대만 쿠팡은 지난달 대만디지털신뢰협회와 '대만 사이버보안의 날' 캠페인을 추진했어요. 그냥 민간 행사가 아니에요. 대만 디지털발전부 사이버보안청, 법무부 조사국, 내정부 경찰청 형사경찰국이 지원에 이름을 올렸어요. 쿠팡은 캠페인 홈페이지 구축도 주도했고요. 앞으로도 협회와 민관 협력을 이어가며 대만 사회 전반의 디지털 보안 역량을 높인다는 방침이에요. 제재를 받은 기업을 협력 주체로 다시 불러들인 셈이죠.
02/ 04📉 숫자 확인대만에서 유출 규모와 과징금은 얼마였나요?
대만에서 유출된 개인정보는 약 20만 명분이에요. 현지 당국이 매긴 과징금은 한화 약 6,500만 원 규모. 책임은 책임대로 물었어요. 다만 거기서 멈추지 않았다는 게 차이예요. 대만 당국은 사고 책임은 엄격히 따지면서, 기업이 쌓아둔 보안 역량은 사회 전반의 사이버보안을 끌어올리는 데 쓰는 쪽으로 움직였어요.
03/ 04💸 투자 규모쿠팡 보안 투자는 어느 수준인가요?
KISA 정보보호 공시를 보면 지난해 쿠팡의 정보보호 투자액은 1,349억 원이에요. 국내 기업 중 삼성전자에 이어 두 번째로 많은 액수. 대만이 쿠팡을 협력 파트너로 본 배경에는 이렇게 축적된 기술과 인력이 영향을 미친 것으로 풀이돼요. 유출 사고가 났다는 사실과, 그 회사가 보안에 쌓아온 자산이 있다는 사실이 동시에 성립하는 상황이에요.
04/ 04⚠️ 국내 상황한국에서는 지금 어떤 압박이 이어지나요?
국내에서는 역대 최대 과징금 부과 이후에도 정치권 압박이 계속되고 있어요. 지난 6일 국회 과학기술정보방송통신위원회 국정감사에 브렛 매티스 쿠팡 CISO가 증인으로 출석했어요. 이훈기 의원은 배경훈 부총리 겸 과학기술정보통신부 장관에게 쿠팡 공시 유출 규모와 정부 발표 사이 차이가 크다고 지적하며 엄정한 조치를 촉구했어요. 매티스 CISO는 "정보 침해 사고로 국민들께 불편을 끼쳐 드려 죄송하다"고 말했어요. 지난해 12월 현안 질의 출석 이후 약 10개월 만의 재출석이었어요.
💡 한 가지만 기억한다면
대만은 제재와 협력을 분리했어요. 과징금은 매기고, 보안 역량은 빌려 쓰는 방식이죠. 일각에서는 국내도 기업이 쌓은 사이버보안 역량을 사회 전반에 쓰도록 민관 협력을 넓혀야 한다는 목소리가 나와요.
✍️ 에디터 노트
그럼 처벌을 덜 해야 한다는 뜻일까요. 기사가 말하는 건 그게 아니라, 책임을 묻는 절차와 역량을 활용하는 절차가 서로를 가로막지 않을 수 있다는 쪽이에요. 최근 금융권을 비롯한 주요 기업 해킹이 잇따르는 상황이라 이 주장에 힘이 실리는 분위기고요.
🗳️ 투표 개인정보를 유출한 기업과 정부가 보안 협력을 해도 될까요?
① 역량이 있다면 활용해야 한다
② 책임부터 끝낸 뒤에 논의해야 한다
③ 유출 기업은 협력 대상에서 빼야 한다 -- 자료: 서울경제신문(2026년 10월 9일), 업계 취재·국정감사 발언 기반 기사
같은 사고, 같은 기업인데, 한쪽에서는 청문회장에 세우고 다른 한쪽에서는 보안 캠페인 파트너로 불러들입니다. 두 나라 중 어느 쪽이 맞는 걸까요.
같은 뉴스, 네 가지 시선. AILENS입니다.
10월 9일 기준으로 전해진 소식입니다.
지난달, 대만의 한 캠페인 홈페이지가 문을 열었습니다. 이름은 '대만 사이버보안의 날'. 그 홈페이지 구축을 주도한 건 쿠팡 대만 법인이었습니다.
조금 앞선 일을 먼저 짚어야 합니다. 대만에서 쿠팡 이용자 20만 명의 개인정보가 유출됐습니다. 대만 당국은 과징금을 부과했습니다. 한화로 6,500만 원 규모입니다.
그러니까 순서가 이렇게 됩니다. 과징금을 매긴 당국이, 같은 기업과 보안 캠페인을 함께 한 겁니다. 대만 디지털발전부 사이버보안청, 법무부 조사국, 내정부 경찰청 형사경찰국이 이 캠페인을 지원했습니다.
책임은 묻는다. 다만 그 기업이 쌓아둔 보안 역량은 사회 쪽으로 끌어다 쓴다. 대만 당국의 접근은 그렇게 읽힙니다.
여기서 쿠팡이 쌓아온 게 뭔지 한 가지만 보겠습니다. 한국인터넷진흥원 정보보호 공시에 따르면, 쿠팡의 지난해 정보보호 투자액은 1,349억 원입니다. 국내 기업 가운데 삼성전자 다음, 두 번째로 많은 금액입니다.
그러니 이상한 그림이 됩니다. 국내 두 번째로 보안에 돈을 쓴 기업에서 대규모 유출이 일어났습니다. 투자가 곧 안전을 보장하지는 않는다는 뜻이기도 하죠.
국내 상황은 다른 방향으로 갔습니다. 역대 최대 규모의 과징금이 부과됐습니다. 그리고 지난 6일, 국회 과학기술정보방송통신위원회 국정감사에 브렛 매티스 쿠팡 정보보호최고책임자가 증인으로 나왔습니다. 씨아이에스오, 기업의 보안 체계를 총괄하는 임원입니다.
그 자리에서 이훈기 민주당 의원은 쿠팡이 공시한 유출 규모와 정부 발표 사이에 큰 차이가 있다고 지적하며, 배경훈 부총리 겸 과학기술정보통신부 장관에게 엄정한 조치를 촉구했습니다.
매티스 씨아이에스오는 "회사의 정보보안 체계를 강화하기 위한 노력을 해오고 있다"고 했습니다. 그리고 "정보 침해 사고로 국민들께 불편을 끼쳐 드려 죄송하다"고 말했습니다. 지난해 12월 현안 질의에 출석해 사과한 지 약 열 달 만에, 다시 국회에서 고개를 숙인 겁니다.
다만 이 두 나라의 차이를, 한쪽이 느슨하다거나 한쪽이 과하다고 단순하게 가를 수는 없습니다. 과징금 규모만 봐도 국내가 훨씬 무겁습니다. 대만 쪽이 책임을 덜 물었다고 보기도 어렵고, 국내가 협력을 아예 닫았다고 보기도 어렵습니다.
업계 일각에서는 이 온도차를 두고, 개별 기업이 축적한 사이버보안 역량을 사회 전반에 활용할 수 있게 민관 협력을 넓혀야 한다는 목소리가 나옵니다. 최근 금융권을 비롯한 국내 주요 기업을 겨냥한 해킹과 유출 사고가 잇따르면서, 이런 주장에 힘이 실리는 분위기입니다.
남는 질문은 여기입니다. 사고를 낸 기업에게 보안 협력 파트너 자리를 주는 게 가능한 일인가. 책임 추궁과 역량 활용, 이 둘이 한자리에서 같이 갈 수 있는가. 아직 국내에서는 답이 정리되지 않았습니다.
정리하면, 오늘 핵심은 이겁니다. 같은 유출 사고를 두고 한국은 책임을 묻는 쪽에, 대만은 책임을 묻되 역량도 쓰는 쪽에 섰습니다. 어느 쪽이 사회 전체의 보안을 더 두껍게 만드는지는, 앞으로 쌓일 사례들이 말해줄 겁니다.