홈› 칼럼 ›기업·사업 ›기업일반자문·내부규정·컴플라이언스
기업·사업 · 기업일반자문·내부규정·컴플라이언스 2026.07.28 조회 2

위기관리 매뉴얼 없던 중견기업, 데이터 유출 사고로 수십억 손해를 본 사례

도일석 변호사
법률사무소 도준 · 경기도 수원시

지난해 연매출 800억 원 규모의 중견 전자부품 제조업체 K사에서 대규모 고객정보 유출 사고가 발생했습니다. 약 12만 건의 거래처 담당자 연락처, 단가표, 기술도면 파일이 외부로 유출된 것입니다. K사 대표 A씨(52세)는 사고 인지 후 즉시 대응에 나섰으나, 사내에 위기관리 매뉴얼이 전혀 갖춰져 있지 않아 초동 대응 과정에서 치명적 실수가 연쇄적으로 발생했습니다.

이 사례를 통해 위기관리 매뉴얼의 부재가 기업에 어떤 법적, 재무적 위험을 초래하는지 구체적으로 분석해 보겠습니다.

1. 사실관계 : 72시간 동안 벌어진 일

K사의 IT 보안담당자 B씨(34세)가 이상 트래픽을 감지한 것은 금요일 오후 6시경이었습니다. B씨는 곧바로 A 대표에게 보고했으나, 명확한 보고 체계와 의사결정 절차가 없었기 때문에 다음과 같은 문제가 연쇄적으로 발생했습니다.

1일 차(금요일 저녁) : B씨가 A 대표에게 유선 보고. A 대표는 "월요일에 회의하자"고 지시. 유출 규모 파악 지연.

2일 차(토요일) : B씨가 독자 판단으로 서버를 차단. 이 과정에서 포렌식 증거가 일부 훼손됨.

3일 차(일요일~월요일) : 유출 사실이 거래처를 통해 외부에 알려짐. 주요 거래처 3곳이 거래 중단을 통보.

결과적으로 K사는 사고 인지 후 72시간 이상 개인정보보호위원회에 신고하지 못했고, 피해 고객에 대한 통지도 5일 이상 지연되었습니다.

2. 법적 쟁점 : 신고 의무 위반과 과징금

개인정보 보호법 제34조 및 같은 법 시행령 제39조에 따르면, 개인정보처리자는 개인정보 유출 사실을 인지한 때로부터 72시간 이내에 정보주체에게 통지해야 합니다. 1,000명 이상의 정보가 유출된 경우에는 개인정보보호위원회(또는 한국인터넷진흥원)에도 신고해야 합니다.

K사의 경우, 다음 세 가지 측면에서 법적 책임이 문제되었습니다.

첫째, 신고 지연에 따른 과징금입니다. 개인정보 보호법 제64조의2에 의하면, 안전조치 의무 위반 시 위반행위 관련 매출액의 3% 이내에서 과징금이 부과될 수 있습니다. K사는 72시간 신고 의무를 지키지 못했을 뿐 아니라, 기술적 안전조치(암호화, 접근통제 등)도 미흡했던 것으로 조사되어 수억 원대의 과징금 부과가 예상되는 상황에 이르렀습니다.

둘째, 영업비밀 유출에 따른 민사 손해배상입니다. 유출된 데이터 중 거래처 단가표와 기술도면은 부정경쟁방지 및 영업비밀보호에 관한 법률(이하 "영업비밀보호법") 제2조에서 정의하는 영업비밀에 해당할 수 있습니다. 그런데 K사가 해당 정보에 대해 비밀관리성을 입증하기 어렵다는 문제가 있었습니다. 접근 권한 관리가 체계적이지 않았고, 비밀유지 서약서도 일부 직원에게만 징구한 상태였기 때문입니다.

셋째, 포렌식 증거 훼손에 따른 입증 곤란입니다. B씨가 독자적으로 서버를 차단하면서 로그 데이터 일부가 삭제되었습니다. 이후 수사기관에 고소장을 제출했으나, 유출 경로와 유출자를 특정하는 데 핵심 증거가 소실된 상태였습니다. 이는 위기관리 매뉴얼에 포렌식 보존 절차가 명시되어 있었다면 방지할 수 있었던 문제입니다.

3. 법적 쟁점 : 이사의 선관주의의무와 내부통제

상법 제382조의3은 이사에게 선량한 관리자의 주의의무를 부과하고 있습니다. 대규모 정보자산을 보유한 기업의 이사가 위기관리 체계를 전혀 구축하지 않은 것은, 이 의무의 위반으로 평가될 수 있습니다.

핵심 포인트 : 위기관리 매뉴얼의 존재 자체가 이사의 선관주의의무 이행을 입증하는 중요한 자료가 됩니다. 매뉴얼이 없다는 것은 "합리적인 내부통제 시스템을 갖추지 않았다"는 반증이 될 수 있습니다.

실제로 K사의 소수주주 C씨(지분 8%)는 A 대표를 비롯한 이사진을 상대로 주주대표소송을 검토하였습니다. 위기관리 체계의 미비로 인해 회사에 수십억 원의 손해(과징금, 거래처 이탈에 따른 매출 감소, 보안 시스템 재구축 비용 등)가 발생했으므로, 이사들이 이를 배상해야 한다는 논리입니다.

이 사안에서 이사의 면책 여부는, 사고 발생 전에 합리적 수준의 위험 관리 체계를 갖추고 있었는지, 사고 발생 후 적시에 적절한 조치를 취했는지에 달려 있습니다. K사의 경우 두 가지 모두 충족하지 못한 것으로 판단될 가능성이 높은 상황이었습니다.

4. 위기관리 매뉴얼에 반드시 포함되어야 할 사항

이 사례를 통해 확인할 수 있는 것은, 위기관리 매뉴얼이 단순한 행정 문서가 아니라 법적 리스크를 최소화하는 실질적 방어 수단이라는 점입니다. 실무적으로, 기업의 위기관리 매뉴얼에는 최소한 다음 사항이 포함되어야 합니다.

보고 체계 및 의사결정 절차 : 위기 유형별로 누구에게, 어떤 순서로 보고할지 명확히 규정해야 합니다. 특히 야간, 주말, 공휴일에도 작동하는 비상연락 체계가 필수적입니다.

법적 신고 의무 이행 절차 : 개인정보 유출, 산업재해, 환경오염 등 법령상 의무신고 사항에 대해 신고 기한, 신고 기관, 신고 양식, 담당자를 사전에 지정해 두어야 합니다.

증거 보존 지침 : 사고 현장의 원상을 보존하고, 디지털 포렌식 관점에서 로그, 접근기록, 통신기록 등을 훼손 없이 확보하는 절차를 명시해야 합니다.

외부 전문가 즉시 투입 절차 : 법률 자문, 포렌식 전문업체, 위기커뮤니케이션 전문가 등과 사전 계약 또는 연락 체계를 구축해 두는 것이 필요합니다.

대외 커뮤니케이션 원칙 : 언론, 거래처, 정부기관에 대한 공식 대응 창구를 일원화하고, 발표 시점과 내용의 범위에 관한 기준을 마련해야 합니다.

정기 모의훈련 및 매뉴얼 업데이트 : 매뉴얼은 최소 연 1회 이상 모의 시나리오 훈련을 통해 실효성을 검증하고, 법령 개정이나 조직 변경 시 즉시 반영해야 합니다.

실무 조언 : 위기관리 매뉴얼은 작성만으로 끝나지 않습니다. 이사회 또는 경영진이 이를 공식 승인하고, 전 직원 교육을 실시하며, 교육 이수 기록을 남겨야 합니다. 이 기록은 추후 이사의 선관주의의무 이행 여부를 판단할 때 핵심 자료가 됩니다.

K사의 사례는 위기관리 매뉴얼의 부재가 단순한 업무 공백에 그치지 않고, 과징금 부과, 거래처 이탈, 주주대표소송까지 연쇄적인 법적 위험으로 확대될 수 있음을 보여줍니다. 기업 규모를 불문하고, 내부 위기관리 체계를 사전에 구축하는 것이 법적 방어의 출발점이라 할 수 있습니다.

도일석
도일석 변호사의 코멘트
법률사무소 도준 · 경기도 수원시
제 경험상 위기관리 매뉴얼이 없는 기업일수록 사고 발생 시 초동 대응 실패로 손해가 수배로 확대되는 경우가 많습니다. 매뉴얼 수립 자체가 이사의 선관주의의무 이행을 입증하는 핵심 자료이므로, 외부 법률 자문을 받아 체계적으로 마련해 두시길 권합니다.
이 글의 변호사
도일석 프로필 사진
법률사무소 도준
도일석 변호사 빠른응답

도움드릴 준비, 되어 있습니다. 법률사무소 도준 도일석 변호사입니다.

부동산 가족·이혼·상속 민사·계약 형사범죄
#위기관리 매뉴얼 #기업 컴플라이언스 #개인정보 유출 대응 #이사 선관주의의무 #기업 내부통제
본 콘텐츠는 일반적인 법률 정보를 제공하기 위한 것으로, 구체적인 법률 자문이 아닙니다. 개별 사안에 대해서는 반드시 변호사와 상담하시기 바랍니다. ⓒ 2026 알법(albup.co.kr)