개인정보-유출-문자-꼭-해야-할-7가지

“고객님의 개인정보가 유출되었음을 알려드립니다.” 이런 문자를 받았다면 그날 안에 할 일은 일곱 가지입니다. 문자가 진짜인지 확인하고, 무엇이 유출됐는지 파악한 다음, 비밀번호와 휴대폰 개통, 금융거래를 차례로 잠그는 것입니다. 그 뒤에 2차 피해를 감시하고 피해 구제를 준비하면 됩니다.

2026년 9월 11일부터 개정 개인정보 보호법이 시행되면서, 기업은 유출 ‘가능성’만 확인해도 72시간 안에 알려야 합니다. 그만큼 통지 문자를 받을 일이 늘었고, 통지를 사칭한 스미싱이 끼어들 여지도 커졌습니다. 이 글은 문자를 받은 직후부터 순서대로 따라 할 수 있게 정리했습니다. 대부분 무료이고 스마트폰으로 처리할 수 있습니다.

  1. 통지 문자가 진짜인지 확인하기
  2. 유출 항목을 확인하고 통지문 보관하기
  3. 비밀번호를 바꾸고 2단계 인증 켜기
  4. 내 명의 휴대폰 개통 차단하기
  5. 내 명의 금융거래 차단하기
  6. 2차 피해 감시하기
  7. 피해 구제 절차 챙기기

 

 

2026년 개정법으로 유출 통지가 이렇게 달라졌습니다

2026년 9월 11일 시행된 개정 개인정보 보호법은 통지를 받는 사람 입장에서 네 가지를 바꿨습니다.

구분 개정 전 개정 후 (2026.9.11~)
통지 기준 유출 사실을 확인한 경우 유출 가능성을 알게 된 경우도 포함, 72시간 이내
대상 사고 분실·도난·유출 위조·변조·훼손 추가 (랜섬웨어 피해 포함)
통지 내용 유출 항목, 경위, 대응 조치 등 손해배상 청구·분쟁조정 신청 등 피해 구제 방법 추가
정정 통지 해당 없음 유출이 아닌 것으로 확인되면 다시 알려야 함

받는 사람에게 중요한 점은 세 가지입니다.

  • ‘유출 가능성’ 통지도 진짜 통지입니다. “유출이 의심된다”는 문구라도 확정 통지와 똑같이 대응하세요. 나중에 유출이 아니었다는 정정 통지가 오면 그때 풀면 됩니다.
  • 통지문에 피해 구제 방법이 적혀 있어야 합니다. 손해배상이나 분쟁조정 안내가 빠져 있다면 기업 고객센터에 요구할 수 있습니다.
  • 통지가 빨라지고 잦아집니다. 신고·통지를 늦추고 피해 확산도 막지 않은 기업은 과징금이 최대 30% 가중됩니다. 기업이 숨길 이유가 줄어든 만큼 통지 문자는 더 자주 오게 됩니다.

기업이 받는 제재도 커졌습니다. 고의·중과실로 위반을 반복하거나 1,000만 명 이상 피해를 낸 경우 전체 매출액의 최대 10%까지 과징금이 부과됩니다. 한국 개인정보 보호법과 GDPR의 차이는 PIPA vs GDPR — 한국 개인정보보호법이 더 강한 5가지 이유에서 따로 다뤘습니다.

 

 

1. 통지 문자가 진짜인지 먼저 확인하기

가장 먼저 할 일은 문자 속 링크를 누르지 않는 것입니다. 대형 유출 사고가 보도되면 그 기업을 사칭해 “유출 여부 조회”, “보상금 신청”을 미끼로 한 스미싱이 뒤따릅니다.

확인은 문자 밖에서 합니다.

  1. 해당 기업의 공식 앱이나 홈페이지에 직접 접속해 공지사항을 봅니다. 주소는 검색하거나 직접 입력하고, 문자의 링크는 쓰지 않습니다.
  2. 공지에 있는 ‘유출 대상 조회’ 메뉴에서 본인이 대상인지 확인합니다.
  3. 공지가 없으면 홈페이지에 적힌 고객센터 대표번호로 전화해 확인합니다. 문자에 적힌 번호로는 걸지 않습니다.
  4. 문자가 의심스러우면 카카오톡 ‘보호나라’ 채널의 스미싱 확인 메뉴에 문자를 붙여 넣어 판정을 받습니다.
구분 진짜 통지 사칭 문자
담긴 내용 유출 항목, 시점과 경위, 대응 조치, 담당 부서 연락처, 피해 구제 방법 “유출 확인”, “보상 신청” 같은 짧은 문구와 링크
요구하는 것 비밀번호 변경 권고, 공식 홈페이지 조회 안내 앱 설치, 주민등록번호·카드번호·인증번호 입력
링크 주소 기업 공식 도메인 단축 주소나 낯선 도메인
급박함 없음 “오늘까지”, “미신청 시 소멸”

진짜 통지는 개인정보를 다시 입력하라고 요구하지 않습니다. 통지를 받았는데 주민등록번호나 인증번호를 넣으라고 한다면 사칭입니다.

 

 

2. 유출 항목을 확인하고 통지문 보관하기

무엇이 유출됐는지에 따라 할 일이 달라집니다. 통지문이나 공식 홈페이지의 조회 화면에서 유출 항목을 확인하고, 아래 표에서 해당하는 줄을 찾으세요.

유출 항목 예상되는 악용 먼저 할 일
이름, 전화번호, 이메일, 주소 내 정보를 넣은 맞춤형 스미싱·보이스피싱 6번(2차 피해 감시)
아이디, 비밀번호 계정 도용, 같은 비밀번호를 쓰는 다른 사이트 침입 3번(비밀번호 변경)
주민등록번호, 신분증 사본 내 명의 휴대폰 개통, 대출, 계좌 개설 4번과 5번 전부
카드번호, 유효기간, CVC 부정 결제 5번(카드 재발급, 해외결제 차단)
계좌번호 사기 연락에 신뢰를 더하는 재료, 오픈뱅킹 악용 5번(오픈뱅킹 안심차단)
유심 정보(가입자 식별번호 등) 유심 복제, 인증 문자 가로채기 4번(유심보호서비스)

여러 항목이 함께 유출됐다면 위험이 커집니다. 이름과 전화번호만으로는 스미싱 재료에 그치지만, 주민등록번호와 신분증 사본이 더해지면 비대면 대출까지 시도할 수 있습니다.

확인을 마쳤으면 증거를 남깁니다. 나중에 분쟁조정이나 손해배상을 신청할 때 필요합니다.

  • 통지 문자와 이메일을 캡처해 보관합니다.
  • 기업 홈페이지의 공지문과 본인 유출 조회 결과 화면을 캡처합니다.
  • 이후 받은 수상한 문자와 전화, 실제 피해 내역을 날짜와 함께 기록합니다.

 

 

3. 비밀번호를 바꾸고 2단계 인증 켜기

유출 항목에 비밀번호가 없더라도 해당 서비스의 비밀번호는 바꾸는 편이 안전합니다. 통지 시점에는 조사가 끝나지 않아 유출 범위가 나중에 넓어지는 일이 흔하기 때문입니다.

3-1. 같은 비밀번호를 쓰는 곳부터 바꿉니다

공격자는 한 곳에서 얻은 아이디와 비밀번호를 다른 사이트에 그대로 넣어 봅니다. 이를 크리덴셜 스터핑이라고 합니다. 그래서 순서가 중요합니다.

  1. 유출된 서비스의 비밀번호를 바꿉니다.
  2. 같은 비밀번호를 쓰던 이메일, 포털, 금융, 쇼핑 계정을 차례로 바꿉니다. 이메일이 가장 먼저입니다. 이메일이 뚫리면 다른 계정의 비밀번호 재설정까지 넘어갑니다.
  3. 로그인 기록을 확인하고 ‘모든 기기에서 로그아웃’을 실행합니다.
  4. 2단계 인증을 켭니다. 문자 인증보다 인증 앱이나 패스키가 안전합니다.

3-2. 내 계정이 이미 유통되고 있는지 조회합니다

개인정보보호위원회와 한국인터넷진흥원(KISA)이 운영하는 ‘털린 내 정보 찾기'(kidc.eprivacy.go.kr)에서 확인할 수 있습니다. 이메일 인증을 거친 뒤 평소 쓰는 아이디와 비밀번호, 또는 이메일 주소를 넣으면 다크웹 등에서 불법 유통되는지 알려 줍니다.

다만 이 서비스가 모든 유출 사고를 담고 있지는 않습니다. ‘유출 없음’으로 나와도 기업이 보낸 통지가 우선입니다.

3-3. 안 쓰는 계정은 정리합니다

개인정보 포털(privacy.go.kr)의 ‘본인확인 내역 조회’에서 내가 가입한 사이트 목록을 볼 수 있고, ‘웹사이트 회원 탈퇴’ 서비스로 쓰지 않는 곳을 한 번에 정리할 수 있습니다. 가입한 곳이 적을수록 다음 유출 통지를 받을 일도 줄어듭니다.

 

 

4. 내 명의 휴대폰 개통 차단하기

주민등록번호나 신분증 사본, 유심 정보가 유출됐다면 휴대폰부터 잠급니다. 본인 인증 문자가 휴대폰으로 오기 때문에, 내 명의 회선을 빼앗기면 금융 계정까지 연달아 뚫립니다.

서비스 막아 주는 것 신청하는 곳 알아둘 점
가입사실현황조회 내 명의로 개통된 회선을 전부 확인 엠세이퍼(msafer.or.kr), PASS 앱 모르는 회선이 있으면 해당 통신사에 명의도용 신고
가입제한서비스 내 명의의 신규 가입과 번호이동 엠세이퍼, PASS 앱 본인이 개통하거나 번호이동할 때는 먼저 해제
유심보호서비스 내 유심 정보를 다른 기기에서 쓰는 것 이용 중인 통신사 앱·고객센터 무료, 기기를 바꿀 때는 해제

신청 순서는 이렇게 하면 됩니다.

  1. PASS 앱이나 엠세이퍼에서 가입사실현황조회로 모르는 회선이 있는지 봅니다.
  2. 같은 곳에서 가입제한서비스를 신청해 전체 통신사를 잠급니다.
  3. 통신사 앱에서 유심보호서비스에 가입합니다.

엠세이퍼는 내 명의로 통신서비스가 새로 개통되면 문자로 알려 줍니다. 개통한 적이 없는데 개통 안내 문자가 왔다면 명의도용을 의심하고 바로 통신사에 연락하세요.

휴대폰이 갑자기 ‘서비스 없음’ 상태가 되고 재부팅해도 돌아오지 않는다면 유심 복제(심 스와핑)의 신호일 수 있습니다. 다른 전화로 통신사에 연락해 회선을 정지하고, 은행과 카드사에도 알립니다.

 

 

5. 내 명의 금융거래 차단하기

주민등록번호, 신분증 사본, 계좌번호, 카드 정보 중 하나라도 유출됐다면 금융거래를 미리 잠가 둡니다. 금융당국이 운영하는 안심차단 서비스는 세 가지이고 모두 무료입니다.

5-1. 금융거래 안심차단 3종

서비스 막아 주는 거래 시행 시기
여신거래 안심차단 신용대출, 카드론, 신용카드 발급, 할부금융 등 신규 여신거래 2024년 8월
비대면 계좌개설 안심차단 내 명의의 비대면 신규 계좌 개설 2025년 3월
오픈뱅킹 안심차단 오픈뱅킹을 통한 계좌 조회와 이체 2025년 11월

세 가지 모두 거래 금융회사 영업점, 금융결제원 ‘어카운트인포’ 앱, 은행 모바일뱅킹에서 신청합니다. 여신거래와 비대면 계좌개설 안심차단은 한 번 신청하면 전 금융권에 적용되고, 오픈뱅킹 안심차단은 차단할 금융회사를 직접 고릅니다.

신청 전에 알아둘 점이 있습니다. 해제는 영업점에서 대면으로 본인 확인을 거쳐야 합니다. 사기범이 몰래 해제하지 못하게 한 장치입니다. 가까운 시일에 대출이나 카드 발급, 계좌 개설 계획이 있다면 일정을 감안하세요. 오픈뱅킹 안심차단에 가입하면 오픈뱅킹을 쓰는 간편결제나 지역사랑상품권 구매가 중단될 수 있으니, 이용 중인 서비스를 먼저 확인합니다.

5-2. 유출 항목별 추가 조치

  • 주민등록번호·신분증 사본: 금융감독원 ‘개인정보노출자 사고예방시스템'(pd.fss.or.kr)에 노출 사실을 등록합니다. 등록하면 신규 계좌 개설, 대출, 카드 발급 때 금융회사가 본인 확인을 강화합니다.
  • 신분증 사본: 분실 신고 후 재발급을 받습니다. 주민등록증은 주민센터나 정부24, 운전면허증은 경찰서나 안전운전 통합민원에서 처리합니다. 발급일자가 바뀌어 예전 사본으로는 진위 확인을 통과하지 못합니다.
  • 카드번호: 카드사 앱에서 재발급을 신청하고, 새 카드가 오기 전까지 해외결제 차단과 결제 알림을 켭니다.
  • 계좌번호: 입출금 알림을 켜고 오픈뱅킹 안심차단을 신청합니다. 계좌번호만으로 출금되지는 않지만, 사기 전화에서 신뢰를 얻는 재료로 쓰입니다.

5-3. 이미 돈이 빠져나갔다면

어카운트인포(payinfo.or.kr) 또는 앱의 ‘본인계좌 일괄지급정지’로 내 명의 계좌를 한 번에 정지합니다. 급하면 112나 금융감독원 1332로 전화해 지급정지를 요청해도 됩니다.

 

 

6. 2차 피해 감시하기

유출된 정보는 바로 쓰이지 않고 몇 달 뒤에 쓰이기도 합니다. 통지를 받은 뒤 최소 6개월은 아래 두 가지를 챙기세요.

6-1. 내 정보를 아는 연락을 의심합니다

유출 뒤에 오는 사기 연락은 내 이름, 주소, 구매 내역을 정확히 말합니다. 그래서 더 믿게 됩니다. 자주 쓰이는 수법은 네 가지입니다.

  • 유출 기업 사칭: “보상금 지급 대상입니다”, “환불 계좌를 입력하세요”
  • 카드사 사칭: “신청하신 카드가 배송 중입니다”, 신청한 적 없다고 하면 가짜 고객센터로 연결
  • 수사기관 사칭: “명의도용 사건에 연루됐습니다”, “안전계좌로 옮기세요”
  • 택배 사칭: “주소 불일치로 배송이 보류됐습니다”와 링크

대응 원칙은 하나입니다. 먼저 걸려 온 연락이 앱 설치, 이체, 인증번호를 요구하면 끊고, 공식 대표번호로 직접 걸어 확인합니다. 기업과 수사기관은 전화로 앱 설치나 이체를 요구하지 않습니다.

6-2. 한 달에 한 번 점검합니다

  • 어카운트인포 ‘내계좌 한눈에’에서 모르는 계좌나 대출이 생겼는지 확인
  • PASS 앱이나 엠세이퍼에서 모르는 회선이 개통됐는지 확인
  • 카드 이용내역과 휴대폰 소액결제 내역 확인
  • 신용점수 조회 앱에서 신용 조회 기록과 신규 대출 내역 확인

통신사 앱에서 소액결제 차단과 번호도용문자차단서비스도 신청해 두면 좋습니다. 둘 다 무료입니다.

6-3. 피해가 생겼을 때 연락할 곳

상황 연락처
돈을 보냈거나 계좌에서 돈이 빠져나감 112 또는 금융감독원 1332, 거래 금융회사 고객센터에 지급정지 요청
스미싱 링크를 눌렀거나 악성 앱 설치가 의심됨 KISA 118
모르는 휴대폰 회선이 개통됨 해당 통신사에 명의도용 신고
모르는 카드 결제가 발생함 카드사 고객센터에 이의 제기와 카드 정지

 

 

7. 피해 구제 절차 챙기기

금전 피해가 없어도 유출 자체에 대한 배상을 요구할 수 있습니다. 길은 네 가지이고, 아래로 갈수록 시간과 비용이 더 듭니다.

방법 비용 특징
기업 자체 보상 없음 신청 기한이 있음. 수령 조건에 ‘추가 청구 포기’가 있는지 확인
개인정보 분쟁조정 무료 조정안을 양쪽이 수락해야 성립. 성립하면 재판상 화해와 같은 효력
집단분쟁조정 무료 피해자 50명 이상. 절차가 열리면 공고 기간에 추가 참가 가능
민사소송 인지대, 변호사 보수 법정손해배상 제도로 300만 원 이하 범위에서 손해액 입증 없이 청구 가능

7-1. 현실적인 배상 수준

기대치는 낮게 잡는 편이 맞습니다. 과거 대규모 유출 사건에서 법원은 통상 1인당 10만 원 안팎의 위자료를 인정해 왔습니다. 최근 조정 사례는 다음과 같습니다.

  • 2025년 11월, 개인정보 분쟁조정위원회가 SK텔레콤 사건 신청인에게 1인당 30만 원 배상을 권고
  • 2026년 7월, 한국소비자원 소비자분쟁조정위원회가 쿠팡 사건 신청인에게 1인당 10만 원 배상을 결정

조정안은 기업이 거부하면 성립하지 않고, 그때는 소송으로 넘어가야 합니다. 실제 금전 피해가 있었다면 사정이 달라지니 2번에서 모아 둔 증거를 들고 변호사 상담을 받으세요.

7-2. 순서대로 하면 됩니다

  1. 기업 공지에서 보상 신청 기한과 수령 조건을 확인합니다. 보상을 받는 대신 분쟁조정이나 소송을 포기하는 조건이 붙어 있는지 봅니다.
  2. 개인정보 분쟁조정위원회 누리집(kopico.go.kr)에서 해당 사건의 집단분쟁조정 공고가 있는지 확인합니다. 유출 통지를 받은 사람은 공고 기간에 추가 참가를 신청할 수 있습니다.
  3. 공고가 없으면 개인정보 포털(privacy.go.kr)에서 개인 분쟁조정을 신청합니다.
  4. 기업이 통지를 제대로 하지 않았거나 대응이 부실하면 KISA 개인정보침해 신고센터(국번 없이 118)에 신고합니다.

이미 기업과 보상에 합의했거나 같은 사안으로 소송을 낸 경우에는 집단분쟁조정에 참가할 수 없습니다. 그래서 1번의 수령 조건 확인이 먼저입니다.

이 글은 일반 정보이고 법률 자문이 아닙니다. 구체적인 사건은 변호사나 분쟁조정위원회 상담을 거치세요.

 

 

자주 묻는 질문

아직 피해가 없는데 일곱 가지를 전부 해야 하나요?

1~3번은 유출 항목과 상관없이 누구나 하는 편이 좋습니다. 4번과 5번은 주민등록번호, 신분증 사본, 금융 정보, 유심 정보가 유출됐을 때 필수입니다. 이름과 전화번호만 유출됐다면 6번에 집중하면 됩니다.

‘유출 가능성’ 통지를 받았는데 나중에 유출이 아니라고 정정되면요?

가입제한이나 안심차단은 필요에 따라 풀어도 됩니다. 비밀번호 변경과 2단계 인증은 그대로 두세요. 유출 여부와 상관없이 계정을 지켜 줍니다.

주민등록번호가 유출되면 번호를 바꿀 수 있나요?

가능합니다. 유출로 생명·신체·재산에 피해를 입었거나 입을 우려가 있으면 주민센터에 변경을 신청할 수 있고, 주민등록번호변경위원회가 심사합니다. 생년월일과 성별을 뺀 뒷자리가 바뀝니다.

통지는 못 받았는데 뉴스에서 유출 소식을 봤습니다.

해당 기업 홈페이지의 유출 조회 메뉴에서 직접 확인하세요. 가입 때 적은 연락처가 바뀌었으면 통지가 오지 않을 수 있습니다.

 

 

한 마디로 정리하자면…

통지 문자를 받은 날 1~5번을 끝내고, 6번은 달력에 월 1회 일정으로 넣어 두세요. 7번은 기업 공지의 보상 신청 기한만 놓치지 않으면 됩니다.

 

 

바로가기 모음

할 일 서비스 주소
계정정보 유출 조회 털린 내 정보 찾기 kidc.eprivacy.go.kr
가입 사이트 조회·탈퇴, 분쟁조정 신청 개인정보 포털 privacy.go.kr
휴대폰 개통 조회·차단 엠세이퍼 msafer.or.kr
계좌 조회, 안심차단, 일괄지급정지 어카운트인포 payinfo.or.kr
개인정보 노출 사실 등록 개인정보노출자 사고예방시스템 pd.fss.or.kr
집단분쟁조정 공고 확인 개인정보 분쟁조정위원회 kopico.go.kr

 

 

참고 자료

 

다국적 금융기관에서 약 20년간 IT 보안·컴플라이언스를 운영해 온 실무자로 IT 보안·컴플라이언스·AI·인프라 실무 경험 및 테크 인사이트를 공유하는 기술 블로그를 운영합니다. CISSP/CISA/PMP 보유자가 운영하는 한국어·영어 IT 전문 블로그입니다.

댓글 남기기