규제, 정책
72시간 통지 시계는 무엇이 샜는지 알기 전에 돈다
게시일: 2026-09-22
해결할 문제
2026년 9월 11일부터는 개인정보 유출 가능성을 알게 된 때부터 72시간 안에 정보주체에게 알려야 하는데, 알림이 채널에 쌓이기만 하는 팀은 언제 알았는지부터 답하지 못한다.
왜 지금인가
개정 개인정보 보호법과 시행령(대통령령 제36671호, 2026년 9월 10일 개정)이 9월 11일 시행됐고, 통지 의무에는 매출 하한이 없다.
추천 인재
사고 대응을 해 본 보안 엔지니어로, 알림 로그와 접근 기록, 당번 인수인계를 하나의 시각표로 엮어 본 사람
2026년 9월 11일부터는 개인정보가 유출됐을 가능성을 알게 된 경우에도 72시간 안에 정보주체에게 알려야 한다[1]. 시계는 무엇이 나갔는지 확인한 때가 아니라 그 가능성을 안 때부터 돈다. 보안 담당이 따로 없는 팀이 먼저 막히는 지점은 과징금 계산이 아니라 "언제 알았는가"라는 질문이다. 이 아이디어는 그 질문에 답할 기록을 사고를 의심한 첫 시간부터 남기는 가벼운 사고 데스크다.
확인이 아니라 인지에서 시계가 돈다
개정 개인정보 보호법은 통지 대상을 두 방향으로 넓혔다. 분실, 도난, 유출뿐 아니라 위조, 변조, 훼손도 알려야 한다. 유출이 확정되기 전인 가능성 단계에도 통지 의무가 생긴다[1]. 이 판단 기준을 정한 개인정보 보호법 시행령은 2026년 9월 10일 개정돼 9월 11일부터 시행됐다[2].
입법예고안에는 통지 의무가 시작되는 두 가지 조건이 적혀 있었다. 하나는 시스템이나 취급자 기기에 불법적인 접근이 있었음을 알게 됐고, 개인정보가 나간 객관적인 정황은 있지만 누구의 정보인지 특정하기 어려운 때다. 다른 하나는 처리하는 개인정보가 불법적으로 거래되거나 유통된다는 사실이 확인되고, 다른 정보주체의 정보도 나갔을 가능성이 높은 때다. 72시간은 각각 접근이나 거래 사실을 알게 된 때부터 센다[3].
작은 팀이 실제로 막히는 자리
통지 의무에는 매출 하한이 없다. 개인정보를 처리하면 적용된다. 반면 전문 개인정보 보호책임자를 둬야 하는 문턱은 입법예고안 기준 연 매출액 1,800억원이다[3]. 시드 단계 팀은 이 문턱에 걸리지 않는다. 따라서 보안 담당은 대개 개발자 본인이다.
이런 팀에서는 관리자 계정의 낯선 로그인, 서버 로그의 비정상 조회, 우리 계정이 외부에서 거래된다는 제보가 알림 채널에 쌓이기만 한다. 누가 그 신호를 봤고 언제 사고로 판정했는지 남기지 않으면 72시간을 지켰는지 어겼는지 스스로도 증명하지 못한다.
무엇을 만드는가
사고가 의심되는 순간 여는 한 장짜리 데스크다. 필요한 기능은 네 가지다.
- 처음 의심한 시각을 남긴다. 누가 어떤 신호를 보고 언제 사고 가능성이 있다고 판정했는지 한 줄로 적고, 그 시각을 고정한다.
- 첫 증거를 보존한다. 그 시점의 로그 조각과 알림 원문, 캡처를 붙이고, 나중에 고치지 못하도록 잠근다.
- 다음 확인을 배정한다. 누가 무엇을 언제까지 확인할지 적고, 72시간 가운데 얼마나 남았는지 옆에 띄운다.
- 제출용 타임라인을 내보낸다. 인지, 판정, 조치, 통지 시각이 차례로 찍힌 문서 한 장을 뽑는다.
대상은 개인정보 보호책임자를 따로 두지 않은 스타트업이다. 알림 도구나 SIEM을 새로 들이자는 것이 아니라, 이미 쌓이는 알림 가운데 사고로 판정한 항목의 시각과 근거를 남기는 역할만 맡는다.
먼저 확인할 것
시행령 최종본에 입법예고안의 두 발동 조건과 기산점이 그대로 남았는지 조문을 직접 확인해야 한다. 개인정보보호위원회가 8월 21일 공개한 유출 대응 매뉴얼 초안에는 시행령 문구가 바뀔 수 있다는 단서가 붙어 있었다[4]. 데스크가 띄우는 판정 기준 문구는 최종 조문과 확정 매뉴얼을 확인한 뒤 맞춘다.
참고문헌
[1] 대한민국 정책브리핑, 「개인정보 유출 가능성, 이제 통지합니다」 2026-09-18. https://www.korea.kr/news/policyNewsView.do?newsId=148972151
[2] 국가법령정보센터, 「개인정보 보호법 시행령」(대통령령 제36671호, 2026. 9. 10. 일부개정) 시행 2026-09-11. https://www.law.go.kr/LSW/lsInfoP.do?lsId=011468
[3] 법제처, 「개인정보 보호법 시행령 일부개정령안 입법예고」(개인정보보호위원회 공고 제2026-59호). https://www.moleg.go.kr/lawinfo/makingInfo.mo?lawSeq=86980&lawCd=0&lawType=TYPE5&mid=a10104010000
[4] 개인정보보호위원회, 「개인정보 유출등 대응 매뉴얼」 초안 공개 및 의견수렴. https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS061&mCode=C010010000&nttId=12399
함께 만들어 보세요