
2026년 10월 2일 금요일 발행
CISO는 임원으로, 반복 사고엔 매출 3%까지
정보통신망법 개정안과 시행령이 10월 1일부터 시행됐어요. 기업의 정보보호 최고책임자인 CISO는 기존 임직원 지위에서 임원으로 격상되고, 고의 또는 중과실로 침해사고를 반복한 사업자에게는 관련 매출의 최대 3% 과징금을 부과할 수 있게 됐어요.
CISO는 기업의 정보보호 업무를 총괄하는 책임자예요. 중견기업 등은 CISO를 임원으로 지정해야 해요. 다만 중기업은 CISO를 임원으로 두는 대신, 현행처럼 정보보호 관련 부서장을 지명할 수 있어요. 기업 규모에 따라 책임자 지정 방식에 선택지를 둔 셈이에요.
CISO 신고 의무가 있는 기업에는 정보보호위원회 설치 의무도 생겨요. 이 위원회의 심의 결과는 CEO와 이사회에 보고해야 해요. 침해사고 제재도 모든 사고에 일괄 적용되는 방식은 아니에요. 과징금은 고의 또는 중과실로 사고를 반복해 일으킨 사업자에게, 전체 매출이 아닌 관련 매출을 기준으로 최대 3% 범위에서 부과돼요.
ISMS 강화인증은 전년 매출이 1조원 이상인 통신사, 3조원 이상인 정보통신서비스 제공자 등 국민 생활에 미치는 영향이 큰 기업에 적용돼요.
체리 두 조각
책임 강화는 반복되는 침해사고에 더 무거운 대가를 물려 기업의 예방 책임을 분명히 하는 데 초점을 둬요. 고의 또는 중과실로 사고를 반복한 사업자에게 관련 매출의 최대 3%까지 과징금을 부과하는 조항이 이를 뒷받침해요.
규모별 차등 적용은 기업 여건에 따라 책임자를 두는 방식에 선택지를 남기는 데 무게를 둬요. 중기업은 CISO를 임원으로 지정하는 대신, 기존처럼 정보보호 관련 부서장을 지명할 수 있어 일률적인 임원 선임 의무를 피할 수 있어요.
📖 용어 한 입
- CISO
- 기업의 정보보호 정책과 위험 관리를 총괄하는 최고정보보호책임자예요. 보안 체계를 운영하고 침해사고 대응 업무를 조율하는 역할을 맡아요.
- ISMS 강화인증
- 정보보호 관리체계 인증을 더 엄격한 기준으로 적용하는 제도예요. 일정 규모 이상이거나 국민 생활에 영향이 큰 정보통신 기업의 보안 관리 수준을 점검하는 데 쓰여요.