개인정보 유출 72시간 통지 시행, 홈페이지 문의폼 운영하는 사장님이 볼 것
개인정보 유출 72시간 통지가 9월 11일부터 시행돼, 홈페이지 상담 신청 폼으로 손님 연락처를 받는 가게도 '털린 것 같다'는 정황을 안 순간부터 시계가 돕니다. 개인정보보호위원회는 불법 접근 같은 객관적 정황으로 유출 가능성이 높으면 확정 전이라도 72시간 안에 알리도록 했습니다. 사장님이 할 일은 어렵지 않습니다. 우리 홈페이지에 어떤 정보가 쌓이는지, 관리자 계정을 누가 쓰는지, 오래된 문의 내역을 언제 지우는지 세 가지를 먼저 확인합니다.

- 9월 11일부터 불법 접근 등 객관적 정황으로 유출 가능성이 높으면 안 때부터 72시간 안에 정보주체에게 알려야 합니다.
- 통지 · 신고 대상에 개인정보의 위조 · 변조 · 훼손(랜섬웨어 등)도 들어갔습니다.
- 상담 · 예약 폼, 관리자 메일함, 게시판 비밀글이 작은 홈페이지의 주요 개인정보 창고입니다.
- 관리자 계정은 사람마다 따로 만들고 2단계 인증을 켜며, 퇴사자 계정은 바로 지웁니다.
- 영세 · 중소기업의 경미한 위반은 기술지원을 받아 시정하면 과징금이 면제될 수 있다고 정부는 설명했습니다.
1작은 가게 홈페이지에도 해당하나요?
개정 개인정보 보호법 · 시행령 · 고시가 9월 11일부터 시행됐습니다. 정책브리핑이 전한 개인정보보호위원회 설명에 따르면 핵심은 '확정'이 아니라 '가능성' 단계에서 알리는 것입니다. 불법적인 시스템 접근이나 개인정보 불법 거래 같은 객관적 정황이 있으면 통지 대상이고, 단순히 보안 취약점을 발견한 것만으로는 해당하지 않습니다.
기관 신고는 1천 명 이상의 개인정보가 유출됐거나, 민감정보 · 고유식별정보가 유출됐거나, 외부의 불법 접속으로 유출된 경우 등에 해당합니다. 마지막 조건 때문에 손님 수가 적은 가게라도 해킹이 원인이면 신고 대상이 될 수 있다는 점을 기억해 둡니다.
| 무엇 | 누구에게 | 기한 · 창구 |
|---|---|---|
| 유출 가능성 · 유출 사실 통지 | 피해를 입었을 수 있는 손님 | 안 때부터 72시간 이내 |
| 유출 신고(1천 명 이상, 불법 접속 등) | 개인정보보호위원회(접수는 한국인터넷진흥원) | 72시간 이내 · brss.pipc.go.kr |
| 위조 · 변조 · 훼손(랜섬웨어 등) | 통지 · 신고 대상에 추가 | 9월 11일부터 |
2우리 홈페이지에는 어떤 개인정보가 쌓여 있을까요?
홈페이지를 만든 지 오래됐다면 사장님도 잊은 창고가 있을 수 있습니다. 아래 표로 한 번 훑어봅니다.
| 창고 | 흔한 예 | 점검할 것 |
|---|---|---|
| 상담 · 예약 신청 폼 | 이름 · 연락처 · 희망 날짜 | 받는 칸이 꼭 필요한지, 관리자 화면에 몇 년치가 쌓였는지 |
| 폼 알림 메일함 | 신청 내용이 그대로 온 메일 | 메일 계정 비밀번호 · 2단계 인증 |
| 게시판 비밀글 · 후기 게시판 | 연락처를 남긴 문의 | 오래된 글 정리, 관리자 권한자 |
| 회원가입 · 쇼핑 기능 | 아이디 · 주소 · 주문 내역 | 쓰지 않으면 기능 자체를 닫기 |
| 외부 설문 · 예약 서비스 | 링크로 연결된 신청서 | 그 서비스 계정의 보안 설정 |
3관리자 계정은 어떻게 점검할까요?
작은 홈페이지 사고는 대개 관리자 비밀번호 하나에서 시작합니다. 직원 여럿이 같은 아이디를 돌려 쓰거나, 예전 제작 업체 계정이 살아 있는 경우가 흔합니다.
- 관리자 화면 · 호스팅 · 도메인 · 폼 알림 메일 계정 목록을 종이에 적습니다.
- 공용 아이디 대신 사람마다 계정을 따로 만들고, 그만둔 직원 계정은 지웁니다.
- 각 계정 비밀번호를 다른 사이트와 겹치지 않게 바꾸고 2단계 인증을 켭니다.
- 관리자 화면 주소로 들어갈 때 주소창의 도메인이 우리 도메인이 맞는지 확인합니다. 비슷한 철자의 가짜 로그인 화면이 흔한 수법입니다.
- 워드프레스 같은 설치형이라면 플러그인 · 테마 업데이트 날짜를 확인합니다.
4수상한 접속을 발견했다면 72시간을 어떻게 쓸까요?
- 모르는 로그인 기록 · 바뀐 화면 · 사라진 데이터를 화면 캡처로 남기고, 발견 시각을 적습니다.
- 관리자 · 호스팅 · 메일 비밀번호를 바꾸고 다른 기기 로그인을 모두 끊습니다.
- 제작 업체나 호스팅 업체에 연락해 접속 기록을 요청합니다.
- 어떤 손님 정보가 몇 명분 영향을 받았는지 2장의 표로 좁힙니다.
- 유출 가능성이 높다고 판단되면 손님에게 알리고, 신고 대상이면 개인정보보호위원회 유출신고 안내에 따라 신고합니다. 판단이 어려우면 개인정보침해 신고센터(국번없이 118)에 상담합니다.
5과징금이 걱정되는 영세 사장님은 무엇을 알아둘까요?
징벌적 과징금(전체 매출액 10% 이내)은 3년 안에 고의 · 중과실 위반을 반복하거나 1000만 명 이상 피해를 낸 경우를 겨냥한 것입니다. 반대로 정부는 영세 · 중소기업이 경미하게 위반했을 때 기술지원을 받아 시정하면 과징금을 면제받을 수 있다고 설명했습니다. 겁을 먹고 숨기기보다 빨리 고치고 알리는 쪽이 제도의 방향입니다.
홈페이지에 불필요한 입력 칸이 많거나 관리자 화면 정리가 어렵다면, 무료 SEO 점검으로 현재 상태를 먼저 보고 필요하면 제작 문의로 상담 폼 구조를 함께 정리할 수 있습니다.
자주 묻는 질문
손님이 수십 명뿐인데도 신고해야 하나요?
개인정보보호위원회 안내에 따르면 1천 명 이상 유출 외에도 민감정보 · 고유식별정보 유출, 외부의 불법 접속에 의한 유출 등은 신고 대상입니다. 해당 여부가 헷갈리면 개인정보침해 신고센터(118)에 상담합니다.
보안 취약점을 발견만 했는데 손님에게 알려야 하나요?
단순한 취약점 발견만으로는 통지 대상이 아니라고 개인정보보호위원회는 설명했습니다. 불법 접근이나 불법 거래 같은 객관적 정황이 있을 때 통지합니다. 취약점은 바로 고쳐 둡니다.
랜섬웨어로 파일이 잠긴 것도 유출인가요?
9월 11일부터 개인정보의 위조 · 변조 · 훼손(랜섬웨어 등)도 통지 · 신고 대상에 포함됐습니다.