롯데카드·티빙·우리은행 등 CI 유출 잇따라⋯"CI 유효기간 도입해야"

롯데카드·티빙·우리은행 등 CI 유출 잇따라⋯"CI 유효기간 도입해야"

최형두 의원 "장기간 악용 우려⋯유효기간 최장 1년 설정 검토 필요"

[아이뉴스24 안세준 기자] 최형두 국민의힘 의원은 반복되는 연계정보(CI) 유출사고와 관련해 11일 "주민등록번호를 대체하기 위해 도입한 CI가 한 번 유출되면 사실상 평생 같은 값을 사용해야 한다"며 "CI 유효기간을 도입하고 이미 유출된 CI를 갱신할 수 있는 제도적 장치를 조속히 마련해야 한다"고 촉구했다.

국회 과학기술정보방송통신위원회 소속 최형두 국민의힘 의원. [사진=최형두 의원실]

CI는 온라인에서 동일인을 식별하기 위해 본인확인기관이 주민등록번호를 바탕으로 생성하는 고유 식별정보다. 주민등록번호를 직접 활용하지 않고도 본인 여부와 동일인 여부를 확인할 수 있도록 도입됐다. 온라인 서비스 회원 식별과 관리 등에 활용되고 있다.

그러나 주민등록번호가 변경되지 않는 한 CI도 사실상 동일하게 유지되는 구조여서 유출 이후에도 기존 식별정보를 계속 사용해야 한다는 문제가 제기되고 있다.

최 의원실이 작성한 국정감사 질의서에 따르면, 2025년 8월 롯데카드에서 약 297만 명의 CI가 유출됐다. 2026년 상반기에도 티빙·CU·우리은행 등에서 CI 관련 개인정보 유출사고가 발생했다.

최 의원은 CI가 약 15년간 다양한 온라인 서비스에서 폭넓게 활용돼 온 만큼 개별 기업의 사고 대응만으로는 충분하지 않을 수 있다고 지적했다. 상당수 국민 CI가 이미 유출됐을 가능성을 점검하고 사고별 유출 현황과 후속 조치를 종합적으로 파악해야 한다는 것이다.

CI가 서로 다른 서비스의 데이터베이스를 연결하는 식별정보로 활용될 경우 다른 개인정보와 결합해 개인을 식별하거나 서비스 간 이용자 정보를 연계하는 수단이 될 수 있다. 유출된 CI를 변경할 수 없다면 정보 유출에 따른 위험이 장기간 지속될 수 있다는 우려도 나온다.

최 의원은 CI 유효기간을 최장 1년으로 설정하는 방안을 검토할 필요가 있다고 제안했다. 유효기간이 만료되면 본인확인 절차를 거쳐 새로운 CI를 발급하고, 기존 CI는 더 이상 동일한 방식으로 활용되지 않도록 체계를 마련하자는 취지다.

향후 발급되는 CI에만 유효기간을 적용해서는 과거 유출사고의 위험을 해소하기 어렵다는 점도 지적했다. 이미 유출된 CI를 일정 기간 내 일괄 또는 단계적으로 갱신하고, 대규모 유출사고가 발생한 사업자부터 우선 갱신하는 방안도 검토해야 한다는 주장이다.

최 의원은 "반복되는 유출사고를 개별 기업의 보안 문제로만 볼 것이 아니라 CI 제도 자체의 구조적 위험을 점검해야 한다"며 "방송미디어통신위원회는 제도 개선을 검토하겠다는 답변에 그치지 않고 종합감사 전까지 구체적인 실행계획을 제출해야 할 것"이라고 말했다.

/안세준 기자(nocount-jun@inews24.com)