
프랑스 이민통합청(OFII)은 1월 5일 늦게 자사 통합계약(CIR) 데이터베이스를 관리하는 하청업체가 해킹당해 외국인 거주자의 개인정보가 온라인에 유출됐다고 확인했다. 해커는 1월 1일 범죄 포럼에 샘플 파일을 공개했으며 최대 200만 명의 정보가 있다고 주장했으나, OFII는 초기 유출 자료가 “1,000명 미만”이라고 밝혔다. 유출된 스프레드시트에는 이름, 전화번호, 생년월일, 국적, 체류 사유 등 민감한 식별 정보가 포함됐다.
OFII의 디디에 레시 국장은 기관 자체 정보시스템은 침해되지 않았으며, 이번 사고는 장기 체류를 위한 언어 및 시민교육 과정을 운영하는 민간 교육업체에서 발생했다고 강조했다. 그러나 법률 전문가들은 OFII가 데이터 관리 책임자로서 제3자 보안 관리가 부실할 경우 EU 일반개인정보보호법(GDPR)에 따라 중대한 처벌을 받을 수 있다고 경고한다.
기업 입장에서는 이번 사건이 즉각적인 보호 의무 문제를 제기한다. 다국적 기업들은 거주 갱신과 가족 재결합 서류 처리 시 OFII 기록에 의존하는 경우가 많다. 인사 부서는 주재원과 현지 채용자에게 신용 보고서를 주기적으로 확인하고, 다크웹에 유출됐을 가능성이 있는 이메일이나 전화번호를 변경하도록 권고해야 한다. 이민 법률 자문가들은 직원 문서를 다루는 모든 공급업체와의 계약에 데이터 유출 조항과 암호화 기준 증빙을 포함할 것을 권장한다.
장기적으로 이번 사건은 프랑스의 디지털 주권 강화 정책을 가속화할 전망이다. 내무부는 이미 2억 2천만 유로를 투입해 ANEF 온라인 이민 포털을 업그레이드할 계획이며, 2027년까지 핵심 데이터셋을 주권 클라우드에 호스팅할 방침이다. 국회 디지털위원회는 다음 주 OFII와 하청업체를 청문회에 소환해 모빌리티 분야 공공 조달에 대한 감시를 강화할 뜻을 내비쳤다.
결국 이번 유출 사건은 원격 처리와 하청 통합 서비스가 보편화된 시대에 이민 업무가 얼마나 취약해졌는지를 보여준다. 기업들은 OFII 사례를 계기로 자체 문서 공유 관행을 점검하고, 프랑스 내 이동 직원들에게 신원 정보 보호 조치를 철저히 안내해야 할 것이다.
OFII의 디디에 레시 국장은 기관 자체 정보시스템은 침해되지 않았으며, 이번 사고는 장기 체류를 위한 언어 및 시민교육 과정을 운영하는 민간 교육업체에서 발생했다고 강조했다. 그러나 법률 전문가들은 OFII가 데이터 관리 책임자로서 제3자 보안 관리가 부실할 경우 EU 일반개인정보보호법(GDPR)에 따라 중대한 처벌을 받을 수 있다고 경고한다.
기업 입장에서는 이번 사건이 즉각적인 보호 의무 문제를 제기한다. 다국적 기업들은 거주 갱신과 가족 재결합 서류 처리 시 OFII 기록에 의존하는 경우가 많다. 인사 부서는 주재원과 현지 채용자에게 신용 보고서를 주기적으로 확인하고, 다크웹에 유출됐을 가능성이 있는 이메일이나 전화번호를 변경하도록 권고해야 한다. 이민 법률 자문가들은 직원 문서를 다루는 모든 공급업체와의 계약에 데이터 유출 조항과 암호화 기준 증빙을 포함할 것을 권장한다.
장기적으로 이번 사건은 프랑스의 디지털 주권 강화 정책을 가속화할 전망이다. 내무부는 이미 2억 2천만 유로를 투입해 ANEF 온라인 이민 포털을 업그레이드할 계획이며, 2027년까지 핵심 데이터셋을 주권 클라우드에 호스팅할 방침이다. 국회 디지털위원회는 다음 주 OFII와 하청업체를 청문회에 소환해 모빌리티 분야 공공 조달에 대한 감시를 강화할 뜻을 내비쳤다.
결국 이번 유출 사건은 원격 처리와 하청 통합 서비스가 보편화된 시대에 이민 업무가 얼마나 취약해졌는지를 보여준다. 기업들은 OFII 사례를 계기로 자체 문서 공유 관행을 점검하고, 프랑스 내 이동 직원들에게 신원 정보 보호 조치를 철저히 안내해야 할 것이다.