2024년 1월부터 개인정보 보호 강화를 목표로 한 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하, 정보통신망법)의 새 시행령이 발효됩니다. 과학기술정보통신부는 30일 이번 제도 개편을 통해 기업들에게 보다 강력한 정보보호 의식과 책임감을 심어주겠다고 밝혔습니다.
이번 시행령에서 가장 주목받는 조항 중 하나는 고의 또는 중과실로 반복적인 개인정보 침해사고를 일으킨 사업자에게 관련 매출의 최대 3%까지 과징금을 부과한다는 내용입니다. 이러한 조치는 지난 해 발생한 대형 정보침해 사건들이 계기가 되어 정부가 ‘범부처 정보보호 종합대책’을 제도적으로 강화하기 위해 마련한 것입니다. 특히, 이번 개정은 기업의 보안 거버넌스를 강화하고자 정보보호 최고책임자(CISO)의 권한을 확대하는 등 여러 새로운 조항을 신설했습니다.
정보보호 관리체계(ISMS) 인증제도를 강화하기 위해 특정 기준에 맞는 사업자들에게는 강화인증이 도입됩니다. 이 규제의 대상은 전년도 매출액 1조원 이상을 올린 주요 정보통신서비스 제공자 및 집적정보통신시설 사업자, 또는 최근 3년 내 민관 합동 조사나 과징금 부과를 받은 기업들입니다. 이러한 강화인증 도입을 통해 피해가 큰 사고 발생 시 보다 철저한 대응이 가능하도록 만드는 것이 목표입니다.
정부의 조치를 불합리하게 이행하지 않는 기업에 대해서는 매일마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 부과합니다. 정부가 내린 시정명령이나 자료 제출 요구를 거역할 경우, 이러한 강제적인 조치가 적용됩니다.
침해사고의 신속한 조사와 처리를 위해 과기정통부 소속 침해사고조사심의위원회를 정식으로 운영하게 됩니다. 이 위원회는 민간·공공 분야에서 선발된 15명의 위원으로 구성되며, 중요 사건 발생 시 신속한 조사가 가능하도록 설계됐습니다.
기업 내 정보보호 거버넌스 강화를 목적으로 정보보호 최고책임자의 지위는 기존의 임직원 수준에서 임원 수준으로 격상되며, 이에 따라 해당 직책을 보유한 인사가 임원으로 지정됩니다. 정보보호 최고책임자를 신고해야 하는 기업은 내부에서 정보보호위원회를 설치하고 운영할 의무가 부여됩니다.
배경훈 부총리 겸 과기정통부 장관은 “이번 법률 시행으로 기업의 보안의식과 책임성이 한층 높아질 수 있는 제도적 기반이 마련되었다”고 강조하며 “기업들에게 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하여 적극적인 투자를 유도할 것”이라고 밝혔습니다. 또한 정부는 국민들이 안심하고 이용할 수 있는 디지털 환경을 조성하기 위해 제도의 안착을 적극적으로 지원하겠다고 약속했습니다. 이러한 조치는 기업과 정부 모두가 함께 협력하여 정보보호를 강화할 수 있는 환경을 조성하는 데 중요한 역할을 할 것입니다.







