정보 유출 100만명 넘으면 ‘집중 조사’…개인정보위, 조사체계 손질
개인정보보호위원(이하 개인정보위)가 100만명 이상의 개인정보가 유출되거나 사회적 파급력이 큰 사고를 ‘중요사건’으로 분류해 조사역량을 집중한다. 경미한 사건은 중소·영세 사업자에 대한 최초 과태료를 면제하고 기술지원 중심의 사후관리 체계로 전환한다.
개인정보위는 이 같은 내용을 담은 ‘개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안’을 마련해 단계적으로 추진한다고 2일 밝혔다. 개인정보 유출 신고가 급증하면서 기존 조사체계를 사건의 중요도에 따라 재편하는 것이 핵심이다.
개인정보위에 따르면, 개인정보 유출 신고는 2022년 167건에서 2023년 318건, 2024년 307건, 2025년 447건으로 늘었다. 올해는 상반기에만 432건이 접수돼 지난해 연간 신고 건수에 육박했다.
개인정보위는 사건을 중요·일반·경미 사건으로 구분한다. 중요사건은 12개월, 일반사건은 6개월, 경미사건은 3개월 이내 처리를 원칙으로 한다.
100만명 이상 개인정보가 유출됐거나 사회적 관심과 우려가 큰 사건, 주요 공공시스템 해킹 등이 중요사건에 포함된다. 중요사건에는 숙련된 선임 조사관을 중심으로 전담 조사단을 구성한다.
사고 발생 직후에는 현장 대응반을 가동해 유출 영향을 받은 시스템을 확인하고 관련 증적을 보존한다. 개인정보 유출 통지와 추가 피해 확산 방지 조치도 함께 점검한다.
일반사건은 동종·유사 사건을 유형화하고 위반행위와 제재기준을 정형화해 연계·일괄 처리한다.
개인정보위가 처분을 완료한 개인정보 유출사건 621건을 분석한 결과 민간에서는 해킹 235건, 업무과실 192건, 시스템 오류 51건 순으로 나타났다. 공공부문에서는 업무과실 79건, 해킹 33건, 시스템 오류 9건 순이었다.

경미한 사건은 제재보다 재발 방지에 무게를 둔다. 사소한 부주의나 오류, 피해가 크지 않고 시정이 완료된 사건 등에 대해서는 조사에 착수하지 않고 종결할 수 있도록 기준을 확대한다.
중소·영세 사업자 등에 대해서는 최초 과태료를 면제하고 사고 복구와 재발 방지를 위한 기술지원을 제공한다. 정부는 관련 지원을 위해 2027년 예산안에 22억원을 반영했다.
소위원회의 사건 처리 범위도 확대한다. 현재 과태료 사건 중심인 소위원회가 예상 과징금 1억원 이하 사건도 처리하도록 하고, 운영 결과를 토대로 향후 10억원 이하 사건까지 단계적으로 확대할 계획이다.
개인정보위가 분석한 과징금 부과 사건 200건 가운데 1억원 이하 사건은 107건으로 54%다. 10억원 이하로 범위를 넓히면 169건, 85%까지 소위원회에서 처리할 수 있다.
조사 과정의 투명성도 강화한다. 사건 접수 초기부터 전담 인력을 지정해 조사 착수 여부를 결정하고, 조사하지 않고 종결하는 경우에도 조사 대상자에게 이를 알린다. 조사 기간이 연장되면 6개월 또는 12개월 단위로 통지한다.
대규모·복잡 사건은 사실관계 조사 결과를 사전에 설명하고 조사 결과 통지 이후에도 공식적인 의견 제출 기회를 제공한다.
전문 조사관 양성과 조사 시스템 개선도 추진한다. 핵심 조사관을 전문관으로 지정하고 한국인터넷진흥원(KISA)의 신고관리시스템, 개인정보위 조사정보시스템, 포렌식 랩 등을 연계해 조사 자료를 활용한다. 중장기적으로 인공지능(AI) 검색 데이터베이스를 구축해 조사에 활용하는 방안도 검토한다.
사건 처리정보 공개 범위도 확대한다. 현재 처분 건수 중심인 공개 정보를 연도·기관별 사건 접수와 처분 현황, 평균 조사기간, 소송 제기 현황, 주요 유출 사례 등으로 넓힌다.
과징금 산정 과정에서는 중대성 판단과 가중·감경률뿐 아니라 부과기준율과 개인정보보호 투자에 따른 감경률도 공개할 계획이다.
송경희 개인정보위 위원장은 “모든 사건을 동일한 방식으로 처리하기보다 사건의 중요도와 특성에 맞게 조사역량을 배분하는 것이 필요하다”며 “중요한 사건에는 충분한 조사역량을 투입하고 일반·경미 사건은 신속하게 처리하겠다”고 말했다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


