프린스 에드워드 아일랜드(P.E.I.) 주정부의 건강보험 행정 위탁 업체가 해킹을 당하면서, 약 234,000명의 개인정보가 유출되는 대규모 보안 사고가 발생했습니다.
1. 사건 개요
- 해킹 대상: 이번 데이터 유출은 P.E.I. 주보건부(Health P.E.I.)의 행정 서비스를 대행하는 외부 업체인 맥시머스 캐나다(Maximus Canada)에서 발생했습니다. 해당 업체는 지난 2026년 9월 7일 주보건부에 해킹 사실을 공식 통보했습니다.
- 유출된 데이터: 신원 미상의 해커가 2011년에 생성된 주정부 백업 파일의 사본을 탈취하는 데 성공했습니다.
- 노출된 정보 종류: 탈취된 파일에는 당시 주정부 건강보험 등록부 기록이 포함되어 있었으며, 이름, 생년월일, (해당하는 경우) 사망 날짜, 성별, P.E.I. 개인 건강보험 번호(Personal Health Number), 의료보험 자격 세부 정보 등이 포함되었습니다. 다행히 세부적인 개인 의료 기록이나 금융 정보, 사회보장번호(SIN)는 유출되지 않았습니다.
2. 유출 피해 대상자
백업 파일이 10여 년 전 데이터이기 때문에, 주보건부는 다음과 같은 대상들이 주로 영향을 받았을 것으로 보고 있습니다:
- 아일랜드 주민: 2011년 또는 그 이전에 P.E.I. 건강보험 카드를 보유하고 있던 모든 주민.
- 타주/외국인 거주자: 2008년에서 2011년 사이에 P.E.I.를 방문하거나 임시 거주하면서 현지에서 의료 서비스를 받은 적이 있는 사람들.
3. 위험도 평가 및 주정부 대응
- 낮은 도용 위험: 로리 클로신스키(Laurae Kloschinsky) P.E.I. 주보건부 CEO 대행은 피해 주민들이 직면한 보안 위협 수준이 비교적 낮다고 밝혔습니다. 건강보험 번호 자체만으로는 여권이나 운전면허증 같은 주요 정부 신분증을 대리 발급받는 등의 2차 도용이 불가능하기 때문입니다.
- 정부 시스템은 안전: 주정부는 정부 내부 IT 시스템과 보건 네트워크가 직접 해킹당한 것은 아니며, 이번 사고는 전적으로 위탁 업체인 맥시머스 캐나다의 외부 인프라에만 국한된 것이라고 강조했습니다.
- 공식 조사 착수: 이번 사건은 경찰 등 사법 당국과 P.E.I. 정보프라이버시 위원회(OIPC)에 즉각 보고되었으며, 현재 공식적인 정밀 조사가 진행 중입니다.