과학기술정보통신부 /뉴스1
앞으로 고의나 중과실로 사이버 침해사고를 반복한 기업에는 관련 매출액의 최대 3%가 과징금으로 부과된다. 기업 정보보호 최고책임자(CISO)의 지위는 임원급으로 격상하고 대형 정보통신 기업 등을 대상으로 정보보호 관리체계(ISMS) 강화인증도 도입한다.
과학기술정보통신부는 이 같은 내용을 담은 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'(정보통신망법)과 시행령이 10월 1일부터 시행된다고 30일 밝혔다.
이번 법령 개정은 지난해 연이어 발생한 대형 침해사고를 계기로 마련한 '범부처 정보보호 종합대책'을 제도적으로 뒷받침하기 위한 조치다. 사이버 침해사고 예방부터 사고 조사, 사후 제재까지 기업의 정보보호 책임을 전반적으로 강화하는 것이 핵심이다.
우선 기업 내 CISO의 지위가 기존 임직원에서 임원으로 격상된다. 이에 따라 중견기업 등은 CISO를 임원으로 지정해야 한다. 다만 중기업은 기업 규모와 인력 여건을 고려해 기존처럼 정보보호 관련 부서장을 CISO로 지정할 수 있다. 새롭게 임원급 CISO를 지정해야 하는 기업에는 6개월의 유예기간을 준다.
CISO 신고 의무가 있는 기업은 '정보보호위원회'도 의무적으로 설치·운영해야 한다. CISO가 위원장을 맡고 IT 개발·개인정보보호·인사·재무 등 주요 부서장이 참여해 정보보호 예산과 인력 확보 등 전사적인 보안 문제를 심의한다.
CISO는 위원회 심의 결과를 최고경영자(CEO)에게 보고하고 주요 사항은 이사회에도 보고해야 한다. 사이버 보안을 개별 보안부서 차원이 아닌 기업 경영진이 직접 챙기도록 책임 구조를 강화한 것이다.
대규모 침해사고 발생 시 국민에게 미치는 영향이 큰 기업에는 'ISMS 강화인증'이 새롭게 적용된다.
대상은 ISMS 인증 의무자 가운데 △전년도 매출액 1조 원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설 사업자 △전년도 매출액 3조 원 이상인 정보통신서비스 제공자 △최근 3년 이내 민관합동조사단의 조사를 받거나 과징금 처분을 받은 사업자 등이다.
인증심사 방식도 강화된다. 기존에는 선택적으로 진행하던 인증심사를 서면심사와 현장심사를 함께 실시하도록 했고, 강화인증 대상이나 침해사고가 발생한 기업에는 취약점 점검 등 기술심사도 실시한다.
정부의 침해사고 조사 권한과 기업에 대한 제재 수위도 높아진다. 침해사고가 발생한 정황을 확보하면 과기정통부 소속의 침해사고조사심의위원회가 정식 운영된다. 위원회는 민간·공공 분야 전문가 등 15명으로 구성된다.
정부의 시정명령이나 자료제출 요구를 이행하지 않는 사업자에는 미이행 일수마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 부과한다.
특히 고의 또는 중과실로 침해사고를 반복한 사업자는 사고의 중대성에 따라 관련 매출액의 최대 3%를 과징금으로 내야 한다. 반복적으로 보안 관리에 소홀한 기업에 직접적인 경제적 책임을 물을 수 있도록 한 것이다.
배경훈 부총리 겸 과기정통부 장관은 "이번 정보통신망법 및 시행령 시행으로 기업의 보안의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련됐다"며 "기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대한다"고 말했다.
yjra@news1.kr









