데이터 프라이버시 위크는 월요일, 유럽연합 데이터 보호 감독관( , )이 불법 콘텐츠 유포 가능성과 관련해 일론 머스크의 ‘X’에 대한 조사를 개시한다고 발표하면서 강렬하게 시작되었다. 이는 xAI의 ‘Grok’ 챗봇이 생성한 실제 여성과 소녀들을 대상으로 한 수백만 장의 성적화된 딥페이크 이미지 가 인터넷을 뒤덮으면서 대중의 거센 반발이 일어난 데 따른 조치였다.
이번 조사는 영국 미디어 규제 기관인 오프콤(Ofcom)이 최근 시작한 유사한 조사에 이은 것으로, 기술적으로는 X가 EU의 ‘디지털 서비스법(Digital Services Act)’에 따른 투명성 및 콘텐츠 관리 규정을 위반했는지 여부를 검토할 것이지만, 동시에 ‘개인정보 보호법( )’ 의 핵심이자 가장 사적인 형태라고 할 수 있는, 즉 ‘알몸으로 노출되지 않을 권리()’를 겨냥하고 있다.
이는 매우 강력한 비유입니다. AI가 디지털 환경에 깊이 스며들면서, 기업들은 이제 전례 없는 규모로 개인 데이터를 수집하고 분석할 수 있게 되었기 때문입니다. 이로 인해 개인정보 보호 전문가들에게 점점 더 큰 압박이 가해지고 있는데, 이들은 이미 과도한 스트레스를 받고 있을 뿐만 아니라—지난 1년 동안—인력이 현저히 부족한 상황인 것으로, 이번 달 공개된 ISACA의 새로운 설문조사( ) 에서 밝혀졌다. 또한 이로 인해 소비자와 기업 경영진은 AI 도구와 모델이 개인 데이터—은행 정보, 건강 정보, 위치 정보, 구매 내역은 물론, 이제는 우리 몸까지(혹은 Grok의 경우, 우리 머리를 얹은 타인의 몸까지)—를 노출시킬 위험에 직면하게 됩니다.
데이터 보호 문제는 새로운 것은 아니지만, 이해하기 어려웠기 때문에 대부분의 소비자들은 도난당한 데이터가 암시장 사이트에 올라와 의 사이버 범죄 조직들에 의해 매매된다는 소식을 접하면 그저 어쩔 줄 몰라 했습니다.. 그록(Grok)의 ‘스파이시 모드’는 누구나 당신이나 배우자, 자녀의 음란물을 제작해 모든 사람의 휴대폰에 전송할 수 있게 해주는 노골적 콘텐츠 설정으로, 이러한 위험성을 새롭고도 노골적이며 생생한 방식으로 드러내고 있다. 그러면 한 가지 의문이 생깁니다. 과연 이번 조치가 실질적인 변화를 이끌어내어 소비자와 기업 경영진들이 데이터 개인정보 보호를 더 진지하게 받아들이도록 할 수 있을까요?
디지털 개인정보 보호 문제에 대한 관심을 환기하기 위한 국제적 캠페인인 ‘데이터 개인정보 보호 주간’의 시작을 기념해 어제 열린 웨비나에서, 전국 사이버보안 연합(National Cybersecurity Alliance)의 리사 플라게미어 사무총장은 희망적인 전망을 내비쳤다. “우리는 매일 엄청난 양의 데이터를 생성합니다. 우리의 위치, 습관, 대화, 얼굴”—그녀는 여기서 눈썹을 치켜올리며 카메라를 향해 살짝 미소를 지었다—“그리고 우리의 목소리”라고 그녀는 말했다. 데이터가 부주의하게 수집되거나, 무기한으로 저장되거나, 우리가 의도하지 않은 방식으로 사용되는 문제와 상관없이, 그녀는 사생활 보호에 대한 인식이 변화하고 있다고 생각한다. “이제는 더 이상 단순히 비밀 유지의 문제가 아니라, 주체성의 문제입니다.”
다른 사람들은 그렇게 확신하지 못한다.
“Grok과 같이 소비자에게 직접 제공되는 AI 시스템을 도입하는 기업들이 개인정보 보호에 대해 더 깊이 고민하기 시작하기를 바라지만, 다른 방식으로 AI를 활용하는 기업들이 [그렇게 할지]는 잘 모르겠습니다.”라고 ISACA의 개인정보 보호 전문가이자 수석 연구 분석가인 사피아 카지(Safia Kazi)는 말합니다. ISACA는 디지털 신뢰 증진을 목표로 하는 세계적인 IT 인증 및 교육 비영리 단체이며,에서 더 많은 정보를 확인할 수 있습니다. “그들은 이미지 생성 기능을 제공하지 않기 때문에, 자사의 AI 시스템이 악용되는 일로부터 안전하다고 생각할지도 모릅니다,”라고 그녀는 말했다.
이전에 ‘정보시스템 감사 및 통제 협회(Information Systems Audit and Control Association)’로 알려졌던 ISACA는 매년 새로운 ‘개인정보 현황(State of Privacy)’ 보고서를 발간합니다. 이 단체는 개인정보 보호 담당 인원이 소폭 감소하는 추세를 파악해 왔으나, 2025—from 개 기관에서 직원 수가 8명에서 5명으로 3분의 1이나 줄어든 사실은 그들의 주목을 끌었다. 카지는 “이번 결과가 지난 6년간 이 설문조사를 실시해 온 이래 단연 가장 큰 하락폭을 기록한 것”이라고 지적했다.
카지(Kazi)는 지난주 ‘ ’의 담당자인 마르코 폰트( )와 만나, 지난 가을 전 세계 1.800 명 이상의 데이터 개인정보 보호 책임자(DPO) 및 기타 데이터 보호 분야 리더들을 대상으로 실시한 설문조사 보고서의 주요 결과를 논의했습니다. 우리는 그녀에게 이 다섯 가지 주요 차트에 집중해 달라고 요청했습니다.
주요 시사점
1. 이사회는 개인정보 보호를 지지하지만, 그 이유는 잘못되었다
이사회가 개인정보 보호 프로그램을 어떻게 바라보는가: 귀사의 이사회가 귀사의 개인정보 보호 프로그램을 다음과 같이 보고 있다고 생각하십니까:

출처: ISACA 2026 개인정보 보호 현황
응답자의 소수 과반(56%)은 자사 이사회 가 개인정보 보호를 적절히 우선시하고 있다고 답했지만, 카지(Kazi)가 이사회의 개인정보 보호 정책을 이끄는 구체적인 동기를 살펴본 결과, programs—41%가 규정 준수를 가장 큰 동인으로 꼽았으며, 이는 단연코 가장 강력한 동기인 것으로 나타났습니다. 그녀는 여기서 문제를 발견했습니다.
“규정 준수를 최우선 목표로 삼는 것은 정말 나쁜 목표입니다.”사피아 카지, ISACA 개인정보 보호 담당 수석 연구 분석가
“규정 준수 를 궁극적인 목표로 삼는 것은 정말로 잘못된 목표입니다,”라고 그녀는 말했다. 규정 준수는 까다로운 문제입니다. 지역마다 규정이 다르고 자주 변경되기 때문입니다. 조직의 개인정보 처리방침을 이처럼 변동이 심한 지침에 근거시키려는 것은 마치 움직이는 부두에 배를 묶으려는 것과 같다.
더 강력하고 안정적인 방법은 ‘프라이버시 바이 디자인(Privacy by Design)’으로, 시스템이나 애플리케이션 개발의 초기 단계부터 개인정보 보호 기능을 내장하는 방식입니다. “그렇다면 그것은 부가가치입니다,”라고 그녀는 말했다. “이는 잠재적으로 경쟁사와 차별화되는 요소가 되며, 그런 의미에서 기업 전체에 있어 더욱 필수적인 요소가 되는 것이죠.”
[함께 읽어보세요: IT 위험 및 규정 준수 관리에 대한 종합 가이드]
예를 들어, 사설 메시징 서비스인 ‘시그널(Signal)’은 시장 점유율을 놓고 경쟁하는 과정에서 이러한 과제에 직면해 왔는데, 소비자들이 ‘슬랙(Slack)’이나 다른 메시징 서비스 브랜드에서 이용할 수 있는 검색 기능이나 대화 내용 스크린샷 촬영 기능 같은 새로운 기능들을 검토해 왔기 때문이다. 시그널(Signal)의 전략 및 글로벌 업무 담당 부사장인 우드바브 티와리(Udbhav Tiwari)는 월요일 미국 국가사이버보안연합(National Cybersecurity Alliance)이 주최한 ‘ ’ 웨비나( )에서, 두 경우 모두 개인정보 보호에 대한 위험이 너무 크다고 판단했다고 밝혔다.
“시그널을 이용할 때 사람들은 신뢰를 기대합니다. 시그널이 그 메시지를 보호하기 위해 최선을 다해 주기를 바라는 것이죠,”라고 그는 말했다.
2. 개인정보 보호를 위한 AI 활용—장점과 ‘일시 중지’
개인정보 보호 업무에 AI 활용: 귀사에서는 개인정보 보호 관련 업무를 수행하기 위해 AI(예: 머신러닝)를 활용할 계획이 있습니까?

출처: ISACA 2026 개인정보 보호 현황
대부분의 사람들과 마찬가지로, 개인정보 보호 전문가들 역시 AI가 업무 성과를 어떻게 향상시킬 수 있을지 궁금해하고 있으며, 응답자의 38%가 내년에 데이터 개인정보 보호 업무를 위해 AI(예: 봇 및 머신러닝 등)를 도입할 계획이라고 답했습니다. 이는 2025 년의 36%와 2024년의 28%보다 상승한 수치입니다. 그럼에도 불구하고 실제로 그렇게 하고 있는 조직의 수는 상당히 적다(단 13%에 불과하다).
“데이터 프라이버시는 점점 더 복잡한 생태계로 확장되고 있으며, 많은 조직이 이를 이해하고 관리하기 위해 분주히 움직이고 있습니다. 그리고 미지의 것에 대한 두려움은 발걸음을 멈추게 할 수 있습니다.”타늄(Tanium)의 보안 및 제품 디자인 연구 담당 수석 이사, 멜리사 비쇼핑
카지는 이 점이 흥미롭다고 생각한다. 그녀는 응답자들이 AI의 허용된 용도만 떠올리고, 직장 내에서 ‘섀도우 AI’가 급속도로 확산되고 있는 현상( )을 간과하고 있을지도 모른다고 의심하고 있다.. 아니면 ‘러브어블(Lovable)’이나 ‘클로드(Claude)’ 같은 의 분위기 코딩 앱 과 같은 주목받는 AI 형태를 사용하는 데는 신중을 기하면서도, 추천 알고리즘이나 고객으로부터 수집된 개인 식별 정보(PII)를 표시해 주는 시스템과 같이 “더 평범하고 화려하지 않은” 유형의 AI는 간과하기도 합니다.
아니면, 일부 전문가들이 지적하듯이, 사실은 그보다 더 간단할지도 모릅니다.
“AI 에이전트와 워크플로가 현대 기업의 불가피한 일부로 자리 잡으면서, 데이터 프라이버시는 많은 조직이 이를 이해하고 관리하기 위해 분주히 움직이고 있는 복잡한 생태계로 확장되고 있으며, 미지의 것에 대한 두려움은 발걸음을 멈추게 할 수 있다”고 사이버 보안 솔루션 및 자율 IT 분야의 선도적인 혁신 기업이자(본 잡지의 발행사이기도 한) 타늄(Tanium)의 보안 및 제품 설계 연구 담당 수석 이사인 멜리사 비쇼핑(Melissa Bischoping)은 말했다.
그녀는 “네, 혁신의 정신이 많은 기술 전문가들에게 원동력이 되어, 그들이 의 에이전트형 AI를 구축하고, 도입하며, 통합하도록 이끌고 있다”고 인정했다. 하지만 개인정보 보호 전문가들은 데이터에 대해 독특한 관점을 가지고 있다.
[함께 읽어보세요: 멜리사 비쇼핑의 ‘소프트웨어 공급망을 보호하는 7 가지 방법’]
비쇼핑은 “AI는 정교한 워크플로우를 빠른 속도와 대규모로 실행할 수 있는 전례 없는 능력을 우리에게 제공해 주었지만, 규제가 없고 통제되지 않는다면 그와 동일한 규모로 전례 없는 위험과 데이터 손실을 초래할 수도 있다”고 말했다. 그리고 데이터 보호를 최우선 과제로 삼는 개인정보 보호 전문가보다 그 점을 더 잘 이해할 수 있는 사람이 누가 있겠습니까?
이러한 소극적인 태도의 이유가 무엇이든 간에, AI 활용은 만능 해결책이 아닙니다.
“AI를 도입한다고 해서 이사회가 개인정보 보호를 최우선 과제로 삼게 되는 것은 아니며, ‘개인정보 보호 설계(Privacy by Design)’를 실천하기가 더 쉬워지는 것도 아닙니다,”라고 그녀는 말했다. 기술적 해결책으로서 AI는 분명 장점이 있지만, “인력을 늘려주거나 경영진의 지지를 더 얻어주지는 않을 것”입니다.
3. ‘설계 단계에서의 개인정보 보호’—한 프로젝트씩 차근차근
‘프라이버시 바이 디자인’ 실천 빈도: 귀사는 ‘프라이버시 바이 디자인’을 얼마나 자주 실천하고 있습니까?

출처: ISACA 2026 개인정보 보호 현황
기업들이 AI의 가능성을 모색하며 수많은 새로운 AI 모델을 개발해 나가는 가운데, 엔지니어링 프로세스 전반에 개인정보 보호를 반영하는 관행, 즉 ‘프라이버시 바이 디자인(Privacy by Design)’은 그 어느 때보다 중요해졌습니다. 이는 데이터 개인정보 보호를 보장하는 가장 신뢰할 수 있는 방법이며, 경우에 따라 해당 개인정보 보호 관련 법률 및 규정에 의해 의무화될 수도 있습니다. 예를 들어, 유럽연합(EU)의 ‘인공지능법( )’은 ‘프라이버시 바이 디자인(privacy by design)’ 이니셔티브를 장려하고 있다.
그럼에도 불구하고, 소속 조직이 ‘프라이버시 바이 디자인’을 항상 또는 자주 실천하고 있다고 응답한 응답자의 비율은 2024 년 63%에서 2025 년 62%를 거쳐, 이번 최신 조사에서는 58%로 감소하는 추세를 보이고 있다.
이러한 꾸준한 감소의 원인은 무엇일까요? 카지는 “특히 올해 들어 직원 수가 줄어든 것이 ‘가장 유력한 원인’으로 보인다”고 말했다.
이번 설문조사 결과, 예산 규모가 더 큰 대기업이 중소기업보다 이러한 관행을 채택할 가능성이 더 높다는 사실이 드러났는데, 이는 전혀 놀라운 일이 아니다. 흥미로운 조사 결과에 따르면, 현재 개인정보 보호 업무에 AI를 활용하고 있는 응답자의 거의 절반(41%)이 항상 ‘프라이버시 바이 디자인(Privacy by Design)’ 원칙을 실천하고 있는 것으로 나타났다. ISACA 보고서는 이러한 AI 활용의 일부가 실제로 ‘프라이버시 바이 디자인(Privacy by Design)’을 활용할 수 있으며, 결과적으로 개인정보 보호에 기여할 수 있다고 제시하고 있다.
자금이나 인력 확보에 어려움을 겪고 있는 기관들에 대해, 카지는 필요한 자원이 부족하다고 해서 그러한 계획을 추진할 수 없는 것은 아니라고 단언했다. 그녀의 전문가 팁: 프로젝트별로 하나씩 차근차근 진행하세요.
“데이터를 살펴보고, ‘프라이버시 바이 디자인’을 적용했을 때 가장 큰 효과를 볼 수 있는 구체적인 프로젝트가 무엇인지 파악해야 합니다,”라고 그녀는 말했다. “마케팅 팀에서 새로운 뉴스레터를 준비 중일 수도 있겠지만, 새로운 고객 데이터베이스 구축에 비하면 그다지 우선순위가 높지 않을 것입니다.” “그러니 어쩌면 제한된 자원을 최대한 활용하기 위해 그 부분에 노력을 집중해야 할지도 모르겠네요.”
4. 개인정보 보호 예산 삭감의 뜻밖의 긍정적 효과
예산 전망: 향후 12 개월 동안 귀사의 개인정보 보호 예산은 어떻게 달라질 것으로 예상되나요?

출처: ISACA 2026 개인정보 보호 현황
예상되는 예산 삭감에 대한 우려는 지난 몇 년간 계속 커져 왔으며, 응답자의 절반은 향후 1년 동안 개인정보 보호 관련 예산이 소폭 또는 대폭 줄어들 것으로 예상한 반면, 2023년에는 8%가 같은 전망을 밝힌 바 있다. 마찬가지로, 자금 지원이 늘어날 것이라는 기대감도 줄어들었다.
하지만 실제 상황은 그보다 다소 더 낙관적이다.
카지는 “그런 우려들은 우리가 실제로 목격하고 있는 상황과 맞지 않는다”고 말했다. 실제 예산 삭감 규모는 작년에 사람들이 우려했던 것만큼 크지 않다. 예를 들어, 작년 초에는 응답자의 48%가 2025년에 자금 지원이 다소 또는 상당히 줄어들 것으로 예상했으나, 이번 설문조사에서는 그 해에 예산 삭감을 경험한 응답자는 12%에 불과했다.
[함께 읽어보세요: 2026—11 가지 사이버 보안 전망(그리고 이에 대비하는 방법)]
카지는 “어떤 뉴스 사이트를 봐도 주요 언론사들이 인력을 감축하고 있는 모습을 보지 않을 수 없으니, 그 불안감이 어디서 비롯된 것인지 이해한다”고 말했다. 그녀는 지난 가을 발표된 ‘사이버 보안 현황(State of Cybersecurity)’ 보고서에서 조사 대상인 보안 책임자들 사이에서 예산 삭감에 대한 두려움이 그다지 크지 않은 점이 흥미롭다고 생각한다.
5. 개인정보 보호 교육 요령 — 주의해야 할 점
개인정보 보호 인식 교육: 귀사에서는 언제 개인정보 보호 교육을 실시하나요?

출처: ISACA 2026 개인정보 보호 현황
응답자의 79%가 소속 기관에서 개인정보 보호 인식 교육을 제공한다고 답했으나, 에서 확인할 수 있듯이 교육 시기는 다양했으며, 가장 흔한 시기는 연례 평가(4분의 3)와 채용 시 교육(절반 이상)이었다.
“개인정보 보호 개념, 즉 동의의 의미나 데이터 활용 방법, 무엇이 개인정보로 간주되는지 등에 대한 내용은 보안 교육의 범위에 사실상 포함되지 않습니다.”카지
대부분은 이번 교육에 만족감을 나타냈는데, 이는 점점 더 많은 보안 연구원들과 의 최고정보보안책임자(CISO)들이 기존의 직원 보안 교육 방식만으로는 더 이상 효과가 없다는 사실을 깨닫고 있는 상황과 대조를 이룹니다. ISACA의 설문조사에서 응답자의 82%는 개인정보 보호 교육이 실제 개인정보 보호 인식에 ‘매우’ 또는 ‘다소’ 긍정적인 영향을 미쳤다고 답했습니다.
보안 교육( )은 개인정보 보호 교육과 다릅니다. 카지는 “기업은 적절한 보안 관행이 마련되지 않으면 개인정보 보호를 보장할 수 없지만, 보안을 잘 수행하면서도 반드시 개인정보 보호를 실천할 필요는 없다”고 지적했다.
“가령, 훌륭한 보안 인식 교육이 마련되어 있고, ‘ ’ 피싱 이메일 같은 링크는 절대로 클릭하지 않을 마케팅 팀이 있다고 가정해 봅시다,”라고 그녀는 말했다. “그들은 모든 징후를 다 알고 있으니, 그들을 속일 수는 없을 거야.” 하지만 그들이 반드시 구체적인 개인정보 보호 개념을 알고 있는 것은 아닙니다. 예를 들어, 동의의 의미를 이해하거나 데이터를 어떻게 활용해야 하는지, 무엇이 개인정보로 간주되는지 같은 것들 말입니다. “그건 보안 교육의 범위에 딱히 포함되지 않습니다.”
그녀는 기업이 보안 교육과 개인정보 보호 인식 교육을 결합하고자 한다면, 개인정보 보호 개념이 실제로 다루어지도록 보장하기만 한다면 괜찮다고 말했다.
꼭 봐야 할 웨비나
데이터 보호 문제에 대한 인식을 높이기 위한 국제적인 캠페인인 ‘데이터 프라이버시 주간’이 금요일까지 이어집니다. 이 연례 행사를 기념하여, 전국 사이버보안 연합(NCA)은 창업자, 기업 임원, 공공 부문 리더 및 소비자들의 인식 제고를 돕기 위해 마련된 ‘ ’ 무료 웨비나 시리즈( )를 개최합니다. 자세한 내용은 다음 링크를 확인해 주세요.
- 디지털 시대의 아동 개인정보 보호 (TUE, 2026년 1월 27일, 오후 2:30 EST)—박사 카네기멜론대학교 CyLab 보안 및 개인정보보호연구소 소장인 로리 크래너(Lorrie Cranor)가 NCA의 리사 플래그미어(Lisa Plaggemier) 사무총장과 함께, 기술이 학습, 의사소통, 자기표현에 깊이 스며들면서 어린이, 청소년, 학부모, 교육자들이 직면한 연령 확인 및 학교용 도구 등을 포함한 독특한 개인정보 보호 과제에 대해 논의합니다.
- 개인정보 보호법을 쉽게 이해하기 (수, 2026년 1월 28일, 오후 1:00 EST)—베이커 맥켄지(Baker McKenzie)의 데이터 및 개인정보 보호 전문 변호사 저스틴 필립스(Justine Phillips)가 개인 데이터에 대한 접근 및 삭제 권리부터 기업이 수집한 데이터를 처리하고 보호해야 하는 방법에 이르기까지, 현재의 개인정보 보호법 현황을 명확하고 실용적인 용어로 상세히 설명할 예정입니다. 그녀는 또한 전국적으로 도입되고 있는 새로운 법률들과, 이미 마련된 보호 조치를 어떻게 활용할 수 있는지에 대해서도 살펴볼 예정이다.
- 동적 가격 책정: 알고리즘이 가격을 결정할 때 (목, 2026년 1월 29일, 오후 1:00 EST)—전문가들이 동적 가격 책정이라는 새롭게 부상하는 분야를 심도 있게 살펴봅니다. 공정성과 투명성부터 항공권, 차량 공유 요금, 온라인 쇼핑 등의 결제 금액을 결정하는 데 현재 개인 데이터가 어떻게 활용되고 있는지에 이르기까지 다양한 측면을 다룹니다.
- ‘잊혀질 권리’: 온라인 데이터 삭제 (FRI, 2026년 1월 30일, 오후 1:00 EST)—개인 정보 삭제 플랫폼 ‘Optery’의 창립자 로렌스 젠틸레로(Lawrence Gentilello)와 CalPrivacy의 톰 켐프(Tom Kemp) 전무이사가 웹사이트, 앱, 검색 엔진에서 자신의 데이터 삭제를 요청할 수 있게 해주는 법적 개념인 ‘잊혀질 권리’에 대해 설명합니다. 또한 디지털 발자국을 줄이고 개인정보를 더 잘 보호할 수 있는 간단한 방법들도 소개할 예정입니다.

