정보통신망법 10월 1일 시행…CISO 임원 격상·반복 침해사고 과징금 신설

이상훈 기자 / 기사승인 : 2026-09-30 15:35:15
  • -
  • +
  • 인쇄
시정명령·자료제출 불이행 시 하루 평균 매출액의 0.02% 이행강제금
▲ IT 보안사고 [AI이미지 생성]
[매일안전신문=이상훈 기자]

기업의 정보보호 최고책임자 지위와 침해사고 예방·대응 의무를 강화하고, 반복적인 사이버 침해사고에는 매출액을 기준으로 과징금을 부과하는 개정 정보통신망법과 시행령이 10월 1일부터 시행된다. 


과학기술정보통신부는 정보통신망 이용촉진 및 정보보호 등에 관한 법률과 같은 법 시행령 개정안을 10월 1일부터 시행한다. 이번 개정은 침해사고 예방부터 조사, 대응, 제재까지 기업과 정부의 정보보호 체계를 함께 강화하는 데 초점을 맞췄다.


법률 개정의 배경에는 지난해 이어진 대형 사이버 침해사고가 있다. 지난 3월 개정된 정보통신망법은 기업 내부 정보보호 거버넌스를 강화하고, 침해사고 발생 정황이 있을 경우 정부가 선제적으로 조사할 수 있는 근거와 반복 사고에 대한 경제적 제재 수단을 신설했다. 국가법령정보센터에도 개정 법률 제21500호가 2026년 10월 1일부터 시행되는 것으로 명시돼 있다.


우선 정보보호 최고책임자(CISO)의 지위가 강화된다. 기존에는 임직원을 CISO로 지정할 수 있었지만 앞으로 중기업을 제외한 일정 규모 이상의 정보통신서비스 제공자는 임원을 CISO로 지정해야 한다. 중기업은 현재와 같이 정보보호 관련 부서장을 지정할 수 있으며, 새롭게 임원급 CISO 지정 대상이 되는 기업에는 6개월의 유예기간이 적용된다.

 

CISO 신고 의무가 있는 기업에는 정보보호위원회 설치도 의무화된다. 위원장은 CISO가 맡고 IT 개발, 개인정보보호, 인사, 재무 등 주요 부서장이 참여해 정보보호 예산과 인력 확보 등 전사 차원의 보안정책을 심의한다. 심의 결과는 최고경영자에게 보고하고 주요 사항은 이사회에도 보고하도록 했다.

 

이 같은 정보보호위원회 설치 의무는 개정 정보통신망법 제45조의4에 새로 규정됐다. 해당 조항은 대통령령으로 정하는 기준에 해당하는 정보통신서비스 제공자가 정보보호위원회를 설치·운영하도록 하고, CISO를 위원장으로 두도록 명시하고 있다.


정보보호 관리체계(ISMS) 인증도 강화된다. 침해사고 발생 시 국민 생활에 미치는 영향이 큰 사업자를 대상으로 강화인증 제도가 새로 도입된다. 적용 대상에는 전년도 매출액 1조원 이상인 주요 정보통신서비스 제공자와 집적정보통신시설 사업자, 전년도 매출액 3조원 이상인 정보통신서비스 제공자, 최근 3년 이내 민관합동조사단 조사를 받거나 과징금 처분을 받은 사업자가 포함된다.


인증 방식도 바뀐다. 기존에 선택적으로 실시하던 서면심사와 현장심사를 병행하고, 강화인증 대상 기업이나 침해사고 발생 기업은 취약점 점검 등 기술심사도 받게 된다.


정부의 침해사고 조사 권한도 확대된다. 침해사고 발생 정황이 확보될 경우 신속한 조사가 필요한지를 심의하는 과기정통부 소속 침해사고조사심의위원회가 운영된다. 위원회는 위원장을 포함해 민간·공공 분야 위원 15명으로 구성되며 민간위원 임기는 2년이다.


침해사고가 실제 발생한 뒤의 제재 수단도 강화된다. 정부의 시정명령이나 자료제출 요구를 이행하지 않은 사업자에게는 미이행 기간 동안 하루 평균 매출액의 0.02%에 해당하는 이행강제금을 부과할 수 있다. 매출이 없거나 산정이 곤란한 경우에는 하루 최대 200만원 범위에서 부과할 수 있도록 법률에 규정됐다.


반복적인 사고에는 별도 과징금이 부과된다. 정보통신망법 제48조의8은 사업자의 고의 또는 중대한 과실로 5년 이내에 침해사고가 2회 이상 발생한 경우 관련 매출액의 3%를 넘지 않는 범위에서 과징금을 부과할 수 있도록 했다. 단순히 사고 발생 횟수만으로 과징금이 부과되는 것이 아니라 고의 또는 중과실과 반복 발생 요건을 함께 충족해야 한다.


침해사고 관리·대응 체계도 법률에 새로 명문화됐다. 과기정통부는 표준 침해사고 관리·대응 매뉴얼을 마련해 보급하고, 대통령령으로 정하는 정보통신사업자는 사업 규모와 특성에 맞는 자체 매뉴얼을 작성해 정부와 한국인터넷진흥원에 제출해야 한다. 정부는 작성·운영 상태를 점검하고 필요한 경우 시정이나 보완을 명할 수 있다.


과기정통부는 이번 개정을 통해 지난해 대형 침해사고 이후 마련한 범부처 정보보호 종합대책의 주요 내용을 법과 시행령에 반영했다. 예방 단계에서는 기업 내부 책임체계와 인증제도를 강화하고, 사고 발생 단계에서는 조사권과 대응 절차를 확대하며, 사후 단계에서는 이행강제금과 과징금 등 제재 수단을 추가한 구조다.


배경훈 부총리 겸 과기정통부 장관은 “이번 정보통신망법 및 시행령 시행으로 기업의 보안의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련되었다”며 “기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대하며, 정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다”고 말했다.

[저작권자ⓒ 매일안전신문. 무단전재-재배포 금지]

뉴스댓글 >