개인정보 유출 신고 방법 5단계 (쇼핑몰 사장님용)보안 뉴스

블로그 · 보안 뉴스

개인정보 유출 신고 방법 5단계 (쇼핑몰 사장님용)

· 읽는 시간 6분

공유하기

이 글의 요약

  • 9월 17일 공개된 국내 보안 업체 주간 보고에, 국내 이커머스·유통 기업 고객 데이터가 다크웹에서 판매된 사례가 올라왔습니다.
  • 개인정보 유출 신고는 유출 사실을 알게 된 때부터 72시간 안에 해야 하는 경우가 있습니다.
  • 정보주체 1천명 이상, 민감정보·고유식별정보, 외부 불법 접근 중 하나에 해당하면 신고 대상입니다.
  • 신고하지 않으면 3천만원 이하 과태료가 붙을 수 있으니 기준은 개인정보보호위원회 안내로 확인하세요.

작은 쇼핑몰도 고객 이름과 전화번호를 갖고 있습니다. 그래서 개인정보 유출 신고는 큰 회사만의 일이 아닙니다. 이 글은 유출을 알게 된 다음 72시간 동안 무엇을 어떤 순서로 하는지 정리합니다. 지난주 실제로 있었던 일부터 짧게 보겠습니다.

지난주 국내 쇼핑몰에 무슨 일이 있었나요

국내 이커머스 기업의 고객 데이터가 다크웹에서 판매되고 있다는 보고가 나왔습니다.

국내 보안 업체 안랩이 2026년 9월 17일 공개한 주간 동향 보고 내용입니다. 같은 보고에는 국내 조직 두 곳을 노린 랜섬웨어 공격도 함께 담겼습니다.

출처는 안랩 ASEC 주간 동향 보고입니다. 큰 회사만 골라 노린 것도 아닙니다. 공격하는 쪽은 뚫기 쉬운 곳을 먼저 찾습니다.

한 줄 정리: 가게 규모가 작다는 것이 안전하다는 뜻은 아닙니다.

그래서 우리 가게에는?

고객 정보를 받아 두는 곳이라면 유출 대응 순서를 미리 알아 두는 편이 낫습니다.

쇼핑몰은 주문자 이름, 전화번호, 주소를 갖고 있습니다. 홈페이지만 있는 가게도 문의 폼에 이름과 연락처가 쌓입니다.

사고에서 손해가 가장 커지는 순간은 대응이 늦을 때입니다. 법에 정해진 기한을 놓치면 과태료가 따라올 수 있습니다.

예를 들어, 회원 1,500명인 반려동물 간식 쇼핑몰이 있습니다. 관리자 계정이 뚫려 주문 목록이 빠져나갔다면 신고 기준에 걸릴 수 있습니다.

한 줄 정리: 유출 대응은 사고가 난 뒤가 아니라 지금 정리해 두는 일입니다.

유출을 알게 된 뒤 72시간, 이 순서로 하세요

유출 사실을 알게 된 때부터 72시간 안에 신고해야 하는 경우가 있습니다.

개인정보보호위원회 안내에 적힌 순서를 쉬운 말로 옮기면 이렇습니다. 2026년 9월 공식 페이지 기준입니다.

  1. 유출 경로를 막습니다. 뚫린 계정 비밀번호부터 바꿉니다.
  2. 무엇이 얼마나 빠져나갔는지 셉니다. 항목과 인원 수를 적습니다.
  3. 해당 고객에게 알립니다. 항목, 시점, 대응 방법, 문의 연락처를 담습니다.
  4. 신고 대상이면 접수처에 신고합니다. 접수 전문기관은 한국인터넷진흥원입니다.
  5. 기록을 남깁니다. 언제 무엇을 했는지 시간 순서로 적어 둡니다.

신고 창구는 개인정보 유출신고 사이트(brss.pipc.go.kr)입니다. 우편 접수도 받습니다.

한 줄 정리: 막고, 세고, 알리고, 신고하고, 기록하는 다섯 순서입니다.

개인정보 유출 신고 기한인 72시간을 세는 벽시계
개인정보 유출 신고 기한인 72시간을 세는 벽시계

우리가 신고 대상인지 어떻게 아나요

정보주체 1천명 이상, 민감정보·고유식별정보, 외부 불법 접근 중 하나면 신고 대상입니다.

개인정보보호위원회가 안내하는 기준입니다. 셋 중 하나만 해당해도 신고합니다.

한눈에 보기

확인 기준 내용 결과
유출된 사람 수 정보주체 1천명 이상 신고 대상
유출된 정보 종류 민감정보 또는 고유식별정보 신고 대상
유출된 경로 외부에서 불법으로 접근 신고 대상
개인신용정보 상거래기업·법인은 1만명 이상 신고 대상
신고 기한 알게 된 때부터 72시간 이내 공통
신고하지 않으면 3천만원 이하 과태료 공통

위 내용은 개인정보보호위원회 유출신고제도 안내에서 확인했습니다. 우리 상황에 어떻게 적용되는지는 위원회나 한국인터넷진흥원에 미리 확인해 보세요.

알아두면 좋은 용어

용어 쉬운 뜻 비유·예시
정보주체 그 정보의 주인인 사람 주문한 손님 한 명
고유식별정보 사람을 하나로 특정하는 번호 열쇠 하나에 집 하나
다크웹 일반 검색으로 닿지 않는 거래 공간 간판 없는 뒷골목 가게

한 줄 정리: 사람 수, 정보 종류, 뚫린 경로 이 세 가지를 먼저 확인하세요.

카페24·아임웹으로 운영 중이면 신고는 누가 하나요

누가 신고하는지는 계약 내용과 사고가 난 지점에 따라 달라집니다.

플랫폼 쪽 서버에서 생긴 문제인지, 우리 관리자 계정에서 생긴 문제인지가 갈림길입니다. 그래서 두 가지를 같이 합니다.

하나는 쓰고 있는 서비스의 공식 고객센터에 사고 사실을 문의하는 일입니다. 다른 하나는 우리가 신고 주체인지 위원회에 확인하는 일입니다.

자체 제작 홈페이지라면 제작·유지보수 업체에도 바로 연락하세요. 잇다웹은 유지보수 안내 페이지에 연락 방법을 적어 두었습니다.

한 줄 정리: 플랫폼을 쓰더라도 우리 쪽에서 확인할 일이 함께 남습니다.

유출 사실을 고객에게 알리고 문의를 받는 상담 담당자
유출 사실을 고객에게 알리고 문의를 받는 상담 담당자

자주 하는 실수 3가지

가장 흔한 실수는 "확실해진 다음에 알리자"고 미루는 것입니다.

  1. 조사가 끝날 때까지 통지를 미룹니다. 기한은 알게 된 때부터 셉니다.
  2. 비밀번호만 바꾸고 끝냅니다. 항목과 인원을 세지 않으면 신고서를 쓸 수 없습니다.
  3. 기록을 남기지 않습니다. 누가 언제 무엇을 했는지 없으면 설명할 근거가 없습니다.

한 줄 정리: 72시간은 원인을 다 밝힌 때가 아니라 알게 된 때부터 흐릅니다.

오늘 할 수 있는 실행 체크리스트

사고가 나기 전에 30분만 써 두면 대응 속도가 크게 달라집니다.

  • □ 관리자 계정 목록을 적고 쓰지 않는 계정을 지우기
  • □ 고객 정보를 어디에 얼마나 갖고 있는지 한 줄로 적어 두기
  • □ 유출 시 연락할 사람 이름과 번호를 한 곳에 모으기
  • □ 쓰는 플랫폼과 제작 업체의 긴급 연락처를 저장하기
  • □ 개인정보 유출신고 사이트 주소를 즐겨찾기에 넣기
  • □ 백업이 마지막으로 언제 됐는지 확인하기

한 줄 정리: 미리 적어 둔 연락처 한 줄이 72시간을 벌어 줍니다.

자주 묻는 질문

개인정보 유출 72시간은 언제부터 세나요

유출 사실을 알게 된 때부터 셉니다. 원인 조사가 끝난 시점이 아닙니다. 그래서 확실해질 때까지 기다리면 기한을 넘길 수 있습니다. 정확한 적용은 개인정보보호위원회 안내로 확인해 보세요.

유출된 사람이 100명이면 신고하지 않아도 되나요

사람 수만으로 판단하지 않습니다. 1천명 미만이라도 민감정보나 고유식별정보가 섞였거나 외부에서 불법으로 접근한 경우라면 신고 대상이 될 수 있습니다. 세 가지 기준을 모두 대조해 보세요.

고객에게는 무엇을 알려야 하나요

유출된 항목과 시점, 경위, 피해를 줄이기 위한 방법, 구제 절차, 담당자 연락처를 담습니다. 위원회가 안내하는 신고 내용과 같은 항목입니다. 문구를 미리 만들어 두면 당일에 훨씬 빠릅니다.

유지보수 업체가 대신 신고해 줄 수 있나요

기술 확인과 서류 준비는 함께 할 수 있습니다. 다만 신고 주체와 책임 범위는 계약 내용에 따라 다르니 미리 적어 두세요. 잇다웹 자주 묻는 질문 페이지에 유지보수 범위를 정리해 두었습니다.

한 줄 정리: 1천명, 72시간, 3천만원 이 세 숫자만 기억하세요.

우리 홈페이지가 고객 정보를 어디에 어떻게 쌓고 있는지 모르겠다면 무료 견적 상담에 지금 쓰는 방식을 적어 보내 주세요. 점검할 지점부터 알려 드립니다.

사진: Unsplash (photo-1762341112870-1eb70d45b23e, photo-1564091880021-bb02f2b2928d, photo-1766066014237-00645c74e9c6)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요