반복·중대 침해사고 기업에 매출 3% 과징금…정보통신망법 10월 1일 시행
침해사고가 반복해서 발생한 기업에 관련 매출액의 최대 3%를 과징금으로 부과할 수 있는 제도가 10월 1일부터 시행된다. 기업의 정보보호 최고책임자(CISO) 지위를 높이고 일정 규모 이상 기업에는 강화된 정보보호 관리체계(ISMS) 인증도 적용한다.
과학기술정보통신부(이하 과기정통부)는 사이버 침해사고 예방부터 사고 대응과 제재까지 정보보호 제도를 강화한 개정 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법)’과 시행령을 10월 1일부터 시행한다고 30일 밝혔다.
제도 변화의 핵심은 기업의 정보보호 책임 강화다. 정보보호 최고책임자의 지위를 기존 ‘임직원’에서 ‘임원’으로 높인다. 이에 따라 중견기업 등은 CISO를 임원으로 지정해야 한다. 다만 기업 규모와 인력 여건을 고려해 중기업은 기존처럼 정보보호 관련 부서장을 지정할 수 있도록 예외를 뒀다. 새로 임원을 CISO로 지정해야 하는 기업에는 6개월의 유예기간을 적용한다.
CISO 신고 의무가 있는 기업은 ‘정보보호위원회’도 설치해야 한다. 위원장은 CISO가 맡는다. 정보기술(IT) 개발과 개인정보보호, 인사, 재무 등 주요 부서장이 참여해 정보보호 예산과 인력 확보 등 전사 차원의 보안 사안을 심의한다. 위원장은 심의 결과를 최고경영자(CEO)에게 보고하고 주요 사안은 이사회에도 보고해야 한다.
매출 1조원 이상 통신사 등 ‘ISMS 강화인증’
침해사고 발생 시 국민 생활에 미치는 영향이 큰 기업에는 정보보호 관리체계(ISMS) ‘강화인증’을 새로 적용한다.
대상은 ISMS 인증 의무자 가운데 ▲전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자와 집적정보통신시설 사업자 ▲전년도 매출액 3조원 이상인 정보통신서비스 제공자 ▲최근 3년 이내 민·관 합동조사단 조사를 받았거나 과징금 처분을 받은 사업자다.
ISMS 인증 심사 방식도 바뀐다. 기존에는 서면심사와 현장심사를 선택적으로 진행했지만 앞으로는 두 방식을 함께 실시한다. 강화인증 대상이나 침해사고가 발생한 기업에는 취약점 점검 등 기술심사도 실시한다.
반복 침해사고에는 최대 3% 과징금
침해사고 조사와 제재 수위도 높아진다. 침해사고 발생 정황을 확보한 경우 정부가 직권으로 조사할 수 있다. 조사 필요성 등을 심의하는 과기정통부 소속 ‘침해사고조사심의위원회’도 운영한다. 위원장을 포함해 민간·공공 분야 위원 15명으로 구성하며 민간위원 임기는 2년이다.

정부의 시정명령이나 자료제출 요구를 이행하지 않은 사업자에게는 이행하지 않은 날마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 부과한다.
고의 또는 중과실로 반복적인 침해사고를 일으킨 사업자에게는 침해사고의 중대성에 따라 관련 매출액의 최대 3%를 과징금으로 부과할 수 있다. 회사 전체 매출액의 3%가 아니라 법에서 정한 ‘관련 매출액’을 기준으로 한다는 점은 구분할 필요가 있다.
배경훈 부총리 겸 과기정통부 장관은 “기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대한다”며 “정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다”고 말했다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


