정보통신망법 개정으로 인한 보안 강화 조치들이 내달 1일부터 본격적으로 시행되며, 기업의 정보보호 책임감을 한층 높이는 방침입니다. 과학기술정보통신부는 최근 연이은 대형 사이버 침해사고를 계기로 강화된 이 법과 시행령의 시행을 밝혔습니다.
관련하여, 정보보호 최고책임자(CISO) 지정 규정이 크게 강화되었습니다. 기존에는 일반 임직원이 맡았던 CISO의 위치가 이제는 중견사업체 이상에서는 필수적으로 임원으로 승격됩니다. 이 변경은 보안 거버넌스를 강화하기 위한 측면에서 중요하게 여겨집니다. 그러나, 일정 규모의 중기업들에 대해서는 현행과 같이 정보보호 관련 부서장을 지정할 수 있도록 예외 처리되며, 새로운 임원 지정 의무가 생긴 기업들은 6개월의 유예기간이 부여됩니다.
CISO 신고 의무를 가진 기업에 대해서는 사내 정보보호위원회의 설치와 운영이 의무화되어, 보안 관련 전사적 협의가 가능하도록 하고 있습니다. 이 위원회는 CISO를 위원장으로 두고 주요 부서장들로 구성됩니다. 중요 사항은 최고경영자(CEO)에게 보고되며, 필요한 경우 이사회에도 보고해야 합니다.
정보보호 관리체계(ISMS) 인증제도 또한 강화인증을 신규 도입함으로써 체계적인 개선이 추진됩니다. 이는 전년도 매출액 1조원 이상의 정보통신서비스 제공자와 집적정보통신시설 사업자, 그리고 3조원 이상의 서비스 제공자들을 대상으로 하여 과거 민관합동 조사나 과징금 부과 처분을 받은 기업에도 적용됩니다. 인증심사 방식 역시 서면심사와 현장심사를 병행하여 실질적인 점검이 이루어지도록 강화되었습니다.
침해사고의 조사와 제재에 있어서는 과기정통부 소속 침해사고조사심의위원회가 정식으로 운영됩니다. 위원장을 포함한 15명의 민간·공공 분야 위원으로 구성된 이 위원회는 민간위원의 임기를 2년으로 설정하고 있습니다.
정부 명령이나 자료제출 요구 사항을 이행하지 않는 기업에 대해서는 미이행일수마다 평균 매출액의 0.02%에 해당하는 이행강제금을 부과합니다. 더욱 중대한 것은 고의 또는 중과실로 반복적인 침해사고를 일으킨 기업들이 관련 매출액의 3% 범위에서 과징금을 부과받게 됩니다. 이는 사이버 보안 위협에 대한 기업의 책임감을 한층 높여줄 것으로 기대됩니다.
배경훈 부총리 겸 과기정통부 장관은 정부의 이러한 조치를 통해 기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고, 적극적인 투자로 나아가길 바라는 입장을 밝혔습니다. 또한 정부도 국민들이 안심하며 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원한다고 강조했습니다.
이러한 보안 강화 조치들은 사이버 침해사고로부터 기업과 국가를 보호하고, 정보시대에 맞춘 안전한 디지털 환경을 구축하는 데 크게 기여할 것으로 기대됩니다.





