 하는…… 핵심도 아닌 것들을 거의 논점 흐리기 전략으로 지금 대응하고 있는, 굉장히 안일한 대처들이 저희가 보면 더 큰 사고로 이어질 가능성이 있다라는 생 각이 많이 듭니다. 제가 보면 개인정보를 이렇게 대량으로 보유하고 있는 플랫폼 기업들은 사실상 안보 자산이자 사회적 인프라라고 봐야 될 것 같고 그렇게 대응을 해야 된다고 봅니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 11 쿠팡 대표님, 어떻게 생각하시나요?
광주 서구갑 조인철입니다. 최근 쿠팡 사태로 3370만 명의 이름, 이메일, 주소록 등이 유출이 됐습니다. 국민 4명 중 3명이 사이버공간에서 사실상 완전히 발가벗겨졌다고 보면 될 것 같습니다. 지금도 여전히 2차 피해를 우려해서 국민들은 잠을 못 자고 있습니다. 기존에 다양하게 유출됐던, 여러 기관에서 유출됐던 정보들의 공통점이 전화번호라는 겁니다. 전화번호로 소팅을 하면 상당수 2차 피해가 더 강하게 나올 수도 있다라는 그런 우려 때문에 국민들은 지금 한숨도 못 자고 있는 상황입니다. 그런데 쿠팡이 지금까지 대응하는 것 보면 너무 허술해 보입니다. 최근에 발표한 것 보면 중국인 퇴직 직원이 했다, 중국인이라는 것을 강조해서 내뱉는가 하면 유출이 아니 고 노출이라고 하는…… 핵심도 아닌 것들을 거의 논점 흐리기 전략으로 지금 대응하고 있는, 굉장히 안일한 대처들이 저희가 보면 더 큰 사고로 이어질 가능성이 있다라는 생 각이 많이 듭니다. 제가 보면 개인정보를 이렇게 대량으로 보유하고 있는 플랫폼 기업들은 사실상 안보 자산이자 사회적 인프라라고 봐야 될 것 같고 그렇게 대응을 해야 된다고 봅니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 11 쿠팡 대표님, 어떻게 생각하시나요?
예, 그런 마음으로 더 열심히 노력하고 더 많이 투자하고 더 많이 고민하고 개선될 수 있도록 노력하겠습니다.
예, 그런 마음으로 더 열심히 노력하고 더 많이 투자하고 더 많이 고민하고 개선될 수 있도록 노력하겠습니다.
차관님, 어떻습니까?
차관님, 어떻습니까?
위원님 말씀하신 것에 동의합니다.
위원님 말씀하신 것에 동의합니다.
지금 그럼에도 불구하고 해 온 것 보면 ISMS를 계속해서 인증을 받아 왔잖아요. 그랬지요?
지금 그럼에도 불구하고 해 온 것 보면 ISMS를 계속해서 인증을 받아 왔잖아요. 그랬지요?
예, 맞습니다.
예, 맞습니다.
인증을 받아 왔음에도 불구하고 계속해서 터졌습니다. 계속해서 유출됐 고. 이번에 인증키 관리 이 부분이 어떻게 ISMS 체크리스트에 반영이 되어 있는지는 제 가 확인을 못 했는데 차관님, 어떻게 돼 있습니까?
인증을 받아 왔음에도 불구하고 계속해서 터졌습니다. 계속해서 유출됐 고. 이번에 인증키 관리 이 부분이 어떻게 ISMS 체크리스트에 반영이 되어 있는지는 제 가 확인을 못 했는데 차관님, 어떻게 돼 있습니까?
체크리스트 내용은 저도 확인을 해서, 아까 최형 두 간사님 말씀하신 사항과 관련해서도 자료를 저희가 제출해 드리겠습니다. 다만 ISMS 80개 인증 항목 중에 퇴직자나 직원들과 관련된 여러 가지 사항들 이런 것들은 좀 있는데 그런 부분들을 확인해 보겠습니다.
체크리스트 내용은 저도 확인을 해서, 아까 최형 두 간사님 말씀하신 사항과 관련해서도 자료를 저희가 제출해 드리겠습니다. 다만 ISMS 80개 인증 항목 중에 퇴직자나 직원들과 관련된 여러 가지 사항들 이런 것들은 좀 있는데 그런 부분들을 확인해 보겠습니다.
그런 것들이 지금 제대로 안 되어 있다라는 말씀을 다시 드리고요. 지난 현안 질의에서도 말씀드렸습니다마는, 국감 때도 말씀드렸고. 이런 부분에 대해서 ISMS 제도 자체에 대한 종합적인 점검을 통해서 대책이 마련돼야 된다고 생각 듭니다. 김승주 교수님, ISMS 체크리스트에 지금 인증키 관리나 퇴직 공무원 관리 이런 것들 이 들어 있나요?
그런 것들이 지금 제대로 안 되어 있다라는 말씀을 다시 드리고요. 지난 현안 질의에서도 말씀드렸습니다마는, 국감 때도 말씀드렸고. 이런 부분에 대해서 ISMS 제도 자체에 대한 종합적인 점검을 통해서 대책이 마련돼야 된다고 생각 듭니다. 김승주 교수님, ISMS 체크리스트에 지금 인증키 관리나 퇴직 공무원 관리 이런 것들 이 들어 있나요?
지금 ISMS-P 인증의 2.2.5항을 보면 퇴직 및 직무변경 관리 조항이 있습니다. 그것에 따르면 조직 내 인력이 퇴직할 경우에는 접근 권한을 회수하도록 돼 있습니다.
지금 ISMS-P 인증의 2.2.5항을 보면 퇴직 및 직무변경 관리 조항이 있습니다. 그것에 따르면 조직 내 인력이 퇴직할 경우에는 접근 권한을 회수하도록 돼 있습니다.
그렇게 하셨나요?
그렇게 하셨나요?
예, 그렇게 지금 운영을 하고 있습니다. 지금 접근 방식에 대 해서 조금 더, 이번 침해했던 방식에 대해서는 현재 경찰뿐 아니라 정부기관이 수사 중 이어서 제가 다 자세히 설명 못 드리는 점 양해를 부탁드리겠습니다.
예, 그렇게 지금 운영을 하고 있습니다. 지금 접근 방식에 대 해서 조금 더, 이번 침해했던 방식에 대해서는 현재 경찰뿐 아니라 정부기관이 수사 중 이어서 제가 다 자세히 설명 못 드리는 점 양해를 부탁드리겠습니다.
수사 중이어서 말씀을 못 드린다?
수사 중이어서 말씀을 못 드린다?
예.
예.
개보위.
개보위.
예, 부위원장입니다.
예, 부위원장입니다.
이런 경우에 과징금을 매길 수 있지요, 개인정보 유출의 경우에?
이런 경우에 과징금을 매길 수 있지요, 개인정보 유출의 경우에?
개인정보 유출은, 법에 보호조치 위반에 대해서 엄중하게 과징금을 부여할 수 있도록 되어 있습니다.
개인정보 유출은, 법에 보호조치 위반에 대해서 엄중하게 과징금을 부여할 수 있도록 되어 있습니다.
법에 어떻게 돼 있습니까?
법에 어떻게 돼 있습니까?
과징금 부과가 있습니다, 64조의2에. 그리고 호 가 있는데 이런 경우 유출 등에 해당하기 때문에 과징금 부과 대상이라고 판단이 됩니 다. 그리고 유출, 안전성 확보 조치 기준을 다 한 경우만 일부 면책을 하고 있기 때문에 이 부분에 대해서는 입증 책임이 처리자한테 있음을 말씀드리겠습니다. 12 제429회-과학기술정보방송통신제18차(2025년12월2일)
과징금 부과가 있습니다, 64조의2에. 그리고 호 가 있는데 이런 경우 유출 등에 해당하기 때문에 과징금 부과 대상이라고 판단이 됩니 다. 그리고 유출, 안전성 확보 조치 기준을 다 한 경우만 일부 면책을 하고 있기 때문에 이 부분에 대해서는 입증 책임이 처리자한테 있음을 말씀드리겠습니다. 12 제429회-과학기술정보방송통신제18차(2025년12월2일)
입증 책임이 지금 쿠팡에 있는 것이고.
입증 책임이 지금 쿠팡에 있는 것이고.
맞습니다.
맞습니다.
그 과징금이 지금 최대 얼마로 돼 있습니까?
그 과징금이 지금 최대 얼마로 돼 있습니까?
23년 법 개정을 통해서 전체 매출액의 3%까지 상향돼 있고 전혀 관련 없는 매출액만 일부 제외하도록 규정돼 있습니다.
23년 법 개정을 통해서 전체 매출액의 3%까지 상향돼 있고 전혀 관련 없는 매출액만 일부 제외하도록 규정돼 있습니다.
그러면 쿠팡이 작년도 기준으로 봤을 때 41조 원쯤 되지요, 매출?
그러면 쿠팡이 작년도 기준으로 봤을 때 41조 원쯤 되지요, 매출?
공시된 자료는 그렇습니다.
공시된 자료는 그렇습니다.
그러면 1조 원 이상이 될 수도 있다는 이야기네요?
그러면 1조 원 이상이 될 수도 있다는 이야기네요?
그것은 지금 현재 조사 중이고요. 매출액 규모 확정뿐만 아니라 위반행위의 중대성 이런 부분들을 함께 저희 위원회에서 판단해서 종합 적으로 결정할 예정입니다.
그것은 지금 현재 조사 중이고요. 매출액 규모 확정뿐만 아니라 위반행위의 중대성 이런 부분들을 함께 저희 위원회에서 판단해서 종합 적으로 결정할 예정입니다.
하여튼 결론적으로 최대 1조 이상이 과징금으로 부과될 수 있다?
하여튼 결론적으로 최대 1조 이상이 과징금으로 부과될 수 있다?
지금 중점 검토하고 있습니다.
지금 중점 검토하고 있습니다.
굉장히 중대한 사항이고 이런 경우에는 과징금이 엄중하게 최대한 부과 가 돼야 된다고 생각합니다.
굉장히 중대한 사항이고 이런 경우에는 과징금이 엄중하게 최대한 부과 가 돼야 된다고 생각합니다.
유념하고 있습니다.
유념하고 있습니다.
이상입니다.
이상입니다.
이준석 위원님 질의하십시오.
이준석 위원님 질의하십시오.
위원장님, 제가 CISO 오신 분한테 질문을 하려고 하는데 사실 이분이 통역 과정을 두 번 거쳐야 되기 때문에 7분 안에 하면 질문을 거의 못 할 겁니다.
위원장님, 제가 CISO 오신 분한테 질문을 하려고 하는데 사실 이분이 통역 과정을 두 번 거쳐야 되기 때문에 7분 안에 하면 질문을 거의 못 할 겁니다.
아니, 7분인데요. 저분이 영어로 답변하는 시간 그건 제외해 드리겠습 니다. 왜냐하면……
아니, 7분인데요. 저분이 영어로 답변하는 시간 그건 제외해 드리겠습 니다. 왜냐하면……
통역하는 시간을 제외……
통역하는 시간을 제외……
예, 통역 시간 제외한다.
예, 통역 시간 제외한다.
알겠습니다.
알겠습니다.
그렇게 해 드리겠습니다.
그렇게 해 드리겠습니다.
브랫 매티스 CISO께 질문드리겠습니다. 이번 유출 사고를 일으킨 직원의 동기가 무엇이라고 파악하셨습니까?
브랫 매티스 CISO께 질문드리겠습니다. 이번 유출 사고를 일으킨 직원의 동기가 무엇이라고 파악하셨습니까?
지금 제가 이 상황에서 전 직원의 동기에 대해서 코멘트를 드릴 수는 없을 것 같습니다. 현재 경찰 조사가 진행 중이기 때문에 이 부분에 대해서는 제가 답변드릴 수 없는 점 혜량하여 주시기 바랍니다.
지금 제가 이 상황에서 전 직원의 동기에 대해서 코멘트를 드릴 수는 없을 것 같습니다. 현재 경찰 조사가 진행 중이기 때문에 이 부분에 대해서는 제가 답변드릴 수 없는 점 혜량하여 주시기 바랍니다.
이건 굉장히 실망스러운 답변인데요. 고객 정보를 탈취하는 데 목적이 있었는지 아니면 쿠팡 전체 시스템을 컴프로마이즈 (compromise) 하는 데 목적이 있었는지는 우리가 판단해야 됩니다, 오늘 꼭.
이건 굉장히 실망스러운 답변인데요. 고객 정보를 탈취하는 데 목적이 있었는지 아니면 쿠팡 전체 시스템을 컴프로마이즈 (compromise) 하는 데 목적이 있었는지는 우리가 판단해야 됩니다, 오늘 꼭.
일단 답변이 실망스러웠다니 대단히 죄송합니다. 저는 최고 정보보안책임자로서 이런 테크니컬한 요소들이라든지 기술적으로 어떻게 위협이 전개됐 는지에 대해서는 알고 있지만 사실 경찰의 수사가 진행 중인 그리고 제가 알지 못하는 이 직원의 동기에 대해서는 답변을 드리기 어려운 점을 혜랑하여 주시기 바랍니다.
일단 답변이 실망스러웠다니 대단히 죄송합니다. 저는 최고 정보보안책임자로서 이런 테크니컬한 요소들이라든지 기술적으로 어떻게 위협이 전개됐 는지에 대해서는 알고 있지만 사실 경찰의 수사가 진행 중인 그리고 제가 알지 못하는 이 직원의 동기에 대해서는 답변을 드리기 어려운 점을 혜랑하여 주시기 바랍니다.
그러면 유출되었다는 인증토큰의 암호키가 무엇인지에 대해서도 너무 제429회-과학기술정보방송통신제18차(2025년12월2일) 13 모호하게 지금 자료가 왔습니다. 이것이 사용자들이 사용하는 인증 시스템에 대한 암호 화키인지 아니면 이것이 시스템을 관리하는 개발자나 아니면 이런 계정을 위한 암호키인 지를 명확히 해 주십시오.
그러면 유출되었다는 인증토큰의 암호키가 무엇인지에 대해서도 너무 제429회-과학기술정보방송통신제18차(2025년12월2일) 13 모호하게 지금 자료가 왔습니다. 이것이 사용자들이 사용하는 인증 시스템에 대한 암호 화키인지 아니면 이것이 시스템을 관리하는 개발자나 아니면 이런 계정을 위한 암호키인 지를 명확히 해 주십시오.
일단 저희가 여기서 언급드리는 토큰이라는 것은 고객이 정 상적으로 로그인을 하고 쿠팡 서비스를 이용하기 위해서 고객에게……
일단 저희가 여기서 언급드리는 토큰이라는 것은 고객이 정 상적으로 로그인을 하고 쿠팡 서비스를 이용하기 위해서 고객에게……
잠깐만요. 지금 마이크를 다른 걸 쓰시지요, 옆에 있는 거를.
잠깐만요. 지금 마이크를 다른 걸 쓰시지요, 옆에 있는 거를.
저희가 언급드리는 토큰이라는 것은 지금 고객이 정상적인 로그인을 한 이후에 쿠팡 서비스를 사용하기 위해서 고객에게 지급되고 있는 토큰이 매 개하는 것입니다. 그리고 이를 통해서 고객이 디바이스에서 접속을 하게 되면 고객이 누 군지 알 수 있게 하는 그런 기술입니다.
저희가 언급드리는 토큰이라는 것은 지금 고객이 정상적인 로그인을 한 이후에 쿠팡 서비스를 사용하기 위해서 고객에게 지급되고 있는 토큰이 매 개하는 것입니다. 그리고 이를 통해서 고객이 디바이스에서 접속을 하게 되면 고객이 누 군지 알 수 있게 하는 그런 기술입니다.
그러면 지금 실제로 쿠팡이 사용하는, 일반 사용자 인증에서 해싱 알고 리즘에 사용되는 솔트라든지 여러 가지 것들이 노출되었다는 것인데 그러면 이거는 앞으 로 이 3000만 명 가까운 사용자들의 해시가 유출되었고 그걸 통해서 딕셔너리 어택이 가 능하다는 얘기입니까?
그러면 지금 실제로 쿠팡이 사용하는, 일반 사용자 인증에서 해싱 알고 리즘에 사용되는 솔트라든지 여러 가지 것들이 노출되었다는 것인데 그러면 이거는 앞으 로 이 3000만 명 가까운 사용자들의 해시가 유출되었고 그걸 통해서 딕셔너리 어택이 가 능하다는 얘기입니까?
조사에 따르면 지금 현재 토큰에서 프라이빗하게 서명하는 키가 사용된 것으로 알고 있고 그러고 나서 고객의 크리덴셜이 유출되었다라고는 생각되 지 않습니다.
조사에 따르면 지금 현재 토큰에서 프라이빗하게 서명하는 키가 사용된 것으로 알고 있고 그러고 나서 고객의 크리덴셜이 유출되었다라고는 생각되 지 않습니다.
고객의 크리덴셜을 해싱한 것도 유출되지 않았다고 확실하게 답할 수 있는지, 그리고 그렇다면 이 공격자가 습득한 정보들은 데이터베이스에 어떻게 접근했다 는 건지가 논리적으로 와닿지 않습니다.
고객의 크리덴셜을 해싱한 것도 유출되지 않았다고 확실하게 답할 수 있는지, 그리고 그렇다면 이 공격자가 습득한 정보들은 데이터베이스에 어떻게 접근했다 는 건지가 논리적으로 와닿지 않습니다.
현재 조사에 따르면 저희는 고객들의 크리덴셜이나 해시 밸 류 그리고 패스워드 등의 정보들이 노출되었다고 보지 않습니다. 이 공격자라고 생각되 는 사람은 훔친 서명키를 사용하여서 실제로 키에다가 서명을 하여서 다른 사용자인 것 처럼 가장하였습니다.
현재 조사에 따르면 저희는 고객들의 크리덴셜이나 해시 밸 류 그리고 패스워드 등의 정보들이 노출되었다고 보지 않습니다. 이 공격자라고 생각되 는 사람은 훔친 서명키를 사용하여서 실제로 키에다가 서명을 하여서 다른 사용자인 것 처럼 가장하였습니다.
그러면 쿠팡의 해싱 시스템이라는 것은 데이터베이스에 들어 있는 해시 와 이번에 유출되지 않았지만 새로운, 방금 전에 임퍼스네이트(impersonate)라고 얘기하 셨는데 임퍼스네이팅 키 둘 다 받아들인다는 얘기인데 구조적으로 이게 구현이 가능합니 까?
그러면 쿠팡의 해싱 시스템이라는 것은 데이터베이스에 들어 있는 해시 와 이번에 유출되지 않았지만 새로운, 방금 전에 임퍼스네이트(impersonate)라고 얘기하 셨는데 임퍼스네이팅 키 둘 다 받아들인다는 얘기인데 구조적으로 이게 구현이 가능합니 까?
모든 쿠팡의 인증 토큰 같은 경우에는 프라이빗 키로 서명 을 함으로써 확인이 되는데요. 지금 쿠팡 내부에 있는 프라이빗 서명키를 취득한 것으로 보입니다. 그래서 삼자는 이 키를 인증하여서 가짜 토큰을 만든 것입니다.
모든 쿠팡의 인증 토큰 같은 경우에는 프라이빗 키로 서명 을 함으로써 확인이 되는데요. 지금 쿠팡 내부에 있는 프라이빗 서명키를 취득한 것으로 보입니다. 그래서 삼자는 이 키를 인증하여서 가짜 토큰을 만든 것입니다.
그러면 가짜 토큰을 만들어 가지고 그것을 지금 쿠팡의 인증 서비스에 인젝트(inject)하면 기존의 데이터베이스에 저장된 해시 값과 다르더라도 인증이 된다는 얘기인데 일반적인 시스템에서는 그런 걸 통해서 패스워드를 리셋하는 경우는 있어도 중 복 인증이 가능한 경우가 구현된 것은 잘 보지 못했습니다. 이거 쿠팡에서는 어떤 상황 입니까?
그러면 가짜 토큰을 만들어 가지고 그것을 지금 쿠팡의 인증 서비스에 인젝트(inject)하면 기존의 데이터베이스에 저장된 해시 값과 다르더라도 인증이 된다는 얘기인데 일반적인 시스템에서는 그런 걸 통해서 패스워드를 리셋하는 경우는 있어도 중 복 인증이 가능한 경우가 구현된 것은 잘 보지 못했습니다. 이거 쿠팡에서는 어떤 상황 입니까?
저희가 생각하기에 현재 이 시나리오에서는 프라이빗 서명 키를 사용을 한 것으로 보이고요. 그래서 액세스 토큰을 가지고 이 서비스에 접근하기 위해서 이 사람이 프라이빗 서명키를 탈취해서 사용한 것입니다. 지금 이 액세스 서비스 14 제429회-과학기술정보방송통신제18차(2025년12월2일) 같은 경우에는 API를 사용하는 절차를 담고 있는데요. 이것은 전 세계적으로 사용하고 있는 표준 절차입니다. 저희는 이 프라이빗 키를 가지고 서명을 한 가짜 토큰을 가지고 인증에 성공을 하여서 고객을 사칭하는 그런 행위가 벌어진 것으로 보고 있고요. 지금까지 이런 행위를 통해서 패스워드를 리셋하거나 재설정을 하거나 그런 데 사용되었다는 증거는 찾지 못하였습니 다.
저희가 생각하기에 현재 이 시나리오에서는 프라이빗 서명 키를 사용을 한 것으로 보이고요. 그래서 액세스 토큰을 가지고 이 서비스에 접근하기 위해서 이 사람이 프라이빗 서명키를 탈취해서 사용한 것입니다. 지금 이 액세스 서비스 14 제429회-과학기술정보방송통신제18차(2025년12월2일) 같은 경우에는 API를 사용하는 절차를 담고 있는데요. 이것은 전 세계적으로 사용하고 있는 표준 절차입니다. 저희는 이 프라이빗 키를 가지고 서명을 한 가짜 토큰을 가지고 인증에 성공을 하여서 고객을 사칭하는 그런 행위가 벌어진 것으로 보고 있고요. 지금까지 이런 행위를 통해서 패스워드를 리셋하거나 재설정을 하거나 그런 데 사용되었다는 증거는 찾지 못하였습니 다.
지금 API가 결국 브릿지(bridge)됐다는 얘기를 하고 계신 건데, API가 사용 가능하게 됐다는 걸 얘기하는 건데 그러면 지금 피해 기간이 거의 다섯 달에 해당 하는 기간인데 이 기간 동안에 탈취된 정보가 이번에 고객명, 이메일, 배송지, 전화번호, 주소 등을 얘기했는데 이것 외에 다른 것이 존재할 수 있다는 가능성에 대해서는 어떻게 보십니까?
지금 API가 결국 브릿지(bridge)됐다는 얘기를 하고 계신 건데, API가 사용 가능하게 됐다는 걸 얘기하는 건데 그러면 지금 피해 기간이 거의 다섯 달에 해당 하는 기간인데 이 기간 동안에 탈취된 정보가 이번에 고객명, 이메일, 배송지, 전화번호, 주소 등을 얘기했는데 이것 외에 다른 것이 존재할 수 있다는 가능성에 대해서는 어떻게 보십니까?
저희는 이 위협 가해자의 키 인디케이터(indicator)들을 확 인했습니다. 그리고 저희가 쿠팡 로그들을 굉장히 많이 들여다보았는데요. 이를 통해서 지금 이 사람이 아주 일부의 API에만 조작해서 접근을 할 수 있었던 것으로 알 수 있었 고 다른 API를 조작하거나 접근했다는 증거는 찾을 수 없었습니다. 그리고 지금 이 사람의 케이스 같은 경우에는 조사 중이고 또 저희는 계속해서 증거를 찾고 있지만 아직 다른 시스템에 접근했다라는 혹은 다른 정보에 접근했다라는 증거는 찾지 못한 상태입니다.
저희는 이 위협 가해자의 키 인디케이터(indicator)들을 확 인했습니다. 그리고 저희가 쿠팡 로그들을 굉장히 많이 들여다보았는데요. 이를 통해서 지금 이 사람이 아주 일부의 API에만 조작해서 접근을 할 수 있었던 것으로 알 수 있었 고 다른 API를 조작하거나 접근했다는 증거는 찾을 수 없었습니다. 그리고 지금 이 사람의 케이스 같은 경우에는 조사 중이고 또 저희는 계속해서 증거를 찾고 있지만 아직 다른 시스템에 접근했다라는 혹은 다른 정보에 접근했다라는 증거는 찾지 못한 상태입니다.
그러면 이 사람이 구조적으로 더 낮은 레벨의 시스템에 접근할 수 있는 권한을 가진 사람이었습니까? 그리고 지금 그랬던 징후가 있습니까? 예를 들어 실제 데 이터베이스라든지 로데이터에 접근할 수 있는 권한이 있었습니까?
그러면 이 사람이 구조적으로 더 낮은 레벨의 시스템에 접근할 수 있는 권한을 가진 사람이었습니까? 그리고 지금 그랬던 징후가 있습니까? 예를 들어 실제 데 이터베이스라든지 로데이터에 접근할 수 있는 권한이 있었습니까?
위협자가 쿠팡에 액세스를 할 때 쿠팡 내부에 있는 것을 사 용한 것이 아니라 외부의 API를 사용했기 때문에…… 지금 외부의 API를 조작해서 사 용을 했고 그리고 그를 통해서 쿠팡 내부 시스템의 다른 쪽에는, 더 로우 레벨이라든지 이런 쪽의 데이터베이스에는 접근할 수 없었습니다.
위협자가 쿠팡에 액세스를 할 때 쿠팡 내부에 있는 것을 사 용한 것이 아니라 외부의 API를 사용했기 때문에…… 지금 외부의 API를 조작해서 사 용을 했고 그리고 그를 통해서 쿠팡 내부 시스템의 다른 쪽에는, 더 로우 레벨이라든지 이런 쪽의 데이터베이스에는 접근할 수 없었습니다.
그러면 아까 질문 중의 하나가 이 사람이 현직에 있었을 때, 쿠팡에서 개발하고 있었을 때 이 사람이 어느 정도의 개발에 대한 권한을 가진 사람이었는지를 공 개할 수 있습니까?
그러면 아까 질문 중의 하나가 이 사람이 현직에 있었을 때, 쿠팡에서 개발하고 있었을 때 이 사람이 어느 정도의 개발에 대한 권한을 가진 사람이었는지를 공 개할 수 있습니까?
이것은 현재 경찰 조사 중인 사안이기 때문에 경찰에 대한, 수사에 대한 존중으로 좀 신중하게 말씀을 드려야 될 것 같습니다. 만약에 이 사람이 정 말 이 사건과 연계된 사람이 맞다라고 한다면 프리벌리지드(privileged) 액세스를 가지고 있고 그 말인즉슨 키에 대한 접근권이 있다라는 것입니다.
이것은 현재 경찰 조사 중인 사안이기 때문에 경찰에 대한, 수사에 대한 존중으로 좀 신중하게 말씀을 드려야 될 것 같습니다. 만약에 이 사람이 정 말 이 사건과 연계된 사람이 맞다라고 한다면 프리벌리지드(privileged) 액세스를 가지고 있고 그 말인즉슨 키에 대한 접근권이 있다라는 것입니다.
실제로 사이닝 키(signing key)에 접근해 가지고 이런 일을 벌일 정도 사람이면 시스템에 대한 이해도가 상당한 것이고 그렇다면 이 사람이 개발 관련해서 더 넓은 권한을 가지고 있었을 가능성이 있고 그것에 대해서 보안적으로 접근했을 가능성에 대해서 쿠팡이 지금 다 파악한 것인지 아니면 진행 중인 인베스티게이션(investigation) 이 있는지 한번 묻고 싶습니다.
실제로 사이닝 키(signing key)에 접근해 가지고 이런 일을 벌일 정도 사람이면 시스템에 대한 이해도가 상당한 것이고 그렇다면 이 사람이 개발 관련해서 더 넓은 권한을 가지고 있었을 가능성이 있고 그것에 대해서 보안적으로 접근했을 가능성에 대해서 쿠팡이 지금 다 파악한 것인지 아니면 진행 중인 인베스티게이션(investigation) 이 있는지 한번 묻고 싶습니다.
이 사람이 실제로 책임이 있는 사람이라고 할지라도 지금 현재 쿠팡에 대해서는 전혀 아무런 액세스가 없는 상황입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 15
이 사람이 실제로 책임이 있는 사람이라고 할지라도 지금 현재 쿠팡에 대해서는 전혀 아무런 액세스가 없는 상황입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 15
과거 말하는 겁니다. 현직에 있을 때 그런 권한들이 지금 이 키 권한보 다 더 많은 권한이 있었느냐.
과거 말하는 겁니다. 현직에 있을 때 그런 권한들이 지금 이 키 권한보 다 더 많은 권한이 있었느냐.
That is being investigated jointly with the police so I will defer any answers until after the police investigation……
That is being investigated jointly with the police so I will defer any answers until after the police investigation……
아니, 그게 아니라 그 당시 현직에 있었을 때의 권한을 묻는 건데 지금 경찰 인베스티게이션이 무슨 의미가 있습니까? 현직에 있었을 때 그 권한이 있었느냐.
아니, 그게 아니라 그 당시 현직에 있었을 때의 권한을 묻는 건데 지금 경찰 인베스티게이션이 무슨 의미가 있습니까? 현직에 있었을 때 그 권한이 있었느냐.
Respectfully the police have asked us not to disclose details that may help identify who this person may have been……
Respectfully the police have asked us not to disclose details that may help identify who this person may have been……
아니, 대한민국 경찰이 그걸 말하지 말라고 했다는 게 말이 됩니까, 국 회에서.
아니, 대한민국 경찰이 그걸 말하지 말라고 했다는 게 말이 됩니까, 국 회에서.
박대준 대표이사님, 지금 이 질의응답 과정 면밀하게 들으셨어요?
박대준 대표이사님, 지금 이 질의응답 과정 면밀하게 들으셨어요?
예, 듣고 있습니다.
예, 듣고 있습니다.
김승주 교수님, 면밀하게 들으셨지요?
김승주 교수님, 면밀하게 들으셨지요?
예.
예.
지금 저분이 피하려고 했지만 피하지 못하고 답변한 것들이 있습니다. 이와 관련하여 박대준 대표는 앞에서 답변 안 한 것들이 있었어요. 그리고 답변했습니다. 제가 박대준 대표님 계속 이런 식으로 경찰 핑계 대면서 답변 안 하시면 이 회의가 끝 나기 전에 여야 간사 합의로 저희가 청문회 날짜를 잡겠습니다. 그래서 박대준 대표를 비롯하여 실질 소유자 김범석 씨도 증인으로 채택하겠습니다. 이 말은 뭐냐면, 지금 저 보안 책임자의 말에 따르면 상당 부분 내부 조사가 진행됐다는 거예요, 답변 보면. 그렇 지요, 김승주 교수님?
지금 저분이 피하려고 했지만 피하지 못하고 답변한 것들이 있습니다. 이와 관련하여 박대준 대표는 앞에서 답변 안 한 것들이 있었어요. 그리고 답변했습니다. 제가 박대준 대표님 계속 이런 식으로 경찰 핑계 대면서 답변 안 하시면 이 회의가 끝 나기 전에 여야 간사 합의로 저희가 청문회 날짜를 잡겠습니다. 그래서 박대준 대표를 비롯하여 실질 소유자 김범석 씨도 증인으로 채택하겠습니다. 이 말은 뭐냐면, 지금 저 보안 책임자의 말에 따르면 상당 부분 내부 조사가 진행됐다는 거예요, 답변 보면. 그렇 지요, 김승주 교수님?
예, 그런 것 같습니다.
예, 그런 것 같습니다.
그런데 그거를 경찰 핑계 대면서 빠져나가려고 그래요. 경찰 조사는요 범죄 여부를 가리는 거예요. 그리고 여기 위원님들이, 제가 위원님들이 자료제출 요구한 거 받았는데요. 어떤 것까 지 지금 안 주려고 하냐면 쿠팡의 자체 보안 시스템과 관리규정, 이게 영업비밀입니까? 보안 시스템이 이렇게 잘돼 있다고 얘기하면 이건 영업비밀이 아니라 회사의 격이 높아 지는 건데 이것까지 안 주려고 하고 있어요. 지금 어떤 국회에 익숙해져서 이렇게 하시는지 모르겠는데 답변하시는 거 최소한 지금 보안 책임자가 얘기한 수준 이상 안 하시면 저희 곧 청문회 열어서 다시 하겠습니다. 그 렇게 답하시면 안 됩니다. 지금 거의 언저리까지 다 간 답변이 나왔어요, 이준석 위원과 질의응답 과정에서. 지금 우리 위원님들 다 기록하셨을 거기 때문에 이 이상 답변하십시 오. 한민수 위원님 질의하십시오.
그런데 그거를 경찰 핑계 대면서 빠져나가려고 그래요. 경찰 조사는요 범죄 여부를 가리는 거예요. 그리고 여기 위원님들이, 제가 위원님들이 자료제출 요구한 거 받았는데요. 어떤 것까 지 지금 안 주려고 하냐면 쿠팡의 자체 보안 시스템과 관리규정, 이게 영업비밀입니까? 보안 시스템이 이렇게 잘돼 있다고 얘기하면 이건 영업비밀이 아니라 회사의 격이 높아 지는 건데 이것까지 안 주려고 하고 있어요. 지금 어떤 국회에 익숙해져서 이렇게 하시는지 모르겠는데 답변하시는 거 최소한 지금 보안 책임자가 얘기한 수준 이상 안 하시면 저희 곧 청문회 열어서 다시 하겠습니다. 그 렇게 답하시면 안 됩니다. 지금 거의 언저리까지 다 간 답변이 나왔어요, 이준석 위원과 질의응답 과정에서. 지금 우리 위원님들 다 기록하셨을 거기 때문에 이 이상 답변하십시 오. 한민수 위원님 질의하십시오.
서울 강북을 국회의원 한민수입니다. 2025년은 한 해 매출액 40조 원이 넘는 국내 전자상거래 업체 1위인 쿠팡의 민낯이 드 러난 한 해라고 생각합니다. 지난 10월 환노위 국감에서 한 검사의 눈물의 증언으로 일용직 근로자들에게, 노동자 들에게 200만 원의 퇴직금을 주지 않기 위해서 쿠팡 측이 저지른 위법행위들이 드러났습 16 제429회-과학기술정보방송통신제18차(2025년12월2일) 니다. 저는 그때 생각했습니다. 자기 식구들에게도 저렇게 대하는 기업이 우리 국민들에 게 제대로 했을까? 아니나 다를까 국민의 소중한 정보가 다 유출됐어요. 그런데도 제대 로 사과도 않고 있습니다. 제가 낱낱이 보여 드리겠습니다. 2025년 쿠팡이 얼마나 형편없는 회사인지, 국민 알기 를 얼마나 우습게 아는 기업인지 밝혀 드리겠습니다. 박대준 대표, 이번 사태가 개인정보 유출입니까, 노출입니까? 답변하세요, 단문으로.
서울 강북을 국회의원 한민수입니다. 2025년은 한 해 매출액 40조 원이 넘는 국내 전자상거래 업체 1위인 쿠팡의 민낯이 드 러난 한 해라고 생각합니다. 지난 10월 환노위 국감에서 한 검사의 눈물의 증언으로 일용직 근로자들에게, 노동자 들에게 200만 원의 퇴직금을 주지 않기 위해서 쿠팡 측이 저지른 위법행위들이 드러났습 16 제429회-과학기술정보방송통신제18차(2025년12월2일) 니다. 저는 그때 생각했습니다. 자기 식구들에게도 저렇게 대하는 기업이 우리 국민들에 게 제대로 했을까? 아니나 다를까 국민의 소중한 정보가 다 유출됐어요. 그런데도 제대 로 사과도 않고 있습니다. 제가 낱낱이 보여 드리겠습니다. 2025년 쿠팡이 얼마나 형편없는 회사인지, 국민 알기 를 얼마나 우습게 아는 기업인지 밝혀 드리겠습니다. 박대준 대표, 이번 사태가 개인정보 유출입니까, 노출입니까? 답변하세요, 단문으로.
개인정보 유출입니다.
개인정보 유출입니다.
그게 실수입니까? (영상자료를 보며) 이 자료 보세요, PPT. 지속적으로 ‘노출’이라고 쓰고 있어요. 국민들에게 사기치는 겁니까? 두 번째, 박대준 대표의 이름, 이메일, 사는 집 주소, 전화번호, 본인이 그동안 해 왔던, 어떤 약을 먹었는지 어떤 음식을 사 먹었는지 어떤 옷을 입었는지 정보가 다 유출됐어 요. 피해를 입었습니까, 안 입었습니까, 개인 박대준은?
그게 실수입니까? (영상자료를 보며) 이 자료 보세요, PPT. 지속적으로 ‘노출’이라고 쓰고 있어요. 국민들에게 사기치는 겁니까? 두 번째, 박대준 대표의 이름, 이메일, 사는 집 주소, 전화번호, 본인이 그동안 해 왔던, 어떤 약을 먹었는지 어떤 음식을 사 먹었는지 어떤 옷을 입었는지 정보가 다 유출됐어 요. 피해를 입었습니까, 안 입었습니까, 개인 박대준은?
입었습니다.
입었습니다.
그런데 왜 쿠팡은 아직도 개인 피해가 없다고 합니까? 말 같은 소리 좀 하세요. 역대급 개인정보가 털려 놓고도 5개월 동안 인지를 못 했습니다. 사실이지요?
그런데 왜 쿠팡은 아직도 개인 피해가 없다고 합니까? 말 같은 소리 좀 하세요. 역대급 개인정보가 털려 놓고도 5개월 동안 인지를 못 했습니다. 사실이지요?
......
......
답변하세요.
답변하세요.
예.
예.
‘당신의 정보를 갖고 있다’ 이런 힌트를 남기고서야 눈치를 챘습니다. 도 대체 6월 24일 개인정보 유출이 됐는데 지금까지 왜 몰랐습니까? 답변하세요.
‘당신의 정보를 갖고 있다’ 이런 힌트를 남기고서야 눈치를 챘습니다. 도 대체 6월 24일 개인정보 유출이 됐는데 지금까지 왜 몰랐습니까? 답변하세요.
지금 조사 과정 중이기는 합니다만……
지금 조사 과정 중이기는 합니다만……
그만하세요. 답변할 수 있습니까, 왜 몰랐는지? 또 경찰 핑계 대지 마시고요.
그만하세요. 답변할 수 있습니까, 왜 몰랐는지? 또 경찰 핑계 대지 마시고요.
그러고 싶은 생각은 전혀 없습니다. 그럴 의도가 아니고요. 지금 이 부분은 저희도 더 좀 확인하고 더 보완해야 될 부분이라고 생각을 하고 있습니 다, 위원님.
그러고 싶은 생각은 전혀 없습니다. 그럴 의도가 아니고요. 지금 이 부분은 저희도 더 좀 확인하고 더 보완해야 될 부분이라고 생각을 하고 있습니 다, 위원님.
다음에 정보 유출 원인이 앞서 위원님들 질의를 제가 아무리 귀를 쫑긋 하고 들어 봐도 무슨 얘기인지를 모르겠어요. 정보 유출 원인 파악됐습니까?
다음에 정보 유출 원인이 앞서 위원님들 질의를 제가 아무리 귀를 쫑긋 하고 들어 봐도 무슨 얘기인지를 모르겠어요. 정보 유출 원인 파악됐습니까?
지금 현재까지 조사된 것으로는 인증키를 외부에서……
지금 현재까지 조사된 것으로는 인증키를 외부에서……
그러면 외부 공격으로 인한 정상적 시스템이 무력화된 겁니까, 아니면 정보보안시스템이 허술하게 관리되고 있기 때문에 내부 사정에 밝은 사람이 악용한 겁니 까?
그러면 외부 공격으로 인한 정상적 시스템이 무력화된 겁니까, 아니면 정보보안시스템이 허술하게 관리되고 있기 때문에 내부 사정에 밝은 사람이 악용한 겁니 까?
지금 현재로서는 내외부를 가리지 않고 전부 다 모든 가능성 을 열어 놓고 조사를 하고 있습니다. 지금 앞서 얘기된 것처럼 내부에서 일단 이 인증키 를 어떤 방식인지 모르지만 어쨌든 이것을 유출해서 활용했을 것으로 유력하게 추정을 하고 있는 것뿐입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 17
지금 현재로서는 내외부를 가리지 않고 전부 다 모든 가능성 을 열어 놓고 조사를 하고 있습니다. 지금 앞서 얘기된 것처럼 내부에서 일단 이 인증키 를 어떤 방식인지 모르지만 어쨌든 이것을 유출해서 활용했을 것으로 유력하게 추정을 하고 있는 것뿐입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 17
다음 또 질의하겠습니다. 제가 앞서서 화가 나 가지고 목소리 톤이 높아졌습니다. 이런 어마어마한 일이 벌어졌 고 우리 국민들 수천만 명이 불안해하는데, 우리 가족들도 불안해합니다. 그런데 쿠팡이 어떻게 하고 있습니까? 정보 유출을 노출이라고 속이고 있고. 아니, 아까 박대준 대표이 사도 인정했잖아요. 본인 정보가 다 샜는데 피해가 없다고 할 수 있습니까? 그래서 높아 졌다는 얘기 드리고. PPT 한번 보시고 좀 따져 보겠습니다. 이 PPT에서 지금까지 실제로 유출된 정보와 유출되지 않은 정보를 나눠 보세요. 고객 명, 이메일, 배송지 전화번호, 실제 주소, 실제 주문내역, 공동현관 비밀번호 유출됐지요?
다음 또 질의하겠습니다. 제가 앞서서 화가 나 가지고 목소리 톤이 높아졌습니다. 이런 어마어마한 일이 벌어졌 고 우리 국민들 수천만 명이 불안해하는데, 우리 가족들도 불안해합니다. 그런데 쿠팡이 어떻게 하고 있습니까? 정보 유출을 노출이라고 속이고 있고. 아니, 아까 박대준 대표이 사도 인정했잖아요. 본인 정보가 다 샜는데 피해가 없다고 할 수 있습니까? 그래서 높아 졌다는 얘기 드리고. PPT 한번 보시고 좀 따져 보겠습니다. 이 PPT에서 지금까지 실제로 유출된 정보와 유출되지 않은 정보를 나눠 보세요. 고객 명, 이메일, 배송지 전화번호, 실제 주소, 실제 주문내역, 공동현관 비밀번호 유출됐지요?
예, 현재까지는 그렇게 확인되고 있습니다.
예, 현재까지는 그렇게 확인되고 있습니다.
해외직구 개인통관번호, 카드번호, 주민번호, 아이디 유출 안 된 거 확인 할 수 있습니까? 확신할 수 있어요?
해외직구 개인통관번호, 카드번호, 주민번호, 아이디 유출 안 된 거 확인 할 수 있습니까? 확신할 수 있어요?
현재까지 조사 결과로는 지금 말씀하신 것들은 노출이 되지 않았고, 아이디 같은 경우에는 저희가 이메일 계정을 아이디로 사용하고 있기 때문에 동 일하다고 보시면 될 것 같습니다.
현재까지 조사 결과로는 지금 말씀하신 것들은 노출이 되지 않았고, 아이디 같은 경우에는 저희가 이메일 계정을 아이디로 사용하고 있기 때문에 동 일하다고 보시면 될 것 같습니다.
앞서서 박정훈 위원도 얘기했습니다만 수많은 범죄에 이용될 수밖에 없 습니다. 그러니까 정부에서 스미싱·보이스피싱 경보도 발령하고 다크웹 모니터링 강화도 한 거 아닙니까. 만약에 URL을 붙여 가지고 ‘지난달에 드신 음식, 과일 더 사겠습니까?’, 아니면 ‘배송 지 잘못 왔습니다’ 하면 우리 국민들 많이 누를 겁니다. 그걸 어떻게 책임질 겁니까? 그런데 한번 다음 PPT 보십시오. 이거는 다 나왔으니까요. 한번 보세요. 날짜·시간대 보고, 지금 쿠팡이 어떤 기업인지 를 제가 보여 드리겠습니다. 이럴 수 있습니까? 어제 오후 12시 27분, 여기서 쿠팡 사과한 문구 한번 찾아보세요, 박대준 대표.
앞서서 박정훈 위원도 얘기했습니다만 수많은 범죄에 이용될 수밖에 없 습니다. 그러니까 정부에서 스미싱·보이스피싱 경보도 발령하고 다크웹 모니터링 강화도 한 거 아닙니까. 만약에 URL을 붙여 가지고 ‘지난달에 드신 음식, 과일 더 사겠습니까?’, 아니면 ‘배송 지 잘못 왔습니다’ 하면 우리 국민들 많이 누를 겁니다. 그걸 어떻게 책임질 겁니까? 그런데 한번 다음 PPT 보십시오. 이거는 다 나왔으니까요. 한번 보세요. 날짜·시간대 보고, 지금 쿠팡이 어떤 기업인지 를 제가 보여 드리겠습니다. 이럴 수 있습니까? 어제 오후 12시 27분, 여기서 쿠팡 사과한 문구 한번 찾아보세요, 박대준 대표.
제일 상단에 배치가 되어 있습니다.
제일 상단에 배치가 되어 있습니다.
다음 PPT 보세요. 찾아보세요.
다음 PPT 보세요. 찾아보세요.
……
……
찾아보세요. 없어졌지요? 지금도 장사합니까? 자, 이번 모바일 보세요, 무슨 내용도 없어요. ‘고객 여러분께 심려를 끼쳐드려 진심으 로 사과드립니다’, 제가 오늘 아침에 현안질의 준비하면서 또 찾아봤어요, 우리 보좌진들 과 함께. 오전 9시 7분 이마저도 사라졌습니다. 이게 정상적인 기업의 모습입니까? 하루 사이에 이것도 없애 버리고 우리 국민들 속이 고 지금 수천만 명이, 3000만 명 넘는 국민들이 불안에 떨고 있는데 장사 좀 더 하겠다 고 이렇게 하고 있습니다. 그러다 보니까 우리 국민들 얘기가 나오고 있어요. 안전하게 보호되고 있다고 하니까 이걸 믿는 국민이 누가 있습니까. 여기에 대한 답변이 있으면 해 보세요. (발언시간 초과로 마이크 중단) 18 제429회-과학기술정보방송통신제18차(2025년12월2일) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 왜 사과문 내려갔습니까?
찾아보세요. 없어졌지요? 지금도 장사합니까? 자, 이번 모바일 보세요, 무슨 내용도 없어요. ‘고객 여러분께 심려를 끼쳐드려 진심으 로 사과드립니다’, 제가 오늘 아침에 현안질의 준비하면서 또 찾아봤어요, 우리 보좌진들 과 함께. 오전 9시 7분 이마저도 사라졌습니다. 이게 정상적인 기업의 모습입니까? 하루 사이에 이것도 없애 버리고 우리 국민들 속이 고 지금 수천만 명이, 3000만 명 넘는 국민들이 불안에 떨고 있는데 장사 좀 더 하겠다 고 이렇게 하고 있습니다. 그러다 보니까 우리 국민들 얘기가 나오고 있어요. 안전하게 보호되고 있다고 하니까 이걸 믿는 국민이 누가 있습니까. 여기에 대한 답변이 있으면 해 보세요. (발언시간 초과로 마이크 중단) 18 제429회-과학기술정보방송통신제18차(2025년12월2일) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 왜 사과문 내려갔습니까?
아까 저 사과문은 저렇게만 하는 게 아니고 배너 방식으로 하고 그다음에 저 배너를 클릭했을 때 사과문이 팝업 공지로 뜨도록 해서 그렇게 공지를 했고요. 그 기간이 끝난 다음에 지금 저 사과문 내용만으로는 부족하고 현재 2차 피해나 불안해하시는 분들이 CS로 인입돼서 별도 이메일 공지로 다시 좀 더 상세한 내용과 사 과문을 보내려고 준비 중에 있는 거였습니다.
아까 저 사과문은 저렇게만 하는 게 아니고 배너 방식으로 하고 그다음에 저 배너를 클릭했을 때 사과문이 팝업 공지로 뜨도록 해서 그렇게 공지를 했고요. 그 기간이 끝난 다음에 지금 저 사과문 내용만으로는 부족하고 현재 2차 피해나 불안해하시는 분들이 CS로 인입돼서 별도 이메일 공지로 다시 좀 더 상세한 내용과 사 과문을 보내려고 준비 중에 있는 거였습니다.
그래서 준비 중이기 때문에 지금 홈페이지...... 제가 처음에 문제 삼으려 고 했던 건 배너였습니다. 그런데 아침에 찾아보니까 그마저도 없어졌어요. 잘못된 건 잘 못된 거 아닙니까?
그래서 준비 중이기 때문에 지금 홈페이지...... 제가 처음에 문제 삼으려 고 했던 건 배너였습니다. 그런데 아침에 찾아보니까 그마저도 없어졌어요. 잘못된 건 잘 못된 거 아닙니까?
예, 좀 더 세심하게 신경 쓰도록 하겠습니다, 위원님. …………………………………………………………………………………………………………
예, 좀 더 세심하게 신경 쓰도록 하겠습니다, 위원님. …………………………………………………………………………………………………………
박충권 위원님 질의하십시오.
박충권 위원님 질의하십시오.
박대준 대표님, 쿠팡은 한국 기업입니까, 미국 기업입니까?
박대준 대표님, 쿠팡은 한국 기업입니까, 미국 기업입니까?
회사를 법적으로 얘기한다면 미국에 상장한 미국 기업이고 그다음에 한국 법인이 투자받아서 한국에서 지금 사업을 하고 있습니다.
회사를 법적으로 얘기한다면 미국에 상장한 미국 기업이고 그다음에 한국 법인이 투자받아서 한국에서 지금 사업을 하고 있습니다.
그러면 미국 기업이라고 봐도 되는 거예요? 어떻게 되는 거예요?
그러면 미국 기업이라고 봐도 되는 거예요? 어떻게 되는 거예요?
예, 법률상은 미국 기업이 맞습니다.
예, 법률상은 미국 기업이 맞습니다.
현재 쿠팡의 매출액 대부분, 80%가 넘는 매출이 한국에서 이루어지는 것으로 알고 있는데 맞습니까?
현재 쿠팡의 매출액 대부분, 80%가 넘는 매출이 한국에서 이루어지는 것으로 알고 있는데 맞습니까?
예, 정확한 비율은 봐야겠습니다만 대부분의, 현재는 한국에 서 많은 비중을 차지하고 있습니다.
예, 정확한 비율은 봐야겠습니다만 대부분의, 현재는 한국에 서 많은 비중을 차지하고 있습니다.
대한민국국민이 쿠팡을 먹여 살리고 있는 거지요? 그렇지요?
대한민국국민이 쿠팡을 먹여 살리고 있는 거지요? 그렇지요?
예.
예.
쿠팡을 이렇게 지금의 거대 공룡 기업으로 만들어 준 것이 대한민국국 민입니다. 맞지 않습니까?
쿠팡을 이렇게 지금의 거대 공룡 기업으로 만들어 준 것이 대한민국국 민입니다. 맞지 않습니까?
예, 그렇습니다.
예, 그렇습니다.
새벽배송은 우리나라에서만 서비스하고 있지요?
새벽배송은 우리나라에서만 서비스하고 있지요?
예, 현재는 그렇습니다.
예, 현재는 그렇습니다.
이제 이 새벽배송 서비스가 대한민국 워킹맘들 그리고 맞벌이 부부들에 게는 없어서는 안 될 필수 서비스가 되지 않았습니까? 그렇지요?
이제 이 새벽배송 서비스가 대한민국 워킹맘들 그리고 맞벌이 부부들에 게는 없어서는 안 될 필수 서비스가 되지 않았습니까? 그렇지요?
예.
예.
그러다 보니까 우리 국민들이 쿠팡의 보안을 믿고 공동현관 비밀번호까 지 맡긴 것 아니겠어요? 그렇지요?
그러다 보니까 우리 국민들이 쿠팡의 보안을 믿고 공동현관 비밀번호까 지 맡긴 것 아니겠어요? 그렇지요?
예, 그렇습니다.
예, 그렇습니다.
그렇다면 쿠팡은 어떤 기업들보다도 더더욱 보안에 신경 써야 되는 거 아니겠습니까? 맞나요?
그렇다면 쿠팡은 어떤 기업들보다도 더더욱 보안에 신경 써야 되는 거 아니겠습니까? 맞나요?
예, 그렇게 해야 된다고 생각하고 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 19
예, 그렇게 해야 된다고 생각하고 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 19
그런데 지금 쿠팡 때문에 수천만의 우리 국민들이 집 주소, 전화번호, 이름, 공동현관 비밀번호까지 다 털렸어요. 쿠팡 때문에 털린 겁니다. 맞나요?
그런데 지금 쿠팡 때문에 수천만의 우리 국민들이 집 주소, 전화번호, 이름, 공동현관 비밀번호까지 다 털렸어요. 쿠팡 때문에 털린 겁니다. 맞나요?
예, 책임을 통감하고 있습니다.
예, 책임을 통감하고 있습니다.
그런데 그 유출자가 지금 중국 국적자인 전직 직원이라고 하지요? 맞습 니까?
그런데 그 유출자가 지금 중국 국적자인 전직 직원이라고 하지요? 맞습 니까?
아까 위원장님도 지적하신 부분이시기도 해서 제가 조금만 더 설명을 드리고 싶습니다.
아까 위원장님도 지적하신 부분이시기도 해서 제가 조금만 더 설명을 드리고 싶습니다.
간단하게 말씀하세요. 왜 대답 못 합니까, 언론에도 다 나온 건데? 여기 뭐 하러 나오셨어요? 맞습니까, 아닙니까? 중국 국적자 맞나요, 아닌가요?
간단하게 말씀하세요. 왜 대답 못 합니까, 언론에도 다 나온 건데? 여기 뭐 하러 나오셨어요? 맞습니까, 아닙니까? 중국 국적자 맞나요, 아닌가요?
지금 제가 범인을 특정한다거나 수사 진행 중인 사안에 대해 서 말씀드리는 것은 사실 대단히 좀 위험하다고 생각하고 있습니다.
지금 제가 범인을 특정한다거나 수사 진행 중인 사안에 대해 서 말씀드리는 것은 사실 대단히 좀 위험하다고 생각하고 있습니다.
왜, 자꾸 경찰 조사 핑계를 대고 있는데 여기 뭐 하러 나오신 거예요? 언론에도 지금 다 나와 있는데.
왜, 자꾸 경찰 조사 핑계를 대고 있는데 여기 뭐 하러 나오신 거예요? 언론에도 지금 다 나와 있는데.
경찰 조사를 핑계 대려고 하는 건 아닙니다.
경찰 조사를 핑계 대려고 하는 건 아닙니다.
그러면 또 하나 질문, 현관 비밀번호까지 접근이 가능한 이 보안인증 부 서의 보안 업무 담당자에 중국인…… 그러니까 현재 근무하거나 근무한 적이 있는 사람 들 중에 중국인이 있습니까?
그러면 또 하나 질문, 현관 비밀번호까지 접근이 가능한 이 보안인증 부 서의 보안 업무 담당자에 중국인…… 그러니까 현재 근무하거나 근무한 적이 있는 사람 들 중에 중국인이 있습니까?
지금 저희가 아무래도 많은 국적의 직원들이 같이 일을 하다 보니까……
지금 저희가 아무래도 많은 국적의 직원들이 같이 일을 하다 보니까……
그러면 보안 IT 인력 종사자 중에, 그 종사자들의 국적 분포 제출할 수 있습니까?
그러면 보안 IT 인력 종사자 중에, 그 종사자들의 국적 분포 제출할 수 있습니까?
위원님, 아까 말씀드린 거 이어서 좀 말씀을 드리면 국적을 가지고서 직원들을 평가하게 되면 또 다른 차별이 될 수 있기 때문에 국적에 따라서……
위원님, 아까 말씀드린 거 이어서 좀 말씀을 드리면 국적을 가지고서 직원들을 평가하게 되면 또 다른 차별이 될 수 있기 때문에 국적에 따라서……
이게 지금 차별의 문제가 아니지 않습니까. 제가 지금 심각한 비밀, 개 인정보 요구하는 겁니까? 국회가 우스워요? 지금 이 현안질의를 보고 있는 국민들이 우 습습니까?
이게 지금 차별의 문제가 아니지 않습니까. 제가 지금 심각한 비밀, 개 인정보 요구하는 겁니까? 국회가 우스워요? 지금 이 현안질의를 보고 있는 국민들이 우 습습니까?
아니요, 절대 그렇지 않습니다.
아니요, 절대 그렇지 않습니다.
지금 아무 일이 없는데 제가 이런 요구를 하는 겁니까?
지금 아무 일이 없는데 제가 이런 요구를 하는 겁니까?
아니, 위원님이……
아니, 위원님이……
대표님은 한국 분이시지요?
대표님은 한국 분이시지요?
예, 맞습니다.
예, 맞습니다.
맞지요? 만약에 국민들이 쿠팡의 공동현관 비밀번호, 집 주소, 전화번호, 이메일 주소, 내가 구매하는 이력까지 이 정보들 다 관리하는 사람이 중국인이다 이런 사실을 알았으면 그 정보 제공했겠습니까? 우리나라 국민들 정서상 맞나요?
맞지요? 만약에 국민들이 쿠팡의 공동현관 비밀번호, 집 주소, 전화번호, 이메일 주소, 내가 구매하는 이력까지 이 정보들 다 관리하는 사람이 중국인이다 이런 사실을 알았으면 그 정보 제공했겠습니까? 우리나라 국민들 정서상 맞나요?
아니요, 그렇게 관리하고 있지는 않았었습니다, 위원님.
아니요, 그렇게 관리하고 있지는 않았었습니다, 위원님.
그런데 왜 제출 못 합니까?
그런데 왜 제출 못 합니까?
지금 회사 직원을 국적이나 인종 같은 것으로, 그런 것으로 구분하지 않고…… 20 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 회사 직원을 국적이나 인종 같은 것으로, 그런 것으로 구분하지 않고…… 20 제429회-과학기술정보방송통신제18차(2025년12월2일)
제가 지금 인종차별하고 있는 거예요?
제가 지금 인종차별하고 있는 거예요?
아니요, 그런 의미가 아닙니다. 제가 지금 위원님이 그런 말 씀을 하신다는 게 아니고 그런 식으로……
아니요, 그런 의미가 아닙니다. 제가 지금 위원님이 그런 말 씀을 하신다는 게 아니고 그런 식으로……
우리나라 국가공무원법상 국가 안보나 기밀 관련 분야에는 외국인이 종 사하지 못하게 되어 있습니다. 물론 기업에는 이 현행법이 적용되지 않습니다. 그럼에도 불구하고 이 이유는 뭡니까? 공무원법상 이렇게 국가 안보나 기밀 정보를 취급하는 업 무에 공무원으로 임명할 수 없는 것은 검증되지 않은 사람이 이 기밀 정보들에 접근할 수 없도록 차단하기 위함 아닙니까? 그런데 지금 우리 국민들의 민감한 정보를 다루는 보안 업무 부서에 중국인이 근무하 다가 이 사람이 퇴직하고서도 보안인증키, 기존에 사용하던 보안인증키로 외부에서 접속 해서 자료를 빼 갈 만큼, 수천만 명의 개인정보를 빼 갈 만큼 허술한 보안 시스템을 갖 추고 있는 이 쿠팡, 이런 상황에 국민들이 개인정보를 맡겼는데 앞으로…… 지금 현재는 누가 어떻게 관리하고 있는지, 어떤 사람이 관리하고 있는지 제가 요구하는 것이 잘못됐 습니까?
우리나라 국가공무원법상 국가 안보나 기밀 관련 분야에는 외국인이 종 사하지 못하게 되어 있습니다. 물론 기업에는 이 현행법이 적용되지 않습니다. 그럼에도 불구하고 이 이유는 뭡니까? 공무원법상 이렇게 국가 안보나 기밀 정보를 취급하는 업 무에 공무원으로 임명할 수 없는 것은 검증되지 않은 사람이 이 기밀 정보들에 접근할 수 없도록 차단하기 위함 아닙니까? 그런데 지금 우리 국민들의 민감한 정보를 다루는 보안 업무 부서에 중국인이 근무하 다가 이 사람이 퇴직하고서도 보안인증키, 기존에 사용하던 보안인증키로 외부에서 접속 해서 자료를 빼 갈 만큼, 수천만 명의 개인정보를 빼 갈 만큼 허술한 보안 시스템을 갖 추고 있는 이 쿠팡, 이런 상황에 국민들이 개인정보를 맡겼는데 앞으로…… 지금 현재는 누가 어떻게 관리하고 있는지, 어떤 사람이 관리하고 있는지 제가 요구하는 것이 잘못됐 습니까?
아니요, 위원님의 요구는 당연히 정당하다고 생각을 하고 있 습니다.
아니요, 위원님의 요구는 당연히 정당하다고 생각을 하고 있 습니다.
이게 정말 보안의 ABC도 안 지켜지고 있는 회사 아닙니까. 뭐 매출이 100억, 200억 되는 조그마한 회사입니까? 이 사태 책임 전적으로 쿠팡에게 있는 겁니다. 지금 이 사태 김범석 의장에게는 보고 됐습니까?
이게 정말 보안의 ABC도 안 지켜지고 있는 회사 아닙니까. 뭐 매출이 100억, 200억 되는 조그마한 회사입니까? 이 사태 책임 전적으로 쿠팡에게 있는 겁니다. 지금 이 사태 김범석 의장에게는 보고 됐습니까?
예, 이사회를 통해서……
예, 이사회를 통해서……
김범석 의장님의 입장은 뭡니까? 의장이 직접 사과 입장 표명할 의향이 있습니까?
김범석 의장님의 입장은 뭡니까? 의장이 직접 사과 입장 표명할 의향이 있습니까?
지금 이사회를 통해서 보고를 하고 있습니다.
지금 이사회를 통해서 보고를 하고 있습니다.
아직도 보고하고 있어요, 사태가 이 정도인데?
아직도 보고하고 있어요, 사태가 이 정도인데?
사건이……
사건이……
나의 개인정보, 범죄자에게 나의 집 주소까지 알려질 수 있다 이 공포가 얼마나 두려운지 아십니까? 대표님, 거꾸로 한번 생각해 보십시오. 어떤 범죄자가, 나를 노리는 어떤 범죄자가 내 집 주소까지 알고 있다, 공동현관 비밀번호까지 알고 있다, 이 게 얼마나 공포스러운지 아십니까?
나의 개인정보, 범죄자에게 나의 집 주소까지 알려질 수 있다 이 공포가 얼마나 두려운지 아십니까? 대표님, 거꾸로 한번 생각해 보십시오. 어떤 범죄자가, 나를 노리는 어떤 범죄자가 내 집 주소까지 알고 있다, 공동현관 비밀번호까지 알고 있다, 이 게 얼마나 공포스러운지 아십니까?
예, 잘 공감하고 있습니다.
예, 잘 공감하고 있습니다.
전기통신사업자지요, 쿠팡이?
전기통신사업자지요, 쿠팡이?
예, 맞습니다.
예, 맞습니다.
이용자 피해예방 의무 다해야 되는 기업 맞지요?
이용자 피해예방 의무 다해야 되는 기업 맞지요?
예, 그렇습니다.
예, 그렇습니다.
올해 통신 3사가 해킹 사고로 다 털리고 심지어 KT는 중국인 2명에게 농락당했는데 이런 소액결제 피해까지 당하면서, 이 일 있을 동안 쿠팡은 뭐 했습니까? 보안시스템하고 보안 실태에 대한 전면조사 한 적 있습니까? 없지요? (발언시간 초과로 마이크 중단) 제429회-과학기술정보방송통신제18차(2025년12월2일) 21 ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 차관님, 쿠팡이 전기통신사업자로서 의무를 다하지 못했을 경우에 그런 사실이 적발되 게 되면 어떤 처벌이 가능합니까?
올해 통신 3사가 해킹 사고로 다 털리고 심지어 KT는 중국인 2명에게 농락당했는데 이런 소액결제 피해까지 당하면서, 이 일 있을 동안 쿠팡은 뭐 했습니까? 보안시스템하고 보안 실태에 대한 전면조사 한 적 있습니까? 없지요? (발언시간 초과로 마이크 중단) 제429회-과학기술정보방송통신제18차(2025년12월2일) 21 ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 차관님, 쿠팡이 전기통신사업자로서 의무를 다하지 못했을 경우에 그런 사실이 적발되 게 되면 어떤 처벌이 가능합니까?
정보통신망법상 신고의무를 비롯해서 모든 조항 들은 해외 법인이라도 우리 국민, 이용자에게 미치는 영향이 있으면 다 적용 대상입니다.
정보통신망법상 신고의무를 비롯해서 모든 조항 들은 해외 법인이라도 우리 국민, 이용자에게 미치는 영향이 있으면 다 적용 대상입니다.
이걸 철저하게 규명을 해 가지고 엄정한 처분을 내려야 된다고 생각합 니다. 지금 통신 3사부터 쿠팡까지, 국가 전반이 사이버안보 비상사태입니다. 이것 이제 개별 기업들에게 맡길 상황이 아닌 것 같아요. 국가가 나서서 국내 주요 기업들에 대해 서 보안시스템이라든가 보안 실태를 전면조사 하도록 추진해야 된다고 생각합니다. 차관님, 어떻게 생각하십니까?
이걸 철저하게 규명을 해 가지고 엄정한 처분을 내려야 된다고 생각합 니다. 지금 통신 3사부터 쿠팡까지, 국가 전반이 사이버안보 비상사태입니다. 이것 이제 개별 기업들에게 맡길 상황이 아닌 것 같아요. 국가가 나서서 국내 주요 기업들에 대해 서 보안시스템이라든가 보안 실태를 전면조사 하도록 추진해야 된다고 생각합니다. 차관님, 어떻게 생각하십니까?
이번 기회에 더 엄정하게 조사해서 거기에 맞는 조치가 이루어지도록 하겠습니다.
이번 기회에 더 엄정하게 조사해서 거기에 맞는 조치가 이루어지도록 하겠습니다.
잘 관리 부탁드리고 합당한 조치를 취하기 바랍니다. 이상입니다. …………………………………………………………………………………………………………
잘 관리 부탁드리고 합당한 조치를 취하기 바랍니다. 이상입니다. …………………………………………………………………………………………………………
지금 이 순간, 이 시점에 김범석 의장은 어디 있습니까?
지금 이 순간, 이 시점에 김범석 의장은 어디 있습니까?
지금 해외, 각 글로벌 비즈니스를 담당하고 있습니다.
지금 해외, 각 글로벌 비즈니스를 담당하고 있습니다.
아니, 어디 있냐고요, 장소?
아니, 어디 있냐고요, 장소?
제가 지금 장소까지는 모르고 있습니다.
제가 지금 장소까지는 모르고 있습니다.
이상휘 위원님 질의하십시오.
이상휘 위원님 질의하십시오.
아니, 사태가 이만큼 심각한데도 실질 소유주인 김범석 의장의 거처를 지금 모르고 있다고 그러면 이게 말이 됩니까? 박대준 대표님, 박대준 사장님께서, 대표께서 여기에 나와서 이 질의에 응답하는 것 지 금 감당되겠습니까? 이게 감당된다고 보십니까? 3370만 명, 국민 4명 중 3명의 정보가 다 털렸어요. 매출 규모 40조입니다. 롯데마트, 이마트, 신세계 다 합쳐도 37조예요. 40조 대한민국에서 돈 벌어 가는 겁니다. 김범석 의장한테 보고하셨지요? 안 했으면 이것 문제입니다. 했었지요?
아니, 사태가 이만큼 심각한데도 실질 소유주인 김범석 의장의 거처를 지금 모르고 있다고 그러면 이게 말이 됩니까? 박대준 대표님, 박대준 사장님께서, 대표께서 여기에 나와서 이 질의에 응답하는 것 지 금 감당되겠습니까? 이게 감당된다고 보십니까? 3370만 명, 국민 4명 중 3명의 정보가 다 털렸어요. 매출 규모 40조입니다. 롯데마트, 이마트, 신세계 다 합쳐도 37조예요. 40조 대한민국에서 돈 벌어 가는 겁니다. 김범석 의장한테 보고하셨지요? 안 했으면 이것 문제입니다. 했었지요?
예, 이사회를 통해서 다 보고를 하고 있습니다.
예, 이사회를 통해서 다 보고를 하고 있습니다.
뭐라 하시던가요?
뭐라 하시던가요?
지금 현재 제가 사태 수습에 최선을 다하고 책임지고 할 수 있도록, 그렇게 제가 이사회에 보고했습니다.
지금 현재 제가 사태 수습에 최선을 다하고 책임지고 할 수 있도록, 그렇게 제가 이사회에 보고했습니다.
그 말이 다입니까, 대한민국 통째로 흔들어 놓고? 김범석 의장은 그게 이야기 다라던가요? 그러면 사과 한마디 없이 경영을 책임진 박대준 사장한테 나가서 총알받이 좀 하고 샌드백 좀 하고 오라 이 얘기입니까?
그 말이 다입니까, 대한민국 통째로 흔들어 놓고? 김범석 의장은 그게 이야기 다라던가요? 그러면 사과 한마디 없이 경영을 책임진 박대준 사장한테 나가서 총알받이 좀 하고 샌드백 좀 하고 오라 이 얘기입니까?
아니요, 그렇지 않습니다.
아니요, 그렇지 않습니다.
한국이 그렇게 우스워요? 이번 사건, 중국인 채용이지요? 중국인이라고 이야기 들었는데 맞지요?
한국이 그렇게 우스워요? 이번 사건, 중국인 채용이지요? 중국인이라고 이야기 들었는데 맞지요?
지금 여러 가능성을 열어 놓고 조사와 수사를 진행 중에 있 22 제429회-과학기술정보방송통신제18차(2025년12월2일) 습니다.
지금 여러 가능성을 열어 놓고 조사와 수사를 진행 중에 있 22 제429회-과학기술정보방송통신제18차(2025년12월2일) 습니다.
지금 추측에 의하면 그렇잖아요. 그렇지요? 생각을 해 보세요. 돈은 대한민국에서 벌고 채용은 중국인 하고 자선기금, 이익은 미국 에 가져가고. 나스닥에 상장했잖아요, 그렇지요? 오늘 자에 김범석 의장 기사가 나왔어요. ‘기형적 지배구조가 도마 위에 올랐다. 총수 지정 피하고 경영책임 회피했다’, 이것 보니까 제가 대한민국국민의 한 사람으로서 화가 나서 그래요. 기사 한 줄 읽어 드릴게요, ‘김범석 의장은 그러나 1년 전 5000억가량을 손에 쥐면서 200만 주를 자선기금에 증여하면서 국내 사회를 외면했다. 당시 자선기금 대부분이 미국 에 쓰인 것으로 알려졌다’. 국회 상임위에 나오라면 온갖 해 가지고, 대관 동원해서 다 빠지고. 사고 나니까 얼굴 도 안 보이고 대표이사 내보내 가지고 샌드백시키고, 이것 말이 됩니까? 한국 사회에 쿠팡이 기여한 게 뭡니까? 언어유희 같아서 그렇습니다마는 참 저희들도 자괴감이 듭니다. 배달의민족은 독일의 민족 된 지 오래고 쿠팡은 괴도 루팡 된 지 오래 입니다. 이래 가지고 대한민국에서 돈 벌겠다고요? 언어도단 아닙니까? 박대준 대표이사님, 이 자리 감당할 수 있습니까?
지금 추측에 의하면 그렇잖아요. 그렇지요? 생각을 해 보세요. 돈은 대한민국에서 벌고 채용은 중국인 하고 자선기금, 이익은 미국 에 가져가고. 나스닥에 상장했잖아요, 그렇지요? 오늘 자에 김범석 의장 기사가 나왔어요. ‘기형적 지배구조가 도마 위에 올랐다. 총수 지정 피하고 경영책임 회피했다’, 이것 보니까 제가 대한민국국민의 한 사람으로서 화가 나서 그래요. 기사 한 줄 읽어 드릴게요, ‘김범석 의장은 그러나 1년 전 5000억가량을 손에 쥐면서 200만 주를 자선기금에 증여하면서 국내 사회를 외면했다. 당시 자선기금 대부분이 미국 에 쓰인 것으로 알려졌다’. 국회 상임위에 나오라면 온갖 해 가지고, 대관 동원해서 다 빠지고. 사고 나니까 얼굴 도 안 보이고 대표이사 내보내 가지고 샌드백시키고, 이것 말이 됩니까? 한국 사회에 쿠팡이 기여한 게 뭡니까? 언어유희 같아서 그렇습니다마는 참 저희들도 자괴감이 듭니다. 배달의민족은 독일의 민족 된 지 오래고 쿠팡은 괴도 루팡 된 지 오래 입니다. 이래 가지고 대한민국에서 돈 벌겠다고요? 언어도단 아닙니까? 박대준 대표이사님, 이 자리 감당할 수 있습니까?
한국에서, 한국 비즈니스에 대해서, 한국 법인의 일에 대해서 는 제가 책임져야 된다고 생각을 하고 있습니다.
한국에서, 한국 비즈니스에 대해서, 한국 법인의 일에 대해서 는 제가 책임져야 된다고 생각을 하고 있습니다.
어떻게 책임지라고 하던가요, 김범석 의장이? 회사 실소유주잖아요. 70% 잖아요.
어떻게 책임지라고 하던가요, 김범석 의장이? 회사 실소유주잖아요. 70% 잖아요.
아니요……
아니요……
박대준 대표이사가 엄청난 손실을 책임지고서라도 대한민국국민에게 사 과하고 여기에 대한 손실 여부를 따지지 말고 보상하라 이렇게 지시했습니까, 안 했습니 까?
박대준 대표이사가 엄청난 손실을 책임지고서라도 대한민국국민에게 사 과하고 여기에 대한 손실 여부를 따지지 말고 보상하라 이렇게 지시했습니까, 안 했습니 까?
지금……
지금……
말을 하세요, 이사회에 보고를 했다면서. 3370만 명 다 털어 놓고 이사 회의 결정 사항을 이야기 못 한다는 게 이게 말이 돼요? 여기가 쿠팡 놀이터입니까? PPT 띄워 주세요. (영상자료를 보며) 개인정보 유출 사태 이게 심각한 겁니다. 정보 내란이에요. 상당수가 이게 중국인이라 는 주장 나왔어요. 직장인 익명 커뮤니티인데 이 블라인드에 올라온 글입니다. 이 글이 삭제가 됐는데 해당 글 보셨습니까? 여기에 IT 인력의 절반 이상이 중국인이고 매니저 는 90%라고 폭로를 했어요.
말을 하세요, 이사회에 보고를 했다면서. 3370만 명 다 털어 놓고 이사 회의 결정 사항을 이야기 못 한다는 게 이게 말이 돼요? 여기가 쿠팡 놀이터입니까? PPT 띄워 주세요. (영상자료를 보며) 개인정보 유출 사태 이게 심각한 겁니다. 정보 내란이에요. 상당수가 이게 중국인이라 는 주장 나왔어요. 직장인 익명 커뮤니티인데 이 블라인드에 올라온 글입니다. 이 글이 삭제가 됐는데 해당 글 보셨습니까? 여기에 IT 인력의 절반 이상이 중국인이고 매니저 는 90%라고 폭로를 했어요.
아니요, 전혀 사실이 아닙니다, 위원님.
아니요, 전혀 사실이 아닙니다, 위원님.
이게 사실 아니에요?
이게 사실 아니에요?
예, 압도적으로 한국인들이……
예, 압도적으로 한국인들이……
이것 보셨네요, 그러면?
이것 보셨네요, 그러면?
아니요, 제가 지금 화면 보여 주셔서 봤고요. 한국인이 압도 적인 비율로 많습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 23
아니요, 제가 지금 화면 보여 주셔서 봤고요. 한국인이 압도 적인 비율로 많습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 23
그런데 이 중국인이라는 말은 맞습니까? 수사 중이라고요?
그런데 이 중국인이라는 말은 맞습니까? 수사 중이라고요?
예, 지금 현재 수사 중이고……
예, 지금 현재 수사 중이고……
아니, 이에 대한 당사자가 중국인이라고 추정이 나오고 언론에 다 나오 는데 쿠팡에서 중국인인지 아닌지 아직 모르고 수사 중이다 이렇게 이야기하면 이게 국 회에 대한 예의입니까?
아니, 이에 대한 당사자가 중국인이라고 추정이 나오고 언론에 다 나오 는데 쿠팡에서 중국인인지 아닌지 아직 모르고 수사 중이다 이렇게 이야기하면 이게 국 회에 대한 예의입니까?
위원님, 그런 의미는 아니고요. 사실 여러 용의, 그러니까 여 러 가능성들을 검토하고 거기에 대해서 지금 현재 수사 중이기 때문에 제가 여기서 특정 을 하는 것도 좀 문제가 있다고 생각을 하고. 또 지금 2차 피해 방지를 위해서는 이 침 해자에 대한 검거나 정보의 회수도 중요하다고 생각하기 때문에 거기에 영향을 끼치고 싶지 않아서……
위원님, 그런 의미는 아니고요. 사실 여러 용의, 그러니까 여 러 가능성들을 검토하고 거기에 대해서 지금 현재 수사 중이기 때문에 제가 여기서 특정 을 하는 것도 좀 문제가 있다고 생각을 하고. 또 지금 2차 피해 방지를 위해서는 이 침 해자에 대한 검거나 정보의 회수도 중요하다고 생각하기 때문에 거기에 영향을 끼치고 싶지 않아서……
해당 내용이 사실과 다르다, 수사 중이다, 저희들이 이미 다 예상했어요, 대표이사가 뭔 얘기 할지. 다 예상했습니다. 그렇게 답변하지 마시고요. 지금 내부 폭로가 나왔는데 여기에 대해서 이것이 익명이든 사실과 다른 거짓 정보든 간에 이 사건이 워낙 매머드 한 사건입니다. 그렇기 때문에 실제 근로자 비율하고 진짜 복지 차이가 있는지 없는지 이것까지 자료 제출하세요. 그리고 왜 쿠팡의 한국 매출에 대한 비중을 공개 안 합니까? 80% 이상이라는 건 다 알고 있는데 돈 많이 벌었기 때문에 여기에 대해서 할 말이 없어서 그렇습니까?
해당 내용이 사실과 다르다, 수사 중이다, 저희들이 이미 다 예상했어요, 대표이사가 뭔 얘기 할지. 다 예상했습니다. 그렇게 답변하지 마시고요. 지금 내부 폭로가 나왔는데 여기에 대해서 이것이 익명이든 사실과 다른 거짓 정보든 간에 이 사건이 워낙 매머드 한 사건입니다. 그렇기 때문에 실제 근로자 비율하고 진짜 복지 차이가 있는지 없는지 이것까지 자료 제출하세요. 그리고 왜 쿠팡의 한국 매출에 대한 비중을 공개 안 합니까? 80% 이상이라는 건 다 알고 있는데 돈 많이 벌었기 때문에 여기에 대해서 할 말이 없어서 그렇습니까?
미국 증권거래소의 공시규정에 따라서 그렇게 공개를……
미국 증권거래소의 공시규정에 따라서 그렇게 공개를……
공시규정이 뭔데요?
공시규정이 뭔데요?
그러니까 공시규정에 따라서 지금 재무실적을 공개하다 보니 까 별도 구분해서 말씀드릴 수가 없다는……
그러니까 공시규정에 따라서 지금 재무실적을 공개하다 보니 까 별도 구분해서 말씀드릴 수가 없다는……
시장의 포지션은 이야기할 수 있잖아요. 그게 무슨 비밀입니까? 유추하 면 한국에서 돈 이만큼 많이 버는데 윤리적·도덕적으로 문제 있다, 이런 비난 피하시려 고 그러는 것 아닙니까?
시장의 포지션은 이야기할 수 있잖아요. 그게 무슨 비밀입니까? 유추하 면 한국에서 돈 이만큼 많이 버는데 윤리적·도덕적으로 문제 있다, 이런 비난 피하시려 고 그러는 것 아닙니까?
아니요, 전혀 그런 건 없습니다.
아니요, 전혀 그런 건 없습니다.
그렇게 보이는데 뭘.
그렇게 보이는데 뭘.
황정아 위원님 질의하십시오.
황정아 위원님 질의하십시오.
대전 유성을 황정아 위원입니다. 박대준 대표이사님 질의드리겠습니다. SK텔레콤에 이어서 KT, 롯데카드까지 지금 대한민국에서 이렇게 메가톤급 해킹 사태 가 연이어 발생하고 있는데요. 당시에 무슨 생각 하셨습니까?
대전 유성을 황정아 위원입니다. 박대준 대표이사님 질의드리겠습니다. SK텔레콤에 이어서 KT, 롯데카드까지 지금 대한민국에서 이렇게 메가톤급 해킹 사태 가 연이어 발생하고 있는데요. 당시에 무슨 생각 하셨습니까?
당연히 이런 사태를 예방하기 위해서 더 경각심을 가졌고, 결 국은 지금 상황에서 되게 참담하고 죄송합니다만 당시에 이런 일이 발생하지 않도록 내 부의 여러 가지 조치들을 취하고 있었습니다. 하지만 그게 좀 부질없어져서 지금 그 말 씀을 드리기가 상당히 송구합니다.
당연히 이런 사태를 예방하기 위해서 더 경각심을 가졌고, 결 국은 지금 상황에서 되게 참담하고 죄송합니다만 당시에 이런 일이 발생하지 않도록 내 부의 여러 가지 조치들을 취하고 있었습니다. 하지만 그게 좀 부질없어져서 지금 그 말 씀을 드리기가 상당히 송구합니다.
사실 쿠팡이 미국 기업인지 아시는 분은 별로 없으실 거예요. 쿠팡이 미 국 기업이라서 혹시 다른 나라, 연이어 대한민국에서 발생한 해킹 사태에 대해서 이것 다른 나라 얘기다 이렇게 생각하고 계셨던 건 아니고요?
사실 쿠팡이 미국 기업인지 아시는 분은 별로 없으실 거예요. 쿠팡이 미 국 기업이라서 혹시 다른 나라, 연이어 대한민국에서 발생한 해킹 사태에 대해서 이것 다른 나라 얘기다 이렇게 생각하고 계셨던 건 아니고요?
절대 그렇게 생각하지 않았습니다. 24 제429회-과학기술정보방송통신제18차(2025년12월2일)
절대 그렇게 생각하지 않았습니다. 24 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 대한민국국민을 얼마나 우습게 알면, 아까 쿠팡 사과문 얘기 나왔 었는데요. 모바일로도 PC로도 아무 데도 눈을 씻고 찾아봐도 지금 안 보여요. 아까 배너 있다고 하셨는데 배너 있나요, 지금?
지금 대한민국국민을 얼마나 우습게 알면, 아까 쿠팡 사과문 얘기 나왔 었는데요. 모바일로도 PC로도 아무 데도 눈을 씻고 찾아봐도 지금 안 보여요. 아까 배너 있다고 하셨는데 배너 있나요, 지금?
아니요, 아까……
아니요, 아까……
사과문 어디로 갔습니까?
사과문 어디로 갔습니까?
지금 이메일을 통해서 개별적으로 다시 사과문과 함께 내용 을 최대한 빨리 보내도록 하겠습니다.
지금 이메일을 통해서 개별적으로 다시 사과문과 함께 내용 을 최대한 빨리 보내도록 하겠습니다.
그러니까 공지는 내려간 거지요? 어디에 숨겨져 있는 것도 아니고 어디 에도 없는 거지요, PC·모바일 어디에도? 잠깐 있다 사라진 거지요? 있습니까, 지금 홈페 이지 어딘가에?
그러니까 공지는 내려간 거지요? 어디에 숨겨져 있는 것도 아니고 어디 에도 없는 거지요, PC·모바일 어디에도? 잠깐 있다 사라진 거지요? 있습니까, 지금 홈페 이지 어딘가에?
지금은 없는 것 같습니다.
지금은 없는 것 같습니다.
당연히 잘 보이는 데 있어야 되는 것 아닙니까, 이 엄중한 사태에? 왜 안 보이게 해 놓은 겁니까? 이해가 안 되는데요.
당연히 잘 보이는 데 있어야 되는 것 아닙니까, 이 엄중한 사태에? 왜 안 보이게 해 놓은 겁니까? 이해가 안 되는데요.
지금……
지금……
사과문 공지 올리셔야 될 것 같습니다. 그렇지 않습니까?
사과문 공지 올리셔야 될 것 같습니다. 그렇지 않습니까?
다각적인 방법으로 소비자들의 불안을 덜어 드릴 수 있도록 계속 노력을 하겠습니다, 위원님.
다각적인 방법으로 소비자들의 불안을 덜어 드릴 수 있도록 계속 노력을 하겠습니다, 위원님.
이러니까 국민을 우롱한다는 말이 나오는 것 아닙니까? 대표님, 지금 3370만의 고객이 피해를 받았습니다. 쿠팡 전체 가입자 수는 몇 명입니 까?
이러니까 국민을 우롱한다는 말이 나오는 것 아닙니까? 대표님, 지금 3370만의 고객이 피해를 받았습니다. 쿠팡 전체 가입자 수는 몇 명입니 까?
지금 사람의 유니크한 숫자로 관리하지 않고 아까 한번 말씀 드린 대로 계정 수로 관리를 하다 보니까 몇 명인지 정확하게……
지금 사람의 유니크한 숫자로 관리하지 않고 아까 한번 말씀 드린 대로 계정 수로 관리를 하다 보니까 몇 명인지 정확하게……
가입자 전체의 몇 %나 해당될까요, 이번의 피해자가? 거의 99%에 해당 하지 않을까요? (영상자료를 보며) 이 숫자는 실제로 우리나라 60대 중반 이하의 성인 인구수 전체에 해당하는 수준입니 다. 이러면 사실상 대한민국에서 구매력이 있는 가입자 수 전원이 다 유출된 것이라고 봐야 될 것 같은데요. 답변하세요.
가입자 전체의 몇 %나 해당될까요, 이번의 피해자가? 거의 99%에 해당 하지 않을까요? (영상자료를 보며) 이 숫자는 실제로 우리나라 60대 중반 이하의 성인 인구수 전체에 해당하는 수준입니 다. 이러면 사실상 대한민국에서 구매력이 있는 가입자 수 전원이 다 유출된 것이라고 봐야 될 것 같은데요. 답변하세요.
예, 상당 부분 해당이 될 거라고 생각을 하고 있습니다.
예, 상당 부분 해당이 될 거라고 생각을 하고 있습니다.
상당 부분이 뭡니까? 그렇게 애매모호한 답변이 어디 있습니까? 지금 이름, 이메일 주소, 배송지 주소록, 전화번호 그다음에 일부 주문 정보까지 계정 숫자가 아니라 개인정보 숫자로 건당으로 본다면 수억 건의 개인정보가 유출된 것으로 보입니 다. 맞습니까?
상당 부분이 뭡니까? 그렇게 애매모호한 답변이 어디 있습니까? 지금 이름, 이메일 주소, 배송지 주소록, 전화번호 그다음에 일부 주문 정보까지 계정 숫자가 아니라 개인정보 숫자로 건당으로 본다면 수억 건의 개인정보가 유출된 것으로 보입니 다. 맞습니까?
예, 데이터 숫자로는 그렇게 계산될 수 있습니다.
예, 데이터 숫자로는 그렇게 계산될 수 있습니다.
발표된 5개 항목 수를 그냥 단순 곱하기만 해 봐도 1억 5000만 개예요. 그렇지요?
발표된 5개 항목 수를 그냥 단순 곱하기만 해 봐도 1억 5000만 개예요. 그렇지요?
예.
예.
명수가 아니라, 이걸 3370만이라고 퉁치시면 안 됩니다. 이 고객들의 개 제429회-과학기술정보방송통신제18차(2025년12월2일) 25 인정보 하나하나 건수로 밝히지 않으면 이것은 사건을 축소하려는 의도가 있다라고 생각 될 수밖에 없어요. 추후에 몇 건의 개인정보가 건수로 유출되었는지 저희 의원실로 보고 해 주세요.
명수가 아니라, 이걸 3370만이라고 퉁치시면 안 됩니다. 이 고객들의 개 제429회-과학기술정보방송통신제18차(2025년12월2일) 25 인정보 하나하나 건수로 밝히지 않으면 이것은 사건을 축소하려는 의도가 있다라고 생각 될 수밖에 없어요. 추후에 몇 건의 개인정보가 건수로 유출되었는지 저희 의원실로 보고 해 주세요.
예.
예.
쿠팡이 대규모 해킹 사태가 발생한 후에 지금 보여 주는 행태들은 자신 들의 위법행위를 가리기 위한 악의적인 물타기로 점철되었다라고 볼 수밖에 없습니다. 첫 번째, 쿠팡은 이미 본인들의 취약 지점을 파악하고 있었습니다. 미국 증권거래위원 회에 올해 2월 쿠팡이 제출한 보고서에 따르면 사이버보안 취약 지점으로 자사 직원 유 출 가능성을 이미 점치고 있었습니다. 지난해 2월에도 똑같이 유출 가능성을 보고했었습 니다. 이 보고서 내용 알고 계십니까?
쿠팡이 대규모 해킹 사태가 발생한 후에 지금 보여 주는 행태들은 자신 들의 위법행위를 가리기 위한 악의적인 물타기로 점철되었다라고 볼 수밖에 없습니다. 첫 번째, 쿠팡은 이미 본인들의 취약 지점을 파악하고 있었습니다. 미국 증권거래위원 회에 올해 2월 쿠팡이 제출한 보고서에 따르면 사이버보안 취약 지점으로 자사 직원 유 출 가능성을 이미 점치고 있었습니다. 지난해 2월에도 똑같이 유출 가능성을 보고했었습 니다. 이 보고서 내용 알고 계십니까?
예, 알고 있습니다.
예, 알고 있습니다.
그 당시에 어떤 조치 했습니까?
그 당시에 어떤 조치 했습니까?
예, 여러 가지 조치는 취했지만 지금은 죄송하다는 말씀을 드 립니다.
예, 여러 가지 조치는 취했지만 지금은 죄송하다는 말씀을 드 립니다.
어떤 조치를 취했었는지 저희 의원실로 보고해 주세요.
어떤 조치를 취했었는지 저희 의원실로 보고해 주세요.
예, 알겠습니다.
예, 알겠습니다.
그리고 두 번째, 첫 신고에서 고작 4536개 계정 프로필에 접근 기록이 발견되었다라고 축소 신고를 했습니다. 그리고 세 번째, 고객 공지에서는 개인정보가 유출된 게 아니라 노출되었다라는 어처 구니없는 말장난으로 상황을 면피하려고 했습니다. 무슨 기업들이 침해 사고 발생할 때 마다 말장난으로 일관하라는 매뉴얼을 공유하기라도 했습니까? 이게 무슨 말장난입니 까? 미국 증권거래위원회에 보고한 내용 이미 알고 계신다고 했고 보안 취약 지점 전혀 개 선되지 않고 있었고 알면서 내버려두었다면 이건 최소한 미필적 고의 아닙니까? 답변하세요.
그리고 두 번째, 첫 신고에서 고작 4536개 계정 프로필에 접근 기록이 발견되었다라고 축소 신고를 했습니다. 그리고 세 번째, 고객 공지에서는 개인정보가 유출된 게 아니라 노출되었다라는 어처 구니없는 말장난으로 상황을 면피하려고 했습니다. 무슨 기업들이 침해 사고 발생할 때 마다 말장난으로 일관하라는 매뉴얼을 공유하기라도 했습니까? 이게 무슨 말장난입니 까? 미국 증권거래위원회에 보고한 내용 이미 알고 계신다고 했고 보안 취약 지점 전혀 개 선되지 않고 있었고 알면서 내버려두었다면 이건 최소한 미필적 고의 아닙니까? 답변하세요.
알고서 내버려두는 책임자는 없었고요. 그렇게 생각하지는 않 았습니다, 위원님.
알고서 내버려두는 책임자는 없었고요. 그렇게 생각하지는 않 았습니다, 위원님.
대표님, 개인정보가 노출됐지요, 이번에?
대표님, 개인정보가 노출됐지요, 이번에?
예, 그렇습니다.
예, 그렇습니다.
해커가 이미 11월 25일에 개인정보 본인이 들고 있다는 이메일을 보냈 지요?
해커가 이미 11월 25일에 개인정보 본인이 들고 있다는 이메일을 보냈 지요?
예, 그렇습니다.
예, 그렇습니다.
그런데 왜 쿠팡 고객 공지에서 노출이라는 단어를 씁니까? 이것 유출이 지요?
그런데 왜 쿠팡 고객 공지에서 노출이라는 단어를 씁니까? 이것 유출이 지요?
예.
예.
쿠팡이 제출한 대외설명 자료에도 유출이라고 표현되었습니다. 새벽배송 이라는 유통혁신을 견인하는 회사가 이렇게 노출, 유출을 구분조차 못 하고 하시면 말이 안 되지요. 개인정보보호위원회 신고에서도 유출로 쓰셨습니다. 그렇지요? 26 제429회-과학기술정보방송통신제18차(2025년12월2일)
쿠팡이 제출한 대외설명 자료에도 유출이라고 표현되었습니다. 새벽배송 이라는 유통혁신을 견인하는 회사가 이렇게 노출, 유출을 구분조차 못 하고 하시면 말이 안 되지요. 개인정보보호위원회 신고에서도 유출로 쓰셨습니다. 그렇지요? 26 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 맞습니다.
예, 맞습니다.
류제명 차관님 질의드리겠습니다. 지난 10월 2일에 배경훈 과기부총리가 직접 쿠팡, 네이버, 카카오, 배달의민족과 연석 회의 했었지요?
류제명 차관님 질의드리겠습니다. 지난 10월 2일에 배경훈 과기부총리가 직접 쿠팡, 네이버, 카카오, 배달의민족과 연석 회의 했었지요?
예.
예.
그래서 보안 점검 강화해 달라고 따로 주문도 하셨습니다. 그렇지요?
그래서 보안 점검 강화해 달라고 따로 주문도 하셨습니다. 그렇지요?
맞습니다.
맞습니다.
그리고 어제 AI 해킹방어대회에서는 해킹에 대처하지 못하면 AI 3대 강 국 물거품 된다라고 특별히 강조하셨습니다.
그리고 어제 AI 해킹방어대회에서는 해킹에 대처하지 못하면 AI 3대 강 국 물거품 된다라고 특별히 강조하셨습니다.
예.
예.
그런데 윤석열 정권이 무너뜨린 사이버보안 의식이 여전히 복원이 되지 않은 것 같습니다. 예를 들어 KT 전체 고객 위약금 면제, 영업정지 중간조사 결과 나왔 지요? 중간조사 결과 나왔는데 아직도 가타부타 말이 없지요?
그런데 윤석열 정권이 무너뜨린 사이버보안 의식이 여전히 복원이 되지 않은 것 같습니다. 예를 들어 KT 전체 고객 위약금 면제, 영업정지 중간조사 결과 나왔 지요? 중간조사 결과 나왔는데 아직도 가타부타 말이 없지요?
예, 지금 그 판단을 위한 거의 막바지 작업에 있 다고 말씀드릴 수 있을 것 같습니다.
예, 지금 그 판단을 위한 거의 막바지 작업에 있 다고 말씀드릴 수 있을 것 같습니다.
당국이 지금 이재명 정부 출범 전인 지난 5월 KT는 물론 쿠팡 등에 대 해서도 직접 침해사고 조사에 착수했다고 보도 나오고 특이사항 없다고 했는데 정작 KT도 터지고 쿠팡도 터졌습니다. 도대체 정부는 뭐한 겁니까? 봐주기 하는 겁니까? 이 상황에서 KT 사태 동안에도 봐주기 했다라는 의혹이 있었습니다. 그런데 연이어 쿠팡까 지 터졌어요. 대응 속도 너무 느린 것 아닙니까?
당국이 지금 이재명 정부 출범 전인 지난 5월 KT는 물론 쿠팡 등에 대 해서도 직접 침해사고 조사에 착수했다고 보도 나오고 특이사항 없다고 했는데 정작 KT도 터지고 쿠팡도 터졌습니다. 도대체 정부는 뭐한 겁니까? 봐주기 하는 겁니까? 이 상황에서 KT 사태 동안에도 봐주기 했다라는 의혹이 있었습니다. 그런데 연이어 쿠팡까 지 터졌어요. 대응 속도 너무 느린 것 아닙니까?
위원님, 저희가 하여튼 최선을 다해서 엄정하게 지금 하고 있고요. 여전히 여러 가지 한계는 있습니다마는 최선을 다해서 하여튼 엄정하 게 하겠습니다.
위원님, 저희가 하여튼 최선을 다해서 엄정하게 지금 하고 있고요. 여전히 여러 가지 한계는 있습니다마는 최선을 다해서 하여튼 엄정하 게 하겠습니다.
이상입니다.
이상입니다.
신성범 위원님 질의하십시오.
신성범 위원님 질의하십시오.
경남 산청·함양·거창·합천의 신성범 위원입니다. 브랫 매티스 준비하시고. 김승주 교수님, 아까 전에 이준석 위원하고 매티스 씨가 주고받은 대화 속에서 쉽게 이야기하면 어떻게 이루어진 거예요? 공격자가 어떤 방식을 사용한 겁니까? 액세스 토 큰(access token) 설명하기를…… 추정을 하면 방법을 짧게 설명해 주세요, 수법.
경남 산청·함양·거창·합천의 신성범 위원입니다. 브랫 매티스 준비하시고. 김승주 교수님, 아까 전에 이준석 위원하고 매티스 씨가 주고받은 대화 속에서 쉽게 이야기하면 어떻게 이루어진 거예요? 공격자가 어떤 방식을 사용한 겁니까? 액세스 토 큰(access token) 설명하기를…… 추정을 하면 방법을 짧게 설명해 주세요, 수법.
쉽게 얘기하면 저희가 호텔 들어갈 때 주민등 록증으로 신원 확인한 다음에 호텔방 키를 발급받지 않습니까? 호텔방 키를 발급하는 비밀번호를 내부 개발자가 갖고 나간 겁니다. 그래서 호텔방 키를 무한으로 생성을 해서 고객 정보를 빼낸 거다 이렇게 보실 수 있겠고요. 원래 직원이 퇴사하면 호텔방 키를 생 성하는 비밀번호를 리셋해야 하는데 그런 것들을 하지 않고 전반적으로 관리도 좀 부실 했던 것으로 보입니다.
쉽게 얘기하면 저희가 호텔 들어갈 때 주민등 록증으로 신원 확인한 다음에 호텔방 키를 발급받지 않습니까? 호텔방 키를 발급하는 비밀번호를 내부 개발자가 갖고 나간 겁니다. 그래서 호텔방 키를 무한으로 생성을 해서 고객 정보를 빼낸 거다 이렇게 보실 수 있겠고요. 원래 직원이 퇴사하면 호텔방 키를 생 성하는 비밀번호를 리셋해야 하는데 그런 것들을 하지 않고 전반적으로 관리도 좀 부실 했던 것으로 보입니다.
박대준 사장님, 원래 내부에 규정 같은 게 없습니까? 우리도 조직에서 퇴직하면 다 반납하고 컴퓨터 비밀번호 다 없애고 이메일 다 이레이즈(erase), 없애잖아 요. 그런데 그런 절차가 없었어요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 27
박대준 사장님, 원래 내부에 규정 같은 게 없습니까? 우리도 조직에서 퇴직하면 다 반납하고 컴퓨터 비밀번호 다 없애고 이메일 다 이레이즈(erase), 없애잖아 요. 그런데 그런 절차가 없었어요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 27
퇴직자에 대한 그런 부분은 다 처리를 했습니다. 다 처리를 했고……
퇴직자에 대한 그런 부분은 다 처리를 했습니다. 다 처리를 했고……
권한을 말소 안 했다는 이야기 아니에요, 그 사람은?
권한을 말소 안 했다는 이야기 아니에요, 그 사람은?
아닙니다. 권한은 말소를 했고 이유는 알 수 없지만 어찌 됐 든 이 침해자가 그 키값을 어떤 방식인지 현재로서는 알 수 없습니다만……
아닙니다. 권한은 말소를 했고 이유는 알 수 없지만 어찌 됐 든 이 침해자가 그 키값을 어떤 방식인지 현재로서는 알 수 없습니다만……
그러면 물어볼게요. 누군지는 모르겠으나 A라고 칩시다. A씨가 팀이었어요, 혼자 했어요? 개발팀에 언제 부터 근무했어요, 인증 업무를?
그러면 물어볼게요. 누군지는 모르겠으나 A라고 칩시다. A씨가 팀이었어요, 혼자 했어요? 개발팀에 언제 부터 근무했어요, 인증 업무를?
인증 업무를 한 직원은 아니었고 인증 시스템을 개발하거나 그런 개발자였습니다.
인증 업무를 한 직원은 아니었고 인증 시스템을 개발하거나 그런 개발자였습니다.
아니, 개발자 근무를 언제부터 언제까지 했어요?
아니, 개발자 근무를 언제부터 언제까지 했어요?
지금 그런 부분들 수사를 하고 있어서 제가 답변을 못 드리 는……
지금 그런 부분들 수사를 하고 있어서 제가 답변을 못 드리 는……
그거는 수사가 아니라 딱 나오는 건데 언제부터 언제 근무했다는 거 나 오잖아요. 인증 업무 개발팀이었으면 여러 명이 같이 했네, 중국에서. 혼자 했어요, 여러 명 같이 왔어요?
그거는 수사가 아니라 딱 나오는 건데 언제부터 언제 근무했다는 거 나 오잖아요. 인증 업무 개발팀이었으면 여러 명이 같이 했네, 중국에서. 혼자 했어요, 여러 명 같이 왔어요?
당연히 혼자 일하는 개발자는 없습니다, 위원님.
당연히 혼자 일하는 개발자는 없습니다, 위원님.
그러니까 그게 미안한 얘기지만, 특정 나라의 국적으로 구성된 팀이었습 니까?
그러니까 그게 미안한 얘기지만, 특정 나라의 국적으로 구성된 팀이었습 니까?
그때 여러 인원들로 구성된, 보통 개발팀이 여러 역할을 가지 고 있는 직원들을 모아서 하나의 팀을 구성하고 있습니다.
그때 여러 인원들로 구성된, 보통 개발팀이 여러 역할을 가지 고 있는 직원들을 모아서 하나의 팀을 구성하고 있습니다.
얼마나 오랫동안 했어요, 그 사람은?
얼마나 오랫동안 했어요, 그 사람은?
……
……
전혀 모르시잖아, 박 사장님 지금. 그러면 미스터 매티스, 한국에 근무 안 하고 시애틀에서 언제 한국에 도착했어요?
전혀 모르시잖아, 박 사장님 지금. 그러면 미스터 매티스, 한국에 근무 안 하고 시애틀에서 언제 한국에 도착했어요?
I have not been in Seattle.
I have not been in Seattle.
미국 어디에 근무해요, 그러면? 서울 잠실에 근무하지 않으시지요?
미국 어디에 근무해요, 그러면? 서울 잠실에 근무하지 않으시지요?
한국에서 살고 있습니다.
한국에서 살고 있습니다.
한국에서 근무하고 계신 거예요?
한국에서 근무하고 계신 거예요?
Yes.
Yes.
그러면 다시 한번 물어볼게요. 그전에는 어떤 보안 업무를, 쿠팡에 일하시기 전에 커리어가 어떻게 돼요?
그러면 다시 한번 물어볼게요. 그전에는 어떤 보안 업무를, 쿠팡에 일하시기 전에 커리어가 어떻게 돼요?
호주 정부에서 일했습니다.
호주 정부에서 일했습니다.
그러면 올해 6월 24일 날 중국에서 쿠팡으로 데이터베이스 접속을 시도 한 사실을 전혀 인지하지 못했나요?
그러면 올해 6월 24일 날 중국에서 쿠팡으로 데이터베이스 접속을 시도 한 사실을 전혀 인지하지 못했나요?
정말 죄송하고 송구스럽지만 지금 조사 중인 사항이라서 말 씀드리기가 어렵습니다. 저희가 아는 것은 11월 16일에 고객의 VOC를 통해서 해당 사실 을 인지했다는 것입니다.
정말 죄송하고 송구스럽지만 지금 조사 중인 사항이라서 말 씀드리기가 어렵습니다. 저희가 아는 것은 11월 16일에 고객의 VOC를 통해서 해당 사실 을 인지했다는 것입니다.
그러면 지금 매티스 씨 밑에 조직이 한국 명칭으로 뭐예요? 조직이 있 28 제429회-과학기술정보방송통신제18차(2025년12월2일) 을 것 아니에요, 보안조직이, 팀이.
그러면 지금 매티스 씨 밑에 조직이 한국 명칭으로 뭐예요? 조직이 있 28 제429회-과학기술정보방송통신제18차(2025년12월2일) 을 것 아니에요, 보안조직이, 팀이.
저희의 보안팀 이름은 디지털트러스트입니다.
저희의 보안팀 이름은 디지털트러스트입니다.
몇 명이나 돼요?
몇 명이나 돼요?
대략 200명 정도 있습니다.
대략 200명 정도 있습니다.
200명이나 있는데 지금 뒤에 보니까 올해 6월 달에 중국에서부터 접근 시도를 했는데 그것도 모르고 있었다는 거고 위협을 당한 고객이, 자기 정보가 해킹당한 고객이 쿠팡에게 신고를 알려 줘서 알게 됐다는 거지요?
200명이나 있는데 지금 뒤에 보니까 올해 6월 달에 중국에서부터 접근 시도를 했는데 그것도 모르고 있었다는 거고 위협을 당한 고객이, 자기 정보가 해킹당한 고객이 쿠팡에게 신고를 알려 줘서 알게 됐다는 거지요?
지금 조사가 계속 진행 중인데요. 이제 조사가 끝나서 어떤 결론이 나오면 저희가 KISA 그리고 개보위 그리고 과기부와 함께 긴밀하게 협력하고 소통하여서 저희가 이번에 배운 뼈아픈 교훈을 기반으로 해서 저희의 보안 태세를 훨씬 더 강화하기 위한 노력을 기울이겠습니다.
지금 조사가 계속 진행 중인데요. 이제 조사가 끝나서 어떤 결론이 나오면 저희가 KISA 그리고 개보위 그리고 과기부와 함께 긴밀하게 협력하고 소통하여서 저희가 이번에 배운 뼈아픈 교훈을 기반으로 해서 저희의 보안 태세를 훨씬 더 강화하기 위한 노력을 기울이겠습니다.
당연히 하셔야 될 일이고. SKT다 KT다 해서 나라가 굉장히 시끄러웠 는데 우리도 이런 공격이 시도되면 어떻게 하나 점검해 보자는 그런 시도나 그런 걸 한 적이 있습니까? 점검해 본 적이 있어요?
당연히 하셔야 될 일이고. SKT다 KT다 해서 나라가 굉장히 시끄러웠 는데 우리도 이런 공격이 시도되면 어떻게 하나 점검해 보자는 그런 시도나 그런 걸 한 적이 있습니까? 점검해 본 적이 있어요?
쿠팡은 언제나 견고하고 굳건한 보안시스템을 갖추기 위해 서 최선의 노력을 다하고 있습니다. 그럼에도 불구하고 이런 위협 행위자들은 시스템의 취약성을 우회하거나 침해할 방법들을 계속해서 찾아내고 있기 때문에 저희 역시도 계속 해서 학습하고 배우면서 진화해야 합니다.
쿠팡은 언제나 견고하고 굳건한 보안시스템을 갖추기 위해 서 최선의 노력을 다하고 있습니다. 그럼에도 불구하고 이런 위협 행위자들은 시스템의 취약성을 우회하거나 침해할 방법들을 계속해서 찾아내고 있기 때문에 저희 역시도 계속 해서 학습하고 배우면서 진화해야 합니다.
그래요. 어디 학술대회에 가서 그런 말씀 하시고. 박 대표, 다시 물어볼게요. 중국 국적의 이분이 담당했던 업무를 박 사장도 정확히 모르지요? 언제부터 근무했는 지……
그래요. 어디 학술대회에 가서 그런 말씀 하시고. 박 대표, 다시 물어볼게요. 중국 국적의 이분이 담당했던 업무를 박 사장도 정확히 모르지요? 언제부터 근무했는 지……
지금 추정되는 사람 중 한 명의 역할이 무엇인지 물으신다면 그건 제가 알고는 있습니다.
지금 추정되는 사람 중 한 명의 역할이 무엇인지 물으신다면 그건 제가 알고는 있습니다.
그 사람에 대해서 이야기해 보세요, 의심 가는 자에 대해서.
그 사람에 대해서 이야기해 보세요, 의심 가는 자에 대해서.
지금 그렇게 의심을 얘기하게 되면 자기가 지금……
지금 그렇게 의심을 얘기하게 되면 자기가 지금……
그건 아니잖아요. 언제까지 어떤 업무를 담당했는데 어떤 범위를 가지고 한 것 같다는 추정은 이야기할 수 있는 거 아니에요. 어차피 그런 이야기는 피해조사를 받을 때도 경찰한테 이야기를 했을 것 아니에요.
그건 아니잖아요. 언제까지 어떤 업무를 담당했는데 어떤 범위를 가지고 한 것 같다는 추정은 이야기할 수 있는 거 아니에요. 어차피 그런 이야기는 피해조사를 받을 때도 경찰한테 이야기를 했을 것 아니에요.
위원님, 그 얘기는 제가 따로 말씀을 드려도 되겠습니까? 공 개적인 자리보다는 궁금해하신다면 제가 따로 말씀드릴 수 있습니다.
위원님, 그 얘기는 제가 따로 말씀을 드려도 되겠습니까? 공 개적인 자리보다는 궁금해하신다면 제가 따로 말씀드릴 수 있습니다.
궁금한 게 아니라 나중에 다 알아야 되는 사항이라니까요. 차관님, 들어 보니까 어떤가요? 퇴직자가 어찌 됐건 개발자든 누구든 간에 권한을 말 소했다고 하는데 어떻게 기술적으로…… 기술적인 능력이 엄청난 분이신가, 아니면 어떻 게 된 거예요? 왜 이런 일이 일어났다고 보시는 거예요, 지금 들으시면서?
궁금한 게 아니라 나중에 다 알아야 되는 사항이라니까요. 차관님, 들어 보니까 어떤가요? 퇴직자가 어찌 됐건 개발자든 누구든 간에 권한을 말 소했다고 하는데 어떻게 기술적으로…… 기술적인 능력이 엄청난 분이신가, 아니면 어떻 게 된 거예요? 왜 이런 일이 일어났다고 보시는 거예요, 지금 들으시면서?
위원님, 저희 민관합동조사단이 밝혀야 할 부분이 취약점이 어디서 있었고 이런 것들에 집중하다 보니까 이런 공격자에 관련된 부분은 아 마 경찰하고 회사하고, 이런 부분을 저희가 답변하기는 적절하지 않을 것 같습니다.
위원님, 저희 민관합동조사단이 밝혀야 할 부분이 취약점이 어디서 있었고 이런 것들에 집중하다 보니까 이런 공격자에 관련된 부분은 아 마 경찰하고 회사하고, 이런 부분을 저희가 답변하기는 적절하지 않을 것 같습니다.
그리고 공동현관 비밀번호 이 부분에 대해서 굉장히 걱정들 많이 해요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 29 심지어 연동되는 계좌 바꾸고 비밀번호 바꾸는 사람들 많아요. 나중에 추가질의하겠습니다.
그리고 공동현관 비밀번호 이 부분에 대해서 굉장히 걱정들 많이 해요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 29 심지어 연동되는 계좌 바꾸고 비밀번호 바꾸는 사람들 많아요. 나중에 추가질의하겠습니다.
노종면 위원님 질의하십시오.
노종면 위원님 질의하십시오.
박대준 사장님, 인증용 토큰 사용한 사람을 추정하는 거라서 지금 말씀 하시기가 조심스러운 거지요?
박대준 사장님, 인증용 토큰 사용한 사람을 추정하는 거라서 지금 말씀 하시기가 조심스러운 거지요?
예, 맞습니다.
예, 맞습니다.
추정되는 자가 복수입니까, 단수입니까?
추정되는 자가 복수입니까, 단수입니까?
지금 여러 상황을 가정하고 현재 수사 중이고요. 여러 아이피 를 사용했기 때문에 단수다, 복수다라고 단정하기는 어려운 것으로 알고 있습니다.
지금 여러 상황을 가정하고 현재 수사 중이고요. 여러 아이피 를 사용했기 때문에 단수다, 복수다라고 단정하기는 어려운 것으로 알고 있습니다.
어느 쪽이든 단정할 수 없다?
어느 쪽이든 단정할 수 없다?
예.
예.
추정되는 자가 한 명이든 여럿이든 소재는 파악이 되고 있습니까?
추정되는 자가 한 명이든 여럿이든 소재는 파악이 되고 있습니까?
지금 그 부분에 대해서 현재 저희가 조사해서 검증된 자료를 경찰과 정부기관께 모두 다 투명하게 제공하고 같이 찾기 위해서 노력 중에 있습니다.
지금 그 부분에 대해서 현재 저희가 조사해서 검증된 자료를 경찰과 정부기관께 모두 다 투명하게 제공하고 같이 찾기 위해서 노력 중에 있습니다.
지금 소재를 찾고는 있다, 아직은 확인 못 했다 아니면 확인할 수 없다?
지금 소재를 찾고는 있다, 아직은 확인 못 했다 아니면 확인할 수 없다?
아직은 특정해서 확인까지는 못한 것으로 알고 있습니다.
아직은 특정해서 확인까지는 못한 것으로 알고 있습니다.
알겠습니다. 공동현관 비밀번호 유출됐잖아요?
알겠습니다. 공동현관 비밀번호 유출됐잖아요?
예, 일부 포함된 것으로 알고 있습니다.
예, 일부 포함된 것으로 알고 있습니다.
그런데 왜 통지문에는 그 내용이 안 써 있습니까?
그런데 왜 통지문에는 그 내용이 안 써 있습니까?
일단은 공동현관 비밀번호가 모두 항상 그게 들어 있는 것은 아니고요.
일단은 공동현관 비밀번호가 모두 항상 그게 들어 있는 것은 아니고요.
그렇지요. 공동현관 비밀번호가 있는 곳이 있는 거지요. 그런데 그것이 그 안내문자에 들어가야 그런 아파트 등에서 살고 있는 분들이 대응을 할 것 아닙니까? 그 해당 아파트에 통지해 줬어요?
그렇지요. 공동현관 비밀번호가 있는 곳이 있는 거지요. 그런데 그것이 그 안내문자에 들어가야 그런 아파트 등에서 살고 있는 분들이 대응을 할 것 아닙니까? 그 해당 아파트에 통지해 줬어요?
그 부분도 추가로 좀 더 세심하게 신경……
그 부분도 추가로 좀 더 세심하게 신경……
그러니까 어마어마한 사안이 터졌는데도 자꾸 축소한다고 하는 거예요. 그 비밀번호 바꿔야 될 것 아니에요?
그러니까 어마어마한 사안이 터졌는데도 자꾸 축소한다고 하는 거예요. 그 비밀번호 바꿔야 될 것 아니에요?
예.
예.
대표님 본인이 사는 곳이 그렇게 돼 있으면 비밀번호 바꾸자고 할 겁니 까, 두자고 할 겁니까? 왜 대응할 수 있는 최소한의 권리마저도 박탈하려고 그래요? 그리고 PPT 보세요. (영상자료를 보며) 안내문자에 링크는 왜 집어넣습니까? 지금 쿠팡 사태가 터졌어요. 스미싱 범죄조직이 쿠팡인 것처럼 해 가지고 링크 심어서 보내면, 그거 열면 어떻게 할 겁니까? 그 정도도 생각을 못 해요? 저한테 온 문자, 제가 아직도 링크를 안 열고 있어요. 못 열어요, 이게 진짜 쿠팡에서 보낸 게 맞는지 모르니까. 사고를 일으키지 말아야 되는 거지만 터졌을 때 대응을 잘하셔야 되는 거예요. 이 정 도 수준으로 수습이 되겠습니까? 30 제429회-과학기술정보방송통신제18차(2025년12월2일)
대표님 본인이 사는 곳이 그렇게 돼 있으면 비밀번호 바꾸자고 할 겁니 까, 두자고 할 겁니까? 왜 대응할 수 있는 최소한의 권리마저도 박탈하려고 그래요? 그리고 PPT 보세요. (영상자료를 보며) 안내문자에 링크는 왜 집어넣습니까? 지금 쿠팡 사태가 터졌어요. 스미싱 범죄조직이 쿠팡인 것처럼 해 가지고 링크 심어서 보내면, 그거 열면 어떻게 할 겁니까? 그 정도도 생각을 못 해요? 저한테 온 문자, 제가 아직도 링크를 안 열고 있어요. 못 열어요, 이게 진짜 쿠팡에서 보낸 게 맞는지 모르니까. 사고를 일으키지 말아야 되는 거지만 터졌을 때 대응을 잘하셔야 되는 거예요. 이 정 도 수준으로 수습이 되겠습니까? 30 제429회-과학기술정보방송통신제18차(2025년12월2일)
더 신경……
더 신경……
다음 PPT도 보세요. 노출이 들어가는 순간에 쿠팡의 대응 방향이 그냥 온 국민 앞에 드러난 겁니다, ‘아, 수준이 이렇구나, 듣던 대로’. 앞서서 다른 위원님들께서 지적을 했으니까 간단하게 넘어 갑니다. 다음, 법적으로 개념이 달라요, 쓰이는 용어가. 쿠팡이 이걸 모르고 노출을 썼다? 소가 웃습니다. 다음, 법적으로 유출에 대해서만 처벌규정이 있어요. 노출은 그야말로 조심해야 될 대 상으로서 규정돼 있는 거고요. 유출은 범죄예요. 하면 안 되는 금지 대상입니다. 이거를 쿠팡이 알고 의도적으로 노출을 여기저기에 썼어요, 설명자료에도 썼고. 다음, 제가 VOC 첫 신고 내역 달라고 했지요? 정말로 노출 관련 의심 이메일을 받았 다고 멘트를 했는지 제가 확인할 겁니다. 따옴표 붙인 거에도 노출이라고 썼어요. 누구 아이디어입니까, 도대체? 다음, 쿠팡이 원하는 대로 언론이 써 줍니다. 저는 개인정보 유출사건을 노출이라고 표 현하는 보도를 본 기억이 없어요, 30년 기자 생활 하면서. 쿠팡이 저렇게 만들어 줬어요, 보도자료에다가 노출이라고 꾹꾹 눌러 써 주셔서. 왜 이렇게 어처구니없는 일이 일어났을까, 제가 볼 때는 우리 행정기관의 책임도 큽니 다. 매우 친기업적이에요. 그리고 기업의 막강한 로비력, 로비 만능주의 그리고 미비한 법체계. 이정렬 부위원장님, 개인정보 보호법에 징벌적 손배제도가 언제 도입됐지요?
다음 PPT도 보세요. 노출이 들어가는 순간에 쿠팡의 대응 방향이 그냥 온 국민 앞에 드러난 겁니다, ‘아, 수준이 이렇구나, 듣던 대로’. 앞서서 다른 위원님들께서 지적을 했으니까 간단하게 넘어 갑니다. 다음, 법적으로 개념이 달라요, 쓰이는 용어가. 쿠팡이 이걸 모르고 노출을 썼다? 소가 웃습니다. 다음, 법적으로 유출에 대해서만 처벌규정이 있어요. 노출은 그야말로 조심해야 될 대 상으로서 규정돼 있는 거고요. 유출은 범죄예요. 하면 안 되는 금지 대상입니다. 이거를 쿠팡이 알고 의도적으로 노출을 여기저기에 썼어요, 설명자료에도 썼고. 다음, 제가 VOC 첫 신고 내역 달라고 했지요? 정말로 노출 관련 의심 이메일을 받았 다고 멘트를 했는지 제가 확인할 겁니다. 따옴표 붙인 거에도 노출이라고 썼어요. 누구 아이디어입니까, 도대체? 다음, 쿠팡이 원하는 대로 언론이 써 줍니다. 저는 개인정보 유출사건을 노출이라고 표 현하는 보도를 본 기억이 없어요, 30년 기자 생활 하면서. 쿠팡이 저렇게 만들어 줬어요, 보도자료에다가 노출이라고 꾹꾹 눌러 써 주셔서. 왜 이렇게 어처구니없는 일이 일어났을까, 제가 볼 때는 우리 행정기관의 책임도 큽니 다. 매우 친기업적이에요. 그리고 기업의 막강한 로비력, 로비 만능주의 그리고 미비한 법체계. 이정렬 부위원장님, 개인정보 보호법에 징벌적 손배제도가 언제 도입됐지요?
개인정보보호법상은 징벌적 손해배상제도에 대 해서 39조에 규정하고 있습니다.
개인정보보호법상은 징벌적 손해배상제도에 대 해서 39조에 규정하고 있습니다.
도입된 지 10년 됐더군요.
도입된 지 10년 됐더군요.
그렇게 돼 있습니다.
그렇게 돼 있습니다.
그리고 중간에 3배에서 5배로 손배 배액의 최대치가 강화된 것이……
그리고 중간에 3배에서 5배로 손배 배액의 최대치가 강화된 것이……
23년입니다.
23년입니다.
예, 재작년이고요. 10년 동안 징벌적 손배제도를 유지해 왔는데 징벌적 손배 대상으로 인정된 사례가 있 습니까?
예, 재작년이고요. 10년 동안 징벌적 손배제도를 유지해 왔는데 징벌적 손배 대상으로 인정된 사례가 있 습니까?
지금 현재 법체계에 문제점이 있는 것을 인식하 고 있고 사례는 지금까지 없습니다.
지금 현재 법체계에 문제점이 있는 것을 인식하 고 있고 사례는 지금까지 없습니다.
10년 동안 징벌적 손배제도를 운영해 왔지만, 개인정보 유출 사고가 수 도 없이 일어났지만 단 한 건의 징벌적 손배 인정 사례는 없습니다. PPT 보시겠습니다. 그래서 일반 손배로 인정된 건들이 몇 건 있는데 보세요. 일인당 10만 원 내외입니다. 이래 놓고 무슨 징벌적 손배제도를 한다고 얘기를 합니까? 이것은 법도 문제가 있는 거 고 법원도 문제가 있는 거예요. 지금 현재 개인정보 보호법상으로는 징벌적 손배가 인정 되려면 고의, 중과실이 인정돼야 되지요?
10년 동안 징벌적 손배제도를 운영해 왔지만, 개인정보 유출 사고가 수 도 없이 일어났지만 단 한 건의 징벌적 손배 인정 사례는 없습니다. PPT 보시겠습니다. 그래서 일반 손배로 인정된 건들이 몇 건 있는데 보세요. 일인당 10만 원 내외입니다. 이래 놓고 무슨 징벌적 손배제도를 한다고 얘기를 합니까? 이것은 법도 문제가 있는 거 고 법원도 문제가 있는 거예요. 지금 현재 개인정보 보호법상으로는 징벌적 손배가 인정 되려면 고의, 중과실이 인정돼야 되지요?
예, 지금 그렇게 돼 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 31
예, 지금 그렇게 돼 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 31
고의적인 수준을 넘어서는 악의가 아니어도 법상으로는 고의또는 중과 실만으로도 징벌적 손배가 가능해요. 그리고 심지어는 법을 보니까 입증 책임이 기업에 있어요. 유출한 자에게 있습니다. 고의 또는 중과실이 없음을 입증해야 되는 거예요. 법 은 체계상으로 보면 막강해요. 피해자 보호를 위해서 최선을 다한 법처럼 보입니다. 그런 데 법원이 한 건도 인정해 주지 않아요. 그 이유가 뭐라고 보십니까?
고의적인 수준을 넘어서는 악의가 아니어도 법상으로는 고의또는 중과 실만으로도 징벌적 손배가 가능해요. 그리고 심지어는 법을 보니까 입증 책임이 기업에 있어요. 유출한 자에게 있습니다. 고의 또는 중과실이 없음을 입증해야 되는 거예요. 법 은 체계상으로 보면 막강해요. 피해자 보호를 위해서 최선을 다한 법처럼 보입니다. 그런 데 법원이 한 건도 인정해 주지 않아요. 그 이유가 뭐라고 보십니까?
지금 이 제도는 현실을 제대로 반영하지 못하고 있다고 저희들이 깊이 인식하고 있고 전면 개편을 검토하고 있습니다. 빠른 시일 내에 제도개선안을 마련해서 추진하겠습니다.
지금 이 제도는 현실을 제대로 반영하지 못하고 있다고 저희들이 깊이 인식하고 있고 전면 개편을 검토하고 있습니다. 빠른 시일 내에 제도개선안을 마련해서 추진하겠습니다.
개편할 때 이것이 들어가야 됩니다. 아무리 입증 책임을 전면적으로 돌 려놔도 이렇게 실효성이 떨어지는 거예요. 구체적이고도 유형별로 고의 또는 중과실을 인정할 수 있는 또는 추정할 수 있는 요건을 규정에 넣어야 됩니다. 그렇게 법원을 견인 해야 돼요. 그 부분을 개정할 때 꼭, 개정안 만드실 때 꼭 고려하시기 바랍니다. 국회에 서도 노력하겠습니다.
개편할 때 이것이 들어가야 됩니다. 아무리 입증 책임을 전면적으로 돌 려놔도 이렇게 실효성이 떨어지는 거예요. 구체적이고도 유형별로 고의 또는 중과실을 인정할 수 있는 또는 추정할 수 있는 요건을 규정에 넣어야 됩니다. 그렇게 법원을 견인 해야 돼요. 그 부분을 개정할 때 꼭, 개정안 만드실 때 꼭 고려하시기 바랍니다. 국회에 서도 노력하겠습니다.
예, 유념하겠습니다.
예, 유념하겠습니다.
최수진 위원님 질의하십시오.
최수진 위원님 질의하십시오.
PPT 좀 띄워 주세요. (영상자료를 보며) 지금 쿠팡이 이번이 처음 사례가 아닙니다. 대표님, 벌써 네 번째예요. 그리고 2023년 12월 12일에는 이미 주문자나 수취인 2만 2400여 명이 털렸습니다. 그동안 뭐 하셨습니 까?
PPT 좀 띄워 주세요. (영상자료를 보며) 지금 쿠팡이 이번이 처음 사례가 아닙니다. 대표님, 벌써 네 번째예요. 그리고 2023년 12월 12일에는 이미 주문자나 수취인 2만 2400여 명이 털렸습니다. 그동안 뭐 하셨습니 까?
좀 더 많은, 세심하고 원인을 좀 더 분석해서 더 많은 노력이 있었어야 된다고 생각합니다.
좀 더 많은, 세심하고 원인을 좀 더 분석해서 더 많은 노력이 있었어야 된다고 생각합니다.
지금 이게 외부에서의 해킹도 아닙니다. 보시다시피 앱 개발 오류라든가 이번에는 중국인 내부인이 털고 갔습니다. 외부에서 해킹한 것도 아닙니다. 이렇게 내부 에 대해서 관리를 못 하고 있다는 것은 아주 심각한 문제 아닙니까? 그것도 장기간으로 털어 가는데도 모르고 당신의 개인정보를 알고 있다 하고 소비자가 협박 메일을 보냈을 때야 인지하게 됐다는 사실입니다. 아주 심각하다고 생각합니다. 내부 보안 통제, 인증키 이 기본적인 시스템 어떻게…… 회사가 그날 퇴사를 하는 동 안 모든 것을 다 끊게 돼 있습니다. 왜 그 회사만 IT 하는 사람들 그렇게 많이 불러다 놓고 마치 IT 보안 철저한 것처럼, 지금까지 했던 것은 다 가식이었습니까? 그리고 더 중요한 것, 지금 이 세 가지 사고에 대해서 보면 과징금·과태료 끽해야 16 억 원밖에 안 됩니다. 너무나 솜방망이 처벌 아닙니까? 차관님, 이 점 어떻게 생각하십니 까?
지금 이게 외부에서의 해킹도 아닙니다. 보시다시피 앱 개발 오류라든가 이번에는 중국인 내부인이 털고 갔습니다. 외부에서 해킹한 것도 아닙니다. 이렇게 내부 에 대해서 관리를 못 하고 있다는 것은 아주 심각한 문제 아닙니까? 그것도 장기간으로 털어 가는데도 모르고 당신의 개인정보를 알고 있다 하고 소비자가 협박 메일을 보냈을 때야 인지하게 됐다는 사실입니다. 아주 심각하다고 생각합니다. 내부 보안 통제, 인증키 이 기본적인 시스템 어떻게…… 회사가 그날 퇴사를 하는 동 안 모든 것을 다 끊게 돼 있습니다. 왜 그 회사만 IT 하는 사람들 그렇게 많이 불러다 놓고 마치 IT 보안 철저한 것처럼, 지금까지 했던 것은 다 가식이었습니까? 그리고 더 중요한 것, 지금 이 세 가지 사고에 대해서 보면 과징금·과태료 끽해야 16 억 원밖에 안 됩니다. 너무나 솜방망이 처벌 아닙니까? 차관님, 이 점 어떻게 생각하십니 까?
그 부분은 저희 위원회에서 답변드려야 될 것 같습니다.
그 부분은 저희 위원회에서 답변드려야 될 것 같습니다.
예, 그러시지요.
예, 그러시지요.
기존 3건의 유출 사고를 저희가 처분한 바 있습 니다만 작은 처분이라고 생각합니다. 그래서 이것에 대해서 실정에 맞게 비례해서 엄중 하게 책임을 물을 수 있는 방법을 적극 검토하겠습니다. 32 제429회-과학기술정보방송통신제18차(2025년12월2일)
기존 3건의 유출 사고를 저희가 처분한 바 있습 니다만 작은 처분이라고 생각합니다. 그래서 이것에 대해서 실정에 맞게 비례해서 엄중 하게 책임을 물을 수 있는 방법을 적극 검토하겠습니다. 32 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 2023년의 개인정보 보호법 개정에 의하면 3%까지 받을 수 있지요. 그래서 어느 정도 예상하십니까?
지금 2023년의 개인정보 보호법 개정에 의하면 3%까지 받을 수 있지요. 그래서 어느 정도 예상하십니까?
매출액도 3년치를 봐야 되고 또 아주 관련없는 매출액도 봐야 됩니다. 그 부분은 자료 확인 단계에 있어서 오늘 말씀드리기 어렵습니다.
매출액도 3년치를 봐야 되고 또 아주 관련없는 매출액도 봐야 됩니다. 그 부분은 자료 확인 단계에 있어서 오늘 말씀드리기 어렵습니다.
그거는 그렇고 3%에 대해서 어떻게 생각하십니까?
그거는 그렇고 3%에 대해서 어떻게 생각하십니까?
최대 3%로 돼 있고 내부에 과징금 부과 기준이 고시로 되어 있습니다. 그래서 그 위반행위 중대성에 따라서 거기에 비례해서……
최대 3%로 돼 있고 내부에 과징금 부과 기준이 고시로 되어 있습니다. 그래서 그 위반행위 중대성에 따라서 거기에 비례해서……
이것 아주 중대하지 않습니까?
이것 아주 중대하지 않습니까?
지금 조사하고 있습니다.
지금 조사하고 있습니다.
그러면 한 가지 더 묻겠습니다. ISMS-P 인증을 2021년, 2024년 갱신했습니다. 이 제도 왜 하십니까?
그러면 한 가지 더 묻겠습니다. ISMS-P 인증을 2021년, 2024년 갱신했습니다. 이 제도 왜 하십니까?
그 제도도 이번에 정무위 국감에서도 여러 위원 님들 지적이 있어서 내부 연구반을 구성해서 제도개선 막바지 단계에 있습니다. 조만간 개편, 방안을 전면 개선해서 보고를 드리겠습니다.
그 제도도 이번에 정무위 국감에서도 여러 위원 님들 지적이 있어서 내부 연구반을 구성해서 제도개선 막바지 단계에 있습니다. 조만간 개편, 방안을 전면 개선해서 보고를 드리겠습니다.
그러면 쿠팡에서는 이게 보안이 아니라 마케팅 활용 수단으로밖에 되지 않았다는 생각을 합니다. 그리고 쿠팡, 얘기 안 해도 다 아시지요? 34건이 이미 다 유출된 것으로 언론보도가 되고 있습니다. 이것은 개보위에서 아주 심각하다고 생각합니다. 개보위, 이것 제도 빨리 개선하시기 바랍니다. 그리고 다시 쿠팡 묻겠습니다. 44조 매출액의 0.2%, 890억 원밖에 투자하지 않고 있습니다. 저희가 SKT나 이럴 때 했을 때도 매출액의 0.7%밖에 투자하지 않고 있다, 너무한 것 아니냐 이런 지적들이 사 실 계속돼 왔습니다. 그런데 지금 쿠팡의 경우는 0.2% 정도밖에 되지 않습니다. 왜 이렇게 돈을 아껴 쓰셨 는지 이해가 안 갑니다. 왜 그러셨습니까?
그러면 쿠팡에서는 이게 보안이 아니라 마케팅 활용 수단으로밖에 되지 않았다는 생각을 합니다. 그리고 쿠팡, 얘기 안 해도 다 아시지요? 34건이 이미 다 유출된 것으로 언론보도가 되고 있습니다. 이것은 개보위에서 아주 심각하다고 생각합니다. 개보위, 이것 제도 빨리 개선하시기 바랍니다. 그리고 다시 쿠팡 묻겠습니다. 44조 매출액의 0.2%, 890억 원밖에 투자하지 않고 있습니다. 저희가 SKT나 이럴 때 했을 때도 매출액의 0.7%밖에 투자하지 않고 있다, 너무한 것 아니냐 이런 지적들이 사 실 계속돼 왔습니다. 그런데 지금 쿠팡의 경우는 0.2% 정도밖에 되지 않습니다. 왜 이렇게 돈을 아껴 쓰셨 는지 이해가 안 갑니다. 왜 그러셨습니까?
돈을 아끼지는, 그런 접근으로 하지…… 그러니까 저희가 매 년 보안과 관련된 투자는 가장 크게 계속 올리고 있고요. 올해 890억 정도로 제가 알고 있습니다. 지금 물론 유통업계……
돈을 아끼지는, 그런 접근으로 하지…… 그러니까 저희가 매 년 보안과 관련된 투자는 가장 크게 계속 올리고 있고요. 올해 890억 정도로 제가 알고 있습니다. 지금 물론 유통업계……
우리나라 국민 전체가 쿠팡을 쓰고 있습니다. 그런 절댓값 갖고 얘기하 시면 안 됩니다. 실제적으로 버는 돈 대비, 사용하는 사람 대비 얼마나 이게 투자가 많이 돼야 된다고 생각합니까? 쿠팡이 단순한 물류회사입니까? (최민희 위원장, 김현 간사와 사회교대) 그다음, 개인통관고유번호 한말씀드리겠습니다. 지금 실제로 이게 다 털려서 자기가 당해 본 그런 사례들이 나오고 있습니다. 개인통 관고유번호 유출 관련돼서 어떤 대책 갖고 계십니까?
우리나라 국민 전체가 쿠팡을 쓰고 있습니다. 그런 절댓값 갖고 얘기하 시면 안 됩니다. 실제적으로 버는 돈 대비, 사용하는 사람 대비 얼마나 이게 투자가 많이 돼야 된다고 생각합니까? 쿠팡이 단순한 물류회사입니까? (최민희 위원장, 김현 간사와 사회교대) 그다음, 개인통관고유번호 한말씀드리겠습니다. 지금 실제로 이게 다 털려서 자기가 당해 본 그런 사례들이 나오고 있습니다. 개인통 관고유번호 유출 관련돼서 어떤 대책 갖고 계십니까?
개인통관번호는 현재까지 조사에서 유출되지 않은 것으로 현 재까지는 확인되고 있습니다.
개인통관번호는 현재까지 조사에서 유출되지 않은 것으로 현 재까지는 확인되고 있습니다.
그러면 여기 유출됐다고 지금 계속 올라오고 있는 것은 거짓입니까? 심 각하던데요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 33
그러면 여기 유출됐다고 지금 계속 올라오고 있는 것은 거짓입니까? 심 각하던데요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 33
이것은 정부의 민관합동조사 등에서 더 확인을 한번 해 보겠 습니다.
이것은 정부의 민관합동조사 등에서 더 확인을 한번 해 보겠 습니다.
지금 물류나 세관 시스템 통해서 외국에서 들어온 사례들이, 우리나라 물건 구입들 많이 하고 있습니다. 이 부분 되게 심각하다고 생각합니다. 만에 하나 내가 신청도 하지 않았는데 그 물건들이 통관번호를 통해서 들어오고 있으면 이것은 국가 전 체의 문제라고 생각합니다. 이에 대해서 대책도 없고 파악한 바도 없는 것으로 보입니다. 2차 피해 가능성에 대해서 쿠팡 정확히 정리하시기 바랍니다.
지금 물류나 세관 시스템 통해서 외국에서 들어온 사례들이, 우리나라 물건 구입들 많이 하고 있습니다. 이 부분 되게 심각하다고 생각합니다. 만에 하나 내가 신청도 하지 않았는데 그 물건들이 통관번호를 통해서 들어오고 있으면 이것은 국가 전 체의 문제라고 생각합니다. 이에 대해서 대책도 없고 파악한 바도 없는 것으로 보입니다. 2차 피해 가능성에 대해서 쿠팡 정확히 정리하시기 바랍니다.
예, 알겠습니다.
예, 알겠습니다.
그리고 지금 대책을 봤을 때 정부 되게 무능력하다고 생각합니다. 봤을 때 아까 차관님도 잠깐 말씀하셨지만 무슨 KISA에서 조사하는 데 일주일, 열흘씩 걸립 니까? 그리고 30일이 돼서야 민관합동조사단이 구성이 됐습니다. 늘 그렇듯이 왜 이렇게 맨날 뒷북만 치고 다니십니까? 차관님, 얘기 좀 한번 해 보세요.
그리고 지금 대책을 봤을 때 정부 되게 무능력하다고 생각합니다. 봤을 때 아까 차관님도 잠깐 말씀하셨지만 무슨 KISA에서 조사하는 데 일주일, 열흘씩 걸립 니까? 그리고 30일이 돼서야 민관합동조사단이 구성이 됐습니다. 늘 그렇듯이 왜 이렇게 맨날 뒷북만 치고 다니십니까? 차관님, 얘기 좀 한번 해 보세요.
위원님, 저희가 19일 날 침해 신고를 받고…… 저 희가 침해 신고를 받을 때 매번 모든 사건에 대해서 민관합동조사단을 구성할 수는 없기 때문에 KISA에서 평가를 거칩니다. 그런데 1차 평가 때는 유출 규모가 4536건이고.
위원님, 저희가 19일 날 침해 신고를 받고…… 저 희가 침해 신고를 받을 때 매번 모든 사건에 대해서 민관합동조사단을 구성할 수는 없기 때문에 KISA에서 평가를 거칩니다. 그런데 1차 평가 때는 유출 규모가 4536건이고.
그러니까 건수를 보고 했다고 당연히 얘기하실 줄 알았지만 그 건수가 4000건이 됐든 100건이 됐든 그것에 대해서 줄줄이 나오는 것 우리가 한두 번 경험한 것 도 아니고 저는 너무 늦다고 생각합니다. 그리고 한 가지 더 묻겠습니다. 지금 KISA 측에 개인정보안전활용본부가 있습니다. 개보위 측과 같이 협조해서 하고 있는 것 있습니까? 하고 있습니까, 실제로? 지금 부서가 다르고 그거에 대해서 부처가 다릅니다. 이것에 대해서 서로 협조가 안 되고 있다고 저는 생각을 하는데 개보위 측에 서 KISA랑 협조해서 진행하고 있는 일이 있습니까? 했던 경험이 있습니까?
그러니까 건수를 보고 했다고 당연히 얘기하실 줄 알았지만 그 건수가 4000건이 됐든 100건이 됐든 그것에 대해서 줄줄이 나오는 것 우리가 한두 번 경험한 것 도 아니고 저는 너무 늦다고 생각합니다. 그리고 한 가지 더 묻겠습니다. 지금 KISA 측에 개인정보안전활용본부가 있습니다. 개보위 측과 같이 협조해서 하고 있는 것 있습니까? 하고 있습니까, 실제로? 지금 부서가 다르고 그거에 대해서 부처가 다릅니다. 이것에 대해서 서로 협조가 안 되고 있다고 저는 생각을 하는데 개보위 측에 서 KISA랑 협조해서 진행하고 있는 일이 있습니까? 했던 경험이 있습니까?
긴밀히 공조하고 있고요. 지난 주말에도 관계부 처장관회의를 같이 했고 보도자료, 2차 피해 방지 대책도 함께 낸 바 있습니다. 지금도 역시 공조하고 있습니다.
긴밀히 공조하고 있고요. 지난 주말에도 관계부 처장관회의를 같이 했고 보도자료, 2차 피해 방지 대책도 함께 낸 바 있습니다. 지금도 역시 공조하고 있습니다.
실제로 이루어지지 않고 있습니다.
실제로 이루어지지 않고 있습니다.
정리해 주시기 바랍니다.
정리해 주시기 바랍니다.
그래서 과기부에서 이 건도 정리해 주시기 바랍니다.
그래서 과기부에서 이 건도 정리해 주시기 바랍니다.
예. 위원님, 같이 협조해서 잘 처리하겠습니다.
예. 위원님, 같이 협조해서 잘 처리하겠습니다.
이주희 위원님 질의해 주시기 바랍니다.
이주희 위원님 질의해 주시기 바랍니다.
원래 보안책임자인 CISO 브랫 매티스 부사장님께 질의드리려고 했는데 한정된 시간이나 의미 전달 때문에 제가 우선은 대표님께 질문드리는 방식으로 하겠고 요. 통역께서는 잘 통역해 주시기 바랍니다. 앞선 질문들에서 CISO께서는 계속 해킹을 일으킨 직원의 동기는 경찰 수사 중이라 답 변할 수 없다면서 모든 질문을 지금 다 회피하고 계십니다. 그런데 이번 사태 3370만 명, 우리 국민 3분의 2가 넘는 사람들의 개인정보가 유출된 정말 국가적인 사태입니다, 앞서 많은 위원님들 얘기하셨듯이. 최소한 내부자 범죄 가능 성에 대해서 기업의 자체 조사 범위라든지 현재까지 파악된 사실 정도는 답변하셔야 되 34 제429회-과학기술정보방송통신제18차(2025년12월2일) 는 것 아닙니까? (영상자료를 보며) 그리고 직원의 동기를 말할 수 없다면 적어도 그 직원이 어떤 권한이 있는지, 어떤 관 리 부실이 있었는지 이 정도는 명확히 밝히셔야 합니다. 그런데 이렇게 책임 있는 자리 에 계시는 CISO가 이 자리에 나와서까지도 기본적인 경위조차 지금 설명 안 하시고 있 거든요. 이게 정보를 숨기려는 것이거나 아니면 책임 있는 자리에 있는 본인의 무능력함 을 표현하는 것밖에 아닙니다. 이 점 정말 명확하게 인지하셔야 될 것 같고요. 쿠팡도 앞서 얘기 나왔지만 2020년, 2021년, 2023년 계속 개인정보 사고 반복되고 있습 니다. 아까 팔백몇십억, 정말 업계 3위 수준의 보안비 투자하고 계신다고 하셨지요? 저도 언론 기사로 봤는데요. 그 돈 다 어디다 쓰신 것입니까? 보안 대책 어떻게 마련하셨다는 것인지 잘 모르겠고요. 그리고 근본적으로 저는 쿠팡이 과연 미국 법인으로서 미국에서 사업을 했어도 이 정 도의 대응을 하셨을지 그것이 정말 의문입니다. 우선 이 점 유감스럽다는 말씀 드립니다. 대표님, 활성 사용자 고객 현황 보니까 3분기 기준으로 2470만 명이더라고요. 그런데 유출 사고로 3370만 명 나갔지요? 비활성 고객까지 포함해서 사실상 대다수 고객정보 나간 것 맞지요?
원래 보안책임자인 CISO 브랫 매티스 부사장님께 질의드리려고 했는데 한정된 시간이나 의미 전달 때문에 제가 우선은 대표님께 질문드리는 방식으로 하겠고 요. 통역께서는 잘 통역해 주시기 바랍니다. 앞선 질문들에서 CISO께서는 계속 해킹을 일으킨 직원의 동기는 경찰 수사 중이라 답 변할 수 없다면서 모든 질문을 지금 다 회피하고 계십니다. 그런데 이번 사태 3370만 명, 우리 국민 3분의 2가 넘는 사람들의 개인정보가 유출된 정말 국가적인 사태입니다, 앞서 많은 위원님들 얘기하셨듯이. 최소한 내부자 범죄 가능 성에 대해서 기업의 자체 조사 범위라든지 현재까지 파악된 사실 정도는 답변하셔야 되 34 제429회-과학기술정보방송통신제18차(2025년12월2일) 는 것 아닙니까? (영상자료를 보며) 그리고 직원의 동기를 말할 수 없다면 적어도 그 직원이 어떤 권한이 있는지, 어떤 관 리 부실이 있었는지 이 정도는 명확히 밝히셔야 합니다. 그런데 이렇게 책임 있는 자리 에 계시는 CISO가 이 자리에 나와서까지도 기본적인 경위조차 지금 설명 안 하시고 있 거든요. 이게 정보를 숨기려는 것이거나 아니면 책임 있는 자리에 있는 본인의 무능력함 을 표현하는 것밖에 아닙니다. 이 점 정말 명확하게 인지하셔야 될 것 같고요. 쿠팡도 앞서 얘기 나왔지만 2020년, 2021년, 2023년 계속 개인정보 사고 반복되고 있습 니다. 아까 팔백몇십억, 정말 업계 3위 수준의 보안비 투자하고 계신다고 하셨지요? 저도 언론 기사로 봤는데요. 그 돈 다 어디다 쓰신 것입니까? 보안 대책 어떻게 마련하셨다는 것인지 잘 모르겠고요. 그리고 근본적으로 저는 쿠팡이 과연 미국 법인으로서 미국에서 사업을 했어도 이 정 도의 대응을 하셨을지 그것이 정말 의문입니다. 우선 이 점 유감스럽다는 말씀 드립니다. 대표님, 활성 사용자 고객 현황 보니까 3분기 기준으로 2470만 명이더라고요. 그런데 유출 사고로 3370만 명 나갔지요? 비활성 고객까지 포함해서 사실상 대다수 고객정보 나간 것 맞지요?
예.
예.
정확히 답하십시오.
정확히 답하십시오.
상당수의 계정이 유출됐다고 생각하고 있습니다.
상당수의 계정이 유출됐다고 생각하고 있습니다.
지금 현재 유출된 정보라고 밝혀진 것이 이름, 전화번호, 주소, 이메일 주소, 주문정보 맞지요?
지금 현재 유출된 정보라고 밝혀진 것이 이름, 전화번호, 주소, 이메일 주소, 주문정보 맞지요?
예, 맞습니다.
예, 맞습니다.
그 외에도 지금 더 있을 수 있다, 일단 열려져 있는데요. 우리가 온라인 이든 오프라인이든 이름, 연락처, 주소 이것 알면 사람의 기본정보 다 아는 것 아닙니까?
그 외에도 지금 더 있을 수 있다, 일단 열려져 있는데요. 우리가 온라인 이든 오프라인이든 이름, 연락처, 주소 이것 알면 사람의 기본정보 다 아는 것 아닙니까?
예.
예.
짧게 답하십시오.
짧게 답하십시오.
예, 맞습니다.
예, 맞습니다.
그런데 쿠팡이 29일 날 어떻게 공지했나요? ‘고객 카드정보 등 결제정 보, 패스워드 등 로그인 관련 정보는 노출이 없었음 확인했고 안전하게 보호되고 있습니 다’, 강조하셨어요. 그렇지요? 제가 대표님의 연락처, 집 주소 알 수 없잖아요, 일상적으로. 이것 다 개인정보잖아요?
그런데 쿠팡이 29일 날 어떻게 공지했나요? ‘고객 카드정보 등 결제정 보, 패스워드 등 로그인 관련 정보는 노출이 없었음 확인했고 안전하게 보호되고 있습니 다’, 강조하셨어요. 그렇지요? 제가 대표님의 연락처, 집 주소 알 수 없잖아요, 일상적으로. 이것 다 개인정보잖아요?
예, 맞습니다.
예, 맞습니다.
카드정보, 패스워드 유출되지 않았다고 해서 안심해라 이렇게 안일하게 표현할 수 있는 겁니까? 이것이 정말 이해가 안 되고요. 특히 지금 쿠팡이 보유한 정보, 아까 위원님께서도 ‘공룡이다’ 이런 표현을 쓰셨는데요. 특정 개인의 생활반경, 소비 성향, 경제 수준, 사실상 디지털 프로필이라고 볼 수 있거든 요. 이 디지털 프로필을 보유한 회사에서 이런 대규모 사태가 벌어진 것입니다. 그리고 언론, SNS 등…… 우리 국민들이 개인통관고유번호, 공동현관 비밀번호까지 유출된 것 아니냐 우려하면서 지금 막 바꾸고 있다는 거거든요. 이런 국민들 불안과 우 제429회-과학기술정보방송통신제18차(2025년12월2일) 35 려 정말 심각하게 인지를 하셔야 되고요. 국민 3000만 명 개인정보 유출하고도 안심해라 이렇게 말씀하시면 안 됩니다. 우선적으로 정말 깊은, 유출된 정보에 대해서 어떤 대책을 마련하겠다는 그 내용부터 고지가 되어야 하는 것입니다. 지금까지의 대응은 너무나 무책임하다 이런 평가를 좀 할 수 있겠고요. 차관님!
카드정보, 패스워드 유출되지 않았다고 해서 안심해라 이렇게 안일하게 표현할 수 있는 겁니까? 이것이 정말 이해가 안 되고요. 특히 지금 쿠팡이 보유한 정보, 아까 위원님께서도 ‘공룡이다’ 이런 표현을 쓰셨는데요. 특정 개인의 생활반경, 소비 성향, 경제 수준, 사실상 디지털 프로필이라고 볼 수 있거든 요. 이 디지털 프로필을 보유한 회사에서 이런 대규모 사태가 벌어진 것입니다. 그리고 언론, SNS 등…… 우리 국민들이 개인통관고유번호, 공동현관 비밀번호까지 유출된 것 아니냐 우려하면서 지금 막 바꾸고 있다는 거거든요. 이런 국민들 불안과 우 제429회-과학기술정보방송통신제18차(2025년12월2일) 35 려 정말 심각하게 인지를 하셔야 되고요. 국민 3000만 명 개인정보 유출하고도 안심해라 이렇게 말씀하시면 안 됩니다. 우선적으로 정말 깊은, 유출된 정보에 대해서 어떤 대책을 마련하겠다는 그 내용부터 고지가 되어야 하는 것입니다. 지금까지의 대응은 너무나 무책임하다 이런 평가를 좀 할 수 있겠고요. 차관님!
예.
예.
이번 개인정보 유출로 인해서 국민들 2차 피해 우려 있는 것 아시지요?
이번 개인정보 유출로 인해서 국민들 2차 피해 우려 있는 것 아시지요?
예.
예.
저희 다 예상할 수 있습니다. 스미싱, 보이스피싱 다 예상이 될 수 있는 데 이것 관계기관과 협조해서 반드시 막으셔야 됩니다.
저희 다 예상할 수 있습니다. 스미싱, 보이스피싱 다 예상이 될 수 있는 데 이것 관계기관과 협조해서 반드시 막으셔야 됩니다.
예. 위원님, 저희가 지금 조사단을 통해서 유출 규모가 이렇게 대규모라는 것을 확인한 즉시 개보위랑 같이 합동 대국민 메시지도 냈고 요. 그다음에 일요일임에도 긴급 관계장관회의를 통해서, 2차 피해 방지를 위한 대책회의 를 갖고 있는데요. 피해들을 가능성을 다 따져서 최대한 막겠습니다.
예. 위원님, 저희가 지금 조사단을 통해서 유출 규모가 이렇게 대규모라는 것을 확인한 즉시 개보위랑 같이 합동 대국민 메시지도 냈고 요. 그다음에 일요일임에도 긴급 관계장관회의를 통해서, 2차 피해 방지를 위한 대책회의 를 갖고 있는데요. 피해들을 가능성을 다 따져서 최대한 막겠습니다.
제대로 잘 책임 있게 방어해 주시기 바라고요.
제대로 잘 책임 있게 방어해 주시기 바라고요.
예. (김현 간사, 최민희 위원장과 사회교대)
예. (김현 간사, 최민희 위원장과 사회교대)
대표님, 다시 여쭤볼게요. 아까도 지적이 나왔는데 지금 개인정보 노출 의심이라고 해서 계속 노출이라는 표현을 사용하고 계세요. 이것 굉장히 정치적인 표현 이라고 생각하는데 제가 실제 신고하신 절차 보니까 쿠팡이 내부에서는 이 사안을 사실 상 침해사고로 인식했다는 게 너무 명백해 보이거든요. 보실까요? 11월 18일 밤 10시 50분경에 유출 정황 최초로 인지했다고 하셨고요. 그다음 날인 19 일 밤 9시 35분, 그러니까 정확히 24시간 거의 만기가 채워져서 KISA에 신고를 하셨어 요. 이 타이밍, 지금 제가 24시간 말씀드렸는데 우리 정통망법상의 24시간 이내 신고기한 거의 만기까지 채우신 것이거든요. 또 개인정보보호위원회에도 그다음 날 20일 오후 8시 14분에 신고를 하셨거든요. 왜 즉시 신고 안 하셨나요?
대표님, 다시 여쭤볼게요. 아까도 지적이 나왔는데 지금 개인정보 노출 의심이라고 해서 계속 노출이라는 표현을 사용하고 계세요. 이것 굉장히 정치적인 표현 이라고 생각하는데 제가 실제 신고하신 절차 보니까 쿠팡이 내부에서는 이 사안을 사실 상 침해사고로 인식했다는 게 너무 명백해 보이거든요. 보실까요? 11월 18일 밤 10시 50분경에 유출 정황 최초로 인지했다고 하셨고요. 그다음 날인 19 일 밤 9시 35분, 그러니까 정확히 24시간 거의 만기가 채워져서 KISA에 신고를 하셨어 요. 이 타이밍, 지금 제가 24시간 말씀드렸는데 우리 정통망법상의 24시간 이내 신고기한 거의 만기까지 채우신 것이거든요. 또 개인정보보호위원회에도 그다음 날 20일 오후 8시 14분에 신고를 하셨거든요. 왜 즉시 신고 안 하셨나요?
신고에 대해서는 늦추지는 않고 그 기한 내에 한다고……
신고에 대해서는 늦추지는 않고 그 기한 내에 한다고……
지금 기한을 준수하셨다는 표현 하시는 것인데……
지금 기한을 준수하셨다는 표현 하시는 것인데……
그 의미는 아니었고요.
그 의미는 아니었고요.
하실 말씀 있으면 나중에 의원실로 잘 전달해 주시기 바라고요.
하실 말씀 있으면 나중에 의원실로 잘 전달해 주시기 바라고요.
예.
예.
지금 법령에서 24시간, 72시간 이런 기한을 적시한 이유는 형식적인 기 한을 지키라는 것이 아니라 실질적으로 사고 발생 즉시 신고해야 하는데 최대한 이 시간 은 절대 넘기면 안 된다라는 취지입니다. 그런데 지금 쿠팡이 대응한 과정을 보면 그저 그냥 형식적인 기한만 준수했을 뿐이지 법의 실질적인 내용을 전혀 준수하지 않았거든요. 이 부분도 꼭 저희가 확인할 필요가 36 제429회-과학기술정보방송통신제18차(2025년12월2일) 있겠고요. 어쨌든 지금 이 과정을 보면 결국에는 법에서 정한 기술 지원, 침해사고 피해 지원 서 비스, 침해사고 후속조치 지원까지도 요청을 KISA에 하셨거든요. 이것 다 보면 침해사 고로 인지하고 하신 행위 아닙니까? 그러니까 노출이라는 표현을 굳이 계속 쓰시는 것 이것 굉장히 문제 있는 것입니다. 추가로 질문하겠습니다.
지금 법령에서 24시간, 72시간 이런 기한을 적시한 이유는 형식적인 기 한을 지키라는 것이 아니라 실질적으로 사고 발생 즉시 신고해야 하는데 최대한 이 시간 은 절대 넘기면 안 된다라는 취지입니다. 그런데 지금 쿠팡이 대응한 과정을 보면 그저 그냥 형식적인 기한만 준수했을 뿐이지 법의 실질적인 내용을 전혀 준수하지 않았거든요. 이 부분도 꼭 저희가 확인할 필요가 36 제429회-과학기술정보방송통신제18차(2025년12월2일) 있겠고요. 어쨌든 지금 이 과정을 보면 결국에는 법에서 정한 기술 지원, 침해사고 피해 지원 서 비스, 침해사고 후속조치 지원까지도 요청을 KISA에 하셨거든요. 이것 다 보면 침해사 고로 인지하고 하신 행위 아닙니까? 그러니까 노출이라는 표현을 굳이 계속 쓰시는 것 이것 굉장히 문제 있는 것입니다. 추가로 질문하겠습니다.
이정헌 위원님 질의하십시오.
이정헌 위원님 질의하십시오.
서울 광진구갑 국회의원 이정헌입니다. 저는 이번 쿠팡 개인정보 유출 사태를 한마디로 총체적 보안 무능이라고 생각합니다. 박대준 대표께 질문을 드리겠습니다. 보안의 기준은 저는 명확하다고 생각합니다. 예 방, 탐지, 대응, 관리 이 네 단계에 걸쳐서 이루어집니다. 단 한 단계에서도 허점이 발견 돼서는 안 됩니다. 구멍이 나서는 안 되는 것입니다. 그런데 쿠팡은 단 하나도 제대로 이 행하지 못했습니다. 그리고 그 피해를 우리 국민이 고스란히 떠안고 있습니다. 먼저 쿠팡은 사고를 예방하지 못했습니다. 인정하십니까?
서울 광진구갑 국회의원 이정헌입니다. 저는 이번 쿠팡 개인정보 유출 사태를 한마디로 총체적 보안 무능이라고 생각합니다. 박대준 대표께 질문을 드리겠습니다. 보안의 기준은 저는 명확하다고 생각합니다. 예 방, 탐지, 대응, 관리 이 네 단계에 걸쳐서 이루어집니다. 단 한 단계에서도 허점이 발견 돼서는 안 됩니다. 구멍이 나서는 안 되는 것입니다. 그런데 쿠팡은 단 하나도 제대로 이 행하지 못했습니다. 그리고 그 피해를 우리 국민이 고스란히 떠안고 있습니다. 먼저 쿠팡은 사고를 예방하지 못했습니다. 인정하십니까?
예, 사전에 탐지 못 한 부분은……
예, 사전에 탐지 못 한 부분은……
침해를 탐지하지도 못했지요?
침해를 탐지하지도 못했지요?
예.
예.
퇴직자가 언제 퇴직했습니까? 지난해 12월이었습니까? 저는 지난해 12 월로 파악하고 있습니다. 맞습니까, 틀립니까?
퇴직자가 언제 퇴직했습니까? 지난해 12월이었습니까? 저는 지난해 12 월로 파악하고 있습니다. 맞습니까, 틀립니까?
지금 그렇게 되면 어떤 한 명……
지금 그렇게 되면 어떤 한 명……
아니, 정확하게 말씀해 보세요. 그것도 파악을 못 하시지는 않았을 거라 고 봅니다. 저는 지난해 12월에 퇴직을 한 것으로 알고 있고 그리고 실제로 지금까지 확 인된 고객의 개인정보가 노출된 처음 시점이 6월 24일이잖아요?
아니, 정확하게 말씀해 보세요. 그것도 파악을 못 하시지는 않았을 거라 고 봅니다. 저는 지난해 12월에 퇴직을 한 것으로 알고 있고 그리고 실제로 지금까지 확 인된 고객의 개인정보가 노출된 처음 시점이 6월 24일이잖아요?
예, 그렇습니다.
예, 그렇습니다.
지난해 12월에 퇴직했다고 한다면 6개월 이후에 처음으로 개인정보를 유출한 흔적이 남은 것입니다. 흔적이 남은 것입니다. 그렇다면 퇴직한 이후에 6월 이전 에도 얼마든지 더 많은 개인정보가 빠져나갔을 가능성도 있지 않습니까?
지난해 12월에 퇴직했다고 한다면 6개월 이후에 처음으로 개인정보를 유출한 흔적이 남은 것입니다. 흔적이 남은 것입니다. 그렇다면 퇴직한 이후에 6월 이전 에도 얼마든지 더 많은 개인정보가 빠져나갔을 가능성도 있지 않습니까?
그 부분에 대해서는……
그 부분에 대해서는……
아직까지 발견은 못 했지만 있을 수 있는 것 아닙니까?
아직까지 발견은 못 했지만 있을 수 있는 것 아닙니까?
가능성이……
가능성이……
있지요. 김승주 교수님 어떻습니까?
있지요. 김승주 교수님 어떻습니까?
저는 일단 그럴 가능성은 있다라고 봅니다.
저는 일단 그럴 가능성은 있다라고 봅니다.
더군다나 이 직원이 개발 권한을 가지고 있었고 접근권을 가지고 있었 습니다. 인증 시스템과 관련해서 말이지요. 그렇다면 이 직원이 퇴직한 이후에 개인정보 침탈을 시도한 것이 아니라 근무 중에도 개인정보를 침탈해 갔을 가능성도 있지 않습니 까? 김승주 교수님, 어떻습니까?
더군다나 이 직원이 개발 권한을 가지고 있었고 접근권을 가지고 있었 습니다. 인증 시스템과 관련해서 말이지요. 그렇다면 이 직원이 퇴직한 이후에 개인정보 침탈을 시도한 것이 아니라 근무 중에도 개인정보를 침탈해 갔을 가능성도 있지 않습니 까? 김승주 교수님, 어떻습니까?
그럴 수 있습니다.
그럴 수 있습니다.
현재까지는 기본적인 정보들, 이름이라든지 주소, 전화번호 이런 것들만 빠져나갔다라고 얘기했고 결제정보나 신용카드정보, 고객 로그인정보는 포함되지 않았다 제429회-과학기술정보방송통신제18차(2025년12월2일) 37 고 지난 11월 30일 대국민 사과문에서도 박대준 대표가 이야기를 했습니다만 그 전에 근 무를 했을 때 더 많은 정보들, 예를 들자면 결제정보라든지 신용카드정보라든지 고객 로 그인정보 이런 것들을 이미 빼 나갔을 가능성도 있지 않겠습니까? 김승주 교수님, 어떻 습니까?
현재까지는 기본적인 정보들, 이름이라든지 주소, 전화번호 이런 것들만 빠져나갔다라고 얘기했고 결제정보나 신용카드정보, 고객 로그인정보는 포함되지 않았다 제429회-과학기술정보방송통신제18차(2025년12월2일) 37 고 지난 11월 30일 대국민 사과문에서도 박대준 대표가 이야기를 했습니다만 그 전에 근 무를 했을 때 더 많은 정보들, 예를 들자면 결제정보라든지 신용카드정보라든지 고객 로 그인정보 이런 것들을 이미 빼 나갔을 가능성도 있지 않겠습니까? 김승주 교수님, 어떻 습니까?
그럴 수 있습니다.
그럴 수 있습니다.
아직까지 흔적이 발견되지 않았을 뿐 충분히 그럴 수 있다는 것입니다. 그렇다고 한다면 직원들이라든지 퇴직자의 접근 권한과 관련된 관리를 참 잘했어야 되는 데 그렇게 하지 못했다는 것입니다. 대국민 사과문에 보면 박대준 대표께서는 ‘종합적인 데이터 보호 및 보안 조치와 프로 세스를 유지하고 있습니다’라고 밝혔는데 이것 거짓말 아닙니까? 프로세스가 제대로 유 지되고 데이터 보호라든지 보안 조치가 이루어졌다고 한다면 이런 정보들이 빠져나갈 수 가 없는 것 아닙니까? 거짓말하신 겁니다. 어떻게 생각하세요?
아직까지 흔적이 발견되지 않았을 뿐 충분히 그럴 수 있다는 것입니다. 그렇다고 한다면 직원들이라든지 퇴직자의 접근 권한과 관련된 관리를 참 잘했어야 되는 데 그렇게 하지 못했다는 것입니다. 대국민 사과문에 보면 박대준 대표께서는 ‘종합적인 데이터 보호 및 보안 조치와 프로 세스를 유지하고 있습니다’라고 밝혔는데 이것 거짓말 아닙니까? 프로세스가 제대로 유 지되고 데이터 보호라든지 보안 조치가 이루어졌다고 한다면 이런 정보들이 빠져나갈 수 가 없는 것 아닙니까? 거짓말하신 겁니다. 어떻게 생각하세요?
일단 이번에 이렇게 정보 유출이 일어난 것에 대해서는 두 번 세 번 할 말이 없습니다.
일단 이번에 이렇게 정보 유출이 일어난 것에 대해서는 두 번 세 번 할 말이 없습니다.
그리고 이런 침해를 제대로 탐지하지도 못했습니다. 흔적이 처음 발견된 6월 24일 이후에 5개월 가까이 전혀 탐지를 못 했다라고 하는 것이지요. 이상행위가 발 견되거나 또 혹시 이상행위 흔적들이 있을 경우에는 곧바로 탐지할 수 있는 시스템들이 마련돼야 되지 않겠습니까? 어떻게 생각하세요?
그리고 이런 침해를 제대로 탐지하지도 못했습니다. 흔적이 처음 발견된 6월 24일 이후에 5개월 가까이 전혀 탐지를 못 했다라고 하는 것이지요. 이상행위가 발 견되거나 또 혹시 이상행위 흔적들이 있을 경우에는 곧바로 탐지할 수 있는 시스템들이 마련돼야 되지 않겠습니까? 어떻게 생각하세요?
당연히 그렇게 시스템이 마련돼 있어야 되고 좀 더 고도화해 야 한다고 생각을 합니다.
당연히 그렇게 시스템이 마련돼 있어야 되고 좀 더 고도화해 야 한다고 생각을 합니다.
그런데 그런 쿠팡의 탐지 시스템이 전혀 없었던 것으로 저는 파악할 수 있습니다. 고객이 신고하지 않았다면 쿠팡은 전화번호, 배송지, 주문정보뿐 아니라 결제 정보, 신용카드정보, 로그인정보까지 해킹 당하고도고 남았을 거라고 저는 판단합니다. 대규모 트래픽, 비정상 계정 조회, 대량 데이터 추출 이런 것들을 탐지하는 기본적인 보안 시스템이 마련돼야 되지 않겠습니까? 있어야 되는 것 아니겠습니까, 류제명 차관 님?
그런데 그런 쿠팡의 탐지 시스템이 전혀 없었던 것으로 저는 파악할 수 있습니다. 고객이 신고하지 않았다면 쿠팡은 전화번호, 배송지, 주문정보뿐 아니라 결제 정보, 신용카드정보, 로그인정보까지 해킹 당하고도고 남았을 거라고 저는 판단합니다. 대규모 트래픽, 비정상 계정 조회, 대량 데이터 추출 이런 것들을 탐지하는 기본적인 보안 시스템이 마련돼야 되지 않겠습니까? 있어야 되는 것 아니겠습니까, 류제명 차관 님?
예, 당연히 있어야 된다고 봅니다.
예, 당연히 있어야 된다고 봅니다.
그런데 그런 것들이 있었다고 한다면 이게 빠져나갈 수 있었겠습니까, 박대준 대표?
그런데 그런 것들이 있었다고 한다면 이게 빠져나갈 수 있었겠습니까, 박대준 대표?
그 시스템은 당연히 저희도 구축해서 잘 유지를 하고 있고요.
그 시스템은 당연히 저희도 구축해서 잘 유지를 하고 있고요.
유지하고 있는데 왜 빠져나갔습니까? 지금 현재 존재하고 있는, 실존하 는 보안 시스템으로는 퇴직자가 비정상 방식으로 접근해서 정보를 탈취하는 것들을 막을 수 없는 것 아닙니까? 탐지도 안 되는 것이고 그렇지 않아요? 탐지도 안 되는 거잖아요.
유지하고 있는데 왜 빠져나갔습니까? 지금 현재 존재하고 있는, 실존하 는 보안 시스템으로는 퇴직자가 비정상 방식으로 접근해서 정보를 탈취하는 것들을 막을 수 없는 것 아닙니까? 탐지도 안 되는 것이고 그렇지 않아요? 탐지도 안 되는 거잖아요.
지금 이번 조사를 통해서 취약점이 뭔지를 전부 다 파악을 하고 모든 것을 더 잘 개선하도록 하겠습니다.
지금 이번 조사를 통해서 취약점이 뭔지를 전부 다 파악을 하고 모든 것을 더 잘 개선하도록 하겠습니다.
11월 19일 공격에 사용된 것으로 추정되는 인증토큰·서명키를 전면 폐기 했다고 밝힌 바가 있습니다. 인증토큰·서명키의 폐기 주기가 있습니까?
11월 19일 공격에 사용된 것으로 추정되는 인증토큰·서명키를 전면 폐기 했다고 밝힌 바가 있습니다. 인증토큰·서명키의 폐기 주기가 있습니까?
예, 있습니다.
예, 있습니다.
얼마에 한 번씩 폐기를 합니까? 38 제429회-과학기술정보방송통신제18차(2025년12월2일)
얼마에 한 번씩 폐기를 합니까? 38 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 키별로 다르고 그다음에 이 부분에 대해서는 사용된, 거 론되는 키가 도입된 지 실제로……
지금 키별로 다르고 그다음에 이 부분에 대해서는 사용된, 거 론되는 키가 도입된 지 실제로……
그러니까 몇 년 만에 한 번씩 키를 바꿉니까? 몇 개월 만에 한 번씩 바 꿉니까? 그것 모르고 계십니까?
그러니까 몇 년 만에 한 번씩 키를 바꿉니까? 몇 개월 만에 한 번씩 바 꿉니까? 그것 모르고 계십니까?
그것은 종류별로 다르게 운용을 해야 되고, 더 수시로 바꾸도 록 하겠습니다.
그것은 종류별로 다르게 운용을 해야 되고, 더 수시로 바꾸도 록 하겠습니다.
개인정보 보호에서 제일 중요한 것이 인증번호, 암호키 아니겠습니까? 이것을 주기적으로 바꾼다거나, 더군다나 퇴사자가 발생할 경우에 이런 경우에는 바꾸거 나 접근 권한을 철저하게 차단하는 조치들이 있었어야 되는 것 아닙니까?
개인정보 보호에서 제일 중요한 것이 인증번호, 암호키 아니겠습니까? 이것을 주기적으로 바꾼다거나, 더군다나 퇴사자가 발생할 경우에 이런 경우에는 바꾸거 나 접근 권한을 철저하게 차단하는 조치들이 있었어야 되는 것 아닙니까?
예, 그런 부분들이 더 보완될 수 있도록 하겠습니다.
예, 그런 부분들이 더 보완될 수 있도록 하겠습니다.
그런 것 못 했잖아요. 그런 것들을 못 했는데 어떻게 사과문에 보면 종 합적인 데이터 보호 및 보안 조치와 프로세스를 유지하고 있다고 당당하게 말할 수 있단 말입니까? 거짓말하신 것 아닙니까, 대국민 사과문에서조차. 그렇지요?
그런 것 못 했잖아요. 그런 것들을 못 했는데 어떻게 사과문에 보면 종 합적인 데이터 보호 및 보안 조치와 프로세스를 유지하고 있다고 당당하게 말할 수 있단 말입니까? 거짓말하신 것 아닙니까, 대국민 사과문에서조차. 그렇지요?
좀 더 세심하게 앞으로 말씀드리겠습니다.
좀 더 세심하게 앞으로 말씀드리겠습니다.
개인정보 유출이나 침탈의 경우에는 말이지요. 외부인뿐만 아니라, 이번 쿠팡 사례에서도 마찬가지로 내부자의 소행일 가능성도 충분히 있습니다. 제가 지난 국정감사에서도 한국원자력안전기술원의 국제원자력안전학교 해킹 사례를 지적한 바 있습니다. 직원이…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 컴퓨터의 하드를 그대로 들고 나갔습니다. 그랬을 수도 있는 것 아닙니까? 이 공격자, 침 탈자가 근무할 때 말이지요. 아직까지 확인된 흔적은 6월 24일이지만 그 전에도 더 많은 전자정보라든지 결제정보, 신용카드 결제정보가 나갔을 수도 있다는 겁니다. 철저하게 지 금이라도 확인하십시오.
개인정보 유출이나 침탈의 경우에는 말이지요. 외부인뿐만 아니라, 이번 쿠팡 사례에서도 마찬가지로 내부자의 소행일 가능성도 충분히 있습니다. 제가 지난 국정감사에서도 한국원자력안전기술원의 국제원자력안전학교 해킹 사례를 지적한 바 있습니다. 직원이…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 컴퓨터의 하드를 그대로 들고 나갔습니다. 그랬을 수도 있는 것 아닙니까? 이 공격자, 침 탈자가 근무할 때 말이지요. 아직까지 확인된 흔적은 6월 24일이지만 그 전에도 더 많은 전자정보라든지 결제정보, 신용카드 결제정보가 나갔을 수도 있다는 겁니다. 철저하게 지 금이라도 확인하십시오.
예, 그렇게 하겠습니다.
예, 그렇게 하겠습니다.
추가질문하겠습니다. …………………………………………………………………………………………………………
추가질문하겠습니다. …………………………………………………………………………………………………………
김우영 위원님 질의하십시오.
김우영 위원님 질의하십시오.
(영상자료를 보며) 제 문자메시지로 온 쿠팡 고객에 대한 안내문의 URL을 뚫고 들어갔더니 ‘노출 대상자 입니다. 제가 취해야 하는 조치가 있나요?’라고 하는 Q&A 답변에 ‘추가로 조치하실 사 항은 없습니다. 관련 정보는 노출이 없었음을 확인하였으며 안전하게 보호되고 있습니 다’. 결제정보·패스워드, 그러니까 소비자는 할 일이 없다…… 이런 Q&A를 왜 내보냅니 까, 열불 나게? 안전하게 보호되고 있다? 뭘 안전하게 보호가 됩니까? 이정헌 위원이 얘 기했지만 카드정보나 결제정보 유출되지 않았다라는 것 확인했어요?
(영상자료를 보며) 제 문자메시지로 온 쿠팡 고객에 대한 안내문의 URL을 뚫고 들어갔더니 ‘노출 대상자 입니다. 제가 취해야 하는 조치가 있나요?’라고 하는 Q&A 답변에 ‘추가로 조치하실 사 항은 없습니다. 관련 정보는 노출이 없었음을 확인하였으며 안전하게 보호되고 있습니 다’. 결제정보·패스워드, 그러니까 소비자는 할 일이 없다…… 이런 Q&A를 왜 내보냅니 까, 열불 나게? 안전하게 보호되고 있다? 뭘 안전하게 보호가 됩니까? 이정헌 위원이 얘 기했지만 카드정보나 결제정보 유출되지 않았다라는 것 확인했어요?
현재까지의 조사 결과에서는 그렇게 확인되었습니다.
현재까지의 조사 결과에서는 그렇게 확인되었습니다.
현재까지의 조사 결과라면서요. 중국인인지의 여부나 기타 노출 관련, 유출 관련 자세한 내용은 경찰 수사 중이기 때문에 확인할 수 없다 그래 놓고는 안전하 제429회-과학기술정보방송통신제18차(2025년12월2일) 39 게 보호되고 있다는 것 어떻게 확인하라는 겁니까, 이걸? 열불 나게. 다시 그 앞의 개인 노출 통지를 한번 보십시오. ‘즉시 관련 당국에 신속하게 신고하였 습니다’, 여기에 뭐 즉시요? 신속하게? ‘비인가 조회다’, 이 사람이 그냥 인가받지 않고 조회 한 번 한 겁니까? 이게 해킹한 거지. 또 ‘비정상 접근경로를 즉시 차단하였고’, 뭘 차단을 했어요? 확인도 못 해 놓고. 저도 쿠팡 고객이고 이 문자를 받고 이 문자의 내용 을 자세히 보면서, 이게 완전히 무책임의 상징입니다, 무책임. 쿠팡이 단지 이번에 개인정보 유출 건만 문제가 있다면 모르겠는데 지금까지 보십시 오. 각종 배송 노동 악화돼서 과로사, 퇴직금 미지급, 검사한테 부당 로비, 납치 광고, 알 고리즘·검색순위 조작, 입점 업체 갑질, 이번에 보안 유출·침해 사고, 개인정보 보호법 위 반, 주주에 대한 충실의무 위반, 도덕적 해이에다가 기업이 저지를 수 있는 모든 모순을 다 끌어모은 게 쿠팡 아닌가. 차관님, 공정거래위원회가 대기업 총수 동일인 지정요건을 완화를 하는 바람에 김범석 대주주가 동일인 지정이 안 됐어요. 그래서 기본적인 의무를 소홀히 하는 경향을 우리의 규정 소홀로 계속 유지하고 또 이렇게 방치할 겁니까? 정부 간 협의를 통해서 최소한 기 업 대주주로서의 의무를 소홀히 하는 자는 거기에 따른 책임을 지도록 관련 지정요건을 강화해야 된다고 생각하는데 어떻게 생각하십니까?
현재까지의 조사 결과라면서요. 중국인인지의 여부나 기타 노출 관련, 유출 관련 자세한 내용은 경찰 수사 중이기 때문에 확인할 수 없다 그래 놓고는 안전하 제429회-과학기술정보방송통신제18차(2025년12월2일) 39 게 보호되고 있다는 것 어떻게 확인하라는 겁니까, 이걸? 열불 나게. 다시 그 앞의 개인 노출 통지를 한번 보십시오. ‘즉시 관련 당국에 신속하게 신고하였 습니다’, 여기에 뭐 즉시요? 신속하게? ‘비인가 조회다’, 이 사람이 그냥 인가받지 않고 조회 한 번 한 겁니까? 이게 해킹한 거지. 또 ‘비정상 접근경로를 즉시 차단하였고’, 뭘 차단을 했어요? 확인도 못 해 놓고. 저도 쿠팡 고객이고 이 문자를 받고 이 문자의 내용 을 자세히 보면서, 이게 완전히 무책임의 상징입니다, 무책임. 쿠팡이 단지 이번에 개인정보 유출 건만 문제가 있다면 모르겠는데 지금까지 보십시 오. 각종 배송 노동 악화돼서 과로사, 퇴직금 미지급, 검사한테 부당 로비, 납치 광고, 알 고리즘·검색순위 조작, 입점 업체 갑질, 이번에 보안 유출·침해 사고, 개인정보 보호법 위 반, 주주에 대한 충실의무 위반, 도덕적 해이에다가 기업이 저지를 수 있는 모든 모순을 다 끌어모은 게 쿠팡 아닌가. 차관님, 공정거래위원회가 대기업 총수 동일인 지정요건을 완화를 하는 바람에 김범석 대주주가 동일인 지정이 안 됐어요. 그래서 기본적인 의무를 소홀히 하는 경향을 우리의 규정 소홀로 계속 유지하고 또 이렇게 방치할 겁니까? 정부 간 협의를 통해서 최소한 기 업 대주주로서의 의무를 소홀히 하는 자는 거기에 따른 책임을 지도록 관련 지정요건을 강화해야 된다고 생각하는데 어떻게 생각하십니까?
위원님, 그 부분 저희가 위원님 말씀하신 것 전달 하고 공정위하고 협의를 한번 하겠습니다.
위원님, 그 부분 저희가 위원님 말씀하신 것 전달 하고 공정위하고 협의를 한번 하겠습니다.
대통령실에서도 징벌적 손배 얘기를 하고 있는데 미국의 페이스북도 고 객정보를 노출하는 바람에 수조의 징벌적 손배를 한 바가 있고 싱가포르나 독일이나 많 은 자본주의 국가들이…… 자본주의를 유지하려면 최소한 소비자에 대한 기본 의무, 신 뢰 이걸 유지해야 됩니다. 그것 위반하는 자들은 아주 강하게 처벌을 해야 돼요. 그래야 그 체제가 유지될 수 있습니다. 인터넷진흥원장님, SKT·KT에 이어서 쿠팡까지 사전 주의·경고, 사전 침해사고에 대 한 대비 태세 그것 왜 소홀히 했지요? 쿠팡한테 이런 침해사고가 있을 수 있으니 대비하 라 그런 공문이나 협조 요청했습니까?
대통령실에서도 징벌적 손배 얘기를 하고 있는데 미국의 페이스북도 고 객정보를 노출하는 바람에 수조의 징벌적 손배를 한 바가 있고 싱가포르나 독일이나 많 은 자본주의 국가들이…… 자본주의를 유지하려면 최소한 소비자에 대한 기본 의무, 신 뢰 이걸 유지해야 됩니다. 그것 위반하는 자들은 아주 강하게 처벌을 해야 돼요. 그래야 그 체제가 유지될 수 있습니다. 인터넷진흥원장님, SKT·KT에 이어서 쿠팡까지 사전 주의·경고, 사전 침해사고에 대 한 대비 태세 그것 왜 소홀히 했지요? 쿠팡한테 이런 침해사고가 있을 수 있으니 대비하 라 그런 공문이나 협조 요청했습니까?
SKT 당시부터 저희들이 나름대로……
SKT 당시부터 저희들이 나름대로……
그러니까 말뿐인 그런 일을 하지 마시고, 제가 봤을 때 3300만 명 국민 의 개인정보가 노출됐다는 얘기는 국가안보상으로도 문제가 있습니다. 국민의힘이 얘기 하고 있는 내용이 틀리지 않은 내용입니다. 미국 중국·북한·일본·러시아, 정보주권 차원 에서는 모든 나라가 잠재적 위협 국가들이에요. 저는 국가정보원하고 협의해야 된다고 봅니다, 이건. 해외경제정보, 국가정보원의 임무입니다. 이재명 정부가 출범을 해서 국내 정치나, 정 치 관여는 해서는 안 되겠지만 국정원이 해야 할 첫 번째 임무가 국민의 정보주권을 지 키는 일이다. 이걸 정부 당국 관계자들은 국정원하고 협의하셔서 국민의 정보를 보호할 수 있는 특단의 조치를 강구하도록 촉구해 주십시오. 차관님 답변하십시오.
그러니까 말뿐인 그런 일을 하지 마시고, 제가 봤을 때 3300만 명 국민 의 개인정보가 노출됐다는 얘기는 국가안보상으로도 문제가 있습니다. 국민의힘이 얘기 하고 있는 내용이 틀리지 않은 내용입니다. 미국 중국·북한·일본·러시아, 정보주권 차원 에서는 모든 나라가 잠재적 위협 국가들이에요. 저는 국가정보원하고 협의해야 된다고 봅니다, 이건. 해외경제정보, 국가정보원의 임무입니다. 이재명 정부가 출범을 해서 국내 정치나, 정 치 관여는 해서는 안 되겠지만 국정원이 해야 할 첫 번째 임무가 국민의 정보주권을 지 키는 일이다. 이걸 정부 당국 관계자들은 국정원하고 협의하셔서 국민의 정보를 보호할 수 있는 특단의 조치를 강구하도록 촉구해 주십시오. 차관님 답변하십시오.
위원님, 지금 작금의 여러 해킹 사고에 대해서 여 러 위원님들께서도 우려하시고 범부처적인 노력에 대해서 주문을 많이 해 주셔서 저희가 40 제429회-과학기술정보방송통신제18차(2025년12월2일) 굉장히 긴밀하게 국정원하고도 이야기를 하고 있고요. 필요한 부분들 지금 정부 내부에 서 논의하고 있다는 말씀을 좀 드리고요. 빈틈이 없는지 더 하겠습니다.
위원님, 지금 작금의 여러 해킹 사고에 대해서 여 러 위원님들께서도 우려하시고 범부처적인 노력에 대해서 주문을 많이 해 주셔서 저희가 40 제429회-과학기술정보방송통신제18차(2025년12월2일) 굉장히 긴밀하게 국정원하고도 이야기를 하고 있고요. 필요한 부분들 지금 정부 내부에 서 논의하고 있다는 말씀을 좀 드리고요. 빈틈이 없는지 더 하겠습니다.
박대준 사장님은 김범석 그분한테 메시지를 보내서 대주주로서 소비자 나 주주에 대한 충실의무라는 게 있다, 이런 상황이 발생하면 한국에 와서 어떤 일이든 간에…… 한국인이 아니고 미국인 행세를 하고 앉아 있는데 미국인이든 중국인이든 자본 에는 책임이 있는 겁니다. 그런데 어디에 있는지도 몰라. 그러면 한국 관련 법인 그것 왜 하고 있습니까? 사퇴를 하시든지. 한국에 들어와서 소비자들에게 사과하고 기업으로서 앞으로 어떻게 개선할지 그것에 대한 입장을 밝혀야 돼요. 안 하면 저는 정부 당국이 고발하고 프랑스가 텔레그램 회사 체포하듯이 체포해야 된다고 생각합니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 명백하게 해야 할 의무를 위반하거나 대한민국 국내법을 위반하면 엄벌을 가해야 돼 요, 아무리 무슨 미국에 있다 하더라도. 개인정보보호위원장님, 말씀해 주십시오.
박대준 사장님은 김범석 그분한테 메시지를 보내서 대주주로서 소비자 나 주주에 대한 충실의무라는 게 있다, 이런 상황이 발생하면 한국에 와서 어떤 일이든 간에…… 한국인이 아니고 미국인 행세를 하고 앉아 있는데 미국인이든 중국인이든 자본 에는 책임이 있는 겁니다. 그런데 어디에 있는지도 몰라. 그러면 한국 관련 법인 그것 왜 하고 있습니까? 사퇴를 하시든지. 한국에 들어와서 소비자들에게 사과하고 기업으로서 앞으로 어떻게 개선할지 그것에 대한 입장을 밝혀야 돼요. 안 하면 저는 정부 당국이 고발하고 프랑스가 텔레그램 회사 체포하듯이 체포해야 된다고 생각합니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 명백하게 해야 할 의무를 위반하거나 대한민국 국내법을 위반하면 엄벌을 가해야 돼 요, 아무리 무슨 미국에 있다 하더라도. 개인정보보호위원장님, 말씀해 주십시오.
위원님 말씀에 적극 동의하고 옆의 과기정통부 나 관계 부처하고 긴밀하게 협조해서 국민의 불안이 더 확산되지 않도록 최선을 다하겠 습니다. …………………………………………………………………………………………………………
위원님 말씀에 적극 동의하고 옆의 과기정통부 나 관계 부처하고 긴밀하게 협조해서 국민의 불안이 더 확산되지 않도록 최선을 다하겠 습니다. …………………………………………………………………………………………………………
김범석 씨는 국적이 어디예요?
김범석 씨는 국적이 어디예요?
미국입니다.
미국입니다.
김장겸 위원님 질의하십시오.
김장겸 위원님 질의하십시오.
박대준 대표님하고 브랫 매티스 씨에게, 지금 로그인 정보는 유출되지 않았다고 계속 반복해서 말씀하시는데 어제 텔레비전 메인 뉴스를 보면 자기 계정에 다 른 사람들이 접속하는 게 자꾸 신고가 들어온다. 그러니까 그런 게 들어온다고 보도가 됐어요. 그리고 자기는 아이폰을 쓰는데 안드로이드폰에서 접속한 기록이 있다. 그래서 저희 가족 계정에 들어가 봤어요. 들어가 보니까 보안하고 개인정보란이 있어 서 들어가니까 로그인된 게 현재 쓰는 기기 그리고 과거에 전혀 모르는 IP 주소로 접속 이 된 기록이 있더라고요. 그런데 뭐라고 돼 있냐 하면, 내가 캡처를 못 했는데 이게 본 인이 로그인한 게 아니면 로그아웃을 하라고 로그아웃 표시가 나와 있더라고요. 그것 파 악하고 계시지요, 그런 시스템이 있다는 걸?
박대준 대표님하고 브랫 매티스 씨에게, 지금 로그인 정보는 유출되지 않았다고 계속 반복해서 말씀하시는데 어제 텔레비전 메인 뉴스를 보면 자기 계정에 다 른 사람들이 접속하는 게 자꾸 신고가 들어온다. 그러니까 그런 게 들어온다고 보도가 됐어요. 그리고 자기는 아이폰을 쓰는데 안드로이드폰에서 접속한 기록이 있다. 그래서 저희 가족 계정에 들어가 봤어요. 들어가 보니까 보안하고 개인정보란이 있어 서 들어가니까 로그인된 게 현재 쓰는 기기 그리고 과거에 전혀 모르는 IP 주소로 접속 이 된 기록이 있더라고요. 그런데 뭐라고 돼 있냐 하면, 내가 캡처를 못 했는데 이게 본 인이 로그인한 게 아니면 로그아웃을 하라고 로그아웃 표시가 나와 있더라고요. 그것 파 악하고 계시지요, 그런 시스템이 있다는 걸?
예, 맞습니다.
예, 맞습니다.
그러면 지금 다른 사람이 로그인한 것 아닙니까, 그 자체만 보면? 그렇 게 추정할 수 있는 것 아니에요?
그러면 지금 다른 사람이 로그인한 것 아닙니까, 그 자체만 보면? 그렇 게 추정할 수 있는 것 아니에요?
정말 본인이 가령 VPN이나 다른 IP 대역을 쓰지 않았는데도 그렇게 됐다면 의심해 볼 수 있다고 생각을 하고 있습니다.
정말 본인이 가령 VPN이나 다른 IP 대역을 쓰지 않았는데도 그렇게 됐다면 의심해 볼 수 있다고 생각을 하고 있습니다.
저희 가족은 그 핸드폰 외에는 사용한 적이 없다고 그래요. 그런데 그걸 보면 올해 3월에 최초 접속된 걸로 돼 있고 마지막은 9월 달에 최근 접속이 돼 있더라 제429회-과학기술정보방송통신제18차(2025년12월2일) 41 고. 그리고 그걸 로그아웃을 누르니까 사라지더라고요. 그러면 지금 로그인 정보가 새지 않았다라고 어떻게 장담할 수 있고, 이것은 로그인 정보를 알아서 들어와서 접속을 했는 데 지금 말씀하신 소위 카드정보나 이런 걸 제대로 탈취를 못 해 가지고 여러 가지 시도 를 했는데 그게 지금 불발이었다. 김승주 교수님, 이렇게 추정할 수 있는 것 아닙니까?
저희 가족은 그 핸드폰 외에는 사용한 적이 없다고 그래요. 그런데 그걸 보면 올해 3월에 최초 접속된 걸로 돼 있고 마지막은 9월 달에 최근 접속이 돼 있더라 제429회-과학기술정보방송통신제18차(2025년12월2일) 41 고. 그리고 그걸 로그아웃을 누르니까 사라지더라고요. 그러면 지금 로그인 정보가 새지 않았다라고 어떻게 장담할 수 있고, 이것은 로그인 정보를 알아서 들어와서 접속을 했는 데 지금 말씀하신 소위 카드정보나 이런 걸 제대로 탈취를 못 해 가지고 여러 가지 시도 를 했는데 그게 지금 불발이었다. 김승주 교수님, 이렇게 추정할 수 있는 것 아닙니까?
지금 사실은 원인 자체가 명확히 확인되지 않 았고 조사를 확대하면서 여러 가지 추가 이유들이 나올 수 있어서 하나로 결정짓기는 조 금 무리가 있는 것 같기는 합니다.
지금 사실은 원인 자체가 명확히 확인되지 않 았고 조사를 확대하면서 여러 가지 추가 이유들이 나올 수 있어서 하나로 결정짓기는 조 금 무리가 있는 것 같기는 합니다.
그러니까 만약 그게 그렇다면 저는 의심하는 게 이게 5개월이 아니란 말이에요. 그리고 제가 살펴보니까 IP 주소가 나와요. 나오고 국내더라고, 국내. 국내에서 접속을 한 걸로 나왔는데, 안드로이드폰 이렇게 돼 있더라고. 그런데 그걸로 봐서는 제가 어제 뉴스 보도와 일치를 했고 로그인 정보가 새지 않았으 면 다른 정보, 카드나 그건 몰라도 접속이 가능하지가 않단 말이에요. 그러니까 그런 것 은 지금 이런 신고, 제보가 잇따른다고 어제 텔레비전 메인 뉴스에서 보도했으면 지금 쿠팡 내부에서 그걸 조사하면 금방 나올 것 아니에요. 그런 것 아닙니까? 그런데 어떻게 로그인 정보가 털리지 않았다고 장담할 수 있는지 저는 좀 그게 의문스러워요. 브랫 매티스 씨가 설명할 수 있으면 설명 한번 해 보시지요.
그러니까 만약 그게 그렇다면 저는 의심하는 게 이게 5개월이 아니란 말이에요. 그리고 제가 살펴보니까 IP 주소가 나와요. 나오고 국내더라고, 국내. 국내에서 접속을 한 걸로 나왔는데, 안드로이드폰 이렇게 돼 있더라고. 그런데 그걸로 봐서는 제가 어제 뉴스 보도와 일치를 했고 로그인 정보가 새지 않았으 면 다른 정보, 카드나 그건 몰라도 접속이 가능하지가 않단 말이에요. 그러니까 그런 것 은 지금 이런 신고, 제보가 잇따른다고 어제 텔레비전 메인 뉴스에서 보도했으면 지금 쿠팡 내부에서 그걸 조사하면 금방 나올 것 아니에요. 그런 것 아닙니까? 그런데 어떻게 로그인 정보가 털리지 않았다고 장담할 수 있는지 저는 좀 그게 의문스러워요. 브랫 매티스 씨가 설명할 수 있으면 설명 한번 해 보시지요.
The current investigation, which is still ongoing, has confirmed the data that the threat actor says that he has obtained. That’s the only data that we have seen be obtained through this technique. But naturally we are continuing the investigation. Should we find that other information has been obtained, we will update the relevant authorities and customers immediately. But at present we have no information to support that credentials or payment information was touched.
The current investigation, which is still ongoing, has confirmed the data that the threat actor says that he has obtained. That’s the only data that we have seen be obtained through this technique. But naturally we are continuing the investigation. Should we find that other information has been obtained, we will update the relevant authorities and customers immediately. But at present we have no information to support that credentials or payment information was touched.
통역 안 하셔도 됩니다. 그러니까 그걸 보고 이게 중국인이 개발팀에 혼자가 아니고 팀으로 들어와서 그렇게 됐다라고 아까 박 대표께서 말씀하셨는데 그러면 중국 장비, 예를 들면 화웨이도 같이 씁니까? 어떻습니까?
통역 안 하셔도 됩니다. 그러니까 그걸 보고 이게 중국인이 개발팀에 혼자가 아니고 팀으로 들어와서 그렇게 됐다라고 아까 박 대표께서 말씀하셨는데 그러면 중국 장비, 예를 들면 화웨이도 같이 씁니까? 어떻습니까?
그렇지는 않습니다. 제가 장비를 다 알지는 못하지만 화웨이 장비를 주로 쓰거나 그렇지는 않은 걸로 알고 있고요. 그다음에 팀으로 들어왔다기보다 는 기존에 있던, 보통 개발팀 단위로 움직이지 개인으로 움직이지 않는다라는 의미였었 습니다, 위원님.
그렇지는 않습니다. 제가 장비를 다 알지는 못하지만 화웨이 장비를 주로 쓰거나 그렇지는 않은 걸로 알고 있고요. 그다음에 팀으로 들어왔다기보다 는 기존에 있던, 보통 개발팀 단위로 움직이지 개인으로 움직이지 않는다라는 의미였었 습니다, 위원님.
그리고 류제명 차관님, 제가 지난번에 KT 사태 때도 잠깐 언급을 했었 던 것 같은데 앞에서 다른 위원님들도 지적했지만 이게 어떻게 보면 진짜 국가 사이버전 이나 혹은 국가까지는 안 가더라도 조직 사이버전이나 이런 게 의심이 가는 게, 저는 그 때도 ‘우리 실태를 간을 보는 것 아니냐’ 이렇게 지적을 한 적이 있는데 지금 어마어마한 사건이…… 3300만 명의 개인정보뿐만 아니라, 예를 들면 쿠팡에서 자기 부모님에게 뭘 사 드리고 이러지 않습니까? 이걸 합치면요, 요즘 AI 시대에 이게 나오면 모든 걸 다 가 지고 있는 셈이 되거든. 뭐를 주로 사는지, 성향·취향 이런 것 혹은 신체까지 다 분류가 되는, 이것 아마 금방일 것 같아요. 이런 건데 이것이 정말로 특히 일종의 적성 국가에 넘어가면, 적성 국가가 아니더라도 이게 굉장히 위험한 것 아니에요. 이것은 단순히 쿠팡 42 제429회-과학기술정보방송통신제18차(2025년12월2일) 사태, KT 사태, SKT 사태 이렇게만 보면 되지 않을 것 같아요. 어떻게 보세요?
그리고 류제명 차관님, 제가 지난번에 KT 사태 때도 잠깐 언급을 했었 던 것 같은데 앞에서 다른 위원님들도 지적했지만 이게 어떻게 보면 진짜 국가 사이버전 이나 혹은 국가까지는 안 가더라도 조직 사이버전이나 이런 게 의심이 가는 게, 저는 그 때도 ‘우리 실태를 간을 보는 것 아니냐’ 이렇게 지적을 한 적이 있는데 지금 어마어마한 사건이…… 3300만 명의 개인정보뿐만 아니라, 예를 들면 쿠팡에서 자기 부모님에게 뭘 사 드리고 이러지 않습니까? 이걸 합치면요, 요즘 AI 시대에 이게 나오면 모든 걸 다 가 지고 있는 셈이 되거든. 뭐를 주로 사는지, 성향·취향 이런 것 혹은 신체까지 다 분류가 되는, 이것 아마 금방일 것 같아요. 이런 건데 이것이 정말로 특히 일종의 적성 국가에 넘어가면, 적성 국가가 아니더라도 이게 굉장히 위험한 것 아니에요. 이것은 단순히 쿠팡 42 제429회-과학기술정보방송통신제18차(2025년12월2일) 사태, KT 사태, SKT 사태 이렇게만 보면 되지 않을 것 같아요. 어떻게 보세요?
위원님 말씀 여러 측면에서 공감을 합니다. 저희 가 여러 위원님들께서 지적하시고 또 우려하셨다시피 유출된 정보들이, 각 사태에서 상 당한 정보들이 유출됐는데 이게 결합됐을 때 과연 어떤 피해가 더 예상 가능할지 이런 것들을 저희가 지금 면밀히 분석을 하고 있고요. 또 그런 부분에 대해서 관계 기관과 저희가 여러 가지 논의들을 하고 있다는 점 말씀 드리고요. 정부 차원에서 심각하게 보고 대응을 하고 있다는 점 말씀드리겠습니다.
위원님 말씀 여러 측면에서 공감을 합니다. 저희 가 여러 위원님들께서 지적하시고 또 우려하셨다시피 유출된 정보들이, 각 사태에서 상 당한 정보들이 유출됐는데 이게 결합됐을 때 과연 어떤 피해가 더 예상 가능할지 이런 것들을 저희가 지금 면밀히 분석을 하고 있고요. 또 그런 부분에 대해서 관계 기관과 저희가 여러 가지 논의들을 하고 있다는 점 말씀 드리고요. 정부 차원에서 심각하게 보고 대응을 하고 있다는 점 말씀드리겠습니다.
심각하게 본다고 그러시는데 이번 PPT 한번 보실래요? (영상자료를 보며) 지금 배경훈 부총리 주재로 긴급대책회의가 열렸는데 3개월간 인터넷상 개인정보 노출 및 불법유통 모니터링 강화 기간 운영하겠다고 발표했는데 여기 보시면 인터넷상에서 개 인정보 금방 구할 수 있어요. 보면 그걸 그냥 치면 돼요. 그리고 심지어는 건국대학교 글 로컬캠퍼스 입시정보 Q&A 사이트 같은 데, 학생·학부모가 찾는 그런 사이트인데 여기서 중국 유명 해커로 구성된 팀이라고 소개하면서 각종 개인정보를 취급하고 있는 게시글이 올라와 있어요. 아니, 이렇게 소위…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 전시용, 쇼용 대책을 내놓으시면 안 되고요. 실질적인 대책을 세워야 됩니다. 차관님, 말씀하시지요.
심각하게 본다고 그러시는데 이번 PPT 한번 보실래요? (영상자료를 보며) 지금 배경훈 부총리 주재로 긴급대책회의가 열렸는데 3개월간 인터넷상 개인정보 노출 및 불법유통 모니터링 강화 기간 운영하겠다고 발표했는데 여기 보시면 인터넷상에서 개 인정보 금방 구할 수 있어요. 보면 그걸 그냥 치면 돼요. 그리고 심지어는 건국대학교 글 로컬캠퍼스 입시정보 Q&A 사이트 같은 데, 학생·학부모가 찾는 그런 사이트인데 여기서 중국 유명 해커로 구성된 팀이라고 소개하면서 각종 개인정보를 취급하고 있는 게시글이 올라와 있어요. 아니, 이렇게 소위…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 전시용, 쇼용 대책을 내놓으시면 안 되고요. 실질적인 대책을 세워야 됩니다. 차관님, 말씀하시지요.
저희가 개인정보보호위원회 또 관계 기관, 국정원 을 포함해서 관련된 모든 기관들 계속 논의하고 있는데요. 철저하게 대응이 이루어지도 록 하겠습니다.
저희가 개인정보보호위원회 또 관계 기관, 국정원 을 포함해서 관련된 모든 기관들 계속 논의하고 있는데요. 철저하게 대응이 이루어지도 록 하겠습니다.
고맙습니다. …………………………………………………………………………………………………………
고맙습니다. …………………………………………………………………………………………………………
이해민 위원님 질의하십시오.
이해민 위원님 질의하십시오.
조국혁신당 이해민입니다. 박대준 대표님, 슬라이드 보시지요. (영상자료를 보며) 이것 김장겸 위원님께서 방금 언급하신 스크린숏입니다. 쿠팡 피해자 커뮤니티에 올라 오고 있어요. 이 사례들 지금 보셨습니까, 대표님?
조국혁신당 이해민입니다. 박대준 대표님, 슬라이드 보시지요. (영상자료를 보며) 이것 김장겸 위원님께서 방금 언급하신 스크린숏입니다. 쿠팡 피해자 커뮤니티에 올라 오고 있어요. 이 사례들 지금 보셨습니까, 대표님?
예, 답을 못 했지만 내용은 알고 있습니다.
예, 답을 못 했지만 내용은 알고 있습니다.
저는 여기에 있는 저런 액세스 시도만으로 모든 걸 평가하지는 않습니 다만 쿠팡 고객 대부분이 같은 현상을 겪고 있으면 그것은 문제예요. 완전히 다른 얘기 입니다. 다음 슬라이드요. 게다가 이런 종류의 피싱, 국제전화가 온다는 것은 이미 2차 피해 발생했습니다. 그렇 게 판단하셔야 돼요. 안 그래도 지금 SKT·KT·LG유플러스 여러 가지 사이트에서 개인 제429회-과학기술정보방송통신제18차(2025년12월2일) 43 정보 다 털린 상황에서 이것은 어떤 상품 구매했는지 이력, 배송을 위한 비밀번호 이런 것까지 사실 굉장히 새로운 아주 흥미로운 그런 데이터가 이제 다 돌아다니게 됐습니다. 이번에 유출된 정보는 사이즈도 사이즈이지만 다른 이커머스 사이트에서 비싸게 팔릴 수 도 있는 그런 고급 사용자 행동정보예요. 미스터 매티스, 쿠팡은 클라우드 서비스 사용하나요?
저는 여기에 있는 저런 액세스 시도만으로 모든 걸 평가하지는 않습니 다만 쿠팡 고객 대부분이 같은 현상을 겪고 있으면 그것은 문제예요. 완전히 다른 얘기 입니다. 다음 슬라이드요. 게다가 이런 종류의 피싱, 국제전화가 온다는 것은 이미 2차 피해 발생했습니다. 그렇 게 판단하셔야 돼요. 안 그래도 지금 SKT·KT·LG유플러스 여러 가지 사이트에서 개인 제429회-과학기술정보방송통신제18차(2025년12월2일) 43 정보 다 털린 상황에서 이것은 어떤 상품 구매했는지 이력, 배송을 위한 비밀번호 이런 것까지 사실 굉장히 새로운 아주 흥미로운 그런 데이터가 이제 다 돌아다니게 됐습니다. 이번에 유출된 정보는 사이즈도 사이즈이지만 다른 이커머스 사이트에서 비싸게 팔릴 수 도 있는 그런 고급 사용자 행동정보예요. 미스터 매티스, 쿠팡은 클라우드 서비스 사용하나요?
Coupong uses cloud services to provide services……
Coupong uses cloud services to provide services……
어느 클라우드 서비스 사용하나요?
어느 클라우드 서비스 사용하나요?
Amazon Web Services.
Amazon Web Services.
AWS 쓰면 이번에 문제가 된 데이터는 어느어느 클라우드에 있었습니 까, 리전으로?
AWS 쓰면 이번에 문제가 된 데이터는 어느어느 클라우드에 있었습니 까, 리전으로?
한국 리전에 있었습니다.
한국 리전에 있었습니다.
한국 리전만 사용하십니까? 개보위 위원장님, 원래 하시려던 조사 방식, 서버 포렌식 하는 것 지금 상황에서도 유 효하다고 보시고 계세요?
한국 리전만 사용하십니까? 개보위 위원장님, 원래 하시려던 조사 방식, 서버 포렌식 하는 것 지금 상황에서도 유 효하다고 보시고 계세요?
지금 포렌식센터는 올 하반기 12월에 도와주셔 서 오픈을 합니다.
지금 포렌식센터는 올 하반기 12월에 도와주셔 서 오픈을 합니다.
저의 질문은 전 세계로, 지금 한국 리전만 말씀하셨지만 클라우드 시대 에 개보위에서 원래 하던 조사 방식이 맞느냐 그 질문인데 기업이 클라우드에 개인정보 를 넣기 시작을 했어요. 이것은 사실 그냥 받아들여야 되는 추세이기도 하고. AWS를 비 롯해서 네이버 클라우드도 그렇고 모든 클라우드 서비스에는 보안 서비스가 있습니다. 보안 제품이 있지요. 그 상황에서 쿠팡 혹은 기업들은 기업들의 어느 부분이 개인정보 보호에 위배되는 일을 한 것인지 제대로 발라낼 수 있도록 가이드도 있어야 되고 문제 발생 시 그것을 꼬집어 낼 수 있어야 되거든요, 클라우드 서비스의 보안 문제인지 쿠팡 같은 기업의 문제인지. 그래서 지금 ISMS-P 전면 개선한다고 말씀을 하셨기 때문에 이것 담아서 개보위에서 초안 의원실로 보고를 바랍니다. 다시 미스터 매티스, 아까 전에 API 키 전 세계 표준으로 사용하는 방법들 이야기를 하셨는데요. 주요 정보 접근 같은 경우 주기적으로 키 갱신하고 계신가요?
저의 질문은 전 세계로, 지금 한국 리전만 말씀하셨지만 클라우드 시대 에 개보위에서 원래 하던 조사 방식이 맞느냐 그 질문인데 기업이 클라우드에 개인정보 를 넣기 시작을 했어요. 이것은 사실 그냥 받아들여야 되는 추세이기도 하고. AWS를 비 롯해서 네이버 클라우드도 그렇고 모든 클라우드 서비스에는 보안 서비스가 있습니다. 보안 제품이 있지요. 그 상황에서 쿠팡 혹은 기업들은 기업들의 어느 부분이 개인정보 보호에 위배되는 일을 한 것인지 제대로 발라낼 수 있도록 가이드도 있어야 되고 문제 발생 시 그것을 꼬집어 낼 수 있어야 되거든요, 클라우드 서비스의 보안 문제인지 쿠팡 같은 기업의 문제인지. 그래서 지금 ISMS-P 전면 개선한다고 말씀을 하셨기 때문에 이것 담아서 개보위에서 초안 의원실로 보고를 바랍니다. 다시 미스터 매티스, 아까 전에 API 키 전 세계 표준으로 사용하는 방법들 이야기를 하셨는데요. 주요 정보 접근 같은 경우 주기적으로 키 갱신하고 계신가요?
지금 말씀드리고 있는 해당 키 같은 경우에는 여전히 갱신 기간이 도래하지 않은 키였습니다.
지금 말씀드리고 있는 해당 키 같은 경우에는 여전히 갱신 기간이 도래하지 않은 키였습니다.
문제가 어디에 있었는지 하나 지금 말씀하셨고요. 그렇다면 그다음 질문이요. 쿠팡에서는 로그인 시에 멀티 팩터 어센티케이션 (Multi-Factor Authentication) 진행합니까?
문제가 어디에 있었는지 하나 지금 말씀하셨고요. 그렇다면 그다음 질문이요. 쿠팡에서는 로그인 시에 멀티 팩터 어센티케이션 (Multi-Factor Authentication) 진행합니까?
그렇습니다.
그렇습니다.
그렇다면 이론적으로는 사실 이 직원이 비정상적으로 접근하는 것을 회 사 입장에서 완전 차단할 수 있는 방법이 있었다는 건데 저는 이 부분이 전혀 이해가 되 지 않는 상황이에요. 지금 누군가는 뭔가 감추고 있습니다. 여기 계신 분들이 다들 답답 해하는 부분이 그거예요, 그 이유가. 이번 건은 인증토큰 관련 유효기간 부분도 문제이겠지만 열쇠를 들고 있는 사람이 그 44 제429회-과학기술정보방송통신제18차(2025년12월2일) 게 하루가 됐든 한 달이 됐든 엄청 긴 기간이 됐든 그냥 그사이에 열렸을 때, 액세스 가 능할 때 가져가면 되는 거예요. 그러니까 이것은 사람 관리가 문제였던 거예요. 쿠팡은 한국의 ISMS-P 인증을 받았습니다. 미스터 매티스, 이거 알고 계시나요?
그렇다면 이론적으로는 사실 이 직원이 비정상적으로 접근하는 것을 회 사 입장에서 완전 차단할 수 있는 방법이 있었다는 건데 저는 이 부분이 전혀 이해가 되 지 않는 상황이에요. 지금 누군가는 뭔가 감추고 있습니다. 여기 계신 분들이 다들 답답 해하는 부분이 그거예요, 그 이유가. 이번 건은 인증토큰 관련 유효기간 부분도 문제이겠지만 열쇠를 들고 있는 사람이 그 44 제429회-과학기술정보방송통신제18차(2025년12월2일) 게 하루가 됐든 한 달이 됐든 엄청 긴 기간이 됐든 그냥 그사이에 열렸을 때, 액세스 가 능할 때 가져가면 되는 거예요. 그러니까 이것은 사람 관리가 문제였던 거예요. 쿠팡은 한국의 ISMS-P 인증을 받았습니다. 미스터 매티스, 이거 알고 계시나요?
지금 현재 ISMS-P를 쿠팡은 획득하고 있고 재평가 중입니 다.
지금 현재 ISMS-P를 쿠팡은 획득하고 있고 재평가 중입니 다.
거기에는 액세스 컨트롤을 제한하는 내용이 있습니다. 고의성에 대한 부 분은 차치하고라도 외부에서 민간 데이터베이스에 대한 부정적인 접근이 허용이 됐어요. 아무리 인증 개발…… 아까 전에 말씀하신 개발팀이라 할지라도, ISMS-P 기준으로는 퍼미션이 정보보호팀 아니면 키를 받을 수가 없어요, 개보위에서 잘 아실 텐데. 인증 관리 인력이 아니었다고 아까 대표가 말씀하셨어요. 그렇다면 쿠팡에서는 ISMS-P 기준 액세스 컨트롤이 미흡했다라는 것은 동의를 하십니까, 대표님?
거기에는 액세스 컨트롤을 제한하는 내용이 있습니다. 고의성에 대한 부 분은 차치하고라도 외부에서 민간 데이터베이스에 대한 부정적인 접근이 허용이 됐어요. 아무리 인증 개발…… 아까 전에 말씀하신 개발팀이라 할지라도, ISMS-P 기준으로는 퍼미션이 정보보호팀 아니면 키를 받을 수가 없어요, 개보위에서 잘 아실 텐데. 인증 관리 인력이 아니었다고 아까 대표가 말씀하셨어요. 그렇다면 쿠팡에서는 ISMS-P 기준 액세스 컨트롤이 미흡했다라는 것은 동의를 하십니까, 대표님?
이 부분은 더 확인해 보고, 제가 현재는 정확히……
이 부분은 더 확인해 보고, 제가 현재는 정확히……
지금까지 얘기한 게 미흡했다는 얘기예요?
지금까지 얘기한 게 미흡했다는 얘기예요?
아니아니요, 그 의미는 아닙니다.
아니아니요, 그 의미는 아닙니다.
데이터 암호도요 세상에 암호화할 방법 수없이 많은데 이렇게 다 풀려 서 돌아다닌다는 것은 이건 쿠팡 경영진의 의지 문제라고 봅니다, 보안에 대한. 대표님, 제가 지난번 국정감사에서 미국 의회까지 가서 대한민국국회 압박하는 로비 할 자원하고 시간 있으면 그 시간에 제품하고 사용자한테 집중하라고 범킴 의장한테 가 서 전달해 달라고 했는데 하셨어요?
데이터 암호도요 세상에 암호화할 방법 수없이 많은데 이렇게 다 풀려 서 돌아다닌다는 것은 이건 쿠팡 경영진의 의지 문제라고 봅니다, 보안에 대한. 대표님, 제가 지난번 국정감사에서 미국 의회까지 가서 대한민국국회 압박하는 로비 할 자원하고 시간 있으면 그 시간에 제품하고 사용자한테 집중하라고 범킴 의장한테 가 서 전달해 달라고 했는데 하셨어요?
……
……
안 하신 것 같네요. 한국에서는 징벌적 손배 대상이 되더라도 대형 로펌 쓰면 안 맞게 할 수 있으니까 범 킴 의장은 신나셨겠어요. 아까 보셨듯 이미 2차 피해 일어나고 있어요. 이 정도면 미국에 서는 다 인정하실 텐데, 미국에서는 쿠팡이 이기기 어렵습니다. 잘 알고 계실 거예요. 쿠팡은 경영진의 돈만 쫓는 그 행태가 죽음 부르는 알고리즘 소리 듣게 만들고 이제는 대한민국 전 국민 데이터를 공공재로 만드셨어요. 통신사 해킹에서는 접할 수 없었던 아 주 매력적인 쇼핑 관련 데이터까지요. 조국혁신당은 이미 징벌적 손해배상에 대한 개선된 입법안 발의를 해 놨고 그리고 소 비자법원 신설하는 그런 거 담은 법원조직법 개정안도 발의해 놨습니다. 이에 대한 조속 한 국회 처리 촉구하고요. 그사이에 쿠팡에 대해서는 경영진이 각성할 수준의 처벌이 필 요하다고 저는 생각을 합니다. 그리고 차관님, 제가 지금 파악한 바로는 이번 민관합동조사단 자체 전문가 인력은 SKT의 11명보다 줄어든 8명이에요.
안 하신 것 같네요. 한국에서는 징벌적 손배 대상이 되더라도 대형 로펌 쓰면 안 맞게 할 수 있으니까 범 킴 의장은 신나셨겠어요. 아까 보셨듯 이미 2차 피해 일어나고 있어요. 이 정도면 미국에 서는 다 인정하실 텐데, 미국에서는 쿠팡이 이기기 어렵습니다. 잘 알고 계실 거예요. 쿠팡은 경영진의 돈만 쫓는 그 행태가 죽음 부르는 알고리즘 소리 듣게 만들고 이제는 대한민국 전 국민 데이터를 공공재로 만드셨어요. 통신사 해킹에서는 접할 수 없었던 아 주 매력적인 쇼핑 관련 데이터까지요. 조국혁신당은 이미 징벌적 손해배상에 대한 개선된 입법안 발의를 해 놨고 그리고 소 비자법원 신설하는 그런 거 담은 법원조직법 개정안도 발의해 놨습니다. 이에 대한 조속 한 국회 처리 촉구하고요. 그사이에 쿠팡에 대해서는 경영진이 각성할 수준의 처벌이 필 요하다고 저는 생각을 합니다. 그리고 차관님, 제가 지금 파악한 바로는 이번 민관합동조사단 자체 전문가 인력은 SKT의 11명보다 줄어든 8명이에요.
지금 현재는 8명입니다.
지금 현재는 8명입니다.
그중에서 민간 전문가는 한 명이지요?
그중에서 민간 전문가는 한 명이지요?
예, 한 명 있습니다.
예, 한 명 있습니다.
저는 초동 대응이 조금 우려가 됩니다. 저는 지금 너무 해킹 사고가 반 복돼서 인력이나 아니면 예산상의 문제가 있다고 생각을 하고. 그래서 기업의 귀책사유 가 있는 경우에는 조사단 운영 비용 전부를 해당 기업이 부담하도록 하는 정보통신망법 제429회-과학기술정보방송통신제18차(2025년12월2일) 45 을 발의할 예정입니다. 정부도 이런 방향의 제도개선에 긍정적인 입장을 취해 줄 것을 당부드립니다. 이상입니다.
저는 초동 대응이 조금 우려가 됩니다. 저는 지금 너무 해킹 사고가 반 복돼서 인력이나 아니면 예산상의 문제가 있다고 생각을 하고. 그래서 기업의 귀책사유 가 있는 경우에는 조사단 운영 비용 전부를 해당 기업이 부담하도록 하는 정보통신망법 제429회-과학기술정보방송통신제18차(2025년12월2일) 45 을 발의할 예정입니다. 정부도 이런 방향의 제도개선에 긍정적인 입장을 취해 줄 것을 당부드립니다. 이상입니다.
예, 같이 논의하겠습니다.
예, 같이 논의하겠습니다.
12시 40분쯤 부총리가 오신답니다. 그래서 자리 정돈이 필요해서 10분 정회하겠습니다. 정회했다가 45분에 다시 속개하도록 하겠습니다. 정회를 선포합니다. (12시33분 회의중지) (12시46분 계속개의)
12시 40분쯤 부총리가 오신답니다. 그래서 자리 정돈이 필요해서 10분 정회하겠습니다. 정회했다가 45분에 다시 속개하도록 하겠습니다. 정회를 선포합니다. (12시33분 회의중지) (12시46분 계속개의)
의석을 정돈해 주시기 바랍니다. 회의를 속개합니다. 잠시 전 과기부총리께서 출석하셨음을 알려 드립니다. 최형두 위원님 질의해 주십시오.
의석을 정돈해 주시기 바랍니다. 회의를 속개합니다. 잠시 전 과기부총리께서 출석하셨음을 알려 드립니다. 최형두 위원님 질의해 주십시오.
매티스 씨, 지금 쿠팡은 미국의 아마존을 모델로 하고 있지요?
매티스 씨, 지금 쿠팡은 미국의 아마존을 모델로 하고 있지요?
쿠팡이 아마존과 비슷한 역할을 한국에서 하고 있는 것으로 알고 있습니다.
쿠팡이 아마존과 비슷한 역할을 한국에서 하고 있는 것으로 알고 있습니다.
아마존에서 이런 고객정보 유출사고가 생길 수 있습니까?
아마존에서 이런 고객정보 유출사고가 생길 수 있습니까?
아마존을 특정해서 제가 말씀드리기는 어려우나 다른 글로 벌 기업들에서도 이런 데이터사고나 유출사고가 있는 것으로 알고 있습니다.
아마존을 특정해서 제가 말씀드리기는 어려우나 다른 글로 벌 기업들에서도 이런 데이터사고나 유출사고가 있는 것으로 알고 있습니다.
아마존은 블랙프라이데이를 맞아서 3억 명의 고객들에게 아마존을 사칭 한 이런 유출사고, 고객 사기가 발생할 수 있으니 조심하라는 메일을 발송했습니다. 쿠팡 도 그렇게 했습니까?
아마존은 블랙프라이데이를 맞아서 3억 명의 고객들에게 아마존을 사칭 한 이런 유출사고, 고객 사기가 발생할 수 있으니 조심하라는 메일을 발송했습니다. 쿠팡 도 그렇게 했습니까?
당연히 쿠팡 역시도 앞으로 고객들의 보안을 더 강화하기 위해서 이에 필요한 정보들을 고객에게 사전에 줄 수 있는 방향으로 해야 된다고 생각하 고 더 노력하겠습니다.
당연히 쿠팡 역시도 앞으로 고객들의 보안을 더 강화하기 위해서 이에 필요한 정보들을 고객에게 사전에 줄 수 있는 방향으로 해야 된다고 생각하 고 더 노력하겠습니다.
아마존이었다면 퇴직한 사원이 계속해서 쿠팡의 고객정보에 접근하고 유출하는 것이 가능했을 거라고 생각합니까?
아마존이었다면 퇴직한 사원이 계속해서 쿠팡의 고객정보에 접근하고 유출하는 것이 가능했을 거라고 생각합니까?
사실 제가 아마존에서 일을 해 보거나 한 경험이 없기 때문 에 제가 아마존을 대신해서 어떤 답변을 드리기가 어렵습니다. 양해 부탁드립니다.
사실 제가 아마존에서 일을 해 보거나 한 경험이 없기 때문 에 제가 아마존을 대신해서 어떤 답변을 드리기가 어렵습니다. 양해 부탁드립니다.
아마존 모델로 김범석 씨가 이렇게 사업을 꾸려 왔고 한국의 아마존으 로 각광받은 회사입니다. 그런 회사가 중요한 글로벌 표준이라든가 이런 보안사고에 대 한 대책은 전혀 아마존을 참고하지도 않고 심지어 CISO조차도 아마존을 모른다고 이야 기한다면 심각한 문제 아니겠습니까? 답변 안 하셔도 됩니다. 장관님, 국무회의 한다고 수고했습니다. 오늘 국무회의에서 쿠팡의 3300만, 3000만이 넘는 국민들 고객정보가 유출된 사고에 대해서 논의가 있었습니까?
아마존 모델로 김범석 씨가 이렇게 사업을 꾸려 왔고 한국의 아마존으 로 각광받은 회사입니다. 그런 회사가 중요한 글로벌 표준이라든가 이런 보안사고에 대 한 대책은 전혀 아마존을 참고하지도 않고 심지어 CISO조차도 아마존을 모른다고 이야 기한다면 심각한 문제 아니겠습니까? 답변 안 하셔도 됩니다. 장관님, 국무회의 한다고 수고했습니다. 오늘 국무회의에서 쿠팡의 3300만, 3000만이 넘는 국민들 고객정보가 유출된 사고에 대해서 논의가 있었습니까?
예, 논의가 있었습니다.
예, 논의가 있었습니다.
무슨, 어떻게 하기로 했습니까? 46 제429회-과학기술정보방송통신제18차(2025년12월2일)
무슨, 어떻게 하기로 했습니까? 46 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 국민들에게 심각한 어떤 피해를……
지금 국민들에게 심각한 어떤 피해를……
장관님이 책임질 문제는 아니지만 저는 SKT·KT·롯데 또 여러 쇼핑몰 에서 여러 차례 사고가 있었을 때 아까 김우영 위원도 질타하셨습니다만 국정원까지 포 함한 범정부 차원에서 국민 안보, 국민의 사이버 정보를 보호하기 위한 안보적인 헤드쿼 터가 있어야 되고 체계적인 논의가 있어야 된다고 생각을 했습니다. 저는 지금부터 정부의 책임을 따지겠습니다. 우리 장관님 책임이라고 하기는 어렵지만 정부를 대표해서 오셨기 때문에 물어보겠습니다. 미국, 지금 이 사태에 대해서 정부의 책임은 어느 정도라고 생각하십니까? 짧게 이야 기해 주십시오.
장관님이 책임질 문제는 아니지만 저는 SKT·KT·롯데 또 여러 쇼핑몰 에서 여러 차례 사고가 있었을 때 아까 김우영 위원도 질타하셨습니다만 국정원까지 포 함한 범정부 차원에서 국민 안보, 국민의 사이버 정보를 보호하기 위한 안보적인 헤드쿼 터가 있어야 되고 체계적인 논의가 있어야 된다고 생각을 했습니다. 저는 지금부터 정부의 책임을 따지겠습니다. 우리 장관님 책임이라고 하기는 어렵지만 정부를 대표해서 오셨기 때문에 물어보겠습니다. 미국, 지금 이 사태에 대해서 정부의 책임은 어느 정도라고 생각하십니까? 짧게 이야 기해 주십시오.
미국이라고 제가……
미국이라고 제가……
아니, 이 사태에 대해서 정부의 책임은 어디에 있다고 생각하십니까?
아니, 이 사태에 대해서 정부의 책임은 어디에 있다고 생각하십니까?
……
……
제가 이야기하겠습니다. 자, PPT 보여 주십시오. (영상자료를 보며) 미국 법무부가 작년 말에 우려 국가―중국 같은 국가를 말합니다―의 인력이 고용계약 을 통해서 자국민 데이터에 접근하는 것을 막는 최종 규칙을 발표했습니다. 우리도 유사 한 국가 배후 해킹이, 계속 우리 큰 플랫폼이나 통신사에 접근하고 빼 나가고 심지어 북 한 해킹그룹은 우리나라 국민의 가상자산을 훔쳐 가기까지 했습니다. 그래서 자국민 데 이터에 접근하는 걸 막기 위해서 최종 규칙을 발표했습니다. 이런 규칙이 있다는 거 아셨습니까? 만일 이런 규칙이 우리도 진작 적용이 됐다면 지 난 1년간 쿠팡의 전 직원이 이런 정보에 접근해서 유출하는 일이 없었겠지요?
제가 이야기하겠습니다. 자, PPT 보여 주십시오. (영상자료를 보며) 미국 법무부가 작년 말에 우려 국가―중국 같은 국가를 말합니다―의 인력이 고용계약 을 통해서 자국민 데이터에 접근하는 것을 막는 최종 규칙을 발표했습니다. 우리도 유사 한 국가 배후 해킹이, 계속 우리 큰 플랫폼이나 통신사에 접근하고 빼 나가고 심지어 북 한 해킹그룹은 우리나라 국민의 가상자산을 훔쳐 가기까지 했습니다. 그래서 자국민 데 이터에 접근하는 걸 막기 위해서 최종 규칙을 발표했습니다. 이런 규칙이 있다는 거 아셨습니까? 만일 이런 규칙이 우리도 진작 적용이 됐다면 지 난 1년간 쿠팡의 전 직원이 이런 정보에 접근해서 유출하는 일이 없었겠지요?
예, 그럴 것 같습니다.
예, 그럴 것 같습니다.
지금 미국은요 중국 개발자를 채용해서 데이터 접근권을 주는 것 자체 가 안보 위협이라고 생각하고 있습니다. 반면 우리는 쿠팡 같은 기업이 글로벌 개발이라 는 명분 아래 수백 명의 외국인 개발자에게 3000만 국민의 정보를 무방비로 열어 줬습니 다. 우리 정부도 지금 미국처럼 특정 국가 개발자의 민감 데이터 접근을 제한하는 가이드 라인을 만들어야겠지요? 검토한 적이 있습니까?
지금 미국은요 중국 개발자를 채용해서 데이터 접근권을 주는 것 자체 가 안보 위협이라고 생각하고 있습니다. 반면 우리는 쿠팡 같은 기업이 글로벌 개발이라 는 명분 아래 수백 명의 외국인 개발자에게 3000만 국민의 정보를 무방비로 열어 줬습니 다. 우리 정부도 지금 미국처럼 특정 국가 개발자의 민감 데이터 접근을 제한하는 가이드 라인을 만들어야겠지요? 검토한 적이 있습니까?
검토가 필요해 보입니다.
검토가 필요해 보입니다.
또 보겠습니다. 다음 슬라이드 보십시오. 행정명령 이거는 정보통신기술 및 서비스 공급망에서…… 미국 정부의 행정명령입니 다. 우리 과기부가 이 AI 사태 그리고 데이터 주권과 발전을 위한다면 당연히 미국이라든 가 유럽의 동향을 빨리 파악해야겠지요?
또 보겠습니다. 다음 슬라이드 보십시오. 행정명령 이거는 정보통신기술 및 서비스 공급망에서…… 미국 정부의 행정명령입니 다. 우리 과기부가 이 AI 사태 그리고 데이터 주권과 발전을 위한다면 당연히 미국이라든 가 유럽의 동향을 빨리 파악해야겠지요?
예, 맞습니다.
예, 맞습니다.
류 차관님, 혹시 이그제큐티브 오더(Executive Order) 이런 게 있다는 걸 아셨습니까?
류 차관님, 혹시 이그제큐티브 오더(Executive Order) 이런 게 있다는 걸 아셨습니까?
예, KISA 그리고 또 각계의 교수님들하고 그런 제429회-과학기술정보방송통신제18차(2025년12월2일) 47 정보들을 계속 모으고 있습니다.
예, KISA 그리고 또 각계의 교수님들하고 그런 제429회-과학기술정보방송통신제18차(2025년12월2일) 47 정보들을 계속 모으고 있습니다.
모으는 게 아니라 정부가 이런 걸 해야 됩니다. 쿠팡은 한국에서 3000만 정보를 아무나 개발하게 하고 3000만 고객정보에 접근하게 해서 앞으로 테무가 이용할지, 어떤 사람이 어떻게 이용할지 또 어떻게 사기를 칠지. 다 열어 주는 이유가 보안에 열중해 봐야 인센티브도 없고 보안을 철저히 지키고자 하는 정 부의 의지나 정부의 규제가 없기 때문입니다. 미국처럼 만일 저런 외국인들이, 특히 고객 정보라든가 이런 문제에 대해서 우리랑 인식이 상당히 다른 사람들이 마음껏 접근해서 뺐다는 것 자체가 이건 부끄러운 일입니다. 왜? 정부가 역할을 하지 않았기 때문입니다. 미국 정부가 이런 걸 만들었을 때 재빨리 우리 정부도, 특히 과기부도 ‘우리도 이런 게 필요하겠구나’라고 이야기하고 국회에 입법 조치를 요구하고 아니면 행정명령처럼 시행 령을 만들어서 했어야겠지요. 그렇지 않습니까, 차관님?
모으는 게 아니라 정부가 이런 걸 해야 됩니다. 쿠팡은 한국에서 3000만 정보를 아무나 개발하게 하고 3000만 고객정보에 접근하게 해서 앞으로 테무가 이용할지, 어떤 사람이 어떻게 이용할지 또 어떻게 사기를 칠지. 다 열어 주는 이유가 보안에 열중해 봐야 인센티브도 없고 보안을 철저히 지키고자 하는 정 부의 의지나 정부의 규제가 없기 때문입니다. 미국처럼 만일 저런 외국인들이, 특히 고객 정보라든가 이런 문제에 대해서 우리랑 인식이 상당히 다른 사람들이 마음껏 접근해서 뺐다는 것 자체가 이건 부끄러운 일입니다. 왜? 정부가 역할을 하지 않았기 때문입니다. 미국 정부가 이런 걸 만들었을 때 재빨리 우리 정부도, 특히 과기부도 ‘우리도 이런 게 필요하겠구나’라고 이야기하고 국회에 입법 조치를 요구하고 아니면 행정명령처럼 시행 령을 만들어서 했어야겠지요. 그렇지 않습니까, 차관님?
……
……
답변하지 마십시오. 지금부터 정신 차려야 됩니다, 이제. 쿠팡의 외국인 개발자 리스크와 데이터 주권 문제입니다. 쿠팡은 지금 그 자료들을 정 확히 안 내놓는데 다수의 외국인 개발자들이 있습니다. 글로벌 사회에서 그럴 수 있다고 생각합니다. 그러나 문제는 이들이 본국에서 원격으로 접속하거나 또 퇴사 이후에 본국으로 귀국했 을 때―이번 사건이 아마 경찰 조사를 보면 그렇게 흘러가고 있는 것 같습니다―전혀 우 리 사법권이 미치지 못한다는 겁니다. 중국의 경우는 국가정보법에 따라서 그 외국인이, 그 중국인이 중국에 돌아가면 쿠팡에서 취득한 모든 정보를 자국 정부에게 신고해야 됩 니다. 그거 알고 계시지요?
답변하지 마십시오. 지금부터 정신 차려야 됩니다, 이제. 쿠팡의 외국인 개발자 리스크와 데이터 주권 문제입니다. 쿠팡은 지금 그 자료들을 정 확히 안 내놓는데 다수의 외국인 개발자들이 있습니다. 글로벌 사회에서 그럴 수 있다고 생각합니다. 그러나 문제는 이들이 본국에서 원격으로 접속하거나 또 퇴사 이후에 본국으로 귀국했 을 때―이번 사건이 아마 경찰 조사를 보면 그렇게 흘러가고 있는 것 같습니다―전혀 우 리 사법권이 미치지 못한다는 겁니다. 중국의 경우는 국가정보법에 따라서 그 외국인이, 그 중국인이 중국에 돌아가면 쿠팡에서 취득한 모든 정보를 자국 정부에게 신고해야 됩 니다. 그거 알고 계시지요?
예, 알고 있습니다.
예, 알고 있습니다.
그래서 지금 쿠팡 내에서, 외국인 개발자가 이렇게 외국으로 돌아가서 거기서 원격으로 데이터에 접근하고 있습니다. 쿠팡은 서버가, 아까 우리 이해민 위원 말 처럼 AWS의 서버가 국내에 있기 때문에 문제가 없다고 그러는데 이게 문제입니다. 원 격으로 다 접근합니다. 여기에 대해서도 정부가 대책을 세워야 되는데 아무 대책이 없었 습니다. 이것 계속 따지겠습니다.
그래서 지금 쿠팡 내에서, 외국인 개발자가 이렇게 외국으로 돌아가서 거기서 원격으로 데이터에 접근하고 있습니다. 쿠팡은 서버가, 아까 우리 이해민 위원 말 처럼 AWS의 서버가 국내에 있기 때문에 문제가 없다고 그러는데 이게 문제입니다. 원 격으로 다 접근합니다. 여기에 대해서도 정부가 대책을 세워야 되는데 아무 대책이 없었 습니다. 이것 계속 따지겠습니다.
간단히만 답변드려도 되겠습니까?
간단히만 답변드려도 되겠습니까?
예.
예.
사실 ISMS 인증 항목에 위원님 말씀 주신 조직 내의 인력이 퇴사했을 때 직무변경 시 지체 없는 정보자산 반납, 접근권한 회수·조 정, 결과 확인 등 절차 수립·이행해야 된다는 항목이 있습니다. 다만 실제로 각 기업에서 이런 항목들을 잘 이행을 했어야 되는데 지켜지지 않은 점이 있습니다. 이런 부분에서 저희가 철저히 조사하고 관련된 대응책을 세우도록 하겠습니다.
사실 ISMS 인증 항목에 위원님 말씀 주신 조직 내의 인력이 퇴사했을 때 직무변경 시 지체 없는 정보자산 반납, 접근권한 회수·조 정, 결과 확인 등 절차 수립·이행해야 된다는 항목이 있습니다. 다만 실제로 각 기업에서 이런 항목들을 잘 이행을 했어야 되는데 지켜지지 않은 점이 있습니다. 이런 부분에서 저희가 철저히 조사하고 관련된 대응책을 세우도록 하겠습니다.
김현 위원님 질의하십시오.
김현 위원님 질의하십시오.
잠시만요. 준비 좀 해 주시고요. 쿠팡 홈페이지를 띄워 주세요. (영상자료를 보며) 48 제429회-과학기술정보방송통신제18차(2025년12월2일) 장관님, 혹시 사과할 때요 어떻게 띄워야지 국민들이, 이용자들이 볼 수 있지요? 어느 화면에 띄워야 되지요?
잠시만요. 준비 좀 해 주시고요. 쿠팡 홈페이지를 띄워 주세요. (영상자료를 보며) 48 제429회-과학기술정보방송통신제18차(2025년12월2일) 장관님, 혹시 사과할 때요 어떻게 띄워야지 국민들이, 이용자들이 볼 수 있지요? 어느 화면에 띄워야 되지요?
메인 페이지에 띄워야 됩니다.
메인 페이지에 띄워야 됩니다.
웹페이지 초기 화면에 띄워야 되지요?
웹페이지 초기 화면에 띄워야 되지요?
예, 맞습니다.
예, 맞습니다.
쭉 밑으로 내려가 보세요, 끝까지. 아무 일도 없어요. 이때까지 보면 쿠팡 이 지금 3370만 명 국민들의 신상, 개인정보가 해킹됐다라는 게 공지가 안 되지요? 그러 면 일반적으로 관심 있는 분들을 제외하고는 그냥 일상적으로 쇼핑을 하겠지요, 지금도 이 상태라면. 그렇지요?
쭉 밑으로 내려가 보세요, 끝까지. 아무 일도 없어요. 이때까지 보면 쿠팡 이 지금 3370만 명 국민들의 신상, 개인정보가 해킹됐다라는 게 공지가 안 되지요? 그러 면 일반적으로 관심 있는 분들을 제외하고는 그냥 일상적으로 쇼핑을 하겠지요, 지금도 이 상태라면. 그렇지요?
예, 맞습니다.
예, 맞습니다.
이게 지금 개인정보 보호법에 저촉이 되는지를 살펴봐야 되겠지만, 지금 이 사과문이 어디에 있냐면 회사소개에 들어가 보세요. 고객센터 들어가서, 맨 밑의 회사 소개에 들어가면 거기에 들어가 있어요. 회사소개에 사과문이 들어가 있으면 어떻게 압 니까? 이런 식으로 지금 쿠팡이 국민을 우롱하고 있어요. 그러면 이런 것들 가이드라인 이 좀 있어야 되는 거 아닙니까, 정부 측에? 저희가 SK텔레콤 해킹당했을 때, 권리 침해 있을 때, 침해사고가 있을 때 문자 발송이 제때 이루어지지 않아서 국민들에게 혼선이 돼서 매뉴얼대로 움직여야 되기 때문에 적극 적으로 해야 된다라고 지적이 됐었습니다. 그런데 지금 똑같이 이 상황이 반복되고 있어 요. 그러니까 쿠팡은 돈으로 회사를 운영하고 돈이면 다 된다, 물질만능주의에 빠져 있는 쿠팡에 대해서 경각심을 가져야 된다는 지적과 아울러 2025년 7월 15일 날 제146차 CISO 포럼에서 ‘사고는 몇 분 만에 발생하고 사후 대응으로는 부족하다. 선제적 보안이 필요하다’라고 누가 얘기하냐면 이 자리에 와 계신 CISO가 얘기합니다. 대표님 알고 계시지요, 이 자리 있었던 거? 박 대표, 알고 계시지요?
이게 지금 개인정보 보호법에 저촉이 되는지를 살펴봐야 되겠지만, 지금 이 사과문이 어디에 있냐면 회사소개에 들어가 보세요. 고객센터 들어가서, 맨 밑의 회사 소개에 들어가면 거기에 들어가 있어요. 회사소개에 사과문이 들어가 있으면 어떻게 압 니까? 이런 식으로 지금 쿠팡이 국민을 우롱하고 있어요. 그러면 이런 것들 가이드라인 이 좀 있어야 되는 거 아닙니까, 정부 측에? 저희가 SK텔레콤 해킹당했을 때, 권리 침해 있을 때, 침해사고가 있을 때 문자 발송이 제때 이루어지지 않아서 국민들에게 혼선이 돼서 매뉴얼대로 움직여야 되기 때문에 적극 적으로 해야 된다라고 지적이 됐었습니다. 그런데 지금 똑같이 이 상황이 반복되고 있어 요. 그러니까 쿠팡은 돈으로 회사를 운영하고 돈이면 다 된다, 물질만능주의에 빠져 있는 쿠팡에 대해서 경각심을 가져야 된다는 지적과 아울러 2025년 7월 15일 날 제146차 CISO 포럼에서 ‘사고는 몇 분 만에 발생하고 사후 대응으로는 부족하다. 선제적 보안이 필요하다’라고 누가 얘기하냐면 이 자리에 와 계신 CISO가 얘기합니다. 대표님 알고 계시지요, 이 자리 있었던 거? 박 대표, 알고 계시지요?
예.
예.
그래서 ‘지금 국내 보안 투자 3위 기업이다. 삼성전자, KT 다음으로 쿠팡 이 투자하고 있다’라고 얘기를 했어요. 그런데 실제로는 어떻게 예상이 되냐면, 그 외에 한 게 없어요. 초기 경보 공조 시스템도 부재하고 플랫폼 기업의 책임도 회피하고 있습 니다, 지금. 왜 중국의 소행이다라는 것이 도하 각 언론에 나갔는지는 파악은 하셨습니까? 쿠팡에 서 제공한 게 아니지요?
그래서 ‘지금 국내 보안 투자 3위 기업이다. 삼성전자, KT 다음으로 쿠팡 이 투자하고 있다’라고 얘기를 했어요. 그런데 실제로는 어떻게 예상이 되냐면, 그 외에 한 게 없어요. 초기 경보 공조 시스템도 부재하고 플랫폼 기업의 책임도 회피하고 있습 니다, 지금. 왜 중국의 소행이다라는 것이 도하 각 언론에 나갔는지는 파악은 하셨습니까? 쿠팡에 서 제공한 게 아니지요?
예, 저희가 제공하지 않았습니다.
예, 저희가 제공하지 않았습니다.
개보위요, 개보위가 쿠팡으로부터 중국인의 소행이다라고 알고 그 뒤에 보 도가 되기 시작했습니까? 아니면 출처 불명입니까?
개보위요, 개보위가 쿠팡으로부터 중국인의 소행이다라고 알고 그 뒤에 보 도가 되기 시작했습니까? 아니면 출처 불명입니까?
저희도 모르고……
저희도 모르고……
과기부는? 출처 불명이지요? 이렇게 빠른 시간 안에 특정할 수가 없어요. 해킹을 한 주체가 어디에도 없었어요. 몇 개월이 걸릴 수도 있고 몇 년이 걸릴 수도 있는 겁니다. 그런데 왜 이렇게 처음부터 중 국인의 소행이라고 특정되고 보도가 나갔는지에 대해서 나중에 확인을 해야 될 것 같습 니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 49 제가 볼 때는 이겁니다. 지난번 KT에서도 검사 정거장이었잖아요. 판검사 등 로켓 영 입 방어망 강화, PPT 띄워 보십시오. 지금 쿠팡이 800억가량을 보안에 투자한 게 아니라 인재 로켓 영입을 해서 제도개선이 아니라 인적 네트워크로 쿠팡의 모순, 쿠팡 리스크를 해소하려고 했던 KT 방식입니다. 쿠팡이 역시 김앤장 출신 그다음에 삼성전자 출신, 윤석열 대선 캠프 출신…… 그다음에 정부 바뀌니까 6개월 동안 대관 업무에 어마어마한 인력을 투자합니다. 그래서 800억 가 까운 돈이 다 사람한테 가니까 이렇게 정보보호에 돈을 쓴다고 해 놓고 실제로는 투자하 지 않은 겁니다, 장관님. 그리고 이 프레스 가이드라인 누가 한 겁니까? 아까 노출 네 번에 걸쳐서, 한번 띄워 보세요. 노출 단어 몇 번 등장하는지 한번 봅시다. 개인 노출, 시작이 이렇게 노출이에요. 그리고 문장 하나하나 노출이 들어갔는데 이것 누가 만들었습니까? 아까 답변을 안 하 셨는데 이 프레스 가이드라인, 문자 메시지 누가 작성한 겁니까, 박 대표?
과기부는? 출처 불명이지요? 이렇게 빠른 시간 안에 특정할 수가 없어요. 해킹을 한 주체가 어디에도 없었어요. 몇 개월이 걸릴 수도 있고 몇 년이 걸릴 수도 있는 겁니다. 그런데 왜 이렇게 처음부터 중 국인의 소행이라고 특정되고 보도가 나갔는지에 대해서 나중에 확인을 해야 될 것 같습 니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 49 제가 볼 때는 이겁니다. 지난번 KT에서도 검사 정거장이었잖아요. 판검사 등 로켓 영 입 방어망 강화, PPT 띄워 보십시오. 지금 쿠팡이 800억가량을 보안에 투자한 게 아니라 인재 로켓 영입을 해서 제도개선이 아니라 인적 네트워크로 쿠팡의 모순, 쿠팡 리스크를 해소하려고 했던 KT 방식입니다. 쿠팡이 역시 김앤장 출신 그다음에 삼성전자 출신, 윤석열 대선 캠프 출신…… 그다음에 정부 바뀌니까 6개월 동안 대관 업무에 어마어마한 인력을 투자합니다. 그래서 800억 가 까운 돈이 다 사람한테 가니까 이렇게 정보보호에 돈을 쓴다고 해 놓고 실제로는 투자하 지 않은 겁니다, 장관님. 그리고 이 프레스 가이드라인 누가 한 겁니까? 아까 노출 네 번에 걸쳐서, 한번 띄워 보세요. 노출 단어 몇 번 등장하는지 한번 봅시다. 개인 노출, 시작이 이렇게 노출이에요. 그리고 문장 하나하나 노출이 들어갔는데 이것 누가 만들었습니까? 아까 답변을 안 하 셨는데 이 프레스 가이드라인, 문자 메시지 누가 작성한 겁니까, 박 대표?
아마 CS 쪽과 PR 팀이……
아마 CS 쪽과 PR 팀이……
프레스 가이드라인이지요. 그러면 이거 기자 출신이 한 거지요? 그리고 언 론에 쫙 뿌린 거 아닙니까. 노출된 거고 중국인 소행이 있다라고 11월 30일 날 일요일 자 도하 각 언론을 도배했어요. 그러니까 오늘 경향신문에 칼럼이 나옵니다, ‘반중, 혐중. 그래서 모면하려고 하는 게 아니냐, 쿠팡’. 얄팍한 상술로 대한민국국민을 호도하지 마십 시오. 3370만 명이면 전체 국민, 쿠팡 이용자 100%가 노출된, 유출된 겁니다. 저도 노출, 유 출 헷갈리잖아요. 이런 식으로 충격 상쇄 아이템, 충격을 충격으로 덮는 겁니다. 쿠팡 이 거 미국 기업이잖아요. 그러면 이 사건 미국 법이 적용됩니까? 지금 이용자 권리침해된 거 법적으로 미국 법 적용됩니까? 법률 검토 끝났잖아요, 김앤장 포함해서. 지금 법률대 리인이 어느 회사입니까, 쿠팡?
프레스 가이드라인이지요. 그러면 이거 기자 출신이 한 거지요? 그리고 언 론에 쫙 뿌린 거 아닙니까. 노출된 거고 중국인 소행이 있다라고 11월 30일 날 일요일 자 도하 각 언론을 도배했어요. 그러니까 오늘 경향신문에 칼럼이 나옵니다, ‘반중, 혐중. 그래서 모면하려고 하는 게 아니냐, 쿠팡’. 얄팍한 상술로 대한민국국민을 호도하지 마십 시오. 3370만 명이면 전체 국민, 쿠팡 이용자 100%가 노출된, 유출된 겁니다. 저도 노출, 유 출 헷갈리잖아요. 이런 식으로 충격 상쇄 아이템, 충격을 충격으로 덮는 겁니다. 쿠팡 이 거 미국 기업이잖아요. 그러면 이 사건 미국 법이 적용됩니까? 지금 이용자 권리침해된 거 법적으로 미국 법 적용됩니까? 법률 검토 끝났잖아요, 김앤장 포함해서. 지금 법률대 리인이 어느 회사입니까, 쿠팡?
지금 여러 회사들과 같이 일을 하고 있습니다.
지금 여러 회사들과 같이 일을 하고 있습니다.
지금 수백억 쓰게 생겼습니다. 그러니까 보안 뒷전으로 하고 이런 식으로 로비를 하려고 그러는 거 아닙니까. 11월 30일 날 일제히 중국인 소행이 나오고 그다음 에 안내 문자, 저렇게 프레스 가이드라인 만들고 홈페이지에는 띄우지도 않고. 개인정보 보호법 위반해도 몇 년 걸리면 이거 그냥 넘어가니까 이런 식으로…… 누가 했는지 명백 히 밝혀야 된다고 봅니다. 그리고 지금 CISO 오신 분 전문가 아닙니까, 호주에서 오신 분? 최고의 전문가 아닙 니까, 이 보안 관련해서? 왜 모른 척하고 발뺌하고 그러십니까? 추가질의하겠습니다.
지금 수백억 쓰게 생겼습니다. 그러니까 보안 뒷전으로 하고 이런 식으로 로비를 하려고 그러는 거 아닙니까. 11월 30일 날 일제히 중국인 소행이 나오고 그다음 에 안내 문자, 저렇게 프레스 가이드라인 만들고 홈페이지에는 띄우지도 않고. 개인정보 보호법 위반해도 몇 년 걸리면 이거 그냥 넘어가니까 이런 식으로…… 누가 했는지 명백 히 밝혀야 된다고 봅니다. 그리고 지금 CISO 오신 분 전문가 아닙니까, 호주에서 오신 분? 최고의 전문가 아닙 니까, 이 보안 관련해서? 왜 모른 척하고 발뺌하고 그러십니까? 추가질의하겠습니다.
김승주 교수님, 지금 쿠팡 사용자들이 본인을 지키기 위해서 2차 피해 를 막기 위해서 즉시 어떤 행동을 취해야 합니까?
김승주 교수님, 지금 쿠팡 사용자들이 본인을 지키기 위해서 2차 피해 를 막기 위해서 즉시 어떤 행동을 취해야 합니까?
일단 피해가 더 확산될 수 있기 때문에 결제 카드를 등록하셨다면 전부 다 삭제하셔야 되고요. 카드의 비밀번호를 바꾸실 수 있으면 바꾸시는 게 좋고요. 그다음에 쿠팡 로그인 비밀번호도 바꾸시는 게 좋습니다.
일단 피해가 더 확산될 수 있기 때문에 결제 카드를 등록하셨다면 전부 다 삭제하셔야 되고요. 카드의 비밀번호를 바꾸실 수 있으면 바꾸시는 게 좋고요. 그다음에 쿠팡 로그인 비밀번호도 바꾸시는 게 좋습니다.
그러면 그 세 가지를 일단 해야 되는 겁니까?
그러면 그 세 가지를 일단 해야 되는 겁니까?
예. 50 제429회-과학기술정보방송통신제18차(2025년12월2일)
예. 50 제429회-과학기술정보방송통신제18차(2025년12월2일)
그러니까 카드 등록한 거 즉시 해제해라 그리고 카드 비밀번호 바꿔 라 그리고……
그러니까 카드 등록한 거 즉시 해제해라 그리고 카드 비밀번호 바꿔 라 그리고……
쿠팡 로그인 비밀번호……
쿠팡 로그인 비밀번호……
쿠팡 로그인 비밀번호 바꿔라 이게 중요한 것 같아요. 이번 사태에서 쿠팡이 해야 될 가장 중요한 일은 ‘지금 즉시 이용자들은 이 세 가지를 하세요’라고 공지 해야 되는 거예요. 어떻게 생각하십니까, 박 대표?
쿠팡 로그인 비밀번호 바꿔라 이게 중요한 것 같아요. 이번 사태에서 쿠팡이 해야 될 가장 중요한 일은 ‘지금 즉시 이용자들은 이 세 가지를 하세요’라고 공지 해야 되는 거예요. 어떻게 생각하십니까, 박 대표?
지금 현재 말씀하신 정보가 누출되었다고 확인된 바는 아직 없고 너무 과잉해서 안내를 하게 될 경우에는 불안감도 또다시 유출시키는 점도 있다고 생각합니다.
지금 현재 말씀하신 정보가 누출되었다고 확인된 바는 아직 없고 너무 과잉해서 안내를 하게 될 경우에는 불안감도 또다시 유출시키는 점도 있다고 생각합니다.
잠시만요, 거기까지. 김승주 교수님, 저 답변 어떻게 생각하십니까?
잠시만요, 거기까지. 김승주 교수님, 저 답변 어떻게 생각하십니까?
일단은 과거 통신사 사례 때도 최악의 경우를 대비해서 유심 교체까지 간 겁니다. 아마 민관합동조사단이 전수조사를 하면 피해가 더 확산될 수 있기 때문에 최악의 상황을 가정하고 대책을 공지하는 게 맞다고 봅니다.
일단은 과거 통신사 사례 때도 최악의 경우를 대비해서 유심 교체까지 간 겁니다. 아마 민관합동조사단이 전수조사를 하면 피해가 더 확산될 수 있기 때문에 최악의 상황을 가정하고 대책을 공지하는 게 맞다고 봅니다.
예, 맞습니다. 지금 김승주 교수님이 얘기하신 것 즉시 정리해서 제 페북에 올리십시오. 이건 선택입니다. 이용자들의 선택이긴 한데 최악의 경우를 대비해서 이렇게 하시는 것이 좋다는 전문가의 의견이 있다고 올리십시오. 지금 국민들이 불안해하고 소송을 하고 카페에 모여서 얘기하는 게 다 ‘즉시 나는 뭘 해야 되지, 나를 보호하기 위해서?’ 이것인데요. 오늘 답변 중에 그런 답변이 있었습니 까? 류제명 차관 어떻게 생각하세요? 지금 즉시 국민들은 어떻게 해야 합니까?
예, 맞습니다. 지금 김승주 교수님이 얘기하신 것 즉시 정리해서 제 페북에 올리십시오. 이건 선택입니다. 이용자들의 선택이긴 한데 최악의 경우를 대비해서 이렇게 하시는 것이 좋다는 전문가의 의견이 있다고 올리십시오. 지금 국민들이 불안해하고 소송을 하고 카페에 모여서 얘기하는 게 다 ‘즉시 나는 뭘 해야 되지, 나를 보호하기 위해서?’ 이것인데요. 오늘 답변 중에 그런 답변이 있었습니 까? 류제명 차관 어떻게 생각하세요? 지금 즉시 국민들은 어떻게 해야 합니까?
좀 더 적극적으로 국민들도 2차 피해 없도록 하 는 것들을 좀 강구를 해야 된다고 생각합니다.
좀 더 적극적으로 국민들도 2차 피해 없도록 하 는 것들을 좀 강구를 해야 된다고 생각합니다.
정부가 그렇게 해야지요.
정부가 그렇게 해야지요.
예, 그래서 저희가 대국민 메시지를 통해서 토요 일 저녁, 일요일 부총리 주재 관계 회의를 통해서도 그런 메시지를 내고 했는데 더 적극 적으로 하겠습니다.
예, 그래서 저희가 대국민 메시지를 통해서 토요 일 저녁, 일요일 부총리 주재 관계 회의를 통해서도 그런 메시지를 내고 했는데 더 적극 적으로 하겠습니다.
아니, 즉시 어떤 행동을 해야 할지를 믿을 만한 정부가 지침을 내려주 길 국민들은 기대하는 겁니다. 그거 안 해 주니까 자구책에 나서는 거 아닙니까? 지금 이 자리에서 원인을 밝히고 이런 거, 사실은 정부가 즉시즉시 움직이시면 이렇게 할 이 유가 없는 것이지요. 이 점 분명하다고 생각합니다. 그리고 지금 모든 위원님들이 쿠팡이 정보 부문에서 무능하다고 하는데 박 대표는 수 용하시나요?
아니, 즉시 어떤 행동을 해야 할지를 믿을 만한 정부가 지침을 내려주 길 국민들은 기대하는 겁니다. 그거 안 해 주니까 자구책에 나서는 거 아닙니까? 지금 이 자리에서 원인을 밝히고 이런 거, 사실은 정부가 즉시즉시 움직이시면 이렇게 할 이 유가 없는 것이지요. 이 점 분명하다고 생각합니다. 그리고 지금 모든 위원님들이 쿠팡이 정보 부문에서 무능하다고 하는데 박 대표는 수 용하시나요?
보완할 부분이……
보완할 부분이……
수긍하시나요?
수긍하시나요?
보완할 부분이 많다고 생각합니다.
보완할 부분이 많다고 생각합니다.
수긍하시냐고요, 수긍. 쿠팡이 정보 보안에 무능하다 이걸 여야 막론 하고 모든 위원님들이 말씀하시는데 수긍하시냐고요.
수긍하시냐고요, 수긍. 쿠팡이 정보 보안에 무능하다 이걸 여야 막론 하고 모든 위원님들이 말씀하시는데 수긍하시냐고요.
지금 여전히…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 51
지금 여전히…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 51
수긍하십니까?
수긍하십니까?
이 사태와 관련해서 저희가……
이 사태와 관련해서 저희가……
수긍하십니까? 쿠팡이 보안에 무능하다 이런 지적인데 수용하십니까? 수긍하십니까?
수긍하십니까? 쿠팡이 보안에 무능하다 이런 지적인데 수용하십니까? 수긍하십니까?
더 많이 노력을 하고……
더 많이 노력을 하고……
아니요. 수긍하십니까? 답하세요.
아니요. 수긍하십니까? 답하세요.
이번에 저희……
이번에 저희……
아니요. 수긍하십니까? 수용하십니까?
아니요. 수긍하십니까? 수용하십니까?
지적을 뼈아프게 수용합니다.
지적을 뼈아프게 수용합니다.
수용하지요? 그러면 이건 브랫 매티스 씨가 무능하다는 뜻이네요. 브랫 매티스 씨, 호주 국방부에서 10년 넘게 근무하셨습니다. 그리고 쿠팡에는 2020년 레드팀 책임자로 근무하다가 2021년 12월부터 CISO 맡고 있습니다. 이번 사태 보면 본 인이 매우 전문가라는데 전문가도 아니고 무능하십니다. 이거 인정하십니까? 답해 보세 요.
수용하지요? 그러면 이건 브랫 매티스 씨가 무능하다는 뜻이네요. 브랫 매티스 씨, 호주 국방부에서 10년 넘게 근무하셨습니다. 그리고 쿠팡에는 2020년 레드팀 책임자로 근무하다가 2021년 12월부터 CISO 맡고 있습니다. 이번 사태 보면 본 인이 매우 전문가라는데 전문가도 아니고 무능하십니다. 이거 인정하십니까? 답해 보세 요.
이 사태에 대해서 매우 유감스럽게 생각합니다. 그리고 저 희가 좀 더 잘할 수 있는 부분도 있다라는 것을 수용합니다.
이 사태에 대해서 매우 유감스럽게 생각합니다. 그리고 저 희가 좀 더 잘할 수 있는 부분도 있다라는 것을 수용합니다.
그게 무슨 말이에요? 뭘 잘하실 수 있어요?
그게 무슨 말이에요? 뭘 잘하실 수 있어요?
모든 인시던트가 발생했을 때 이 인시던트들을 다시 돌아보 고 되짚어 보고 또 여기에 대한 분석을 철저히 하고 이로 인해서 교훈을 얻은 다음 지속 적으로 이에 대한……
모든 인시던트가 발생했을 때 이 인시던트들을 다시 돌아보 고 되짚어 보고 또 여기에 대한 분석을 철저히 하고 이로 인해서 교훈을 얻은 다음 지속 적으로 이에 대한……
거기까지 하시고요. 본인이 전문가 맞습니까, 보안 전문가?
거기까지 하시고요. 본인이 전문가 맞습니까, 보안 전문가?
예, 저는 제가 보안 부분에서 전문가라고 생각합니다.
예, 저는 제가 보안 부분에서 전문가라고 생각합니다.
이번 쿠팡에서 터진 해킹 사태에 대응하는 태도가 전문가로서 적절했 다고 생각하십니까?
이번 쿠팡에서 터진 해킹 사태에 대응하는 태도가 전문가로서 적절했 다고 생각하십니까?
저희가 하고 있는 모든 대응에 있어서는 개선될 수 있는 여 지가 있다라고 생각합니다. 저희가 정부의 권고사항이나 또 정부의 조언을 듣고 할 수 있는 모든 방안을 동원해서 개선할 수 있도록 노력하겠습니다.
저희가 하고 있는 모든 대응에 있어서는 개선될 수 있는 여 지가 있다라고 생각합니다. 저희가 정부의 권고사항이나 또 정부의 조언을 듣고 할 수 있는 모든 방안을 동원해서 개선할 수 있도록 노력하겠습니다.
첫째, 퇴사자 관리 왜 이렇게 하셨어요?
첫째, 퇴사자 관리 왜 이렇게 하셨어요?
제가 알기로는 모든 퇴사자들은 퇴사와 동시에 계정이 없어 지고 그리고 모든 자산, 컴퓨터들은 반납하게 되어 있습니다. 저희가 이번 사건의 사고 원인을 철저하게 조사하여서 어떤 부분을 더 개선할 수 있는지……
제가 알기로는 모든 퇴사자들은 퇴사와 동시에 계정이 없어 지고 그리고 모든 자산, 컴퓨터들은 반납하게 되어 있습니다. 저희가 이번 사건의 사고 원인을 철저하게 조사하여서 어떤 부분을 더 개선할 수 있는지……
거기까지 하시고요. 지금까지 나온 위원님과 쿠팡 측의 질의응답에 따르면 이건 퇴사자 A 혹은 A²에 대한 사후관리가 잘못된 것이다, 대체로 여기까지는 동의가 되는 거잖아요. 맞지요, 박 대표?
거기까지 하시고요. 지금까지 나온 위원님과 쿠팡 측의 질의응답에 따르면 이건 퇴사자 A 혹은 A²에 대한 사후관리가 잘못된 것이다, 대체로 여기까지는 동의가 되는 거잖아요. 맞지요, 박 대표?
예, 그렇게 추정이 되고 있습니다.
예, 그렇게 추정이 되고 있습니다.
최고의 전문가 브랫 매티스 씨는 별 문제 없다는 식으로 얘기하는데 요?
최고의 전문가 브랫 매티스 씨는 별 문제 없다는 식으로 얘기하는데 요?
그런 취지는 아닐 겁니다.
그런 취지는 아닐 겁니다.
그런데 왜 저렇게 애매하게 말하시나요? 저 얘기를 듣고 어떤 국민이 52 제429회-과학기술정보방송통신제18차(2025년12월2일) 퇴사자 관리가 잘못되었다는 것을 CISO가 인정했다고 받아들이겠습니까, 발뺌하고 있다 고 보이지? 적어도 우리 판단은 이렇습니다. 브랫 매티스 씨의 과거 경력으로 볼 때 이번 쿠팡 사 태에 대응하는 태도는 맞지가 않습니다. 이건 둘 중의 하나라고 봐요. 하나는 쿠팡 측의 압박, 두 번째는 한국의 보안시스템 내지 한국 국회 내지는 한국 국민들을 우습게 봐서 저러나 이렇게밖에 생각할 수가 없습니다. 지금 뭐 하나 제대로 답한 게 있습니까?
그런데 왜 저렇게 애매하게 말하시나요? 저 얘기를 듣고 어떤 국민이 52 제429회-과학기술정보방송통신제18차(2025년12월2일) 퇴사자 관리가 잘못되었다는 것을 CISO가 인정했다고 받아들이겠습니까, 발뺌하고 있다 고 보이지? 적어도 우리 판단은 이렇습니다. 브랫 매티스 씨의 과거 경력으로 볼 때 이번 쿠팡 사 태에 대응하는 태도는 맞지가 않습니다. 이건 둘 중의 하나라고 봐요. 하나는 쿠팡 측의 압박, 두 번째는 한국의 보안시스템 내지 한국 국회 내지는 한국 국민들을 우습게 봐서 저러나 이렇게밖에 생각할 수가 없습니다. 지금 뭐 하나 제대로 답한 게 있습니까?
저는 CISO로서의 저의 책임을 매우 무겁고 엄중하고 심각 하게 받아들이고 있습니다. 그리고 한국 시민들에 대한 우리의 책임 역시도 매우 무겁게 받아들이고 있습니다. 저는 개인적으로 한국 부인과 결혼해서 한국에서 지금 5년째 살고 있고 저의 부인과 가족들의 국적 역시 다 한국인입니다. 저는 한국을 매우 사랑하고 있 습니다. 저희가 이번 사건을 통해서 개선해야 될 부분이 있다라면 이것을 모든 노력을 다 기울여서 개선하기 위한 최선의 노력을 다할 것입니다. 그리고 지속적으로 고객들에 게 좋은 서비스를 제공할 수 있도록 노력하겠습니다.
저는 CISO로서의 저의 책임을 매우 무겁고 엄중하고 심각 하게 받아들이고 있습니다. 그리고 한국 시민들에 대한 우리의 책임 역시도 매우 무겁게 받아들이고 있습니다. 저는 개인적으로 한국 부인과 결혼해서 한국에서 지금 5년째 살고 있고 저의 부인과 가족들의 국적 역시 다 한국인입니다. 저는 한국을 매우 사랑하고 있 습니다. 저희가 이번 사건을 통해서 개선해야 될 부분이 있다라면 이것을 모든 노력을 다 기울여서 개선하기 위한 최선의 노력을 다할 것입니다. 그리고 지속적으로 고객들에 게 좋은 서비스를 제공할 수 있도록 노력하겠습니다.
지금 1시 15분이거든요. 잠시 정회했다가 몇 시에 재개할까요? 간사의 요청에 따라 잠시 정회하였다가 2시에 속개하도록 하겠습니다. 잠시 정회를 선포합니다. (13시13분 회의중지) (14시00분 계속개의)
지금 1시 15분이거든요. 잠시 정회했다가 몇 시에 재개할까요? 간사의 요청에 따라 잠시 정회하였다가 2시에 속개하도록 하겠습니다. 잠시 정회를 선포합니다. (13시13분 회의중지) (14시00분 계속개의)
의석을 정돈해 주시기 바랍니다. 회의를 속개하겠습니다. 추가질의에 들어가도록 하겠습니다. 질의순서에 따라 질의는 7분으로 하겠습니다. 질의시간에 답변시간이 포함됩니다. 이훈기 위원님 질의해 주시기 바랍니다.
의석을 정돈해 주시기 바랍니다. 회의를 속개하겠습니다. 추가질의에 들어가도록 하겠습니다. 질의순서에 따라 질의는 7분으로 하겠습니다. 질의시간에 답변시간이 포함됩니다. 이훈기 위원님 질의해 주시기 바랍니다.
박대준 대표님, 지금 쿠팡의 전 세계 매출 중에 한국 매출 비중이 몇 프 로라고 그러셨지요?
박대준 대표님, 지금 쿠팡의 전 세계 매출 중에 한국 매출 비중이 몇 프 로라고 그러셨지요?
죄송합니다만 제가 지금 정확한 비중은 기억을 못 하고 있습 니다.
죄송합니다만 제가 지금 정확한 비중은 기억을 못 하고 있습 니다.
잠깐만요, 뒤에 지금 전무 와 계시지요? 얼마나 되지요? 나와서 답변해 주시기 바랍니다.
잠깐만요, 뒤에 지금 전무 와 계시지요? 얼마나 되지요? 나와서 답변해 주시기 바랍니다.
아까 계정으로 말씀드렸고 정확한 숫자를 제가 숙지하 지 못하고 있습니다.
아까 계정으로 말씀드렸고 정확한 숫자를 제가 숙지하 지 못하고 있습니다.
아까 한 80%라고 그러지 않았어요?
아까 한 80%라고 그러지 않았어요?
예.
예.
그렇지요? 그러면 사실 쿠팡은 한국이 주 사업무대예요. 그렇지요?
그렇지요? 그러면 사실 쿠팡은 한국이 주 사업무대예요. 그렇지요?
예, 맞습니다.
예, 맞습니다.
제가 보기에는 해외에서의 엄격한 규제와 높은 소송 리스크를 의식해서 국내 해외 법인 구조와 미국 상장을 방패 삼아서 한국 규제를 우회하는 게 아닌가 다 이 제429회-과학기술정보방송통신제18차(2025년12월2일) 53 런 생각을 할 거예요. 그리고 아까 얘기했지만 김범석 의장은 미국 국적이라고 터치도 못 하잖아요. 전혀 관여 안 하…… 실질적으로는 다 움직이면서. 그러니까 우리 국민들이 쿠팡에 대해서 어떻게 생각하겠어요? 박대준 대표, 내일이 12·3 내란 1년인데 우리나라는 국민들이 내란을 일으킨 대통령도 파면시키는 나라예요. 모래성에 쌓은 쿠팡 하루아침에 무너질 수 있어요, 우리나라에서. 알겠습니까?
제가 보기에는 해외에서의 엄격한 규제와 높은 소송 리스크를 의식해서 국내 해외 법인 구조와 미국 상장을 방패 삼아서 한국 규제를 우회하는 게 아닌가 다 이 제429회-과학기술정보방송통신제18차(2025년12월2일) 53 런 생각을 할 거예요. 그리고 아까 얘기했지만 김범석 의장은 미국 국적이라고 터치도 못 하잖아요. 전혀 관여 안 하…… 실질적으로는 다 움직이면서. 그러니까 우리 국민들이 쿠팡에 대해서 어떻게 생각하겠어요? 박대준 대표, 내일이 12·3 내란 1년인데 우리나라는 국민들이 내란을 일으킨 대통령도 파면시키는 나라예요. 모래성에 쌓은 쿠팡 하루아침에 무너질 수 있어요, 우리나라에서. 알겠습니까?
예, 유념하겠습니다.
예, 유념하겠습니다.
명심하세요.
명심하세요.
그렇게 하겠습니다, 위원님.
그렇게 하겠습니다, 위원님.
(영상자료를 보며) 개보위 부위원장님, 지난 8월에 개보위에서 SKT 과징금 1347억 부과했지요?
(영상자료를 보며) 개보위 부위원장님, 지난 8월에 개보위에서 SKT 과징금 1347억 부과했지요?
예, 맞습니다.
예, 맞습니다.
과거에는 이 정도 과징금 부과한 적은 없었지요?
과거에는 이 정도 과징금 부과한 적은 없었지요?
예, 한 3년 전 22년에 구글과 메타에 합쳐서 1000억 부과한 이래 최대 과징금입니다.
예, 한 3년 전 22년에 구글과 메타에 합쳐서 1000억 부과한 이래 최대 과징금입니다.
1000억 이후에 최대지요. 그런데 SKT는 사실 한 2000만 명 이상의 정보가 유출됐지만 피해 확인은 안 됐어요. 제가 보기에 잠재적 피해는 언제든지 있을 수 있다고 봐요. 그런데 이 정도 과징금을 부 과했어요. 그리고 제가 그 후에, 4월 달에 SKT 해킹이 있고 8월에 KT 있고 제가 개인 정보 보호법 개정안을 9월 10일 날 대표발의했어요.
1000억 이후에 최대지요. 그런데 SKT는 사실 한 2000만 명 이상의 정보가 유출됐지만 피해 확인은 안 됐어요. 제가 보기에 잠재적 피해는 언제든지 있을 수 있다고 봐요. 그런데 이 정도 과징금을 부 과했어요. 그리고 제가 그 후에, 4월 달에 SKT 해킹이 있고 8월에 KT 있고 제가 개인 정보 보호법 개정안을 9월 10일 날 대표발의했어요.
알고 있습니다.
알고 있습니다.
내용은 매출액의 3%인 과징금을 4%까지 상향 조정하는 거예요. 쿠팡의 예를 들면 41조니까 1조 2000억인데 4%면 한 1조 6000억까지 물 수 있는 거예요. 그리 고 해킹 등 대규모 개인정보 유출 시에는 전체 매출액의 10%까지 징벌적 과징금을 부과 하는 게 제가 대표발의한 법안의 내용이에요. 개보위에서는 어떻게 보세요?
내용은 매출액의 3%인 과징금을 4%까지 상향 조정하는 거예요. 쿠팡의 예를 들면 41조니까 1조 2000억인데 4%면 한 1조 6000억까지 물 수 있는 거예요. 그리 고 해킹 등 대규모 개인정보 유출 시에는 전체 매출액의 10%까지 징벌적 과징금을 부과 하는 게 제가 대표발의한 법안의 내용이에요. 개보위에서는 어떻게 보세요?
위원님 의원입법 발의한 내용을 잘 알고 있고, 지금 국내외 유사 사례를 분석 중에 있습니다. 그 취지나 이런 부분 충분히 동의하고요. 저희가 신중하게 비교 검토 중에 있다 이런 말씀 드리겠습니다.
위원님 의원입법 발의한 내용을 잘 알고 있고, 지금 국내외 유사 사례를 분석 중에 있습니다. 그 취지나 이런 부분 충분히 동의하고요. 저희가 신중하게 비교 검토 중에 있다 이런 말씀 드리겠습니다.
그리고 보니까 외국도 4% 과징금 하는 데가 많이 있는 것 같아요.
그리고 보니까 외국도 4% 과징금 하는 데가 많이 있는 것 같아요.
일부 있는 거로 제가 알고 있고, EU에서는 아주 중대한 위반은 4%까지 하고 있고 일부는 조금 더 하는 데도 있고 3% 하는 데도 있고 다양합니다.
일부 있는 거로 제가 알고 있고, EU에서는 아주 중대한 위반은 4%까지 하고 있고 일부는 조금 더 하는 데도 있고 3% 하는 데도 있고 다양합니다.
그리고 개보위가 저는…… SK 해킹 사태 있고 사실 처음에는 SKT도 위약금 면제도 안 하려고 했어요. 그래서 국회에서 강하게 푸시를 했고 대통령이 문제 제기를 강하게 하시고 전향적으로 위약금 면제를 했어요. 저는 그때부터 우리 통신사나 해킹 문제에 대해 상당히 다른 구도가 생겼다고 봐요. 과거에는 기업 위주로 해결하고 과징금이나 어떤 페널티도 별로 안 물었는데 상당히 바 뀌었다고 봅니다. 맞지요? 54 제429회-과학기술정보방송통신제18차(2025년12월2일)
그리고 개보위가 저는…… SK 해킹 사태 있고 사실 처음에는 SKT도 위약금 면제도 안 하려고 했어요. 그래서 국회에서 강하게 푸시를 했고 대통령이 문제 제기를 강하게 하시고 전향적으로 위약금 면제를 했어요. 저는 그때부터 우리 통신사나 해킹 문제에 대해 상당히 다른 구도가 생겼다고 봐요. 과거에는 기업 위주로 해결하고 과징금이나 어떤 페널티도 별로 안 물었는데 상당히 바 뀌었다고 봅니다. 맞지요? 54 제429회-과학기술정보방송통신제18차(2025년12월2일)
예.
예.
그래서 저는 지금 이재명 정부에서 개인정보 유출에 대해서는 다른 어 떤 나라보다도 엄격한 잣대를 가지고 기준을 만들어서 정말 이런 일이 발생하면 이제 기 업 망할 수 있다는 생각을 확실히 만들어 줘야 된다고 생각합니다. 그리고 아무튼 간 쿠 팡이 지금 그 중심에 서 있어요. 박 대표님, 쿠팡이 그 중심에 있어요.
그래서 저는 지금 이재명 정부에서 개인정보 유출에 대해서는 다른 어 떤 나라보다도 엄격한 잣대를 가지고 기준을 만들어서 정말 이런 일이 발생하면 이제 기 업 망할 수 있다는 생각을 확실히 만들어 줘야 된다고 생각합니다. 그리고 아무튼 간 쿠 팡이 지금 그 중심에 서 있어요. 박 대표님, 쿠팡이 그 중심에 있어요.
예.
예.
아까 제가 ‘1조 2000억 과징금 물어야 되겠지요?’ 그랬더니 책임 회피하 지 않겠다고 그랬어요. 그 말 계속 유효합니까?
아까 제가 ‘1조 2000억 과징금 물어야 되겠지요?’ 그랬더니 책임 회피하 지 않겠다고 그랬어요. 그 말 계속 유효합니까?
예. 그렇습니다, 위원님.
예. 그렇습니다, 위원님.
그리고 오늘 대통령께서 국무회의에서 쿠팡 사태를 언급하면서 책임 엄 중히 물어야 한다 그리고 징벌적 손배에 대해서 말씀하셨어요. 제가 발의한 법안도 전체 매출액의 10%까지 징벌적 과징금인데 쿠팡 같은 경우에 10%면 4조예요, 4조. 과기부장관님은 징벌적 손배제에 대해서 어떻게 생각하세요?
그리고 오늘 대통령께서 국무회의에서 쿠팡 사태를 언급하면서 책임 엄 중히 물어야 한다 그리고 징벌적 손배에 대해서 말씀하셨어요. 제가 발의한 법안도 전체 매출액의 10%까지 징벌적 과징금인데 쿠팡 같은 경우에 10%면 4조예요, 4조. 과기부장관님은 징벌적 손배제에 대해서 어떻게 생각하세요?
국민들에게 직접적인 피해를 입히고 국민의 불안감을 높이는 이런 일들에 대해서는 정부에서는 징벌적 손해배상을 통해서 다시는 이 런 일이 일어나지 않도록 하는 것이 중요하다고 생각합니다.
국민들에게 직접적인 피해를 입히고 국민의 불안감을 높이는 이런 일들에 대해서는 정부에서는 징벌적 손해배상을 통해서 다시는 이 런 일이 일어나지 않도록 하는 것이 중요하다고 생각합니다.
그리고 아까 최민희 위원장이 말씀하시면서 김 교수님께서 이 문제 지 금 빨리, 일단 더 문제 확산을 막으려면 카드 결제 삭제하고 비밀번호 바꾸고 쿠팡 로그 인 비번 바꿔야 된다고 하셨는데, 이것을 빨리 국민들에게 알려서 방법을 찾아야 될 텐 데 과기부에서는 이 방법을 어떻게 전파를 하시겠어요?
그리고 아까 최민희 위원장이 말씀하시면서 김 교수님께서 이 문제 지 금 빨리, 일단 더 문제 확산을 막으려면 카드 결제 삭제하고 비밀번호 바꾸고 쿠팡 로그 인 비번 바꿔야 된다고 하셨는데, 이것을 빨리 국민들에게 알려서 방법을 찾아야 될 텐 데 과기부에서는 이 방법을 어떻게 전파를 하시겠어요?
지금 잠시 논의를 좀 진행했습니다. 지난 일 요일에 관계 부처들 긴급현안 논의를 하면서, 일단 2차 피해가 발생될 부분들에 대해서 국민들께 저희가 정보를 알리는 측면에서 회의가 있었고요. 저희가 카드 삭제, 비밀번호 변경 등에 대한 구체적인 부분은 지금 개보위랑 바로 논 의해서 우리가 어떻게 국민들께 알릴 수 있을지 바로 조치 취하도록 하겠습니다.
지금 잠시 논의를 좀 진행했습니다. 지난 일 요일에 관계 부처들 긴급현안 논의를 하면서, 일단 2차 피해가 발생될 부분들에 대해서 국민들께 저희가 정보를 알리는 측면에서 회의가 있었고요. 저희가 카드 삭제, 비밀번호 변경 등에 대한 구체적인 부분은 지금 개보위랑 바로 논 의해서 우리가 어떻게 국민들께 알릴 수 있을지 바로 조치 취하도록 하겠습니다.
이것은 진짜 지금 신속하게 해야 되는 조치이고. 지금 국민들이 계속 통 신사 해킹 사고 또 카드사도 그렇고 쿠팡까지 나면서 정부의 관리감독에 대해서도 문제 제기를 많이 하고 계세요. 거기에 대해서 근본적으로 장관님께서는 어떻게 대처를 하실 겁니까?
이것은 진짜 지금 신속하게 해야 되는 조치이고. 지금 국민들이 계속 통 신사 해킹 사고 또 카드사도 그렇고 쿠팡까지 나면서 정부의 관리감독에 대해서도 문제 제기를 많이 하고 계세요. 거기에 대해서 근본적으로 장관님께서는 어떻게 대처를 하실 겁니까?
기본적으로 신속하게 조사가 나와서 국민들 께 안심시켜 드리는 것이 중요하다고 생각합니다. 그래서 이번에 민관합동조사단, 저희가 다음 날 바로 꾸리기는 했는데 빠르게 조사해서 결과 발표하고 엄중 조사하고 필요한 관 련 조치들 취할 수 있도록 하겠습니다.
기본적으로 신속하게 조사가 나와서 국민들 께 안심시켜 드리는 것이 중요하다고 생각합니다. 그래서 이번에 민관합동조사단, 저희가 다음 날 바로 꾸리기는 했는데 빠르게 조사해서 결과 발표하고 엄중 조사하고 필요한 관 련 조치들 취할 수 있도록 하겠습니다.
저는 과징금도 물론 중요하지만 근본적으로 정부에서 종합적인 대책이 나와야 된다고 봅니다, 관리감독을 제대로 할 수 있는. 그런 대책을 하루빨리 만들어서 국민들이 불안하지 않게 정부에서 잘해 주시기 바랍니다.
저는 과징금도 물론 중요하지만 근본적으로 정부에서 종합적인 대책이 나와야 된다고 봅니다, 관리감독을 제대로 할 수 있는. 그런 대책을 하루빨리 만들어서 국민들이 불안하지 않게 정부에서 잘해 주시기 바랍니다.
예, 지난 10월 관계부처 관련된 종합대책 발 제429회-과학기술정보방송통신제18차(2025년12월2일) 55 표가 1차 있었습니다. 연내에 2차 발표를 통해서, 위원님 말씀하신 부분들 보완해서 발표 할 수 있도록 하겠습니다.
예, 지난 10월 관계부처 관련된 종합대책 발 제429회-과학기술정보방송통신제18차(2025년12월2일) 55 표가 1차 있었습니다. 연내에 2차 발표를 통해서, 위원님 말씀하신 부분들 보완해서 발표 할 수 있도록 하겠습니다.
다음으로 박정훈 위원님 질의해 주시기 바랍니다.
다음으로 박정훈 위원님 질의해 주시기 바랍니다.
장관님, 지금 범행을 저지른 중국인이 국내에 있습니까?
장관님, 지금 범행을 저지른 중국인이 국내에 있습니까?
지금 특정 국가를 지정하기에는 아직 이른 단계라고 생각합니다.
지금 특정 국가를 지정하기에는 아직 이른 단계라고 생각합니다.
왜 이른 단계지요? 지금 이미 중국인이라고 다 보도가 됐는데 왜 이른 단계입니까?
왜 이른 단계지요? 지금 이미 중국인이라고 다 보도가 됐는데 왜 이른 단계입니까?
저희가 지금 경찰하고도 긴밀히 협조하면서, 경찰에서도 이 문제에 대해서 수사를 하고 있는 상황입니다. 관련해서 좀……
저희가 지금 경찰하고도 긴밀히 협조하면서, 경찰에서도 이 문제에 대해서 수사를 하고 있는 상황입니다. 관련해서 좀……
그런데 중국인이라는 게 알려지면 뭐가 문제가 되나요? 왜 중국인이라 는 부분에서 다들 이렇게 쉬쉬하나요? 지금 장관님 보시기에는, 과거에도 우리 이름·주소·전화번호 그리고 구매기록 이런 게 완전히 다 털린 적이 없잖아요? 사실상 범죄에 활용하기에 아주 적합한 데이터라는 것 은 인정하시지요?
그런데 중국인이라는 게 알려지면 뭐가 문제가 되나요? 왜 중국인이라 는 부분에서 다들 이렇게 쉬쉬하나요? 지금 장관님 보시기에는, 과거에도 우리 이름·주소·전화번호 그리고 구매기록 이런 게 완전히 다 털린 적이 없잖아요? 사실상 범죄에 활용하기에 아주 적합한 데이터라는 것 은 인정하시지요?
예, 중요한 데이터들이 이번에 유출이 됐습 니다.
예, 중요한 데이터들이 이번에 유출이 됐습 니다.
그러니까요. 전례가 없는 일이잖아요, 사실. 이렇게 알짜 정보가 통째로 유출된 적은 없지요? 들어 보신 적 있으세요? 그러면 아까 제가 오전 질의 때도 보여 드렸지만 이미 이 정보가 범죄조직에 넘어갔을 가능성이 있어 보여요. 지금 쿠팡에서는 구체적인 피해 사례가 아직까지는 나오지 않고 있다고 얘기를 하는데 정부도 똑같은 입장입니까? 구체적인 피해나 해킹 시도 그리고 또 스미싱이나 이런 것들, 쿠팡 정보를 가지고 했던 사례는 아직 없는 것으로 보고 계시 나요?
그러니까요. 전례가 없는 일이잖아요, 사실. 이렇게 알짜 정보가 통째로 유출된 적은 없지요? 들어 보신 적 있으세요? 그러면 아까 제가 오전 질의 때도 보여 드렸지만 이미 이 정보가 범죄조직에 넘어갔을 가능성이 있어 보여요. 지금 쿠팡에서는 구체적인 피해 사례가 아직까지는 나오지 않고 있다고 얘기를 하는데 정부도 똑같은 입장입니까? 구체적인 피해나 해킹 시도 그리고 또 스미싱이나 이런 것들, 쿠팡 정보를 가지고 했던 사례는 아직 없는 것으로 보고 계시 나요?
아직은 그런 사례가 나오지 않고 있습니다. 말씀드린 대로 경찰에서 지금 수사를 빠르게 진행 중에 있기 때문에 그 부분에 대해서 좀……
아직은 그런 사례가 나오지 않고 있습니다. 말씀드린 대로 경찰에서 지금 수사를 빠르게 진행 중에 있기 때문에 그 부분에 대해서 좀……
그런데 수사를 지금 진행 중인데 중국인인지 여부도 특정이 안 됐어요? 왜냐하면 만약에 이 기록이 중국 정부로 넘어갔다든지 해커 조직으로 넘어갔다든지 하면 우리 안보에도 큰 위협이 되는 거 아닙니까?
그런데 수사를 지금 진행 중인데 중국인인지 여부도 특정이 안 됐어요? 왜냐하면 만약에 이 기록이 중국 정부로 넘어갔다든지 해커 조직으로 넘어갔다든지 하면 우리 안보에도 큰 위협이 되는 거 아닙니까?
일단 지금 저희가 조치해야 될 것들은 2차 피해가 발생하지 않도록 조치하는 것들 그리고 빠르게 조사하는 것들 그리고 범죄자를, 용의자를 빠르게 검거하는 것에 있다고 봅니다.
일단 지금 저희가 조치해야 될 것들은 2차 피해가 발생하지 않도록 조치하는 것들 그리고 빠르게 조사하는 것들 그리고 범죄자를, 용의자를 빠르게 검거하는 것에 있다고 봅니다.
아니, 그러니까 중국으로 넘어갔다면 그다음부터는 우리가 중국에다가 범죄인 인도조약에 따라서 그 사람 송환해 달라고 요청도 해야 되고 정부가 할 일이 많 아요. 그런데 중국인인지 아닌지에 대해서 계속 그렇게 얼버무리시고, 쿠팡도 중국인인지 다 알려진 얘기인데도 지금 이렇게 쉬쉬하시는 이유가 뭐예요? 외교적 마찰 때문에 그 러세요?
아니, 그러니까 중국으로 넘어갔다면 그다음부터는 우리가 중국에다가 범죄인 인도조약에 따라서 그 사람 송환해 달라고 요청도 해야 되고 정부가 할 일이 많 아요. 그런데 중국인인지 아닌지에 대해서 계속 그렇게 얼버무리시고, 쿠팡도 중국인인지 다 알려진 얘기인데도 지금 이렇게 쉬쉬하시는 이유가 뭐예요? 외교적 마찰 때문에 그 러세요?
저는 그런 부분보다는 범죄자를 신속하게 56 제429회-과학기술정보방송통신제18차(2025년12월2일) 검거하기 위해서, 어떻게 보면 저희가 자꾸 이런 얘기를 하면 할수록 범죄자……
저는 그런 부분보다는 범죄자를 신속하게 56 제429회-과학기술정보방송통신제18차(2025년12월2일) 검거하기 위해서, 어떻게 보면 저희가 자꾸 이런 얘기를 하면 할수록 범죄자……
아니, 중국 사람이 지금 14억인데 중국인이라고 얘기한다고 그 사람이 어디 다른 데로 도망갑니까? 이미 훔친 사람은 자기가 훔친 범행 얘기를 다 알고 있고 이게 국가적인 문제가 됐다는 걸 알고 있기 때문에 본인이 이 상황에서 뭔가 대응을 하 고 있는 거고 언론에서도 이 범죄자는 이미 중국으로 출국한 것으로 추정하고 있고 이렇 게 지금 하고 있는 상황이잖아요. 중국 정부하고 소통하고 있는 것에 대해서 지금 전혀 아는 바 없습니까?
아니, 중국 사람이 지금 14억인데 중국인이라고 얘기한다고 그 사람이 어디 다른 데로 도망갑니까? 이미 훔친 사람은 자기가 훔친 범행 얘기를 다 알고 있고 이게 국가적인 문제가 됐다는 걸 알고 있기 때문에 본인이 이 상황에서 뭔가 대응을 하 고 있는 거고 언론에서도 이 범죄자는 이미 중국으로 출국한 것으로 추정하고 있고 이렇 게 지금 하고 있는 상황이잖아요. 중국 정부하고 소통하고 있는 것에 대해서 지금 전혀 아는 바 없습니까?
국가적으로 국내뿐만 아니라 경찰청에서 관 련한 조사를 지금 하고 있는 것으로 알고 있습니다.
국가적으로 국내뿐만 아니라 경찰청에서 관 련한 조사를 지금 하고 있는 것으로 알고 있습니다.
그 얘기만 계속하시면 국민들 보시면서 좀 답답하시지 않겠어요? 그러니까 중국 정부에 우리가 어떤 요청을 하고 있는지, 이분을 잡기 위해서, 이 사람 을 잡기 위해서 무슨 노력을 우리 정부가 하고 있는지 국민들이 궁금해하실 거 아니에 요, 그렇지요? 그리고 이 정보가 어디로 넘어갔는지, 어떤 범죄조직에 넘어갔는지 그리고 중국 정부 에까지 이 데이터가 들어갔다면 중국 정부가 우리 국민들 기록을 싹 다 알고 있는 거예 요. 얼마나 끔찍해요. 그렇지요? 박대준 대표님, 보안인증 업무를 한 200명 정도가 하고 있다면서요, 쿠팡에서? 맞습니 까?
그 얘기만 계속하시면 국민들 보시면서 좀 답답하시지 않겠어요? 그러니까 중국 정부에 우리가 어떤 요청을 하고 있는지, 이분을 잡기 위해서, 이 사람 을 잡기 위해서 무슨 노력을 우리 정부가 하고 있는지 국민들이 궁금해하실 거 아니에 요, 그렇지요? 그리고 이 정보가 어디로 넘어갔는지, 어떤 범죄조직에 넘어갔는지 그리고 중국 정부 에까지 이 데이터가 들어갔다면 중국 정부가 우리 국민들 기록을 싹 다 알고 있는 거예 요. 얼마나 끔찍해요. 그렇지요? 박대준 대표님, 보안인증 업무를 한 200명 정도가 하고 있다면서요, 쿠팡에서? 맞습니 까?
예, 보안 관련 직원 수가 대략 200명입니다.
예, 보안 관련 직원 수가 대략 200명입니다.
그 중국인이 들어와서 일을 한 게 정규직이었어요, 아니면 외주업체였어 요?
그 중국인이 들어와서 일을 한 게 정규직이었어요, 아니면 외주업체였어 요?
지금 현재 추정되는 분은 정규직이었습니다.
지금 현재 추정되는 분은 정규직이었습니다.
정규직?
정규직?
예.
예.
그러면 두세 명이 팀을 이루어서 작업을 한다고 그러던데 이 사람하고 같이 일했던 사람이 아직 회사에 근무합니까?
그러면 두세 명이 팀을 이루어서 작업을 한다고 그러던데 이 사람하고 같이 일했던 사람이 아직 회사에 근무합니까?
예, 그런 것으로 알고 있습니다.
예, 그런 것으로 알고 있습니다.
그러면 다른 사람에 대해서는 혐의점이 없어요?
그러면 다른 사람에 대해서는 혐의점이 없어요?
현재까지는 특정 혐의점은 없는 것으로 저는 알고 있습니다. (김현 간사, 최민희 위원장과 사회교대)
현재까지는 특정 혐의점은 없는 것으로 저는 알고 있습니다. (김현 간사, 최민희 위원장과 사회교대)
그러면 다른 사람도 우리 한국 국적이 아니라 외국 국적입니까?
그러면 다른 사람도 우리 한국 국적이 아니라 외국 국적입니까?
해당 조직의 조직장은 한국인으로 제가 알고 있습니다.
해당 조직의 조직장은 한국인으로 제가 알고 있습니다.
조직장은?
조직장은?
예.
예.
그러면 같이 일한 사람 중에 외국 국적은 없어요?
그러면 같이 일한 사람 중에 외국 국적은 없어요?
제가 아직 그 부분까지……
제가 아직 그 부분까지……
이 정보가 해외로 나가거나 해외로 팔려 가거나 하는데 이게 한국인에 의해서 벌어진 범죄라면 상대적으로 리스크가 적을 수 있고 중국인이라면 훨씬 더 리스 크가 큰 거기 때문에 중국인이라는 게 중요한 팩트잖아요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 57 대표님, 동의하세요?
이 정보가 해외로 나가거나 해외로 팔려 가거나 하는데 이게 한국인에 의해서 벌어진 범죄라면 상대적으로 리스크가 적을 수 있고 중국인이라면 훨씬 더 리스 크가 큰 거기 때문에 중국인이라는 게 중요한 팩트잖아요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 57 대표님, 동의하세요?
만약에 국외 유출이라면 더 심각한 문제라는 것 잘 인지하고 있습니다.
만약에 국외 유출이라면 더 심각한 문제라는 것 잘 인지하고 있습니다.
아까 제가 화면 보여 드린 거, 저희 비서관이 쿠팡 본사로부터 연락이 온 인증문자를 같은 날 계속 여러 차례 받았다는 거 그리고 우리 비서관은 쿠팡에 로그 인하려고 했던 시간이 전혀 아니었다는 점 이런 것들 다 설명 들었는데 이 이후에 그런 비슷한 범죄 시도나 이런 것들이 있다는 얘기 전혀 파악이 안 돼 있습니까, 아직도?
아까 제가 화면 보여 드린 거, 저희 비서관이 쿠팡 본사로부터 연락이 온 인증문자를 같은 날 계속 여러 차례 받았다는 거 그리고 우리 비서관은 쿠팡에 로그 인하려고 했던 시간이 전혀 아니었다는 점 이런 것들 다 설명 들었는데 이 이후에 그런 비슷한 범죄 시도나 이런 것들이 있다는 얘기 전혀 파악이 안 돼 있습니까, 아직도?
위원님, 시원하게 대답을 못 드려서 죄송합니다만 통상 저희 를 사칭하는 스미싱이나 피싱 문자들이 기존에 있기는 했었고요. 물론 그걸 막기 위해서 여러 번 안내도 했습니다만 지금은 거기에 대한 민감도를 좀 더 격상하게 봐서 혹시 그 런 일들이 벌어진다면 더 신속하게 대응할 수 있도록 그렇게 하겠습니다, 위원님.
위원님, 시원하게 대답을 못 드려서 죄송합니다만 통상 저희 를 사칭하는 스미싱이나 피싱 문자들이 기존에 있기는 했었고요. 물론 그걸 막기 위해서 여러 번 안내도 했습니다만 지금은 거기에 대한 민감도를 좀 더 격상하게 봐서 혹시 그 런 일들이 벌어진다면 더 신속하게 대응할 수 있도록 그렇게 하겠습니다, 위원님.
장관님, 징벌적 손해배상에 대해서 대통령이 검토를 해야 된다는 취지의 얘기를 했는데 앞으로 어떻게 이 문제를 해결해 나가실 거예요, 징벌적 손해배상에 대해 서?
장관님, 징벌적 손해배상에 대해서 대통령이 검토를 해야 된다는 취지의 얘기를 했는데 앞으로 어떻게 이 문제를 해결해 나가실 거예요, 징벌적 손해배상에 대해 서?
일단 지금 개보위가 담당하고 있기 때문에 개보위랑 좀 논의를 해서, 어쨌든 실질적인 이 목적 자체가 이제 다시는 이런 일들이 발 생하지 않고 또 기업들이 투자할 수 있게 유도하는 것이기 때문에……
일단 지금 개보위가 담당하고 있기 때문에 개보위랑 좀 논의를 해서, 어쨌든 실질적인 이 목적 자체가 이제 다시는 이런 일들이 발 생하지 않고 또 기업들이 투자할 수 있게 유도하는 것이기 때문에……
알겠습니다. 논의를 적극적으로 하시고요. 저도 동의합니다. 그리고 공정위가 영업정지를 할 수 있는 거 아시지요?
알겠습니다. 논의를 적극적으로 하시고요. 저도 동의합니다. 그리고 공정위가 영업정지를 할 수 있는 거 아시지요?
예, 알고 있습니다.
예, 알고 있습니다.
전자상거래법 32조 2항에 따르면 통신판매로 인해서 재산상의 손실이 났을 때 영업정지를 할 수 있는데 이 문제도 적극 논의해 보실 생각 있어요?
전자상거래법 32조 2항에 따르면 통신판매로 인해서 재산상의 손실이 났을 때 영업정지를 할 수 있는데 이 문제도 적극 논의해 보실 생각 있어요?
예, 적극 논의하겠습니다.
예, 적극 논의하겠습니다.
그리고 박 대표님, 왜 지금 탈퇴하려는 회원들 탈퇴 어렵게 막아 놨어 요? PC 버전으로만 접속해서 탈퇴할 수 있게 해 놓은 거 알고 계세요? 모르세요?
그리고 박 대표님, 왜 지금 탈퇴하려는 회원들 탈퇴 어렵게 막아 놨어 요? PC 버전으로만 접속해서 탈퇴할 수 있게 해 놓은 거 알고 계세요? 모르세요?
……
……
본인이 한번 해 보세요. 핸드폰으로 탈퇴하려고 하면 할 수 있는지 한번 해 보시라고요. 가입은 대충 아무거나 눌러도 들어갈 수 있게끔, 가입할 수 있게끔 쉽게 해 놓고 탈퇴 는 그렇게 어렵게 해 놓으면 됩니까?
본인이 한번 해 보세요. 핸드폰으로 탈퇴하려고 하면 할 수 있는지 한번 해 보시라고요. 가입은 대충 아무거나 눌러도 들어갈 수 있게끔, 가입할 수 있게끔 쉽게 해 놓고 탈퇴 는 그렇게 어렵게 해 놓으면 됩니까?
잘 살펴보겠습니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
잘 살펴보겠습니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
탈퇴할 수 있게, 지금 탈퇴하고 싶은 분들 많이 있어요. 그런 분들이 자 유롭게 탈퇴할 수 있도록 앞의 내용들을 다 바꾸시고 안내도 편하게 해 주시면 좋겠어 요. 어떻게 생각하세요?
탈퇴할 수 있게, 지금 탈퇴하고 싶은 분들 많이 있어요. 그런 분들이 자 유롭게 탈퇴할 수 있도록 앞의 내용들을 다 바꾸시고 안내도 편하게 해 주시면 좋겠어 요. 어떻게 생각하세요?
돌아가서 바로 살펴보겠습니다. ………………………………………………………………………………………………………… 58 제429회-과학기술정보방송통신제18차(2025년12월2일)
돌아가서 바로 살펴보겠습니다. ………………………………………………………………………………………………………… 58 제429회-과학기술정보방송통신제18차(2025년12월2일)
조인철 위원님 질의하십시오.
조인철 위원님 질의하십시오.
서구갑 조인철입니다. 하여튼 올해는 정보보호 때문에 계속 이슈가 되고 있습니다. SKT에 이어서 KT, 롯데 카드 또 쿠팡. 아마 이것들은 그간에 부실하게 투자하고 관리해 왔던 것들이, 그 상황들 이 총체적으로 위기로 나타나는 것 같습니다. 김승주 교수님, 어떻게 생각하십니까?
서구갑 조인철입니다. 하여튼 올해는 정보보호 때문에 계속 이슈가 되고 있습니다. SKT에 이어서 KT, 롯데 카드 또 쿠팡. 아마 이것들은 그간에 부실하게 투자하고 관리해 왔던 것들이, 그 상황들 이 총체적으로 위기로 나타나는 것 같습니다. 김승주 교수님, 어떻게 생각하십니까?
지금 말씀하신 바가 맞고요. 그런데 해킹이 요 새 많이 발생했다라기보다는 코로나 이후 때부터 이미 해킹은 심각해졌는데 우리가 좀 안이하게 대처하고 있었다가 최근에 여러 가지 것들이 신문을 통해서 발표되고 있다, 그 래서 위기감이 고조되고 있다라고 봐야 될 것 같습니다.
지금 말씀하신 바가 맞고요. 그런데 해킹이 요 새 많이 발생했다라기보다는 코로나 이후 때부터 이미 해킹은 심각해졌는데 우리가 좀 안이하게 대처하고 있었다가 최근에 여러 가지 것들이 신문을 통해서 발표되고 있다, 그 래서 위기감이 고조되고 있다라고 봐야 될 것 같습니다.
그간에 계속해서 부실 관리가 돼 왔고 쿠팡만 보더라도 그렇습니다. 작 년 기준으로 보면 매출액 대비해서 정보기술 분야에 투자된 금액이 0.1%도 안 됩니다. 맞지요, 660억?
그간에 계속해서 부실 관리가 돼 왔고 쿠팡만 보더라도 그렇습니다. 작 년 기준으로 보면 매출액 대비해서 정보기술 분야에 투자된 금액이 0.1%도 안 됩니다. 맞지요, 660억?
예.
예.
IT 기술, 그러니까 IT 부문 투자액 대비하더라도 금년도에 4.6%밖에 안 됩니다. 맞지요?
IT 기술, 그러니까 IT 부문 투자액 대비하더라도 금년도에 4.6%밖에 안 됩니다. 맞지요?
예, 맞습니다.
예, 맞습니다.
김승주 교수님, 적정 투자 비율이 어느 정도라고 생각하십니까?
김승주 교수님, 적정 투자 비율이 어느 정도라고 생각하십니까?
보통 IT 투자 액수의 한 10% 정도를 얘기하 고 있습니다.
보통 IT 투자 액수의 한 10% 정도를 얘기하 고 있습니다.
절반도 투자를 안 하고 있다는 거지요. 이런 상황이 결국은 이런 대규모 해킹 사태로 빠지지 않았나라는 생각이 듭니다. 박대준 사장님, 어떻게 생각하세요?
절반도 투자를 안 하고 있다는 거지요. 이런 상황이 결국은 이런 대규모 해킹 사태로 빠지지 않았나라는 생각이 듭니다. 박대준 사장님, 어떻게 생각하세요?
매년 투자 금액을 계속 높여 오고 여기에 대한 의식은 계속 고취해 왔습니다만 이번 사태를 기회로 다시 좀……
매년 투자 금액을 계속 높여 오고 여기에 대한 의식은 계속 고취해 왔습니다만 이번 사태를 기회로 다시 좀……
매년 투자 금액을 증액시켜 왔다고 하는 것은 약간 어폐가 있는 거고요. 비율로 보면 오히려 계속 떨어졌습니다. 매출액은 계속 늘어나는데 그 매출액 대비해서 정보 부분에 대한 투자 금액은 계속해서 줄여왔어요. 양적으로는 늘었지만 비율적으로 계속 줄여왔다는 겁니다. 그건 맞지요?
매년 투자 금액을 증액시켜 왔다고 하는 것은 약간 어폐가 있는 거고요. 비율로 보면 오히려 계속 떨어졌습니다. 매출액은 계속 늘어나는데 그 매출액 대비해서 정보 부분에 대한 투자 금액은 계속해서 줄여왔어요. 양적으로는 늘었지만 비율적으로 계속 줄여왔다는 겁니다. 그건 맞지요?
예.
예.
그래서 늘려왔다는 이야기는 어폐가 있다는 것을 인정하시고 대응을 하 셔야 될 것 같습니다.
그래서 늘려왔다는 이야기는 어폐가 있다는 것을 인정하시고 대응을 하 셔야 될 것 같습니다.
예.
예.
이런 측면에서 보면 이제 정보보호를 회사, 개인한테 맡겨 둘 일은 아닌 것 같습니다. 국가의 전체적인, 총괄적인 대응이 좀 필요해 보이는데요. 과기부총리님, 어떻게 생각하시나요?
이런 측면에서 보면 이제 정보보호를 회사, 개인한테 맡겨 둘 일은 아닌 것 같습니다. 국가의 전체적인, 총괄적인 대응이 좀 필요해 보이는데요. 과기부총리님, 어떻게 생각하시나요?
위원님 말씀하신 부분에 동의합니다. 그래서 지금 망법 일부개정법률안에 따라서 정보보호 종합대책 추진과제들이 상임위 통과해서 법사위에 올라와 있습니다. 이런 것들이 통과되면 저희가 하는 일들을 더욱 가속화 그리 제429회-과학기술정보방송통신제18차(2025년12월2일) 59 고 좀 더 강화를 시켜 나갈 수 있을 것 같다고 생각합니다.
위원님 말씀하신 부분에 동의합니다. 그래서 지금 망법 일부개정법률안에 따라서 정보보호 종합대책 추진과제들이 상임위 통과해서 법사위에 올라와 있습니다. 이런 것들이 통과되면 저희가 하는 일들을 더욱 가속화 그리 제429회-과학기술정보방송통신제18차(2025년12월2일) 59 고 좀 더 강화를 시켜 나갈 수 있을 것 같다고 생각합니다.
제가 과기부 홈페이지에 한번 들어가 봤어요. 정보보호 부분을 누가 어 떻게 하고 있나 한번 살펴봤는데 제가 이것만 가지고는 정확히 파악은 할 수 없었어요. 네트워크정책실에서 담당하는 거 맞습니까?
제가 과기부 홈페이지에 한번 들어가 봤어요. 정보보호 부분을 누가 어 떻게 하고 있나 한번 살펴봤는데 제가 이것만 가지고는 정확히 파악은 할 수 없었어요. 네트워크정책실에서 담당하는 거 맞습니까?
예, 맞습니다.
예, 맞습니다.
거기에 보니까 정보보호네트워크정책관이라는 게 있어요. 맞지요?
거기에 보니까 정보보호네트워크정책관이라는 게 있어요. 맞지요?
예, 맞습니다.
예, 맞습니다.
정보보호네트워크정책관 그 밑의 과를 보니까 정보보호하고 관련이 있 는 것은 한 두세 개 과 정도 되는 것 같습니다. 맞나요?
정보보호네트워크정책관 그 밑의 과를 보니까 정보보호하고 관련이 있 는 것은 한 두세 개 과 정도 되는 것 같습니다. 맞나요?
예, 3개 있습니다.
예, 3개 있습니다.
3개 과 있습니까? 어떤어떤 거? 사이버침해대응과, 정보보호기획과, 디 지털기반안전과인가요? 정보보호산업과가 정보보호하는 곳이에요?
3개 과 있습니까? 어떤어떤 거? 사이버침해대응과, 정보보호기획과, 디 지털기반안전과인가요? 정보보호산업과가 정보보호하는 곳이에요?
맞습니다.
맞습니다.
산업을 육성하는 데 아니고?
산업을 육성하는 데 아니고?
정보보호 공시 이런 것들을 같이하고 있어서요, 정보보호 전체적으로 그 세 과가 주로 담당하고 있습니다.
정보보호 공시 이런 것들을 같이하고 있어서요, 정보보호 전체적으로 그 세 과가 주로 담당하고 있습니다.
그러니까 결국 여기는 산업에 방점이 있는 거 아니에요?
그러니까 결국 여기는 산업에 방점이 있는 거 아니에요?
예, 산업이 주입니다만 거기에 정보보호 공시제도 나 정보보호를 강화하는 그런 제도들도 같이 운영을 하고 있습니다.
예, 산업이 주입니다만 거기에 정보보호 공시제도 나 정보보호를 강화하는 그런 제도들도 같이 운영을 하고 있습니다.
그러면 이번 쿠팡 같은 경우는 사이버침해대응과 여기에서 주로 대응합 니까?
그러면 이번 쿠팡 같은 경우는 사이버침해대응과 여기에서 주로 대응합 니까?
예, 맞습니다.
예, 맞습니다.
몇 명이 합니까?
몇 명이 합니까?
사무관 1명, 주무관 1명입니다.
사무관 1명, 주무관 1명입니다.
사무관 1명, 주무관 1명이요? 언제부터 그렇게 해 왔습니까?
사무관 1명, 주무관 1명이요? 언제부터 그렇게 해 왔습니까?
지금까지 계속 그렇게 해 왔습니다.
지금까지 계속 그렇게 해 왔습니다.
지금까지 그렇게 해 왔다는 게 언제부터 그랬다는 거예요? 처음부 터…… 차관님, 답변 한번 해 보세요.
지금까지 그렇게 해 왔다는 게 언제부터 그랬다는 거예요? 처음부 터…… 차관님, 답변 한번 해 보세요.
위원님, 직접적인 침해사고가 일어났을 때 조사하 고 민관합동조사단을 꾸리고 하는 실질적인 조사 담당 직원이고요. 전반적으로 사이버보 안과 관련된, 침해사고와 관련된 전반적인 것들은 아까 말씀드린 그 3개 과에서 담당하 고 있습니다만 절대적으로 숫자가 부족해서 저희가 이번에 행안부랑 수시직제 하면서 별 도 국으로 독립하고 증원하는 문제 이런 것까지 협의를 지금 하고 있는 중입니다.
위원님, 직접적인 침해사고가 일어났을 때 조사하 고 민관합동조사단을 꾸리고 하는 실질적인 조사 담당 직원이고요. 전반적으로 사이버보 안과 관련된, 침해사고와 관련된 전반적인 것들은 아까 말씀드린 그 3개 과에서 담당하 고 있습니다만 절대적으로 숫자가 부족해서 저희가 이번에 행안부랑 수시직제 하면서 별 도 국으로 독립하고 증원하는 문제 이런 것까지 협의를 지금 하고 있는 중입니다.
이상중 원장님, 관련이 있지요?
이상중 원장님, 관련이 있지요?
예, 관련 있습니다.
예, 관련 있습니다.
직원이 몇 분이나 있나요?
직원이 몇 분이나 있나요?
지금 침해대응본부에 한 120명 정도……
지금 침해대응본부에 한 120명 정도……
120명이 지금 서포트하고 있나요? 60 제429회-과학기술정보방송통신제18차(2025년12월2일)
120명이 지금 서포트하고 있나요? 60 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 그렇습니다.
예, 그렇습니다.
그러면 주무관 1명, 사무관 1명을 126명이 지금 서포트하고 있다는 거예 요?
그러면 주무관 1명, 사무관 1명을 126명이 지금 서포트하고 있다는 거예 요?
아니, 그렇지는 않습니다. 지금 3개 과에서 분산해 가지 고……
아니, 그렇지는 않습니다. 지금 3개 과에서 분산해 가지 고……
3개 과에서 하는 것을 전체 126명이 서포트하고 있다?
3개 과에서 하는 것을 전체 126명이 서포트하고 있다?
예, 그렇습니다.
예, 그렇습니다.
그런데 지금 보면 정보보호네트워크정책관이라고 하는 게 정보보호가 앞에 있을 뿐 사실상 정보보호가 주가 아닌 것처럼 느껴진단 말이에요. 첫 번째, 지금 주무과가 네트워크정책과예요. 맞지요?
그런데 지금 보면 정보보호네트워크정책관이라고 하는 게 정보보호가 앞에 있을 뿐 사실상 정보보호가 주가 아닌 것처럼 느껴진단 말이에요. 첫 번째, 지금 주무과가 네트워크정책과예요. 맞지요?
맞습니다.
맞습니다.
네트워크정책과는 정보보호하고는 상관없지요?
네트워크정책과는 정보보호하고는 상관없지요?
예, 그렇습니다.
예, 그렇습니다.
그다음에 디지털기반안전과는 어떤 겁니까?
그다음에 디지털기반안전과는 어떤 겁니까?
그건 통상적인 재난 대응, 서버에 불이 났거나 그 런 재난 대응을 위주로 하는 과고요.
그건 통상적인 재난 대응, 서버에 불이 났거나 그 런 재난 대응을 위주로 하는 과고요.
사이버 침해하고는 상관없이?
사이버 침해하고는 상관없이?
사이버 침해는 아까 말씀드린 정보보호 기획과· 산업과 또 사이버침해대응과 이 3개에서……
사이버 침해는 아까 말씀드린 정보보호 기획과· 산업과 또 사이버침해대응과 이 3개에서……
그러니까 사실상 정보보호산업과도 일부 하는 거기 때문에 2.5개 정도가 하는 거네요?
그러니까 사실상 정보보호산업과도 일부 하는 거기 때문에 2.5개 정도가 하는 거네요?
예, 그렇습니다. 침해 대응은 딱 한 과에서 하고 있다고 보시면 됩니다, 사이버침해과.
예, 그렇습니다. 침해 대응은 딱 한 과에서 하고 있다고 보시면 됩니다, 사이버침해과.
이런 상황에서 전체적으로, 대한민국의 정보보호를 총괄적으로 관리할 수 있는 수준이 되나요? 안 되는 거지요?
이런 상황에서 전체적으로, 대한민국의 정보보호를 총괄적으로 관리할 수 있는 수준이 되나요? 안 되는 거지요?
예, 부족하다고 생각합니다.
예, 부족하다고 생각합니다.
지금 행안부하고 협의가 어느 정도 와 있습니까?
지금 행안부하고 협의가 어느 정도 와 있습니까?
지금 수시직제로 사이버침해대응과의 침해 대응 업무 인력을 보강하는, 정원 3명 증원하는 문제가 논의 막바지에 와 있습니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
지금 수시직제로 사이버침해대응과의 침해 대응 업무 인력을 보강하는, 정원 3명 증원하는 문제가 논의 막바지에 와 있습니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
아니, 3명 증원 가지고 됩니까?
아니, 3명 증원 가지고 됩니까?
저희는 좀 많이 부족하다고 생각하고 있습니다.
저희는 좀 많이 부족하다고 생각하고 있습니다.
어느 정도, 국 정도로 넓혀서 진짜 대한민국 정보보호에 대한 총괄적인 역할을 해 줘야 되는 거 아닌가요?
어느 정도, 국 정도로 넓혀서 진짜 대한민국 정보보호에 대한 총괄적인 역할을 해 줘야 되는 거 아닌가요?
예, 위원님 말씀에 충분히 공감하고 있고 관 련 부처와 논의해서 확대 증원할 수 있도록 하겠습니다.
예, 위원님 말씀에 충분히 공감하고 있고 관 련 부처와 논의해서 확대 증원할 수 있도록 하겠습니다.
이상입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 61 …………………………………………………………………………………………………………
이상입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 61 …………………………………………………………………………………………………………
조인철 위원님, 이 사안은 이번에 과기부가 국을 하나 신설해서 관련 사안에 대응하려고 했지요. 그런데 이게 정부 논의 과정에서 행안부가 직제개편 하면서 안 받아들여서 3명 증원하는 선에서 끝난 사안이기 때문에, 과기부는 조인철 위원님과 뜻이 같습니다. 그래서 국회에서 조인철 위원님이 좀 도와주시면 좋겠습니다.
조인철 위원님, 이 사안은 이번에 과기부가 국을 하나 신설해서 관련 사안에 대응하려고 했지요. 그런데 이게 정부 논의 과정에서 행안부가 직제개편 하면서 안 받아들여서 3명 증원하는 선에서 끝난 사안이기 때문에, 과기부는 조인철 위원님과 뜻이 같습니다. 그래서 국회에서 조인철 위원님이 좀 도와주시면 좋겠습니다.
제가 도움이 되나요? (웃음소리)
제가 도움이 되나요? (웃음소리)
이준석 위원님 질의하십시오.
이준석 위원님 질의하십시오.
김승주 교수님, 아까 오전에 질의할 때 보면, 저는 아까 존경하는 박정 훈 위원님이 가져오신 캡처 사진도 그렇고 혹시 이 사건으로 인해 가지고 안의 패스워드 해시 테이블 같은 게 털린 게 아닌가를 지금 의심하고 있거든요. 실제로 패스워드 해시 테이블이 털렸으면 이건 어떤 우려 상황이 있는 거지요?
김승주 교수님, 아까 오전에 질의할 때 보면, 저는 아까 존경하는 박정 훈 위원님이 가져오신 캡처 사진도 그렇고 혹시 이 사건으로 인해 가지고 안의 패스워드 해시 테이블 같은 게 털린 게 아닌가를 지금 의심하고 있거든요. 실제로 패스워드 해시 테이블이 털렸으면 이건 어떤 우려 상황이 있는 거지요?
그러니까 만약에 패스워드 해시 테이블이 노 출이 됐다라면 전수조사를 통해서 패스워드를 복구할 수 있습니다. 아까 잠깐 얘기하신 솔트 같은 것들이 들어 있다라면 시간을 지연시킬 수는 있으나 전수조사를 통한 패스워 드 복구를 완전히 막을 수는 없습니다.
그러니까 만약에 패스워드 해시 테이블이 노 출이 됐다라면 전수조사를 통해서 패스워드를 복구할 수 있습니다. 아까 잠깐 얘기하신 솔트 같은 것들이 들어 있다라면 시간을 지연시킬 수는 있으나 전수조사를 통한 패스워 드 복구를 완전히 막을 수는 없습니다.
그렇기 때문에 제가 방금 전에 쿠팡에서 보안으로 비밀번호에 얼마나 복잡도를 요구하나 봤더니만 우리 흔히 하는 8글자 이상 영어·숫자 그다음에 특수문자 중에 두 가지 이상 쓰기. 이상중 원장님, 이게 지금 KISA에서 제시하는 가이드라인에 맞는 거지요? (최민희 위원장, 김현 간사와 사회교대)
그렇기 때문에 제가 방금 전에 쿠팡에서 보안으로 비밀번호에 얼마나 복잡도를 요구하나 봤더니만 우리 흔히 하는 8글자 이상 영어·숫자 그다음에 특수문자 중에 두 가지 이상 쓰기. 이상중 원장님, 이게 지금 KISA에서 제시하는 가이드라인에 맞는 거지요? (최민희 위원장, 김현 간사와 사회교대)
예, 그렇습니다.
예, 그렇습니다.
김승주 교수님, 예를 들어서 지금 테스트해 보니까 패스워드 2025 이런 거 다 사용 가능해지거든요. 그러면 흔히 말하는 딕서녀리 어택(dictionary attack) 같은 게 들어갔을 때 해시 테이블(hash table)이 노출됐으면 사실 우리 국민들이 네이버 암호 나 아니면 쿠팡 암호나 비슷한 거 쓴다 그러면 다 노출될 수 있다는 것 아닙니까?
김승주 교수님, 예를 들어서 지금 테스트해 보니까 패스워드 2025 이런 거 다 사용 가능해지거든요. 그러면 흔히 말하는 딕서녀리 어택(dictionary attack) 같은 게 들어갔을 때 해시 테이블(hash table)이 노출됐으면 사실 우리 국민들이 네이버 암호 나 아니면 쿠팡 암호나 비슷한 거 쓴다 그러면 다 노출될 수 있다는 것 아닙니까?
비슷한 걸 쓴다라면 보다 더 쉽게 유추할 수 있는 건 사실입니다.
비슷한 걸 쓴다라면 보다 더 쉽게 유추할 수 있는 건 사실입니다.
쿠팡의 OTP 체계, 그러니까 우리가 추가 인증체계에서 가장 걱정하는 건―저도 쿠팡을 쓰지만―쿠팡 암호가 만약에 그런 해시 테이블로 뚫렸다고 하면 그다음 에 메일이 날아오거나 아니면 전화번호로 아까와 같이 OTP가 날아오는 건데 만약에 메 일이랑 똑같은 패스워드 쓴다고 그러면 사실 두 가지인 것 같지만 실제로는 한 개인 거 잖아요?
쿠팡의 OTP 체계, 그러니까 우리가 추가 인증체계에서 가장 걱정하는 건―저도 쿠팡을 쓰지만―쿠팡 암호가 만약에 그런 해시 테이블로 뚫렸다고 하면 그다음 에 메일이 날아오거나 아니면 전화번호로 아까와 같이 OTP가 날아오는 건데 만약에 메 일이랑 똑같은 패스워드 쓴다고 그러면 사실 두 가지인 것 같지만 실제로는 한 개인 거 잖아요?
이메일을 투팩터 인증의 또 하나의 수단으로 쓴다라면 지금 위원님께서 우려하시는 게 가능합니다.
이메일을 투팩터 인증의 또 하나의 수단으로 쓴다라면 지금 위원님께서 우려하시는 게 가능합니다.
쿠팡 암호 때문에 네이버 암호와 동일한 거라서 네이버 메일에서 만약 에 이게 털렸다. 그러면 이건 투팩터 인증 자체가 동작하지 않는 상황이 되는 거고 우리 국민 중에서 상당수가 이렇게 해당할 수 있다고 보거든요. 어떻게 보십니까? 물론 가정 적인 상황입니다. 62 제429회-과학기술정보방송통신제18차(2025년12월2일)
쿠팡 암호 때문에 네이버 암호와 동일한 거라서 네이버 메일에서 만약 에 이게 털렸다. 그러면 이건 투팩터 인증 자체가 동작하지 않는 상황이 되는 거고 우리 국민 중에서 상당수가 이렇게 해당할 수 있다고 보거든요. 어떻게 보십니까? 물론 가정 적인 상황입니다. 62 제429회-과학기술정보방송통신제18차(2025년12월2일)
이메일 시스템을 이중 인증의 한 수단으로 쓸 경우에는 지금 말씀하신 시나리오가 적용될 수 있습니다.
이메일 시스템을 이중 인증의 한 수단으로 쓸 경우에는 지금 말씀하신 시나리오가 적용될 수 있습니다.
그래서 여기서 CISO께 다시 한번 물어보겠습니다. 지금 다른 글로벌기업들에 비해 가지고 쿠팡 같은 경우에는 투팩터 인증이 있어 가지 고 이메일 그다음에 휴대전화 OTP라는 방식을 사용하고 있습니다. 여기에 부가적으로 좀 더 보안에 관심 있는 소비자가 쿠팡에 인증 설정할 수 있는 방법이 있습니까?
그래서 여기서 CISO께 다시 한번 물어보겠습니다. 지금 다른 글로벌기업들에 비해 가지고 쿠팡 같은 경우에는 투팩터 인증이 있어 가지 고 이메일 그다음에 휴대전화 OTP라는 방식을 사용하고 있습니다. 여기에 부가적으로 좀 더 보안에 관심 있는 소비자가 쿠팡에 인증 설정할 수 있는 방법이 있습니까?
어떤 경우에는 저희가 실명인증을 요구하기도 합니다.
어떤 경우에는 저희가 실명인증을 요구하기도 합니다.
지금 제가 말씀드리는 거는 가입 시나 이럴 때 말고도 아니면 특별한 상품을 구매할 때 아니더라도, 저도 쿠팡을 많이 씁니다만 한 번도 실명인증 또는 KYC 같은 절차를 요구받은 적이 없는데 일반적인 사용자는 이메일에 의한 OTP를 발급받는 게 맞습니까?
지금 제가 말씀드리는 거는 가입 시나 이럴 때 말고도 아니면 특별한 상품을 구매할 때 아니더라도, 저도 쿠팡을 많이 씁니다만 한 번도 실명인증 또는 KYC 같은 절차를 요구받은 적이 없는데 일반적인 사용자는 이메일에 의한 OTP를 발급받는 게 맞습니까?
보통은 이메일과 휴대폰을 통한 OTP를 전송받는 것이 일 반적인 인증 절차입니다.
보통은 이메일과 휴대폰을 통한 OTP를 전송받는 것이 일 반적인 인증 절차입니다.
그러면 방금 전에 제가 김 교수님께 물어본 것처럼 실제로 네이버 이메 일과 쿠팡의 패스워드가 동일할 경우에는 OTP가 무력화된다는 관점에 동의하십니까?
그러면 방금 전에 제가 김 교수님께 물어본 것처럼 실제로 네이버 이메 일과 쿠팡의 패스워드가 동일할 경우에는 OTP가 무력화된다는 관점에 동의하십니까?
네이버 이메일에 대한 패스워드와 쿠팡의 패스워드가 같고 그리고 네이버에서 투팩터 인증을 요구하지 않는다고 한다면 그렇습니다.
네이버 이메일에 대한 패스워드와 쿠팡의 패스워드가 같고 그리고 네이버에서 투팩터 인증을 요구하지 않는다고 한다면 그렇습니다.
쿠팡을 사용하는 어떤 사용자들도 이같은 위협에 대해 가지고 고지받지 않은 상태에서 최근 이런 보안사고가 났습니다. 그렇다면 쿠팡은 이런 것에 대해서 앞으 로 적극적으로 고지해야 되지 않겠습니까? 그리고 이메일 인증을 계속 사용하실 겁니 까?
쿠팡을 사용하는 어떤 사용자들도 이같은 위협에 대해 가지고 고지받지 않은 상태에서 최근 이런 보안사고가 났습니다. 그렇다면 쿠팡은 이런 것에 대해서 앞으 로 적극적으로 고지해야 되지 않겠습니까? 그리고 이메일 인증을 계속 사용하실 겁니 까?
이제 KISA와 협력해서 KISA의 권고사항을 들어 보도록 하겠습니다. 그리고 이 조사가 끝나고 나서 권고사항이 나오는 것에 따라서 고려하겠습 니다.
이제 KISA와 협력해서 KISA의 권고사항을 들어 보도록 하겠습니다. 그리고 이 조사가 끝나고 나서 권고사항이 나오는 것에 따라서 고려하겠습 니다.
이정렬 부위원장님, 아까 위원님들이 계속 물어보는 거지만 이런 일정한 규모 이상의 전자상거래 기업이나 대형 플랫폼 서비스에서 개인정보보호관리자가 외국인 인 것에 대해 가지고는 지금 어느 정도 실태 파악이 되고 있습니까? 지금 당장 CISO 같 은 경우에는 공개된 인물인데도 불구하고 외국인이 일을 담당하고 있지 않습니까?
이정렬 부위원장님, 아까 위원님들이 계속 물어보는 거지만 이런 일정한 규모 이상의 전자상거래 기업이나 대형 플랫폼 서비스에서 개인정보보호관리자가 외국인 인 것에 대해 가지고는 지금 어느 정도 실태 파악이 되고 있습니까? 지금 당장 CISO 같 은 경우에는 공개된 인물인데도 불구하고 외국인이 일을 담당하고 있지 않습니까?
저희 법에는 CPO라고 해서 개인정보책임자에 대한 자격 기준을 명시하고 있고 일정 규모 이상에 대해서는 의무화하고 있습니다. 다만 세부적으로 국적 부분까지는 제한하고 있지 않은 걸로 알고 있습니다.
저희 법에는 CPO라고 해서 개인정보책임자에 대한 자격 기준을 명시하고 있고 일정 규모 이상에 대해서는 의무화하고 있습니다. 다만 세부적으로 국적 부분까지는 제한하고 있지 않은 걸로 알고 있습니다.
현재 개인정보위원회는 파악할 수 있는 근거 규정도 없는 상황이지요?
현재 개인정보위원회는 파악할 수 있는 근거 규정도 없는 상황이지요?
저희는 CPO가 CISO를 대체하는 부분이고 그 부분을 강화해 나가고 있고 한국CPO협의회를 만들어서 개인정보위원회와 지속적으로 이런 부분을 강화하고 있습니다.
저희는 CPO가 CISO를 대체하는 부분이고 그 부분을 강화해 나가고 있고 한국CPO협의회를 만들어서 개인정보위원회와 지속적으로 이런 부분을 강화하고 있습니다.
저는 오히려 그것보다 강력하게, 예를 들어 일정한 매출액 규모 이상이 거나 아니면 일정한 회원 수 이상을 가진 서비스 같은 경우에는 실제 개인정보를 관장하 는 팀이 어느 정도 규모이고 어느 정도 인력이 있는지를 항상 파악하고 있어야 보호된다 고 보는 거거든요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 63
저는 오히려 그것보다 강력하게, 예를 들어 일정한 매출액 규모 이상이 거나 아니면 일정한 회원 수 이상을 가진 서비스 같은 경우에는 실제 개인정보를 관장하 는 팀이 어느 정도 규모이고 어느 정도 인력이 있는지를 항상 파악하고 있어야 보호된다 고 보는 거거든요. 제429회-과학기술정보방송통신제18차(2025년12월2일) 63
옳은 말씀이고요. 저희가 지금 법적 기준상 예를 들어 1500억 이상, 100만 명 이상의 이용자가 있는 경우에는 의무로 지정하고 있고. 실제 공공기관 같은 경우 공공기관 집중관리 시스템이라고 있습니다.
옳은 말씀이고요. 저희가 지금 법적 기준상 예를 들어 1500억 이상, 100만 명 이상의 이용자가 있는 경우에는 의무로 지정하고 있고. 실제 공공기관 같은 경우 공공기관 집중관리 시스템이라고 있습니다.
잘 알지만 그거는 말씀하신 CPO 정도의 헤드에 대해서만 하는 것 아니 겠습니까?
잘 알지만 그거는 말씀하신 CPO 정도의 헤드에 대해서만 하는 것 아니 겠습니까?
관리를 하고 있습니다, 그 부분은.
관리를 하고 있습니다, 그 부분은.
저는 팀 전체를 관리해야 되는 것 아니냐, 특히 아주 크리티컬(critical) 한 정보에 접근이 가능한 사람들에 대해서는 우리가 법률로 규정해야 되지 않을까 하는 데 어떻게 생각하십니까?
저는 팀 전체를 관리해야 되는 것 아니냐, 특히 아주 크리티컬(critical) 한 정보에 접근이 가능한 사람들에 대해서는 우리가 법률로 규정해야 되지 않을까 하는 데 어떻게 생각하십니까?
좀 더 구체적으로 검토를 해 보겠습니다.
좀 더 구체적으로 검토를 해 보겠습니다.
그리고 류 차관님, 제가 오전에 했던 질의대로 보면 결국에는 쿠팡에서 계속 공개하기를 거부하는 것이 이번 사고의 원인이 된 사람이 어느 정도의 정보에 접근 권한이 있었는지를 얘기 안 하고 있어요. 그런데 이런 면은 사실 모든 보안에 대해 가지고 이 사람이 액세스(assess)할 수 있었 다고 그러면 훨씬 더 피해가 클 수 있는 것 아닙니까? 지금 우리가 유출됐다고 확인한 거는 결국 인증키일 뿐이지만 사실 이 사람이 인증키만 접근할 수 있었겠습니까? 쿠팡 의 개발 문화가 어떤지 모르겠지만 개발자가 모든 걸 다 만질 수 있다고 한다면 DB 패 스워드도 없었으리라는 보장 없지 않습니까? 어떻게 보십니까?
그리고 류 차관님, 제가 오전에 했던 질의대로 보면 결국에는 쿠팡에서 계속 공개하기를 거부하는 것이 이번 사고의 원인이 된 사람이 어느 정도의 정보에 접근 권한이 있었는지를 얘기 안 하고 있어요. 그런데 이런 면은 사실 모든 보안에 대해 가지고 이 사람이 액세스(assess)할 수 있었 다고 그러면 훨씬 더 피해가 클 수 있는 것 아닙니까? 지금 우리가 유출됐다고 확인한 거는 결국 인증키일 뿐이지만 사실 이 사람이 인증키만 접근할 수 있었겠습니까? 쿠팡 의 개발 문화가 어떤지 모르겠지만 개발자가 모든 걸 다 만질 수 있다고 한다면 DB 패 스워드도 없었으리라는 보장 없지 않습니까? 어떻게 보십니까?
위원님 말씀하신 대로 그런 시나리오하에서라면 권한의 정도에 따라서 유출될 가능성이 큰 그런 것도……
위원님 말씀하신 대로 그런 시나리오하에서라면 권한의 정도에 따라서 유출될 가능성이 큰 그런 것도……
그래서 제가 말씀드리는 게 이거를 정부기관에서 오히려 빨리 쿠팡에 대해서 이런 것 다 솔직하게 얘기하라고 압박해야 되는 것이지, ‘지금 경찰 수사 때문에 답 못 합니다’ 이게 아니라 이 가능성을 두고 누가 고발하면 수사해야 되는 판입니다, 지 금 이거는. 그런데 지금 너무 제한적으로 자꾸 듣고 있는 게 아닌가라는 생각이 들어 가 지고 말씀드리는 겁니다.
그래서 제가 말씀드리는 게 이거를 정부기관에서 오히려 빨리 쿠팡에 대해서 이런 것 다 솔직하게 얘기하라고 압박해야 되는 것이지, ‘지금 경찰 수사 때문에 답 못 합니다’ 이게 아니라 이 가능성을 두고 누가 고발하면 수사해야 되는 판입니다, 지 금 이거는. 그런데 지금 너무 제한적으로 자꾸 듣고 있는 게 아닌가라는 생각이 들어 가 지고 말씀드리는 겁니다.
위원님, 민관합동조사단이나 경찰 수사와 관련돼 서는 저희가 여기서 다 말씀드리기 어려운 점들이 있는 것은 사실이고요. 충분하게 저희 가 알아야 될 내용에 대해서는 사업자한테 요구해서 받아 내고 조사를 해야 됩니다.
위원님, 민관합동조사단이나 경찰 수사와 관련돼 서는 저희가 여기서 다 말씀드리기 어려운 점들이 있는 것은 사실이고요. 충분하게 저희 가 알아야 될 내용에 대해서는 사업자한테 요구해서 받아 내고 조사를 해야 됩니다.
CISO께 마지막으로 질문드릴 텐데요. 지금 쿠팡에서는 기본적으로 개발할 때 모든 업체가 이 정도로 완벽하게 관리하는 거 는 아닙니다마는 보통 인증키나 이런 거에 관한 부분 같은 경우에는 배포 환경과 개발 환경을 다르게 운영하는데 그렇게 하고 있는 건 맞습니까?
CISO께 마지막으로 질문드릴 텐데요. 지금 쿠팡에서는 기본적으로 개발할 때 모든 업체가 이 정도로 완벽하게 관리하는 거 는 아닙니다마는 보통 인증키나 이런 거에 관한 부분 같은 경우에는 배포 환경과 개발 환경을 다르게 운영하는데 그렇게 하고 있는 건 맞습니까?
프로덕션(production) 환경과 개발 환경을 저희가 별도로 관 리하고 있습니다.
프로덕션(production) 환경과 개발 환경을 저희가 별도로 관 리하고 있습니다.
그렇기 때문에 제가 이번 사태의 관계자가 상당한 권한을 가진 사람이 었을 것이다라고 의심하는 이유입니다, 그 사람이 두 가지 환경을 다 접근할 수 있었다 고 한다면.
그렇기 때문에 제가 이번 사태의 관계자가 상당한 권한을 가진 사람이 었을 것이다라고 의심하는 이유입니다, 그 사람이 두 가지 환경을 다 접근할 수 있었다 고 한다면.
다음으로 한민수 위원님 질의해 주시기 바랍니다.
다음으로 한민수 위원님 질의해 주시기 바랍니다.
서울 강북을 국회의원 한민수입니다. 64 제429회-과학기술정보방송통신제18차(2025년12월2일) 다들 전해 들으셨겠고 배경훈 부총리는 그 자리에 계셨던 것 같은데, 이재명 대통령께 서 오늘 국무회의에서 ‘쿠팡, 이 정도인가 싶다’ 지적을 하시면서 ‘엄정한 책임을 묻고 징 벌적 손해를 현실화해야 된다’ 이런 말씀을 하셨습니다.
서울 강북을 국회의원 한민수입니다. 64 제429회-과학기술정보방송통신제18차(2025년12월2일) 다들 전해 들으셨겠고 배경훈 부총리는 그 자리에 계셨던 것 같은데, 이재명 대통령께 서 오늘 국무회의에서 ‘쿠팡, 이 정도인가 싶다’ 지적을 하시면서 ‘엄정한 책임을 묻고 징 벌적 손해를 현실화해야 된다’ 이런 말씀을 하셨습니다.
예, 맞습니다.
예, 맞습니다.
그런데 오늘 박대준 쿠팡 대표를 여기서 제가 처음 봤고 답변하는 과정, 우리 위원들이나 밖에 계시는 수천만 국민들은 지금 불안하고 분노가 치밀어 오르는데 답변 태도나 답변 내용을 보면 과연 대한민국 전자상거래 1위 업체의 대표로서 이 자리 에 왔는지 3370만 명의 국민들이 이런 막대한 피해를 봤는데…… 제가 본인 얘기하니까 정보가 유출된 피해라고 말씀하셨지요?
그런데 오늘 박대준 쿠팡 대표를 여기서 제가 처음 봤고 답변하는 과정, 우리 위원들이나 밖에 계시는 수천만 국민들은 지금 불안하고 분노가 치밀어 오르는데 답변 태도나 답변 내용을 보면 과연 대한민국 전자상거래 1위 업체의 대표로서 이 자리 에 왔는지 3370만 명의 국민들이 이런 막대한 피해를 봤는데…… 제가 본인 얘기하니까 정보가 유출된 피해라고 말씀하셨지요?
예, 그렇습니다.
예, 그렇습니다.
그런데도 경찰 수사 얘기를 하면서 책임 있는 답변을 못 하고 있습니다. 저는 이걸 보면서 사태 파악을 못 했거나 아니면 박대준 대표는 스스로 답변할 위치에 있지 않다고 보여집니다. 여러 위원님들이 얘기했습니다마는 쿠팡 김범석 의장, 이 절대 적 의결권자가 없이는 어떠한 답변도 내놓을 수 없지 않는가 이런 생각이 듭니다. 아침에 한 언론보도를 보니 쿠팡의 미국 주가가 이번 개인정보 유출 사태로 5% 넘게 하락했다고 합니다. 투자자들의 신뢰를 잃고 있는 거예요. 박대준 대표, 김범석 의장 지금 어디 계십니까? 지금도 어디 있는지 모릅니까?
그런데도 경찰 수사 얘기를 하면서 책임 있는 답변을 못 하고 있습니다. 저는 이걸 보면서 사태 파악을 못 했거나 아니면 박대준 대표는 스스로 답변할 위치에 있지 않다고 보여집니다. 여러 위원님들이 얘기했습니다마는 쿠팡 김범석 의장, 이 절대 적 의결권자가 없이는 어떠한 답변도 내놓을 수 없지 않는가 이런 생각이 듭니다. 아침에 한 언론보도를 보니 쿠팡의 미국 주가가 이번 개인정보 유출 사태로 5% 넘게 하락했다고 합니다. 투자자들의 신뢰를 잃고 있는 거예요. 박대준 대표, 김범석 의장 지금 어디 계십니까? 지금도 어디 있는지 모릅니까?
물리적인 위치는 제가 현재 알지 못하고 있습니다.
물리적인 위치는 제가 현재 알지 못하고 있습니다.
이 정도 되면 연락해 봐야 되는 거 아니에요? 쿠팡 김범석 의장은 과로사 논란, 물류센터 내 죽음의 노동환경, 입점업체 수수료 논란 때도 매번 국정감사를 불출석했어요. 그리고 대한민국에서 수십조 원씩 벌어 갔습니다, 책임을 회피하면서. 언론보도를 보니 이미 5000억 원을 현금화시켰다는 보도도 나왔더군 요. 쿠팡의 지난해 전체 매출액이 얼마였습니까?
이 정도 되면 연락해 봐야 되는 거 아니에요? 쿠팡 김범석 의장은 과로사 논란, 물류센터 내 죽음의 노동환경, 입점업체 수수료 논란 때도 매번 국정감사를 불출석했어요. 그리고 대한민국에서 수십조 원씩 벌어 갔습니다, 책임을 회피하면서. 언론보도를 보니 이미 5000억 원을 현금화시켰다는 보도도 나왔더군 요. 쿠팡의 지난해 전체 매출액이 얼마였습니까?
전체 매출액은 한화로 약 41조 정도였습니다.
전체 매출액은 한화로 약 41조 정도였습니다.
그 41조 중에 대한민국 외의 지역에서 나온 매출이 있습니까?
그 41조 중에 대한민국 외의 지역에서 나온 매출이 있습니까?
대만과 올해는 일본에서도……
대만과 올해는 일본에서도……
얼마 나왔습니까?
얼마 나왔습니까?
지금 국가별로 나눠서 매출을 집계하지 않고 있습니다.
지금 국가별로 나눠서 매출을 집계하지 않고 있습니다.
대한민국이 41조가 넘었는데 거기서 얼마 정도 돼요? 10% 정도 됩니까, 아니면 5% 됩니까?
대한민국이 41조가 넘었는데 거기서 얼마 정도 돼요? 10% 정도 됩니까, 아니면 5% 됩니까?
아직은 한국보다 낮은 비중입니다.
아직은 한국보다 낮은 비중입니다.
아니, 얼마냐니까요. 그것도 모릅니까?
아니, 얼마냐니까요. 그것도 모릅니까?
국가별로 나눠서 그렇게 매출을 집계하지 않고 있고……
국가별로 나눠서 그렇게 매출을 집계하지 않고 있고……
자료로 제출하세요. 지금 도저히 답변을 못 하면 자료로 제출하세요. 올해 3분기까지 36조의 매출을 거뒀더군요. 맞습니까?
자료로 제출하세요. 지금 도저히 답변을 못 하면 자료로 제출하세요. 올해 3분기까지 36조의 매출을 거뒀더군요. 맞습니까?
현재 분기 실적 발표된 것까지……
현재 분기 실적 발표된 것까지……
그런 기업이 우리 국민들 개인정보를 유출시켜 놓고 ‘노출됐다. 피해가 없다’ 이런 말로 넘어갈 수 있겠습니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 65
그런 기업이 우리 국민들 개인정보를 유출시켜 놓고 ‘노출됐다. 피해가 없다’ 이런 말로 넘어갈 수 있겠습니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 65
그렇게 생각하지는 않습니다, 위원님.
그렇게 생각하지는 않습니다, 위원님.
김범석 의장 어디 있는지도 모른다고 하는데 저는 연락될 거라고 봅니 다. 이번만큼은 그냥 넘어갈 수 없을 겁니다. 똑바로 전달하십시오. 도대체 대한민국국민 을 어떻게 보고 있길래 미국에 있어 가지고 이런 식으로 기업을 운영합니까? 절대적 의 결권자 아니에요? 의결권 70%가 넘던데 맞습니까? 그것도 제가 알려 드려요? 맞지요?
김범석 의장 어디 있는지도 모른다고 하는데 저는 연락될 거라고 봅니 다. 이번만큼은 그냥 넘어갈 수 없을 겁니다. 똑바로 전달하십시오. 도대체 대한민국국민 을 어떻게 보고 있길래 미국에 있어 가지고 이런 식으로 기업을 운영합니까? 절대적 의 결권자 아니에요? 의결권 70%가 넘던데 맞습니까? 그것도 제가 알려 드려요? 맞지요?
……
……
답변 좀 하세요.
답변 좀 하세요.
의결권 비중으로는 가장 높습니다.
의결권 비중으로는 가장 높습니다.
김승주 교수님, 이번 사태의 근본 원인을 뭐라고 보세요, 교수님 보실 때?
김승주 교수님, 이번 사태의 근본 원인을 뭐라고 보세요, 교수님 보실 때?
저는 기본적으로 내부직원 통제 실패라고 봅 니다. 아까 인증 토큰 발행에 전자서명키가 쓰였다고 그러는데 보통 전자서명키는 굉장 히 통제를 엄격히 해서 관리해야 되는 것 중의 하나입니다.
저는 기본적으로 내부직원 통제 실패라고 봅 니다. 아까 인증 토큰 발행에 전자서명키가 쓰였다고 그러는데 보통 전자서명키는 굉장 히 통제를 엄격히 해서 관리해야 되는 것 중의 하나입니다.
저는 교수님 말씀에 동의를 하면서도 지금까지 쿠팡이 여러 차례 개인 정보 유출이 됐습니다. 21년부터 23년까지 과태료 720만 원 받고 그랬어요. 그러니까 정 신을 못 차리는 겁니다. 대통령님도 말씀하셨고 여기 계시는 부총리나 모든 분들이 동의하듯이 저는 이런 기업 은 그거에 대한 분명한 책임을 물어야 됩니다. 돈은 돈대로 벌고 국민 알기를 우습게 아 는 것 아닙니까? 본인도 인정했듯이 본인 개인정보가 유출되면 피해를 본 겁니다. 그런 데 아직도 여기 와 가지고 저런 식의 무책임한 태도로 일관하고 있습니다. 오늘 넘어가 면 이 사태가 해결이 됩니까? 부총리께도 좀 여쭙겠습니다. 저는 정부가 나서야 된다고 봅니다. SKT, 롯데카드, KT. 터지고 나면 민관합동조사단 만들고 있어요. 이번 민관합동조사단 몇 명으로 구성하셨습니까?
저는 교수님 말씀에 동의를 하면서도 지금까지 쿠팡이 여러 차례 개인 정보 유출이 됐습니다. 21년부터 23년까지 과태료 720만 원 받고 그랬어요. 그러니까 정 신을 못 차리는 겁니다. 대통령님도 말씀하셨고 여기 계시는 부총리나 모든 분들이 동의하듯이 저는 이런 기업 은 그거에 대한 분명한 책임을 물어야 됩니다. 돈은 돈대로 벌고 국민 알기를 우습게 아 는 것 아닙니까? 본인도 인정했듯이 본인 개인정보가 유출되면 피해를 본 겁니다. 그런 데 아직도 여기 와 가지고 저런 식의 무책임한 태도로 일관하고 있습니다. 오늘 넘어가 면 이 사태가 해결이 됩니까? 부총리께도 좀 여쭙겠습니다. 저는 정부가 나서야 된다고 봅니다. SKT, 롯데카드, KT. 터지고 나면 민관합동조사단 만들고 있어요. 이번 민관합동조사단 몇 명으로 구성하셨습니까?
지금 8명으로 구성되어 있습니다.
지금 8명으로 구성되어 있습니다.
그러면 이분들이 쿠팡 업무에만 주력하고 있습니까?
그러면 이분들이 쿠팡 업무에만 주력하고 있습니까?
전담하고 있습니다.
전담하고 있습니다.
이 숫자로 되지도 않겠습니다마는…… 앞서서 이훈기 위원도 말씀하셨 습니다마는 지금 국민들 사이에 성난 목소리를 한번 보십니오. 이제는 국민들 개인정보 가 공공재가 됐답니다. 우리 대한민국이 이런 취급을 받아야 되겠습니까? 보다 근본적인 대책이 필요하다고 봅니다. 제가 과방위원 1년 6개월 남짓 하면서 해킹 사태를 몇 번 한 지 모르겠어요. 그때뿐입 니다, 정부도 똑같고. 이번에야말로 제대로 된 대책을 만들고 거기에는 솜방망이 처벌로 는 안 됩니다. 앞으로는 어떤 기업이든지 누가 됐든지 국민들 개인정보 관리 못 하고 우 습게 알았다가는 정말 패가망신한다 그 정도 각오로 대책 만들어 주십시오.
이 숫자로 되지도 않겠습니다마는…… 앞서서 이훈기 위원도 말씀하셨 습니다마는 지금 국민들 사이에 성난 목소리를 한번 보십니오. 이제는 국민들 개인정보 가 공공재가 됐답니다. 우리 대한민국이 이런 취급을 받아야 되겠습니까? 보다 근본적인 대책이 필요하다고 봅니다. 제가 과방위원 1년 6개월 남짓 하면서 해킹 사태를 몇 번 한 지 모르겠어요. 그때뿐입 니다, 정부도 똑같고. 이번에야말로 제대로 된 대책을 만들고 거기에는 솜방망이 처벌로 는 안 됩니다. 앞으로는 어떤 기업이든지 누가 됐든지 국민들 개인정보 관리 못 하고 우 습게 알았다가는 정말 패가망신한다 그 정도 각오로 대책 만들어 주십시오.
위원님 말씀 주신 대로 이달 안에 있을 2차 종합 발표 때 그 내용들 충분히 반영하고 징벌적 손해배상, 과징금 추가, 종합적으로 저 희가 검토하고 발표하도록 하겠습니다. 66 제429회-과학기술정보방송통신제18차(2025년12월2일)
위원님 말씀 주신 대로 이달 안에 있을 2차 종합 발표 때 그 내용들 충분히 반영하고 징벌적 손해배상, 과징금 추가, 종합적으로 저 희가 검토하고 발표하도록 하겠습니다. 66 제429회-과학기술정보방송통신제18차(2025년12월2일)
꼭 그렇게 해 주십시오.
꼭 그렇게 해 주십시오.
다음으로 신성범 위원님 질의해 주시기 바랍니다.
다음으로 신성범 위원님 질의해 주시기 바랍니다.
신성범 위원입니다. 아직도 의문이 남아서 박대준 사장 그리고 미스터 브랫 매티스, 잘 들어 보세요. 다시 한번 더 확인을 해 볼게요. 박대준 사장, 퇴직자에 대해서 절차에 따라 권한 차단을 했다고 했는데 왜 그 사람이 이렇게 침투할 수 있었는가에 대하여 짤막하게 답변을 다시 한번 해 보세요, 기술자는 아니지만.
신성범 위원입니다. 아직도 의문이 남아서 박대준 사장 그리고 미스터 브랫 매티스, 잘 들어 보세요. 다시 한번 더 확인을 해 볼게요. 박대준 사장, 퇴직자에 대해서 절차에 따라 권한 차단을 했다고 했는데 왜 그 사람이 이렇게 침투할 수 있었는가에 대하여 짤막하게 답변을 다시 한번 해 보세요, 기술자는 아니지만.
회사에 있을 때의 계정이나, 그러니까 회사에 기존 가지고 있 던 계정이나 권한으로 접근한 것은 아니고요. 쿠팡의 일반적인 이용자 계정을 이용을 해 서, 유출된 키를 활용해서 접속한 것으로 그렇게 파악되고 있습니다.
회사에 있을 때의 계정이나, 그러니까 회사에 기존 가지고 있 던 계정이나 권한으로 접근한 것은 아니고요. 쿠팡의 일반적인 이용자 계정을 이용을 해 서, 유출된 키를 활용해서 접속한 것으로 그렇게 파악되고 있습니다.
아니, 유출된 키라는 게 뭐냐고요. 그러니까 키를 안 뺏었다는 거예요? 서명키를 폐기 안 했다는 겁니까? 가지고 나갔다는 거예요, 뭐예요?
아니, 유출된 키라는 게 뭐냐고요. 그러니까 키를 안 뺏었다는 거예요? 서명키를 폐기 안 했다는 겁니까? 가지고 나갔다는 거예요, 뭐예요?
현재로서는 어떤 방식인지 정확히는 모르지만 외부로 유출이 있었던 것으로는 알고 있습니다.
현재로서는 어떤 방식인지 정확히는 모르지만 외부로 유출이 있었던 것으로는 알고 있습니다.
매티스 씨, 제 질문에 대한 매티스의 답변을 듣고 싶어요. 퇴직자가 어 떻게 해서 이렇게 액세스가 가능했냐고.
매티스 씨, 제 질문에 대한 매티스의 답변을 듣고 싶어요. 퇴직자가 어 떻게 해서 이렇게 액세스가 가능했냐고.
Sir, noting the investigation is ongoing, I can only give an assumption as to what has happened……
Sir, noting the investigation is ongoing, I can only give an assumption as to what has happened……
what’s your assumption?
what’s your assumption?
조사가 진행 중인 사항이라 제가 그냥 저의 추측을 말씀을 드리자면 대표님이 말씀하셨듯이 원래 직원이 퇴사를 하게 되면 이런 액세스를 커트를 하지만 이 키를 일을 하는 중간에 가져갔거나 했을 경우에 이 키를 가지고 가서 토큰을 생성하는 그런 행위를 하지 않았을까라고 추측해 봅니다.
조사가 진행 중인 사항이라 제가 그냥 저의 추측을 말씀을 드리자면 대표님이 말씀하셨듯이 원래 직원이 퇴사를 하게 되면 이런 액세스를 커트를 하지만 이 키를 일을 하는 중간에 가져갔거나 했을 경우에 이 키를 가지고 가서 토큰을 생성하는 그런 행위를 하지 않았을까라고 추측해 봅니다.
매티스 씨, 용의자 A라 칩시다. 용의자 A의 최종 근무 부서 이름과 직 책은 뭐였습니까?
매티스 씨, 용의자 A라 칩시다. 용의자 A의 최종 근무 부서 이름과 직 책은 뭐였습니까?
지금 이 부분에 대해서는 조사가 진행 중이기 때문에 제가 어떻게 추정해서 답변을 드리기는 굉장히 어렵다고 생각합니다.
지금 이 부분에 대해서는 조사가 진행 중이기 때문에 제가 어떻게 추정해서 답변을 드리기는 굉장히 어렵다고 생각합니다.
아니, 추정이 아니라 용의자의 최종 직급, 직책, 근무부서 이름이 뭐였냐 고 묻는 거예요, 조직명은 무엇이었습니까라고.
아니, 추정이 아니라 용의자의 최종 직급, 직책, 근무부서 이름이 뭐였냐 고 묻는 거예요, 조직명은 무엇이었습니까라고.
조사가 진행 중이기 때문에……
조사가 진행 중이기 때문에……
통역 안 하셔도 되고. 박대준 사장, 답변해 보세요.
통역 안 하셔도 되고. 박대준 사장, 답변해 보세요.
지금 관련된 자료들은 위원님……
지금 관련된 자료들은 위원님……
그만하시고. 그다음, 다시 한번 물을게요. SKT·KT·롯데카드에서 많은 정보 유출 사고가 있을 때 거기에 대해서 적어도, 다시 한 번 더 물어볼게요. 정보보안 책임자로서 쿠팡에서도 이런 일이 벌어지는 것 아니냐라는 점검을 할 의향이 있었거나 한 적이 있습니까, 매티스 씨?
그만하시고. 그다음, 다시 한번 물을게요. SKT·KT·롯데카드에서 많은 정보 유출 사고가 있을 때 거기에 대해서 적어도, 다시 한 번 더 물어볼게요. 정보보안 책임자로서 쿠팡에서도 이런 일이 벌어지는 것 아니냐라는 점검을 할 의향이 있었거나 한 적이 있습니까, 매티스 씨?
예, 당연히 고려해 보았습니다. 그리고 SKT 사건과 KT 사 제429회-과학기술정보방송통신제18차(2025년12월2일) 67 건이 있은 이후에 저희는 전반적인 보안 검토를 진행을 했고 BGP Door와 같은 유사한 취약점이 저희에게서도 발견되는지 확인하고 또 KISA와 협력했습니다.
예, 당연히 고려해 보았습니다. 그리고 SKT 사건과 KT 사 제429회-과학기술정보방송통신제18차(2025년12월2일) 67 건이 있은 이후에 저희는 전반적인 보안 검토를 진행을 했고 BGP Door와 같은 유사한 취약점이 저희에게서도 발견되는지 확인하고 또 KISA와 협력했습니다.
그런데 전혀 못 찾아냈어요?
그런데 전혀 못 찾아냈어요?
맞습니다.
맞습니다.
그러면 무능력한 거네. 귀하의, 그러니까 매티스 씨 산하의 200명이나 되는 조직이 리뷰를 하고 점검을 했음에도 불구하고 찾아내지 못했다는 것은, 유출됐다 는 사실을 알지 못했다는 것은 귀하 조직의 무능함을 입증하는 것 아니냐라고 물었습니 다.
그러면 무능력한 거네. 귀하의, 그러니까 매티스 씨 산하의 200명이나 되는 조직이 리뷰를 하고 점검을 했음에도 불구하고 찾아내지 못했다는 것은, 유출됐다 는 사실을 알지 못했다는 것은 귀하 조직의 무능함을 입증하는 것 아니냐라고 물었습니 다.
모든 인시던트가 발생했을 때는 저희가 이런 사건을 통해서 배울 수 있는 점이나 또 교훈을 찾을 수 있다라고 생각합니다. 이런 부분들을 충분히 보 강하고 또 노력을 기울이도록 할 것입니다.
모든 인시던트가 발생했을 때는 저희가 이런 사건을 통해서 배울 수 있는 점이나 또 교훈을 찾을 수 있다라고 생각합니다. 이런 부분들을 충분히 보 강하고 또 노력을 기울이도록 할 것입니다.
용의자 A가 일부 고객들에게 메일을 발송했고 심지어 이 사건이 공개된 이후에도 11월 25일 날 쿠팡에게 직접 추가 이메일을 발송했다는데 어떤 내용입니까? 박 사장, 11월 25일 날 한 것, 용의가 A가 쿠팡에게 어떤 내용을 보냈어요? 이메일을 보내왔습니까?
용의자 A가 일부 고객들에게 메일을 발송했고 심지어 이 사건이 공개된 이후에도 11월 25일 날 쿠팡에게 직접 추가 이메일을 발송했다는데 어떤 내용입니까? 박 사장, 11월 25일 날 한 것, 용의가 A가 쿠팡에게 어떤 내용을 보냈어요? 이메일을 보내왔습니까?
간략하게만 요약을 해 드리면 본인이 많은 정보를, 다량의 쿠 팡 정보를 가지고 있고 그다음에 자기가 이것을 어떻게 입수를 했고 그다음에 이런 취약 점을 쿠팡이 빨리 보완을 해라 그렇지 않으면 폭로하겠다 이런 식의 메일이었습니다.
간략하게만 요약을 해 드리면 본인이 많은 정보를, 다량의 쿠 팡 정보를 가지고 있고 그다음에 자기가 이것을 어떻게 입수를 했고 그다음에 이런 취약 점을 쿠팡이 빨리 보완을 해라 그렇지 않으면 폭로하겠다 이런 식의 메일이었습니다.
매티스 씨도 이걸 직접 봤나요, 이메일을?
매티스 씨도 이걸 직접 봤나요, 이메일을?
Yes, I did.
Yes, I did.
그걸 위협으로, 그러니까 쓰레트닝(threatening) 협박으로 인식을 했나요, 아니면 어떻게 인식을 했어요, 매티스 씨?
그걸 위협으로, 그러니까 쓰레트닝(threatening) 협박으로 인식을 했나요, 아니면 어떻게 인식을 했어요, 매티스 씨?
이메일에서는 쿠팡의 데이터를 본인이 취득해서 가지고 있 다라고 이야기를 했습니다. 이메일상에서는 이 정보들이 악용되지 않을 것이라고 이야기 했지만 저희는 액면 그대로 그 말을 믿지 않고 추가적인 조사를 해서 더 많은 정보들을 파악하려고 애썼습니다.
이메일에서는 쿠팡의 데이터를 본인이 취득해서 가지고 있 다라고 이야기를 했습니다. 이메일상에서는 이 정보들이 악용되지 않을 것이라고 이야기 했지만 저희는 액면 그대로 그 말을 믿지 않고 추가적인 조사를 해서 더 많은 정보들을 파악하려고 애썼습니다.
혹여나 이 용의자 A, 중국 국적의 용의자 A라는 사람이 해고된 데 앙심 을 품고 이런 걸 했을 가능성도 남아 있나요?
혹여나 이 용의자 A, 중국 국적의 용의자 A라는 사람이 해고된 데 앙심 을 품고 이런 걸 했을 가능성도 남아 있나요?
만약에 이게 중국 직원이나 이런 사람이 했다고 가정을 한 다면, 그것도 가능성이 있을 수는 있겠지만 사실 저희가 동기를 마음대로 추정하거나 해 서 말씀드릴 수는 없을 것 같습니다.
만약에 이게 중국 직원이나 이런 사람이 했다고 가정을 한 다면, 그것도 가능성이 있을 수는 있겠지만 사실 저희가 동기를 마음대로 추정하거나 해 서 말씀드릴 수는 없을 것 같습니다.
장관님, 거버넌스 관련해서 자꾸, 지금 계속 터지는데 이거를 제가 국정 감사 때도 말씀드리고 상임위 때도 말씀드렸는데 이미 AI 시대에 데이터가 국력이라는 소리는 상식처럼 돼 있는데 이런 식으로 놔둘 게 아니고 국가정보원하고 협업을 하세요. 제가 자꾸 들리는 이야기로는 과기부가 국정원이 들어오는 거를 싫어한다는 거 아니에 요, 조사에까지 참여하는 것을. 그런데 이것 어떻게 되고 있어요? 거버넌스 체제 구축을 대통령실의 안보실 중심으로 하고 있다고 들었는데 어떻게 진행되고 있습니까?
장관님, 거버넌스 관련해서 자꾸, 지금 계속 터지는데 이거를 제가 국정 감사 때도 말씀드리고 상임위 때도 말씀드렸는데 이미 AI 시대에 데이터가 국력이라는 소리는 상식처럼 돼 있는데 이런 식으로 놔둘 게 아니고 국가정보원하고 협업을 하세요. 제가 자꾸 들리는 이야기로는 과기부가 국정원이 들어오는 거를 싫어한다는 거 아니에 요, 조사에까지 참여하는 것을. 그런데 이것 어떻게 되고 있어요? 거버넌스 체제 구축을 대통령실의 안보실 중심으로 하고 있다고 들었는데 어떻게 진행되고 있습니까?
위원님 방금 말씀 주신 대로 국가안보실이 68 제429회-과학기술정보방송통신제18차(2025년12월2일) 컨트롤타워 역할을 하고 있고 범부처 사이버안보 대응 체계를 운영 중에 있습니다. 그리 고 지금 방금 언급하신 국정원과 과학기술정보통신부도 같이 긴밀히 협조를 하고 있고 정보들을 공유하고 있습니다.
위원님 방금 말씀 주신 대로 국가안보실이 68 제429회-과학기술정보방송통신제18차(2025년12월2일) 컨트롤타워 역할을 하고 있고 범부처 사이버안보 대응 체계를 운영 중에 있습니다. 그리 고 지금 방금 언급하신 국정원과 과학기술정보통신부도 같이 긴밀히 협조를 하고 있고 정보들을 공유하고 있습니다.
아니, 계속 이야기하는데도 불구하고 민간영역에 국정원이 왜 끼어드느 냐는 소리를 계속하는 것 아니에요, 제가 들은 바도 있고 한데. 자 ,어찌 됐건 보세요. 중국 국적자가 연루돼 있고, 중국 정부의 개입을 의심하는 거는 절대 아니에요. 어떻게 발생할 수 있는가. 그리고 전반적으로 보더라도 만에 하나 이게 안보 위해 요소로 돌변할 수 있다는 것은 거의 굳어진 사실 아니에요? 이렇게 여러 가지 데이터를 묶으면, 연결시키면 악용할 수 있는 여지가 있단 말이에요. 대규모 침해 사고고 중국 국적의 용의자고 그러면 적어도 우리 정부 간에는, 물론 과 기부가 주도하는 것은 맞겠지만 적어도 국정원과의…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 공조는 굉장히 긴밀해야 한다고 판단합니다. 장관님의 견해를 듣고 싶고, 이 부분을 대통 령실에 가서 협의할 때 꼭 장관님 견해를 정확하게 전달해 주시기바랍니다. 그 부분에 대한 장관님의 입장을 말씀해 주세요.
아니, 계속 이야기하는데도 불구하고 민간영역에 국정원이 왜 끼어드느 냐는 소리를 계속하는 것 아니에요, 제가 들은 바도 있고 한데. 자 ,어찌 됐건 보세요. 중국 국적자가 연루돼 있고, 중국 정부의 개입을 의심하는 거는 절대 아니에요. 어떻게 발생할 수 있는가. 그리고 전반적으로 보더라도 만에 하나 이게 안보 위해 요소로 돌변할 수 있다는 것은 거의 굳어진 사실 아니에요? 이렇게 여러 가지 데이터를 묶으면, 연결시키면 악용할 수 있는 여지가 있단 말이에요. 대규모 침해 사고고 중국 국적의 용의자고 그러면 적어도 우리 정부 간에는, 물론 과 기부가 주도하는 것은 맞겠지만 적어도 국정원과의…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 공조는 굉장히 긴밀해야 한다고 판단합니다. 장관님의 견해를 듣고 싶고, 이 부분을 대통 령실에 가서 협의할 때 꼭 장관님 견해를 정확하게 전달해 주시기바랍니다. 그 부분에 대한 장관님의 입장을 말씀해 주세요.
지난 일요일에 열렸던 관계부처 긴급현안 논의 때도 물론 주 논의가 개보위 그리고 경찰청, 저희 부처, 세 부처 중심이었지만 거기 도 국정원의 안보3차장이 배석을 했습니다. 그래서 모든 것들은 국정원에도 같이 공유하 고 있고, 지금 말씀 주신 대로 정부 차원에서 국가안보에 대한, 사이버안보에 대한 컨트 롤타워가 필요하다고 생각하고 있기 때문에 그 부분에서 같이 공동으로 적극적으로 대응 하도록 하겠습니다.
지난 일요일에 열렸던 관계부처 긴급현안 논의 때도 물론 주 논의가 개보위 그리고 경찰청, 저희 부처, 세 부처 중심이었지만 거기 도 국정원의 안보3차장이 배석을 했습니다. 그래서 모든 것들은 국정원에도 같이 공유하 고 있고, 지금 말씀 주신 대로 정부 차원에서 국가안보에 대한, 사이버안보에 대한 컨트 롤타워가 필요하다고 생각하고 있기 때문에 그 부분에서 같이 공동으로 적극적으로 대응 하도록 하겠습니다.
언제쯤 정부의 안이 나오는 거예요?
언제쯤 정부의 안이 나오는 거예요?
지난 10월에 일차적으로 범부처 사이버안보 종합대책을 발표한 바 있습니다. 그러나 아직 좀 많이 부족하다고 생각을 합니다. 그래서 이달 안에 2차 대책을 발표하도록 하겠습니다.
지난 10월에 일차적으로 범부처 사이버안보 종합대책을 발표한 바 있습니다. 그러나 아직 좀 많이 부족하다고 생각을 합니다. 그래서 이달 안에 2차 대책을 발표하도록 하겠습니다.
정리해 주시기 바랍니다.
정리해 주시기 바랍니다.
예. …………………………………………………………………………………………………………
예. …………………………………………………………………………………………………………
다음으로 최형두 간사님 질의해 주시기 바랍니다.
다음으로 최형두 간사님 질의해 주시기 바랍니다.
정부도 이 심각한 사태를 책임져야 됩니다. 지금 신성범 정보위원장이자 우리 과방위의 위원이 말씀하시고 계시지만 제가 누차 이야기하는데 정보시스템의 융합 적인 것 없이는 이거 못 막아 냅니다. 아까 존경하는 김우영 위원님도 이 문제에 대한 질타를 하셨지만, 제가 비유컨대 9·11 같은 것도 FBI·CIA·DIA에서 각각 다…… 알카에 다를 거의 잡을 뻔했대요. 정보 공유를 하지 않고 서로 보완하지 않음으로써 알카에다가 테러에 성공한 겁니다. 지금 우리가 맞고 있는 것은 거의 적색공습 경보에 준할 만큼 매우 위험하고 이 정보 를 바탕으로 제3국의 기업, 예컨대 T기업 이런 데서 메일을 보냅니다. 이제 다 알고 있 제429회-과학기술정보방송통신제18차(2025년12월2일) 69 어요. 저 집에는 기저귀가 필요하고 저 집에는 곧 출산을 할 테고 저 집에는 할머니가 있어서 어떤 영양식이 필요하고 이게 메일이 옵니다, 고객정보를 이용해서. 그런데 이 정부 책임이라는 것을 지금 소홀히 생각하면 안 되는 것이, 이거 다 대한민 국정부가 이렇게 만들어 준 겁니다. 쿠팡 때문에 수없이 눈물 흘리는 전통시장 상인들 생각해야 되고, 지금 아파트 상가에도 안 갑니다. 쿠팡에서 배달시켜 먹어요. 왜 이렇게 집중이 이루어졌느냐, 대형마트 규제도 큰 책임이 있습니다. 동네마다 있는 대형마트, 소 상공인들과 상생할 수…… 그나마 거기는 소상공인과 상생도 합니다. 실제로 저희 지역에 보면 롯데마트가 있는데 롯데마트에는 일요일 새벽에 거대한 새벽 장터가 섭니다. 또 상가에 상생자금도 줘요. 쿠팡은 주는 것 있습니까? 대형마트 규제하 면서 대형마트와 대기업 계열의 SSM 슈퍼마켓에는 영업을 제한하고 월 2회 의무휴업, 심야영업 제한…… 쿠팡처럼 이쪽에서도 배달할 수가 있었습니다. 그런데 일체 못 하게 했어요. 그 규제의 실패가 결과적으로 쿠팡 같은 거대 괴물을 만들어 낸 겁니다, 아무런 책임도 지지 않는. 정부가 심각하게 책임을 져야 되고요. 지금 이제 이 정보가 제3국으로 다 흘러갔다고 보면 됩니다. 다 알 수 있습니다. 저 집 에서는 노모가 계시기 때문에, 그 노모의 주소는 여기고, 그 노모에게 피싱 보내면 어떡 합니까? 이것 어떻게 다 막으렵니까, 이걸 갖다가? 그래서 지금 정부의 책임이 뭐냐 하면, 정부는 쿠팡 같은 걸 스스로 키워 주고 쿠팡 같은 회사가 보안에 신경쓰도록 아무런 인센티브도 주지 않고 또 우리 규제시스템 자체 가 솜방망이 처벌이다 보니까 당기순이익만 노리고 전혀 거기에 대한 투자도 하지 않았 습니다. 지금 CISO가 와 있지만 전혀 글로벌 규범을 지키지 않고 있어요. 오로지 국내에서 돈 벌어가는 것만 목표로 하고 있습니다. 그렇게 국민이 호구로 잡히고 국민을 포로로 잡히 게 한 게 정부 책임이라는 거를 지금 장관하고 여기 계시는 정부기관장은 통감을 하셔야 됩니다. 지금 쿠팡에서 난 사태는 어이가 없는 사태 아닙니까? 쿠팡을 그만둔 외국인이 회사 보안키를 가지고 있어서 수없이 계속 보안하고 급기야 협박까지 합니다. 지금 얼마나 많 은 정보가 다 흘러갔을지 모른다고 합니다. 그래서 미국 같은 경우는, 아까 슬라이드 보여 주실까요? (영상자료를 보며) 미국 법무부가 지난해인 2024년에 이미 우려 국가의 미국인 민감 데이터 접근 제한 최 종 규칙을 확정을 했습니다. 대한민국정부가 정상적으로 작동한다면 이것을 국내에도 시 도해 볼 만하고 국내의 거대한 플랫폼 기업들에게 이런 우려가 없는지를 점검해 봤어야 됩니다. 한 번이라도 점검해 봤습니까? 장관님은 모르실 테고. 오래 계셨던 류 차관님, 이런 점검 해 보셨습니까? 이 법안, 미국에서 이런 행정명령이 나와서 미국 법무부가 우려 국가의 미국인 민감 데이터 접근 제한 최종 규칙을 만들었을 때 대한민국정부도 적용해 봐야겠다고 생각해 본 적 있습니까?
정부도 이 심각한 사태를 책임져야 됩니다. 지금 신성범 정보위원장이자 우리 과방위의 위원이 말씀하시고 계시지만 제가 누차 이야기하는데 정보시스템의 융합 적인 것 없이는 이거 못 막아 냅니다. 아까 존경하는 김우영 위원님도 이 문제에 대한 질타를 하셨지만, 제가 비유컨대 9·11 같은 것도 FBI·CIA·DIA에서 각각 다…… 알카에 다를 거의 잡을 뻔했대요. 정보 공유를 하지 않고 서로 보완하지 않음으로써 알카에다가 테러에 성공한 겁니다. 지금 우리가 맞고 있는 것은 거의 적색공습 경보에 준할 만큼 매우 위험하고 이 정보 를 바탕으로 제3국의 기업, 예컨대 T기업 이런 데서 메일을 보냅니다. 이제 다 알고 있 제429회-과학기술정보방송통신제18차(2025년12월2일) 69 어요. 저 집에는 기저귀가 필요하고 저 집에는 곧 출산을 할 테고 저 집에는 할머니가 있어서 어떤 영양식이 필요하고 이게 메일이 옵니다, 고객정보를 이용해서. 그런데 이 정부 책임이라는 것을 지금 소홀히 생각하면 안 되는 것이, 이거 다 대한민 국정부가 이렇게 만들어 준 겁니다. 쿠팡 때문에 수없이 눈물 흘리는 전통시장 상인들 생각해야 되고, 지금 아파트 상가에도 안 갑니다. 쿠팡에서 배달시켜 먹어요. 왜 이렇게 집중이 이루어졌느냐, 대형마트 규제도 큰 책임이 있습니다. 동네마다 있는 대형마트, 소 상공인들과 상생할 수…… 그나마 거기는 소상공인과 상생도 합니다. 실제로 저희 지역에 보면 롯데마트가 있는데 롯데마트에는 일요일 새벽에 거대한 새벽 장터가 섭니다. 또 상가에 상생자금도 줘요. 쿠팡은 주는 것 있습니까? 대형마트 규제하 면서 대형마트와 대기업 계열의 SSM 슈퍼마켓에는 영업을 제한하고 월 2회 의무휴업, 심야영업 제한…… 쿠팡처럼 이쪽에서도 배달할 수가 있었습니다. 그런데 일체 못 하게 했어요. 그 규제의 실패가 결과적으로 쿠팡 같은 거대 괴물을 만들어 낸 겁니다, 아무런 책임도 지지 않는. 정부가 심각하게 책임을 져야 되고요. 지금 이제 이 정보가 제3국으로 다 흘러갔다고 보면 됩니다. 다 알 수 있습니다. 저 집 에서는 노모가 계시기 때문에, 그 노모의 주소는 여기고, 그 노모에게 피싱 보내면 어떡 합니까? 이것 어떻게 다 막으렵니까, 이걸 갖다가? 그래서 지금 정부의 책임이 뭐냐 하면, 정부는 쿠팡 같은 걸 스스로 키워 주고 쿠팡 같은 회사가 보안에 신경쓰도록 아무런 인센티브도 주지 않고 또 우리 규제시스템 자체 가 솜방망이 처벌이다 보니까 당기순이익만 노리고 전혀 거기에 대한 투자도 하지 않았 습니다. 지금 CISO가 와 있지만 전혀 글로벌 규범을 지키지 않고 있어요. 오로지 국내에서 돈 벌어가는 것만 목표로 하고 있습니다. 그렇게 국민이 호구로 잡히고 국민을 포로로 잡히 게 한 게 정부 책임이라는 거를 지금 장관하고 여기 계시는 정부기관장은 통감을 하셔야 됩니다. 지금 쿠팡에서 난 사태는 어이가 없는 사태 아닙니까? 쿠팡을 그만둔 외국인이 회사 보안키를 가지고 있어서 수없이 계속 보안하고 급기야 협박까지 합니다. 지금 얼마나 많 은 정보가 다 흘러갔을지 모른다고 합니다. 그래서 미국 같은 경우는, 아까 슬라이드 보여 주실까요? (영상자료를 보며) 미국 법무부가 지난해인 2024년에 이미 우려 국가의 미국인 민감 데이터 접근 제한 최 종 규칙을 확정을 했습니다. 대한민국정부가 정상적으로 작동한다면 이것을 국내에도 시 도해 볼 만하고 국내의 거대한 플랫폼 기업들에게 이런 우려가 없는지를 점검해 봤어야 됩니다. 한 번이라도 점검해 봤습니까? 장관님은 모르실 테고. 오래 계셨던 류 차관님, 이런 점검 해 보셨습니까? 이 법안, 미국에서 이런 행정명령이 나와서 미국 법무부가 우려 국가의 미국인 민감 데이터 접근 제한 최종 규칙을 만들었을 때 대한민국정부도 적용해 봐야겠다고 생각해 본 적 있습니까?
위원님, 지금 말씀해 주신 이 규칙 관련해 가지고 구체적으로 점검은 해 보지는 않은 것이 사실입니다.
위원님, 지금 말씀해 주신 이 규칙 관련해 가지고 구체적으로 점검은 해 보지는 않은 것이 사실입니다.
이런 게 있다는 것은 알기는 알았어요? 70 제429회-과학기술정보방송통신제18차(2025년12월2일)
이런 게 있다는 것은 알기는 알았어요? 70 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 이런 내용들은 계속 저희가 파악을 하고 있습 니다.
예, 이런 내용들은 계속 저희가 파악을 하고 있습 니다.
그러니까 정부가 뭐 하는 데입니까? 지금 기업도 정부의 규칙대로 들어 오는 겁니다. 아무 규제도 하지 않고 그것도 없는데 왜 이런 투자를 하겠습니까? 그리고 외국인노동자 인력이 훨씬 쌀 수가 있는데. 그다음에 또 하나 있습니다. 정보통신, 이제는 우리도 정말 소버린 이슈라는 것이 주권을 지키는 거고 국민안보 아 니겠습니까? 그렇다면 외국 기업에 대한 데이터 유출 우려, 지금 우리 AI도 합니다만 모 든 데이터가 집적됩니다. 이 데이터를 우리 국민들이 활용해서 우리 국부를 향상하는 데 키워야 되는데, 우리 국리민복을 해야 되는데 외국한테 다 주게 생겼습니다. 그래서 지금 세계 각국은, 특히 미국 같은 나라 이런 나라들도 외국인투자심의위원회 를 통해서 프로젝트 텍사스 모델이라는 것을 개발했습니다. 다음 슬라이드 보실까요? 이게 뭐냐 하면 정보통신기술서비스 공급망에서 외국 적대국 관련돼 있는 기업이 개발 한 소프트웨어를 사용하는 것은 국가안보에 위협이 된다고 판단한 것입니다. 그래서 지금 틱톡의 모기업 바이트댄스가 중국 기업이기 때문에 중국으로 데이터 유출 이 우려되자 당시에 미국 외국인투자심의위원회는 틱톡에 대한 강제매각 명령과 함께 데 이터 격리 모델을 요구했지요. 그래서 미국 사용자 데이터는 미국 내 기업 오라클 클라 우드에만 저장됩니다. 데이터 접근 권한은 미국 데이터 보안일 하는 별도 법인의 미국인 직원에게만 부여됩 니다. 우리 쿠팡 사태와 비교해 보자면 이것 얼마나…… 만일 이런 체제가 있었다면 쿠 팡 사태가 불가능하지 않겠습니까? 그렇지 않습니까? 장관님, 어떻게 생각하십니까?
그러니까 정부가 뭐 하는 데입니까? 지금 기업도 정부의 규칙대로 들어 오는 겁니다. 아무 규제도 하지 않고 그것도 없는데 왜 이런 투자를 하겠습니까? 그리고 외국인노동자 인력이 훨씬 쌀 수가 있는데. 그다음에 또 하나 있습니다. 정보통신, 이제는 우리도 정말 소버린 이슈라는 것이 주권을 지키는 거고 국민안보 아 니겠습니까? 그렇다면 외국 기업에 대한 데이터 유출 우려, 지금 우리 AI도 합니다만 모 든 데이터가 집적됩니다. 이 데이터를 우리 국민들이 활용해서 우리 국부를 향상하는 데 키워야 되는데, 우리 국리민복을 해야 되는데 외국한테 다 주게 생겼습니다. 그래서 지금 세계 각국은, 특히 미국 같은 나라 이런 나라들도 외국인투자심의위원회 를 통해서 프로젝트 텍사스 모델이라는 것을 개발했습니다. 다음 슬라이드 보실까요? 이게 뭐냐 하면 정보통신기술서비스 공급망에서 외국 적대국 관련돼 있는 기업이 개발 한 소프트웨어를 사용하는 것은 국가안보에 위협이 된다고 판단한 것입니다. 그래서 지금 틱톡의 모기업 바이트댄스가 중국 기업이기 때문에 중국으로 데이터 유출 이 우려되자 당시에 미국 외국인투자심의위원회는 틱톡에 대한 강제매각 명령과 함께 데 이터 격리 모델을 요구했지요. 그래서 미국 사용자 데이터는 미국 내 기업 오라클 클라 우드에만 저장됩니다. 데이터 접근 권한은 미국 데이터 보안일 하는 별도 법인의 미국인 직원에게만 부여됩 니다. 우리 쿠팡 사태와 비교해 보자면 이것 얼마나…… 만일 이런 체제가 있었다면 쿠 팡 사태가 불가능하지 않겠습니까? 그렇지 않습니까? 장관님, 어떻게 생각하십니까?
예, 그렇게 생각합니다.
예, 그렇게 생각합니다.
지금부터 갖춰야 되고요. 그다음에 지금 유럽연합도 마찬가지입니다. 다음 슬라이드 보십시오. 지금 우리가 정보통신망법에서 자주 논의되고 있습니다만 유럽연합에서도 개인정보 보 호, 즉 GDPR에서 제품 안전이라는 틀을 통해서 강력하게 중국의 데이터 접근을 제한하 고 있습니다. 2024년 아일랜드 데이터보호위원회가 그런 결정을 내렸고요. 이게 뭐냐 하면 중국에 있는 엔지니어가 유지·보수를 위해서 유럽 서버에 원격 접속하 는 행위 자체를 데이터 국외 이전으로 간주하는 겁니다. 지금 쿠팡의 경우는 중국으로 나간 그 사람이 국외에서, 중국에서 원격 접속해 가지고 훔쳐 가지 않았습니까? 그렇지 않습니까, 박 사장?
지금부터 갖춰야 되고요. 그다음에 지금 유럽연합도 마찬가지입니다. 다음 슬라이드 보십시오. 지금 우리가 정보통신망법에서 자주 논의되고 있습니다만 유럽연합에서도 개인정보 보 호, 즉 GDPR에서 제품 안전이라는 틀을 통해서 강력하게 중국의 데이터 접근을 제한하 고 있습니다. 2024년 아일랜드 데이터보호위원회가 그런 결정을 내렸고요. 이게 뭐냐 하면 중국에 있는 엔지니어가 유지·보수를 위해서 유럽 서버에 원격 접속하 는 행위 자체를 데이터 국외 이전으로 간주하는 겁니다. 지금 쿠팡의 경우는 중국으로 나간 그 사람이 국외에서, 중국에서 원격 접속해 가지고 훔쳐 가지 않았습니까? 그렇지 않습니까, 박 사장?
예, 맞습니다.
예, 맞습니다.
그런데 지금 쿠팡은 뭐라고 그러냐면, ‘서버가 한국에 있습니다. 아마존 웹 서비스의 리전은 한국 리전에 있습니다’ 그러지만 이게 얼마나 터무니없는 이야기입 니까? 전 세계 투자의 지배를 받으면서 글로벌 회사로 성장을 하는 쿠팡이…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… 제429회-과학기술정보방송통신제18차(2025년12월2일) 71 (마이크 중단 이후 계속 발언한 부분) 해외에서 접속 서버로 해서, 물러난 사람이 키를 가지고 해외에서 접속해 다 빼내 가는 데 이 책임은 엄중하게 물을 겁니다. 계속하겠습니다. …………………………………………………………………………………………………………
그런데 지금 쿠팡은 뭐라고 그러냐면, ‘서버가 한국에 있습니다. 아마존 웹 서비스의 리전은 한국 리전에 있습니다’ 그러지만 이게 얼마나 터무니없는 이야기입 니까? 전 세계 투자의 지배를 받으면서 글로벌 회사로 성장을 하는 쿠팡이…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… 제429회-과학기술정보방송통신제18차(2025년12월2일) 71 (마이크 중단 이후 계속 발언한 부분) 해외에서 접속 서버로 해서, 물러난 사람이 키를 가지고 해외에서 접속해 다 빼내 가는 데 이 책임은 엄중하게 물을 겁니다. 계속하겠습니다. …………………………………………………………………………………………………………
노종면 위원님 질의해 주시기 바랍니다. 죄송해요, 죄송해요. 황정아 위원님부터 하시고.
노종면 위원님 질의해 주시기 바랍니다. 죄송해요, 죄송해요. 황정아 위원님부터 하시고.
저도 깜짝 놀랐습니다.
저도 깜짝 놀랐습니다.
죄송합니다.
죄송합니다.
이정렬 개보위 부위원장님, 엄중히 대응하신다고 하셨으니까 매출액의 3%, 즉 최대 1조 3000억 원의 과징금 물 수 있다고 하는데 이 정도 수준의 과징금 물어 야 되겠지요?
이정렬 개보위 부위원장님, 엄중히 대응하신다고 하셨으니까 매출액의 3%, 즉 최대 1조 3000억 원의 과징금 물 수 있다고 하는데 이 정도 수준의 과징금 물어 야 되겠지요?
저희는 지금 조사단을 바로 꾸린 상태고요. TF 를 만들어서 상주하고 있는 단계입니다. 지금 사실조사 단계에 있고 그리고 이후에 자료 검토를 통해서 법에서 정한 대로 조사·처분을 엄정하게 하도록 하겠습니다.
저희는 지금 조사단을 바로 꾸린 상태고요. TF 를 만들어서 상주하고 있는 단계입니다. 지금 사실조사 단계에 있고 그리고 이후에 자료 검토를 통해서 법에서 정한 대로 조사·처분을 엄정하게 하도록 하겠습니다.
지금 쿠팡은 사과문마저 내려놓고 개인정보는 노출이라면서 말장난을 하고 있는 상황입니다. 그 태도를 엄중하게 보셔야 되고요.
지금 쿠팡은 사과문마저 내려놓고 개인정보는 노출이라면서 말장난을 하고 있는 상황입니다. 그 태도를 엄중하게 보셔야 되고요.
예.
예.
박대준 대표님, 최근에 미국 주식시장에서 쿠팡 주가 5.36% 급락했어요. 알고 계시지요?
박대준 대표님, 최근에 미국 주식시장에서 쿠팡 주가 5.36% 급락했어요. 알고 계시지요?
예.
예.
이런 안일한 태도를 보이시면 아마 내일은 더 떨어질 것 같은데요. 김범석 의장은 이미 지난해에 주식 5000억 원을 현금화했다고 기사 나왔습니다. 알고 계시지요?
이런 안일한 태도를 보이시면 아마 내일은 더 떨어질 것 같은데요. 김범석 의장은 이미 지난해에 주식 5000억 원을 현금화했다고 기사 나왔습니다. 알고 계시지요?
예, 알고 있습니다.
예, 알고 있습니다.
김범석 의장이 이 사태의 총체적 책임자 아닙니까? 책임자예요, 아니에 요?
김범석 의장이 이 사태의 총체적 책임자 아닙니까? 책임자예요, 아니에 요?
여기 한국 법인에서 일어난 일이기 때문에 저는 제 책임이라 고 생각을 하고 있습니다.
여기 한국 법인에서 일어난 일이기 때문에 저는 제 책임이라 고 생각을 하고 있습니다.
굳이 본인이 책임자라고 하셨으니까 답변 한번 해 보시지요. 개보위가 과징금 부과하면 얼마가 되었든지 간에―사실조사 다 하신 다음에요―소송전 안 하고 바로 수용하실 겁니까? 답변하시지요. 과징금 나오면 바로 수용합니까?
굳이 본인이 책임자라고 하셨으니까 답변 한번 해 보시지요. 개보위가 과징금 부과하면 얼마가 되었든지 간에―사실조사 다 하신 다음에요―소송전 안 하고 바로 수용하실 겁니까? 답변하시지요. 과징금 나오면 바로 수용합니까?
저희의 책임에 대해서 명확하게 그 부분을 회피할…… 저희 의 책임이 있는 부분에 대해서는 회피하고 싶은 생각 없습니다.
저희의 책임에 대해서 명확하게 그 부분을 회피할…… 저희 의 책임이 있는 부분에 대해서는 회피하고 싶은 생각 없습니다.
수용하신다는 얘기지요, 과징금 나오면?
수용하신다는 얘기지요, 과징금 나오면?
저희 책임이 있는 부분이면 당연히 책임져야 된다고 생각합 니다.
저희 책임이 있는 부분이면 당연히 책임져야 된다고 생각합 니다.
그리고 아까 사과문 얘기, 지금 제가 사과문 모바일에도 PC에도 안 보 72 제429회-과학기술정보방송통신제18차(2025년12월2일) 인다고 말씀드렸는데 사흘 만에 모바일에서 내려간 것 사과문 지금 바로 올리시지요. 어 떻게 하실 겁니까? 제가 아까도 사과문 얘기했더니 동문서답을 하셨어요. ‘개별적으로 이메일을 보내서 개 별 고객에게 사과를 드리겠다’, 이것 사과문 당장 올리셔야 되는 것 아닙니까? 답변하시 지요.
그리고 아까 사과문 얘기, 지금 제가 사과문 모바일에도 PC에도 안 보 72 제429회-과학기술정보방송통신제18차(2025년12월2일) 인다고 말씀드렸는데 사흘 만에 모바일에서 내려간 것 사과문 지금 바로 올리시지요. 어 떻게 하실 겁니까? 제가 아까도 사과문 얘기했더니 동문서답을 하셨어요. ‘개별적으로 이메일을 보내서 개 별 고객에게 사과를 드리겠다’, 이것 사과문 당장 올리셔야 되는 것 아닙니까? 답변하시 지요.
지금 여러 가지 안내가 필요하다고 생각을 하고 있고……
지금 여러 가지 안내가 필요하다고 생각을 하고 있고……
그것 말고요. 전면적인 사과는 필요하다고 생각합니다. 사과문 올리시지 요.
그것 말고요. 전면적인 사과는 필요하다고 생각합니다. 사과문 올리시지 요.
돌아가서 바로 그 과정 다시 한번 검토해 보겠습니다.
돌아가서 바로 그 과정 다시 한번 검토해 보겠습니다.
검토가 아니고요. 사과문 올리셔야 됩니다, 이 사항은. 이 상황 얼마나 엄중한지 잘 모르시는 것 같아요.
검토가 아니고요. 사과문 올리셔야 됩니다, 이 사항은. 이 상황 얼마나 엄중한지 잘 모르시는 것 같아요.
아니요, 그렇지는 않습니다.
아니요, 그렇지는 않습니다.
사과문 바로 올리시지요, 공지로.
사과문 바로 올리시지요, 공지로.
예.
예.
아까 개인정보 아이디 개수가 아니라 이름, 주소, 결제 내역 등 항목별 유출 건수로 따지면 수억 건 이상이라고 답변하셨습니다. 맞지요?
아까 개인정보 아이디 개수가 아니라 이름, 주소, 결제 내역 등 항목별 유출 건수로 따지면 수억 건 이상이라고 답변하셨습니다. 맞지요?
데이터 기준으로 되면 얼마나 될지는 조사해 보면 나올 수 있을 거라고 생각을 하고 있습니다.
데이터 기준으로 되면 얼마나 될지는 조사해 보면 나올 수 있을 거라고 생각을 하고 있습니다.
지금 몇 건 유출되었는지 사실조사 해 봐야 되겠지만 몇억 건 이상, 1억 건 이상, 2억 건 이상 뭐 이쯤 되지 않겠습니까?
지금 몇 건 유출되었는지 사실조사 해 봐야 되겠지만 몇억 건 이상, 1억 건 이상, 2억 건 이상 뭐 이쯤 되지 않겠습니까?
제가 지금 섣불리 숫자를 예상하는 것은 좀 어려운 것 같습 니다.
제가 지금 섣불리 숫자를 예상하는 것은 좀 어려운 것 같습 니다.
예상이 아니고요. 지금 개인당 최소 몇 건, 아까 그 데이터 세트가 유출 이 됐잖아요, 이름, 아이디, 주소. 최신 몇 개가, 그러니까 주문한 리스트 중에 최신 3개 가 나간 건지 최신 10개가 나간 건지 최신 15개가 나간 건지 이런 것도 다 조사를 해 봐 야 나오겠지요? 구체적으로 우리의 삶이 어디까지 노출이 된 건지, 어디까지 유출이 된 건지 정말 이 것은 너무 어마어마한 엄중한 사태입니다. 3370만 개 계정 중에서 혹시 휴면이나 탈퇴 회원 정보도 포함되어 있습니까?
예상이 아니고요. 지금 개인당 최소 몇 건, 아까 그 데이터 세트가 유출 이 됐잖아요, 이름, 아이디, 주소. 최신 몇 개가, 그러니까 주문한 리스트 중에 최신 3개 가 나간 건지 최신 10개가 나간 건지 최신 15개가 나간 건지 이런 것도 다 조사를 해 봐 야 나오겠지요? 구체적으로 우리의 삶이 어디까지 노출이 된 건지, 어디까지 유출이 된 건지 정말 이 것은 너무 어마어마한 엄중한 사태입니다. 3370만 개 계정 중에서 혹시 휴면이나 탈퇴 회원 정보도 포함되어 있습니까?
예, 일부 포함됐을 거라고 생각을 하고 있습니다. 그래서 휴 면이나 탈퇴와 상관없이 개별적으로 다 안내를 드렸습니다.
예, 일부 포함됐을 거라고 생각을 하고 있습니다. 그래서 휴 면이나 탈퇴와 상관없이 개별적으로 다 안내를 드렸습니다.
휴면·탈퇴 회원 정보 유출된 아이디 개수 얼마나 됩니까?
휴면·탈퇴 회원 정보 유출된 아이디 개수 얼마나 됩니까?
현재 휴면까지는 사실은 정확하게 카운팅하기가 좀 어렵습니 다.
현재 휴면까지는 사실은 정확하게 카운팅하기가 좀 어렵습니 다.
대표 못 하시면 CISO 대답해 주세요. 휴면·탈퇴 계정은 몇 개나 됩니 까?
대표 못 하시면 CISO 대답해 주세요. 휴면·탈퇴 계정은 몇 개나 됩니 까?
해당 정보를 파악 중에 있습니다. 이것은 조금 시간이 걸리 고 있고요. 그리고 이것을 저희가 최우선 순위로 파악하고자 하고 있습니다.
해당 정보를 파악 중에 있습니다. 이것은 조금 시간이 걸리 고 있고요. 그리고 이것을 저희가 최우선 순위로 파악하고자 하고 있습니다.
아까 인증토큰과 서명키 얘기 나왔었는데 토큰과 서명키의 유효기간은 제429회-과학기술정보방송통신제18차(2025년12월2일) 73 어느 정도 됩니까? 1년입니까, 3년이니까, 5년쯤 됩니까? 유효기간.
아까 인증토큰과 서명키 얘기 나왔었는데 토큰과 서명키의 유효기간은 제429회-과학기술정보방송통신제18차(2025년12월2일) 73 어느 정도 됩니까? 1년입니까, 3년이니까, 5년쯤 됩니까? 유효기간.
보통 토큰의 유효기간은 몇 시간입니다. 몇 시간인지는 정 확하게 조사를 통해서 파악을 해야 되고요. 키의 경우에는 몇 년인데요. 보통은 2년 정도 입니다. 이 역시 조사를 통해서 정확한 파악이 필요합니다.
보통 토큰의 유효기간은 몇 시간입니다. 몇 시간인지는 정 확하게 조사를 통해서 파악을 해야 되고요. 키의 경우에는 몇 년인데요. 보통은 2년 정도 입니다. 이 역시 조사를 통해서 정확한 파악이 필요합니다.
아까 데이터 엔지니어가 접근할 수, 지금 외부에서 퇴직한 데이터 엔지 니어가 접근할 수 있었던 개인정보 항목이 얼마나 되는지 궁금합니다. 접근 가능했으니 까 이번에 유출 사태가 일어난 거거든요. 모든 개인정보 항목에 접근이 가능합니까?
아까 데이터 엔지니어가 접근할 수, 지금 외부에서 퇴직한 데이터 엔지 니어가 접근할 수 있었던 개인정보 항목이 얼마나 되는지 궁금합니다. 접근 가능했으니 까 이번에 유출 사태가 일어난 거거든요. 모든 개인정보 항목에 접근이 가능합니까?
해당 행위자의 경우에는 일부 PI 데이터에 대한 접근을 하 였습니다. 하지만 전체 PI 데이터에는 접근하지 않았습니다. 왜냐하면 어떤 특정 PI 정보 의 경우에는 정보에 접근하기 위해서 패스워드를 재입력하기를 요구하기 때문입니다.
해당 행위자의 경우에는 일부 PI 데이터에 대한 접근을 하 였습니다. 하지만 전체 PI 데이터에는 접근하지 않았습니다. 왜냐하면 어떤 특정 PI 정보 의 경우에는 정보에 접근하기 위해서 패스워드를 재입력하기를 요구하기 때문입니다.
2차 단계의 뭔가 보완책이 있다는 얘기인데. 대표님, 2차 피해 발생하면…… 아까 많은 위원님들이 2차 피해는 이미 진행 중일 수 있다라고 가능성을 제시하셨어요, 시도가 이미 되고 있다라고. 2차 피해 발생하면 바로 배상하실 겁니까?
2차 단계의 뭔가 보완책이 있다는 얘기인데. 대표님, 2차 피해 발생하면…… 아까 많은 위원님들이 2차 피해는 이미 진행 중일 수 있다라고 가능성을 제시하셨어요, 시도가 이미 되고 있다라고. 2차 피해 발생하면 바로 배상하실 겁니까?
2차 피해 예방에 우선 가장 집중을 하고 있고요. 그러니까 2 차 피해가 발생하게 된다면 거기에 따라서 합리적인 대응을 할 생각입니다.
2차 피해 예방에 우선 가장 집중을 하고 있고요. 그러니까 2 차 피해가 발생하게 된다면 거기에 따라서 합리적인 대응을 할 생각입니다.
피해 고객들에게 바로 배상하신다는 얘기지요?
피해 고객들에게 바로 배상하신다는 얘기지요?
저희 책임이 있으면 당연히 그 부분은 합리적인 방안을 찾아 야 한다고 생각합니다.
저희 책임이 있으면 당연히 그 부분은 합리적인 방안을 찾아 야 한다고 생각합니다.
배경훈 부총리님, 올해 들어서만…… 지금 대규모 해킹 사태가 계속 반 복되고 있습니다. 국민들이 불안해하는 걸 넘어서 정부가 뭐 하고 있냐는 소리 나올 수 밖에 없는 상황이에요. 최선을 다해서 엄정하게 하고 있다라는 말보다는 중요한 건 결과 물 아니겠습니까? (김현 간사, 최민희 위원장과 사회교대) KT 위약금 면제, 영업정지 언제 합니까?
배경훈 부총리님, 올해 들어서만…… 지금 대규모 해킹 사태가 계속 반 복되고 있습니다. 국민들이 불안해하는 걸 넘어서 정부가 뭐 하고 있냐는 소리 나올 수 밖에 없는 상황이에요. 최선을 다해서 엄정하게 하고 있다라는 말보다는 중요한 건 결과 물 아니겠습니까? (김현 간사, 최민희 위원장과 사회교대) KT 위약금 면제, 영업정지 언제 합니까?
조만간 합동조사단 결과가 나오면 발표드릴 수 있겠습니다.
조만간 합동조사단 결과가 나오면 발표드릴 수 있겠습니다.
조사단 결과 발표 나오면 그 이후에 합니까?
조사단 결과 발표 나오면 그 이후에 합니까?
예, 진행하도록 하겠습니다.
예, 진행하도록 하겠습니다.
그 상태가 진행이 되어야 쿠팡한테 엄정하게 하겠다라는 말을 국민들이 신뢰하지 않겠습니까? 그리고 이정렬 개보위 부위원장님, 다시 질의드리면 집 주소, 공동현관 비밀번호, 주문 성향까지 모두 다 유출이 되었는데 이것 맞춤형 스미싱 발생하지 않겠습니까? 대책 있 습니까?
그 상태가 진행이 되어야 쿠팡한테 엄정하게 하겠다라는 말을 국민들이 신뢰하지 않겠습니까? 그리고 이정렬 개보위 부위원장님, 다시 질의드리면 집 주소, 공동현관 비밀번호, 주문 성향까지 모두 다 유출이 되었는데 이것 맞춤형 스미싱 발생하지 않겠습니까? 대책 있 습니까?
아주 중대한 위반이고 유출 내용이 상당히 중요 한 정보입니다. 이런 부분이 또 결합된다고 하면 많은 피해가 예상될 수가 있어서 정부 에서는 과기정통부를 비롯해서 경찰청과 같이해서 더 나아가서 2차 피해가 없도록 최대 한 빠른 시일 내에 보호조치를 안내하고 또 다양한 방법으로 안내하도록 하겠습니다.
아주 중대한 위반이고 유출 내용이 상당히 중요 한 정보입니다. 이런 부분이 또 결합된다고 하면 많은 피해가 예상될 수가 있어서 정부 에서는 과기정통부를 비롯해서 경찰청과 같이해서 더 나아가서 2차 피해가 없도록 최대 한 빠른 시일 내에 보호조치를 안내하고 또 다양한 방법으로 안내하도록 하겠습니다.
지금 쿠팡이 ISMS-P 인증받았어요. 그렇지요? 74 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 쿠팡이 ISMS-P 인증받았어요. 그렇지요? 74 제429회-과학기술정보방송통신제18차(2025년12월2일)
예.
예.
이게 인증할 경우에 과징금 50% 감면 조항이 있는 것으로 알고 있는데 이렇게 대규모로, 중대 과실로 사고를 낸…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 기업에는 적용해서는 안 되지 않겠습니까?
이게 인증할 경우에 과징금 50% 감면 조항이 있는 것으로 알고 있는데 이렇게 대규모로, 중대 과실로 사고를 낸…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 기업에는 적용해서는 안 되지 않겠습니까?
그 부분에 대해서 저희들이 제대로 검토를 하겠 습니다.
그 부분에 대해서 저희들이 제대로 검토를 하겠 습니다.
알겠습니다. …………………………………………………………………………………………………………
알겠습니다. …………………………………………………………………………………………………………
과기부차관님, 말씀하실 것 있나요? 말씀하십시오.
과기부차관님, 말씀하실 것 있나요? 말씀하십시오.
위원장님, 조금 전에 한민수 위원님께서 질의하신 사항 중에 제가 부총리님 답변 보좌를 조금 잘못드린 지점이 있어서 수정을 요청드리겠 습니다. 한민수 위원님께서 이번 쿠팡 민관합동조사단 8명이 전담으로 투입되고 있느냐 질의하 셨는데요. 지금 KT 조사단, LG 조사단이 동시에 운영이 되고 있어서…… 지금 전담하는 게 KT 30명, LG 12명입니다. 그러다 보니 과기정통부 그리고 KT 부서장들하고 책임자 들이 이번 쿠팡 8명에는 중복적으로 투입되고 있는데 제가 자료를 잘못 보좌를 해 드린 점 양해 부탁드리겠습니다.
위원장님, 조금 전에 한민수 위원님께서 질의하신 사항 중에 제가 부총리님 답변 보좌를 조금 잘못드린 지점이 있어서 수정을 요청드리겠 습니다. 한민수 위원님께서 이번 쿠팡 민관합동조사단 8명이 전담으로 투입되고 있느냐 질의하 셨는데요. 지금 KT 조사단, LG 조사단이 동시에 운영이 되고 있어서…… 지금 전담하는 게 KT 30명, LG 12명입니다. 그러다 보니 과기정통부 그리고 KT 부서장들하고 책임자 들이 이번 쿠팡 8명에는 중복적으로 투입되고 있는데 제가 자료를 잘못 보좌를 해 드린 점 양해 부탁드리겠습니다.
노종면 위원님 질의하십시오.
노종면 위원님 질의하십시오.
박대준 대표님, 앞선 질의에서 문자 고지할 때 링크 넣는 것의 위험성에 대해서 말씀드렸어요. 이 자리에서 쿠팡 이름으로 링크가 들어가서 가는 안내 문자, 고지 문자는 없을 것이다라고 확인을 해 주십시오. 누군가가 쿠팡을 위장해서 링크 심어서 스미싱, 링크 심어서 보내면 그것 누가 책임지 겠어요? 그런데 앞선 질의에서 제가 지적했듯이 쿠팡이 이미 링크를 심어서 보냈어요. 그것 받아 보신 분들이 이것 눌러도 되나 고민하셨을 겁니다. 앞으로 그런 안내 문자는 없을 것이다라고 공개적으로 말씀해 주세요. 아니면 링크를 넣어야 되는 필요성을 이 자 리에서 한번 얘기해 보세요.
박대준 대표님, 앞선 질의에서 문자 고지할 때 링크 넣는 것의 위험성에 대해서 말씀드렸어요. 이 자리에서 쿠팡 이름으로 링크가 들어가서 가는 안내 문자, 고지 문자는 없을 것이다라고 확인을 해 주십시오. 누군가가 쿠팡을 위장해서 링크 심어서 스미싱, 링크 심어서 보내면 그것 누가 책임지 겠어요? 그런데 앞선 질의에서 제가 지적했듯이 쿠팡이 이미 링크를 심어서 보냈어요. 그것 받아 보신 분들이 이것 눌러도 되나 고민하셨을 겁니다. 앞으로 그런 안내 문자는 없을 것이다라고 공개적으로 말씀해 주세요. 아니면 링크를 넣어야 되는 필요성을 이 자 리에서 한번 얘기해 보세요.
거기에 링크가 들어간 이유는 그 공지문 안에서는……
거기에 링크가 들어간 이유는 그 공지문 안에서는……
이유는 알지요. 그것을 누가 모릅니까? 악용당할 가능성을 경계하라는 건데 대책이 있냐고요?
이유는 알지요. 그것을 누가 모릅니까? 악용당할 가능성을 경계하라는 건데 대책이 있냐고요?
링크 다는 것을 좀 더 신중하게 검토를 해 보겠습니다, 위원 님.
링크 다는 것을 좀 더 신중하게 검토를 해 보겠습니다, 위원 님.
계속 링크 넣으실 거예요?
계속 링크 넣으실 거예요?
무조건 넣는다라는 건 아닙니다. 그러니까 불가피한 경우를 살펴보고 싶어서 지금……
무조건 넣는다라는 건 아닙니다. 그러니까 불가피한 경우를 살펴보고 싶어서 지금……
다 불가피한 것처럼 과장해서 스미싱 하고 보이스피싱 하는 겁니다. 만 제429회-과학기술정보방송통신제18차(2025년12월2일) 75 일의 상황에 대비해야 되는 게 최우선 아닙니까? 누군가가 발신자 쿠팡으로 속이고 문 장 그럴듯하게, 반드시 확인하라고 하고 링크 심으면 어떻게 구별해요? 구별할 자신 있 어요, 본인은?
다 불가피한 것처럼 과장해서 스미싱 하고 보이스피싱 하는 겁니다. 만 제429회-과학기술정보방송통신제18차(2025년12월2일) 75 일의 상황에 대비해야 되는 게 최우선 아닙니까? 누군가가 발신자 쿠팡으로 속이고 문 장 그럴듯하게, 반드시 확인하라고 하고 링크 심으면 어떻게 구별해요? 구별할 자신 있 어요, 본인은?
……
……
그 정도 판단을 못 하시겠다? 지금 소비자들 사이에 과도한 우려인지 아니면 당연한 의심인지 지금 로그인 정보들을 너도나도 확인하고 있습니다. 저도 확인하고 왔고요. 우리 비서관들 다 확인했어요. PPT 보시겠습니다. (영상자료를 보며) 로그인 정보를 확인해 보면 언노운(Unknown)이라고 뜬다. 정상적인 로그인 정보는 단 말기가 표출이 되고 위치 정보를 켜 놓으면 위치값도 나오고. 그런데 위치값이 안 나오 거나 언노운이 됐거나 의심스러운 단말기…… 물론 착각했을 수도 있어요, 지금 기기 환 경이 워낙 다변화가 됐기 때문에. 이런 게 보도까지 되고 있어서 지금 명확하게 설명이 필요합니다. 과도한 우려입니까?
그 정도 판단을 못 하시겠다? 지금 소비자들 사이에 과도한 우려인지 아니면 당연한 의심인지 지금 로그인 정보들을 너도나도 확인하고 있습니다. 저도 확인하고 왔고요. 우리 비서관들 다 확인했어요. PPT 보시겠습니다. (영상자료를 보며) 로그인 정보를 확인해 보면 언노운(Unknown)이라고 뜬다. 정상적인 로그인 정보는 단 말기가 표출이 되고 위치 정보를 켜 놓으면 위치값도 나오고. 그런데 위치값이 안 나오 거나 언노운이 됐거나 의심스러운 단말기…… 물론 착각했을 수도 있어요, 지금 기기 환 경이 워낙 다변화가 됐기 때문에. 이런 게 보도까지 되고 있어서 지금 명확하게 설명이 필요합니다. 과도한 우려입니까?
이 언노운 케이스 우려하실 수 있다고 생각합니다.
이 언노운 케이스 우려하실 수 있다고 생각합니다.
일부에서는 ‘쿠팡이츠 등에 로그인을 하면 언노운이 뜬다’ 이런 설명들도 막 하는데 그게 공식적인 설명인지 지금 확인이 안 돼요. 지금 대표님이 하신 말씀이 공 식적인 무게감을 갖고 있어요. 그러니까 문제가 될 수도 있다, 확인해 봐야 된다, 이게 쿠팡의 공식 입장입니까?
일부에서는 ‘쿠팡이츠 등에 로그인을 하면 언노운이 뜬다’ 이런 설명들도 막 하는데 그게 공식적인 설명인지 지금 확인이 안 돼요. 지금 대표님이 하신 말씀이 공 식적인 무게감을 갖고 있어요. 그러니까 문제가 될 수도 있다, 확인해 봐야 된다, 이게 쿠팡의 공식 입장입니까?
이 언노운이 생기는 케이스들을 현재 좀 더 명확하게 파악을 해서 저희 고객들에게 알릴 수 있도록 하겠습니다.
이 언노운이 생기는 케이스들을 현재 좀 더 명확하게 파악을 해서 저희 고객들에게 알릴 수 있도록 하겠습니다.
이게 오늘 오전부터 급속하게 확산되고 있습니다. 지금 기하급수적으로 늘어나고 있을 거예요. 혼란을 최선을 다해서 막아 주시기 바랍니다.
이게 오늘 오전부터 급속하게 확산되고 있습니다. 지금 기하급수적으로 늘어나고 있을 거예요. 혼란을 최선을 다해서 막아 주시기 바랍니다.
예, 알겠습니다, 위원님.
예, 알겠습니다, 위원님.
그리고 이정렬 부위원장님, 징벌적 손배제도 강화 필요성에 대해서 명확 하게 말씀을 주셨는데 지금 우리 개인정보 보호법에 집단소송제도는 안 들어와 있지요?
그리고 이정렬 부위원장님, 징벌적 손배제도 강화 필요성에 대해서 명확 하게 말씀을 주셨는데 지금 우리 개인정보 보호법에 집단소송제도는 안 들어와 있지요?
저희 법에는 단체소송제도가 도입이 돼 있습니 다.
저희 법에는 단체소송제도가 도입이 돼 있습니 다.
단체소송하고 집단소송이 어떻게 다르지요?
단체소송하고 집단소송이 어떻게 다르지요?
차이가 있습니다.
차이가 있습니다.
간략하게 좀 설명을 부탁드립니다.
간략하게 좀 설명을 부탁드립니다.
단체소송은 소비자단체라든지 비영리법인이 법 에 정한 요건에 따라서 신청할 수 있게 돼 있고 집단소송은 제가 알기로는 상법이나 다 른 법에서 법원을 통해 구제하는 절차로 알고 있습니다.
단체소송은 소비자단체라든지 비영리법인이 법 에 정한 요건에 따라서 신청할 수 있게 돼 있고 집단소송은 제가 알기로는 상법이나 다 른 법에서 법원을 통해 구제하는 절차로 알고 있습니다.
그러니까 집단소송의 핵심은 이겁니다. 유사한 피해자가 있을 때 한 사람이 대표로 소송을 해서 승소하면 그 효력이 다른 분 들에게 미치는 거예요. 그러니까 매우 막강한 피해구제 수단이 될 수 있습니다. 그런데 우리나라는 이 집단소송을 잘못 이해하는 경우들이 있어요. 여럿이 같이하면 집단소송인 줄 알아요. 그것은 그분들이 그냥 소송 주체로서 무리를 이루어서 하시는 거고 법에서 76 제429회-과학기술정보방송통신제18차(2025년12월2일) 얘기하는 집단소송제는 아니에요. 그렇지요?
그러니까 집단소송의 핵심은 이겁니다. 유사한 피해자가 있을 때 한 사람이 대표로 소송을 해서 승소하면 그 효력이 다른 분 들에게 미치는 거예요. 그러니까 매우 막강한 피해구제 수단이 될 수 있습니다. 그런데 우리나라는 이 집단소송을 잘못 이해하는 경우들이 있어요. 여럿이 같이하면 집단소송인 줄 알아요. 그것은 그분들이 그냥 소송 주체로서 무리를 이루어서 하시는 거고 법에서 76 제429회-과학기술정보방송통신제18차(2025년12월2일) 얘기하는 집단소송제는 아니에요. 그렇지요?
예.
예.
그런데 개인정보 유출처럼 한 사람 한 사람의 손해액이 절대액 기준으 로 그리 크지 않을 수도 있지만 전체를 합산하면 어마어마한 피해인 경우 그리고 피해의 유형이 유사한 경우 이런 경우에는 집단소송을 통해서 일부가 어떤 소의 확인을 받으면 그게 다른 분들에게도 미치게 해 줘야 됩니다. 그 필요성에 대해서 검토해 보시겠습니 까?
그런데 개인정보 유출처럼 한 사람 한 사람의 손해액이 절대액 기준으 로 그리 크지 않을 수도 있지만 전체를 합산하면 어마어마한 피해인 경우 그리고 피해의 유형이 유사한 경우 이런 경우에는 집단소송을 통해서 일부가 어떤 소의 확인을 받으면 그게 다른 분들에게도 미치게 해 줘야 됩니다. 그 필요성에 대해서 검토해 보시겠습니 까?
지금 우리 국내 제도 그리고 외국 제도에 일부 도입된 부분이 있는 걸로 알고 있는데 그 부분을 비교 검토를 하도록 하겠습니다.
지금 우리 국내 제도 그리고 외국 제도에 일부 도입된 부분이 있는 걸로 알고 있는데 그 부분을 비교 검토를 하도록 하겠습니다.
이게 지금 증권에만 들어와 있는데 개인정보 유출이 이 상태로는 막기 힘들다고 봐요. 제재 수단을 사후 피해구제 수단이라도 철저하게 확보를 해야 된다고 봅 니다. 그리고 과징금을 부과하는 것도 지금 법에 규정이 돼 있습니다. 앞서서도 설명을 몇 차례 들었는데 매출의 최대 3%까지, 그렇지요?
이게 지금 증권에만 들어와 있는데 개인정보 유출이 이 상태로는 막기 힘들다고 봐요. 제재 수단을 사후 피해구제 수단이라도 철저하게 확보를 해야 된다고 봅 니다. 그리고 과징금을 부과하는 것도 지금 법에 규정이 돼 있습니다. 앞서서도 설명을 몇 차례 들었는데 매출의 최대 3%까지, 그렇지요?
예, 그렇습니다.
예, 그렇습니다.
초과할 수는 없도록 되어 있습니다. 매출의 3%가 충분한 기준인지 아닌 지는 모르겠습니다만 과징금이 부과되는 그 수위를 보면 퍼센티지든 절대액이든 외국 사 례에 비해서는 좀 못 미친다, 많이 못 미친다 이런 평가들이 나오고 있습니다. 우리나라 에서 개보위가 개인정보 유출과 관련해서 부과한 과징금 가운데 가장 큰 금액이 얼마였 습니까?
초과할 수는 없도록 되어 있습니다. 매출의 3%가 충분한 기준인지 아닌 지는 모르겠습니다만 과징금이 부과되는 그 수위를 보면 퍼센티지든 절대액이든 외국 사 례에 비해서는 좀 못 미친다, 많이 못 미친다 이런 평가들이 나오고 있습니다. 우리나라 에서 개보위가 개인정보 유출과 관련해서 부과한 과징금 가운데 가장 큰 금액이 얼마였 습니까?
제가 기억하고 있기로는 올 8월 달에 SKT가 1347억으로 알고 있습니다.
제가 기억하고 있기로는 올 8월 달에 SKT가 1347억으로 알고 있습니다.
그게 퍼센티지로 하면 매출액의 어느 정도 되지요?
그게 퍼센티지로 하면 매출액의 어느 정도 되지요?
매출액이 제가 알기로는 관련 매출액, 관련 없는 매출액 빼고 계산했을 때 매우 중대한 위반에 해당하는 걸로 알고 있습니다.
매출액이 제가 알기로는 관련 매출액, 관련 없는 매출액 빼고 계산했을 때 매우 중대한 위반에 해당하는 걸로 알고 있습니다.
제가 계산해 보니까 1.1 내지 1.2%정도예요, 매출액의. 매우 중대한 위반 이라고 하셨는데 법에는 최대 3%까지로 돼 있지만 관련 없는 매출로 많이 빼 주셨는지 어쨌는지 우리가 통상 알고 있는 매출액 기준으로 약 1.2% 수준으로 과징금이 부과됐습 니다. 그게 역대 최대 규모예요. 그래서 나름대로 판단 기준이 있을 것이고 어려움도 있 겠지만 이 수준 높여야 된다, 필요하면 기준도 높여야 된다 이런 말씀을 드리고요.
제가 계산해 보니까 1.1 내지 1.2%정도예요, 매출액의. 매우 중대한 위반 이라고 하셨는데 법에는 최대 3%까지로 돼 있지만 관련 없는 매출로 많이 빼 주셨는지 어쨌는지 우리가 통상 알고 있는 매출액 기준으로 약 1.2% 수준으로 과징금이 부과됐습 니다. 그게 역대 최대 규모예요. 그래서 나름대로 판단 기준이 있을 것이고 어려움도 있 겠지만 이 수준 높여야 된다, 필요하면 기준도 높여야 된다 이런 말씀을 드리고요.
예, 엄중하게 보겠습니다.
예, 엄중하게 보겠습니다.
쿠팡 박 대표께 마지막으로 여쭤보겠습니다. 과징금 부과처분을 피하기 어려울 것으로 보입니다. 그런데 행정소송 불복하는 수단이 있지요? (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 불복하실 겁니까?
쿠팡 박 대표께 마지막으로 여쭤보겠습니다. 과징금 부과처분을 피하기 어려울 것으로 보입니다. 그런데 행정소송 불복하는 수단이 있지요? (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 불복하실 겁니까?
지금 그 얘기를 말씀드리기에는 너무 앞섰다고 생각을 좀 하 제429회-과학기술정보방송통신제18차(2025년12월2일) 77 고 있고요. 아까 여러 번 반복해서 말씀드린 것처럼 저희의 책임이 있는 부분이 있다면 그 부분을 회피할 생각은 없습니다, 위원님.
지금 그 얘기를 말씀드리기에는 너무 앞섰다고 생각을 좀 하 제429회-과학기술정보방송통신제18차(2025년12월2일) 77 고 있고요. 아까 여러 번 반복해서 말씀드린 것처럼 저희의 책임이 있는 부분이 있다면 그 부분을 회피할 생각은 없습니다, 위원님.
책임이 없을 수가 없어요. 중대한 과실이 지금 확인이 되고 있고 과징금 부과처분받으면 미국 기업이라고 버티지 말고 납부해야 합니다. 그 입장도 조만간 김범 석 이사장하고 만나서 승낙을 얻든 어쨌든 입장을 내셔야 될 거라고 봅니다. 이상입니다. …………………………………………………………………………………………………………
책임이 없을 수가 없어요. 중대한 과실이 지금 확인이 되고 있고 과징금 부과처분받으면 미국 기업이라고 버티지 말고 납부해야 합니다. 그 입장도 조만간 김범 석 이사장하고 만나서 승낙을 얻든 어쨌든 입장을 내셔야 될 거라고 봅니다. 이상입니다. …………………………………………………………………………………………………………
최수진 위원님 질의하십시오.
최수진 위원님 질의하십시오.
제가 이 과정을 보면서 이해가 안 되는 게 있어서 CISO한테 질문 좀 한 번 해 보겠습니다. 지금 5개월 동안 계속 데이터가 털리고 있었는데 그것에 대해서 왜 인지를 못 했습니 까?
제가 이 과정을 보면서 이해가 안 되는 게 있어서 CISO한테 질문 좀 한 번 해 보겠습니다. 지금 5개월 동안 계속 데이터가 털리고 있었는데 그것에 대해서 왜 인지를 못 했습니 까?
조사가 계속되고 있기 때문에 말씀드리기 조심스럽지만 저 희가 생각하기에 이러한 행위를 했던 행위자 같은 경우에는 각기 다른 소스에서 다른 IP 주소를 여러 개를 사용한 것으로 보입니다. 그렇기 때문에 그 수량이 저희의 보안관제시 스템 자체에서 특정 임계치 밑으로 레코드가 됐기 때문에 알지 못했습니다.
조사가 계속되고 있기 때문에 말씀드리기 조심스럽지만 저 희가 생각하기에 이러한 행위를 했던 행위자 같은 경우에는 각기 다른 소스에서 다른 IP 주소를 여러 개를 사용한 것으로 보입니다. 그렇기 때문에 그 수량이 저희의 보안관제시 스템 자체에서 특정 임계치 밑으로 레코드가 됐기 때문에 알지 못했습니다.
더 이해가 안 가는 건 왜 초기에 4500명이라고 했고 추후에 자릿수가 완전 다른 3370만 명 이렇게 했던, 처음에 왜 그런 에러가 났는지 그것도 파악이 안 됐 는지 이해가 안 갑니다.
더 이해가 안 가는 건 왜 초기에 4500명이라고 했고 추후에 자릿수가 완전 다른 3370만 명 이렇게 했던, 처음에 왜 그런 에러가 났는지 그것도 파악이 안 됐 는지 이해가 안 갑니다.
초기 저희의 VOC를 통해서 인입된 이메일에 의해서 최근 에 어떤 데이터 일부가 노출되었다는 사실을 알게 되었고 해당 사실을 저희가 파악하고 조사를 하고 확인을 해야 했습니다. 그러고 나서 저희가 이 데이터 세트에 대해서 확인 을 거친 후에 이전의 로그까지 전부 다 들여다본 결과 더 많은 데이터가 대상이 되었음 을 파악하였습니다.
초기 저희의 VOC를 통해서 인입된 이메일에 의해서 최근 에 어떤 데이터 일부가 노출되었다는 사실을 알게 되었고 해당 사실을 저희가 파악하고 조사를 하고 확인을 해야 했습니다. 그러고 나서 저희가 이 데이터 세트에 대해서 확인 을 거친 후에 이전의 로그까지 전부 다 들여다본 결과 더 많은 데이터가 대상이 되었음 을 파악하였습니다.
그러면 너무나 성급한 발표였던 거지요. 조사하지 않은 상태에서 그냥 표면적으로 한 것 갖고, 그것은 너무 국민을 우롱한 행위가 아니었나 이런 생각을 하는 데 어떻게 생각하십니까?
그러면 너무나 성급한 발표였던 거지요. 조사하지 않은 상태에서 그냥 표면적으로 한 것 갖고, 그것은 너무 국민을 우롱한 행위가 아니었나 이런 생각을 하는 데 어떻게 생각하십니까?
그 당시를 생각해 보면 저희가 그 당시에 개보위와 같이 협 력해서 타임라인 안에서 움직였어야 됐기 때문에 저희가 할 수 있는 한도에서 이것들을 파악을 했다고 생각했는데 지금 돌이켜 생각해 보면 저희가 혼란을 가중시켜 드리기보다 는 전체 스콥을 처음부터 파악했으면 좋았을 것이라는 생각을 하고 있습니다.
그 당시를 생각해 보면 저희가 그 당시에 개보위와 같이 협 력해서 타임라인 안에서 움직였어야 됐기 때문에 저희가 할 수 있는 한도에서 이것들을 파악을 했다고 생각했는데 지금 돌이켜 생각해 보면 저희가 혼란을 가중시켜 드리기보다 는 전체 스콥을 처음부터 파악했으면 좋았을 것이라는 생각을 하고 있습니다.
무슨 말씀이신지. 그다음에 중국 국적의 전 직원이 이렇게 했단 말이에요. 통상적으로 직원이 퇴사하면 모든 것을 클로즈 해야 합니다. 이것에 대한 문제점은 무엇이라고 생각합니까? 이게 가 능한 일입니까?
무슨 말씀이신지. 그다음에 중국 국적의 전 직원이 이렇게 했단 말이에요. 통상적으로 직원이 퇴사하면 모든 것을 클로즈 해야 합니다. 이것에 대한 문제점은 무엇이라고 생각합니까? 이게 가 능한 일입니까?
제가 알기로는 모든 직원들은 퇴사를 함과 동시에 이에 대 한 접근권을 전부 다 잃게 됩니다.
제가 알기로는 모든 직원들은 퇴사를 함과 동시에 이에 대 한 접근권을 전부 다 잃게 됩니다.
그런데 이런 일이 왜 벌어졌냐고요.
그런데 이런 일이 왜 벌어졌냐고요.
조사가 진행 중인 사항이지만 만약 이것이 정말로 그 직원 78 제429회-과학기술정보방송통신제18차(2025년12월2일) 의 소행이라고 가정이 된다면 이 사람은 자신이 회사를 떠나기 전에 회사에서 여전히 근 무를 할 때 이 프라이빗 키를 탈취한 것이 아닌가 합니다.
조사가 진행 중인 사항이지만 만약 이것이 정말로 그 직원 78 제429회-과학기술정보방송통신제18차(2025년12월2일) 의 소행이라고 가정이 된다면 이 사람은 자신이 회사를 떠나기 전에 회사에서 여전히 근 무를 할 때 이 프라이빗 키를 탈취한 것이 아닌가 합니다.
그래도 이해가 안 가는데, 아주 이해가 안 갑니다. 그리고 이번 쿠팡 해킹 사건은 솔직히 대한민국 기업들의 개인정보 관리 및 보안체계 의 한계점을 보여 주는 것 그건 너무 당연한 거고요. 정부의 미진한 대책도 저는 심각하 다고 생각합니다. 보안시스템 맨날 인증해 주면 뭐 합니까? 국민들을 우롱하고 회사의 마케팅 수단으로만 사용되고 있습니다. 그래서 제가 장관께 좀 질문드리겠습니다. 이번 쿠팡 해킹 사건은 명백한 침해사건이라고 보십니까?
그래도 이해가 안 가는데, 아주 이해가 안 갑니다. 그리고 이번 쿠팡 해킹 사건은 솔직히 대한민국 기업들의 개인정보 관리 및 보안체계 의 한계점을 보여 주는 것 그건 너무 당연한 거고요. 정부의 미진한 대책도 저는 심각하 다고 생각합니다. 보안시스템 맨날 인증해 주면 뭐 합니까? 국민들을 우롱하고 회사의 마케팅 수단으로만 사용되고 있습니다. 그래서 제가 장관께 좀 질문드리겠습니다. 이번 쿠팡 해킹 사건은 명백한 침해사건이라고 보십니까?
예, 엄중한 정보 유출사건이라고 생각합니 다.
예, 엄중한 정보 유출사건이라고 생각합니 다.
지금 국민들의 피해가 이루 말할 수 없을 정도로 심각합니다. 실제 3사 통신을 넘어서 쿠팡은 모든 국민들이 애용하고 사랑하는 그런 기업이었습니다. 이번 사 태는 아주 심각하다고 저는 생각을 합니다. 그런데 아까 제가 질의하다 시간이 없어서 못 했는데, 쿠팡이 침해사고 신고를 한 것 이 11월 19일입니다. 그리고 과기부가 합동조사단을 꾸린 것이 11월 30일입니다. 너무 대 응이 늦지 않았을까요? 그리고 이게 처음 사건도 아니고 지금까지 얼마나 많은 일들이 벌어지고 있습니까? KISA가 조사하는 데 오래 걸렸다고 하기에는 변명으로밖에 들리지 않습니다. 장관 생각 어떠십니까?
지금 국민들의 피해가 이루 말할 수 없을 정도로 심각합니다. 실제 3사 통신을 넘어서 쿠팡은 모든 국민들이 애용하고 사랑하는 그런 기업이었습니다. 이번 사 태는 아주 심각하다고 저는 생각을 합니다. 그런데 아까 제가 질의하다 시간이 없어서 못 했는데, 쿠팡이 침해사고 신고를 한 것 이 11월 19일입니다. 그리고 과기부가 합동조사단을 꾸린 것이 11월 30일입니다. 너무 대 응이 늦지 않았을까요? 그리고 이게 처음 사건도 아니고 지금까지 얼마나 많은 일들이 벌어지고 있습니까? KISA가 조사하는 데 오래 걸렸다고 하기에는 변명으로밖에 들리지 않습니다. 장관 생각 어떠십니까?
빠른 대응이 필요하다고 저도 생각하고 있 습니다. 신고 이후에 민관합동조사단 구성, 1차 검토가 진행됐으나 당시에는 고객정보 무 단 조회 차단 조치가 완료돼서 다소 늦게 구성된 면이 없지 않아 있다고 생각합니다.
빠른 대응이 필요하다고 저도 생각하고 있 습니다. 신고 이후에 민관합동조사단 구성, 1차 검토가 진행됐으나 당시에는 고객정보 무 단 조회 차단 조치가 완료돼서 다소 늦게 구성된 면이 없지 않아 있다고 생각합니다.
그러니까 정부도 지금 이런 것들의 대응에 대해서 하루이틀도 아니고 계속 뒷북치고 소 잃고 외양간 고치는 격으로 계속 가고 있는 것 같습니다. 이게 처음 있는 일도 아니고 너무 무능하지 않습니까, 요즘? 과기부는 왜 이에 대해서 아무런 책임이 없습니까, 늘? 기업한테 실제적으로 그냥 벌 금 더 때리고 국회 편에서 같이 뭐라고 해서, 기업만 계속 책임이 있다 이렇게 얘기하기 에는 지금 너무 반복되는 일들이…… 반복되고 있다고 생각하지 않습니까? 지금 뭐라도 해야 되는 것 아닙니까? 그래서 저는 이 책임에 대해서 이제는 과기부도 좀 각성하고 뭔 가 책임지는 모습을 보여야 되지 않을까 이런 생각을 합니다. KISA 질의하겠습니다. 지금 직원이 한 800여 명이 되고 있는 걸로 알고 있습니다. 맞습니까?
그러니까 정부도 지금 이런 것들의 대응에 대해서 하루이틀도 아니고 계속 뒷북치고 소 잃고 외양간 고치는 격으로 계속 가고 있는 것 같습니다. 이게 처음 있는 일도 아니고 너무 무능하지 않습니까, 요즘? 과기부는 왜 이에 대해서 아무런 책임이 없습니까, 늘? 기업한테 실제적으로 그냥 벌 금 더 때리고 국회 편에서 같이 뭐라고 해서, 기업만 계속 책임이 있다 이렇게 얘기하기 에는 지금 너무 반복되는 일들이…… 반복되고 있다고 생각하지 않습니까? 지금 뭐라도 해야 되는 것 아닙니까? 그래서 저는 이 책임에 대해서 이제는 과기부도 좀 각성하고 뭔 가 책임지는 모습을 보여야 되지 않을까 이런 생각을 합니다. KISA 질의하겠습니다. 지금 직원이 한 800여 명이 되고 있는 걸로 알고 있습니다. 맞습니까?
예, 그렇습니다.
예, 그렇습니다.
그중에서 개인정보안전활용본부 거기서는 무슨 일을 합니까? 거기에 한 200여 명의 직원이 있는 걸로 파악을 하는데 일과 관련해서 개보위에서 하는 일하고 실 제 개인정보안전활용본부에서 하는 일의 차이가 뭐고 아까 질의하다 말았는데 개보위 측 과 정보공유가 저는 안 되는 걸로 알고 있습니다. 이 문제 어떻게 해야 됩니까?
그중에서 개인정보안전활용본부 거기서는 무슨 일을 합니까? 거기에 한 200여 명의 직원이 있는 걸로 파악을 하는데 일과 관련해서 개보위에서 하는 일하고 실 제 개인정보안전활용본부에서 하는 일의 차이가 뭐고 아까 질의하다 말았는데 개보위 측 과 정보공유가 저는 안 되는 걸로 알고 있습니다. 이 문제 어떻게 해야 됩니까?
개보위하고 상시적으로 정보는 공유되고 있습니다. 그리 제429회-과학기술정보방송통신제18차(2025년12월2일) 79 고 개인정보위원회에서는 정책이나 이런 입안을 하고 있고 저희들은 사고가 나면 사고 대응·조사 이런 것을 하고 있습니다.
개보위하고 상시적으로 정보는 공유되고 있습니다. 그리 제429회-과학기술정보방송통신제18차(2025년12월2일) 79 고 개인정보위원회에서는 정책이나 이런 입안을 하고 있고 저희들은 사고가 나면 사고 대응·조사 이런 것을 하고 있습니다.
그러니까 이게 일, 업무에 대한 정확한 정의도 없고. 실제로 어떻게 대 응을 해야 되고, 시시각각 공유가 잘 안 되고 있는 걸로 사실 보여집니다. 그래서 장관님, 이것 지금 부처별로 행안위, 정무위, 과기부 이렇게 다 흩어져 있는데 이 문제 도대체 어떻게 해결하실 겁니까?
그러니까 이게 일, 업무에 대한 정확한 정의도 없고. 실제로 어떻게 대 응을 해야 되고, 시시각각 공유가 잘 안 되고 있는 걸로 사실 보여집니다. 그래서 장관님, 이것 지금 부처별로 행안위, 정무위, 과기부 이렇게 다 흩어져 있는데 이 문제 도대체 어떻게 해결하실 겁니까?
정부 차원에서 국가안보실 컨트롤타워로 해 서 전 부처가 지금 합심해서 공동 대응책을 마련하고 있습니다. 그래서……
정부 차원에서 국가안보실 컨트롤타워로 해 서 전 부처가 지금 합심해서 공동 대응책을 마련하고 있습니다. 그래서……
지난번에도 그렇게 얘기하셨거든요.
지난번에도 그렇게 얘기하셨거든요.
1차 발표를 10월 달에 했고요. 그래서 다른 위원님께 말씀드렸는데 2차 발표를 12월 안에 진행할 계획이고 근본적인 대책이 될 수 있도록 지금 위원님 주신 말씀들 참고해서 반영할 수 있도록 하겠습니다.
1차 발표를 10월 달에 했고요. 그래서 다른 위원님께 말씀드렸는데 2차 발표를 12월 안에 진행할 계획이고 근본적인 대책이 될 수 있도록 지금 위원님 주신 말씀들 참고해서 반영할 수 있도록 하겠습니다.
지금 되게 심각하고…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 이것에 대해서 부처별로 부총리가 좀 나서서 해야 되지 않을까, 12월까지. 알겠습니다.
지금 되게 심각하고…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 이것에 대해서 부처별로 부총리가 좀 나서서 해야 되지 않을까, 12월까지. 알겠습니다.
우선 지난 일요일에 관계부처 긴급현안회의 를 소집해서 1차 논의를 했고 지금 여러 가지 상황들 고려해서 수사하고 있는 부분들, 조사하고 있는 부분들 종합적으로 발표도 하고 대책도 발표하겠습니다. …………………………………………………………………………………………………………
우선 지난 일요일에 관계부처 긴급현안회의 를 소집해서 1차 논의를 했고 지금 여러 가지 상황들 고려해서 수사하고 있는 부분들, 조사하고 있는 부분들 종합적으로 발표도 하고 대책도 발표하겠습니다. …………………………………………………………………………………………………………
이주희 위원님 질의하십시오.
이주희 위원님 질의하십시오.
오전에 제가 지적했던 바 다시 환기 좀 해 드리면 이미 쿠팡도 유출 침 해사고로 인지를 하고서 KISA 등에 신고하고 지원받기로 했다는 점, 그럼에도 고객들에 게는 애써서 유출사고가 아닌 노출사고로 굉장히 무책임한 표현을 남발했다는 점 이것은 우리 4000만 피해자를 기만하는 눈속임이라는 점 제가 지적을 정확히 했습니다. 대표님, 어디 계십니까? 보이시나요?
오전에 제가 지적했던 바 다시 환기 좀 해 드리면 이미 쿠팡도 유출 침 해사고로 인지를 하고서 KISA 등에 신고하고 지원받기로 했다는 점, 그럼에도 고객들에 게는 애써서 유출사고가 아닌 노출사고로 굉장히 무책임한 표현을 남발했다는 점 이것은 우리 4000만 피해자를 기만하는 눈속임이라는 점 제가 지적을 정확히 했습니다. 대표님, 어디 계십니까? 보이시나요?
예.
예.
쿠팡이 올해 2월에 미국 증권거래위원회에 연례보고서 제출하셨지요?
쿠팡이 올해 2월에 미국 증권거래위원회에 연례보고서 제출하셨지요?
예, 그렇습니다.
예, 그렇습니다.
기사를 보고 저도 알았습니다. (영상자료를 보며) 그 내용을 보면, 저기 PPT 보시면 되는데 우선 사이버보안 위협이 회사에 중대한 영 향을 미치지 않았다고 공시하셨어요. 그러면 그동안 수차례 발생한 쿠팡 유출사고, 중대 하지 않았다는 건가요? 중대하지 않은 사고라서 그렇게 대책을 부실하게 마련해서 오늘 이 사태까지 초래하신 건가요? 그런데도 한편으로는 내부 직원의 고의 또는 과실에 따른 정보 유출 가능성을 명시하 셨거든요. 마치 오늘의 사고를 예상한 듯이 적시를 하셨단 말이에요. 지금 쿠팡 입장은 80 제429회-과학기술정보방송통신제18차(2025년12월2일) 이 사고에서 내부 직원이 개인정보를 유출했다는 것 아니에요? ‘사이버보안 위협이 기업 에 앞으로 중대한 영향을 미칠 가능성?’, ‘해당 없다’ 이렇게 얘기하신지 불과 얼마 안 되 었습니다. 대표님, 위험성을 알고도 큰 영향이 없을 것이라면서 통상적인 수준의 보안 조치에도 머무르지 못한 것 이것 정말 책임을 피해 가기 어려우실 것 같고요. 현재 과기부 조사 상황에 따라 확인된 바에 의하면 공격이 식별된 기간, 그러니까 우리가 계속 6개월이다, 5개월이다 이 기간 얘기하는데 지금 과기부에서 명확하게 발표하신 게 공격이 식별된 기 간 맞지요?
기사를 보고 저도 알았습니다. (영상자료를 보며) 그 내용을 보면, 저기 PPT 보시면 되는데 우선 사이버보안 위협이 회사에 중대한 영 향을 미치지 않았다고 공시하셨어요. 그러면 그동안 수차례 발생한 쿠팡 유출사고, 중대 하지 않았다는 건가요? 중대하지 않은 사고라서 그렇게 대책을 부실하게 마련해서 오늘 이 사태까지 초래하신 건가요? 그런데도 한편으로는 내부 직원의 고의 또는 과실에 따른 정보 유출 가능성을 명시하 셨거든요. 마치 오늘의 사고를 예상한 듯이 적시를 하셨단 말이에요. 지금 쿠팡 입장은 80 제429회-과학기술정보방송통신제18차(2025년12월2일) 이 사고에서 내부 직원이 개인정보를 유출했다는 것 아니에요? ‘사이버보안 위협이 기업 에 앞으로 중대한 영향을 미칠 가능성?’, ‘해당 없다’ 이렇게 얘기하신지 불과 얼마 안 되 었습니다. 대표님, 위험성을 알고도 큰 영향이 없을 것이라면서 통상적인 수준의 보안 조치에도 머무르지 못한 것 이것 정말 책임을 피해 가기 어려우실 것 같고요. 현재 과기부 조사 상황에 따라 확인된 바에 의하면 공격이 식별된 기간, 그러니까 우리가 계속 6개월이다, 5개월이다 이 기간 얘기하는데 지금 과기부에서 명확하게 발표하신 게 공격이 식별된 기 간 맞지요?
예, 맞습니다.
예, 맞습니다.
언론 보도에 따르면 퇴사자가 10월에 퇴사를 했다는 것이거든요. 그러면 퇴사자가 재직 중에도 무려 4개월 동안 그리고 퇴사 이후에도 1개월 이상 계속적으로 이 공격을 했다는 것인데 어떻게 이런 행위가 5개월 동안 재직 전후로 발생할 수가 있습니 까? 이 부분에 대해서 구체적인 내용 저희 의원실로 꼭 좀 다시 제출을 해 주시고요. 그러니까 그거지요. 내부 직원이 무단으로 고객정보를 공격하고 있는데 일단 이걸 회 사가 몰랐다고 지금 보이고요. 그리고 더 심각한 문제는 퇴사 이후예요. 아까 계속 위원 님들 지적하시는데 인증키 이게 바로 우리로 치면 출입증이잖아요. 그런데 통상적으로 우리가 회사 퇴사할 때 당연히 출입증도 반납하고 기능 정지하는 게 맞지요? 국회도 마 찬가지로 그런 절차를 거치거든요. 그런데 이 어마어마한 쿠팡이라는 곳에서 전혀 이런 조치가 없었다는 게 이게 저는 도저히 이해가 되지 않습니다. 규정이 없을까요? 규정 당연히 있습니다. 지금 우리 ISMS-P 인증기준 안내서 여기 보면 퇴직 및 직무변경 시, 퇴직 시…… 그러니까 모든 퇴직 시에 이것을 다 꼼꼼하게 확인하도록 하고 있어요. 그런데 이 부분에 대해서 지금 전혀 쿠팡에서 작동하지 않았다 는 것, 어떻게 이런 기초적인 보안관리조차 지켜지지 않은 것입니까? 저는 이야말로 정 말 총체적인 관리 부실이다, 매뉴얼이 있으면 뭐 합니까? 법이 있으면 뭐 합니까? 그것 을 회사가 지키지를 않는데. 이게 정말 심각한 문제라고 생각을 하고요. 그래서 우선 쿠팡에서는 꼭 이 인증키 관리정책·접근정책 어떻게 이루어졌는지 내부 규정까지 해서 의원실로 반드시 보고해 주시기 바랍니다. 답변 정확히 하십시오.
언론 보도에 따르면 퇴사자가 10월에 퇴사를 했다는 것이거든요. 그러면 퇴사자가 재직 중에도 무려 4개월 동안 그리고 퇴사 이후에도 1개월 이상 계속적으로 이 공격을 했다는 것인데 어떻게 이런 행위가 5개월 동안 재직 전후로 발생할 수가 있습니 까? 이 부분에 대해서 구체적인 내용 저희 의원실로 꼭 좀 다시 제출을 해 주시고요. 그러니까 그거지요. 내부 직원이 무단으로 고객정보를 공격하고 있는데 일단 이걸 회 사가 몰랐다고 지금 보이고요. 그리고 더 심각한 문제는 퇴사 이후예요. 아까 계속 위원 님들 지적하시는데 인증키 이게 바로 우리로 치면 출입증이잖아요. 그런데 통상적으로 우리가 회사 퇴사할 때 당연히 출입증도 반납하고 기능 정지하는 게 맞지요? 국회도 마 찬가지로 그런 절차를 거치거든요. 그런데 이 어마어마한 쿠팡이라는 곳에서 전혀 이런 조치가 없었다는 게 이게 저는 도저히 이해가 되지 않습니다. 규정이 없을까요? 규정 당연히 있습니다. 지금 우리 ISMS-P 인증기준 안내서 여기 보면 퇴직 및 직무변경 시, 퇴직 시…… 그러니까 모든 퇴직 시에 이것을 다 꼼꼼하게 확인하도록 하고 있어요. 그런데 이 부분에 대해서 지금 전혀 쿠팡에서 작동하지 않았다 는 것, 어떻게 이런 기초적인 보안관리조차 지켜지지 않은 것입니까? 저는 이야말로 정 말 총체적인 관리 부실이다, 매뉴얼이 있으면 뭐 합니까? 법이 있으면 뭐 합니까? 그것 을 회사가 지키지를 않는데. 이게 정말 심각한 문제라고 생각을 하고요. 그래서 우선 쿠팡에서는 꼭 이 인증키 관리정책·접근정책 어떻게 이루어졌는지 내부 규정까지 해서 의원실로 반드시 보고해 주시기 바랍니다. 답변 정확히 하십시오.
예, 알겠습니다.
예, 알겠습니다.
그리고 부총리님, 오셨으니까…… 이 인증키 관리 부족, 인증키 접근정 책, 모니터링 부족 문제 이것 반드시 조사로 꼼꼼하게 밝히셔야 될 것 같습니다.
그리고 부총리님, 오셨으니까…… 이 인증키 관리 부족, 인증키 접근정 책, 모니터링 부족 문제 이것 반드시 조사로 꼼꼼하게 밝히셔야 될 것 같습니다.
예, 지금 민관합동조사단에서도 집중해서 그 부분 조사하고 있습니다.
예, 지금 민관합동조사단에서도 집중해서 그 부분 조사하고 있습니다.
그리고 지금 ISMS-P 인증, 쿠팡에 대해서 이것 박탈해야 되지 않습니 까? 입장 검토해서……
그리고 지금 ISMS-P 인증, 쿠팡에 대해서 이것 박탈해야 되지 않습니 까? 입장 검토해서……
검토하고 보고드리겠습니다.
검토하고 보고드리겠습니다.
보고 정확하게 해 주시기 바라고요. 김승주 교수님께 좀 질문드리겠습니다. 저희가 여러 번 교수님을 만나 뵙게 되는데요. 허술한 내부자 관리체계 문제가…… 이 제429회-과학기술정보방송통신제18차(2025년12월2일) 81 번에는 정말 새로운 문제가 등장하게 됐어요, 우리 정보보안 문제에서. 특히나 지금 쿠팡 같이 원격근무가 일상화되어 있는 다국적 IT 기업일 경우에 진짜 바로 이런 문제가 생 기는 것 같거든요. 이에 대해서 어떤 대책이 있을 수 있을까요? 우선 이 자리에서는 좀 간단하게 얘기해 주시고 나중에 저희 의원실에 추가로 말씀해 주시면 저희가 공개하고 같이 활용하도록 하겠습니다.
보고 정확하게 해 주시기 바라고요. 김승주 교수님께 좀 질문드리겠습니다. 저희가 여러 번 교수님을 만나 뵙게 되는데요. 허술한 내부자 관리체계 문제가…… 이 제429회-과학기술정보방송통신제18차(2025년12월2일) 81 번에는 정말 새로운 문제가 등장하게 됐어요, 우리 정보보안 문제에서. 특히나 지금 쿠팡 같이 원격근무가 일상화되어 있는 다국적 IT 기업일 경우에 진짜 바로 이런 문제가 생 기는 것 같거든요. 이에 대해서 어떤 대책이 있을 수 있을까요? 우선 이 자리에서는 좀 간단하게 얘기해 주시고 나중에 저희 의원실에 추가로 말씀해 주시면 저희가 공개하고 같이 활용하도록 하겠습니다.
일단 전자서명키에 접속할 수 있었다는 것만 으로도 내부 통제에 실패한 걸로 봐야 되고요. 전자서명키 관리는 사실 여러 가지 스탠 더드가 있는데 그게 잘 안 지켜진 것 같습니다.
일단 전자서명키에 접속할 수 있었다는 것만 으로도 내부 통제에 실패한 걸로 봐야 되고요. 전자서명키 관리는 사실 여러 가지 스탠 더드가 있는데 그게 잘 안 지켜진 것 같습니다.
말씀하셨던 그 스탠더드에 대해서 좀 체계 있게 정리하셔서 공개해 주 시기를 요청드리고요.
말씀하셨던 그 스탠더드에 대해서 좀 체계 있게 정리하셔서 공개해 주 시기를 요청드리고요.
예, 알겠습니다.
예, 알겠습니다.
그리고 교수님께서 오늘 아침 라디오에 출연하셔서 아주 급하게 또 여 러 가지 좋은 이야기를 많이 해 주셨는데, 말씀하셨던 ISMS-P 인증제도 문제점도 얘기 하셨어요. 그런데 특히 아마 고려대에서 그것 해 보시니까 드러난 문제일 텐데, 정해진 시간 안 에 심사를 해야 되니까 부실하게 제도가 운영되고 있다는 것 아닙니까? 서면으로 된다 는 건가요?
그리고 교수님께서 오늘 아침 라디오에 출연하셔서 아주 급하게 또 여 러 가지 좋은 이야기를 많이 해 주셨는데, 말씀하셨던 ISMS-P 인증제도 문제점도 얘기 하셨어요. 그런데 특히 아마 고려대에서 그것 해 보시니까 드러난 문제일 텐데, 정해진 시간 안 에 심사를 해야 되니까 부실하게 제도가 운영되고 있다는 것 아닙니까? 서면으로 된다 는 건가요?
맞습니다. 아무래도 짧은 기간 안에 서류 위주 로 검사를 하다 보니까 실제 환경과 동떨어진 경우가 많습니다.
맞습니다. 아무래도 짧은 기간 안에 서류 위주 로 검사를 하다 보니까 실제 환경과 동떨어진 경우가 많습니다.
바로 그 부분에 대해서도 교수님께서 보시기에 심각하게 제도 운영에 허점이 있다면 그 부분 정리해서 의원실 그리고 과기부나 개보위에도 꼭 좀 같이 공유해 주셨으면 하고요. 그렇게 가능하실까요?
바로 그 부분에 대해서도 교수님께서 보시기에 심각하게 제도 운영에 허점이 있다면 그 부분 정리해서 의원실 그리고 과기부나 개보위에도 꼭 좀 같이 공유해 주셨으면 하고요. 그렇게 가능하실까요?
예, 해 보겠습니다.
예, 해 보겠습니다.
죄송합니다. 요청이 많아서 죄송한데 정말 중요한 문제라서 꼭 부탁드리 고요. 그리고 대표님, 한 가지 좀 더 여쭤볼게요. 지금 언론 보도, 아까 위원님들도 많이 지적하셨는데 벌써 네이버 카페에 10개가 생겼 고 회원수 24만 5000명, 지금 이것 소송 대비한다는 것 아닙니까? 그리고 법적 대응 검 토하기 위해서 카카오톡 오픈채팅방도 지금 운영되고 있다고 해요. 우리 국민들 지금 불 안해서 계속적으로 자구책 마련하고 계시거든요. 피해자들에 대한 배상 문제, 구제 방안 반드시 세우셔야 합니다. 이것 속히 마련하셔서 보고 좀 해 주세요.
죄송합니다. 요청이 많아서 죄송한데 정말 중요한 문제라서 꼭 부탁드리 고요. 그리고 대표님, 한 가지 좀 더 여쭤볼게요. 지금 언론 보도, 아까 위원님들도 많이 지적하셨는데 벌써 네이버 카페에 10개가 생겼 고 회원수 24만 5000명, 지금 이것 소송 대비한다는 것 아닙니까? 그리고 법적 대응 검 토하기 위해서 카카오톡 오픈채팅방도 지금 운영되고 있다고 해요. 우리 국민들 지금 불 안해서 계속적으로 자구책 마련하고 계시거든요. 피해자들에 대한 배상 문제, 구제 방안 반드시 세우셔야 합니다. 이것 속히 마련하셔서 보고 좀 해 주세요.
예.
예.
‘예’ 답변하셨습니다.
‘예’ 답변하셨습니다.
예.
예.
그리고 지금 당장 소비자, 국민이 해야 할 일에 대해서 아까 교수님께서 ‘카드 결제 비밀번호 바꿔라’ 정회 전에 말씀하셨지요. ‘쿠팡에서 결제정보 제거하라’ 말 82 제429회-과학기술정보방송통신제18차(2025년12월2일) 씀하셨는데 지금 쿠팡에서 절대 핑계대지 말고 고객께 안내하셔야 됩니다. 고객이 이럴 까, 이런 걱정 지금 하실 때가 아닙니다. 아시겠습니까? 답변하십시오.
그리고 지금 당장 소비자, 국민이 해야 할 일에 대해서 아까 교수님께서 ‘카드 결제 비밀번호 바꿔라’ 정회 전에 말씀하셨지요. ‘쿠팡에서 결제정보 제거하라’ 말 82 제429회-과학기술정보방송통신제18차(2025년12월2일) 씀하셨는데 지금 쿠팡에서 절대 핑계대지 말고 고객께 안내하셔야 됩니다. 고객이 이럴 까, 이런 걱정 지금 하실 때가 아닙니다. 아시겠습니까? 답변하십시오.
예, 제안해 주신 방안들을 적극적으로 검토해 보겠습니다.
예, 제안해 주신 방안들을 적극적으로 검토해 보겠습니다.
조금만 더 말씀드리면……
조금만 더 말씀드리면……
아닙니다.
아닙니다.
예, 알겠습니다.
예, 알겠습니다.
쿠팡 박 대표는 이 자리에 나와서 여러 가지 부담이 되는 것 알고 있 는데요. 위원님이 지금 질의하신 내용 그리고 단정하신 내용들에 대하여 입장을 명확히 밝히셔야 되는 겁니다.
쿠팡 박 대표는 이 자리에 나와서 여러 가지 부담이 되는 것 알고 있 는데요. 위원님이 지금 질의하신 내용 그리고 단정하신 내용들에 대하여 입장을 명확히 밝히셔야 되는 겁니다.
예, 최대한……
예, 최대한……
그러니까 이주희 위원님이 말씀하신 것 중에 지금 동의한다는 건지 그게 사실이라는 건지 모르는 부분이, 답을 안 한 게 너무 많아요. 예를 들면 아까도 계속 이 질문이 나왔는데 첫째는 지금 A인지 A²인지가 내부에 있을 때도 끊임없이 뭔가를 유출시켰다, 그것 사실인지 하나하나 답을 하세요. 그리고 내부에 서 근무할 때도 같은 유출을 했고 나와서도 했다, 지금 그렇게 말씀하셨어요. 그게 사실 입니까?
그러니까 이주희 위원님이 말씀하신 것 중에 지금 동의한다는 건지 그게 사실이라는 건지 모르는 부분이, 답을 안 한 게 너무 많아요. 예를 들면 아까도 계속 이 질문이 나왔는데 첫째는 지금 A인지 A²인지가 내부에 있을 때도 끊임없이 뭔가를 유출시켰다, 그것 사실인지 하나하나 답을 하세요. 그리고 내부에 서 근무할 때도 같은 유출을 했고 나와서도 했다, 지금 그렇게 말씀하셨어요. 그게 사실 입니까?
현재까지 조사 결과 그렇지는 않은 것으로 알고 있습니다.
현재까지 조사 결과 그렇지는 않은 것으로 알고 있습니다.
아니, 그러니까 그런 것을 명확하게 이건 이거고 저건 저거다 말씀 안 하시면 모든 게 사실이 되는 겁니다. 저희는 정확하게 사실을 알아야 하거든요. 그리고 예를 들면 지금 퇴사할 때 이분이 출입카드 그다음에 보안인증키 이런 것들을 다 가지고 나갔다라고 말씀을 하시는데, 그 처리를 못 했다고 하시는데 그것도 사실인가 요?
아니, 그러니까 그런 것을 명확하게 이건 이거고 저건 저거다 말씀 안 하시면 모든 게 사실이 되는 겁니다. 저희는 정확하게 사실을 알아야 하거든요. 그리고 예를 들면 지금 퇴사할 때 이분이 출입카드 그다음에 보안인증키 이런 것들을 다 가지고 나갔다라고 말씀을 하시는데, 그 처리를 못 했다고 하시는데 그것도 사실인가 요?
아니요. 회사의 모든 계정이나 자산은 전부 다 반납하고 삭제 된 상태에서 퇴사를 했습니다.
아니요. 회사의 모든 계정이나 자산은 전부 다 반납하고 삭제 된 상태에서 퇴사를 했습니다.
그런데 그렇게 얘기를 해 주셔야 이주희 위원님의 그다음 질문은 ‘그 런데 왜 이런 일이 터졌습니까?’일 텐데 이주희 위원님 진짜 하시고 싶은 질문까지 못 나가게 하고 계십니다.
그런데 그렇게 얘기를 해 주셔야 이주희 위원님의 그다음 질문은 ‘그 런데 왜 이런 일이 터졌습니까?’일 텐데 이주희 위원님 진짜 하시고 싶은 질문까지 못 나가게 하고 계십니다.
제가 좀 더 성실히 답변드리겠습니다.
제가 좀 더 성실히 답변드리겠습니다.
이정헌 위원님 질의하십시오.
이정헌 위원님 질의하십시오.
서울 광진구갑 국회의원 이정헌입니다. 정보를 유출한 것으로 보이는 퇴직자의 퇴직 시점을 다시 한번 묻겠습니다. 제가 오전 에 질의를 했는데 제대로 답변을 하지 않으셨습니다. 제가 파악한 바로는 지난해 12월입니다. 이게 왜 중요하냐면 6월 24일에 처음으로 개 인정보에 접근한 흔적이 발견됐기 때문입니다. 그렇다면 12월에 퇴사했던 것이라면 6개 월 이상의 기간이 또 중간에 끼는 것이고 첫 번째 흔적이 발견된 6월 24일 이후에 5개월 동안 계속해서 정보를 침탈한 것이기 때문에 중요합니다. 퇴직 시점이 정확히 언제입니까? 답변하십시오. 그 정도도 파악 못 하지는 않으셨을 겁니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 83
서울 광진구갑 국회의원 이정헌입니다. 정보를 유출한 것으로 보이는 퇴직자의 퇴직 시점을 다시 한번 묻겠습니다. 제가 오전 에 질의를 했는데 제대로 답변을 하지 않으셨습니다. 제가 파악한 바로는 지난해 12월입니다. 이게 왜 중요하냐면 6월 24일에 처음으로 개 인정보에 접근한 흔적이 발견됐기 때문입니다. 그렇다면 12월에 퇴사했던 것이라면 6개 월 이상의 기간이 또 중간에 끼는 것이고 첫 번째 흔적이 발견된 6월 24일 이후에 5개월 동안 계속해서 정보를 침탈한 것이기 때문에 중요합니다. 퇴직 시점이 정확히 언제입니까? 답변하십시오. 그 정도도 파악 못 하지는 않으셨을 겁니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 83
지금 가정하신, A라는 가정을 한다면 지금 위원님 파악하신 12월이 맞을 것으로 저도 알고 있습니다.
지금 가정하신, A라는 가정을 한다면 지금 위원님 파악하신 12월이 맞을 것으로 저도 알고 있습니다.
지난해 12월이 맞지요? 그런데 명확하게 답변을 안 하고 계시니까 계속 해서 여러 의문이 드는 겁니다. 기자들도 지금 관심을 갖고 저한테 물어보고 있습니다. 지난해 12월에 퇴직한 것이 맞습니다. 그러니까 지난해 12월 이후에 인증키를 가지고 언 제든지 6월 24일 이전에라도 정보 침탈이 이루어졌을 가능성이 제기되는 것입니다. 이주희 위원이 언급을 한 내용, 결제카드, 카드 비밀번호 그리고 쿠팡의 비번 이걸 다 바꿔야 되는지에 대한 질의에 대해서 명확한 답변을 못 하셨는데 조금 전에 쿠팡 이용자 로부터 문자를 제가 건네받았습니다. 저희 국회 과방위의 현안질의를 들은 한 쿠팡 이용자께서 쿠팡 ARS에 문의를 했습니 다. ‘결제카드, 카드 비밀번호, 쿠팡 비번 어떻게 해야 됩니까?’ 그랬더니 답장이 ‘결제카 드와 카드 비밀번호 같은 것은 유출되지 않았으니까 그건 변경을 안 해도 되고 불안할 수 있으니 정 그러면 쿠팡 비번 정도만 바꾸세요’ 뭐 이런 안내가 왔다고 합니다. 이런 식으로 계속해서 혼선이 빚어져서야 되겠습니까? 지난해 12월 퇴직 이후에 1년 가까이 되는 동안 정보 침탈이 이루어졌고 그 정보 침탈 은 단순한 이름이나 전화번호, 주소 정도가 아니라 금융정보들 그리고 결제정보들, 신용 카드 정보들도 빠져나갈 수 있는 상황에서 이렇게 대처하다가 더 큰 화를 우리가 직면할 수도 있다라는 부분 다시 한번 말씀을 드립니다.
지난해 12월이 맞지요? 그런데 명확하게 답변을 안 하고 계시니까 계속 해서 여러 의문이 드는 겁니다. 기자들도 지금 관심을 갖고 저한테 물어보고 있습니다. 지난해 12월에 퇴직한 것이 맞습니다. 그러니까 지난해 12월 이후에 인증키를 가지고 언 제든지 6월 24일 이전에라도 정보 침탈이 이루어졌을 가능성이 제기되는 것입니다. 이주희 위원이 언급을 한 내용, 결제카드, 카드 비밀번호 그리고 쿠팡의 비번 이걸 다 바꿔야 되는지에 대한 질의에 대해서 명확한 답변을 못 하셨는데 조금 전에 쿠팡 이용자 로부터 문자를 제가 건네받았습니다. 저희 국회 과방위의 현안질의를 들은 한 쿠팡 이용자께서 쿠팡 ARS에 문의를 했습니 다. ‘결제카드, 카드 비밀번호, 쿠팡 비번 어떻게 해야 됩니까?’ 그랬더니 답장이 ‘결제카 드와 카드 비밀번호 같은 것은 유출되지 않았으니까 그건 변경을 안 해도 되고 불안할 수 있으니 정 그러면 쿠팡 비번 정도만 바꾸세요’ 뭐 이런 안내가 왔다고 합니다. 이런 식으로 계속해서 혼선이 빚어져서야 되겠습니까? 지난해 12월 퇴직 이후에 1년 가까이 되는 동안 정보 침탈이 이루어졌고 그 정보 침탈 은 단순한 이름이나 전화번호, 주소 정도가 아니라 금융정보들 그리고 결제정보들, 신용 카드 정보들도 빠져나갈 수 있는 상황에서 이렇게 대처하다가 더 큰 화를 우리가 직면할 수도 있다라는 부분 다시 한번 말씀을 드립니다.
위원님, 지금 조금 답변……
위원님, 지금 조금 답변……
답변하십시오.
답변하십시오.
A라고 가정한 그 침해자가 사용했었던 인증값은 지금 결제와 관련된 부분에 접속할 수 있는 인증값이 아닙니다. 그래서 지금 이와 관련된 자료는 정 부와 그다음에 관련된……
A라고 가정한 그 침해자가 사용했었던 인증값은 지금 결제와 관련된 부분에 접속할 수 있는 인증값이 아닙니다. 그래서 지금 이와 관련된 자료는 정 부와 그다음에 관련된……
됐습니다. 그 말을 저를 비롯해서 우리 국민들은 믿을 수가 없는 것입니 다. 지금 계속해서 반복을 했습니다. 퇴직자가 퇴사를 할 경우에는 모든 인증키라든지 이 런 것들 다 반납받는다라고 이렇게 말씀을 하십니다만 그러지 않고 뚫린 것 아니겠습니 까? 제가 계속해서 질문드립니다. 퇴직자에 대한 강제적 접근 통제가 반드시 이루어져야 되는데 쿠팡은 그런 시스템을 갖추지 않았다고 저는 확신을 합니다. 퇴직자 계정 관리를 부실하게 한 것이지요. 그래서 내부자 위협을 제대로 막지 못했습니다. 내부자 위협에 시스템이 전혀 작동하지 않은 것 인데 인사팀에서 퇴사 처리가 되면 이게 보안 시스템으로 자동으로 연동이 돼서 강제적 인 접근 통제가 이루어져야 합니다. 그렇게 하지 않았지요? 답변해 보십시오.
됐습니다. 그 말을 저를 비롯해서 우리 국민들은 믿을 수가 없는 것입니 다. 지금 계속해서 반복을 했습니다. 퇴직자가 퇴사를 할 경우에는 모든 인증키라든지 이 런 것들 다 반납받는다라고 이렇게 말씀을 하십니다만 그러지 않고 뚫린 것 아니겠습니 까? 제가 계속해서 질문드립니다. 퇴직자에 대한 강제적 접근 통제가 반드시 이루어져야 되는데 쿠팡은 그런 시스템을 갖추지 않았다고 저는 확신을 합니다. 퇴직자 계정 관리를 부실하게 한 것이지요. 그래서 내부자 위협을 제대로 막지 못했습니다. 내부자 위협에 시스템이 전혀 작동하지 않은 것 인데 인사팀에서 퇴사 처리가 되면 이게 보안 시스템으로 자동으로 연동이 돼서 강제적 인 접근 통제가 이루어져야 합니다. 그렇게 하지 않았지요? 답변해 보십시오.
지금 퇴직자에 대한 규정을 제가 뭐 완벽하게 숙지하고 있지 못하긴 합니다만……
지금 퇴직자에 대한 규정을 제가 뭐 완벽하게 숙지하고 있지 못하긴 합니다만……
쿠팡은 그렇게 하지 않았습니다. 퇴사 즉시 모든 접근권한이 자동 회수 되고 비정상적인 대량 다운로드라든지 해외 접속 시 인증된 계정일지라도 즉각 차단되는 시스템이 구축이 돼야 합니다. 그래야 혹시라도 내부자가 정보를 빼 가려고 하는 의도를 84 제429회-과학기술정보방송통신제18차(2025년12월2일) 가지고 있거나 인증키나 암호키를 가지고 나갔다고 하더라도 막을 수가 있는 겁니다. 자 동으로 연동이 돼야 된다는 겁니다. 다시 한번 말씀드립니다. 퇴사 처리가 되는 순간 HR 시스템이, 인사시스템이 IT시스템·보안시스템으로 바로 연 동이 돼야 됩니다. 그래서 모든 계정을 실시간으로 즉각 잠가야 되는데 그런 시스템을 갖추지 못한 것입니다. 저는 그게 명확하다고 보여집니다. 그리고 인증키, 암호키의 수명과 관련해서도 제가 오전에 질의를 드렸는데 박 대표께 서는 답변을 못 하셨지요. 계정 수명 주기 관리를 자동화된 시스템으로 해야 됩니다. 자 동적으로 퇴직자가 발생하거나 아니면 수명 주기가 3개월이면 3개월 아니면 한 달이면 한 달, 자동적으로 바뀌는 시스템들이 마련되지 않으면 이런 해킹이라든지 정보 유출은 언제든지 일어날 수밖에 없다라는 부분을 제가 명확하게 말씀드립니다. 이건 쿠팡뿐만 아니라 모든 금융기관이라든지 금융시스템을 갖추고 있는 이커머스라든지 다 해당되는 내용입니다. 인사시스템이 보안시스템과 자동으로 연동돼서 강제적으로 접근을 통제하는 시스템을 갖춰야 됩니다. 부총리님, 아시겠습니까?
쿠팡은 그렇게 하지 않았습니다. 퇴사 즉시 모든 접근권한이 자동 회수 되고 비정상적인 대량 다운로드라든지 해외 접속 시 인증된 계정일지라도 즉각 차단되는 시스템이 구축이 돼야 합니다. 그래야 혹시라도 내부자가 정보를 빼 가려고 하는 의도를 84 제429회-과학기술정보방송통신제18차(2025년12월2일) 가지고 있거나 인증키나 암호키를 가지고 나갔다고 하더라도 막을 수가 있는 겁니다. 자 동으로 연동이 돼야 된다는 겁니다. 다시 한번 말씀드립니다. 퇴사 처리가 되는 순간 HR 시스템이, 인사시스템이 IT시스템·보안시스템으로 바로 연 동이 돼야 됩니다. 그래서 모든 계정을 실시간으로 즉각 잠가야 되는데 그런 시스템을 갖추지 못한 것입니다. 저는 그게 명확하다고 보여집니다. 그리고 인증키, 암호키의 수명과 관련해서도 제가 오전에 질의를 드렸는데 박 대표께 서는 답변을 못 하셨지요. 계정 수명 주기 관리를 자동화된 시스템으로 해야 됩니다. 자 동적으로 퇴직자가 발생하거나 아니면 수명 주기가 3개월이면 3개월 아니면 한 달이면 한 달, 자동적으로 바뀌는 시스템들이 마련되지 않으면 이런 해킹이라든지 정보 유출은 언제든지 일어날 수밖에 없다라는 부분을 제가 명확하게 말씀드립니다. 이건 쿠팡뿐만 아니라 모든 금융기관이라든지 금융시스템을 갖추고 있는 이커머스라든지 다 해당되는 내용입니다. 인사시스템이 보안시스템과 자동으로 연동돼서 강제적으로 접근을 통제하는 시스템을 갖춰야 됩니다. 부총리님, 아시겠습니까?
예, 충분히 동의합니다.
예, 충분히 동의합니다.
개인정보보호위원회 이정렬 부위원장님도 동의하시지요?
개인정보보호위원회 이정렬 부위원장님도 동의하시지요?
예, 동의합니다.
예, 동의합니다.
이상중 원장님은 어떻게 생각하십니까?
이상중 원장님은 어떻게 생각하십니까?
예, 동의합니다.
예, 동의합니다.
그런데 이상중 한국인터넷진흥원장님은 ISMS-P와 관련해서 국가인증시 스템을 제대로 운영했다고 답변하실 수 있습니까?
그런데 이상중 한국인터넷진흥원장님은 ISMS-P와 관련해서 국가인증시 스템을 제대로 운영했다고 답변하실 수 있습니까?
아무래도 지난번, 올해 계속 생기는 사건 때마다 이런 문 제가 제기되고 했습니다. 그런데 지금까지 서면 위주의 심사방식이었던 것을 이번에 이 런 문제로 인해서 현장 중심으로 강화하도록 그렇게 하고 있습니다.
아무래도 지난번, 올해 계속 생기는 사건 때마다 이런 문 제가 제기되고 했습니다. 그런데 지금까지 서면 위주의 심사방식이었던 것을 이번에 이 런 문제로 인해서 현장 중심으로 강화하도록 그렇게 하고 있습니다.
쿠팡은 ISMS-P 인증을 언제 취득했고 언제 갱신했습니까, 박 대표님?
쿠팡은 ISMS-P 인증을 언제 취득했고 언제 갱신했습니까, 박 대표님?
……
……
모르시지요? 2021년과 2024년.
모르시지요? 2021년과 2024년.
예, 그리고 올해……
예, 그리고 올해……
그런데 2021년 이후에도 이번까지 포함해서 네 차례의 개인정보 침탈·유 출이 발생했습니다. 방금 이상중 원장께서 말씀하신 것처럼 이걸 제대로 현장에서 파악 하지 않고 서류로 그냥 심사하다 보니까 이런 일이 발생하는 겁니다. 이것 제대로 하지 않으면 국가인증시스템 아무 소용이 없습니다. 아무 소용이 없어요. 퇴직자 관리도 안 되 고 아무것도 안 되는데 그게 무슨 국가인증으로서의 의미가 있습니까, 가장 높은 인증시 스템이라고 하는 건데? 그리고 또 하나 우려되는 점을 제가 이정렬 부위원장께 말씀드립니다. 이 개인정보가 지금 다크웹에서 돌아다닐 가능성이 굉장히 높다고 저는 보여집니다. 개인정보보호위원회에서는 다크웹 탐지가 가능합니다. 탐지해서 유출된 정보가 돌아다니 지 않도록 차단하고 삭제하는 조치가 필요합니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 85 계획 밝혀 주시기 바랍니다.
그런데 2021년 이후에도 이번까지 포함해서 네 차례의 개인정보 침탈·유 출이 발생했습니다. 방금 이상중 원장께서 말씀하신 것처럼 이걸 제대로 현장에서 파악 하지 않고 서류로 그냥 심사하다 보니까 이런 일이 발생하는 겁니다. 이것 제대로 하지 않으면 국가인증시스템 아무 소용이 없습니다. 아무 소용이 없어요. 퇴직자 관리도 안 되 고 아무것도 안 되는데 그게 무슨 국가인증으로서의 의미가 있습니까, 가장 높은 인증시 스템이라고 하는 건데? 그리고 또 하나 우려되는 점을 제가 이정렬 부위원장께 말씀드립니다. 이 개인정보가 지금 다크웹에서 돌아다닐 가능성이 굉장히 높다고 저는 보여집니다. 개인정보보호위원회에서는 다크웹 탐지가 가능합니다. 탐지해서 유출된 정보가 돌아다니 지 않도록 차단하고 삭제하는 조치가 필요합니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 85 계획 밝혀 주시기 바랍니다.
위원님 말씀하신 부분에 동의를 하고요. 다크웹 이나 이런 블랙마켓이 상당히 접근이 어려운 부분도 잘 알고 있습니다. 그래서 내년도부 터 이 부분을 저희 범정부적으로 함께 개인정보 불법유통에 대한 탐지·차단 부분에 대해 더 적극 노력을 하겠습니다. 지금도 계획을 수립하고 있고 국민의 우려가 덜어질 수 있 도록 과기정통부, 관계부처 협의해서 탐지·차단·삭제 그리고 나아가서 국민의 2차 피해, 3차 피해를 막는 데 최선을 다하겠습니다.
위원님 말씀하신 부분에 동의를 하고요. 다크웹 이나 이런 블랙마켓이 상당히 접근이 어려운 부분도 잘 알고 있습니다. 그래서 내년도부 터 이 부분을 저희 범정부적으로 함께 개인정보 불법유통에 대한 탐지·차단 부분에 대해 더 적극 노력을 하겠습니다. 지금도 계획을 수립하고 있고 국민의 우려가 덜어질 수 있 도록 과기정통부, 관계부처 협의해서 탐지·차단·삭제 그리고 나아가서 국민의 2차 피해, 3차 피해를 막는 데 최선을 다하겠습니다.
김우영 위원님 질의하십시오.
김우영 위원님 질의하십시오.
KISA 사장님, 11월 18일 날 쿠팡이 관련 이상정황을 최초로 인지했다고 하는데 인지의 구체적 과정을 혹시 조사를 해 보셨어요?
KISA 사장님, 11월 18일 날 쿠팡이 관련 이상정황을 최초로 인지했다고 하는데 인지의 구체적 과정을 혹시 조사를 해 보셨어요?
그 부분에 대해서는 합동조사단에서……
그 부분에 대해서는 합동조사단에서……
조사 중인가요?
조사 중인가요?
예, 조사 중에 있습니다.
예, 조사 중에 있습니다.
최초에 누구로부터 어떤 정보로 이런 침해사고가 접수됐는지 박대준 대 표님은 알고 계십니까?
최초에 누구로부터 어떤 정보로 이런 침해사고가 접수됐는지 박대준 대 표님은 알고 계십니까?
최초는 정보를 유출시킨 사람이 저희 일부 고객들에게 이메 일을 통해서 당신의 정보를 내가 갖고 있다는 식의 이메일을 보냈고 그래서 거기에 위협 을 느낀 저희 고객분들이 신고를 해 주셔서 그때 최초로 인지를 하게 되었습니다.
최초는 정보를 유출시킨 사람이 저희 일부 고객들에게 이메 일을 통해서 당신의 정보를 내가 갖고 있다는 식의 이메일을 보냈고 그래서 거기에 위협 을 느낀 저희 고객분들이 신고를 해 주셔서 그때 최초로 인지를 하게 되었습니다.
쿠팡의 고객게시판에 이런 피해를 입은 소비자가 신고함으로써 최초 정 황을 인지했다는 거지요?
쿠팡의 고객게시판에 이런 피해를 입은 소비자가 신고함으로써 최초 정 황을 인지했다는 거지요?
예, 그렇습니다.
예, 그렇습니다.
KISA 원장님, 전직 검찰수사관 출신인데 이런 경우는 뭡니까? 그러니까 정보를 누출·해킹해 가지고 갖고 있는 사람이 소비자의 이메일에다가 이런 사실을 알려 주고 피해 입은 소비자가 다시 회사에 그런 사실을 고지합니다. 이것은 전형적인 경제적 이익을 획득하거나 협박을 해서 돈을 받아 내거나 그러려고 하는 의도인지 아니면 다른 어떤 심리적인 정보공작적 접근인지, 어떻게 보세요?
KISA 원장님, 전직 검찰수사관 출신인데 이런 경우는 뭡니까? 그러니까 정보를 누출·해킹해 가지고 갖고 있는 사람이 소비자의 이메일에다가 이런 사실을 알려 주고 피해 입은 소비자가 다시 회사에 그런 사실을 고지합니다. 이것은 전형적인 경제적 이익을 획득하거나 협박을 해서 돈을 받아 내거나 그러려고 하는 의도인지 아니면 다른 어떤 심리적인 정보공작적 접근인지, 어떻게 보세요?
그 부분에서는 지금까지 협박을 했다든지 이런 내용이 없기 때문에 제가 추정해서 말씀드리기는 곤란합니다.
그 부분에서는 지금까지 협박을 했다든지 이런 내용이 없기 때문에 제가 추정해서 말씀드리기는 곤란합니다.
이메일로 이런 정보를 갖고 있으니 당신네 회사의 보안업무를 충실히 해야 될 것이다라는 식의 이메일을 보낸 것 아닙니까, 사장님?
이메일로 이런 정보를 갖고 있으니 당신네 회사의 보안업무를 충실히 해야 될 것이다라는 식의 이메일을 보낸 것 아닙니까, 사장님?
예.
예.
그러니까 그 사람은 왜 그런 방식으로 이메일을 회사에 통보했을까요?
그러니까 그 사람은 왜 그런 방식으로 이메일을 회사에 통보했을까요?
지금으로서는 섣불리 추정하기는 좀 어렵습니다만 몇 가지 가설들이 있지만 제가 단정하기는 정말 어려운 것 같습니다. 그게 오히려 함정일 수도 있겠다는 생각이 들어서 단정은 좀 어렵다고 생각합니다.
지금으로서는 섣불리 추정하기는 좀 어렵습니다만 몇 가지 가설들이 있지만 제가 단정하기는 정말 어려운 것 같습니다. 그게 오히려 함정일 수도 있겠다는 생각이 들어서 단정은 좀 어렵다고 생각합니다.
그렇지요. 지금 단정 지을 수가 없는데 중국이나 러시아나 북한 이런 쪽 은 국가 배후 그룹들이 해킹부대를 양성하고 또 정보심리공작을 하고. 세계 기술패권 경 쟁에서 상당히 중요한 요인이 물류시장 경쟁이라고 보거든요. 그런 측면에서 쿠팡은 미 국계 한국 기업이다 이렇게 표현할 수 있을 정도로 상당히 다층적인 복잡성을 갖고 있습 86 제429회-과학기술정보방송통신제18차(2025년12월2일) 니다. 그런데 김범석 의장은 한국에 아예 나타나지 않고 한국 법인 대표하고도 연락이 안 가 고 회사의 기업이라고 하는 조직적 차원에서 통합적이고도 아주 유기적인 대응을 하고 있지 못하거든요. 이것 균열을 노리는 의도는 단지 한 개인의 일탈이라든가 이런 문제로 만 해석하기 어려운 아주 복잡한 정보전의 양상도 있다고 저는 나름대로 예측이 됩니다. 박 대표께서는 쿠팡에 2012년부터 입사해서 활동하셨지요?
그렇지요. 지금 단정 지을 수가 없는데 중국이나 러시아나 북한 이런 쪽 은 국가 배후 그룹들이 해킹부대를 양성하고 또 정보심리공작을 하고. 세계 기술패권 경 쟁에서 상당히 중요한 요인이 물류시장 경쟁이라고 보거든요. 그런 측면에서 쿠팡은 미 국계 한국 기업이다 이렇게 표현할 수 있을 정도로 상당히 다층적인 복잡성을 갖고 있습 86 제429회-과학기술정보방송통신제18차(2025년12월2일) 니다. 그런데 김범석 의장은 한국에 아예 나타나지 않고 한국 법인 대표하고도 연락이 안 가 고 회사의 기업이라고 하는 조직적 차원에서 통합적이고도 아주 유기적인 대응을 하고 있지 못하거든요. 이것 균열을 노리는 의도는 단지 한 개인의 일탈이라든가 이런 문제로 만 해석하기 어려운 아주 복잡한 정보전의 양상도 있다고 저는 나름대로 예측이 됩니다. 박 대표께서는 쿠팡에 2012년부터 입사해서 활동하셨지요?
예, 그렇습니다.
예, 그렇습니다.
그러면 김범석 의장하고는 거의 초창기 멤버라고 볼 수 있겠네요?
그러면 김범석 의장하고는 거의 초창기 멤버라고 볼 수 있겠네요?
예, 꽤 기간이 오래된 편입니다, 쿠팡에서.
예, 꽤 기간이 오래된 편입니다, 쿠팡에서.
그러면 쿠팡이라고 하는 회사를 같이 초기에 창업을 하고 이런저런 어 려움을 돌파해서 지금까지 왔는데 회사에 이렇게 중대한 어려운 사정이 생겼다면 왜 사 전·사후에 긴밀한 소통이 안 되십니까?
그러면 쿠팡이라고 하는 회사를 같이 초기에 창업을 하고 이런저런 어 려움을 돌파해서 지금까지 왔는데 회사에 이렇게 중대한 어려운 사정이 생겼다면 왜 사 전·사후에 긴밀한 소통이 안 되십니까?
전혀 소통이 안 된다는 의미는 아니고요.
전혀 소통이 안 된다는 의미는 아니고요.
아까 어느 나라에, 어디에 있는지도 확인하지 못하신다면서요?
아까 어느 나라에, 어디에 있는지도 확인하지 못하신다면서요?
설명을 조금만 드려도 되겠습니까?
설명을 조금만 드려도 되겠습니까?
예.
예.
저희가 아무래도 요즘에, 그러니까 저희 회사 같은 경우에는 꼭 사무실에 있지 않고 전부 다 모바일 오피스 개념으로 일을 하다 보니까……
저희가 아무래도 요즘에, 그러니까 저희 회사 같은 경우에는 꼭 사무실에 있지 않고 전부 다 모바일 오피스 개념으로 일을 하다 보니까……
그러니까 이메일이나 이런 걸로 충분히 연락을 주고받을 수 있는 관계 아닙니까, 회사의 업무상 관계에서도 마찬가지고? 이런 중대한 문제가 발생하면 이것도 하나의 위기대응을 가동해야 되는 거잖아요? 그렇지 않습니까?
그러니까 이메일이나 이런 걸로 충분히 연락을 주고받을 수 있는 관계 아닙니까, 회사의 업무상 관계에서도 마찬가지고? 이런 중대한 문제가 발생하면 이것도 하나의 위기대응을 가동해야 되는 거잖아요? 그렇지 않습니까?
예, 그렇습니다.
예, 그렇습니다.
이런 경우에는 국가의 종합적인 정보대응 능력도 상당히 결합이 돼야 되고요. 그다음에 회사도 총체적인 회사 위기관리시스템을 가동해야 됩니다. 적어도 이런 문제가 있다면 단지 피해자인 소비자들에 대한 위약금이라든가 위로금, 보상 이런 금전 적인 조치뿐만 아니라 구조개혁을 해야 됩니다, 구조개혁. 예전에 케임브리지 애널리티카 사태 때 미국의 메타가 50억 달러를 제재받았는데 제재 에 대한 벌과금을 낼 뿐만 아니라 구조개혁을 단행했어요. 회사 이사회 산하에 개인정보 보호위원회를 설치하고 그다음에 연방거래위원회(FTC)에서 분기별로 개인정보 보호에 대한 책임인증을 받았습니다. 그리고 20년간 외부감사를 받도록 했고 서비스 전반에 사 전동의 절차를 강화하는 등 기업의 보안업무를 강화하는 종합적인 규제 패키지를 단행했 어요. 이렇게 해야 되는 겁니다. 얼버무리고 회피하고 모면해서는, 이것은 모면이 안 됩 니다. 그래서 김범석 의장 조속히 한국에 들어와서 회사 차원의 종합적인…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 정보보안 개혁을 위한 대국민 약속 실천하시고 국민의 스트레스나 정서적인 피해 이것에 대한 충분한 보상의 의지도 밝혀야 하고. 그다음에 아까 초반에 얘기한 국제 물류시장에 제429회-과학기술정보방송통신제18차(2025년12월2일) 87 서의 정보전쟁 이런 측면에 대해서도 국가랑 심각한 협의를 해야 됩니다. 그리고 CISO 저분은 보안책임자로서 업무를 방기한 문제가 있는 사람입니다. 와서 이 렇게 외국말로 떠들어 가지고 책임 회피할 생각 하지 마시고 본인이 무슨 잘못을 어떻게 저질렀는지에 대한 솔직한 고백과 사과가 필요합니다. …………………………………………………………………………………………………………
이런 경우에는 국가의 종합적인 정보대응 능력도 상당히 결합이 돼야 되고요. 그다음에 회사도 총체적인 회사 위기관리시스템을 가동해야 됩니다. 적어도 이런 문제가 있다면 단지 피해자인 소비자들에 대한 위약금이라든가 위로금, 보상 이런 금전 적인 조치뿐만 아니라 구조개혁을 해야 됩니다, 구조개혁. 예전에 케임브리지 애널리티카 사태 때 미국의 메타가 50억 달러를 제재받았는데 제재 에 대한 벌과금을 낼 뿐만 아니라 구조개혁을 단행했어요. 회사 이사회 산하에 개인정보 보호위원회를 설치하고 그다음에 연방거래위원회(FTC)에서 분기별로 개인정보 보호에 대한 책임인증을 받았습니다. 그리고 20년간 외부감사를 받도록 했고 서비스 전반에 사 전동의 절차를 강화하는 등 기업의 보안업무를 강화하는 종합적인 규제 패키지를 단행했 어요. 이렇게 해야 되는 겁니다. 얼버무리고 회피하고 모면해서는, 이것은 모면이 안 됩 니다. 그래서 김범석 의장 조속히 한국에 들어와서 회사 차원의 종합적인…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 정보보안 개혁을 위한 대국민 약속 실천하시고 국민의 스트레스나 정서적인 피해 이것에 대한 충분한 보상의 의지도 밝혀야 하고. 그다음에 아까 초반에 얘기한 국제 물류시장에 제429회-과학기술정보방송통신제18차(2025년12월2일) 87 서의 정보전쟁 이런 측면에 대해서도 국가랑 심각한 협의를 해야 됩니다. 그리고 CISO 저분은 보안책임자로서 업무를 방기한 문제가 있는 사람입니다. 와서 이 렇게 외국말로 떠들어 가지고 책임 회피할 생각 하지 마시고 본인이 무슨 잘못을 어떻게 저질렀는지에 대한 솔직한 고백과 사과가 필요합니다. …………………………………………………………………………………………………………
김장겸 위원님 질의하십시오.
김장겸 위원님 질의하십시오.
박 대표님, 저를 비롯해서 여러 위원들이 로그인 정보가 유출이 된 것 아니냐 오전에 의혹을 제기했고. 또 조금 전에 여당 위원 어느 분이 언노운이라고 하는, 아마 PPT도 보셨을 겁니다, 접속기록. PPT 한번 띄워 주실까요. (영상자료를 보며) 중국 타오바오몰 이커머스에서 쿠팡 계정이 지금 판매가 되고 있어요. 이게 보면 우리 돈으로 한 5000원에서 4만 원에 지금 판매되는 꼴인데 여기에 지금 계정을 판다고 올라 와 있어요. 그러면 쿠팡 계정을 판다라고 하는 것은 로그인 정보가 유출이 됐다는 이야 기 아닙니까? 어떻게 보세요, 그 계정으로 접속이 가능하다면? (최민희 위원장, 김현 간사와 사회교대)
박 대표님, 저를 비롯해서 여러 위원들이 로그인 정보가 유출이 된 것 아니냐 오전에 의혹을 제기했고. 또 조금 전에 여당 위원 어느 분이 언노운이라고 하는, 아마 PPT도 보셨을 겁니다, 접속기록. PPT 한번 띄워 주실까요. (영상자료를 보며) 중국 타오바오몰 이커머스에서 쿠팡 계정이 지금 판매가 되고 있어요. 이게 보면 우리 돈으로 한 5000원에서 4만 원에 지금 판매되는 꼴인데 여기에 지금 계정을 판다고 올라 와 있어요. 그러면 쿠팡 계정을 판다라고 하는 것은 로그인 정보가 유출이 됐다는 이야 기 아닙니까? 어떻게 보세요, 그 계정으로 접속이 가능하다면? (최민희 위원장, 김현 간사와 사회교대)
지금 제가 이 건에 대해서는 전혀 기술적으로 잘 모르겠습니 다만, 조금 더 설명을 드려도……
지금 제가 이 건에 대해서는 전혀 기술적으로 잘 모르겠습니 다만, 조금 더 설명을 드려도……
예.
예.
이번에 그 정보를, 저희 망을 침해한 방식은 아까 한 번 말씀 을 드렸었는데 회사의 계정이나 회사의 시스템을 이용한 것이 아니고 퇴직자 A의 방식 이라면, 그러니까 사용된 것은 쿠팡의 판매서비스 이용자 중의 1명인 것처럼 접속을 한 방식이었습니다.
이번에 그 정보를, 저희 망을 침해한 방식은 아까 한 번 말씀 을 드렸었는데 회사의 계정이나 회사의 시스템을 이용한 것이 아니고 퇴직자 A의 방식 이라면, 그러니까 사용된 것은 쿠팡의 판매서비스 이용자 중의 1명인 것처럼 접속을 한 방식이었습니다.
그러니까 지금 이 계정이 굉장히 수없이, 언노운이 아까 수없이 올라온 다고 어느 위원님께서 지적했지만 지금 이것 계정당 23위안에서 183위안에 판매가 되고 있다. 그러면 이 계정이 여러 개일 것 아니에요, 지금 판매되는 계정이? 그렇게 추측할 수 있을 것 아닙니까?
그러니까 지금 이 계정이 굉장히 수없이, 언노운이 아까 수없이 올라온 다고 어느 위원님께서 지적했지만 지금 이것 계정당 23위안에서 183위안에 판매가 되고 있다. 그러면 이 계정이 여러 개일 것 아니에요, 지금 판매되는 계정이? 그렇게 추측할 수 있을 것 아닙니까?
예, 일단 언뜻 봐서는 맞습니다, 위원님.
예, 일단 언뜻 봐서는 맞습니다, 위원님.
그러면 이게 그렇게 해서 로그인이 된다면 이건 로그인 정보가 유출이 된 것 아닙니까? 브랫 매티스 씨는 답할 수 있나요? 잠깐 세워 주시고. 통역해 주시지요.
그러면 이게 그렇게 해서 로그인이 된다면 이건 로그인 정보가 유출이 된 것 아닙니까? 브랫 매티스 씨는 답할 수 있나요? 잠깐 세워 주시고. 통역해 주시지요.
사실 지금 제시해 주신 사례는 저도 잘 알지는 못하지만 사 실 다크웹 같은 데 보면 일반적으로 이런 이커머스의 계정들을 다양한 방식으로 탈취해 서 위조계정을 팔거나 혹은 크리덴셜(credential)을 탈취해서 이런 계정들을 파는 경우가 있습니다. 그리고 이런 계정들을 탈취할 때는 보통 클라이언트 컴퓨터에 있는 쿠키정보 를 이용하는 경우가 있습니다. 이 문제 역시 저희가 당연히 살펴보겠지만 이번에 일어난 이 사건과는 관계가 있어 보이지 않습니다.
사실 지금 제시해 주신 사례는 저도 잘 알지는 못하지만 사 실 다크웹 같은 데 보면 일반적으로 이런 이커머스의 계정들을 다양한 방식으로 탈취해 서 위조계정을 팔거나 혹은 크리덴셜(credential)을 탈취해서 이런 계정들을 파는 경우가 있습니다. 그리고 이런 계정들을 탈취할 때는 보통 클라이언트 컴퓨터에 있는 쿠키정보 를 이용하는 경우가 있습니다. 이 문제 역시 저희가 당연히 살펴보겠지만 이번에 일어난 이 사건과는 관계가 있어 보이지 않습니다.
김승주 교수님, 지금 매티스 씨 답변이 맞습니까? 88 제429회-과학기술정보방송통신제18차(2025년12월2일)
김승주 교수님, 지금 매티스 씨 답변이 맞습니까? 88 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 쿠팡 측에서는 사용자 아이디하고 인증 토큰이 유출됐기 때문에 저런 식으로는 거래할 수 없다라고 얘기하는 것이고요. 그런데 지금 저 화면만 보면, 그러니까 쿠팡의 내부자 관리가 제대로 안 돼서 아이디, 패스워드까지 유출됐다면 저런 시나리오도 가능하긴 합니다.
지금 쿠팡 측에서는 사용자 아이디하고 인증 토큰이 유출됐기 때문에 저런 식으로는 거래할 수 없다라고 얘기하는 것이고요. 그런데 지금 저 화면만 보면, 그러니까 쿠팡의 내부자 관리가 제대로 안 돼서 아이디, 패스워드까지 유출됐다면 저런 시나리오도 가능하긴 합니다.
다음 PPT 볼까요. 이게 보면 그런 차원에서는, 아까 박 대표 말씀이 2차 피해 발생이 없다고 했는데 지 금 김승주 교수님 말씀에 따르면 이건 2차 피해일 가능성도 있다는 것 아닙니까?
다음 PPT 볼까요. 이게 보면 그런 차원에서는, 아까 박 대표 말씀이 2차 피해 발생이 없다고 했는데 지 금 김승주 교수님 말씀에 따르면 이건 2차 피해일 가능성도 있다는 것 아닙니까?
가능성을 절대 부정해서는 안 된다고 저도 생각을 하고 있습 니다, 위원님.
가능성을 절대 부정해서는 안 된다고 저도 생각을 하고 있습 니다, 위원님.
그러니까 이게 보면 쿠팡 계정 판매자와 기자 간의 대화를 죽 해 놨어 요. ‘계정 구매하고 싶은데’, ‘어떤 계정?’, ‘쿠팡 계정’. 그런데 의심을 하니까, ‘바로 보내 드릴 수 있다’ 그래 놓고 의심하니까 ‘자꾸 의심 가면 다른 사람한테 구매하세요’, ‘이것 한국 사람 계정 해킹한 것 아니에요?’ 이러니까 그냥 응답 없이 나갔고. 인증된 계정이라고, 물론 판매자의 말을 다 믿을 수는 없지만 이 대화 내용에서 밑의 왼쪽 보면 인증된 계정이라고 답합니다. 이러면 로그인 정보가 유출이 됐을 가능성을 상 정해야 되는 것 아니냐 이거지요.
그러니까 이게 보면 쿠팡 계정 판매자와 기자 간의 대화를 죽 해 놨어 요. ‘계정 구매하고 싶은데’, ‘어떤 계정?’, ‘쿠팡 계정’. 그런데 의심을 하니까, ‘바로 보내 드릴 수 있다’ 그래 놓고 의심하니까 ‘자꾸 의심 가면 다른 사람한테 구매하세요’, ‘이것 한국 사람 계정 해킹한 것 아니에요?’ 이러니까 그냥 응답 없이 나갔고. 인증된 계정이라고, 물론 판매자의 말을 다 믿을 수는 없지만 이 대화 내용에서 밑의 왼쪽 보면 인증된 계정이라고 답합니다. 이러면 로그인 정보가 유출이 됐을 가능성을 상 정해야 되는 것 아니냐 이거지요.
그러니까 만약에 저 판매자가 사기거래인지 아닌지는 별론으 로 치고 만약에 진짜라면 다른 방식으로 접근해 봐야 된다고 생각합니다. 그런데 제가 조금 의문시되는 것은 굳이 쿠팡 계정을 돈 주고, 왜 팔지를 잘 모르겠거든요. 그래서 저 희가 계정을……
그러니까 만약에 저 판매자가 사기거래인지 아닌지는 별론으 로 치고 만약에 진짜라면 다른 방식으로 접근해 봐야 된다고 생각합니다. 그런데 제가 조금 의문시되는 것은 굳이 쿠팡 계정을 돈 주고, 왜 팔지를 잘 모르겠거든요. 그래서 저 희가 계정을……
아니, 중국이에요, 중국 타오바오몰. 장관님, 여기에서 이것을 보면 이게 쿠팡만 파는 게 아니에요. 다 알려졌다시피 네이버 나 인스타그램 계정도 지금 판매하고 있다고 하거든요, 중국 인터넷몰에서. 그러니까 이게 정말 심각한데 우리가 여러 번, 한두 번 지적한 것도 아닌데…… 제가 지난번 국정감사 때 사실 인력, 그러니까 정보보호 전문인력 시스템 부재를 제가 질의했 었던 건데 혹시 기억하십니까?
아니, 중국이에요, 중국 타오바오몰. 장관님, 여기에서 이것을 보면 이게 쿠팡만 파는 게 아니에요. 다 알려졌다시피 네이버 나 인스타그램 계정도 지금 판매하고 있다고 하거든요, 중국 인터넷몰에서. 그러니까 이게 정말 심각한데 우리가 여러 번, 한두 번 지적한 것도 아닌데…… 제가 지난번 국정감사 때 사실 인력, 그러니까 정보보호 전문인력 시스템 부재를 제가 질의했 었던 건데 혹시 기억하십니까?
예, 기억하고 있습니다.
예, 기억하고 있습니다.
그 당시에 과기정통부의 역량 부족이다 이렇게 이야기했는데 이거 보면, 내가 다시 한번 말씀드릴게요. 정보보호산업의 진흥에 관한 법률 제15조 3항에 보면 과기정통부장관은―이거 2015년 에 제정된 겁니다. 지난 국정감사 때 제가 이야기한 건데―정보보호 전문인력의 체계적 양성과 관리를 위해서 정보보호 전문인력 관리시스템을 구축·운영할 수 있다고 규정돼 있는데 이거 10년이 지난 지금까지 시스템이 없어요. 그러니까 이게 자꾸 되풀이되는데 어떻게 보면 바닥의 기초부터 다시 쌓아야 될 거 아니에요?
그 당시에 과기정통부의 역량 부족이다 이렇게 이야기했는데 이거 보면, 내가 다시 한번 말씀드릴게요. 정보보호산업의 진흥에 관한 법률 제15조 3항에 보면 과기정통부장관은―이거 2015년 에 제정된 겁니다. 지난 국정감사 때 제가 이야기한 건데―정보보호 전문인력의 체계적 양성과 관리를 위해서 정보보호 전문인력 관리시스템을 구축·운영할 수 있다고 규정돼 있는데 이거 10년이 지난 지금까지 시스템이 없어요. 그러니까 이게 자꾸 되풀이되는데 어떻게 보면 바닥의 기초부터 다시 쌓아야 될 거 아니에요?
예, 맞습니다.
예, 맞습니다.
우리 정보보호 인력은 KISA도 이번에, 그때도 제가 질의했는데 인력이 오히려 줄었던 것 아닙니까? 준 거지요?
우리 정보보호 인력은 KISA도 이번에, 그때도 제가 질의했는데 인력이 오히려 줄었던 것 아닙니까? 준 거지요?
그렇습니다. 지난번에 지적하셔 가지고 이것 시도를 해 보려고 하고 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 89
그렇습니다. 지난번에 지적하셔 가지고 이것 시도를 해 보려고 하고 있습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 89
그러니까 범부처 정보보호 종합대책 이렇게 아무리 해 봐야…… 지금 보면 지난번 캄보디아 구인 광고 그것도 텔레그램에서 삭제가 아직 안 됐어요. 삭제한다 고 여러 번 정부 측에서 이야기했는데 안 됐거든요. 지금도 버젓이 있다고요. 그러니까 이런 부분을 종합적·체계적으로 인력체계부터 시작해서 법률까지 촘촘히 다시 점검하기 를 당부드립니다.
그러니까 범부처 정보보호 종합대책 이렇게 아무리 해 봐야…… 지금 보면 지난번 캄보디아 구인 광고 그것도 텔레그램에서 삭제가 아직 안 됐어요. 삭제한다 고 여러 번 정부 측에서 이야기했는데 안 됐거든요. 지금도 버젓이 있다고요. 그러니까 이런 부분을 종합적·체계적으로 인력체계부터 시작해서 법률까지 촘촘히 다시 점검하기 를 당부드립니다.
수고하셨습니다. 이해민 위원님 질의해 주시기 바랍니다.
수고하셨습니다. 이해민 위원님 질의해 주시기 바랍니다.
조국혁신당 이해민입니다. 대표님, 아까 쿠팡 계정이 전체 몇 개라고 하셨지요?
조국혁신당 이해민입니다. 대표님, 아까 쿠팡 계정이 전체 몇 개라고 하셨지요?
지금 계정 기준으로 제가 정확하게는 모르겠습니다만 제 기 억에 의존해 보면 6000만 개가 넘는 것으로, 계정 기준으로는 그렇습니다.
지금 계정 기준으로 제가 정확하게는 모르겠습니다만 제 기 억에 의존해 보면 6000만 개가 넘는 것으로, 계정 기준으로는 그렇습니다.
6000만 개. 그러면 지금 그중에서 3000만 개만 털려서 그나마 선방했다 고 보고 계시나요?
6000만 개. 그러면 지금 그중에서 3000만 개만 털려서 그나마 선방했다 고 보고 계시나요?
아니요, 그렇게 생각하지는 않습니다.
아니요, 그렇게 생각하지는 않습니다.
자세가 그러신 것 같아서 이렇게 말씀을 드리는 겁니다. 이정렬 부위원장님, 제가 오전에 질의를 한 뒤에 기자분들 전화를 지금 굉장히 많이 받고 있는데 그거 말고도 제보가 의원실로 쏟아지고 있습니다. 아마 저한테만 오지는 않 을 거예요. 쿠팡에도 오고 여러 군데로 2차 피해 관련된 제보가 있을 것 같은데. 예를 하나만 들어 볼게요. 쿠팡 알바 신청도 안 했는데 관련된 카톡이 링크랑 함께 오 면서, 이런 것들이 전방위적으로 벌어지고 있는 것 같습니다. 개인정보 유출로 인한 2차 피해 상황에 대해서 한 곳에서 모아서 분석할 수 있도록 현 재 구성이 되어 있습니까, 정부 측에서?
자세가 그러신 것 같아서 이렇게 말씀을 드리는 겁니다. 이정렬 부위원장님, 제가 오전에 질의를 한 뒤에 기자분들 전화를 지금 굉장히 많이 받고 있는데 그거 말고도 제보가 의원실로 쏟아지고 있습니다. 아마 저한테만 오지는 않 을 거예요. 쿠팡에도 오고 여러 군데로 2차 피해 관련된 제보가 있을 것 같은데. 예를 하나만 들어 볼게요. 쿠팡 알바 신청도 안 했는데 관련된 카톡이 링크랑 함께 오 면서, 이런 것들이 전방위적으로 벌어지고 있는 것 같습니다. 개인정보 유출로 인한 2차 피해 상황에 대해서 한 곳에서 모아서 분석할 수 있도록 현 재 구성이 되어 있습니까, 정부 측에서?
부처별로 좀 다르게 운영되고 있습니다.
부처별로 좀 다르게 운영되고 있습니다.
2차 피해 입증 이거는 한 곳에서 모아서 어느 정도 분석을 해야 사용자 에게 2차 피해 입증 책임을 전가하지 않을 수가 있거든요. 그래서 이 부분에 대해서 는…… 왜냐하면 지금 다들 2차 피해 때문에 불안한 상태이기 때문에 뭔가 시스템적으로 관리가 됐으면 좋겠습니다.
2차 피해 입증 이거는 한 곳에서 모아서 어느 정도 분석을 해야 사용자 에게 2차 피해 입증 책임을 전가하지 않을 수가 있거든요. 그래서 이 부분에 대해서 는…… 왜냐하면 지금 다들 2차 피해 때문에 불안한 상태이기 때문에 뭔가 시스템적으로 관리가 됐으면 좋겠습니다.
검토를 하고 있습니다.
검토를 하고 있습니다.
슬라이드 다시 보여 주세요. (영상자료를 보며) 이거 아까 제가 보여드렸던 슬라이드인데 다들 말씀하셔서 좀 정리를 하고 가야 될 것 같습니다. 설명이 좀 필요한 것 같아요. 쿠팡 측에서는 지금 계속 뭐라고 답을 해 주고 계시느냐면, 따로 의원실에서 연락을 드렸을 때도 기기 정보가 제대로 수집되지 않았을 수도 있고 오류일 수도 있고―애매모 호하게 지금 나오고 계시고―그다음에 쿠팡이츠 등등으로 인한 것일 수도 있다라고 지금 언노운(unknown)을 설명하고 계세요. 그런데 언노운 로그인 정보가 이렇게 동시다발적으로 나타나면 이거 설명 안 해 주시 면 대혼란입니다. 지금 과기정통부에서도 다 알고 계시는지 모르겠어요, 우리만 지금 모 르는 건지. 이거 확실히 해야 됩니다. 90 제429회-과학기술정보방송통신제18차(2025년12월2일) 두 가지 확인하겠습니다. 미스터 매티스, 정확하게 해 주세요. 이게 로그인 시도가 있었던 리스트입니까, 아니면 로그인이 실제로 벌어졌던 리스트입니까?
슬라이드 다시 보여 주세요. (영상자료를 보며) 이거 아까 제가 보여드렸던 슬라이드인데 다들 말씀하셔서 좀 정리를 하고 가야 될 것 같습니다. 설명이 좀 필요한 것 같아요. 쿠팡 측에서는 지금 계속 뭐라고 답을 해 주고 계시느냐면, 따로 의원실에서 연락을 드렸을 때도 기기 정보가 제대로 수집되지 않았을 수도 있고 오류일 수도 있고―애매모 호하게 지금 나오고 계시고―그다음에 쿠팡이츠 등등으로 인한 것일 수도 있다라고 지금 언노운(unknown)을 설명하고 계세요. 그런데 언노운 로그인 정보가 이렇게 동시다발적으로 나타나면 이거 설명 안 해 주시 면 대혼란입니다. 지금 과기정통부에서도 다 알고 계시는지 모르겠어요, 우리만 지금 모 르는 건지. 이거 확실히 해야 됩니다. 90 제429회-과학기술정보방송통신제18차(2025년12월2일) 두 가지 확인하겠습니다. 미스터 매티스, 정확하게 해 주세요. 이게 로그인 시도가 있었던 리스트입니까, 아니면 로그인이 실제로 벌어졌던 리스트입니까?
이거는 제가 한번 보고, 제가 봤을 때는 이게 시도만으로 기록이 되지는 않을 것 같지만 제가 이거는 가져가서 다시 한번 확인을 하고 말씀드릴 수 있을 것 같습니다.
이거는 제가 한번 보고, 제가 봤을 때는 이게 시도만으로 기록이 되지는 않을 것 같지만 제가 이거는 가져가서 다시 한번 확인을 하고 말씀드릴 수 있을 것 같습니다.
CISO인데 이거를 다시 확인을 해야 돼요? 이거 대시보드잖아요, 사용자 한테 보여 주는. 굉장히 많은 인터넷 서비스 업계에서 다 하는 종류의 것입니다. 그런데 CISO가 여기에 나타난 게 로그인했었던 정보인지 로그인을 시도한 정보인지조차도 모르 시면 안 되지요. 그런데 여기 보면 이거는 로그인했었던 것으로 보여요.
CISO인데 이거를 다시 확인을 해야 돼요? 이거 대시보드잖아요, 사용자 한테 보여 주는. 굉장히 많은 인터넷 서비스 업계에서 다 하는 종류의 것입니다. 그런데 CISO가 여기에 나타난 게 로그인했었던 정보인지 로그인을 시도한 정보인지조차도 모르 시면 안 되지요. 그런데 여기 보면 이거는 로그인했었던 것으로 보여요.
지금 언노운에 대해서 말씀하시는 줄 알고 했는데 제가 좀 수정을 하겠습니다. 이거는 디바이스에서 로그인된 것입니다. 왜냐하면 밑에 보시면 로그 아웃이라는 정보가 있기 때문에 로그인되어 있는 정보라고 보시면 될 것 같습니다.
지금 언노운에 대해서 말씀하시는 줄 알고 했는데 제가 좀 수정을 하겠습니다. 이거는 디바이스에서 로그인된 것입니다. 왜냐하면 밑에 보시면 로그 아웃이라는 정보가 있기 때문에 로그인되어 있는 정보라고 보시면 될 것 같습니다.
사용자가 알지도 못하는데 로그인되었던 정보들이 이렇게나 많습니다. 그리고 전방위적으로 벌어지고 있어요. 이것은 의원실에서도 의원실 보좌진들이 확인을 했는데 본인이 전혀 활동하지도 않은 새벽 시간에 로그인이 이미 벌어졌었습니다. 그렇다면 쿠팡에서 이거는 2차 피해의 한 종류라고 볼 수 있습니까, 없습니까? 이거를 개보위 쪽에서 답해 주시겠어요?
사용자가 알지도 못하는데 로그인되었던 정보들이 이렇게나 많습니다. 그리고 전방위적으로 벌어지고 있어요. 이것은 의원실에서도 의원실 보좌진들이 확인을 했는데 본인이 전혀 활동하지도 않은 새벽 시간에 로그인이 이미 벌어졌었습니다. 그렇다면 쿠팡에서 이거는 2차 피해의 한 종류라고 볼 수 있습니까, 없습니까? 이거를 개보위 쪽에서 답해 주시겠어요?
그 부분은 좀 조사가 필요한 것 같습니다. 지금 즉답이 어려운 상황입니다.
그 부분은 좀 조사가 필요한 것 같습니다. 지금 즉답이 어려운 상황입니다.
다시 미스터 매티스, 그러면 두 가지 확인하겠다고 했으니까 다른 것 하 나를 더 물어볼게요. 방금 말씀하신 언노운 부분에 대해서 아까 다른 위원님들께서 물어보셨을 때 확인하고 알려 주시겠다고 했는데 저는 이것 답할 수 있다고 봅니다. 무슨 정보를 파싱(parsing) 했길래 여기에 언노운이라고 보여지는지, 디바이스가 일부러 본인을 감출 수도 있어요. 그리고 알려지지 않은 기기 종류일 수도 있어서 언노운으로 나타날 수도 있습니다. 그래 서 언노운 자체만으로는 이게 무조건 문제야라고 답을 못 낼 수도 있지만 하지만 이거 다시 말씀드리면 지금 쿠팡 고객들이 전방위적으로 겪고 있는 거예요. 그렇다면 이거 가서 코드 들여다보시고 어떠어떠어떠한 케이스의 언노운이라고 텍스트 를 뿌려 주는지 확인 명백히 할 수 있어야 됩니다. 코드에 다 있어요. 이거는 애매모호한 게 한 개도 없습니다. 가서 코드 확인하시고 오늘 중으로 어떤 케이스의 언노운으로 나 타나지는지 의원실로 제출해 주세요. 그리고 이번 일에 대한 책임은 사실 CISO가 가져 가야 되는 게 굉장히 많다는 것 또한 말씀을 드립니다. 이것 때문에 아까 김승주 교수님께서 대국민 대응 메시지를 너무 잘 내 주셨는데 저는 2단계 인증 설정을 반드시 하라고 국민께 다 말씀을 드려야 된다고 생각합니다. 그리고 부총리님, 지금 개인정보를 이제는 회사에서 되게 여러 가지 이유로 클라우드 에 저장을 하고 있습니다, 관리도 클라우드로 되고 있고. 지금 인증과 조사 기준이 클라 우드 환경에는 맞지 않아요. 아까 전에 개보위에서도 동의를 하셨는데 클라우드 서비스 를 제공하는 기업과 클라우드 서비스를 이용하는 기업, 보안 문제가 터졌을 때 어떤 부 제429회-과학기술정보방송통신제18차(2025년12월2일) 91 분이 누구의 책임인지 명확하게 할 수 있어야 되고. 이것은 사실 개보위보다는 과기정통 부에서 더 전문성을 가지고 있다고 저는 믿고 있습니다. 그래서 과기정통부에서 개보위 에서 명확한 가이드라인을 가지고 일을 하실 수 있도록 같이 일을 하셔야 될 것 같고요. 그런데 이거 하시다가, 제 우려 하나만 말씀을 드릴게요. 이렇게 나오면 안 돼요. ‘개인 정보는 클라우드에 올리면 안 됨’ 이거는 ‘해경을 해체하겠습니다’랑 똑같거든요. 그래서 그런 결론 내시면 안 되고. 클라우드에 대한 보안체계를 제대로 이해하시고 현실적인 ISMS-P 개정안을 마련해 주시기를 바란다는 게 저의 요청 사항입니다. 안 그러면 계속 해서 같은 문제 터져요. 그리고 예방도 못 하게 됩니다. 그리고 아까 부총리님 안 계실 때 제가 언급을 하긴 했는데 중요해서 다시 말씀을 드 릴게요. 현재 해킹사고가 너무 많이 나서―아까 2차관님께서도 말씀을 하셨지만―인력이 부족해요, 이거를 다룰 수 있는 인력. 그래서 조사 결과 기업에 귀책사유가 있는 경우에 는 조사단 운영비용 전부를 해당 기업에 부담할 수 있도록 하는 정보통신망법 발의하겠 습니다. 그리고 귀책사유 증명하는 부분까지도요. 정부에서도 이 부분에 대해서 제도개선 에 긍정적인 입장 취해 주실 것을 당부드립니다. 이상입니다.
다시 미스터 매티스, 그러면 두 가지 확인하겠다고 했으니까 다른 것 하 나를 더 물어볼게요. 방금 말씀하신 언노운 부분에 대해서 아까 다른 위원님들께서 물어보셨을 때 확인하고 알려 주시겠다고 했는데 저는 이것 답할 수 있다고 봅니다. 무슨 정보를 파싱(parsing) 했길래 여기에 언노운이라고 보여지는지, 디바이스가 일부러 본인을 감출 수도 있어요. 그리고 알려지지 않은 기기 종류일 수도 있어서 언노운으로 나타날 수도 있습니다. 그래 서 언노운 자체만으로는 이게 무조건 문제야라고 답을 못 낼 수도 있지만 하지만 이거 다시 말씀드리면 지금 쿠팡 고객들이 전방위적으로 겪고 있는 거예요. 그렇다면 이거 가서 코드 들여다보시고 어떠어떠어떠한 케이스의 언노운이라고 텍스트 를 뿌려 주는지 확인 명백히 할 수 있어야 됩니다. 코드에 다 있어요. 이거는 애매모호한 게 한 개도 없습니다. 가서 코드 확인하시고 오늘 중으로 어떤 케이스의 언노운으로 나 타나지는지 의원실로 제출해 주세요. 그리고 이번 일에 대한 책임은 사실 CISO가 가져 가야 되는 게 굉장히 많다는 것 또한 말씀을 드립니다. 이것 때문에 아까 김승주 교수님께서 대국민 대응 메시지를 너무 잘 내 주셨는데 저는 2단계 인증 설정을 반드시 하라고 국민께 다 말씀을 드려야 된다고 생각합니다. 그리고 부총리님, 지금 개인정보를 이제는 회사에서 되게 여러 가지 이유로 클라우드 에 저장을 하고 있습니다, 관리도 클라우드로 되고 있고. 지금 인증과 조사 기준이 클라 우드 환경에는 맞지 않아요. 아까 전에 개보위에서도 동의를 하셨는데 클라우드 서비스 를 제공하는 기업과 클라우드 서비스를 이용하는 기업, 보안 문제가 터졌을 때 어떤 부 제429회-과학기술정보방송통신제18차(2025년12월2일) 91 분이 누구의 책임인지 명확하게 할 수 있어야 되고. 이것은 사실 개보위보다는 과기정통 부에서 더 전문성을 가지고 있다고 저는 믿고 있습니다. 그래서 과기정통부에서 개보위 에서 명확한 가이드라인을 가지고 일을 하실 수 있도록 같이 일을 하셔야 될 것 같고요. 그런데 이거 하시다가, 제 우려 하나만 말씀을 드릴게요. 이렇게 나오면 안 돼요. ‘개인 정보는 클라우드에 올리면 안 됨’ 이거는 ‘해경을 해체하겠습니다’랑 똑같거든요. 그래서 그런 결론 내시면 안 되고. 클라우드에 대한 보안체계를 제대로 이해하시고 현실적인 ISMS-P 개정안을 마련해 주시기를 바란다는 게 저의 요청 사항입니다. 안 그러면 계속 해서 같은 문제 터져요. 그리고 예방도 못 하게 됩니다. 그리고 아까 부총리님 안 계실 때 제가 언급을 하긴 했는데 중요해서 다시 말씀을 드 릴게요. 현재 해킹사고가 너무 많이 나서―아까 2차관님께서도 말씀을 하셨지만―인력이 부족해요, 이거를 다룰 수 있는 인력. 그래서 조사 결과 기업에 귀책사유가 있는 경우에 는 조사단 운영비용 전부를 해당 기업에 부담할 수 있도록 하는 정보통신망법 발의하겠 습니다. 그리고 귀책사유 증명하는 부분까지도요. 정부에서도 이 부분에 대해서 제도개선 에 긍정적인 입장 취해 주실 것을 당부드립니다. 이상입니다.
위원님 말씀에 충분히 공감하고 말씀하신 부분 잘 참고해서 진행하도록 하겠습니다.
위원님 말씀에 충분히 공감하고 말씀하신 부분 잘 참고해서 진행하도록 하겠습니다.
이상휘 위원님 질의해 주시기 바랍니다.
이상휘 위원님 질의해 주시기 바랍니다.
포항남구·울릉의 이상휘 위원입니다. 참 2025년은 정말 다사다난합니다. 그야말로, 제가 국정감사에서도 지적했습니다마는 2025년은 국민들이 탈탈 털린 해다 이렇게 봅니다. SKT, LG유플러스 또 누가 있나요? KT, 이제 연말 되니까 막바지에 쿠팡까지 해서……
포항남구·울릉의 이상휘 위원입니다. 참 2025년은 정말 다사다난합니다. 그야말로, 제가 국정감사에서도 지적했습니다마는 2025년은 국민들이 탈탈 털린 해다 이렇게 봅니다. SKT, LG유플러스 또 누가 있나요? KT, 이제 연말 되니까 막바지에 쿠팡까지 해서……
롯데도 있었어요.
롯데도 있었어요.
너무 많이 털리는 게 아닌가 싶은데. 부총리님, 이거 불안해서 살겠습니까?
너무 많이 털리는 게 아닌가 싶은데. 부총리님, 이거 불안해서 살겠습니까?
책임을 통감합니다.
책임을 통감합니다.
너무 털린다라는 생각이 좀 들어서, 한국이 봉이 된 듯한 그런 느낌이란 말이지요. 아주 기초적인 질문인데요. 이번에 털린 정보가 집 주소, 연락처, 이름, 공동현관 번호, 주문정보 이런 걸로 알고 있습니다. 차관님, 공동현관의 비밀번호가 유출됐으면 번호 바꿔야 되지요?
너무 털린다라는 생각이 좀 들어서, 한국이 봉이 된 듯한 그런 느낌이란 말이지요. 아주 기초적인 질문인데요. 이번에 털린 정보가 집 주소, 연락처, 이름, 공동현관 번호, 주문정보 이런 걸로 알고 있습니다. 차관님, 공동현관의 비밀번호가 유출됐으면 번호 바꿔야 되지요?
바꿔야 될 것 같습니다.
바꿔야 될 것 같습니다.
당연히 바꿔야 되지요. 이런 부분들은 고지를 해 줘야 되는 것 아닙니 까? 그렇지요?
당연히 바꿔야 되지요. 이런 부분들은 고지를 해 줘야 되는 것 아닙니 까? 그렇지요?
조금 전에 부총리님께서 말씀하셨습니다만 아까 오후 정회 시간에 개보위랑 같이 협의해서, 국민들께 구체적으로 안내해 드릴 사항들 지 금 논의하고 있습니다.
조금 전에 부총리님께서 말씀하셨습니다만 아까 오후 정회 시간에 개보위랑 같이 협의해서, 국민들께 구체적으로 안내해 드릴 사항들 지 금 논의하고 있습니다.
쿠팡에서는 2차 피해 없다라고 오전에 이야기하다가 조금 전에 존경하 는 김장겸 위원님께서 2차 피해 이야기했습니다. 확실하게 진단을 해 봐야 되겠습니다마 92 제429회-과학기술정보방송통신제18차(2025년12월2일) 는 타오바오몰에서 버젓이 한국인 쿠팡 계정이 거래된다는 것…… 차관님, 이게 2차 피 해 맞지요, 만약에 맞다면?
쿠팡에서는 2차 피해 없다라고 오전에 이야기하다가 조금 전에 존경하 는 김장겸 위원님께서 2차 피해 이야기했습니다. 확실하게 진단을 해 봐야 되겠습니다마 92 제429회-과학기술정보방송통신제18차(2025년12월2일) 는 타오바오몰에서 버젓이 한국인 쿠팡 계정이 거래된다는 것…… 차관님, 이게 2차 피 해 맞지요, 만약에 맞다면?
벌어진다면 그게 2차 피해라고 볼 수 있겠습니다.
벌어진다면 그게 2차 피해라고 볼 수 있겠습니다.
상상할 수 있는 심각한 우려도 좀 제기될 수 있습니까?
상상할 수 있는 심각한 우려도 좀 제기될 수 있습니까?
저희가 아까도 말씀드렸습니다만 이번에 유출된 정보하고 또 최근에 유출된 정보들이 결합했을 때까지 가능한 그런 위험이 뭔지를 지금 분석 작업을 하고 있습니다.
저희가 아까도 말씀드렸습니다만 이번에 유출된 정보하고 또 최근에 유출된 정보들이 결합했을 때까지 가능한 그런 위험이 뭔지를 지금 분석 작업을 하고 있습니다.
하루 빨리 국민들이 안심할 수 있는 조치가 빨리빨리 시급하게 강구가 됐으면 좋겠다는 생각인데요. 박 대표님, 이번에 개인통관고유부호도 함께 유출됐지요?
하루 빨리 국민들이 안심할 수 있는 조치가 빨리빨리 시급하게 강구가 됐으면 좋겠다는 생각인데요. 박 대표님, 이번에 개인통관고유부호도 함께 유출됐지요?
아직 조사 과정에서 통관번호 유출은 없는 것으로 제가 보고 받았습니다.
아직 조사 과정에서 통관번호 유출은 없는 것으로 제가 보고 받았습니다.
그래요?
그래요?
예.
예.
이거 모르고 있다면 좀 곤란한데, 오늘 이 기사 못 보셨습니까? ‘이틀 만에 42만 건 폭주, 쿠팡 정보 유출에 통관부호 재발급 대란’. 이게 뭐냐 그러면, 오늘 날 짜인데요. ‘쿠팡의 개인정보 유출 사태 이후 개인통관고유부호(통관부호) 재발급에 나선 이용자들이 급증했다’ 이렇게 나오고 있어요. 쉽게 이야기하자면 지금 관세청은 난리가 난 겁니다. 재발급 건수가 지난달 30일 12만 3300건에서 1일 29만 8700건으로 집계됐고 이틀 동 안 재발급된 건수는 올해 1월에서 10월 누적 재발급 건수인 11만 1000건의 4배에 달하 는 규모로 이게 급증했습니다. 급증했는데, 사이트가 한때 먹통이 됐어요. 이것 좀 확인 해 보셔야 되는 겁니다.
이거 모르고 있다면 좀 곤란한데, 오늘 이 기사 못 보셨습니까? ‘이틀 만에 42만 건 폭주, 쿠팡 정보 유출에 통관부호 재발급 대란’. 이게 뭐냐 그러면, 오늘 날 짜인데요. ‘쿠팡의 개인정보 유출 사태 이후 개인통관고유부호(통관부호) 재발급에 나선 이용자들이 급증했다’ 이렇게 나오고 있어요. 쉽게 이야기하자면 지금 관세청은 난리가 난 겁니다. 재발급 건수가 지난달 30일 12만 3300건에서 1일 29만 8700건으로 집계됐고 이틀 동 안 재발급된 건수는 올해 1월에서 10월 누적 재발급 건수인 11만 1000건의 4배에 달하 는 규모로 이게 급증했습니다. 급증했는데, 사이트가 한때 먹통이 됐어요. 이것 좀 확인 해 보셔야 되는 겁니다.
예, 확인해 보도록 하겠습니다.
예, 확인해 보도록 하겠습니다.
이거 모르고 있다면 큰일 아닙니까?
이거 모르고 있다면 큰일 아닙니까?
다시 확인해 보고 잘 점검해 보겠습니다, 위원님.
다시 확인해 보고 잘 점검해 보겠습니다, 위원님.
이거 생각해 보세요. 해외에서 한국 들어오는데 개인통관고유부호 유출 이 됐다 그러면 화약·마약·도검류 막 들어올 것 아닙니까? 이것 책임 어떻게 지시려고 그래요?
이거 생각해 보세요. 해외에서 한국 들어오는데 개인통관고유부호 유출 이 됐다 그러면 화약·마약·도검류 막 들어올 것 아닙니까? 이것 책임 어떻게 지시려고 그래요?
빠르게 다시 한번 확인해 보도록 하겠습니다.
빠르게 다시 한번 확인해 보도록 하겠습니다.
이거 무조건 재발급받아야 된다고 빨리빨리 고지하셔야 됩니다. 이거 큰 일 나요. 단순하게 번호 유출돼 가지고 미안하다, 잘못했다, 빨리 조치하겠다 이런 문제 가 아니라는 겁니다. 차관님, 쿠팡 제재할 수 있는 게 뭐뭐가 있습니까, 지금 이 사태로 인해서? 법적 조치.
이거 무조건 재발급받아야 된다고 빨리빨리 고지하셔야 됩니다. 이거 큰 일 나요. 단순하게 번호 유출돼 가지고 미안하다, 잘못했다, 빨리 조치하겠다 이런 문제 가 아니라는 겁니다. 차관님, 쿠팡 제재할 수 있는 게 뭐뭐가 있습니까, 지금 이 사태로 인해서? 법적 조치.
일단 개인정보 보호법상 지금 개보위에서 와 계 십니다만 개인정보 유출사고에 따른 과징금이 있을 거 같고요.
일단 개인정보 보호법상 지금 개보위에서 와 계 십니다만 개인정보 유출사고에 따른 과징금이 있을 거 같고요.
그거밖에 없습니까?
그거밖에 없습니까?
또 손해배상 관련된 조항……
또 손해배상 관련된 조항……
손해배상은 어떤 절차로 가야 되나요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 93
손해배상은 어떤 절차로 가야 되나요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 93
징벌적 손해배상 관련돼서는 개보위에서의 답변 이 필요할 것 같습니다.
징벌적 손해배상 관련돼서는 개보위에서의 답변 이 필요할 것 같습니다.
부위원장입니다. 지금 말씀하신 부분 안전조치 소홀로 인해서 개인정보 유출이 확인된 경우, 이 경우는 보호법에 따라서 매출액의 3%까지 과징금을 매길 수 있고 손해가 발생한 경우는 5배 내 에서 손해배상을 할 수 있습니다.
부위원장입니다. 지금 말씀하신 부분 안전조치 소홀로 인해서 개인정보 유출이 확인된 경우, 이 경우는 보호법에 따라서 매출액의 3%까지 과징금을 매길 수 있고 손해가 발생한 경우는 5배 내 에서 손해배상을 할 수 있습니다.
그 정도는 제가 알고 있는데 다른 게 또 있나 이런 겁니다.
그 정도는 제가 알고 있는데 다른 게 또 있나 이런 겁니다.
위원님, 지금 망법에 신고 지연에 따른 과태료나 이런 기본적인 처벌 조항이 있습니다만 이번에 이행강제금이나 망법에서 개인정보 유출 과 관련 없는 침해사고에 있어서도 과징금을 부과할 수 있는 이런 것들은 지금 의원님들 께서 발의해 주신 안들이 법사위에 올라가 있습니다.
위원님, 지금 망법에 신고 지연에 따른 과태료나 이런 기본적인 처벌 조항이 있습니다만 이번에 이행강제금이나 망법에서 개인정보 유출 과 관련 없는 침해사고에 있어서도 과징금을 부과할 수 있는 이런 것들은 지금 의원님들 께서 발의해 주신 안들이 법사위에 올라가 있습니다.
박 대표님, 쿠팡이 대만에서 패스키 보급했지요? 패스키 모르십니까?
박 대표님, 쿠팡이 대만에서 패스키 보급했지요? 패스키 모르십니까?
……
……
김승주 교수님, 패스키 아시지요?
김승주 교수님, 패스키 아시지요?
예.
예.
박 대표님, 패스키 모르십니까?
박 대표님, 패스키 모르십니까?
지금 정확하게 어떤 건지 제가……
지금 정확하게 어떤 건지 제가……
허허 참.
허허 참.
죄송합니다.
죄송합니다.
인증키인데요. 비밀번호 없이 얼굴하고 지문 생체인식 해서, PIN 등을 활용하는 방식입니다. 그래서 대만에서 쿠팡이 상 받았어요. 왜 한국에는 이런 것 안 합 니까? 대만 시장이 더 큽니까?
인증키인데요. 비밀번호 없이 얼굴하고 지문 생체인식 해서, PIN 등을 활용하는 방식입니다. 그래서 대만에서 쿠팡이 상 받았어요. 왜 한국에는 이런 것 안 합 니까? 대만 시장이 더 큽니까?
그렇지 않습니다.
그렇지 않습니다.
김승주 교수님, 이것 아시지요?
김승주 교수님, 이것 아시지요?
예, 알고 있습니다.
예, 알고 있습니다.
설명 좀 해 주시지요.
설명 좀 해 주시지요.
지금 화면에 나왔듯이 단순히 아이디하고 비 밀번호가 아니라 다양한 생체인식 정보라든가 이런 것들을 활용해서 인증의 편의성을 높 인 수단으로 알고 있습니다.
지금 화면에 나왔듯이 단순히 아이디하고 비 밀번호가 아니라 다양한 생체인식 정보라든가 이런 것들을 활용해서 인증의 편의성을 높 인 수단으로 알고 있습니다.
아니, 이런 걸 모르시고 한국에서 어떻게 사업을 하세요?
아니, 이런 걸 모르시고 한국에서 어떻게 사업을 하세요?
위원님, 제가 지금 사실 용어에 대해서 잘 이해를 못 했고요.
위원님, 제가 지금 사실 용어에 대해서 잘 이해를 못 했고요.
대표시라면서.
대표시라면서.
내용은 지금 봐서, 제가 아는 내용 맞습니다. 죄송합니다. 제 가 답변을 너무 잘못 드렸습니다.
내용은 지금 봐서, 제가 아는 내용 맞습니다. 죄송합니다. 제 가 답변을 너무 잘못 드렸습니다.
앉아 계시기가 참 힘드시겠지만 이것 지금 국민 앞에 이야기하는 겁니 다. 우리가 여기서 조사하고 수사하는 게 아니고 결론을 얻자는 게 아니고 문책을 하는 거예요. 알고 오셔야지. 잘 모르는 나 같은 사람도 패스키 아는데. 마칩니다.
앉아 계시기가 참 힘드시겠지만 이것 지금 국민 앞에 이야기하는 겁니 다. 우리가 여기서 조사하고 수사하는 게 아니고 결론을 얻자는 게 아니고 문책을 하는 거예요. 알고 오셔야지. 잘 모르는 나 같은 사람도 패스키 아는데. 마칩니다.
조금 전에 박대준 대표께서 대만의 그런 시스템을 모른다고 그랬는 94 제429회-과학기술정보방송통신제18차(2025년12월2일) 데 직전까지 강한승 대표랑 공동대표였잖아요?
조금 전에 박대준 대표께서 대만의 그런 시스템을 모른다고 그랬는 94 제429회-과학기술정보방송통신제18차(2025년12월2일) 데 직전까지 강한승 대표랑 공동대표였잖아요?
예.
예.
그러다가 강한승 대표 지금 어디 가서 일을 하시지요?
그러다가 강한승 대표 지금 어디 가서 일을 하시지요?
지금 미국 법인으로……
지금 미국 법인으로……
‘가서 대만 로켓배송, 쿠팡이 보유한 명품 이커머스 파페치 등 글로 벌 신성장 사업을 확대하는 역할을 맡았다’ 이렇게 돼 있는데요. 맞지요? 5월 27일 날의 언론보도예요. 그러니까 정권이 바뀔 것 같으니까 윤석열 정권 밑에 있었던 사람을 빼서 대만 사업본 부 일을 맡기고 지금 단독 체제로 바꿨잖아요. 박대준 단독 대표로 선임해서 확장시켜 내겠다라는 게 쿠팡의 야심작이잖아요. 이때부터 보안은 뚫렸고요, 6월부터. 그렇게 된 것 아닙니까? 어쨌든……
‘가서 대만 로켓배송, 쿠팡이 보유한 명품 이커머스 파페치 등 글로 벌 신성장 사업을 확대하는 역할을 맡았다’ 이렇게 돼 있는데요. 맞지요? 5월 27일 날의 언론보도예요. 그러니까 정권이 바뀔 것 같으니까 윤석열 정권 밑에 있었던 사람을 빼서 대만 사업본 부 일을 맡기고 지금 단독 체제로 바꿨잖아요. 박대준 단독 대표로 선임해서 확장시켜 내겠다라는 게 쿠팡의 야심작이잖아요. 이때부터 보안은 뚫렸고요, 6월부터. 그렇게 된 것 아닙니까? 어쨌든……
아니요, 강한승 전 대표……
아니요, 강한승 전 대표……
아니, 강한승 대표의 역할을 대만 로켓배송으로 옮기고 지금 혼자 맡아서 하고 있잖아요.
아니, 강한승 대표의 역할을 대만 로켓배송으로 옮기고 지금 혼자 맡아서 하고 있잖아요.
예, 한국은 제가 하고 있고……
예, 한국은 제가 하고 있고……
한국은. 그러니까 제가 얘기하는데, 아까 전반적으로 위원들의 질문 에 한국의 경영실적이 40조고 나머지 경영실적은 모른다라고 말씀을 하셨잖아요. 그렇지 요?
한국은. 그러니까 제가 얘기하는데, 아까 전반적으로 위원들의 질문 에 한국의 경영실적이 40조고 나머지 경영실적은 모른다라고 말씀을 하셨잖아요. 그렇지 요?
예.
예.
그런데 제가 왜 이 말씀을 드리냐 하면, 앞서 김우영 위원도 질문을 했지만 박대준 대표는 지금 나타나고 있지 않은 김범석 의장과는 떼려야 뗄 수 없는 가 장 막역한 관계예요. 모든, 쿠팡의 시작부터 끝까지 함께 의논할 수 있는 절친이라는 게 언론보도에 나온 관계예요. 그래서 지금 어디에 있는지 모른다, 연락을 제대로 못한다, 각자 위치에서 일한다, 이런 얘기들이…… 한국 법인은 내가 책임진다라고 얘기하는 대 목이 일면 맞지만 틀린 얘기를 오늘 하는 겁니다. 지금 청문회가 아니기 때문에 본인이 상당히 많은 내용들을 감추고 답변에 있어서 일관되지 못하다는 점을 지적하지 않을 수 없습니다. PPT 하나 띄우시지요, 아까 로켓으로 많은 사람들을 데려왔다라는, 로비용으로 많이 데려온 분들. (영상자료를 보며) 이것 누가 임명했지요? 영입하거나 이 사람들을 누가 다 임명했지요? 박대준 대표의 인사권한 아닙니까? 인사권이 박대준 대표한테 다 있는 거지요?
그런데 제가 왜 이 말씀을 드리냐 하면, 앞서 김우영 위원도 질문을 했지만 박대준 대표는 지금 나타나고 있지 않은 김범석 의장과는 떼려야 뗄 수 없는 가 장 막역한 관계예요. 모든, 쿠팡의 시작부터 끝까지 함께 의논할 수 있는 절친이라는 게 언론보도에 나온 관계예요. 그래서 지금 어디에 있는지 모른다, 연락을 제대로 못한다, 각자 위치에서 일한다, 이런 얘기들이…… 한국 법인은 내가 책임진다라고 얘기하는 대 목이 일면 맞지만 틀린 얘기를 오늘 하는 겁니다. 지금 청문회가 아니기 때문에 본인이 상당히 많은 내용들을 감추고 답변에 있어서 일관되지 못하다는 점을 지적하지 않을 수 없습니다. PPT 하나 띄우시지요, 아까 로켓으로 많은 사람들을 데려왔다라는, 로비용으로 많이 데려온 분들. (영상자료를 보며) 이것 누가 임명했지요? 영입하거나 이 사람들을 누가 다 임명했지요? 박대준 대표의 인사권한 아닙니까? 인사권이 박대준 대표한테 다 있는 거지요?
예, 지금……
예, 지금……
그것도 모른다고 얘기하진 않겠지요?
그것도 모른다고 얘기하진 않겠지요?
아니요, 당연히……
아니요, 당연히……
그래서 지금 많게는 100여 명, 적게는 60여 명 이런 식으로 대관 업 무를 늘린 이유가 뭐예요?
그래서 지금 많게는 100여 명, 적게는 60여 명 이런 식으로 대관 업 무를 늘린 이유가 뭐예요?
단순히 대관……
단순히 대관……
그러니까 늘린 이유가 뭡니까? 다른 기업에 비해서 규모가 많다라 제429회-과학기술정보방송통신제18차(2025년12월2일) 95 고 보여지는데 이유가 뭡니까? 각 상임위원회마다 담당을 맡겨 가지고 커버하려고 이렇 게 합니까?
그러니까 늘린 이유가 뭡니까? 다른 기업에 비해서 규모가 많다라 제429회-과학기술정보방송통신제18차(2025년12월2일) 95 고 보여지는데 이유가 뭡니까? 각 상임위원회마다 담당을 맡겨 가지고 커버하려고 이렇 게 합니까?
아니요, 그런 취지는 아니었습니다. 그리고 말 그대로 회사가 커지면서 올 초에도……
아니요, 그런 취지는 아니었습니다. 그리고 말 그대로 회사가 커지면서 올 초에도……
회사가 커지면 방화벽을 쌓으려는 정보보안 업무에 집중하고 그다 음에 노동자들을 보호하고 이런 데 역량을 쏟아야지 고액 연봉을 갖고 있는 사람들을 스 카우트해 가지고 로비한 거잖아요. 그것이 구시대적 발상입니다. 그렇게 해 가지고 문제 가 해결될 수가 없는 거잖아요.
회사가 커지면 방화벽을 쌓으려는 정보보안 업무에 집중하고 그다 음에 노동자들을 보호하고 이런 데 역량을 쏟아야지 고액 연봉을 갖고 있는 사람들을 스 카우트해 가지고 로비한 거잖아요. 그것이 구시대적 발상입니다. 그렇게 해 가지고 문제 가 해결될 수가 없는 거잖아요.
예, 그렇게 생각합니다.
예, 그렇게 생각합니다.
그것 지적하지 않을 수 없고요. 이것은 이후에도 아마 지속적으 로…… 2012년도에 들어와서 13년 동안 쿠팡을 진두지휘한 대표가 박대준 대표예요. 그 런데 오늘 오전부터 국회의원들의 질의에 답변하는 것은 매우 부적절했고 많은 내용을 모르는 것처럼 얘기했습니다. 방화벽 관련해서도, 보안 관련해서도 책임자입니다. CISO를 임명한 사람이 누굽니까, 지금? 임명권자가 누구예요? 본인이잖아요. 그러면 지금 말한, 퇴사했던 사람도 임명권자 가 누구입니까? 박대준 대표 아닙니까?
그것 지적하지 않을 수 없고요. 이것은 이후에도 아마 지속적으 로…… 2012년도에 들어와서 13년 동안 쿠팡을 진두지휘한 대표가 박대준 대표예요. 그 런데 오늘 오전부터 국회의원들의 질의에 답변하는 것은 매우 부적절했고 많은 내용을 모르는 것처럼 얘기했습니다. 방화벽 관련해서도, 보안 관련해서도 책임자입니다. CISO를 임명한 사람이 누굽니까, 지금? 임명권자가 누구예요? 본인이잖아요. 그러면 지금 말한, 퇴사했던 사람도 임명권자 가 누구입니까? 박대준 대표 아닙니까?
예, 그러니까 제가 아까 말씀……
예, 그러니까 제가 아까 말씀……
그리고 어떤 일이 벌어지고 있는지, 회사에서. 어떤 문제가 발생했 는지에 대해서 처음부터 끝까지 다 알고 있는 사람이 바로 박대준 대표예요. 김범석 대 표가 아니에요. 물론 그 사람에게 보고하고 전적으로 책임지는 위치는, 최고책임자는 김 범석이지만 말 그대로 한국 쿠팡, 40조의 이익을 취득하고 있는, 국민들이 애용하고 있는 쿠팡의 최고책임자는 박대준 대표란 말이에요. 그런데 오전 내내 모르쇠로 일관했잖아요. 국회를 기망한 겁니다, 지금. 그렇게 보지 않을 수 없고요. 그다음에 2차 피해 방지를 위한 쿠팡의 조치, 별로 염두에 두지 않고 고민도 하지 않 았어요. 누구라도 볼 수 있는 비밀번호 등 민감정보 즉시 변경해야 된다라고, 이것은 통 상 정보가 유출됐을 때 하는 매뉴얼에 있는 겁니다. SK텔레콤·KT·LG유플러스 통신사에 서 문제가 생겼을 때 하는 겁니다. 그런데 그것보다도 훨씬, 소액결제가 아닌 은행 계좌 랑 연결되어 있는, 쿠팡 결제 방식에 있는 그것을 아무 문제가 없다라고 지금까지 되어 있다면 김범석 대표의 문제인식의 안일함과…… 그동안 애용했던 국민들을, 이용자를 되 게 불편하게 하는 것입니다, 지금. 여전히 2차 피해가 없다고 생각하십니까, 지금?
그리고 어떤 일이 벌어지고 있는지, 회사에서. 어떤 문제가 발생했 는지에 대해서 처음부터 끝까지 다 알고 있는 사람이 바로 박대준 대표예요. 김범석 대 표가 아니에요. 물론 그 사람에게 보고하고 전적으로 책임지는 위치는, 최고책임자는 김 범석이지만 말 그대로 한국 쿠팡, 40조의 이익을 취득하고 있는, 국민들이 애용하고 있는 쿠팡의 최고책임자는 박대준 대표란 말이에요. 그런데 오전 내내 모르쇠로 일관했잖아요. 국회를 기망한 겁니다, 지금. 그렇게 보지 않을 수 없고요. 그다음에 2차 피해 방지를 위한 쿠팡의 조치, 별로 염두에 두지 않고 고민도 하지 않 았어요. 누구라도 볼 수 있는 비밀번호 등 민감정보 즉시 변경해야 된다라고, 이것은 통 상 정보가 유출됐을 때 하는 매뉴얼에 있는 겁니다. SK텔레콤·KT·LG유플러스 통신사에 서 문제가 생겼을 때 하는 겁니다. 그런데 그것보다도 훨씬, 소액결제가 아닌 은행 계좌 랑 연결되어 있는, 쿠팡 결제 방식에 있는 그것을 아무 문제가 없다라고 지금까지 되어 있다면 김범석 대표의 문제인식의 안일함과…… 그동안 애용했던 국민들을, 이용자를 되 게 불편하게 하는 것입니다, 지금. 여전히 2차 피해가 없다고 생각하십니까, 지금?
2차 피해 가능성은 당연히 있다고 생각하고요.
2차 피해 가능성은 당연히 있다고 생각하고요.
아니, 앞서 얘기했잖아요. 왜 그런 일이 있을지 모르지만 중국에서 4만 원에 팔리고 있다, 그것이 언론에 보도되고 제보가 들어오는데도 2차 피해가 없다고 또 얘기하시는 겁니까? 그 2차 피해가 수조 원에 달하는 금액이 돼야지 2차 피해가 있 다라고 시인하고 다시 한번 국민들께 사과하실 겁니까? 2차 피해 가능성에 대해서…… 앞에 한 번만 더 해 보세요. 그래서 본인명의도용방지서비스 활용해야 되고 수상한 문자·전화 즉시 차단해야 된다 이런 매뉴얼이 국민들에게 빨리 공지될 수 있도록 해 주셔야 된다는 점 말씀드리고요. 96 제429회-과학기술정보방송통신제18차(2025년12월2일) 마지막으로 입점업체가 불안해하고 있어요, 입점업체. 이 부분에 대해서는 어느 정도 파악하고 있나요? 지금 협력업체·입점업체의 숫자는 알고 계십니까?
아니, 앞서 얘기했잖아요. 왜 그런 일이 있을지 모르지만 중국에서 4만 원에 팔리고 있다, 그것이 언론에 보도되고 제보가 들어오는데도 2차 피해가 없다고 또 얘기하시는 겁니까? 그 2차 피해가 수조 원에 달하는 금액이 돼야지 2차 피해가 있 다라고 시인하고 다시 한번 국민들께 사과하실 겁니까? 2차 피해 가능성에 대해서…… 앞에 한 번만 더 해 보세요. 그래서 본인명의도용방지서비스 활용해야 되고 수상한 문자·전화 즉시 차단해야 된다 이런 매뉴얼이 국민들에게 빨리 공지될 수 있도록 해 주셔야 된다는 점 말씀드리고요. 96 제429회-과학기술정보방송통신제18차(2025년12월2일) 마지막으로 입점업체가 불안해하고 있어요, 입점업체. 이 부분에 대해서는 어느 정도 파악하고 있나요? 지금 협력업체·입점업체의 숫자는 알고 계십니까?
대략적인 숫자 정도이고 지금 입점업체·협력업체에 대한 불안 이나 이런 것은……
대략적인 숫자 정도이고 지금 입점업체·협력업체에 대한 불안 이나 이런 것은……
58만 개에 달하는 입점업체와 거래를 하면서 이분들의 정산을 위한 계좌정보, 매출 및 거래 내역, 광고서비스 이용내역 등 고도의 민감정보를 폭넓게 보유하 고 있는데 이 부분이 유출됐을 가능성에 대해서 혹시 검토해 보셨나요?
58만 개에 달하는 입점업체와 거래를 하면서 이분들의 정산을 위한 계좌정보, 매출 및 거래 내역, 광고서비스 이용내역 등 고도의 민감정보를 폭넓게 보유하 고 있는데 이 부분이 유출됐을 가능성에 대해서 혹시 검토해 보셨나요?
그쪽에 아직 그렇게 유출된 사실이나 징후는……
그쪽에 아직 그렇게 유출된 사실이나 징후는……
아니, 검토하셨나요?
아니, 검토하셨나요?
아직은 검토하지 못했습니다.
아직은 검토하지 못했습니다.
아직은 검토 안 했는데 유출된 사실이 있는지 여부를 어떻게 파악 할 수 있겠습니까? 지금 민관합동조사단에서 이 부분에 대한 검토, 유출 여부 확인 혹시 하고 있습니까? 개인정보위원회나 KISA, 입점업체들 이런 거래내역 혹시라도 유출될 가능성에 대해서 파악하고 계시나요?
아직은 검토 안 했는데 유출된 사실이 있는지 여부를 어떻게 파악 할 수 있겠습니까? 지금 민관합동조사단에서 이 부분에 대한 검토, 유출 여부 확인 혹시 하고 있습니까? 개인정보위원회나 KISA, 입점업체들 이런 거래내역 혹시라도 유출될 가능성에 대해서 파악하고 계시나요?
개인정보위 부위원장이 답변을 드리겠습니다. 그 부분까지 포함해서 조사를 하겠고요. 한 가지 말씀드릴 게 지금 쿠팡 측에서 개인 정보 노출 통지한 부분에 문제가 있다고 판단합니다. 누가 봐도 유출로 보이는 부분이고 요. 제대로 된 통지를 하는 게 필요하다고 보고요. 쿠팡 측과 협의를 하겠습니다. 그리고 지금 말씀하신 아주 민감한 정보들을 바로 바꿀 수 있도록 쿠팡 측과 긴밀히 협의하겠습 니다.
개인정보위 부위원장이 답변을 드리겠습니다. 그 부분까지 포함해서 조사를 하겠고요. 한 가지 말씀드릴 게 지금 쿠팡 측에서 개인 정보 노출 통지한 부분에 문제가 있다고 판단합니다. 누가 봐도 유출로 보이는 부분이고 요. 제대로 된 통지를 하는 게 필요하다고 보고요. 쿠팡 측과 협의를 하겠습니다. 그리고 지금 말씀하신 아주 민감한 정보들을 바로 바꿀 수 있도록 쿠팡 측과 긴밀히 협의하겠습 니다.
2024년 기준으로 입점업체가 58만 개고요, 협력사가 630여 곳입니 다. 이 부분에 대한 정보 유출 그게 더 심각한 상황이라고 보여지고요. 이 부분에 대해서 확인해 주시기 바랍니다. 아니, 확인 정도가 아니라 저는 3370만 개의 개인정보가 나갔으면 협력업체 정보가 안 나갔으리라는 보장 못 합니다. 이것은 더욱 심각합니다. (김현 간사, 최민희 위원장과 사회교대)
2024년 기준으로 입점업체가 58만 개고요, 협력사가 630여 곳입니 다. 이 부분에 대한 정보 유출 그게 더 심각한 상황이라고 보여지고요. 이 부분에 대해서 확인해 주시기 바랍니다. 아니, 확인 정도가 아니라 저는 3370만 개의 개인정보가 나갔으면 협력업체 정보가 안 나갔으리라는 보장 못 합니다. 이것은 더욱 심각합니다. (김현 간사, 최민희 위원장과 사회교대)
FDS 시스템에 대해서 여쭤보겠습니다. 쿠팡은 FDS, 비정상접근차단시스템 운영하고 있습니까?
FDS 시스템에 대해서 여쭤보겠습니다. 쿠팡은 FDS, 비정상접근차단시스템 운영하고 있습니까?
예, 운영하고 있습니다.
예, 운영하고 있습니다.
그런데 저희가 쿠팡의 운영체계에 대해서 질의했어요. 그랬더니 정보 를 못 주겠다 이렇게 얘기를 하던데요. 김승주 교수님, 지금 FDS 시스템이 제대로 작동되면 오늘과 같은 사태는 어느 정도 막을 수 있는 겁니까?
그런데 저희가 쿠팡의 운영체계에 대해서 질의했어요. 그랬더니 정보 를 못 주겠다 이렇게 얘기를 하던데요. 김승주 교수님, 지금 FDS 시스템이 제대로 작동되면 오늘과 같은 사태는 어느 정도 막을 수 있는 겁니까?
일단은 이상징후탐지시스템이 제대로 작동되 면 내부자가 전자서명키에 접속해서 인증토큰을 대량으로 생산해 내는 것들을 사전에 막 을 수도 있었다라고 보고요. 그다음에 이해가 안 가는 것은 아까 A라고 하는 개발자가 인증토큰을 대량으로 위조 해서 이용자 계정으로 접속을 했다라고 얘기를 했습니다. 그런데 아까 말씀하시는 중에 제429회-과학기술정보방송통신제18차(2025년12월2일) 97 이용자 계정 중에는 휴면계정과 탈퇴계정이 포함돼 있었다고 그랬거든요. 그런데 상식적 으로 탈퇴계정에서 접속이 이루어지면 차단이 돼야 되는 게 맞는 건데 그게 방치됐던 걸 로 봐서는 이상징후탐지시스템이 전반적으로 약했던 것 아닌가 하는 생각은 듭니다.
일단은 이상징후탐지시스템이 제대로 작동되 면 내부자가 전자서명키에 접속해서 인증토큰을 대량으로 생산해 내는 것들을 사전에 막 을 수도 있었다라고 보고요. 그다음에 이해가 안 가는 것은 아까 A라고 하는 개발자가 인증토큰을 대량으로 위조 해서 이용자 계정으로 접속을 했다라고 얘기를 했습니다. 그런데 아까 말씀하시는 중에 제429회-과학기술정보방송통신제18차(2025년12월2일) 97 이용자 계정 중에는 휴면계정과 탈퇴계정이 포함돼 있었다고 그랬거든요. 그런데 상식적 으로 탈퇴계정에서 접속이 이루어지면 차단이 돼야 되는 게 맞는 건데 그게 방치됐던 걸 로 봐서는 이상징후탐지시스템이 전반적으로 약했던 것 아닌가 하는 생각은 듭니다.
브랫 매티스 CISO, 이에 대한 답을 하셔야겠지요? FDS 어떻게 운영하고 있습니까?
브랫 매티스 CISO, 이에 대한 답을 하셔야겠지요? FDS 어떻게 운영하고 있습니까?
저희는 현재 FDS 시스템 같은 경우에는 쿠팡 보안팀에서 이것을 관리하지 않고 프로드 디텍션(Fraud Detection) 부서에서 해당 시스템을 관리합 니다. 그래서 제가 이것을 잘못 말씀드릴까 봐……
저희는 현재 FDS 시스템 같은 경우에는 쿠팡 보안팀에서 이것을 관리하지 않고 프로드 디텍션(Fraud Detection) 부서에서 해당 시스템을 관리합 니다. 그래서 제가 이것을 잘못 말씀드릴까 봐……
됐습니다. 못 하겠다는 거잖아요, 답을. 박 대표, 얘기해 보시지요. 첫 번째, 지금 쿠팡은 재택근무가 어느 정도 됩니까?
됐습니다. 못 하겠다는 거잖아요, 답을. 박 대표, 얘기해 보시지요. 첫 번째, 지금 쿠팡은 재택근무가 어느 정도 됩니까?
부서장에게 자율 권한을 많이 주고 있고요. 부서별로 상이합 니다.
부서장에게 자율 권한을 많이 주고 있고요. 부서별로 상이합 니다.
상이한데 그게 답이 되나요? 지금 본인이 답을 하셨는데 그 답을 듣 고 있는 분이…… ‘부서장 재량이고 상이하다’ 이게 답이냐고요. ‘대략 이 관련 부서는 재 택근무를 몇 % 정도 하고 있습니다’ 이렇게 답을 하셔야지요.
상이한데 그게 답이 되나요? 지금 본인이 답을 하셨는데 그 답을 듣 고 있는 분이…… ‘부서장 재량이고 상이하다’ 이게 답이냐고요. ‘대략 이 관련 부서는 재 택근무를 몇 % 정도 하고 있습니다’ 이렇게 답을 하셔야지요.
제 대답이 좀 부족했습니다.
제 대답이 좀 부족했습니다.
예, 답하시라고요.
예, 답하시라고요.
지금 회사 전체적인 부분을 말씀하시는 거라면 제가 정확하 게 파악하고 있지 못합니다. 아무래도……
지금 회사 전체적인 부분을 말씀하시는 거라면 제가 정확하 게 파악하고 있지 못합니다. 아무래도……
그러면 됐고요. 그러면 이게 글로벌 재택근무라고 했을 때 직장 아닌 본인의 집에서도 내부망에 접속 이 가능하겠네요, 직원은 재택근무 할 때?
그러면 됐고요. 그러면 이게 글로벌 재택근무라고 했을 때 직장 아닌 본인의 집에서도 내부망에 접속 이 가능하겠네요, 직원은 재택근무 할 때?
회사의 통상적인 서비스에는 접근이 가능합니다.
회사의 통상적인 서비스에는 접근이 가능합니다.
그런데 보통 국내 기업의 경우는 직장에서만 내부망에 접속하는 게 일반적이지요, 차관님?
그런데 보통 국내 기업의 경우는 직장에서만 내부망에 접속하는 게 일반적이지요, 차관님?
예, 그렇습니다.
예, 그렇습니다.
그러면 쿠팡은 외부에서도 접속할 수 있기 때문에 FDS 수준, 한계가 국내 기업보다 낮겠네요? 김승주 교수님, 어떻습니까? 외부에서도 접속하게 하려면 수준을 높여 놓으면 접속이 안 되잖아요?
그러면 쿠팡은 외부에서도 접속할 수 있기 때문에 FDS 수준, 한계가 국내 기업보다 낮겠네요? 김승주 교수님, 어떻습니까? 외부에서도 접속하게 하려면 수준을 높여 놓으면 접속이 안 되잖아요?
아무래도 불편하니까 그렇게 될 거고요. 그래 서 수준을 좀 낮게 설정하는 것이 일반적이라고 봐야 될 겁니다.
아무래도 불편하니까 그렇게 될 거고요. 그래 서 수준을 좀 낮게 설정하는 것이 일반적이라고 봐야 될 겁니다.
맞습니까, 박 대표님?
맞습니까, 박 대표님?
제가 지금 사실 FDS의 수준을 평가할 정도의 기술 수준은 갖고 있지 않고요.
제가 지금 사실 FDS의 수준을 평가할 정도의 기술 수준은 갖고 있지 않고요.
아니, 그러면 지금 여기 나와 있는 CISO도 내 담당이 아니다 이렇게 말하고 있고 대표도 그렇게 말하면 누구한테 물어야 돼요?
아니, 그러면 지금 여기 나와 있는 CISO도 내 담당이 아니다 이렇게 말하고 있고 대표도 그렇게 말하면 누구한테 물어야 돼요?
지금 FDS의 수준을 제가 평가할 만한 지식이 없다는 답변을 98 제429회-과학기술정보방송통신제18차(2025년12월2일) 드리려고 했었던 거고요. 외부에서 접속할 때는 여러 가지, 2차·3차 인증을 해서 접속할 수 있도록 그렇게 하고 있습니다.
지금 FDS의 수준을 제가 평가할 만한 지식이 없다는 답변을 98 제429회-과학기술정보방송통신제18차(2025년12월2일) 드리려고 했었던 거고요. 외부에서 접속할 때는 여러 가지, 2차·3차 인증을 해서 접속할 수 있도록 그렇게 하고 있습니다.
지금 그렇게 답하시면 답하실수록 쿠팡은 정말 문제다 이렇게 느껴지 는 것 모르시겠습니까? 그렇게 몇 겹으로 되어 있는데 이런 일이 일어나면 안 되잖아요. 답답합니다. 그것 띄워 보세요. (영상자료를 보며) 저게 지금 펨토셀 인증 유효기간입니다. SKT는…… 이것 보이시지요? KT 10년, LG 유플러스 2년입니다. 그런데 LG유플러스도 30일 정도 접속이 없으면 그냥 오프시켜 버 려요. 지금 인증키 관리 유효기간 어디에 해당되지요, 쿠팡의 경우? SKT형인가요, KT형인 가요, LG유플러스형인가요?
지금 그렇게 답하시면 답하실수록 쿠팡은 정말 문제다 이렇게 느껴지 는 것 모르시겠습니까? 그렇게 몇 겹으로 되어 있는데 이런 일이 일어나면 안 되잖아요. 답답합니다. 그것 띄워 보세요. (영상자료를 보며) 저게 지금 펨토셀 인증 유효기간입니다. SKT는…… 이것 보이시지요? KT 10년, LG 유플러스 2년입니다. 그런데 LG유플러스도 30일 정도 접속이 없으면 그냥 오프시켜 버 려요. 지금 인증키 관리 유효기간 어디에 해당되지요, 쿠팡의 경우? SKT형인가요, KT형인 가요, LG유플러스형인가요?
지금 혹시 유저 액세스 토큰에 대한 말씀을 하시는 것이라 고 한다면 고객이 가용할 수 있는 유저 액세스 토큰은 몇 시간 동안 유효합니다. 그리고 이후에 이것이 재발급됩니다.
지금 혹시 유저 액세스 토큰에 대한 말씀을 하시는 것이라 고 한다면 고객이 가용할 수 있는 유저 액세스 토큰은 몇 시간 동안 유효합니다. 그리고 이후에 이것이 재발급됩니다.
내부 인증키요, 인증키 유효기간.
내부 인증키요, 인증키 유효기간.
제가 이것은 정책을 다시 한번 확인해 봐야겠지만 보통 내 부 인증키 같은 경우에는 3년 미만입니다.
제가 이것은 정책을 다시 한번 확인해 봐야겠지만 보통 내 부 인증키 같은 경우에는 3년 미만입니다.
맞습니까, 박 대표? 3년 미만이에요?
맞습니까, 박 대표? 3년 미만이에요?
현재 제가 개괄적으로 알고 있는 것도 동일하게 알고 있습니 다.
현재 제가 개괄적으로 알고 있는 것도 동일하게 알고 있습니 다.
SKT 같은 경우는 장비가 재시동되면 인증키가 재생성하게 되어 있었 어요, 펨토셀의 경우. 그러니까 사고가 일어날 우려가 지극히 낮겠지요. KT는 10년이었 고, 펨토셀 인증키가 10년 유효기간이고 쓰지 않는 펨토셀에 대해서도 방치해 놨기 때문 에 그런 어마어마한 사태가 벌어졌던 거고요. LG유플러스는 2년이라고 하지만 30일 이상 트래픽이 없으면 오프시켜요. 그러면 쿠팡 이 SKT나 LG유플러스보다 보안 수준이 낮아도 되는 기업이에요?
SKT 같은 경우는 장비가 재시동되면 인증키가 재생성하게 되어 있었 어요, 펨토셀의 경우. 그러니까 사고가 일어날 우려가 지극히 낮겠지요. KT는 10년이었 고, 펨토셀 인증키가 10년 유효기간이고 쓰지 않는 펨토셀에 대해서도 방치해 놨기 때문 에 그런 어마어마한 사태가 벌어졌던 거고요. LG유플러스는 2년이라고 하지만 30일 이상 트래픽이 없으면 오프시켜요. 그러면 쿠팡 이 SKT나 LG유플러스보다 보안 수준이 낮아도 되는 기업이에요?
그렇게 생각하지는 않습니다. 지금 위원장님이 보여 주신 저 런 방식, 지금 SKT 같은 경우가 만약에 더 효과적이라면 저 방식 또는 저것보다 더 업 그레이드된 방식으로 개선할 수 있도록 노력을 하겠습니다.
그렇게 생각하지는 않습니다. 지금 위원장님이 보여 주신 저 런 방식, 지금 SKT 같은 경우가 만약에 더 효과적이라면 저 방식 또는 저것보다 더 업 그레이드된 방식으로 개선할 수 있도록 노력을 하겠습니다.
저희 그 말씀 안 잊어요.
저희 그 말씀 안 잊어요.
예.
예.
이것 다 기록돼요.
이것 다 기록돼요.
예.
예.
그리고 그 말에 책임지셔야 돼요.
그리고 그 말에 책임지셔야 돼요.
예, 알겠습니다.
예, 알겠습니다.
혹시 추가질의하실 위원님 계십니까? 제가 이준석 위원님이 오신 걸 보고 추가질의를 해야 되겠다고 생각했습니다. 그러면 이준석 위원님, 이정헌 위원님, 김현 위원님, 이훈기 위원님…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 99
혹시 추가질의하실 위원님 계십니까? 제가 이준석 위원님이 오신 걸 보고 추가질의를 해야 되겠다고 생각했습니다. 그러면 이준석 위원님, 이정헌 위원님, 김현 위원님, 이훈기 위원님…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 99
위원장님.
위원장님.
이훈기 위원님이 1번이세요.
이훈기 위원님이 1번이세요.
그러면 순서대로 다 해요.
그러면 순서대로 다 해요.
순서대로 가요.
순서대로 가요.
이주희 위원님이 진행……
이주희 위원님이 진행……
아니아니에요.
아니아니에요.
순서대로 하면 돼요.
순서대로 하면 돼요.
다 하는 거니까요.
다 하는 거니까요.
5분 드리겠습니다.
5분 드리겠습니다.
이훈기 위원입니다. 박 대표님, 아까 질의할 때 항상 김범석 이사회 의장은 관계가 없다고 그러고 박 대표 가 다 책임을 진다 그러잖아요. 여기서 SKT도 그렇고 KT도 그렇고 수없이 청문회를 했어요, 해킹 관련해서. 그때 SKT와 KT는 뭐라고 그랬냐 하면 여기 나온 대표들이 모 든 걸 이사회에 상의해야 된다고 그랬어요, 위약금 문제도 그렇고 과징금도 그렇고 여러 가지를. 그런데 쿠팡은 이사회는 전혀 상관없어요? 여기 박 대표가 다 책임지고 다 해결 할 수 있는 거예요, 구조가?
이훈기 위원입니다. 박 대표님, 아까 질의할 때 항상 김범석 이사회 의장은 관계가 없다고 그러고 박 대표 가 다 책임을 진다 그러잖아요. 여기서 SKT도 그렇고 KT도 그렇고 수없이 청문회를 했어요, 해킹 관련해서. 그때 SKT와 KT는 뭐라고 그랬냐 하면 여기 나온 대표들이 모 든 걸 이사회에 상의해야 된다고 그랬어요, 위약금 문제도 그렇고 과징금도 그렇고 여러 가지를. 그런데 쿠팡은 이사회는 전혀 상관없어요? 여기 박 대표가 다 책임지고 다 해결 할 수 있는 거예요, 구조가?
그런 의미는 아니었고요. 지금 한국 법인의 이사회 의장을 제 가 맡고 있고요. 그래서 제가 기본적으로 한국 법인의 최종 책임자라는 말씀을 드린 거 였었습니다.
그런 의미는 아니었고요. 지금 한국 법인의 이사회 의장을 제 가 맡고 있고요. 그래서 제가 기본적으로 한국 법인의 최종 책임자라는 말씀을 드린 거 였었습니다.
그리고 저는 이해가 안 가는 게 아까 쿠팡 매출, 전 세계 매출의 80%가 우리나라에서 이루어지고 있다고 그랬잖아요. 그렇지요? 쿠팡 입장에서 대한민국이 제일 중요한 것 아니에요?
그리고 저는 이해가 안 가는 게 아까 쿠팡 매출, 전 세계 매출의 80%가 우리나라에서 이루어지고 있다고 그랬잖아요. 그렇지요? 쿠팡 입장에서 대한민국이 제일 중요한 것 아니에요?
예, 맞습니다.
예, 맞습니다.
김범석 의장 입장에서도 그렇고. 그리고 오늘 국회 현안질의에 박 대표가 출석을 했잖아요, 그리고 내일 정무위에 출석 을 하고. 회사의 명운이 걸린 일이에요, 제가 보기에는. 쿠팡 망할 수도 있어요, 정말. 그 렇게 생각 안 하세요?
김범석 의장 입장에서도 그렇고. 그리고 오늘 국회 현안질의에 박 대표가 출석을 했잖아요, 그리고 내일 정무위에 출석 을 하고. 회사의 명운이 걸린 일이에요, 제가 보기에는. 쿠팡 망할 수도 있어요, 정말. 그 렇게 생각 안 하세요?
심각하게 생각하고 있습니다. 그래서 제가……
심각하게 생각하고 있습니다. 그래서 제가……
그런데 오늘 출석 대상은 아니지만 이 현안질의를 김범석 의장은 알고 있고 보고 있어요? 관심이 없나요?
그런데 오늘 출석 대상은 아니지만 이 현안질의를 김범석 의장은 알고 있고 보고 있어요? 관심이 없나요?
아니요. 당연히 관심이 있을 거라고 생각하고 있습니다.
아니요. 당연히 관심이 있을 거라고 생각하고 있습니다.
아니, 그렇게 남의 일처럼 얘기하는 게 어디 있어요, 지금 쿠팡의 명운 이 달린 자리인데. 그리고 국민들이 지금 다 보고 있잖아요, 쿠팡에 대해서. 어떻게 그렇 게 하찮게 얘기를 해요? 그리고 김범석 의장이 의결권의 70%를 갖고 있다면서요? 어떻게 그렇게 남의 일처럼 얘기하고, 저는 그 구조를 이해를 못 하겠어요. 아니, 쿠팡이 대한민국…… 쿠팡 전체, 전 세계 매출의 80%가 한국에서 이루어지고 있 고 김범석 이사회 의장이 의결권의 70%를 갖고 있는데 지금 사안에 대해서 김범석 의장 에 대해서 물어보면 남의 일처럼 얘기를 하시잖아요, 박 대표께서. 저는 도저히 이해가 100 제429회-과학기술정보방송통신제18차(2025년12월2일) 안 가요, 이렇게 얘기하시는 게. 도대체 김범석 의장은 존재가 뭐예요?
아니, 그렇게 남의 일처럼 얘기하는 게 어디 있어요, 지금 쿠팡의 명운 이 달린 자리인데. 그리고 국민들이 지금 다 보고 있잖아요, 쿠팡에 대해서. 어떻게 그렇 게 하찮게 얘기를 해요? 그리고 김범석 의장이 의결권의 70%를 갖고 있다면서요? 어떻게 그렇게 남의 일처럼 얘기하고, 저는 그 구조를 이해를 못 하겠어요. 아니, 쿠팡이 대한민국…… 쿠팡 전체, 전 세계 매출의 80%가 한국에서 이루어지고 있 고 김범석 이사회 의장이 의결권의 70%를 갖고 있는데 지금 사안에 대해서 김범석 의장 에 대해서 물어보면 남의 일처럼 얘기를 하시잖아요, 박 대표께서. 저는 도저히 이해가 100 제429회-과학기술정보방송통신제18차(2025년12월2일) 안 가요, 이렇게 얘기하시는 게. 도대체 김범석 의장은 존재가 뭐예요?
쿠팡Inc 미국 법인의 대표이고 그리고 쿠팡Inc의 이사회 의장 을 맡고 있습니다. 그리고 해외 비즈니스를 담당하고 있고 그래서 한국 비즈니스는 제가 지금 책임지고 있습니다라고 말씀을 드리는 거고. 제가 주제넘어 보이는 것도, 하여튼 위 원님 말씀을 충분히 이해합니다만 한국 법인에서 이루어진 일은 제가 가급적 제 책임하 에 이루어졌다고 생각해서 그렇게 말씀드렸습니다.
쿠팡Inc 미국 법인의 대표이고 그리고 쿠팡Inc의 이사회 의장 을 맡고 있습니다. 그리고 해외 비즈니스를 담당하고 있고 그래서 한국 비즈니스는 제가 지금 책임지고 있습니다라고 말씀을 드리는 거고. 제가 주제넘어 보이는 것도, 하여튼 위 원님 말씀을 충분히 이해합니다만 한국 법인에서 이루어진 일은 제가 가급적 제 책임하 에 이루어졌다고 생각해서 그렇게 말씀드렸습니다.
박 대표님, 김범석 의장에 대해서는 30억을 투자해서 100조 원의 신화를 이루었다는 이런 인물로 돼 있잖아요. 그런데 이런 사태가 있을 때 김범석 의장은 빠져 있어요. 그리고 우리 국민들이 이런 피해가 났는데 미국 국적이다 이러면서 빠져 있고. 오늘 여기서 얘기하시는 게 쿠팡의 존폐, 국민들이 앞으로 쿠팡을 어떻게 할까에 대해 서 상당히 중요한 자리예요. 그런데 의장은 아무 책임이 없고 대표님이 40억 매출이 넘 는 쿠팡을 다 책임진다? 누가 그걸 이해하겠어요? 그리고 SKT나 KT도 여기 와서 대표님이 상당히 조심스럽게 얘기하면서 모든 걸 다 이사회 거쳐야 된다, 약간 핑계도 있을 것 같기는 한데 이사회하고 모든 걸 상의해야 한 다고 얘기했는데 오늘 박 대표님 와서 본인이 모든 걸 다 책임진다고 그러는데……
박 대표님, 김범석 의장에 대해서는 30억을 투자해서 100조 원의 신화를 이루었다는 이런 인물로 돼 있잖아요. 그런데 이런 사태가 있을 때 김범석 의장은 빠져 있어요. 그리고 우리 국민들이 이런 피해가 났는데 미국 국적이다 이러면서 빠져 있고. 오늘 여기서 얘기하시는 게 쿠팡의 존폐, 국민들이 앞으로 쿠팡을 어떻게 할까에 대해 서 상당히 중요한 자리예요. 그런데 의장은 아무 책임이 없고 대표님이 40억 매출이 넘 는 쿠팡을 다 책임진다? 누가 그걸 이해하겠어요? 그리고 SKT나 KT도 여기 와서 대표님이 상당히 조심스럽게 얘기하면서 모든 걸 다 이사회 거쳐야 된다, 약간 핑계도 있을 것 같기는 한데 이사회하고 모든 걸 상의해야 한 다고 얘기했는데 오늘 박 대표님 와서 본인이 모든 걸 다 책임진다고 그러는데……
저 혼자 단독으로 당연히 모든 걸 책임진다라는 말은……
저 혼자 단독으로 당연히 모든 걸 책임진다라는 말은……
아니, 김범석 의장은 이번 사태에서 어떤 역할을 하고 뭘 하기로 했어 요? 그런 상의를 안 했나요?
아니, 김범석 의장은 이번 사태에서 어떤 역할을 하고 뭘 하기로 했어 요? 그런 상의를 안 했나요?
지금 여기서 벌어지는 일들에 대해서 이사회, 그러니까 이사 회에 보고를 하고 있고 중요 의사결정은 저 혼자 다 단독으로 결정한다는 의미는 아닙니 다. 각각의 임원들에게, 현재 한국 법인 각각의 임원들과 같이 회의를 하고 필요한 사항 들을 서로 논의하고 그다음에 규정상 이사회에 보고가 필요한 사항들은 이사회에 보고를 합니다. 저 혼자 단독으로 모든 걸 책임……
지금 여기서 벌어지는 일들에 대해서 이사회, 그러니까 이사 회에 보고를 하고 있고 중요 의사결정은 저 혼자 다 단독으로 결정한다는 의미는 아닙니 다. 각각의 임원들에게, 현재 한국 법인 각각의 임원들과 같이 회의를 하고 필요한 사항 들을 서로 논의하고 그다음에 규정상 이사회에 보고가 필요한 사항들은 이사회에 보고를 합니다. 저 혼자 단독으로 모든 걸 책임……
아니, 의결권의 70%를 김범석 의장이 갖고 있잖아요. 그러면 그 김범석 의장이 이 사태를 어떻게 해결하겠다고 얘기한 적 있어요, 대표님한테?
아니, 의결권의 70%를 김범석 의장이 갖고 있잖아요. 그러면 그 김범석 의장이 이 사태를 어떻게 해결하겠다고 얘기한 적 있어요, 대표님한테?
아직 그렇게 듣지는 못했습니다.
아직 그렇게 듣지는 못했습니다.
답답합니다. 도대체 이사회에 보고한다고 하는데 이사회가 뭡니까, 그 게? 이사회에 보고한다, 문서로 하셨다 이 뜻이에요? 그게 무슨 말이세요? 그리고 이 사태 이후 김범석 의장과 통화는 했습니까? 직접 소통하셨어요?
답답합니다. 도대체 이사회에 보고한다고 하는데 이사회가 뭡니까, 그 게? 이사회에 보고한다, 문서로 하셨다 이 뜻이에요? 그게 무슨 말이세요? 그리고 이 사태 이후 김범석 의장과 통화는 했습니까? 직접 소통하셨어요?
예, 직접 소통한 적도 있습니다.
예, 직접 소통한 적도 있습니다.
그런데 왜…… 아까 이훈기 위원님 말씀하실 때 답을 명확히 좀 하시 지요. 조인철 위원님 질의하십시오.
그런데 왜…… 아까 이훈기 위원님 말씀하실 때 답을 명확히 좀 하시 지요. 조인철 위원님 질의하십시오.
광주 서구갑 조인철입니다. 쿠팡이 기업 활동 하면서 맞을 수 있는 제재라고 하면 영업정지, 과징금 그다음에 징 벌적 손해배상 이 정도인가요? 박 대표님, 그 정도입니까? 그러면 지금까지 받은 건 뭐 있어요? 과징금 받으셨나요?
광주 서구갑 조인철입니다. 쿠팡이 기업 활동 하면서 맞을 수 있는 제재라고 하면 영업정지, 과징금 그다음에 징 벌적 손해배상 이 정도인가요? 박 대표님, 그 정도입니까? 그러면 지금까지 받은 건 뭐 있어요? 과징금 받으셨나요?
예, 과징금이 부과된 적도 있고……
예, 과징금이 부과된 적도 있고……
몇 번 받으셨어요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 101
몇 번 받으셨어요? 제429회-과학기술정보방송통신제18차(2025년12월2일) 101
과징금 횟수까지는 잘 모르겠습니다.
과징금 횟수까지는 잘 모르겠습니다.
한 두세 번 되는 것 같은데요, 제가 파악해 본 바에 의하면.
한 두세 번 되는 것 같은데요, 제가 파악해 본 바에 의하면.
지금 큰 건으로는 공정위로부터 여러 번 받은 적이 있고요. 개인정보 보호와 관련해서는……
지금 큰 건으로는 공정위로부터 여러 번 받은 적이 있고요. 개인정보 보호와 관련해서는……
개인정보 보호와 관련해서.
개인정보 보호와 관련해서.
개인정보 보호 관련해서는 과징금으로는 제가 1건……
개인정보 보호 관련해서는 과징금으로는 제가 1건……
제가 파악한 바로는 지금 한 2건에 한 16억 정도 되네요. 맞나요? 대충 그 정도 되지요?
제가 파악한 바로는 지금 한 2건에 한 16억 정도 되네요. 맞나요? 대충 그 정도 되지요?
예.
예.
개보위 부위원장님, 어떤 기준에서 이렇게 적게 했나요? 2021년도 보니 까 2억 7000 정도, 23년에 보면 13억 정도 이렇게 과징금을 부과하셨더라고요.
개보위 부위원장님, 어떤 기준에서 이렇게 적게 했나요? 2021년도 보니 까 2억 7000 정도, 23년에 보면 13억 정도 이렇게 과징금을 부과하셨더라고요.
제가 지금 정확한 자료는 갖고 있지 않은데 제 기억에 의존하면 한 번은 배달원의 정보가 유출된 걸로 판단을 했고요. 그때 정보가 아 마 1만 3000여 명, 꽤 됐던 것 같습니다. 해서 그때가 제 기억이 맞다면, 13억인지 2억 8000인지 2개가 지금 착오가 있는데요. 그 정도 때린 것 같고요. 그리고 자료가 있으면 제가 좀 보고 말씀드리겠습니다.
제가 지금 정확한 자료는 갖고 있지 않은데 제 기억에 의존하면 한 번은 배달원의 정보가 유출된 걸로 판단을 했고요. 그때 정보가 아 마 1만 3000여 명, 꽤 됐던 것 같습니다. 해서 그때가 제 기억이 맞다면, 13억인지 2억 8000인지 2개가 지금 착오가 있는데요. 그 정도 때린 것 같고요. 그리고 자료가 있으면 제가 좀 보고 말씀드리겠습니다.
제가 좀 말씀드릴게요. 23년도의 13억은 2만 한 2000명 정도의 주문자, 수취인 정보가 누출된 거고.
제가 좀 말씀드릴게요. 23년도의 13억은 2만 한 2000명 정도의 주문자, 수취인 정보가 누출된 거고.
주문자 정보가 유출됐고요. 아까 배달원이 조금, 한 13만……
주문자 정보가 유출됐고요. 아까 배달원이 조금, 한 13만……
한 13만 5000명 정도.
한 13만 5000명 정도.
맞습니다. 그게 2억 8000 정도 아닌가 싶습니다.
맞습니다. 그게 2억 8000 정도 아닌가 싶습니다.
그런데 왜 금액은 반대로 훨씬 더 차이가 나지요?
그런데 왜 금액은 반대로 훨씬 더 차이가 나지요?
그게 두 가지가 제 기억에는…… 하나는 21년도 사건이고요. 그건 구법이었습니다. 그래서 구법에 따라서 적용한 걸로 제가 알고 있습니 다. 21년도 유출 사건이었고요. 두 번째는 24년도 1월 달 사건이었는데, 유출 사고였는데 법이 개정되면서 매출액 기 준이 좀 높아졌습니다.
그게 두 가지가 제 기억에는…… 하나는 21년도 사건이고요. 그건 구법이었습니다. 그래서 구법에 따라서 적용한 걸로 제가 알고 있습니 다. 21년도 유출 사건이었고요. 두 번째는 24년도 1월 달 사건이었는데, 유출 사고였는데 법이 개정되면서 매출액 기 준이 좀 높아졌습니다.
법이 개정돼서 많아진 겁니까?
법이 개정돼서 많아진 겁니까?
23년 9월 15일 자로 시행이 됐고요. 아까 위원님 들 많은 지적을 주셨던, 제가 적극적으로 검토한다고 한 게…… 이것보다 더 강한, 유출 책임에 비례한 그런 과징금 체제를 적극 검토하겠습니다.
23년 9월 15일 자로 시행이 됐고요. 아까 위원님 들 많은 지적을 주셨던, 제가 적극적으로 검토한다고 한 게…… 이것보다 더 강한, 유출 책임에 비례한 그런 과징금 체제를 적극 검토하겠습니다.
저희가 파악해 본 개보위에서 가지고 있는 규정에 보면 지금 매출액 대 비 3%까지 과징금을 부과할 수 있고 고시에 보니까 ISMS-P 인증을 받은 경우는 50% 감경할 수 있게 해 놨더라고요.
저희가 파악해 본 개보위에서 가지고 있는 규정에 보면 지금 매출액 대 비 3%까지 과징금을 부과할 수 있고 고시에 보니까 ISMS-P 인증을 받은 경우는 50% 감경할 수 있게 해 놨더라고요.
그것은 ‘할 수 있다’고요. 가중·감경 기준이 우리 개인정보 보호법에만 있는 게 아니라 공정위라든지 다른 데서도 유사한 기준들을 갖고 있는데 저희가 맨 처음 매출액을 잡고요. 그리고 중대성 위반의 정도를 잡습니다. 예를 들어 상중하 이렇게 잡고. 그리고 필수적 가중·감경이라고 그래서 반드시 법상 하도록 102 제429회-과학기술정보방송통신제18차(2025년12월2일) 돼 있는 게 1차고요. 가중도 하고 감경도 합니다. 두 번째로 다시 조사 협조라든지 아니면 ISMS-P라든지 이런 부분이 있는데 이것은 재량사항입니다. 이 부분들을 전체 위원회에서 위원들 간의 심도 있는 논의를 통해서 가 중·감경 여부를 확정하게 됩니다.
그것은 ‘할 수 있다’고요. 가중·감경 기준이 우리 개인정보 보호법에만 있는 게 아니라 공정위라든지 다른 데서도 유사한 기준들을 갖고 있는데 저희가 맨 처음 매출액을 잡고요. 그리고 중대성 위반의 정도를 잡습니다. 예를 들어 상중하 이렇게 잡고. 그리고 필수적 가중·감경이라고 그래서 반드시 법상 하도록 102 제429회-과학기술정보방송통신제18차(2025년12월2일) 돼 있는 게 1차고요. 가중도 하고 감경도 합니다. 두 번째로 다시 조사 협조라든지 아니면 ISMS-P라든지 이런 부분이 있는데 이것은 재량사항입니다. 이 부분들을 전체 위원회에서 위원들 간의 심도 있는 논의를 통해서 가 중·감경 여부를 확정하게 됩니다.
ISMS-P 인증제도 자체 운영은 정부에 일정 책임도 있지만 이것을 계속 해서, 개인정보 유출만 해도 지금 벌써 세 번째인데……
ISMS-P 인증제도 자체 운영은 정부에 일정 책임도 있지만 이것을 계속 해서, 개인정보 유출만 해도 지금 벌써 세 번째인데……
그렇습니다. 고려가 됩니다.
그렇습니다. 고려가 됩니다.
이거를 고려해서 이번에 감경은 거의 없어야 된다라는 생각이 듭니다.
이거를 고려해서 이번에 감경은 거의 없어야 된다라는 생각이 듭니다.
위원님 말씀을 귀담아듣고 있습니다. 위원님들하 고 저희 전체 위원회 위원님들하고 심도 있게 논의하겠습니다.
위원님 말씀을 귀담아듣고 있습니다. 위원님들하 고 저희 전체 위원회 위원님들하고 심도 있게 논의하겠습니다.
반드시 감경 사유가 되지 않도록 적극적으로 검토해 주시기 바랍니다.
반드시 감경 사유가 되지 않도록 적극적으로 검토해 주시기 바랍니다.
예.
예.
이상입니다.
이상입니다.
이준석 위원님 질의하십시오.
이준석 위원님 질의하십시오.
배경훈 장관님 그리고 김승주 교수님, 좀 도와주십시오. (영상자료를 보며) 매티스 CISO님, 원래 기본적으로 보안시스템이라고 하면 우리가 사용자명이라든지 쿠 팡 같은 경우 이메일주소가 있고 거기에 대한 인증 토큰을 생성해야 인증이 돼서 말씀하 신 API를 접속할 수 있는 겁니다. 맞습니까?
배경훈 장관님 그리고 김승주 교수님, 좀 도와주십시오. (영상자료를 보며) 매티스 CISO님, 원래 기본적으로 보안시스템이라고 하면 우리가 사용자명이라든지 쿠 팡 같은 경우 이메일주소가 있고 거기에 대한 인증 토큰을 생성해야 인증이 돼서 말씀하 신 API를 접속할 수 있는 겁니다. 맞습니까?
예, 맞습니다.
예, 맞습니다.
오늘 제가 뭐가 유출됐는지 그리고 어떤 권한에서 유출됐는지를 보기 위해서 계속 질문드리는데 ‘일반사용자의 인증 토큰이 유출된 것이다’ 이렇게 말씀하셨어 요. 맞습니까?
오늘 제가 뭐가 유출됐는지 그리고 어떤 권한에서 유출됐는지를 보기 위해서 계속 질문드리는데 ‘일반사용자의 인증 토큰이 유출된 것이다’ 이렇게 말씀하셨어 요. 맞습니까?
지금 저희 조사에 따르면 프라이빗 서명키, 즉 액세스 토큰 에 서명을 하는 그 키가 노출된 것으로 보입니다.
지금 저희 조사에 따르면 프라이빗 서명키, 즉 액세스 토큰 에 서명을 하는 그 키가 노출된 것으로 보입니다.
그러니까 제가 계속 의심했던 것은 데이터베이스가 통째로 털리거나 아 니면 관리자단에서 사용하는 API들이 노출된 것이 아닌가 이걸 의심했는데 그게 아니라 고 하신다면…… 자, 제가 사례를 가정해 볼게요. 원래 어카운트 아이디(account ID) 그러니까 유니크 아이덴티파이어(unique identifier)에 해당하는 것이 있어야 되고 그래야 인증이 되는 건 데 예를 들어 우리가 최민희, 김현, 최형두라는 사용자가 있다고 했을 때 그 사람들이 존 재한다는 건 애초에 어떻게 알았지요, 이 사람이? 지금 3000만 명이 이런 이메일로 쿠팡 에 가입됐다는 거는 어디서 유출된 거지요?
그러니까 제가 계속 의심했던 것은 데이터베이스가 통째로 털리거나 아 니면 관리자단에서 사용하는 API들이 노출된 것이 아닌가 이걸 의심했는데 그게 아니라 고 하신다면…… 자, 제가 사례를 가정해 볼게요. 원래 어카운트 아이디(account ID) 그러니까 유니크 아이덴티파이어(unique identifier)에 해당하는 것이 있어야 되고 그래야 인증이 되는 건 데 예를 들어 우리가 최민희, 김현, 최형두라는 사용자가 있다고 했을 때 그 사람들이 존 재한다는 건 애초에 어떻게 알았지요, 이 사람이? 지금 3000만 명이 이런 이메일로 쿠팡 에 가입됐다는 거는 어디서 유출된 거지요?
지금 저희가 확보한 로그를 기반으로 해서 또 고객들이 로 그인하는 시스템을 프라이빗 키(private key)가 노출됐다는 가정하에 시뮬레이션을 돌려 서 해당 행위를 재생해 보았습니다. 저희 레드팀에서 해당 행위를 검증하였습니다.
지금 저희가 확보한 로그를 기반으로 해서 또 고객들이 로 그인하는 시스템을 프라이빗 키(private key)가 노출됐다는 가정하에 시뮬레이션을 돌려 서 해당 행위를 재생해 보았습니다. 저희 레드팀에서 해당 행위를 검증하였습니다.
장관님, 제 질문의 뜻을 이해하셨나요? 그러니까 아이디와 패스워드가 있으면 특정 아이디에 대해 가지고 임의의 인증 토큰을 생성하는 것은 어떻게 유출됐다 는 설명을 하는데 배경훈이라는 사람이 어떤 이메일을 가지고 쿠팡에 가입돼 있는지를 제429회-과학기술정보방송통신제18차(2025년12월2일) 103 어떻게 유출했냐는 질문에 동문서답하고 있어요. 그러니까 이거는 제가 봤을 때 관리자단에서 아니면 DB를 통째로 덤프(dump)해 가지 고 3000만 명이 이런 이메일을 가지고 쿠팡에 가입됐다를 알아야지만 그 하나하나에다가 인증키를 생성해 볼 수 있는 것 아니냐, 어떻게 보십니까?
장관님, 제 질문의 뜻을 이해하셨나요? 그러니까 아이디와 패스워드가 있으면 특정 아이디에 대해 가지고 임의의 인증 토큰을 생성하는 것은 어떻게 유출됐다 는 설명을 하는데 배경훈이라는 사람이 어떤 이메일을 가지고 쿠팡에 가입돼 있는지를 제429회-과학기술정보방송통신제18차(2025년12월2일) 103 어떻게 유출했냐는 질문에 동문서답하고 있어요. 그러니까 이거는 제가 봤을 때 관리자단에서 아니면 DB를 통째로 덤프(dump)해 가지 고 3000만 명이 이런 이메일을 가지고 쿠팡에 가입됐다를 알아야지만 그 하나하나에다가 인증키를 생성해 볼 수 있는 것 아니냐, 어떻게 보십니까?
말씀하신 대로 정확하게 어떤 인증 여부를 판단하기 위해서 지금 위원님 지적하신 부분들이 명확하게 밝혀져야 될 것 같습니다.
말씀하신 대로 정확하게 어떤 인증 여부를 판단하기 위해서 지금 위원님 지적하신 부분들이 명확하게 밝혀져야 될 것 같습니다.
오늘 계속 얘기하는 것이 관리자단이나 DB에서는 유출이 없었고 그래서 제가 그 직원은 그런 일 할 수 있는 권한이 있느냐고 물었는데 동문서답하고. 그런데 결 국 3000만 명에 대해 가지고 어떻게 이메일주소가 있는 걸 알고 로그인을 해 봤다는 건 지를 궁금해하거든요. 교수님, 어떻게 보십니까?
오늘 계속 얘기하는 것이 관리자단이나 DB에서는 유출이 없었고 그래서 제가 그 직원은 그런 일 할 수 있는 권한이 있느냐고 물었는데 동문서답하고. 그런데 결 국 3000만 명에 대해 가지고 어떻게 이메일주소가 있는 걸 알고 로그인을 해 봤다는 건 지를 궁금해하거든요. 교수님, 어떻게 보십니까?
말씀하신 대로 아이디하고 비번에 해당하는 인증 토큰 2개가 다 있어야 되고요. 인증 토큰은 유출된 서명키로 위조했다 하더라도 그 거에 매칭되는 이메일주소, 즉 아이디가 있어야 되는 건 맞습니다.
말씀하신 대로 아이디하고 비번에 해당하는 인증 토큰 2개가 다 있어야 되고요. 인증 토큰은 유출된 서명키로 위조했다 하더라도 그 거에 매칭되는 이메일주소, 즉 아이디가 있어야 되는 건 맞습니다.
그러니까 아이디를 어디서 통째로 3000만 개짜리 액셀을 구해온 게 아 니라고 그러면 이 3000만 명이…… 제 생각으로 이걸 받을 수 있는 방법은 데이터베이스 에 접근해 가지고 그냥 ‘get all users’ 이런 API가 있다면 그걸 시행하든지 아니면 몇 개씩 가져오는 걸 반복적으로 시행하든지 이런 과정을 통해서 우선 3000만 개를 다운로 드 받은 다음에 3000만 개를 하나씩 키를 이용해 가지고 인증을 시도해 봐라 이걸 다섯 달 동안 했다는 거잖아요. 그런데 처음에 초기 리스트, 시드가 된 리스트를 어떻게 유출시켰는지에 대해서는 지 금 왜 아무 말도 못 합니까? 어떻게 한 겁니까? 파악된 데까지 얘기해 주십시오.
그러니까 아이디를 어디서 통째로 3000만 개짜리 액셀을 구해온 게 아 니라고 그러면 이 3000만 명이…… 제 생각으로 이걸 받을 수 있는 방법은 데이터베이스 에 접근해 가지고 그냥 ‘get all users’ 이런 API가 있다면 그걸 시행하든지 아니면 몇 개씩 가져오는 걸 반복적으로 시행하든지 이런 과정을 통해서 우선 3000만 개를 다운로 드 받은 다음에 3000만 개를 하나씩 키를 이용해 가지고 인증을 시도해 봐라 이걸 다섯 달 동안 했다는 거잖아요. 그런데 처음에 초기 리스트, 시드가 된 리스트를 어떻게 유출시켰는지에 대해서는 지 금 왜 아무 말도 못 합니까? 어떻게 한 겁니까? 파악된 데까지 얘기해 주십시오.
Allow me to restate, I may have misunderstood. In the access token, email is not used to log in. Email and password or mobile phone and password is used to generate the access token. Within the access token is the unique identifier which is an integer number that identifies the user. We have observed the threat actor enumerating those integer numbers and retrieving the emails post creating the access token.
Allow me to restate, I may have misunderstood. In the access token, email is not used to log in. Email and password or mobile phone and password is used to generate the access token. Within the access token is the unique identifier which is an integer number that identifies the user. We have observed the threat actor enumerating those integer numbers and retrieving the emails post creating the access token.
그러면 지금 쿠팡에서는 개별 사용자를 관리하기 위해 가지고 속된 말 로 데이터베이스에서 오토 인크리멘트(auto increment) 해 가지고 1씩 올라가는 유니크 아이덴티파이어를 사용했다는 말입니까?
그러면 지금 쿠팡에서는 개별 사용자를 관리하기 위해 가지고 속된 말 로 데이터베이스에서 오토 인크리멘트(auto increment) 해 가지고 1씩 올라가는 유니크 아이덴티파이어를 사용했다는 말입니까?
That was a legacy identifier used by Coupang until last year. We now use a more complex number but older members still have the integer system for their member ID.
That was a legacy identifier used by Coupang until last year. We now use a more complex number but older members still have the integer system for their member ID.
그러면 지금 이것이 심대한 보안 결함이 된 것 아닙니까? 만약에 지금 상황에서 쿠팡의 사용자 데이터베이스에 1씩 프라이머리 키(primary key)가 증가하는 형 식으로, 기본키가 증가하는 방식으로 구현하지 않았으면 이렇게 3000만 명이 털리는 상 황은 발생하지 않았다는 얘기 아닙니까?
그러면 지금 이것이 심대한 보안 결함이 된 것 아닙니까? 만약에 지금 상황에서 쿠팡의 사용자 데이터베이스에 1씩 프라이머리 키(primary key)가 증가하는 형 식으로, 기본키가 증가하는 방식으로 구현하지 않았으면 이렇게 3000만 명이 털리는 상 황은 발생하지 않았다는 얘기 아닙니까?
That will likely be a lesson that will come from KISA 104 제429회-과학기술정보방송통신제18차(2025년12월2일) investigation or the joint MSIT and case investigation.
That will likely be a lesson that will come from KISA 104 제429회-과학기술정보방송통신제18차(2025년12월2일) investigation or the joint MSIT and case investigation.
교수님, 결국 GUID나 이런 방식을 통해서 사용자의 기본키를 생성하지 않고 1씩 올라가는 방식으로 정수키를 사용해서 이 문제가 발생되었다, 이 사태에서 굉 장히 심각한 지점인 것 같은데 어떻게 보십니까?
교수님, 결국 GUID나 이런 방식을 통해서 사용자의 기본키를 생성하지 않고 1씩 올라가는 방식으로 정수키를 사용해서 이 문제가 발생되었다, 이 사태에서 굉 장히 심각한 지점인 것 같은데 어떻게 보십니까?
기본적으로 아이디하고 패스워드 매칭시키기 어렵게 만들어야 된다는 거는 기본이고요. 그런데 지금 쿠팡이 하는 방식은 이메일을 아 이디로 직접 쓰지는 않았지만 단순하게 조금 전에 말씀하신 카운트 방식으로 아이디를 대입했던 것 같습니다.
기본적으로 아이디하고 패스워드 매칭시키기 어렵게 만들어야 된다는 거는 기본이고요. 그런데 지금 쿠팡이 하는 방식은 이메일을 아 이디로 직접 쓰지는 않았지만 단순하게 조금 전에 말씀하신 카운트 방식으로 아이디를 대입했던 것 같습니다.
다음 질문드릴게요. 설마 쿠팡에 3유저, 5유저 이런 숫자와 함께 인증키를 생성하는 API가 어딘가 있다는 겁니까, 지금 아직도, 엔드포인트(endpoint)?
다음 질문드릴게요. 설마 쿠팡에 3유저, 5유저 이런 숫자와 함께 인증키를 생성하는 API가 어딘가 있다는 겁니까, 지금 아직도, 엔드포인트(endpoint)?
죄송합니다. 질문을 다시 한번 해 주세요.
죄송합니다. 질문을 다시 한번 해 주세요.
그러면 일반 컨슈머(consumer) API에서 해킹이 이루어졌다고 친다면 지 금도 숫자와 함께 유출된 사이닝 키(signing key)면 어느 유저든지 점진적으로 숫자 늘 려가면 접속할 수 있다는 겁니까?
그러면 일반 컨슈머(consumer) API에서 해킹이 이루어졌다고 친다면 지 금도 숫자와 함께 유출된 사이닝 키(signing key)면 어느 유저든지 점진적으로 숫자 늘 려가면 접속할 수 있다는 겁니까?
계속해서 이 위협자 같은 경우에는 새로운 토큰들을 만들고 또 아이디를 계속 1씩 늘려가면서 API 콜을 함으로써 이 키를 사용해서 토큰을 생성한 것으로 보입니다.
계속해서 이 위협자 같은 경우에는 새로운 토큰들을 만들고 또 아이디를 계속 1씩 늘려가면서 API 콜을 함으로써 이 키를 사용해서 토큰을 생성한 것으로 보입니다.
교수님, 지금 이 사태가 커진 이유 중의 하나를 발견한 것 같은데…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 이게 외부 API로도 노출돼 있다는 것 아닙니까, 지금 말대로라면? 해커가 계속 외부에서 접속할 수 있다는 건데 어떻게 보십니까?
교수님, 지금 이 사태가 커진 이유 중의 하나를 발견한 것 같은데…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분) 이게 외부 API로도 노출돼 있다는 것 아닙니까, 지금 말대로라면? 해커가 계속 외부에서 접속할 수 있다는 건데 어떻게 보십니까?
이 자체는 위원님 말씀하신 게 맞고요. 그런데 기본적으로 사이닝 키가 유출된 상태에서 아이디도 단순 증가했기 때문에 보다 쉽게 액 세스할 수 있었던 건 사실인 것 같습니다.
이 자체는 위원님 말씀하신 게 맞고요. 그런데 기본적으로 사이닝 키가 유출된 상태에서 아이디도 단순 증가했기 때문에 보다 쉽게 액 세스할 수 있었던 건 사실인 것 같습니다.
그건 쿠팡 네트워크 밖에서도 어딘가에서는 API를 건드릴 수 있다는 것 아닙니까?
그건 쿠팡 네트워크 밖에서도 어딘가에서는 API를 건드릴 수 있다는 것 아닙니까?
그렇지요. 그래서 아까 내부통제가 그렇게 엄 격하게 된 것 같지는 않다라고 얘기했던 거고요.
그렇지요. 그래서 아까 내부통제가 그렇게 엄 격하게 된 것 같지는 않다라고 얘기했던 거고요.
이게 말이 되는 디자인입니까, 퍼블릭한 공간에서 이걸 접근할 수 있다 는 것이?
이게 말이 되는 디자인입니까, 퍼블릭한 공간에서 이걸 접근할 수 있다 는 것이?
아마 재택근무나 이런 것도 원인이 되지 않았 나 싶습니다. …………………………………………………………………………………………………………
아마 재택근무나 이런 것도 원인이 되지 않았 나 싶습니다. …………………………………………………………………………………………………………
최형두 위원님 질의하십시오.
최형두 위원님 질의하십시오.
제가 거듭 말씀드리지만 쿠팡이란 이 회사, 이 바벨탑은 우리 소상공인 들과 우리 정부의 과잉규제로 대형마트들까지 장사를 못 하게 하면서 아파트 앞에 있는 제429회-과학기술정보방송통신제18차(2025년12월2일) 105 상가도 다 죽이면서 오로지 거대한 플랫폼을 만들어 줘서 배달을 용이하게 만드는 데 있 었습니다. 그걸로 떼돈을 벌고. 또 저렴한 인력을 쓰려고 외국 인력을 고용하고 미국이나 유럽 같은 데처럼 제3국의 데이터 접근을 막기 위한 차단조치가 있었어야 되는데 정부가 그런 차단이 없는 틈을 타 서 허술한 방식으로 고객 정보를 관리하고, 총체적 재앙입니다. 여기에 대해서는 범국가 적 차원에서 쿠팡의 책임은 물론이고 국가적 총대응체계가 필요합니다. (영상자료를 보며) 틱톡 사태 때 미국이 요구한 프로젝트 텍사스 모델을 들어 보셨습니까? 차관님, 말씀 해 보실래요, 제가 계속 말씀드렸는데? 이게 데이터는 미국 기업 오라클에 두고 접근은 미국이 하는 것이고요. 그래서 이번에 틱톡을 보면서 이제는 우리도 국민 민감정보, 국민들 정보를 다루는 일정 규모의 이상 플랫폼 기업에 대해서는 데이터 접근권한을 가진 인력은 반드시 국내 상주 인력, 신원 검증이 된 인력으로 제한하도록 하는 한국형 데이터 주권보호 조치가 필요하다고 보는데 어떻게 생각하십니까, 류 차관님?
제가 거듭 말씀드리지만 쿠팡이란 이 회사, 이 바벨탑은 우리 소상공인 들과 우리 정부의 과잉규제로 대형마트들까지 장사를 못 하게 하면서 아파트 앞에 있는 제429회-과학기술정보방송통신제18차(2025년12월2일) 105 상가도 다 죽이면서 오로지 거대한 플랫폼을 만들어 줘서 배달을 용이하게 만드는 데 있 었습니다. 그걸로 떼돈을 벌고. 또 저렴한 인력을 쓰려고 외국 인력을 고용하고 미국이나 유럽 같은 데처럼 제3국의 데이터 접근을 막기 위한 차단조치가 있었어야 되는데 정부가 그런 차단이 없는 틈을 타 서 허술한 방식으로 고객 정보를 관리하고, 총체적 재앙입니다. 여기에 대해서는 범국가 적 차원에서 쿠팡의 책임은 물론이고 국가적 총대응체계가 필요합니다. (영상자료를 보며) 틱톡 사태 때 미국이 요구한 프로젝트 텍사스 모델을 들어 보셨습니까? 차관님, 말씀 해 보실래요, 제가 계속 말씀드렸는데? 이게 데이터는 미국 기업 오라클에 두고 접근은 미국이 하는 것이고요. 그래서 이번에 틱톡을 보면서 이제는 우리도 국민 민감정보, 국민들 정보를 다루는 일정 규모의 이상 플랫폼 기업에 대해서는 데이터 접근권한을 가진 인력은 반드시 국내 상주 인력, 신원 검증이 된 인력으로 제한하도록 하는 한국형 데이터 주권보호 조치가 필요하다고 보는데 어떻게 생각하십니까, 류 차관님?
이 부분 관계 기관하고 같이 논의를 한번 해 보 겠습니다.
이 부분 관계 기관하고 같이 논의를 한번 해 보 겠습니다.
어쨌든 지금까지 드러난 사실은 쿠팡에서 일했던 사람이 키를 가지고 본국으로 돌아가서 외국에서 접속해서 고객 정보를 계속 빼 나갔다는 것 아닙니까? 그 거는 사실이지요?
어쨌든 지금까지 드러난 사실은 쿠팡에서 일했던 사람이 키를 가지고 본국으로 돌아가서 외국에서 접속해서 고객 정보를 계속 빼 나갔다는 것 아닙니까? 그 거는 사실이지요?
위원님, 그거는 지금 조사단에서 보는 부분이 아 니라서 저희가 답변드리기는 좀 어렵다는 점 양해 부탁드립니다.
위원님, 그거는 지금 조사단에서 보는 부분이 아 니라서 저희가 답변드리기는 좀 어렵다는 점 양해 부탁드립니다.
이렇게 보는 게 틀렸습니까, 아니면 해킹당한 겁니까? 지금 왜 이런 게 중요하냐면 미국이나 유럽이 왜 저렇게 했겠냐 이 말입니다. 그런데 우리는 이렇게 IT라든가 밀집도·집중도가 높고 특히 쿠팡이 성장하기 딱 좋은 환경…… 만일 지방마다 거점형 SSM 모델을 만들었더라면 이렇게 집중이 안 됐을 겁니다. 다 집 중하게 만들어 줬어요. 그것도 규제의 역설입니다. 동네 슈퍼들 못 하게 하고, 그 사람들 이 원했던 것이…… 그 사람들은 배송도 못 하게 했어요. 그랬더니 쿠팡이라는 회사가 이렇게 엉터리로 보 안관리 하면서 국민 전체를 위험에 노출시켜 놓지 않았습니까? 더욱 여기에 보니까 여 러 가지 복잡한 보안키를 어떻게 했느냐 문제가 있지만 그걸 갖고 나간 사람이, 미국 같 았으면 사실은…… 어떤 사람이 해고가 되거나 그만두게 되면 HR시스템에서 바로 모든 API 토큰 접근이 회수되지요? 우리는 회수되지 않았지요? 지금 정부 조사 결과가 그렇지 않습니까?
이렇게 보는 게 틀렸습니까, 아니면 해킹당한 겁니까? 지금 왜 이런 게 중요하냐면 미국이나 유럽이 왜 저렇게 했겠냐 이 말입니다. 그런데 우리는 이렇게 IT라든가 밀집도·집중도가 높고 특히 쿠팡이 성장하기 딱 좋은 환경…… 만일 지방마다 거점형 SSM 모델을 만들었더라면 이렇게 집중이 안 됐을 겁니다. 다 집 중하게 만들어 줬어요. 그것도 규제의 역설입니다. 동네 슈퍼들 못 하게 하고, 그 사람들 이 원했던 것이…… 그 사람들은 배송도 못 하게 했어요. 그랬더니 쿠팡이라는 회사가 이렇게 엉터리로 보 안관리 하면서 국민 전체를 위험에 노출시켜 놓지 않았습니까? 더욱 여기에 보니까 여 러 가지 복잡한 보안키를 어떻게 했느냐 문제가 있지만 그걸 갖고 나간 사람이, 미국 같 았으면 사실은…… 어떤 사람이 해고가 되거나 그만두게 되면 HR시스템에서 바로 모든 API 토큰 접근이 회수되지요? 우리는 회수되지 않았지요? 지금 정부 조사 결과가 그렇지 않습니까?
위원님, 아직 저희가 그 부분을 밝혀야 될 부분인 데요. 인증 항목에는 그렇게 하도록 돼 있습니다.
위원님, 아직 저희가 그 부분을 밝혀야 될 부분인 데요. 인증 항목에는 그렇게 하도록 돼 있습니다.
그런데 쿠팡에 조사를 해 보십시오. 박 사장, 어때요? 맞습니까, 어떻습니까? 해고가 되면 이 사람이 접근할 수 있는 모든 접근권이 즉각 차단돼야 되는 것 아닙니까?
그런데 쿠팡에 조사를 해 보십시오. 박 사장, 어때요? 맞습니까, 어떻습니까? 해고가 되면 이 사람이 접근할 수 있는 모든 접근권이 즉각 차단돼야 되는 것 아닙니까?
예, 맞습니다. 저도 그렇게…… 106 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 맞습니다. 저도 그렇게…… 106 제429회-과학기술정보방송통신제18차(2025년12월2일)
그런데 왜 그렇게 됐습니까? 왜 이 사람은 밖에 나가서도 계속 중국에 들어와서 이렇게 고객 정보를 가지고 나갈 수 있었습니까?
그런데 왜 그렇게 됐습니까? 왜 이 사람은 밖에 나가서도 계속 중국에 들어와서 이렇게 고객 정보를 가지고 나갈 수 있었습니까?
정확한 방법은, 지금 차관님 말씀하신 것처럼 정부와 경찰이 조사를 해 봐야 정확한 사항을 알 수 있을 것 같습니다.
정확한 방법은, 지금 차관님 말씀하신 것처럼 정부와 경찰이 조사를 해 봐야 정확한 사항을 알 수 있을 것 같습니다.
참 한심합니다. 이 상황을 속인 것도 모자라서 이게 이런 식으로 계속 나가고 하면…… 그래서 지금 외국에서는 EU 같은 경우는 아까 저 사례에서 보듯이 원격 접속도 데이 터 유출로 봅니다. 원격 접속 자체를 굉장히 엄격하게 규제를 합니다. 서버가 한국에 있 는데 서버에 마음대로 훔친 키로 들어와서 훔쳐 나가는데 무슨 소용이 있습니까? 그래서 해외에서 우리 국민 정보에 접속하는 행위, 이른바 리모트 액세스(remote access)에 대해서는 유럽의 GDPR 수준의 강력한 접속 통제와 승인 요건을 법제화할 필 요가 있어 보이는데 장관님, 법제화하시겠습니까?
참 한심합니다. 이 상황을 속인 것도 모자라서 이게 이런 식으로 계속 나가고 하면…… 그래서 지금 외국에서는 EU 같은 경우는 아까 저 사례에서 보듯이 원격 접속도 데이 터 유출로 봅니다. 원격 접속 자체를 굉장히 엄격하게 규제를 합니다. 서버가 한국에 있 는데 서버에 마음대로 훔친 키로 들어와서 훔쳐 나가는데 무슨 소용이 있습니까? 그래서 해외에서 우리 국민 정보에 접속하는 행위, 이른바 리모트 액세스(remote access)에 대해서는 유럽의 GDPR 수준의 강력한 접속 통제와 승인 요건을 법제화할 필 요가 있어 보이는데 장관님, 법제화하시겠습니까?
위원님 말씀에 충분히 공감합니다.
위원님 말씀에 충분히 공감합니다.
지금 보십시오. 이게 이런 사태입니다. 우리 정부는 이런 데 대한 엄밀 한 규제라든가 장치가 없고 쿠팡은 쉽게 돈 벌려고 그러고 보안 투자는 하지 않고 결국 전 국민을 노출시켜 놓고 손쉬운 방법으로 아주 값싸게 개발했던 결과가 지금 바로 이 재앙입니다. 이 문제에 대해서 법적 조치를 정부와 함께 계속 논의, 법적 보완을 논의하겠습니다.
지금 보십시오. 이게 이런 사태입니다. 우리 정부는 이런 데 대한 엄밀 한 규제라든가 장치가 없고 쿠팡은 쉽게 돈 벌려고 그러고 보안 투자는 하지 않고 결국 전 국민을 노출시켜 놓고 손쉬운 방법으로 아주 값싸게 개발했던 결과가 지금 바로 이 재앙입니다. 이 문제에 대해서 법적 조치를 정부와 함께 계속 논의, 법적 보완을 논의하겠습니다.
예, 그렇게 하겠습니다.
예, 그렇게 하겠습니다.
황정아 위원님 질의하십시오.
황정아 위원님 질의하십시오.
제가 누차 말씀드리지만 이번 사태의 최종 책임은 김범석 의장한테 있 습니다. 그거 분명하게 해야 될 것 같은데…… 이런 말씀 들어 본 적 있으신지 모르겠어요. ‘한국인들은 큰 물에서 놀지 못해 시야가 좁고 스마트하지 못하며 도전 정신이 없고 정직하지도 않다’ 이런 말 들어 본 적 있으세 요?
제가 누차 말씀드리지만 이번 사태의 최종 책임은 김범석 의장한테 있 습니다. 그거 분명하게 해야 될 것 같은데…… 이런 말씀 들어 본 적 있으신지 모르겠어요. ‘한국인들은 큰 물에서 놀지 못해 시야가 좁고 스마트하지 못하며 도전 정신이 없고 정직하지도 않다’ 이런 말 들어 본 적 있으세 요?
저는 들어 본 적 없습니다.
저는 들어 본 적 없습니다.
김범석 대표가 경영진을 전원 외국인으로 갈아 치운 이유에 대해서 입 버릇처럼 말했다고 쿠팡 전 고위 관계자, 퇴직한 전 고위 관계자가 했다는 말입니다. 들 어 보신 적 없으시지요? 사실이 아닌 거예요?
김범석 대표가 경영진을 전원 외국인으로 갈아 치운 이유에 대해서 입 버릇처럼 말했다고 쿠팡 전 고위 관계자, 퇴직한 전 고위 관계자가 했다는 말입니다. 들 어 보신 적 없으시지요? 사실이 아닌 거예요?
예, 그렇습니다.
예, 그렇습니다.
위증을 하시면 나중에 책임을 물을 수도 있습니다.
위증을 하시면 나중에 책임을 물을 수도 있습니다.
아니, 왜냐하면 제가 한국인이지 않습니까?
아니, 왜냐하면 제가 한국인이지 않습니까?
예, 그러니깐요. 그런 말을 한 적이 없다라고……
예, 그러니깐요. 그런 말을 한 적이 없다라고……
저는 들어 본 적이 없습니다.
저는 들어 본 적이 없습니다.
알겠습니다. 추후 사실확인을 해 보겠습니다. 박대준 대표님, 지금 외부로 유출되었다고 밝힌 개인정보, 이름, 이메일, 배송지 주소 록, 전화번호, 주문내역 중에서 암호가 되어 있는 것과 되어 있지 않은 것은 무엇입니까? 암호화가 전부 다 되어 있나요?
알겠습니다. 추후 사실확인을 해 보겠습니다. 박대준 대표님, 지금 외부로 유출되었다고 밝힌 개인정보, 이름, 이메일, 배송지 주소 록, 전화번호, 주문내역 중에서 암호가 되어 있는 것과 되어 있지 않은 것은 무엇입니까? 암호화가 전부 다 되어 있나요?
기본적으로 개인정보를 내부에서는 다 암호화를 하고 있습니 제429회-과학기술정보방송통신제18차(2025년12월2일) 107 다.
기본적으로 개인정보를 내부에서는 다 암호화를 하고 있습니 제429회-과학기술정보방송통신제18차(2025년12월2일) 107 다.
다 암호화되어 있는데 나갔다, 그런데 유출되었다?
다 암호화되어 있는데 나갔다, 그런데 유출되었다?
지금 이것은 DB…… 이게 그러니까 정부와 같이 경찰이 더 조사해 봐야 알겠습니다만 현재 제가 아는 내용만 조금 말씀을 드리면 DB에 대한 접근 이 아니었던 것으로 알고 있습니다. 그래서 암호화가 아니고 스크래핑 방식으로 저는 알 고 있습니다. 그런데 제 방법이 다 맞다고 말씀은 못 드리겠습니다.
지금 이것은 DB…… 이게 그러니까 정부와 같이 경찰이 더 조사해 봐야 알겠습니다만 현재 제가 아는 내용만 조금 말씀을 드리면 DB에 대한 접근 이 아니었던 것으로 알고 있습니다. 그래서 암호화가 아니고 스크래핑 방식으로 저는 알 고 있습니다. 그런데 제 방법이 다 맞다고 말씀은 못 드리겠습니다.
개인통관번호 유출되었습니까? 개인통관번호를 쿠팡이 수집하고 있습니 까?
개인통관번호 유출되었습니까? 개인통관번호를 쿠팡이 수집하고 있습니 까?
예, 개인통관번호는 거래가 일어나면 그렇게 생성이 될 수밖 에 없고. 그다음에 제가 아까 말씀드린 것처럼 현재까지 그게 유출됐다고 아는 바는, 보 고받은 바는 없습니다.
예, 개인통관번호는 거래가 일어나면 그렇게 생성이 될 수밖 에 없고. 그다음에 제가 아까 말씀드린 것처럼 현재까지 그게 유출됐다고 아는 바는, 보 고받은 바는 없습니다.
확인되지 않았다라는 거지요? 통관번호가 유출이 되었는지 아닌지 모른 다?
확인되지 않았다라는 거지요? 통관번호가 유출이 되었는지 아닌지 모른 다?
예, 그러니까 현재……
예, 그러니까 현재……
모른다?
모른다?
……
……
혹시 통관번호는 수집 유효기간이 어떻게 됩니까? 수집을 해서 가지고 있으실 것 아니에요?
혹시 통관번호는 수집 유효기간이 어떻게 됩니까? 수집을 해서 가지고 있으실 것 아니에요?
……
……
모르십니까?
모르십니까?
지금 제가 살짝 헷갈리네요. 통관번호가 거래 기록이라면 5년 일 것이고 아마 관련된……
지금 제가 살짝 헷갈리네요. 통관번호가 거래 기록이라면 5년 일 것이고 아마 관련된……
5년이라고 말씀하신 거지요?
5년이라고 말씀하신 거지요?
그러니까 전자상거래 기록이라면 5년일 텐데 제가 정확하게 지금 어떻게 분류되는지는……
그러니까 전자상거래 기록이라면 5년일 텐데 제가 정확하게 지금 어떻게 분류되는지는……
그러면 확인하고 저희 의원실에 다시 말씀 주시고요.
그러면 확인하고 저희 의원실에 다시 말씀 주시고요.
예.
예.
통관번호와 일반 고객정보 DB는 분리되어 있습니까? 혹시 매칭이 돼서 동일한 서버에서 혹은 동일한 프로세스 내에서 같이 관리합니까?
통관번호와 일반 고객정보 DB는 분리되어 있습니까? 혹시 매칭이 돼서 동일한 서버에서 혹은 동일한 프로세스 내에서 같이 관리합니까?
서버 구성은, 제가 그 부분은 거기까지는 알고 있지 못합니 다. 죄송합니다, 위원님.
서버 구성은, 제가 그 부분은 거기까지는 알고 있지 못합니 다. 죄송합니다, 위원님.
CISO님께 여쭤보고 싶은데 시간이 너무 많이 걸릴 것 같아서. 아까 인증토큰하고 서명키 관리 권한이, 혹시 서명키 관리 권한이 있는 퇴직한 직원들 의 명수는 어떻게 될까요? 그런 사람들이 얼마나 있습니까? 수백 명 이상입니까, 퇴직한 사람 중에? 이제 매우 궁금해집니다. 인증키 권한을 가질 수 있는 사람, 수십 명 정도일 까요?
CISO님께 여쭤보고 싶은데 시간이 너무 많이 걸릴 것 같아서. 아까 인증토큰하고 서명키 관리 권한이, 혹시 서명키 관리 권한이 있는 퇴직한 직원들 의 명수는 어떻게 될까요? 그런 사람들이 얼마나 있습니까? 수백 명 이상입니까, 퇴직한 사람 중에? 이제 매우 궁금해집니다. 인증키 권한을 가질 수 있는 사람, 수십 명 정도일 까요?
제가 그 부분은 지금……
제가 그 부분은 지금……
또 말할 수가 없고 모릅니까?
또 말할 수가 없고 모릅니까?
예, 제가 지금 아는 바가 없습니다. 죄송합니다. 108 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 제가 지금 아는 바가 없습니다. 죄송합니다. 108 제429회-과학기술정보방송통신제18차(2025년12월2일)
사실조사 끝나면 말씀해 주실 수는 있으시지요?
사실조사 끝나면 말씀해 주실 수는 있으시지요?
예.
예.
이런 위험을 얼마나 감수해야 되는지 모르겠습니다. 유출된 정보의 2차 피해 모니터링 어떻게 진행하고 있습니까? 모니터링하고 계시지 요?
이런 위험을 얼마나 감수해야 되는지 모르겠습니다. 유출된 정보의 2차 피해 모니터링 어떻게 진행하고 있습니까? 모니터링하고 계시지 요?
예, 그렇습니다.
예, 그렇습니다.
2차 피해 발생 시 아까 배상 계획이 있다고 얘기하셨으니까 어떻게 모 니터링하고 계십니까?
2차 피해 발생 시 아까 배상 계획이 있다고 얘기하셨으니까 어떻게 모 니터링하고 계십니까?
지금 고객센터에서 별도 접수를 받고 있고 그다음에 여러 정 부기관과 함께 혹시 다크웹이나 이런 것들을 통해서 정보의 추가 유출이 있는지 여부를 같이 모니터링해 보고 있습니다.
지금 고객센터에서 별도 접수를 받고 있고 그다음에 여러 정 부기관과 함께 혹시 다크웹이나 이런 것들을 통해서 정보의 추가 유출이 있는지 여부를 같이 모니터링해 보고 있습니다.
면밀하게 계획을 좀 말씀을 해 주시면 좋겠습니다, 어떻게 2차 피해를 예방하려고 지금 보고 계시는지. 지금 모니터링하고 있으신 거잖아요?
면밀하게 계획을 좀 말씀을 해 주시면 좋겠습니다, 어떻게 2차 피해를 예방하려고 지금 보고 계시는지. 지금 모니터링하고 있으신 거잖아요?
예.
예.
관련해서도 보고해 주시면 좋겠고요. 국내 최고 개인정보 관리인증인 ISMS-P 취득 이후에만 네 번째 유출사고 발생했어 요. 이러면 제도 자체의 전면적인 재검토 있어야 되는 것 아닙니까? 어떻게 생각하십니 까, 이정렬 부위원장님?
관련해서도 보고해 주시면 좋겠고요. 국내 최고 개인정보 관리인증인 ISMS-P 취득 이후에만 네 번째 유출사고 발생했어 요. 이러면 제도 자체의 전면적인 재검토 있어야 되는 것 아닙니까? 어떻게 생각하십니 까, 이정렬 부위원장님?
제가……
제가……
충분히……
충분히……
이상중 KISA 원장님이 얘기하시겠어요?
이상중 KISA 원장님이 얘기하시겠어요?
예. ISMS-P도 개인정보보호위원회에서 9월 18일 날인가 아마 종합대책을 발표했고 그때 현장 위주로 점검을 하는 걸로, 강화를 하는 걸로 추진 중에 있고 올해 추경 10억을 받아 가지고 그에 대한 준비를 하고 있습니다.
예. ISMS-P도 개인정보보호위원회에서 9월 18일 날인가 아마 종합대책을 발표했고 그때 현장 위주로 점검을 하는 걸로, 강화를 하는 걸로 추진 중에 있고 올해 추경 10억을 받아 가지고 그에 대한 준비를 하고 있습니다.
제도는 저희 위원회가 합니다. 위원회와 과기정 통부가 ISMS까지는 과기부, P는 우리가 하는데 지금 전면 재검토를 하고 있고요. 연구 반을 두고 있습니다. 말씀하신 여러 현장조사가 없다는 것, 이것은 당연한 얘기고요. 그 리고 예비심사를 도입하는 내용을 지금 집중 검토하고 있고, 사후 모니터링해서 중대한 하자가 있는 경우 인증 취소를 비롯한 제재 수단을 강화하는 것까지 전체를 다시 뜯어고 치고 있습니다. 연말에, 부총리님 말씀하셨지만 거기에 포함을 해서 가급적 빠른 시일 내 에 발표하도록 하겠습니다.
제도는 저희 위원회가 합니다. 위원회와 과기정 통부가 ISMS까지는 과기부, P는 우리가 하는데 지금 전면 재검토를 하고 있고요. 연구 반을 두고 있습니다. 말씀하신 여러 현장조사가 없다는 것, 이것은 당연한 얘기고요. 그 리고 예비심사를 도입하는 내용을 지금 집중 검토하고 있고, 사후 모니터링해서 중대한 하자가 있는 경우 인증 취소를 비롯한 제재 수단을 강화하는 것까지 전체를 다시 뜯어고 치고 있습니다. 연말에, 부총리님 말씀하셨지만 거기에 포함을 해서 가급적 빠른 시일 내 에 발표하도록 하겠습니다.
보완할 방안 마련해 주시면 좋겠습니다.
보완할 방안 마련해 주시면 좋겠습니다.
예, 검토 중입니다.
예, 검토 중입니다.
이상입니다.
이상입니다.
박충권 위원님 질의하십시오.
박충권 위원님 질의하십시오.
박충권입니다. 박대준 대표이사님, 오늘 이 현안질의 중에 지금까지 위원님들이 질문하시는 부분에 대해서 용의자의 국적이 중국인인지 아닌지 지금 현재 경찰 수사 상황이라서 답변하기 어렵다, 이런 식으로 자꾸 답변을 하고 계시는데. 그리고 용의자가 어떻게 정보를 입수했 제429회-과학기술정보방송통신제18차(2025년12월2일) 109 는지 이런 것들. 아까 전 질의에서 우리 당의 신성범 위원님께서 질문하셨을 때 용의자가 쿠팡에 보낸 메일 내용이 무엇이냐라고 질문한 내용에 대해서 용의자가 자기가 이 정보를 어떻게 입 수했고 이런 취약점을 쿠팡이 보완해라, 그렇지 않으면 폭로하겠다라는 내용이 담겨 있 었다라고 했습니다. 대표님도 얘기를 하셨고 매티스 CISO도 얘기를 하셨지요?
박충권입니다. 박대준 대표이사님, 오늘 이 현안질의 중에 지금까지 위원님들이 질문하시는 부분에 대해서 용의자의 국적이 중국인인지 아닌지 지금 현재 경찰 수사 상황이라서 답변하기 어렵다, 이런 식으로 자꾸 답변을 하고 계시는데. 그리고 용의자가 어떻게 정보를 입수했 제429회-과학기술정보방송통신제18차(2025년12월2일) 109 는지 이런 것들. 아까 전 질의에서 우리 당의 신성범 위원님께서 질문하셨을 때 용의자가 쿠팡에 보낸 메일 내용이 무엇이냐라고 질문한 내용에 대해서 용의자가 자기가 이 정보를 어떻게 입 수했고 이런 취약점을 쿠팡이 보완해라, 그렇지 않으면 폭로하겠다라는 내용이 담겨 있 었다라고 했습니다. 대표님도 얘기를 하셨고 매티스 CISO도 얘기를 하셨지요?
예.
예.
그래서 지금 그 내용이 메일에 담겨 있었다고 했으니 그 내용이 뭡니 까? 어떻게 입수했다고, 범행 수법이 다 설명되어 있던 것 아닙니까?
그래서 지금 그 내용이 메일에 담겨 있었다고 했으니 그 내용이 뭡니 까? 어떻게 입수했다고, 범행 수법이 다 설명되어 있던 것 아닙니까?
거기서 말한 수법은 AI를 이용한 스크래핑 방식으로 수집을 했다고 그렇게 썼는데 그것은 비현실적인 방법이기 때문에 그냥 저희 생각에는, 그 내용 은 아마 일종의 속임수라고 생각을 하고 있습니다.
거기서 말한 수법은 AI를 이용한 스크래핑 방식으로 수집을 했다고 그렇게 썼는데 그것은 비현실적인 방법이기 때문에 그냥 저희 생각에는, 그 내용 은 아마 일종의 속임수라고 생각을 하고 있습니다.
그러면 속임수라고 생각하고, 물론 경찰 수사 결과가 나오면 진실이 밝 혀지겠지요?
그러면 속임수라고 생각하고, 물론 경찰 수사 결과가 나오면 진실이 밝 혀지겠지요?
예, 그렇게 기대하고 있습니다.
예, 그렇게 기대하고 있습니다.
대표님, 답변을 잘하셔야 돼요.
대표님, 답변을 잘하셔야 돼요.
예.
예.
그리고 용의자의 국적이 무엇이냐 이 부분은 왜 답변을 못 합니까? 그 용의자가 메일을 보낸 것 아니에요? 그게 누군지도 특정이 안 됩니까?
그리고 용의자의 국적이 무엇이냐 이 부분은 왜 답변을 못 합니까? 그 용의자가 메일을 보낸 것 아니에요? 그게 누군지도 특정이 안 됩니까?
그것을 지금 저희가 직접 특정할 수가 없고 그 부분 관련된 내용들 그다음에 조사된 사항들을 경찰을 포함해서……
그것을 지금 저희가 직접 특정할 수가 없고 그 부분 관련된 내용들 그다음에 조사된 사항들을 경찰을 포함해서……
지금 제가 보기에는 대표님을 비롯해서 쿠팡의 관계자들은 다 알고 있 어요. 다 알고 있으면서 지금 회피하고 있는, 이 자리만 피해 보자라고 회피하고 있는 것 처럼 보여요.
지금 제가 보기에는 대표님을 비롯해서 쿠팡의 관계자들은 다 알고 있 어요. 다 알고 있으면서 지금 회피하고 있는, 이 자리만 피해 보자라고 회피하고 있는 것 처럼 보여요.
그렇지 않습니다.
그렇지 않습니다.
지금 메일 내용도 그렇고.
지금 메일 내용도 그렇고.
절대 그렇지 않습니다, 위원님. 그러니까 제가 지금 회피한다 거나……
절대 그렇지 않습니다, 위원님. 그러니까 제가 지금 회피한다 거나……
이게 여기 이 자리에서 회피하면 책임이 사라집니까?
이게 여기 이 자리에서 회피하면 책임이 사라집니까?
아니요. 그럴 의도는……
아니요. 그럴 의도는……
그게 기업인의 책임 있는 자세입니까?
그게 기업인의 책임 있는 자세입니까?
그럴 의도는 전혀 없습니다. 위원님, 제가 이 부분은 조금 설명을, 말씀을 드려도 되겠습니까?
그럴 의도는 전혀 없습니다. 위원님, 제가 이 부분은 조금 설명을, 말씀을 드려도 되겠습니까?
이따가 마지막에 설명을 해 주시고요. 그리고 또 중요한 것 하나 질문을 해 볼게요. 지금 쿠팡이 우리나라에 내고 있는 법인세가 얼마입니까?
이따가 마지막에 설명을 해 주시고요. 그리고 또 중요한 것 하나 질문을 해 볼게요. 지금 쿠팡이 우리나라에 내고 있는 법인세가 얼마입니까?
죄송합니다. 제가 그것……
죄송합니다. 제가 그것……
만약에 이 사태로 인해서 발생할 수 있는 국가적 손실이 얼마인지를 파 악하고 싶은 거예요. 얼마입니까? 어느 정도 됩니까?
만약에 이 사태로 인해서 발생할 수 있는 국가적 손실이 얼마인지를 파 악하고 싶은 거예요. 얼마입니까? 어느 정도 됩니까?
…… 110 제429회-과학기술정보방송통신제18차(2025년12월2일)
…… 110 제429회-과학기술정보방송통신제18차(2025년12월2일)
제가 왜 이런 얘기를 드리느냐, 지금까지 새벽배송이라든가 쿠팡을 이용 하는 월간 활성이용자 수를 보니까 3400만 명 정도가 돼요. 그 이상 됩니다, 쿠팡이 우리 나라에서. 그리고 지금 2위가 알리익스프레스인데 이게 990만 명 정도 그다음에 11번가 가 880만 명 정도 그리고 4위가 테무 한 800만 명 정도 되네요, 보니까. 그런데 만약에 이 사태로 인해서 쿠팡에서 고객들이 떨어져 나가게 되면 그다음에 이 익을 보는 회사들이 이 순서라는 말이지요, 그렇지요? 알리익스프레스, 11번가는 우리 기 업이니까 상관없고. 그다음에 테무 이런 식으로 넘어갈 텐데 이것 어떻게 보십니까? 우리나라가 입을 수 있는 피해, 이것 누가 답변해 주실 분 있나요? 배경훈 장관님 답 변하실 수 있나요, 아니면 김승주 교수님 예측하실 만한 게 있을까요? 제가 왜 이런 말씀을 드리느냐, 최근에 여러 가지…… 뭐 어떻게 보면 음모론처럼 해 석이 될 수도 있겠습니다마는 이랜드 물류창고 화재가 일어나고 쿠팡도 어떻게 보면 물 류센터를 보유하고 있는 물류회사 아닙니까. 이런 상황에서 피해를 입게 되면 그 반사이 익을 얻는 기업들이 어떤 기업인가, 이런 것까지도 우리가 고려를 해서 지금 대응을 해 야 되는 그런 상황이라고 보거든요. 그리고 지금 우리 국민 3400만 명 이상의 개인정보가 유출된 것은 저는 정말 심각한, 이건 국가적인 안보 사안이라고 봅니다. 그래서 저는 종합적으로 판단을 해서 대응해야 된다고 봅니다. 장관님, 어떻게 생각하십니까?
제가 왜 이런 얘기를 드리느냐, 지금까지 새벽배송이라든가 쿠팡을 이용 하는 월간 활성이용자 수를 보니까 3400만 명 정도가 돼요. 그 이상 됩니다, 쿠팡이 우리 나라에서. 그리고 지금 2위가 알리익스프레스인데 이게 990만 명 정도 그다음에 11번가 가 880만 명 정도 그리고 4위가 테무 한 800만 명 정도 되네요, 보니까. 그런데 만약에 이 사태로 인해서 쿠팡에서 고객들이 떨어져 나가게 되면 그다음에 이 익을 보는 회사들이 이 순서라는 말이지요, 그렇지요? 알리익스프레스, 11번가는 우리 기 업이니까 상관없고. 그다음에 테무 이런 식으로 넘어갈 텐데 이것 어떻게 보십니까? 우리나라가 입을 수 있는 피해, 이것 누가 답변해 주실 분 있나요? 배경훈 장관님 답 변하실 수 있나요, 아니면 김승주 교수님 예측하실 만한 게 있을까요? 제가 왜 이런 말씀을 드리느냐, 최근에 여러 가지…… 뭐 어떻게 보면 음모론처럼 해 석이 될 수도 있겠습니다마는 이랜드 물류창고 화재가 일어나고 쿠팡도 어떻게 보면 물 류센터를 보유하고 있는 물류회사 아닙니까. 이런 상황에서 피해를 입게 되면 그 반사이 익을 얻는 기업들이 어떤 기업인가, 이런 것까지도 우리가 고려를 해서 지금 대응을 해 야 되는 그런 상황이라고 보거든요. 그리고 지금 우리 국민 3400만 명 이상의 개인정보가 유출된 것은 저는 정말 심각한, 이건 국가적인 안보 사안이라고 봅니다. 그래서 저는 종합적으로 판단을 해서 대응해야 된다고 봅니다. 장관님, 어떻게 생각하십니까?
정부에서도 이번 사건을 엄중하게 바라보고 있고 저희가 어떻게 보면 단순한 대책을 세우는 것이 아니라 근본적인 대책도 세우고 이 계기를 통해서 과징금제도 그리고 손해배상 관련된 제도들을 전면적으로 살펴볼 예정입 니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
정부에서도 이번 사건을 엄중하게 바라보고 있고 저희가 어떻게 보면 단순한 대책을 세우는 것이 아니라 근본적인 대책도 세우고 이 계기를 통해서 과징금제도 그리고 손해배상 관련된 제도들을 전면적으로 살펴볼 예정입 니다. (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
저는 이것 종합적으로 바라보셔야 된다고 생각합니다. 국민들의 유출된 개인정보가 앞으로 어떻게 범죄에 이용이 될 수 있는지, 이게 어떤 위협을 초래할 수 있 는지 그리고 이 사태로 인해서 쿠팡이 입게 되는 피해와 그로 인한 국가적 손해까지도 종합적인 차원에서 판단을 해 가지고 이 사태를 해결해야 된다고 생각합니다. 그렇게 하 시겠습니까?
저는 이것 종합적으로 바라보셔야 된다고 생각합니다. 국민들의 유출된 개인정보가 앞으로 어떻게 범죄에 이용이 될 수 있는지, 이게 어떤 위협을 초래할 수 있 는지 그리고 이 사태로 인해서 쿠팡이 입게 되는 피해와 그로 인한 국가적 손해까지도 종합적인 차원에서 판단을 해 가지고 이 사태를 해결해야 된다고 생각합니다. 그렇게 하 시겠습니까?
예, 종합적으로 고려하겠습니다. …………………………………………………………………………………………………………
예, 종합적으로 고려하겠습니다. …………………………………………………………………………………………………………
이주희 위원님 질의하십시오.
이주희 위원님 질의하십시오.
일단 상세한 내용은 조사 결과가 나와 봐야 알 수 있겠는데요. 우선 간 단하게 아까 질의했던 내용 관련해서 국민들의 알권리를 위해서 몇 가지 확인을 해 볼게 요. 대표님, 아까 유출 혐의받는 퇴사자…… 잠깐만요. 저희 PPT…… (영상자료를 보며) 제429회-과학기술정보방송통신제18차(2025년12월2일) 111 유출 혐의받는 퇴사자, 저희는 기사를 보고 지난 10월 퇴사했다고 확인을 했던 바가 있는데 아까 존경하는 이정헌 위원님께서는 지난해 12월에 퇴직했다고 분명하게 확인을 하셨거든요. 만약에 작년 12월 퇴사라면 정말 더 심각한 문제인 것 같거든요. 정확히 언 제로 확인됩니까? 혐의받는 퇴사자라고 말씀드렸습니다.
일단 상세한 내용은 조사 결과가 나와 봐야 알 수 있겠는데요. 우선 간 단하게 아까 질의했던 내용 관련해서 국민들의 알권리를 위해서 몇 가지 확인을 해 볼게 요. 대표님, 아까 유출 혐의받는 퇴사자…… 잠깐만요. 저희 PPT…… (영상자료를 보며) 제429회-과학기술정보방송통신제18차(2025년12월2일) 111 유출 혐의받는 퇴사자, 저희는 기사를 보고 지난 10월 퇴사했다고 확인을 했던 바가 있는데 아까 존경하는 이정헌 위원님께서는 지난해 12월에 퇴직했다고 분명하게 확인을 하셨거든요. 만약에 작년 12월 퇴사라면 정말 더 심각한 문제인 것 같거든요. 정확히 언 제로 확인됩니까? 혐의받는 퇴사자라고 말씀드렸습니다.
12월로……
12월로……
12월이 맞는 것입니까?
12월이 맞는 것입니까?
예, 맞습니다.
예, 맞습니다.
확인해 주셔서 감사하고요. 말씀드린 것처럼 작년 12월이라고 하면 정말 더 심각한 문제입니다. 이게 개인정보 공 격이나 유출 기간·양 더 늘어날 수 있다는 얘기거든요. 추가로 이 부분 조사로 더 꼼꼼 하게 밝혀져야 할 것 같고요. 과기부에서 신경 써 주셨으면 좋겠습니다. 그리고 부총리님, 화면 한번 봐 주실래요. 지금 현재 과기부 조사 상황에 따라 확인된 바로는 공격, 정말 말 그대로 공격이 식별 된 기간이 2025년 6월 24일부터 11월 8일 맞지요? 이게 지금 과기부 발표 자료입니다.
확인해 주셔서 감사하고요. 말씀드린 것처럼 작년 12월이라고 하면 정말 더 심각한 문제입니다. 이게 개인정보 공 격이나 유출 기간·양 더 늘어날 수 있다는 얘기거든요. 추가로 이 부분 조사로 더 꼼꼼 하게 밝혀져야 할 것 같고요. 과기부에서 신경 써 주셨으면 좋겠습니다. 그리고 부총리님, 화면 한번 봐 주실래요. 지금 현재 과기부 조사 상황에 따라 확인된 바로는 공격, 정말 말 그대로 공격이 식별 된 기간이 2025년 6월 24일부터 11월 8일 맞지요? 이게 지금 과기부 발표 자료입니다.
예, 맞습니다.
예, 맞습니다.
그러니까 최소한 올해 6월부터 11월까지 개인정보 유출 공격이 있었던 것 맞지요?
그러니까 최소한 올해 6월부터 11월까지 개인정보 유출 공격이 있었던 것 맞지요?
예, 맞습니다.
예, 맞습니다.
그리고 다음으로 제가 아까 좀 혼란을 드린 것 같은데요. 퇴사 이후에 인증토큰과 서명키가, 서명키를 제가 출입증에 비유를 했어요. 이 과정에서 좀 혼란이 있 었던 것 같은데. 대표님, 실제 출입증을 안 냈다는 게 아니라, 당연히 퇴사하면 그것 내고 가시겠지요. 안 냈다는 게 아니라 인증키를 들고 갔으니까 사실상 출입증 반납 안 한 거나 마찬가지 아니냐 그 질문이었습니다. 이해하시지요?
그리고 다음으로 제가 아까 좀 혼란을 드린 것 같은데요. 퇴사 이후에 인증토큰과 서명키가, 서명키를 제가 출입증에 비유를 했어요. 이 과정에서 좀 혼란이 있 었던 것 같은데. 대표님, 실제 출입증을 안 냈다는 게 아니라, 당연히 퇴사하면 그것 내고 가시겠지요. 안 냈다는 게 아니라 인증키를 들고 갔으니까 사실상 출입증 반납 안 한 거나 마찬가지 아니냐 그 질문이었습니다. 이해하시지요?
예, 이해했습니다.
예, 이해했습니다.
인증키를 퇴사 후에도 권한 중지 안 하고 외부 접근까지 허용되게 했다 는 그 기본적인 쿠팡의 안일한 보안 상태 지적한 것입니다.
인증키를 퇴사 후에도 권한 중지 안 하고 외부 접근까지 허용되게 했다 는 그 기본적인 쿠팡의 안일한 보안 상태 지적한 것입니다.
예, 알겠습니다.
예, 알겠습니다.
대표님, 그리고 지금 안 계시는데 아까 존경하는 김장겸 위원님 답변에 서 ‘쿠팡 계정을 왜 파는지 모르겠다’ 이렇게 답변하셨어요. 아마 순간적으로 말이 잘못 나오신 것 아닌가, 저는 아까 들으면서 상당히 놀랐거든요. 심각한 인식이신 것 같아요. 쿠팡 계정이 아무런 가치도 없는 쓸모없는 겁니까? 거기에 어떤 정보들 들어 있습니 까? 고객정보, 비밀번호 그리고 심지어는 지금 쿠팡과 연계된 사이트들 많잖아요. 쿠팡이 츠, 쿠팡플레이, 로켓와우…… 저도 고객입니다. 이 연계된 다른 플랫폼의 모든 정보가 다 유출됐다는 것이거든요. 그리고 이 정보 종합하면 개인의 생활반경, 소비성향, 경제수 준, 아까는 정말 심지어 의약품 구매내역까지 다 알 수 있다는 것이거든요. 이런 민감한 정보들 다 담겨 있는데 그렇게 말씀하시면 정말 안 됩니다.
대표님, 그리고 지금 안 계시는데 아까 존경하는 김장겸 위원님 답변에 서 ‘쿠팡 계정을 왜 파는지 모르겠다’ 이렇게 답변하셨어요. 아마 순간적으로 말이 잘못 나오신 것 아닌가, 저는 아까 들으면서 상당히 놀랐거든요. 심각한 인식이신 것 같아요. 쿠팡 계정이 아무런 가치도 없는 쓸모없는 겁니까? 거기에 어떤 정보들 들어 있습니 까? 고객정보, 비밀번호 그리고 심지어는 지금 쿠팡과 연계된 사이트들 많잖아요. 쿠팡이 츠, 쿠팡플레이, 로켓와우…… 저도 고객입니다. 이 연계된 다른 플랫폼의 모든 정보가 다 유출됐다는 것이거든요. 그리고 이 정보 종합하면 개인의 생활반경, 소비성향, 경제수 준, 아까는 정말 심지어 의약품 구매내역까지 다 알 수 있다는 것이거든요. 이런 민감한 정보들 다 담겨 있는데 그렇게 말씀하시면 정말 안 됩니다.
지금 위원님 말씀에는 저 공감하고요. 제가 아까 순간적으로 그 말을 한 것은 그게 아니라 계정을 그냥 만들면 되지 왜 사고 112 제429회-과학기술정보방송통신제18차(2025년12월2일) 팔까라는 단순한 그 의문이었습니다.
지금 위원님 말씀에는 저 공감하고요. 제가 아까 순간적으로 그 말을 한 것은 그게 아니라 계정을 그냥 만들면 되지 왜 사고 112 제429회-과학기술정보방송통신제18차(2025년12월2일) 팔까라는 단순한 그 의문이었습니다.
그러니까 계정을 만드는 게 문제가 아니고요. 그 계정이 가지고 있는 가 치를 사고파는 것이지요. 이해하셨습니까?
그러니까 계정을 만드는 게 문제가 아니고요. 그 계정이 가지고 있는 가 치를 사고파는 것이지요. 이해하셨습니까?
예, 그런 의미라면 저도 충분히 이해했습니다.
예, 그런 의미라면 저도 충분히 이해했습니다.
그러니까 대표님께서 아무리 실수라고 하셨어도 그런 안일한 인식이 저 는 지금 이 전 국민의 개인정보 유출 사태를 초래한 쿠팡의 보안 인식을 상징하는 것 같 아서 너무나 유감이라는 말씀을 드립니다. 다시 한번 각인해 주셨으면 좋겠고요.
그러니까 대표님께서 아무리 실수라고 하셨어도 그런 안일한 인식이 저 는 지금 이 전 국민의 개인정보 유출 사태를 초래한 쿠팡의 보안 인식을 상징하는 것 같 아서 너무나 유감이라는 말씀을 드립니다. 다시 한번 각인해 주셨으면 좋겠고요.
예, 알겠습니다. 명심하겠습니다.
예, 알겠습니다. 명심하겠습니다.
부총리님 그리고 개보위 부위원장님, 아까 ISMS-P 그리고 ISMS 제도 허점 좀 있다, 답변에서도 여러 차례 말씀을 하신 것 같은데요. 이 제도 강화하는 것뿐만 아니라 이미 추가적인 다른 대책 정말 절실하게 필요한 상황 이 아닌가 그 생각이 들거든요. 어제 대통령실에서도 징벌적 손해배상제도, 아까 위원님 들도 말씀하셨고요. 기업의 책임이 명백한 경우에 실효성 있게 이 징벌적 손해배상제도 작동할 수 있도록 검토해라 했거든요. 지금 이 제도를 포함해서 과기부 그리고 개보위에 서 검토하고 있는 추가 제도 있는지 말씀해 주시고요. 이어서 김승주 교수님께도 좀 덧붙일 만한 추가적인 다른 제도―해외 사례라든지―있 는지도 말씀 부탁드립니다. 이어서 말씀해 주시지요.
부총리님 그리고 개보위 부위원장님, 아까 ISMS-P 그리고 ISMS 제도 허점 좀 있다, 답변에서도 여러 차례 말씀을 하신 것 같은데요. 이 제도 강화하는 것뿐만 아니라 이미 추가적인 다른 대책 정말 절실하게 필요한 상황 이 아닌가 그 생각이 들거든요. 어제 대통령실에서도 징벌적 손해배상제도, 아까 위원님 들도 말씀하셨고요. 기업의 책임이 명백한 경우에 실효성 있게 이 징벌적 손해배상제도 작동할 수 있도록 검토해라 했거든요. 지금 이 제도를 포함해서 과기부 그리고 개보위에 서 검토하고 있는 추가 제도 있는지 말씀해 주시고요. 이어서 김승주 교수님께도 좀 덧붙일 만한 추가적인 다른 제도―해외 사례라든지―있 는지도 말씀 부탁드립니다. 이어서 말씀해 주시지요.
일단 인증제도 관련해서는 여러 차례 말씀 드렸지만 강화된 인증 기준 자동 적용할 거고, 저희가 현장실증형 기술심사가 필요할 것 같습니다. 그리고 징벌적 손해배상을 하기 위한 법적 근거를 마련하는 것이 중요한 것 같습니다. 그래서 그런 근거들을 만들고 또 위원님들과 상의하면서 저희가 진행하겠습니 다.
일단 인증제도 관련해서는 여러 차례 말씀 드렸지만 강화된 인증 기준 자동 적용할 거고, 저희가 현장실증형 기술심사가 필요할 것 같습니다. 그리고 징벌적 손해배상을 하기 위한 법적 근거를 마련하는 것이 중요한 것 같습니다. 그래서 그런 근거들을 만들고 또 위원님들과 상의하면서 저희가 진행하겠습니 다.
저희 개인정보위원회도 부총리님 말씀하신 대로 같이 동참하고 있고 조만간 대책을 내놓을 거고요. 징벌적 수준의 과징금 그리고 손해배 상제도를 어떻게 지금보다 더 강화할 것인지를 검토하겠고 피해자 구제 대책 이 부분이 실효성 있도록 지금 외국 제도를 보고 있습니다. 기금이라든지 또는 다른 동의의결제, 이 렇게 공정위나 이런 데에서 하는 부분이 있어요. 그 부분들을 저희들이 검토하고 있다는 말씀을 드리고 완성이 되면 보고를 드리도록 하겠습니다.
저희 개인정보위원회도 부총리님 말씀하신 대로 같이 동참하고 있고 조만간 대책을 내놓을 거고요. 징벌적 수준의 과징금 그리고 손해배 상제도를 어떻게 지금보다 더 강화할 것인지를 검토하겠고 피해자 구제 대책 이 부분이 실효성 있도록 지금 외국 제도를 보고 있습니다. 기금이라든지 또는 다른 동의의결제, 이 렇게 공정위나 이런 데에서 하는 부분이 있어요. 그 부분들을 저희들이 검토하고 있다는 말씀을 드리고 완성이 되면 보고를 드리도록 하겠습니다.
아니, 무슨 기금 말씀하시는 겁니까?
아니, 무슨 기금 말씀하시는 겁니까?
피해자구제기금 신설 부분을, 지금 다른 쪽에 법 안도 나와 있는 걸로 알고 있습니다. 개인정보 보호법 개정안으로도 있고, 과징금이 국고 로 지금 다 들어가거든요. 이 부분을 피해자들에게 좀 쓸 수 있도록 하는 방안에 대해서 도 찬반이 있습니다만 제도 검토를 지금 하고 있습니다.
피해자구제기금 신설 부분을, 지금 다른 쪽에 법 안도 나와 있는 걸로 알고 있습니다. 개인정보 보호법 개정안으로도 있고, 과징금이 국고 로 지금 다 들어가거든요. 이 부분을 피해자들에게 좀 쓸 수 있도록 하는 방안에 대해서 도 찬반이 있습니다만 제도 검토를 지금 하고 있습니다.
그걸 검토를 하시고 말씀하셔야지, 이걸 보고 계신 국민께서 ‘뭐? 왜 피해자 구제를 기금을 만들어서 정부가 관여하나?’ 안 하겠습니까?
그걸 검토를 하시고 말씀하셔야지, 이걸 보고 계신 국민께서 ‘뭐? 왜 피해자 구제를 기금을 만들어서 정부가 관여하나?’ 안 하겠습니까?
검토를 신중하게 하겠습니다.
검토를 신중하게 하겠습니다.
당연히 쿠팡에서 피해자들에 대해서……
당연히 쿠팡에서 피해자들에 대해서……
그것하고는 별개입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 113
그것하고는 별개입니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 113
배상하든지 보상하든지……
배상하든지 보상하든지……
그것은 쿠팡 측에서 당연히 해야 할 일이고요.
그것은 쿠팡 측에서 당연히 해야 할 일이고요.
그렇지요? 그런데 이걸 기금화한다고 하면……
그렇지요? 그런데 이걸 기금화한다고 하면……
맞습니다. 그것과 다른 그런 부분을 말씀드립니 다. 오해가 없도록……
맞습니다. 그것과 다른 그런 부분을 말씀드립니 다. 오해가 없도록……
국민들이 궁금하실 것 같아서 제가 그냥 순간 여쭤봤습니다. 이정헌 위원님 질의하십시오.
국민들이 궁금하실 것 같아서 제가 그냥 순간 여쭤봤습니다. 이정헌 위원님 질의하십시오.
교수님께도 말씀 여쭤봤었는데……
교수님께도 말씀 여쭤봤었는데……
뭐 여쭤보셨지요?
뭐 여쭤보셨지요?
연달아서 그 제도에 대해서 의견 있으신지 간단하게 여쭤봤었습니다.
연달아서 그 제도에 대해서 의견 있으신지 간단하게 여쭤봤었습니다.
예.
예.
한마디만 첨언하면, ISMS-P 현실화시키면서 모의해킹 위주로 검토하시는 것 같습니다. 그런데 검토하시면서, ISMS-P 평가자들이 있 습니다. 그 평가자들을 한번 모아 놓고 현장의 의견을 들어 보셨으면 합니다.
한마디만 첨언하면, ISMS-P 현실화시키면서 모의해킹 위주로 검토하시는 것 같습니다. 그런데 검토하시면서, ISMS-P 평가자들이 있 습니다. 그 평가자들을 한번 모아 놓고 현장의 의견을 들어 보셨으면 합니다.
이정헌 위원님 질의하십시오.
이정헌 위원님 질의하십시오.
이정헌입니다. 박대준 대표님, 해킹의 사전적 의미를 알고 계십니까? 답변해 보십시오. 해킹이 뭡니 까?
이정헌입니다. 박대준 대표님, 해킹의 사전적 의미를 알고 계십니까? 답변해 보십시오. 해킹이 뭡니 까?
허락받지 않고 불법적인 방법으로 다른 통신망을 침해한 것 을 해킹이라고 저는 그렇게 이해하고 있습니다.
허락받지 않고 불법적인 방법으로 다른 통신망을 침해한 것 을 해킹이라고 저는 그렇게 이해하고 있습니다.
불법적으로 네트워크에 침투해서 네트워크의 작동을 방해하거나 시스템 내에 있는 정보, 데이터를 변경하거나 파괴하거나 훔치는 행위를 통틀어서 해킹이라고 합니다. 그러면 이번 쿠팡 사태는 해킹입니까, 노출입니까, 유출입니까? 해킹 아닙니까? 그런데 지난 11월 30일 대국민 사과문에 보면 ‘무단 접근’이라고 표현을 했습니다. 왜 그렇게 했습니까? 국민을 속이려고 했습니까, 책임을 축소하고 회피하려고 했습니까? 사과하십시오.
불법적으로 네트워크에 침투해서 네트워크의 작동을 방해하거나 시스템 내에 있는 정보, 데이터를 변경하거나 파괴하거나 훔치는 행위를 통틀어서 해킹이라고 합니다. 그러면 이번 쿠팡 사태는 해킹입니까, 노출입니까, 유출입니까? 해킹 아닙니까? 그런데 지난 11월 30일 대국민 사과문에 보면 ‘무단 접근’이라고 표현을 했습니다. 왜 그렇게 했습니까? 국민을 속이려고 했습니까, 책임을 축소하고 회피하려고 했습니까? 사과하십시오.
이 부분에 대해서는 그럴 의도는 아니었지만 이 자리를 빌려 서 사과의 말씀 드리겠습니다.
이 부분에 대해서는 그럴 의도는 아니었지만 이 자리를 빌려 서 사과의 말씀 드리겠습니다.
그런 의미가 아니라 국민을 속이고 이번 사태를 축소하거나 회피하려고 했던 것입니다. 그런 의미가 아니었다고 변명하지 마시고 진정성 있게 국민에게 사과하 십시오. 대국민 사과문에서 무단 접근이라고 하는 용어를 쓰는 순간 축소하고 회피하고 대충 덮으려고 했다라고 저희는 판단합니다. 진정성 있게 사과해 보십시오, 다시.
그런 의미가 아니라 국민을 속이고 이번 사태를 축소하거나 회피하려고 했던 것입니다. 그런 의미가 아니었다고 변명하지 마시고 진정성 있게 국민에게 사과하 십시오. 대국민 사과문에서 무단 접근이라고 하는 용어를 쓰는 순간 축소하고 회피하고 대충 덮으려고 했다라고 저희는 판단합니다. 진정성 있게 사과해 보십시오, 다시.
예, 지금 혹시 그런 식으로 오해를 불러일으키고……
예, 지금 혹시 그런 식으로 오해를 불러일으키고……
오해가 아니라 그런 의도가 100% 있었다고 판단합니다.
오해가 아니라 그런 의도가 100% 있었다고 판단합니다.
예, 그러면 제가 이 자리를 빌려서 사과의 말씀 드리겠습니 다.
예, 그러면 제가 이 자리를 빌려서 사과의 말씀 드리겠습니 다.
뭐에 대해서요?
뭐에 대해서요?
그렇게 책임을 회피하려고 하는 듯한 모습을 보였다면 그 부 분은 저희 잘못이라고 생각하고 사과의 말씀 드립니다. 114 제429회-과학기술정보방송통신제18차(2025년12월2일)
그렇게 책임을 회피하려고 하는 듯한 모습을 보였다면 그 부 분은 저희 잘못이라고 생각하고 사과의 말씀 드립니다. 114 제429회-과학기술정보방송통신제18차(2025년12월2일)
앞서 존경하는 최민희 위원장님께서도 지적하셨습니다, 이상징후탐지시 스템이 제대로 작동하지 않았다. 이상징후가 뭐가 있을까요?
앞서 존경하는 최민희 위원장님께서도 지적하셨습니다, 이상징후탐지시 스템이 제대로 작동하지 않았다. 이상징후가 뭐가 있을까요?
지금 대표적으로는 비정상적으로 트래픽이 올라간다거나 비 정상적인, 반복적인 접속 시도나 기타 등등 여러 가지가 있을 것 같습니다.
지금 대표적으로는 비정상적으로 트래픽이 올라간다거나 비 정상적인, 반복적인 접속 시도나 기타 등등 여러 가지가 있을 것 같습니다.
그리고 해외에서 비인가 접속, 대량 데이터 추출 이런 것들이 있었겠지 요?
그리고 해외에서 비인가 접속, 대량 데이터 추출 이런 것들이 있었겠지 요?
예, 그렇습니다.
예, 그렇습니다.
그런데 이런 것들을 전혀 감지하지 못했습니다. 이번 쿠팡의 해킹 사태 에서 가장 큰 문제점은 쿠팡의 탐지시스템이 전혀 작동하지 않았고 고객 한 명에게 보냈 던 또 고객 여러 명에게 보내졌던 의심 이메일을 고객이 신고하면서 발견됐다는 점입니 다. 만약에 고객의 신고가 없었다면 지금도 전혀 모르는 상태에서 계속해서 정보 유출이 일어날 수밖에 없었다라고 하는 부분입니다. 그래서 이상징후탐지시스템이 제대로 작동하려면 내부 직원들 그리고 퇴직자들뿐만 아 니라 모든 사람들을 상대로 해서 이 부분에 이상징후탐지시스템이 적용되어야 됩니다, 고객들도 마찬가지고. 그래서 그런 보안관리자들에게 이상징후가 탐지될 경우에 즉각적 으로 문자 발송이라든지 알람이 뜨는 시스템이 갖춰져야 된다고 생각합니다. 그것 필요하지 않겠습니까, 부총리님?
그런데 이런 것들을 전혀 감지하지 못했습니다. 이번 쿠팡의 해킹 사태 에서 가장 큰 문제점은 쿠팡의 탐지시스템이 전혀 작동하지 않았고 고객 한 명에게 보냈 던 또 고객 여러 명에게 보내졌던 의심 이메일을 고객이 신고하면서 발견됐다는 점입니 다. 만약에 고객의 신고가 없었다면 지금도 전혀 모르는 상태에서 계속해서 정보 유출이 일어날 수밖에 없었다라고 하는 부분입니다. 그래서 이상징후탐지시스템이 제대로 작동하려면 내부 직원들 그리고 퇴직자들뿐만 아 니라 모든 사람들을 상대로 해서 이 부분에 이상징후탐지시스템이 적용되어야 됩니다, 고객들도 마찬가지고. 그래서 그런 보안관리자들에게 이상징후가 탐지될 경우에 즉각적 으로 문자 발송이라든지 알람이 뜨는 시스템이 갖춰져야 된다고 생각합니다. 그것 필요하지 않겠습니까, 부총리님?
예, 필요합니다.
예, 필요합니다.
당연히 필요하겠지요. 그런데 또 하나 문제는, 김승주 교수님께서도 말씀하신 것처럼 이번 사태의 가장 큰 문제점은 내부 직원에 대한 통제 실패입니다. 외부에서만 해킹이 이루어지는 게 아니라 내부 직원들에 의해서 개인정보의 해킹과 집단적인 정보 탈취 등이 발생하고 있는 것입 니다. 실제로 그렇지요? 외부 해킹뿐만 아니라 내부 직원들의 해킹도 심각한 문제 아닙니까, 김승주 교수님?
당연히 필요하겠지요. 그런데 또 하나 문제는, 김승주 교수님께서도 말씀하신 것처럼 이번 사태의 가장 큰 문제점은 내부 직원에 대한 통제 실패입니다. 외부에서만 해킹이 이루어지는 게 아니라 내부 직원들에 의해서 개인정보의 해킹과 집단적인 정보 탈취 등이 발생하고 있는 것입 니다. 실제로 그렇지요? 외부 해킹뿐만 아니라 내부 직원들의 해킹도 심각한 문제 아닙니까, 김승주 교수님?
에드워드 스노든 사태 이후로 내부 직원의 해 킹 문제는 굉장히 심각한 이슈로 떠올랐고요. 사실은 내부 직원이 더 막기 어렵기 때문 에 FDS(이상징후탐지시스템)의 중요성이 더 높아진다고 볼 수 있겠습니다.
에드워드 스노든 사태 이후로 내부 직원의 해 킹 문제는 굉장히 심각한 이슈로 떠올랐고요. 사실은 내부 직원이 더 막기 어렵기 때문 에 FDS(이상징후탐지시스템)의 중요성이 더 높아진다고 볼 수 있겠습니다.
개인정보보호위원회나 한국인터넷진흥원이나 우리 공공기관 또 과기부 산하의 출연연에서는 물리적 망 분리만 해 가지고 해킹을 막을 수 있다고 판단하시면 안 됩니다. 물리적 망 분리를 예산 들여서 하면 막을 수 있을 거다? 그렇지 않습니다. 내부 직원들의 소행, 그냥 선의만 믿어서는 안 됩니다. 잘 관리될 것이라고 생각하고 넘겨서는 안 되는 것입니다. 제가 오전에도 잠깐 설명드렸었는데, 한국원자력안전기술원 산하의 국제원자력안전학 교에서 6월 11일 10만 건의 업무 자료가 대량으로 유출된 사실이 확인됐고 그로부터 6일 뒤인 6월 17일 소속 직원이 하드디스크를 반출한 사실을 확인합니다. 망 분리해 가지고 될 문제 아닙니다. 그리고 앞서 말씀드린 것처럼 이상징후탐지시스 템만 갖춰서 되는 게 아닙니다. 내부 직원이 그냥 하드디스크를 빼서 가져가 버립니다. 이런 것에 대한 대책도 필요합니다. 이런 것에 대한 대책은 쿠팡이 가지고 있을까요? 없 제429회-과학기술정보방송통신제18차(2025년12월2일) 115 으리라고 봅니다. 이렇게 해서 되겠습니까? 이번 사태는 쿠팡의 기술적 방어막이 뚫렸고 탐지·모니터링 시스템은 제대로 기능을 하지 않았고 퇴사자에 대한 권한 관리도 이뤄지지 않은 총체적인 보안 실패입니다. 쿠팡 을 믿고 사용한 3370만 명의 국민, 우리 국민 전체에 대해서 제대로 사과하고 피해 보상 이 이루어져야 된다고 저는 강조합니다. 이상입니다.
개인정보보호위원회나 한국인터넷진흥원이나 우리 공공기관 또 과기부 산하의 출연연에서는 물리적 망 분리만 해 가지고 해킹을 막을 수 있다고 판단하시면 안 됩니다. 물리적 망 분리를 예산 들여서 하면 막을 수 있을 거다? 그렇지 않습니다. 내부 직원들의 소행, 그냥 선의만 믿어서는 안 됩니다. 잘 관리될 것이라고 생각하고 넘겨서는 안 되는 것입니다. 제가 오전에도 잠깐 설명드렸었는데, 한국원자력안전기술원 산하의 국제원자력안전학 교에서 6월 11일 10만 건의 업무 자료가 대량으로 유출된 사실이 확인됐고 그로부터 6일 뒤인 6월 17일 소속 직원이 하드디스크를 반출한 사실을 확인합니다. 망 분리해 가지고 될 문제 아닙니다. 그리고 앞서 말씀드린 것처럼 이상징후탐지시스 템만 갖춰서 되는 게 아닙니다. 내부 직원이 그냥 하드디스크를 빼서 가져가 버립니다. 이런 것에 대한 대책도 필요합니다. 이런 것에 대한 대책은 쿠팡이 가지고 있을까요? 없 제429회-과학기술정보방송통신제18차(2025년12월2일) 115 으리라고 봅니다. 이렇게 해서 되겠습니까? 이번 사태는 쿠팡의 기술적 방어막이 뚫렸고 탐지·모니터링 시스템은 제대로 기능을 하지 않았고 퇴사자에 대한 권한 관리도 이뤄지지 않은 총체적인 보안 실패입니다. 쿠팡 을 믿고 사용한 3370만 명의 국민, 우리 국민 전체에 대해서 제대로 사과하고 피해 보상 이 이루어져야 된다고 저는 강조합니다. 이상입니다.
김현 위원님 질의하십시오.
김현 위원님 질의하십시오.
사실관계를 하나 확인하는데요. 아까 쿠팡이 한국 법인에서 몇 프로가 지금 매출이라고 그러셨지요?
사실관계를 하나 확인하는데요. 아까 쿠팡이 한국 법인에서 몇 프로가 지금 매출이라고 그러셨지요?
아까 현재 국가별로 정확한 매출 규모는 제가 알지 못한다고 말씀드렸습니다, 위원님.
아까 현재 국가별로 정확한 매출 규모는 제가 알지 못한다고 말씀드렸습니다, 위원님.
지금 미국 증권거래위원회에 공시한 사업보고서가 있잖아요?
지금 미국 증권거래위원회에 공시한 사업보고서가 있잖아요?
예.
예.
거기에 따르면 2024년 기준으로 몇 프로지요? 이게 더 높아질 거라고 보 여지는데요. 쿠팡Inc가 지난해 말 미국 증권거래위원회에 공시한 사업보고서에 따른 전 체 매출이 한국에서 몇 프로지요? 모릅니까?
거기에 따르면 2024년 기준으로 몇 프로지요? 이게 더 높아질 거라고 보 여지는데요. 쿠팡Inc가 지난해 말 미국 증권거래위원회에 공시한 사업보고서에 따른 전 체 매출이 한국에서 몇 프로지요? 모릅니까?
예, 국가별로 집계된 매출액에 대해서는 제가 잘 알고 있지 못합니다.
예, 국가별로 집계된 매출액에 대해서는 제가 잘 알고 있지 못합니다.
아니, 제가 아까 분명히 말씀드렸는데, 박 대표가 마치 외부에서 낙하산으 로 온 다른 대표이사랑은 달리 2012년부터 지금 13년째 최측근으로 있는 거잖아요, 김범 석 대표랑. 가장 말과, 책임으로 치면 쿠팡의 2인자이지 않습니까? 그런데 쿠팡이 어느 정도, 한국 쿠팡이 매출에서 몇 프로의 수익을 발생시키고 있는지를 모른다? 그렇게 얘 기하면 안 되는 거예요. 90%예요, 90%. 그리고 미국·유럽·아시아가 한 5% 정도에 불과 합니다. 그런데 지금 김범석 대표가 어디 있는지, 이사회 의장이 어디 있는지 모른다? 그리고 귀국하지 않고 있다, 이런 상황에서? 이게 말이 된다고 생각하십니까? 저희가 지금 국민 들이 불안해하고 상황이 되게 예민하기 때문에 그런데 요, 김범석 대표 한국에 귀국 언 제 합니까? 그리고 최근에 언제 만났습니까? 6월 달부터 이 상황이 벌어지기 시작했고 그리고 9월 초에 이런 문제가 발생했다는 것 이 알려지고 또 11월은 제보한 거지만 네 차례에 걸쳐서 있었던 것 아닙니까, 신호탄이? 보통의 경우는 아무리 미국 국적을 갖고 있다 하더라도, 90% 매출 수익을 얻는 데가 바 로 한국입니다. 그런데 지금 들어오지 않고 있다? 국정감사도 끝났고요. 이런 게 우리 대한민국국민들을 얕잡아 보는 거고. 대만하고 미국 왔다 갔다 하면서 외국인 사람들을 이사로 앉혀 놓고 글로벌로 확장만 하면 스탠더드가 만들어집니까, 글 로벌 스탠더드가? 그래서 최근에 통화하면서 언제 들어올 건지 확인 안 했습니까?
아니, 제가 아까 분명히 말씀드렸는데, 박 대표가 마치 외부에서 낙하산으 로 온 다른 대표이사랑은 달리 2012년부터 지금 13년째 최측근으로 있는 거잖아요, 김범 석 대표랑. 가장 말과, 책임으로 치면 쿠팡의 2인자이지 않습니까? 그런데 쿠팡이 어느 정도, 한국 쿠팡이 매출에서 몇 프로의 수익을 발생시키고 있는지를 모른다? 그렇게 얘 기하면 안 되는 거예요. 90%예요, 90%. 그리고 미국·유럽·아시아가 한 5% 정도에 불과 합니다. 그런데 지금 김범석 대표가 어디 있는지, 이사회 의장이 어디 있는지 모른다? 그리고 귀국하지 않고 있다, 이런 상황에서? 이게 말이 된다고 생각하십니까? 저희가 지금 국민 들이 불안해하고 상황이 되게 예민하기 때문에 그런데 요, 김범석 대표 한국에 귀국 언 제 합니까? 그리고 최근에 언제 만났습니까? 6월 달부터 이 상황이 벌어지기 시작했고 그리고 9월 초에 이런 문제가 발생했다는 것 이 알려지고 또 11월은 제보한 거지만 네 차례에 걸쳐서 있었던 것 아닙니까, 신호탄이? 보통의 경우는 아무리 미국 국적을 갖고 있다 하더라도, 90% 매출 수익을 얻는 데가 바 로 한국입니다. 그런데 지금 들어오지 않고 있다? 국정감사도 끝났고요. 이런 게 우리 대한민국국민들을 얕잡아 보는 거고. 대만하고 미국 왔다 갔다 하면서 외국인 사람들을 이사로 앉혀 놓고 글로벌로 확장만 하면 스탠더드가 만들어집니까, 글 로벌 스탠더드가? 그래서 최근에 통화하면서 언제 들어올 건지 확인 안 했습니까?
예, 그런 얘기는 나눈 적이 없습니다.
예, 그런 얘기는 나눈 적이 없습니다.
왜 나누지 않습니까? 이렇게 3370만 명의 정보가 유출이 됐고 그것이 내 부 직원의 소행으로 지금 굳어져 가고 있는데 그렇게 수수방관해도 됩니까? 116 제429회-과학기술정보방송통신제18차(2025년12월2일) 그러면 먹튀하려고 그런 겁니까? 미국 국적이기 때문에 이제 한국은 여기 박 대표한테 맡기고, 수익을 얻었으니까 손 뗀다 이런 작전입니까? 김앤장에 맡기고, 여기 유수한 로 펌에 돈 들여서 해결하면 된다고 생각하는 그런 천박한 자본주의 인식을 갖고 있는 겁니 까?
왜 나누지 않습니까? 이렇게 3370만 명의 정보가 유출이 됐고 그것이 내 부 직원의 소행으로 지금 굳어져 가고 있는데 그렇게 수수방관해도 됩니까? 116 제429회-과학기술정보방송통신제18차(2025년12월2일) 그러면 먹튀하려고 그런 겁니까? 미국 국적이기 때문에 이제 한국은 여기 박 대표한테 맡기고, 수익을 얻었으니까 손 뗀다 이런 작전입니까? 김앤장에 맡기고, 여기 유수한 로 펌에 돈 들여서 해결하면 된다고 생각하는 그런 천박한 자본주의 인식을 갖고 있는 겁니 까?
제 생각을 여쭤보신다면 저는 그렇게 생각할……
제 생각을 여쭤보신다면 저는 그렇게 생각할……
아니, 지금 거의 2대 책임자예요, 김범석 다음으로. 그러면 손정의 회장하고는 어떻게 되는 겁니까, 지금 이 상황에서? 주식이 떨어지고 있는데 투자한 손정의 회장은 뭐라고 그럽니까, 이 상황에 대해서? 확인했습니까?
아니, 지금 거의 2대 책임자예요, 김범석 다음으로. 그러면 손정의 회장하고는 어떻게 되는 겁니까, 지금 이 상황에서? 주식이 떨어지고 있는데 투자한 손정의 회장은 뭐라고 그럽니까, 이 상황에 대해서? 확인했습니까?
아니요, 그걸 제가 확인할 겨를은 없었습니다만……
아니요, 그걸 제가 확인할 겨를은 없었습니다만……
왜 겨를이 없습니까? 있어야지요.
왜 겨를이 없습니까? 있어야지요.
만약에 주가가 떨어진다면……
만약에 주가가 떨어진다면……
주가가 떨어졌다는 게 확연하게 드러난 것 아닙니까, 어제오늘? 그런데 손 정의 회장이 아무 얘기가 없습니까, 이 부분에 대해서? 들어와서 같이 머리를 맞대서 해 결하려는 노력을 기울이지 않고 주가는 떨어지고 신뢰도는 떨어지고. 지금 2026년도에 3 조를 더 들여서 어마어마하게 사업을 확장한다라는 그런 계획을 하고 있는 이 와중에 벌 어진 일 아닙니까. 그런데 이사회 의장이 한국에 들어오지 않고 그냥 외국에서 떠돌이로 있고 강 건너 불 구경하겠다는 겁니까? 그렇게 방치하겠다는 겁니까? 그리고 방치해도 됩니까? 답변해 보세요.
주가가 떨어졌다는 게 확연하게 드러난 것 아닙니까, 어제오늘? 그런데 손 정의 회장이 아무 얘기가 없습니까, 이 부분에 대해서? 들어와서 같이 머리를 맞대서 해 결하려는 노력을 기울이지 않고 주가는 떨어지고 신뢰도는 떨어지고. 지금 2026년도에 3 조를 더 들여서 어마어마하게 사업을 확장한다라는 그런 계획을 하고 있는 이 와중에 벌 어진 일 아닙니까. 그런데 이사회 의장이 한국에 들어오지 않고 그냥 외국에서 떠돌이로 있고 강 건너 불 구경하겠다는 겁니까? 그렇게 방치하겠다는 겁니까? 그리고 방치해도 됩니까? 답변해 보세요.
…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
…… (발언시간 초과로 마이크 중단) ………………………………………………………………………………………………………… (마이크 중단 이후 계속 발언한 부분)
정부 측의 역할이 뭔지 장관님이 얘기를 한번 해 보시지요, 지금 이 상황 에 대해서. 최고책임자가 귀국할 생각이 없습니다. 이 부분에 대해서 어떤 조치를 할 수 있는지 국민들에게 안심할 수 있는 방안을 한번 답변해 주시기 바랍니다.
정부 측의 역할이 뭔지 장관님이 얘기를 한번 해 보시지요, 지금 이 상황 에 대해서. 최고책임자가 귀국할 생각이 없습니다. 이 부분에 대해서 어떤 조치를 할 수 있는지 국민들에게 안심할 수 있는 방안을 한번 답변해 주시기 바랍니다.
해당 기업의 최고책임자가 입장을 명확하게 밝히는 것이 필요할 것 같습니다. 일단 지금 대다수의 국민들이, 쿠팡 고객들이 굉장히 불안해하고 있습니다. 이 부분에 대해서 정부 차원에서도 안심시켜 드릴 수 있도록 빠른, 조속한 조사를 하는 것뿐만 아니라 그걸 넘어서 쿠팡에서도 입장, 앞으로의 어떤 계획들 에 대해서 명확하게 밝힐 필요가 있겠습니다. …………………………………………………………………………………………………………
해당 기업의 최고책임자가 입장을 명확하게 밝히는 것이 필요할 것 같습니다. 일단 지금 대다수의 국민들이, 쿠팡 고객들이 굉장히 불안해하고 있습니다. 이 부분에 대해서 정부 차원에서도 안심시켜 드릴 수 있도록 빠른, 조속한 조사를 하는 것뿐만 아니라 그걸 넘어서 쿠팡에서도 입장, 앞으로의 어떤 계획들 에 대해서 명확하게 밝힐 필요가 있겠습니다. …………………………………………………………………………………………………………
한 가지 간단한 것부터 한번 확인해 보겠습니다. 12월 1일 날 쿠팡이 피해 고객을 대상으로 문자 발송했지요?
한 가지 간단한 것부터 한번 확인해 보겠습니다. 12월 1일 날 쿠팡이 피해 고객을 대상으로 문자 발송했지요?
예.
예.
거기에 ‘유출’이 아니라 ‘노출’로 기재했지요?
거기에 ‘유출’이 아니라 ‘노출’로 기재했지요?
지금……
지금……
12월 1일 말하는 거예요.
12월 1일 말하는 거예요.
12월 1일이요? 오늘…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 117 죄송합니다. 제가 잠시 헷갈렸습니다. 문자 메시지 통보할 때를 위원장님이 말씀하신다 면 제가 아까 봤을 때, 노출이라고 되어 있는 부분을 저도 확인했습니다.
12월 1일이요? 오늘…… 제429회-과학기술정보방송통신제18차(2025년12월2일) 117 죄송합니다. 제가 잠시 헷갈렸습니다. 문자 메시지 통보할 때를 위원장님이 말씀하신다 면 제가 아까 봤을 때, 노출이라고 되어 있는 부분을 저도 확인했습니다.
노출로 했지요, 12월 1일 날?
노출로 했지요, 12월 1일 날?
예, 그 부분은 잘못 표현된 것 같습니다.
예, 그 부분은 잘못 표현된 것 같습니다.
아니, 그게 아니고. 그런데 합동조사단 회의에서 유출 통지가 아닌 노출 통지로 변경했는지에 대해 수정 통지가 필요하다, 이런 의견 전달받았지요?
아니, 그게 아니고. 그런데 합동조사단 회의에서 유출 통지가 아닌 노출 통지로 변경했는지에 대해 수정 통지가 필요하다, 이런 의견 전달받았지요?
그건 제가 바로 확인을 해 보겠습니다.
그건 제가 바로 확인을 해 보겠습니다.
그래서 수정 통지했냐고 묻는 거예요. 여기까지 가는 데 왜 이렇게 시 간이 걸립니까? 1분 10초나 지났어요, 이 간단한 질문에. 수정했냐고요. 수정해서 재발송 하셨습니까?
그래서 수정 통지했냐고 묻는 거예요. 여기까지 가는 데 왜 이렇게 시 간이 걸립니까? 1분 10초나 지났어요, 이 간단한 질문에. 수정했냐고요. 수정해서 재발송 하셨습니까?
수정해서 재발송될 수 있도록 하겠습니다.
수정해서 재발송될 수 있도록 하겠습니다.
아직 안 했어요? 정부 민관합동조사단을 우습게 보는 거예요, 장관님. 회의에서 수정하라고 했습니다. 그런데 수정 통지 아직 안 했다는 얘기잖아요. 그렇지요?
아직 안 했어요? 정부 민관합동조사단을 우습게 보는 거예요, 장관님. 회의에서 수정하라고 했습니다. 그런데 수정 통지 아직 안 했다는 얘기잖아요. 그렇지요?
예, 답변받고 철저하게 대응하도록 하겠습니 다.
예, 답변받고 철저하게 대응하도록 하겠습니 다.
대한민국정부를 우습게 보시네요. 우습게 안 보면 12월 1일 날 수정하 라고 했는데 왜 안 합니까? 당장 해야지.
대한민국정부를 우습게 보시네요. 우습게 안 보면 12월 1일 날 수정하 라고 했는데 왜 안 합니까? 당장 해야지.
제가……
제가……
했는지 안 했는지도 모르겠다 그런 말씀인가요? 자, 이 얘기나 한번 해 봅시다. 쿠팡 대관 업무 직원 숫자가 몇 명입니까?
했는지 안 했는지도 모르겠다 그런 말씀인가요? 자, 이 얘기나 한번 해 봅시다. 쿠팡 대관 업무 직원 숫자가 몇 명입니까?
대관 업무라 함이 사실 범위인 것 같은데……
대관 업무라 함이 사실 범위인 것 같은데……
국회 그다음에 정부 등등 로비스트 몇 명이에요? 꼭 이렇게 표현을 해야 됩니까?
국회 그다음에 정부 등등 로비스트 몇 명이에요? 꼭 이렇게 표현을 해야 됩니까?
지금 관련된 조직 숫자를 크게 보면 한 100명 가까이 된다고 볼 수 있습니다.
지금 관련된 조직 숫자를 크게 보면 한 100명 가까이 된다고 볼 수 있습니다.
100명입니까?
100명입니까?
예.
예.
그거 운영하는 데 예산이 얼마 듭니까?
그거 운영하는 데 예산이 얼마 듭니까?
정확한 금액은 산출해 봐야겠습니다만 지금 금액을 그냥 숫 자로 말씀드리는 거는 좀 부정확할 것 같습니다.
정확한 금액은 산출해 봐야겠습니다만 지금 금액을 그냥 숫 자로 말씀드리는 거는 좀 부정확할 것 같습니다.
뭘 아십니까, 도대체? 뭘 답변하실 수 있습니까? 이번 사태에 대하여 본인이 최종 책임자라면서요. 김범석이 아니라면서요. 그런데 지금 뭘 답변하고 계십니 까, 제대로?
뭘 아십니까, 도대체? 뭘 답변하실 수 있습니까? 이번 사태에 대하여 본인이 최종 책임자라면서요. 김범석이 아니라면서요. 그런데 지금 뭘 답변하고 계십니 까, 제대로?
죄송합니다.
죄송합니다.
국회 대관 직원 몇 명이에요?
국회 대관 직원 몇 명이에요?
지금 10여 명 정도로 제가 기억하고 있습니다.
지금 10여 명 정도로 제가 기억하고 있습니다.
과기부 대관 몇 명이에요?
과기부 대관 몇 명이에요?
과기부 대관이라고 해서 하는 부서는 제가 정확히는 모르겠 118 제429회-과학기술정보방송통신제18차(2025년12월2일) 습니다.
과기부 대관이라고 해서 하는 부서는 제가 정확히는 모르겠 118 제429회-과학기술정보방송통신제18차(2025년12월2일) 습니다.
그러면 정부 대관은 몇 명이에요?
그러면 정부 대관은 몇 명이에요?
정부기관과 함께 일하는 부서가 전사적으로 약 한 삼사십 명 정도 될 걸로 제가 지금 대충 추산이 됩니다.
정부기관과 함께 일하는 부서가 전사적으로 약 한 삼사십 명 정도 될 걸로 제가 지금 대충 추산이 됩니다.
그러면 40명으로 치면 나머지 50명 어디예요?
그러면 40명으로 치면 나머지 50명 어디예요?
지금 대관이라는 범위를 제가 좀 넓게 봐서 말씀드린 거고요. 지역에 있는 지자체와 함께 협력하는 사업을 담당하는 사람들도 있고요. 그다음에 CSR 활동, 그러니까 사회공헌 활동과 관련된 부서의 역할을 하는 사람들도 있습니다. 그런 인 원을 제가 대충 총괄해서 대관이라고 폭넓게 봐서 그렇게 말씀을 드렸습니다.
지금 대관이라는 범위를 제가 좀 넓게 봐서 말씀드린 거고요. 지역에 있는 지자체와 함께 협력하는 사업을 담당하는 사람들도 있고요. 그다음에 CSR 활동, 그러니까 사회공헌 활동과 관련된 부서의 역할을 하는 사람들도 있습니다. 그런 인 원을 제가 대충 총괄해서 대관이라고 폭넓게 봐서 그렇게 말씀을 드렸습니다.
대관 직원의 전직은 대개 뭡니까?
대관 직원의 전직은 대개 뭡니까?
다양하게 섞여 있습니다.
다양하게 섞여 있습니다.
아니, 그 다양하다는 말 하지 마시고.
아니, 그 다양하다는 말 하지 마시고.
예, 기업 출신도 있고요. 정부기관 출신도 있고요. 로펌 출신 도 있고 그렇게 섞여 있습니다.
예, 기업 출신도 있고요. 정부기관 출신도 있고요. 로펌 출신 도 있고 그렇게 섞여 있습니다.
국회 대관 중에는 국회 보좌관 출신도 있습니까?
국회 대관 중에는 국회 보좌관 출신도 있습니까?
예, 있습니다.
예, 있습니다.
그러면 이번 사안이 발생했을 때 그들은 뭐 했습니까?
그러면 이번 사안이 발생했을 때 그들은 뭐 했습니까?
지금 국회의원실들에서 요청하는 자료라든가 설명에 대해서, 그런 일들을 수행했던 것으로 저는 그렇게 알고 있습니다.
지금 국회의원실들에서 요청하는 자료라든가 설명에 대해서, 그런 일들을 수행했던 것으로 저는 그렇게 알고 있습니다.
알고 있습니까, 보고받았습니까?
알고 있습니까, 보고받았습니까?
예, 보고받은 게 맞습니다.
예, 보고받은 게 맞습니다.
그러면 유독 김현 의원실만 연락두절한 거예요? 혹시 이정헌 위원님, 쿠팡 대관으로부터 자료 받으셨어요?
그러면 유독 김현 의원실만 연락두절한 거예요? 혹시 이정헌 위원님, 쿠팡 대관으로부터 자료 받으셨어요?
저는 받은 기억이 없습니다.
저는 받은 기억이 없습니다.
이주희 위원님, 자료 받으셨어요?
이주희 위원님, 자료 받으셨어요?
쿠팡 측으로부터 받은……
쿠팡 측으로부터 받은……
쿠팡 대관.
쿠팡 대관.
대관? 그건 정확하지 않습니다.
대관? 그건 정확하지 않습니다.
저도, 저희 어떻습니까? 쿠팡 대관으로부터 자료 받았나요? 아니잖아 요. 허위 보고받으신 거잖아요. 자료 제공하고 그런 적이 없다잖아요. 연락을 했는데 연 락이 안 됐다고 하시잖아요.
저도, 저희 어떻습니까? 쿠팡 대관으로부터 자료 받았나요? 아니잖아 요. 허위 보고받으신 거잖아요. 자료 제공하고 그런 적이 없다잖아요. 연락을 했는데 연 락이 안 됐다고 하시잖아요.
그 부분은 잘못됐다고 생각합니다.
그 부분은 잘못됐다고 생각합니다.
최형두 간사님실도 못 받았다고 합니다. 추가질의하실 위원들 계십니까?
최형두 간사님실도 못 받았다고 합니다. 추가질의하실 위원들 계십니까?
그만하지요, 이제.
그만하지요, 이제.
지금부터는 가셔도 좋습니다. 위원님들 가셔도 좋습니다.
지금부터는 가셔도 좋습니다. 위원님들 가셔도 좋습니다.
3분만 해요, 3분만.
3분만 해요, 3분만.
아니에요. 이정헌 위원님 5분 드리겠습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 119
아니에요. 이정헌 위원님 5분 드리겠습니다. 제429회-과학기술정보방송통신제18차(2025년12월2일) 119
서울 광진구갑 국회의원 이정헌입니다. 이번 사태를 다시 한번 정리하면서 몇 가지 질문을 좀 드려 보도록 하겠습니다. 쿠팡은 개인정보 보호에 대한 보안시스템을 제대로 갖추지도 않았고 또 그 시스템이 조금은 있겠습니다만 전혀 작동하지 않았다 이렇게 결론을 내릴 수 있을 것 같습니다. 쿠팡과 관련해서 제가 정책적 제언을 먼저 하나 좀 드려 볼까 합니다. 쿠팡 직원들을 박 대표는 믿으십니까?
서울 광진구갑 국회의원 이정헌입니다. 이번 사태를 다시 한번 정리하면서 몇 가지 질문을 좀 드려 보도록 하겠습니다. 쿠팡은 개인정보 보호에 대한 보안시스템을 제대로 갖추지도 않았고 또 그 시스템이 조금은 있겠습니다만 전혀 작동하지 않았다 이렇게 결론을 내릴 수 있을 것 같습니다. 쿠팡과 관련해서 제가 정책적 제언을 먼저 하나 좀 드려 볼까 합니다. 쿠팡 직원들을 박 대표는 믿으십니까?
저는 당연히 대표로서 믿습니다만 보안은 이번에 좀 약간 다 르게 볼 부분도 있다고 생각을 합니다.
저는 당연히 대표로서 믿습니다만 보안은 이번에 좀 약간 다 르게 볼 부분도 있다고 생각을 합니다.
맞습니다. 노사 간의 신뢰를 잃어서는 안 되겠지요. 쿠팡 노동자의 과로 사·노동환경, 노동자의 건강보호권 등 다양한 이슈들이 있습니다만 그럼에도 불구하고 노사 간의 신뢰를 유지하기 위한 노력이 반드시 필요합니다. 그런데 방금 말씀을 하신 것처럼 노사 간의 신뢰는 있어야 되겠지만 정보보안과 관련 해서는 어느 누구도 믿어서는 안 된다라고 하는 제로 트러스트(Zero Trust) 이 원칙을 결코 잊어서는 안 됩니다, 제로 트러스트.
맞습니다. 노사 간의 신뢰를 잃어서는 안 되겠지요. 쿠팡 노동자의 과로 사·노동환경, 노동자의 건강보호권 등 다양한 이슈들이 있습니다만 그럼에도 불구하고 노사 간의 신뢰를 유지하기 위한 노력이 반드시 필요합니다. 그런데 방금 말씀을 하신 것처럼 노사 간의 신뢰는 있어야 되겠지만 정보보안과 관련 해서는 어느 누구도 믿어서는 안 된다라고 하는 제로 트러스트(Zero Trust) 이 원칙을 결코 잊어서는 안 됩니다, 제로 트러스트.
예, 위원님 말씀에 동의합니다.
예, 위원님 말씀에 동의합니다.
모든 접근을 잠재적 위험으로 간주할 필요가 있습니다. 이건 부총리님께 서도 새겨들으셔야 됩니다. 누구도 신뢰해서는 안 됩니다. 모든 접근 시도라든지 모든 접 근 요청이라든지 접근, 트래픽 이런 것들에 대해서 의심해야 합니다. 네버 트러스트(Never Trust) 어느 누구도 믿지 말고, 올웨이즈 베리파이(Always Verify) 모든 상황에서 늘 언제나 끊임없이 완벽한 인증이 이루어지도록 해야 합니다. 이건 단지 쿠팡의 신뢰를 지키기 위한 것이 아니고 우리 국민들의 생활권, 우리 국민 들의 소중한 개인정보를 보호하기 위한 것이라는 겁니다. 그래서 부총리님과 차관님 그리고 개인정보보호위원회, 한국인터넷진흥원에서는 금융 과 통신 대형 플랫폼 기업을 중심으로 우리 기업들이 제로 트러스트 원칙을 반드시 수행 하도록 하는 노력을 하셔야 됩니다. 저희 국회에서도 법적으로 이 부분을 명기하는 것을 제가 추진하겠습니다. 이 같은 철저한 보안체계의 전환이 없으면 쿠팡 해킹 사태와 같은 일들은 언제든지 또 다시 반복될 수밖에 없다 저는 이렇게 생각합니다. 부총리님, 답변해 보십시오.
모든 접근을 잠재적 위험으로 간주할 필요가 있습니다. 이건 부총리님께 서도 새겨들으셔야 됩니다. 누구도 신뢰해서는 안 됩니다. 모든 접근 시도라든지 모든 접 근 요청이라든지 접근, 트래픽 이런 것들에 대해서 의심해야 합니다. 네버 트러스트(Never Trust) 어느 누구도 믿지 말고, 올웨이즈 베리파이(Always Verify) 모든 상황에서 늘 언제나 끊임없이 완벽한 인증이 이루어지도록 해야 합니다. 이건 단지 쿠팡의 신뢰를 지키기 위한 것이 아니고 우리 국민들의 생활권, 우리 국민 들의 소중한 개인정보를 보호하기 위한 것이라는 겁니다. 그래서 부총리님과 차관님 그리고 개인정보보호위원회, 한국인터넷진흥원에서는 금융 과 통신 대형 플랫폼 기업을 중심으로 우리 기업들이 제로 트러스트 원칙을 반드시 수행 하도록 하는 노력을 하셔야 됩니다. 저희 국회에서도 법적으로 이 부분을 명기하는 것을 제가 추진하겠습니다. 이 같은 철저한 보안체계의 전환이 없으면 쿠팡 해킹 사태와 같은 일들은 언제든지 또 다시 반복될 수밖에 없다 저는 이렇게 생각합니다. 부총리님, 답변해 보십시오.
위원님 말씀에 전적으로 동의합니다. 그래서 저희가 종합적인 어떤 대책을 마련하고 실제로 우리가 국민들에게 신뢰를 만들어 드리는 것이 가장 중요하다고 생각합니다. 그런 측면에서 말씀하신 제로 트러스트 우리가 실천 할 수 있도록 최선을 다하겠습니다.
위원님 말씀에 전적으로 동의합니다. 그래서 저희가 종합적인 어떤 대책을 마련하고 실제로 우리가 국민들에게 신뢰를 만들어 드리는 것이 가장 중요하다고 생각합니다. 그런 측면에서 말씀하신 제로 트러스트 우리가 실천 할 수 있도록 최선을 다하겠습니다.
김승주 교수님, 박대준 대표께서 앞선 제 질의에 대해서, 퇴사자에 대한 관리가 제대로 이루어지지 않았다고 질문하니까 박대준 대표가 ‘회사의 모든 계정이나 자산은 다 반납하도록, 퇴직자의 경우에 그렇게 하고 있어서 이 공격자가 결제와 관련한 정보 등에 접속할 수 있는 인증값을 갖고 있지 않다. 그래서 결제정보에 대한 접근이 불 가능하다’라고 답변을 했습니다. 그리고 그것을 그대로 기자들이 받아서 기사를 쓰고 있 습니다. 저는 상당히 우려스럽고 여러 가지 가능성들이라든지 결제정보에 대한 접근의 위험성 120 제429회-과학기술정보방송통신제18차(2025년12월2일) 또 그로 인한 정보 탈취 이런 것들이 여전히 남아 있다고 생각하는데 김승주 교수님은 어떻게 생각하십니까?
김승주 교수님, 박대준 대표께서 앞선 제 질의에 대해서, 퇴사자에 대한 관리가 제대로 이루어지지 않았다고 질문하니까 박대준 대표가 ‘회사의 모든 계정이나 자산은 다 반납하도록, 퇴직자의 경우에 그렇게 하고 있어서 이 공격자가 결제와 관련한 정보 등에 접속할 수 있는 인증값을 갖고 있지 않다. 그래서 결제정보에 대한 접근이 불 가능하다’라고 답변을 했습니다. 그리고 그것을 그대로 기자들이 받아서 기사를 쓰고 있 습니다. 저는 상당히 우려스럽고 여러 가지 가능성들이라든지 결제정보에 대한 접근의 위험성 120 제429회-과학기술정보방송통신제18차(2025년12월2일) 또 그로 인한 정보 탈취 이런 것들이 여전히 남아 있다고 생각하는데 김승주 교수님은 어떻게 생각하십니까?
일단 글로벌 스탠더드를 따라서 제대로 구현 됐다라면 전자서명키는 밖으로 유출되거나 탈취돼서는 안 됩니다. 그리고 그것에 액세스 했던 개발자가 외부로 나갔을 때는 리셋돼야 되고요. 그런데 그것이 제대로 안 지켜진 걸 봐서는 내부자 통제가 제대로 안 된 것 같습니다. 그건 뭘 의미하냐면 다른 어떤 정 보유출 사고도 조사를 해 보면 나올 수 있다는 거고 그래서 최악의 경우를 가정하고 대 책을 세우는 게 맞다라고 말씀드린 겁니다.
일단 글로벌 스탠더드를 따라서 제대로 구현 됐다라면 전자서명키는 밖으로 유출되거나 탈취돼서는 안 됩니다. 그리고 그것에 액세스 했던 개발자가 외부로 나갔을 때는 리셋돼야 되고요. 그런데 그것이 제대로 안 지켜진 걸 봐서는 내부자 통제가 제대로 안 된 것 같습니다. 그건 뭘 의미하냐면 다른 어떤 정 보유출 사고도 조사를 해 보면 나올 수 있다는 거고 그래서 최악의 경우를 가정하고 대 책을 세우는 게 맞다라고 말씀드린 겁니다.
제가 앞서 제로 트러스트에 대한 법적인 의무와 이 필요성에 대해서 말 씀드렸는데 교수님은 어떻게 생각하십니까?
제가 앞서 제로 트러스트에 대한 법적인 의무와 이 필요성에 대해서 말 씀드렸는데 교수님은 어떻게 생각하십니까?
특히나 제로 트러스트 같은 경우에는 쿠팡같 이 재택근무를 많이 하는 기관에서는 거의 필수입니다. 그래서 위원님 말씀하셨듯이 제 로 트러스트를 재택근무를 많이 하는 글로벌 기업은 필수로 채택할 필요가 있습니다.
특히나 제로 트러스트 같은 경우에는 쿠팡같 이 재택근무를 많이 하는 기관에서는 거의 필수입니다. 그래서 위원님 말씀하셨듯이 제 로 트러스트를 재택근무를 많이 하는 글로벌 기업은 필수로 채택할 필요가 있습니다.
끝으로 박 대표에게 다시 한번 말씀을 드립니다. 절대 국민을 속이려 하거나 현재의 상황을 축소하거나 책임을 회피하려고 하지 마십시 오. 우리 국민들 다 지켜보고 있습니다.
끝으로 박 대표에게 다시 한번 말씀을 드립니다. 절대 국민을 속이려 하거나 현재의 상황을 축소하거나 책임을 회피하려고 하지 마십시 오. 우리 국민들 다 지켜보고 있습니다.
예, 명심하겠습니다, 위원님.
예, 명심하겠습니다, 위원님.
그리고 2차 피해가 발생하지 않도록 철저하게 관리를 해 주십시오.
그리고 2차 피해가 발생하지 않도록 철저하게 관리를 해 주십시오.
예, 그렇게 하겠습니다.
예, 그렇게 하겠습니다.
그리고 개인정보보호위원회, 다크웹에서 개인정보가 돌아다니지 않도록 제대로 파악하시고 차단하시고 삭제해 주십시오.
그리고 개인정보보호위원회, 다크웹에서 개인정보가 돌아다니지 않도록 제대로 파악하시고 차단하시고 삭제해 주십시오.
예, 노력하겠습니다.
예, 노력하겠습니다.
이상입니다.
이상입니다.
김현 위원님 질의하십시오.
김현 위원님 질의하십시오.
그런데 사실은 그 노력을 신뢰할 수 없는 거는 지금 계신 박대준 대표가 명목상 의장이고 실제 의장은 지금 외국에 있다는 거예요, 실질적으로 영향력을 행사하 는 사람이. 그 부분을 어떻게 국민들이 이해할 수 있을까요? 역지사지 한번 해서 답변해 주시기 바랍니다, 역지사지.
그런데 사실은 그 노력을 신뢰할 수 없는 거는 지금 계신 박대준 대표가 명목상 의장이고 실제 의장은 지금 외국에 있다는 거예요, 실질적으로 영향력을 행사하 는 사람이. 그 부분을 어떻게 국민들이 이해할 수 있을까요? 역지사지 한번 해서 답변해 주시기 바랍니다, 역지사지.
제가 좀 더 열심히……
제가 좀 더 열심히……
아니, 그게 그렇게 안 된다니까요. 의사결정 권한이 있는 사람이 지금 김 범석 대표예요. 본인이 아니에요. 그리고 한번 띄워 보세요. (영상자료를 보며) 지금 쿠팡Inc 이사들이 한국 사람이 단 한 명도 없어요. 알지요? 일부만 나왔는데 지 금 구조가 어떻게 되어 있는지 아시나요? 아까 황정아 위원이 질의한 내용 중에 그렇지 않다라고 얘기하셨는데 지금 쿠팡Inc 이사가 다 외국인인 건 알고 계시지요? 돈은 한국 사람들한테 벌었는데 모기업은 이사가 죄다 외국 사람입니다. 그러니까 한국에 대한 애 정이 사실은 별로 없지 않겠어요? 돈벌이 수단으로만 생각하는 거지요. 그러다 보니까 보안이 뚫려도 아무런 문제의식이 없는 겁니다. 그러면 한국 사람들은 어떻게 생각하겠 제429회-과학기술정보방송통신제18차(2025년12월2일) 121 습니까, 쿠팡에 대해서? 오늘 하루 종일, 오전 10시부터 지금 이 시간까지 책임 있는 답변 몇 개 없었어요. 숫 자도 많이 틀렸어요. 물론 당황스러울 수 있어요. 그렇지만 13년 동안 몸담았던 쿠팡이에 요. 쿠팡을 만든 사람입니다, 한국 쿠팡을. 그리고 김범석 이사회 의장이 미꾸라지처럼 빠져나가는 온갖 불법행위에 같이 가담한 거예요. 지금 우리가 정무위가 아니라서 그렇지요. 내일 정무위가 열리면, 우리는 여기서는 지 금 해킹과 관련된 얘기를 하겠지만 보다 근본적인 질문은 거기서 더 많이 나올 거라고 예상을 합니다. 그런데 어떻게 국민들에게 믿고 기다려 달라고 할 수 있겠습니까? 안 됩 니다. 불가능합니다. 그리고 김 교수님, 올해 안랩 연구소에서 만든 보고서에 따르면 2026년도에 예상되는 해킹의 범주가 굉장히 다양한 형태로 터질 거다라고 예상하는데 지금 우리나라 그것을 대비하거나 예방할 수 있는 시스템 구축이 어느 정도라고 생각하십니까?
아니, 그게 그렇게 안 된다니까요. 의사결정 권한이 있는 사람이 지금 김 범석 대표예요. 본인이 아니에요. 그리고 한번 띄워 보세요. (영상자료를 보며) 지금 쿠팡Inc 이사들이 한국 사람이 단 한 명도 없어요. 알지요? 일부만 나왔는데 지 금 구조가 어떻게 되어 있는지 아시나요? 아까 황정아 위원이 질의한 내용 중에 그렇지 않다라고 얘기하셨는데 지금 쿠팡Inc 이사가 다 외국인인 건 알고 계시지요? 돈은 한국 사람들한테 벌었는데 모기업은 이사가 죄다 외국 사람입니다. 그러니까 한국에 대한 애 정이 사실은 별로 없지 않겠어요? 돈벌이 수단으로만 생각하는 거지요. 그러다 보니까 보안이 뚫려도 아무런 문제의식이 없는 겁니다. 그러면 한국 사람들은 어떻게 생각하겠 제429회-과학기술정보방송통신제18차(2025년12월2일) 121 습니까, 쿠팡에 대해서? 오늘 하루 종일, 오전 10시부터 지금 이 시간까지 책임 있는 답변 몇 개 없었어요. 숫 자도 많이 틀렸어요. 물론 당황스러울 수 있어요. 그렇지만 13년 동안 몸담았던 쿠팡이에 요. 쿠팡을 만든 사람입니다, 한국 쿠팡을. 그리고 김범석 이사회 의장이 미꾸라지처럼 빠져나가는 온갖 불법행위에 같이 가담한 거예요. 지금 우리가 정무위가 아니라서 그렇지요. 내일 정무위가 열리면, 우리는 여기서는 지 금 해킹과 관련된 얘기를 하겠지만 보다 근본적인 질문은 거기서 더 많이 나올 거라고 예상을 합니다. 그런데 어떻게 국민들에게 믿고 기다려 달라고 할 수 있겠습니까? 안 됩 니다. 불가능합니다. 그리고 김 교수님, 올해 안랩 연구소에서 만든 보고서에 따르면 2026년도에 예상되는 해킹의 범주가 굉장히 다양한 형태로 터질 거다라고 예상하는데 지금 우리나라 그것을 대비하거나 예방할 수 있는 시스템 구축이 어느 정도라고 생각하십니까?
지금 계획은 세우고 있지만 아직 그것이 실제 로 구현되지는 못한 상태로 보여집니다.
지금 계획은 세우고 있지만 아직 그것이 실제 로 구현되지는 못한 상태로 보여집니다.
그러니까 지금 새로운 정부가 들어서서 시스템 구축하겠다, 민관 합동 구 축하겠다고 했는데도 불구하고 지금 미국이나 중국이나 대만이나 인도나 북한 등 다양한 형태의 해킹, 침해에 대한 범주가 넓어지고 치밀해지고 있다라는 보고서거든요.
그러니까 지금 새로운 정부가 들어서서 시스템 구축하겠다, 민관 합동 구 축하겠다고 했는데도 불구하고 지금 미국이나 중국이나 대만이나 인도나 북한 등 다양한 형태의 해킹, 침해에 대한 범주가 넓어지고 치밀해지고 있다라는 보고서거든요.
맞습니다.
맞습니다.
그에 대한, 지금은 아니더라도 다음에 저희가 청문회를 한다거나 했을 때 이 부분에 대해서 좀 밀도 있는 내용 그다음에 준비해야 되는 내용, 부족한 부분에 대한 대비책에 대해서 좀 더 논의할 수 있는 자리를 만들어야 되지 않을까 싶고 그 준비를 하 겠습니다. 되게 걱정이 많이 되는 상황입니다. 지금 통신사와 여러 차례 그게 있지만 해킹이 구 체적으로 발생할 때는, 시작할 때는 미미하게 시작했다가 방어벽이 뚫릴 것 같으면 대형 으로 들어오는 거 아니겠습니까, 방식이? 시작은 한번 몇 개 했다가 더 나올 수 있는 거 고 지금 아까도 제가 얘기했지만 유통업체들에 대한 해킹 여부는 한번 제가 그게 만약에 구체화되면 되게 심각한 상황이 벌어질 것 같으니 어쨌든 내년도에 대비할 수 있는 그런 방책들을 함께 머리를 맞대서 마련해야 될 거라고 봅니다. 이상 마치겠습니다.
그에 대한, 지금은 아니더라도 다음에 저희가 청문회를 한다거나 했을 때 이 부분에 대해서 좀 밀도 있는 내용 그다음에 준비해야 되는 내용, 부족한 부분에 대한 대비책에 대해서 좀 더 논의할 수 있는 자리를 만들어야 되지 않을까 싶고 그 준비를 하 겠습니다. 되게 걱정이 많이 되는 상황입니다. 지금 통신사와 여러 차례 그게 있지만 해킹이 구 체적으로 발생할 때는, 시작할 때는 미미하게 시작했다가 방어벽이 뚫릴 것 같으면 대형 으로 들어오는 거 아니겠습니까, 방식이? 시작은 한번 몇 개 했다가 더 나올 수 있는 거 고 지금 아까도 제가 얘기했지만 유통업체들에 대한 해킹 여부는 한번 제가 그게 만약에 구체화되면 되게 심각한 상황이 벌어질 것 같으니 어쨌든 내년도에 대비할 수 있는 그런 방책들을 함께 머리를 맞대서 마련해야 될 거라고 봅니다. 이상 마치겠습니다.
저도 좀……
저도 좀……
하셨잖아요, 아까.
하셨잖아요, 아까.
아니, 안 했잖아요.
아니, 안 했잖아요.
안 하신다고 하셨잖아요.
안 하신다고 하셨잖아요.
아니, 보충 해야지요. 3분만 할게요.
아니, 보충 해야지요. 3분만 할게요.
5분 하세요. 위원님, ‘추가질의하실 위원님 계십니까?’ 그랬을 때 안 하신다고 저에게 그만하라고 하셔서 저는……
5분 하세요. 위원님, ‘추가질의하실 위원님 계십니까?’ 그랬을 때 안 하신다고 저에게 그만하라고 하셔서 저는……
아니, 그만했으면 안 할 텐데 다 하니까 균형 차원에서……
아니, 그만했으면 안 할 텐데 다 하니까 균형 차원에서……
예, 하세요. 5분 드리세요. 122 제429회-과학기술정보방송통신제18차(2025년12월2일)
예, 하세요. 5분 드리세요. 122 제429회-과학기술정보방송통신제18차(2025년12월2일)
아까 시간이 없어서 질의를 못 했는데 지금은 키를 훔쳐 간 사람이 쿠 팡 서버의 고객정보에 접근하는 것이 완전 차단되었습니까, 박 대표?
아까 시간이 없어서 질의를 못 했는데 지금은 키를 훔쳐 간 사람이 쿠 팡 서버의 고객정보에 접근하는 것이 완전 차단되었습니까, 박 대표?
예, 동일 방식으로 더 이상 접근은 안 됩니다.
예, 동일 방식으로 더 이상 접근은 안 됩니다.
그러면 중국이나 다른 데서, 이런 데서 접근하는 것은 이제 차단됐습니 까?
그러면 중국이나 다른 데서, 이런 데서 접근하는 것은 이제 차단됐습니 까?
예, 그러니까 지금 유출된 키로 다시 접속하는 것은 불가능합 니다.
예, 그러니까 지금 유출된 키로 다시 접속하는 것은 불가능합 니다.
유출된 키로? 지금 그 비슷한 키가 추가로 유출될 가능성은 얼마나 살 펴보셨습니까?
유출된 키로? 지금 그 비슷한 키가 추가로 유출될 가능성은 얼마나 살 펴보셨습니까?
그러니까 지금 이번에 느낀 것처럼 보안은 100% 장담 못 하 지만 여기에 대한 보안 관리는 강화를 시켰습니다.
그러니까 지금 이번에 느낀 것처럼 보안은 100% 장담 못 하 지만 여기에 대한 보안 관리는 강화를 시켰습니다.
지금 우리가 봤지만 정부도 그렇고 쿠팡이라는 회사가 처음부터 이것을 무슨 목적으로 했겠습니까? 보안에 투자를 많이 해 봐야 당기순이익만 떨어지고 또 국 내인을 쓰면 인건비가 비싸고, 이런 제도가 만든 재앙이거든요. 거기다가 또 하나, 쿠팡에 모든 온라인쇼핑을 온통 몰아주게 되었던 과도한 규제환경, SSM에 대한 규제, 사실은 롯데도 그렇고 작은 회사들이, 우리 동네 같으면 롯데마트에 서 배송을 할 수 있고 이렇게 했으면 그것이 우리 동네 사람 상권도 많이 살리는 방안이 되었을 텐데 이것을 소상공인 보호한다는 명분으로 오히려 상생의 기반도 아예 무너뜨려 버리고 다 몰아줬는데 지금 쿠팡 같은 회사는 그걸 할 수 있는 아무런 인센티브가 없는 겁니다. 이것은 정부의 실패입니다. 아까 말씀드렸다시피 지금 미국 법무부의 그런 강력한 조치 그다음에 미국에서도 미국 국민들의 정보가 중국이라든가 다른 나라의 클라우드에 의해서 나갈 수 없도록 차단하는 조치, 심지어 EU에서도 그런 원격 접속을 차단하는 조치, 원격 접속 자체를 데이터 국외 이전라고 간주하는 이런 단호한 조치가 있었기 때문이었습니다. 이 부분에 대해서는 이제 정부가 조속한 대책을 함께 마련해야겠지요, 장관님?
지금 우리가 봤지만 정부도 그렇고 쿠팡이라는 회사가 처음부터 이것을 무슨 목적으로 했겠습니까? 보안에 투자를 많이 해 봐야 당기순이익만 떨어지고 또 국 내인을 쓰면 인건비가 비싸고, 이런 제도가 만든 재앙이거든요. 거기다가 또 하나, 쿠팡에 모든 온라인쇼핑을 온통 몰아주게 되었던 과도한 규제환경, SSM에 대한 규제, 사실은 롯데도 그렇고 작은 회사들이, 우리 동네 같으면 롯데마트에 서 배송을 할 수 있고 이렇게 했으면 그것이 우리 동네 사람 상권도 많이 살리는 방안이 되었을 텐데 이것을 소상공인 보호한다는 명분으로 오히려 상생의 기반도 아예 무너뜨려 버리고 다 몰아줬는데 지금 쿠팡 같은 회사는 그걸 할 수 있는 아무런 인센티브가 없는 겁니다. 이것은 정부의 실패입니다. 아까 말씀드렸다시피 지금 미국 법무부의 그런 강력한 조치 그다음에 미국에서도 미국 국민들의 정보가 중국이라든가 다른 나라의 클라우드에 의해서 나갈 수 없도록 차단하는 조치, 심지어 EU에서도 그런 원격 접속을 차단하는 조치, 원격 접속 자체를 데이터 국외 이전라고 간주하는 이런 단호한 조치가 있었기 때문이었습니다. 이 부분에 대해서는 이제 정부가 조속한 대책을 함께 마련해야겠지요, 장관님?
예, 저희 2차 종합대책 때 지금 말씀하신 부 분 충분히 고려해서 준비하고 발표하도록 하겠습니다.
예, 저희 2차 종합대책 때 지금 말씀하신 부 분 충분히 고려해서 준비하고 발표하도록 하겠습니다.
그리고 쿠팡은 지금 외국인 또는 해외 거주 개발자가 지속적으로 고객 실데이터에 접근하는…… 지금 사실은 합법적인 키를 갖고 있다 하더라도 접근하는 것을 차단할 조치를 신속하게, 완벽하게 이행할 수 있습니까?
그리고 쿠팡은 지금 외국인 또는 해외 거주 개발자가 지속적으로 고객 실데이터에 접근하는…… 지금 사실은 합법적인 키를 갖고 있다 하더라도 접근하는 것을 차단할 조치를 신속하게, 완벽하게 이행할 수 있습니까?
예, 위험 행위가 재발되지 않도록 필요한 조치를 취하겠습니 다.
예, 위험 행위가 재발되지 않도록 필요한 조치를 취하겠습니 다.
지금 미국이라든가 유럽의 조치 이런 것을 보면 아시겠지만 어쨌거나 모든 데이터가 큰 클라우드나 플랫폼에 모이고 있는 상황에서 이것 자체가 다른 국가, 특히나 경쟁하는 국가에 통째로 넘어갈 수 있는 이런 상황을…… 정보가 모일수록 그 정 보를 어떻게 잘 보호하고 지킬 것인가에 대한 주권 문제가, 그게 주권이자 소버린티 (sovereignty)가 될 텐데 그런 문제에 대한 체계적인 접근이 있어야 될 것 같습니다. 그리고 보안 투자를 많이 하면 인센티브가 있는 제도도 마련해야 될 것 같습니다. 지 금 보안 투자를 많이 하는 기업도 내부자에 뚫릴 수가 있습니다. 그래서 지금은 터지면 제429회-과학기술정보방송통신제18차(2025년12월2일) 123 과징금, 이런 방식으로는 한계가 명확해 보입니다. 그리고 지금 우리나라에는 사내에 버그바운티제도 이런 게 있습니까, 박 대표님? 그러 니까 내부 직원이 보안 취약점이나 동료의 부정 사용을 신고할 경우에 이에 대해 파격적 으로 보상하는 제도가 있습니까?
지금 미국이라든가 유럽의 조치 이런 것을 보면 아시겠지만 어쨌거나 모든 데이터가 큰 클라우드나 플랫폼에 모이고 있는 상황에서 이것 자체가 다른 국가, 특히나 경쟁하는 국가에 통째로 넘어갈 수 있는 이런 상황을…… 정보가 모일수록 그 정 보를 어떻게 잘 보호하고 지킬 것인가에 대한 주권 문제가, 그게 주권이자 소버린티 (sovereignty)가 될 텐데 그런 문제에 대한 체계적인 접근이 있어야 될 것 같습니다. 그리고 보안 투자를 많이 하면 인센티브가 있는 제도도 마련해야 될 것 같습니다. 지 금 보안 투자를 많이 하는 기업도 내부자에 뚫릴 수가 있습니다. 그래서 지금은 터지면 제429회-과학기술정보방송통신제18차(2025년12월2일) 123 과징금, 이런 방식으로는 한계가 명확해 보입니다. 그리고 지금 우리나라에는 사내에 버그바운티제도 이런 게 있습니까, 박 대표님? 그러 니까 내부 직원이 보안 취약점이나 동료의 부정 사용을 신고할 경우에 이에 대해 파격적 으로 보상하는 제도가 있습니까?
기본적인 제도는 있습니다.
기본적인 제도는 있습니다.
그런 게 있었다면……
그런 게 있었다면……
그런데 좀 더 파격적으로 할 수 있는, 위원님 의견처럼……
그런데 좀 더 파격적으로 할 수 있는, 위원님 의견처럼……
버그바운티가 쿠팡 사내에도 있습니까?
버그바운티가 쿠팡 사내에도 있습니까?
그러니까 열린감사실이라고 해서 그렇게 할 수 있도록 되어 있는데 위원님 말씀처럼 좀 더 파격적으로 지원을 할 수 있도록 하는 게 필요한 것 같습 니다.
그러니까 열린감사실이라고 해서 그렇게 할 수 있도록 되어 있는데 위원님 말씀처럼 좀 더 파격적으로 지원을 할 수 있도록 하는 게 필요한 것 같습 니다.
지금 소 잃고 외양간인데 다른 기업도 마찬가지거든요. 다른 기업도 비 슷한 게 있어야 될 것 같고. 또 하나, 보안 투자에 대해서는 세액공제를 확대하는 정보보호 공시 우수기업이나 내 부자 위협 관리 솔루션, 즉 UEBA 같은 것에 투자하는 기업에게는 과감한 세제혜택을 주어서 보안은 비용이 아니라 투자라는 인식을 강화해야 되겠습니다. 이런 시스템도 종 합적으로 해야겠습니다. 또 하나는 지금 글로벌 데이터 유출사건이 클라우드 환경 또는 서드파티 밴드 구조에 서 많이 발생하고 있습니다. 여기에 대해서 이것을 어떻게 체계적으로 할 것이냐, 그동안 은 단순 해킹이었는데 이뿐 아니라 설정 오류, 인증체계 미비, 권한 및 자격증명 관리 실 패가 핵심 원인이고 지금 쿠팡 사태가 대표적인 사례가 될 수 있습니다. 여기에 대해서도 정부가 종합적인 대책을 마련해야 될 것 같습니다.
지금 소 잃고 외양간인데 다른 기업도 마찬가지거든요. 다른 기업도 비 슷한 게 있어야 될 것 같고. 또 하나, 보안 투자에 대해서는 세액공제를 확대하는 정보보호 공시 우수기업이나 내 부자 위협 관리 솔루션, 즉 UEBA 같은 것에 투자하는 기업에게는 과감한 세제혜택을 주어서 보안은 비용이 아니라 투자라는 인식을 강화해야 되겠습니다. 이런 시스템도 종 합적으로 해야겠습니다. 또 하나는 지금 글로벌 데이터 유출사건이 클라우드 환경 또는 서드파티 밴드 구조에 서 많이 발생하고 있습니다. 여기에 대해서 이것을 어떻게 체계적으로 할 것이냐, 그동안 은 단순 해킹이었는데 이뿐 아니라 설정 오류, 인증체계 미비, 권한 및 자격증명 관리 실 패가 핵심 원인이고 지금 쿠팡 사태가 대표적인 사례가 될 수 있습니다. 여기에 대해서도 정부가 종합적인 대책을 마련해야 될 것 같습니다.
지금 쿠팡에 검사 출신 임원이 몇 명이에요?
지금 쿠팡에 검사 출신 임원이 몇 명이에요?
제가 기존의 출신까지 다 알지는 못할 것 같습니다. 제가 아 는 분이, 지금 제가 기억나는 분은 두 분이 있습니다만 더 있는지는 좀 확인을 해 봐야 될 것 같습니다.
제가 기존의 출신까지 다 알지는 못할 것 같습니다. 제가 아 는 분이, 지금 제가 기억나는 분은 두 분이 있습니다만 더 있는지는 좀 확인을 해 봐야 될 것 같습니다.
그런데 뭘 아세요? 적어도 전 부장검사를 쿠팡에 임원으로 영입할 때 에는…… 그 결정 안 하셨어요?
그런데 뭘 아세요? 적어도 전 부장검사를 쿠팡에 임원으로 영입할 때 에는…… 그 결정 안 하셨어요?
당시에는 제가 임명하는 위치에 있지 않았던 분이 제가 지금 기억이 나서 그렇습니다. 혹시……
당시에는 제가 임명하는 위치에 있지 않았던 분이 제가 지금 기억이 나서 그렇습니다. 혹시……
인사권은 언제부터 가졌어요?
인사권은 언제부터 가졌어요?
올 5월 전까지는 저는 신사업 분야 대표를 맡고 있었고요. 강 한승 대표가 물러나면서 제가 올해 전체 총괄 대표를 맡게 됐습니다. 그래서 지금 제가 약간 모르는 부분들이 많아서 좀……
올 5월 전까지는 저는 신사업 분야 대표를 맡고 있었고요. 강 한승 대표가 물러나면서 제가 올해 전체 총괄 대표를 맡게 됐습니다. 그래서 지금 제가 약간 모르는 부분들이 많아서 좀……
과거에도 공동대표 맡았었잖아요.
과거에도 공동대표 맡았었잖아요.
각자 대표, 제가 신사업 부분 대표를 맡고 있었습니다.
각자 대표, 제가 신사업 부분 대표를 맡고 있었습니다.
5월부터 인사권을 가지셨어요?
5월부터 인사권을 가지셨어요?
예.
예.
그러면 중요 임원들의 이력이나 이런 것 안 보세요? 124 제429회-과학기술정보방송통신제18차(2025년12월2일)
그러면 중요 임원들의 이력이나 이런 것 안 보세요? 124 제429회-과학기술정보방송통신제18차(2025년12월2일)
보고 있습니다.
보고 있습니다.
아니, 도대체 질문을 본론으로 넘어갈 수 없게 만드십니다, 지금. 그게 전략이라고 짜 갖고 나온 거예요?
아니, 도대체 질문을 본론으로 넘어갈 수 없게 만드십니다, 지금. 그게 전략이라고 짜 갖고 나온 거예요?
아니요, 그렇지 않습니다.
아니요, 그렇지 않습니다.
그것을 기자 출신 대관 업무 하는 사람이 조언하던가요?
그것을 기자 출신 대관 업무 하는 사람이 조언하던가요?
아니요, 그렇지 않습니다.
아니요, 그렇지 않습니다.
그런데 왜 그렇게 하세요? 지금 아까와 똑같이 2분이 지났잖아요. 지 금도 쿠팡은 국회에서 대충 이렇게 문제 제기하다가 시간이 지나면 흐지부지될 것이다 그리고 국회에서…… 아니, 본인들이 사업하기 위해서 보안 강화하는데 왜 그것을 잘했다고 지원해 줘야 됩 니까? 지금 쿠팡 사업을 애국하려고 하세요? 한번 대답해 보세요.
그런데 왜 그렇게 하세요? 지금 아까와 똑같이 2분이 지났잖아요. 지 금도 쿠팡은 국회에서 대충 이렇게 문제 제기하다가 시간이 지나면 흐지부지될 것이다 그리고 국회에서…… 아니, 본인들이 사업하기 위해서 보안 강화하는데 왜 그것을 잘했다고 지원해 줘야 됩 니까? 지금 쿠팡 사업을 애국하려고 하세요? 한번 대답해 보세요.
당연히 기업은……
당연히 기업은……
돈 벌려고 하시지요?
돈 벌려고 하시지요?
예, 기업은 맞습니다.
예, 기업은 맞습니다.
그리고 결과적으로 일자리를 창출하는 겁니다. 그것은 결과적인 거고 요.
그리고 결과적으로 일자리를 창출하는 겁니다. 그것은 결과적인 거고 요.
예.
예.
그러면 보안이 이렇게 무너지면 쿠팡에 대한 신뢰가 떨어지겠지요?
그러면 보안이 이렇게 무너지면 쿠팡에 대한 신뢰가 떨어지겠지요?
예.
예.
쿠팡에 대한 신뢰가 떨어지면, 이게 장기화되고 이 사태 제대로 해결 안 하고 국민 우습게 보고 그렇게 대충 넘어가려고 하면 쿠팡이 제대로 되겠습니까? 지금 이 얘기를 듣고 저도 질문하면서 왜 이런 한심한 일을 우리가 하고 있나 싶은 게 요, AI 시대로 넘어갔을 때 해킹 대응은 기업의 존망이 걸린 거라고 보는데 왜 이것을 국회가 ‘하라, 하라’ 해야 되지? 그래서 그 부분은 아니고요. 과기부총리님, 저는 정부나 국회가 할 일이…… ‘보안시스템 잘하라, 잘하라’ 이것은 너 무 당연한 거고요, 기업이. 보안을 허술하게 했을 때 국민이 보는 피해에 대하여 그 피해 를 어떻게 막을 것인가 이게 핵심 아닌가요?
쿠팡에 대한 신뢰가 떨어지면, 이게 장기화되고 이 사태 제대로 해결 안 하고 국민 우습게 보고 그렇게 대충 넘어가려고 하면 쿠팡이 제대로 되겠습니까? 지금 이 얘기를 듣고 저도 질문하면서 왜 이런 한심한 일을 우리가 하고 있나 싶은 게 요, AI 시대로 넘어갔을 때 해킹 대응은 기업의 존망이 걸린 거라고 보는데 왜 이것을 국회가 ‘하라, 하라’ 해야 되지? 그래서 그 부분은 아니고요. 과기부총리님, 저는 정부나 국회가 할 일이…… ‘보안시스템 잘하라, 잘하라’ 이것은 너 무 당연한 거고요, 기업이. 보안을 허술하게 했을 때 국민이 보는 피해에 대하여 그 피해 를 어떻게 막을 것인가 이게 핵심 아닌가요?
예, 맞습니다.
예, 맞습니다.
그렇게 해 주십시오. 지금 계속 과거에, 과기부가 의심받고 있잖아요. 과거의 관행에 계속 머물러 있는 게 아닌가 의심하고 있잖아요. 지금 그런 상황입니다.
그렇게 해 주십시오. 지금 계속 과거에, 과기부가 의심받고 있잖아요. 과거의 관행에 계속 머물러 있는 게 아닌가 의심하고 있잖아요. 지금 그런 상황입니다.
이번 기회에 제대로 바꿀 수 있도록 하겠습 니다.
이번 기회에 제대로 바꿀 수 있도록 하겠습 니다.
답답합니다. 이렇게 해서 AI 3강 됐는데 해킹 대응 제대로 하지 못해서 어느 날 다 뚫리면 어떻게 하실 건데요. 이게 언론이…… 지금 과방위원들을 비웃을 일입니까, 해킹 대응하자고 다 들 이렇게 열심히 하는 게? 저는 정말 이해가 안 갑니다. 이것을 계속 노출이라고, 여기서는 유출이라고 하면서 메시지는 노출이라고 보내고 그 것을 노출이라고 받아 주는 언론까지 정말 이해하기가 힘든데. 그래서 정부가 있는 것 아닙니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 125
답답합니다. 이렇게 해서 AI 3강 됐는데 해킹 대응 제대로 하지 못해서 어느 날 다 뚫리면 어떻게 하실 건데요. 이게 언론이…… 지금 과방위원들을 비웃을 일입니까, 해킹 대응하자고 다 들 이렇게 열심히 하는 게? 저는 정말 이해가 안 갑니다. 이것을 계속 노출이라고, 여기서는 유출이라고 하면서 메시지는 노출이라고 보내고 그 것을 노출이라고 받아 주는 언론까지 정말 이해하기가 힘든데. 그래서 정부가 있는 것 아닙니까? 제429회-과학기술정보방송통신제18차(2025년12월2일) 125
예, 맞습니다.
예, 맞습니다.
이번에는 좀 제대로 할까요?
이번에는 좀 제대로 할까요?
그래서 김범석 대표는 언제 들어옵니까?
그래서 김범석 대표는 언제 들어옵니까?
제가 여쭤봐 드릴게요. 그래서 김범석 씨는 어떻게 하겠답니까? 들어옵니까? 이게 아무것도 아닌가요? 김범석 씨에게 도대체 쿠팡은 뭐고 대한민국국민은 뭡니까? 들어옵니까, 안 들어옵니까?
제가 여쭤봐 드릴게요. 그래서 김범석 씨는 어떻게 하겠답니까? 들어옵니까? 이게 아무것도 아닌가요? 김범석 씨에게 도대체 쿠팡은 뭐고 대한민국국민은 뭡니까? 들어옵니까, 안 들어옵니까?
제가 현재 그 일정은 알지 못하고 있습니다.
제가 현재 그 일정은 알지 못하고 있습니다.
국회에서 들어오라고 한다, 들어와서 책임지라고 한다, 이 보고는 하 실 거예요?
국회에서 들어오라고 한다, 들어와서 책임지라고 한다, 이 보고는 하 실 거예요?
예.
예.
양당 간사님께서 지켜보시고 필요하면 청문회 하겠습니다. 지켜보시고 협의해 주시기 바랍니다.
양당 간사님께서 지켜보시고 필요하면 청문회 하겠습니다. 지켜보시고 협의해 주시기 바랍니다.
이번에는 미방통위인가 3일 청문회……
이번에는 미방통위인가 3일 청문회……
방미통위.
방미통위.
방미통위 3일 청문회 하지요?
방미통위 3일 청문회 하지요?
뭐 그러시지요.
뭐 그러시지요.
뭐 원하면……
뭐 원하면……
우리는 원하지 않습니다. 그 자체가 비정상이었습니다.
우리는 원하지 않습니다. 그 자체가 비정상이었습니다.
그리고 내용이 있어야지요. 예를 들면 카드가 나오거나 아니면 빵을 너무 많이 샀다거나 와인을 샀다거나 이런 근거를 확실히 가지고 3일 하자면 3일 합니 다.
그리고 내용이 있어야지요. 예를 들면 카드가 나오거나 아니면 빵을 너무 많이 샀다거나 와인을 샀다거나 이런 근거를 확실히 가지고 3일 하자면 3일 합니 다.
아이고, 빵 이야기 그만하세요. 그 자체가 비정상입니다.
아이고, 빵 이야기 그만하세요. 그 자체가 비정상입니다.
그렇게 하겠습니다, 내용이 있으면.
그렇게 하겠습니다, 내용이 있으면.
내용 없었어요. 그래서 3일 하지 마시고……
내용 없었어요. 그래서 3일 하지 마시고……
이것 안 끝났는데 지금 청문회 얘기를 하고 계세요. 아무리 혼자지만 너무 하네.
이것 안 끝났는데 지금 청문회 얘기를 하고 계세요. 아무리 혼자지만 너무 하네.
이것 녹취록에 다 남습니다.
이것 녹취록에 다 남습니다.
아니, 청문회 할 시간을 갖다가 3일씩 하면 못 잡을까 봐 내가 이야기하 는 거예요.
아니, 청문회 할 시간을 갖다가 3일씩 하면 못 잡을까 봐 내가 이야기하 는 거예요.
안 하시겠다? 3일 안 하시겠다?
안 하시겠다? 3일 안 하시겠다?
아니, 3일 청문회 할 필요가 없지요. 그것을 하루에 끝내야지 어떻 게……
아니, 3일 청문회 할 필요가 없지요. 그것을 하루에 끝내야지 어떻 게……
일단 끝나고 얘기하시지요. 이 자리에서 할 얘기는 아닌 것 같습니다.
일단 끝나고 얘기하시지요. 이 자리에서 할 얘기는 아닌 것 같습니다.
이진숙 청문회 얘기하는 것 같은데요. 이진숙 청문회도 처음부터 3일 하려고 안 했지요. 너무나 많은 비리 의혹이 쏟아져서 3일 하게 된 거니까 하다가 하시 지요.
이진숙 청문회 얘기하는 것 같은데요. 이진숙 청문회도 처음부터 3일 하려고 안 했지요. 너무나 많은 비리 의혹이 쏟아져서 3일 하게 된 거니까 하다가 하시 지요.
정청래 당대표가 또 뭐라고 했습니까. 기록이 다 있어요.
정청래 당대표가 또 뭐라고 했습니까. 기록이 다 있어요.
지금 무슨 얘기 하는…… 126 제429회-과학기술정보방송통신제18차(2025년12월2일)
지금 무슨 얘기 하는…… 126 제429회-과학기술정보방송통신제18차(2025년12월2일)
나중에 내가 속기록을 드릴게요.
나중에 내가 속기록을 드릴게요.
저 뭔 말인지를 모르겠습니다. 지금 비 오나요? 이제 더 이상 질의하실 위원님이 안 계신 것 같습니다. 이상으로 질의를 마치도록 하 겠습니다. 오늘 김현 위원, 최수진 위원께서 서면질의를 해 주셨습니다. 과기부 등은 7일 이내에 서면질의에 대한 답변서를 제출해 주시기 바라며 해당 내용은 회의록에 게재하도록 하겠 습니다. 오늘 현안질의 안건이 마무리되었습니다. 부총리, 과기정통부2차관, 개보위 부위원장, KISA 원장과 자발적으로 참석하신 쿠팡 대표와 김승주 교수님도 수고 많으셨습니다. 특히 김승주 교수님, 하실 말씀 있으면 하시도록 시간을 드리도록 하겠습니다.
저 뭔 말인지를 모르겠습니다. 지금 비 오나요? 이제 더 이상 질의하실 위원님이 안 계신 것 같습니다. 이상으로 질의를 마치도록 하 겠습니다. 오늘 김현 위원, 최수진 위원께서 서면질의를 해 주셨습니다. 과기부 등은 7일 이내에 서면질의에 대한 답변서를 제출해 주시기 바라며 해당 내용은 회의록에 게재하도록 하겠 습니다. 오늘 현안질의 안건이 마무리되었습니다. 부총리, 과기정통부2차관, 개보위 부위원장, KISA 원장과 자발적으로 참석하신 쿠팡 대표와 김승주 교수님도 수고 많으셨습니다. 특히 김승주 교수님, 하실 말씀 있으면 하시도록 시간을 드리도록 하겠습니다.
시간 주셔서 그전에 다 했었고요. 다만 지금 쿠팡이 내놓은 여러 가지 대책을 보면…… 보통 이런 사고가 나면 기존에 사고 났던 회사들을 벤치마킹해서 여러 가지 대책들을 세웁니다. 그런데 피해 공지도 그 렇고 아까 안내문자도 그렇고 여러 가지가 벤치마킹이 잘 안 된 것 같습니다. 그것은 사 고가 났을 때 준비가 안 되어 있다는 얘기거든요. 그 얘기는 실제로 민관합동조사단이 조사를 해 보면 다른 피해도 더 발견될 수 있다는 얘기입니다. 그래서 다시 한번 부탁드리면 최악의 상황을 가정하고 고객들에게 공지를 좀 철저히 해 주셨으면 좋겠습니다. 이상입니다.
시간 주셔서 그전에 다 했었고요. 다만 지금 쿠팡이 내놓은 여러 가지 대책을 보면…… 보통 이런 사고가 나면 기존에 사고 났던 회사들을 벤치마킹해서 여러 가지 대책들을 세웁니다. 그런데 피해 공지도 그 렇고 아까 안내문자도 그렇고 여러 가지가 벤치마킹이 잘 안 된 것 같습니다. 그것은 사 고가 났을 때 준비가 안 되어 있다는 얘기거든요. 그 얘기는 실제로 민관합동조사단이 조사를 해 보면 다른 피해도 더 발견될 수 있다는 얘기입니다. 그래서 다시 한번 부탁드리면 최악의 상황을 가정하고 고객들에게 공지를 좀 철저히 해 주셨으면 좋겠습니다. 이상입니다.
수고 많으셨습니다. 위원님들과 보좌 직원들, 수석전문위원을 비롯한 과방위 직원, 속기사, 경위 직원 여러 분들도 수고 많으셨습니다. 이것으로 오늘 회의를 마치겠습니다. 산회를 선포합니다. (17시53분 산회)
수고 많으셨습니다. 위원님들과 보좌 직원들, 수석전문위원을 비롯한 과방위 직원, 속기사, 경위 직원 여러 분들도 수고 많으셨습니다. 이것으로 오늘 회의를 마치겠습니다. 산회를 선포합니다. (17시53분 산회)
및 입법심의관 수석전문위원 이복우 전문위원 임명현 입법심의관 이재윤
및 입법심의관 수석전문위원 이복우 전문위원 임명현 입법심의관 이재윤
기타 참석자 과학기술정보통신부 부총리겸장관 배경훈 제429회-과학기술정보방송통신제18차(2025년12월2일) 127 제2차관 류제명 기획조정실장 강상욱 네트워크정책실장 최우혁 전파정책국장 오용수 정책기획관 전영수 정보보호네트워크정책관 임정규 통신정책관직무대리 홍사찬 개인정보보호위원회 부위원장 이정렬 기획조정관 고은영 개인정보정책국장 양청삼 조사조정국장 남석 한국인터넷진흥원 원장 이상중 디지털위협대응본부장 이동근 개인정보안전활용본부장 황보성 쿠팡㈜ 대표이사 박대준 CISO 브랫 매티스 성장전략팀 전무 박민하 상무 노신영 고려대학교 정보보호대학원 교수 김승주 【보고사항】
기타 참석자 과학기술정보통신부 부총리겸장관 배경훈 제429회-과학기술정보방송통신제18차(2025년12월2일) 127 제2차관 류제명 기획조정실장 강상욱 네트워크정책실장 최우혁 전파정책국장 오용수 정책기획관 전영수 정보보호네트워크정책관 임정규 통신정책관직무대리 홍사찬 개인정보보호위원회 부위원장 이정렬 기획조정관 고은영 개인정보정책국장 양청삼 조사조정국장 남석 한국인터넷진흥원 원장 이상중 디지털위협대응본부장 이동근 개인정보안전활용본부장 황보성 쿠팡㈜ 대표이사 박대준 CISO 브랫 매티스 성장전략팀 전무 박민하 상무 노신영 고려대학교 정보보호대학원 교수 김승주 【보고사항】
정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안 (2025. 11. 25. 이해민 의원 대표발의)(의안번호 2214522) 11월 26일 회부됨 정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안 (2025. 11. 26. 이용우 의원 대표발의)(의안번호 2214576) 11월 27일 회부됨 소프트웨어 진흥법 일부개정법률안 (2025. 11. 27. 이해민 의원 대표발의)(의안번호 2214631) 11월 28일 회부됨 정보통신공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214722) 12월 1일 회부됨
정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안 (2025. 11. 25. 이해민 의원 대표발의)(의안번호 2214522) 11월 26일 회부됨 정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안 (2025. 11. 26. 이용우 의원 대표발의)(의안번호 2214576) 11월 27일 회부됨 소프트웨어 진흥법 일부개정법률안 (2025. 11. 27. 이해민 의원 대표발의)(의안번호 2214631) 11월 28일 회부됨 정보통신공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214722) 12월 1일 회부됨
가정폭력범죄의 처벌 등에 관한 특례법 일부개정법률안 128 제429회-과학기술정보방송통신제18차(2025년12월2일) (2025. 11. 21. 전진숙 의원 대표발의)(의안번호 2214464) 범죄예방 기반 조성에 관한 법률안 (2025. 11. 21. 윤재옥 의원 대표발의)(의안번호 2214485) 11월 24일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 국회법 일부개정법률안 (2025. 11. 25. 이해민 의원·이주희 의원 대표발의)(의안번호 2214534) 국회과학기술처법안 (2025. 11. 25. 이해민 의원·이주희 의원 대표발의)(의안번호 2214535) 11월 26일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 청소년복지 지원법 일부개정법률안 (2025. 11. 27. 김한규 의원 대표발의)(의안번호 2214640) 보건의료기술 진흥법 일부개정법률안 (2025. 11. 27. 김용태 의원 대표발의)(의안번호 2214672) 11월 28일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 서비스발전 기본법안 (2025. 11. 28. 김영환 의원 대표발의)(의안번호 2214690) 캐릭터산업 진흥법안 (2025. 11. 28. 김승수 의원 대표발의)(의안번호 2214694) 건설산업기본법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214718) 전기공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214719) 산업안전보건법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214720) 국가유산수리 등에 관한 법률 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214721) 소방시설공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214723) 12월 1일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨
가정폭력범죄의 처벌 등에 관한 특례법 일부개정법률안 128 제429회-과학기술정보방송통신제18차(2025년12월2일) (2025. 11. 21. 전진숙 의원 대표발의)(의안번호 2214464) 범죄예방 기반 조성에 관한 법률안 (2025. 11. 21. 윤재옥 의원 대표발의)(의안번호 2214485) 11월 24일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 국회법 일부개정법률안 (2025. 11. 25. 이해민 의원·이주희 의원 대표발의)(의안번호 2214534) 국회과학기술처법안 (2025. 11. 25. 이해민 의원·이주희 의원 대표발의)(의안번호 2214535) 11월 26일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 청소년복지 지원법 일부개정법률안 (2025. 11. 27. 김한규 의원 대표발의)(의안번호 2214640) 보건의료기술 진흥법 일부개정법률안 (2025. 11. 27. 김용태 의원 대표발의)(의안번호 2214672) 11월 28일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨 서비스발전 기본법안 (2025. 11. 28. 김영환 의원 대표발의)(의안번호 2214690) 캐릭터산업 진흥법안 (2025. 11. 28. 김승수 의원 대표발의)(의안번호 2214694) 건설산업기본법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214718) 전기공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214719) 산업안전보건법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214720) 국가유산수리 등에 관한 법률 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214721) 소방시설공사업법 일부개정법률안 (2025. 11. 28. 김주영 의원 대표발의)(의안번호 2214723) 12월 1일 의견제시기간을 소관위원회의 심사의결일 전일까지로 정하여 회부됨
구분 공포번호 행정입법 소관부처 제35853호 과학기술관계장관회의 규정 과학기술정보통신부 대통령령 제35855호 우주개발 진흥법 시행령 우주항공청 자율기구 과학기술인공지능혁신담당관 설치 제300호 과학기술정보통신부 및 운영에 관한 규정 자율기구 첨단인재전략담당관 설치 및 운영에 제301호 과학기술정보통신부 훈령 관한 규정 자율기구 디지털융합촉진과 설치 및 운영에 제302호 과학기술정보통신부 관한 규정 제429회-과학기술정보방송통신제18차(2025년12월2일) 129 구분 공포번호 행정입법 소관부처 자율기구 연구성과확산촉진과 설치 및 운영에 제303호 과학기술정보통신부 관한 규정 과학기술정보통신부 소관 회계관리 제304호 과학기술정보통신부 공무원지정 및 재정보충 등에 관한 규정 제305호 과학기술정보통신부 위임전결규정 과학기술정보통신부 원자로시설 기술기준 등의 대체적용 등 제237호 원자력안전위원회 인정에 관한 규정 육아휴지 결원보충 활성화를 위한 제238호 원자력안전위원회와 그 소속기관에 두는 원자력안전위원회 별도정원 운영규정 원자력기금 원자력안전규제계정 관리·운용 제239호 원자력안전위원회 규정 모바일·스마트기기 등 방송통신기자재의 충전 제2025-56호 과학기술정보통신부 및 데이터 전송 방식에 관한 기술기준 국가전략기술 첨단바이오 분야 특화연구소 고시 제2025-57호 과학기술정보통신부 지정 국내소포 우편요금 및 소포이용에 관한 제2025-58호 우정사업본부 수수료
구분 공포번호 행정입법 소관부처 제35853호 과학기술관계장관회의 규정 과학기술정보통신부 대통령령 제35855호 우주개발 진흥법 시행령 우주항공청 자율기구 과학기술인공지능혁신담당관 설치 제300호 과학기술정보통신부 및 운영에 관한 규정 자율기구 첨단인재전략담당관 설치 및 운영에 제301호 과학기술정보통신부 훈령 관한 규정 자율기구 디지털융합촉진과 설치 및 운영에 제302호 과학기술정보통신부 관한 규정 제429회-과학기술정보방송통신제18차(2025년12월2일) 129 구분 공포번호 행정입법 소관부처 자율기구 연구성과확산촉진과 설치 및 운영에 제303호 과학기술정보통신부 관한 규정 과학기술정보통신부 소관 회계관리 제304호 과학기술정보통신부 공무원지정 및 재정보충 등에 관한 규정 제305호 과학기술정보통신부 위임전결규정 과학기술정보통신부 원자로시설 기술기준 등의 대체적용 등 제237호 원자력안전위원회 인정에 관한 규정 육아휴지 결원보충 활성화를 위한 제238호 원자력안전위원회와 그 소속기관에 두는 원자력안전위원회 별도정원 운영규정 원자력기금 원자력안전규제계정 관리·운용 제239호 원자력안전위원회 규정 모바일·스마트기기 등 방송통신기자재의 충전 제2025-56호 과학기술정보통신부 및 데이터 전송 방식에 관한 기술기준 국가전략기술 첨단바이오 분야 특화연구소 고시 제2025-57호 과학기술정보통신부 지정 국내소포 우편요금 및 소포이용에 관한 제2025-58호 우정사업본부 수수료