개정 정보통신망법 10월 1일 시행…반복 침해사고엔 매출 3% 과징금, CISO는 임원으로

과기정통부는 개정 정보통신망법과 시행령이 10월 1일 시행된다고 30일 밝혔다. 고의·중과실로 침해사고를 반복하면 관련 매출 3% 이내 과징금을 물리고, CISO 임원 격상과 ISMS 강화인증을 도입한다.

양옆으로 검은 서버 랙이 길게 늘어선 데이터센터 통로. 파란색과 초록색 표시등이 켜져 있고, 통로 끝에 한 사람의 실루엣이 서 있다.
양옆으로 검은 서버 랙이 길게 늘어선 데이터센터 통로. 파란색과 초록색 표시등이 켜져 있고, 통로 끝에 한 사람의 실루엣이 서 있다.. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

과학기술정보통신부는 30일 개정 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」(정보통신망법)과 같은 법 시행령이 10월 1일부터 시행된다고 밝혔다. 지난 3월 개정된 법과 이번 시행령은 지난해 잇따른 대형 침해사고를 계기로 나온 '범부처 정보보호 종합대책'을 제도로 뒷받침하는 것으로, 사고 예방부터 조사·제재까지 기업의 보안 책임을 넓히는 내용이다.

CISO 임원 격상·정보보호위원회 의무화

시행령은 정보보호 최고책임자(CISO)의 지위를 기존 임직원에서 임원으로 올렸다. 중견기업 등은 CISO를 임원으로 지정해야 하고, 중기업은 지금처럼 정보보호 관련 부서장을 지정할 수 있다. 새로 임원 지정 의무가 생긴 기업에는 6개월의 유예기간을 준다.

CISO 신고 의무가 있는 기업은 사내에 정보보호위원회를 둬야 한다. CISO가 위원장을 맡고 IT개발·개인정보보호·인사·재무 등 주요 부서장이 참여해 정보보호 예산·인력 확보처럼 회사 전체의 협의가 필요한 사안을 심의한다. 위원장은 심의 결과를 최고경영자(CEO)에게 보고하고, 주요 사항은 이사회에도 보고해야 한다.

ISMS 강화인증 신설…현장심사 병행

정보보호 관리체계(ISMS) 인증에는 강화인증이 새로 생긴다. ISMS 인증 의무자 가운데 전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설 사업자, 전년도 매출액 3조원 이상인 정보통신서비스 제공자, 최근 3년 안에 민관합동조사단 조사나 과징금 처분을 받은 사업자가 대상이다. 그동안 선택적으로 진행하던 인증심사는 서면심사와 현장심사를 병행하도록 바뀌고, 강화인증 대상과 사고 발생 기업에는 취약점 점검 등 기술심사도 한다.

이행강제금·과징금으로 제재 강화

침해사고 정황이 확보되면 정부의 신속 조사 필요성 등을 심의하는 과기정통부 소속 침해사고조사심의위원회도 정식으로 운영된다. 위원장을 포함해 민간·공공 위원 15명으로 꾸려지며 민간위원 임기는 2년이다.

정부의 시정명령이나 자료제출 요구를 따르지 않는 사업자에게는 이행하지 않은 날마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 매긴다. 고의 또는 중과실로 침해사고를 반복한 사업자에게는 사고의 중대성에 따라 관련 매출액의 3% 범위에서 과징금을 부과한다. 개정법은 이와 함께 침해사고 정황이 있으면 정부가 직권으로 조사할 수 있도록 권한을 넓히고 지연신고 과태료도 올렸다.

배경훈 부총리 겸 과기정통부 장관은 기업이 보안을 단순한 비용이 아니라 경영의 필수 요소로 보고 투자에 나서기를 기대한다며, 제도가 자리 잡도록 지원하겠다고 밝혔다.

대표 이미지: AI 생성 이미지 / 데이마크

출처: 과학기술정보통신부 보도자료(대한민국 정책브리핑), 사이버 침해사고 예방·대응 전면 강화를 위한 정보통신망법·시행령, 10월 1일부터 시행 — https://www.korea.kr/briefing/pressReleaseView.do?newsId=156783725

출처: 연합뉴스, 고의·중과실 반복 침해사고에 최대 3% 과징금…10월 1일 시행 — https://www.yna.co.kr/view/AKR20260930089300017

출처: 뉴스1, 보안사고 반복하면 매출 3% 과징금…CISO는 '임원급' 격상 — https://www.news1.kr/it-science/security-hacking/6305856