"우리 같은 작은 가게 직원 정보를 누가 노리겠어?" 하고 넘기기 쉽습니다. 하지만 이름과 전화번호, 회사 이메일만 있어도 사칭 연락은 충분히 시작됩니다. 직원 개인정보 유출은 유출 그 자체보다 그 뒤에 오는 2차 피해가 더 무섭습니다. 이 글에서는 10월 초 뉴스를 짧게 정리하고, 오늘 바로 확인할 네 가지를 알려 드립니다.
10월 초 직원 개인정보 유출 뉴스, 무슨 일이 있었나요?
한국전력 직원 약 2만4천 명의 연락처 정보가 외부 웹페이지에 올라왔다가 32시간 만에 삭제됐습니다.
YTN 보도(2026년 10월 4일)에 따르면 노출된 정보는 이름, 전화번호, 직책, 이메일 등입니다. 회사는 10월 1일 오후에 이를 확인했고, 사이트 운영자에게 요청해 지웠다고 밝혔습니다.
회사 측은 주민등록번호, 주소, 고객 정보는 포함되지 않았다고 설명했습니다. 그러면서 직원들에게 2차 공격을 조심하라고 안내했습니다.
같은 시기 금융권 해킹 소식도 이어졌습니다. 한국인터넷진흥원(KISA)은 10월 3일 기업 보안 강화 권고를 냈습니다.
| 날짜 | 무슨 일 | 출처 |
|---|---|---|
| 9월 30일 | 금융권 해킹 첫 확인, 이후 여러 금융사로 확대 | 파이낸셜뉴스 10월 5일 |
| 10월 1일 | 강화된 정보통신망법 시행 | 파이낸셜뉴스 9월 30일 |
| 10월 1일 | 공기업 직원 2만4천여 명 정보 외부 노출 확인 | YTN 10월 4일 |
| 10월 3일 | KISA 기업 보안 강화 권고 발표 | KISA 보호나라 |
한 줄 정리: 큰 회사 뉴스지만, 직원 연락처가 새는 일은 어느 회사에나 생길 수 있습니다.
직원 연락처만 새도 왜 위험한가요?
연락처는 사칭 연락의 출발점이 되기 때문입니다.
공격자가 직원 이름과 이메일을 알면 그 직원에게 그럴듯한 메일을 보낼 수 있습니다. 거래처나 대표를 사칭해 "결제 계좌가 바뀌었다"고 하는 식입니다.
위 보도에서도 한 변호사는 사칭과 악성 메일을 넘어 내부 시스템 접속 시도까지 이어질 수 있다고 짚었습니다.
비유하면 직원 명단은 건물 출입자 명부와 같습니다. 명부만으로 문이 열리지는 않습니다. 하지만 누구 이름을 대면 경비가 믿을지 알려 주는 셈입니다.
알아두면 좋은 용어
| 용어 | 쉬운 뜻 | 비유·예시 |
|---|---|---|
| 2차 피해 | 유출된 정보를 이용해 나중에 생기는 피해 | 잃어버린 열쇠로 집에 들어오는 것 |
| 사칭 메일(피싱) | 아는 사람·회사인 척 보내는 가짜 메일 | 사장님 이름으로 온 송금 부탁 |
| 관리자 계정 | 홈페이지를 고치고 회원 정보를 보는 계정 | 가게 금고 열쇠 |
| 2단계 인증 | 비밀번호에 휴대폰 확인을 하나 더 거는 것 | 열쇠에 비밀번호 자물쇠 추가 |
| 접속 기록 | 누가 언제 들어왔는지 남는 기록 | 출입 장부 |
한 줄 정리: 연락처 유출은 "문이 열린 것"이 아니라 "누구 행세를 할지 알려 준 것"입니다.
확인할 것 1: 홈페이지에 직원 개인 연락처가 공개돼 있나요?
홈페이지에는 대표번호와 대표 이메일만 두는 것이 안전합니다.
작은 회사 홈페이지에는 직원 개인 휴대폰이 그대로 적혀 있기도 합니다. "담당자 김○○ 010-…" 같은 식입니다. 채용 공고나 첨부 파일에 직원 명단이 남아 있기도 합니다.
이 정보는 누구나 볼 수 있습니다. 검색에도 걸릴 수 있습니다. 공격자 입장에서는 따로 훔칠 필요도 없는 셈입니다.
예를 들어, 직원 5명인 인테리어 회사가 "시공팀장 직통번호"를 홈페이지에 적어 두었다고 해 볼게요. 누군가 그 팀장에게 "고객인데 견적서 파일 확인 부탁드려요"라며 악성 파일 링크를 보낼 수 있습니다.
| 공개 위치 | 이렇게 바꾸세요 |
|---|---|
| 회사 소개 담당자 연락처 | 대표번호, 대표 이메일로 바꾸기 |
| 게시판 첨부 파일 | 직원 명단·연락처가 든 파일 내리기 |
| 채용 공고 | 담당자 개인 번호 대신 문의 양식 쓰기 |
| 문의 답변 글 | 답변에 직원 개인 번호 적지 않기 |
한 줄 정리: 홈페이지에 적힌 직원 번호는 "누구나 볼 수 있는 출입자 명부"입니다.
확인할 것 2: 관리자 계정에 2단계 인증이 걸려 있나요?
관리자 계정에는 비밀번호만 걸어 두지 말고 2단계 인증을 켜세요.
KISA는 10월 3일 권고에서 관리자 계정과 원격 접속 계정에 다중 인증을 적용하라고 했습니다. 다중 인증은 2단계 인증과 같은 말로 보셔도 됩니다.
직원 이메일이 새면 공격자는 그 이메일로 비밀번호 찾기를 시도하거나, 흔한 비밀번호를 넣어 봅니다. 2단계 인증이 있으면 비밀번호가 맞아도 휴대폰 확인에서 막힙니다.
- 홈페이지 관리자 화면에 2단계 인증 설정이 있는지 찾아보기
- 호스팅·도메인 업체 계정에도 같은 설정이 있는지 확인하기
- 회사 이메일 계정의 2단계 인증부터 먼저 켜기
- 설정이 없으면 만든 업체에 추가할 수 있는지 문의하기
한 줄 정리: 2단계 인증은 비밀번호가 새도 문을 한 번 더 잠가 주는 장치입니다.
확인할 것 3·4: 직원 안내와 안 쓰는 계정 정리
직원에게 "이런 연락은 의심하라"고 한 번 알려 주고, 안 쓰는 계정은 지우세요.
사칭 메일은 기술보다 사람을 노립니다. 그래서 직원에게 미리 기준을 알려 주는 것이 가장 싸고 빠른 방어입니다.
| 이런 연락이 오면 | 이렇게 하세요 |
|---|---|
| 거래처가 "계좌가 바뀌었다"고 함 | 저장된 번호로 직접 전화해 확인 |
| 대표 이름으로 급한 송금 부탁 | 메신저가 아닌 전화로 다시 확인 |
| "유출 확인" 링크가 든 문자 | 링크를 누르지 말고 공식 사이트로 직접 접속 |
| 관리자 비밀번호를 묻는 연락 | 어떤 경우에도 알려 주지 않기 |
KISA 권고에는 쓰지 않는 시스템을 없애고, 노출된 인증 정보는 바로 폐기하라는 내용도 있습니다. 작은 가게라면 퇴사자 계정, 예전 관리자 계정, 공유 문서 링크가 여기에 해당합니다.
예를 들어, 직원 3명인 꽃집이 작년에 그만둔 아르바이트생 계정을 그대로 두었다고 해 볼게요. 그 계정 비밀번호가 다른 곳에서 새면 우리 홈페이지 관리자 화면 문이 열릴 수 있습니다.
한 줄 정리: 직원 교육 한 번과 계정 정리 한 번이 가장 값싼 보안입니다.
그래서 우리 가게에는? 10월부터 바뀐 정보통신망법
강화된 정보통신망법은 주로 큰 기업 의무지만, 개인정보를 다루는 책임은 가게 규모와 상관없이 남습니다.
파이낸셜뉴스 보도(2026년 9월 30일)에 따르면 개정 정보통신망법이 10월 1일 시행됐습니다. 중대한 해킹 사고가 반복되면 관련 매출의 최대 3%까지 징벌적 과징금(벌로 내는 돈)을 물릴 수 있습니다.
정보보호최고책임자(보안을 책임지는 임원)를 임원급으로 두는 의무는 중견기업 이상이 대상이라고 보도됐습니다. 그래서 작은 가게가 이 조항의 직접 대상일 가능성은 높지 않습니다.
다만 법 해석은 회사마다 다를 수 있습니다. 우리 가게가 해당하는지는 KISA 상담(국번 없이 118)이나 개인정보보호위원회에 미리 확인해 보세요.
한 줄 정리: 큰 법 조항은 기관에 확인하고, 우리 가게는 기본 점검부터 챙기면 됩니다.
오늘 바로 할 실행 체크리스트
아래 여섯 가지는 오늘 30분 안에 끝낼 수 있습니다.
- □ 홈페이지에서 직원 개인 휴대폰 번호를 검색해 지우기
- □ 게시판 첨부 파일 중 직원 명단이 든 파일 내리기
- □ 회사 이메일과 홈페이지 관리자 계정에 2단계 인증 켜기
- □ 퇴사자·예전 관리자 계정 삭제하기
- □ 직원 단체방에 "계좌 변경·송금 부탁은 전화로 확인" 공지하기
- □ 관리자 접속 기록을 한 번 열어 모르는 접속이 있는지 보기
혼자 하기 어렵다면 유지보수 안내에서 서버·보안 작업 항목과 비용을 먼저 확인해 보세요. 관리자 화면이 어떻게 생겼는지는 관리자 데모에서 볼 수 있습니다.
한 줄 정리: 공개 연락처, 2단계 인증, 계정 정리만 해도 2차 피해 문이 대부분 닫힙니다.
자주 묻는 질문
직원 연락처 유출되면 가장 먼저 무엇을 해야 하나요?
직원에게 바로 알리고 사칭 연락을 조심하라고 안내하세요. 그다음 회사 이메일과 관리자 계정의 비밀번호를 바꾸고 2단계 인증을 켭니다. 이 두 가지는 하루 안에 끝낼 수 있습니다. 신고가 필요한지는 개인정보보호위원회나 KISA(118)에 확인하세요.
사칭 메일 받은 직원은 어떻게 대처해야 하나요?
링크나 첨부 파일을 열지 말고 보낸 사람에게 저장된 번호로 직접 전화해 확인합니다. 메일에 적힌 번호로 전화하면 안 됩니다. 이미 눌렀다면 바로 비밀번호를 바꾸고 관리자에게 알리세요. 수상한 메일은 지우기 전에 캡처해 두면 신고할 때 도움이 됩니다.
관리자 계정 2단계 인증, 작은 홈페이지도 꼭 해야 하나요?
네, 작은 홈페이지일수록 먼저 하는 것이 좋습니다. 관리자 계정이 1개뿐이어도 마찬가지입니다. 비밀번호가 새도 휴대폰 확인 단계에서 막아 줍니다. 관리자 화면에 설정이 없다면 만든 업체에 문의하세요.
홈페이지 직원 연락처는 어디까지 공개해도 되나요?
대표번호, 대표 이메일, 문의 양식까지만 공개하는 것을 권합니다. 직원 개인 휴대폰과 개인 이메일은 빼는 것이 안전합니다. 담당자 이름을 꼭 적어야 한다면 직책만 쓰는 방법도 있습니다. 업종별 공개 의무가 있다면 해당 기관에 확인하세요.
한 줄 정리: 의심되면 "열지 말고, 전화로 확인"이 기본입니다.
직원 정보가 어디까지 드러나 있는지 함께 점검하고 싶다면 무료 견적 상담으로 문의해 주세요.
사진: Unsplash (photo-1769029269011-b32f787c288c, photo-1626863905121-3b0c0ed7b94c, photo-1561362681-a3585e07c8b0)
