2023년 10월 1일, 개정된 정보통신망법과 시행령이 본격적으로 시행되면서 중대한 사이버 침해사고를 반복적으로 당하거나 조사에서 중과실이 드러난 기업들에게는 매출액의 최대 3%까지 도달할 수 있는 징벌적 과징금을 부과할 예정입니다. 이와 함께, 정보보호최고책임자(CISO)를 임원으로 지위를 격상시키는 방침이 도입되었습니다.
이러한 조치들은 최근 주요 기업 및 공공부문에서 발생하고 있는 대형 사이버 침해사고의 빈번성과 인공지능(AI)을 이용한 새로운 위협에 대응하기 위해 마련된 것입니다. 국내외적으로 정보보호 환경이 점점 복잡해지고 있는 상황에서 정부는 사이버 보안을 강화하는 다양한 제도를 도입했습니다.
과학기술정보통신부(과기정통부)는 이러한 법률 개정을 통해 예방, 대응, 제재까지 전 과정에서 사이버 보안을 강화하겠다고 밝혔습니다. 개정된 법과 시행령은 중대한 침해사고를 반복적으로 일으킨 기업에 대해 매출액의 3%까지 도달할 수 있는 징벌적 과징금을 부과하는 제도를 포함하고 있습니다. 이는 기업들이 사이버 보안의 중요성을 인식하고 실질적인 대책을 마련하도록 하는 것을 목표로 합니다.
또한, 중견기업 이상 규모의 기업은 CISO를 임원으로 지정해야 하며, 정보보호위원회의 설치 및 운영 의무가 부과됩니다. 정보보호위원회는 IT개발, 개인정보보호, 인사, 재무 등 주요 부서장으로 구성되어 CISO가 위원장을 맡습니다. 이를 통해 기업 내에서 보안 관련 의사결정 과정이 강화될 것으로 예상됩니다.
과기정통부 소속의 침해사고조사심의위원회가 정식으로 운영되며, 민간 및 공공 분야의 전문가들이 참여하여 조사와 제재를 주도할 예정입니다. 이 위원회는 필요한 경우 회의를 소집하고, 정부로부터 시정명령을 받지 않는 사업자에게는 일일 평균 매출액의 0.02%에 해당하는 이행강제금이 부과됩니다.
배경으로 볼 때, 최근 몇 년간 대형 기업들 사이에서 발생한 다수의 침해사고와 AI 기술을 사용한 새로운 위협에 대응하기 위해 정부는 정보보호관리체계(ISMS) 인증제도를 강화하였습니다. 이중에서도 강화인증은 주요 정보통신서비스 제공자 및 최근 3년 내 침해사고 조사나 과징금 부과 처분을 받은 기업에 적용됩니다. 이들 대상에게는 취약점 점검 및 현장 중심의 실질적인 심사가 집중되어 보안 위험을 최소화하고자 합니다.
배경훈 부총리 겸 과기정통부 장관은 “보안이 단순한 비용이 아닌 경영의 필수 요소로 인식되어야 하며, 기업들이 적극적으로 투자하도록 기대한다”며 “정부는 국민들이 안심하고 이용할 수 있는 디지털 환경을 조성하기 위해 제도의 안착을 지원할 것”이라고 밝혔습니다. 이러한 정책은 기업들에게 사이버 보안을 경영의 핵심 요소로 포함시키고, 광범위한 투자를 통해 더욱 안전한 정보사회 구축에 기여할 것으로 기대됩니다.





