기업 사이버 침해 과징금 최대 3% 부과…중소기업 적용 기준은 여전히 불분명
기업의 정보보호 책임을 강화하는 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)' 및 시행령 개정안이 2026년 10월 1일부터 시행됐다. 과학기술정보통신부가 2026년 10월 2일 오전 밝힌 바에 따르면, 이 개정안에 따라 고의 또는 중대한 과실로 사이버 침해사고를 반복적으로 일으킨 기업은 관련 매출액의 최대 3%까지 과징금을 부과받을 수 있다.
이번 개정안은 지난해 잇따른 대규모 침해사고를 계기로 마련된 정부의 정보보호 종합대책을 제도화한 것이다. 기업의 정보보호최고책임자(CISO) 권한 확대와 정보보호위원회 설치 의무화 등이 주요 내용이다. 그러나 중소기업의 경우 CISO 임원급 격상 및 정보보호위원회 설치 의무 적용 기준과 과징금 부과 세부 기준에 대한 명확한 설명이 부족하다는 지적이 제기되고 있다.
개정안은 CISO의 직위를 기존 임직원에서 임원급으로 격상하도록 규정하고 있다. 중견기업은 원칙적으로 임원급 CISO를 지정해야 하지만, 중기업은 정보보호 부서장이 CISO를 겸임할 수 있도록 예외를 두었다. 새로운 규정을 적용받는 기업에는 6개월의 유예기간이 주어진다.
CISO 지정 의무가 있는 기업은 정보보호위원회도 설치·운영해야 한다. 위원회는 CISO가 위원장을 맡고 정보기술 개발, 개인정보보호, 인사, 재무 등 주요 부서 책임자들로 구성된다. 이 위원회는 정보보호 예산과 인력 등을 검토하고 주요 사항을 최고경영자(CEO) 또는 이사회에 보고하는 역할을 수행한다.
하지만 '중기업'의 범위와 CISO 겸임 시 책임 소재, 그리고 정보보호위원회 설치 의무가 면제되는 소기업에 대한 명확한 기준은 아직 불분명하다. 특히 6개월의 유예기간이 중소기업들이 변화된 제도에 적응하고 필요한 인력 및 예산을 확보하는 데 충분한 시간인지에 대한 우려도 제기되고 있다.
개정안은 침해사고 조사와 제재를 강화하여, 고의 또는 중대한 과실로 사이버 침해사고를 반복적으로 일으킨 기업에 관련 매출액의 최대 3%까지 과징금을 부과한다. 과학기술정보통신부는 침해사고 조사 과정에서 사고 징후가 있는 경우 직권조사를 실시할 수 있으며, 사고 신고가 늦어질 경우 부과되는 과태료도 상향된다. 시정명령을 이행하지 않거나 자료 제출 요구에 응하지 않는 경우에는 이행강제금이 부과될 수 있다.
이러한 과징금 부과가 기업의 정보보호 투자를 유도하는 긍정적인 효과를 가져올 수 있지만, 영세한 중소기업에는 큰 부담으로 작용할 수 있다는 지적이 있다. 특히 '반복적인 침해사고'의 기준과 '중대한 과실'의 판단 기준이 모호하여 기업들이 예측 가능성 부족으로 혼란을 겪을 수 있다는 우려도 제기된다.
시민의 입장에서는 기업의 정보보호 책임 강화가 개인정보 유출 및 사이버 범죄로부터 더 안전해질 수 있다는 기대를 할 수 있다. 그러나 과징금 부과가 기업의 비용 증가로 이어져 서비스 요금 인상 등 소비자에게 전가될 가능성도 배제할 수 없다. 이는 결국 시민들의 경제적 부담으로 이어질 수 있다는 분석이다.
과학기술정보통신부는 2026년 10월 2일 오전 보도자료를 통해 이번 법령 시행으로 기업의 보안 의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련되었다고 밝혔다. 정부는 기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어지기를 기대하고 있다.
그러나 중소기업의 경우 인력과 예산의 한계가 명확하므로, 실질적인 지원 방안 없이는 제도의 취지를 살리기 어려울 것이라는 목소리도 나온다. 따라서 중소기업의 현실적인 어려움을 고려한 추가적인 지원책 마련과 함께, 과징금 부과 기준에 대한 명확한 가이드라인 제시가 필요할 것으로 보인다.
이러한 불확실성은 중소기업들이 새로운 법규에 적응하고 정보보호 역량을 강화하는 데 걸림돌로 작용할 수 있다. 정부는 법 시행의 긍정적 효과를 극대화하고 부작용을 최소화하기 위해 구체적인 후속 조치를 서둘러야 할 것으로 분석된다.
결론적으로, 이번 정보통신망법 개정안은 기업의 정보보호 책임을 강화하는 중요한 진전이지만, 중소기업에 대한 명확한 적용 기준과 실질적인 지원책 마련이 시급하다. 이는 법의 실효성을 높이고 모든 기업이 공정하게 제도를 이행할 수 있는 기반을 마련하는 데 필수적이다.