9월 11일 시행, 대응하셨나요?

개정 개인정보보호법(법률 제21445호)이 2026년 3월 10일 공포돼 2026년 9월 11일부터 시행되고 있습니다. 일반적인 위반의 과징금 상한은 종전처럼 전체 매출액의 3%이고, 세 가지 경우에만 전체 매출액의 10%까지 높아졌습니다. 과징금 처분을 받은 뒤 3년 안에 같은 유형의 위반을 되풀이한 경우(두 위반 모두 고의·중과실), 고의·중과실로 1천만 명 이상에게 피해가 난 경우, 시정명령을 따르지 않아 유출이 일어난 경우입니다(제64조의2제2항). 3%와 10%는 부과할 수 있는 상한이고, 실제 과징금은 위반행위와 관련 없는 매출을 뺀 금액을 기준으로 산정합니다(같은 조 제3항). 매출액·개인정보 보유 규모 등 대통령령 기준에 해당하는 법인은 CPO를 지정·변경·해제할 때 이사회 의결도 거쳐야 합니다(제31조제3항). 이미 시행 중인 만큼 아래 5가지를 지금 바로 점검해야 합니다.

지금 시작해야 할 5가지

1. 개인정보 처리 현황 전수 조사

어디서, 어떤 개인정보를, 얼마나, 왜 수집하고 있는지 전수 파악이 첫 번째입니다. 시스템별, 부서별로 개인정보 흐름을 문서화하세요.

2. 기술적 보호조치 점검

  • 암호화: 전송 중(TLS) + 저장 시(AES-256) 암호화 적용 여부
  • 접근 제어: 최소 권한 원칙에 따른 접근 통제
  • 로깅: 개인정보 접근/수정/삭제 기록
  • 웹 보안: 외부 공격 표면 취약점 점검

3. CPO 체계 정비

  • CPO의 이사회 보고 절차 수립
  • 정기 보고 양식 및 주기 결정
  • CPO의 의사결정 권한 명확화

4. 개인정보 영향평가

영향평가 의무는 공공기관에 적용되며(제33조제1항), 이번 개정에서도 바뀌지 않았습니다. 민간 기업은 의무 대상이 아니지만, 법은 침해 우려가 있는 개인정보파일을 운용할 때 영향평가를 하도록 적극 노력하라고 정하고 있습니다(같은 조 제11항). 대규모 고객 정보나 민감정보를 다루는 시스템을 새로 만들거나 바꿀 때는 자체 평가로 위험 요인을 미리 점검하세요.

5. 임직원 교육 및 훈련

  • 개인정보 취급자 보안 교육 (연 1회 이상)
  • 피싱 등 사회공학 공격 대응 훈련
  • 유출 사고 시 신고 절차 교육

ISMS-P 인증, 준비의 시작

ISMS-P 인증을 보유한 기업은 개정법 대응에서 유리한 위치에 있습니다. SENTRIX는 갭 분석부터 심사 대응까지 전 과정을 지원합니다.

준비의 첫 걸음: 보안 점검

기술적 보호조치의 첫 단계는 현재 보안 상태를 파악하는 것입니다. CodeScan으로 30초 안에 웹 서비스의 기본 보안 상태를 확인하세요.


참고: 개인정보보호위원회, 법률신문

참고 자료

우리 서비스, 지금 안전한가?

URL 하나로 주요 보안 항목을 자동 진단. 등급 + 수정 가이드까지 자동 생성.