ISMS-P 데일리 뉴스(2026년08월26일)
문서 본문
ISMS-P 데일리 카드뉴스
2026.08.26 수요일 · 인증심사 오늘의 키워드: 정보통신망법 전면 개정 · CISO 임원급 격상 · 정보보호위원회 설치 의무화
핵심 판단
과기정통부는 2026년 3월 24일 국무회의에서 「정보통신망법」 개정안을 의결했다. 개정의 한 축은 보안 거버넌스를 조직도의 문제로 못 박은 것이다.
- CISO 임원급 격상
- 정보보호위원회 설치 의무화
ISMS-P는 1.1.2 최고책임자의 지정에서 이미 CISO 지정을 요구해 왔다.
바뀌는 것은 "지정했는가"에서 "그 지위와 권한이 실제로 있는가"로 심사의 무게중심이 옮겨간다는 점이다.
4월 발표된 「인증제 실효성 강화방안」이 예비심사 핵심항목 첫 번째로
**"CISO·CPO의 정보보호 정책 관리 권한 여부"**를 꼽은 것과 정확히 같은 방향이다.
오늘의 픽 — 임원급이라는 말이 심사에서 뜻하는 것
CISO 거버넌스 1.1.2
"임원급"은 명함의 직급이 아니라 의사결정 구조에서의 위치다. 심사에서 확인 가능한 형태로 바꾸면 이렇다.
| 확인 대상 | 무엇을 보는가 |
|---|---|
| 임명 절차 | 이사회·경영진 의결 기록이 있는가 |
| 보고 라인 | CEO에게 직접 보고하는가, 중간 계층을 거치는가 |
| 예산·인력 | 정보보호 예산·인력에 대한 결정 권한이 있는가 |
| 정책 권한 | 정보보호 정책의 제·개정을 승인·거부할 수 있는가 |
| 겸직 | 직무 상충이 발생하는 겸직이 아닌가 |
정보보호위원회도 마찬가지다. 규정에 기구가 존재하는지가 아니라 개최 실적·안건·의결 사항·후속 조치가 남아 있는지가 증적이다.
심사원 관점 — 무엇을 확인할 것인가
- 1.1.2 최고책임자의 지정: 임명 근거, 보고 라인, 권한 범위 문서.
- 1.1.3 조직 구성: 정보보호위원회 구성·역할·개최 주기가 정의되고 실제로 작동하는가.
- 1.1.1 경영진의 참여: 위원회 안건이 경영 의사결정으로 이어진 기록.
원본: 법률신문 — 개인정보보호법·정보통신망법·전기통신사업법 개정 주요 내용
브리핑 — 오늘 함께 볼 이슈
(1) 개인정보 보호법 개정과 짝을 이룬다
9월 11일 시행되는 개정 개인정보 보호법은 CEO의 관리·감독 의무 명확화와 일정 규모 이상 CPO의 지정·변경·해제 시 이사회 의결·위원회 신고를 담았다. 망법의 CISO 격상과 합치면, 보안 책임자 두 명 모두 이사회 레벨의 절차를 갖게 된다.
심사 포인트: CISO·CPO 임면 절차가 각각 문서화됐는가 (1.1.2).
(2) 정책 승인 권한이 실제로 행사됐는가
권한은 행사된 기록으로 증명된다. 정책 개정 이력에 누가 승인했는지가 남아 있어야 한다.
심사 포인트: 정보보호 정책 제·개정 승인자와 승인 일자 (1.1.5).
(3) 시행일은 아직 고정된 숫자가 아니다
개정안은 공포 후 6개월(일부 규정은 1년) 경과 시점부터 시행되는 구조로 알려져 있다. "9월 시행"으로 뭉뚱그리면 규정마다 다른 시점을 놓친다.
심사 포인트: 규정별 시행일을 분리해 준수 검토 일정에 반영 (1.4.1).
심사원 실무 공지
- 망법 개정과 「인증제 실효성 강화방안」(2026.4)의 예비심사 핵심항목 ①은 같은 것을 본다 — CISO·CPO의 정책 관리 권한.
- 조문·시행일 확인: 국가법령정보센터
오늘의 심사 체크포인트
- 임명 근거 — CISO 임명의 이사회·경영진 의결 기록 (1.1.2)
- 보고 라인 — CEO 직보 여부와 조직도상 위치 (1.1.2)
- 위원회 실적 — 정보보호위원회 개최·안건·의결·후속조치 (1.1.3)
- 정책 승인 — 정보보호 정책 제·개정 승인 이력 (1.1.5)
- 경영 연계 — 위원회 결정이 예산·인력에 반영된 기록 (1.1.1)
- 시행일 관리 — 규정별 시행 시점 분리 관리 (1.4.1)
관련 법령·인증기준 매핑
| 인증기준 | 연계 근거 | 비고 |
|---|---|---|
| 1.1.2 최고책임자의 지정 | CISO 임원급 격상 | 지위·권한 |
| 1.1.3 조직 구성 | 정보보호위원회 설치 | 작동 증적 |
| 1.1.1 경영진의 참여 | CEO 관리·감독 의무 | 의사결정 연계 |
| 1.1.5 정책 수립 | 정책 관리 권한 | 승인 이력 |
| 1.4.1 법적 요구사항 준수 검토 | 개정 망법 | 규정별 시행일 |
주의: 개정 정보통신망법의 시행일과 적용 대상은 공포일과 부칙이 결정하며, 규정마다 다르다. "공포 후 6개월(일부 1년)"은 보도 기준 요약이므로 국가법령정보센터에서 부칙 원문을 반드시 확인하세요. 본 카드뉴스의 인증기준 번호는 관리대장 인증기준 101개 원본과 대조해 표기했습니다.
원본 링크 (추가 확인용)
- 개인정보보호법·정보통신망법·전기통신사업법 개정 주요 내용 — 법률신문 → https://www.lawtimes.co.kr/news/articleView.html?idxno=218033
- 정보통신망법 전면 개정 뉴스레터 — 화우 → https://www.hwawoo.com/kor/insights/newsletter/14693
- 개정 정보통신망법 시행 및 추가 개정안 동향 — 세종 → https://www.shinkim.com/kor/media/newsletter/3178
- 개인정보 보호 책임·관리체계 강화 — 대한민국 정책브리핑 → https://www.korea.kr/news/policyNewsView.do?newsId=148961398
- 국가법령정보센터 → https://www.law.go.kr
<sub>본 카드뉴스는 공개된 정부·법령·법률사무소 공개자료를 심사원 실무 관점에서 요약한 것으로, 법적 해석·자문을 대체하지 않습니다. 시행일과 적용 대상은 국가법령정보센터 원문으로 재확인하세요.</sub>