기업규제 입법이나 행정의 기업 제재 소식이 들릴 때마다 단골로 등장하는 것이 과징금(課徵金)이란 단어이다. 이는 글자 그대로는 '부과하여 거두는 돈'이라는 의미로 행정법상 의무 위반에 대해 부과하는 거액의 금전을 말한다. 최근 과징금 입법도 과징금 부과액도 대폭 늘고 있어 가히 과징금 전성시대라고 부를 만하다.
9월 11일부터 시행된 개정 개인정보보호법은 반복적이거나 고의·중과실에 따른 유출에 대해 전체 매출액의 최대 10%, 10월 1일부터 시행된 정보통신망법은 고의 또는 중과실로 인한 반복적인 침해사고에 대해 관련 매출액의 최대 3%의 과징금을 부과한다. 10월 1일 국회를 통과한 산업안전보건법 개정안은 안전·보건 조치 의무 위반으로 1년간 노동자 3명 이상이 사망하면 영업이익의 최대 5%를 과징금을 부과한다. 과징금 부과액도 전례없는 수준으로 늘고 있다. 개인정보보호위원회는 2025년 SK텔레콤에 1348억 원, 2026년 쿠팡에 6247억 원을, 공정거래위원회는 2026년 전분·전분당과 밀가루 담합에 각각 7476억 원과 6710억 원을 부과했다.
과징금의 본질을 이해하려면 과태료, 벌금과 구별해야 한다. 이들 제재는 모두 금전을 납부하도록 명한다는 점에서는 동일하지만 목적과 절차가 다르다. 벌금은 범죄에 대해 법원이 부과하는 형벌이고, 과태료는 행정청이 신고나 보고 등 경미한 행정상 의무 위반에 부과하는 금전 제재이다. 과징금은 본래 불법행위로 이한 이익을 얻지 못하게 하는 성격이 강했다. 담합으로 가격을 올려 얻은 이익을 회수하는 것이 대표적이다. 그러나 최근 이익을 얻지 않은 의무 위반까지 제재함으로써 징벌적 성격이 강화되고 있다. 결국 과징금은 부당이득 회수 외에 징벌적 성격을 가진 금전 제재이며, 징벌적 성격의 강화로 인해 사실상 벌금과 별 차이가 없게 되었다.
현행 과징금의 문제는 첫째, 과징금 기준을 매출액으로 하는 것이 적정한 것이냐는 것이다. 불법행위로 이익을 얻었다면 이를 회수하기 위해 매출액을 기준으로 할 필요가 있다. 그러나 예컨대 해킹에 따른 개인정보 유출처럼 이익이 없는 상황에서 매출액을 기준으로 하는 것은 타당하지 않다. 오히려 피해 규모, 정보의 민감성, 기업의 책임과 대응 노력을 기준으로 하는 것이 타당하다. 또한 매출액을 기준으로 하더라도 전체 매출로 할 것이 아니라 위반행위와 관련된 매출로 하는 것이 합리적이다.
둘째, 사고가 났다는 사실과 기업의 책임을 혼동하는 것이다. 개인정보를 불법 판매한 기업과 외부 해커에게 공격당한 기업은 동일하게 보기 어렵다. 해킹을 당해 개인정보를 유출한 경우 보안조치를 소홀히 했다면 그에 따른 책임을 져야 하지만, 유출이 발생했다는 이유만으로 안전조치 미흡으로 인해 유출이 발생한 것으로 단정해서는 안 된다. 즉, 안전조치를 하지 않은 행위 자체와 그 때문에 발생한 유출을 구분하여 제재하고, 유출 결과에 대한 과징금은 보안 조치 미흡과 유출의 인과관계가 인정되는 경우에만 부과해야 한다는 것이다.
셋째, 제재가 커지는 속도에 비해 이를 다투는 절차가 충분한지의 문제다. 사실상 벌금처럼 무거운 부담을 지우면서 형벌이 아니라는 이유로 권리 보장을 가볍게 다뤄서는 안 된다. 과징금은 법률을 위반한 행위에 대해 행정부가 직접 금전 제재를 함으로써 법원의 역할을 대신하고 있기 때문에 제재 과정에서 조사 기능과 심판 기능의 분리, 당사자의 방어권 보장이 이루어지지 않으면 않는다면 법치행정의 원리에 반한다.
과징금 전성시대에 필요한 것은 책임에 맞는 제재이다. 안전과 보안을 소홀히 한 기업에는 엄정하게 책임을 묻되, 의무의 범위는 명확하고 절차는 공정해야 한다. 특히, 최근 AI 공격이 확대되면서 기업으로서는 불가항력적인 침해가 늘어나고 있어 기업에만 책임을 부과하기 어려운 상황이다. 국가는 고도화된 사이버공격에 공동 대응하고 안전 인프라를 구축해야 한다.