정보통신망법 10월 시행|침해사고 24시간 신고 방법·CISO·과징금

핵심 요약
2026년 10월 1일부터 개정 정보통신망법과 시행령이 시행됩니다. 정보통신서비스 제공자는 침해사고 발생 사실을 알게 된 때부터 24시간 이내에 신고해야 합니다. 이용자 통지, CISO 지정, 정보보호위원회, ISMS 강화 적용은 각각의 요건을 따로 확인해야 합니다.

해킹이나 랜섬웨어를 발견했을 때는 복구 작업만큼 사고 인지 시각 기록, 신고 접수, 이용자 안내와 증거 보존이 중요합니다. 이 글은 사업자·웹서비스 운영자가 침해사고 신고 방법과 개정법 대응 순서를 확인할 수 있도록 정리했습니다.

기준일: 2026년 10월 1일. 과학기술정보통신부 시행 안내와 법령·KISA 신고 안내를 기준으로 작성했습니다.

먼저 확인하세요. 24시간 신고 기준은 기존 시행령에도 있었습니다. 이번 개정은 이를 법률에 명시하고 이용자 통지·기업 보안 책임·조사와 제재 체계를 강화한 것입니다. CISO 신고 예외에 해당하더라도 침해사고 신고까지 자동 면제되는 것은 아닙니다.

1. 어떤 사업자가 의무를 확인해야 하나요?

침해사고 신고 조항의 대상은 정보통신서비스 제공자입니다. 회사 규모만 보고 대상 여부를 판단하지 말고 제공하는 서비스와 법상 지위를 먼저 확인해야 합니다. 개인 이용자의 해킹 상담과 사업자의 법정 침해사고 신고도 구분해야 합니다.

자체 홈페이지·온라인 서비스 운영자는 서비스 제공 구조, 고객정보 처리, 호스팅·클라우드 위탁 관계를 정리해 두세요. 플랫폼을 이용하는 사업자는 사고가 플랫폼에서 발생했는지 자신의 계정·서비스에서 발생했는지를 파악하고, 해당 사업자의 담당자와 KISA에 확인하는 것이 좋습니다.

확인할 의무 대상 판단 기준 실무 확인사항
침해사고 신고 정보통신서비스 제공자 발생 사실 인지 시각·신고 담당자
이용자 통지 시행령에서 정한 침해사고 장애 시간·이용자 정보 피해·통지 경로
CISO·위원회 사업자 유형·규모·중기업 예외 등 시행령 제36조의7·제36조의10
ISMS 강화 적용 인증 의무와 강화 대상 요건 시행령 제55조의2제3항

2. 침해사고 24시간 신고 방법

신고 기한의 출발점은 침해사고 발생 사실을 알게 된 때입니다. 공격자의 최초 침입 시각, 내부 알림 시각, 사고 발생 사실을 알게 된 시각을 구분해 기록하세요. 원인 분석이나 복구가 끝날 때까지 신고를 미루지 마세요.

  1. 인지 시각과 담당자를 기록합니다. 날짜·시간·시간대, 탐지 경로, 확인한 증상을 남깁니다.
  2. 확인된 사고 내용을 정리합니다. 발생 일시, 원인·피해내용, 조치사항 등 대응 현황, 대응 부서와 연락처를 준비합니다. 아직 모르는 내용은 확인 중으로 구분합니다.
  3. 과기정통부 또는 KISA에 신고합니다. 보호나라·KrCERT/CC의 침해사고 신고 안내에서 접수 경로를 확인합니다.
  4. 접수 근거를 보관합니다. 접수 번호, 제출 문서, 발송·통화·접수 시각을 사고 기록에 연결합니다.
  5. 추가 확인 사실을 보완 신고합니다. 시행령 제58조의8에 따라 추가 사실을 확인한 때부터 24시간 이내에 신고해야 합니다.

신고는 서면·전자우편·전화·인터넷 홈페이지 입력 등의 방법으로 할 수 있습니다. KISA는 침해사고 신고 홈페이지와 이메일 certgen@krcert.or.kr, 국번 없이 118 상담 경로를 안내하고 있습니다. 전화로 상담만 했다면 법정 신고 접수까지 완료됐는지 확인하세요.

사고가 진행 중이면 공식 접수 경로부터 확인하세요.

KISA 침해사고 신고 안내 확인하기

시간 계산 예시: 10월 1일 오전 10시에 사고 발생 사실을 알게 됐다면 24시간 뒤는 10월 2일 오전 10시입니다. 주말·야간에도 내부 연락과 접수가 가능하도록 준비하세요. 이 예시는 시간을 이해하기 위한 설명이며 신고를 마지막 시각까지 늦추라는 뜻은 아닙니다.

3. 이용자 통지와 개인정보 유출 신고의 차이

기관에 사고를 신고하는 절차와 이용자에게 사고를 알리는 절차는 다릅니다. 시행령 제58조의9는 이용자 통지가 필요한 사고에 다음 유형을 포함합니다.

  • 침해사고로 서비스 장애 또는 기능 중단이 2시간 이상 이어진 경우
  • 이용자 정보가 분실·도난·유출·변조·훼손·유용되거나 그 가능성이 있는 경우
  • 이에 준하여 이용자 정보보호에 중대한 영향을 미칠 우려가 있는 경우

대상 사고는 지체 없이 이용자에게 통지해야 합니다. 원인과 피해의 세부 내용이 아직 확인되지 않았다면 사고 발생 사실과 그때까지 확인된 내용, 대응 현황, 이용자 대처방법, 피해구제와 담당 연락처를 우선 안내하고 추가 내용은 확인 즉시 통지합니다.

홈페이지 공지만으로 개별 통지를 언제나 대신할 수 있는 것은 아닙니다. 이용자 연락처를 알 수 없는 경우 등 정당한 사유가 있을 때 홈페이지에 30일 이상 게시하는 대체 방식이 규정돼 있습니다.

개인정보 유출이 함께 발생했다면 별도 신고도 점검하세요. KISA는 해킹 등으로 개인정보 유출이 발생한 정보통신서비스 제공자가 개인정보 유출 신고와 침해사고 신고를 각각 접수해야 한다고 안내합니다. 다른 법률에 따른 이용자 통지가 인정될 수 있다는 규정과 기관 신고가 대체된다는 주장은 구분해야 합니다.

4. CISO·정보보호위원회·ISMS 확인사항

CISO는 회사 유형과 예외부터 확인합니다

개정법은 정보보호 최고책임자(CISO)의 임원 지정을 원칙으로 강화합니다. 다만 중기업 예외와 신고 예외 등 세부 기준이 있으므로 모든 기업이 동일한 방식으로 새 임원을 채용해야 한다고 해석하면 안 됩니다. 기존 부서장을 CISO로 신고한 사업자 중 시행령 부칙 특례 대상은 시행일부터 6개월 이내에 지정·신고를 정비해야 합니다.

정보보호위원회는 해당 대상에 설치·운영합니다

시행령 제36조의10의 설치 대상을 먼저 확인합니다. 대상 기업은 CISO를 위원장으로 하고 보안·개인정보·전산·법무·재무·인사 담당 등이 참여하는 체계를 마련합니다. 회의는 매년 1회 이상 정기적으로 개최하고 심의 결과를 최고경영자에게 보고하도록 규정돼 있습니다.

ISMS 인증과 강화 적용은 별도 판단입니다

ISMS 강화 대상은 인증 의무 대상 중 매출 규모·사업 유형·사고 이력 등의 추가 요건으로 판단합니다. 매출 1조 원 이상 주요정보통신서비스 제공자·집적정보통신시설 사업자, 매출 3조 원 이상 정보통신서비스 제공자, 최근 3년 내 사고로 민관합동조사 또는 과징금 요건에 해당한 사업자 등이 포함됩니다. 자기 회사의 인증 의무와 강화 대상 여부를 순서대로 확인하세요.

운영 측면에서는 외부 연동과 클라우드 위탁 담당자도 사고 연락망에 포함하는 것이 좋습니다. 자동화 연결을 관리한다면 Webhook 주소, 인증정보 보관 위치, 권한 철회 절차를 함께 점검하세요.

외부 자동화 연결의 인증·Webhook 설정도 확인하세요.

Google Workspace 외부 연동·Webhook 안내 보기

5. 과태료와 반복 사고 과징금

신고 누락·지연과 반복적 침해사고에 대한 제재는 서로 다른 규정입니다. 법 제76조는 침해사고 미신고·지연 신고에 5천만 원 이하 과태료를 규정합니다. 이는 상한액이며 모든 사례에 같은 금액이 부과된다는 뜻은 아닙니다.

법 제48조의8의 과징금은 사업자의 고의 또는 중과실로 침해사고가 5년 이내 2회 이상 발생한 경우에 적용될 수 있습니다. 상한은 대통령령에서 정한 매출액의 3%이며, 사고 횟수·피해 규모·예방과 대응 노력 등을 고려합니다. 사고 한 번만 발생하면 전체 매출의 3%가 자동 부과된다는 설명은 정확하지 않습니다.

시정명령·자료 제출·조사 협조와 관련한 이행강제금도 별도입니다. 기관 요청을 받으면 제출 기한, 요청 범위, 보전 대상과 이행 내용을 담당자가 관리해야 합니다. 적용 시점과 다른 법률과의 관계는 해당 조문·부칙을 함께 확인하세요.

6. 사고 대응 기록 체크리스트

다음은 신고와 복구를 함께 관리하기 위한 실무 기록 예시입니다. 공식 신고서나 법정 보존기간을 대신하는 양식은 아닙니다.

  • 시간: 탐지·인지·내부 보고·기관 신고·이용자 통지·복구 시각과 시간대
  • 영향: 서비스·서버·계정·데이터, 장애 시간과 확인된 피해
  • 자료: 접근·인증·관리자·배포 로그와 보안 경보, 수집자·수집 시각
  • 조치: 격리·권한 철회·인증정보 교체·패치·복구 내용과 실행자
  • 소통: KISA 접수 번호, 추가 신고, 이용자 안내문과 문의 담당자
  • 재발 방지: 원인 분석, 개선 담당자·완료일, 검증 결과

확산 차단과 자료 보존을 함께 고려하세요. 로그를 확보하지 않은 상태에서 일괄 삭제·초기화하면 조사에 필요한 흔적이 사라질 수 있습니다. 증거 수집은 접근 권한이 있는 담당자나 전문 대응 인력이 진행하고, 원본과 사본을 구분해 안전하게 관리하는 것이 좋습니다.

코드 취약점 수정에 AI를 사용하더라도 적용 전 검토·테스트·재검사가 필요합니다. 수정 제안 자체를 사고 원인 제거 완료의 근거로 삼지 마세요.

코드 수정 후에는 보안 검사와 병합 검토를 이어가세요.

GitHub 보안 수정 패턴·검증 방법 보기

7. 자주 묻는 질문

원인이 확정되지 않았는데 신고할 수 있나요?

사고 발생 사실을 알았다면 확인된 내용으로 신고를 진행하고 미확인 사항을 구분하세요. 이후 확인한 사실은 보완 신고합니다. 의심 경보만으로 판단이 어려운 단계라면 118 또는 보안 담당자와 상담하면서 조사·판단 과정을 기록하세요.

서비스가 2시간 미만 중단됐다면 신고하지 않아도 되나요?

2시간 기준은 이용자 통지 대상 중 한 유형입니다. 사업자의 침해사고 신고 기한이나 신고 의무 전체에 적용되는 면제 기준이 아닙니다. 이용자 정보 피해 등 다른 통지 요건도 확인해야 합니다.

호스팅 업체가 처리하면 사업자는 할 일이 없나요?

위탁업체의 기술 조치와 사업자의 신고·통지 판단은 구분해 관리해야 합니다. 누가 어떤 사고를 접수했는지, 자신의 서비스와 이용자에 대한 내용이 포함됐는지 확인하고 담당 기관에 문의하세요.

CISO 신고 예외인 소규모 사업자도 사고 신고를 확인해야 하나요?

그렇습니다. CISO 지정·신고의 예외와 침해사고 신고의 대상은 각각의 조항에 따라 판단합니다. 규모가 작다는 이유만으로 모든 보안 의무가 면제된다고 보면 안 됩니다.

정리
사고 발생 사실을 알게 된 시각을 기록하고, 확인된 내용으로 신고를 진행한 뒤 추가 사실을 보완하세요. 이용자 통지와 개인정보 유출 신고를 따로 점검하고, 평상시에는 CISO·위원회·ISMS 대상 여부와 사고 연락망을 정비하는 것이 핵심입니다.

공식 출처

이 블로그의 인기 게시물

갤럭시 S26 AI 기능 실제 활용법|써보면 유용한 기능과 굳이 안 써도 되는 기능

DISM/SFC 명령어 완전 정리 (초보자용) — Windows 손상·업데이트 오류 복구 가이드

Microsoft Edge 'ZUM' 시작 페이지 완벽 삭제 가이드