2024년 취약점 미조치부터 ‘누가 무엇을 해야 했는가’라는 주의의무까지
AEP LEGAL COORDINATES · EP-01
확인 기준일|2026년 9월 28일

3,954만 계정.
티빙 침해사고를 조사한 민관합동조사단이 확인한 계정 관련 정보 유출 규모다. 다만 이 숫자는 중복계정을 포함한 ‘계정 수’이지 서로 다른 3,954만 명을 뜻하지 않는다. 조사에서는 소스코드가 포함된 개발 프로젝트 361건의 유출도 확인됐다. EP01_Tistory_Publication_v1_0:ᄇ…
그런데 이 사고에서 더 눈에 걸리는 대목이 있다. 사고가 나기 약 2년 전인 2024년 모의해킹에서 개발·운영환경 접속키가 소스코드에 노출되는 취약점이 이미 발견됐지만 개선되지 않았다는 사실이 공식조사에서 확인됐다. 실제 사고 조사에서도 접속키 관리, DB 자격증명 관리, 개발자의 넓은 접근권한, 비정상 행위 탐지·차단체계 등 여러 보안통제 문제가 지적됐다. EP01_Tistory_Publication_v1_0:ᄇ…
여기까지 읽으면 질문은 거의 자동으로 따라온다.
“미리 문제를 발견했는데 고치지 않았다면, 도대체 누가 책임져야 하는가?”
사람의 시선은 자연스럽게 위를 향한다. 대표이사였을까. CISO였을까. CPO였을까. 보안부서였을까. 아니면 외주업체였을까.
하지만 법적 책임을 따지는 순간에는 질문의 순서를 조금 바꿔야 한다.
사고가 컸다는 사실과 특정 개인이 형사책임을 져야 한다는 사실 사이에는 하나의 다리가 필요하다. 그 사람이 그 위험을 막기 위해 무엇을 해야 했는가. 그리고 실제로 그 일을 할 권한이 있었는가.
이 사건에서 지금까지 확인된 것은 회사 차원의 여러 보안통제 문제다. 반면 누가 2024년 모의해킹 보고서를 실제로 받았는지, 누가 취약점 시정책임자였는지, 대표이사·CISO·CPO가 당시 해당 위험을 실제로 알고 있었는지는 현재 공개된 원자료만으로 확정되지 않는다. EP01_Tistory_Publication_v1_0:ᄇ… EP-01의 검토 기준 역시 특정 경영진의 보고 수신·인지 여부는 확인되기 전까지 사실로 단정하지 않도록 선을 긋고 있다. EP-01_Episode_Brief_v1.0_clean
그래서 지금 가장 먼저 찾아야 할 것은 누군가의 이름이 아니다.
조직도와 업무분장표, CISO·CPO의 실제 권한, 2024년 모의해킹 보고서 원본과 배포목록, 취약점 시정담당자와 시정기한, 예산 요청과 승인·반려 기록, 위험수용이나 보안예외가 있었다면 그 결정기록, 외주계약과 SLA다. 이런 자료가 서로 연결되어야 비로소 **“누가 무엇을 해야 했고, 실제로 무엇을 할 수 있었는가”**가 보인다. EP01_Tistory_Publication_v1_0:ᄇ…
이렇게 따지는 것이 책임을 약하게 만드는 것은 아니다. 오히려 책임을 더 정확하게 만드는 과정에 가깝다.
사고가 컸다는 이유만으로 높은 자리에 있는 사람의 이름부터 적기 시작하면 책임은 쉽게 보일 수 있다. 그러나 증거가 따라오지 못하면 그 책임은 쉽게 무너질 수도 있다. 반대로 실제 의무와 권한, 보고와 결정의 흐름을 하나씩 연결하면 책임져야 할 사람에게는 더 정확하게 책임을 물을 수 있고, 책임이 없는 사람에게 잘못된 책임을 씌우는 일도 막을 수 있다.
이것이 AEP가 이 사건에서 먼저 사람의 이름이 아니라 **‘의무의 좌표’**를 보는 이유다. EP-01 역시 ‘누가 무엇을 해야 했는가’, 즉 Duty까지를 먼저 확인하고, 실제로 누가 알고 있었고 누가 어떤 결정을 했는가는 다음 단계에서 따로 검증하도록 구조가 잡혀 있다. EP-01_Episode_Brief_v1.0_clean
그래서 이 사건에서 독자가 가져갈 문장은 하나면 충분하다.
책임은 사람의 이름에서 시작되는 것이 아니라, 그 사람이 무엇을 해야 했는지를 확인하는 데서 시작된다.
현재 공개된 사실은 책임을 묻기에 아무것도 없는 상태가 아니다. 그렇다고 특정 개인의 형사책임까지 이미 확인된 상태도 아니다. 그 사이에는 아직 채워지지 않은 증거가 있다.
확인된 것과 아직 확인되지 않은 것 사이를 증거로 연결하는 일.
바로 그 지점에서 책임에 대한 제대로 된 질문이 시작된다.
아래에서는 법률 분석 전문을 이어갑니다
AEP LEGAL COORDINATES · ARC I · 사건과 책임의 좌표
EP-01|티빙 해킹, 책임은 어디서 시작되는가
사고 규모가 아니라 ‘누가 무엇을 해야 했는가’에서 출발하는 보안상 주의의무
확인 기준일|2026년 9월 28일
1|사고의 크기에서 ‘주의의무’의 문제로
앞에서 확인한 사실을 법적 분석의 출발점으로 다시 잠그면 두 가지다. 민관합동조사단은 소스코드가 포함된 개발 프로젝트 361건과 총 3,954만 개 계정 관련 정보의 유출을 확인했다. 3,954만은 중복계정을 포함한 ‘계정 수’이지 서로 다른 3,954만 명을 뜻하지 않는다.
그리고 2024년 모의해킹에서는 개발·운영환경 접속키가 소스코드에 노출되는 취약점이 이미 발견됐지만 개선되지 않은 사실이 공식조사에서 확인됐다. 실제 사고 조사에서도 접속키 관리, DB 자격증명 관리, 개발자 접근권한, 비정상 행위 탐지·차단 등 여러 보안통제 문제가 지적됐다.
그러나 여기서 곧바로 특정 개인의 이름으로 넘어가서는 안 된다. 사고가 크다는 사실과 특정 사람이 형사책임을 져야 한다는 사실 사이에는 하나의 법적 단계가 더 필요하다. 그 사람이 그 위험을 막기 위해 구체적으로 무엇을 해야 했는가.
형사법에서 책임을 검토하기 위한 첫 다리는 바로 그 구체적인 주의의무다.
책임은 사람의 이름에서 시작되는 것이 아니라 의무의 좌표에서 시작된다.
2|AEP의 첫 좌표 — 누가 아니라 무엇을 해야 했는가
이 사건의 1차 분석 대상은 티빙이라는 회사다. 그러나 법적 책임을 따지기 시작하면 ‘회사’라는 하나의 단어로는 충분하지 않다. 개발·운영조직, 정보보호조직, CISO(정보보호최고책임자), CPO(개인정보보호책임자), 경영 의사결정 위치, 외주 보안·운영 관계자를 서로 다른 위치로 나누어 봐야 한다.
여기서 중요한 것은 분석상의 ‘위치(Position)’가 곧 책임은 아니라는 점이다. CISO라는 직함이 있다는 사실, CPO로 지정됐다는 사실, 대표이사라는 지위에 있다는 사실은 조사할 좌표를 정해 줄 뿐 그 자체로 형사책임을 완성하지 않는다.
법이 먼저 묻는 것은 훨씬 구체적이다. 누가 접속키를 관리해야 했는가. 누가 접근권한을 설계하고 점검해야 했는가. 모의해킹에서 발견된 취약점을 누가 시정해야 했는가. 그리고 누가 그 일을 실제로 실행할 권한과 자원을 가지고 있었는가.
이 질문에 답하기 전에는 대표이사·CISO·CPO·부서장·외주업체 가운데 누구도 책임자로 먼저 정해 놓아서는 안 된다.
3|티빙에서 이미 확인된 것은 어디까지인가
민관합동조사단은 운영환경 접근에 사용되는 접속키가 소스코드에 노출되거나 평문으로 저장되고, 사내 메신저로 공유되는 등 키 관리체계에 문제가 있었다고 확인했다. 키의 발급·사용·변경·폐기·정기점검을 일관되게 관리하는 체계도 충분하지 않았다고 조사됐다.
DB 접속에 필요한 자격증명의 관리에서도 문제가 확인됐다. 모든 개발자에게 전체 개발 프로젝트에 대한 접근권한이 부여되는 등 최소권한 원칙과 관련한 통제 문제도 지적됐다. 네트워크와 데이터 흐름의 비정상 행위를 실시간으로 탐지·차단하는 체계와 비정상 접속을 통제하는 접근제어 정책 역시 충분하지 않았다고 조사단은 판단했다.
조사단은 키 관리체계가 제대로 정비돼 있었다면 개발환경과 운영환경 접근을 차단할 수 있었고, 비정상행위 탐지·차단체계가 제대로 구축됐다면 대규모 이용자정보 유출까지 이르지 않았을 것이라는 취지로 판단했다. 이는 ‘데이터 유출이라는 1차 결과’를 피할 수 있었는지를 검토할 때 중요한 공식자료다.
그러나 여기서 반드시 선을 그어야 한다. 이 조사결과는 특정 임원이 2024년 모의해킹 결과를 직접 보고받았다는 사실이나 누가 시정책임자로 지정됐는지, 누가 개선예산을 거절했는지까지 확인해 주지는 않는다. 회사 차원의 통제 문제와 특정 개인의 지식·권한은 다른 층의 문제다.
티빙이 사고 당시 ISMS 인증을 보유하고 있었다는 사실도 확인할 수 있다. 그렇다고 ‘인증을 받았으니 필요한 조치를 모두 했다’고 말할 수도 없고, 반대로 ‘사고가 발생했으니 인증은 아무 의미가 없었다’고 말할 수도 없다. 인증은 책임을 자동으로 만들지도, 자동으로 없애지도 않는다.
4|그렇다면 ‘해야 할 일’은 어디에 적혀 있는가
주의의무를 찾는 데는 법조문 하나만 보면 충분하지 않다. 독자가 기억해야 할 흐름은 네 단계다. 법이 정한 것 → 회사가 나눈 것 → 위험을 알려준 것 → 실제로 결정한 것.
먼저 법이 기본선을 만든다. 사고 당시 개인정보 보호법 제28조는 개인정보취급자의 범위를 업무 수행에 필요한 범위로 제한하고, 개인정보를 안전하게 관리하기 위한 관리·감독과 교육을 요구하는 구조를 두고 있었다. 제29조와 당시 시행령 제30조는 내부관리계획, 접근권한 관리, 접근통제, 암호화, 접속기록 관리, 악성프로그램 방지, 물리적 보호조치 등 기술적·관리적·물리적 안전조치의 기본 틀을 두고 있었다.
당시 적용되던 「개인정보의 안전성 확보조치 기준」도 개인정보 보호조직과 역할, 접근권한·접근통제, 암호화, 접속기록 보관·점검, 취약점 점검, 유출사고 대응계획, 위험 분석·관리, 수탁자 관리·감독 등을 구체적인 관리항목으로 두고 있었다. 다만 2026년 5월 사고 당시 적용된 기준과 그 뒤 개정된 기준은 구별해서 봐야 한다.
정보통신망법상 CISO 제도도 사고 이전부터 존재했다. 사고 당시 제45조의3은 정보보호 계획의 수립·시행·개선, 정보보호 실태와 관행의 정기적인 감사·개선, 정보보호 위험의 식별·평가와 대책 마련, 정보보호 교육과 모의훈련 계획의 수립·시행 등을 CISO 업무로 두고 있었다. 그러나 이 법정업무 목록만으로 티빙의 특정 CISO에게 개인 형사책임이 자동으로 귀속되는 것은 아니다.
그다음은 회사가 그 일을 실제로 어떻게 나눴는지를 봐야 한다. CISO·CPO 지정서, 조직도, 직무기술서, 업무분장표, 전결규정, 위임규정, 이사회·경영회의 의결은 ‘법이 회사에 요구한 일을 이 회사에서는 실제 누가 맡았는가’를 확인하는 자료다. 내부관리계획, 키 관리정책, 접근권한 정책, 로그정책, 취약점 관리절차, 사고대응계획은 그 일을 어떤 절차로 수행하도록 정했는지를 보여준다.
세 번째는 위험을 알려준 자료다. 내부감사, 위험평가, 모의해킹, 취약점 진단은 조직 차원에서 어떤 위험이 발견되고 평가됐는지를 보여줄 수 있다. 하지만 보고서가 존재한다는 사실만으로 특정 개인이 그 내용을 실제로 읽고 알고 있었다고 추정해서는 안 된다.
마지막은 실제 결정이다. 예산요청, 인력증원 요청, 회의록, 위험수용(Risk Acceptance), 보안예외 승인, 외주계약과 서비스 수준 협약(SLA) 같은 자료가 있어야 누가 위험을 줄일 권한과 자원을 가지고 있었는지, 어떤 선택이 실제로 이루어졌는지를 추적할 수 있다.
이 네 단계가 필요한 이유는 단순하다. 법조문만 봐서는 회사 안의 실제 책임선이 보이지 않고, 조직도만 봐서는 권한이 실제로 어떻게 행사됐는지 알 수 없으며, 위험보고서만 봐서는 누가 어떤 결정을 내렸는지 확인할 수 없기 때문이다.
5|현재법은 더 명시적이지만, 5월 사고에 소급할 수는 없다
2026년 9월 11일부터 시행된 개인정보 보호법 제30조의3은 사업주·대표자를 개인정보의 안전한 처리와 정보주체 권리 보호에 대한 최종적인 책임자로 두고 전문인력과 충분한 예산 지원 등 총괄적 관리조치를 규정했다. 개정 제31조도 CPO 업무에 전문인력 관리와 예산 확보, 사업주·대표자 및 이사회에 대한 개인정보 보호 현황·주요사항 보고 등을 명시했다.
현재 제도는 이전보다 대표자와 CPO의 역할을 더 명시적으로 적고 있다. 그러나 이 강화된 조항을 2026년 5월 30일 사고에 소급해 ‘당시에도 바로 이 조문상의 형사상 의무가 존재했다’고 사용할 수는 없다.
더 정확히 말하면, 2026년 5월 사고와 관련된 행위는 그 시점에 시행되던 법을 기준으로 봐야 하고, 2024년 모의해킹 미조치처럼 더 이른 행위는 다시 그 행위 당시의 법과 규정을 대조해야 한다. 현재법은 지금 이후 사건의 직접적인 기준이자 과거 제도와 현재 제도의 차이를 보여주는 비교자료다.
6|판례가 그어 놓은 선 — 높은 자리에 있다고 모든 책임을 지는 것은 아니다
대법원 판례가 보여주는 방향도 한쪽만은 아니다.
대학병원 과장이라는 이유만으로 다른 의사가 담당한 모든 환자의 진료를 감독하고 직접 조치할 의무가 자동으로 생기는 것은 아니라는 판결이 있다. 실제 진료체계와 담당범위가 중요하다는 취지다. (대법원 1996.11.8. 선고 95도2710)
구급차 환자 이송 사건에서도 대법원은 담당 의사에게 부여된 실제 업무범위를 벗어난 주의의무를 쉽게 확대해서는 안 된다는 취지로 판단했다. 위험이 존재했다는 사실만으로는 부족하고, 그 위험을 확인·보고·차단하는 일이 바로 그 사람의 구체적 업무였는지를 봐야 한다. (대법원 2011.9.8. 선고 2009도13959)
반대 방향의 판례도 있다. 자신의 전문업무 안에서 기본적으로 확인해야 할 사항을 확인하지 않은 경우에는 독자적인 주의의무 위반이 인정될 수 있다는 대법원 판결이 있다. 결국 핵심은 직급이 아니라 **‘자신의 업무 안에서 무엇을 확인하고 조치해야 했는가’**다. (대법원 2009.12.24. 선고 2005도8980)
ISMS나 특별한 안전규정도 같은 구조로 볼 필요가 있다. 특별규정의 위반 여부와 형법상 구체적 과실은 별도로 심사해야 한다는 대법원의 판단구조가 있다. 산업안전 분야 판례이므로 티빙 사건에 직접 적용하는 것은 아니지만, ‘규정을 어겼으니 곧바로 형사책임’ 또는 ‘규정을 지켰으니 책임 없음’이라는 단순한 등식을 경계하는 데는 참고할 수 있다. (대법원 2010.11.11. 선고 2009도13252)
외주 역시 자동 면책도 자동 책임도 아니다. 대법원은 도급관계에서 원칙적으로 도급인에게 수급인의 업무와 관련한 사고방지 의무가 자동 발생하는 것은 아니지만, 법령상 구체적 관리·감독의무가 있거나 실제로 개별 작업을 구체적으로 지시·감독한 특별한 사정이 있다면 주의의무가 인정될 수 있다고 봤다. 이 역시 산업안전 분야 판례이므로 티빙의 외주구조에는 판단구조만 비교해야 한다. (대법원 2009.5.28. 선고 2008도7030)
판례를 한 문장으로 압축하면 이렇다. 직함만으로는 부족하지만, 자신의 업무와 권한 안에 들어온 위험까지 책임에서 자동으로 벗어나는 것도 아니다.
7|인력·투자·외주 — 숫자만으로 책임을 말할 수 없는 이유
정부 조사자료는 티빙의 내부 정보보호 전담인력을 약 4명 내외로 파악했다. 반면 회사 공시에는 내부 4.8명과 외부 4.6명 등 다른 수치가 제시돼 있다. 산정범위가 다를 수 있기 때문에 ‘실제 보안인력은 4명뿐이었다’고 단정하거나 두 숫자가 서로 모순된다고 바로 결론내려서는 안 된다.
회사 설명·공시자료 기준으로 2025년 정보보호 투자액은 약 24.8억 원, 약 25억 원 수준으로 제시돼 있고 향후 투자확대 계획도 언급돼 있다. 그러나 투자액이라는 숫자 하나만으로 ‘보안투자가 부족했다’, ‘경영진이 보안을 외면했다’, ‘형사상 과실이 성립한다’고 말할 수는 없다. 이용자 규모, 시스템 수, 위험등급, 개발인력, 필요한 통제 비용, 실제 집행내역과 효과를 함께 봐야 한다.
외부 인력이 정보보호 업무 일부를 수행한 것으로 정리된 자료도 있다. 그러나 어떤 업무가 외주화됐는지, SLA가 무엇이었는지, 누가 외주업체를 감독했는지, 사고보고·취약점 시정·접근통제 권한이 어느 쪽에 있었는지는 원본 계약과 내부자료 없이는 충분히 확인하기 어렵다.
그래서 인력·투자·외주라는 숫자와 구조는 ‘유죄를 가리키는 표지’가 아니라 의무(Duty)·권한(Authority)·통제(Control)가 실제 어디에 있었는지를 찾기 위한 증거좌표로 읽는 편이 정확하다.
8|지금 공개된 자료로는 알 수 없는 것
현재 가장 중요한 빈칸은 **‘특정 경영진이 2024년 취약점·위험 보고를 실제로 받았는가’**다. 공개 원자료로 확인되지 않으므로 지금 단계에서는 확인되지 않았다고 적는 것이 맞다.
누가 접속키 관리의 실제 책임자였는지, 누가 2024년 모의해킹 취약점의 시정담당자로 지정됐는지, CISO·CPO에게 당시 어떤 보고가 올라갔는지, 대표이사 또는 이사회가 어느 수준의 위험을 알고 있었는지도 현재 공개자료로는 확정되지 않는다.
보안부서가 개선예산이나 인력증원을 요청했는지, 요청이 있었다면 누가 승인·삭감·반려했는지, 접속키 관리에 공식적인 보안예외가 있었는지, 위험수용 결정이 있었는지도 아직 확인되지 않았다. 개발팀과 정보보호조직 사이의 구체적인 업무분장, 외주업체와 내부조직 사이의 SLA·감사권·취약점 시정책임·사고보고의무도 원본자료가 필요하다.
이 빈칸들은 원고의 약점이 아니다. 오히려 책임확장을 막는 법적 경계다. ‘회사 관리체계에 문제가 있었다’는 공식사실에서 ‘특정 개인이 자신의 형사상 주의의무를 위반했다’는 결론으로 넘어가려면 바로 이 빈칸들이 증거로 채워져야 한다.
9|그래서 무엇을 확보해야 하는가
이제 질문은 훨씬 구체적이 된다. 수사기관·법률가·기자에게 먼저 필요한 것은 책임자의 이름이 아니라 책임선을 복원할 원자료다. 다음 자료는 반드시 존재한다고 전제하는 목록이 아니라, 실제 존재 여부부터 확인해야 할 증거요청 목록이다.
조직과 권한에서는 CISO·CPO 지정서, 조직도, 개인별 직무기술서, 업무분장표, 전결규정, 위임규정, CPO·CISO 겸직 여부를 확인해야 한다. 내부 보호규칙에서는 개인정보 내부관리계획, 정보보호정책, 키 관리정책, 접근권한 정책, 로그정책, 취약점 관리절차, 사고대응계획, 외주보안 관리규정이 필요하다.
2024년 모의해킹과 위험인지에서는 전체 보고서, 발견 취약점 목록과 위험등급, 보고서 배포목록과 수신확인, 조치담당자, 시정기한, 후속점검, 미조치 사유, 위험등록부, 정기 위험평가, Risk Owner를 확인해야 한다.
자원과 의사결정에서는 연도별 보안예산, 예산요청·삭감·반려자료, 인력증원 요청, 채용계획, 경영회의·이사회 자료, Risk Acceptance, 보안예외 신청·승인 자료가 중요하다. 외주와 감독에서는 계약서, SLA, 보안특약, 감사권, 사고보고 기준, 취약점 시정기한, 재위탁 내역, 접근권한·지휘권·차단권한의 배분자료를 확인할 필요가 있다.
이 자료를 요구한다는 사실은 특정인이 잘못했다는 뜻이 아니다. 확보된 문서는 어떤 사람의 책임을 강화할 수도 있지만, 반대로 그 사람에게 실제 권한이 없었거나 필요한 시정을 적절히 했다는 사실을 보여줄 수도 있다.
책임을 찾기 위한 자료와 책임이 없음을 확인하기 위한 자료를 동시에 읽어야 한다.
10|책임의 첫 좌표를 잠근다
티빙 사건에서 책임 분석의 첫 단계는 사고 규모 자체가 아니다. 각 관련 시점에 개인정보와 정보시스템을 보호하기 위해 어떤 법적·직무적 의무가 존재했고, 그 의무가 회사 내부에서 누구에게 어떤 권한과 함께 배정돼 있었는지를 특정하는 것이다.
현재 공식조사만으로도 접속키 관리, 접근권한, 비정상행위 탐지·차단, 취약점 시정, 로그관리 등 여러 보안통제 문제와 2024년 모의해킹 취약점 미조치가 확인돼 있다. 따라서 ‘보안상 주의의무를 어디에서 찾아야 하는가’라는 EP-01의 첫 질문을 실제 사건자료에 대입할 출발점은 확보돼 있다.
그러나 그 사실이 대표이사·CISO·CPO·특정 부서장 가운데 누구의 개인 형사책임도 자동으로 확정하지는 않는다. 직함은 책임 자체가 아니고, 회사 차원의 관리미흡은 개인의 형사상 과실과 동일하지 않으며, 인증기준 위반이나 투자·인력 숫자도 단독으로 형사책임을 완성하지 않는다. 특히 특정 경영진의 2024년 취약점 보고 수신·인지 여부는 현재 공개자료로 확인되지 않는다. 이 빈칸은 실제 의사결정 흐름, 즉 Decision Chain을 복원하기 전까지 그대로 남겨두어야 한다.
피해회복의 문턱은 또 별개다. 특정 개인에게 형사상 구체적 주의의무를 현재 귀속하지 못한다는 것과 피해자의 민사상 손해배상, 행정적 구제, 보험 등 피해회복 가능성은 같은 문제가 아니다. 각각은 해당 제도의 요건과 증명기준에 따라 따로 검토해야 한다. 반대로 회사의 민사·행정상 책임 가능성을 근거로 개인의 형사책임을 역으로 추론해서도 안 된다.
제도개선 역시 같은 문제의식에서 출발할 수 있다. 새로운 처벌죄를 서둘러 만드는 것보다 ‘누가 무엇을 맡았고, 어떤 위험을 누구에게 보고했으며, 누가 언제까지 시정해야 했고, 시정하지 않기로 했다면 누가 어떤 이유로 위험을 수용했는가’를 나중에 추적할 수 있도록 기록구조를 강화하는 방안을 검토할 수 있다. 핵심 보안업무의 담당자와 실제 권한, 중대 취약점 보고경로, 시정기한과 종결 여부, 위험수용·보안예외의 승인주체, 예산·인력 요청과 처리결과, 외주업체와 발주사의 책임·감독범위를 명확히 남기는 방식이다. 이것은 현행법에 이미 모두 존재한다고 단정하는 문장이 아니라 정책제안이다.
EP-01의 결론은 유죄도 무죄도 아니다. 사고 당시 누구에게 어떤 위험을 통제할 구체적 의무와 권한이 있었는지를 특정하는 순간부터 법적 책임 분석이 시작된다는 것이다.
그리고 다음 질문이 남는다.
2024년 취약점과 보안위험을 실제로 누가 알고 있었고, 누가 고치거나 그대로 둘 결정을 했는가.
그 지식(Knowledge)과 의사결정의 흐름(Decision Chain)은 EP-02에서 원자료를 기준으로 따로 검증한다.
참고자료
과학기술정보통신부, 「티빙(TVING) 침해사고 조사결과 발표」, 2026.9.3.
민관합동조사단, 「티빙 민관합동조사단 조사결과 주요내용」 브리핑, 2026.9.4.
개인정보보호위원회, 「(보도참고) (주)티빙 이용자 개인정보 유출 사고 관련 조사 착수」, 2026.6.4.
「개인정보 보호법」 제28조·제29조, 같은 법 시행령 제30조 — 사고 당시 적용 규정.
「개인정보의 안전성 확보조치 기준」 — 사고 당시 적용본 개인정보보호위원회고시 제2025-9호.
「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제45조의3 — CISO 관련 규정.
대법원 1996.11.8. 선고 95도2710.
대법원 2009.5.28. 선고 2008도7030.
대법원 2009.12.24. 선고 2005도8980.
대법원 2010.11.11. 선고 2009도13252.
대법원 2011.9.8. 선고 2009도13959.
기준일 현재 시행 중인 개인정보 보호법 제30조의3·제31조(법률 제21445호, 시행 2026.9.11)는 현재법 비교에만 사용하며, 2026.5.30 사고 당시 개인의 형사책임을 소급해 만드는 근거로 사용하지 않는다.
Savor Balance · Korean Archive · Yohan Choi