해킹사고 반복되면 매출 3% 징벌적 과징금...10월부터
개정 정보통신망법·시행령 시행
정보보호최고책임자(CISO), 임원으로 지위 격상
과기정통부 소속 침해사고조사심의위원회 정식 운영
[파이낸셜뉴스] 10월 1일부터 중대한 사이버 침해사고를 반복적으로 당하거나, 사이버 침해사고 조사에서 중과실이 드러나면 관련 매출액의 최대 3%에 해당하는 징벌적 과징금 처벌을 받게 된다.
또 중견기업 이상 규모의 기업은 정보보호 최고책임자(CISO)를 임원으로 지정해야 한다. 기존에는 임직원으로 정하면 됐는데, CISO의 지위를 높여 기업의 보안 책임을 높이겠다는 것이다.
과학기술정보통신부는 사이버 침해사고 예방부터 사후 대응·제재까지 전방위적으로 정보보호 제도를 강화하는 개정 정보통신망법과 시행령이 10월 1일 시행된다고 발표했다.
최근 주요 기업이나 공공부문에서 대형 침해사고가 잇따른데다, 인공지능(AI)발 침해사고 위협이 높아지면서 범부처 정보보호 종합대책 수립의 제도적 기반을 마련한 것이다.
개정 법률에 따라 고의 또는 중과실로 반복적인 침해사고를 일으킨 기업은 침해사고의 중대성에 따라 관련 매출액의 3% 범위에서 징벌적 과징금 처벌을 받게 된다. 제재를 강화해 기업의 실질적인 정보보호 책임성을 높이고, 사고 예방 체계를 고도화하도록 하겠다는 의도다.
또 중견기업 이상 규모의 기업은 CISO 지위를 기존 임직원에서 임원으로 격상하도록 하고, CISO 신고 의무가 있는 기업은 기업 내에 정보보호위원회를 의무적으로 설치·운영하도록 했다. 정보보호위원회는 CISO가 위원장을 맡고 IT개발·개인정보보호·인사·재무 등 주요 부서장으로 구성한다. 기업 정보보호위원회는 정보보호 예산·인력 확보 등 위원회 심의 결과를 최고경영자(CEO)에게 보고하며, 주요 사항의 경우 이사회에도 보고해야 한다.
정부의 정보보호관리체계(ISMS) 인증제도에는 강화인증이 새로 도입된다. 강화인증은 △전년도 매출액 1조원 이상인 주요 정보통신서비스 제공자·집적정보통신시설 사업자 △전년도 매출액 3조원 이상인 정보통신서비스 제공자 △최근 3년 이내 민관합동조사단 조사나 과징금 부과 처분을 받은 기업에 적용된다.
강화인증 대상 및 사고 발생 기업에 대해서는 취약점 점검 등 기술심사를 실시해 현장 중심의 실질적인 심사가 이뤄지도록 했다.
침해사고 조사·제재를 주도할 과기정통부 소속 침해사고조사심의위원회가 정식으로 운영된다. 위원장을 포함한 민간·공공 분야 위원 15명으로 구성되며, 민간위원의 임기는 2년이다. 회의는 위원장이 필요하다고 인정하거나 과기정통부 장관이 요청하는 경우 소집된다.
정부의 시정명령이나 자료제출 요구를 이행하지 않는 사업자에게는 미이행일수마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 부과한다.
배경훈 부총리 겸 과기정통부 장관은 "기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대하며, 정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다"라고 전했다.
[email protected] 이구순 기자




