본문 바로가기
어떤하루, 법률

10월1일부터 정보통신망법 달라진다|해킹·침해사고·개인정보 유출 시 무엇이 바뀌나

by 어떤 하루 2026. 9. 28.
반응형

 

 

2026년 10월 1일부터 개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률, 이른바 정보통신망법이 시행됩니다.

이번 개정은 최근 주요 정보통신서비스에서 발생한 침해사고에 대응해 사고 예방부터 조사, 이용자 통지, 반복 사고 제재, 피해구제까지 전반적인 정보보호 책임을 강화한 것이 핵심입니다. 법제처 역시 개정 목적을 침해사고 예방과 신속한 대응, 피해자 구제를 위한 법적 기반 강화라고 설명하고 있습니다.

그렇다면 일반 이용자 입장에서는 무엇이 달라질까요?

“회사에서 해킹이 발생하면 바로 알려줘야 하나?”

“개인정보가 유출되면 이번 법이 적용되나?”

“같은 회사에서 해킹 사고가 반복되면 어떤 제재를 받나?”

“기업은 보안 책임자를 따로 둬야 하나?”

10월 1일부터 시행되는 주요 내용을 하나씩 정리해보겠습니다.

10월1일 정보통신망법 개정 핵심 한눈에 보기

주요 변화 핵심 내용
정보보호 인력·예산 주요 정보통신서비스 제공자 등에 보안 인력·예산 확보 노력 의무 강화
CISO 책임 강화 정보보호 최고책임자의 인력관리·예산편성·보고 업무 확대
정보보호위원회 일정 규모 사업자는 정보보호위원회 설치·운영
침해사고 이용자 통지 일정한 침해사고 발생 시 이용자에게 지체 없이 알림
침해사고 조사 실제 사고뿐 아니라 사고 의심 정황도 조사 가능
이행강제금 조사·시정명령 불이행 등에 대해 반복 부과 가능
반복 사고 과징금 고의·중과실로 5년 내 2회 이상 침해사고 발생 시 매출액 기준 과징금 가능
대응 매뉴얼 일정 사업자는 침해사고 대응 매뉴얼 작성·제출
이용자 피해구제 사고 발생 후 피해 확산 방지와 신속한 피해구제 의무 강화

이 가운데 대부분은 2026년 10월 1일 시행입니다. 다만 ‘정보보호수준 평가’ 제도는 같은 개정법에 포함돼 있지만 2027년 4월 1일부터 시행됩니다. 이 부분은 날짜를 구분해서 볼 필요가 있습니다.

 

 

1. 기업의 정보보호 인력과 예산 책임이 커진다

개정법은 주요 정보통신서비스 제공자와 집적정보통신시설 사업자 등에게 정보보호 전문성을 갖춘 인력과 충분한 예산을 확보하도록 노력할 의무를 새로 두었습니다.

즉 보안을 단순히 IT 부서의 실무 문제로만 취급하기보다는 회사의 인력과 예산 계획에 포함해 관리하도록 법적 근거를 강화한 것입니다.

특히 대규모 서비스를 운영하는 기업일수록

정보보호 인력

보안 예산

침해사고 대응 조직

내부 보고체계

등을 보다 체계적으로 운영할 필요가 커집니다.

2. CISO, 정보보호 최고책임자의 역할도 커진다

정보통신서비스 제공자는 일정한 경우 정보보호 최고책임자(CISO)를 지정합니다.

10월 1일부터는 CISO의 업무에 정보보호에 필요한 인력 관리와 예산 편성, 정보보호 관련 주요 사항에 대한 보고 등의 역할이 강화됩니다. 일정 범위의 정보통신서비스 제공자는 임원을 CISO로 지정하도록 하는 내용도 포함됐습니다.

즉 CISO가 단순히 보안 정책을 관리하는 역할에 머무르지 않고 실제 인력과 돈을 어떻게 투입할지까지 관여하도록 책임 범위가 넓어진 것입니다.

3. 일정 규모 기업에는 정보보호위원회가 생긴다

새롭게 정보보호위원회 제도도 도입됩니다.

법에서 정한 일정 기준에 해당하는 정보통신서비스 제공자는 정보보호와 관련된 주요 사항을 심의하기 위해 정보보호위원회를 설치·운영해야 합니다.

위원장은 정보보호 최고책임자(CISO)가 맡습니다.

회사 내부의 중요한 보안 문제를 담당자 한두 명의 판단으로 끝내지 않고 위원회 차원에서 검토하게 하려는 구조입니다.

4. 해킹 등 침해사고가 발생하면 이용자에게 알려야 한다

일반 이용자에게 가장 직접적으로 체감될 수 있는 변화입니다.

개정 정보통신망법은 정보통신서비스 제공자에게 대통령령으로 정하는 침해사고가 발생한 경우 그 사실을 해당 이용자에게 지체 없이 통지하도록 하는 의무를 신설했습니다.

다만 모든 사소한 보안 사고가 곧바로 전체 이용자 통지 대상이 되는 것은 아닙니다.

구체적으로 어떤 침해사고가 통지 대상인지, 누구에게 어떤 방법으로 통지할지는 법과 하위 규정에서 정한 기준에 따라 판단해야 합니다.

핵심은 이전보다 이용자가 사고 사실을 더 신속하게 알 수 있도록 법적 통지 근거가 강화됐다는 점입니다.

5. 침해사고 신고도 24시간 기준이 명확해진다

정보통신서비스 제공자는 침해사고 발생 사실을 알게 된 때부터 24시간 이내에 침해사고 발생 시각과 대응 현황 등 필요한 사항을 과학기술정보통신부장관 또는 한국인터넷진흥원에 신고하도록 규정됩니다.

즉 사고를 인지하고도 장기간 내부에서만 처리한 뒤 늦게 신고하는 문제를 줄이기 위해 신고 시점을 보다 명확하게 만든 것입니다.

6. 실제 사고가 확인되지 않아도 조사할 수 있다

이번 개정에서 눈에 띄는 부분입니다.

기존에는 ‘침해사고가 발생했다’는 것을 전제로 원인을 분석하는 구조가 중심이었습니다.

개정법에서는 내부 정보 유출 등 침해사고가 발생했다고 의심할 만한 정황이 있고 침해사고조사심의위원회가 조사가 필요하다고 인정하면, 침해사고의 발생 여부 자체와 원인을 조사할 수 있도록 범위가 확대됐습니다.

즉

“해킹이 확정되지 않았으니 조사할 수 없다”

는 식의 공백을 줄이기 위한 장치라고 볼 수 있습니다.

7. 침해사고조사심의위원회도 새로 생긴다

과학기술정보통신부에는 침해사고조사심의위원회가 설치됩니다.

이 위원회는 침해사고 발생 여부에 대한 조사가 필요한지, 민·관합동조사단 구성이 필요한지, 사업장 출입조사가 필요한지 등 침해사고 조사와 관련된 주요 사항을 심의합니다.

대규모 해킹사고나 실제 사고 여부를 놓고 논란이 있는 경우 조사 절차를 보다 체계적으로 운영하기 위한 제도입니다.

8. 정부 조사나 시정명령을 계속 거부하면 이행강제금

기업이 조사나 시정명령에 협조하지 않을 경우의 제재도 강화됩니다.

정보통신서비스 제공자가

시정명령을 따르지 않거나

필요한 자료를 제출하지 않거나 거짓으로 제출하거나

사업장 출입·조사를 방해·거부·기피하는 경우

정부는 다시 이행기한을 정해 명령할 수 있습니다.

그 이후에도 이행하지 않으면 하루당 평균매출액의 1만분의 3 범위에서 이행강제금을 부과할 수 있습니다.

매출이 없거나 산정하기 어려운 경우에는 하루 최대 200만원 범위에서 부과할 수 있도록 규정했습니다.

일회성 과태료와 달리 의무를 이행하지 않는 기간 동안 계속 금전적 부담이 발생할 수 있다는 점이 특징입니다.

9. 해킹사고가 반복되면 매출액의 최대 3% 과징금

이번 개정에서 기업 입장에서 특히 부담이 커지는 부분입니다.

정보통신서비스 제공자의 고의 또는 중대한 과실로 침해사고가 5년 안에 2회 이상 발생한 경우, 과학기술정보통신부장관은 대통령령으로 정하는 매출액의 최대 3% 범위에서 과징금을 부과할 수 있습니다.

단순히 침해사고가 있었다는 사실만으로 자동 부과되는 것은 아닙니다.

법은

고의 또는 중과실

5년 이내 2회 이상 발생

등의 요건을 두고 있습니다.

이 제도는 10월 1일 이후 최초로 해당 요건을 충족하는 침해사고부터 적용됩니다.

10. 침해사고 대응 매뉴얼도 미리 만들어야 한다

사고가 터진 뒤 그때 가서 대응 방법을 정하는 방식도 바뀝니다.

정부는 침해사고 관리·대응 매뉴얼의 표준안을 마련하고, 대통령령에서 정하는 사업자는 이를 참고해 자신의 서비스 규모와 특성에 맞는 침해사고 관리·대응 매뉴얼을 작성해 과학기술정보통신부와 한국인터넷진흥원에 제출해야 합니다.

정부는 매뉴얼 작성과 실제 운용 상태를 정기 또는 수시로 점검하고 필요한 경우 시정·보완 명령도 할 수 있습니다.

11. 이용자 피해구제 의무도 명문화된다

해킹사고가 발생했을 때 단순히 시스템만 복구하면 끝나는 것이 아닙니다.

개정법은 정보통신망 운영자에게 침해사고로 인한 이용자 피해 확산을 막고 신속하게 피해를 구제하기 위해 필요한 조치를 하도록 하는 의무를 규정했습니다.

정보통신서비스 제공자는 피해구제 조치의 내용과 결과 등을 과학기술정보통신부장관에게 제출해야 하고, 정부는 신속하고 공정한 피해구제를 위한 이용자 보호기준 등을 마련할 수 있습니다.

이 규정은 10월 1일 이후 발생한 침해사고부터 적용됩니다.

개인정보 유출도 모두 정보통신망법으로 처리될까?

여기서는 법을 구분해서 봐야 합니다.

현재 개인정보 보호에 관한 일반적인 규정은 개인정보보호법에 있습니다.

정보통신망법에 있던 개인정보 보호 관련 규정은 2020년 법 개정을 통해 상당 부분 개인정보보호법으로 이관됐습니다.

따라서

개인정보 유출 = 무조건 정보통신망법만 적용

이라고 이해하면 정확하지 않습니다.

개인정보 유출이 발생하면 개인정보보호법에 따른 통지·신고 의무가 적용될 수 있습니다. 현행 개인정보보호법 시행령은 일정한 개인정보 유출 등이 발생한 경우 원칙적으로 72시간 이내 통지 또는 신고하도록 규정하고 있습니다.

반면 해킹이나 악성코드, 시스템 침입 등 정보통신망 침해사고가 발생했다면 정보통신망법상 신고·조사·이용자 통지·피해구제 규정까지 함께 문제될 수 있습니다.

즉 하나의 대형 해킹사고에서

정보통신망법 + 개인정보보호법

이 함께 적용되는 경우도 있을 수 있습니다.

개인 이용자 입장에서 무엇이 달라질까?

개인 이용자가 새로운 서류를 제출하거나 별도의 의무를 부담하는 것은 아닙니다.

체감할 수 있는 변화는 주로 기업의 대응 방식입니다.

침해사고가 발생하면 일정한 경우 이용자에게 사고 사실을 더 신속하게 알리고, 피해 확산 방지와 피해구제를 위한 조치를 해야 합니다. 또 정부의 조사 권한과 기업에 대한 제재 수단도 강화됩니다.

따라서 이용자 입장에서는 기업으로부터 침해사고 안내를 받았다면

비밀번호 변경

동일 비밀번호를 사용하는 다른 서비스 점검

로그인 기록 확인

명의도용·금융거래 확인

기업이 안내한 보호조치 확인

등을 신속하게 하는 것이 중요합니다.

정보보호수준 평가도 10월1일부터 시작될까?

아닙니다.

같은 개정법에 정보보호수준 평가 제도가 신설되기는 했습니다.

과학기술정보통신부가 일정 사업자의 법적 의무 준수와 정보통신망 안정성·신뢰성 수준을 매년 평가하고 결과를 공개할 수 있도록 하는 제도입니다.

하지만 이 조항은 다른 개정내용보다 6개월 늦은

2027년 4월 1일

부터 시행됩니다.

따라서 ‘모든 정보통신망법 개정내용이 10월1일 동시에 시행된다’고 설명하면 정확하지 않습니다.

자주 묻는 질문

정보통신망법 개정안은 언제 시행되나요?

주요 침해사고 대응 강화 규정은 2026년 10월 1일 시행됩니다.

해킹이 발생하면 이용자에게 무조건 알려야 하나요?

법에서 정한 일정한 침해사고가 발생하면 정보통신서비스 제공자는 해당 이용자에게 지체 없이 통지해야 합니다. 세부 대상과 방법은 관련 하위 규정에 따라 판단됩니다.

기업은 해킹사고를 언제 신고해야 하나요?

침해사고 발생을 안 때부터 24시간 이내 신고하도록 규정돼 있습니다.

해킹이 확실하지 않아도 정부가 조사할 수 있나요?

일정한 의심 정황이 있고 침해사고조사심의위원회가 조사가 필요하다고 인정하는 경우 사고 발생 여부 자체도 조사할 수 있습니다.

해킹이 반복되면 과징금이 있나요?

사업자의 고의 또는 중과실로 5년 이내 2회 이상 침해사고가 발생하면 매출액의 최대 3% 범위에서 과징금을 부과할 수 있습니다.

개인정보 유출도 정보통신망법인가요?

개인정보 보호의 일반적인 통지·신고 규정은 개인정보보호법을 함께 확인해야 합니다. 해킹으로 개인정보 유출까지 발생했다면 두 법률이 동시에 관련될 수 있습니다.

정보보호수준 평가도 10월1일부터인가요?

아닙니다. 정보보호수준 평가 조항은 2027년 4월1일 시행입니다.


 

2026년 10월 1일부터 시행되는 정보통신망법 개정의 핵심은 한마디로 “침해사고가 발생하기 전부터 준비하고, 사고가 나면 더 빨리 알리고 조사하며, 반복되는 부실 대응에는 더 강하게 책임을 묻는다”는 방향입니다.

기업에는

정보보호 인력·예산 강화

CISO 책임 확대

정보보호위원회 설치

침해사고 이용자 통지

조사 권한 강화

이행강제금

반복 사고 과징금

대응 매뉴얼

피해구제

등의 제도가 새롭게 추가되거나 강화됩니다.

특히 이용자 입장에서는 침해사고 발생 사실을 보다 신속하게 알 수 있는 통지 제도와 피해구제 의무가 명문화됐다는 점을 알아두면 좋습니다.

다만 개인정보 유출 문제는 정보통신망법 하나로만 판단하지 않고 개인정보보호법과 함께 확인해야 한다는 점, 그리고 정보보호수준 평가 제도는 10월 1일이 아닌 2027년 4월1일 시행이라는 점도 함께 기억해두세요.

 

반응형