ISMS-P 데일리 뉴스(2026년08월27일)
문서 본문
ISMS-P 데일리 카드뉴스
2026.08.27 목요일 · 기술·보안 오늘의 키워드: 침해사고조사심의위원회 신설 · 매출 3% 과징금 · 일단위 이행강제금
핵심 판단
어제 본 정보통신망법 개정의 나머지 절반은 사고 이후를 다룬다.
- 침해사고조사심의위원회 신설 — 해킹 의심 정황만으로 정부 직권조사가 가능해지는 구조
- 반복 침해사고에 매출액 3% 과징금, 그리고 일단위 이행강제금
- 일정 기준의 침해사고 발생 시 이용자에게 지체 없이 통지
ISMS-P 관점에서 이 변화는 2.11.1 사고 예방 및 대응체계 구축과 2.11.5 사고 대응 및 복구의
시간 요건을 실질적으로 강화한다. "절차가 있다"가 아니라 **"몇 시간 안에 무엇이 돌아가는가"**가 질문이 된다.
오늘의 픽 — 이행강제금이 바꾸는 것은 '조치 속도'다
이행강제금 사고대응 2.11.5
과징금은 사후 제재다. 이행강제금은 다르다 — 시정하지 않는 동안 매일 쌓인다. 이 차이가 실무에 주는 신호는 분명하다.
[사고 인지]
|
v
[신고·통지] <- 기한 내 완료 못 하면 그 자체가 위반
|
v
[시정 요구 수령]
|
+-- 즉시 조치 -> 종결
|
+-- 지연 -> 일단위 이행강제금 누적
즉 조치 지연이 곧 비용이 된다. 심사에서는 대응 절차의 존재보다 기한 관리 체계(누가 시계를 보는가, 지연 시 무엇이 작동하는가)를 확인하게 된다.
심사원 관점 — 무엇을 확인할 것인가
- 2.11.1 사고 예방 및 대응체계 구축: 신고·통지 기한이 절차에 숫자로 박혀 있는가.
- 2.11.5 사고 대응 및 복구: 최근 훈련에서 기한을 실제로 지켰는가(모의훈련 결과 보고서).
- 2.11.3 이상행위 분석 및 모니터링: 인지 시점을 앞당길 탐지 체계가 있는가.
원본: 법률신문 — 침해사고 대응 및 이용자보호 등 의무 강화
브리핑 — 오늘 함께 볼 이슈
(1) '의심 정황'만으로 조사가 시작된다
확인된 사고가 아니라 의심 정황 단계에서 조사가 열릴 수 있다는 것은, 기업이 스스로 "사고가 아니다"라고 판단하고 넘어간 사안도 사후에 검증될 수 있다는 뜻이다.
심사 포인트: 사고로 분류하지 않은 이벤트의 판단 근거와 기록이 남는가 (2.11.3).
(2) 반복 사고가 가중 사유다
매출액 3% 과징금은 반복에 방점이 있다. 같은 원인의 재발은 단순 합산이 아니라 가중된다. 9월 11일 시행 개정 개인정보 보호법의 징벌적 과징금(전체 매출 10%)도 3년 내 반복 위반을 요건으로 든다.
심사 포인트: 사고 후 재발방지 대책의 이행 완료 검증 기록 (2.11.5).
(3) 로그가 없으면 조사에서 불리하다
직권조사는 로그를 요구한다. 보존 기간이 짧거나 무결성이 보장되지 않으면 사고 범위를 스스로 입증할 수 없다.
심사 포인트: 로그 보존 기간·위변조 방지·정기 점검 (2.9.5).
심사원 실무 공지
- 「인증제 실효성 강화방안」(2026.4)은 중대 침해사고 시 인증심사·심의를 잠정 중단하고, 정부 조사·처분 종료 후 재개하도록 설계했다. 조사 절차 강화와 인증 사후관리가 맞물린다.
- 침해사고 신고 창구: KISA 보호나라
오늘의 심사 체크포인트
- 기한 명시 — 신고·통지 기한이 절차서에 숫자로 있는가 (2.11.1)
- 훈련 결과 — 최근 모의훈련에서 기한을 지켰는가 (2.11.5)
- 비사고 판단 — 사고로 보지 않은 이벤트의 판단 기록 (2.11.3)
- 재발방지 검증 — 이전 사고 대책의 이행 완료 확인 (2.11.5)
- 로그 보존 — 보존 기간·무결성·점검 주기 (2.9.5)
- 시행일 관리 — 규정별 시행 시점 반영 (1.4.1)
관련 법령·인증기준 매핑
| 인증기준 | 연계 근거 | 비고 |
|---|---|---|
| 2.11.1 사고 예방 및 대응체계 구축 | 신고·통지 의무 강화 | 기한 명시 |
| 2.11.5 사고 대응 및 복구 | 이행강제금 | 조치 속도 |
| 2.11.3 이상행위 분석 및 모니터링 | 의심 정황 조사 | 인지 시점 |
| 2.9.5 로그 및 접속기록 점검 | 직권조사 대응 | 보존·무결성 |
| 1.4.1 법적 요구사항 준수 검토 | 개정 망법 | 규정별 시행일 |
주의: 과징금률·이행강제금 산정 방식·신고 기한의 구체적 수치는 법률과 시행령 조문이 확정한다. 위 내용은 보도·법률사무소 공개자료 기준 요약이므로 국가법령정보센터에서 원문을 반드시 확인하세요. 본 카드뉴스의 인증기준 번호는 관리대장 인증기준 101개 원본과 대조해 표기했습니다.
원본 링크 (추가 확인용)
- 침해사고 대응 및 이용자보호 의무 강화 — 법률신문 → https://www.lawtimes.co.kr/news/articleView.html?idxno=218033
- 정보통신망법 전면 개정 — 화우 뉴스레터 → https://www.hwawoo.com/kor/insights/newsletter/14693
- 정보통신망법 개정안 본회의 가결 — Lexology → https://www.lexology.com/library/detail.aspx?g=def8b7ab-62c2-4807-93aa-fad326ef4612
- 침해사고 신고 — KISA 보호나라 → https://www.krcert.or.kr/kr/subPage.do?menuNo=205033
- 국가법령정보센터 → https://www.law.go.kr
<sub>본 카드뉴스는 공개된 정부·법령·법률사무소 공개자료를 심사원 실무 관점에서 요약한 것으로, 법적 해석·자문을 대체하지 않습니다. 제재 수준과 시행일은 국가법령정보센터 원문으로 재확인하세요.</sub>