정보통신망법이 10월 1일부터 바뀌었다는데, 보안 사고를 되풀이하는 회사는 얼마를 물까?
해킹 사고가 한 번 터지고 끝나던 일이 반복되면 과징금이 붙는 쪽으로 바뀌었어요. 과학기술정보통신부는 개정 정보통신망법과 시행령이 10월 1일부터 본격 시행된다고 밝혔어요.
3줄 요약
- 과학기술정보통신부는 사이버 침해사고의 예방부터 사후 제재까지 묶은 정보통신망법·시행령을 10월 1일부터 시행했어요.
- 정보보호 최고책임자(CISO)가 임원급으로 올라가고 정보보호위원회를 두어야 하며, 대형 사업자에는 서면과 현장 심사를 함께 하는 강화인증이 새로 생겨요.
- 시정명령을 따르지 않으면 하루 평균 매출액의 0.02%를 이행강제금으로 물고, 침해사고가 반복되면 관련 매출액의 3% 범위에서 과징금이 붙어요.

01무슨 일인가
내가 쓰는 통신사나 쇼핑몰이 해킹을 당해도 회사 안에서 누가 책임지는지는 잘 보이지 않았어요. 과학기술정보통신부는 사이버 침해사고 예방부터 대응, 제재까지 한꺼번에 강화하는 정보통신망법과 시행령이 10월 1일부터 본격 시행된다고 밝혔어요. 보도자료 전문은 기업의 정보보호 책임을 실질적으로 묻겠다는 방향으로 정리돼 있어요.
먼저 회사 안의 구조가 바뀌어요. 정보보호 최고책임자(CISO, 회사의 보안 사고를 총괄하는 책임자)가 임직원에서 임원급으로 올라가고, CISO를 위원장으로 IT·인사·재무 등 부서장이 참여하는 정보보호위원회를 두고 운영해야 해요. 적용 기업에는 6개월의 유예기간이 주어지고, 기업 규모에 따른 예외도 있어요.
다음은 인증과 제재예요. 정보보호 관리체계(ISMS, 기업이 보안 관리를 제대로 하는지 심사하는 인증)에 '강화인증'이 새로 생겨서, 매출액 1조원 이상 통신사와 3조원 이상 정보통신서비스 제공자, 최근 3년 안에 과징금 처분을 받은 사업자는 서면심사와 현장심사를 함께 받아요. 침해사고조사심의위원회도 정식으로 운영돼 위원은 15명이고 민간위원 임기는 2년이에요.

02왜 이렇게 됐나
정부가 내세운 이유는 보안을 비용으로만 보는 시선이에요. 배경훈 부총리 겸 과학기술정보통신부 장관은 기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하길 기대한다고 밝혔어요.
개정 내용은 예방(CISO와 위원회, 강화인증), 조사(침해사고조사심의위원회), 제재(이행강제금, 과징금) 세 단계로 나뉘어요. 한 법에 세 단계를 묶어 같은 날 시행한다는 점이 이번 개정의 짜임새예요.
이 가운데 '반복'이 눈에 띄어요. 같은 회사가 침해사고를 되풀이할 때 관련 매출액의 3% 범위에서 과징금을 물리는 조항이 들어갔고, 시정명령을 따르지 않는 경우에는 이행강제금이 따로 붙어요. 사고 한 번보다 고치지 않는 쪽에 값이 매겨지는 구조예요.
03이 숫자는 큰 건가
하루 평균 매출액의 0.02%라는 이행강제금은 작아 보여요. 연매출 1조원인 회사를 가정하면 하루 평균 매출이 약 27억4000만원이고, 그 0.02%는 약 55만원이에요(1조원÷365일×0.0002).
과징금은 자릿수가 달라요. 관련 매출액이 1000억원이면 상한이 30억원, 1조원이면 상한이 300억원이에요. 하루치 이행강제금 약 55만원과 나란히 놓으면, 시정명령을 따르게 하는 압박과 반복 사고에 얹는 무게가 다른 층위라는 게 보여요.
04지난번엔 어떻게 됐나
같은 정보통신망법의 다른 조항이 7월에 먼저 시행됐어요. 불법·허위조작 정보 유통을 막는 개정이었는데, 법원의 확정 판결 뒤에도 같은 정보를 2회 이상 유통하면 최대 10억원의 과징금을 물리고, 정보 제공을 거부하면 최대 1000만원의 과태료가 붙어요.
7월분도 이번 침해사고 조항도 '반복'이 기준이에요. 자료에 적힌 조건만 보면 3% 과징금은 반복 침해사고에 걸리고, 시정명령을 따르지 않을 때는 이행강제금이 붙어요.
05나한테 뭐가 달라지나
통신사나 대형 쇼핑몰 이용자라면 직접 해야 할 일은 없어요. 달라지는 쪽은 회사의 책임 구조인데, 매출 1조원 이상 통신사와 3조원 이상 서비스 사업자는 서면심사에 현장심사가 더해져 확인 범위가 넓어져요.
중견기업 이상에서 보안, 인사, 재무를 맡고 있다면 6개월 유예 안에 맞출 일이 생겨요. CISO가 임원급이어야 하고, CISO가 위원장을 맡는 정보보호위원회에 IT·인사·재무 부서장이 들어가요.
이것만 기억하세요
- 개정 정보통신망법·시행령이 10월 1일부터 시행돼 CISO 임원급 격상, 정보보호위원회 설치, 강화인증이 생겼어요.
- 시정명령을 따르지 않으면 하루 평균 매출의 0.02%를 이행강제금으로, 반복 침해사고에는 관련 매출의 3% 범위에서 과징금을 물려요.
- 연매출 1조원 회사 기준 이행강제금은 약 55만원이고 과징금 상한은 관련 매출 1조원이면 300억원이라, 무게는 과징금 쪽에 실려 있어요.




