파트너 & 조합     CSR     오시는길     
회사소개
개념 및 법적근거
디가우징
폐기물 처리과정
기업, 기관 견적
온라인문의
 
 
> 고객지원 > 공지사항
 
일상 보안 습관이 기업 보안의 첫걸음입니다 알테크코리아
등록일 : 2026-07-31 14:03:29

260731_釉붾줈洹몄뜽�ㅼ씪.png


보안 사고는 특별한 날에 일어나지 않습니다

정보보안 담당자가 가장 자주 마주하는 오해가 하나 있습니다. 보안 사고는 정교한 해킹 기술을 가진 외부 공격자가 어느 날 갑자기 방화벽을 뚫고 들어와서 발생한다는 생각입니다. 하지만 실제 사고 조사 결과를 들여다보면 대부분의 사고는 훨씬 평범한 지점에서 시작됩니다. 담당자가 급한 마음에 고객 명단을 외부 도구에 붙여넣은 3초, 퇴사자의 계정을 다음 주에 정리하기로 미룬 하루, 교체한 노트북을 창고 한쪽에 쌓아둔 몇 달이 그것입니다.


2026년 6월 개인정보보호위원회가 의결한 쿠팡 사건의 제재 처분은 이 점을 분명하게 보여줍니다. 약 3,755만 명의 개인정보가 유출된 이 사건에서 위원회는 과징금 6,246억 8,100만 원을 부과했는데, 이는 종전 최대였던 SK텔레콤 유심정보 유출 사건의 1,348억 원을 크게 넘어서는 규모입니다. 그런데 위원회가 판단한 사고의 원인은 고도의 해킹 기술이 아니었습니다. 기본적인 안전관리 체계의 미비와 관리 소홀이 핵심 원인으로 지목됐습니다. 방어선이 무너진 것이 아니라, 방어선을 지키는 일상의 절차가 작동하지 않았던 것입니다.


일상 보안 습관이 기업 보안의 첫걸음이라는 말은 그래서 수사가 아닙니다. 조직이 아무리 좋은 보안 솔루션을 도입해도, 매일 반복되는 업무 동작 안에 기준이 심어져 있지 않으면 그 솔루션은 우회됩니다. 그리고 지금 그 일상 업무의 형태를 가장 빠르게 바꾸고 있는 것이 바로 인공지능입니다.


3101.png




AI는 도구가 아니라 새로운 데이터 경로입니다

많은 기업이 AI 도입을 생산성의 문제로 접근합니다. 어떤 모델이 더 정확한지, 어떤 도구가 더 빠른지, 어느 부서에 먼저 적용할지를 논의합니다. 물론 필요한 논의입니다. 다만 정보보안 관점에서 AI 도입의 본질은 다릅니다. AI 도입은 조직 내부의 데이터가 흘러나가는 경로가 하나 더 생기는 사건이며, 동시에 그 데이터가 어딘가에 새롭게 축적되기 시작하는 사건입니다.


사이버헤이븐이 2026년 발표한 AI 도입·위험 보고서의 수치는 이 흐름의 규모를 짐작하게 합니다. 기업 환경에서 발생한 전체 AI 상호작용 가운데 39.7퍼센트가 민감 데이터를 포함하고 있었습니다. 프롬프트에 직접 입력한 텍스트, 복사해서 붙여넣은 내용, 업로드한 파일을 모두 포함한 수치입니다. 평균적으로 직원 한 명이 사흘에 한 번꼴로 민감 정보를 AI 도구에 입력하고 있다는 뜻이기도 합니다.


더 주목할 부분은 그 입력이 어느 계정을 통해 이루어지는가입니다. 같은 보고서에 따르면 챗GPT 사용의 32.3퍼센트, 제미나이의 24.9퍼센트, 클로드의 58.2퍼센트, 퍼플렉시티의 60.9퍼센트가 회사 계정이 아닌 개인 계정에서 발생했습니다. 개인 계정을 통한 사용은 통합 인증 체계를 우회하고, 중앙 로그 수집에 잡히지 않으며, 조직이 설정한 보존 정책이나 학습 데이터 활용 거부 설정의 적용도 받지 않습니다. 보안팀 입장에서는 데이터가 어디로 갔는지 확인할 방법 자체가 없어지는 셈입니다.


이 문제는 이미 실제 손실로 나타나고 있습니다. IBM이 2026년 7월 발표한 데이터 유출 비용 보고서를 보면, 승인되지 않은 AI 도구 사용이 관련된 보안 사고 비율은 43퍼센트로 전년의 20퍼센트에서 두 배 이상 늘었습니다. 해당 사고의 평균 비용은 539만 달러였고, 다섯 건 중 한 건은 규제 당국의 제재로 이어졌습니다. 전체 유출 사고의 평균 비용이 499만 달러였다는 점을 감안하면, 통제되지 않은 AI 사용이 얹는 비용은 결코 작지 않습니다.


같은 보고서에서 AI를 관리하거나 비인가 사용을 탐지할 거버넌스 정책이 없다고 답한 조직은 68퍼센트로, 전년의 63퍼센트보다 오히려 늘었습니다. AI 도구를 배포하기 전에 IT 부서의 승인을 요구한다고 답한 조직은 38퍼센트로 전년의 45퍼센트에서 줄었습니다. 도입 속도는 빨라지는데 통제 절차는 뒤로 물러나고 있는 것입니다.




AI 활용 전에 먼저 정해야 할 기준

이 지점에서 담당자가 던져야 할 질문은 "어떤 AI를 쓸 것인가"가 아니라 "무엇을 넣지 않을 것인가"입니다. 생성형 AI, 업무 자동화 에이전트, 폐쇄망 기반 사내 구축형 모델, AI 보안 솔루션은 각각 편리함의 성격이 다르지만, 개인정보와 기밀정보가 섞여 들어가는 순간 책임 범위가 빠르게 복잡해진다는 점은 같습니다.


가장 먼저 정해야 할 것은 입력 가능한 정보와 금지되는 정보의 경계입니다. 이 경계는 추상적인 원칙으로 남으면 현장에서 작동하지 않습니다. "민감한 정보는 입력하지 마십시오"라는 문장은 지침처럼 보이지만 실무자에게는 판단 근거를 주지 못합니다. 대신 정보 유형별로 구체적인 예시를 붙여야 합니다. 고객의 성명과 연락처가 포함된 명단, 계약 상대방이 특정되는 계약서, 사내 인사 평가 자료, 미공개 재무 자료, 상용 서비스의 소스코드는 각각 위험의 성격이 다르므로 기준도 따로 두는 편이 낫습니다.


두 번째로 정해야 할 것은 도구별 취급 등급입니다. 외부 사업자가 제공하는 상용 AI 서비스와 사내 인프라에 구축한 폐쇄망 모델은 데이터가 머무는 위치도, 보존 기간도, 학습 활용 여부도 다릅니다. 같은 자료라도 어느 도구에 넣느냐에 따라 위험이 달라진다면 기준도 도구별로 갈라져야 합니다. 개인정보보호위원회가 2025년 8월 공개한 「생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서」가 생성형 AI의 수명주기를 목적 설정, 전략 수립, 학습 및 개발, 시스템 적용 및 관리의 네 단계로 나누어 단계별 고려사항을 제시한 것도 같은 맥락입니다. 도입 시점의 판단이 이후 전 과정의 책임 범위를 결정하기 때문입니다.


세 번째는 결과물의 검토 절차입니다. AI가 생성한 문서를 고객에게 전달하거나 외부에 게시하기 전에 사람이 확인하는 단계가 없으면, 잘못된 정보뿐 아니라 다른 자료에서 흘러들어온 내용이 그대로 외부로 나갈 수 있습니다. 검토는 품질 관리가 아니라 유출 방지 절차로 설계되어야 합니다.




실무에서 반복되는 네 가지 위험 신호

현장에서 반복적으로 확인되는 위험 신호는 크게 네 가지로 정리됩니다.


3102.png

첫째는 직원이 고객정보나 계약서 원문을 그대로 AI 도구에 입력하는 경우입니다. 악의가 있어서가 아니라 그것이 가장 빠른 방법이기 때문에 발생합니다. 요약이나 초안 작성을 맡기려면 원본을 넣는 것이 자연스럽고, 개인정보를 지우고 넣는 데는 추가 시간이 듭니다. 기준이 없으면 사람은 빠른 쪽을 택합니다.


둘째는 AI 에이전트 계정이 퇴사자 권한처럼 방치되는 경우입니다. 자동화를 위해 발급한 계정은 특정 담당자에게 귀속되지 않는 경우가 많아 인사 이동이나 퇴사 시점의 권한 회수 절차에서 누락되기 쉽습니다. 계정은 남아 있고 권한도 살아 있는데 관리 주체는 사라진 상태가 만들어집니다.


셋째는 자동화 결과를 사람이 검토하지 않아 잘못된 정보가 외부로 나가는 경우입니다. 자동화의 목적이 사람의 개입을 줄이는 것이다 보니, 검토 절차를 남겨두면 도입 효과가 반감된다고 생각하기 쉽습니다. 하지만 외부로 나가는 최종 산출물에 대한 확인은 자동화 대상에서 제외해야 하는 영역입니다.


넷째는 AI 도입 기록은 남아 있지만 사용 로그와 보안 기준이 없는 경우입니다. 어떤 도구를 언제 도입했는지는 품의서에 남아 있는데, 누가 무엇을 넣었고 결과가 어디에 저장됐는지는 아무도 모르는 상태입니다. 사고가 발생했을 때 피해 범위를 특정할 수 없다는 뜻이고, 이는 유출 통지 의무 이행에도 직접적인 지장을 줍니다.




계정과 권한: 사람보다 오래 남는 것들

AI 계정 관리를 인사 절차에 연결하는 일은 생각보다 시급합니다. 입사, 퇴사, 부서 이동 시 회수해야 할 권한 목록에 사내 시스템 계정과 이메일 계정은 대부분 들어가 있지만, AI 도구 계정과 API 키, 자동화 워크플로에 연결된 서비스 계정은 빠져 있는 경우가 많습니다.


이 문제는 AI 에이전트가 확산되면서 성격이 달라졌습니다. 사이버헤이븐의 보고서에 따르면 2025년 12월 기준 개발자의 49.5퍼센트가 코딩 보조 도구를 사용하고 있었고, 이는 같은 해 초의 약 20퍼센트에서 크게 늘어난 수치입니다. 기업 단위로는 약 23퍼센트가 자체 AI 워크플로를 만들기 위한 에이전트 구축 플랫폼을 도입했습니다. 이런 에이전트들은 단순히 질문에 답하는 도구가 아니라 파일 시스템과 클립보드에 직접 접근하고, 운영체제 수준에서 동작하며, 상호작용 내역을 로컬에 검색 가능한 형태로 보관합니다.


권한을 회수하지 않은 계정이 이런 수준의 접근 권한을 계속 보유하고 있다면, 그것은 방치된 계정이 아니라 상시 열려 있는 통로입니다. AI 계정과 API 키를 인사 연동 대상 자산으로 등록하고, 담당자를 명시적으로 지정하며, 사용 로그를 주기적으로 확인하는 절차가 필요한 이유입니다.


여기에 하나 덧붙이자면, 계정 정리는 계정 자체를 비활성화하는 것으로 끝나지 않습니다. 그 계정이 사용하던 단말에 남은 흔적이 함께 처리되어야 정리가 완료됩니다. 퇴사자의 노트북을 초기화하고 다음 사람에게 재지급하는 관행은 여전히 흔하지만, 초기화가 어떤 방식으로 이루어졌는지 확인하지 않으면 이전 사용자의 업무 자료가 그대로 남아 있을 수 있습니다. 특히 AI 보조 도구를 사용하던 단말이라면 캐시와 인덱스에 담긴 내용이 원본 파일보다 넓은 범위를 포괄하는 경우도 있습니다.


IBM의 2026년 조사에서 거버넌스 조직과 보안 조직이 서로 협력한다고 답한 기업이 19퍼센트에 그쳤다는 결과도 이 맥락에서 읽을 수 있습니다. AI 도입은 대개 현업 부서와 IT 부서가 주도하고, 계정 회수는 인사 부서의 절차에 걸려 있으며, 단말 처분은 총무나 자산 관리 담당이 맡습니다. 각 단계를 맡는 조직이 다르면 중간에서 빠지는 항목이 생깁니다. AI 계정, 접근 권한, 단말과 저장매체를 하나의 목록으로 묶어 관리해야 하는 실질적인 이유가 여기에 있습니다.




보이지 않는 곳에 쌓이는 데이터

AI 업무가 만들어내는 위험 가운데 실무에서 가장 늦게 인식되는 것이 있습니다. AI를 쓴 흔적이 어디에 남는가의 문제입니다.


3103.png


클라우드 기반 서비스만 사용한다면 데이터는 사업자 쪽에 남고, 조직은 계약과 처리방침을 통해 관리합니다. 하지만 실제 업무 환경은 그렇게 단순하지 않습니다. 앞서 언급한 것처럼 최근의 AI 에이전트는 상호작용 기록을 사용자 단말에 보관하고, 지속적인 문맥 창을 유지하며, 파일 시스템에 직접 접근합니다. 코딩 보조 도구는 프로젝트 파일과 인덱스를 로컬에 캐시합니다. 사내 구축형 모델을 운영한다면 학습 데이터, 벡터 임베딩, 검색 인덱스, 로그가 모두 조직 소유의 서버와 스토리지에 남습니다.


즉 AI 업무가 늘어날수록 민감 정보가 남는 물리적 지점의 수가 늘어납니다. 담당자 노트북의 SSD, 부서 파일서버의 HDD, 추론용 서버에 장착된 NVMe, 백업용 LTO 테이프, 외장 저장장치까지 범위가 확장됩니다. 그리고 이 장비들은 언젠가 교체되고, 반납되고, 처분됩니다.


여기서 놓치기 쉬운 사실이 있습니다. 원본 파일을 지우거나 AI 서비스에서 대화 내역을 삭제하는 것으로는 저장매체에 남은 흔적이 사라지지 않는다는 점입니다. 파일 삭제는 파일 시스템의 참조를 끊을 뿐 실제 데이터 블록은 그대로 남아 있습니다. 캐시, 임시 파일, 스왑 영역, 저널, 스냅샷에는 복원 가능한 형태의 조각이 남습니다. 장비를 처분하는 시점에 이 흔적을 어떻게 처리할 것인지가 AI 업무 보안의 마지막 관문입니다.


민감자료가 포함된 PC나 서버를 처분할 때 AI 업무 폴더와 로그를 함께 확인해야 한다는 원칙은 그래서 부가적인 권고가 아닙니다. AI 도입 이후 확장된 데이터 분포를 반영한 필수 점검 항목입니다.




법과 제도가 요구하는 기준

국내 법령은 이 마지막 단계에 대해 상당히 구체적인 기준을 두고 있습니다.

개인정보 보호법은 보유기간이 지나거나 처리 목적이 달성되어 개인정보가 불필요해졌을 때 지체 없이 파기하도록 정하고 있습니다 (제21조 제1항). 파기할 때에는 복구 또는 재생되지 않도록 조치해야 한다는 의무도 함께 규정되어 있습니다 (제21조 제2항). 이를 위반해 개인정보를 파기하지 않은 경우에는 3천만 원 이하의 과태료가 부과될 수 있습니다 (제75조 제2항 제4호).


구체적인 방법은 시행령과 고시가 정하고 있습니다. 전자적 파일 형태인 경우 복원이 불가능한 방법으로 영구 삭제해야 하며, 그 밖의 기록물이나 인쇄물, 서면 등은 파쇄 또는 소각하도록 되어 있습니다 (시행령 제16조 제1항). 개인정보의 안전성 확보조치 기준은 파기 방법을 세 가지로 제시합니다. 소각이나 파쇄를 통한 완전파괴, 자기장을 이용해 저장장치의 데이터를 삭제하는 전용 소자장비의 사용, 그리고 데이터가 복원되지 않도록 하는 초기화 또는 덮어쓰기입니다 (안전성 확보조치 기준 제13조 제1항).


이 조항들이 실제 제재로 이어진 사례도 있습니다. 골프존이 2024년 개인정보보호위원회로부터 과징금 75억 원과 과태료를 부과받았을 때, 위반 사항에는 안전조치 의무 위반과 주민등록번호 처리 제한 위반뿐 아니라 개인정보 파기 위반이 명시적으로 포함됐습니다. 파기는 형식적인 마무리 절차가 아니라 독립적인 제재 대상입니다.


제재의 무게는 앞으로 더 커집니다. 2026년 2월 국회를 통과하고 3월 공포된 개정 개인정보 보호법이 2026년 9월 11일 시행을 앞두고 있습니다. 개정법은 사업주 또는 대표자를 개인정보의 안전한 처리에 관한 최종 책임자로 명시하고, 개인정보 보호책임자에게 전문 인력 관리와 예산 확보, 이사회 보고 의무를 부여했습니다. 과징금 상한도 크게 올라갔습니다. 고의 또는 중대한 과실로 3년 이내 같은 위반행위를 반복한 경우, 정보주체 피해 규모가 1천만 명 이상에 이른 경우, 시정조치 명령을 이행하지 않아 유출이 발생한 경우에는 전체 매출액의 10퍼센트 범위에서 과징금을 부과할 수 있게 됐습니다. 기존 상한은 3퍼센트였습니다.


AI 영역에서는 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」이 2026년 1월 22일부터 시행되고 있습니다. 이 법은 개별 기업의 데이터 파기 방법을 직접 규정하지는 않지만, 고영향 인공지능과 생성형 AI에 대한 안전성 및 투명성 확보 의무를 통해 사업자가 자사의 AI 활용 전반을 문서화하고 관리하도록 요구하는 방향으로 작동합니다. 관리 대상에는 당연히 그 AI가 다룬 데이터가 최종적으로 어떻게 처리되었는지가 포함됩니다.




매체 특성을 구분하지 않으면 파기는 실패합니다

법령이 제시한 세 가지 방법 가운데 어떤 것을 선택할지는 저장매체의 물리적 특성에 따라 달라집니다. 이 구분을 하지 않으면 절차는 완료되었지만 데이터는 남아 있는 상황이 발생합니다.


자성 매체는 자기적 방식으로 데이터를 기록합니다. 하드디스크 드라이브와 LTO 테이프가 여기에 해당합니다. 이런 매체에는 전용 소자장비를 이용한 디가우징이 유효합니다. 강한 자기장으로 기록 영역의 자기 배열 자체를 무너뜨리기 때문에 데이터가 물리적으로 소멸합니다. 다만 디가우징을 거친 하드디스크는 서보 트랙까지 함께 손상되므로 재사용이 불가능해집니다.


플래시 매체는 원리가 다릅니다. SSD, NVMe, eMMC, USB 메모리, 메모리카드는 셀에 전하를 가두는 방식으로 데이터를 저장하기 때문에 외부 자기장의 영향을 받지 않습니다. 디가우징 장비에 SSD를 넣고 절차를 완료해도 데이터는 그대로 남습니다. 이는 실무에서 가장 자주 반복되는 오류 가운데 하나입니다. 여기에 더해 플래시 매체는 웨어 레벨링과 오버프로비저닝 때문에 운영체제가 인식하는 논리 주소 공간 밖에 예비 블록을 두고 있어, 일반적인 파일 삭제나 포맷으로는 접근하지 못하는 영역에 데이터 조각이 남습니다.


따라서 플래시 매체에는 매체 전체를 물리적으로 파괴하는 방법이나, 컨트롤러 수준의 명령을 활용해 예비 영역까지 처리하는 검증된 소프트웨어 방식이 필요합니다. 블랑코 기반의 인증 영구삭제는 후자에 해당하며, 자성 매체가 아닌 비자성 매체를 대상으로 사용합니다. 삭제 완료 후 검증 절차를 거쳐 인증서를 발급하기 때문에 처리 결과에 대한 증빙을 남길 수 있다는 점도 중요한 특성입니다.


한 가지 더 유의할 점은 매체의 종류를 겉모습만으로 판단하기 어렵다는 것입니다. 같은 2.5인치 규격이라도 안에 자성 플래터가 들어 있는 제품과 플래시 칩이 들어 있는 제품이 섞여 있고, 하이브리드 구조를 가진 제품도 있습니다. 자산 목록에 기록된 모델명이 실제 장착된 저장장치와 다른 경우도 드물지 않습니다. 파기 절차를 설계할 때 매체 확인 단계를 별도로 두어야 하는 이유입니다.


AI 인프라를 운영하는 조직이라면 이 구분이 특히 중요합니다. 추론용 서버와 학습용 워크스테이션은 대부분 고성능 NVMe를 사용하고, 데이터셋 보관에는 대용량 HDD 어레이나 테이프를 병행하는 경우가 많습니다. 한 대의 장비 안에 성격이 다른 매체가 섞여 있는 셈이므로, 장비 단위가 아니라 매체 단위로 파기 방법을 결정해야 합니다.




국제 표준이 말하는 방향

국제 표준도 같은 방향으로 움직이고 있습니다. 미국 국립표준기술연구소는 2025년 9월 26일 SP 800-88 개정 2판을 최종 발행하면서 2014년에 나온 1판을 같은 날짜로 폐지했습니다. 11년 만의 개정입니다. 여전히 유효한 정책 문서나 계약서, 입찰 규격이 1판을 인용하고 있다면 그것은 폐지된 문서를 참조하고 있는 상태입니다.


개정 2판의 핵심 변화는 문서의 성격 자체에 있습니다. 1판이 개별 상황에서 어떤 삭제 기법을 쓸지 판단하는 데 초점을 맞췄다면, 2판은 조직 차원의 매체 파기 프로그램을 수립하고 운영하는 데 초점을 옮겼습니다. 개별 기법의 상세 규격은 대부분 IEEE 2883 표준이나 미국 국가안보국 규격, 또는 조직이 승인한 표준을 따르도록 위임했습니다. 여기에 사업자가 실제로 그 기법을 제대로 구현하고 있는지에 대한 신뢰 확보 문제를 새로 다루고 있습니다.


이 변화가 국내 실무에 주는 시사점은 분명합니다. 어떤 장비로 무엇을 했는지만 기록하는 것으로는 부족하고, 그 처리가 조직이 정한 정책에 따라 이루어졌으며 처리 주체의 역량이 검증되었다는 점까지 남겨야 한다는 뜻입니다. 파기는 일회성 작업이 아니라 정책과 절차와 증빙이 연결된 프로그램으로 다뤄져야 합니다.




알테크코리아가 맡는 마지막 단계

지금까지 정리한 내용 가운데 앞부분은 조직 내부에서 결정해야 할 영역입니다. 어떤 정보를 AI에 넣을지, 계정 권한을 누가 관리할지, 결과물을 누가 검토할지는 조직의 업무 구조에 맞춰 스스로 설계해야 하는 문제입니다.


알테크코리아가 담당하는 것은 데이터 생명주기의 마지막 단계입니다. 업무가 끝나고 장비가 역할을 다했을 때, 그 안에 남은 데이터를 복원 불가능한 상태로 만드는 일입니다. 자성 매체에 대해서는 전용 소자장비를 이용한 디가우징을, 물리적 파괴가 필요한 매체에 대해서는 천공과 파쇄를, 비자성 매체에 대해서는 블랑코 기반의 인증 영구삭제를 제공합니다. 알테크코리아는 블랑코의 공식 한국 파트너입니다.


세 가지 방식은 각각 개인정보의 안전성 확보조치 기준 제13조 제1항이 제시한 방법에 대응합니다. 어떤 방식을 적용할지는 매체의 종류, 데이터의 민감도, 재사용 여부, 그리고 조직이 남겨야 할 증빙의 수준에 따라 달라집니다.


AI 도입을 검토하는 조직이라면 도입 시점에 처분 계획까지 함께 정해두시길 권합니다. 학습 데이터를 어디에 보관할지 정할 때 그 매체를 나중에 어떻게 파기할지도 함께 정하는 것입니다. 나중에 결정하겠다고 미루면, 그 장비는 결정이 내려질 때까지 창고에서 데이터를 품은 채 대기하게 됩니다. 창고에 쌓인 저장매체는 관리 대상 목록에서 가장 먼저 빠지는 자산이기도 합니다.


AI를 다루는 글이 새로운 기술을 소개하는 데서 끝나면 실무에는 남는 것이 없습니다. 중요한 것은 연결입니다. 어떤 데이터를 넣을 것인가에서 시작해 누가 권한을 갖는가, 무엇이 기록에 남는가를 거쳐, 마지막으로 그 데이터가 어디서 어떻게 사라지는가까지 이어져야 합니다.


일상의 습관이 기업 보안의 첫걸음이라는 말은 이 연결의 첫 단추가 매일 반복되는 작은 동작에 있다는 뜻입니다. 그리고 마지막 단추는 아무도 보지 않는 창고의 저장매체에 있습니다. 첫 단추와 마지막 단추가 같은 기준으로 채워질 때, 그 사이의 절차들도 비로소 의미를 갖습니다.


2026년 9월 개정 개인정보 보호법 시행을 앞둔 지금은 이 연결을 점검하기에 적절한 시점입니다. 대표자와 개인정보 보호책임자의 책임이 명문화되고 과징금 상한이 크게 올라간다는 것은, 사고가 발생했을 때 조직이 어떤 기준으로 무엇을 관리해왔는지가 훨씬 엄격하게 확인된다는 뜻이기도 합니다. AI 도입 계획을 세우고 계신다면 입력 기준, 계정 관리 주체, 로그 보관 범위와 함께 처분 시점의 파기 방법까지 한 문서 안에 담아두시길 권합니다. 그 문서가 나중에 조직을 지켜주는 근거가 됩니다.




본문에 인용된 법령 원문

제21조 제1항 : 개인정보처리자는 보유기간의 경과, 개인정보의 처리 목적 달성, 가명정보의 처리 기간 경과 등 그 개인정보가 불필요하게 되었을 때에는 지체 없이 그 개인정보를 파기하여야 한다. 다만, 다른 법령에 따라 보존하여야 하는 경우에는 그러하지 아니하다.

제21조 제2항 : 개인정보처리자가 제1항에 따라 개인정보를 파기할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.

제75조 제2항 제4호 : 제21조제1항ㆍ제3항(제26조제8항에 따라 준용되는 경우를 포함한다)을 위반하여 개인정보를 파기하지 아니한 자에게는 3천만원 이하의 과태료를 부과한다.

시행령 제16조 제1항 : 개인정보처리자는 법 제21조에 따라 개인정보를 파기할 때에는 다음 각 호의 구분에 따른 방법으로 해야 한다. 1. 전자적 파일 형태인 경우: 복원이 불가능한 방법으로 영구 삭제. 다만, 기술적 특성으로 영구 삭제가 현저히 곤란한 경우에는 법 제58조의2에 해당하는 정보로 처리하여 복원이 불가능하도록 조치해야 한다. 2. 제1호 외의 기록물, 인쇄물, 서면, 그 밖의 기록매체인 경우: 파쇄 또는 소각

안전성 확보조치 기준 제13조 제1항 : 개인정보처리자는 개인정보를 파기할 경우 다음 각 호 중 어느 하나의 조치를 하여야 한다. 1. 완전파괴(소각ㆍ파쇄 등) 2. 전용 소자장비(자기장을 이용해 저장장치의 데이터를 삭제하는 장비)를 이용하여 삭제 3. 데이터가 복원되지 않도록 초기화 또는 덮어쓰기 수행

안전성 확보조치 기준 제13조 제3항 : 기술적 특성으로 제1항 및 제2항의 방법으로 파기하는 것이 현저히 곤란한 경우에는 법 제58조의2에 해당하는 정보로 처리하여 복원이 불가능하도록 조치를 하여야 한다.

last modified : 2026-07-31 14:03:29
목록보기
번호
제목
조회
파일
등록일
공지 FAQ : 자주 묻는 질문 15,716   2025-01-07
공지 해외30여개국 서비스 파트너쉽 Worldwide Partnership 17,099 2017-12-16
공지 Multi-language inquiry service is available. (English, Chinese, Japanes.. 21,879 2017-04-21
140 API 연동 로그에 개인정보가 남을 수 있습니다 22   2026-09-04
139 [개인정보보호법] 종이문서와 전자파일, 파기 방법이 .. 41   2026-09-03
138 AI 도입 전 정해둘 데이터 기준 - 입력 금지 정보부터 .. 57   2026-09-02
137 [개인정보보호법] 기간 지난 고객정보, 며칠 안에 파.. 69   2026-09-01
136 AI 회의록, 쌓인 녹음 파일은 언제 파기해야 하나요? 107   2026-08-31
135 창고에 쌓인 LTO 백업테이프, 어떻게 파기하나요? 137   2026-08-28
134 오래된 백업 서버도 개인정보 파기 대상인가요? 147   2026-08-27
133 AI API 추론 과정 노출 논란 — 기업이 다시 점검할 개.. 211   2026-08-26
132 AI 학습에 개인정보 활용 길 열린다 — 기업이 확인해.. 252   2026-08-25
131 시스템 이전 끝난 뒤, 남은 옛 서버는 어떻게 처리하.. 251   2026-08-24
130 퇴사자 노트북 그냥 다른 직원한테 줘도 되나요? 276   2026-08-21
129 AI 업무 활용 시대, 개인정보 관리 기준 다시 점검하기 284   2026-08-20
1 2 3 4 5 6 7 8 9 10
글쓰기
검색하기
 
회사소개

회사소개

연혁 및 구성

보유기술 및 인증

오시는길

 
IT 자산처리

개념 및 법적근거

시스템 & 제도

IT 자산평가신청

 
데이터파기

디가우징

완전삭제

유압천공파쇄

차량방문파쇄

소각폐기

더블크러쉬

데이터 파기신청

 
폐기물처리

폐기물 처리과정

전기ㆍ전자 폐기물처리

보관 및 이전서비스

폐기물 처리신청

 
견적/신청

기업, 기관 견적

개인, 소량 견적

파기 및 폐기신청

IT 자산평가신청

                 
고객지원

온라인문의

공지사항

NEWS

자료실

 
파트너&조합

전국 지사 및 지점

파트너 & 조합

기업파트너 문의

 
CSR

사회공헌

 
오시는길

오시는길

 
LANGUAGE

KOREAN

ENGLISH

온라인문의   공지사항   NEWS   자료실