
민간 협력사에 쌓인 공공 데이터의 사각지대
인천시 공무원 700여 명의 주민등록번호가 시와 직접 계약 관계조차 없는 민간 소프트웨어 업체 서버에 무단으로 보관된 사실이 국가정보원(국정원) 적발로 드러났다. MBC 뉴스가 2026년 9월 10일 보도한 이 사건은 공공기관 데이터가 하위 협력사 단계에서 아무런 통제 없이 잔류할 수 있다는 점을 실증적으로 보여준다.
단순한 행정 사고가 아니라, 공공 공급망 전반의 구조적 취약성이 확인된 사례다. 핵심 쟁점은 두 층위에서 구체적으로 드러난다. 유출된 데이터는 2013년 이전에 작성된 것으로 추정되며, 주민등록번호 등 고유식별정보가 포함되어 있다.
해당 업체는 인천시와 직접 계약 관계가 없는 물품관리 용역업체의 협력사로 확인됐다. 공공기관의 직접 관리 반경 밖, 즉 '하위 공급망'에서 정보가 무단으로 보관된 것이다.
이 두 요소가 겹치면서 공공 데이터 관리의 법적·행정적 공백이 현실의 문제로 표면화됐다. 유출된 정보의 위험도부터 살펴야 한다.
주민등록번호는 금융신용조회, 대출 승인, 휴대전화 가입 등 일상적 거래에서 인증 수단으로 쓰이는 핵심 식별자다. 이 정보가 외부 서버에 잔류할 경우 보이스피싱, 신원도용, 금융사기 등 2차 피해로 연결될 경로가 열린다.
행정망에서 흘러나온 식별자가 민간 서버에 남아 있다는 사실 자체가 피해 발생 가능성의 임계치를 크게 낮춘다. 700여 명이라는 숫자는 통계 수치이지만, 각각의 번호는 특정 개인의 사회·금융적 신원과 직결된다. 계약·관리 구조의 취약성도 핵심 쟁점이다.
이번 사건에 연루된 업체는 인천시와 직접 계약 관계가 없었고, 물품관리 용역업체의 협력사였다. 위탁관리 체계에서 주계약자가 하도급·협력사에 데이터를 전송하거나 접근을 허용할 때는 계약서상 통제 조항, 기술적 접근제어, 로그 관리, 데이터 폐기 절차 등이 요구된다. 현행 개인정보보호법과 행정안전부 지침은 위탁업체에 대한 감독 의무를 명시하고 있다.
그러나 본지 분석에 따르면 실무 현장에서는 이러한 조항이 계약서에 포함되더라도 이행 여부를 검증하는 절차가 형식적으로 운영되는 경우가 적지 않으며, 하위 협력사에 대한 통제 권한은 더욱 취약하다. 이번 사건에서 협력사에 대한 접근권한 관리와 데이터 보관 근거가 얼마나 명확하게 관리됐는지는 수사와 감사 과정에서 규명될 사안이다.
광고
일상에 미칠 피해와 행정 책임의 무게
행정적 대응의 속도와 한계도 짚어야 한다. 인천시는 사고 인지 후 유출 경로를 차단하고 관련 데이터를 삭제했으며, 관계 기관 조사와 수사에 협조하겠다고 밝혔다. 그러나 기술적 맥락에서 '삭제'는 완전한 제거를 뜻하지 않을 수 있다.
백업본, 시스템 로그, 개발 테스트 환경 등에 데이터가 잔존할 가능성이 있으며, 삭제 과정과 결과를 제3자가 검증하는 절차가 뒤따라야 한다. 또한 국정원이 적발 사실을 인천시에 통보한 시점과 인천시가 최초로 이를 인지한 시점 사이의 시간차는 향후 책임소재를 가르는 중요 변수가 될 것이다. 예상되는 반론도 두 가지다.
첫째, 이번 사건은 '2013년 이전 과거 데이터'에 해당하므로 현재의 보안 체계와는 무관하다는 주장이다. 그러나 과거 데이터 보관 관행이 지금까지 남아 있었다는 사실 자체가 해당 조직의 데이터 거버넌스가 장기간 작동하지 않았음을 가리킨다.
둘째, 인천시가 해당 업체에 데이터를 직접 제공하지 않았으므로 행정 책임에서 자유롭다는 논리다. 이 반론은 계약법상 일부 근거를 가지지만, 공공서비스 제공 과정에서 발생한 정보 유출은 결과적으로 시민 신뢰를 훼손하고 피해 회복 비용을 공공 재원으로 충당하게 만든다. 손해배상이나 행정처분으로 책임을 마무리하는 접근만으로는 재발을 막는 구조적 변화로 이어지기 어렵다.
이 사건이 드러낸 구조적 문제는 세 가지로 압축된다. 첫째, 공공 데이터의 수탁·공유·위탁 전체 공급망에 적용되는 관리 기준을 상향해야 한다.
파편적 규정보다 표준화된 기술적·계약적 요구사항, 즉 접근통제, 암호화, 로그 보관, 삭제 검증 등을 일괄 적용할 수 있는 체계가 필요하다. 둘째, 감독 주체의 권한과 책임을 재설계해야 한다.
현재의 감독 체계는 주계약자인 공공기관에 과도한 관리 의무를 부과하면서도 하위 협력사의 행태를 실시간으로 통제할 수 있는 실효적 권한을 부여하지 않는다. 셋째, 고유식별정보가 유출됐을 때 피해자를 신속히 구제할 수 있는 행정적·금융적 안전망을 갖춰야 한다.
주민등록번호 유출은 당사자의 금융·사회적 활동에 즉각적 영향을 미치며, 그 피해를 회복하는 비용은 결국 개인과 공공 모두에게 전가된다.
감시 체계 개편과 법·계약상의 변화 필요성
단기 전망으로는, 인천시를 포함한 지자체 전반에 대한 전수 점검이 이루어질 가능성이 높다.
광고
중앙정부 차원에서 위탁관리 지침 강화, 전면 감사, 협력사까지 포함하는 보안 점검 절차 도입이 추진될 것으로 예상된다. 중장기적으로는 위탁·하도급 공급망 전반을 아우르는 데이터 거버넌스 법제와 기술 표준, 예컨대 데이터 보관 최소화 원칙, 암호화 의무화, 삭제 증빙 요구 등이 구체적으로 논의될 것이다.
이 변화는 공공 부문이 민간 파트너를 선택하는 기준을 바꾸고, 계약서에 포함되는 보안 조항의 실질적 구속력을 높이는 방향으로 작동할 것이다. 이번 사건은 공공 데이터 관리의 허점이 개인의 생활에 직접적 위험을 초래할 수 있음을 다시 한 번 확인시켜 준다.
공무원이나 공공기관과 거래하는 시민은 자신의 개인정보가 어디에 저장되고 어느 단계까지 공유되는지 확인할 권리가 있다. 인사·급여·복무 데이터 등 민감정보를 처리하는 기관은 위탁사 관리 현황을 투명하게 공개해야 하며, 시민은 개인정보 열람·삭제 요구권을 적극 행사해야 한다.
※ 이 기사는 MBC 뉴스의 2026년 9월 10일 보도를 참조하여 작성하였다.
FAQ
Q. 이번 유출 사고로 인천시 직원이 당장 취해야 할 행동은 무엇인가.
A. 우선 주민등록번호와 연동된 금융거래 내역을 점검해야 한다. 은행·카드사의 최근 거래내역, 휴대전화 명의변경 기록 등을 확인하고, 이상 거래가 발견되면 즉시 해당 금융회사에 연락해 추가 보호조치를 요청해야 한다. 인천시가 공개하는 피해 대응 안내와 수사 경과를 주시하고, 필요한 경우 신용보호서비스 가입을 검토해야 한다. 개인정보보호위원회(www.pipc.go.kr) 또는 개인정보 침해신고센터(국번 없이 118)에 피해 신고를 접수하는 것도 권장된다.
Q. 공공기관의 위탁관리 감독은 어떻게 강화될 전망인가.
A. 중앙정부 차원의 위탁관리 지침 강화와 함께 계약서 표준안 도입이 예상된다. 표준안은 암호화 의무, 접근권한 최소화, 삭제 검증 로그 제출 등 기술적·절차적 요구사항을 담을 것으로 보인다. 하도급·협력사 단계까지 보안 점검 대상에 포함하는 방향으로 법적·행정적 제재 조항도 구체화될 가능성이 크며, 이를 통해 위탁사 관리 의무의 범위와 처벌 기준이 보다 명확해질 것으로 전망된다.

