“개인정보 유출시 과징금 10%는 기업의 존폐를 결정할 수 있는 수치입니다. 이제 보안 투자는 비용이 아니라 가장 확실한 리스크 관리입니다.”

최근 대규모 개인정보 유출 사고가 빈번해짐에 따라, 개인정보보호위원회가 강력한 제재와 책임 강화를 골자로 한 개정 개인정보 보호법을 공포했습니다. 기업 운영의 패러다임을 바꿀 이번 개정안의 4가지 핵심 포인트를 정리했습니다.
1. ‘매출액 10%’ 징벌적 과징금 도입
가장 파격적인 변화는 과징금의 규모입니다. 기존 ‘전체 매출액의 3% 이하’였던 과징금 상한선이 **최대 10%**로 대폭 상향되었습니다.
- 적용 대상: 최근 3년간 반복 위반, 1,000만 명 이상의 대규모 피해 초래, 시정명령 불이행으로 인한 사고 등 고의·중과실이 명백한 경우입니다.
- 당근과 채찍: 다만, 평상시 예산·인력·설비 등 개인정보 보호에 적극적으로 사전 투자를 한 기업에는 과징금을 필수적으로 감경해 주는 인센티브 제도도 함께 도입됩니다.
2. “유출 ‘가능성’만 있어도 알려라”
사고 대응 방식도 ‘사후 처리’에서 ‘선제적 방어’로 전환됩니다.
- 통지 의무 강화: 기존에는 유출이 확인된 후에 통지했다면, 이제는 유출될 가능성만 인지해도 지체 없이 정보주체에게 알려야 합니다.
- 범위 확대: 단순 유출뿐 아니라 랜섬웨어 등으로 인한 데이터 위조·변조·훼손도 통지 및 신고 대상에 포함되었습니다. 통지 시에는 피해구제 방법(손해배상 등)까지 반드시 안내해야 합니다.
3. CEO와 CPO의 책임 명확화
이제 개인정보 보호는 실무자만의 업무가 아닌 경영진의 핵심 책임이 됩니다.
- CEO(대표자): 개인정보 보호의 최종 책임자로서 관리·감독 의무가 법적으로 명시되었습니다.
- CPO(보호책임자): 일정 규모 이상의 기업은 CPO를 임명하거나 변경할 때 이사회 의결을 거쳐야 하며, CPO는 예산 확보 및 인력 관리 권한을 가짐과 동시에 이사회에 직접 보고할 의무를 집니다.
4. ISMS-P 인증 의무화 (2027년 시행)
그동안 자율적으로 운영되던 개인정보 보호 관리체계(ISMS-P) 인증이 주요 공공기관 및 민간 기업에 대해 의무화됩니다. 이를 통해 기업 스스로 상시적인 보안 체계를 구축하도록 강제력을 부여했습니다.
– 엘세븐시큐리티