
안녕하세요. 모릭월드입니다.
오늘(2026년 10월 1일)부터 개정 정보통신망법과 시행령이 본격 시행됩니다. 이름이 길어서 “정통망법”이라고도 불러요. 지난해 통신·이커머스 등에서 개인정보 유출·침해사고가 이어지자, 정부가 기업 보안 책임을 더 세게 묶은 제도입니다.
오늘은 법률 조문 대신, 쇼핑앱·서비스 회사를 다니는 직장인이 “우리 회사에 뭐가 바뀌지?”라고 물을 때 바로 쓸 수 있게 풀어볼게요.
한 줄 요약: 보안을 ‘비용’이 아니라 ‘경영’으로 본다
핵심은 네 가지예요.
- 고의·중과실로 침해사고를 반복하면 → 관련 매출액의 최대 3%까지 과징금
- CISO(정보보호 최고책임자)를 원칙적으로 임원으로 지정
- CISO 신고 의무 기업은 정보보호위원회를 설치·운영
- 대형·통신·데이터센터·최근 제재 기업 등은 ISMS 강화인증 대상

과징금 최대 3%, 얼마나 세진 거예요?
개정법에 따르면, 고의 또는 중대한 과실로 반복적인 침해사고를 낸 사업자에게는 사고의 중대성에 따라 관련 매출액의 3% 범위에서 과징금을 부과할 수 있습니다.
초보 비유로 보면 이래요. 연간 관련 매출이 1,000억인 쇼핑앱 회사가 있다고 가정해 보세요. 3%면 최대 30억까지 이야기될 수 있는 규모예요. (실제 부과액은 중대성·사정에 따라 달라지며, 여기서는 “상한”을 이해하는 예시입니다.)
여기에 더해, 정부의 시정명령·자료제출 요구를 지키지 않으면 미이행 일수마다 1일 평균 매출액의 0.02%에 해당하는 이행강제금이 붙을 수 있습니다. “나중에 할게요”가 매일 비용이 되는 구조죠.
또한 침해사고 지연 신고에 대한 과태료가 상향되고, 사고 정황이 확보되면 정부가 직권으로 조사할 수 있는 길도 넓어졌다고 보도되고 있습니다.
CISO가 임원이 되면, 직원에게는 뭐가 달라지나요?
CISO는 회사 보안의 ‘총괄 책임자’예요. 예전에는 임직원급이 맡을 수도 있었는데, 이제는 원칙적으로 임원이 맡도록 지위가 올라갔습니다.
- 중견 이상: CISO를 임원으로 지정해야 함
- 중기업: 규모·인력 상황을 고려해, 지금처럼 정보보호 관련 부서장을 지정하는 예외 가능
- 새로 임원 지정 의무가 생긴 기업: 부담을 줄이려 약 6개월 유예
직원 입장에선 “보안팀이 부탁해도 예산이 안 된다”는 말이 조금 줄 수 있어요. 임원급 CISO는 경영진 회의에 들어가 보안 인력·예산·우선순위를 더 직접 말할 수 있는 자리이기 때문입니다.

정보보호위원회: 예산·인력을 ‘심의’하는 회의체
CISO를 신고할 의무가 있는 기업은 사내에 정보보호위원회를 의무적으로 설치·운영해야 합니다.
- 위원장: 보통 CISO
- 구성 예: IT개발·개인정보보호·인사·재무 등 주요 부서장
- 하는 일: 정보보호 예산·인력 확보 등 전사 협의가 필요한 사항 심의
- 보고: 위원장이 심의 결과를 CEO에게 보고하고, 주요 사항은 이사회에도 보고
일상 언어로 바꾸면, “보안 예산을 IT팀 혼자 고민하지 말고, 인사·재무까지 앉혀서 회사 결정으로 만들라”는 뜻에 가깝습니다.
ISMS 강화인증, 누가 더 빡세지나요?
정보보호 관리체계(ISMS)에는 강화인증이 새로 들어갑니다. 보도에 따르면 대상은 대략 이런 쪽입니다.
- 전년도 매출액 1조원 이상인 통신사 등 주요정보통신서비스 제공자·집적정보통신시설(데이터센터) 사업자
- 전년도 매출액 3조원 이상인 정보통신서비스 제공자
- 최근 3년 이내 민관합동조사단 조사나 과징금 처분을 받은 사업자
인증 심사도 서면만으로 끝내지 않고 서면+현장을 병행하는 방향으로 강화된다고 합니다. 대형 서비스·최근 사고 기업일수록 “서류상 통과”보다 현장에서 진짜로 지키는지를 더 본다는 메시지예요.

초보·직장인이 회사에 물어보면 좋은 것 3가지
- 우리 회사 CISO는 누구인가요? — 임원인지, 중기업 예외로 부서장인지, 유예 기간인지 한 줄이라도 알면 좋습니다.
- 정보보호위원회가 있나요? — 예산·인력 심의와 CEO·이사회 보고 경로가 실제로 있는지요.
- 침해사고 신고·대응 절차는? — “누가, 몇 시간 안에, 어디에 신고하는지” 사내 가이드가 있는지 확인하세요. 지연 신고 부담이 커진 제도 환경입니다.
일상 예시: 쇼핑앱 회사라면
- 전: 보안팀이 “방화벽·로그 인력 더 필요해요”라고 해도, 다른 부서 프로젝트에 밀리기 쉬움
- 후: 임원 CISO + 정보보호위원회가 예산·인력을 심의하고 CEO·이사회까지 올리면, “보안 투자는 경영 안건”이 됨
- 사고 시: 반복·고의·중과실로 판단되면 관련 매출 대비 과징금 리스크가 커지고, 시정명령을 미루면 이행강제금이 일수로 쌓일 수 있음
마무리: 오늘부터 ‘보안 책임’이 더 무거워졌어요
개정 정통망법은 해커를 잡는 기술만의 이야기가 아닙니다. 회사가 보안을 어떻게 조직하고, 예산 내고, 사고 후 얼마나 빠르게·성실하게 대응하는가를 법으로 더 세게 본다는 쪽에 가깝습니다.
일반 이용자·직장인이 당장 할 일은 단순해요. 우리 회사의 CISO·위원회·사고 신고 창구가 어디인지 한 번만 확인해 두기.
모릭월드와 함께, 일상 IT 뉴스를 조금 더 쉽게 읽어 봐요.
참고: 아시아경제·정보통신신문 등 2026년 9월 30일~10월 1일 보도(과기정통부 설명). 세부 적용은 기업 규모·의무 대상에 따라 달라질 수 있으니, 소속 회사 법무·보안 담당 확인을 권합니다.