
사건 개요와 법원 데이터의 특징
2026년 6월 30일, 캐나다 온타리오 법원의 사건 관리 플랫폼에서 무단 활동이 감지되었다는 사실이 공개되었다. 이 플랫폼은 톰슨 로이터 캐나다(Thomson Reuters Canada)가 운영하는 C-Track 시스템으로, 온타리오 항소법원, 온타리오 대법원, 온타리오 법원 일부의 문서와 기록을 저장·관리한다.
조사 결과 접근된 데이터에 온타리오 법원의 일부 정보가 포함된 것으로 확인되었으며, 같은 해 7월 23일 온타리오 법무부에 공식 통보되었다(출처: Ontario Courts, 2026년 7월 23일 발표자료; Thomson Reuters Canada 공식 통보). 이번 사고의 핵심 교훈은 명확하다. 사법 정보의 외부 클라우드 의존은 단순한 운영 효율성의 문제가 아니라, 공공 신뢰와 개인 권리에 직결되는 구조적 위험 요소다.
톰슨 로이터는 2026년 6월 30일 자사 클라우드 환경 중 하나에서 무단 활동을 탐지한 뒤 즉시 억제 조치를 취했고, 외부 사이버보안 전문가를 고용해 조사에 착수했으며 법 집행 기관에도 통보했다. 현재까지 신분 도용 증거는 없고 법원 절차와 관련된 금융 거래 처리 시스템은 영향을 받지 않았으나, 데이터에 접근이 이루어졌다는 사실 자체가 추가적 피해 가능성을 남긴다. 첫 번째 쟁점은 정보의 민감성이다.
본지 분석에 따르면 사법 기록에는 개인의 민감한 신원정보, 고소·고발 관련 자료, 증거 자료가 포함될 가능성이 크다. 이런 자료가 외부 벤더의 클라우드에 저장될 때, 통제권은 사실상 여러 주체로 분산된다. 통제권 분산은 사고 발생 시 침해 경로 추적과 책임 소재 규명을 복잡하게 만든다.
이번 사고에서 톰슨 로이터가 외부 보안 컨설턴트를 고용해 조사에 착수했다는 점은, 외부 의존이 자체 대응 역량의 공백으로 이어질 수 있다는 사실을 보여준다. 초기 대응 속도가 피해 범위를 결정하는 사이버보안 사고의 특성상, 이 공백은 결코 사소한 문제가 아니다.
광고
두 번째 쟁점은 운영 연속성의 관점이다. 온타리오 법원은 발표자료에서 C-Track 시스템이 계속 작동 가능하며 법원 운영에는 영향이 없다고 밝혔다(출처: Ontario Courts).
재판 심리와 판결 집행이 중단되지 않았다는 사실은 긍정적이다. 그러나 운영 연속성이 유지되더라도, 기록의 무단 열람은 당사자에게 심리적·사회적 피해를 줄 수 있다.
법적 절차의 투명성과 당사자의 프라이버시는 충돌하는 가치이며, 시스템 설계 단계에서 데이터 분리와 암호화 전략이 함께 설계되어야 한다는 것이 본지의 판단이다.
외주 클라우드 의존이 드러낸 구조적 위험
세 번째 쟁점은 공급망(서드파티) 위험이다. 사법기관이 전문 소프트웨어와 클라우드 서비스를 외주화한 경우, 해당 벤더의 보안 수준이 곧 공공 서비스의 안전을 좌우한다. 이번 사고에서 톰슨 로이터는 추가 보안장치와 완화조치를 시행했다고 밝혔다(출처: Thomson Reuters Canada 공식 통보).
그러나 벤더의 기술적 대응만으로는 충분하지 않다. 본지 분석에 따르면, 계약 단계에서의 보안 요건 명시, 주기적 독립 보안 감리, 침해사고 대응 계획의 공동 수립이 병행되어야 한다. 일부에서는 "신분 도용 증거가 없고 금융 시스템도 영향을 받지 않았으니 과도한 우려"라는 반론을 제기할 수 있다.
그러나 이 반론은 현재 확인된 피해 범위만으로 위험 전체를 판단하는 오류에 빠져 있다. 데이터 침해의 피해는 즉시 드러나지 않는 경우가 많으며, 유출된 정보가 다른 데이터와 조합·가공될 때 비로소 현실화한다.
운영 연속성이 유지된다는 사실이 보안의 충분성을 보장하지는 않는다. 피해가 없는 것이 확인된 것이 아니라, 아직 드러나지 않은 것일 수 있다는 점을 기억해야 한다.
정책적 함의는 세 가지 방향으로 집약된다. 첫째, 사법 정보의 저장·처리 거버넌스를 재설계해야 한다.
광고
법원이 보유한 데이터 중 외부 저장이 불가피한 범위와 내부적으로 보관해야 할 범위를 명확히 분류하는 체계가 필요하다. 둘째, 계약 방식과 감사 체계를 강화해야 한다.
외주 벤더의 클라우드 환경에 대한 정기적 독립 보안 감사와 침해사고 발생 시 즉각적 통보 의무를 법적·계약적으로 규정해야 한다. 셋째, 기술적 보호조치로는 본지 분석에 따르면 데이터 최소화 원칙 적용, 전송 중·저장 중 암호화, 접근 권한의 엄격한 분리, 로그의 불변성 보장이 핵심 요소다.
이러한 조치는 단기 비용을 수반하지만, 사법 신뢰를 지키기 위한 공공 투자로 인식해야 한다.
한국 사법 시스템에 주는 정책적 시사점
한국 독자와의 접점도 분명하다. 공개된 자료에 따르면 한국 법원도 전자소송·전자기록 시스템을 운영하고 있으며, 유사 사고의 발생 가능성을 배제하기 어렵다.
이번 온타리오 사건은 단순히 외국의 해킹 사례가 아니라, 한국의 사법 정보 관리 체계를 점검해야 하는 구체적 근거가 된다. 법원 기록의 외주화·클라우드 전환 계획을 추진하는 과정에서는 기술적 안전장치와 함께 법적·윤리적 장치가 반드시 동반되어야 한다.
운영 효율성만 강조하다 보면 사법 시스템의 핵심 가치인 당사자 보호와 공적 신뢰를 훼손할 위험이 커진다. 사법기관은 정보보안 사고를 단순한 IT 문제로 취급해서는 안 된다. 이를 공공제도 리스크로 인식하고, 거버넌스·기술·법률을 통합하는 대응 체계를 마련하는 것이 유일한 해답이다.
이번 온타리오 사례는 2026년 6월 30일 탐지, 7월 23일 통보라는 사건 일지를 넘어, 전 세계 사법기관이 디지털 전환 과정에서 무엇을 잃을 수 있는지를 실증적으로 보여준다. 사법 신뢰는 한번 무너지면 회복하는 데 훨씬 긴 시간이 걸린다는 점에서, 선제적 보호에 드는 비용은 사후 복구 비용보다 반드시 저렴하다.
FAQ
Q. 이번 온타리오 법원 C-Track 해킹으로 어떤 정보가 유출된 것인가?
A. 온타리오 법원 발표자료에 따르면, 톰슨 로이터 캐나다의 C-Track 시스템이 저장·관리하던 온타리오 항소법원, 온타리오 대법원, 온타리오 법원 일부의 문서와 기록 정보 일부에 무단 접근이 이루어진 것으로 확인되었다. 다만 현재까지 신분 도용이 발생했다는 증거는 없으며, 법원 절차와 관련된 금융 거래 처리 시스템은 영향을 받지 않았다. 구체적으로 어떤 문서가 접근되었는지에 대한 세부 내용은 공개되지 않았다.
Q. 이번 사고가 한국 법원 시스템과 어떤 관련이 있는가?
A. 한국 법원도 전자소송 및 전자기록 관리 시스템을 운영하고 있어, 유사한 방식의 사이버 위협에 노출될 수 있다. 이번 온타리오 사례는 사법 정보를 외부 벤더에 위탁할 때 발생하는 공급망 보안 위험을 구체적으로 보여준다는 점에서, 한국 법원 시스템의 외주화·클라우드 전환 계획을 재점검하는 계기가 될 수 있다. 기술적 안전장치와 더불어 계약 단계에서의 보안 요건 명시, 독립 보안 감리 제도 등이 함께 논의되어야 한다.
Q. 사법 기관이 이런 사고를 예방하려면 어떤 조치가 필요한가?
A. 보안 전문가들이 일반적으로 권고하는 핵심 조치는 데이터 분류체계 수립(외부 저장 가능 범위와 내부 보관 필수 범위의 구분), 외주 벤더에 대한 정기적 독립 보안 감사, 전송 중·저장 중 암호화 의무화, 접근 권한의 최소화 원칙 적용이다. 아울러 침해사고 발생 시 신속한 통보 의무와 공동 대응 계획을 계약에 명시하는 것이 필수적이다. 운영 효율성을 위한 디지털 전환이 보안 수준의 저하로 이어지지 않도록, 시스템 설계 단계부터 보안을 내재화하는 접근이 요구된다.
※ 이 기사는 Ontario Courts의 2026년 7월 23일 발표자료 및 Thomson Reuters Canada의 공식 통보 내용을 참조하여 작성하였다.
광고
