핵심 요약 해킹으로 개인정보가 빠져나간 회사는 신고 창구를 두 곳 보게 됩니다. 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 "정보통신망법") 제48조의3 제1항과 같은 법 시행령 제58조의2 제1항은 침해사고의 발생을 알게 된 때부터 24시간 이내에 과학기술정보통신부장관이나 한국인터넷진흥원에 신고하도록 하고, 개인정보 보호법 제34조 제4항과 같은 법 시행령 제40조 제1항은 유출등을 알게 된 때부터 72시간 이내에 개인정보보호위원회(이하 "개인정보위")나 한국인터넷진흥원에 신고하도록 합니다. 갈음은 한 방향으로만 흘러서, 정보통신망법 제48조의3 제1항 후단은 다른 법률에 따른 침해사고 통지나 신고를 이미 했으면 정보통신망법상 신고를 한 것으로 보지만 그 반대 방향을 정한 규정은 없습니다. 나아가 2026년 9월 11일부터는 개인정보 보호법 제34조 제2항에 따라 유출이 확정되지 않은 단계에서도 정보주체에게 알려야 하는 통지가 추가됐습니다.

새벽에 보안 담당자가 외부에서 들어온 비정상적인 접근 기록을 발견했습니다. 고객 주문 정보를 내려받는 연동 기능에 정상적인 호출로 보기 어려운 요청이 몰려 있었고, 어느 계정의 어떤 정보가 얼마나 나갔는지는 아직 세어 보지 못한 상태입니다. 회사가 정보통신서비스 제공자이면서 동시에 개인정보처리자라면 이 순간 두 개의 시계가 함께 돌기 시작하고, 실무 담당자는 두 시계의 길이가 다르다는 점에서 자주 걸려 넘어집니다.

우리 회사는 신고를 두 곳에 해야 하나요?

두 법은 신고 대상과 수범자를 다르게 정합니다. 정보통신망법 제48조의3 제1항 전단은 정보통신서비스 제공자에게 침해사고가 발생하면 즉시 그 사실을 과학기술정보통신부장관이나 한국인터넷진흥원에 신고하도록 합니다. 개인정보 보호법 제34조 제4항은 개인정보처리자에게 개인정보의 유출등이 있음을 알게 되었을 때 개인정보위나 전문기관에 지체 없이 신고하도록 하고, 같은 법 시행령 제40조 제3항은 그 전문기관을 한국인터넷진흥원으로 정합니다.

기한은 각 시행령에 있습니다. 정보통신망법 시행령 제58조의2 제1항은 침해사고의 발생을 알게 된 때부터 24시간 이내에 발생 일시·원인·피해내용, 대응 현황, 담당 부서와 연락처를 신고하도록 하고, 같은 조 제2항은 신고한 뒤 추가로 확인되는 사실이 있으면 확인한 때부터 다시 24시간 이내에 신고하도록 합니다. 신고하지 않은 자는 정보통신망법 제76조 제1항 제6호의6에 따라 3천만원 이하의 과태료 대상입니다.

개인정보 보호법 쪽의 72시간은 시행령 제40조 제1항에 있습니다. 1천명 이상의 정보주체에 관한 개인정보가 유출등이 된 경우, 민감정보나 고유식별정보가 유출등이 된 경우, 개인정보처리시스템이나 개인정보취급자가 개인정보 처리에 이용하는 정보기기에 외부로부터의 불법적인 접근이 있어 개인정보가 유출등이 된 경우 가운데 하나에 해당하면 72시간 이내에 신고해야 합니다. 세 번째 요건 때문에 해킹으로 인한 유출은 건수가 1천명에 못 미치거나 민감정보가 아니어도 신고 대상이 됩니다. 같은 항 단서는 유출등의 경로가 확인되어 해당 개인정보를 회수·삭제하는 등의 조치로 정보주체의 권익 침해 가능성이 현저히 낮아진 경우 신고하지 않을 수 있도록 하지만, 경로 확인과 회수가 모두 끝난 상태를 전제하므로 사고 초기에 이 단서를 근거로 신고를 미루는 판단은 위험해 보입니다. 무엇을 유출등으로 볼 것인지의 범위는 랜섬웨어로 파일이 암호화만 된 경우에서 따로 정리했습니다.

한쪽에 신고하면 다른 쪽이 갈음되나요?

갈음 규정은 정보통신망법 쪽에만 있습니다. 정보통신망법 제48조의3 제1항 후단은 정보통신서비스 제공자가 "이미 다른 법률에 따른 침해사고 통지 또는 신고를 했으면 전단에 따른 신고를 한 것으로 본다"고 정합니다. 개인정보위에 유출 신고를 마쳤다면 정보통신망법상 침해사고 신고는 그것으로 갈음됩니다. 반대로 과학기술정보통신부장관이나 한국인터넷진흥원에 침해사고를 신고한 것이 개인정보 보호법 제34조 제4항의 유출 신고를 갈음한다는 규정은 개인정보 보호법에도 정보통신망법에도 없습니다.

기관 사이의 정보 공유는 별도 조문에 있습니다. 정보통신망법 제48조의3 제3항은 제1항 후단에 따라 침해사고의 통지나 신고를 받은 관계 기관의 장이 관련 정보를 과학기술정보통신부장관이나 한국인터넷진흥원에 지체 없이 공유하도록 합니다. 다만 기관끼리 정보가 오간다는 점과 회사의 신고 의무가 어느 방향으로 면제되는지는 구분해서 읽어야 합니다.

여기서 실무상 위험한 지점이 생깁니다. 갈음이 인정된다는 이유로 개인정보 보호법의 72시간에 맞춰 신고를 준비하면, 신고를 마친 시점에는 정보통신망법의 24시간이 이미 지나 있을 수 있습니다. 24시간이 지난 뒤에 이루어진 유출 신고가 정보통신망법 제48조의3 제1항의 기한을 충족한 것으로 평가되는지에 관하여 개인정보위나 과학기술정보통신부가 밝힌 해석은 공개된 자료에서 확인하지 못했습니다. 따라서 조문 구조만 놓고 보면 24시간 쪽을 기준으로 초동 절차를 짜는 편이 안전하다고 판단됩니다.

정부가 먼저 알려 줘서 알게 됐다면 시계는 언제부터 도나요?

두 트랙의 기산점은 모두 알게 된 때입니다. 정보통신망법 시행령 제58조의2 제1항은 침해사고의 발생을 알게 된 때를, 개인정보 보호법 시행령 제40조 제1항은 유출등을 알게 된 때를 출발점으로 정하고, 두 조문 모두 회사가 스스로 탐지했는지 외부의 연락으로 알았는지를 구분하지 않습니다.

2026년 9월에 이 구조가 드러난 사례가 보도됐습니다. 경향신문은 2026년 9월 23일 국회 과학기술정보방송통신위원회 이주희 의원이 과학기술정보통신부와 한국인터넷진흥원에서 제출받은 자료를 인용해, 무신사가 운영하는 29CM이 주문정보를 조회하는 연동 기능에 외부의 비정상적인 접근이 발생한 사실을 확인하고 2026년 8월 28일 한국인터넷진흥원에 신고했다고 보도했습니다. 유출 규모는 고객 이름 138,841건과 이름·이메일 주소·휴대전화 번호·배송정보 21,011건 등 약 16만 건입니다.

실무에서 중요한 것은 그 뒤에 이어진 순서입니다. 2026년 9월 1일 과학기술정보통신부와 한국인터넷진흥원은 무신사를 해킹했다고 주장하는 인물로부터 민간·금융·공공·국방 분야의 보안 취약점을 담은 제보 이메일을 받았고, 한국인터넷진흥원은 다음 날인 9월 2일 국방부·국가정보원·금융감독원 등에 이를 공유하면서 우선 식별된 민간 기업들에 침해사고 정황을 알리고 신고를 안내했습니다. 그 뒤 9월 10일까지 무신사 외에 8개 기업이 침해사고를 추가로 신고했고, 경향신문은 상당수 기업이 정부의 안내를 받고서야 뒤늦게 침해사고 정황을 확인한 것으로 전해졌다고 적었습니다.

8개 기업 가운데 언론에 이름이 확인된 곳은 위버스컴퍼니 한 곳입니다. 보안뉴스 등 2026년 9월 7일 보도에 따르면 위버스컴퍼니는 2026년 9월 3일 한국인터넷진흥원으로부터 취약점 제보를 접수해 자체 점검을 거친 뒤 9월 4일 신고했고, 9월 6일 계정 아이디 기준 422,584건의 유출을 공지했습니다. 회사는 원인을 외부에 노출된 결제 정보 처리 연동 기능을 노린 우회 공격으로 설명했고, 유출 항목에 이름·연락처 같은 직접 식별정보는 포함되지 않았다고 밝혔습니다.

보도된 범위에서 확인되는 것은 인지의 출발점이 회사 내부가 아니었다는 점입니다. 한국인터넷진흥원의 연락이 먼저 있었고 회사의 자체 점검과 신고가 뒤따랐습니다. 이런 국면에서 두 시계를 세는 출발점은 자체 점검을 끝낸 시각이 아니라 연락을 받은 시각으로 보는 편이 조문 문언에 부합합니다. 다만 위 내용은 모두 언론 보도이고 개인정보위나 과학기술정보통신부의 공식 발표나 처분 결과가 아니며, 각 회사의 위법 여부는 이 글에서 판단하지 않습니다.

유출이 확정되지 않았는데도 정보주체에게 알려야 하나요?

2026년 9월 11일부터 의무가 하나 더 늘었습니다. 2026년 3월 10일 신설되어 같은 해 9월 11일 시행된 개인정보 보호법 제34조 제2항은 개인정보의 유형과 정보주체에게 미치는 영향, 유출등의 위험 정도를 고려하여 대통령령으로 정하는 유출등의 가능성이 있음을 알게 되었을 때 지체 없이 가능성이 있는 모든 정보주체에게 피해를 최소화하기 위한 정보 등을 알리도록 합니다.

그 가능성을 알게 된 때가 언제인지는 시행령 제39조의2 제1항이 두 가지로 정합니다. 첫째 유형은 외부에서 시스템에 접근한 정황은 있는데 대상 정보주체를 아직 특정하지 못한 국면입니다. 개인정보처리시스템이나 개인정보취급자가 개인정보 처리에 이용하는 정보기기에 불법적인 접근이 발생해 유출등이 의심되는 정황은 있으나 정보주체를 특정하기 곤란한 경우이고, 기산점은 그 접근을 알게 된 때입니다. 둘째 유형은 일부 개인정보가 이미 외부에서 확인된 국면입니다. 회사가 처리하는 개인정보가 제3자에 의해 거래되는 등으로 일부의 유출등이 확인됐고 다른 정보주체의 개인정보도 함께 유출등이 되었을 수 있다고 인정되는 경우이며, 기산점은 그 사실을 알게 된 때입니다. 앞의 29CM·위버스컴퍼니 사례처럼 외부 침입은 확인됐는데 대상 범위를 아직 세지 못한 국면이 첫째 유형에 해당할 여지가 있습니다.

통지 기한도 72시간입니다. 시행령 제39조의3 제1항은 제39조의2 제1항 각 호의 때부터 72시간 이내에 서면등의 방법으로 통지하도록 합니다. 기재사항을 정한 시행령 제39조의2 제2항은 가능성이 있는 개인정보의 항목, 유출등이 있었을 것으로 의심되거나 인정되는 시점과 그 경위, 법 제34조 제1항 제3호부터 제5호까지의 사항, 유출등의 여부가 확정될 경우 추가 통지를 하겠다는 사실을 담도록 합니다.

그다음 처리는 두 갈래로 나뉩니다. 72시간 안에 실제로 유출등이 된 사실을 확인한 경우 시행령 제39조의3 제2항은 법 제34조 제2항의 가능성 통지에 갈음하여 "같은 조 제1항에 따른 통지", 즉 확정된 유출에 관한 통지를 하도록 정하고, 반대로 실제로 유출등이 되지 않은 사실을 확인한 경우에는 같은 조 제3항에 따라 즉시 정보주체에게 그 사실을 통지해야 합니다. 연락처를 알 수 없는 등 정당한 사유가 있으면 같은 조 제4항에 따라 홈페이지에 30일 이상 게시하는 방법으로 갈음할 수 있습니다.

사고 당일에 무엇을 확인해야 하나요?

조문에서 바로 나오는 확인 항목만 추리면 다섯 가지입니다.

  1. 우리 회사가 정보통신서비스 제공자인지 먼저 가릅니다. 정보통신망법 제48조의3 제1항의 수범자가 정보통신서비스 제공자이므로, 이 판단에 24시간 트랙의 적용 여부가 달려 있습니다.
  2. 인지 시각을 기록으로 남깁니다. 두 트랙의 기산점이 모두 알게 된 때이므로, 정부나 제3자의 연락으로 알게 됐다면 그 연락을 받은 시각이 기록의 출발점이 됩니다.
  3. 24시간 트랙이 먼저 온다는 전제로 초동 절차를 짭니다.
  4. 항목과 경위를 다 모르는 상태에서 멈추지 않습니다. 개인정보 보호법 시행령 제39조 제2항은 유출등이 된 개인정보의 항목과 시점·경위를 확인하지 못했으면 유출 사실과 그때까지 확인된 내용, 법 제34조 제1항 제3호부터 제6호까지의 사항을 우선 통지한 뒤 확인되는 대로 추가 통지하도록 합니다. 같은 시행령 제40조 제2항은 신고에도 같은 구조를 두는데 우선 신고할 범위를 같은 항 제3호부터 제5호까지로 정해서, 손해배상·분쟁조정 등 정보주체의 법적 권리를 적은 제6호는 통지에만 들어갑니다.
  5. 사내 절차서를 가능성 통지와 확정 통지 두 칸으로 나눕니다. 확정 통지로 갈음되는 경우와 유출이 아닌 것으로 확인되어 다시 통지해야 하는 경우(시행령 제39조의3 제2항·제3항)를 함께 적습니다.

신고와 통지를 마친 뒤 이어지는 조사·처분 단계는 유출 통지·신고를 마친 다음에서, 침해사고에 대한 과징금이 어느 법으로 부과되는지는 침해사고에 과징금이 두 번 나올 수 있나에서 따로 다뤘습니다.

이 글은 일반적인 법령 내용을 정리한 것이고 특정 사안에 관한 법률자문이 아닙니다. 회사의 지위와 사고의 경위에 따라 결론이 달라질 수 있습니다.

자주 묻는 질문

개인정보위에 유출 신고를 하면 침해사고 신고는 따로 하지 않아도 되나요?

정보통신망법 제48조의3 제1항 후단은 정보통신서비스 제공자가 이미 다른 법률에 따른 침해사고 통지 또는 신고를 했으면 전단에 따른 신고를 한 것으로 본다고 정합니다. 따라서 개인정보 보호법 제34조 제4항에 따라 개인정보위에 유출 신고를 마쳤다면 정보통신망법상 침해사고 신고는 갈음됩니다. 다만 그 반대 방향을 정한 규정은 없고, 기한은 정보통신망법 시행령 제58조의2 제1항의 24시간이 개인정보 보호법 시행령 제40조 제1항의 72시간보다 먼저 옵니다.

한국인터넷진흥원이 먼저 알려 줘서 사고를 알게 된 경우 24시간은 언제부터 세나요?

두 트랙의 기산점은 모두 알게 된 때입니다. 정보통신망법 시행령 제58조의2 제1항은 침해사고의 발생을 알게 된 때, 개인정보 보호법 시행령 제40조 제1항은 유출등을 알게 된 때를 출발점으로 정하고, 두 조문은 회사가 스스로 탐지했는지 외부의 연락으로 알았는지를 구분하지 않습니다. 그러므로 규제기관이나 제3자의 연락을 받은 시각과 수신 경로를 접수 즉시 기록으로 남겨 두는 편이 안전하다고 판단됩니다.

유출된 사실이 아직 확인되지 않았는데도 이용자에게 알려야 하나요?

2026년 9월 11일 시행된 개인정보 보호법 제34조 제2항은 유출등의 가능성이 있음을 알게 되었을 때 지체 없이 가능성이 있는 모든 정보주체에게 알리도록 합니다. 같은 법 시행령 제39조의2 제1항 제1호는 불법적인 접근이 발생해 유출등이 의심되는 정황은 있으나 정보주체를 특정하기 곤란한 경우 그 접근을 알게 된 때를 기산점으로 정하고, 시행령 제39조의3 제1항은 그때부터 72시간 이내에 통지하도록 합니다. 뒤에 유출이 아닌 것으로 확인되면 같은 조 제3항에 따라 그 사실을 즉시 다시 통지해야 합니다.

참고 자료

  • 정보통신망 이용촉진 및 정보보호 등에 관한 법률(법률 제21445호, 2026. 9. 11. 시행) 제48조의3·제76조. 국가법령정보센터에서 조문을 확인했습니다. 개인정보 보호법 개정법의 부칙이 정보통신망법을 타법개정한 구조여서 두 법률의 공포번호가 같습니다
  • 같은 법 시행령(대통령령 제36502호, 2026. 7. 7. 시행) 제58조의2
  • 개인정보 보호법(법률 제21445호, 2026. 9. 11. 시행) 제34조
  • 같은 법 시행령(대통령령 제36671호, 2026. 9. 11. 시행) 제39조·제39조의2·제39조의3·제40조
  • 경향신문 2026. 9. 23. 보도. 침해사고 신고 경위에 관한 사실은 이 보도에 따른 것이고, 정부의 공식 발표나 처분 결과가 아닙니다