
개인정보 유출 문자를 받아본 적 없는 분이 있을까 싶습니다. 저도 몇 번 받았고, 솔직히 말하면 대부분 그냥 넘겼습니다. 어차피 이미 새어나간 걸 어쩌겠나 싶어서요.
그런데 올해 제도가 바뀌면서 이 문자의 의미가 좀 달라졌습니다. 그리고 알고 보니 받은 다음에 할 수 있는 일이 꽤 있더군요.
통지 기준이 바뀌었다
2026년 9월 11일부터 '유출 가능성' 통지제가 시행됐습니다. 기존에는 유출이 확인돼야 알렸는데, 이제는 유출됐을 가능성을 알게 된 시점에도 지체 없이 통지해야 합니다.
바뀐 게 더 있습니다. 랜섬웨어 등으로 인한 위조·변조·훼손도 '유출 등 사고' 범위에 포함됐고, 통지할 때 손해배상 청구나 분쟁조정 신청 같은 피해 구제 방법도 함께 알리도록 했습니다.
실무적으로 의미가 있는 변화입니다. 사업자 입장에서는 "확실해질 때까지 기다린다"는 선택지가 사라졌고, 이용자 입장에서는 더 빨리, 더 자주 통지를 받게 됩니다.
받은 통지가 '확인된 유출'인지 '가능성 통지'인지 구분하는 게 첫 단계입니다. 후자라면 아직 확정이 아니니 과하게 불안해할 필요는 없지만, 예방 조치를 해둘 시점인 건 맞습니다.
무엇이 유출됐느냐가 전부다

통지 문자에는 어떤 항목이 유출됐는지가 적혀 있습니다. 이걸 봐야 대응이 정해집니다.
이름·전화번호·이메일. 당장 금전 피해로 이어지진 않지만, 이 조합이 스미싱 정교화에 쓰입니다. 실제로 유출 사고 직후 그 서비스를 사칭한 스미싱이 급증하는 패턴이 반복됩니다. "유출 확인하세요"라는 링크가 오면 그게 2차 공격인 경우가 많습니다.
아이디·비밀번호. 가장 급한 항목입니다. 해당 사이트만 바꿔서는 부족하고, 같은 비밀번호를 쓴 모든 사이트를 바꿔야 합니다. 앞서 패스키 글에서 다룬 크리덴셜 스터핑이 정확히 이 지점을 노립니다. 한 곳에서 새어나간 조합을 수백 개 사이트에 자동으로 대입하는 공격이죠.
주민등록번호·신분증. 바꿀 수 없는 정보라 성격이 다릅니다. 명의도용 방지 서비스와 금융권 노출자 등록으로 대응합니다.
금융정보. 카드사 연락과 재발급이 우선입니다.
쓸 수 있는 무료 서비스들

의외로 잘 안 알려진 것들입니다. 전부 무료고, 통지를 받지 않았어도 미리 점검해둘 수 있습니다.
털린 내 정보 찾기. 개인정보위와 KISA가 운영합니다. 내 계정 정보가 유출 목록에 있는지 조회할 수 있습니다.
명의도용방지 서비스(Msafer). 내 명의로 개통된 휴대전화를 조회하고, 신규 가입을 사전 차단할 수 있습니다. 보이스피싱 조직이 남의 명의로 대포폰을 만드는 걸 막는 용도입니다.
개인정보 노출자 사고예방시스템. 금융감독원 쪽입니다. 노출 사실을 금융권에 공유해서 신규 계좌 개설이나 대출 신청 시 본인 확인을 강화합니다.
오픈뱅킹 안심차단. 2025년 11월부터 시행됐습니다. 오픈뱅킹을 통한 자금 이체를 아예 차단해둘 수 있습니다. 오픈뱅킹을 안 쓰는 분이라면 걸어두는 게 합리적입니다.
개발자라면 반대편도 봐야 한다
이 글의 절반은 사용자 입장이지만, 서비스를 만드는 입장에서 볼 지점도 있습니다.
CEO와 CPO의 책임을 강화하는 방향으로 제도가 가고 있고, 공공기관 평가에서는 유출 사고 감점 최대치가 10점에서 20점으로 올랐습니다. 사고 이후 대응이 미흡하면 추가 감점도 있고요.
여기서 눈여겨볼 대목은 평가에서 중요한 게 "매뉴얼이 있다"가 아니라 "매뉴얼대로 움직인 기록이 있다"는 점입니다. 사고 인지 시점, 영향 범위, 조치 내역, 통지 내역을 남길 양식이 준비돼 있어야 한다는 거죠.
개발 관점에서 실질적인 준비는 이런 것들입니다. 로그에 개인정보가 평문으로 쌓이고 있지 않은지, 유출 범위를 특정할 수 있을 만큼 접근 기록이 남는지, 비밀번호를 여전히 복호화 가능한 형태로 저장하고 있지는 않은지. 사고가 나고 나서 "무엇이 얼마나 새어나갔는지 모르겠다"가 가장 곤란한 상황인데, 이건 사고 대응이 아니라 평소 설계의 문제입니다.
정리
유출 자체를 개인이 막을 방법은 없습니다. 내가 아니라 서비스가 털리는 거니까요. 다만 유출된 정보가 실제 피해로 이어지는 경로는 차단할 수 있고, 그 대부분이 무료입니다.
당장 할 수 있는 건 두 가지라고 봅니다. 자주 쓰는 서비스에 2단계 인증을 켜두는 것, 그리고 비밀번호 재사용을 끊는 것. 유출 통지를 받은 뒤에 하는 것보다 지금 해두는 게 훨씬 낫습니다.
'IT' 카테고리의 다른 글
| AI가 상상한 패키지를 공격자가 만들어둔다 (0) | 2026.09.17 |
|---|---|
| AI가 쓴 지원서를 AI가 걸러내는 시대 (0) | 2026.09.16 |
| 구글 글래스는 실패했는데 지금은 왜 다를까 (0) | 2026.09.14 |
| 이메일은 원래 신원 확인이 없었다 - SPF, DKIM, DMARC 정리 (0) | 2026.09.14 |
| 클릭이 사라지면 웹은 어떻게 되나 (0) | 2026.09.11 |