사이버 침해사고의 예방과 대응, 사후 조사 및 제재를 아우르는 개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률과 시행령이 10월 1일부터 시행된다. 이번 제도 개편에 따라 기업의 정보보호 책임이 한층 명확해지고, 보안 관리체계와 사고 대응 절차도 강화될 전망이다.
이번 법령 개정은 지난해 잇따른 대규모 침해사고 이후 마련된 범부처 정보보호 종합대책을 법·제도적으로 뒷받침하기 위한 조치다. 정부는 반복적으로 보안 사고를 일으키는 기업에 대한 강력한 제재와 선제적인 조사 체계가 필요하다는 판단에 따라 관련 법 개정을 추진해 왔다.
지난 3월 개정된 정보통신망법은 기업의 정보보호 거버넌스부터 사고 조사와 제재에 이르는 전 과정을 보완하는 데 초점을 맞췄다. 정보보호 최고책임자(CISO)의 권한과 지위를 높이고 정보보호위원회 설치를 의무화하는 한편, 강화된 정보보호 관리체계(ISMS) 인증을 새롭게 도입했다. 정부가 침해사고 정황을 확인하면 직권으로 조사할 수 있도록 하고, 신고 지연에 대한 과태료와 시정명령 불이행에 따른 이행강제금, 반복 사고에 대한 과징금도 마련했다.
이번 시행령은 법률에서 위임한 세부 기준과 실제 제도 운영에 필요한 절차를 구체화한 것이다.
기업 정보보호 관리체계 강화
기업 내 보안 의사결정의 실효성을 높이기 위해 정보보호 최고책임자의 지위를 기존 임직원에서 임원으로 상향한다. 이에 따라 중견기업 등 해당 기업은 CISO를 임원으로 지정해야 한다. 다만 기업 규모와 인력 여건을 고려해 중기업은 기존처럼 정보보호 관련 부서장을 CISO로 선임할 수 있도록 예외를 인정했다.
새롭게 임원급 CISO를 지정해야 하는 기업에는 제도 적용을 준비할 수 있도록 6개월의 유예기간이 제공된다. 또한 CISO 신고 의무가 있는 기업은 정보보호위원회를 설치하고 운영해야 한다. 위원회는 CISO를 위원장으로 하며, 정보기술 개발·개인정보보호·인사·재무 등 주요 부서 책임자들이 참여한다.
정보보호위원회는 보안 예산과 인력 확보 등 회사 전체의 협의가 필요한 사안을 심의하고, 위원장은 심의 결과를 최고경영자에게 보고해야 한다. 중요 안건은 이사회에도 전달된다.
강화된 ISMS 인증 새롭게 시행
침해사고가 발생할 경우 국민 생활과 사회 전반에 미치는 영향이 큰 사업자를 대상으로 강화된 정보보호 관리체계 인증이 도입된다. 대상은 ISMS 인증 의무자 가운데 전년도 매출 1조원 이상인 통신사업자 등 주요정보통신서비스 제공자와 집적정보통신시설 사업자, 전년도 매출 3조원 이상인 정보통신서비스 제공자다.
최근 3년 안에 민관합동조사단의 조사를 받았거나 과징금 처분을 받은 사업자도 강화인증 대상에 포함된다. 기존에 선택적으로 진행할 수 있었던 인증심사는 서면 검토와 현장 확인을 함께 실시하는 방식으로 바뀐다. 특히 강화인증 대상 기업과 침해사고가 발생한 기업에는 취약점 점검 등 기술심사를 적용해 현장 중심의 검증을 진행한다.
침해사고 조사 및 경제적 제재 확대
침해사고 정황이 포착됐을 때 신속하게 조사에 착수할 수 있도록 과학기술정보통신부 소속 침해사고조사심의위원회가 운영된다. 위원회는 민간과 공공 분야 전문가를 포함해 위원장 외 15명으로 구성되며, 민간위원의 임기는 2년이다. 위원장이 필요하다고 판단하거나 과학기술정보통신부 장관이 요청하면 회의를 열 수 있다.
정부의 시정명령이나 자료 제출 요구를 따르지 않는 사업자에게는 불이행 기간 하루마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금이 부과된다. 고의 또는 중대한 과실로 침해사고를 반복한 사업자에 대해서는 사고의 심각성을 고려해 관련 매출액의 최대 3% 범위에서 과징금을 부과할 수 있다.
정부는 이번 법령 시행을 계기로 기업이 정보보호를 단순한 비용이 아니라 핵심 경영 요소로 받아들이고, 보안 인력과 시스템에 대한 투자를 확대해야 한다고 강조했다. 아울러 국민이 안전하게 디지털 서비스를 이용할 수 있도록 새 제도가 현장에 안정적으로 정착하도록 지원할 계획이다.



















댓글
0