'정부24'에서 개인정보가 유출되었다고? 주민번호·생기부까지 1,233명 정보 노출!! 실화야?

정부24 개인정보 유출 사고 총정리 썸네일
국내 침해사고 총정리 정부24 개인정보 유출 사고, 무엇이 왜 어떻게 벌어졌나 — 경과부터 대응까지 행정안전부가 운영하는 대국민 행정포털 '정부24'에서 개인정보 유출이 또다시 확인됐습니다. 이미 지난 5월 유사한 사고로 과징금을 부과받은 지 얼마 지나지 않은 시점이라 파장이 큽니다. 두 차례에 걸친 사고의 경위와 원인, 늑장 통지 논란, 그리고 이용자가 지금 확인해야 할 것까지 한 번에 정리합니다.
1,233명2024년 유출 사고 피해 규모
2억 7,300만원개인정보보호위원회 과징금(2026.5)
약 1개월2026년 8월 신규 유출의 공개 지연 기간
이 글에서 다루는 내용 ① 무슨 일이 있었나 — 두 개의 사고, 하나의 흐름 ② 전체 타임라인으로 보는 경과 ③ 왜 반복되는가 — 구조적 원인 ④ 무엇이 논란이 됐나 — 늑장 통지 ⑤ 현재 상황과 향후 방안 ⑥ 내 정보가 유출됐는지 확인하는 방법 ⑦ 자주 묻는 질문
① 무슨 일이 있었나 — 두 개의 사고, 하나의 흐름 이번에 화제가 된 '정부24 개인정보 유출'은 사실 시점이 다른 두 개의 사고가 겹쳐 보도되면서 논란이 커진 사안입니다. 순서대로 짚어보면 이렇습니다.
사고 A · 2024년 4월 시스템 오류로 인한 서류 오발급 — 1,233명 피해, 2026년 5월 과징금 확정 교육행정정보시스템(NEIS)과 연계된 민원서류가 신청자가 아닌 다른 사람에게 발급되고, 국세청 법인 납세증명서 발급 과정에서 대표자의 개인정보가 함께 노출된 사고입니다. 원인은 새로 개발한 소스코드를 사전 테스트 없이 운영 서버에 그대로 반영한 것으로 확인됐습니다. 개인정보보호위원회는 이 사고에 더해, 주민등록증 발급 상황 조회 서비스에서 2017년 6월부터 2025년 6월까지 약 8년간 방치된 본인인증 취약점, 수탁업체명을 개인정보처리방침에 기재하지 않은 사실(2023.9~2024.5)까지 함께 적발해 2026년 5월 28일 행안부에 과징금·과태료·시정조치 권고 처분을 내렸습니다.
사고 B · 2026년 8월 신규 불법 접근 확인 — 약 100여명 추정, 한 달 가까이 뒤늦게 알려짐 행안부는 2026년 8월 17일 정부24 포털에 대한 불법적인 접근을 확인했고, 개인정보가 포함됐을 가능성이 있는 정보가 유출된 것으로 파악했습니다. 내부적으로는 8월 20일 조치가 이뤄졌지만, 이 사실이 언론을 통해 알려진 것은 한 달 가까이 지난 9월 25일이었습니다. 사고 A로 과징금을 부과받은 지 채 석 달도 되지 않은 시점에 또다시 뚫린 것이어서 "과징금을 맞고도 재발했다"는 비판이 나오고 있습니다. 정확한 피해 규모와 원인은 아직 조사 중입니다.
※ 두 사고는 원인과 시점이 다른 별개의 사건입니다. 다만 정부24라는 동일한 시스템에서 짧은 기간 안에 반복됐다는 점, 그리고 두 사고 모두 공지가 늦었다는 공통점 때문에 하나의 사안처럼 보도·회자되고 있습니다.
② 전체 타임라인으로 보는 경과
2017년 6월 ~ 2025년 6월주민등록증 발급 상황 조회 서비스 본인인증 취약점 방치약 8년간 보안 허점이 발견·조치되지 않은 채 운영됐습니다.
2023년 9월 18일 ~ 2024년 5월 1일개인정보처리방침에 수탁업체명 누락개인정보 처리를 위탁받은 업체명을 처리방침에 기재하지 않은 상태가 이어졌습니다.
2024년 4월 1일사고 A 발생 — NEIS 연계 서류 오발급으로 유출 인지교육부 연계 민원서류가 신청자 외 타인에게 발급되며 개인정보 유출을 인지했습니다.
2024년 4월 11일이용자 통지 시작 — 법정 기한(72시간) 초과인지 후 10일이 지나서야 통지가 시작돼, '지체 없이' 알려야 하는 개인정보보호법 규정을 위반했습니다.
2024년 4월 18일국세납세증명서 서식 변경 중 소스코드 결함발급 테스트 없이 반영된 서식 변경으로 법인 대표자 개인정보가 노출됐습니다.
2026년 5월 28일개인정보보호위원회, 사고 A에 대해 과징금·과태료 부과피해 규모 1,233명, 과징금 2억 7,300만원과 함께 시정조치 권고가 내려졌습니다.
2026년 8월 17일사고 B 발생 — 포털 불법 접근 확인행안부가 정부24에 대한 불법 접근과 개인정보 유출 가능성을 확인했습니다. 약 100여명 피해로 추정됩니다.
2026년 8월 20일내부 조치 및 공지보안 조치와 함께 일부 공지가 이뤄졌으나, 정부24 홈페이지 목록에서 눈에 띄기 어려운 방식이었다는 지적이 나옵니다.
2026년 9월 21일사고 A 관련 공식 공지 게시행안부가 정부24 홈페이지를 통해 사고 A의 개인정보보호법 위반 사실과 처분 내용을 뒤늦게 공지했습니다.
2026년 9월 25일사고 B, 언론 단독 보도로 알려짐8월 17일 발생한 사고가 한 달 가까이 지나서야 언론을 통해 공개돼 "뒷북 공지" 비판이 확산됐습니다.
출처: 이데일리(2026.9.25 단독보도), 문화일보(2026.9.25), 투데이e코노믹, 뉴시스(2026.9.25), 국민일보(2026.5.28) 종합
③ 왜 반복되는가 — 구조적 원인 두 사고를 관통하는 원인은 기술적 결함 하나가 아니라, 운영 전반의 관리 체계 문제로 보입니다.
배포 전 테스트 절차 부재 국세납세증명서 서식 변경처럼 사용자에게 직접 영향을 주는 변경사항을 사전 발급 테스트 없이 운영 서버에 반영한 것이 2024년 사고의 직접 원인이었습니다. 실서비스에 영향을 주는 변경은 반드시 검증 단계를 거쳐야 한다는 기본 원칙이 지켜지지 않았습니다.
장기간 방치된 취약점 본인인증 취약점이 8년간(2017~2025) 발견·조치되지 않았다는 점은, 정기적인 보안 점검이나 취약점 진단이 실효성 있게 작동하지 않았음을 시사합니다. 공공 시스템일수록 주기적인 모의해킹과 점검이 형식적으로 그치지 않아야 한다는 과제를 남깁니다.
통지·공지 프로세스의 실효성 부족 두 사고 모두 법정 기한을 넘기거나, 공지는 했지만 국민이 실제로 인지하기 어려운 방식으로 이뤄졌습니다. '공지했다'는 절차적 요건 충족과 '국민이 실제로 알았다'는 실질적 고지 사이의 간극이 이번 논란의 핵심입니다.
④ 무엇이 논란이 됐나 — 늑장 통지 개인정보보호법은 개인정보 유출을 인지한 경우 '지체 없이' 정보주체에게 통지하도록 규정하고 있습니다. 하지만 두 사고 모두 이 원칙이 지켜지지 않았습니다.
구분인지 시점통지/공개 시점지연 기간
사고 A (2024년)2024.4.12024.4.11 (이용자 통지)약 10일 — 법정 기한(지체 없이) 초과
사고 A 관련 공식 공지2026.5.28 (처분 확정)2026.9.21 (정부24 공지)약 4개월
사고 B (2026년)2026.8.172026.9.25 (언론 보도)약 5주(한 달 가까이)
핵심 쟁점은 이것입니다. 사고 B의 경우 8월 20일 내부적으로 일부 공지가 이뤄지긴 했지만, 정부24 홈페이지 목록에서 일반 이용자가 찾아보기 어려운 위치에 게시됐다는 지적이 나옵니다. 법적 요건을 형식적으로 충족했다는 것과 국민이 실질적으로 위험을 인지할 수 있었는가는 다른 문제입니다.
⑤ 현재 상황과 향후 방안 현재 사고 B(2026년 8월 신규 유출)는 행안부가 정밀 조사를 진행 중이며, 정확한 피해자 수와 유출 경로는 아직 특정되지 않았습니다. 행안부는 불법 접근 확인 이후 보안 조치를 완료하고 24시간 모니터링 체계를 가동 중이라고 밝혔으며, 개인정보 오용 피해 신고도 접수하고 있습니다. 국회에서도 반복되는 공공기관 개인정보 유출과 늑장 공지 관행에 대한 지적이 이어지고 있어, 국정감사 등을 통해 추가적인 진상 규명과 재발방지 대책 마련이 요구되는 상황입니다. 전문가들이 공통적으로 제기하는 향후 과제는 다음과 같습니다. 첫째, 실서비스에 영향을 주는 모든 시스템 변경에 대한 사전 테스트를 의무화하고 이를 감사(audit) 가능한 절차로 만드는 것입니다. 둘째, 장기 미점검 구간이 발생하지 않도록 정기 보안 점검 주기와 책임 소재를 명확히 하는 것입니다. 셋째, '통지했다'는 형식적 요건이 아니라 국민이 실제로 인지할 수 있는 채널(문자, 앱 푸시 등)로 고지 방식을 개선하는 것입니다. 이런 조치들이 실제로 반영되는지가 이번 사고 이후 정부24 신뢰 회복의 관건이 될 것으로 보입니다.
⑥ 내 정보가 유출됐는지 확인하는 방법 아직 정부24로부터 개별 통지를 받지 않았더라도, 공공 서비스를 이용해 온 이력이 있다면 아래 방법으로 스스로 점검해 두는 것이 좋습니다.
1정부24 내 열람·발급 이력 확인정부24 로그인 후 '마이페이지' 또는 이용내역 조회 메뉴에서 최근 민원서류 발급·열람 이력에 본인이 신청하지 않은 내역이 있는지 확인하세요.
2개인정보보호위원회 개인정보 포털(privacy.go.kr) 확인유출 통지 대상 여부나 관련 공지사항을 개인정보보호위원회 채널을 통해서도 확인할 수 있습니다.
3명의도용방지서비스 활용엠세이퍼(M-Safer)에서 본인 명의로 개통된 휴대전화 회선을, 사이렌24에서 개인정보 노출 사실 등록 여부를, PASS 앱에서 명의도용 방지 서비스를 각각 확인·설정할 수 있습니다.
4여신거래 안심차단(신용정보원) 신청 검토주민등록번호 등 민감정보 노출이 우려된다면, 본인 명의로 신규 대출·카드 발급이 이뤄지지 않도록 여신거래를 차단해 두는 방법도 있습니다.
5출처 불분명한 '피해 조회', '보상 신청' 링크 주의이런 유출 사고가 알려지면 이를 악용해 '피해 조회', '보상 신청'을 내세운 스미싱·피싱 문자가 뒤따르는 경우가 많습니다. 공식 채널(정부24, 개인정보보호위원회) 외 링크는 클릭하지 마세요.
자주 묻는 질문
Q. 정부24에서 유출된 개인정보에는 구체적으로 무엇이 포함되나요?2024년 사고(사고 A)는 이름, 주민등록번호 등이 담긴 민원서류(가족관계증명서 등)가 신청자가 아닌 타인에게 잘못 발급된 사례와, 법인 납세증명서 발급 과정에서 대표자 개인정보가 노출된 사례입니다. 2026년 8월 신규 사고(사고 B)는 아직 조사가 진행 중이라 구체적인 유출 정보 항목은 공식적으로 확정되지 않았습니다.
Q. 나도 피해자인지 어떻게 알 수 있나요?개별 통지 대상자에게는 정부24 또는 행안부를 통해 별도 안내가 이뤄지는 것이 원칙입니다. 다만 이번 사고들에서 통지가 늦거나 확인이 어려웠다는 지적이 있었던 만큼, 앞서 안내한 정부24 이용내역 확인, 개인정보보호위원회 채널, 명의도용방지서비스를 통해 스스로 점검해 두는 것이 안전합니다.
Q. 과징금 2억 7,300만원은 충분한 제재인가요?이는 개인정보보호법상 산정 기준에 따라 부과된 금액으로, 공공기관에 부과된 과징금 중에서는 낮지 않은 수준입니다. 다만 과징금 부과 이후 채 석 달도 지나지 않아 또 다른 유출(사고 B)이 확인되면서, 제재의 실효성 자체에 대한 의문이 제기되고 있는 상황입니다.
Q. 두 사고가 같은 원인인가요?아니요. 사고 A는 시스템 개발·테스트 과정의 결함과 장기 방치된 인증 취약점이 원인으로 확인됐습니다. 사고 B는 '포털에 대한 불법적인 접근'이 원인으로 언급돼 있어, 외부로부터의 침입 시도와 관련됐을 가능성이 있으나 세부 원인은 아직 조사 중입니다.
공공 시스템에 대한 신뢰는 '조용한 관리'가 아니라 '투명한 대응'에서 나옵니다 정부24는 주민등록등본부터 각종 증명서까지, 국민 대부분이 주기적으로 이용하는 필수 행정 인프라입니다. 그만큼 사고가 났을 때 얼마나 빠르고 투명하게 알리느냐가 기술적 원인 규명 못지않게 중요합니다. 이번 두 사고가 남긴 과제는 결국 하나로 모입니다 — 사전 검증을 소홀히 하지 않는 것, 그리고 문제가 생겼을 때 국민이 실제로 알 수 있게 알리는 것입니다. 이용자 입장에서는 개별 통지를 기다리기보다, 오늘 안내한 방법으로 한 번쯤 스스로 점검해 두시길 권합니다.