속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

2025년 개인정보 유출 115건 중 46%가 업무 과실... ISMS-P 심사원이 본 '개인정보 경영' 필요성

개인정보보호위원회가 2025년 처분한 유출 사건 115건 중 해킹보다 업무 과실이 더 많았던 것으로 나타났다. ISMS-P 선임심사원이 기술적 보안을 넘어 경영 차원의 개인정보보호 체계 구축 필요성을 강조했다.

백남정 기자
입력 2026년 10월 1일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/e5bbdc8c

핵심 요약

- 개인정보보호위원회가 2025년 처분한 개인정보 유출 사건 115건 중 업무 과실이 46%로 해킹(45%)보다 많아 - 기술적 보안 중심에서 벗어나 경영 차원의 개인정보보호 체계 구축 필요성 대두 - ISMS-P 선임심사원이 플랫폼 기업, 의료기관, 제조기업 등 업종별 맞춤형 개인정보 경영 전략 제시

주요 내용

개인정보보호위원회가 2025년 한 해 동안 처분한 개인정보 유출 사건 115건을 분석한 결과, 업무 과실에 의한 유출이 53건(46%)으로 해킹에 의한 유출 52건(45%)보다 많은 것으로 나타났다. ISMS-P 선임심사원 백남정 박사는 이러한 통계가 개인정보보호가 더 이상 기술적 보안만의 문제가 아님을 보여준다고 지적했다.

백 박사는 수천만 명의 고객정보를 다루는 플랫폼 기업, 민감한 진료기록을 보유한 병원, 생산 중단이 치명적인 제조기업 등 각 조직의 특성에 따라 개인정보보호 접근법이 달라져야 한다고 강조했다. 특히 업무 과실이 해킹보다 높은 비중을 차지한다는 것은 내부 프로세스 관리와 임직원 교육, 조직문화 개선이 시급함을 의미한다.

개인정보보호를 '경영'의 관점에서 접근해야 하는 이유는 명확하다. 단순히 법적 의무 준수 차원을 넘어, 개인정보 침해사고가 기업의 평판, 고객 신뢰, 재무적 손실에 직접적인 영향을 미치기 때문이다. 최고경영진의 관심과 투자, 전사적 거버넌스 체계, 정기적인 리스크 평가와 개선이 수반되어야 실질적인 개인정보보호가 가능하다.

ISMS-P 인증을 취득한 기업조차 형식적 운영에 그치는 경우가 많다. 백 박사는 인증 취득 자체가 목적이 아니라, 인증 기준을 조직의 실정에 맞게 내재화하고 지속적으로 개선하는 '경영 시스템'으로 작동해야 한다고 조언했다.

전문가 시각

30회 ISMS-P 선임심사원으로서 현장에서 목격하는 가장 큰 문제는 '형식적 준수'다. 많은 조직이 인증 취득을 위해 문서와 증적을 갖추지만, 실제 업무 프로세스에는 개인정보보호 원칙이 녹아들지 않는다. 업무 과실이 46%를 차지한다는 통계는 바로 이러한 형식과 실질의 괴리를 보여준다. 개인정보 취급자에 대한 정기 교육이 형식적으로 이루어지거나, 접근권한 관리가 최소권한 원칙 없이 운영되거나, 개인정보 파기 절차가 실제로는 지켜지지 않는 사례가 대표적이다.

경영진이 개인정보보호를 비용이 아닌 '투자'로 인식해야 한다. 2026년 현재 개인정보 침해사고 한 건의 평균 손실액은 과징금, 손해배상, 평판 손실을 합하면 수억 원에 달한다. 사전 예방을 위한 ISMS-P 체계 구축과 운영 비용은 이보다 훨씬 적다. 특히 제조기업의 경우 랜섬웨어 공격으로 인한 생산 중단은 개인정보 유출을 넘어 기업 존속의 문제가 될 수 있다. 개인정보보호를 경영 전략의 핵심 요소로 위치시키는 패러다임 전환이 필요한 시점이다.

ISMS-P 심사원 체크포인트

1. 인적 보안 및 인식 제고 (ISMS-P 2.8.1~2.8.3)
업무 과실이 46%를 차지한다는 통계는 인적 보안 관리의 중요성을 보여준다. 심사 시 ▲전체 임직원 대상 정기 개인정보보호 교육 실시 여부 ▲개인정보 취급자에 대한 별도 교육 및 서약서 징구 ▲업무 인수인계 시 개인정보 보안 사항 포함 여부 ▲내부 모의훈련 실시 여부를 중점 점검한다. 개인정보보호법 제28조(개인정보취급자에 대한 감독), 제29조(안전조치의무)와 직접 연계되며, 교육이 형식적 이수에 그치지 않고 실제 업무에 적용되는지 인터뷰를 통해 확인한다.

2. 접근권한 관리 및 최소권한 원칙 (ISMS-P 2.6.1~2.6.3)
업무 과실의 상당수는 과도한 접근권한에서 발생한다. ▲개인정보 접근권한 부여 시 최소권한 원칙 적용 ▲정기적 접근권한 재검토 및 불필요 권한 회수 ▲퇴직자 및 직무변경자 권한 즉시 삭제 ▲특수권한(관리자) 사용 로그 모니터링 여부를 심사한다. 개인정보보호법 제29조 시행령 제30조(안전성 확보조치 기준)의 접근통제 및 접근권한 관리 항목과 연계되며, 실제 시스템 권한 부여 현황과 인사정보 DB를 대조하여 불일치 사례를 점검한다.

3. 개인정보 생명주기 관리 (ISMS-P 2.3.1~2.3.4)
업무 과실은 보유기간 경과 개인정보 미파기, 불필요한 개인정보 수집 등에서도 발생한다. ▲개인정보 흐름도(데이터맵) 작성 및 정기 갱신 ▲보유기간 설정 및 파기 절차 이행 ▲파기 실행 증적 관리 ▲개인정보 영향평가 수행 여부를 확인한다. 개인정보보호법 제21조(개인정보의 파기), 제33조(개인정보 영향평가)와 직결되며, 단순 문서상 절차가 아닌 실제 데이터베이스 및 백업 매체에서 파기가 이루어졌는지 샘플링 검증한다.

CPPG·ISMS-P 연계 포인트

개인정보 안전성 확보조치 (개인정보보호법 제29조)
기술적·관리적·물리적 조치를 모두 포함하는 개념으로, 개인정보처리자의 핵심 의무다. 2026년 현재 시행령 제30조는 ▲접근권한 관리 ▲접근통제 ▲개인정보 암호화 ▲접속기록 보관 및 점검 ▲보안프로그램 설치·운영 등을 규정한다. 업무 과실 46%라는 통계는 기술적 조치만으로는 불충분하며, 관리적 조치(교육, 내부관리계획, 정기점검)가 병행되어야 함을 보여준다. CPPG·ISMS-P 시험에서 안전조치 의무의 세부 항목과 위반 시 과징금·과태료 기준을 반드시 숙지해야 한다.

내부관리계획 수립·시행 (개인정보보호법 제28조의2)
개인정보 보유량이 일정 기준 이상인 개인정보처리자는 내부관리계획을 수립·시행해야 한다. 여기에는 ▲개인정보보호책임자 지정 ▲임직원 교육 ▲접근권한 관리 ▲개인정보 안전성 확보조치 등이 포함된다. '개인정보보호도 경영해야 한다'는 주제는 바로 이 내부관리계획을 형식적 문서가 아닌 실제 작동하는 경영 시스템으로 만들어야 한다는 의미다. ISMS-P 인증은 이러한 내부관리계획의 실효성을 제3자가 검증하는 제도로, 인증 유지를 위해서는 PDCA(Plan-Do-Check-Act) 사이클이 지속 운영되어야 한다.

#개인정보유출#ISMS-P#업무과실#개인정보경영#개인정보보호위원회
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사