반복 침해사고 기업에 매출액 3% 과징금…10월 1일 정보통신망법 시행

조인영 기자 (ciy8100@dailian.co.kr)

입력 2026.09.30 14:00  수정 2026.09.30 14:00
G 구글 검색 선호 출처로 추가 ↗

CISO 임원 격상·정보보호위 의무화…기업 보안 책임경영 강화

주요 기업 ISMS 강화인증 도입…현장·기술심사 병행

조사 불응 시 일평균 매출액 0.02% 이행강제금 부과

2025년 12월 24일 오후 서울 여의도 국회 본청에서 열린 국회 본회의에서 '정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안(대안)에 대한 수정안'이 가결되고 있다. ⓒ데일리안 홍금표 기자

정부가 사이버 침해사고에 대한 기업의 책임을 강화하기 위해 정보보호 최고책임자(CISO)의 권한을 확대하고, 주요 기업에 대한 인증 심사와 반복 사고 기업에 대한 경제적 제재를 강화한다.


과학기술정보통신부는 사이버 침해사고 예방부터 사후 대응 및 제재에 이르기까지 전방위적으로 정보보호 제도를 강화하는 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률' 및 같은 법 시행령이 10월 1일부터 본격 시행된다고 30일 밝혔다.


이번 법령 시행으로 기업의 실질적인 정보보호 책임성이 강화되고, 사고 예방 체계가 고도화되는 한편 반복적으로 보안을 소홀히 하는 기업에 대해서는 엄정한 제재의 기틀이 마련된다.


이번 정보통신망법 및 시행령 시행은 지난해 연이은 대형 침해사고 발생을 계기로 발표된 '범부처 정보보호 종합대책'을 제도적으로 뒷받침하기 위한 것이다.


앞서 대통령은 수석보좌관회의 등을 통해 "보안 사고를 반복하는 기업들에 대해 징벌적 과징금을 포함한 강력한 대처가 이뤄지도록 준비"하고 "선제적 조사를 적극적으로 검토하고, 기업의 보안 역량 강화를 위한 제도 개선에도 노력하기 바란다"고 지시한 바 있다.


이에 지난 3월 개정된 정보통신망법은 사이버 침해사고 예방부터 대응까지 전 범위를 강화하는 데 초점을 맞췄다.


기업의 보안 거버넌스 강화 측면에서 정보보호 최고책임자(CISO)의 실질적 권한을 확보하고 정보보호위원회 설치를 의무화했다. 침해사고 예방 체계의 실효성을 높이기 위해 강화된 정보보호 관리체계(ISMS) 인증제도도 도입했다.


또한 선제적 조사를 위해 침해사고 발생 정황이 확보되면 정부가 직권으로 조사할 수 있도록 권한을 확대했다. 지연 신고에 대한 과태료를 상향하고, 시정명령 등 미이행자에 대한 이행강제금과 반복적 침해사고에 대한 과징금 제도를 신설해 경제적 제재도 강화했다.


이번에 개정·시행되는 정보통신망법 시행령은 개정 정보통신망법이 위임한 사항과 시행에 필요한 사항을 구체화해 법의 실효성을 높이기 위해 마련됐다.


CISO 임원 격상·정보보호위 의무화…기업 보안 책임경영 강화

우선 기업의 정보보호 거버넌스를 강화하기 위해 정보보호 최고책임자의 지위를 기존 임직원에서 임원으로 격상한다.


이에 따라 중견기업 등은 정보보호 최고책임자를 임원으로 지정해야 한다. 다만 기업 규모와 인력 상황 등을 고려해 중기업은 현행과 같이 정보보호 관련 부서장을 지정할 수 있도록 예외를 뒀다.


법령 개정에 따라 새롭게 정보보호 최고책임자를 임원으로 지정해야 하는 기업의 부담을 완화하기 위해 6개월의 유예기간도 부여한다.


또한 정보보호 최고책임자를 신고할 의무가 있는 기업은 정보보호위원회를 의무적으로 설치·운영해야 한다. 정보보호 최고책임자를 위원장으로 하고 IT 개발·개인정보 보호·인사·재무 등 주요 부서장으로 구성되는 정보보호위원회는 정보보호 예산·인력 확보 등 전사적 협의가 필요한 정보보호 관련 사항을 심의한다.


위원장은 위원회 심의 결과를 최고경영자(CEO)에게 보고하며, 주요 사항은 이사회에도 보고해야 한다.


주요 기업 ISMS 심사 강화…현장·기술 검증으로 실효성 높인다

아울러 정보보호 관리체계 인증제도의 실효성을 높이기 위해 침해사고 발생 시 국민 생활에 미치는 파급력이 큰 사업자를 대상으로 강화인증을 새롭게 도입한다.


강화인증은 정보보호 관리체계 인증 의무자 중 ▲전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설 사업자 ▲전년도 매출액 3조원 이상인 정보통신서비스 제공자 ▲최근 3년 이내 민관합동조사단 조사나 과징금 부과 처분을 받은 사업자에게 적용된다.


한편 종전에 선택적으로 진행되던 인증심사는 서면심사와 현장심사를 병행하는 방식으로 강화한다. 특히 강화인증 대상 및 사고 발생 기업에 대해서는 취약점 점검 등 기술심사를 실시해 현장 중심의 실질적인 심사가 이뤄지도록 했다.


조사 불응 땐 이행강제금…반복 침해사고에 매출액 3% 과징금

신속한 침해사고 조사를 위해 침해사고 발생 정황이 확보된 경우 정부의 신속 조사 필요성 등을 심의하는 과기정통부 소속 침해사고조사심의위원회가 정식 운영된다.


위원회는 위원장을 포함해 민간·공공 분야 위원 15명으로 구성되며, 민간위원의 임기는 2년이다. 회의는 위원장이 필요하다고 인정하거나 과기정통부 장관이 요청하는 경우 소집된다.


이와 함께 정부의 시정명령이나 자료 제출 요구를 이행하지 않는 사업자에게는 미이행 일수마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 부과한다.


나아가 고의 또는 중과실로 반복적인 침해사고를 일으킨 사업자에게는 침해사고의 중대성에 따라 관련 매출액의 3% 범위에서 과징금을 부과해 엄중한 경제적 책임을 묻는다.


배경훈 부총리 겸 과기정통부 장관은 "이번 정보통신망법 및 시행령 시행으로 기업의 보안의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련됐다"며 "기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어 나가길 기대하며, 정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다"고 밝혔다.

0

0

기사 공유

댓글 쓰기

조인영 기자 (ciy8100@dailian.co.kr)
기사 모아 보기 >
관련기사

댓글

0 / 150
  • 최신순
  • 찬성순
  • 반대순
0 개의 댓글 전체보기