개인정보

누설 확인 전의 개인신용정보, 72시간 가능성 통지는 금융회사에도 걸리나

2026년 9월 11일 시행된 개인정보 보호법 제34조제2항의 유출 가능성 통지가 신용정보법 제39조의4를 따르는 금융회사에도 걸리는지, 신용정보법 제3조의2제2항과 신용정보업감독규정 별표 4의2를 원문으로 대조했습니다.

2026년 9월 11일 시행된 개인정보 보호법 제34조제2항과 시행령 제39조의2제1항제1호·제39조의3제1항에 따르면, 불법적인 접근으로 유출등이 의심되나 정보주체를 특정하기 곤란할 때 "해당 불법적인 접근을 알게 된 때"부터 72시간 이내에 통지해야 합니다. 신용정보법 제39조의4와 그 시행령 제34조의4에는 누설의 가능성이나 의심 단계를 다룬 문언이 없습니다. 이 글은 금융회사가 신용정보법 제15조제1항의 신용정보회사등에 든다고 전제합니다.

별표 4의2가 누설로 보는 접근

신용정보업감독규정 제22조제1항은 법 제20조제1항의 신용정보관리기준을 별표 4의2로 둡니다. 그 3.1.1은 통제를 상실하거나 권한 없는 자의 접근을 허용한 경우로서 예시 및 이와 유사한 경우 등을 "개인신용정보 누설로 볼 수 있음"이라고 하고, 예시에 "개인신용정보가 저장된 데이터베이스 또는 개인신용정보처리시스템에 권한 없는 자가 접근한 경우"가 있습니다.

이 별표대로 접근을 누설로 보면 개인신용정보는 그 단계에서 제39조의4제1항의 통지 대상이 되고, 기한은 72시간이 아니라 "지체 없이"입니다. 법제처 「법령 입안·심사 기준」(2026) 797쪽은 이 법령 용어를 "시간적 즉시성이 강하게 요구되지만 정당하거나 합리적인 이유에 따른 지체는 허용되는 것으로 해석되며, 사정이 허락하는 범위에서 가장 신속하게 해야 한다는 뜻으로 사용한다"고 설명합니다. 실무에서는 이 기한을 72시간까지 쓸 수 있다고 보지 않는 편이 안전합니다.

제39조의4로 끝난다는 견해

가능성 단계가 신용정보법에 없는 것은 입법 선택이라는 견해가 있습니다. 2026년 9월 10일 개인정보 보호법 시행령 개정령은 부칙 제3조로 신용정보법 시행령 제34조의4제8항이 가리키는 「개인정보 보호법」 조항을 제34조제3항에서 제4항으로 고쳤고, 같은 조에 가능성 단계는 두지 않았습니다. 반대로 보면 이는 신고 조항 번호를 맞춘 정비이고, 신용정보법과 그 시행령에는 개인정보 보호법 제34조제2항을 적용하지 않는다는 문언이 없습니다.

개인정보 보호법이 채운다는 견해

신용정보법 제3조의2제2항은 "개인정보의 보호에 관하여 이 법에 특별한 규정이 있는 경우를 제외하고는 「개인정보 보호법」에서 정하는 바에 따른다"고 합니다. 개인정보보호위원회 「개인정보 유출등 대응 안내서」(2026.9.) 11쪽이 제39조의4의 우선 적용을 두는 것도 "신용정보회사등의 개인신용정보가 누설된 경우"입니다. 그 전 단계는 제34조제2항이 맡는다는 견해가 여기서 성립합니다. 특정이 곤란할 때 생기는 의무인데 그 상태에서 신용정보주체만 골라 뺄 수 있느냐는 물음도 이 견해의 근거입니다.

안내서 부록 1 비교표(67쪽)는 신용정보법의 통지 시점을 "72시간 내(권고)"로 표시합니다. 배제 견해를 따르면서 접근을 아직 누설로 보지 않는다면, 그 단계의 개인신용정보에는 통지 의무도 기한도 없습니다.

이 견해대로라면 통지 누락은 개인정보 보호법 제75조제2항제17호에 따른 보호위원회의 3천만원 이하 과태료 대상입니다. 신용정보법 제39조의4제1항 위반에는 제52조제3항제13호의 3천만원 이하 과태료가 있고, 부과 기관은 원칙적으로 금융위원회입니다. 제39조의4제1항의 통지 의무는 누설되었음을 알게 된 때 생기므로, 두 과태료가 같은 미통지에 겹치려면 접근 단계에 제34조제2항을 보충 적용하는 해석에 더해 별표 4의2대로 그 접근을 누설로 보는 독해까지 성립해야 합니다. 질서위반행위규제법 제13조제1항은 하나의 행위가 둘 이상의 질서위반행위에 해당하면 가장 중한 과태료를 부과하도록 합니다. 이 조항의 전제는 같은 미통지가 하나의 행위라는 점입니다.

별표 4의2를 읽어도 남는 두 가지

첫째는 통지 대상입니다. 신용정보법 시행령 제34조의4제1항은 "개별 신용정보주체에게" 통지하도록 하고, 같은 조 제2항의 공개는 1만명 이상 누설된 경우 개별 통지에 덧붙이는 방법입니다. 대상자를 특정하지 못할 때 무엇으로 갈음하는지는 제39조의4, 시행령 제34조의4, 별표 4의2 어디에도 없습니다.

둘째는 별표의 지위입니다. 별표 4의2는 법 제20조제1항이 준수하도록 한 관리기준이고, 제39조의4제7항이 통지의 시기·방법·절차를 맡긴 곳은 대통령령입니다. 접근을 누설로 보는 문언은 신용정보법과 그 시행령에는 없고, 관리기준인 별표 4의2에 있습니다.

금융위원회 법령해석·비조치의견서 포털에서 '누설 가능성', '가능성 통지', '개인정보 보호법 제34조'를 제목과 내용으로 검색한 결과는 2026년 10월 9일 현재 0건이고, 두 견해 중 어느 쪽인지 소관 기관이 밝힌 자료는 찾지 못했습니다.

내부감사가 지금 확인할 것

개인정보의 안전성 확보조치 기준 제4조제1항은 내부 관리계획에 "개인정보 유출사고 대응 계획 수립ㆍ시행에 관한 사항"을 포함하도록 합니다. 실무에서는 회사가 어느 해석을 택했고 근거가 무엇인지를 그 대응 계획에 남겼는지부터 보는 편이 안전합니다.

어느 해석을 따르든 실무에서는 접근을 알게 된 시각을 시스템 기록으로 보일 수 있는지, 대상자를 특정하지 못할 때 통지 범위를 가리는 절차가 있는지를 함께 봅니다.


이 글은 내부통제 점검 관점의 실무 정리이며 법률 자문이 아닙니다. 금융회사에 대한 개인정보 보호법 제34조제2항의 적용 여부는 금융위원회와 개인정보보호위원회의 해석을 확인하시기 바랍니다.

이 글의 근거

확인일 2026-10-09 · 법령은 개정될 수 있습니다. 법령·고시는 법제처 DRF Open API 원문(개인정보 보호법 MST=283839, 같은 법 시행령 MST=289537, 신용정보법 MST=283841, 같은 법 시행령 MST=289539, 질서위반행위규제법 MST=290635, 신용정보업감독규정 행정규칙 2100000285620, 개인정보의 안전성 확보조치 기준 행정규칙 2100000281400)으로 확인했습니다. 안내서 쪽수는 인쇄 쪽 번호입니다.

본문 내용근거출처
가능성 통지 2026-09-11 시행법률 제21445호 부칙 제1조(공포 후 6개월), 시행령 부칙(제36671호) 제1조국가법령정보센터
대상(불법적인 접근·특정 곤란)과 기산점, 72시간개인정보 보호법 제34조제2항, 시행령 제39조의2제1항제1호·제39조의3제1항〃
누설 통지에 가능성·의심 단계 문언 없음, 기한 "지체 없이"신용정보법 제39조의4제1항~제7항, 시행령 제34조의4〃
"지체 없이"의 뜻「법령 입안·심사 기준」(2026) 제3편 제3장 1. 마. 즉시/지체 없이(797쪽)법제처
신용정보회사등의 정의신용정보법 제15조제1항〃
권한 없는 자의 접근을 누설로 볼 수 있음신용정보업감독규정 제22조제1항, 별표 4의2 3.1.1〃
인용 조항 제34조제3항→제4항 개정개인정보 보호법 시행령(대통령령 제36671호) 부칙 제3조, 신용정보법 시행령 제34조의4제8항〃
개인정보 보호법 제34조제2항 적용 배제 문언 없음신용정보법·같은 법 시행령 전문(「개인정보 보호법」 인용 조문 전수 대조)〃
특별규정이 없으면 개인정보 보호법신용정보법 제3조의2제2항〃
우선 적용은 "누설된 경우"「개인정보 유출등 대응 안내서」(2026.9.) 11쪽개인정보보호위원회
신용정보법 통지 시점 "72시간 내(권고)"안내서 부록 1 비교표 67쪽〃
보호위원회 과태료 3천만원 이하개인정보 보호법 제75조제2항제17호·제5항국가법령정보센터
금융위원회 과태료 3천만원 이하신용정보법 제52조제3항제13호·제6항〃
제39조의4제1항 통지 의무는 누설을 알게 된 때 발생(과태료 중첩의 조건)신용정보법 제39조의4제1항국가법령정보센터
하나의 행위면 가장 중한 과태료질서위반행위규제법 제13조제1항〃
개별 통지, 1만명 이상이면 공개를 덧붙임신용정보법 시행령 제34조의4제1항·제2항·제4항〃
관리기준 준수 의무, 통지 시기·방법·절차의 대통령령 위임신용정보법 제20조제1항, 제39조의4제7항〃
접근을 누설로 보는 문언은 법·시행령에 없음신용정보법·같은 법 시행령 전문(조문·별표의 "누설" 전수 대조)〃
금융위 회신 검색 결과법령해석·비조치의견서 포털 회신사례 통합조회(제목+내용), 2026-10-09금융위원회
내부 관리계획의 유출사고 대응 계획개인정보의 안전성 확보조치 기준 제4조제1항국가법령정보센터
발행 읽는 시간 5분

관련 가이드

도입 문의

우리 조직 기준으로 검토가 필요하신가요?

ITGC 범위 산정, 증적 보완 순서, ISMS-P 심사 대응처럼 상황이 구체적일수록 판단이 갈립니다. 조직 환경과 감사 일정을 알려주시면 적용 방법을 함께 정리해 드립니다.

무료로 시작하기요금제 보기