정보통신서비스에 2시간 이상 장애가 발생하거나 이용자 정보가 유출되면 기업은 지체 없이 그 사실을 이용자에게 알려야 한다. 고의나 중과실로 5년 이내에 2회 이상 침해사고를 낸 기업에는 관련 매출액을 기준으로 산정한 과징금이 부과된다.
과학기술정보통신부와 방송미디어통신위원회는 이 같은 내용을 담은 「정보통신망 이용촉진 및 정보보호 등에 관한 법률 시행령」(대통령령 제36735호) 일부개정령이 2026년 10월 1일부터 시행된다고 밝혔다. 지난 3월 31일 공포된 모법 개정안의 시행에 맞춘 후속 조치다.
이번 개정안은 기업의 보안 책임성과 내부 통제를 대폭 강화하는 데 초점을 맞췄다. 중소기업기본법상 중기업을 초과하는 중견·대기업은 정보보호 최고책임자(CISO)를 종전 부서장급에서 사업주나 이사, 집행임원 등 반드시 '임원'으로 격상해 지정·신고해야 한다(제36조의7제1항). 또 CISO 지정 의무 기업은 사내에 '정보보호위원회'를 의무적으로 설치·운영해 전문 인력과 예산 확보를 심의하고, 그 결과를 최고경영자(CEO)에게 보고해야 한다. 중대한 영향을 미치는 안건은 이사회 보고도 의무화됐다(제36조의10 및 제36조의11).
대형 사업자의 보안 인증 기준도 강화됐다. 전년도 매출액 1조 원 이상인 주요정보통신서비스 제공자나 집적정보통신시설(IDC) 사업자, 연매출 3조 원 이상 사업자, 최근 3년 이내 침해사고로 민·관 합동조사를 받거나 과징금 처분을 받은 사업자는 정보보호 관리체계(ISMS) 인증 시 서면심사와 현장심사를 병행하는 강화된 기준을 적용받는다(제47조제3항 및 제55조의7제3항).
이용자 보호와 사후 제재 수위도 크게 높아졌다. 정보통신서비스 장애나 기능 중단이 2시간 이상 지속되거나 이용자 정보가 분실·도난·유출된 경우, 사업자는 발생 사실을 확인한 뒤 서면이나 전화, 전자우편 등으로 발생 일시와 원인, 피해 내용, 대처 방법 등을 지체 없이 이용자에게 통지해야 한다(제58조의9).
정부의 시정명령을 따르지 않으면 미이행 일수에 따라 1일 평균매출액의 1만분의 2(0.02%)에 해당하는 이행강제금이 부과된다(제60조의10). 아울러 고의나 중과실로 5년 이내 2회 이상 침해사고를 낸 사업자에게는 관련 매출액에 부과기준율을 곱한 과징금이 부과된다(제60조의11).
과학기술정보통신부에는 침해사고 발생 시 직권조사 범위와 방식 등을 심의하는 15명 이내 규모의 '침해사고조사심의위원회'가 설치된다(제58조의2부터 제58조의6까지).
기존에 부서장을 CISO로 지정했던 기업은 시행일로부터 6개월 이내인 2027년 3월 31일까지 임원급으로 CISO를 변경해 신고해야 한다.



