소식

개인정보 보호법 9월 11일 개정 시행 — 병원이 볼 것

2026년 9월 11일부터 개인정보 보호법·시행령·고시가 새로 시행됩니다. 유출통지 대상 확대, 과징금 상한 10% 상향, 보호책임자 권한 강화까지 병원 행정이 확인할 점을 정리합니다.

병원은 진료기록, 검사 결과, 처방 내역처럼 법이 ‘민감정보’로 따로 분류해 더 엄격히 다루라고 정한 데이터를 매일 다룹니다. 그런데 2026년 9월 11일부터 개인정보 보호법과 그 시행령·고시가 새로 바뀐 내용으로 시행됐습니다. 개인정보보호위원회가 “개인정보 유출 사전예방·피해구제 강화”를 목표로 낸 개정이라, 유출 사고가 났을 때 병원이 지는 책임의 무게가 달라집니다. 무엇이 바뀌었는지, 행정·정보보안 담당자가 지금 확인할 점은 무엇인지 정리합니다.

유출통지 대상이 넓어졌습니다

지금까지는 개인정보가 실제로 밖으로 나간 것이 확인돼야 환자·직원 등 정보주체에게 통지할 의무가 생겼습니다. 이번 개정으로 ‘유출 가능성’이 있는 경우도 통지 대상에 새로 포함됐습니다. 또한 랜섬웨어 공격처럼 정보가 외부로 빠져나가지는 않았지만 위조·변조·훼손된 경우도 유출 신고·통지 대상에 들어갑니다. 병원 전산실을 노린 랜섬웨어 공격으로 진료기록이 암호화되기만 해도, “정보가 유출되지는 않았다”는 이유로 통지를 미룰 수 없다는 뜻입니다. 통지할 때 안내해야 할 항목에도 분쟁조정 신청 방법과 손해배상 청구 방법이 새로 추가됐습니다.

과징금 상한이 매출액 3%에서 10%로 올랐습니다

개정 전에는 개인정보보호법 위반 시 과징금 상한이 전체 매출액의 3%였습니다. 이번 개정으로 상한이 10%로 오르고, 산정 기준도 직전 사업연도 매출액과 최근 3개 사업연도 평균 매출액 중 더 큰 금액을 쓰도록 바뀌었습니다. 다만 상한 10%가 곧바로 적용되는 것은 아니고, 고의·중과실로 위반을 반복하거나 1천만 명 이상 규모의 피해가 발생하는 등 중대·반복 위반에 해당할 때 위반 내용과 피해 규모를 따져 기준금액을 정한 뒤 가중·감경하는 방식입니다. 병원 규모에서는 매출액 자체가 크지 않을 수 있지만, 산정 기준이 강화된 만큼 유출 사고가 재정에 미치는 영향을 가볍게 볼 수 없게 됐습니다.

개인정보 보호책임자(CPO)의 권한과 의무가 커졌습니다

개인정보 보호책임자를 지정·변경·해제할 때 이사회 의결과 개인정보보호위원회 신고가 의무화됐습니다. 보호책임자에게는 전문인력 관리와 예산 확보에 관한 권한이 부여됐고, 이사회에 보고할 의무도 새로 생겼습니다. 병원마다 개인정보 보호책임자를 누가 맡고 있는지, 그 지정 절차가 이사회 의결을 거쳤는지부터 다시 확인할 필요가 있습니다. 법인이 아니라 이사회 구조가 다른 병원이라면 이에 준하는 의사결정 기구가 무엇인지 행정 부서가 먼저 정리해 두는 것이 좋습니다.

병원이 지금 확인할 점

가장 먼저, 전산실·정보보안팀과 함께 랜섬웨어 등 훼손 사고가 발생했을 때의 신고·통지 절차가 새 기준에 맞게 마련돼 있는지 점검해야 합니다. ‘정보가 밖으로 나가지 않았다’는 이유로 대응을 미루던 기존 관행이 있었다면 바로잡아야 합니다. 다음으로 위탁업체나 외부 AI·클라우드 솔루션을 통해 개인정보를 처리하고 있다면, 그 공급망에서 사고가 났을 때도 병원이 통지 의무를 지는지 계약서상 책임 소재를 다시 확인해 두는 편이 좋습니다. 마지막으로 개인정보 보호책임자 지정 절차와 권한·예산 체계를 이번 기회에 점검해, 형식적인 직함에 머물지 않도록 하는 것이 필요합니다.

핵심 요약

  • 2026년 9월 11일부터 개정된 개인정보 보호법·시행령·고시가 시행됐습니다. 2026년 3월 10일 공포된 개정법이 6개월 만에 시행된 것입니다.
  • 유출통지 대상이 확대돼 ‘유출 가능성’과 랜섬웨어 등에 의한 위조·변조·훼손도 통지 대상에 포함됐고, 통지 항목에 분쟁조정·손해배상 청구 방법이 추가됐습니다.
  • 과징금 상한이 전체 매출액 3%에서 10%로 올랐고, 산정 기준도 강화됐습니다. 10% 상한은 고의·중과실 반복 위반이나 대규모 피해 등 중대 사안에 적용됩니다.
  • 개인정보 보호책임자 지정·변경·해제에 이사회 의결과 신고가 의무화됐고, 권한과 보고 의무도 강화됐습니다. 병원은 유출 대응 절차, 위탁·외부 솔루션 계약상 책임 소재, 보호책임자 지정 체계를 지금 점검해야 합니다.

출처: 개인정보 유출 사전예방·피해구제 강화를 위한 개인정보 보호법·시행령·고시, 9월 11일부터 시행, 개인정보보호위원회 보도자료(2026.09.10.) · 개인정보 유출 과징금, 매출액 최대 3→10%…사전 투자하면 40% 깎아준다, 머니투데이(2026.09.10.)


본 사이트의 콘텐츠는 일반적인 정보 제공과 연구·교육 목적이며, 특정 환자에 대한 의학적 진단이나 조언을 대신하지 않습니다.

이 글이 속한 연재

연재 시리즈 전체 보기