요즘 뉴스에서 개인정보 유출 소식이 자주 들려 다들 불안해하셨을 텐데요, 사실 유출 사고 자체도 큰 문제지만 사건을 파악하고도 제때 신고하지 않은 채 시간을 끌며 숨기는 기업들이 늘고 있어 더 큰 우려를 낳고 있어요.
현행 개인정보보호법에 따르면 1,000명 이상의 개인정보나 민감정보 등이 유출된 경우, 이를 인지한 시점부터 72시간 이내에 개인정보보호위원회나 한국인터넷진흥원에 의무적으로 신고해야 해요. 기존에 분산되어 있던 신고 기준을 72시간으로 일원화한 건, 사고 직후 초기 골든타임을 확보해 신속하게 대처하고 소비자들의 추가 피해를 막기 위해서예요. 하지만 실제 현장에서는 이 골든타임이 제대로 지켜지지 않는 경우가 허다한 것으로 나타났어요.
국회 제출 자료에 따르면 2024년부터 올해 상반기까지 법정 신고기한인 72시간을 넘겨 신고하다가 적발되어 제재받은 사례만 총 29건에 달했고, 이들 기업에 부과된 과태료는 총 6,500만 원이었어요. 문제는 지연 기간이 단순 며칠 수준에 그치지 않는다는 점이에요. 전체 위반 사례 29건 중 무려 17건(58.6%)이 법정기한을 일주일 이상 넘겼고, 한 달 넘게 지연된 경우도 6건이나 됐어요. 심지어 한 업체는 2023년 12월에 유출 사실을 알았음에도 이를 숨기다가 무려 170일(약 5.5개월)이 지난 이듬해 5월에야 뒤늦게 신고를 접수하기도 했어요. 올해 상반기에도 최장 32일이나 신고를 미룬 사례가 또 적발됐고요.
이처럼 기업들이 신고를 지연하는 사이 2차 피해의 위험은 점점 더 커지고 있어요. 실제로 개인정보위로 들어온 유출 신고는 2024년 307건에서 지난해 447건으로 45.6%나 크게 늘었고, 올해 상반기에만 이미 432건이 접수되어 지난해 전체 수치에 육박할 정도예요. 특히 해킹으로 인한 유출 사건이 크게 늘고 있어서, 사고 원인을 신속하게 규명하고 피해 확산을 막기 위해 기업들의 초기 신고 이행 여부를 한층 철저히 점검하고 제재 실효성을 높여야 한다는 지적이 강력하게 나오고 있어요.
현장 실무에서도 인지 시점 산정이나 초기 대처 과정에 어려움이 많겠지만, 결국 신속하고 투명한 대응이 리스크와 피해를 최소화하는 가장 확실한 길임을 다시금 되새기게 돼요. 이 기회에 사내 유출 대응 프로세스와 72시간 골든타임 준수 체계를 점검해 보시면 좋을 것 같아요.