오늘부터 사이버 침해사고 ‘신고 후 대응’ 강화…시정조치 지연에도 비용 부과
아이티데일리 (IT DAILY) ·
✦ AI 요약
개정 정보통신망법·시행령이 1일부터 시행된다.
과기정통부는 이번 시행이 '범부처 정보보호 종합대책'을 제도로 뒷받침하기 위한 것이라고 밝혔다.
개정 법령은 CISO 지위 강화, 정보보호위원회 설치, 인증 심사 강화, 침해사고 신고 이후 대응과 제재 확대를 담았다.
1일부터 개정 정보통신망법·시행령이 시행된다. 과학기술정보통신부는 이번 법령 시행의 목적이 '범부처 정보보호 종합대책'의 제도적 뒷받침에 있다고 밝혔다. '범부처 정보보호 종합대책'은 지난해 연이은 대형 침해사고를 계기로 마련됐으며, 개정 법령은 이 대책을 제도로 옮긴 것이다.
이에 따라 법령 시행 내용은 기업 내부 정보보호 체계 강화에 초점이 맞춰졌다. 개정 법령은 정보보호 최고책임자(CISO)의 지위를 강화하고, 주요 부서가 참여하는 정보보호위원회 운영의 근거를 마련했다. 정보보호위원회는 보안 예산·인력 문제를 논의 대상으로 하며, 위원회 심의 결과는 최고경영자(CEO)에게 보고해야 한다. 주요 사항은 이사회에 보고해야 한다. 이에 따라 기업 정보보호 책임 범위는 보안 조직 중심에서 경영 의사결정 영역으로 확대된다.
개정 방향은 보안 투자 결정·인증 심사·사고 후 시정조치를 연계하는 데 있다. 이에 따라 기업의 관리 필요는 보안 책임자 지정을 넘어 실제 운영·개선조치를 포함하는 방향으로 확대되고, 인증 확보를 넘어 실제 운영·개선조치를 포함하는 방향으로도 확대된다.
외부적으로는 사이버 침해사고 관련 신고 이후 대응이 강화되고, 정부 조사 권한 확대와 경제적 제재 확대가 함께 이뤄진다. 반복적 침해사고를 대상으로 한 과징금이 신설되며, 시정조치가 지연될 경우에는 비용이 부과된다.
이번 개정으로 기업 내부에는 CISO 지위 변화와 정보보호위원회 설치라는 직접 변화가 생긴다. 중견기업 등에는 CISO 임원 지정 의무가 부과되고, 중기업은 기존처럼 정보보호 관련 부서장을 지정할 수 있다. 이번 개정으로 새롭게 임원 지정 의무가 생긴 기업에는 6개월 유예기간이 적용된다.
CISO 신고 의무 기업에는 정보보호위원회 설치·운영 의무도 부과된다. 정보보호위원회 위원장은 CISO가 맡는다. 정보보호위원회에는 IT개발·개인정보보호·인사·재무 등 주요 부서장이 참여한다.
정보보호위원회는 정보보호 예산과 인력 확보, 전사적 협의 사항을 심의한다. 이에 따라 보안 투자 자원을 논의하는 자리에 자원 배분·운영 부서가 공동 참여하는 구조가 된다. 예산 확보와 연계된 재무 부서, 인력 충원과 연계된 인사 부서, 개발 과정 보안 조치와 연계된 IT개발 부서가 함께 참여하게 된다.
이 같은 구조는 보안 문제를 처리하는 방식을 바꾸는 의미를 갖는다. 보안 문제를 기업 전체 의사결정 안에서 다루게 되는 것이다.
심의 결과에 대해서는 위원장이 CEO에게 보고할 의무가 있고, 주요 사항에 대해서는 이사회에 보고할 의무가 있다. 이에 따라 기업은 CISO 직급 조정만 준비할 것이 아니라 위원회 구성·운영과 경영진 보고 절차도 갖춰야 한다.
이 제도의 실효성은 논의가 실제 예산·인력 배분과 연계되는지 여부, 그리고 논의가 개선조치와 연계되는지 여부를 기준으로 판단된다. 기업은 관련 논의가 조직 운영과 후속 조치로 이어지도록 준비해야 한다.
동시에 ISMS 인증에는 강화인증이 신설된다. 강화인증 적용 대상은 ISMS 인증 의무자 중 전년도 매출액이 1조 원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설 사업자와, ISMS 인증 의무자 중 전년도 매출액이 3조 원 이상인 정보통신서비스 제공자 등이다. 여기에 최근 3년 이내 민관합동조사단 조사 이력 사업자와 최근 3년 이내 과징금 부과 처분 이력 사업자도 포함되며, 강화인증 적용 구조는 매출 기준 외 조사·처분 이력도 적용 여부에 영향을 미치는 방식이다.
이에 따라 침해사고의 영향은 사고 수습·제재로만 종료되지 않는다. 해당 사업자는 이후 인증 과정의 강화된 심사에 대비해야 하며, 사고 이후 개선조치와 다음 인증 심사의 연계도 관리할 필요가 있다.
인증 심사는 심사 방식 변경에 따라 강화된다. 기존 선택적 진행이던 서면심사·현장심사가 병행되며, 강화인증 대상·사고 발생 기업 대상 취약점 점검 등 기술심사도 실시된다.
기업 점검 대상에는 관리체계 관련 문서와 실제 시스템 보안 상태가 포함된다. 이에 따라 인증 심사는 문서 확인에 더해 현장과 기술 점검까지 포함하는 방식으로 이뤄진다.
사고 대응과 관련해서는 정부 조사의 근거가 확대된다. 침해사고 발생 정황 확보 시 정부가 직권 조사를 할 수 있으며, 과기정통부 소속 침해사고조사심의위원회가 운영된다. 이 위원회는 신속한 조사 필요성 등을 심의한다.
경제적 제재는 과징금·이행강제금으로 구분된다. 고의 또는 중과실로 반복적 침해사고를 일으킨 사업자에게는 과징금이 부과되며, 과징금 기준은 사고의 중대성에 따라 관련 매출액의 3% 범위다. 다만 이는 침해사고 발생만으로 모든 기업에 일률 적용되는 제재는 아니다.
정부는 사고 반복 책임과 조사·시정조치 비협조 책임을 별도로 추궁하고, 정부 시정명령·자료제출 요구 미이행 사업자 대상 이행강제금을 부과한다. 부과 기준은 미이행일수마다 1일 평균 매출액의 0.02%다. 이에 따라 미이행 기간에 비례한 비용이 발생한다.
이에 기업은 사고 원인 분석과 서비스 복구를 진행하는 동시에 정부 자료제출 요구 일정 관리와 시정명령 이행 일정 관리도 병행해야 한다. 강화된 인증 심사 대응 필요와 사고 이후 제재 대응 필요가 함께 커지면서, 사고 대응 과정의 기술·법무·경영 부서 협업 중요성도 확대되고 있다.
제도 변화가 기업에 요구하는 정비 대상은 보안 조직 권한·실제 운영이다. CISO 임원 지정만으로는 예방 효과를 보장하기 어렵고, 위원회 설치만으로도 예방 효과를 보장하기 어렵다. 또한 취약점 개선에 필요한 예산을 미확보할 경우와 인력을 미확보할 경우에는 예방 효과를 기대하기 어렵다. 결국 경영진 보고는 구체적 투자와 구체적 조치로 연계될 필요가 있다.
배경훈 부총리 겸 과기정통부 장관은 정보통신망법·시행령 시행으로 기업 보안의식·책임성 강화를 위한 제도적 기반이 마련됐다고 설명했다. 이어 배경훈 부총리는 기업이 보안을 단순 비용이 아닌 경영 필수 요소로 인식하길 기대한다고 밝혔고, 기업의 적극적 보안 투자를 기대한다고 했으며, 정부의 제도 안착을 적극 지원할 방침이라고 밝혔다.
출처: 아이티데일리 (IT DAILY) · 이재영 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241950
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.