가이드
11월 1일부터 입점 판매자 계정도 직원 계정처럼 관리해야 한다
지금 국가법령정보센터에서 「개인정보의 안전성 확보조치 기준」을 열어 보면 제8조제2항에서 "월 1회"라는 말을 찾을 수 없다. 그렇다고 접속기록 월 1회 점검을 벌써 그만둬도 된다는 뜻은 아니다. 고친 문장을 본문에 먼저 싣고 적용 시점은 부칙에 따로 정해 두었기 때문이다.
개인정보보호위원회(이하 개인정보위)는 2025년 10월 31일 이 고시를 개정했다. 인터넷망 차단 완화 같은 조항은 그날 바로 시행했고, 사업자가 준비해야 하는 7개 조항은 시행을 1년 미뤘다. 개인정보위 안내서는 이 7개 조항의 시행일을 2026년 11월 1일로 적었다.
바뀌는 내용은 크게 셋이다. 첫째, 접근 권한 최소화와 로그인 실패 시 계정 잠금, 외부 접속 시 추가 인증, 접속기록 보관 대상이 직원에서 오픈마켓 판매자 같은 외부 계정까지 넓어진다. 둘째, 접속기록을 월 1회 이상 점검하라는 기준이 사업자가 내부 관리계획에 정한 주기로 바뀐다. 셋째, 내부 관리계획에 출력, 복사와 파기 항목이 새로 들어간다. 이 글은 고시 원문 세 버전과 196쪽짜리 안내서, 보도자료, 개인정보 보호법 조문을 한 줄씩 대조해 정리했다.
결론부터 적는다. 판매자, 입점사, 파트너가 관리자 화면에 로그인하는 서비스라면 11월 1일부터 그 계정에도 직원 계정과 같은 수준으로 권한을 좁히고, 로그인 실패를 잠그고, 외부 접속에 추가 인증을 걸고, 접속기록을 남겨야 한다. 직원만 들어오는 서비스라면 주로 내부 관리계획을 고치면 된다. 출력, 복사와 파기 항목을 넣고, 접속기록을 언제 어떻게 점검할지와 이상 징후가 나타나면 어떻게 대응할지를 정해 둔다. 시행 전까지는 기존 조문이 적용되므로 10월분 월 1회 점검은 그대로 해야 한다.
먼저 알아 둘 용어 여섯 개
이 고시는 조문마다 적용 대상을 정해진 용어로 적는다. 이번 개정도 대부분 적용 대상을 바꾼 것이어서 아래 여섯 용어만 알면 나머지를 따라갈 수 있다.
| 용어 | 뜻 | 예 |
|---|---|---|
| 개인정보처리자 | 업무를 목적으로 개인정보파일을 운용하는 공공기관, 법인, 단체, 개인 (개인정보 보호법 제2조제5호) | 쇼핑몰을 운영하는 회사, 회원제 앱을 만든 1인 개발사 |
| 개인정보취급자 | 처리자의 지휘와 감독을 받아 개인정보를 처리하는 임직원, 파견근로자, 시간제근로자 등 (법 제28조제1항) | 고객센터 직원, 운영팀 아르바이트 |
| 정보주체 | 처리되는 정보로 알아볼 수 있는 사람, 곧 그 정보의 주인 (법 제2조제3호) | 쇼핑몰 회원, 앱 가입자 |
| 외부 업무수행자 | 처리자의 직원은 아니지만 업무 때문에 처리자의 시스템에 로그인하는 사람. 법령 용어가 아니라 이 글에서 쓰는 말이고, 개인정보위 보도자료는 "업무수행자"라고 썼다 | 오픈마켓 입점 판매자, 예약 플랫폼의 가맹 업주 |
| 개인정보처리시스템 | 데이터베이스처럼 개인정보를 처리하도록 체계적으로 구성한 시스템 (고시 제2조제1호). 안내서는 데이터베이스에 연결돼 개인정보를 처리하는 웹서버도 여기에 해당할 수 있다고 본다 | 회원 DB, 주문 관리 화면이 붙은 관리자 페이지 |
| 접속기록 | 시스템에 접속한 사람이 한 일을 식별자, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무로 남긴 전자 기록 (고시 제2조제3호) | A0001 계정이 2025-10-31 14:00:00에 192.168.10.9에서 고객 CLI060719의 연락처를 조회 (안내서 예시 항목을 한 줄로 이음) |
이 고시의 근거도 짚어 둔다. 개인정보 보호법 제29조는 내부 관리계획 수립, 접속기록 보관 등 안전성 확보에 필요한 조치를 하라고 정한다. 시행령 제30조는 구체적인 조치 목록을 두고, 제3항에서 "세부 기준은 보호위원회가 정하여 고시한다"고 위임한다. 그 세부 기준이 이 고시다. 고시 제1조도 법 제29조와 시행령 제16조제2항(파기 방법), 제30조, 제30조의2(공공시스템운영기관)를 근거로 든다. 따라서 고시를 어기면 법 제29조 위반이 된다. 내부 관리계획은 회사가 개인정보를 어떻게 보호할지 적어 둔 내부 규정이고, 고시 제4조는 이 계획을 내부 의사결정 절차를 거쳐 세우도록 한다.
조문은 조, 항, 호 순서로 내려간다. "제5조제6항"은 제5조의 여섯째 항이고, "제4조제1항 제12호"는 그 항 아래 번호 목록의 열두째다. 이 글에서 "조항"은 조, 항, 호를 통틀어 부르는 말이다. 조문 본문 뒤에 "다만,"으로 시작하는 예외 문장은 단서라고 한다.
10월 31일이 아니라 11월 1일로 적은 까닭
| 날짜 | 무슨 일 | 이 글과의 관계 |
|---|---|---|
| 2023-09-22 | 고시 제2023-6호 시행 | 유예된 7개 조항은 지금도 이 버전의 문장이 적용된다 |
| 2025-10-31 | 고시 제2025-9호 발령, 시행 | 인터넷망 차단 완화(제6조의2)와 비밀번호 정의(제2조제8호)는 바로 시행. 7개 조항은 "발령한 날의 1년 후부터" 시행 |
| 2025-11-28 | 개인정보위 「개인정보의 안전성 확보조치 기준 안내서(2025.11.)」 게시 | 유예된 7개 조항마다 "('26.11.1 부 시행)" 표기 |
| 2026-07-01 | 고시 제2026-9호 발령, 시행 | 공공시스템운영기관 조항만 고쳤고, 유예된 7개 조항의 문장은 그대로다 |
| 2026-09-11 | 개인정보 보호법 개정(법률 제21445호) 시행 | 반복되거나 대규모인 위반에 과징금 상한 10% 신설 (아래 제재 절) |
| 2026-11-01 | 유예된 7개 조항 시행 (안내서 기준) | 이 글의 주제 |
| 2027-01-01 | 제2026-9호의 제15조제5호, 제18조 시행 | 공공시스템운영기관만 해당. 공공시스템별 취약점 점검과 외부 전문기관이나 전문가의 침투테스트를 연 1회 이상 |
제2025-9호 부칙 제1조의 문장은 이렇다. "이 고시는 발령한 날부터 시행한다. 다만, 제4조제1항 제12호 및 제13호, 제5조제1항 및 제6항, 제6조제2항, 제8조제1항 및 제2항은 발령한 날의 1년 후부터 시행한다." 여기서 "1년 후"가 며칠인지를 두고 해석이 셋으로 갈린다.
- 2026년 11월 1일. 개인정보위 안내서(2025.11.)가 유예된 7개 조항마다 "('26.11.1 부 시행)"이라고 적었다. 이 글은 고시를 발령한 기관의 표기를 따른다.
- 2026년 10월 31일. 발령일의 날짜를 그대로 1년 뒤로 옮기면 이날이 된다.
- 2026년 10월 30일. 이 날짜로 적은 블로그 해설이 있다.
11월 1일은 기간을 셀 때 첫날을 빼는 방식(초일 불산입)과 맞아떨어진다. 같은 개인정보위 소관인 개인정보 보호법 개정도 2026년 3월 10일 공포하면서 "공포 후 6개월이 경과한 날부터 시행"이라고 적었는데, 국가법령정보센터에 올라 있는 시행일은 9월 10일이 아니라 9월 11일이다. 다만 두 부칙은 표현("경과한 날부터"와 "1년 후부터")이 달라 이 비교는 참고일 뿐이고, 이 글의 근거는 안내서 표기다.
실무에서 차이는 하루 이틀이다. 새 조문에 맞춘 준비는 10월 30일까지 끝내고, 기존 조문에 따른 월 1회 점검은 10월분까지 하면 어느 해석을 따라도 빈틈이 생기지 않는다.
맨 앞에서 짚은 함정도 여기서 나온다. 국가법령정보센터의 현행 본문에는 개정된 문장이 이미 실려 있어서 제8조제2항에 "월 1회"가 없다. 본문만 보고 월 1회 점검을 그만두면 시행 전까지는 위반이다. 안내서도 유예된 조항은 "종전의 안내서('24.10월 발간)를 우선 참고"하라고 적었다.
7개 조항의 지금 문장과 11월 1일 문장
"지금" 열은 10월 31일까지 적용되는 제2023-6호의 문장이고, "11월 1일부터" 열은 개정된 문장이다. 제2025-9호와 제2026-9호에서 이 문장들은 같다. 따옴표 안은 원문을 옮긴 부분이고, 줄인 곳은 "…"로 표시했다.
| 조문 | 지금 (10월 31일까지) | 11월 1일부터 | 쉽게 말하면 |
|---|---|---|---|
| 제4조제1항 제12호, 제13호 (내부 관리계획에 담을 항목) | 16개 호. 출력, 복사와 파기 항목이 없다 | 18개 호. 제12호(출력, 복사 시 안전조치)와 제13호(개인정보의 파기)가 새로 생긴다. 기존 제12호부터 제16호는 제14호부터 제18호로 번호가 밀린다 | 제12조(출력, 복사)와 제13조(파기)에 이미 있던 의무를 내부 관리계획에도 넣는다 |
| 제5조제1항 (접근 권한 차등 부여) | "접근 권한을 개인정보취급자에게만 업무 수행에 필요한 최소한의 범위로 차등 부여" | "접근 권한을 업무 수행에 필요한 최소한의 범위로 차등 부여" | 직원이 아닌 사람에게 내준 계정도 업무에 필요한 메뉴와 기능만 허용한다 |
| 제5조제6항 (로그인 실패 시 접근 제한) | "정당한 권한을 가진 개인정보취급자 또는 정보주체만이 … 일정 횟수 이상 인증에 실패한 경우 … 접근을 제한" | "정당한 권한을 가진 자만이 …" | 직원과 회원뿐 아니라 판매자처럼 로그인하는 모든 계정에 실패 잠금이 필요하다 |
| 제6조제2항 (외부 접속 시 안전한 인증수단) | "개인정보취급자가 정보통신망을 통해 외부에서 … 접속하려는 경우 인증서, 보안토큰, 일회용 비밀번호 등 안전한 인증수단" | "개인정보처리시스템에 대한 정당한 접근 권한을 가진 자(다만, 정보주체는 제외한다)가 …" (단서는 그대로) | 판매자나 파트너가 밖에서 관리자 화면에 들어올 때도 비밀번호 말고 추가 인증이 필요하다. 회원 본인의 로그인은 빠진다 |
| 제8조제1항 (접속기록 보관) | "개인정보취급자의 개인정보처리시스템에 대한 접속기록을 1년 이상" | "개인정보처리시스템에 접속한 자(다만, 정보주체는 제외한다)의 접속기록을 1년 이상" | 판매자 계정의 접속기록도 1년 이상 보관한다. 2년 이상 보관하는 조건(아래)은 그대로다 |
| 제8조제2항 (접속기록 점검) | "접속기록 등을 월 1회 이상 점검 … 개인정보의 다운로드가 확인된 경우에는 … 그 사유를 반드시 확인" | 개인정보취급자의 접속기록과 개인정보 다운로드 상황을 점검하는 주기, 방법, 사후조치절차 등을 "내부 관리계획으로 정하고 이행" | "월 1회"와 "다운로드 사유 확인"이 빠지고, 내부 관리계획에 정한 규칙대로 점검한다. 점검 대상은 여전히 직원(개인정보취급자)이다 |
2년 이상 보관해야 하는 조건은 개정 전후가 같다. 5만 명 이상의 정보주체에 관한 개인정보를 처리하는 시스템, 고유식별정보(주민등록번호, 여권번호, 운전면허번호, 외국인등록번호)나 민감정보를 처리하는 시스템, 전기통신사업법에 따라 등록하거나 신고한 기간통신사업자다. 셋 중 하나에 해당하면 2년 이상 보관한다.
제6조제2항의 단서도 바뀌지 않았다. 온라인 서비스 이용자가 아닌 정보주체의 개인정보만 처리하는 시스템(예: 사내 인사 시스템)은 가상사설망(VPN) 같은 안전한 접속수단과 안전한 인증수단 가운데 하나를 고를 수 있다. 안내서는 둘 중 하나 이상을 반드시 적용해야 한다고 설명한다.
제8조의 두 항은 대상이 다르다. 제1항(보관)의 대상은 "접속한 자"로 넓어졌지만 제2항(점검)의 대상은 "개인정보취급자" 그대로다. 개인정보위 보도자료는 일부러 이렇게 정했다고 밝혔다. "오픈마켓 판매자 접속기록은 보관하되, 점검 및 사후조치는 현실적 여건을 고려하여 '개인정보취급자'에 한정해 수행하도록 하였다." 개인정보취급자가 아닌 판매자의 접속기록은 보관해야 하지만 정기 점검 의무는 없다는 뜻이다. 다만 이름이 "파트너"라도 처리자의 지휘와 감독을 받아 일한다면 개인정보취급자에 해당할 수 있고, 그러면 점검 대상이 된다.
판매자 계정이 빠져 있던 자리
기존 조문은 권한, 인증, 접속기록 의무의 대상을 대부분 "개인정보취급자"로 정해 두었다. 개인정보취급자는 처리자의 지휘와 감독을 받는 사람이다. 그래서 오픈마켓 입점 판매자처럼 플랫폼의 직원은 아니지만 플랫폼 시스템에 로그인해 주문자의 이름, 주소, 연락처를 조회하는 사람은 이 조항들에서 빠져 있었다. 개인정보위 보도자료도 같은 내용을 설명한다. "기존에는 오픈마켓 판매자 등 플랫폼을 이용하여 개인정보를 처리하는 자들은 플랫폼이 안전한 인증수단 적용 및 접속기록 보관 등의 조치를 해야 할 의무 대상에서 빠져 있었다." 같은 자료의 각주에는 "대규모 개인정보를 처리하는 주요 플랫폼 사업자들은 자율규약 등을 통해 해당 기능을 입점 판매자 등에게 일정 부분 제공해 오고 있음"이라고 적혀 있다.
고시의 개정이유는 목적을 더 분명하게 밝혔다. 접근 권한 부여, 접근통제, 접속기록 보관 조항을 "개인정보취급자에서 오픈마켓 판매자 등 까지 확대 적용하여 비인가자의 접근을 막고, 개인정보 오남용, 유출 시에도 보관된 접속기록을 통해 책임추적성을 확보"하려는 것이다. 누가 언제 무엇을 조회했는지 나중에 되짚을 수 있게 하겠다는 뜻이다.
월 1회 점검 규정을 없앤 이유도 보도자료에 나온다. 기존 기준이 접속기록 점검과 다운로드 사유 확인 같은 "형식적 절차에 집중한다는 지적"을 반영해, 점검 주기와 방법, 사후조치 절차를 처리자가 직접 정하도록 바꿨다. 점검 의무가 사라진 것이 아니다. 무엇을 어떻게 점검할지 정할 책임이 사업자에게 넘어왔다.
서비스 구조에 따라 할 일이 다르다
판매자나 파트너가 로그인하는 서비스
오픈마켓, 예약과 배달 플랫폼, 입점형 쇼핑몰 솔루션처럼 판매자, 입점사, 파트너가 로그인해 고객 정보를 조회하는 구조다. 변화가 가장 크다. 제5조제1항과 제6항, 제6조제2항, 제8조제1항이 모두 이 계정들에 적용된다.
- 판매자 계정의 권한을 메뉴와 기능 단위로 나누고, 다운로드 권한은 기본값으로 주지 않는다.
- 판매자 로그인에도 실패 잠금과 외부 접속 추가 인증(OTP 등)을 건다.
- 판매자 계정의 접속기록을 직원 기록과 같은 항목으로 1년 이상, 조건에 해당하면 2년 이상 보관한다.
직원만 관리자 화면에 로그인하는 서비스
대부분의 회원제 서비스와 사내 시스템이 여기에 속한다. 권한, 인증, 접속기록 의무는 원래 직원(개인정보취급자)에게 적용되던 것이어서 크게 달라지지 않는다. 할 일은 주로 내부 관리계획을 고치는 것이다.
- 제12호(출력, 복사)와 제13호(파기) 항목을 넣고, 뒤따르는 호 번호를 정리한다.
- 접속기록 점검의 주기, 방법, 기준, 사후조치를 정해 문서에 적는다(아래 개발자 절 참고).
- 회원 로그인 실패 잠금은 개정 전부터 의무였다. 안내서 부록의 자주 묻는 질문(FAQ)도 웹사이트 일반 이용자가 여기에 포함된다고 설명한다.
정보주체 1만 명 미만인 소상공인, 개인, 단체
고시 제4조제1항 단서에 따라 내부 관리계획을 세우지 않아도 된다. 따라서 제4조에 새로 들어가는 두 항목(제12호, 제13호)도 해당하지 않는다. 하지만 나머지 기준은 그대로 지켜야 한다. 안내서 FAQ도 고객 500명을 관리하는 소상공인 역시 기준을 이행해야 하고, 생략할 수 있는 것은 내부 관리계획뿐이라고 설명한다.
안내서에서 말하는 소상공인은 광업, 제조업, 건설업, 운수업이면 상시 근로자 10명 미만, 그 밖의 업종이면 5명 미만인 사업자다. 이 단서에 해당하지 않는 사업자, 곧 소상공인이 아닌 중소기업부터 중견기업, 대기업, 공공기관까지는 처리하는 정보주체 수와 상관없이 내부 관리계획을 세워야 한다.
플랫폼 계정을 받아 쓰는 판매자
안내서는 권한을 받은 제3자도 자신의 개인정보 처리 환경을 고려해 그 권한을 "스스로의 책임 하에" 적절히 관리하고 운영해야 한다고 설명한다.
- 직원 여러 명이 계정 하나를 함께 쓰고 있다면 사람마다 계정을 따로 만든다.
- 플랫폼이 OTP 같은 추가 인증을 도입하면 미리 등록해 둔다. 그래야 11월 초에 로그인이 막히는 일을 피할 수 있다.
- 내려받은 주문 파일은 업무가 끝나면 지운다.
"정당한 접근 권한을 가진 자"에 오픈마켓 판매자 말고 누가 들어가는지를 두고 안내서는 "오픈마켓 판매자 등"이라고만 적었다. 가맹점, 외부 콜센터, 협력사 계정이 포함되는지는 계약 구조와 지휘, 감독 관계에 따라 달라질 수 있다(아래 "아직 결론이 아닌 것" 참고).
개발자가 손댈 곳
계정을 세 종류로 나눈다
새 조문은 계정 종류에 따라 적용되는 의무가 다르다. 사용자 모델에 이 구분이 없으면 어떤 규칙을 어느 계정에 적용할지 정할 수 없다.
| 계정 종류 | 권한 최소화 (제5조제1항) | 로그인 실패 잠금 (제5조제6항) | 외부 접속 추가 인증 (제6조제2항) | 접속기록 보관 (제8조제1항) | 접속기록 점검 (제8조제2항) |
|---|---|---|---|---|---|
| 임직원 등 개인정보취급자 | 적용 | 적용 | 적용 | 적용 | 적용 |
| 외부 업무수행자 (개인정보취급자가 아닌 판매자 등) | 11월 1일부터 | 11월 1일부터 | 11월 1일부터 | 11월 1일부터 | 의무 아님 (보관만) |
| 회원 본인 (정보주체) | 해당 없음 | 적용 (개정 전에도 적용) | 제외 | 제외 | 제외 |
권한은 메뉴와 동작 단위로 쪼갠다
안내서는 "업무별로 접근 가능한 메뉴 및 상세 권한(열람, 입력, 삭제, 수정, 다운로드, 인쇄 등)을 세분화하여 관리"하라고 하면서, 열람만으로 일할 수 있는 사람에게는 열람 권한만 주라는 예를 든다. 판매자 역할의 기본 권한은 "자기 주문의 배송에 필요한 항목 조회"로 좁히고, 다운로드와 대량 조회는 별도 권한을 받은 계정에만 허용하는 편이 조문의 취지에 맞는다. 권한을 주고, 바꾸고, 거둔 내역은 3년 동안 보관한다(제5조제3항. 외부 업무수행자 계정에도 걸리는지는 아래 "아직 결론이 아닌 것" 참고).
로그인 실패 잠금
몇 번 실패하면 잠글지는 정해져 있지 않다. 안내서는 인증 실패 횟수를 "개인정보처리시스템의 특성, 위험 분석 결과 등을 고려하여 정할 수 있다"고 설명한다. 다만 두 가지는 분명하다. 잠긴 계정을 풀어 줄 때는 정당한 사용자인지 먼저 확인해야 한다. 재시도 지연이나 캡차(CAPTCHA)만 쓰더라도 재시도가 무한정 이어지지 않게 해야 한다. 일정 횟수 이상 실패하면 계정을 잠그는 조치를 더해야 한다고 FAQ는 적었다.
외부 접속 추가 인증
안내서는 안전한 인증수단을 "타인이 쉽게 도용하거나 위조할 수 없는 보안 수준을 갖춘 인증 방식"이라고 설명하고, 비밀번호에 일회용 비밀번호(OTP) 같은 수단을 더하는 방식을 예로 든다. 조문에 적힌 예는 인증서, 보안토큰, 일회용 비밀번호다. 비교적 구현 부담이 적은 방법은 인증 앱이 30초마다 새 번호를 만드는 TOTP(시간 기반 일회용 비밀번호)다. 적용하기 전에 판매자에게 등록 방법을 미리 알린다. 시행일에 한꺼번에 켜면 로그인 문의가 몰린다.
접속기록 항목과 보관
필수 항목은 식별자, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무 다섯 가지다. 안내서 FAQ는 로그인, 로그아웃, 로그인 실패 기록도 접속기록으로 보관하라고 설명한다. 아래는 판매자 계정의 접속기록을 이 다섯 항목에 맞춰 남긴 예시다. 정해진 형식은 없다.
{"actor_id":"S-10293","actor_type":"seller","ts":"2026-11-02T10:15:03+09:00",
"src_ip":"203.0.113.24","subject":"order:20261102-000123","action":"view_shipping_contact"}
- 계정 종류(actor_type)를 함께 기록한다. 판매자 기록은 보관만 하면 되지만 직원 기록은 점검까지 해야 하므로, 나중에 둘을 구분할 수 있어야 한다.
- 쿼리 한 번으로 여러 사람의 정보를 처리했다면 검색 조건문(쿼리)을 정보주체 정보로 기록할 수 있다. 다만 안내서는 테이블이 바뀌면 추적하기 어려워지므로 그 시점의 데이터베이스를 백업하는 등의 조치를 함께 하라고 설명한다.
- 위조와 변조를 막는다. 안내서가 예로 든 방법은 별도 저장장치에 상시 백업하기, WORM처럼 한 번 쓰면 고칠 수 없는 매체 쓰기, 위조와 변조 여부를 확인할 수 있는 값(메시지 인증 코드나 전자서명 값)을 따로 보관하기다. 접속기록을 고치거나 지울 수 있는 권한 자체도 좁혀야 한다.
접속기록 점검 규칙 네 가지
안내서의 제8조제2항 해설에 실린 표다. "월 1회"라는 고정 기준 대신 이 네 가지를 직접 정한다고 보면 된다.
| 항목 | 안내서 예시 |
|---|---|
| 주기 | 실시간, 매일, 매주, 매월, 격월, 분기별. 연휴 기간이나 처리 환경 변화도 고려 |
| 방법 | 자동화된 방법, 스크립트 활용, 수동 점검 등 |
| 점검기준 | 비인가 접속, 단시간 내 대량 다운로드, 과다 조회와 다운로드, 업무시간 외 조회와 다운로드, 이상 또는 부정행위 등 |
| 사후조치절차 | 검토결과 보고, 통지, 사유 확인(소명), 후속조치(신고, 회수, 파기 등) |
안내서는 개인정보를 다루는 부서가 아니라 개인정보 총괄 부서나 감사 부서 같은 별도 부서가 점검하도록 하라고도 설명한다. 부서가 하나뿐인 작은 팀이라면 적어도 점검하는 사람과 점검받는 계정이 겹치지 않게 정해 두는 편이 이 취지에 가깝다(이 부분은 글쓴이의 해석이다). 점검을 자동화했다면 스크립트가 어떤 행위를 잡아내는지 규칙을 문서로 남겨야 "정하고 이행"했다는 점을 보여 줄 수 있다.
내부 관리계획에 넣을 두 항목
- 제12호 출력, 복사. 인쇄, 화면 표시, 파일 생성 때 용도를 정하고 출력 항목을 최소로 줄이며, 종이 인쇄물과 외부 저장매체 복사본을 안전하게 관리한다(고시 제12조). 관리자 화면에서 연락처 일부를 가려 보여 주는 마스킹도 출력 항목을 줄이는 방법이다.
- 제13호 파기. 완전파괴(소각, 파쇄), 전용 소자장비(자기장으로 데이터를 지우는 장비) 이용, 복원되지 않도록 초기화나 덮어쓰기 가운데 하나를 쓴다. 일부만 지울 때의 조치와 기술적으로 곤란할 때 익명정보로 처리하는 방법도 정해져 있다(고시 제13조). 안내서는 파기 계획과 시행, 결과를 개인정보 보호책임자에게 보고하고 기록하는 절차도 담으라고 설명한다.
- 항목을 넣으면 기존 제12호부터 제16호가 제14호부터 제18호로 바뀐다. 다른 문서가 "내부 관리계획 제○호"를 인용하고 있다면 번호도 고친다.
- 고친 계획은 내부 의사결정 절차(대표와 개인정보 보호책임자 승인 등)를 거쳐 확정하고 수정 이력을 남긴다. 개인정보 보호책임자는 연 1회 이상 이행 실태를 점검해야 하므로(제4조제4항) 다음 점검부터 새 항목을 넣는다.
어기면 받는 제재
고시를 지키지 않으면 개인정보 보호법 제29조(안전조치의무) 위반이 되고, 법에서 정한 제재를 받을 수 있다. 아래 내용은 2026년 9월 11일 시행된 현행 법 원문을 기준으로 했다.
| 조항 | 적용되는 경우 | 상한 |
|---|---|---|
| 제75조제2항제5호 (과태료) | 제29조를 위반해 안전성 확보에 필요한 조치를 하지 않은 경우. 유출이 없어도 해당 | 3천만원 이하 |
| 제64조의2제1항제9호 (과징금) | 개인정보가 분실, 도난, 유출, 위조, 변조, 훼손된 경우(법은 이를 묶어 "유출등"이라 부른다). 단, 제29조에 따른 조치를 다했으면 부과하지 않음 | 전체 매출액의 3% 이하 (매출액이 없거나 산정이 곤란하면 20억원 이하) |
| 제64조의2제2항 (과징금, 2026년 9월 11일 신설) | 과징금 처분을 받은 날부터 3년 안에 같은 호의 위반을 되풀이한 경우(두 번 모두 고의나 중대한 과실일 때), 고의나 중대한 과실로 위반해 피해 규모가 1천만 명 이상인 경우, 시정조치 명령을 따르지 않아 유출등이 된 경우 | 전체 매출액의 10% 이하 (매출액이 없거나 산정이 곤란하면 50억원 이하) |
눈여겨볼 곳은 제64조의2제1항제9호의 단서다. 유출이 일어나도 안전성 확보 조치를 다했다면 과징금을 부과하지 않는다는 내용이다. 11월 1일부터 판매자 계정에 추가 인증과 접속기록을 갖춰 두면 조치를 다했다는 근거가 된다. 반대로 판매자 계정이 탈취돼 유출이 났는데 그 계정에 추가 인증도 접속기록도 없었다면 이 단서를 적용받기 어렵다. 같은 행위에 과징금이 부과되면 과태료는 부과하지 않는다(제76조). 실제 부과 금액은 시행령의 산정 기준을 따르고, 이 글은 상한만 정리했다.
10월 30일까지 끝낼 일
- 10월분 월 1회 점검을 기존 기준대로 하고 결과를 기록한다. 다운로드가 확인되면 기존 조문대로 사유도 확인한다.
- 관리자 화면에 로그인하는 계정을 모두 추려 직원, 외부 업무수행자, 회원 본인의 세 종류로 나눈다. 외부 업무수행자가 한 명도 없다면 앞에서 본 "직원만 로그인하는 서비스"에 해당하므로 할 일이 훨씬 적다.
- 외부 업무수행자 계정의 권한표를 만든다. 메뉴별로 조회, 입력, 수정, 삭제, 다운로드, 인쇄 권한을 나누고, 다운로드 권한은 기본값으로 주지 않는다.
- 외부 업무수행자 계정의 로그인 절차에 실패 잠금과 추가 인증을 건다. 로그인 방식이 바뀐다는 공지는 적용일보다 먼저 보낸다.
- 외부 업무수행자 계정의 접속기록이 다섯 항목을 모두 남기는지 확인한다. 보관 기간이 1년인지 2년인지(5만 명 이상, 고유식별정보, 민감정보, 기간통신사업자) 확인하고, 로그 보존 기간 설정을 그 이상으로 맞춘다.
- 내부 관리계획 개정안을 써서 승인받는다. 담을 내용은 제12호와 제13호 추가, 호 번호 정리, 제8조제2항의 점검 주기와 방법, 기준, 사후조치, 외부 업무수행자 권한 기준이다.
- 11월 첫 점검 날짜를 미리 잡아 둔다. 새 계획에 정한 주기대로 첫 점검을 실제로 해야 "이행"한 것이 된다.
- 공공시스템운영기관이라면 2027년 1월 1일부터 공공시스템별 취약점 점검과 외부 침투테스트를 연 1회 이상 해야 한다(제18조). 예산과 발주 일정을 지금부터 챙긴다.
아직 결론이 아닌 것
- 시행일은 안내서 표기를 따랐다. 부칙 문장은 "발령한 날의 1년 후부터"이고, 개인정보위 안내서는 시행일을 11월 1일로 적었으며, 10월 30일로 소개한 해설도 있다. 이 날짜에 대한 법원 판단이나 법제처 해석은 확인하지 못했다. 개인정보위 보도자료는 "1년 유예"라고만 적고 날짜를 쓰지 않았다.
- "정당한 접근 권한을 가진 자"의 범위는 사례로만 나와 있다. 안내서의 예는 "오픈마켓 판매자 등"이다. 가맹점주, 외주 콜센터, 협력사 직원이 여기에 해당하는지, 아니면 이미 개인정보취급자나 수탁자로 봐야 하는지는 계약과 지휘, 감독 관계에 따라 달라질 수 있고, 안내서가 일반 기준을 내놓지는 않았다.
- 권한 기록 3년 보관(제5조제3항)이 외부 업무수행자 계정에도 미치는지는 적혀 있지 않다. 제3항이 "제1항 및 제2항에 의한 권한 부여"를 가리키고 제1항의 대상이 넓어졌으니 기록 대상도 넓어진다고 읽히지만, 안내서에서 이를 직접 설명한 문장은 찾지 못했다. 이 글은 보관을 권한다.
- 내부 관리계획을 생략하는 소상공인이 제8조제2항을 어떻게 이행하는지는 안내서에서 따로 설명한 문장을 찾지 못했다. 제8조제2항이 점검 방식을 "내부 관리계획으로 정하고" 이행하라고 적었기 때문에 생기는 빈틈이다. 짧게라도 점검 규칙을 문서로 남겨 두는 편이 안전하다(글쓴이의 판단이다).
- 안내서는 유예 조항 해설에 종전 안내서(2024년 10월)를 우선 참고하라고 적었다. 이 글이 인용한 새 조문 해설은 11월 1일 이후 기준이다. 그 전의 해석은 종전 안내서를 함께 본다.
- 과태료와 과징금은 상한만 옮겼다. 시행령의 부과 기준표와 실제 처분 사례는 확인하지 않았다.
- 법률 자문이 아니다. 원문을 대조해 정리한 해설이다. 자사 서비스에 적용할 때 판단하기 어렵다면 개인정보위 법령해석지원센터(02-2100-3043)나 전문가에게 확인한다.
판매자 로그인 한 번이 어디에 남는지부터 살펴봐요
관리자 화면에 로그인하는 계정 목록과 접속기록을 쌓는 테이블 구조, 이 두 가지만 있으면 첫 대화를 시작할 수 있어요. 위플의 백엔드 개발은 판매자 로그인 한 번을 끝까지 따라가는 일부터 시작해요. 어떤 권한으로 들어와 무엇을 조회하고, 그 흔적이 어느 테이블에 몇 개 항목으로 남는지 살펴보면 잠금이 빠진 로그인 경로나 계정 종류가 기록되지 않은 로그 같은 빈칸이 드러나요. 그 빈칸을 11월 1일 전에 메울 순서로 정리해 드려요. 작업을 어떤 단위로 세는지는 가격 안내에 나와 있어요. 유출이 났을 때 과징금 상한이 어떻게 정해지는지는 한국에 서비스한다면 2026년 9월 11일부터 달라진 것에 따로 정리해 뒀어요. 판매자 계정이 없는 서비스라면 내부 관리계획에 넣을 점검 규칙 초안부터 같이 써요.
참고자료
1차 출처는 2026년 9월 26일에 직접 열어 확인했다. 고시와 법률 원문은 국가법령정보센터 공개 API로 받은 본문을 조문 단위로 대조했다.
- 국가법령정보센터, 「개인정보의 안전성 확보조치 기준」 개인정보보호위원회고시 제2023-6호 (2023-09-22 시행). 유예 조항의 기존 문장, 제4조제1항 16개 호.
- 국가법령정보센터, 같은 고시 제2025-9호 (2025-10-31 발령). 부칙 제1조(시행일), 개정이유, 새 문장.
- 국가법령정보센터, 같은 고시 제2026-9호 (2026-07-01 발령, 현행). 현행 전문, 제2조 정의, 제12조, 제13조, 제15조, 제18조, 부칙(2027-01-01), 개정이유.
- 개인정보보호위원회, 「개인정보의 안전성 확보조치 기준 안내서(2025.11.)」 PDF 196쪽 (2025-11-28 게시). "('26.11.1 부 시행)" 표기, 오픈마켓 판매자 관련 해설, 인증수단과 잠금, 접속기록 점검표, FAQ, 종전 안내서 우선 참고 문구.
- 개인정보보호위원회 보도자료, 「일률적 인터넷망 차단조치 제도 개선 본격 시행」 (2025-10-31 게시). 판매자 사각지대 설명, 자율규약, 제8조 점검 대상을 한정한 이유, 즉시 시행과 1년 유예의 구분.
- 국가법령정보센터, 「개인정보 보호법」 법률 제21445호 (2026-09-11 시행)와 같은 법 시행령. 제2조와 제28조 정의, 제29조, 제64조의2, 제75조, 제76조, 부칙, 시행령 제30조제3항.
- 김앤장 법률사무소 뉴스레터, 「개정 '개인정보의 안전성 확보조치 기준' 시행」 (2025-11-05). 개정 요지 교차 확인. 2차 출처.
- IntoTheSec, 「개인정보의 안전성 확보조치 기준 개정 시행(2025.10.31)」 (2025-11-13). 시행일을 2026년 10월 30일로 적은 해설의 예. 2차 출처.
개인정보위가 시행일이나 해설을 새로 안내하면 이 글을 고치고 고친 날짜를 적는다.
비슷한 상황이라면
지금 상황을 보내주시면 24시간 안에 범위와 값을 회신합니다.