안전과 법률조언 9 · 읽는 데 4분

서면 허가 없이 타인의 시스템을 시험하지 마세요. 선의나 사후 신고만으로 책임이 사라지지는 않습니다

근거 A등급비용 대비 효과: 높음
쉽게 말하면

중국에서의 판단은 허가와 취득한 자료 등을 기준으로 하며 선의만으로 면책되지는 않습니다. 일반 계정·비밀번호 500세트, 수익 5,000위안 또는 손해 1만 위안은 3년 이하 형의 기준에 이를 수 있습니다. 취약점을 입증하려고 사용자 테이블 하나를 내보내도 500세트를 넘기기 쉽습니다. 원래 가진 계정도 허가 범위를 벗어나 쓰면 침입으로 볼 수 있습니다.

돈비용 없음
시간간편하게
노력약간의 노력

필요한 것

무료입니다. 제조사의 보안대응센터(SRC)나 공동 보안점검에 참여하기 전에 허용 범위, 대상 목록, 점검 시간대를 적은 문서를 확보하세요. SRC는 외부에서 발견한 취약점을 접수하는 제조사의 보안대응 조직입니다. 취약점이 존재함을 확인하면 멈추세요. ‘김에 한 번 더’ 시험하지 않는 것이 어렵습니다.

기대할 수 있는 것

일반 회사·개인 시스템은 국가사무·국방·첨단과학기술 분야 이외의 시스템에 속합니다. 침입 또는 다른 기술적 수단으로 저장·처리·전송 데이터를 취득해 사안이 중대하면 3년 이하 유기징역 또는 구역과 벌금을 병과하거나 벌금만 부과할 수 있습니다. 특히 중대하면 3~7년형과 벌금입니다. 중대성 기준에는 지급결제·증권·선물 등 온라인 금융서비스 인증정보 10세트 이상, 기타 인증정보 500세트 이상, 시스템 20대 이상 불법 통제, 위법소득 5,000위안 이상 또는 경제적 손해 1만 위안 이상이 포함됩니다. 각 기준의 5배 이상이면 특히 중대한 사안입니다. 검찰 지도사례 제36호는 허가 범위를 벗어나 계정·비밀번호로 로그인하는 것도 시스템 침입이라고 명시했습니다. 해당 사건의 세 사람은 업무상 알게 된 계정·비밀번호·토큰으로 다른 지역에서 사내 시스템에 접속해 업무 범위 밖 데이터를 내려받아 온라인에서 판매했습니다. 위법소득은 37,000위안이며 각각 징역 4년, 3년 9개월, 4년과 각 4만 위안 벌금이 선고됐습니다. 중국 사례입니다.

적용 조건과 주의 사항

제36호는 데이터를 판매해 수익을 얻은 사건입니다. 여기서는 허가 범위 밖 로그인도 침입이라는 법리를 인용한 것이며 선의의 점검도 같은 형량이라는 뜻은 아닙니다. 목적이나 사후 보고는 처벌 수위·기소 여부에 영향을 줄 수 있으나 그것만으로 범죄가 없어지지는 않습니다. 제조사가 감사 인사를 하고 나중에 신고하는 일은 양립할 수 있으며 감사는 허가가 아닙니다. 원문 작성 시점에 두 최고 사법기관 홈페이지에서 원문을 대조할 수 있는 선의의 점검 사례를 찾지 못해 조문과 기준만 제시했습니다. 공개 SRC나 서면 위임을 받은 점검에 참여하고 범위·대상·시간을 문서화하세요. 최소한의 증거로 확인하고 데이터를 대량으로 취득하지 마세요. 범죄 수준에 미치지 않아도 치안처벌·직무금지가 가능하며 액수와 기간은 8번 항목과 같습니다. 발견 후 처리 방법은 10번 항목을 참고하세요.

연구와 참고 자료

중국 전국인민대표대회(2020). 형법수정안(11) 반영 형법 제285조 제1·2항. https://jtgl.beijing.gov.cn/jgj/jgxx/flfg/fl/11033925/index.html; 중국 최고인민법원·최고인민검찰원(2011). 컴퓨터 정보시스템 안전 침해 형사사건의 법률 적용에 관한 해석 제1조. https://ga.sz.gov.cn/ZWGK/ZCFG/ZCJD/content/post_1304363.html (선전시 공안국 전재); 중국 최고인민검찰원(2017). 제9차 지도사례, 검례 제36호, 웨이멍룽·궁쉬·쉐둥둥의 시스템 데이터 불법취득 사건. https://www.spp.gov.cn/spp/jczdal/201710/t20171017_202593.shtml