대규모 CI 유출에 정기 갱신론 확산
핵심 요약
티빙·BGF네트웍스·우리은행에서 변경이 어려운 CI가 잇따라 유출됐다. 서로 다른 서비스의 개인정보가 CI를 매개로 결합돼 금융 사기와 명의 도용 등에 악용될 우려가 있다. 정부가 제도 개선을 검토하는 가운데 1년 이내 유효기간을 두고 정기 갱신해야 한다는 요구가 커지고 있다.
지난 5~6월 티빙과 BGF네트웍스, 우리은행에서 온라인 본인 인증에 쓰이는 연계정보(CI)가 잇따라 유출되면서 2차 피해 우려가 커지고 있다. CI는 주민등록번호와 일대일로 연결된 개인별 고유 식별값이지만, 주민등록번호를 바꾸지 않는 한 변경하거나 폐기하기 어렵다. 네이버·카카오 간편 인증을 비롯한 여러 온라인 서비스가 동일한 값을 활용하는 구조도 위험을 키우는 요인으로 지목된다.
티빙에서는 1953만명의 CI와 이름, 생년월일, 휴대전화 번호 등이 유출됐다. BGF네트웍스 사고에서는 규모가 공개되지 않은 가운데 아이디와 비밀번호, 생년월일, CI, 주소가 빠져나갔고, 우리은행에서도 1만7000여명의 CI와 닉네임 등이 노출됐다. 지난해 8월 롯데카드 해킹으로 유출된 297만명의 주민등록번호·CI·결제 코드까지 결합될 경우 소비 패턴과 생활 반경, 콘텐츠 이용 취향 등을 개인 단위로 재구성할 수 있다는 우려가 제기된다.
CI는 주민등록번호의 남용과 유출을 줄이기 위해 2010년 도입됐다. 이용자가 특정 웹사이트에서 처음 본인 확인을 거치면 주민등록번호를 기반으로 암호화해 생성되며, 한 사람에게 하나만 발급된다. 국내 대부분의 온라인 서비스가 같은 CI를 공유하는 탓에 서로 다른 사업자가 보유한 개인정보를 이어 붙이는 연결고리가 될 수 있다. 재조합된 정보는 스미싱과 보이스피싱, 비대면 명의 도용 대출, 불법 마케팅 등에 악용될 가능성이 있다.
보안 업계는 대체할 본인확인수단이 마땅치 않은 현실을 고려해 CI를 정기적으로 폐기하고 다시 발급하는 유효기간제를 대안으로 제시하고 있다. 유효기간은 1년 이내로 설정해야 한다는 의견도 나온다. 정부는 제도 개선을 검토 중이지만 도입 여부와 일정은 확정하지 않았다. 방송미디어통신위원회는 주민등록번호와 CI의 분리 보관 의무 시행일을 내년 5월에서 1월 1일로 앞당겼다. CI 유효기간은 정보통신망법상 고시 개정으로 시행할 수 있다는 분석이 있으며, 관세청은 2025년 6월 개인통관고유번호에 1년 유효기간을 도입했다. 최경진 가천대 법학과 교수는 비용과 안전성, 효율성을 시뮬레이션해 적정 기간을 조속히 정해야 한다는 입장이다.