기타 기관 질의응답 질문·답변

갑은 보이스피싱 과정에서 성명불상자에게 주민등록번호를 확인해주었고, 전화통화를 하면서 피싱사이트에 갑이 가지고 있는 모든 카드의 카드번호 및 비밀번호, 카드 cvc 번호, 을은행의 계좌번호 및 비밀번호를 입력하였는데 을은행이 손해배상책임을 지는가요?

공식 답변

법원은 유사한 사안에서 (1) 갑은 보이스피싱 사례가 빈발하고 이에 대한 경각심이 높아진 상황에서, 제3자에게 접근매체인 공인인증서를 발급받음에 있어서 필수적으로 필요한 계좌번호, 계좌비밀번호, 주민등록번호 등을 알려주었고, (2) ㉮ 개인정보를 탈취한 공격자라 하더라도 otp 단말기를 소지하지 않은 이상 매번 단말기의 38자리 숫자와 시각정보를 수학식을 통해 연산하여 암호화되어 생성된 후 소멸되는 otp 단말기 비밀번호의 조합 값 중 정확한 요청 값을 알아내기는 거의 불가능한 점, ㉯ otp 단말기 비밀번호가 해킹당하였다면 otp 단말기 자체, 을은행의 인증서버, 금융보안연구원 서버 중 어느 한 곳에는 해킹한 기록이 남았을 것이라고 봄이 상당하고, 위 각 서버에 해킹한 흔적이나 otp 단말기 비밀번호 유출로 인한 피해사례가 드러나지 않은 점, ㉰ 갑은 이 사건 사고 과정에서 성명불상자와 통화를 하면서 모든 카드번호와 카드비밀번호 및 카드의 cvc 번호까지 모두 알려준 점, ㉱ 이 사건 사고 과정에서 단 세 번만 otp 단말기 비밀번호가 제대로 입력되지 않았을 뿐 대부분 정상적으로 입력된 점, ㉲ 갑이 알려주지 않았음에도 otp 단말기 비밀번호가 해킹되어 사고가 발생한 것이라면 otp 단말기를 폐기 혹은 교체하였으리라고 봄이 상당함에도, 그대로 계속 사용한 점 등에 비추어, 갑은 위 성명불상자에게 otp 단말기 비밀번호를 알려준 것으로 보이는바, 위와 같은 사정들을 종합하면, 위와 같은 갑의 행위는 제3자가 권한 없이 자신의 접근매체인 공인인증서와 otp 단말기 비밀번호를 가지고 전자금융거래를 할 수 있음을 쉽게 알 수 있었음에도 이를 누설, 노출한 경우에 해당된다(서울중앙지방법원 2013. 4. 4. 선고 2012나42481 판결)고 보았습니다. 이러한 판례의 태도에 따른다면 을은행은 이 사건 사고로 발생한 책임을 면할 수 있을 것입니다.

출처: 공공데이터포털(data.go.kr) 공개 질의응답. 원문 보기 · 답변은 질의 당시의 법령을 기준으로 합니다. 실제 적용은 소관 기관에 확인하세요.