내 정보가 털렸는데 언제 조사 끝나나…100만 명 이상 유출은 ‘12개월 내 처리’

올 상반기 유출 신고 432건…지난해 1년치와 맞먹는 수준

100만 명 이상 유출·주요 공공시스템 해킹은 ‘중요사건’ 지정

중요 12개월·일반 6개월·경미 3개월…사건별 조사 속도 달라진다

내 개인정보가 유출됐다면 조사는 언제 끝날까.


개인정보 유출 사고가 빠르게 늘면서 정부가 사건의 규모와 파급력에 따라 조사 속도를 달리하는 체계로 전환한다. 100만 명 이상 개인정보가 유출되거나 주요 공공시스템이 해킹된 사건에는 전담 조사역량을 집중해 12개월 이내 처리하는 것을 원칙으로 한다.


개인정보보호위원회는 지난 2일 이 같은 내용을 담은 ‘개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안’을 마련해 단계적으로 추진한다고 밝혔다. 


상반기에만 432건…지난해 1년치와 맞먹었다
 

개인정보 유출 신고 증가 속도는 가파르다.


개인정보위에 따르면 유출 신고는 2022년 167건에서 2023년 318건으로 늘었고, 2025년에는 447건을 기록했다. 올해는 상반기에만 432건이 접수됐다. 불과 6개월 만에 지난해 전체 신고 건수에 근접한 것이다. 


특히 통신·플랫폼·유통처럼 대규모 개인정보를 보유한 사업자에서 사고가 발생하면 피해 규모가 수백만 명에서 수천만 명까지 커질 수 있다.
 

사건은 늘어나는데 모든 사건을 똑같은 방식으로 조사하면 정작 국민에게 큰 영향을 미치는 사건에 조사역량을 집중하기 어렵다.
 

개인정보위가 조사체계를 바꾸려는 이유다.
 

100만 명 이상 털리면 ‘중요사건’
 

앞으로 개인정보 유출·침해 사건은 중요도와 특성에 따라 다르게 관리된다.


100만 명 이상 개인정보가 유출된 사건, 사회적 관심과 우려가 큰 사건, 주요 공공시스템 해킹 등은 ‘중요사건’으로 관리한다.
 

중요사건에는 선임 조사관을 중심으로 전담 조사단을 구성해 조사역량을 집중한다. 사고가 발생하면 현장 대응반도 즉시 구성해 유출 영향을 받은 시스템을 확인하고 관련 증거를 보존한다.
 

조사만 하는 것도 아니다. 개인정보 유출 통지가 제대로 이뤄졌는지, 추가 피해를 막기 위한 조치를 했는지도 함께 점검한다. 


처리기간도 구체적인 원칙을 세웠다.
 

중요사건 12개월, 일반사건 6개월, 경미사건 3개월 이내다.
 

다만 이는 모든 사건이 해당 기간 안에 반드시 종결된다는 법정기한이 아니라 개인정보위가 제시한 처리 원칙이라는 점은 구분할 필요가 있다.


작은 사건까지 같은 방식으로 조사하지 않는다
 

일반사건과 경미사건의 처리방식도 달라진다.
 

일반사건은 비슷한 사건을 유형화하고 위반행위와 제재기준을 정형화해 연계·일괄 처리하는 방식으로 속도를 높인다.
 

중소·영세사업자에게서 발생한 경미한 사건은 처벌 일변도에서 벗어나 재발 방지에 무게를 둔다. 일정한 요건을 충족하면 과태료를 면제하고 기술지원과 교육 등 사후관리를 강화하는 방향이다.
 

큰 사고에는 조사역량을 집중하고, 작은 사고에는 신속한 처리와 재발 방지를 적용하겠다는 취지다.
 

조사 길어지면 진행 상황도 알려준다
 

국민과 조사 대상자가 ‘도대체 조사가 어디까지 진행됐는지 모르는 상황’을 줄이기 위한 장치도 마련한다.


사건 접수 후 일정 기간 내 조사 착수 여부를 결정하고, 조사하지 않고 종결하는 경우에도 이를 알리는 등 절차의 투명성을 높인다. 장기간 조사가 이어지는 사건은 조사 진행 상황과 연장 사실을 통지하는 방안도 추진한다.
 

대규모·복잡 사건에서는 사실관계 조사 결과를 사전에 설명하고 의견을 제출할 기회도 충분히 제공한다.
 

사건 처리현황 공개 범위 역시 확대한다. 단순한 처분 건수를 넘어 연도·기관별 접수와 처분 현황, 평균 조사기간, 주요 유출 사례 등 국민이 실제 조사 상황을 파악하는 데 필요한 정보를 보다 폭넓게 공개할 계획이다.


내 정보가 유출됐다면 중요한 건 ‘그다음’이다
 

개인정보 유출 사고에서 국민이 궁금한 것은 단순히 “몇 명의 정보가 털렸나”에 그치지 않는다.


내 정보가 무엇까지 유출됐는지, 추가 피해 가능성은 없는지, 사업자가 어떤 조치를 하고 있는지, 정부 조사는 어디까지 진행됐는지가 더 중요하다.


이번 조사체계 개편 역시 결국 여기에 답하기 위한 것이다.
 

올해 상반기에만 유출 신고가 432건에 이르렀다는 사실은 개인정보 유출이 더 이상 일부 기업이나 특정 이용자만의 문제가 아니라는 점을 보여준다. 개인정보위도 최근 금융권 개인정보 유출 사고와 관련해 보이스피싱·스미싱 등 2차 피해에 대한 주의를 별도로 당부하고 있다. 


개인정보 사고가 발생했다면 ‘유출됐다’는 통보에서 끝나는 것이 아니라 이후의 피해방지 조치와 조사 진행 상황까지 확인하는 것이 중요하다.
 

개인정보위가 약속한 ‘더 빠르고 투명한 조사’가 국민이 체감할 수 있는 변화로 이어지는지 지켜볼 대목이다.
 

 

출처: 개인정보보호위원회, 「개인정보 유출·침해사고, 더 빠르게 더 공정하게 더 투명하게 조사」(2026.10.2.) www.pipc.go.kr
 

작성 2026.10.11 20:14 수정 2026.10.11 20:14

RSS피드 기사제공처 : 피플소사이어티 / 등록기자: 김범일 무단 전재 및 재배포금지

해당기사의 문의는 기사제공처에게 문의

댓글 0개 (/ 페이지)
댓글등록- 개인정보를 유출하는 글의 게시를 삼가주세요.
등록된 댓글이 없습니다.