본문 바로가기
가이드

병원 홈페이지 보안과 개정 개인정보보호법 — HTTPS·접속기록·72시간 통지

상담 신청·예약 폼이 있는 병원 홈페이지가 개인정보보호법상 갖춰야 할 기본 보안 조치와 유출 시 통지 절차를 정리했습니다.

작성 최종 수정 읽는 시간 약 7분작성 MediAX
핵심 요약
  • 상담 폼에 이름·연락처·증상을 받는 순간 병원 홈페이지는 개인정보를 처리하는 시스템이 됩니다. 증상 같은 건강 정보는 민감정보에 해당할 수 있습니다.
  • 기본 조치는 전송 구간 암호화(HTTPS), 접근 권한 관리, 접속기록 보관·점검, 개인정보처리방침 공개입니다.
  • 유출 또는 유출 가능성을 알게 되면 72시간 이내 정보주체 통지가 필요하고, 1천 명 이상이거나 민감정보가 포함되면 신고 대상입니다.

HTTPS와 보안 헤더

개인정보를 정보통신망으로 주고받을 때는 암호화해야 합니다. 상담 폼이 있는 페이지가 http로 열리면 입력한 연락처가 암호화되지 않은 채 전송될 수 있고, 브라우저는 '안전하지 않음' 경고를 띄웁니다.

인증서 설치와 함께 HSTS(항상 HTTPS로 접속), X-Content-Type-Options, Referrer-Policy 같은 보안 헤더를 설정하면 흔한 공격 경로를 줄일 수 있습니다.

접속기록 보관과 점검

개인정보의 안전성 확보조치 기준은 개인정보취급자가 처리시스템에 접속한 기록을 1년 이상 보관하도록 하고, 5만 명 이상의 정보주체 정보나 고유식별정보·민감정보를 처리하는 경우 2년 이상 보관하도록 정하고 있습니다. 접속기록은 월 1회 이상 점검해야 합니다.

상담 신청 목록을 누가 언제 열람하고 내려받았는지 남지 않는 관리자 페이지라면 보완이 필요합니다.

유출(또는 유출 가능성)을 알게 되었을 때

2026년 9월 11일 시행된 개정 규정 기준으로 아래 절차를 준비해 두는 것이 좋습니다(적용 여부는 법률 자문으로 확인하세요).

  • 72시간 이내 정보주체에게 통지: 유출 항목, 시점과 경위, 피해를 줄이는 방법, 병원의 대응 조치, 피해 구제 절차, 담당 부서 연락처
  • 유출이 확정되지 않았더라도 가능성을 알게 된 때에는 피해 최소화 정보를 지체 없이 안내
  • 1천 명 이상 또는 민감정보·고유식별정보가 포함되면 개인정보보호위원회 또는 한국인터넷진흥원(KISA)에 신고
  • 연락처를 알 수 없는 정보주체를 위해 홈페이지에 일정 기간 이상 게시

개인정보처리방침은 '있기만' 하면 안 됩니다

처리방침에는 실제로 수집하는 항목, 목적, 보유기간, 위탁 업체(호스팅·문자 발송 등), 파기 절차가 사실대로 적혀 있어야 합니다. 폼 항목을 바꿨는데 방침이 예전 그대로라면 불일치가 생깁니다. 개정 시에는 이전 버전과 변경일을 함께 공개하세요.

이 글은 2026-09-13 기준으로 확인한 내용입니다. 검색·AI 서비스의 정책과 법령은 바뀔 수 있으며, 법령 해석이 필요한 사안은 법률 자문이나 해당 기관 안내를 확인하세요.

우리 병원 홈페이지부터 확인해 보세요

주소만 넣으면 42개 항목을 점검한 보고서를 무료로 받을 수 있습니다. 결과를 보고 필요한 범위만 상담하시면 됩니다.