반복 해킹사고 당하면 '매출 3%' 과징금'…개정 정보통신망법 내달 1일 시행
등록 2026.09.30 14:00:00
과기정통부, 정보통신망법 및 시행령 시행…CISO 임원 격상
보안 예산·인력 CEO 및 이사회에 직접 보고…사고 정황만으로 정부 직권조사 착수
1조 이상 통신사·사고 기업 '강화 ISMS' 도입
![[서울=뉴시스] 과학기술정보통신부는 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'과 시행령이 10월1일부터 본격 시행된다고 밝혔다.](https://img1.newsis.com/2025/09/19/NISI20250919_0001947739_web.jpg?rnd=20250919091319)
[서울=뉴시스] 과학기술정보통신부는 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'과 시행령이 10월1일부터 본격 시행된다고 밝혔다.
정보보호 최고책임자(CISO)는 원칙적으로 임원급으로 격상되고, 주요 기업은 정보보호위원회를 의무적으로 설치해 보안 예산·인력 등 주요 사항을 최고경영자(CEO)와 이사회까지 보고해야 한다.
정부가 사고 발생 이후 책임을 묻는 데 그치지 않고 기업 내부의 보안 의사결정 구조부터 인증·점검, 침해사고 조사와 경제적 제재까지 정보보호 제도 전반을 손질한 셈이다. 대형 사업자와 최근 침해사고를 겪은 기업에는 기존보다 강화된 정보보호 관리체계(ISMS) 인증도 적용된다.
과학기술정보통신부는 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'과 시행령이 10월1일부터 본격 시행된다고 밝혔다.
이번 법령 개정은 지난해 연이어 발생한 대형 침해사고를 계기로 마련된 '범부처 정보보호 종합대책'을 제도적으로 뒷받침하기 위한 조치다.
보안 현안 CEO·이사회 직보고 체계 가동
지난 3월 개정된 정보통신망법은 침해사고 예방부터 대응까지 전반적인 제도 강화를 담았다. CISO의 실질적인 권한을 확보하고 정보보호위원회 설치를 의무화하는 한편, 강화된 ISMS 인증제도를 도입했다.
아울러 침해사고 발생 정황이 확인되면 정부가 직권조사에 나설 수 있도록 권한도 확대했다. 지연 신고에 대한 과태료를 높이고 시정명령 등을 이행하지 않은 사업자에 대한 이행강제금과 반복적인 침해사고에 대한 과징금 제도도 새로 마련했다.
이번에 개정·시행되는 정보통신망법 시행령은 개정 정보통신망법이 위임한 사항과 시행에 필요한 사항을 구체화했다.
우선 기업의 정보보호 의사결정 구조가 강화된다. 기존에는 임직원이 맡을 수 있던 CISO의 지위를 임원으로 높여 중견기업 등은 임원급 CISO를 지정하도록 했다.
다만 기업 규모와 인력 여건을 고려해 중기업은 현재와 같이 정보보호 관련 부서장을 CISO로 지정할 수 있도록 예외를 뒀다. 새롭게 임원급 CISO 지정 의무가 생긴 기업에는 6개월의 유예기간이 적용된다.
CISO 신고 의무가 있는 기업은 내부에 정보보호위원회도 의무적으로 설치·운영해야 한다. CISO가 위원장을 맡고 IT개발·개인정보보호·인사·재무 등 주요 부서장이 참여해 정보보호 예산과 인력 확보 등 전사 차원의 협의가 필요한 사안을 심의한다.
위원장은 위원회 심의 결과를 CEO에게 보고해야 하며, 주요 사안은 이사회에도 보고한다.
대형·사고기업 ISMS 강화…서면·현장심사 병행
적용 대상은 ISMS 인증 의무자 가운데 ▲전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자 ▲집적정보통신시설 사업자와 전년도 매출액 3조원 이상인 정보통신서비스 제공자 ▲최근 3년 이내 민관합동조사단 조사를 받거나 과징금 처분을 받은 사업자 등이다.
인증 심사 방식도 강화된다. 기존에는 선택적으로 진행했던 서면심사와 현장심사를 함께 실시하고, 강화인증 대상이나 침해사고 발생 기업에는 취약점 점검 등 기술심사를 추가한다.
사고 정황만 있어도 조사…반복 사고엔 매출 3% 과징금
위원회는 위원장을 포함한 민간·공공 분야 위원 15명으로 구성되며 민간위원 임기는 2년이다. 위원장이 필요하다고 판단하거나 과기정통부 장관이 요청하면 회의를 소집하게 된다.
정부의 시정명령이나 자료제출 요구를 이행하지 않는 사업자에는 미이행 기간 동안 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 미이행일수마다 부과한다.
고의 또는 중과실로 침해사고를 반복한 사업자에는 사고의 중대성에 따라 관련 매출액의 3% 범위에서 과징금을 물린다. 반복적으로 보안을 소홀히 한 기업에 실질적인 경제적 책임을 묻기 위한 조치다.
배경훈 부총리 겸 과기정통부 장관은 "이번 정보통신망법 및 시행령 시행으로 기업의 보안의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련됐다"며 "기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대한다. 정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다"고 말했다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지





























