핵심 요약
요지신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 4,800,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
신청인 : 에 대하여 다음과 같이 과태료를 부과한다.가. 과 태 료 : 4,800,000원나. 납부기한 : 고지서에 명시된 납부기한 이내다. 납부장소 : 한국은행 국고수납 대리점
심의ㆍ의결
Ⅰ. 기초 사실피심인은 HD그룹의 조선부문 중간지주회사로, MDMMDM(Mobile Device Management) : 모바일 기기를 중앙에서 관리ㆍ통제하는 시스템으로, 기술 유출 방지를 위해 일부 임직원들의 업무용 태블릿, 개인 휴대전화 단말기 대상 모바일 보안정책 적용ㆍ관리 목적으로 운영서비스를 사용하는 임직원의 개인정보를 처리하는 「개인정보 보호법」법률 제19234호, 2023. 3. 14. 일부개정, 2023. 9. 15. 시행(이하 '보호법’)에 따른 개인정보처리자이며, 피심인의 일반현황은 다음과 같다.
Ⅱ. 사실조사 결과1. 조사 배경개인정보보호위원회(이하 '위원회’)는 2024년 4월 26일경 피심인의 유출 신고에 따라 조사에 착수하였으며, 다음과 같은 사실을 확인하였다.
2. 행위 사실가. 개인정보 수집ㆍ이용 현황피심인은 MDM 서버를 운영하면서, 이를 사용하는 임직원의 성명ㆍ사번 등의 개인정보를 수집ㆍ처리하였다.
나. 개인정보 유출 관련 사실관계1) 유출 경위신원 미상의 자(이하 '해커’)는 피심인이 운영하는 MDM 서버의 파일 업로드 취약점을 이용하여 웹쉘(Web Shell) 파일을 서버에 업로드하고 이를 실행하였다. 이후 해커는 MDM 서버를 통해 HD건설기계(주)당초 HD건설기계(주)와 HD한국조선해양(주)의 사업부문은 현대중공업(주)라는 단일 법인 내에서 운영되었으나, 2017년 4월 1일 인적분할로 지주회사 체제로 전환됨에 따라 건설장비 부문을 HD건설기계(주)로 신설 분할하였고, 2019년 6월 1일 물적분할로 HD한국조선해양(주)와 HD현대중공업(주)로 재편됨에 따라 현재 HD건설기계(주)와 HD한국조선해양(주)는 각기 별개의 중간지주회사로 운영되고 있음의 장비영업포털에 접속하여 포털 DB에서 개인정보를 추출하였으며, 이를 MDM 서버에 업로드 후 다시 다운로드받는 방식으로 개인정보를 유출하였다.
2) 유출 내용피심인의 MDM 서버는 HD건설기계(주)의 개인정보 유출 경로로 이용되었으나, MDM 서버 내 보관 등 처리되는 개인정보가 유출된 사실은 없다.3) 유출 인지 및 대응
피심인 제출자료 '침해사고 원인분석 결과 보고서(2024. 5. 7.)’에서 개인정보 유출을 인지한 ’24.4.24. 당일 '웹 취약점 개선 조치 완료’라는 내용이 확인됨1차 유출 통지(’24.4.26.) 관련, 피심인은 유출된 정보를 MDM 서버에 저장된 개인정보로 오인하여 해당 임직원 대상으로 통지하였고, 개인정보 최초 수집일이 ’04년도이므로 정보의 현재성이 부족하여 이메일 정보가 명확한 그룹 임직원 중심으로 575명에게 통지한 것이라고 답변함2차 유출 통지(’24.4.29.) 관련, 피심인은 1차 통지 중 유출된 파일이 MDM 서버에 저장된 개인정보가 아닌, HD건설기계(주) 장비영업포털 DB의 개인정보임을 확인하고 내용 정정하여 이메일 정보가 명확한 대상자 2,037명(1차 통지 대상자 포함)에게 통지하였다고 답변함유출사실 공지(’24.4.30.) 관련, 피심인은 2차 통지 중 유출된 개인정보의 정확성과 현재성이 부족하여 더 이상의 개별 통지가 어려울 것으로 판단하고 개인정보 유출사실을 HD건설기계(주) 홈페이지에 게시하였다고 답변함3. 개인정보의 취급ㆍ운영 관련 사실관계가.
개인정보의 안전성 확보에 필요한 조치 관련피심인은 2015년 7월 15일부터 2024년 4월 26일까지 MDM 서버의 파일 업로드 취약점 관련 조치를 소홀히 하였으며, 이로 인해 개인정보 유출 경로로 이용되어 네트워크 시스템이 연계된 HD건설기계(주)의 개인정보가 유출된 사실이 있다. 이와 관련하여, 피심인은 당시 관제 시스템 오류로 인해 해커의 웹쉘 업로드 이벤트가 정상적으로 수신되지 않았다고 소명하였으며, 사고 발생 당일 웹쉘 업로드가 가능하였던 취약한 파라미터와 관련하여, 이를 변조한 요청이 있는 경우 활성화된 세션 여부, 슈퍼관리자 권한 여부, 허용된 IP 여부를 확인 후 이를 차단하는 필터링 로직을 추가하는 등 안전조치를 수행하였다.
4. 처분의 사전통지 및 의견수렴개인정보보호위원회는 2026년 5월 6일 피심인에게 예정된 처분에 대한 사전통지서를 송부하고 이에 대한 의견을 요청하였으며, 피심인은 2026년 6월 2일 개인정보보호위원회에 의견을 제출하였다.Ⅲ. 위법성 판단1. 관련법 규정가. 보호법 제29조는 “개인정보처리자는 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.”라고 규정하고 있다.같은 법 시행령개인정보 보호법 시행령(대통령령 제34309호, 2024. 3. 12. 일부개정, 2024. 3. 15. 시행)(이하 '시행령’) 제30조제1항제3호는 “개인정보에 대한 접근을 통제하기 위해 '개인정보처리시스템에 대한 침입을 탐지하고 차단하기 위하여 필요한 조치(가목)’, '그 밖에 개인정보에 대한 접근을 통제하기 위하여 필요한 조치(다목)’를 하여야 한다.”라고 규정하고 있다.한편, 시행령 제30조제3항에 따라 안전성 확보조치에 관한 세부 기준을 구체적으로 정하고 있는 「개인정보의 안전성 확보조치 기준개인정보의 안전성 확보조치 기준(개인정보보호위원회고시 제2023-6호, 2023. 9. 22. 시행)」(이하 '고시’) 제6조제3항은 “개인정보처리자는 처리하는 개인정보가 인터넷 홈페이지, P2P, 공유설정 등을 통하여 권한이 없는 자에게 공개되거나 유출되지 않도록 개인정보처리시스템, 개인정보취급자의 컴퓨터 및 모바일 기기 등에 조치를 하여야 한다.”라고 규정하고 있으며, 이를 보충하는 「개인정보의 안전성 확보조치 기준 안내서」는 웹 취약점을 통해 개인정보가 유ㆍ노출되지 않도록 취약점에 대한 적절한 개선 조치를 해야 함을 명시하고 있다.
2. 위법성 판단가. 개인정보 안전성 확보에 필요한 조치를 소홀히 한 행위[보호법 제29조(안전조치의무)]개인정보처리자는 처리하는 개인정보가 권한이 없는 자에게 유출되지 않도록 개인정보처리시스템, 개인정보취급자의 컴퓨터 등에 필요한 조치를 하여야 함에도, 피심인이 서버에 업로드된 파일에 대한 확장자 검사ㆍ제한, 실행 권한 제한, 업로드 경로 노출 방지 등 파일 업로드 취약점 관련 조치를 소홀히 한 행위는 보호법 제29조, 시행령 제30조제1항제3호, 고시 제6조제3항 위반에 해당한다.Ⅳ. 피심인 주장에 대한 검토1. 과태료 산정 관련가.
피심인 주장피심인은 사고 당시 기술적ㆍ관리적 보호 조치를 적절히 이행하고 있었으나, MDM 서버의 취약점은 제로데이 취약점이므로 통상적인 취약점 관리 방식으로 사전 식별이 구조적으로 불가능한 사고라고 주장한다.또한, 피심인은 사고 인지 후 웹 취약점을 개선하는 등 긴급 조치를 수행하였으며, 이후 보안부서를 정보보호센터로 승격하고 인력을 충원하는 등 재발방지에 노력하고 있는 점을 고려하여 과태료 면제 또는 감경, 행정지도로 선처를 구하고 있다.
나. 검토의견 : 일부 수용피심인은 제로데이 취약점을 주장하나, 본 사고에 악용된 웹쉘 공격은 고도화된 취약점이 아닌 잘 알려진 파일 업로드 공격 방식에 해당하는 점, 이에 파일 업로드 경로가 노출되지 않도록 조치하거나 파일 확장자를 제한하여 웹쉘 업로드를 차단하는 등을 통해 해커의 공격을 차단할 수 있는 점, 피심인 또한 당시 관제 시스템 오류로 인해 해커가 업로드한 웹쉘에 대한 관제 탐지 이벤트가 수신되지 않아 유출의 경로가 되었다고 답변하고 있으므로 이를 새로운 취약점 또는 즉시 대응이 어려운 취약점이라 보기 어렵다.다만, 피심인의 사고 이후 시정조치 노력에 대해 「개인정보 보호법 위반에 대한 과태료 부과기준」개인정보 보호법 위반에 대한 과태료 부과기준(개인정보보호위원회 지침, 2023. 9. 15. 시행)제6조 및 [별표 2] 과태료의 감경기준에 따라 과태료를 감경한다.Ⅴ. 처분 및 결정1. 과태료 부과피심인의 보호법 제29조(안전조치의무) 위반행위에 대해 같은 법 제75조(과태료) 제2항제5호, 시행령 제63조 [별표 2] 제2호 아목 및「개인정보 보호법 위반에 대한 과태료 부과기준」(이하 '과태료 부과기준’)에 따라 다음과 같이 부과한다.
가. 기준금액시행령 제63조 [별표2]는 최근 3년간 같은 위반행위를 한 경우 위반 횟수에 따라 기준금액을 규정하고 있고, 피심인은 최근 3년간 같은 위반행위로 과태료 처분을 받은 사실이 없으므로 보호법 제29조 위반에 대해 1회 위반에 해당하는 과태료인 600만 원을 기준금액으로 적용한다.
나. 과태료의 가중 및 감경1) 과태료의 가중과태료 부과기준 제7조는 '당사자의 위반행위의 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표 3]의 가중기준(▲위반의 정도, ▲위반기간, ▲조사방해, ▲위반주도 등을 고려하여 가중사유가 인정되는 경우)에 따라 기준금액의 100분의 50의 범위 이내에서 가중할 수 있다.’라고 규정하고 있다.피심인의 경우, 보호법 위반행위에 대해 '법 위반상태의 기간이 2년을 초과하는 경우(30% 이내)’에 해당하여 기준금액의 30%를 가중한다.2) 과태료의 감경과태료 부과기준 제6조는 '당사자의 위반행위 정도, 위반행위의 동기와 그 결과 등을 고려하여 [별표2]의 감경기준(▲당사자 환경, ▲위반정도, ▲개인정보보호 노력정도, ▲조사협조 및 자진시정 등을 고려하여 감경사유가 인정되는 경우)에 따라 기준금액의 100분의 90의 범위 이내에서 감경할 수 있다.’라고 규정하고 있다.피심인의 경우 과태료 부과기준 제6조 및 [별표 2] 과태료의 감경기준에 따라, 보호법 제29조 위반행위에 대해 '사전통지 및 의견제출 기간이 종료되기 이전에 위반행위를 중기하는 등 시정을 완료한 경우(20% 이내)’ 및 '조사기간 중에 일관되게 행위사실을 인정하면서 위법성 판단에 도움이 되는 자료를 제출하거나 진술하는 등 조사에 적극 협력한 경우(20% 이내)’, '개인정보 보호 관련 국제인증(ISO27001)을 받은 경우’에 해당하며, 동 기준 제6조제2항에 따라 '제2호 1) 및 2)에 해당하는 사유가 각 2개 이상 해당되는 경우에는 기준금액의 100분의 50을 초과할 수 없다’라고 규정하고 있는바, 기준금액의 50%를 감경한다.
다. 최종 과태료피심인의 보호법 제29조(안전조치의무) 위반행위에 대해 기준금액에서 가중ㆍ감경을 거쳐 총 480만 원의 과태료를 부과한다.
Ⅵ. 결론피심인의 보호법 제29조(안전조치의무) 위반행위에 대하여 같은 법 제75조(과태료)제2항제5호에 따라 과태료 부과를 주문과 같이 의결한다.
피심인은 이 과태료 부과처분에 불복이 있는 경우, 「질서위반행위규제법」 제20조제1항에 따라 과태료 부과 통지를 받은 날부터 60일 이내에 개인정보보호위원회에 서면으로 이의제기를 할 수 있다.과태료 부과처분에 대한 피심인의 이의제기가 있는 경우, 개인정보보호위원회의 과태료 부과처분은 「질서위반행위규제법」 제20조제2항의 규정에 따라 그 효력을 상실하고 관할법원(피심인 주소지의 지방법원 또는 그 지원)이 과태료 재판 절차에 따라 결정한다.
이 경우 피심인은 관할법원의 과태료 재판이 확정된 이후 재판 결과에 따라 과태료 납부 의무를 부담한다.이상과 같은 이유로 주문과 같이 의결한다.
같은 법령을 근거로 든 문서를 기관별로 하나씩 모았습니다.