[뉴스스페이스=김희선 기자] GS리테일(대표이사 허서홍)에 내려진 128억3600만원의 과징금은 166만여 명의 개인정보 유출에 대한 중대 경고지만, 유출 피해의 회복과 기업의 보안 거버넌스 정상화까지 담보하기에는 한계가 뚜렷하다. 특히 GS25 침해 사실을 인지한 뒤에도 같은 공격 인프라가 GS SHOP에서 작동하는 것을 차단하지 못했다는 점에서, 이번 사태는 외부 해킹 그 자체보다 내부 탐지·대응 체계의 실패로 읽힌다.
‘한 번 뚫리고, 또 뚫린’ 166만명
개인정보보호위원회는 8월 26일 전체회의에서 GS리테일에 과징금 128억3600만원, 과태료 300만원을 부과하고 재발방지 대책과 처분 사실의 홈페이지 공표를 명령했다. 유출 대상은 GS SHOP 회원 158만1025명, GS25 회원 7만9128명으로 단순 합계 166만153명이다. 유출 정보에는 이름·성별·생년월일·연락처·주소·이메일 등 신원 도용과 표적형 피싱에 활용될 수 있는 식별·연락 정보가 포함됐다.
침해 수법은 ‘크리덴셜 스터핑(credential stuffing)’이었다. 외부에서 이미 유출됐거나 확보된 다수의 계정 ID와 비밀번호를 자동화해 여러 서비스에 반복 대입하는 방식이다. 기업 입장에서는 비밀번호가 맞는 정상 로그인처럼 보일 수 있지만, 짧은 시간에 같은 IP 또는 유사한 접속 패턴에서 대량 로그인 시도·실패·성공이 집중될 때 이를 탐지하고 차단하는 것이 기본 방어선이다.
문제는 GS리테일이 이 기본 방어선을 제대로 작동시키지 못했다는 데 있다. 개인정보위 조사에 따르면 해커는 GS SHOP에 2024년 6월 21일부터 2025년 2월 13일까지, GS25에는 2024년 12월 26일부터 2025년 1월 4일까지 공격을 시도했다. GS25의 유출 사실은 2025년 1월 4일 처음 인지했지만, GS SHOP에서도 동일한 유형의 침해가 진행 중이라는 사실은 약 한 달 뒤에야 파악했다.
더 엄중한 대목은 교차 방어 실패다. GS25 공격에 쓰인 IP 가운데 327개가 GS SHOP 공격에도 사용됐지만, 회사는 이를 보안 차단 규칙으로 즉시 확장하지 못했다. 한 서비스에서 확인한 침해지표(IOC·Indicators of Compromise)를 다른 서비스에 적용하지 못한 것은 단순한 기술 오류가 아니라, 채널·법인·조직별로 나뉜 보안운영 체계가 사고대응 체계로서 작동하지 않았다는 뜻이다.
128억원, 제재 수준의 적정성
128억3600만원은 국내 개인정보 제재 중 결코 작은 금액이 아니다. 다만 GS리테일의 기업 규모와 사고의 성격을 함께 놓고 보면, 이 금액이 경영진의 보안투자 우선순위를 근본적으로 바꿀 만한 수준인지에는 의문이 남는다.
GS리테일이 공시한 2025년 연결 기준 매출은 11조9574억원, 영업이익은 2921억원이다. 이번 과징금은 연간 연결 매출의 약 0.107%, 영업이익의 약 4.39%에 해당한다. 즉 매출 1000원당 약 1.07원, 영업이익 100원당 약 4.39원 수준이다. 피해 고객 1인당으로 나누면 과징금은 약 7730원이다. 이는 행정제재의 상징성은 크지만, 고객 한 사람의 장기적 개인정보 위험과 기업의 보안 부실 비용을 온전히 가격화했다고 보기는 어려운 수치다.
현행 개인정보보호법 체계에서 과징금 상한은 원칙적으로 전체 매출액의 3%이며, 위반행위와 무관한 매출은 기업이 입증하면 산정 대상에서 제외될 수 있다. 제도는 대형 플랫폼·유통기업의 개인정보 보호 의무를 강화하는 방향으로 개정됐지만, 실제 부과액이 매출·이익·피해 규모와 비교해 어느 정도의 억지력을 갖는지는 사건별로 따져봐야 한다.
비교 사례도 시사적이다. 개인정보위는 2024년 약 221만명의 개인정보가 유출된 골프존에 과징금 75억400만원을 부과했고, 같은 해 약 6만5000건의 정보 처리 문제를 이유로 카카오에 약 151억원의 과징금을 부과했다. 단순히 유출 인원만으로 과징금의 적정성을 재단할 수는 없다.
위반행위의 성격, 안전조치 위반 수준, 관련 매출, 조사 협조, 재발 여부 등이 복합 반영되기 때문이다. 그러나 GS리테일 사례는 166만명의 대규모 피해, 장기간 침해 지속, 동일 IP 재활용을 놓친 대응 실패까지 확인됐다는 점에서 “128억원이면 충분한가”라는 사회적 질문을 피하기 어렵다.
과징금과 피해보상은 다르다
이번 과징금은 국가에 귀속되는 행정제재이지, 피해 고객에게 자동으로 지급되는 보상금이 아니다. 개인정보보호법상 손해배상은 별도의 민사 절차이며, 법원은 고의 또는 중대한 과실 등이 인정되는 경우 실제 손해액의 5배 이내에서 배상책임을 판단할 수 있다. 개인정보위 역시 과징금과 손해배상은 별개 제도라고 설명해 왔다.
따라서 “128억원을 냈으니 사건은 끝났다”는 식의 접근은 성립하기 어렵다. 실제 유출 정보가 2차 범죄에 쓰였는지, 피해자에게 실질적 손해가 발생했는지, 기업이 충분하고 신속하게 통지·보호조치를 제공했는지는 별도로 검증돼야 한다.
개인정보위 조사에서는 최초 유출 통지 뒤에도 추가 유출 대상자 1599명이 확인됐고, GS리테일이 정당한 사유 없이 법정 기준인 72시간을 넘겨 이들에게 유출 사실을 통지한 것으로 나타났다. 유출 통지는 사후 행정 절차가 아니라 고객이 비밀번호 변경, 피싱 경계, 명의도용 모니터링 같은 자구 조치를 할 수 있게 하는 최소한의 안전장치다. 통지가 늦어질수록 피해자가 스스로 방어할 시간도 줄어든다.
GS리테일은 유출 경위와 회사의 조치, 향후 보안 강화 방안을 공지하고 ‘정보보안대책위’ 신설 등 전사적 보안체계 개편에 나서겠다고 밝혔다. 하지만 조직 신설이 곧 보안 역량의 증명을 의미하지는 않는다. 새 위원회가 실질적인 예산·인사·시스템 변경 권한을 갖는지, 최고경영진과 이사회가 정기적으로 위험을 보고받고 책임지는지가 핵심이다.
추가 제재·재발방지 대책은 없나
추가 제재의 가능성을 단정하기는 어렵다. 현재 공개된 개인정보위 처분만으로 다른 행정·형사·민사 절차가 반드시 이어진다고 말할 근거는 부족하다. 다만 피해자들의 민사상 손해배상 청구, 집단분쟁조정·소송, 후속 조사에서의 추가 법 위반 확인 여부는 별개로 진행될 수 있다.
이는 이번 행정처분과 독립된 영역이다. 정책적으로는 ▲반복·확대 피해 가중 원칙 ▲보안 거버넌스의 이사회 책임화 ▲통합 탐지·차단 체계 구축 ▲피해자 중심 지원 강화등의 네 가지 보완이 필요하다.
벌금보다 ‘통제 실패’가 본질
GS리테일 사태는 해커가 외부에서 침입했다는 이야기만으로 설명되지 않는다. 회사는 짧은 시간의 대량 로그인 시도라는 이상징후를 포착하지 못했고, GS25 사고를 확인한 뒤에도 같은 공격 흔적이 남아 있던 GS SHOP을 선제적으로 방어하지 못했다. 327개 공통 IP가 존재했는데도 서비스 간 방어 정보가 연결되지 않았다는 사실은 가장 뼈아프다.
보안분야 전문가는 "GS리테일이 진정으로 신뢰를 회복하려면 ‘보안 대책위원회 신설’ 같은 선언을 넘어, 침해 탐지 시간·차단 시간·통지 시간·재발 건수 등 측정 가능한 지표를 공개하고 외부 검증을 받는 수준까지 나아가야 한다"고 지적했다.
128억원대 과징금은 출발점일 뿐 종착점이 될 수 없다. 고객 166만명의 개인정보를 다루는 대형 유통기업이라면 보안은 비용 항목이 아니라 영업 지속의 전제조건이기 때문이다.

































































