과학기술정보통신부는 사이버 침해사고 예방과 대응, 제재를 강화하는 개정 정보통신망법과 시행령이 10월 1일부터 시행된다고 30일 밝혔다. 개정 정보통신망법은 지난 3월 공포됐다.
과학기술정보통신부 /뉴스1
다만 인력과 기업 규모 등을 고려해 중기업은 기존처럼 정보보호 관련 부서장을 CISO로 지정할 수 있으며 새롭게 임원급 CISO를 지정해야 하는 기업에는 6개월의 유예기간을 둔다.
CISO 신고 의무가 있는 기업은 정보보호위원회도 의무적으로 설치해야 한다. CISO가 위원장을 맡고 IT개발과 개인정보보호, 인사, 재무 등 주요 부서장이 참여해 정보보호 예산과 인력 확보 등 주요 사안을 논의한다.
심의 결과는 최고경영자(CEO)에게 보고하고 주요 사안은 이사회에도 보고한다. 정보보호위원회 설치 의무는 개정법에도 명시돼 있다.
대규모 사업자 등을 대상으로 한 정보보호관리체계(ISMS) 강화인증도 신설한다.
전년도 매출액 1조원 이상인 주요 정보통신서비스 제공자와 데이터센터 사업자, 매출 3조원 이상 정보통신서비스 제공자 등이 대상이다. 최근 3년 이내 민관합동조사단 조사를 받거나 과징금 처분을 받은 사업자도 강화인증을 받아야 한다.
인증심사 방식도 강화한다. 기존에는 선택적으로 진행하던 서면·현장심사를 함께 실시하고 강화인증 대상이나 침해사고가 발생한 기업에는 취약점 점검 등 기술심사를 진행한다.
정부의 침해사고 조사 권한과 제재 수단도 확대된다. 침해사고 발생 정황이 확인되면 정부가 직권조사에 나설 수 있으며 이를 심의하기 위해 민간·공공 전문가 15명으로 구성된 침해사고조사심의위원회를 운영한다.
정부의 시정명령이나 자료제출 요구를 이행하지 않을 경우에는 미이행일마다 하루 평균 매출액의 0.02%에 해당하는 이행강제금을 부과한다.
특히 정보통신서비스 제공자의 고의 또는 중과실로 5년 이내 침해사고가 2회 이상 발생하면 관련 매출액의 3%를 넘지 않는 범위에서 과징금을 부과할 수 있다.
이번 제도 개편은 지난해 잇따른 대형 침해사고 이후 정부가 발표한 범부처 정보보호 종합대책의 후속조치다. 기업의 보안 의사결정 체계를 강화하는 동시에 사고 발생 이후에만 대응하던 방식에서 선제적인 조사와 예방 중심으로 제도를 확대하는 데 초점을 맞췄다.
배경훈 부총리 겸 과기정통부 장관은 “기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대한다”며 “국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다”고 말했다.









