개인정보보호위원회는 2026년 10월 2일 「개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안」을 발표했다. 사건을 중요·일반·경미 3단계로 나눠 처리 기한을 각각 12개월·6개월·3개월로 못 박고, 조사 착수 여부·진행 상황·결과를 조사 대상자에게 단계별로 통지하는 절차를 새로 도입하는 것이 핵심이다. 이는 추진 계획 단계이며, 각 과제의 구체적 시행 시점과 관련 규정 개정 여부는 아직 확정되지 않았다.
신고 급증이 개편의 직접 배경
개인정보보호위원회 자료에 따르면 개인정보 유출 신고 기관 수는 2022년 167곳에서 2023년 318곳, 2025년 447곳으로 늘었고, 2026년에는 상반기(1~6월)에만 432건이 접수됐다. 건수 기준으로 2025년 연간 신고 수준에 육박하는 속도다. 같은 자료에서 2025년 한 해 민간 부문 유출 건수는 약 1억 246만 5천 건으로 집계됐다. 통신·플랫폼·유통 등 대규모 개인정보를 보유한 사업자에서 수백만 명에서 수천만 명의 정보가 한꺼번에 유출되는 사례가 지속되고 있다고 개인정보보호위원회는 설명했다.
조사 처리에 걸리는 시간도 길어졌다. 조사 착수부터 의결까지 평균 소요일은 2020년 267일에서 2023년 427일로 늘었다가 2025년에는 369일로 다소 줄었다. 이 기간 동안 2020~2026년 6월 누계 처분 건수는 민간·공공 합산 1,794건으로 집계됐다.
3단계 분류와 처리 기한
개편안의 가장 구체적인 변화는 사건 등급 구분이다. 100만 명 이상 유출, 사회적 파급력이 큰 사건, 주요 공공시스템 해킹 등은 중요사건으로 분류해 전담 조사단을 꾸리고 12개월 이내 처리를 원칙으로 한다. 일반사건은 동종·유사 사건을 묶어 연계·일괄 처리하며 6개월이 기준이다. 경미사건은 3개월 이내를 목표로 하되, 중소·영세 사업자에 대한 첫 번째 과태료를 면제하고 기술 지원 중심의 사후 관리 체계로 전환한다.
처분이 완료된 유출사건 621건을 분석한 결과, 민간 부문은 해킹(235건)·업무과실(192건)·시스템 오류(51건) 순이었고, 공공 부문은 업무과실(79건)·해킹(33건)·시스템 오류(9건) 순이었다고 개인정보보호위원회는 밝혔다.
소위원회가 처리할 수 있는 과징금 사건 범위도 달라진다. 현재는 과태료 사건 위주인데, 우선 예상 과징금 1억 원 이하 사건을 소위원회에서 처리하는 방안을 추진하고, 이후 운영 성과를 보아 10억 원 이하까지 단계적으로 확대할 계획이다. 개인정보보호위원회가 공개한 과징금 부과 200건 내역을 보면, 1억 원 미만이 107건(54%), 10억 원 미만이 169건(85%)으로 대다수가 소액 구간에 몰려 있다.
투명성 공개 범위 확대와 기술 지원 예산
조사 대상자에 대한 통지도 체계화된다. 조사에 착수하지 않고 종결하는 경우 그 사실을 대상자에게 알리고, 조사 기간이 연장될 때는 6개월 또는 12개월 단위로 개별 통지한다. 조사 착수·자료 제출 요구·현장조사 알림 등도 개별 통지 원칙을 지키도록 했다.
공개 범위도 넓어진다. 지금까지는 처분 건수 위주로만 공개해 왔으나, 연도·기관별 사건 접수·처분 현황, 평균 조사 기간, 소송 제기 현황, 주요 유출 사례 등을 추가로 공개할 예정이다. 과징금 산정 과정에서는 부과기준율과 투자 감경률도 공개 항목에 포함된다.
경미사건 중소·영세 사업자를 위한 재발방지 컨설팅 지원 예산으로 22억 원을 2027년 예산안에 편성했다. 다만 이는 안(案) 단계로, 실제 예산 확보 여부는 확정되지 않았다.
이번 방안은 경미사건으로 분류된 사업자에게 첫 번째 과태료를 면제하고 기술 지원을 제공하는 방향으로 접근한다. 이에 대해 피해를 입은 정보 주체 입장에서는 제재 강도가 사건 등급에 따라 달라진다는 점을 이해할 필요가 있다. 개편안이 실제로 예정된 기한 안에 운영될 수 있을지, 경미사건 과태료 면제가 사업자의 보호 조치 유인에 어떤 영향을 미칠지는 실제 운영 결과를 지켜봐야 판단할 수 있다.



