개인정보 유출 과징금 최대 10%, 달라진 제도 정리

조회수 0 views

어두운 방 책상 위 노트북과 자물쇠 모양 오브제

이 글은 2026년 10월 4일 기준 공개 자료를 바탕으로 정리했어요. 최신 내용은 아래 출처에서 꼭 확인해 주세요.

Summary · 핵심 요약

  • 개정 개인정보 보호법은 9월 11일 시행됐고, 반복적이거나 중대한 유출에는 전체 매출액의 10% 이내 과징금을 물릴 수 있어요.
  • 개정 정보통신망법은 10월 1일 시행됐고, 고의·중과실로 반복된 침해사고에는 관련 매출액의 3% 범위 내 과징금이 신설됐어요.
  • 유출이 확정되기 전이라도 가능성을 알게 된 때부터 72시간 안에 정보주체에게 알리는 유출 가능성 통지제가 도입됐어요.
  • 이용자는 통지를 받으면 출처부터 확인하고, 명의도용이 걱정되면 금융거래 안심차단서비스를 활용할 수 있어요.

〰

두 법이 한 달 사이에 연달아 시행됐어요

최근 대규모 개인정보 유출 사고가 이어지면서, 사고가 난 뒤 얼마를 물리느냐보다 사고를 막기 위해 무엇을 했느냐를 따지는 방향으로 제도가 바뀌고 있어요. 그 결과 9월 11일에는 개인정보 보호법과 시행령이, 10월 1일에는 정보통신망법과 시행령이 개정되어 시행됐어요.

두 법은 이름이 비슷해서 헷갈리기 쉬워요. 개인정보 보호법은 개인정보 유출 자체와 정보주체 보호에, 정보통신망법은 사이버 침해사고의 예방과 대응, 기업 보안 체계에 무게가 실려 있어요. 아래 표로 먼저 큰 그림을 잡아 보세요.

책상 위 스마트폰으로 손을 뻗는 모습
AI로 생성한 이미지 (특정 제품과 무관)
구분개인정보 보호법·시행령정보통신망법·시행령
시행일2026년 9월 11일 (ISMS-P 인증 의무화는 2027년 7월 1일)2026년 10월 1일
과징금반복적이거나 중대한 유출은 전체 매출액의 10% 이내고의·중과실로 반복된 침해사고는 관련 매출액의 3% 범위 내
기업 책임자CEO 최종책임 명시, CPO 권한 강화, 지정·변경·해제 시 이사회 의결과 신고CISO를 임원으로 격상(중기업 초과), 정보보호위원회 설치 의무
이용자와의 접점유출 가능성 통지제, 유출 통지 항목 확대침해사고 조사·제재 체계 강화, 시정명령 불이행 시 이행강제금
출처: 개인정보보호위원회 보도자료(개인정보 보호법), 과학기술정보통신부 발표 보도(정보통신망법) (기준일 2026.10.4)

〰

개인정보 보호법: 과징금 10%와 투자 감경

개인정보보호위원회에 따르면 9월 11일부터 반복적이거나 중대한 유출에는 전체 매출액의 10% 이내 과징금을 물릴 수 있어요. 대상은 고의·중과실로 3년 안에 위반을 반복한 경우, 고의·중과실로 1천만 명 이상의 대규모 피해를 낸 경우, 시정명령을 이행하지 않아 유출이 생긴 경우 등이에요.

‘10%’는 모든 사고에 적용되는 숫자가 아니라 이런 특례 조건에 해당할 때 쓸 수 있는 상한이에요. 실제 과징금은 위반 내용과 피해 규모 등을 종합해 계산해요.

한편 예방에 투자한 기업에는 혜택이 있어요. 예산, 인력, 설비 투자 규모와 지속성, 보호체계 수준, 법이 요구하는 것보다 더 나아간 안전조치 등을 고려해 과징금 기준금액의 40% 범위에서 감경할 수 있게 했어요. 사고 이후 신속히 탐지하고 신고·통지해 피해 확산을 막은 경우에도 최대 40% 감경이 가능해요.

반대로 반복 위반에는 가중이 강해져요. 1회 위반은 +20%, 2회는 +40%, 3회 이상은 +80%로 가중 비율이 올랐고, 유출 신고·통지를 법정 기한 안에 하지 않고 피해 확산 방지 조치도 하지 않으면 최대 30% 가중돼요. 신고하지 않는 게 오히려 이득인 구조를 없애려는 취지예요.

기업의 책임 구조도 바뀌었어요. 사업주와 대표자의 최종 책임이 명시됐고, 개인정보 보호책임자(CPO)는 전문인력 관리, 예산 확보, 이사회 보고 같은 권한을 갖게 됐어요. 일정 규모 이상 기업은 CPO를 지정·변경·해제할 때 이사회 의결을 거쳐 개인정보위에 신고해야 해요. 이 의무에는 2027년 12월 31일까지 계도기간이 있어서 그동안은 과태료가 부과되지 않아요.

〰

정보통신망법: CISO 임원 격상과 반복 사고 과징금

과학기술정보통신부는 9월 30일 개정 정보통신망법과 시행령이 10월 1일부터 시행된다고 밝혔어요. 지난해 이어진 대형 침해사고를 계기로 마련된 범부처 정보보호 종합대책을 제도로 뒷받침하는 내용이에요.

핵심은 세 가지예요. 첫째, 정보보호 최고책임자(CISO)의 지위를 임직원에서 임원으로 올려 중기업을 초과하는 기업은 임원을 지정해야 해요. 새로 임원을 지정해야 하는 기업에는 6개월 유예기간이 주어지고, 소기업과 중기업은 변화가 없어요.

둘째, CISO 신고 의무가 있는 기업은 정보보호위원회를 두고 정보보호 예산과 인력 확보 등을 심의해야 해요. 셋째, 침해사고 시 파급력이 큰 사업자를 대상으로 정보보호 관리체계(ISMS) 강화인증이 새로 도입돼요. 강화인증의 구체적인 내용은 앞으로 6개월 안에 고시될 예정이라고 해요.

제재도 강해졌어요. 고의 또는 중과실로 반복적인 침해사고를 낸 사업자에게는 사고의 중대성에 따라 관련 매출액의 3% 범위 내에서 과징금을 물려요. 시정명령이나 자료제출 요구를 이행하지 않으면 미이행 일수마다 하루 평균 매출액의 0.02%에 해당하는 이행강제금이 붙어요.

〰

이용자가 체감하는 변화: 유출 가능성 통지

소비자에게 가장 가까운 변화는 유출 가능성 통지제예요. 예전에는 유출 사실이 확인된 뒤에 알렸지만, 이제는 유출이 확정되지 않았더라도 가능성이 높다고 합리적으로 판단되면 알려야 해요.

개인정보위가 밝힌 대상은 두 가지예요. 개인정보처리시스템이나 취급자 기기에 불법 접근이 생겨 유출이 의심되지만 누구의 정보인지 특정하기 어려운 경우, 그리고 일부 정보가 불법 거래되는 사실이 확인되어 다른 정보주체의 정보도 유출됐을 가능성이 있는 경우예요. 이때는 그 사실을 안 때부터 72시간 안에 정보주체에게 통지해야 해요.

통지에는 유출 가능성이 있는 개인정보 항목, 의심되는 시점과 경위, 피해 최소화 방법, 피해 구제 절차, 피해 신고 연락처, 유출이 확정되면 추가로 통지하겠다는 내용이 담겨요. 유출 통지 항목에는 분쟁조정 신청과 손해배상 청구 방법도 포함되도록 확대됐어요.

또 랜섬웨어처럼 개인정보가 위조·변조·훼손된 경우도 유출 신고·통지 대상에 들어갔어요. 가능성 통지 뒤 실제로는 유출되지 않았다는 사실이 확인되면 불안을 풀어 주기 위해 정정 통지를 해야 해요.

통지에 담기는 내용이용자가 확인할 포인트
개인정보 항목내 어떤 정보가 포함됐는지 확인해요
의심 시점과 경위언제, 어떻게 문제가 생겼는지 읽어 봐요
피해 최소화 방법안내된 조치를 바로 따라 해요
피해 구제 절차와 신고 연락처분쟁조정이나 손해배상 방법을 기록해 둬요
확정 시 추가 통지 예정이후 추가 안내가 오는지 계속 확인해요
출처: 개인정보보호위원회 보도자료(개인정보 보호법 개정 시행, 2026.9.11) 내용 정리 (기준일 2026.10.4)

〰

알아 둘 한계와 아직 정해지지 않은 것

우선 새 법은 시행 이후에 일어난 사건부터 적용돼요. 이미 조사 중인 사건에는 적용하기 어렵다고 개인정보위가 밝힌 것으로 보도됐어요. 새 과징금이 곧바로 과거 사고에 소급되는 것은 아니에요.

다음으로 ‘최대’는 상한이라는 점을 기억해야 해요. 실제 과징금은 위반 내용, 정도, 피해 규모를 종합해 정해지고, 영세·중소기업의 경미한 위반은 기술지원을 받아 시정하면 면제될 수도 있어요.

마지막으로 정부가 추진 방침으로 밝힌 항목은 아직 계획 단계예요. 기업의 손해배상 책임과 입증 책임을 강화하는 방안 등은 5월에 발표된 추진 계획에 포함된 내용이라, 제도화되기 전까지는 기대와 현실을 구분해서 보는 것이 좋아요.

〰

내 생활에 미치는 영향과 지금 할 일

법이 바뀌었다고 해서 내 정보가 저절로 안전해지는 건 아니에요. 아래 순서로 스스로를 지키는 습관을 만들어 두세요.

1) 유출 안내를 받으면 먼저 발신 경로를 확인하세요. 금융당국은 개인정보 유출을 빙자해 대포통장 개설, 명의도용 연루, 보상금 지급을 내세우는 보이스피싱을 경고했어요. 문자 속 주소는 누르지 말고 해당 기업의 공식 앱이나 대표번호로 확인하세요.

2) 통지에 담긴 피해 최소화 방법을 그대로 따르세요. 안내에 비밀번호 변경이나 추가 조치가 있다면 바로 하는 게 좋아요.

3) 명의도용이 걱정되면 금융거래 안심차단서비스를 알아보세요. 가입하면 본인도 모르게 대출, 계좌 개설, 오픈뱅킹이 이뤄지는 것을 미리 막을 수 있어요. 금융회사 영업점, 금융결제원 어카운트인포 앱, 은행 모바일뱅킹에서 신청할 수 있어요.

4) 통지서를 보관하세요. 분쟁조정이나 손해배상 청구가 필요할 때 근거 자료가 돼요.

5) 같은 비밀번호를 여러 서비스에 쓰고 있다면 이번 기회에 나눠 쓰세요. 이건 제도와 무관하게 누구에게나 도움이 되는 기본 습관이에요.

〰

자주 묻는 질문

Q. 매출액의 10% 과징금은 모든 유출 사고에 적용되나요?

아니에요. 고의·중과실로 3년 내 위반을 반복했거나 1천만 명 이상 대규모 피해를 낸 경우, 시정명령을 이행하지 않아 유출이 생긴 경우 등 특례 조건에서 쓸 수 있는 상한이에요. 실제 금액은 위반 내용과 피해 규모 등을 종합해 정해져요.

Q. 개인정보 보호법과 정보통신망법의 과징금은 어떻게 다른가요?

개인정보 보호법은 반복적이거나 중대한 유출에 전체 매출액의 10% 이내, 정보통신망법은 고의·중과실로 반복된 침해사고에 관련 매출액의 3% 범위 내예요. 적용 대상과 기준이 서로 다른 별개의 제도예요.

Q. 유출 가능성 통지를 받았는데 정말 유출된 건가요?

아직 확정이 아닐 수 있어요. 가능성 통지는 유출이 의심되는 단계에서 보내는 안내라서, 확정되면 추가 통지가 오고 유출이 아니었다면 정정 통지가 와야 해요.

Q. 이미 일어난 유출 사고에도 새 과징금이 적용되나요?

새 법은 시행 이후 일어난 사건부터 적용돼요. 이미 조사 중인 사건에는 적용이 어렵다는 취지로 보도됐어요.

이 글은 정보 제공을 위해 공개 자료를 정리한 것이에요. 제품 사양과 요금, 정책 내용은 변경될 수 있으니 공식 발표를 꼭 확인해 주세요.

댓글 남기기

Sean Daily에서 더 알아보기

지금 구독하여 계속 읽고 전체 아카이브에 액세스하세요.

계속 읽기