
중대·반복 유출엔 최대 10%, 유출 가능성도 72시간 내 통지…사고 규모 넘어 예방투자·초기 대응·CEO 책임까지 한 번에 평가
중대·반복 개인정보 침해에 전체 매출액의 최대 10% 과징금, 유출 가능성도 72시간 내 통지…사고 규모뿐 아니라 예방투자·초기 대응·경영진 책임까지 하나의 평가선에 올랐다.
개인정보 사고의 계산법이 오늘부터 달라진다. 9월 11일 개정 개인정보 보호법과 시행령이 시행되면서 고의·중과실로 위반을 반복하거나 1천만명 이상 대규모 피해를 낸 경우 전체 매출액의 최대 10%까지 과징금을 부과할 수 있다. 사고가 난 뒤 얼마를 물 것인가에서, 사고 전 무엇을 했고 사고 징후를 언제 알았으며 그 뒤 얼마나 빨리 움직였는가까지 묻는 체계로 바뀐 것이다.
3%에서 10%…하지만 모든 유출은 아니다
숫자는 강하다. 기존 일반 과징금 상한은 전체 매출액의 3%지만, 새 특례는 최대 **10%**다.
대상은 명확히 좁혀져 있다. 고의·중과실로 최근 3년 안에 위반을 반복한 경우, 고의·중과실로 1천만명 이상 피해를 발생시킨 경우, 개인정보위의 시정명령을 이행하지 않아 유출 사고가 난 경우다. 이 요건에 해당한다고 곧바로 10%가 부과되는 것도 아니다. 개인정보위가 위반 내용과 정도, 경위, 피해 규모를 따져 실제 과징금을 결정한다.
따라서 ‘개인정보가 유출되면 매출 10%’는 틀린 표현이다. 이번 변화의 핵심은 일반적인 사고의 상한을 일괄 올린 것이 아니라, 중대하고 반복적인 침해에 더 강한 제재선을 만든 데 있다.
확정 전에도 72시간…‘확인 중’의 시간이 짧아졌다
더 직접적인 변화는 속도다.
개인정보 유출이 최종 확정되지 않았더라도 개인정보처리시스템에 대한 불법 접근을 알게 됐거나 개인정보가 불법적으로 거래·유통되는 사실을 확인해 다른 정보까지 유출됐을 가능성이 높다고 판단되면 72시간 안에 정보주체에게 알려야 한다.
기업이 사고 직후 반복해온 “유출 여부를 확인 중”이라는 설명만으로 통지를 늦추기 어려워진 셈이다.
통지 범위도 넓어진다. 분실·도난·유출뿐 아니라 위조·변조·훼손까지 포함돼 랜섬웨어로 개인정보가 훼손된 경우도 신고·통지 대상이 될 수 있다. 피해구제 방법과 분쟁조정·손해배상 청구 방법도 통지 내용에 포함된다.
늦게 알리고 막지도 못했다면 ‘30% 가중’
사고 뒤 대응도 돈으로 연결된다.
법정기한 안에 신고·통지를 하지 않고 피해 확산을 막기 위한 조치마저 하지 않았다면 과징금을 최대 30% 가중할 수 있다. 반복 위반의 가중 수준도 기존 1회 15%, 2회 이상 30%에서 1회 20%, 2회 40%, 3회 이상 80%로 높아졌다.
반대 방향도 있다.
사전에 개인정보 보호 예산·인력·설비를 지속적으로 늘리고 CEO와 CPO가 실질적인 관리체계를 운영한 기업은 기준금액의 최대 40%까지 감경받을 수 있다. 다만 고의 또는 중대한 과실이 인정된 위반에는 이 투자 감경이 적용되지 않는다.
안 했으면 더 무겁게, 미리 했다면 줄여준다.
제재와 예방투자를 하나의 구조로 묶었다.
‘보안팀 사고’에서 CEO 책임으로

책임선도 위로 올라갔다.
개정법은 사업주·대표자의 개인정보 보호에 대한 최종 관리책임을 명시하고 CPO에게 전문인력 관리와 예산 확보, 이사회 보고 권한을 강화했다. 주요 개인정보처리자가 CPO를 지정·변경·해제할 때는 이사회 의결과 개인정보위 신고도 요구된다.
개인정보 사고를 전산팀이나 보안부서만의 문제로 처리하기 어려워진 것이다.
배경에는 급증하는 사고가 있다. 개인정보 유출 신고는 2024년 307건, 2025년 447건, 올해는 상반기에만 432건을 기록했다. 반년 만에 전년도 연간 규모에 근접했다.
Next Insight 분석 | 10%보다 무서운 것은 ‘시간표’

이번 개정에서 가장 눈에 띄는 숫자는 10%다.
그러나 기업에 더 까다로운 숫자는 3년, 1천만명, 72시간일 수 있다.
3년 안에 같은 문제가 반복됐는가. 피해자는 1천만명을 넘었는가. 이상 징후를 알고도 72시간을 흘려보냈는가. 그리고 사고가 터지기 전 경영진은 보안에 얼마를 투자했고, 터진 뒤 피해를 얼마나 빨리 막았는가.
질문이 연결되기 시작했다.
과거에는 대규모 유출이 발생한 뒤 기업이 “해킹 피해자”라는 점과 관리책임을 어디까지 나눌지가 주요 쟁점이었다. 이제 법은 공격을 받았다는 사실보다 그 공격에 대비할 체계를 갖췄는지까지 더 강하게 본다.
10%는 최대치다. 모든 사고에 적용되는 숫자도 아니다.
하지만 기업이 받아들여야 할 신호는 분명하다.
개인정보 보호비용을 사고 뒤 내는 과징금과 보상금으로 계산할 것인가, 사고 전에 투입하는 비용으로 계산할 것인가.
오늘부터 그 선택의 가격 차이가 더 커졌다.
취재·작성: 김귤연 기자 | Next Insight News
참고·첨부자료
- 개인정보보호위원회, 「개인정보 유출 사전예방·피해구제 강화를 위한 개인정보 보호법·시행령·고시, 9월 11일부터 시행」, 2026.09.10
- 국가법령정보센터, 개인정보 보호법 제64조의2 개정 조문 및 2026년 9월 11일 시행 법령
- 개인정보보호위원회, 과징금 부과·예방투자 감경 기준 관련 시행령 자료
- 개인정보보호위원회, 2026년 하반기 개인정보 보호정책 및 유출신고 현황
#개인정보 #개인정보보호법 #개인정보유출 #과징금 #정보보안 #랜섬웨어 #CPO #CEO책임 #데이터보호 #NextInsight
Next Insight 분석을 정리해 보내드립니다.

