금융권 개인정보 유출, 기업은 72시간 안에 무엇을 해야 할까? > 법률칼럼 | 뉴로이어 법률사무소

빠른상담예약(유료상담)

070-8098-0421

  • 대표자김수열
  • 주소서울시 서초구 강남대로 525, 세영제이타워 11층(06536)
  • 사업자등록번호588-14-01388
  • 대표번호070-8098-0421
  • 이메일[email protected]

법률칼럼

뉴로이어의 노하우가 깃든 핵심 칼럼

금융권 개인정보 유출, 기업은 72시간 안에 무엇을 해야 할까?

  • 작성일 : 26.10.06
  • 조회수 : 518

금융권 개인정보 유출, 기업은 72시간 안에 무엇을 해야 하나?

2026년 10월 금융권에서 확인된 개인정보 유출은 대출모집인 서비스, 직원용 모바일 업무지원 시스템, 영업지원 시스템, 외부 웹서버처럼 대고객 뱅킹과 분리된 업무용 접점에서 잇따라 발생했습니다. 기업이 점검해야 할 범위가 고객 서비스뿐 아니라 임직원·모집인·수탁자·외주 인력이 접속하는 시스템 전체라는 점이 드러난 사건입니다.

2026년 9월 11일부터는 일정한 침해 정황에서는 실제 유출 여부가 확정되기 전에도 72시간 이내에 가능성을 통지해야 하고, 고의·중과실에 의한 반복 위반이나 1천만 명 이상 대규모 피해 등 법정 요건을 충족하면 전체 매출액의 최대 10%까지 과징금이 부과될 수 있습니다. 대표자의 최종 책임도 법에 명시돼, 사고 당시의 조치뿐 아니라 사고 전 투자와 관리체계까지 함께 보게 됐습니다.

이번 금융권 유출은 어디가 뚫린 건가요?

여러 금융사에서 인터넷·모바일뱅킹 자체가 아니라 대출모집인 서비스, 직원용 업무지원 시스템, 영업지원 시스템, 외부 웹서버 같은 업무용 접점이 공격 경로로 확인됐습니다. 보안 점검의 범위를 고객이 직접 쓰는 서비스에만 두어서는 안 된다는 뜻입니다.

2026년 10월 5일까지 공개된 내용을 보면 신한은행 약 2만5천 명, KB국민은행 119명, 하나은행 89명, BNK부산은행 11명의 정보 유출이 확인됐고, 예가람저축은행에서도 약 4만 명 규모의 피해가 알려졌습니다. 신한은행은 대출모집인용 서비스, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템이 공격 경로로 지목됐습니다.

금융당국은 여러 사고에서 같은 공격자 IP가 발견되고 AI 기반 자동화 도구가 활용됐을 가능성을 보고 조사하고 있습니다. 다만 같은 IP나 도구 흔적만으로 동일한 공격자나 조직의 소행이라고 단정할 단계는 아닙니다. 기업 입장에서는 공격 주체보다 먼저 외부에서 접근 가능한 시스템과 계정이 어디까지 열려 있었는지를 확인해야 합니다.

이번 사고가 보여 준 공통점은 대형 금융사도 업무용 외부 접점에서 예외가 아니었다는 점입니다. 점검 기준을 “우리 고객 서비스”가 아니라 “우리 회사 이름으로 외부에 열려 있는 모든 시스템과 계정”으로 넓혀야 합니다.

사고가 나면 기업은 무엇부터 해야 하나요?

가장 먼저 해야 할 일은 사고 인지 시점을 고정하고, 정보주체 통지와 개인정보위 신고가 각각 필요한지 나누어 판단하는 것입니다. 2026년 9월 11일부터는 실제 유출 사실뿐 아니라 시행령이 정한 특정한 “유출 가능성” 단계에도 72시간 통지 의무가 생겼습니다.

구분언제핵심 내용
실제 유출등 통지유출등을 알게 된 때부터 원칙적으로 72시간 이내해당 정보주체에게 유출 항목·시점·대응 방법·피해구제 방법 등을 알림
유출 가능성 통지시행령 제39조의2가 정한 정황을 알게 된 때부터 72시간 이내불법 접근으로 유출이 의심되나 정보주체 특정이 곤란한 경우, 일부 유출이 확인돼 다른 정보주체의 유출도 인정될 수 있는 경우
개인정보위·KISA 신고신고대상 실제 유출등을 알게 된 때부터 원칙적으로 72시간 이내1천 명 이상, 민감정보·고유식별정보 유출, 외부 불법 접근에 의한 유출 등 시행령 요건을 충족하는 경우

따라서 “유출이 확정되지 않았으면 아무것도 하지 않아도 된다”는 것도, 반대로 “의심만 들면 모든 사건을 72시간 안에 통지해야 한다”는 것도 정확하지 않습니다. 가능성 통지는 개인정보처리시스템 등에 불법 접근이 발생해 유출이 의심되지만 대상 정보주체를 특정하기 곤란한 경우, 또는 일부 개인정보의 위법한 거래 등 유출 사실이 확인돼 다른 정보주체의 정보도 유출됐을 수 있다고 인정되는 경우에 적용됩니다.

가능성 통지에는 유출 가능성이 있는 항목, 의심·인정된 시점과 경위, 피해 최소화 방법, 권리 행사 방법, 실제 유출 여부가 확정되면 추가 통지하겠다는 사실을 담아야 합니다. 이후 실제 유출이 없었다는 사실이 확인되면 그 사실도 즉시 알려야 합니다.

이 단계에서 중요한 것은 “72시간의 기산점을 언제로 볼 것인가”입니다. 보안팀이 이상 접근을 처음 탐지한 시각, 개인정보 유출 가능성을 내부적으로 판단한 시각, 경영진과 CPO에게 보고된 시각을 따로 기록해 두어야 합니다. 법정 가능성 통지 요건에 해당하는데 조사 결과만 기다리다 기한을 넘기면 통지 의무 위반이 문제될 수 있습니다.

제재는 어디까지 갈 수 있나요?

일반적인 과징금 상한은 전체 매출액의 3%이지만, 2026년 9월 11일부터는 반복적이거나 대규모인 중대한 위반에 대해 전체 매출액의 10%까지 부과할 수 있는 특례가 시행되고 있습니다. 다만 모든 개인정보 유출 사고에 10%가 적용되는 것은 아닙니다.

유형법정 요건
반복 위반과징금 처분 후 3년이 지나기 전에 같은 유형의 위반행위를 다시 하고, 각각 고의 또는 중대한 과실이 있는 경우
대규모 피해고의 또는 중대한 과실로 과징금 대상 위반행위를 하고 피해 정보주체가 1천만 명 이상인 경우
시정명령 불이행개인정보위의 시정조치 명령을 따르지 않아 개인정보 유출등 위반이 발생한 경우

반대 방향의 제도도 있습니다. 개인정보 보호를 위해 예산·인력·설비·장치에 투자하고, 대표자와 CPO가 실질적으로 보호체계를 운영한 정도는 과징금 감경에서 고려됩니다. 결국 침해사고가 발생했는지만 보는 것이 아니라 사고 전에 어떤 예산을 투입했고, 무엇을 점검했으며, 어떤 보고와 개선이 있었는지가 제재 단계의 자료가 됩니다.

금융회사라면 여기서 끝나지 않습니다. 유출 정보가 개인신용정보에 해당하면 신용정보법상 누설통지 의무가 함께 검토되고, 전자적 침해행위로 전자금융기반시설에 침해사고가 발생한 경우에는 전자금융거래법상 금융위원회 통지와 사고 원인 분석·확산방지 조치도 문제됩니다. 금융권 사고를 개인정보 보호법의 72시간 규정 하나로만 판단해서는 안 되는 이유입니다.

대표자와 보호책임자의 책임은 어떻게 달라졌나요?

2026년 9월 11일부터 사업주 또는 대표자가 개인정보의 안전한 처리와 정보주체 권리 보호에 대한 최종 책임자로 법에 명시되었습니다. 대표자가 개인정보 업무를 직접 처리한다는 뜻이 아니라, 필요한 전문 인력과 예산을 지원하고 관리체계가 실제로 작동하도록 총괄할 책임이 분명해졌다는 의미입니다.

개인정보 보호법 제30조의3(사업주 또는 대표자의 책임)

개인정보처리자의 사업주 또는 대표자는 개인정보의 안전한 처리 및 정보주체의 권리 보호에 대한 최종적인 책임자로서 개인정보 보호에 필요한 전문 인력과 충분한 예산의 지원 등 총괄적인 관리 조치를 실효성 있게 하여야 한다.
법률 제21445호로 신설되어 2026. 9. 11.부터 시행되고 있습니다. 출처: 국가법령정보센터

개인정보 보호책임자(CPO)의 역할도 강화됐습니다. 법은 개인정보 보호에 필요한 전문인력 관리와 예산 확보, 대표자·이사회 보고, 정기적인 실태 조사와 개선, 내부통제시스템 구축 등을 CPO 업무로 명시합니다. 일정 기준에 해당하는 개인정보처리자는 CPO의 지정·변경·해제에 이사회 의결을 거치고 개인정보위에 신고해야 합니다.

시행 전에 이미 CPO를 지정한 사업자 중 새 기준에 해당하는 곳은 2026년 9월 11일부터 6개월 안에 신고해야 합니다. 향후 사고가 발생했을 때는 “CPO가 있었다”는 사실보다 예산과 인력에 관한 결정, 취약점 개선 요청, 대표자·이사회 보고가 실제로 이루어졌는지를 기록으로 보여주는 것이 중요합니다.

위탁업체가 뚫렸는데 우리 책임인가요?

사고가 수탁자 시스템에서 발생했다고 해서 위탁자의 책임 검토가 끝나는 것은 아닙니다. 개인정보 보호법은 위탁자에게 수탁자가 개인정보를 안전하게 처리하는지 교육하고 감독할 의무를 두고 있고, 관리·감독을 소홀히 해 수탁자가 법을 위반한 경우 과징금 대상도 될 수 있습니다.

이번 금융권 사고에서 대출모집인, 직원, 외주 개발 인력이 이용하는 시스템이 공격 경로로 확인된 점을 눈여겨봐야 합니다. 계약서에 안전조치 조항을 넣어 둔 것만으로는 부족하고, 실제 점검을 했는지, 발견된 취약점에 어떤 시정조치를 했는지, 계약 종료 후 계정과 권한을 회수했는지가 남아 있어야 합니다.

점검은 시스템 목록화부터 시작하는 편이 좋습니다. 우리 회사 이름으로 외부에 열려 있는 페이지와 서버가 몇 개인지, 각각 누가 접속하는지, 어떤 개인정보를 볼 수 있는지, 퇴사자·계약 종료자 계정이 남아 있지 않은지를 확인해야 합니다. 처리방침에 수탁자를 어떻게 적어야 하는지는 개인정보 처리방침 작성 기준에서 따로 정리했습니다.

유출 피해를 입은 개인은 무엇을 할 수 있나요?

먼저 통지 내용을 보관하고 어떤 항목이 빠져나갔는지 확인해야 합니다. 개정법은 유출 통지에 손해배상 청구와 분쟁조정 신청 등 피해구제 방법을 함께 알리도록 하고 있어, 통지서 자체가 대응의 출발점이 됩니다.

주민등록번호나 연계정보처럼 바꾸기 어려운 항목이 포함되었다면 명의도용 방지 조치를 서두르는 편이 좋습니다. 금융권 사고에서는 대출 산출한도나 연소득 같은 신용정보가 함께 빠져나가는 경우가 있어, 보이스피싱이나 명의도용 대출로 이어질 위험을 함께 봐야 합니다.

손해배상은 개인정보 보호법에 근거가 있습니다. 개인정보처리자가 고의나 과실로 법을 위반해 손해가 발생하면 배상 책임을 지고, 손해액 입증이 어려운 경우를 위한 법정손해배상 제도도 마련되어 있습니다. 같은 사고의 피해자가 다수라면 집단분쟁조정을 활용하는 방법도 있습니다.

유출 사고 뒤에는 사고를 빌미로 한 2차 사기가 따라옵니다. 은행이나 수사기관을 사칭해 "유출된 계좌를 보호해야 한다"며 이체나 앱 설치를 요구하는 방식입니다. 통지를 받았더라도 전화나 문자로 온 안내는 공식 채널에서 다시 확인하는 편이 안전합니다.

지금 점검해야 할 것은 무엇인가요?

사고가 난 뒤에 무엇을 할지보다, 사고 전에 무엇을 해 두었는지가 제재 수위를 가릅니다. 개정법이 투자와 거버넌스를 감경 요소로 둔 이상 점검의 기록 자체가 방어 자료가 됩니다.

지금 확인할 것

  1. 외부 접점 목록화 — 대고객 서비스 외에 임직원, 모집인, 위탁업체가 쓰는 웹페이지와 서버를 빠짐없이 적습니다.
  2. 계정 권한 정리 — 퇴사자와 계약 종료 인력의 계정이 남아 있는지, 권한이 업무 범위를 넘지 않는지 확인합니다.
  3. 수탁자 점검 기록 — 교육과 감독을 실제로 했는지, 점검 결과에 따라 무엇을 바꿨는지를 문서로 남깁니다.
  4. 통지 절차 정비 — 가능성 인지 시점을 누가 판단하고 72시간을 어떻게 관리할지 내부 절차를 정합니다.
  5. 보호책임자 신고 — 대상에 해당한다면 이사회 의결과 신고 기한을 확인합니다.
  6. 거버넌스 기록 — 예산·인력 의사결정과 대표자·이사회 보고를 정례화하고 경과를 보존합니다.
  7. 처리방침 점검 — 수탁자와 안전조치 기재가 실제 운영과 맞는지 대조합니다.

관련 법령

뉴로이어의 대응

72시간 대응표와 당국 제출자료를 처음부터 같은 기준으로 만듭니다.

저희는 개인정보와 정보통신망법 사건을 기업 자문과 형사 대응 양쪽에서 다룹니다. 침해사고가 발생하면 보안팀의 최초 탐지 시각부터 CPO·대표자 보고, 외부 포렌식 결과, 정보주체 통지와 개인정보위·금융당국 신고까지 하나의 타임라인으로 정리하고, 각 시점에 어떤 판단 근거가 있었는지를 함께 남깁니다.

이 타임라인은 72시간 의무를 지켰는지 설명하는 자료이면서, 과징금 절차에서 고의·중과실과 사전 예방투자를 다투는 자료이고, 피해자의 손해배상 청구에 대응하는 기초자료이기도 합니다. 법무·보안·홍보가 각자 다른 문서를 만들기보다 처음부터 사실관계와 표현을 맞춰 두는 것이 중요합니다.

피해자 쪽 사건도 함께 수행합니다. 유출 통지를 받은 뒤의 피해 확인과 손해배상, 집단분쟁조정, 유출 정보를 이용한 2차 피해에 대한 고소 대리까지 이어서 진행합니다. 기업 자문 방식은 신산업·신기술 서비스 소개에서 확인하실 수 있습니다.

자주 묻는 질문

유출 여부가 확정되지 않았는데도 통지해야 하나요?

모든 의심 단계에 통지 의무가 생기는 것은 아닙니다. 개인정보처리시스템 등에 불법 접근이 발생해 유출이 의심되지만 정보주체 특정이 곤란한 경우, 또는 일부 개인정보 유출이 확인돼 다른 정보주체의 정보도 유출됐을 수 있다고 인정되는 경우처럼 시행령이 정한 유형이라면 그 사유를 알게 된 때부터 72시간 이내에 가능성을 통지해야 합니다.

과징금이 매출액의 10%까지 나올 수 있나요?

모든 유출 사고에 적용되는 것은 아닙니다. 과징금 처분 후 3년 안에 같은 유형의 위반을 반복하면서 각 위반에 고의·중과실이 있는 경우, 고의·중과실로 위반해 피해자가 1천만 명 이상인 경우, 시정명령을 따르지 않아 개인정보 유출등 위반이 발생한 경우에 10% 특례가 문제됩니다.

위탁업체에서 사고가 났는데 우리 회사도 책임을 지나요?

위탁자에게는 수탁자가 개인정보를 안전하게 처리하는지 교육하고 감독할 의무가 있어, 관리·감독을 다했는지가 함께 검토됩니다. 계약서 조항만으로는 부족하고 실제 점검 기록과 그에 따른 개선 내역이 남아 있어야 합니다.

유출 통지를 받았는데 무엇부터 해야 하나요?

통지 내용을 보관하고 어떤 항목이 포함되었는지 확인하는 것이 먼저입니다. 주민등록번호나 연계정보처럼 바꾸기 어려운 항목이 있다면 명의도용 방지 조치를 서두르는 편이 좋습니다. 손해배상과 분쟁조정 절차는 통지서에 안내된 내용을 기준으로 검토하면 됩니다.

피해액을 증명하기 어려운데 배상을 받을 수 있나요?

개인정보 보호법에는 손해액 입증이 어려운 경우를 위한 법정손해배상 제도가 마련되어 있습니다. 같은 사고의 피해자가 다수라면 집단분쟁조정을 활용하는 방법도 있습니다. 어느 경로가 유리한지는 유출된 항목과 2차 피해 발생 여부에 따라 달라집니다.

은행이나 금융회사도 개인정보 보호법만 보면 되나요?

아닙니다. 유출된 정보가 개인신용정보라면 신용정보법상 누설통지 의무가 함께 검토되고, 전자금융기반시설 침해사고라면 전자금융거래법상 금융위원회 통지와 사고 원인 분석·확산방지 조치도 적용될 수 있습니다. 금융권은 사고 유형에 따라 여러 법률의 통지·보고 체계를 함께 확인해야 합니다.

담당 변호사

김수열 대표변호사가 정면을 바라보고 있는 프로필 사진

김수열대표변호사

서울대학교 법학전문대학원을 졸업하고 법무법인 율촌을 거쳐 뉴로이어 법률사무소를 이끌고 있는 대한변호사협회 인증 형사전문변호사입니다. 한국인공지능법학회 정회원으로, 개인정보와 정보통신망법 사건을 기업 자문과 형사 대응 양쪽에서 수행합니다.

#사이버범죄#개인정보·정통망법#신산업·신기술#명예훼손·모욕
김수열 대표변호사 프로필 보기
김

김민지파트너변호사

한의사 출신 변호사로, 상지대학교 한의학과를 졸업하고 고려대학교 법학전문대학원을 최우등으로 졸업했습니다. 법무법인 율촌을 거쳐 뉴로이어에 합류했으며, 개인정보 사건과 의료기관 행정처분, 집단소송을 함께 다룹니다.

#개인정보·정통망법#의료·상해#투자사기 집단소송
김민지 파트너변호사 프로필 보기

72시간 대응은 보안팀만의 일이 아닙니다.

탐지 시각, 법적 판단, 고객 통지와 당국 신고가 하나의 타임라인으로 맞아야 합니다. 침해 정황을 발견한 기업이라면 최초 탐지 로그, 사고보고 내용, 유출 가능 항목, 수탁자·외부접점 현황을 준비해 초기 단계부터 통지·신고 범위를 함께 검토하는 편이 좋습니다.

변호사 상담은 유료로 진행됩니다. 사안의 구체적 사정에 따라 대응 방향이 달라질 수 있습니다.

본 글은 법률 정보 제공을 목적으로 작성된 것으로, 특정 사건에 대한 법률 자문이나 결과 보장을 의미하지 않습니다. 통지·신고 의무의 범위와 제재 수위는 개별 사안의 사실관계에 따라 달라질 수 있으며, 실제 대응 전에는 사안에 맞는 개별 상담을 권해 드립니다. 본 글은 2026년 10월 6일 기준으로 작성되었습니다.

인용 법령 · 개인정보 보호법 제26조, 제29조, 제30조의3, 제31조, 제34조, 제39조, 제39조의2, 제64조의2 및 같은 법 시행령 · 신용정보법 제39조의4 · 전자금융거래법 제21조의5 (출처: 국가법령정보센터 law.go.kr)