Journal

홈페이지가
해킹당했다면신고 기한은 24시간과 72시간 두 가지입니다

어두운 책상 위에 덮인 노트북과 크기가 다른 모래시계 두 개가 놓여 있다. 노트북 앞 가장자리에 붉은 표시등이 가늘게 켜져 있고, 두 모래시계 모두 모래가 흘러내리고 있다

관리자 화면에 모르는 계정이 생겼거나 첫 화면에 낯선 문구가 떠 있으면 대개 복구부터 떠올립니다. 빨리 원래대로 돌려놓고 조용히 넘어가고 싶은 마음이 들기 마련입니다.

그런데 법에는 해킹을 알게 된 때부터 세는 신고 기한이 두 가지 있습니다. 하나는 공격을 받았다는 사실에 대한 신고이고, 다른 하나는 그 사이트에 쌓여 있던 개인정보에 대한 통지와 신고입니다. 두 의무는 근거 법과 기한, 알릴 곳이 모두 다릅니다.

기한이 두 가지인 이유

침해사고 신고개인정보 유출 통지·신고
근거정보통신망법 제48조의3, 시행령 제58조의2개인정보 보호법 제34조, 시행령 제39조·제40조
적용되는 경우해킹·컴퓨터바이러스 같은 공격으로 생긴 사태개인정보의 분실·도난·유출·위조·변조·훼손
기한알게 된 때부터 24시간알게 된 때부터 72시간
알릴 곳과학기술정보통신부 또는 한국인터넷진흥원정보주체 본인, 그리고 요건에 해당하면 개인정보보호위원회 또는 한국인터넷진흥원

문의 내역이 쌓여 있는 사이트가 뚫렸다면 두 의무가 한꺼번에 적용됩니다. 침해사고 신고 기한이 더 짧기 때문에, 개인정보 쪽을 정리하느라 하루를 넘기면 침해사고 신고부터 늦어진다는 점도 기억해 두십시오.

24시간: 침해사고 신고

정보통신망법에서 신고 의무를 지는 쪽은 ‘정보통신서비스 제공자’입니다. 통신사 이야기처럼 들리지만 정의는 생각보다 넓어서, 전기통신사업자뿐 아니라 영리를 목적으로 전기통신사업자의 역무를 이용해 정보를 제공하는 자도 포함됩니다(제2조 제1항 제3호).

법률에는 “즉시” 신고하라고만 되어 있고, 구체적인 시간은 2024년 8월에 신설된 시행령 조문이 정했습니다.

정보통신망법 시행령 제58조의2 제1항
“정보통신서비스 제공자는 법 제48조의3제1항 전단에 따라 침해사고를 신고하려는 경우에는 침해사고의 발생을 알게 된 때부터 24시간 이내에 다음 각 호의 사항을 과학기술정보통신부장관 또는 한국인터넷진흥원에 신고해야 한다.”

신고할 내용은 언제 무슨 일이 왜 일어났고 피해가 어느 정도인지, 지금까지 어떤 조치를 했는지, 연락받을 담당자가 누구인지 세 가지입니다. 서면이나 전자우편, 전화로 신고해도 되고 인터넷 홈페이지에서 입력해도 됩니다(같은 조 제3항).

72시간: 개인정보가 있었다면

이름과 연락처를 받는 문의 폼 하나만 있어도 개인정보 보호법의 개인정보처리자가 된다는 점은 처리방침 글에서 설명했습니다. 그런 사이트가 뚫리면 해야 할 일은 두 가지입니다.

첫째는 정보주체 본인에게 알리는 일입니다. 시행령 제39조 제1항은 72시간 이내에 서면 등의 방법으로 알리도록 정합니다. 알릴 내용은 어떤 항목이 유출됐는지, 언제 어떻게 유출됐는지, 피해를 줄이려면 본인이 무엇을 할 수 있는지, 어디로 연락하면 되는지 등입니다. 9월 11일부터는 손해배상 청구나 분쟁조정처럼 본인이 행사할 수 있는 권리와 그 방법도 여기에 추가됐습니다(법 제34조 제1항 제6호). 접속 경로를 막는 등 긴급한 조치가 먼저 필요하다면, 그 사유가 해소된 뒤 곧바로 알릴 수 있습니다.

둘째는 신고로, 아래 요건에 해당할 때 해야 합니다.

시행령 제40조 제1항이런 경우 72시간 안에 신고
제1호1천명 이상의 정보주체에 관한 개인정보가 유출등이 된 경우
제2호민감정보 또는 고유식별정보가 유출등이 된 경우
제3호개인정보처리시스템 또는 정보기기에 대한 외부로부터의 불법적인 접근에 의해 유출등이 된 경우

세 가지 가운데 하나에만 해당해도 신고해야 합니다. 제3호의 개인정보처리시스템은 개인정보보호위원회 고시가 “데이터베이스시스템 등 개인정보를 처리할 수 있도록 체계적으로 구성한 시스템”으로 정의합니다(개인정보의 안전성 확보조치 기준 제2조 제1호). 문의 내역이 쌓이는 데이터베이스가 뚫렸다면 제3호에 해당한다고 보는 편이 맞고, 제3호에는 인원 기준이 없어 유출된 사람이 몇 명이든 신고 대상이 됩니다. 신고는 개인정보보호위원회나 한국인터넷진흥원에 합니다(같은 조 제3항).

신고에는 예외가 하나 있습니다. 유출 경로를 확인하고 회수나 삭제 같은 조치를 해서 권익 침해 가능성이 현저히 낮아졌다면 신고하지 않을 수 있다는 단서입니다. 그런데 본인 통지 조문에는 이런 단서가 없어서, 신고를 면하더라도 본인에게 알리는 일은 해야 합니다.

아직 다 확인하지 못했다면
어떤 정보가 언제 유출됐는지 구체적으로 확인하지 못했더라도, 유출등이 된 사실과 그때까지 확인된 내용을 먼저 알리고 신고한 뒤 추가로 확인되는 내용을 보태도록 되어 있습니다(시행령 제39조 제2항, 제40조 제2항). 확인을 끝낼 때까지 기다렸다가 알리는 방식이 아닙니다.

9월 11일부터: 유출이 확인되지 않아도

2026년 9월 11일 시행된 개정 법률은 제34조에 제2항을 새로 넣었습니다. 유출등이 확인되지 않았더라도 그 가능성을 알게 되면, 유출 가능성이 있는 모든 정보주체에게 알리도록 한 조항입니다. 어떤 경우를 유출 가능성으로 보는지는 같은 날 시행된 시행령이 정했습니다.

개인정보 보호법 시행령 제39조의2 제1항 제1호 (2026. 9. 10. 신설)
“개인정보처리시스템 또는 개인정보취급자가 개인정보 처리에 이용하는 정보기기에 대한 불법적인 접근이 발생하여 개인정보 유출등이 의심되는 정황이 있으나 그 개인정보의 정보주체를 특정하기 곤란한 경우: 해당 불법적인 접근을 알게 된 때”

작은 사이트가 뚫렸을 때 흔히 겪는 상황이 바로 이 경우입니다. 로그가 아예 없거나 너무 짧으면 누구의 정보가 빠져나갔는지 가려낼 수 없기 때문입니다. 9월 10일까지는 조문이 유출등이 ‘되었음을’ 알게 된 경우만 다뤘지만, 이제는 불법 접근을 알게 된 때부터 72시간 안에 알려야 합니다(제39조의3 제1항).

알릴 내용도 정해져 있습니다. 유출됐을 가능성이 있는 항목, 의심되는 시점과 경위, 피해를 줄이는 방법, 대응 조치, 연락처, 그리고 유출 여부가 확정되면 다시 알리겠다는 사실입니다(제39조의2 제2항). 이후 실제로 유출된 것이 확인되면 정식 유출 통지로 넘어가고, 유출되지 않은 것으로 확인되면 그 사실을 곧바로 알립니다(제39조의3 제2항·제3항).

또 하나 바뀐 점: 변조도 유출등에 포함됩니다

개정 전 제34조는 괄호 안에서 ‘유출등’을 분실, 도난, 유출 세 가지로 좁혀 정의했습니다. 이번 개정으로 그 괄호가 빠지면서, 법 전체에서 쓰는 제23조 제2항의 정의인 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손을 따르게 됐습니다.

따라서 빠져나간 정보가 없어도 안심할 수 없습니다. 공격자가 회원 정보를 고쳐 놓았거나 지워 버렸다면 그것도 유출등이므로, 통지와 신고 대상인지 따져 봐야 합니다. 개인정보보호위원회는 개정 내용을 알리는 보도자료(2026. 9. 10.)에서 그 예로 랜섬웨어를 들었습니다. 데이터베이스가 암호화되어 열리지 않는 경우를 말합니다.

사고 당일에 할 일

  1. 알게 된 시각을 기록합니다. 24시간과 72시간 모두 ‘알게 된 때’부터 세므로, 처음 이상을 발견한 시각과 발견한 사람을 남깁니다.
  2. 침입 경로는 막고, 흔적은 보존합니다. 관리자 비밀번호를 바꾸고 공격자가 드나든 경로를 끊는 일은 바로 하되, 서버 로그와 바뀐 파일은 지우기 전에 복사해 보관합니다.
  3. 침해사고를 신고합니다. 원인을 모르더라도 파악한 내용까지 적어 24시간 안에 신고합니다. 온라인 창구는 한국인터넷진흥원 보호나라&KrCERT(krcert.or.kr)의 ‘신고하기’ 메뉴이고, 상담은 국번 없이 118입니다.
  4. 개인정보가 어디에 있었는지 확인합니다. 문의 내역, 예약, 회원 정보가 데이터베이스에 쌓여 있었는지, 메일로만 받고 서버에는 남기지 않았는지에 따라 다음 단계가 달라집니다.
  5. 72시간 안에 알리고, 요건에 해당하면 신고합니다. 유출이 확인됐으면 유출 통지를, 확인되지 않았으면 유출 가능성 통지를 합니다. 유출 신고는 개인정보보호위원회가 안내하는 신고 사이트(brss.pipc.go.kr)에서 받습니다.
  6. 새로 알게 된 내용을 추가로 알립니다. 침해사고는 추가 사실을 확인한 때부터 24시간 안에 다시 신고하고, 개인정보는 확인되는 즉시 알립니다.

자주 묻는 질문

작은 가게 홈페이지도 침해사고를 신고해야 하나요?

신고 의무는 정보통신서비스 제공자에게 있습니다. 제2조 제1항 제3호는 영리를 목적으로 전기통신사업자의 전기통신역무를 이용해 정보를 제공하는 자를 여기에 포함하고, 규모를 기준으로 대상을 거르는 문구는 두지 않았습니다. 영업을 알리려고 홈페이지를 운영한다면 이 정의에 해당한다고 보고 대비하는 편이 안전합니다.

원인을 아직 모르는데 신고부터 해도 되나요?

먼저 신고해도 됩니다. 시행령 제58조의2 제2항은 처음 신고한 뒤 추가로 확인되는 사실이 있으면 확인한 때부터 24시간 안에 다시 신고하도록 정합니다. 첫 신고에는 그때까지 파악한 내용을 적고, 원인은 밝혀지는 대로 보태면 됩니다.

문의 내역이 몇 건 안 되는데도 개인정보 유출 신고 대상인가요?

해킹으로 빠져나갔다면 건수가 적어도 신고 대상으로 보고 대응해야 합니다. 시행령 제40조 제1항은 세 경우 가운데 하나라도 해당하면 신고하도록 하고, 외부의 불법적인 접근으로 생긴 유출을 다룬 제3호는 인원을 따지지 않습니다. 정보주체 본인에게 알리는 일은 건수와 관계없이 따로 해야 합니다.

연락처를 모르는 사람에게는 어떻게 알리나요?

시행령에 통지를 갈음하는 방법이 있습니다. 정보주체가 쉽게 알 수 있도록 자기 인터넷 홈페이지에 30일 이상 게시하는 것이고, 홈페이지를 운영하지 않는다면 사업장의 보기 쉬운 곳에 같은 기간 동안 게시합니다. 유출 통지(제39조 제3항)와 유출 가능성 통지(제39조의3 제4항) 모두 이 방법을 쓸 수 있습니다.

복구를 먼저 하면 안 되나요?

침입 경로를 막는 일은 먼저 해도 되지만, 흔적을 지우는 것은 문제가 됩니다. 정보통신망법 제48조의4 제1항은 원인을 분석해 그 결과에 따라 복구와 재발 방지 조치를 하도록 하고, 제5항은 과학기술정보통신부가 접속기록 같은 관련 자료의 보전을 명할 수 있다고 정합니다. 로그와 바뀐 파일을 지운 채 새로 설치하면 두 조문이 요구하는 일을 할 수 없게 됩니다.

제작사가 관리하던 사이트인데 신고는 누가 하나요?

신고 의무는 사업자에게 있습니다. 개인정보 처리를 제작사나 호스팅 업체에 맡겼다면 개인정보 보호법 제26조 제8항이 수탁자에게도 제34조를 준용하므로 수탁자도 같은 의무를 지지만, 그렇다고 사업자의 의무가 사라지지는 않습니다. 사고가 나기 전에 누가 무엇을 신고할지 계약서에 명시하면 사고 당일 그것부터 정하느라 시간을 쓰지 않아도 됩니다.

한국인터넷진흥원에 한 번 신고하면 두 신고가 다 끝나나요?

그렇게 볼 근거는 찾지 못했습니다. 정보통신망법 제48조의3 제1항 후단은 다른 법률에 따라 침해사고를 이미 통지하거나 신고했다면 신고한 것으로 본다고 정하지만, 개인정보 유출 신고가 여기서 말하는 다른 법률에 따른 신고에 해당하는지는 조문에 나와 있지 않습니다. 두 신고는 창구와 기한, 적는 항목이 모두 다르므로 각각 챙기는 편이 안전합니다.

신고하지 않으면 어떻게 되나요?

두 법 모두 과태료 규정이 있습니다. 정보통신망법 제76조 제1항 제6호의6은 침해사고를 신고하지 않은 자에게, 개인정보 보호법 제75조 제2항 제17호와 제18호는 정보주체에게 알리지 않거나 신고하지 않은 자에게 각각 3천만원 이하의 과태료를 부과한다고 정합니다.

신고는 사업자가 하고, 침입 경로를 막아 사이트를 다시 여는 일은 개발자가 합니다. 두 기한 안에 이 두 가지가 함께 진행되어야 합니다. 다른 곳에서 만들고 떠난 사이트라도 저희가 이어받아 흔적을 보존하고 침입 경로를 막는 일을 함께 합니다.

지금 상태부터 같이 보기
메일로 문의