0. 용신을 부르기도 전에 한 사람의 생활이 보인다
“마이넘버 정보는 여러 기관에 나눠 보관하지?” “그럼 전부 유출되면 드래곤볼 일곱 개를 모은 셈이네?”
아무도 신청하지 않은 전국 규모의 드래곤볼 수집 행사다.
문제는 일곱 개가 필요하지 않을 수도 있다는 점이다. 쇼핑 기록, 직장 연락처, 공개된 게시물 몇 조각만으로도 한 사람의 생활이 꽤 선명해질 수 있다.
다만 사람에 대한 정보를 맞춰 보는 것과 다른 정부 기관의 자료실에 들어가는 것은 전혀 다르다. 둘을 구별해야 진짜 위험이 보인다.
1. 일본에서 실제로 일어난 일
2026년 10월 9일, 일본 디지털청에서 개인정보 약 24만 6천 건이 유출됐다는 게시물이 다시 주목받았다. 하지만 최초 공식 발표는 9월 11일이었다. 10월 9일 새로 24만 6천 건이 확인됐다는 뜻이 아니다.[1]
피해를 본 곳은 정부 관계자가 쓰는 공동 업무 환경이다. 6월 25일 유지 관리 담당자 계정으로 대량의 파일을 읽는 이상 징후가 감지됐다. 7월 9일 외부 접속 장비의 취약점을 이용한 침입이 확인돼 해당 계정을 막고 장비의 외부 통신을 차단했다. 9월 11일에는 약 24만 6천 건이 외부로 유출됐을 가능성을 발표했다.[1]
대상은 공무원, 관련 업체, 업무 참여자 등의 이름, 이메일 주소, 전화번호, 주소 등이다. 공무원 및 관련 직원 정보가 약 18만 9천 건, 업체와 개인 관련 정보가 약 5만 7천 건이다. 24만 6천 명이 확실히 피해를 봤다는 말과는 다르다.[1][2]
디지털청은 일반 국민의 행정 기록은 포함되지 않았고, 마이넘버 번호 자체와 은행 계좌·연금 번호도 포함되지 않았다고 밝혔다. 주소와 전화번호도 업무용인 경우가 많다.[2]
2. “카드를 안 만들었으니 내가 이겼다!”는 착각
일부 반응은 마이넘버 카드를 만들지 않은 것을 축하했다. 하지만 이번에 공격받은 곳은 정부 업무용 시스템이다. 국민의 카드 칩이나 모든 국민의 정보를 담은 하나의 거대한 보관함이 아니다.
카드 안에 세금, 진료 기록, 연금 내역이 통째로 저장되는 것도 아니다. 각 정보는 담당 기관에 남아 있다.[3][4]
그렇다고 정부의 보안이 완벽하다는 뜻은 아니다. 침입은 실제로 일어났고 개선도 필요하다. 다만 비판의 대상은 일어나지 않은 카드 유출 사건이 아니라 실제 침입이어야 한다.
3. 왜 정보를 나누어 보관할까?
세금은 세금을 담당하는 곳에, 연금은 연금 기관에, 지방세와 복지 정보는 지방자치단체에 남는다. 마이넘버 제도는 이것들을 하나의 초대형 상자로 옮기는 방식이 아니다.[3]
기관 간에 필요한 정보를 주고받을 때도 열두 자리 번호를 만능 비밀번호처럼 쓰지 않고 기관마다 다른 내부 번호를 이용한다. 열람할 수 있는 사람과 업무도 제한된다.[3]
귀중품을 건물마다 따로 둔 금고에 넣는 것과 비슷하다. 한 건물의 열쇠가 털려도 나머지 문까지 자동으로 열리지는 않게 하는 것이다.
하지만 금고 속 서류의 복사본이 여기저기서 유출되면 이야기가 달라진다.
4. 금고를 여는 것과 흩어진 종이를 모으는 것은 다르다
첫 번째 위험은 침입의 연쇄다. 한 기관에 들어간 사람이 다른 기관까지 차례로 들어가려는 경우다. 별도 보관, 서로 다른 번호, 접근 제한이 이를 막는 데 도움을 준다.
두 번째 위험은 이미 유출된 정보의 결합이다. 서로 다른 사건에서 밖으로 나온 명단에 같은 사람을 알아볼 단서가 있다면, 금고가 여전히 잠겨 있어도 정보를 이어 붙일 수 있다.
드래곤볼 하나를 훔쳤다고 나머지 여섯 개의 숨겨진 위치가 자동으로 열리는 것은 아니다. 하지만 바닥에 떨어진 조각들에 같은 주인의 이름이 적혀 있을 수는 있다.
분리 보관은 쓸모가 있다. 다만 막는 위험의 종류가 다르다.[3][5]
5. 민간 정보와 공공 정보가 합쳐지면?
아래는 가상의 사례다. 이번 디지털청 사건에서 이런 자료가 유출됐다는 뜻이 아니다.
| 정보 출처 | 알 수 있을지도 모르는 내용 |
|---|---|
| 온라인 쇼핑몰 | 배송지, 연락처, 구매 성향 |
| 소셜 서비스 | 관심사, 지인, 공개한 일정 |
| 직장 업무 시스템 | 부서, 역할, 업무용 연락처 |
| 공공기관 | 실제 자료에 들어 있는 세금·가족 관련 일부 정보 |
| 의료기관 | 정말 유출됐다면 진료와 관련된 정보 |
쇼핑몰 명단에서는 고객이 보인다. 직장 명단에서는 직원이 보인다. 여기에 공개 게시물이나 다른 기록이 더해지면 생활의 윤곽이 드러난다.
그렇다고 세 군데만 털면 인생 전체를 안다는 뜻은 아니다. 무엇이 실제로 유출됐고, 동일인인지 확실히 알 수 있는지에 달려 있다.
6. 같은 사람인지 어떻게 알까? 틀릴 수도 있다
이메일 주소나 전화번호가 같거나, 이름과 주소가 함께 일치하면 같은 사람일 가능성을 생각할 수 있다.
하지만 동명이인도 있고 주소도 바뀐다. 가족이 연락처를 공유하거나 전화번호가 다른 사람에게 넘어가기도 한다. 맞아 보이는 연결이 반드시 진실인 것은 아니다. 잘못 연결하면 남의 질병이나 빚이 엉뚱한 사람에게 붙는 2차 피해가 생길 수 있다.
2019년 연구는 이름이 제거된 자료라도 다른 특징이 많이 겹치면 개인을 알아낼 수 있는 경우를 보였다. 미국의 공공 기술기관도 이름을 지웠다는 사실만으로 위험이 사라지지 않는다고 설명한다.[5][6]
이것이 이번 24만 6천 건이 실제로 다른 기록과 합쳐졌다는 증거는 아니다.
7. 컴퓨터가 도와주면 더 무서울까?
컴퓨터는 많은 기록을 비교하고 흩어진 문장을 정리하는 일을 빠르게 한다. 요즘의 글 생성 도구는 일부 정보를 바탕으로 그럴듯한 설명이나 메시지도 만들 수 있다.
직장이나 취미를 정확히 언급하는 가짜 연락은 더 진짜처럼 보인다. 디지털청도 이번 정보를 이용한 사칭 연락과 가짜 메시지를 조심하라고 안내했다.[1]
그런 도구도 모르는 사실을 저절로 알지는 못한다. 다른 사람의 기록을 자신만만하게 잘못 묶을 수도 있다. 인물상을 추측할 수 있는 것과 카드 비밀번호를 뚫거나 계좌를 여는 것은 별개다.
8. 기관과 개인은 무엇을 해야 할까?
기관은 알려진 장비의 약점을 빨리 고치고, 직원이 꼭 필요한 정보만 보게 하며, 불필요한 기록을 줄이고, 비정상적인 대량 열람을 발견해야 한다. 사고 뒤에는 접근 경로를 끊고 대상자에게 정확히 알려야 한다.
디지털청은 7월 9일 문제의 계정을 막고 외부 통신을 끊었다. 앞으로 약점 관리와 외부 접속 방식을 개선하겠다고 밝혔다.[1] 사후 대응은 중요하지만 침입 사실 자체가 없어지는 것은 아니다.
개인은 갑자기 온 메시지의 링크로 로그인하지 말고 공식 사이트를 직접 열어 확인하자. 비밀번호를 재사용하지 않고, 가능한 서비스에서 추가 로그인 확인을 켜는 것도 도움이 된다. 대상자로 연락받았다면 공식 안내로 대응을 확인하자.
이번 사건만으로 모든 마이넘버 카드 사용자가 카드를 없애야 한다는 결론은 나오지 않는다.
9. 결론: 무서운 건 일곱 개의 공이 아니라 조각이다
따로 보관하는 이유는 한 곳이 뚫렸다고 모든 곳의 자료까지 한 번에 털리지 않게 하려는 것이다. 실제로 의미 있는 보호다.
그런데 서로 다른 회사와 기관에서 이미 유출된 조각들은 나중에 한 사람을 중심으로 모일 수도 있다.
“일곱 군데를 다 뚫어야 하나?”보다 중요한 질문은 이거다.
“두세 조각만으로도 너무 많은 것이 보이지 않는가?”
용신: “일곱 개를 모아 오너라.” 개인정보: “죄송한데 셋만 모아도 사생활이 보이는데요?”
금고를 나누는 일과, 밖으로 새어 나온 조각이 다시 합쳐지지 않게 하는 일. 둘 다 해야 한다.
[1] Digital Agency, Japan — government work environment incident, September 11, 2026 [2] Digital Agency, Japan — incident questions and answers, updated September 12, 2026 [3] Digital Agency, Japan — My Number system and separate storage [4] Japan Agency for Local Authority Information Systems — My Number card security [5] NIST — De-Identifying Government Datasets, September 2023 [6] Rocher, Hendrickx & de Montjoye — Nature Communications, July 23, 2019

