속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

기보, 중소기업 대상 정보보호 점검체계 고도화…기술침해 피해 구제센터 신설

한국기술보증기금이 지능화되는 해킹과 개인정보 유출 위험에 대응해 중소기업 대상 정보보호 점검체계를 강화하고 기술손해 산정센터를 새롭게 설립했다.

백남정 기자
입력 2026년 9월 26일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/4e048c27

핵심 요약

- 한국기술보증기금, 지능화된 해킹·개인정보 유출 위협 대응 위한 점검체계 고도화 추진 - 중소기업 기술침해 피해 구제 전담 '중소기업 기술손해 산정센터' 신설 - 경영체계 고도화 통해 기업 성장지원부터 정보보호까지 통합 지원체계 구축

주요 내용

한국기술보증기금(기보)이 2026년 중소기업 대상 정보보호 지원체계를 전면 강화하고 나섰다. 최근 AI 기반 해킹 기법의 고도화와 개인정보 유출 사고의 증가 추세에 대응하기 위해 점검체계를 고도화하고, 실질적인 피해 구제를 위한 전담 조직을 신설한 것이다.

특히 주목할 점은 '중소기업 기술손해 산정센터'의 신설이다. 이는 중소기업이 기술침해 사고 발생 시 겪는 실질적 손해를 객관적으로 산정하고, 피해 구제를 지원하는 전문 기관으로 기능할 예정이다. 중소기업은 대기업에 비해 정보보호 투자 여력이 부족하고 사고 발생 시 대응 역량이 취약해 실질적인 지원체계가 필요했던 상황이다.

기보는 이번 협약을 통해 부산 동부지역 기업의 금융 접근성 개선과 함께 정보보호 지원을 병행한다는 계획이다. 단순 금융 지원을 넘어 기업의 정보보호 수준 진단, 취약점 개선 컨설팅, 사고 대응 지원까지 포괄하는 통합 지원체계를 구축한다는 전략이다.

이번 조치는 중소기업의 디지털 전환 가속화에 따른 사이버 보안 위협 증가를 선제적으로 대응하기 위한 것으로 평가된다. 특히 2025년 이후 랜섬웨어, 공급망 공격 등 지능형 지속 위협(APT)이 중소기업을 주요 타겟으로 삼으면서 공공기관 차원의 체계적 지원 필요성이 커진 상황이다.

전문가 시각

ISMS-P 심사 현장에서 가장 자주 발견되는 중소기업의 취약점은 '사고 대응 체계의 부재'와 '손해배상 대비 미흡'이다. 개인정보 유출 사고 발생 시 손해액 산정, 신고 절차, 피해자 구제 등에 대한 준비가 전혀 되어 있지 않은 경우가 대부분이다. 기보의 기술손해 산정센터는 이러한 실무적 공백을 메우는 중요한 인프라가 될 것으로 기대된다.

다만 중소기업들은 이러한 지원체계를 활용하기 전에 기본적인 정보보호 관리체계부터 구축해야 한다. 사고 발생 후 피해 구제도 중요하지만, 예방적 관점에서 개인정보 처리방침 수립, 접근통제, 암호화, 로그 관리 등 기본 보호조치를 먼저 이행하는 것이 우선이다. 기보의 점검체계 고도화는 이러한 예방-대응-복구의 전주기적 지원을 가능하게 한다는 점에서 의미가 크다.

ISMS-P 심사원 체크포인트

1. 개인정보 침해사고 대응 및 조치 (ISMS-P 2.9.1)
- 개인정보 유출·침해 사고 발생 시 피해 최소화 및 신고·통지 절차가 수립되어 있는지 확인
- 특히 중소기업의 경우 사고 대응 조직, 담당자 지정, 복구 절차, 피해자 통지 방안 등이 문서화되어 있는지 점검
- 개인정보보호법 제34조(개인정보 유출 통지 등), 제34조의2(개인정보 유출 신고 등) 준수 여부 확인

2. 손해배상 책임 및 보험 가입 (ISMS-P 3.2.2)
- 개인정보 침해사고로 인한 손해배상 책임에 대비한 보험 가입 또는 준비금 적립 여부
- 개인정보보호법 제39조의2(손해배상보험 가입 등) 관련 1만명 이상 개인정보 처리 사업자의 의무 준수 확인
- 중소기업의 경우 손해배상액 산정 기준과 절차가 마련되어 있는지 검토

3. 정보보호 및 개인정보보호 조직 (ISMS-P 2.1.1)
- 최고경영자의 정보보호 의지 표명 및 조직 내 역할·책임 명확화 여부
- 중소기업 특성상 겸직이 불가피하나, 정보보호 담당자 지정 및 권한 부여가 실질적으로 이루어지는지 확인

CPPG·ISMS-P 연계 포인트

개인정보 유출 통지·신고 의무 (개인정보보호법 제34조, 제34조의2)
개인정보 유출 사고 발생 시 정보주체에 대한 통지와 개인정보보호위원회·전문기관(한국인터넷진흥원)에 대한 신고는 별개의 의무다. 1,000명 이상 유출 시 신고 의무가 발생하며, 지체 없이(늦어도 5일 이내) 통지해야 한다. 중소기업은 이러한 법적 의무 이행을 위한 절차와 양식을 사전에 준비해야 한다.

손해배상 책임과 입증책임 전환 (개인정보보호법 제39조)
개인정보처리자는 고의 또는 과실이 없음을 입증하지 못하면 손해배상 책임을 진다. 즉 입증책임이 사업자에게 있으므로, 기술적·관리적 보호조치 이행 기록, 로그, 교육 이수 증빙 등을 체계적으로 보관해야 면책 가능성을 확보할 수 있다. 기보의 기술손해 산정센터는 이러한 입증 자료 준비와 손해액 산정에 실질적 도움을 줄 것으로 예상된다.

#기술보증기금#정보보호#중소기업#기술침해#ISMS-P
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사