기업 보안책임 확 키운다…정보통신망법 10월 1일 시행

1 hour ago 1

생성형AI 이미지 기업의 정보보호 최고책임자(CISO) 지위가 임원으로 격상되고 반복적인 침해사고를 일으킨 기업에는 관련 매출액의 최대 3%를 과징금으로 부과한다. 대형 정보통신서비스 사업자 등을 대상으로 정보보호 관리체계(ISMS) 강화인증도 도입된다. 과학기술정보통신부는 사이버 침해사고 예방과 대응, 제재를 강화한 개정 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)'과 시행령을 10월 1일 시행한다고 30일 밝혔다. 이는 지난해 연이은 대형 침해사고를 계기로 마련한 '범부처 정보보호 종합대책'을 제도적으로 뒷받침하기 위한 조치다. 이번 개정은 기업 보안을 실무 부서만의 업무가 아닌 경영진이 직접 챙겨야 할 경영 책임으로 끌어올린 것이 핵심이다. 사고가 발생한 뒤 대응하는 데 그치지 않고 경영진의 책임 강화와 사전 점검, 정부 조사, 경제적 제재를 하나의 체계로 묶었다. 기업의 정보보호 거버넌스도 강화된다. 중견기업 등은 CISO를 임원으로 지정해야 하며 새롭게 적용되는 기업에는 6개월의 유예기간을 준다. CISO 신고 의무 기업은 CISO를 위원장으로 하는 정보보호위원회를 설치해 보안 예산과 인력 등 주요 사항을 심의해야 한다. 심의 결과는 최고경영자(CEO)에게 보고하고 주요 사항은 이사회에도 보고한다. 침해사고 발생 때 국민 생활에 미치는 영향이 큰 사업자를 대상으로 ISMS 강화인증도 신설한다. 전년도 매출액 1조원 이상인 주요정보통신서비스 제공자·집적정보통신시설 사업자와 매출액 3조원 이상인 정보통신서비스 제공자 등이 대상이다. 최근 3년 안에 민관합동조사단 조사나 과징금 처분을 받은 사업자도 강화인증을 받아야 한다. 강화인증 대상과 사고 발생 기업에는 취약점 점검 등 기술심사를 실시한다. 정부의 조사·제재 수단도 확대한다. 침해사고 발생 정황을 확보하면 직권조사에 나설 수 있으며 조사 필요성 등을 심의하는 '침해사고조사심의위원회'를 운영한다. 시정명령이나 자료제출 요구를 이행하지 않으면 미이행일마다 1일 평균 매출액의 0.02%를 이행강제금으로 부과한다. 고의 또는 중과실로 침해사고를 반복한 사업자에는 사고 중대성에 따라 관련 매출액의 3% 범위에서 과징금을 부과한다. 배경훈 부총리 겸 과기정통부 장관은 “기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대한다”고 말했다. 박진형 기자 jin@etnews.com

Read Entire Article