비즈니스
개정 개인정보 보호법이 2026년 9월 11일부터 시행됩니다. 뉴스에서 크게 다뤄진 ISMS-P 인증 의무화와 개인정보 보호책임자 이사회 의결은 시행령 입법예고안 기준으로 연 매출 1,800억원, 매출 1조원, 정보주체 일일평균 3,000만명이 기준선이라 소상공인 쇼핑몰과는 무관합니다. 대신 규모와 상관없이 걸리는 항목이 따로 있습니다. 유출 가능성을 알게 된 때로부터 72시간이라는 시계입니다.
9월 11일에 시행되는 것의 정확한 범위
개정 개인정보 보호법은 2026년 2월 12일 국회 본회의를 통과했고, 법률 제21445호로 2026년 3월 10일 공포되어 2026년 9월 11일 시행됩니다. 이 날짜는 개인정보보호위원회가 시행령 입법예고문에 직접 밝힌 내용입니다. 개정 내용은 크게 네 갈래입니다. 사업주 또는 대표자를 개인정보의 안전한 처리에 관한 최종 책임자로 명시한 것, 일정 규모 이상 개인정보처리자의 보호책임자 지정 시 이사회 의결과 신고를 요구한 것, 일정 규모 이상 개인정보처리자에게 개인정보 보호 인증을 의무화한 것, 그리고 유출등 통지 범위를 넓히고 유출 가능성 통지제를 새로 넣은 것입니다. 여기서 두 번째와 세 번째에는 "일정 규모 이상"이라는 단서가 붙어 있고, 그 규모를 정하는 것이 시행령입니다.
무거운 항목의 기준선은 소상공인 쇼핑몰과 거리가 멉니다
시행령 입법예고안이 정한 대상 범위는 이렇습니다. 보호책임자 지정·변경·해제 시 이사회 의결과 보호위원회 신고 의무는 연 매출액 또는 수입 1,800억원 이상이면서 5만명 이상의 민감정보·고유식별정보 또는 100만명 이상의 개인정보를 처리하는 사업자, 재학생 2만명 이상 대학, 대규모 민감정보를 처리하는 상급종합병원, 공공시스템운영기관에 붙습니다.
개인정보 보호 인증 의무 대상은 더 좁습니다. 공공시스템운영기관 중 보호위원회가 고시하는 자, 이동통신사업자, 본인확인기관, 그리고 전년도 매출액 1조원 이상이면서 정보통신서비스 부문 전년도 매출액 100억원 이상이고 전년도 말 기준 직전 3개월간 국내 정보주체 수가 일일평균 3,000만명 이상인 사업자입니다. 게다가 인증 의무화 규정은 부칙에 따라 2027년 7월 1일부터 시행됩니다. 9월 11일과는 시점 자체가 다릅니다. 견적 상담에서 "9월부터 인증을 받아야 한다던데 비용이 얼마냐"는 질문이 나오면 이 숫자부터 함께 확인하시면 됩니다. 필요 없는 항목을 견적서에서 빼는 것도 제작사의 일입니다.
규모와 무관하게 걸리는 것은 두 가지입니다
첫째, 알려야 하는 사고의 범위가 넓어집니다. 지금까지 통지·신고 대상인 유출등은 분실·도난·유출이었습니다. 개정법은 여기에 위조·변조·훼손을 더했습니다. 회원 정보가 빠져나간 경우뿐 아니라, 누군가 회원 데이터를 몰래 바꾸거나 망가뜨린 사실을 알게 된 경우에도 알리고 신고해야 합니다.
둘째, 유출을 확인하기 전 단계인 가능성에도 통지 의무가 붙습니다. 시행령 입법예고안은 개인정보처리시스템 또는 개인정보취급자의 기기에 대한 불법적 접근을 알게 된 때, 그리고 처리하는 개인정보가 불법적으로 거래·유통되고 있음을 알게 된 때를 시점으로 잡고, 인지한 때로부터 72시간 이내에 통지하도록 규정했습니다. 통지 항목에는 비밀번호 변경 방법처럼 이용자가 스스로 할 수 있는 계정 보호조치도 들어갑니다. 문장은 짧지만 실무 부담은 작지 않습니다. 관리자 계정에 낯선 접속이 있었다는 사실을 알아차릴 사람이 없으면 72시간 시계는 시작조차 하지 못합니다. 사고 자체가 아니라 인지 체계의 문제입니다.
견적서에서 제작사 몫과 운영자 몫을 나누는 선
먼저 플랫폼이 이미 주는 것을 확인합니다. 아임웹, 식스샵, 카페24 모두 관리자 접속 이력을 확인할 수 있는 화면을 갖고 있지만 위치와 보관 기간, 알림 여부는 서비스마다 다릅니다. 계약 전에 해당 쇼핑몰 관리자 화면에서 직접 열어보는 것이 순서입니다. 이미 되는 것을 개발 항목으로 넣으면 견적만 부풀어 오릅니다.
제작사가 만들 수 있는 것은 세 가지입니다. 관리자 계정을 담당자별로 나눠 누가 언제 들어왔는지 구분되게 하는 일, 회원 개인정보를 내려받을 수 있는 권한을 최소 인원으로 좁히는 일, 개인정보처리방침과 유출 통지 문안의 기본 틀을 미리 만들어 두는 일입니다. 사고가 났을 때 문구를 처음부터 쓰는 것과 준비된 초안을 고치는 것은 72시간 안에서 완전히 다른 작업입니다.
운영자가 해야 하는 것은 통지할 사안인지 판단하고, 이용자에게 알리고, 보호위원회에 신고하는 실행입니다. 개정법이 사업주 또는 대표자를 최종 책임자로 명시한 이상 이 부분은 제작사가 대신 질 수 없습니다. 계약서 범위에 이 선을 적어두는 편이 양쪽 모두에게 안전합니다.
확정된 것과 아직 예고안인 것을 구분해서 쓰세요
중요한 단서가 하나 있습니다. 법률의 9월 11일 시행은 확정입니다. 그러나 72시간, 1,800억원, 1조원 같은 구체적인 숫자는 시행령 개정안에 담긴 내용이고, 이 개정안은 2026년 6월 2일부터 7월 13일까지 입법예고를 마친 단계입니다. 국가법령정보센터 기준으로 현재 시행 중인 개인정보 보호법 시행령의 가장 최근 개정은 대통령령 제36340호(2026년 5월 19일)이며, 이번 개정안은 이 글을 쓰는 시점까지 공포되지 않았습니다. 그래서 견적서나 계약서에 옮길 때는 시행령 입법예고안 기준이라고 표기하는 편이 정확합니다. 최종 공포본에서 숫자가 조정될 수 있고, 그때 고객에게 다시 설명해야 하는 쪽은 제작사이기 때문입니다.
9월 11일 개정 개인정보 보호법에서 소상공인 쇼핑몰이 준비할 것은 인증서가 아니라 인지 체계입니다. 낯선 접속을 알아차릴 사람과 화면이 있는지, 알아차린 뒤 72시간 안에 보낼 문안이 준비되어 있는지가 핵심입니다. 그리고 확정된 법률과 아직 예고 단계인 시행령을 구분해 말하는 것이 견적서의 신뢰를 지키는 가장 빠른 방법입니다.
누끼토끼는 아임웹·식스샵·카페24 자사몰을 만들면서 견적서와 계약서의 책임 범위를 함께 정리합니다. 플랫폼 기본 기능과 커스텀 작업을 나누는 기준은 누끼토끼가 운영하는 강의와 칼럼에서 꾸준히 다루고 있습니다.