(통신 보안비용)①해킹에 수익성 흔들…영업익 넘는 과징금 상한
국감에 3사 CISO 출석…보안투자 검증은 뒷전
매출 10% 과징금 상한…영업이익의 1.1~1.7배
3사 모두 제재·처분 대상…투자 늘려도 위험 남아
공개 2026-10-12 06:40:00
이 기사는 2026년 10월 07일 17:04분 IB토마토 유료사이트에 노출된 기사입니다.
지난해 SK텔레콤(017670)과 KT(030200), LG유플러스(032640) 등 통신 3사에서 잇따라 해킹 사고가 드러나자 정부는 제재 강화에 나섰다. 지난 9월 개정 개인정보보호법에 이어 이달 개정 정보통신망법이 시행되면서 사고가 반복되면 한 해 영업이익을 웃도는 과징금을 물 수 있게 됐다. 통신 3사는 향후 5년간 정보보호 투자를 확대하겠다고 약속했지만 재원 배분을 둘러싼 고민은 깊어지고 있다. 통신 본업의 성장이 정체된 가운데 인공지능(AI) 투자와 주주환원에도 돈을 써야 해서다. 보안 투자를 늘린다고 사고 위험까지 사라지는 것은 아니다. 비용 부담은 커지고 제재 리스크는 남는 구조다. <IB토마토>는 통신 3사의 재무제표를 통해 강화된 보안 규제가 재무에 미치는 부담을 살펴보고, 재원 배분과 책임 구조의 쟁점을 차례로 짚어본다.(편집자주)
 
[IB토마토 이용현 기자] 해킹 사고로 이익이 줄어든 통신 3사가 더 무거워진 제재 부담을 안게 됐다. 개정법 시행으로 사고가 반복되면 한 해 영업이익을 넘는 과징금을 물 수 있게 됐지만 정작 보안 투자 약속이 얼마나 지켜졌는지는 국정감사에서도 제대로 확인되지 않았다. 정보보호최고책임자(CISO) 3명이 나란히 증인석에 섰으나 질의는 LG유플러스(032640)의 증거 보존 문제에 쏠렸다. 보안 투자를 늘려야 하는 통신사들은 투자 이후에도 남는 사고 위험과 과징금 부담을 함께 관리해야 하는 상황이다.
 

LG유플러스 용산 사옥. (사진=LG유플러스)
 
CISO 3명 세웠지만…투자 이행 검증은 불발
 
7일 국회와 통신업계에 따르면 과학기술정보방송통신위원회는 최근 과학기술정보통신부 국정감사에 이종현 SK텔레콤(017670) CISO, 이상운 KT(030200) 정보보안실장, 홍관희 LG유플러스 정보보안센터장을 증인으로 불렀다. 지난해 침해사고 이후 3사가 내놓은 정보보호 체계 개선 및 투자 계획이 실제로 이행되고 있는지를 점검하기 위해서다.
 
하지만 실제 질의는 홍관희 센터장에게 집중됐고 주요 쟁점도 사고 이후 대응에 맞춰졌다. LG유플러스는 지난해 7월 한국인터넷진흥원(KISA)으로부터 침해 정황을 통보받은 뒤 8월 계정 관리 서버의 운영체제(OS)를 재설치했다. 이후 과기정통부는 지난해 12월 위계에 의한 공무집행방해 혐의로 경찰에 수사를 의뢰했다.
 
홍 센터장은 포렌식이 가능한 자료를 제출했다고 설명하면서도 "일부 미흡한 부분이 있었다"고 답했다. 배경훈 부총리 겸 과기정통부 장관은 수사 과정에서 고의적인 증거 인멸이나 조사 방해가 확인될 경우 가입자 위약금 면제를 요청하겠다고 밝혔다.
 
결국 3사의 투자 계획이 실제 얼마나 집행됐는지, 정보보호 전담 인력이 얼마나 늘었는지, CISO가 예산과 인사에 어느 정도 권한을 갖고 있는지를 동일한 기준에서 비교하는 검증은 이뤄지지 않았다. 과방위는 오는 23일 과기정통부 종합감사를 남겨두고 있다.
 
과징금 상한…3사 영업이익의 1.1~1.7배
 
국회에서 투자 이행 여부에 대한 검증이 충분히 이뤄지지 못한 사이 제재 기준은 먼저 강화됐다. 지난 9월11일 시행된 개정 개인정보보호법은 고의 또는 중과실로 3년 안에 위반을 반복하거나 1000만명 이상의 피해를 낸 경우 과징금 상한을 전체 매출액의 3%에서 10%로 높였다. 이달 1일 시행된 개정 정보통신망법도 고의 또는 중과실로 5년 안에 침해사고가 2회 이상 발생하면 관련 매출액의 3% 이내에서 과징금을 추가로 부과할 수 있도록 했다.
 
금융감독원 전자공시시스템에 따르면 지난해 3사의 연결 매출에 10%를 단순 대입하면 SK텔레콤 1조 7099억원, KT 2조 8244억원, LG유플러스 1조 5452억원이다. 이는 같은 해 연결 영업이익인 SK텔레콤 1조732억원, KT 2조4691억원, LG유플러스 8921억원의 각각 1.6배, 1.1배, 1.7배에 해당한다. 과징금은 사고를 낸 법인에 부과되는 만큼 자회사를 제외한 별도 기준으로 보더라도 결과는 크게 다르지 않다. 별도 매출의 10% 역시 3사 모두 별도 영업이익의 1.5~1.6배 수준이다.
 
강화된 상한의 규모는 실제 지난해 침해사고에 부과된 과징금과 비교하면 더욱 분명해진다. 개인정보보호위원회는 가입자 2324만명의 정보가 유출된 SK텔레콤에 지난해 8월 1347억 9100만원을, 2만 2227명의 정보 유출과 2억 4300만원 규모의 무단 소액결제 피해가 발생한 KT에는 올해 7월 539억 7900만원의 과징금을 부과했다. SK텔레콤은 과징금을 납부한 뒤 올해 1월 처분 취소 행정소송을 제기했고, KT는 해당 과징금을 상반기 재무제표에 기타비용으로 반영했다. 연결 매출의 10%를 단순 적용한 금액은 실제 부과액보다 SK텔레콤이 12.7배, KT가 52.3배 많다.
 
물론 법정 상한이 그대로 부과되는 것은 아니다. 실제 과징금은 위반행위와 관련 없는 매출을 제외하고 위반 정도와 감경 사유 등을 종합해 산정된다. 다만 침해사고는 제재가 부과되기 전부터 이미 수익성을 훼손한다. 유심 교체 등 사고 관련 비용이 반영된 지난해 SK텔레콤의 연결 영업이익은 전년 1조 8234억원에서 1조 732억원으로 41.1% 감소했다. 영업이익이 줄어든 상황에서 그 영업이익을 넘어설 수 있는 과징금 상한까지 새롭게 적용되는 구조다.
 
 
3사 모두 제재 이력…투자 늘려도 남는 리스크
 
가중 제재 요건에서도 3사 모두 자유롭지 않다. SK텔레콤은 지난해 개인정보 유출 규모가 개정 개인정보보호법이 정한 1000만명 기준을 두 배 이상 웃돌았다. KT는 소액결제 피해와 별개로 서버 94대가 악성코드 103종에 감염된 사실이 확인됐으며, 2024년에도 감염 서버 41대를 발견하고 신고 없이 자체 조치한 사실이 드러났다. 올해 1월에는 침해사고 신고 지연으로 과태료 처분을 받았다.
 
LG유플러스는 최근 개인정보보호위원회로부터 과징금과 과태료, 시정명령 사전통지를 받았다. 반기보고서에 기재된 위반 사항은 안전조치 의무 위반과 주민등록번호 처리 제한 위반 등이며 구체적인 금액은 아직 정해지지 않았다. 국정감사에서 다뤄진 증거 보존 문제는 이와 별개로 경찰 수사가 진행 중이다.
 
결국 3사 모두 제재를 받았거나 처분을 앞둔 상태다. 특히 개정 법이 과징금 가중의 주요 기준으로 삼은 것이 반복적인 위반과 고의·중과실 여부라는 점에서 향후 사고가 발생할 경우 과거 제재 이력이 다시 부담으로 작용할 가능성이 있다.
 
문제는 막대한 투자를 집행하더라도 사고 위험을 완전히 없애기는 어렵다는데 있다. 3사는 KT 1조원, SK텔레콤과 LG유플러스 각 7000억원 등 5년간 총 2조 4000억원을 정보보호에 투입하기로 했다. KT는 이후 정보기술(IT) 현대화를 포함해 5년간 2조 2000억원을 추가로 투입하겠다는 계획도 내놨다.
 
개정 법은 정보보호 사전 투자에 대해 과징금 기준금액의 최대 40%를 감경할 수 있도록 했지만, 이는 사고 발생 이후 산정되는 과징금을 줄이는 장치일 뿐 과징금 상한 자체를 투자 규모에 따라 낮춰주는 것은 아니다. 결국 통신사 입장에서는 정보보호에 선제적으로 비용을 투입하고도 사고가 발생하면 별도의 제재 리스크를 부담해야 하는 구조다.
 
김대종 세종대 경영학부 교수는 <IB토마토>에 "과징금 상한이 연간 영업이익을 넘어설 수 있는 수준이라면 일반적인 영업비용이나 일회성 벌금이 아니라 수익성과 현금흐름을 동시에 훼손할 수 있는 중대한 재무 리스크로 관리해야 한다"며 "정보보호 투자는 '얼마를 썼느냐'보다 '얼마나 위험을 줄였느냐'가 중요하고, 대규모 사고로 인한 기업가치 훼손을 예방하는 투자라는 관점에서 접근해야 한다"고 말했다.
 
이용현 기자 hiyori0824@etomato.com
 
제보하기