개인정보 보호법 시행령 일부개정령안
- 입법예고
- 2026-06-02
- 의견제출 마감
- 2026-07-13
- 공포
- 미정
- 시행
- 미정
개정이유 · 주요내용2026-59
개정이유 — 최근 대규모 개인정보 유출사고가 연이어 발생함에 따라 개인정보 보호책임자의 권한과 독립성을 강화하고, 일정 규모 이상의 개인정보처리자에 대한 개인정보 보호 인증을 의무화하며, 국민들의 권리 보호를 위한 유출 가능성 통지제 도입 등 개인정보 보호 체계 정비를 위해 「개인정보 보호법」이 개정(법률 제21445호, 2026. 3. 10. 공포, 2026. 9. 11. 시행)됨에 따라, 개인정보 보호책임자의 지정ㆍ변경ㆍ해제 시 이사회 의결 및 보호위원회 신고 의무대상과 신고 방법 등을 정하고, 개인정보 보호 인증 의무 대상의 범위를 정하며, 개인정보 유출 통지ㆍ신고 제도 관련 사항을 정비하는 한편, 과태료 부과기준을 정비하고 전문기관에 대한 출연사업의 위탁근거를 마련하며, 개인정보 관리 수준 및 실태 파악을 위한 보호위원회의 자료제출 요구 등의 범위를 구체화하려는 것임.
- 가개인정보 보호책임자의 지정ㆍ변경ㆍ해제 시 이사회 의결 및 보호위원회 신고 의무 대상제32조, 제63조 별표2
– 개인정보 보호책임자의 지정ㆍ변경ㆍ해제 시 이사회 의결 및 보호위원회 신고 의무 대상을 전문 CPO 지정 의무 대상(① 연 매출액 또는 수입이 1,800억원 이상인 자로서, 5만명 이상 민감·고유식별정보 또는 100만명 이상 개인정보를 처리하는 개인정보처리자 ② 재학생 수 2만 명 이상인 대학 ③ 대규모 민감정보를 처리하는 상급종합병원 ④ 공공시스템운영기관)으로 함
– 개인정보 보호책임자의 지정ㆍ변경ㆍ해제 시, 보호위원회 신고 의무가 발생한 날부터 1개월 이내, 부득이한 사유가 있는 경우에는 그 사유가 해소된 날로부터 1개월 이내 신고서를 제출하도록 의무화
– 이사회 의결을 거치지 않거나, 보호위원회에 신고하지 않는 경우 과태료 부과기준 구체화
- 나개인정보 보호 인증 의무 대상 구체화제34조의9, 제63조 별표2
– 공공시스템운영기관 중 보호위원회가 정하여 고시하는 자, 이동통신사업자, 본인확인기관, 전년도 매출액이 1조원 이상이고 정보통신서비스 부문 전년도 매출액이 100억원 이상이며 전년도 말 기준 직전 3개월 간 그 개인정보가 저장ㆍ관리되는 국내 정보주체 수가 일일평균 3,000만명 이상인 자에 대해 개인정보 보호 인증을 의무화
– 인증 의무대상이 의무를 받지 않거나, 거짓으로 인증 내용을 표시ㆍ홍보한 경우 과태료 부과기준 구체화
- 다개인정보 유출 통지ㆍ신고 제도 관련 사항 정비제30조의2, 제39조, 제39조의2, 제40조, 제48조의7
– 유출등 가능성 통지는 개인정보처리시스템 또는 개인정보취급자 기기에 대한 불법적 접근을 알게 된 때, 개인정보처리자가 처리하는 개인정보가 불법적 거래ㆍ유통되고 있음을 알게 된 때, 유출등 가능성을 인지한 때로부터 72시간 이내 통지하도록 규정
– 개인정보가 위조ㆍ변조ㆍ훼손되었음을 알게 된 때에도 개인정보 유출등 통지 및 신고를 하도록 함
– 개인정보 유출등 통지 항목에 비밀번호 변경 방법 등 피해 최소화를 위해 정보주체가 할 수 있는 계정 보호조치 추가
- 라과태료 부과기준 정비제63조 별표2
– 과태료를 부과하지 않고 시정조치 또는 경고하는 경우, 이를 위반 횟수에 포함하도록 하여 사고 재발 시 과태료가 가중되도록 함
– 개별기준의 위반 횟수별 과태료 부과금액을 상향 조정하여 실효성 강화(’19.2. 법제처 「과태료 금액 지침」에 맞게 정비)
- 마전문기관에 대한 출연사업의 위탁근거 정비제62조
한국인터넷진흥원 등 전문기관에 위탁할 수 있는 업무 범위에 개인정보 보호책임자의 지정ㆍ변경ㆍ해제에 관한 신고의 접수 및 처리, 사전 실태점검 관련 자료제출 요구 및 접수 업무 추가
- 바보호위원회의 자료제출 요구 등의 범위 구체화제13조
개인정보 보호법 및 이 영에 따른 의무대상 여부 확인, 개인정보 보호 정책 추진 등을 위하여 필요한 사항 등 자료의 제출이나 의견의 진술 등을 요구할 수 있도록 함
공고문 원문 펼치기
입법예고가 끝나고 아직 공포되지 않은 안이라 내용이 바뀔 수 있어요.
일정 규모 이상의 기업·기관에 개인정보 보호책임자를 지정할 때 이사회 의결과 신고를 하게 하고, 개인정보 보호 인증과 유출 가능성 통지를 의무로 정하며, 과태료를 올리려는 개정안이에요.
핵심
보호책임자를 지정·변경·해제할 때 이사회 의결과 신고
전문 CPO를 지정해야 하는 곳이 대상이에요. 연 매출액 등이 1,800억원 이상이면서 대규모 개인정보를 처리하는 자, 재학생 2만 명 이상인 대학, 대규모 민감정보를 처리하는 상급종합병원, 공공시스템운영기관이 여기에 들어가요. 이런 곳은 보호책임자를 지정·변경·해제할 때 이사회 의결을 거치고, 1개월 안에 보호위원회에 신고서를 내도록 하려고 해요. 부득이한 사유가 있으면 그 사유가 없어진 날부터 1개월 범위에서 기한을 늘릴 수 있어요.
행정입법 AI 브리핑 전문은 엑스퍼트 플랜에서 볼 수 있어요.
로그인하고 이어서 보기변경점
제32조제2항(전문 CPO 지정 대상 매출 기준)
변경 전
연간 매출액등이 1,500억원 이상인 자
변경 후
연간 매출액 등이 1,800억원 이상인 자
행정입법 AI 브리핑 전문은 엑스퍼트 플랜에서 볼 수 있어요.
로그인하고 이어서 보기생각해 볼 점
시행일
부칙에서는 2026년 9월 11일부터 시행하도록 정하고 있어요. 다만 인증 의무 대상을 정한 제34조의9는 2027년 7월 1일부터 시행하도록 해요.
행정입법 AI 브리핑 전문은 엑스퍼트 플랜에서 볼 수 있어요.
로그인하고 이어서 보기용어 풀이
개인정보 보호책임자(CPO)
회사나 기관에서 개인정보 처리를 총괄하고 책임지는 사람이에요.
행정입법 AI 브리핑 전문은 엑스퍼트 플랜에서 볼 수 있어요.
로그인하고 이어서 보기위 주요내용은 공고문 원문 그대로이고, 이 카드만 AI가 공고문과 첨부를 바탕으로 생성한 해석입니다. 부정확할 수 있고 원문 확인을 대체하지 않습니다.
원문 · 첨부
- HWPX조문별 제·개정 이유서조문 단위(조문별 제개정 이유서) 개인정보 보호법 시행령 일부개정령(안).hwpx조문 하나하나에 대한 개정 사유. 조문 단위로 보려면 이 문서.원본 ↗보존본 ↓
- PDF법령안(법령안) 개인정보 보호법 시행령 일부개정령(안).pdf개정안 전문. 현행↔개정안 대비는 이 문서 안에 있습니다.원본 ↗보존본 ↓
- HWPX법령안(법령안) 개인정보 보호법 시행령 일부개정령(안).hwpx개정안 전문. 현행↔개정안 대비는 이 문서 안에 있습니다.원본 ↗보존본 ↓
- PDF규제영향분석서(규제영향분석서) 개인정보 보호법 시행령 일부개정령(안).pdf신설·강화되는 규제의 비용·편익 분석.원본 ↗보존본 ↓
보존본 — 캣벨이 수집 시점(2026-08-11 16:18)에 내려받아 보관한 사본입니다. 원 게시처에서 내려가도 계속 열람할 수 있습니다.
법령 족보
법령 체계도를 불러오는 중…
같은 법령의 다른 움직임
- 개인정보 보호법 시행령 일부개정령안예고중 · 예고 2026-09-16
- 개인정보 보호법 시행령 일부개정령안예고종료 · 예고 2026-06-30
- 개인정보 보호법 시행령 일부개정령안예고종료 · 예고 2026-06-01
- 개인정보 보호법 시행령 일부개정령안공포 기록 없음 · 예고 2026-03-16
- 개인정보 보호법 시행령 일부개정령안시행 · 공포 2025-09-23
족보의 각 단계에서 움직임(예고·공포)이 생기면 같은 꾸러미로 알려드립니다.
진행 경과
- 입법예고2026-06-02
- 예고 종료2026-07-13
- 공포미정
- 시행미정
공포·시행일은 예고 단계에서 정해지지 않습니다 — 확정되는 즉시 알려드립니다.