정보통신서비스에 2시간 이상 장애가 발생하거나 개인정보가 유출되면 기업은 지체 없이 이용자에게 사고 사실을 알려야 한다. 고의나 중과실로 침해사고를 반복한 기업에는 관련 매출액의 최대 3%에 이르는 과징금을 부과한다.

방송미디어통신위원회와 과학기술정보통신부는 이 같은 내용을 담은 정보통신망 이용촉진 및 정보보호 등에 관한 법률 시행령 일부개정령이 2026년 10월 1일부터 본격 시행됐다고 밝혔다. 2026년 3월 31일 공포된 모법 개정에 맞춰 정보보호 관리체계 인증 강화 대상과 침해사고 통지 기준, 경제적 제재 산정 방식을 구체화한 결과다.

개정 시행령은 이용자 피해 확산을 막기 위한 통지 기준을 명확히 세웠다(제58조의9). 서비스 장애나 기능 중단이 2시간 이상 지속되거나 이용자 정보가 분실·도난·유출·변조·훼손된 사실을 확인한 정보통신서비스 제공자는 지체 없이 사고 발생 일시와 원인, 피해 내용, 대처 방법을 서면·전화·전자우편·문자 등으로 이용자에게 통지해야 한다. 구체적인 사고 원인이 파악되지 않았더라도 확인된 사실을 우선 알리고 추가 사항을 즉시 전하도록 했다.

보안 사고를 낸 기업에 부과하는 경제적 제재 수위도 높아졌다. 침해사고 대응과 복구를 위한 정부의 시정명령을 이행하지 않으면 총 사업기간별 1일 평균매출액의 1만분의 2(0.02%)에 해당하는 이행강제금을 미이행 일수마다 부과할 수 있다(제60조의10). 고의나 중과실로 5년 이내에 2회 이상 침해사고가 발생한 사업자에게는 관련 매출액을 기준으로 산출한 과징금을 부과한다(제60조의11).

기업 내부의 보안 지배구조도 개편된다. 중견기업 이상 정보통신서비스 제공자는 정보보호 최고책임자(CISO)를 반드시 임원으로 지정해야 한다(제36조의7). CISO 신고 의무 기업은 CISO를 위원장으로 하고 개인정보·전산·법무·재무·인사 부서장이 참여하는 정보보호위원회를 설치해야 한다. 위원회는 전문 인력과 예산 확보를 심의하고 그 결과를 최고경영자와 이사회에 보고한다(제36조의11).

대규모 플랫폼과 인프라 사업자를 향한 정보보호 관리체계(ISMS) 인증 심사는 한층 엄격해진다. 전년도 매출액 1조 원 이상인 주요정보통신서비스 제공자 및 집적정보통신시설(IDC) 사업자, 연매출 3조 원 이상 사업자, 최근 3년 내 민관합동조사를 받았거나 과징금 처분을 받은 사업자에게는 서면심사와 현장심사를 병행하는 강화된 인증 기준이 적용된다(제47조, 제55조의7).

과기정통부에는 위원장을 포함해 15명 이내로 구성되는 침해사고조사심의위원회가 신설된다(제58조의3). 위원회는 침해사고 발생 정황이 포착되면 조사의 범위와 방식을 심의해 정부의 신속한 사고 조사와 예보·경보 발령을 지원한다.

기존에 부서장급을 CISO로 두고 있던 기업은 시행령 부칙에 따라 시행일로부터 6개월 이내인 2027년 3월 말까지 임원급 CISO를 새로 지정해 신고해야 한다. 산업계는 보안 투자와 지배구조 정비 부담이 커진 만큼 전사적인 보안 거버넌스 점검이 불가피할 것으로 보고 있다.