핵심 요약 — 금융회사에서 개인정보가 유출되었을 때 신고할 기관은 세 가지 기준으로 갈립니다. 첫째 「신용정보의 이용 및 보호에 관한 법률」(이하 "신용정보법")은 1만 명 이상의 개인신용정보가 누설된 경우에 금융위원회 또는 금융감독원에 신고하도록 정합니다(제39조의4 제3항, 시행령 제34조의4). 둘째 개인정보 보호법은 1천 명 이상의 유출, 민감정보 또는 고유식별정보의 유출, 외부의 불법적인 접근에 의한 유출 가운데 하나에 해당하면 72시간 이내에 개인정보보호위원회(이하 "개인정보위") 또는 한국인터넷진흥원에 신고하도록 정합니다(제34조 제4항, 시행령 제40조 제1항). 셋째 유출된 정보가 개인신용정보에 해당하는지에 따라 적용되는 법이 달라집니다. 시간으로 정한 신고 기한은 개인정보 보호법에만 있습니다. 1만 명 미만의 누설에도 개인정보 보호법의 신고 조항이 적용된다고 볼 여지가 있으나, 두 조항의 관계에 관하여 확인되는 공개 해석은 없습니다.

금융회사의 보안 담당 부서가 외부에서 고객 정보에 접근한 흔적을 발견했습니다. 그날 법무팀과 개인정보 보호책임자(CPO)가 먼저 받는 질문은 어느 기관에 언제까지 신고해야 하는지입니다. 금융회사에는 개인정보 보호법이 정한 신고와 별도로 신용정보법이 정한 금융당국 신고가 있고 사고 첫날에는 유출 인원과 항목이 확정되지 않은 경우가 있으므로, 법무팀은 이 질문에 기관 한 곳의 이름으로 답하기 어렵습니다.

2026년 10월 은행권에서 잇따라 알려진 유출 사고에서는 이 문제가 실제로 드러났습니다. 한 언론 보도(아이뉴스24)에 따르면 개인정보위에는 119명 규모 사고의 신고가 접수됐고 약 2만 5천 명 규모 사고는 따로 신고되지 않았으며, 같은 보도는 뒤의 사고를 낸 은행이 금융감독원에 신고하는 체계를 따랐다고 설명했습니다. 이 글은 은행의 대응을 평가하지 않고, 금융회사가 신고처를 정할 때 확인할 조문을 먼저 정리합니다. 사고에 관하여 확인되는 사실은 뒤쪽 절에 기준일과 함께 적었습니다.

두 법은 신고 대상을 어떻게 다르게 정하나

신용정보법은 누설된 인원을 기준으로 신고 대상을 정합니다. 금융회사는 개인신용정보가 누설된 사실을 알게 되면 신용정보주체에게 지체 없이 통지해야 하고(제39조의4 제1항), 누설 규모가 1만 명 이상이면 통지와 조치의 결과를 금융위원회 또는 금융감독원에 지체 없이 신고해야 합니다(같은 조 제3항, 시행령 제34조의4). 신용정보법은 1만 명에 미치지 못하는 누설에 관하여는 감독당국에 대한 신고를 정하지 않습니다.

개인정보 보호법은 신고 사유를 세 갈래로 정합니다. 첫째는 1천 명 이상의 정보주체에 관한 개인정보가 유출된 경우이고, 둘째는 민감정보 또는 고유식별정보가 유출된 경우이며, 셋째는 개인정보처리시스템 등에 외부에서 불법적으로 접근하여 개인정보가 유출된 경우입니다. 이 가운데 하나에 해당하는 개인정보처리자는 72시간 이내에 개인정보위 또는 한국인터넷진흥원에 신고해야 합니다(제34조 제4항, 시행령 제40조 제1항). 뒤의 두 사유에는 인원수 요건이 없습니다.

구분신용정보법개인정보 보호법
대상개인신용정보의 누설개인정보의 유출등
정보주체 통지 시기지체 없이(제39조의4 제1항)72시간 이내(시행령 제39조 제1항)
감독기관 신고 요건1만 명 이상의 누설1천 명 이상, 민감·고유식별정보, 외부의 불법적인 접근 중 하나
신고 기한지체 없이(시간으로 정한 기한 없음)72시간 이내(부득이한 사유 등 예외)
신고처금융위원회 또는 금융감독원개인정보위 또는 한국인터넷진흥원
홈페이지 게시1만 명 이상이면 공표 방법의 하나(15일)정당한 사유가 있으면 통지를 갈음(30일 이상)

위 표는 각 법이 스스로 정한 내용을 나란히 놓은 것이고, 한 사고에 두 열이 함께 적용되는지는 다음 절에서 살펴봅니다. 마지막 행의 홈페이지 게시는 신용정보법에서는 1만 명 이상의 누설이 있을 때 개별 통지에 더하여 누설 사실을 널리 알리는 방법의 하나이고(시행령 제34조의4 제2항, 신용정보업감독규정 제43조의5), 개인정보 보호법에서는 연락처를 알 수 없는 등 정당한 사유가 있을 때 개별 통지를 갈음하는 수단입니다(시행령 제39조 제3항). 이 차이는 유출 통지문을 다룬 글에서 살펴보았습니다.

1만 명에 못 미치면 신고할 곳이 없나

신용정보법만 놓고 보면 1만 명 미만의 누설에는 감독당국 신고 의무가 없습니다. 그러나 금융회사도 개인정보의 보호에 관하여 신용정보법에 특별한 규정이 없는 사항에는 개인정보 보호법을 따릅니다(신용정보법 제3조의2 제2항). 그리고 개인정보 보호법 시행령 제40조 제1항의 세 사유는 1만 명 미만의 구간에서 나뉘어 작동합니다. 유출 인원이 1천 명 이상이면 민감정보나 고유식별정보가 없고 외부의 불법적인 접근이 없었더라도 인원수만으로 신고 사유가 되고, 1천 명 미만이면 민감정보 또는 고유식별정보가 유출됐거나 외부의 불법적인 접근으로 유출된 경우에 신고 사유가 됩니다. 따라서 금융회사에서 일어난 1만 명 미만의 누설이라도 세 사유 가운데 하나에 해당하면 개인정보위 또는 한국인터넷진흥원에 신고할 대상이 된다고 볼 여지가 있습니다. 다만 신용정보법 제39조의4가 누설 신고에 관한 특별한 규정으로서 개인정보 보호법의 신고 조항 전체를 배제하는 것인지, 아니면 신용정보법이 정하지 않은 1만 명 미만의 구간을 개인정보 보호법이 보충하는 것인지에 관하여는 확인되는 공개 해석이 없습니다.

유출된 정보가 개인신용정보인지는 무엇으로 갈리나

인원수와 별도로, 유출된 정보의 성격이 적용되는 법을 가릅니다. 신용정보법 제39조의4는 개인신용정보의 누설에 관한 조항이기 때문입니다. 신용정보법 제2조에 따르면 성명·주소·전화번호·주민등록번호 같은 식별정보는 그 자체로 신용정보가 되지 않고, 거래내용이나 신용도, 신용거래능력 등에 관한 정보와 결합되는 경우에만 신용정보에 해당합니다. 같은 조는 신용거래능력에 관한 정보로 개인의 직업·재산·채무·소득의 총액 등을 듭니다. 개인신용정보가 아닌 개인정보의 유출에는 처음부터 개인정보 보호법 제34조가 직접 적용됩니다.

KB국민은행이 홈페이지에 올린 공지는 이 기준이 한 사고 안에서도 갈릴 수 있음을 보여 줍니다. 공지에 따르면 유출 대상은 고객 99명과 전현직 임직원 20명입니다. 공지는 고객의 유출 항목으로 성명과 연락처 외에 고객신용등급, 연소득금액, 총부채금액, 대출잔액, 예금잔액 등을 적었으므로, 고객 99명의 정보는 개인신용정보로 볼 근거가 있어 보입니다. 반면 공지에 적힌 임직원의 유출 항목은 직원번호, 성명, 연락처, 소속 부점, 퇴직 연월일입니다. 공지에 적힌 항목만 놓고 보면 임직원 20명의 정보는 거래내용이나 신용도에 관한 정보와 결합된 것으로 보기 어려워 보이고, 그 부분에는 개인정보 보호법 제34조가 직접 적용된다고 볼 여지가 있습니다. 다만 임직원의 정보도 실제로 어떤 정보와 함께 저장돼 있었는지에 따라 결론이 달라질 수 있습니다. 한 사고에서 정보주체가 누구인지에 따라 적용되는 법이 갈릴 수 있는 것입니다.

한편 하나은행이 올린 공지에 적힌 89명의 유출 항목은 주민등록번호, 고객명, 주소, 연락처, 직장명입니다. 직장명이 들어 있다는 사정만으로 89명의 정보가 신용정보와 결합됐다고 볼 수 있는지는 이 글에서 판단하지 않습니다. 유출된 정보가 개인신용정보에 해당하는지는 그 정보가 각 시스템에 어떤 형태로 저장돼 있었는지에 달려 있어 공개 자료로는 판단하기 어렵고, 사안에 따라 결론이 달라질 수 있습니다.

금융감독원에만 신고하면 개인정보위는 모르나

금융회사가 개인정보위에 직접 신고하지 않았다고 해서 개인정보위가 그 사고를 알지 못하게 되는 것은 아닙니다. 신용정보법 제39조의4 제5항은 금융위원회와 금융감독원이 같은 조 제3항의 신고를 받으면 이를 개인정보위에 알리도록 정합니다. 이 통보는 금융위원회와 금융감독원의 의무이고, 조문상 제3항의 신고, 즉 1만 명 이상의 누설에 대한 신고를 받은 때에 생깁니다. 다만 금융당국에 신고한 금융회사가 개인정보위 또는 한국인터넷진흥원에도 직접 신고해야 하는지는 앞에서 본 두 조항의 관계와 같은 문제이고, 확인되는 공개 해석이 없습니다.

롯데카드 사건이 이 경로를 거쳤습니다. 개인정보위의 조사는 금융당국이 롯데카드의 개인신용정보 누설 신고 사실을 알리면서 시작됐고, 개인정보위는 신용정보법이 규정하지 않은 주민등록번호 처리(개인정보 보호법 제24조의2)를 문제 삼아 2026년 3월 11일 과징금 96억 2,000만 원 등을 의결했습니다. 금융위원회는 같은 사고에 대하여 2026년 7월 31일 업무정지 1.5개월과 과징금 50억 원을 의결했습니다. 두 처분의 내용은 롯데카드 사건을 다룬 글에 정리해 두었습니다. 따라서 금융회사는 금융감독원에 신고한 사고라도 개인정보위의 조사가 뒤따를 수 있다는 점을 대응 계획에 넣어 둘 필요가 있어 보입니다.

2026년 10월 은행권 사례에서 무엇이 확인됐고 무엇이 아직인가

이 절은 2026년 10월 4일을 기준으로 합니다. 유출 규모와 항목은 세 은행이 홈페이지에 올린 공지에 따랐고, 신고처는 언론 보도에 따랐습니다. 이 절은 2026년 10월 2일 언론 보도만을 근거로 롯데카드 사건을 다룬 글의 한 절로 처음 게시했고, 10월 4일 KB국민은행과 하나은행의 공지를 확인한 뒤 119명 건의 유출 항목에 관한 서술을 고쳤으며, 같은 날 이 글로 옮겼습니다. 조사가 끝나지 않았으므로 인원과 건수는 이후 달라질 수 있습니다.

은행규모은행 공지에 적힌 항목보도된 신고처
신한은행약 2만 5천여 명고객명·연락처·주민등록번호·연계정보(CI)·대출정보·환전정보 등금융감독원(개인정보위에는 별도 신고 없음)
KB국민은행119명(고객 99명, 전현직 임직원 20명)고객은 암호화된 고유식별정보·신용등급·소득·부채·잔액 등 17개, 임직원은 직원번호·소속 등 7개개인정보위
하나은행89명주민등록번호·고객명·주소·이메일 주소·전화번호·휴대폰번호·직장명금융감독원 등에 보고했다고 보도됨(유출 신고인지는 불분명). 개인정보위 신고 여부는 보도 없음

세 은행의 공지에는 어느 기관에 신고했는지가 적혀 있지 않습니다. 신한은행과 KB국민은행의 공지는 대상자마다 유출된 항목이 다르다고 밝히고 있어, 표의 항목이 모든 대상자에게 해당하는 것도 아닙니다. 아래 표에는 확인된 사항, 한 곳의 보도로만 확인된 사항, 확인되지 않은 사항을 나누어 적었습니다.

구분사항2026년 10월 4일 현재 상태와 근거바뀌는 계기
확인된 것세 은행의 유출 규모와 항목위 표와 같음(각 은행 홈페이지 공지)은행의 추가 공지, 금융당국의 발표
확인된 것금융위원회의 대응10월 2일 긴급 회의(보도자료), 10월 4일 위원장 주재 점검회의(보도)금융위원회의 후속 발표
확인된 것금융감독원의 점검2만 5천 명 건 현장점검 착수(복수 보도). 검사 전환 발표는 없음금융감독원의 점검·검사 결과 발표
확인된 것유출이 확인된 금융회사의 범위은행 네 곳과 그 밖의 금융회사 세 곳(복수 보도)각 회사의 공지, 금융당국의 발표
한 곳의 보도은행별 신고처119명 건은 개인정보위, 2만 5천 명 건은 금융감독원(아이뉴스24)당국의 발표, 다른 매체의 보도
한 곳의 보도경찰의 조사경찰청이 10월 2일 은행 네 곳 건의 입건 전 조사에 착수한 것으로 보도됨(헤럴드경제)경찰청의 발표
확인되지 않은 것공격 수법가능성을 언급한 발언은 있으나 금융당국이 확정해 발표한 바 없음금융감독원의 점검·검사 결과 발표
확인되지 않은 것개인정보위의 조사 착수 여부발표 없음. 10월 4일 금융위원회 회의에 참석했다고 보도됨개인정보위의 보도자료 또는 의결
확인되지 않은 것89명 건의 개인정보위 신고 여부, 주민등록번호 암호화 여부하나은행 공지에 적혀 있지 않고 보도되지도 않음은행의 추가 공지, 후속 보도

확인되지 않은 것으로 분류한 사항은 2026년 10월 4일까지 공개된 자료에서 찾지 못했다는 뜻이고, 이 절은 새로운 발표가 나오면 기준일과 함께 고쳐 적겠습니다. 공격 수법에 관한 보도에 따르면 보안업계는 인공지능을 이용한 공격일 가능성을 제기했고, 외주 개발직원 11명의 정보가 노출된 BNK부산은행은 자사 사고를 인공지능 에이전트를 활용한 공격 시도로 발표했습니다. 금융위원장은 10월 4일 회의에서 인공지능을 활용한 공격 가능성을 배제할 수 없다고 말했고, 예가람저축은행은 10월 3일 보도에서 그때까지 인공지능 침투 흔적이 발견되지 않았다고 설명했습니다. 한편 10월 4일 보도는 유출이 확인된 금융회사가 은행 네 곳에 현대캐피탈, 예가람저축은행, 웰컴저축은행을 더한 일곱 곳이라고 전했으나, 이 글은 공지를 확인한 세 은행만 다룹니다.

보도된 신고처를 앞 절의 기준에 대어 보면 이렇습니다. 2만 5천 명 건은 전체 인원으로는 신용정보법의 1만 명 기준을 넘고, 신한은행 공지에는 산출한도와 소득 등 대출정보가 유출 항목으로 적혀 있어 개인신용정보로 볼 근거가 비교적 분명해 보입니다. 다만 공지는 고객마다 유출 항목이 다르다고 밝히고 있으므로, 전체 인원과 개인신용정보가 누설된 인원이 같은지는 공지만으로 확정되지 않습니다. 119명 건과 89명 건은 1만 명에 미치지 못하므로, 그 정보를 개인신용정보로 보더라도 신용정보법 시행령 제34조의4가 정한 신고 대상 규모에는 해당하지 않습니다. 보도대로 119명 건이 개인정보위에 신고됐다면, 1만 명 미만의 누설에도 개인정보 보호법의 신고 조항이 적용된다고 본 읽기와 들어맞는 사례가 됩니다. 다만 그 신고는 임직원 20명의 정보에 개인정보 보호법이 직접 적용되기 때문이라고도 설명될 수 있고, KB국민은행이 어떤 근거로 신고처를 정했는지는 공지에 적혀 있지 않습니다. 따라서 이 사례가 그 읽기를 확인해 준다고 말하기는 어렵습니다.

신한은행 공지에는 주민등록번호도 유출 항목으로 적혀 있고, 보도는 그 수를 66건으로 전했습니다. 보도된 금융감독원 신고가 신용정보법 제39조의4 제3항에 따른 신고라면 개인정보위에 대한 통보 대상이 되므로, 2만 5천 명 건에도 롯데카드 사건과 같은 경로는 열려 있는 것으로 읽힙니다. 다만 2026년 10월 4일 현재 개인정보위가 이 건의 조사에 착수했다는 발표는 없습니다. 위 아이뉴스24 보도에 따르면 개인정보위 관계자는 신용정보법 적용 대상 밖의 사안이 확인되면 위원회가 조사하게 되고, 2026년 9월 11일 시행된 개정 개인정보 보호법을 적용할지는 금융감독원 조사 뒤에 판단할 문제라는 취지로 설명했습니다.

실무에 무엇이 남나

금융회사가 신고처를 정하려면 세 가지 사실이 필요합니다. 유출 인원이 1만 명 이상인지 또는 1천 명 이상인지, 유출된 정보가 개인신용정보에 해당하는지, 민감정보 또는 고유식별정보가 포함됐거나 외부의 불법적인 접근이 있었는지입니다. 이 세 가지는 사고 첫날에는 확정되지 않을 수 있습니다. 그런데 신용정보법은 신고 시기를 「지체 없이」로만 정하고, 시간으로 정한 기한은 개인정보 보호법 시행령 제40조 제1항의 72시간뿐이며, 이 72시간은 개인정보가 유출된 사실을 알게 된 때부터 셉니다. 「지체 없이」가 72시간보다 길다고 볼 근거는 없으므로, 금융회사는 신고처에 관한 판단이 끝나지 않은 동안에도 두 법의 신고 일정을 이 72시간 안에서 함께 관리할 필요가 있어 보입니다.

침해된 시스템이 고객 거래용이 아니라는 사정은 신고 의무가 있는지와는 별개의 문제로 보입니다. KB국민은행 공지는 고객 정보가 유출된 시스템이 금융거래와 무관한 직원용 모바일 업무지원 시스템이라고 적고 있습니다. 그런데 개인정보 보호법 시행령 제40조 제1항 제3호는 개인정보처리시스템뿐 아니라 개인정보취급자가 개인정보 처리에 이용하는 정보기기에 대한 외부의 불법적인 접근도 신고 사유에 포함합니다.

나아가 식별정보가 거래내용·소득 같은 정보와 결합되는지는 그 정보가 어떤 시스템에서 어떤 정보와 함께 보유되는지를 보아야 판단할 수 있으므로, 금융회사는 사고가 나기 전에 시스템별로 보유 정보의 성격을 분류해 둘 수 있습니다. 금융 데이터를 전달받는 수탁사와 제휴사도 같은 기준으로 확인해 둘 필요가 있어 보입니다. 통지와 신고가 필요한지는 유출 통지·신고 판정 도구로 먼저 확인해 볼 수 있고, 유출을 인지한 뒤의 절차는 개인정보 유출 대응 가이드에 정리해 두었습니다. 세 은행의 공지 원문은 공개 통지문 모음에 있습니다.

자주 묻는 질문

Q. 은행·금융기관의 개인정보 유출은 금융감독원과 개인정보보호위원회 중 어디에 신고하나요?

유출 인원과 유출된 정보가 개인신용정보인지를 함께 보아야 정해집니다. 개인신용정보가 1만 명 이상 누설되면 금융회사는 금융위원회 또는 금융감독원에 지체 없이 신고해야 하고(신용정보법 제39조의4 제3항, 시행령 제34조의4), 신고를 받은 기관은 그 사실을 개인정보보호위원회에 알려야 합니다. 한편 개인정보 보호법 시행령 제40조 제1항은 1천 명 이상의 유출, 민감정보 또는 고유식별정보의 유출, 외부의 불법적인 접근에 의한 유출 가운데 하나에 해당하면 72시간 이내에 개인정보보호위원회 또는 한국인터넷진흥원에 신고하도록 정하고, 부득이한 사유 등 예외를 둡니다. 다만 두 법의 신고 조항이 어떤 관계에 있는지에 관하여는 확인되는 공개 해석이 없고, 사안에 따라 결론이 달라질 수 있습니다.

Q. 1만 명이 안 되는 유출도 신고해야 하나요?

신용정보법은 1만 명 이상의 개인신용정보가 누설된 경우에만 금융위원회 또는 금융감독원 신고를 정합니다. 그런데 금융회사도 신용정보법에 특별한 규정이 없는 사항에는 개인정보 보호법을 따르고(신용정보법 제3조의2 제2항), 개인정보 보호법 시행령 제40조 제1항은 1천 명 이상의 유출을 신고 사유로 정하는 한편 민감정보 또는 고유식별정보의 유출과 외부의 불법적인 접근에 의한 유출에는 인원수 요건을 두지 않습니다. 따라서 1만 명 미만의 누설이라도 이 사유 가운데 하나에 해당하면 개인정보보호위원회 또는 한국인터넷진흥원에 신고할 대상이 된다고 볼 여지가 있습니다. 다만 신용정보법 제39조의4가 개인정보 보호법의 신고 조항 전체를 배제하는 특별한 규정인지에 관하여는 확인되는 공개 해석이 없습니다.

Q. 금융회사 직원 정보가 유출된 경우에도 신용정보법이 적용되나요?

유출된 직원 정보가 개인신용정보에 해당하는지에 따라 달라집니다. 신용정보법 제2조는 성명·전화번호 같은 식별정보를 거래내용, 신용도, 신용거래능력 등에 관한 정보와 결합되는 경우에만 신용정보로 봅니다. 직원번호, 성명, 연락처, 소속처럼 인사 관리에 쓰이는 정보만 유출된 경우라면 그러한 결합이 있다고 보기 어려워 보이고, 그 부분에는 신용정보법의 누설 통지·신고 조항이 아니라 개인정보 보호법 제34조가 직접 적용된다고 볼 여지가 있습니다. 다만 같은 직원의 정보가 회사 시스템에서 대출이나 급여 계좌 같은 정보와 함께 관리되고 있었다면 결론이 달라질 수 있습니다.


이 글은 일반적인 정보 제공을 목적으로 하며, 구체적인 사안에 대한 법률자문이 아닙니다. 개별 사안은 사실관계에 따라 결론이 달라질 수 있으므로 별도의 검토가 필요합니다.

참고 자료