업계와 제도 동향
더 몬쓸리 서비스 설계에 참고한 공개 자료 정리. 2026년 10월 9일 기준. 항목마다 출처 표기. 이 페이지는 법률 자문이 아님.
개정 개인정보 보호법 시행 (2026년 9월 11일)
- 통지 의무: 개인정보 유출 등을 알게 되었거나 유출 가능성이 높다고 합리적으로 판단되는 경우, 72시간 이내에 정보주체에게 통지. 법이 정한 예외 있음
- 과징금: 고의나 중대한 과실로 3년 이내에 위반 행위를 반복하거나, 고의나 중대한 과실로 1000만 명 이상에게 피해를 발생시키는 등 법이 정한 요건에 해당하면 전체 매출액의 최대 10%까지 부과 가능
72시간 안에 판단하려면 미리 모아 둔 로그와 빠른 이상 징후 인지가 필요. 더 몬쓸리는 그 바탕인 로그 수집과 탐지 담당. 요건과 적용은 법령과 공고로 확인. 통지 의무 발생 여부는 법률 전문가와 확인 권장.
출처: 개인정보 보호법 시행령 제39조 (국가법령정보센터, 대통령령 제36671호), 내일부터 1000만명 개인정보 털리면 ‘매출 10%’ 징벌 과징금 (서울신문, 2026년 9월 10일), 개인정보 반복·대규모 유출 최대 매출 10% 과징금…내일부터 시행 (아주경제, 2026년 9월 10일)
2026 ICT 중소기업 정보보호 지원사업
- 운영: 과학기술정보통신부와 한국인터넷진흥원(KISA)
- 대상: 중소기업기본법에 따른 중소기업
- 지원 비율: IT 보안 패키지와 보안 서비스 구독(SECaaS)은 공급가액의 80%
- 기업당 정부 지원 한도: 컨설팅 500만 원
- 기업당 정부 지원 한도: IT 보안 패키지 480만 원
- 기업당 정부 지원 한도: 보안 서비스 구독(SECaaS) 360만 원
- 수요기업 모집: 지역 정보보호지원센터 담당. 모집 공고와 대상은 지역마다 따로 결정
- 경기와 충북: 2026년 11월 말 마감으로 보도. 예산 소진 시 조기 마감 가능
- 공급기업: 별도 공고로 모집과 선정
이 안내는 더 몬쓸리 서비스의 비용 지원을 뜻하지 않음. 지원 대상 서비스와 공급기업은 사업 공고와 지역 수행기관이 결정. 귀사의 수요기업 신청 가능 여부, 신청할 지역 센터와 시기 확인 지원.
출처: 충북 중소기업 사이버보안 지원…기업당 최대 980만원 (충청도민일보, 2026년 10월 7일), 경과원, 중소기업 ‘디지털 방패’ 구축 지원… 최대 480만원 보조 (세계일보, 2026년 8월 5일), 2026년 ICT 중소기업 정보보호 지원 사업 공급기업 모집 공고 (과학기술정보통신부 공고 제2026-0482호, 2026년 4월 23일 등록)
공식 조사로 확인된 사고 사례
정부 조사와 감독기관 발표로 확인된 사실만 유형별로 정리. 아래 문장에서는 회사 이름 일부를 가림. 출처 링크에는 기사 제목 원문 표기. 수치에는 발표 시점과 단위 병기.
장기간 탐지 실패와 로그 부족
- S*텔레콤: 2021년부터 해커 공격 지속. 2022년 2월 감염 서버 발견. 그러나 비정상 로그인 시도 정황이 있던 서버의 로그 기록 6개 중 1개만 확인해 해커의 접속 기록을 확인하지 못함 (2025년 7월 정부 조사 결과). 출처: 과기정통부 “유심정보 유출 SKT 귀책사유…위약금 면제 해당” (서울신문, 2025년 7월 4일)
- K*: 보관 중인 로그 기록이 1~2개월뿐. 서버 해킹은 파악했지만 정보 유출 여부는 확인할 수 없었음 (2025년 12월 정부 조사 결과). 출처: 정부 “KT, 전 고객 위약금 면제해야”…조사 방해한 LG유플러스는 수사 의뢰 (경향신문, 2025년 12월 29일)
인프라 인증 관리 미흡
- K*: 모든 펨토셀(초소형 기지국)이 같은 인증서 사용. 인증서를 복사하면 불법 펨토셀도 망 접속 가능 (2025년 12월 정부 조사 결과). 출처: 정부 “KT, 전 고객 위약금 면제해야”…조사 방해한 LG유플러스는 수사 의뢰 (경향신문, 2025년 12월 29일)
- K*: 그 인증서의 유효기간은 10년 (2025년 11월 정부 중간 조사 결과). 출처: KT, 작년 서버 해킹 알고도 은폐 정황…정부 "엄중 조치" 예고 (한국경제, 2025년 11월 6일)
- K*: 복제한 인증서로 만든 불법 장비가 2024년 10월부터 2025년 9월까지 약 11개월 동안 내부망 출입 (2026년 7월 개인정보보호위원회 의결). 출처: 개보위, KT '정보유출' 과징금 540억 부과 (머니투데이, 2026년 7월 31일)
감염 인지 후 신고 누락
- S*텔레콤: 2022년 2월 악성코드 감염 서버를 발견하고도 정보통신망법에 따른 신고 의무를 이행하지 않음 (2025년 7월 정부 조사 결과). 출처: 과기정통부 “유심정보 유출 SKT 귀책사유…위약금 면제 해당” (서울신문, 2025년 7월 4일)
- K*: 2024년 3월부터 7월 사이 악성코드 감염 서버를 자체 파악하고도 당국에 신고하지 않음 (2025년 11월 정부 중간 조사 결과). 출처: KT, 작년 서버 해킹 알고도 은폐 정황…정부 "엄중 조치" 예고 (한국경제, 2025년 11월 6일)
패치 미적용과 미암호화
- L*카드: 2025년 해킹으로 고객 297만 명의 신용정보 유출 (2026년 7월 금융위원회 의결). 출처: '해킹사고' 롯데카드 제재 감경…업무정지 4.5개월→1.5개월 (MTN, 2026년 7월 31일)
- L*카드: 금융위원회 발표 기준 검사 결과. 온라인 결제 시스템에 보안 패치를 제때 적용하지 않음. 주민등록번호와 비밀번호 암호화 등 보안 의무 위반 확인 (2026년 7월 금융위원회 의결). 출처: '해킹사고' 롯데카드 제재 감경…업무정지 4.5개월→1.5개월 (MTN, 2026년 7월 31일)
- L*카드: 금융위원회가 업무정지 1.5개월 의결. 정지 범위는 신규 회원 카드 발급. 2026년 9월 15일 종료 (2026년 7월 31일 금융위원회 의결). 출처: '해킹사고' 롯데카드 제재 감경…업무정지 4.5개월→1.5개월 (MTN, 2026년 7월 31일)
더 몬쓸리의 해석
- 위 조사들이 지적한 사항: 부족한 로그, 늦은 탐지, 신고 누락, 인증과 패치 관리
- 더 몬쓸리가 택한 방식: 로그 우선 수집, 이상 징후 조기 알림, 위험한 조치는 HITL (Human In The Loop)로 사람 승인 뒤 실행
공백별 대응 표는 회사 소개 참고.
국내 사업체의 정보보호 현황
과학기술정보통신부와 한국정보보호산업협회(KISIA)의 2025 정보보호 실태조사 보도 내용. 조사 대상은 네트워크를 갖춘 종사자 10인 이상 사업체.
- 정보보호 정책이나 규정집 보유: 52.6%
- 정보보호 업무의 어려움 1위: 예산 확보 49.1%
- 정보보호 업무의 어려움 2위: 시스템과 체계 운용 관리 45.7%
- 정보보호 업무의 어려움 3위: 필요한 제품과 서비스 찾기 42.6%
월 단위 관리형 운영의 목적: 두 번째 어려움인 시스템과 체계 운용 관리 부담 완화.
출처: 기업 80.6% “정보보호 중요”…정책 보유는 52.6% (바이라인네트워크, 2026년 3월 27일). 어려움 순위의 수치는 이 보도에서 확인한 값.
보안 운영 업계의 흐름
시장 조사가 꼽은 AI 보안 관제 도입의 가장 큰 제약: 자율 차단과 자율 대응을 믿기 어렵다는 점. 제시된 해법: 단계적 자율성. 에이전트는 조사와 권고, 영향이 큰 조치는 사람이 승인. 더 몬쓸리도 HITL (Human In The Loop) 방식으로 운영.
출처: Agentic AI Security Operations Center (SOC) Market Growth, Trends & Forecast to 2032 (영문) (MarketsandMarkets, 2026년 10월 9일 확인)
Anthropic 발표(2025년 11월): 자사 AI 코딩 도구를 조작한 사이버 첩보 작전을 2025년 9월 중순에 탐지. Anthropic이 직접 발표한 내용.
출처: Disrupting an AI-orchestrated cyber espionage campaign (영문) (Anthropic, 2025년 11월 13일)
더 몬쓸리가 에이전트에게 맡기는 일과 사람이 승인하는 일은 HITL (Human In The Loop) 참고.