중대·반복 위반 과징금 상한 10%, CPO 이사회 의결 의무화

2026년 2월 12일, 개인정보보호법 개정안이 국회를 통과했습니다. 2026년 3월 10일 법률 제21445호로 공포돼 2026년 9월 11일부터 시행되고 있으며, 기업의 개인정보 관리 체계에 큰 변화를 요구합니다.

핵심 변경 사항

1. 중대·반복 위반 과징금 상한 상향

  • 종전: 전체 매출액의 3% 이하 (매출이 없거나 산정이 어려우면 20억 원 이하)
  • 개정: 일반 위반의 상한은 3%(20억 원) 그대로입니다. ① 과징금 처분을 받고 3년 안에 같은 유형의 위반을 되풀이한 경우(두 위반 모두 고의·중과실일 때, 개정법 시행 이후 위반에 대한 처분부터 적용) ② 고의·중과실로 1천만 명 이상에게 피해가 난 경우 ③ 시정명령을 따르지 않아 유출이 일어난 경우에만 전체 매출액의 10%(매출이 없거나 산정이 어려우면 50억 원)까지 부과할 수 있습니다(제64조의2제2항)
  • 3%와 10%는 부과할 수 있는 상한이지 정해진 부과율이 아닙니다. 실제 과징금은 전체 매출액에서 위반행위와 관련 없는 매출액을 뺀 금액을 기준으로 산정합니다(제3항)
  • 개인정보 보호에 예산·인력·설비를 투자해 고시 기준을 충족하면 과징금을 줄여 주는 투자 감경 제도도 새로 생겼습니다. 감경 폭은 기준금액의 40% 이내이고, 고의·중과실 위반은 대상이 아닙니다(제6항, 개인정보위 과징금 부과기준 고시)

2. CPO(개인정보보호책임자) 이사회 의결 의무화

  • 개인정보 보호 관련 중요 사항을 이사회에 보고하고 의결받아야 합니다
  • CPO의 독립성과 권한이 강화됩니다
  • 보안이 경영진 의제로 격상

3. 개인정보 영향평가 확대

  • 영향평가 의무 대상이 공공기관에서 민간 기업으로 확대
  • 일정 규모 이상의 개인정보 처리 시 사전 영향평가 필수

4. 정보주체 권리 강화

  • 개인정보 이동권 도입
  • 자동화된 의사결정에 대한 거부권
  • 손해배상 입증 책임 전환 (기업이 과실 없음을 증명)

개정법 시행에 맞춰 기업이 점검해야 할 것

준비 항목 세부 사항 우선순위
과징금 리스크 분석 현재 개인정보 처리 현황 파악 높음
CPO 체계 정비 이사회 보고 절차 수립 높음
개인정보 영향평가 대상 여부 확인 + 평가 수행 중간
기술적 보호조치 암호화, 접근제어, 로깅 점검 높음
ISMS-P 인증 미인증 기업은 취득 검토 중간

보안 점검, 더 이상 선택이 아닙니다

중대·반복 위반의 과징금 상한 10%와 예방 투자 감경제는 보안을 비용이 아닌 투자로 만듭니다. SENTRIX의 보안 컨설팅은 ISMS-P 갭 분석부터 심사 대응까지 원스톱으로 지원합니다.


출처: 법률신문, '개인정보보호법 개정안 국회 통과' (2026.02)

참고 자료

우리 서비스, 지금 안전한가?

URL 하나로 주요 보안 항목을 자동 진단. 등급 + 수정 가이드까지 자동 생성.