다음달부터 고의 또는 중과실로 반복적 개인정보 침해사고를 일으킨 사업자에게 관련 매출의 최대 3%까지 과징금이 부과된다.
과학기술정보통신부는 다음달 1일 사이버 침해사고 예방부터 사후 대응 및 제재에 이르기까지 전방위적으로 정보보호 제도 강화를 골자로 한 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'(정보통신망법)과 시행령이 시행된다고 30일 밝혔다.
개정법은 지난해 잇따른 대형 침해사고 발생을 계기로 발표된 '범부처 정보보호 종합대책'을 제도적으로 뒷받침하기 위해 마련됐다. 기업의 보안 거버넌스 강화 측면에서 정보보호 최고책임자(CISO)의 실질적 권한을 확보하고 △정보보호위원회 설치 의무화 △강화된 정보보호 관리체계(ISMS) 인증제도 △정부 직권 조사권한 확대 △지연신고 과태로 상향 △시정명령 불복에 따른 이행강제금 △반복적 침해사고에 대한 과징금 제도 등 조항이 신설됐다.
구체적으로 살펴보면 고의 또는 중과실로 반복적인 침해사고를 일으킨 사업자에겐 중대성에 따라 관련 매출의 최대 3%까지 과징금을 부과한다. 정부의 시정명령이나 자료제출 요구를 이행하지 않는 사업자에게는 미이행일수마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금을 매긴다.
신속한 침해사고 조사를 위해, 침해사고 발생 정황이 확보된 경우 정부의 신속 조사 필요성 등을 심의하는 과기정통부 소속의 침해사고조사심의위원회를 정식으로 운영한다. 위원회는 위원장을 포함해 민간·공공 분야의 위원 15명으로 구성되며 민간위원의 임기는 2년이다.
기업의 정보보호 거버넌스를 강화하기 위해선 정보보호 최고책임자의 지위를 기존의 임직원에서 임원으로 격상한다. 이에 따라 중견기업 등은 정보보호 최고책임자를 임원으로 지정해야 한다. 또 정보보호 최고책임자를 신고할 의무가 있는 기업은 기업 내에 정보보호위원회를 의무적으로 설치·운영해야 한다.
이밖에 정보보호 관리체계 인증제도의 실효성을 강화하기 위해 침해사고 시 피해가 큰 사업자를 대상으로 강화인증을 신규 도입한다. 강화인증 대상은 정보보호 관리체계 인증 의무자 중에서 △전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설 사업자 △전년도 매출액 3조원 이상인 정보통신서비스 제공자 △최근 3년 이내 민관합동조사단 조사나 과징금 부과 처분을 받은 사업자 등이다.
배경훈 부총리 겸 과기정통부 장관은 "이번 정보통신망법 및 시행령 시행으로 기업의 보안의식과 책임성이 한층 강화될 수 있는 제도적 기반이 마련됐다"며 "기업들이 보안을 단순한 비용이 아닌 경영의 필수 요소로 인식하고 적극적인 투자로 이어나가길 기대하며, 정부도 국민들이 안심하고 이용할 수 있는 디지털 환경 조성을 위해 제도의 안착을 적극 지원하겠다"라고 밝혔다.