개인정보 유출 매출 10% 과징금, 2026년 9월 시행 내용 정리

2026년 9월 개인정보보호법 시행령 개정으로 매출 10% 징벌적 과징금 부과 기준을 설명하는 인포그래픽

2026년 9월 11일부터 개정 개인정보보호법 시행령이 본격 시행됩니다. 핵심은 반복적이거나 고의·중과실에 의한 대규모 개인정보 유출 사고에 대해 전체 매출액의 최대 10%까지 징벌적 과징금을 부과할 수 있다는 점입니다. 기존 상한이 매출액의 3%였던 것과 비교하면 제재 수위가 크게 높아진 셈입니다. 다만 모든 위반에 10%가 적용되는 것은 아니며, 법에서 정한 특정 요건에 해당해야 합니다. 개인정보 보호에 사전 투자한 기업은 과징금의 최대 40%까지 감경받을 수 있는 인센티브 제도도 함께 도입되었습니다.

이번 개정은 2026년 2월 국회 본회의를 통과하고 3월 10일 공포된 개인정보 보호법과 그 위임 사항을 구체화한 시행령·고시가 함께 시행되는 것입니다. 최근 쿠팡, 티빙, 강남언니, 위버스 등 대형 플랫폼에서 개인정보 유출 사고가 잇따르면서 기업 책임을 강화하는 방향으로 제도가 전면 개편된 배경이 있습니다.

핵심 요약

시행일: 2026년 9월 11일 (ISMS-P 인증 의무화는 2027년 7월 1일)

과징금 상한: 반복·중대 위반 시 전체 매출액의 최대 10%

감경 가능: 사전 보호 투자 시 기준금액의 최대 40% 감경

새로 추가: 유출 가능성 통지제, 위조·변조·훼손도 신고 대상 포함

매출 10% 과징금, 어떤 경우에 적용되나

징벌적 과징금은 아래 세 가지 요건 중 하나에 해당할 때 적용됩니다. 단순 실수나 경미한 위반에는 기존 3% 상한이 그대로 적용됩니다.

매출 10% 과징금 적용 요건 (3가지 중 1개 해당 시)
  • 고의·중과실로 3년 이내 위반행위를 반복한 경우
  • 고의·중과실로 1천만 명 이상 대규모 피해를 발생시킨 경우
  • 시정명령 불이행으로 개인정보 유출 사고가 발생한 경우

개인정보보호위원회는 위반행위의 내용과 정도, 경위, 정보주체의 피해 규모 등을 종합적으로 고려해 기준금액을 산정한 뒤 가중·감경 절차를 거쳐 최종 과징금을 확정합니다. 위반 횟수에 따른 가중 비율도 기존보다 크게 높아졌습니다. 기존에는 1회 위반 시 15%, 2회 이상이면 30%를 가중했지만, 이제는 1회 20%, 2회 40%, 3회 이상은 80%를 가중하게 됩니다.

유출 신고나 통지를 법정기한 내에 하지 않고 피해 확산 방지 조치도 취하지 않은 경우에는 과징금이 최대 30% 추가 가중됩니다. 반대로 사고 발생에 대비한 대응체계를 구축하고 조기 탐지 후 신속하게 신고·통지하거나 피해 확산을 막은 경우에는 아래에서 설명하는 사전 투자 감경 여부를 판단할 때 유리한 요소로 반영됩니다.

과징금 감경 받는 조건과 기준

이번 개정의 주요 특징 중 하나는 개인정보 보호에 적극적으로 투자한 기업에 대해 과징금을 필수 감경하도록 했다는 점입니다. 단, 고의·중과실이 인정되는 경우는 감경 대상에서 제외됩니다.

감경 항목 기존 감경 비율 변경 후 감경 비율
개인정보 보호 사전 투자(예산·인력·설비) 및 신속 대응 - 최대 40% 감경
ISMS-P 인증 최대 50% 최대 30%
자율규약 준수 최대 40% 최대 20%
보호수준 평가 최대 30% 최대 15%

ISMS-P 인증이나 자율규약에 따른 기존 감경 비율은 오히려 낮아졌습니다. 이는 단순히 인증을 받았다는 사실보다 실질적인 사전 투자와 운영 이력을 더 중요하게 평가하겠다는 방향으로 해석할 수 있습니다. 보호 예산 규모와 비율, 지속성 및 증가 정도, CEO·CPO·전문인력 등 보호체계 수준, 법상 의무 이외의 추가 안전조치 여부, 그리고 사고 발생 시 얼마나 신속하게 신고·통지하고 피해 확산을 막았는지가 이 40% 한도 안에서 함께 고려되는 감경 판단 기준입니다. 즉 신속 대응이 별도로 40%를 더 얹어주는 항목은 아니라는 점에 유의해야 합니다.

새롭게 도입되는 제도 3가지

과징금 강화 외에도 이번 시행령에는 기업이 반드시 숙지해야 할 새 제도 세 가지가 포함되어 있습니다.

새로 도입되는 주요 제도
  • 유출 가능성 통지제: 유출 사실이 확정되기 전이라도 객관적으로 유출 가능성이 높다고 판단되면 72시간 이내에 정보주체에게 통지해야 합니다. 개인정보처리시스템에 불법 접근이 발생했거나 일부 정보 유출이 확인되어 다른 정보주체의 정보도 유출됐을 가능성이 있는 경우가 해당됩니다.
  • 위조·변조·훼손 신고 의무 추가: 기존에는 분실·도난·유출만 신고·통지 대상이었지만, 랜섬웨어 등으로 인한 위조·변조·훼손도 포함됩니다. 피해구제 방법(손해배상 청구, 분쟁조정 신청 등)도 통지 내용에 포함해야 합니다.
  • CPO 이사회 의결 및 신고 의무: 주요 개인정보처리자는 CPO를 지정·변경·해제할 때 이사회 의결을 거쳐 개인정보위에 신고해야 합니다. 법 시행 전에 지정된 CPO는 별도 이사회 의결 없이 시행일부터 6개월 이내에 신고하면 됩니다.

CEO에게는 개인정보 처리 및 보호의 최종 관리·감독 의무가 명확히 부여됩니다. CPO는 개인정보 보호에 필요한 전문 인력 관리와 예산 확보 업무를 수행해야 하고, 대표자와 이사회에 보호 관련 사항을 정기 보고해야 합니다. 단순히 담당 부서에만 책임이 귀속되던 구조에서 경영진 전체의 책임으로 확장된 점이 이번 개정의 핵심 방향입니다.

기업이 지금 당장 점검해야 할 사항

과징금 산정에서 사전 보호 투자 이력이 직접 반영되는 만큼, 사고 발생 여부만큼이나 평소 어떤 조치를 취했고 어떻게 기록했는지가 중요해졌습니다.

시행 전 기업 점검 체크리스트
  • 접근 권한 부여·변경·말소 이력 기록 확인
  • 퇴사자 계정, API 키, 접속 인증서 회수 여부 확인
  • 개인정보처리시스템 접속기록 1년(민감정보는 2년) 이상 보관
  • 고유식별정보·비밀번호 등 암호화 적용 범위 점검
  • 보유기간 종료 개인정보 파기 기록 유지
  • 개인정보 처리방침 최신 운영 현황과 일치 여부 확인
  • 유출 가능성 발생 시 72시간 이내 통지 담당자 사전 지정

개인정보보호위원회는 신설된 CPO 지정·이사회 의결·신고 의무가 안정적으로 자리 잡도록 2027년 12월 31일까지 계도기간을 운영한다고 밝혔습니다. 이 계도기간 동안에는 CPO 미지정, 자격요건 미비, 이사회 의결 누락, 신고 해태에 대한 과태료를 부과하지 않습니다. 다만 매출액 10% 과징금 등 다른 규정에는 별도의 계도기간이 없으며, 개정 규정은 법 시행 이후 발생한 위반 행위부터 적용되고 법 시행 이전의 유출 사고에는 소급 적용되지 않습니다.

ISMS-P 인증 의무화는 2027년 7월 1일부터 시행 예정이며, 구체적인 적용 대상은 시행령 확정 이후 달라질 수 있으므로 공식 홈페이지에서 최신 기준을 확인하시기 바랍니다.

자주 묻는 질문

Q. 매출이 작은 중소기업도 매출 10% 과징금 대상이 되나요?

A. 법에서 정한 특례 요건(반복 위반, 1천만 명 이상 피해, 시정명령 불이행)에 해당하면 기업 규모와 무관하게 적용 대상이 됩니다. 단, 별도의 매출 규모 하한 기준이 없으며 고의·중과실 여부, 피해 규모, 위반 경위 등을 종합 판단합니다. 중소기업이라도 개인정보를 대규모로 처리하거나 반복 위반 이력이 있다면 해당될 수 있어 주의가 필요합니다.

Q. 유출 가능성만 있어도 통지해야 하나요? 기준이 모호하지 않나요?

A. 이번에 도입된 유출 가능성 통지제는 "객관적으로 유출 가능성이 높다고 합리적으로 판단되는 경우"에 적용됩니다. 구체적으로는 시스템에 불법 접근이 발생해 유출이 의심되지만 대상을 특정하기 곤란한 경우, 또는 일부 개인정보의 불법 거래가 확인되어 다른 정보주체의 정보도 유출됐을 가능성이 있는 경우입니다. 이 경우 해당 사실을 안 때부터 72시간 이내에 정보주체에게 알려야 합니다.

Q. 개인정보 처리를 외부 업체에 위탁하면 책임도 넘어가나요?

A. 아닙니다. 개인정보 처리를 위탁하더라도 위탁한 기업(위탁자)에게는 수탁사를 관리·감독할 책임이 남습니다. 수탁사의 위반으로 사고가 발생하더라도 위탁자 역시 제재 대상이 될 수 있으며, 이번 개정에서 CEO의 최종 책임이 명확해졌기 때문에 위탁 계약 조건과 수탁사 관리 체계도 함께 점검해야 합니다.

마무리

2026년 9월 11일부터 시행되는 개정 개인정보보호법은 반복·대규모 유출에 대해 매출액의 최대 10% 과징금을 부과할 수 있도록 하는 한편, 사전 보호 투자에는 최대 40% 감경 인센티브를 제공하는 구조입니다. 사고 발생 자체를 막는 것도 중요하지만, 평소 접근 권한 관리, 접속기록 보관, 암호화 적용, 파기 기록 등의 보호 조치를 이행하고 그 이력을 남겨두는 것이 과징금 산정에서 유리하게 작용합니다.

ISMS-P 인증 의무화(2027년 7월 1일 시행 예정)와 CPO 신고 의무 등 후속 일정도 별도로 관리가 필요합니다. 구체적인 적용 기준과 대상 범위는 시행령 개정에 따라 달라질 수 있으므로, 개인정보보호위원회(pipc.go.kr) 공식 홈페이지에서 최신 고시 내용을 정기적으로 확인하시기 바랍니다.

함께 보면 좋은 글