데이터 위탁과 법적 책임의 구조
양자컴퓨팅 위협을 논할 때 흔히 전제하는 것은 피해 대상이 곧 데이터 원소유자라는 점이다. 그러나 실제 기업 환경에서는 클라우드 서비스, 외주 파트너, 공급망 업체 등 제3자가 해당 데이터를 물리적으로 보유하는 경우가 많다. 데이터를 보관하는 순간, 해당 기업은 법적 책임도 함께 인수하게 된다. Certes의 CTO Simon Pamplin은 법인으로 설립된 회사라 해도 임원이 과실로 판단될 경우 개인 자산까지 책임 범위에 포함될 수 있다고 지적한다. 이미 Google, Meta, Uber 등에서 관련 개인 책임 선례가 존재한다.
핀란드 Vastaamo 사건의 교훈
핀란드의 민간 정신치료 서비스 기업 Vastaamo는 수만 건의 고도로 민감한 환자 데이터베이스를 비밀번호조차 설정하지 않은 채 인터넷에 노출시켰다. 해당 데이터는 반복적으로 침해됐고, 대표이사는 이를 내부적으로 은폐한 것으로 판명됐다. 이후 회사는 블랙메일 피해를 입었고, 환자들은 진료 기록 공개 협박에 시달렸다. 회사를 인수했던 사모펀드가 법적 조치를 취하면서 Vastaamo는 파산한 뒤 수년 전 청산됐다.
대표이사에게는 3개월 집행유예와 함께 개인 자산 동결이 결정됐으며, 사모펀드에 약 800만 유로를 개인적으로 배상하도록 명령받았다. 피해 환자 수만 명도 별도로 개인을 상대로 집단소송을 제기했다. 법인이 아닌 개인에 대한 책임이었다는 점이 핵심이다.
Certes의 데이터 중심 보호 접근
Certes는 인프라 보안보다 데이터 자체를 보호 대상으로 삼는 전략을 취한다. 네트워크 침해는 사후 패치로 복구할 수 있으나 데이터 침해는 기업의 존립 자체를 위협할 수 있다는 판단에서다. 암호화 키 주권을 실제 데이터 소유자에게만 귀속시켜 제3자가 복호화할 수 없도록 설계한다. 또한 NIST가 표준화한 양자내성암호(PQC) 프로토콜을 현재 시점부터 적용하면서, 향후 알고리즘 교체에도 유연하게 대응하는 크립토 어질리티(crypto agility) 체계를 강조한다. 이 기사는 Certes와의 협력으로 작성된 시리즈 콘텐츠임을 감안해 독립적으로 평가할 필요가 있다.
탈취를 넘어선 위협: 데이터 오염
데이터 보안에서 자주 간과되는 위협은 탈취가 아닌 악의적 오염(malicious corruption)이다. AI 시스템은 데이터를 근간으로 동작하기 때문에, 학습 데이터나 운영 데이터가 변조되면 AI 판단 결과 전반이 훼손될 수 있다. 이 점에서 데이터 무결성 보호는 양자 위협 대응 전략의 또 다른 핵심 축으로 부각된다.
관련 행사
Simon Pamplin은 2026년 10월 25~26일 미국 뉴욕에서 열리는 PQC+IQT 컨퍼런스에서 발표할 예정이다.
전문은 원문에서 읽으세요
이 글은 Claude 가 원문의 사실을 재구성한 편집 요약입니다. 원제: You’re legally responsible.








