경보2026년 10월 10일· 데일리시큐
검은색으로 가렸지만 복사하면 드러났다…국립대병원 3곳 개인정보 노출
핵심 요약
국립대학교병원 3곳에서 감사 문서를 공개하는 과정에서 환자와 직원의 민감 개인정보가 부적절하게 가려져 최대 3년 5개월간 외부에 노출되는 사고가 발생했습니다. 이번 사고는 단순히 검은색으로 가리는 방식(redaction)을 사용하여 원본 데이터를 완전히 삭제하지 않아, 별도의 해킹 없이도 가려진 내용을 복사하여 확인할 수 있었던 기술적 미흡함과 관리적 통제 부재가 근본 원인입니다. 이는 데이터 비식별화 및 삭제 절차에 대한 심각한 결함을 보여줍니다. IT 감사인 및 CISO는 조직 내 민감 정보가 포함된 문서를 외부에 공개할 때, 단순 마스킹이 아닌 영구적인 삭제 또는 비식별화 조치가 적절히 이루어지는지, 그리고 공개 전 정보보호 부서의 검토 절차가 준수되는지 철저히 점검하여 유사 사고를 예방해야 할 시사점을 얻습니다.
개선 권고안
- ✔기술적 조치문서 비식별화 및 삭제를 위한 전문 솔루션 도입을 검토하고, 담당자가 해당 솔루션을 효과적으로 활용할 수 있도록 정기적인 교육 및 훈련을 실시하여 기술적 통제 수준을 향상시켜야 함을 권고함.
- ✔관리적 조치민감 개인정보가 포함된 문서를 외부에 공개할 경우, 단순 마스킹이 아닌 영구적인 비식별화 또는 삭제 처리 절차를 수립하고, 해당 절차의 준수 여부를 정보보호 부서에서 사전 검토 및 승인하도록 강화할 것을 권고함.
- ✔관리적 조치공개된 문서에 대해 정기적으로 개인정보 노출 여부를 점검하는 모니터링 체계를 구축하고, 발견된 노출 건에 대해서는 즉시 조치 및 재발 방지 대책을 수립 및 시행할 것을 권고함.
- ✔관리적 조치개인정보 비식별화 및 삭제 관련 내부 지침을 최신 법규 및 기술 동향에 맞춰 개정하고, 모든 관련 임직원이 이를 숙지하고 준수하도록 교육 및 인식 제고 활동을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
