2026-09-29

-장지운 법무법인(유한) 대륜 변호사 법률칼럼
최근 국회에 제출된 개인정보보호위원회 자료에 따르면, 기업들이 유출 사실을 알고도 72시간을 넘겨 신고했다가 제재를 받은 사례가 2024년부터 올해 상반기까지 29건에 달한다. 그중 절반 이상이 기한을 1주일 넘겼으며 가장 길게는 170일이 걸렸다. 모두를 의도적인 은폐로 단정할 수는 없지만 '확인부터 하고 신고하겠다'는 판단도 법적으로는 신고 지연의 일종이다.
현행법상 개인정보 보호법 시행령 제40조는 신고 의무를 세 가지 경우로 나눈다. 1천명 이상의 개인정보 또는 민감정보·고유식별정보가 유출(위조·변조·훼손 포함, 이하 유출 등)되었거나, 외부의 불법적인 접근으로 유출 등이 발생한 경우다. 이때는 이를 알게 된 때부터 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원에 신고해야 한다. 해킹에 의한 유출은 규모와 관계없이 신고 대상이며, 이 기산점은 내부 조사가 끝난 시점이 아니라는 점에 유의해야 한다.
그럼에도 기업들이 이 위험을 가볍게 여길 수 있었던 것은 제재가 가벼웠기 때문이다. 앞서 29건에 부과된 과태료는 1건당 평균 220만원 남짓이었다. 신고를 미룬 기업은 과태료에 그치고, 오히려 자진 신고한 기업이 거액의 과징금을 무는 역설적인 구조라는 지적이 나온다.
하지만 과태료 몇백만원이라는 결론은 이제 더 이상 통하지 않는다. 지난 11일 시행된 개정법은 고의·중과실에 의한 반복 위반이나 1천만명 이상의 대규모 피해 등에 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다(제64조의2 제2항). 더 주목할 점은 신고 속도가 과징금 산정에 직접 반영된다는 것이다. 개정된 과징금 부과기준은 신속한 신고·통지와 피해 확산 방지 조치에 최대 40%의 감경을 인정하는 반면, 기한을 넘기고 확산 방지 조치도 하지 않았다면 과징금을 가산할 수 있게 했다. 신고 지연은 이제 과태료로 끝나는 절차 위반이 아니라 과징금 전체를 흔드는 변수다.
신고의 시계도 앞당겨졌다. 개정법은 유출이 확정되기 전이라도 객관적 정황상 유출 가능성이 높다고 판단되면 72시간 이내에 정보주체에게 알리도록 하는 유출 가능성 통지 제도를 도입했다(제34조 제2항). 단순히 보안 취약점이 발견된 정도로는 통지 대상이 아니지만, '확정될 때까지 기다린다'는 대응은 더 이상 안전하지 않다.
그렇다면 기업은 무엇을 점검해야 할까. 가장 먼저 현장이 실제로 인지한 시점과 법적으로 '알게 된 때'로 인정되는 시점 사이에 시차가 생기지 않도록 보고 체계부터 정비해야 한다. 최초 인지 시각과 보고 경로를 기록으로 남겨야 한다. 둘째, 신고 대상 판단 기준을 사고 전에 점검표로 만들어 두어야 한다. 유출 가능성 통지 분기도 추가하고, 신고 근거 조문이 제34조 제3항에서 제4항으로 옮겨진 만큼 사고대응 절차의 수정도 필요하다.
셋째, 확산 방지 조치의 기록을 남겨야 한다. 접속 경로 차단, 유출 정보의 회수·삭제 같은 초기 조치는 감경과 가산을 가르는 근거가 되지만, 기록이 없으면 주장하기 어렵다. 마지막으로 사전 투자를 증빙할 자료를 관리해야 한다. 개정법은 개인정보 보호 투자에 과징금 기준금액의 40% 범위에서 감경을 인정하지만, 고의·중과실이 있으면 적용되지 않고 투자 사실을 소명할 부담도 기업에 있다.
72시간은 내부 조사를 마무리하라고 주어진 유예기간이 아니다. 알게 된 사실을 신속히 신고하고 피해 확산을 막기 위해 주어진 시간이다. 유출 사실을 늦게 알리는 것은 시간을 버는 일이 아니라 제재를 키우는 일이다. 신고 판단 기준과 보고 체계를 미리 설계하고, 필요한 시점에 법률 자문을 투입할 수 있도록 준비해 두는 것이 가장 확실한 리스크 관리가 될 것이다.
이동오 기자 (canon35@mt.co.kr)
[기사전문보기]
개인정보 유출 72시간…신고 지연은 과징금 전체를 흔드는 변수 (바로가기)
방문상담예약접수
법률고민이 있다면 가까운 사무소에서 회계감리전문변호사와 상담해보세요