개보위 "개인정보 보호 체계 전반 재정립 패러다임 전환 필요"
"개인정보보호 체계 전반을 재정립하는 패러다임 시프트가 필요합니다." 임종철 개인정보보호위원회 공공실태점검단장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에 참석해 "사이버범죄 산업화와 공격기술 고도화로 개인정보 침해 위협이 지속적으로 증대하고 있다"며 이 같이 밝혔다. 임 단장은 이날 '개인정보 관련 실태와 주요 정책 방향'을 주제로 발표했다. 개인정보보호위원회(개보위)는 정책의 무게중심을 사고 발생 후 수습과 처벌에 머물던 과거 방식에서 벗어나, 사전에 취약점을 차단하고 투자를 유도하는 '사전 예방 중심' 체계로 전환하고 있다. 단순 적발식 점검을 넘어 기업과 기관이 자발적으로 보안 체계를 다지도록 제도적인 유인책과 제재 수단을 함께 재정비하는 모양새다. 임 단장은 개인정보 정책 분위기 변화에 앞서 빈번히 발생하는 유출 사고 원인을 짚었다. 그는 "개인정보 보호를 다룰 때 해킹이 전부가 아니다"라며 "지난해에는 해킹 이슈가 많았지만, 올해 금융권 사고 이전까지만 해도 내부 직원의 일탈이나 부주의, 과실에 따른 개인정보 유출이 큰 화두였다"고 지적했다. 이어 "취약점이라는 것은 외부 해킹 공격 외에도 내부 일탈이나 부주의로도 발생된다"며 "해킹 방어뿐 아니라 내부 관리 작업이 반드시 병행돼야 한다"고 덧붙였다. 현장에서 드러난 기본 보안 조치의 미흡함도 언급했다. 임 단장은 "현장에 나가보면 AI를 활용한 신종 공격이나 정교한 해킹 기법을 논하기에 앞서, 이미 널리 알려진 보안 취약점 점검이나 기본 패치 관리조차 제대로 이행하지 않은 곳이 적지 않다"며 "새로운 기술 도입 이전에 가장 기본적인 조치를 충실히 갖추는 것이 급선무"라고 강조했다. 보안 실무 현장의 고충에 대해서도 현실적인 진단을 내놓았다. 임 단장은 "민간이든 공공이든 현장에 나가면 공통으로 인력과 예산에 대한 한계를 토로한다"고 전했다. 실제로 지난해 기준 민간 기업의 IT 예산 대비 정보보호 투자 비중은 6.3%, 전담 인력은 평균 0.8명에 불과했다. 공공 부문 역시 정보보호 투자 비중이 7.3%, 전담 인력은 0.3명에 그쳐 열악한 보안 여건을 드러냈다. 다만 자원 한계만을 이유로 사고 예방을 늦춰선 안 된다고 선을 그었다. 임 단장은 "정부 차원에서도 범부처 협력을 통해 공공 부문 인력을 늘리는 노력을 기울이고 있지만, 0.5명이나 1명 늘어난다고 해서 극적인 변화를 기대하기는 어렵다"며 "보안 담당자의 가장 큰 고민은 먼 미래에 확보될 예산과 인력이 아니라, 당장 지금 발생하지 말아야 할 사고를 막는 데 있어야 한다"고 말했다. 이어 "현재 주어진 환경 안에서 기존 취약점을 계속해서 확인하고 보완하는 현실적인 조치를 우선 실행해야 한다"고 당부했다. 이에 발맞춰 정부는 개인정보 보호 정책의 초점을 사후 처벌에서 사전 예방으로 전환하고 있다. 개인정보보호위원회(이하 위원회)는 '유출 대응 1차 개인정보 보호법 개정'에 따라 지난달 11일부터 반복적이거나 고의적인 중대 위반 행위에 전체 매출액의 최대 10%까지 부과하는 징벌적 과징금 제도를 시행하고 있다. 이와 동시에 예산과 인력, 설비 등 사전 예방 투자를 성실히 이행한 기업에는 사고 발생 시 과징금을 의무적으로 깎아주는 필수 감경 제도를 함께 도입했다. 단순 사후 처벌보다 사전 투자와 성실한 관리가 기업에 실질적인 이익이 되도록 하겠다는 취지다. 사전 예방 차원에서 조직 내부의 책임 구조도 손질했다. 대표(CEO)에게 관리·감독의 최종 법적 의무를 부여하고, 개인정보보호책임자(CPO)가 실질적으로 업무를 책임질 수 있도록 권한을 강화했다. 특히 매출 1800억원 및 100만명 이상 개인정보를 처리하는 기업을 비롯해 상급종합병원, 재학생 2만명 이상 대학, 공공시스템 운영기관에서는 CPO 지정신고제와 임명 및 면직 시 이사회 의결 절차를 도입하도록 했다. 정부 차원의 예방 점검 체계도 구체화됐다. 위원회는 사고 발생 후 조사에 착수하던 기존 관행에서 벗어나, 고위험 분야를 중심으로 취약점을 미리 살피는 '사전 실태점검'을 본격화하고 있다. 점검 과정에서 문제점을 발견하더라도 즉각적인 처벌보다는 시정 권고를 우선 내려 기업 스스로 보안 취약점을 개선하도록 유도하는 방식이다. 제도적인 안전망도 함께 보강한다. 제품과 서비스 기획·설계 단계부터 보안 요소를 반영하는 '개인정보보호 중심 설계(PbD)' 원칙과 인증제를 법제화하고, 주요 공공기관과 기업 시스템을 대상으로 정보보호 관리체계(ISMS-P) 인증 취득을 단계적으로 의무화해 예방 체계를 완성해 나갈 방침이다. 임 단장은 "유출 사고가 발생했을 때 정보주체의 피해를 구제하고 원인을 제공한 자에게 확실히 책임을 묻는 것도 중요하지만, 사고가 발생하지 않도록 사전 예방 정책을 추진하는 것이 위원회의 핵심 방향"이라며 "위원회가 끌고 나가는 사전 예방 정책에 대해 현장에서도 지속적인 관심을 두고 지켜봐 달라"고 말했다.