지난 9월 말부터 일주일 사이 은행과 저축은행, 캐피털사 일곱 곳에서 개인 약 6만 6000명의 정보가 빠져나갔다. 신한은행 2만 5729명과 예가람저축은행 약 4만 명(2026년 10월 4일 기준)이 그 대부분이다. 뚫린 곳은 대출모집인 조회 서비스나 직원용 업무 시스템처럼 인증이 허술한 주변부였고, 당국은 AI로 자동화된 공격을 의심한다. 이 사고가 재무제표에 얼마로 찍힐지는 아직 아무도 모른다.
그 답을 먼저 받아 든 회사가 쿠팡이다. 유출 사고를 낸 쿠팡에 개인정보보호위원회가 매긴 과징금은 6246억원이었고, 2분기 영업손실은 상장 이후 최대로 불어났다. 두 사건의 성격은 다르다. 쿠팡은 전직 직원이 재직 때 얻은 인증 키를 퇴사 후 악용한 사고였고, 은행권은 외부 공격으로 추정되며 아직 조사 중이다. 다만 쿠팡은 접근 권한 관리의 틈에서, 은행들은 주변부 시스템에서 뚫렸으니 체계를 갖추고도 결과가 어긋나는 구조는 닮았다. 그렇다면 그 고객 데이터는 사고 전, 장부 어디에 있었을까. 장부에는 없었다.
장부에 없었다는 말은 재무상태표 그대로다. 6월 말 쿠팡 Inc.의 무형자산, 곧 손에 잡히지 않는 자산은 약 2500억원으로 자산 총계의 0.96%다. 그마저 상표권과 개발 기술, 인수한 회사에서 넘어온 고객관계가 전부다. 고객 데이터에 관한 한 장부의 자산 쪽 문은 값을 치르고 사 온 것에만 열린다. 그래서 인수로 넘어온 고객관계는 들어왔어도 15년 동안 직접 모은 회원 데이터는 들어오지 못했다. 개인정보위가 유출 규모로 확정한 3755만 명의 정보도 그 문 밖에 있었다. 정작 문 밖의 데이터 때문에 낸 과징금이 문 안 무형자산 전체의 2.5배였다.
그 과징금은 보안에 쓴 돈과 나란히 놓으면 더 커 보인다. 정보보호 공시에 따르면 쿠팡 주식회사의 2025년 정보보호 투자액은 1349억원이다. 문 밖의 데이터를 지키느라 쓴 이 돈은 장부에 기록됐지만, 정작 지키던 데이터는 문 안에 들지 못했다. 데이터를 잘못 다룬 일이 드러나자 부채 쪽 문으로 투자액의 4.6배가 들어왔다. 같은 공시에서 쿠팡은 투자액도, 정보기술 투자 대비 비율도 네이버·카카오·우아한형제들을 앞섰다. 그런데도 네 회사의 정보보호 투자를 다 합친 2438억원이 쿠팡 과징금의 절반에도 못 미친다.
서류 위의 체계에도 빈틈은 없었다. 쿠팡 Inc.의 2025년 사업보고서(10-K)에는 보안 인증 네 개와 200명이 넘는 전담팀이 나란히 적혀 있다. 그런데 바로 뒤의 사고 경위는 이렇게 시작한다. "우리가 마련해 둔 조치에도 불구하고(Notwithstanding the measures we have put in place)." 체계와 결과의 간극을 회사 스스로 한 문장에 담은 셈이다.
이 간극이 과징금보다 큰 손실로 번진다는 것은 연구가 이미 보여주었다. Kamiya 외(2021)는 미국 상장사의 해킹 사고를 분석했다. 개인 금융정보가 유출된 기업에서는 주주 손실이 벌금이나 복구비 같은 직접 비용을 훨씬 넘어섰다. 고객과 투자자가 회사를 더 위험한 상대로 다시 보는 데서 오는 손실, 곧 평판 손실이다.
쿠팡에서 그 신뢰 비용이 가장 크게 나간 자리는 과징금이 아니라 매출이었다. 회사가 유출 통지를 받은 고객에게 발행한 구매이용권 1조 6850억원은 이용권이 쓰일 때마다 그만큼 매출에서 빠졌다. 과징금이 부채 쪽 문으로 들어와 판매관리비라는 제자리에 앉았다면, 이용권은 문을 거치지 않고 매출이라는 벽에 스며든 셈이다. 그래서 과징금의 2.7배인 이용권은 손익계산서에 '보상비용'이라는 줄 하나 남기지 않았다. 금액을 가늠할 수 없어 숫자로 올리지 못한 소송 네 건은 주석에 글로만 적힌 채 아직 문 앞에 쌓여 있다. 소비자분쟁조정위원회가 7월에 결정한 1인당 10만원 배상은 문 앞에도 이르지 않았다.
데이터가 재무제표를 드나드는 방식은 여기서 분명해진다. 회원 데이터는 회사가 통제하지도 원가로 재지도 못해 자산 쪽 문을 넘지 못하다가, 과징금 의결이 나자 부채 쪽 문으로 들어왔다. 회계의 문은 한쪽으로만 열린다. 플랫폼은 회원 수를 가치의 근거로 내세우지만, 장부는 그 회원을 부채가 되는 순간에만 인식한다.
물론 쿠팡에도 반론의 근거가 있다. 회사 조사로는 전직 직원이 실제로 저장한 데이터가 약 3000개 계정분이었고, 그마저 공유 없이 삭제됐다. 사고를 인지한 당일 접근 경로를 막고 당국과 고객에게 알렸으며, 영업도 중대하게 중단되지 않았다. 보안 투자도 비교 대상을 모두 앞섰으니 법원에서 다투겠다는 회사 입장도 이해할 만하다. 다만 재무제표는 피해의 실질보다 신뢰의 변화에 반응했다. 과징금 반영 전인 1분기에도 쿠팡은 영업손실을 냈고, 일회성 항목을 뺀 조정 EBITDA마저 1년 전보다 92% 줄었다. 저장된 계정은 3000개였어도 다시 평가받은 것은 3755만 명과의 관계였다.
관련기사
- 특례입학 300명, 졸업 성적표는 누가 보나2026.09.18
- 창고가 텅 비었다는 말의 두 가지 뜻2026.09.03
- 배당을 늘릴까, 공장을 지을까2026.08.19
- 주방을 넓힌 식당의 청구서2026.08.04
그 관계를 읽는 일은 투자자의 몫이다. 플랫폼의 회원 수를 자산처럼 셀 때는 같은 숫자가 부채로 바뀌는 조건도 함께 읽어야 한다. 그 조건은 사업보고서의 사이버보안 항목과 정보보호 공시에 있다. 지금 뚫린 금융회사들이 치를 대가도 쿠팡의 숫자가 미리 보여준다. 제재가 확정되면 부채 쪽 문이 열리겠지만, 쿠팡에서 보듯 더 큰 비용은 장부의 다른 자리로 스며들 수 있다. 경영자에게는 사고 전 이사회가 리스크 관리를 챙긴 기업일수록 손실이 작았다는 Kamiya 외(2021)의 발견이 교훈이다.
제도는 그 부채 쪽 문을 더 넓혔다. 과징금 상한은 개인정보 보호법 제64조의2에 따라 전체 매출액의 3%다. 올해 개정으로 고의나 중대한 과실로 1000만 명 이상이 피해를 입으면 상한이 10%까지 올라간다. 쿠팡에는 개정 전의 3%가 적용됐고, 여기서 숫자 하나가 남는다. 쿠팡 주식회사의 지난해 매출 45조원에 3%를 곱하면 1조 3637억원이다. 쿠팡의 매출이 왜 45조원인지는 다음 회에서 다룬다. 회계의 문이 한쪽으로만 열린다면, 그 문의 크기를 정하는 것은 매출이다.
자료 출처: Coupang, Inc. Form 10-K(2025 회계연도)·10-Q(2026년 1·2분기), 개인정보보호위원회·소비자분쟁조정위원회 보도자료, KISA 정보보호 공시 종합포털, 개인정보 보호법, Kamiya 외(2021), 파이낸셜뉴스·한국일보·뉴시스·서울파이낸스 보도(2026.10.2~4)
*본 칼럼 내용은 본지 편집방향과 다를 수 있습니다.








