큰길브리지
큰길브리지 › 큰길브리지 칼럼 › 생활정보
생활정보

개인정보 유출 72시간 통지 시행, 홈페이지 문의폼 운영하는 사장님이 볼 것

· 큰길브리지 · 읽는 시간 약 4분
개인정보 유출 72시간 통지홈페이지 문의폼 개인정보홈페이지 관리자 계정 보안개인정보 보호법 개정 소상공인

개인정보 유출 72시간 통지가 9월 11일부터 시행돼, 홈페이지 상담 신청 폼으로 손님 연락처를 받는 가게도 '털린 것 같다'는 정황을 안 순간부터 시계가 돕니다. 개인정보보호위원회는 불법 접근 같은 객관적 정황으로 유출 가능성이 높으면 확정 전이라도 72시간 안에 알리도록 했습니다. 사장님이 할 일은 어렵지 않습니다. 우리 홈페이지에 어떤 정보가 쌓이는지, 관리자 계정을 누가 쓰는지, 오래된 문의 내역을 언제 지우는지 세 가지를 먼저 확인합니다.

예약 · 전화 버튼이 있는 미용실 홈페이지 모바일 첫 화면
큰길브리지 제작 예시 — 미용실 홈페이지 예시 — 모바일 첫 화면과 예약 · 전화 버튼
핵심만 먼저
  • 9월 11일부터 불법 접근 등 객관적 정황으로 유출 가능성이 높으면 안 때부터 72시간 안에 정보주체에게 알려야 합니다.
  • 통지 · 신고 대상에 개인정보의 위조 · 변조 · 훼손(랜섬웨어 등)도 들어갔습니다.
  • 상담 · 예약 폼, 관리자 메일함, 게시판 비밀글이 작은 홈페이지의 주요 개인정보 창고입니다.
  • 관리자 계정은 사람마다 따로 만들고 2단계 인증을 켜며, 퇴사자 계정은 바로 지웁니다.
  • 영세 · 중소기업의 경미한 위반은 기술지원을 받아 시정하면 과징금이 면제될 수 있다고 정부는 설명했습니다.

1작은 가게 홈페이지에도 해당하나요?

72시간유출 가능성을 안 때부터 손님(정보주체)에게 알리는 기한
1천 명이 이상 유출되면 기관 신고 대상이 되는 기준(개인정보보호위원회)

개정 개인정보 보호법 · 시행령 · 고시가 9월 11일부터 시행됐습니다. 정책브리핑이 전한 개인정보보호위원회 설명에 따르면 핵심은 '확정'이 아니라 '가능성' 단계에서 알리는 것입니다. 불법적인 시스템 접근이나 개인정보 불법 거래 같은 객관적 정황이 있으면 통지 대상이고, 단순히 보안 취약점을 발견한 것만으로는 해당하지 않습니다.

기관 신고는 1천 명 이상의 개인정보가 유출됐거나, 민감정보 · 고유식별정보가 유출됐거나, 외부의 불법 접속으로 유출된 경우 등에 해당합니다. 마지막 조건 때문에 손님 수가 적은 가게라도 해킹이 원인이면 신고 대상이 될 수 있다는 점을 기억해 둡니다.

무엇누구에게기한 · 창구
유출 가능성 · 유출 사실 통지피해를 입었을 수 있는 손님안 때부터 72시간 이내
유출 신고(1천 명 이상, 불법 접속 등)개인정보보호위원회(접수는 한국인터넷진흥원)72시간 이내 · brss.pipc.go.kr
위조 · 변조 · 훼손(랜섬웨어 등)통지 · 신고 대상에 추가9월 11일부터

2우리 홈페이지에는 어떤 개인정보가 쌓여 있을까요?

홈페이지를 만든 지 오래됐다면 사장님도 잊은 창고가 있을 수 있습니다. 아래 표로 한 번 훑어봅니다.

창고흔한 예점검할 것
상담 · 예약 신청 폼이름 · 연락처 · 희망 날짜받는 칸이 꼭 필요한지, 관리자 화면에 몇 년치가 쌓였는지
폼 알림 메일함신청 내용이 그대로 온 메일메일 계정 비밀번호 · 2단계 인증
게시판 비밀글 · 후기 게시판연락처를 남긴 문의오래된 글 정리, 관리자 권한자
회원가입 · 쇼핑 기능아이디 · 주소 · 주문 내역쓰지 않으면 기능 자체를 닫기
외부 설문 · 예약 서비스링크로 연결된 신청서그 서비스 계정의 보안 설정

3관리자 계정은 어떻게 점검할까요?

작은 홈페이지 사고는 대개 관리자 비밀번호 하나에서 시작합니다. 직원 여럿이 같은 아이디를 돌려 쓰거나, 예전 제작 업체 계정이 살아 있는 경우가 흔합니다.

  1. 관리자 화면 · 호스팅 · 도메인 · 폼 알림 메일 계정 목록을 종이에 적습니다.
  2. 공용 아이디 대신 사람마다 계정을 따로 만들고, 그만둔 직원 계정은 지웁니다.
  3. 각 계정 비밀번호를 다른 사이트와 겹치지 않게 바꾸고 2단계 인증을 켭니다.
  4. 관리자 화면 주소로 들어갈 때 주소창의 도메인이 우리 도메인이 맞는지 확인합니다. 비슷한 철자의 가짜 로그인 화면이 흔한 수법입니다.
  5. 워드프레스 같은 설치형이라면 플러그인 · 테마 업데이트 날짜를 확인합니다.
상담 신청이 들어오면 연락을 마친 뒤 일정 기간이 지난 내역은 지우는 규칙을 정해 두면, 사고가 나도 영향받는 사람 수가 줄어듭니다.

4수상한 접속을 발견했다면 72시간을 어떻게 쓸까요?

  1. 모르는 로그인 기록 · 바뀐 화면 · 사라진 데이터를 화면 캡처로 남기고, 발견 시각을 적습니다.
  2. 관리자 · 호스팅 · 메일 비밀번호를 바꾸고 다른 기기 로그인을 모두 끊습니다.
  3. 제작 업체나 호스팅 업체에 연락해 접속 기록을 요청합니다.
  4. 어떤 손님 정보가 몇 명분 영향을 받았는지 2장의 표로 좁힙니다.
  5. 유출 가능성이 높다고 판단되면 손님에게 알리고, 신고 대상이면 개인정보보호위원회 유출신고 안내에 따라 신고합니다. 판단이 어려우면 개인정보침해 신고센터(국번없이 118)에 상담합니다.
랜섬웨어로 데이터가 잠기거나 망가진 것도 이제 통지 · 신고 대상에 들어갑니다. 백업이 있다고 해서 알릴 의무가 사라지는 것은 아닙니다.

5과징금이 걱정되는 영세 사장님은 무엇을 알아둘까요?

징벌적 과징금(전체 매출액 10% 이내)은 3년 안에 고의 · 중과실 위반을 반복하거나 1000만 명 이상 피해를 낸 경우를 겨냥한 것입니다. 반대로 정부는 영세 · 중소기업이 경미하게 위반했을 때 기술지원을 받아 시정하면 과징금을 면제받을 수 있다고 설명했습니다. 겁을 먹고 숨기기보다 빨리 고치고 알리는 쪽이 제도의 방향입니다.

홈페이지에 불필요한 입력 칸이 많거나 관리자 화면 정리가 어렵다면, 무료 SEO 점검으로 현재 상태를 먼저 보고 필요하면 제작 문의로 상담 폼 구조를 함께 정리할 수 있습니다.

자주 묻는 질문

손님이 수십 명뿐인데도 신고해야 하나요?

개인정보보호위원회 안내에 따르면 1천 명 이상 유출 외에도 민감정보 · 고유식별정보 유출, 외부의 불법 접속에 의한 유출 등은 신고 대상입니다. 해당 여부가 헷갈리면 개인정보침해 신고센터(118)에 상담합니다.

보안 취약점을 발견만 했는데 손님에게 알려야 하나요?

단순한 취약점 발견만으로는 통지 대상이 아니라고 개인정보보호위원회는 설명했습니다. 불법 접근이나 불법 거래 같은 객관적 정황이 있을 때 통지합니다. 취약점은 바로 고쳐 둡니다.

랜섬웨어로 파일이 잠긴 것도 유출인가요?

9월 11일부터 개인정보의 위조 · 변조 · 훼손(랜섬웨어 등)도 통지 · 신고 대상에 포함됐습니다.

우리 가게 홈페이지, 제대로 지키고 있나요?

큰길브리지는 전국 비대면으로 홈페이지를 만들고, 검색 노출 상태를 무료로 점검해 드립니다.

함께 보면 좋은 글