피싱과 인터넷 사기는 네덜란드 법에 따라 형사 범죄입니다. 로그인 정보를 빼내거나 돈을 이체하도록 속이는 사기꾼은 네덜란드 형법 제326조에 따라 사기죄(oplichting)를 범하게 되며, 종종 제138ab조에 따라 컴퓨터 시스템 무단 접근죄(computervredebreuk)도 적용됩니다. 본인의 정당한 동의 없이 계좌에서 돈이 인출된 경우, 은행은 네덜란드 민법 제7:528조에 따라 원칙적으로 해당 금액을 환불해야 합니다. 단, 은행이 본인이 사기 행위를 저질렀거나 중대한 과실이 있었음을 입증할 수 있는 경우는 예외입니다. 신속한 조치가 중요합니다. 사기 사실을 인지하는 즉시 은행에 신고하고 경찰에 신고하십시오.
네덜란드 법률상 피싱으로 간주되는 행위는 무엇인가요?
피싱은 범죄자가 은행, 결제 서비스 제공업체, 배송 회사, 세무서 등 신뢰하는 기관을 사칭하여 로그인 정보, 결제 카드 정보, 인증 코드 또는 은행 앱 서명 등을 탈취하는 사기 행위입니다. 피싱은 이메일, 문자 메시지(스미싱), 은행 사기 방지팀을 사칭하는 전화(비싱), WhatsApp이나 LinkedIn 메시지, 또는 검색 결과 상단에 위장된 가짜 웹사이트 등 다양한 경로를 통해 이루어집니다.
네덜란드 형법에서는 '피싱'이라는 용어를 사용하지 않습니다. 처벌 대상은 피싱 행위 그 자체입니다. 은행을 사칭하여 금전이나 개인 정보를 탈취하는 행위는 형법 제326조에 따라 '오플리히팅(oplichting)'으로 처벌됩니다. 이와 같은 방식으로 얻은 계정 정보로 무단 로그인하는 행위는 형법 제138조ab항에 따라 '컴퓨터브레데브뢰크(computervredebreuk)'로 처벌됩니다. 타인의 신원 정보를 이용하여 피해를 입히거나 이득을 취하는 행위는 형법 제231조b항에 따라 처벌되며, 문서나 디지털 기록을 위조하는 행위는 형법 제225조, 결제 카드 또는 관련 데이터를 오용하는 행위는 형법 제232조에 따라 처벌됩니다. 공격으로 인해 파일이 암호화되고 몸값을 요구하는 경우에는 형법 제350조a항(데이터 변경 또는 파괴)과 형법 제317조(공갈)가 적용됩니다.
인터넷 사기에 해당하는 것은 무엇인가?
인터넷 사기는 더 넓은 범주로, 온라인 채널을 통해 이루어지는 모든 기만 행위를 포함합니다. 여기에는 결제만 받고 상품을 배송하지 않는 온라인 쇼핑몰, 허위 임대 광고, 암호화폐 관련 투자 사기, 공급업체의 은행 계좌 정보를 몰래 변경하는 송장 사기, 그리고 재무 담당자가 임원으로부터 온 것처럼 위장한 긴급 지급 지시를 받는 CEO 사기 등이 포함됩니다. 법적으로 이러한 모든 범죄는 형법 제326조에 따라 처벌됩니다. 그 이유는 핵심적인 내용이 동일하기 때문입니다. 즉, 금전, 재화 또는 개인 정보를 탈취하기 위해 누군가를 속이는 행위라는 것입니다.
피싱 사기와 일반적인 사기 유형의 차이점은 손실 발생 시점에 있습니다. 피싱 사기의 경우, 돈은 보통 결제 계좌에서 빠져나가기 때문에 민법 제7편의 결제 서비스 관련 규정이 적용됩니다. 반면 온라인 쇼핑몰 사기나 투자 사기의 경우, 피해자가 직접 돈을 이체하므로 사기범을 상대로 한 민사 소송이며, 경우에 따라서는 자금을 수령한 플랫폼이나 은행을 상대로도 소송을 제기할 수 있습니다.
피싱 메시지를 구별하는 방법
최근의 피싱 메시지는 매우 정교하게 작성되었고 종종 개인 맞춤형으로 제작되기 때문에 철자 오류에 대한 기존의 조언은 더 이상 충분하지 않습니다. 다음 세 가지 신호는 여전히 신뢰할 만합니다. 첫째, 메시지가 시간적 압박을 가합니다. 계정이 차단되었거나 결제가 취소될 것이니 지금 당장 조치를 취해야 한다고 말합니다. 둘째, 평소에 사용하는 채널이 아닌 다른 경로를 통해 접근하도록 유도합니다. 예를 들어, 본인의 은행 앱을 여는 대신 링크를 클릭하거나 특정 번호로 전화를 걸도록 요구합니다. 셋째, 은행에서 절대 요구하지 않는 정보, 즉 인증 코드, 본인이 시작하지 않은 거래에 대한 은행 앱 내 서명, 또는 기기에 원격 접속 소프트웨어 설치 권한 등을 요구합니다.
기업의 경우에도 지급 지침에 동일한 논리가 적용됩니다. 이메일로 은행 계좌 정보를 변경하는 공급업체, 통상적인 승인 절차를 거치지 않고 긴급 송금을 요청하는 임원, 또는 예상보다 조금 일찍 도착한 청구서 등은 모두 메시지에 제공된 번호가 아닌, 이미 파일에 저장되어 있는 번호로 회신해야 할 상황입니다.
은행에서 돈을 돌려받는 방법
소비자가 동의하지 않은 결제 거래는 네덜란드 민법 제7조 522항 2절에 따른 무단 거래입니다. 제7조 528항 1절에 따라 결제 서비스 제공자는 해당 금액을 즉시 환불하고 계좌를 원래 상태로 복구해야 합니다. 즉, 손실 부담은 은행이 지게 됩니다.
예외는 제7조 529항 1절에 명시되어 있습니다. 계좌 소유자가 사기 행위를 했거나, 고의 또는 중대한 과실로 제7조 524항의 의무, 즉 결제 수단을 적용 가능한 조건 및 보안 조치에 따라 사용해야 할 의무를 이행하지 않은 경우, 은행은 환불 의무가 없습니다. 중대한 과실은 매우 높은 기준이며, 손실 발생 사실뿐만 아니라 모든 정황을 고려하여 판단됩니다. 제7조 529항 3절은 추가적인 보호 조치를 제공합니다. 은행이 강력한 고객 인증 절차를 적용하지 않은 경우, 지불인은 어떠한 손실도 부담하지 않습니다.
은행이 거부할 경우, 소비자는 은행의 내부 불만 처리 절차를 완료한 후 금융서비스불만연구소(Kifid)에 분쟁을 제기하거나 민사 법원에 소송을 제기할 수 있습니다. 기업 계좌 보유자는 대부분의 소비자 보호 조치에서 제외되며, 은행과의 계약 및 일반 책임 규정에 크게 의존하기 때문에 기업의 내부 지급 통제가 더욱 중요합니다.
사기범이나 과실이 있는 조직으로부터 손해 배상을 청구하는 것
가해자가 특정되면 민법 제6조 162항에 따라 불법행위로 인한 손실에 대해 배상을 청구할 수 있습니다. 실제로 이는 대부분 형사 사건 내에서 이루어집니다. 피해자는 형사소송법 제51조 f항에 따라 피해 당사자(benadeelde partij) 자격으로 형사 소송에 참여하여 형사 법원에 손해 배상을 청구할 수 있는데, 이는 별도의 민사 소송보다 비용이 저렴하고 절차가 신속합니다. 법원은 형사 소송에 과도한 부담을 주지 않는 청구만을 심리하므로, 손실은 증빙 자료가 있어야 하고 산정이 명확해야 합니다.
두 번째 방법은 보안 허술로 사기가 가능해진 조직을 상대로 소송을 제기하는 것입니다. 예를 들어, 사서함이 해킹당한 고용주, 판매자가 아무런 검증 없이 영업할 수 있도록 허용한 플랫폼, 고객 데이터베이스를 유출한 결제 처리 업체 등이 해당됩니다. 이러한 소송 역시 제6조 162항에 따라 진행되며, 적용되는 기준은 당시 기술 수준과 데이터의 민감도를 고려했을 때 신중한 조직이 취했어야 할 조치입니다. 사이버 공격 피해자의 권리 조항은 이러한 경우 신고 의무, 보상 및 보험이 어떻게 상호 작용하는지를 명시하고 있습니다. 일반적으로 입증이 어려운 부분인데, 디지털 사기 입증 방법 에 대한 저희 기사에서는 증거의 효력에 대해 자세히 다루고 있습니다.
GDPR은 피싱 공격을 받은 조직에 무엇을 요구할까요?
기업에 대한 피싱 공격이 성공하면 거의 예외 없이 개인정보 유출로 이어집니다. GDPR 제32조는 데이터 관리자와 데이터 처리자가 적절한 기술적 및 조직적 보안 조치를 취할 것을 요구하며, 제33조는 개인정보 유출 사실을 인지한 후 지체 없이, 가능한 경우 72시간 이내에 관할 개인정보보호청(Autoriteit Persoonsgegevens)에 보고할 것을 규정합니다. 단, 해당 유출로 인해 관련 당사자에게 위험이 발생할 가능성이 낮은 경우는 예외입니다. 관련 당사자에게 위험이 높은 경우에는 제34조에 따라 당사자에게 직접 알려야 할 의무가 추가됩니다.
감독 당국은 공격 성공 여부보다는 공격 이전에 어떤 일이 있었는지에 더 중점을 둡니다. 예를 들어, 다중 인증이 제대로 구축되어 있었는지, 직원들에게 필요한 최소한의 접근 권한만 부여했는지, 사건 재구성을 위한 로그 기록이 있는지, 그리고 직원들에게 관련 교육이 제공되었는지 등을 살펴봅니다. 철저한 보안 태세와 문서화된 대응 방안을 제시할 수 있는 조직은 사후에야 기록을 남기기 시작하는 조직보다 훨씬 유리한 위치에 있습니다. 데이터 유출 사고 발생 후 책임 소재는 책임 분담 방식에 따라 결정됩니다.
사이버보안법에 따른 보고 의무
2026년 8월 15일부터 네덜란드에서 NIS2 지침을 시행하는 사이버보안법(Cyberbeveiligingswet)이 GDPR과 함께 적용됩니다. 이 법의 적용을 받는 조직은 국가 사이버보안센터(Nationaal Cyber Security Centrum)에 등록하고, 위험 관리, 공급망 보안 및 사고 처리 등을 포괄하는 주의 의무 조치를 취해야 하며, 중대한 사고를 두 번 보고해야 합니다. 첫 번째는 24시간 이내에 조기 경고를, 두 번째는 72시간 이내에 상세한 보고를 하는 것입니다. 경영진은 주의 의무 준수에 대해 개인적인 책임을 질 수 있습니다.
두 규정은 중복되지만 동일하지는 않습니다. 사서함이 침해되는 피싱 공격의 경우, 개인정보보호법(GDPR)에 따라 개인정보보호청(Autoriteit Persoonsgegevens)에 신고해야 할 수도 있고, 사이버보안법에 따라 별도의 사건 보고서를 제출해야 할 수도 있습니다. 두 규정의 기한과 제출 기관이 서로 다르기 때문입니다. 따라서 조직에 어떤 규정이 적용되는지, 그리고 새벽 3시에 누가 보고를 결정해야 하는지 미리 파악하는 것이 중요합니다. 저희 사이버보안 사고 보고 의무 가이드에서는 두 규정의 기한을 명확하게 제시하고 있습니다.
국경을 넘나드는 사건과 증거 수집 방법
피싱 공격은 드물게 한 국가에만 국한되지 않습니다. 공격 발신 인프라는 한 관할 구역에, 피해자는 다른 관할 구역에, 자금은 또 다른 관할 구역에, 그리고 복제 사이트 호스팅은 또 다른 관할 구역에 위치하는 경우가 많습니다. 네덜란드의 형사 관할권은 네덜란드 영토 내에서 발생한 범죄에 적용되며, 네덜란드 내 피해자를 대상으로 한 범죄는 일반적으로 네덜란드에서 발생한 것으로 간주되므로, 가해자가 해외에 있더라도 네덜란드 경찰에 신고하는 것이 올바른 출발점입니다.
다른 국가로부터 증거를 확보하는 절차는 정해진 채널을 통해 이루어집니다. 유럽 연합(EU) 내에서는 유럽 수사 명령(European Investigation Order)에 따라 네덜란드 검사 또는 수사 판사가 다른 회원국에 데이터, 계좌 정보 또는 자금 동결을 요청할 수 있습니다. EU 외부에서는 2001년 부다페스트에서 체결된 유럽 평의회 사이버범죄 협약(Council of Europe Convention on Cybercrime)이 서명국 간 저장된 컴퓨터 데이터의 신속한 보존과 상호 지원을 규정하고 있습니다. 유로폴과 인터폴은 작전을 조율하지만 직접 기소하지는 않으며, 사건은 각 국가 검찰의 관할에 있습니다.
피해자에게 이는 실질적인 결과를 초래합니다. 자금 회수는 일반적으로 수취 은행에 얼마나 빨리 알릴 수 있는지에 달려 있는데, 자금 세탁 계좌를 통해 이체된 돈은 몇 시간 내에 소진되기 때문입니다. 은행에 즉시 신고하여 자금 회수를 시도하도록 하는 것이 나중에 법적 조치를 취하는 것보다 결과를 얻을 가능성이 훨씬 높습니다.
조직 내 피싱 및 인터넷 사기 예방
예방은 소프트웨어를 구매하는 것보다는 단일 실패 지점을 제거하는 데 달려 있습니다. 회사 데이터에 접근할 수 있는 모든 계정에 다단계 인증을 적용하고, 비밀번호 관리자에 고유한 비밀번호를 저장하며, 기기와 소프트웨어에 대한 신속한 패치를 시행하면 대부분의 기회주의적 공격을 차단할 수 있습니다. 결제 사기는 별도의 통제가 필요합니다. 공급업체 은행 정보 변경 시 사전에 확인된 번호로 전화 확인을 거치고, 한 사람이 결제를 생성하고 승인하는 것을 동시에 할 수 없도록 하는 엄격한 규칙을 마련해야 합니다.
반복적이고 현실적인 교육이 이루어진다면, 남은 격차를 해소할 수 있습니다. 실감 나는 모의 피싱 메시지를 접한 직원은 실제 메시지를 구별할 수 있지만, 정책 문서만 읽은 직원은 일반적으로 그렇지 못합니다. 마지막으로, 사고 발생 후 첫 한 시간 동안 어떤 조치를 취해야 하는지 미리 결정해야 합니다. 누가 계정을 격리하고, 누가 로그를 보존하고, 누가 은행에 연락하고, 누가 신고 의무 발생 여부를 판단해야 하는지 등을 정해야 합니다. 이러한 결정 목록은 사후 분석보다 사고 당일에 훨씬 더 큰 도움이 됩니다.
표적이 된 경우 어떻게 해야 할까요?
다음 순서대로 조치를 취하십시오. 은행의 공식 사기 신고 번호로 연락하여 거래를 차단하거나 취소해 달라고 요청하십시오. 해킹당한 계정과 동일한 비밀번호를 사용하는 다른 계정의 비밀번호를 변경하십시오. 모든 정보를 보관하십시오. 원본 메시지(제목 포함), 스크린샷, 거래 내역, 그리고 각 단계를 발견한 시간을 기록해 두십시오. 경찰에 신고하십시오. 이는 대부분의 보험 청구에 필수적이며, 향후 피해자로서 보상을 청구할 때 근거가 됩니다. 타인의 개인 정보가 유출된 경우, GDPR 및 해당되는 경우 사이버보안법에 따른 신고 의무를 기한 내에 확인하십시오.
Law & More 피싱 및 인터넷 사기 피해자에게 은행, 플랫폼 및 사기범으로부터 손실을 회복하는 방법을 안내하고, 기업에게는 보안 의무, 침해 통지 및 사고 발생 후 책임에 대한 자문을 제공합니다. 저희는 고객의 상황을 평가하고, 은행이나 감독 당국과 협상하며, 필요한 경우 소송을 진행합니다. 상황에 대해 상담하려면 저희 변호사에게 연락하십시오. 더 자세한 내용은 저희 웹사이트에서 확인하실 수 있습니다. 네덜란드 IT 법률 가이드.


