[기고]AX 시대 변화와 개인정보보호법·정보통신망법 개정에 우리는 준비됐는가

2026년 가을, '데이터 3법'으로 불리는 큰 축인 개인정보보호법과 정보통신망법 두 법이 3주 간격으로 바뀌었다. 9월 11일 개정된 개인정보보호법이 시행됐고, 10월 1일 개정 정보통신망법이 뒤를 이어 시행된다. 개인정보보호법 18개 조문, 정보통신망법 25개 조문 등 조문 단위로만 43개가 신설·개정된다.

개정에는 지난해 주요 통신사와 금융사, 플랫폼 사업자에서 대규모 유출 사고가 연이어 터지면서 이용자 피해가 계속된 것이 계기가 됐다. 여기에 인공지능 전환(AX) 시대로 들어서면서 개인정보와 정보보호가 가지는 무게가 한층 커졌다.

개인정보보호법에서 무엇이 바뀌었나?

첫째, 개인정보의 최종 책임이 달라졌다. 사업주 또는 대표자가 개인정보의 안전한 처리와 정보 주체의 권리 보호에 대한 최종 책임자라고 법에 적혔다. 전문 인력과 충분한 예산을 지원하는 등 총괄적인 관리 조치를 실효성 있게 해야 한다(개보법 제30조의3 신설).

또한, 일정 규모 이상 처리자는 개인정보보호책임자(CPO)를 지정하거나 바꾸거나 해제할 때 이사회 의결을 거치고 보호위원회에 신고해야 한다(제31조 제3항). CPO의 법정 업무에는 전문 인력 관리와 예산 확보, 대표자와 이사회에 개인정보 보호 현황과 주요 사항을 보고하는 일이 더해졌다(제31조 제4항 제2호·제3호). 그래서 앞으로 “보고받지 못 했다”는 항변은 통하지 않게 됐다.

주요 대상자는 연간 매출액 등이 1800억원을 넘으면서 민감정보나 고유식별정보를 5만명 이상 또는 개인정보를 100만명 이상 처리하는 곳이다. 여기에 재학생 2만명 이상인 대학, 상급종합병원, 공공시스템운영기관이 들어간다.

대학과 병원이 들어간다는 점도 유의해야 한다. CPO 자격과 지정 구분도 반드시 확인해야 할 요건인데, 이 규정은 2027년 1월 1일부터 적용된다. 다만, 시행 전에 이미 CPO를 지정한 곳은 시행일부터 6개월 안에 신고해야 한다.

둘째, 유출에 대한 통지 의미가 넓어졌다. 종전에는 분실·도난·유출만 '유출 등'으로 줄여 썼고, 그것도 통지 조항 안에서만 쓰는 말이었다. 개정법은 위조·변조·훼손까지 포함한 '유출 등'을 법 전체의 정의어로 끌어올렸다(개보법 제23조 제2항).

그 결과 랜섬웨어로 인한 데이터 훼손이나 무단 변조도 통지·신고 의무를 발생시키고, 과징금 사유에도 들어간다. 통지 항목도 늘었다. 손해배상과 법정손해배상 청구, 분쟁조정 등 정보 주체의 법적 권리와 그 행사 방법을 함께 알려야 한다(제34조 제1항 제6호 신설).

중요한 부분인데 유출이 확인되지 않아도 알려야 하는 단계가 새로 생겼다(제34조 제2항 신설). 불법적인 접근이 있어 유출이 의심되지만 어느 정보 주체의 개인정보인지 가릴 수 없는 경우, 그리고 일부 유출이 확인돼 다른 정보 주체의 개인정보도 새어 나갔을 수 있다고 인정되는 경우도 포함된다(시행령 제39조의2).

신고 기한은 유출 등의 가능성을 알게 된 때부터 72시간이다. 72시간 안에 실제 통지한 뒤 유출이 없었음을 확인하면 즉시 그 사실을 다시 알려야 하고, 정보 주체의 연락처를 알 수 없으면 홈페이지에 30일 이상 게시하는 것으로 갈음할 수는 있다(시행령 제39조의3). 조사가 끝난 뒤 보고서를 내는 일이 아니라, 조사 중에라도 빠르게 알리라는 요구다.

셋째, 그 과징금의 수준이 더 무거워졌다. 과징금 상한이 전체 매출액의 10%까지 열렸다(개보법 제64조의2 제2항 신설). 매출액이 없거나 산정이 어려우면 50억원 이하가 부과된다.

정보보호 관리체계 인증(ISMS)-P 인증은 2027년부터 의무가 된다. 일정 규모 이상은 개인정보 보호 인증을 받아야 하고, 시행일은 2027년 7월 1일이다(개보법 제32조의2 제1항 단서 신설).

과태료도 늘었다. CPO를 지정하지 않거나 자격을 갖추지 못한 사람을 지정한 경우, 이사회 의결을 거치지 않은 경우, 신고하지 않은 경우, 인증을 받지 않은 경우가 과태료 대상이 됐다(제75조 제2항). 따라서 대상이 되는 공공기관과 기업 모두 지금부터 준비해야 한다.

정보통신망법도 곧 바뀐다.

종전에는 약간의 혼란도 있었던 정보보호 최고책임자(CISO)를 '임직원' 중에서 지정하면 됐다. 이제는 '임원'으로 지정해야 한다(망법 제45조의3 제1항). 다만 그 임원에는 상법상 업무집행지시자와 집행임원이 포함됐다. 실무 책임자에게 직함만 붙여 신고해 온 관행을 겨냥한 것이다. 중기업의 CISO 지정은 대통령령에 맡겼다.

CISO의 업무에도 정보보호에 필요한 인력 관리와 예산 편성, 그리고 정보보호 현황과 주요 사항의 이사회 보고가 추가됐다(같은 조 제4항). CPO에게 요구한 것과 같은 구조다. CISO를 위원장으로 하는 정보보호위원회도 새로 생겼고(제45조의4 신설), 정보보호수준 평가는 2027년 3월 31일로 시행일이 따로 잡혔다(제45조의5 신설).

ISMS도 손봤다. 사후관리를 현장 심사와 서면 심사를 병행해 실시하도록 했고(망법 제47조 제8항), 정보보호 관계 법령을 중대하게 위반한 경우 인증취소 사유로 추가됐다(같은 조 제10항 제4호 신설). 다루는 정보의 규모와 사회적 파급력 때문에 사고가 나면 국민의 생명·신체나 재산에 중대한 위험을 초래할 우려가 있는 곳에는 인증 기준과 절차를 강화해 적용할 수 있게 했다(제47조의7 제2항 신설).

신고 기한이 종전에는 '즉시 그 사실'을 신고하라고만 했는데, 이제는 침해 사고를 안 때부터 24시간 안에 발생 일시와 대응 현황 등을 신고해야 한다(망법 제48조의3 제1항). 이미 24시간이라는 기한 자체는 2024년 8월부터 시행령에 있었지만, 법률 본문으로 올라오면서 신고할 내용까지 함께 정해졌고 신고를 안 하거나 늦으면 5000만원 이하의 과태료가 붙는다(제76조 제1항 신설).

이용자에게 알릴 의무도 새로 생겼다(같은 조 제4항 신설). 다만 이미 다른 법률에 따라 침해사고를 통지했다면 이 통지를 한 것으로 본다. 다만 이용자 통지를 빼먹었을 때의 과태료는 신고 위반과 다른 조항에 따로 규정됐다.

이제 기업이 조사 거부나 은폐할 수 없게 됐다. 조사 대상이 '발생'에서 '발생 여부 및 원인'으로 넓어져, 사고가 확인되지 않아도 의심할 만한 정황만 있으면 조사가 시작된다(망법 제48조의4 제1항). 자료 제출은 '요구할 수 있다'에서 '명할 수 있다'로 바뀌었다. 자료를 요구하는 수준을 넘어 명령할 수 있게 됐다는 뜻이다. 자료보전명령을 어기면 과태료가 아니라 형사처벌 대상이다(제71조 제1항 제13호의2 신설).

대신 견제 장치도 들어갔다. 침해사고조사심의위원회가 새로 생겨 조사의 필요성, 민·관합동조사단 구성, 사업장 출입 조사를 심의한다(망법 제48조의2 제7항 신설). 조사 권한을 넓히되 출입 조사는 심의를 거치게 했다. 위원회는 2030년 12월 3일까지 존속하는 한시 기구다.

조사를 거부하면 이행강제금이 하루 단위로 부과된다. 시정명령을 따르지 않거나 자료를 내지 않거나 조사를 방해하면 정부가 한 번 더 명령하고, 그래도 버티면 기한이 지난 날부터 하루씩 이행강제금을 매긴다. 하루치는 평균 일매출의 0.03%(1만분의 3) 수준이고, 매출이 없으면 하루 200만원 범위다(망법 제48조의7 신설).

AX 시대에 이 문제는 더욱 심해질 것이다.

침해 사고와 유출 사고는 끊임없이 일어나고 있다. 기업이 AI를 업무에 적용하는 속도가 내부 규정을 적용하는 속도가 따라가지 못하고 있다. 대응체계가 갖춰지지 않은 것도 문제지만, 더 큰 문제는 현재 무슨 일이 일어나는지 그 사실조차 회사가 모른다는 데 있다. 침해 사고 신고 의무는 '인지'에서 출발하는데, 인지할 수 없는 경로가 매일 늘고 있다.

그래서 지금 기업이 할 일은 정책이나 규정집을 고치는 것이 급선무가 아니다. AI를 통제할 수 있는 상태, 즉 AI 보안 거버넌스를 세우는 일이다. 여기에는 두 가지가 반드시 필요하다.

첫째, AI 내부 가드레일을 회사가 명확히 정의해야 한다. 어떤 자산을 식별하고 등급별 이용하고 있는지, 어떤 모델에 들어가도 되는지, 무엇이 승인 대상이고 무엇이 금지인지를 지금은 대부분 직원 개인의 판단에 맡기고 있다. 기준이 사람마다 다르면 그것은 통제가 아니다. 데이터 등급과 용도, 승인 경로, 금지 범위를 회사의 언어로 정하고, 그 기준이 문서가 아니라 실제 사용 지점에서 작동하게 해야 한다.

둘째, AI에 오가는 프롬프트의 증적을 남겨야 한다. 보이지 않는 것은 통제할 수 없다. 조직 안팎에서 입력되고 출력되는 프롬프트가 기록되지 않으면 가드레일이 지켜지고 있는지 확인할 방법이 없고, 규정은 선언으로 남는다. 증적은 감독기관에 내기 위한 서류가 아니라 통제가 성립하기 위한 전제다.

그리고 그렇게 쌓인 기록은 회사의 자산이 된다. 어떤 업무에 AI가 실제로 쓰이는지, 어디서 위험한 요청이 반복되는지가 데이터로 드러난다. 금지 목록을 다듬고 교육의 초점을 정하는 근거가 거기서 나온다. 통제 장치로 시작한 것이 회사의 암묵지로 남는다.


기업의 AI거버넌스는 효과적인 통제가 작동되고 있을 때만 만들어진다. 가드레일이 없으면 통제할 대상이 정해지지 않고, 증적이 없으면 통제되고 있는지 알 수 없다. 지금이 AI를 안전하게 쓸 수 있는 구조를 먼저 세우는 전략을 짜야 할 때다.

오세현 로이드케이 보안사업팀 이사
오세현 로이드케이 보안사업팀 이사

오세현 로이드케이 보안사업팀 이사 sehyun.oh@lloydk.co.kr

  • ET Events