본문으로 건너뛰기

IRS 계약업체 데이터 보안 실패: 2026년 TIGTA 보고서가 밝힌 것과 세금 데이터 보호 방법

약 6분Mike ThriftMike Thrift
IRS 계약업체 데이터 보안 실패: 2026년 TIGTA 보고서가 밝힌 것과 세금 데이터 보호 방법

14명의 직원이 8개월 동안 1,375회에 걸쳐 적절한 접근 권한 없이 납세자 세금 신고서가 보관된 제한된 공간에 출입했습니다. 같은 시설에서 "중대한" 보안 위험으로 분류된 컴퓨터 시스템은 평균 223일 동안 패치되지 않은 채 방치되었는데, 이는 IRS 자체가 요구하는 30일 수정 기한보다 거의 8배나 긴 시간입니다. 지난 1년 동안 종이 세금 신고서를 제출했다면, 귀하의 사회보장번호, 소득 내역, 은행 계좌 정보가 이 건물 중 하나를 거쳤을 가능성이 매우 높습니다.

이는 가상의 이야기가 아닙니다. 2026년 중반에 발표된 연방 감시 기관 보고서의 결과이며, 이는 귀하의 세금 데이터가 실제로 어떻게 처리되는지, 그리고 이에 따라 앞으로 어떤 조치를 취해야 하는지 이해하는 데 중요합니다.

감시 기관이 실제로 발견한 것

국세청 감사관실(TIGTA) — IRS를 감사하는 독립 기관 — 은 IRS의 "제로 종이 이니셔티브"에 따라 민간 계약업체가 운영하는 두 시설을 점검했습니다. 이 이니셔티브는 합리적인 이유에서 존재합니다: IRS는 여전히 매년 수백만 건의 종이 세금 신고서를 받고 있으며, 데이터를 수동으로 입력하는 대신 이제 종이 신고서 더미를 외부 계약업체로 보내 문서를 스캔하고 데이터를 전자적으로 추출합니다. 이는 합리적인 현대화 노력입니다. 문제는 TIGTA가 이를 운영하는 방식에서 발견했습니다.

TIGTA가 2025년에 방문한 두 현장에서 발견된 사항은 세 가지 범주로 나뉩니다.

무단 물리적 접근. 적절한 보안 허가를 받지 않은 14명의 계약업체 직원이 민감한 납세자 문서가 포함된 제한 구역에 출입했습니다. 이들은 2025년 5월부터 12월까지 합쳐서 1,375회의 무단 출입을 했습니다. TIGTA는 누군가가 부적절하게 문서에 접근하거나 복사했다는 직접적인 증거는 찾지 못했지만, 출입 건수 자체가 이러한 종류의 노출을 방지하기 위한 접근 통제가 제대로 작동하지 않았음을 보여줍니다. 한 현장의 납세자 문서 보관 구역과 직접 연결된 하역장은 잠금 장치가 없고 무인 상태로 발견되었습니다. 시설 주변 울타리에도 적절한 보안 통제가 부족했습니다.

해결되지 않은 컴퓨터 취약점. 이는 데이터 보안에 관심이 있는 모든 사람이 우려해야 할 부분입니다. 한 현장에서 감사관은 납세자 정보를 처리하는 시스템에서 269개의 보안 취약점을 식별했습니다. 이 중 128개(48%)가 IRS 정책이 정한 기한 내에 수정되지 않았습니다. 해결되지 않은 취약점 중 20개는 가장 높은 심각도 등급인 "중대"로 평가되었으며, 30일 수정 요구 사항에 비해 평균 223일 동안 열려 있었습니다. 또 다른 84개의 "높음" 심각도 취약점은 60일 요구 사항에 비해 평균 231일 동안 해결되지 않았습니다. TIGTA는 특히 아직 사용 중인 지원되지 않는 소프트웨어와 관련된 하나의 중대한 결함과, 공격자가 인증을 완전히 우회할 수 있는 데이터베이스 구성을 지목했습니다.

계약업체 도구에 대한 취약한 감독. 두 번째 현장에서 계약업체는 정부가 요구하는 보안 표준에 대해 한 번도 검증되지 않은 취약점 스캔 소프트웨어를 사용하고 있었습니다. TIGTA 보고서는 IRS 사이버 보안 직원이 계약업체가 승인되지 않은 스캔 도구를 사용하고 있다는 것을 알고 있었지만 조치를 취하지 않았다고 지적했습니다. 첫 번째 현장에서 IRS 정책은 납세자 데이터를 처리하는 모든 장치에 대해 매월 보안 스캔을 요구하지만, 2025년 8월에 계약업체는 203개 장치 중 단 하나만 스캔했습니다.

"도난"된 것이 없어도 이것이 중요한 이유

TIGTA는 이러한 취약점을 통해 악의적인 행위자가 납세자 데이터에 접근했다는 확인된 증거는 찾지 못했다고 신중하게 밝혔습니다. 이는 진정으로 중요한 구분이며, 단순한 변명이 아닙니다. 잠금 해제된 문은 강도와 같지 않습니다.

하지만 이것이 들리는 것처럼 안심할 만한 소식은 아닙니다. 이러한 보안 실패는 악용되었는지 여부와 관계없이 세 가지 이유로 중요합니다:

  1. 세금 신고서는 존재하는 가장 완벽한 신원 도용 도구 키트 중 하나입니다. 여기에는 사회보장번호, 전체 이름과 주소, 고용주 정보, 직접 입금을 위한 은행 계좌 및 라우팅 번호, 투자 계좌 정보, 그리고 종종 배우자 및 부양가족에 대한 정보가 포함됩니다. 단 한 건의 노출된 신고서는 수년간 신원 도용, 사기성 환급 청구, 계정 탈취 시도에 악용될 수 있습니다.
  2. 패치되지 않은 중대한 취약점은 일회성 사건이 아니라 지속적인 위험입니다. 인증을 우회할 수 있는 결함은 발견된 당일에 "사용"되어야 위험한 것이 아니라, 누군가가 닫을 때까지 열려 있는 문으로 존재합니다. 223일은 7개월 이상의 노출 기간입니다.
  3. 이는 문서화된 IRS 데이터 보안 우려의 패턴을 따릅니다. TIGTA 보고서는 IRS 납세자 데이터와 관련된 이전의 주목할 만한 사건들(2023년 계약업체 직원이 고소득 신고자 수천 명의 세금 기록을 언론 기관에 유출한 사건 포함)을 배경으로 합니다. 이러한 감시 기관의 발견은 그 역사가 계속 인용되는 이유 중 일부입니다. 근본적인 제도적 통제가 여전히 따라잡고 있는 중입니다.

IRS가 이에 대해 취하겠다고 밝힌 조치

IRS는 TIGTA의 결과에 동의하고 보고서를 반박하기보다는 특정 수정 사항을 약속했습니다. 명시된 시정 조치에는 다음이 포함됩니다:

  • 내부 보안 지침(간행물 4812)을 업데이트하여 계약업체 현장의 물리적 접근 로그에 대한 현재의 연간 검토 주기 대신 월간 검토를 요구합니다.
  • 조달 담당자와 계약업체 경영진이 더 빨리 조치를 취할 수 있도록 노후화되고 해결되지 않은 취약점을 표시하는 월간 프로세스를 구축합니다.
  • 향후 계약업체의 사이버 보안 관행을 심사하고 모니터링하는 방식을 강화합니다.

이는 합리적인 약속이며, 기관이 감시 기관 보고서에 건설적으로 대응할 때 인정할 가치가 있습니다. 그러나 "수정을 약속했다"와 "수정되었다"는 다른 상태이며, TIGTA의 수치 자체가 연간 검토 주기와 수개월간 방치된 실제 문제 사이에 얼마나 많은 간격이 생길 수 있는지 보여줍니다.

귀하가 실제로 할 수 있는 조치

귀하는 제3자 계약업체가 시설을 어떻게 보호하는지 통제할 수 없습니다. 그러나 전혀 무력한 것은 아닙니다. 원인이 무엇이든 노출을 줄이는 구체적인 조치가 있습니다.

IRS 신원 보호 PIN(IP PIN)을 받으십시오. 이는 개인 납세자에게 제공되는 가장 효과적인 무료 도구입니다. 매년 변경되는 6자리 코드로, 귀하의 사회보장번호로 제출되는 모든 세금 신고서에 포함되어야 합니다. 이것이 없으면 IRS는 전자 신고를 거부하고 종이 신고서는 추가 심사를 위해 표시합니다. 즉, 누군가 귀하의 SSN을 알고 있더라도 귀하의 이름으로 사기성 신고서를 성공적으로 제출할 수 없습니다. IRS 온라인 계정을 통해 등록할 수 있으며, 일단 등록하면 IRS는 매년 신고 시즌에 자동으로 새 PIN을 발급합니다. 귀하의 정보가 이번 또는 다른 유출 사고에 관련된 경우, 다음 세금 시즌이 아닌 지금 등록하는 것이 좋습니다.

내년에 일찍 신고하십시오. 사기성 환급 사기는 실제 납세자보다 먼저 신고하는 데 의존합니다. 더 일찍 신고할수록 범죄자가 도난 정보를 사용하여 먼저 신고할 기회가 줄어듭니다.

은행 명세서뿐만 아니라 IRS 기록 및 계정도 확인하십시오. 대부분의 사람들은 사기 행위를 위해 은행 및 신용 카드 계정을 모니터링하지만 IRS 온라인 계정은 확인하지 않습니다. 세금 관련 신원 도용은 종종 전자 신고 거부(이미 누군가가 귀하의 SSN으로 신고했기 때문에) 또는 제출하지 않은 신고서에 대한 예상치 못한 통지로 처음 나타납니다. 정기적으로 확인하면 문제가 심각해지기 전에 발견할 수 있습니다.

종이 신고가 정말 필요한지 고려하십시오. 선택이나 습관으로 종이 신고서를 제출하고 있다면, 이는 다시 생각해볼 합리적인 시점입니다. 전자 신고는 물리적으로 제3자 스캔 시설로 배송되기보다는 IRS가 통제하는 전자 파이프라인을 통해 이동합니다. 대부분의 개인 신고자의 경우 전자 신고는 더 빠르고 오류율이 낮으며, 이 보고서에 따르면 현재 종이 경로보다 공격 표면이 더 좁습니다.

세무사나 회계사를 이용한다면 데이터를 어떻게 전송하는지 문의하십시오. IRS의 계약업체에 적용되는 동일한 원칙이 귀하의 재무 기록을 처리하는 모든 제3자에게도 적용됩니다: 물리적 보안과 패치 주기는 추상적인 IT 문제가 아니라 귀하의 사회보장번호를 보호하는 실제 메커니즘입니다.

더 큰 교훈: 데이터 보관 체인은 생각보다 길다

이 보고서의 불편한 교훈은 실제로 IRS에만 국한된 것이 아닙니다. 이는 귀하의 재무 데이터가 "처리"되기 전에 얼마나 많은 손을 거치는지에 대한 상기입니다. 종이 세금 신고서는 우편함에서 정부 데이터베이스로 직접 이동하지 않습니다. 민간 계약업체의 창고로 가고, 접근 감사가 필요한 직원의 손을 거치며, 일정에 따라 패치가 필요한 시스템에 있다가 마침내 귀하가 신고한 기관에 도달합니다. 그 체인의 모든 연결 고리는 통제가 허술해질 수 있는 지점입니다.

이는 1040을 제출하는 개인에게 해당되며, 장부를 직접 관리하는 소규모 사업체와 프리랜서에게도 마찬가지입니다. 원시 재무 데이터를 만지는 중개인이 적을수록, 그리고 귀하의 기록이 정확히 어디에 있고 어떻게 이동하는지에 대한 가시성이 높을수록 노출이 줄어듭니다. 이는 재무 기록을 완전히 불투명한 제3자 시스템에 맡기고 감사 결과가 깨끗하기를 바라기보다는 직접 제어할 수 있는 형식으로 유지하는 도구를 사용해야 하는 이유 중 하나입니다.

재무 기록을 직접 통제하에 유지하십시오

이와 같은 감시 기관 보고서는 재무 데이터 보안이 강력한 비밀번호에만 관한 것이 아니라, 귀하의 기록이 얼마나 많은 손을 거치는지와 각 손에 대한 가시성이 얼마나 있는지에 관한 것임을 상기시켜 줍니다. Beancount.io는 재무 데이터를 투명하게 유지하고 귀하의 조건에 따라 버전 관리할 수 있는 일반 텍스트 회계를 제공하며, 중간에 블랙박스 공급업체 저장소가 없습니다. 무료로 시작하여 개발자와 금융에 민감한 개인들이 실제로 스스로 감사할 수 있는 회계 시스템으로 전환하는 이유를 확인하십시오.

이 글 공유하기

약 10분

내 IRS 환급금은 어디에 있을까? 2026년 세금 환급 추적 가이드

2026년 IRS 환급 상태를 확인하는 방법, 환급이 21일 이상 지연되는 이유, 그리고 은행에서 입금을 거부할 경우 새로운 직접 입금 동결…

tax
refund-management
약 7분

푸에르토리코 법률 38-2026: 액트 60 투자자 감세령의 변경 사항 — 그리고 0% 세율을 유지하는 대상

2026년 3월 20일에 서명된 푸에르토리코의 법률 38-2026은 신규 신청자에 대한 액트 60 개인 거주 투자자 0% 세율을 종료합니다.…

tax
tax-planning
약 13분

2026년 섹션 23에 따른 입양 세액 공제: 국내, 국외, 특수 아동 및 입양 실패에 대한 양식 8839를 통한 최대 $17,670 청구

2026년 과세 연도의 연방 입양 세액 공제 한도는 대상 아동당 최대 $17,670이며, 그중 최대 $5,120까지 환급 가능하고 환급…

tax-credits
tax-planning
약 11분

$7,500 EV 세액 공제 종료: 2026년 자동차 구매자가 알아야 할 섹션 30D의 갑작스러운 일몰

연방 정부의 $7,500 친환경 차량 세액 공제가 OBBBA에 따라 예정보다 7년 앞당겨진 2025년 9월 30일에 종료되었습니다. 섹션…

tax
tax-credits
약 13분

세무 해결의 모든 것: 사기에 휘둘리지 않고 IRS 체납 세금 해결하는 방법

할부 납부 약정, 분할 납부 합의(OIC), 현재 징수 불가능 상태, 과태료 감면, 무고한 배우자 구제 등 5가지 합법적인 IRS 해결…

tax
tax-compliance