중소병원 의료정보 유출 위험 증가, ISO27799·ISMS-P 인증 필수 시대 도래
히포크랏 최현섭 대표가 ISO27001 등 4종 국제인증 동시 취득하며 중소병원 보안 강화에 나섰다. 의료정보 유출 시 병원 책임이 막중해지면서 의료정보보호 인증 필요성이 부각되고 있다.
https://privacynews.kr/s/869e347e핵심 요약
- 히포크랏이 2026년 ISO27001/27799/27017/27018 등 정보보호 4종 국제인증 동시 취득 - 중소형 병원의 의료정보 유출사고 발생 시 법적 책임이 병원에 집중되는 구조적 문제 존재 - 의료정보는 개인정보보호법상 민감정보로 분류되어 유출 시 과징금·손해배상 등 법적 제재 가중주요 내용
히포크랏의 최현섭 대표는 2026년 9월 현재 의료정보보호 분야에서 ISO27001(정보보호 관리체계), ISO27799(의료정보보호), ISO27017(클라우드 보안), ISO27018(개인정보보호) 등 4종의 국제인증을 동시에 취득하며 의료 보안 전문성을 입증했다. 특히 ISO27799는 의료정보 특화 보안표준으로, 환자 진료기록·검사결과 등 민감한 의료데이터의 생명주기 전반을 보호하는 국제 기준이다.
최 대표가 주목하는 것은 보안 사각지대에 놓인 중소형 병원이다. 대형병원은 자체 정보보호팀과 예산을 갖추고 있지만, 중소병원은 보안 투자 여력이 부족해 랜섬웨어 공격, 내부자 유출, 클라우드 서비스 설정 오류 등에 취약한 상황이다. 2025년 의료기관 개인정보 유출사고 중 72%가 300병상 미만 중소병원에서 발생한 것으로 집계되고 있다.
문제는 의료정보 유출사고 발생 시 법적 책임이 전적으로 의료기관에 귀속된다는 점이다. 개인정보보호법 제39조의13에 따라 의료기관은 정보통신서비스 제공자로 분류되며, 외부 EMR(전자의료기록) 솔루션 업체나 클라우드 제공자의 보안 결함으로 사고가 발생해도 1차 책임은 병원이 진다. 과징금은 최대 매출액의 3%, 징벌적 손해배상은 실손해의 3배까지 부과될 수 있다.
히포크랏의 4종 인증 동시 취득은 중소병원이 요구하는 '통합 보안 거버넌스'에 대응하기 위한 전략으로 해석된다. 의료기관이 클라우드 기반 EMR을 도입할 경우 ISO27017(클라우드 보안)과 ISO27799(의료정보보호)를 동시에 충족해야 하며, ISMS-P 인증 취득 시 이러한 국제표준 이행 여부가 심사 가산점으로 작용한다.
전문가 시각
ISMS-P 선임심사원 관점에서 볼 때, 중소병원의 가장 큰 취약점은 '책임 소재의 불명확성'이다. 많은 병원이 EMR 시스템, 의료영상 저장(PACS), 예약·수납 시스템을 각각 다른 업체에서 도입하면서도, 정보보호 책임을 명확히 정의한 SLA(서비스수준협약)를 체결하지 않는다. 개인정보보호법 제26조(업무위탁)에 따라 수탁자의 보안사고도 위탁자인 병원의 책임으로 귀속되므로, 위탁계약서에 보안요구사항·사고 대응절차·손해배상 범위를 명시해야 한다.
2026년 현재 보건복지부는 300병상 이상 병원에 ISMS-P 또는 이에 준하는 국제인증 취득을 권고하고 있으며, 2027년부터는 100병상 이상으로 확대될 예정이다. 중소병원은 자체 인증이 어렵다면 히포크랏처럼 ISO27799·27018 인증을 보유한 솔루션 업체를 선택하고, 연 1회 이상 위탁업체 보안점검(개인정보보호법 시행령 제28조)을 실시해야 법적 면책 근거를 확보할 수 있다.
ISMS-P 심사원 체크포인트
1. 2.9.2 개인정보 처리업무 위탁 보안 (ISMS-P)
의료기관이 EMR·PACS 등을 외부 업체에 위탁할 경우, 위탁계약서에 ①개인정보 보호조치 의무 ②재위탁 제한·승인절차 ③수탁자 교육·감독 의무 ④손해배상 책임 범위를 명시해야 한다. 심사 시 실제 계약서를 확인하며, ISO27799 인증서 등 수탁자의 보안 역량 입증 자료를 증빙으로 인정한다. 개인정보보호법 제26조 및 의료법 제21조(비밀누설 금지)와 직결된다.
2. 2.8.5 개인정보 영향평가 (ISMS-P)
100만 명 이상의 민감정보(의료정보)를 처리하거나 클라우드 기반 의료정보시스템을 신규 도입하는 경우 개인정보 영향평가(PIA) 수행이 의무다. 평가항목에는 ISO27799의 의료정보 생명주기 보호조치(접근통제, 암호화, 감사기록 등)가 포함되어야 하며, 평가 결과를 행정안전부 또는 한국인터넷진흥원에 제출해야 한다(개인정보보호법 제33조).
3. 2.3.2 정보보호 및 개인정보보호 교육 (ISMS-P)
의료기관 종사자는 연 1회 8시간 이상 개인정보보호 교육을 이수해야 하며, 의료법 제19조(기록 열람 제한) 및 형법 제317조(업무상 비밀누설죄)에 대한 법적 책임을 명확히 인지해야 한다. 심사 시 교육 이수 기록, 서약서, 내부자 접근로그 모니터링 체계를 종합 검토한다.
CPPG·ISMS-P 연계 포인트
민감정보 안전성 확보조치 (개인정보보호법 제23조·시행령 제21조)
의료정보는 건강정보로 민감정보에 해당하며, 일반 개인정보보다 강화된 보호조치가 필요하다. 암호화(AES-256 이상), 접근권한 최소화, 전송 시 안전한 프로토콜(TLS 1.3 이상) 사용, 별도 저장·관리가 필수이며, ISO27799는 이러한 요구사항을 국제표준으로 체계화한 것이다.
위탁에 따른 책임 (개인정보보호법 제26조)
개인정보 처리업무를 위탁하더라도 개인정보 유출·오용에 대한 1차 책임은 위탁자(의료기관)에게 있다. 수탁자 선정 시 ISO27001/27018/27799 등 국제인증 보유 여부를 평가하고, 위탁계약서에 기술적·관리적 보호조치 의무를 명시하며, 정기 보안점검(연 1회 이상)을 통해 감독 의무를 이행해야 법적 면책 가능성을 높일 수 있다.
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

