9월 11일 시행, 대응하셨나요?
개정 개인정보보호법(법률 제21445호)이 2026년 3월 10일 공포돼 2026년 9월 11일부터 시행되고 있습니다. 일반적인 위반의 과징금 상한은 종전처럼 전체 매출액의 3%이고, 세 가지 경우에만 전체 매출액의 10%까지 높아졌습니다. 과징금 처분을 받은 뒤 3년 안에 같은 유형의 위반을 되풀이한 경우(두 위반 모두 고의·중과실), 고의·중과실로 1천만 명 이상에게 피해가 난 경우, 시정명령을 따르지 않아 유출이 일어난 경우입니다(제64조의2제2항). 3%와 10%는 부과할 수 있는 상한이고, 실제 과징금은 위반행위와 관련 없는 매출을 뺀 금액을 기준으로 산정합니다(같은 조 제3항). 매출액·개인정보 보유 규모 등 대통령령 기준에 해당하는 법인은 CPO를 지정·변경·해제할 때 이사회 의결도 거쳐야 합니다(제31조제3항). 이미 시행 중인 만큼 아래 5가지를 지금 바로 점검해야 합니다.
지금 시작해야 할 5가지
1. 개인정보 처리 현황 전수 조사
어디서, 어떤 개인정보를, 얼마나, 왜 수집하고 있는지 전수 파악이 첫 번째입니다. 시스템별, 부서별로 개인정보 흐름을 문서화하세요.
2. 기술적 보호조치 점검
- 암호화: 전송 중(TLS) + 저장 시(AES-256) 암호화 적용 여부
- 접근 제어: 최소 권한 원칙에 따른 접근 통제
- 로깅: 개인정보 접근/수정/삭제 기록
- 웹 보안: 외부 공격 표면 취약점 점검
3. CPO 체계 정비
- CPO의 이사회 보고 절차 수립
- 정기 보고 양식 및 주기 결정
- CPO의 의사결정 권한 명확화
4. 개인정보 영향평가
영향평가 의무는 공공기관에 적용되며(제33조제1항), 이번 개정에서도 바뀌지 않았습니다. 민간 기업은 의무 대상이 아니지만, 법은 침해 우려가 있는 개인정보파일을 운용할 때 영향평가를 하도록 적극 노력하라고 정하고 있습니다(같은 조 제11항). 대규모 고객 정보나 민감정보를 다루는 시스템을 새로 만들거나 바꿀 때는 자체 평가로 위험 요인을 미리 점검하세요.
5. 임직원 교육 및 훈련
- 개인정보 취급자 보안 교육 (연 1회 이상)
- 피싱 등 사회공학 공격 대응 훈련
- 유출 사고 시 신고 절차 교육
ISMS-P 인증, 준비의 시작
ISMS-P 인증을 보유한 기업은 개정법 대응에서 유리한 위치에 있습니다. SENTRIX는 갭 분석부터 심사 대응까지 전 과정을 지원합니다.
준비의 첫 걸음: 보안 점검
기술적 보호조치의 첫 단계는 현재 보안 상태를 파악하는 것입니다. CodeScan으로 30초 안에 웹 서비스의 기본 보안 상태를 확인하세요.
참고: 개인정보보호위원회, 법률신문