해킹 재발 기업 매출 3% 과징금, 10월 1일 정보통신망법 시행
2026년 10월 1일, 한국 기업의 숙제가 바뀝니다. 과학기술정보통신부는 개정 정보통신망법(정보통신망 이용촉진 및 정보보호 등에 관한 법률)과 시행령이 10월 1일부터 시행된다고 9월 30일 발표했습니다. 핵심은 한 문장으로 요약됩니다. 고의 또는 중과실로 5년에 두 번 이상 해킹 사고를 일으킨 기업은 관련 매출액의 최대 3%를 과징금으로 물게 된다.매출액의 3%라는 숫자를 감각적으로 이해하려면 비교 대상이 필요합니다. 매출 20조 원 규모 통신사라면 최대 6,000억 원입니다. 연간 보안 예산을 통째로 몇 번 다시 쏟아부어야 하는 금액입니다. 2025년 4월 SK텔레콤 유심(USIM) 정보 유출 사고에 개인정보보호법으로 부과된 과징금 1,348억 원의 네 배가 넘는 돈이 이제 다른 법으로도 나올 수 있게 됐다는 뜻입니다.

그림: 해킹 재발 기업 매출 3% 과징금 10월 1일 정보통신망법 시행 — — CISO 임원 시대, 24시간 신고 의무와 5년 내 두 번의 경고
지금까지 한국의 정보보호 법은 '사고를 냈으면 얼마나 유출됐는가'를 물었습니다. 10월 1일부터는 '왜 막지 못했는가, 그리고 또 당했는가'를 묻습니다. 사고의 크기가 아니라 사고의 반복과 경영의 책임을 벌하는 것 — 이것이 새 법의 본질입니다.
3%는 어떻게 계산되나 — 과징금의 정확한 조건
과징금 부과 요건은 법문 그대로 보는 것이 정확합니다. 첫째, 정보통신서비스 제공자여야 합니다. 둘째, 고의 또는 중과실이 있어야 합니다. 단순히 세계 최고 수준의 해킹을 당했다는 이유만으로는 부과되지 않고, 방치·관리 소홀이라는 판단이 있어야 합니다. 셋째, 5년 안에 2회 이상 반복돼야 합니다. 넷째, 금액은 사고의 중대성에 따라 관련 매출액의 3% 범위에서 산정됩니다.'관련 매출액'의 해석이 실무의 쟁점입니다. 전체 매출인지, 사고가 난 서비스의 매출인지에 따라 금액이 몇 배 차이 납니다. 시행령과 과기정통부의 부과 기준에서 이 범위가 구체화되므로, 기업 입장에서는 자기 서비스별 매출 구조를 먼저 그려보는 것이 리스크 관리의 출발점입니다.
- 과징금 — 고의·중과실 반복 사고(5년 내 2회 이상) 시 관련 매출액 최대 3%
- 이행강제금 — 시정명령·자료제출 불이행 시 매일 1일 평균 매출액의 0.02%
- 신고 의무 — 침해사고 인지 후 24시간 이내 신고, 사용자에게 지체 없이 통지
- 조사 권한 — 사고 징후만 있어도 정부가 직권 조사 착수 가능
- 감면 근거 — 보안 예산·인력 투자 기록이 과징금 감경 사유로 법제화
왜 지금 나왔나 — SKT에 시작된 1년
이 법의 시계는 2025년 4월에 맞춰졌습니다. SK텔레콤 유심 정보 유출 사고가 터지면서 통신 3사와 금융회사의 연쇄 침해사고가 이어졌고, 정부는 그해 10월 22일 '범부처 정보보호 종합대책'을 발표했습니다. 이번 개정 정보통신망법은 그 대책을 법으로 못 박은 제도적 기반입니다.당시 사고들이 남긴 교훈은 두 가지였습니다. 하나는 보안 책임자의 지위 문제였습니다. 사고 기업들을 돌아보면 정보보호 최고책임자(CISO)가 임원이 아니어서 예산과 인력을 요구할 수 있는 자리가 없었다는 지적이 반복됐습니다. 다른 하나는 재발이었습니다. 한 번 사고를 낸 기업이 같은 구멍으로 두 번째 사고를 내는 일이 막히지 않았습니다. 새 법은 정확히 이 두 지점을 겨냥합니다. CISO를 임원으로 올리고, 재발에 금전 제재를 얹는 것입니다.
CISO 임원 시대 — 보안 책임자가 경영진이 된다는 것
개정법의 가장 구조적인 변화는 정보보호 최고책임자(CISO)의 지위입니다. 기존에는 임직원 누구나 될 수 있었지만, 이제 중견기업 등은 CISO를 임원으로 지정해야 합니다. 중기업은 현행대로 정보보호 부서장을 지정할 수 있는 예외가 있고, 새로 임원 지정 의무가 생긴 기업에는 6개월 유예기간이 주어집니다.CISO 신고 의무가 있는 기업은 사내 정보보호위원회도 의무적으로 설치·운영합니다. 위원장은 CISO이고, 정보기술(IT) 개발·개인정보보호·인사·재무 등 주요 부서장이 참여해 보안 예산과 인력 확보 같은 전사적 사안을 심의합니다. 심의 결과는 최고경영자(CEO)에게 보고되고 주요 사항은 이사회까지 올라갑니다.이것은 단순한 직급 조정이 아닙니다. 지금까지 보안은 'IT 부서의 비용'이었습니다. 이제는 이사회 안의 의제가 됩니다. 사고가 나면 감사가 묻는 질문도 바뀝니다. 'IT페이지는 뭐했나'가 아니라 '이사회는 보안 현황을 몰랐나'가 됩니다. 보안 투자 기록이 과징금 감경 사유로 법제화된 것도 같은 맥락입니다. 사고를 안 낸 것이 아니라, 사고를 막으려고 무엇을 했는지가 기록으로 남아야 벌금이 줄어듭니다.
ISMS 강화인증 — 인증이 아니라 시험대
정보보호관리체계(ISMS) 인증제도에도 '강화인증'이 새로 도입됩니다. 적용 대상은 ①전년도 매출 1조 원 이상의 주요 정보통신서비스 제공자·집적정보통신시설 사업자 ②매출 3조 원 이상의 정보통신서비스 제공자 ③최근 3년 내 민관합동조사단 조사나 과징금 처분을 받은 사업자입니다.세 번째 항목이 이 법의 성격을 보여줍니다. 한 번 적발된 기업은 '인증 갱신'이 아니라 상시 감시 대상이 되는 것입니다. 종전에 선택사항이던 인증심사가 서면심사와 현장심사 병행으로 바뀌고, 강화인증 대상이나 사고 발생 기업에는 취약점 점검 같은 기술심사까지 실시됩니다. 인증서를 벽에 걸어두는 시대가 아니라, 현장에서 열리는 시험을 치르는 시대입니다.
글로벌 좌표 — EU NIS2와 견주어 보면
매출 비율 과징금은 세계적 추세이지만, 비교하면 한국식 설계의 특징이 보입니다. EU의 NIS2 지침은 중요·핵심 서비스 사업자에 전 세계 연 매출의 최대 2%를 부과할 수 있게 합니다. 한국의 개정 정보통신망법은 관련 매출액 기준 3%로, 비율만 보면 EU보다 무겁습니다.차이는 두 가지로 좁혀집니다. EU가 '전 세계 매출'을 기준 삼는 데 비해 한국은 '관련 매출액'을 기준으로 삼기 때문에, 해석에 따라 실제 부과액은 역전될 수 있습니다. 그리고 한국은 반복 요건(5년 내 2회)을 전제로 하기 때문에 초범에는 부과되지 않습니다. 즉, 한국식 설계는 '기본은 EU보다 가볍지만, 재범에는 더 아프다'는 구조입니다. GDPR이 전 매출 4%로 한 번에 무겁게 걷는 방식과도 결이 다릅니다. 선진국형 징벌보다 재범 방지형 설계에 가깝습니다.글로벌 기업 입장에서는 이 기준 차이가 곧 준수(compliance) 비용입니다. EU에서 활동하는 한국 기업은 NIS2와 GDPR을, 한국에서는 정보통신망법과 개인정보보호법을 동시에 관리해야 합니다. 국가별 기준의 곱셈이 기업의 보안 예산을 지속적으로 끌어올리는 구조입니다.
개인에게 달라지는 것 — 24시간과 통지
기업 규제라는 이 법은 개인의 권리도 앞으로 당깁니다. 첫째, 사고 발견 후 24시간 이내 신고가 의무화됩니다. 시점과 대응 상황까지 담아 신고해야 해서, '인지만 하고 쉬쉬하는' 시간이 법적으로 사라집니다. 둘째, 사고가 나면 사용자에게 지체 없이 통지해야 합니다. 내 정보가 새는 사건을 내가 마지막에 아는 구조는 이제 위법입니다.정부의 조사 권한도 앞당겨집니다. 사고 신고가 들어오지 않아도 징후만 확보되면 직권 조사에 들어갈 수 있고, 그 필요성을 심의하는 침해사고조사심의위원회(위원장 포함 15명)가 과기정통부 산하에서 정식 가동됩니다. 기업과 정부 사이의 정보 비대칭을 법이 직접 깨는 설계입니다.
시사점 세 가지 — 원인·구조·전망
첫째, 보안의 회계가 바뀝니다. 3% 과징금은 기업에게 보안 투자의 기대비용을 명시적으로 계산할 수 있게 해줍니다. 매출 20조 원 기업의 최대 노출액 6,000억 원과 연간 보안 예산을 나란히 놓는 순간, 보안은 비용 항목이 아니라 보험료이자 자산이 됩니다. 이사제도·투자 기록이 감면 근거가 된 이상, 투자하지 않는 것이 오히려 가장 비싼 선택이 됩니다.둘째, 책임의 위치가 명확해집니다. CISO 임원 격상과 이사회 보고 의무는 사고 책임을 '담당자'에서 '경영'으로 이동시킵니다. 해킹은 기술적 사건이지만, 그 결과는 이제 지배구조 사건입니다. 이사회 의사록에 보안 안건이 몇 번 올라왔는지가 차기 사고 판정의 자료가 됩니다.셋째, 개인의 대응도 업그레이드됩니다. 통지 의무가 강화되면 사고 정보가 더 빨리, 더 정확하게 옵니다. 문제는 정보가 아니라 대응 속도입니다. 통지를 받는 순간 비밀번호 변경·2단계 인증 점검·동일 비밀번호 재사용 점검을 하는 것이 개인의 24시간 신고에 해당합니다. 기업의 재발을 막는 것은 법이지만, 내 피해를 막는 것은 결국 내 리듬입니다. 10월 1일은 기업의 D-day이자, 개인에게도 대응 체크리스트를 다시 세우는 날입니다.
참고문헌
- Yonhap News Agency — 고의·중과실 반복 침해사고에 최대 3% 과징금…10월 1일 시행 (2026. 9. 30)
- Digital Today — Up to 3 percent fines for firms with repeat cyber incidents under network law from Oct. 1 (2026. 9. 30)
- Digital Today — Executive-rank designation for CISOs to become mandatory, standards still unclear (2026. 3. 27)
- Kim & Chang — National Assembly Passes Amendments to the Network Act and the Telecommunications Business Act to Strengthen Information Security Management Framework (2026. 3)
- Telecompaper — Korea tightens cybersecurity requirements under revised network law (2026. 9)
- Ministry of Science and ICT — 범부처 정보보호 종합대책 발표 (2025. 10. 22)
- European Union — Directive (EU) 2022/2555 (NIS2 Directive): 최대 2% 과징금 규정 (2022)
- Personal Information Protection Commission — SK텔레콤 유심 정보 유출 과징금 부과 결정 (2025)
- The Korea Economic Daily — SK Telecom breach and enforcement aftermath coverage (2025)
- Maeil Business Newspaper — 정보통신망법 개정안 국회 통과 및 기업 영향 분석 (2026. 3)