영구 식별값 CI 잇단 유출…정기 갱신론 부상
핵심 요약
티빙·BGF네트웍스·우리은행에서 변경이 어려운 CI가 잇따라 유출됐다. 서로 다른 서비스의 개인정보가 CI를 통해 결합되면 금융사기와 명의 도용 등에 악용될 수 있다. 보안 업계는 1년 이내 유효기간과 정기 재발급 제도 도입을 요구하고 있다.
지난 5~6월 티빙과 BGF네트웍스, 우리은행에서 온라인 본인 인증에 쓰이는 CI가 잇따라 유출되면서 정기적으로 식별값을 폐기·재발급하는 유효기간제 도입 요구가 커지고 있다. CI는 주민등록번호와 일대일로 연결된 고유값으로, 한 번 발급되면 주민등록번호를 바꾸지 않는 한 사실상 변경하거나 폐기할 수 없어 장기간 악용될 위험을 안고 있다.
지난해 8월 롯데카드에서는 297만명의 주민등록번호와 CI, 결제 코드 등이 유출됐고, 지난 5월 티빙에서는 1953만명의 CI와 이름, 생년월일, 휴대전화 번호 등이 빠져나갔다. 6월 BGF네트웍스에서는 규모가 공개되지 않은 아이디·비밀번호·생년월일·CI·주소가 유출됐으며, 우리은행에서도 1만7000여명의 CI와 닉네임이 노출됐다. 서로 다른 서비스의 자료가 CI를 매개로 결합되면 소비 패턴과 생활 반경, 콘텐츠 취향을 분석할 수 있고 스미싱·보이스피싱, 비대면 명의 도용 대출, 불법 마케팅에 쓰일 수 있다는 우려가 제기된다.
CI는 주민등록번호 남용과 유출을 줄이기 위해 2010년 도입됐으며, 주민등록번호를 기반으로 암호화해 생성된다. 이용자가 웹사이트에서 처음 본인 확인을 할 때 발급되지만 1인당 하나만 가질 수 있고, 네이버·카카오의 간편 인증을 비롯한 국내 대부분의 온라인 서비스가 동일한 값을 공유한다. 영구 식별값이 여러 사업자에게 무기한 보관되는 구조 때문에 한 곳에서 유출된 정보가 다른 서비스의 개인정보를 재조합하는 연결고리가 될 수 있다.
보안 업계는 CI를 대체할 현실적인 본인 확인 수단이 마땅치 않은 만큼 유효기간을 1년 이내로 두고 정기 갱신하는 방안을 제시하고 있다. 정부는 제도 개선을 검토 중이지만 도입 여부와 시행 일정은 확정하지 않았다. 방송미디어통신위원회는 내년 5월 시행 예정이던 주민등록번호와 CI의 분리 보관 의무화를 내년 1월 1일로 앞당겼다. CI 유효기간은 정보통신망법에 근거한 고시 개정으로 시행할 수 있다는 분석도 있으며, 관세청은 2025년 6월 고시를 바꿔 개인통관고유번호에 1년 유효기간을 부여했다. 최경진 가천대 법학과 교수는 CI를 임시 식별값이라는 도입 취지에 맞게 운영하고 적정 유효기간을 신속히 정해야 한다고 강조했다.