
[KJtimes=김은경 기자] 한 달에 3000만 건. 우리카드 영업센터 한 곳에서 발생한 개인정보 조회·다운로드 건수다. 이 정도 규모라면 이상 징후를 걸러낼 시스템이 당연히 있어야 했다. 그러나 개인정보보호위원회 조사 결과, 이를 들여다본 사람은 아무도 없었던 것으로 드러났다.
134억5100만원. 가맹점주 정보를 카드 영업에 유용한 대가로 우리카드가 물게 된 과징금이다. 그러나 액수보다 눈길을 끄는 것은 그사이 방치된 시간이다. 2022년 7월부터 2024년 4월까지 2년 가까이 대량 조회가 이어졌지만, 본사 차원의 점검은 없었다.
2026년 현재 우리카드의 내부통제는 그때와 달라졌을까. <KJtimes>는 사고 이후 내부통제 시스템이 실제로 어떻게 강화됐는지 우리카드에 직접 물었다.
우리카드 측은 "기존 보도된 내용 외에는 별도로 안내드릴 사항이 없다"면서도 "고객정보 보호와 내부통제 체계 강화를 위해 지속적으로 노력하고 있으며, 유사 사례 재발 방지를 위한 개선 조치도 철저히 이행하고 있다"고 답했다.
원론적인 답변이지만, 취재 과정에서 남는 질문은 분명하다. 실제로 무엇을 어떻게 바꿨느냐다.
◆월 3000만건, 시스템은 왜 경고하지 못했나…"인천영업센터 문제라더니…왜 본사가 책임?"
개인정보위 조사에 따르면 우리카드는 영업센터 직원에게 데이터베이스 접근권한과 파일 다운로드 권한을 부여해 운영했고, 주민등록번호가 포함된 개인정보 열람도 가능했다.
문제는 권한 자체보다 그 권한이 어떻게 쓰였는지를 관리하는 체계였다. 개인정보위는 우리카드가 접근권한 부여 현황조차 제대로 파악하지 못했고, 접속기록 점검 등 내부통제를 소홀히 했다고 판단했다. 특히 월 3000만건이 넘는 대량 조회·다운로드가 발생했는데도 이를 점검·조치하지 않았다는 점을 지적했다.

금융회사 전산 시스템에는 통상 개인정보 접근 로그가 남는다. 누가 언제 어떤 정보에 접근했는지 기록하는 것은 개인정보 보호의 기본적 통제 수단이다.
그렇다면 우리카드 본사는 월 3000만건이 넘는 조회가 벌어지는 동안 이를 알고 있었는지, 이상 징후를 탐지하는 기준이 있었는지, 있었다면 왜 작동하지 않았는지를 먼저 물어야 한다.
특히 개인정보위는 문제의 책임 범위를 특정 영업센터에 한정하지 않았다. 문제가 인천영업센터에서 발생했더라도 내부통제가 소홀했고 본사 차원의 확인·점검이 없었다는 점을 근거로 회사 전체의 문제로 판단했다. 영업 현장에서 문제가 생겼다고 본사가 자동으로 책임에서 벗어나는 것은 아니라는 의미다.
본사의 역할은 현장 직원의 업무를 직접 수행하는 것이 아니라, 어떤 권한을 부여할지, 그 권한이 적절히 쓰이는지 어떻게 점검할지, 이상 징후 발생 시 누가 대응할지를 설계하는 데 있다.
결국 이번 사건의 핵심은 '누가 정보를 잘못 봤는가'가 아니라 '왜 그 사람이 업무와 무관한 정보까지 접근할 수 있었고, 왜 대량 조회에도 경보가 울리지 않았는가'다.
◆"개선 이행 중"이라지만…구체적 내용은 안갯속
개인정보위는 우리카드에 내부통제 강화, 접근권한 최소화 및 점검, 개인정보취급자 관리·감독 강화 등을 명령했다.
그러나 우리카드의 답변만으로는 실제 개선 내용을 확인하기 어렵다. 영업센터 직원들의 접근권한이 과거와 비교해 어떻게 달라졌는지, 주민등록번호 열람 권한자에 대한 정기 재검토가 이뤄지는지, 비정상적 대량 조회를 자동으로 탐지하는 시스템이 구축됐는지, 파일 다운로드와 외부 전달에 어떤 승인·통제 절차가 적용되는지는 여전히 베일에 싸여 있다.
'내부통제를 강화했다'는 선언만으로 과거의 통제 실패가 해소됐다고 단정하기는 어렵다. 개선의 실체는 실제 시스템과 운영 과정에서 확인돼야 한다.
◆전문가 "카드업계 개인정보 위험, 현재진행형"
한 금융·개인정보보호 전문가는 "카드업계는 고객·가맹점·결제 정보 등 대규모 개인정보를 일상적으로 처리하기 때문에 노출 위험이 구조적으로 존재한다"며 "외부 해킹 방어 못지않게 내부자의 과도한 접근이나 목적 외 이용도 중요한 위험 요인"이라고 말했다.
이어 "여러 부서와 영업 현장에 접근권한이 분산된 금융회사일수록 누가 어떤 정보를 왜 조회하는지 지속적으로 점검하지 않으면 유사 문제가 재발할 가능성을 배제하기 어렵다"고 지적했다.
또 다른 전문가는 "개인정보 사고는 유출 사실이 알려진 뒤 대응하는 방식으로는 한계가 있다"며 "평소 업무 패턴과 다른 대량 조회, 특정 시간대 집중 접근, 반복적 파일 생성 등을 종합 분석해 이상 징후를 사전에 탐지·차단하는 예방 중심의 통제가 중요하다"고 강조했다. 결국 카드업계의 개인정보 보호는 단순한 보안 프로그램의 문제가 아니라, 권한 관리·로그 분석·이상 탐지·파일 반출 통제·본사 감독 체계가 동시에 작동해야 하는 내부통제의 문제다.
◆134억보다 중요한 것은 '다음 이상 징후'
우리카드 사건은 이미 과징금과 시정명령이 내려진 사안이다. 그러나 진짜 시험대는 다음번 이상 징후가 발생했을 때다. 누군가 하루에 수만 건의 개인정보를 조회한다면 시스템은 이를 탐지할 수 있는가. 대량의 개인정보 파일이 생성되면 자동으로 경고가 울리는가. 업무 목적과 무관한 정보 접근 시도는 차단되는가. 이 질문에 답할 수 있어야 '재발 방지'는 선언이 아니라 시스템이 된다.
개인정보위가 지적한 것은 특정 직원 한 명의 잘못이 아니라, 본사 차원의 확인·점검 부재와 대량 조회·다운로드를 통제하지 못한 시스템의 문제였다. 우리카드 사건은 종결됐을지 몰라도, 대규모 개인정보를 보유한 카드업계의 내부통제 위험은 아직 끝나지 않았다.























