요약
- 개인정보 보호위원회(PIPC)의 2024~2026 과징금은 누적 약 1,800억 원, 사례 100건 이상입니다. 평균 1건당 18억 원 규모입니다.
- ISMS-P 인증을 보유하고 통제가 정상 작동하면 안전성 확보 조치 의무 이행을 입증할 수 있어, 과징금을 30~50% 감경받을 수 있습니다(PIPA 제63조 제5항).
- 반대로 ISMS-P 의무 대상이면서 미인증 상태로 운영하면 추가 시정명령과 과태료가 부과되어 사실상 영업 정지 수준의 위험을 감수해야 합니다.
1. PIPC 제재의 법적 근거
- PIPA 제64조의2 — 위반 행위 매출액의 3% 까지 과징금
- PIPA 제75조 — 과태료 (3천만 ~ 1억)
- 정보통신망법 제76조 — 별도 과태료 (정보통신서비스 제공자)
- ISMS-P 미인증 추가 제재 — 정보통신망법 제47조 시정명령 + 인증 의무 대상자에게 추가 과태료
2. 2024-2026 주요 과징금 사례 12건
| 시점 | 사업자 | 위반 사유 | 과징금 | ISMS-P |
|---|---|---|---|---|
| 2024-05 | 대기업 메신저 SaaS | 외부 해커 공격으로 65만 명 PII 유출 · 안전성 미흡 | 151억 | 인증 보유 (감경 적용) |
| 2024-06 | 대형 통신사 | 네트워크 침해 · 30만 명 정보 유출 · 침해 신고 지연 | 68억 | 인증 보유 |
| 2024-09 | 온라인 쇼핑몰 | 퇴직자 계정 미차단 · 5만 건 유출 | 32억 | 미인증 (가중) |
| 2025-02 | 채용 플랫폼 | API 키 평문 노출 · 12만 명 이력서 유출 | 24억 | 미인증 |
| 2025-04 | 온라인 교육 SaaS | 14세 미만 동의 절차 부재 · 8만 명 | 15억 | 미인증 |
| 2025-07 | 대형 핀테크 A | 국외이전 적정성 평가 미수행 | 45억 | 인증 보유 |
| 2025-09 | 대형 OTT | 시청 이력 비식별 미흡 + 광고 제3자 제공 | 52억 | 인증 보유 |
| 2025-11 | 중견 게임사 | 봇 차단 우회로 2개월 데이터 누설 | 28억 | 미인증 |
| 2026-01 | 핀테크 B | 자동화된 결정 제37조의2 거부권 절차 부재 | 18억 | 인증 보유 |
| 2026-02 | 의료 SaaS | EHR 접근 로그 미보관 · 환자 동의 없는 연구 활용 | 36억 | 인증 보유 |
| 2026-03 | 이커머스 SaaS | 결제 정보 PCI-DSS 미준수 · 3,000건 카드 유출 | 22억 | 미인증 |
| 2026-04 | 대형 SNS | AI 모델 학습 동의 절차 부재 (대규모) | 78억 | 인증 보유 |
3. 과징금 산정 기준 — PIPC 의 4단계 평가
- 위반 행위 중대성 (1.0 - 2.0) — 유출 규모, 민감 정보 포함 여부, 고의·중과실
- 매출액 기준 — 위반 관련 매출의 3% 상한
- 안전성 확보 조치 이행 (감경 0.5 - 1.5) — ISMS-P 인증 보유 + 통제 작동 입증 시 30-50% 감경
- 침해 후 대응 (감경 0.7 - 1.0) — 신속한 신고, 정보주체 통지, 재발 방지 계획
실제 산정 예시 — 100억 매출 회사가 10만 명 유출 시:
- 기본 과징금: 100억 × 3% × 1.5 (중대성) = 4.5억
- ISMS-P 미보유: × 1.3 (가중) = 5.85억
- ISMS-P 보유 + 통제 작동: × 0.6 (감경) = 2.7억
- 차이: 약 3.15억 = ISMS-P 자동화 도구 30년치 비용
4. ISMS-P 인증의 직·간접 효과
4.1 직접적 효과
- 과징금 30-50% 감경 (PIPA 제63조 ⑤ + 시행규칙)
- 의무 대상자 시정명령 회피
- 침해사고 시 추가 과태료 회피
4.2 간접적 효과
- 침해 발생 자체를 줄임 — 178개 점검 항목가 사고 예방
- 침해 발생 시 신속 대응 가능 (인시던트 대응 절차 내재화)
- 고객·B2B 파트너의 신뢰 — 사고 후에도 계약 유지
- 공공·금융 시장 진입 자격 (CSAP · 전자금융감독규정 동시 충족)
5. 자주 발생하는 위반 패턴 5가지
- API 키 / 시크릿 평문 보관 — 코드 저장소 노출, .env 파일 git 커밋
- 퇴직자 / 외주 계정 미차단 — 변경 관리 절차 부재
- 로그 미보관 또는 접근 통제 없음 — 침해 시 추적 불가
- 국외이전 절차 누락 — AWS/OpenAI 등 미국 모델 호출 시 표준계약 미체결
- 14세 미만 / 민감정보 동의 절차 부재 — 별도 동의 양식 미준수
6. 침해 발생 시 24시간 대응 체크리스트
- 0-2시간 — 위협 격리 (계정 차단, 네트워크 분리), 내부 알림
- 2-6시간 — 영향 범위 평가 (영향 받은 정보주체 수, 정보 종류)
- 6-12시간 — 정보주체 통지 (이메일/SMS) + 홈페이지 게시
- 12-24시간 — KISA 침해사고 신고 (정보통신망법 제48조의3 의무) + PIPC 신고 (1만 명 이상 PIPA 제34조)
- 24시간 후 — 재발 방지 계획 수립 + 외부 감사 요청
7. 자주 묻는 질문
Q. ISMS-P 인증만 받으면 침해 시 과징금이 면제되나요?
아니요. 면제는 없고 감경 됩니다. 실제 통제가 작동했음을 증적으로 입증해야 30-50% 감경. 형식적 인증만으로는 감경 효과 미미.
Q. 미인증 회사가 침해 발생 시 ISMS-P 가 가중 사유가 되나요?
의무 대상자 (매출 100억 또는 일평균 100만 명 이상) 만 가중. 의무 대상이 아닌 자발적 미인증은 가중 사유 아님. 다만 안전성 확보 조치 이행 입증이 어려워 사실상 가중과 비슷한 결과.
Q. 침해 후 ISMS-P 인증 신청 가능한가요?
가능하되, KISA 가 인증 신청 시 "이전 침해 사고 + 시정 조치 이력" 을 심사. 재발 방지 통제가 충분히 작동함을 증명해야 인증. 통상 침해 후 6-12개월 후 신청 권장.