기업
랜섬웨어에 걸렸지만 고객정보 유출은 확인되지 않았습니다. 통지 판단을 미뤄도 되나요?
글쓴이 허진영 변호사 · 법무법인 윤성2026.09.27 갱신
시스템이 암호화됐다는 사실과 고객정보가 외부로 나갔다는 사실은 같지 않습니다. 그렇다고 유출 여부가 확정될 때까지 아무 조치도 하지 않아도 되는 것은 아닙니다. 침입 경로·외부 전송 흔적·접근 가능한 정보 범위를 조사하고, 유출 사실 또는 법률상 통지가 요구되는 유출 가능성에 해당하는지 시점별로 판단해야 합니다.
'모른다'는 결론에도 조사 경과가 필요합니다
공격자가 데이터를 내려받았다고 주장하는 협박문만으로 실제 반출이 증명되지는 않습니다. 반대로 로그가 없다는 이유만으로 반출이 없었다고 결론 내리기도 어렵습니다. 보안 장비의 외부 전송 기록, 계정 권한 상승, 데이터베이스 접근, 백업 변경, 다크웹 게시 주장과 샘플 진위를 각각 확인하십시오. 회사는 단순 서비스 장애라고 주장할 수 있지만 고객정보 접근 정황이 있다면 개인정보 침해 대응을 따로 검토해야 합니다.
사고 인지와 유출 확인의 시간표를 남기고 조사 결과가 바뀌면 통지·신고 판단도 갱신하십시오. 서비스 복구를 위해 서버를 재설치하기 전에 증거 이미지와 로그 보전이 가능한지 확인해야 합니다. 고객에게 확인되지 않은 유출 범위를 확정 사실처럼 알리는 일도 피해야 합니다.
필요한 증거와 다음 행동
침해탐지 알림, 방화벽·VPN·클라우드 로그, 관리자 계정 기록, 백업 현황, 공격자 메시지, 외부 전송량, 영향받은 데이터 목록, 조사 착수·판단 시각을 보존합니다. 시스템 격리와 비밀번호·키 변경, 추가 침입 차단, 통지·신고 요건 검토를 병렬로 진행합니다.
이 상황에서 자주 묻는 것
서비스 장애, 개인정보 접근, 외부 전송 가능성을 각각 표시해 보십시오.
질문을 정리하는 과정은 상담 범위를 미리 정하거나 제한하지 않습니다. 자료 제출과 유료 상담은 선택이고, 정보만 확인하고 끝내셔도 됩니다. 온라인 상담은 55,000원부터입니다.
이 페이지는 일반적인 절차 안내입니다. 개별 사안의 판단은 상담에서 합니다.허진영 대표변호사 · 대한변호사협회 등록 조세 전문변호사 · 세무사 등록광고책임변호사 허진영 · 법무법인 윤성