2026년 9월 11일, 개정 개인정보보호법(법률 제21445호)이 시행됐습니다. 이번 개인정보보호법 개정의 핵심은 네 가지입니다. 중대·반복 위반에 전체 매출액의 최대 10%까지 부과하는 징벌적 과징금, 유출이 확정되지 않아도 72시간 안에 알려야 하는 유출 가능성 통지제, 대표자(CEO)와 개인정보 보호책임자(CPO)의 책임 강화, 그리고 2027년 7월 시행되는 ISMS-P 인증 의무화입니다.
이 글은 개인정보보호위원회 발표와 시행령 내용을 기준으로, 무엇이 어떻게 바뀌었는지와 기업이 지금 점검할 사항을 정리했습니다. 내용은 2026년 10월 4일 기준입니다.
| 항목 | 개정 전 | 개정 후 | 시행일 |
|---|---|---|---|
| 과징금 상한 | 전체 매출액의 3% 이하 | 중대·반복 위반은 10% 이하 (원칙은 3% 유지) | 2026.9.11 |
| 유출 통지 시점 | 유출을 알았을 때 | 유출 가능성을 알게 된 때에도 72시간 이내 | 2026.9.11 |
| 통지·신고 대상 | 분실·도난·유출 | 위조·변조·훼손 추가 (랜섬웨어 피해 포함) | 2026.9.11 |
| 경영진 책임 | CPO 지정 의무 중심 | 사업주·대표자의 최종 책임 명시, CPO 이사회 의결·신고 | 2026.9.11 |
| 과태료 (안전조치 위반) | 600만·1,200만·2,400만 원 | 900만·1,800만·3,000만 원 | 2026.9.11 |
| ISMS-P 인증 | 자율 | 주요 기업·기관 의무화 | 2027.7.1 |
1. 개인정보보호법 개정 배경과 시행 일정
개인정보보호위원회는 잇따른 대규모 유출 사고를 개정 이유로 들었습니다. 사고가 난 뒤 제재하는 데서 그치지 않고, 강한 제재로 억지력을 확보하면서 사전 예방 투자를 끌어내겠다는 취지입니다.
일정은 다음과 같습니다.
- 2026년 2월: 개정안 국회 본회의 통과
- 2026년 3월 10일: 개정 법률 공포 (법률 제21445호)
- 2026년 9월 11일: 개정 법률과 시행령 시행
- 2027년 7월 1일: ISMS-P 인증 의무화 규정 시행
9월 11일에 법률만 시행된 것이 아닙니다. CPO 신고 대상, 유출 가능성 통지의 판단 기준, 과징금 감경 기준을 구체화한 시행령도 같은 날 시행됐습니다. 그래서 실무에서는 법률 조문과 시행령을 함께 봐야 합니다.
2. 징벌적 과징금: 매출 10%는 언제 적용되나
가장 많이 알려진 변화지만 오해도 많습니다. 모든 위반에 10%가 적용되지는 않습니다. 원칙적인 상한은 전체 매출액의 3%로 그대로이고, 아래 세 경우에 한해 10%까지 부과할 수 있는 특례가 생겼습니다.
- 최근 3년간 고의 또는 중대한 과실로 위반 행위를 반복한 경우
- 고의 또는 중대한 과실로 1,000만 명 이상의 대규모 피해를 낸 경우
- 시정명령을 이행하지 않아 유출 등 사고가 발생한 경우
세 요건을 모두 충족해야 하는 것은 아니고, 각 요건에 해당하면 적용될 수 있습니다.
2-1. 가중 기준도 함께 올랐습니다
과징금 산정 과정의 가중률도 높아졌습니다.
- 반복 위반 가중: 종전 1회 15%, 2회 이상 30%에서 1회 20%, 2회 40%, 3회 이상 80%로 상향
- 통지·신고 지연 가중: 법정 기한 안에 신고와 통지를 하지 않고 피해 확산 방지 조치도 하지 않으면 최대 30% 가중
참고로 EU GDPR의 과징금 상한은 전 세계 연간 매출의 4% 또는 2,000만 유로 중 큰 금액입니다. 요건이 한정돼 있기는 하지만 상한 숫자만 보면 한국이 더 높아졌습니다. 두 법의 차이는 PIPA vs GDPR — 한국 개인정보보호법이 더 강한 5가지 이유에서 자세히 다뤘습니다.
3. 과징금 감경: 보호 투자를 하면 최대 40%
제재만 강해진 것이 아닙니다. 개인정보 보호에 미리 투자한 기업은 과징금을 감경받는 구조가 함께 들어왔습니다. 개인정보위의 표현으로는 “필수 감경”이고, 고의·중과실에 의한 위반은 대상에서 빠집니다.
3-1. 투자 감경의 판단 요소
투자 감경은 기준금액의 40% 범위에서 이뤄집니다. 위반 행위가 발생하기 전 3개 사업연도의 실적을 보고, 시행령은 다음 네 가지를 판단 요소로 정했습니다.
- 예산·인력·설비·장치에 대한 투자 규모와 비율, 지속성
- 사업주 또는 대표자의 책임 이행 정도
- CPO의 역할과 조직·인력 구성 등 보호 체계의 운영 수준
- 안전성 확보 조치에 관한 추가적인 노력
일정 금액을 썼다고 자동으로 감경되지는 않습니다. 개인정보위는 업종마다 특성이 달라 적정 투자액을 숫자 하나로 정할 수 없다고 설명했습니다. 개인정보 자산을 식별했는지, 처리 단계별 위험을 파악했는지, 그에 맞는 보호 조치를 실제로 운영하는지를 종합해서 봅니다.
3-2. 법정 기준을 넘는 안전조치의 예
개인정보위가 감경 요소로 든 조치는 다음과 같습니다.
- 계정과 접근 권한의 통합 관리
- 강화된 인증 수단 적용
- 공격 표면 관리
- 암호화 대상 확대와 암호키 유출 방지 기술 도입
- 로그의 실시간 통합 관리
- 소프트웨어 자재명세서(SBOM) 관리
3-3. 사고 후 대응과 기존 감경 항목의 변화
사고를 빠르게 탐지해 정보주체와 관계 당국에 즉시 알리고, 피해 확산을 막고 취약점을 개선하는 등 후속 조치를 충실히 하면 최대 40%의 추가 감경이 가능합니다. 위반 행위의 내용과 피해 규모를 고려한 추가 감경(최대 50%)도 있습니다.
반대로 인증이나 자율 활동만으로 받던 감경은 줄었습니다.
| 감경 사유 | 종전 최대 감경률 | 개정 후 최대 감경률 |
|---|---|---|
| ISMS-P 인증 취득 | 50% | 30% |
| 자율규약 시행 | 40% | 20% |
| 보호 수준 평가 등 | 30% | 15% |
인증서 한 장보다 실제 투자와 운영 실적을 보겠다는 방향입니다. 실무에서는 예산 집행 내역, 경영진 보고 자료, 보호 조치 운영 기록이 평소에 문서로 남아 있어야 감경을 주장할 수 있습니다. 가중·감경 판단은 조사와 별도로 전문위원회가 맡을 예정이라고 개인정보위는 밝혔습니다.
4. 유출 가능성 통지제: 확정 전이라도 72시간 안에
종전 법은 “유출 등이 되었음을 알았을 때” 정보주체에게 알리도록 했습니다. 그래서 유출 가능성이 있어도 확인이 끝날 때까지 통지가 늦어지는 문제가 있었습니다. 개정법은 유출 가능성을 알게 된 때에도 통지하도록 했습니다.
4-1. 통지해야 하는 두 가지 경우
시행령은 유출이 확정되지 않았어도 통지가 필요한 유형을 두 가지로 정했습니다.
- 개인정보처리시스템이나 개인정보취급자의 정보기기에 불법적인 접근이 발생해 유출 등이 의심되지만, 누구의 정보가 유출됐는지 특정하기 어려운 경우
- 처리 중인 개인정보가 제3자에 의해 불법 거래되는 등 일부 유출 사실이 확인됐고, 다른 정보주체의 정보도 유출됐을 수 있다고 인정되는 경우
4-2. 통지 기한과 내용
위 사유를 알게 된 때부터 72시간 이내에 서면 등의 방법으로 통지해야 합니다. 통지에 담을 내용은 다음과 같습니다.
- 유출 등의 가능성이 있는 개인정보 항목
- 의심되거나 인정되는 시점과 경위
- 피해를 최소화하는 방법
- 정보주체의 권리와 행사 방법
- 유출 여부가 확정되면 추가로 통지한다는 사실
이후 실제로는 유출이 아니었다고 확인되면 그 사실도 즉시 알려야 합니다. 연락처를 알 수 없는 등 정당한 사유가 있으면 홈페이지에 30일 이상 게시하는 것으로 갈음할 수 있습니다.
4-3. 랜섬웨어 피해도 통지·신고 대상입니다
종전에는 랜섬웨어 등으로 개인정보가 위조·변조·훼손된 경우가 통지·신고 대상에 들어가지 않았습니다. 개정법은 분실·도난·유출에 위조·변조·훼손을 더해 ‘유출 등’의 범위를 넓혔습니다. 데이터가 밖으로 나가지 않고 암호화만 된 사고라도 이제 통지와 신고를 검토해야 합니다. 복구 체계를 점검하려면 재해복구 훈련(DR Drill) 완벽 가이드와 RTO/RPO 완벽 가이드를 함께 보세요.
4-4. 통지문에 피해 구제 방법을 넣어야 합니다
유출 통지를 할 때 손해배상 청구와 분쟁조정 신청 등 피해 구제 방법을 함께 알려야 합니다. 통지를 받는 사람 입장에서 무엇을 해야 하는지는 개인정보 유출 통지 문자 받았을 때 꼭 해야 할 7가지에, 배상 절차는 개인정보 유출 손해배상 청구 방법에 정리했습니다.
5. CEO와 CPO의 책임 강화
개정법은 개인정보 보호를 담당자의 업무가 아니라 경영진과 이사회가 다루는 문제로 올려놓았습니다.
5-1. 대표자는 최종 책임자입니다
사업주 또는 대표자에게 개인정보 처리와 보호의 최종 책임자로서 관리·감독 의무가 명시됐습니다. 과징금 감경 판단 요소에 “대표자의 책임 이행 정도”가 들어간 것도 같은 맥락입니다.
5-2. CPO의 역할과 권한
CPO는 개인정보 보호에 필요한 전문 인력을 관리하고 예산을 확보하는 업무를 수행해야 하며, 대표자와 이사회에 개인정보 보호 관련 사항을 보고해야 합니다.
5-3. CPO 지정·변경·해제 시 이사회 의결과 신고
일정 규모 이상의 개인정보처리자는 CPO를 지정·변경·해제할 때 이사회 의결을 거치고 개인정보위에 신고해야 합니다. 시행령이 정한 대상은 다음과 같습니다.
- 민간: 연간 매출액 등이 1,800억 원을 초과하면서, 5만 명 이상의 민감정보·고유식별정보를 처리하거나 100만 명 이상의 개인정보를 처리하는 경우
- 그 밖의 대상: 재학생 2만 명 이상 대학, 상급종합병원, 공공시스템운영기관
신고 기한은 지정·변경·해제 사유가 발생한 날부터 6개월 이내입니다. 이사회 소집이 어려운 경우 등 부득이한 사유가 인정되면 1년 범위에서 연장할 수 있습니다. 시행 전에 이미 CPO를 지정한 대상 사업자는 시행일인 2026년 9월 11일부터 6개월 이내에 신고해야 합니다.
개인정보위는 대상이 600~700개 수준이라고 설명했습니다. 이사회 보고 체계를 설계할 때는 ITIL, COBIT, ISO 20000 IT 거버넌스 프레임워크 비교가 참고가 됩니다.
6. 과태료 상향과 ISMS-P 인증 의무화
6-1. 과태료 부과 기준 상향
시행령은 법률상 상한보다 낮게 정해져 있던 과태료 금액을 올렸습니다. 대표적인 것이 안전성 확보 조치 의무 위반입니다.
| 위반 횟수 | 종전 | 개정 후 |
|---|---|---|
| 1차 | 600만 원 | 900만 원 |
| 2차 | 1,200만 원 | 1,800만 원 |
| 3차 이상 | 2,400만 원 | 3,000만 원 |
과징금 대상이 아닌 관리적·기술적 의무 위반도 부담이 커졌다는 뜻입니다.
6-2. ISMS-P 인증 의무화 (2027년 7월 1일)
ISMS-P는 기업이나 기관이 구축·운영하는 정보보호 및 개인정보보호 관리체계가 적합한지를 인증하는 제도입니다. 지금까지 자율이던 이 인증이 공공·민간 분야에서 파급력이 큰 주요 기업·기관에 의무화됩니다. 예산 확보 기간을 고려해 시행일은 2027년 7월 1일로 따로 잡혔습니다.
구체적인 의무 대상 기준은 이 글을 쓰는 시점에 확인하지 못했습니다. 대상 여부는 개인정보위의 후속 발표와 하위 법령을 확인해야 합니다. 인증 준비에는 시간이 걸리므로, 대상이 될 가능성이 있는 조직은 범위 설정과 현황 진단부터 시작하는 편이 안전합니다.
7. 금융회사라면 함께 볼 것
금융회사는 개인정보보호법만 보면 안 됩니다. 개인신용정보에는 신용정보법이, 전산 사고에는 전자금융거래법과 전자금융감독규정의 보고 체계가 함께 적용됩니다. 사고 하나에 통지·신고 채널이 여러 개 걸리는 구조입니다.
개정법의 유출 가능성 통지가 신용정보법상 누설 통지와 어떻게 조정되는지는 이 글에서 확인하지 못했습니다. 감독 당국의 안내를 확인해야 하는 부분입니다. 다만 지금 할 수 있는 일은 분명합니다. 사고 유형별로 어느 법에 따라 누구에게 언제까지 알려야 하는지를 한 장의 흐름도로 정리해 두는 것입니다.
전자금융 쪽 보고 절차는 전자금융사고(중대IT장애사고), 정보기술부문 사고보고 방법에서, 보유 정보를 줄이는 기준은 개인정보, 개인신용정보, 금융거래정보 보존 및 파기 의무에서 다뤘습니다. 보유하지 않은 정보는 유출되지 않습니다.
8. 기업이 지금 점검할 체크리스트
시행일이 이미 지났으므로 아래 항목은 “준비”가 아니라 “확인”의 대상입니다.
- CPO 신고 대상 여부 확인. 매출 1,800억 원 초과, 민감·고유식별정보 5만 명 또는 개인정보 100만 명 기준에 해당하는지 확인하고, 해당하면 이사회 의결과 신고 일정을 잡습니다. 기존 CPO도 시행일부터 6개월 이내 신고 대상입니다.
- 사고 대응 매뉴얼 개정. “유출 확정 후 통지”로 돼 있는 절차를 “가능성 인지 후 72시간”으로 바꾸고, 불법 접근과 불법 거래 확인 시의 판단 기준을 넣습니다.
- 통지문 템플릿 수정. 가능성 통지용, 확정 통지용, 정정 통지용을 따로 만들고 손해배상 청구·분쟁조정 안내 문구를 넣습니다.
- 랜섬웨어 시나리오 추가. 위조·변조·훼손이 통지·신고 대상이 됐으므로 사고 분류표와 신고 판단 기준을 고칩니다.
- 이사회·대표자 보고 체계 수립. CPO가 대표자와 이사회에 보고하는 주기와 안건을 정하고 회의록을 남깁니다.
- 투자와 운영의 증적 관리. 예산·인력·설비 투자 내역과 보호 조치 운영 기록을 사업연도별로 정리합니다. 감경 판단은 위반 전 3개 사업연도 실적을 봅니다.
- 과거 위반 이력 점검. 최근 3년 내 처분 이력이 있으면 반복 위반 가중과 10% 특례의 위험이 커집니다. 시정명령 이행 여부도 다시 확인합니다.
- ISMS-P 준비 착수. 의무 대상 가능성이 있다면 2027년 7월에 맞춰 일정을 역산합니다.
자주 묻는 질문
모든 기업에 매출 10% 과징금이 적용되나요?
아닙니다. 원칙적인 상한은 전체 매출액의 3%입니다. 10%는 3년 내 고의·중과실 반복 위반, 고의·중과실로 인한 1,000만 명 이상 피해, 시정명령 불이행으로 인한 사고의 경우에 적용될 수 있는 특례입니다.
유출이 확정되지 않았는데도 통지해야 하나요?
시행령이 정한 두 경우에 해당하면 통지해야 합니다. 불법 접근이 있었지만 대상을 특정하기 어려운 경우와, 일부 유출이 확인돼 다른 정보주체의 유출 가능성이 인정되는 경우입니다. 알게 된 때부터 72시간 이내입니다.
중소기업도 CPO 이사회 의결 대상인가요?
민간은 연간 매출액 등 1,800억 원 초과가 기본 요건이므로 대부분의 중소기업은 이사회 의결·신고 대상이 아닙니다. 다만 유출 가능성 통지, 유출 등의 범위 확대, 과태료 상향은 규모와 관계없이 봐야 하는 변화입니다.
ISMS-P 인증은 언제까지 받아야 하나요?
의무화 규정은 2027년 7월 1일 시행됩니다. 의무 대상의 구체적인 기준과 유예 여부는 하위 법령과 개인정보위 발표를 확인해야 합니다.
개인에게는 무엇이 달라지나요?
유출이 의심되는 단계에서 더 빨리 통지를 받게 되고, 통지문에서 손해배상과 분쟁조정 방법을 안내받게 됩니다.
마무리
이번 개인정보보호법 개정은 “사고가 났는가”만 묻던 규제를 “평소에 어떻게 관리했는가”까지 묻는 규제로 바꿨습니다. 과징금 상한은 올랐지만 투자와 신속한 대응에는 감경이 주어집니다. 결국 차이를 만드는 것은 평상시의 운영 기록입니다.
이 글은 일반 정보이고 법률 자문이 아닙니다. 조문과 하위 법령은 바뀔 수 있으니, 구체적인 적용은 국가법령정보센터의 현행 법령과 개인정보보호위원회 안내를 확인하세요.
참고 자료
- 개인정보 유출시 ‘최대 매출 10% 과징금’…CEO·CPO 책임 강화 (대한민국 정책브리핑·개인정보보호위원회, 2026.3.9)
- 매출액 10% 과징금·대표자 책임 강화 등 개정 「개인정보 보호법」 시행(9.11.) (법무법인 율촌·법률신문, 2026.9.15)
- 중대 유출 시 ‘매출 10%’ 과징금…개인정보보호법 개정안 11일 시행 (블로터, 2026.9.10)
- 개인정보 유출되면 최대 매출 10% 과징금…개정法 9월 시행 (뉴시스, 2026.3.9)