개인정보 유출 신고 방법과 기한 – 72시간 규정 총정리 (2026년 기준)

2026-04-27

By: 임철한 기자

개인정보 유출 사고가 터졌을 때 가장 먼저 해야 할 일은 신고다. 개인정보 보호법 제34조에 따르면 개인정보처리자는 개인정보 유출 사실을 알게 된 때로부터 72시간 이내에 신고해야 한다. 이 72시간 규정은 2023년 개정법 시행 이후 적용된 것으로, 이전에는 “지체 없이”라는 모호한 기준만 있었다. 72시간을 넘기면 3천만 원 이하의 과태료가 부과될 수 있다. 2025년 한 해에만 7천만 건에 육박하는 개인정보가 유출되면서 이 규정의 중요성이 더 커졌다.

개인정보 유출 신고 대상과 기준

모든 유출 사고에 72시간 신고 의무가 적용되는 것은 아니다. 개인정보 보호법 시행령 제40조에 따라 다음 중 하나에 해당하면 개인정보보호위원회 또는 한국인터넷진흥원(KISA)에 72시간 이내 신고해야 한다.

  • 1천 명 이상의 정보주체에 관한 개인정보가 유출된 경우
  • 민감정보 또는 고유식별정보(주민등록번호 등)가 유출된 경우
  • 외부의 불법적인 접근(해킹 등)으로 개인정보가 유출된 경우

위 기준에 해당하지 않는 소규모 유출이라 하더라도 정보주체에게는 지체 없이 개인정보 유출 사실을 알려야 한다. ▲ 2026년 9월부터는 유출 “가능성”만 인지한 단계에서도 통지 의무가 발생하도록 법이 강화된다.

개인정보 유출 신고 방법 – 단계별 절차

개인정보 유출 신고는 온라인과 오프라인 모두 가능하다. 가장 빠른 방법은 개인정보 포털 사이트에서 온라인 신고를 하는 것이다. 구체적인 절차는 다음과 같다.

  • 개인정보 포털 접속 후 유출 신고 메뉴 선택
  • 유출된 개인정보 항목, 유출 시점, 경위 등 기재
  • 피해 최소화 조치 및 정보주체 통지 여부 기재
  • 서면, 이메일, 팩스, 전화로도 신고 가능

개인정보 유출 신고 접수 전문기관은 한국인터넷진흥원(KISA)이다. 전화번호 118로 침해사고 상담도 받을 수 있다. 신고 시에는 유출된 개인정보 항목, 유출 시점과 경위, 대응조치 내용, 피해 구제 절차를 반드시 포함해야 한다.

개인정보 유출 신고 기한 및 채널 비교

구분 기관 신고 정보주체 통지
신고 기한 72시간 이내 지체 없이
신고 대상 개인정보보호위원회 / KISA 유출 피해 당사자
신고 방법 온라인, 서면, 이메일, 팩스 서면, 이메일, 문자, 전화
미이행 시 제재 3천만 원 이하 과태료 3천만 원 이하 과태료

개인정보 유출 신고 시 반드시 포함할 내용

개인정보 유출 신고서에는 법에서 정한 필수 기재사항이 있다. 이를 빠뜨리면 보완 요구를 받게 되고, 그 사이 72시간이 초과될 수 있으므로 처음부터 빠짐없이 작성하는 것이 중요하다. 필수 기재사항은 다음과 같다.

  • 유출된 개인정보의 항목 – 이름, 연락처, 주민등록번호 등 구체적 항목
  • 유출이 발생한 시점과 그 경위
  • 정보주체가 피해를 최소화하기 위해 할 수 있는 방법
  • 개인정보처리자의 대응조치 및 피해 구제 절차
  • 피해 신고를 접수할 담당부서와 연락처

특히 유출 경위가 해킹인지, 내부자 유출인지, 시스템 오류인지에 따라 후속 조치가 달라진다. 2025년 쿠팡 사건처럼 퇴사자에 의한 유출도 있고, SK텔레콤 사건처럼 악성코드를 통한 해킹도 있다. 개인정보 유출 신고 시 경위를 최대한 상세히 기술해야 한다.

2026년 개정법으로 달라지는 개인정보 유출 신고 기준

2026년 2월 국회를 통과한 개인정보 보호법 개정안이 9월 11일부터 시행된다. 개인정보 유출 신고와 관련해 가장 큰 변화는 두 가지다. 첫째, 유출 “가능성”만 인지해도 신고 의무가 발생한다. 기존에는 유출이 확인된 후 72시간이었지만, 앞으로는 유출 가능성을 알게 된 시점부터 의무가 시작된다. 둘째, 과징금 상한이 전체 매출액의 3%에서 10%로 대폭 상향된다. ▲ 고의 또는 중대한 과실로 1천만 명 이상 피해가 발생하면 징벌적 과징금이 부과된다.

또한 CEO와 CPO(개인정보 보호책임자)의 책임이 강화되고, 2027년 7월부터는 주요 개인정보처리자의 ISMS-P 인증이 의무화된다. 기업 입장에서는 개인정보 유출 신고 체계를 더 촘촘하게 정비할 필요가 있다.

자주 묻는 질문

Q. 개인으로서 개인정보 유출 피해를 당하면 어디에 신고해야 하나?

A. 한국인터넷진흥원(KISA) 개인정보침해 신고센터(전화 118)에 상담 및 신고할 수 있다. 개인정보 포털에서 온라인 피해 신고도 가능하다.

Q. 72시간 이내에 신고하지 않으면 어떤 처벌을 받나?

A. 개인정보 보호법 제75조에 따라 3천만 원 이하의 과태료가 부과된다. 2026년 9월부터는 과징금도 매출액의 최대 10%까지 올라간다.

Q. 소규모 사업자도 72시간 신고 의무가 있나?

A. 1천 명 이상 유출, 민감정보 유출, 해킹에 의한 유출 중 하나에 해당하면 사업 규모와 무관하게 72시간 이내 신고해야 한다. 해당하지 않더라도 정보주체에 대한 통지 의무는 동일하게 적용된다.

출처 – 국가법령정보센터 개인정보 보호법 제34조, 개인정보보호위원회 유출신고 안내

댓글 남기기