본문 바로가기

크리덴셜 스터핑을 막았다고 인정받으려면 차단 정책이 있으면 되나, 임계치가 맞아야 하나

남의 사이트에서 새어 나온 비밀번호로 우리 사이트에 로그인당하는 공격에서, 개인정보보호위원회는 차단 정책의 유무가 아니라 임계치가 평상시 트래픽에 비추어 합리적인지를 봅니다. 결정문에 남은 임계치 판단 네 건을 숫자 그대로 놓고, 조사가 시작되기 전에 무엇을 먼저 확인해야 하는지 정리합니다.

2026년 9월 18일 · 4 분 · 이현섭

유출 통지가 늦어서 과징금이 나오나, 안전조치가 미흡해서 나오나 — 개인정보위 통지 지연 제재의 판정

공개된 유출 통지·신고 위반 의결에서 과징금 부과와 안전조치의무 위반의 동반 여부를 살폈습니다. 이 비교만으로 지연의 영향이 없다고 단정할 수는 없습니다. 통지·신고 위반 자체의 제재와 다른 위반에 대한 과징금 액수 산정을 구분하고, 기한 준수와 사고 당시 증적 보존을 함께 준비하는 방법을 정리합니다.

2026년 9월 17일 · 5 분 · 이현섭

우리 CISO는 임원이 아닙니다 — 10월 1일부터 지정을 다시 해야 하는 회사

2026년 10월 1일부터 중기업을 제외한 정보통신서비스 제공자는 CISO의 임원 요건을 점검해야 합니다. 2026년 9월 22일 현재 후속 시행령의 공포 사실은 확인되지 않아 중기업의 별도 지정기준은 아직 확정된 기준으로 적용할 수 없습니다. 같은 날 CISO 지정·신고 위반 조항은 제76조 제2항 제6호의2로 이동하고 상한은 3천만원을 유지합니다.

2026년 9월 16일 · 6 분 · 이현섭

시행 전에 난 침해사고 한 번은 「2회」에 들어가나 — 정보통신망법 부칙 제7조의 기산점

2026년 10월 1일 시행되는 정보통신망법 제48조의8은 5년 이내 2회 이상의 침해사고에 매출액 3% 과징금을 부과합니다. 부칙 제7조 제1항은 시행 이후 최초로 2회 이상 발생한 경우부터 적용한다고 정했는데, 이 문언이 시행 전 사고를 횟수에 넣는지 넣지 않는지를 갈라 주지 않습니다. 같은 문제를 다룬 개인정보 보호법 부칙은 앞의 처분을 명시적으로 한정했으나 정보통신망법 부칙에는 그 한정이 없습니다. 두 부칙을 나란히 놓고 읽는 두 가지 방법과, 실사·사고대응에서 지금 확인해 둘 것을 정리했습니다.

2026년 9월 16일 · 5 분 · 이현섭

유출 과징금도 보험으로 처리되나요? 과징금 특약과 D&O 면책 조항

개인정보보호배상책임보험은 정보주체에 대한 법률상 손해배상금을 덮고, 공개된 약관은 과징금·과태료를 명시적으로 제외합니다. 과징금은 일부 상품의 특약으로만 보상되며, 특약도 고의(상품에 따라 고의·중과실) 과징금과 과태료를 면책합니다. 과징금을 회사의 손해로 삼아 이사에게 오는 청구는 임원배상책임보험(D&O)의 영역인데, 공개된 약관 한 종은 벌과금·법인이 제기한 청구·주주대표소송을 면책하거나 특약 대상으로 둡니다. 2026년 9월 11일 개정법이 대표자의 최종 책임과 CPO의 이사회 보고를 명문화한 뒤에는 세 증권의 면책 조항과 이사회 기록을 함께 확인해야 합니다.

2026년 9월 11일 · 5 분 · 이현섭

유출 피해자에게 먼저 보상하면 과징금이 줄어드나요? 결정문 8건의 피해 회복 감경

2026년 9월 11일 시행 과징금 부과기준 고시 제10조 제2항 제2호는 정보주체의 피해 회복 조치를 이행한 경우 1차 조정 금액의 「100분의 30 이하」를 감경하는 사유로 둡니다. datalaw.kr 제재 DB의 결정문 전문을 검색한 결과 유출 뒤 보상·배상 사실이 적힌 의결은 적어도 8건이고, 그중 4건만 산정에 반영됐습니다. 이용자 2명 배상과 배상책임보험 가입만으로는 인정하기 어렵다고 적힌 사건이 있는 반면, 전원에게 보상했는데 감경 사유에 적히지 않은 사건도 있어 대상 범위만으로 갈리지는 않았습니다. 개정 고시는 신속 대응 감경(40% 이하)을 따로 신설하고 보험 가입 제외 단서를 「당연 해석」이라며 삭제했습니다.

2026년 9월 11일 · 8 분 · 이현섭

유출 통지 문자 한 통에서 읽히는 네 가지 신호

요즘 정보주체가 받는 유출 통지 문자에는 일정한 형식이 있습니다. 사고 날짜, '탈취 정황은 낮다’는 자체 평가, 유출이 의심되는 항목, 기술 부서의 연락처. 이 네 문장이 조사 단계에서 어떻게 읽히는지, 그리고 2026년 9월 11일 이후 같은 문안을 보내면 어느 칸이 비는지를 개인정보 보호법 제34조 제1항 기재사항과 기재사항 누락 처분 2건에 대조해 정리했습니다.

2026년 9월 9일 · 6 분 · 이현섭

침해사고에 과징금이 두 번 나올 수 있나 — 10월 1일부터 두 법이 갈리는 지점

침해사고 하나로 과학기술정보통신부와 개인정보보호위원회가 각각 과징금을 물릴 수 있는지는 조문에 답이 있습니다. 2026년 10월 1일 시행되는 개정 정보통신망법 제48조의8 제4항이 개인정보 보호법 제64조의2 제1항 제9호에 해당하는 경우를 적용 대상에서 빼 두었기 때문입니다. 그래서 겹치는 상황은 원칙적으로 생기지 않고, 대신 어느 법으로 가는지가 사고 초기에 갈립니다. 갈림선은 개인정보가 유출됐는지입니다. 개인정보 유출이 없는 침해사고가 정보통신망법 과징금의 자리이고, 유출이 있으면 개인정보위 쪽으로 넘어갑니다.

2026년 9월 5일 · 6 분 · 이현섭

개인정보 유출 조정안, 15일 안에 회신하지 않으면 수락입니다

개인정보 유출 사고에서 회사가 받는 조정안에는 회신 기한이 15일입니다. 개인정보 보호법 제47조 제3항과 소비자기본법 제67조 제2항이 모두 15일 안에 의사표시가 없으면 수락한 것으로 본다고 정하고, 수락하거나 수락한 것으로 보는 경우 그 내용은 재판상 화해와 같은 효력을 갖습니다. 그리고 같은 유출 사고에 조정안은 개인정보 분쟁조정위원회와 한국소비자원 소비자분쟁조정위원회 두 곳에서 각각 옵니다. 2026년 9월 11일부터 유출 통지문에 손해배상과 분쟁조정을 신청하는 방법까지 적어야 합니다.

2026년 8월 23일 · 12 분 · 이현섭

우리 회사 유출은 어느 유형인가 — 개인정보위 결정문 204건의 경위 분류와, 유형마다 갈린 처분

개인정보보호위원회가 공개한 제재 의결서에서 유출 경위가 기재된 204건을 경위별로 분류했습니다. 여덟 유형이 나왔고, 과징금 부과율은 유형에 따라 0%에서 69%까지 갈립니다. 담당자가 파일을 잘못 올리거나 메일을 잘못 보낸 48건에서 과징금이 나온 것은 10건뿐이고, 그 10건은 전부 주민등록번호가 새어 나간 사건입니다. 오게시·오발송 자체가 과징금을 부르는 것이 아니라 새어 나간 항목이 무엇이었는지가 가릅니다.

2026년 8월 23일 · 10 분 · 이현섭

이현섭 변호사 · 법무법인 세움 파트너. 주요 취급분야는 IT·개인정보·데이터이며, 유출 사고 대응·개인정보위 조사·기업 간 책임 분쟁과 스타트업 자문을 다룹니다.
『스타트업 성장을 위한 법률전략』(다산글방, 2025) 저자이며, 개인정보위 결정례 색인을 직접 운영합니다.

문의: 문의 보내기 · hyunsub.lee@seumlaw.com · 02-562-3117 · 변호사 소개 · 개인정보처리방침

본 블로그의 글은 일반적인 정보 제공을 위한 것으로 법률자문이 아닙니다. 구체적 사안은 개별 검토가 필요합니다.