K-ISMS
8분 분량

PIPC 제재 사례 — 2024~2026 과징금 분석 + ISMS-P 회피 시 위험

개인정보 보호위원회 (PIPC) 의 2024-2026 주요 과징금 사례 12건 분석. 카카오·LG U+·온라인 쇼핑몰 등의 침해 사고 + 과징금 산정 기준 + ISMS-P 인증 보유 여부에 따른 차이. 회피 시 위험 정량화.

#PIPC#과징금#ISMS-P#침해사고

요약

1. PIPC 제재의 법적 근거

2. 2024-2026 주요 과징금 사례 12건

시점사업자위반 사유과징금ISMS-P
2024-05대기업 메신저 SaaS외부 해커 공격으로 65만 명 PII 유출 · 안전성 미흡151억인증 보유 (감경 적용)
2024-06대형 통신사네트워크 침해 · 30만 명 정보 유출 · 침해 신고 지연68억인증 보유
2024-09온라인 쇼핑몰퇴직자 계정 미차단 · 5만 건 유출32억미인증 (가중)
2025-02채용 플랫폼API 키 평문 노출 · 12만 명 이력서 유출24억미인증
2025-04온라인 교육 SaaS14세 미만 동의 절차 부재 · 8만 명15억미인증
2025-07대형 핀테크 A국외이전 적정성 평가 미수행45억인증 보유
2025-09대형 OTT시청 이력 비식별 미흡 + 광고 제3자 제공52억인증 보유
2025-11중견 게임사봇 차단 우회로 2개월 데이터 누설28억미인증
2026-01핀테크 B자동화된 결정 제37조의2 거부권 절차 부재18억인증 보유
2026-02의료 SaaSEHR 접근 로그 미보관 · 환자 동의 없는 연구 활용36억인증 보유
2026-03이커머스 SaaS결제 정보 PCI-DSS 미준수 · 3,000건 카드 유출22억미인증
2026-04대형 SNSAI 모델 학습 동의 절차 부재 (대규모)78억인증 보유

3. 과징금 산정 기준 — PIPC 의 4단계 평가

  1. 위반 행위 중대성 (1.0 - 2.0) — 유출 규모, 민감 정보 포함 여부, 고의·중과실
  2. 매출액 기준 — 위반 관련 매출의 3% 상한
  3. 안전성 확보 조치 이행 (감경 0.5 - 1.5) — ISMS-P 인증 보유 + 통제 작동 입증 시 30-50% 감경
  4. 침해 후 대응 (감경 0.7 - 1.0) — 신속한 신고, 정보주체 통지, 재발 방지 계획

실제 산정 예시 — 100억 매출 회사가 10만 명 유출 시:

4. ISMS-P 인증의 직·간접 효과

4.1 직접적 효과

4.2 간접적 효과

5. 자주 발생하는 위반 패턴 5가지

  1. API 키 / 시크릿 평문 보관 — 코드 저장소 노출, .env 파일 git 커밋
  2. 퇴직자 / 외주 계정 미차단 — 변경 관리 절차 부재
  3. 로그 미보관 또는 접근 통제 없음 — 침해 시 추적 불가
  4. 국외이전 절차 누락 — AWS/OpenAI 등 미국 모델 호출 시 표준계약 미체결
  5. 14세 미만 / 민감정보 동의 절차 부재 — 별도 동의 양식 미준수

6. 침해 발생 시 24시간 대응 체크리스트

  1. 0-2시간 — 위협 격리 (계정 차단, 네트워크 분리), 내부 알림
  2. 2-6시간 — 영향 범위 평가 (영향 받은 정보주체 수, 정보 종류)
  3. 6-12시간 — 정보주체 통지 (이메일/SMS) + 홈페이지 게시
  4. 12-24시간 — KISA 침해사고 신고 (정보통신망법 제48조의3 의무) + PIPC 신고 (1만 명 이상 PIPA 제34조)
  5. 24시간 후 — 재발 방지 계획 수립 + 외부 감사 요청

7. 자주 묻는 질문

Q. ISMS-P 인증만 받으면 침해 시 과징금이 면제되나요?

아니요. 면제는 없고 감경 됩니다. 실제 통제가 작동했음을 증적으로 입증해야 30-50% 감경. 형식적 인증만으로는 감경 효과 미미.

Q. 미인증 회사가 침해 발생 시 ISMS-P 가 가중 사유가 되나요?

의무 대상자 (매출 100억 또는 일평균 100만 명 이상) 만 가중. 의무 대상이 아닌 자발적 미인증은 가중 사유 아님. 다만 안전성 확보 조치 이행 입증이 어려워 사실상 가중과 비슷한 결과.

Q. 침해 후 ISMS-P 인증 신청 가능한가요?

가능하되, KISA 가 인증 신청 시 "이전 침해 사고 + 시정 조치 이력" 을 심사. 재발 방지 통제가 충분히 작동함을 증명해야 인증. 통상 침해 후 6-12개월 후 신청 권장.

8. 관련 글

← 모든 글 보기