개인정보 유출·침해사고, 더 빠르게 더 공정하게 더 투명하게 조사
발표일
2026.10.02
부처
개인정보보호위원회
개인정보보호위원회
보도자료
보도시점
2026.10.2.(금) 11:00
배포
2026.10.1.(목) 16:00
개인정보 유출·침해사고,
더 빠르게 더 공정하게 더 투명하게 조사
- 개인정보보호위원회, 중요사건 집중관리·신속 처리절차 도입 등 「개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안」 추진
개인정보보호위원회(위원장 송경희, 이하 ‘개인정보위’)는 개인정보 유출·침해 사고에 보다 신속하고 전문적으로 대응하는 한편, 사건 처리의 공정성과 투명성을 높여 국민과 기업이 신뢰할 수 있는 조사체계를 구축하기 위해 「개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안」을 마련하고 단계적으로 추진한다.
최근 인공지능(AI) 기술의 확산과 함께 개인정보를 대상으로 한 공격이고도화·지능화되면서 개인정보 유출·침해 사고가 빠르게 증가하고 있다.
개인정보 유출 신고는 2022년 167건에서 2023년 318건으로 증가한 데이어, 2025년에는 447건까지 증가했으며, 2026년에는 상반기에만 432건이 접수돼 2025년 연간 신고 건수에 육박하고 있다.
특히 통신·플랫폼·유통 등 대규모 개인정보를 보유한 사업자에서 유출사고가 발생하면서 수백만 명에서 수천만 명의 정보주체가 영향을 받는 사례도 지속되고 있다.
이에 개인정보위는「개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안」을 마련하고 ▲전략적 사건 관리 ▲신속 처리절차 도입 ▲조사절차 투명성 제고 ▲조사역량 강화 ▲처리현황 공개 등 5대 과제를 추진한다.
① 중요사건은 집중 조사하고, 일반·경미 사건은 신속하게 처리한다
※ 중요사건 12개월, 일반사건 6개월, 경미사건 3개월 이내 처리 원칙
대규모 피해가 발생했거나 사회적 파급력이 큰 중요사건*은 전담 조사단 구성 등을 통해 집중 처리하는 등 조사 역량을 집중한다.
- 중요사건: ①100만 명 이상 유출, ②사회적 관심·우려, ③주요 공공시스템 해킹 등
사고 발생 즉시 현장 대응반을 구성해 유출 영향 시스템을 파악하고 관련증적을 보존하는 한편, 개인정보 유출 통지와 추가 피해 확산 방지 조치도함께 점검해 조사와 피해 예방이 동시에 이루어지도록 할 계획이다.
한편 일반사건은 사건별 특징에 따라 동종·유사 사건을 유형화하고 위반행위 및 제재 기준을 정형화하여 연계·일괄 처리할 예정이다.
※ 처분이 완료된 유출사건 총 621건 분석 결과, 민간의 경우 해킹(235건)-업무과실(192건)-시스템 오류(51건), 공공은 업무과실(79건)-해킹(33건)-시스템오류(9건) 순으로 확인
아울러, 경미한 사건은 중소·영세 사업자 등에 대한 최초 과태료 면제, 기술지원* 등을 통해 사고 원인을 개선하고 재발을 방지에 초점을 둔 사후관리 체계로 전환한다.
- 피해 확산 방지 및 사고 복구를 위한 컨설팅 등 재발방지 지원 예산 마련(’27년(안): 22억)
② 소위원회 활성화로 급증하는 사건에 유연히 대응한다
사건 증가에 따른 전체회의 부담을 줄이고 신속한 사건 처리를 위해 현재 과태료 사건 위주에서 소액 과징금 사건까지 확대하여 소위원회를 통해 처리할 계획이다.
우선 예상 과징금액 1억 원 이하의 소액 과징금 사건 등을 소위원회에서처리하는 방안을 추진한다. 향후 운영성과를 바탕으로 10억 원 이하까지 처리 범위를 단계적으로 확대할 계획이다.
이를 통해 과징금 부과건의 약 54%에서 85%까지를 소위원회에서 처리함으로써 위반행위를 신속히 확정하고 시정조치를 유도할 수 있을 것으로 기대된다.
※ 과징금 부과 200건 중 1억↓ 107건(54%) / 3억↓ 136건(68%) / 10억↓ 169건(85%)
③ 조사 착수부터 결과까지 투명하게 알린다
조사 대상자의 예측가능성과 방어권 보장을 위해 절차적 투명성도 강화한다.
조사 착수까지 사전에 검토되는 기간이 장기화 되지 않도록 사건 접수 초기에 부서별 전담 인력을 지정하여 조사 착수 여부를 신속히 결정한다.
사안이 경미하여 조사에 착수하지 않고 종결하는 경우에는 그 사실을 조사 대상자에게 알리도록 하는 한편, 조사 기간이 연장될 경우에도 6개월 또는 12개월 단위로 통지하여 조사에 대한 예측 가능성을 높이기로 하였다.
※ 조사착수, 자료제출 요구, 현장조사 알림 등의 안내 사항도 개별통지 원칙 준수
아울러, 대규모·복잡 사건의 경우 사실관계 조사결과를 사전에 설명하여 조사에 대한 이해와 수용도를 높이고, 조사결과 통지 이후에도 공식적인 의견제시 기회를 충분히 제공하여 조사 대상자의 방어권을 보다 충실히 보장할 예정이다.
④ 전문 조사관을 양성하여 조사역량을 높인다
분야별 맞춤형 교육, 신규 조사관 기초 교육 강화 등을 통해 전문 조사관을 양성하고, 순환보직으로 인한 업무 단절을 보완하기 위해 핵심 조사관은 전문관으로 지정하여 업무 연속성과 전문성을 확보한다.
아울러 신고관리시스템(KISA), 조사정보시스템(위원회), 포렌식 랩 등을 통해 조사 과정에서 필요한 자료를 공유하고 제공하는 등 조사 업무에 대한 생산성 향상을 지원할 예정이다.
※ 중장기적으로 인공지능 검색 데이터베이스 체계를 구축하여 조사에 활용하는 방안도 검토
⑤ 사건 처리현황을 투명하게 공개하고 재발방지를 강화한다
처분 건수 위주의 처리현황 공개에서, 연도·기관별 사건 접수·처분 현황, 평균 조사기간, 소송 제기 현황, 주요 유출 사례 등까지 공개 범위를 확대하고,
과징금 산정 과정 역시 중대성판단, 가중감경률에 더해 부과기준율과 보호법 개정으로 새롭게 도입된 투자감경률까지 공개하여 정보주체의 알권리를 보장하는 한편, 기업과 공공기관이 유사 사고를 예방하고 개인정보 보호 수준을 높이는 데 활용할 수 있도록 할 예정이다.
개인정보위 송경희 위원장은 “개인정보 유출·침해 사건이 급증하고 대규모·복잡 사건이 증가하는 상황에서는 모든 사건을 동일한 방식으로 처리하기보다 사건의 중요도와 특성에 맞게 조사역량을 배분하는 것이 필요하다”라며,
“중요한 사건에는 충분한 조사역량을 투입하고 일반·경미 사건은 신속하게 처리하되, 처리과정은 보다 명확하고 예측 가능하게 운영하고, 그 결과를 투명하게 공개함으로써 신속성 뿐만 아니라 공정성과 투명성을 갖춘 조사체계를 구축하겠다”라고 밝혔다.
담당 부서
개인정보보호위원회
책임자
과 장
강대현
(02-2100-3101)
조사총괄과
담당자
사무관
이승철
(02-2100-3118)
주무관
지한구
(02-2100-3093)
주무관
신설아
(02-2100-3189)
참고 1
개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안 주요 과제
목표
신속·전문·투명한 조사체계 구축으로 권리보호 및 신뢰제고
전략
➊ 중요사건 집중 처리 등 전략적 사건 관리
➋ 소위원회 역할 강화 등 신속 처리절차 도입
➌ 조사절차 투명성 강화 및 예측 가능성 제고
➍ 조사관 역량 강화 및 효율적 사건처리 기반 구축
❺ 사건 처리현황 공개 및 재발방지 강화
과제
주요 내용
1
전략적
사건 관리
‣ 중요사건 집중 관리(중요·일반·경미 구분)
‣ 일반사건 신속 처리(사건 유형화 통한 안건 연계)
‣ 경미사건 기술 지원(시정 완료, 사후관리 전환)
2
신속 처리절차
도입
‣ 소위원회 역할 강화(1억 이하 과징금 처리 등)
‣ 침해신고센터 효율화(상시 소통창구, 원스톱 피해구제)
3
조사절차
투명성 강화
‣ 조사 착수 전(신속 사전검토)
‣ 조사 진행 중(착수 등 통지, 연장 안내)
‣ 조사 완료 후(조사결과 사전설명, 의견제시 기회 확대)
4
조사 역량 강화,
기반 구축
‣ 전문 조사관 양성(맞춤형 교육, 전문관 양성)
‣ 시스템 구축·연계·활용(검색 DB 구축, 시스템 연계, 포렌식 활용)
5
처리현황 공개,
재발 방지
‣ 사건 처리 현황 공개(접수·처분, 소요기간, 소송 현황 등)
‣ 재발 방지 강화(반복위반 가중, 회복·개선 경감)
참고 2
조사·처분 현황(例) * ’26.6.30. 기준
□ 개인정보 유출 신고 현황
(단위: 건)
구 분
2020년
2021년
2022년
2023년
2024년
2025년
2026년 6월
유출
기관 수
민간
208
141
144
277
203
319
268
공공
11
22
23
41
104
128
164
합계
219
163
167
318
307
447
432
유출
건수
(단위: 천건)
민간
11,929
9,698
4,329
6,591
9,863
102,465
29,235
공공
74
213
648
3,521
3,907
1,081
566
합계
12,003
9,911
4,977
10,112
13,770
103,546
29,801
□ 연도별 처분 건수
(단위: 건)
구 분
계
2020년
2021년
2022년
2023년
2024년
2025년
2026년 6월
민간
1,222
13
276
146
250
181
280
76
공공
572
0
50
39
105
187
141
50
합계
1,794
13
326
185
355
368
421
126
소요기간
(착수~의결)
267일
302일
344일
427일
362일
345일
369일
□ 개인정보 유출 사고 유형
(단위: 건 / %)
구분
계
해킹
업무과실
시스템오류
기타
SQL
인젝션
악성
코드
웹셸
기타
미파기
접근통제
미설정
이메일
오발송
개인정보
파일게시
소스코드오류
접근권한
미확인
연동
오류
기타
오류
민간
493
74
(15%)
46
(9.3%)
36
(7.3%)
79*
(16%)
64
(13%)
62
(13%)
47
(9.5%)
19
(3.9%)
35
(7.1%)
4
(0.8%)
2
(0.4%)
10
(2%)
15
(3%)
공공
128
8
(6.3%)
5
(3.9%)
6
(4.7%)
14**
(10.9%)
15
(11.7%)
14
(11%)
23
(18%)
27
(21.1%)
8
(6.3%)
1
(0.8%)
7
(5.5%)
합계
621
82
(13.2%)
51
(8.2%)
42
(6.8%)
93
(15%)
79
(12.7%)
76
(12.2%)
70
(11.3%)
46
(7.4%)
43
(6.9%)
5
(0.8%)
2
(0.3%)
10
(1.6%)
22
(3.6%)
- 무차별 대입공격 18건, 관리자페이지 비정상접근 7건, 파라미터변조 4건, 원인미상 50건
** 관리자페이지 비정상 접근 4건, 원인 미상 4건, 무차별 대입 공격 3건, 파라미터 변조 3건
□ 구간별 과징금 부과 현황
(단위: 건)
구 분
합계
1억 미만
1억 이상
3억 미만
3억 이상
10억 미만
10억 이상
50억 미만
50억 이상
100억 미만
100억 이상
부과건수
200
107
29
33
14
7
10
출처
문의처
담당부서
개인정보보호위원회
