[PEDIEN] 정보통신망법 개정안이 10월 1일 시행되면서, 불법스팸을 방치한 서비스 사업자에게 관련 매출액의 최대 6%를, 5년 안에 반복된 침해사고에는 매출액 3%를 넘지 않는 범위의 과징금을 물리는 제재 구조가 처음으로 가동된다.
방송미디어통신위원회가 의결한 시행령 개정령안과 고시 제·개정안이 국무회의·차관회의를 거쳐 이날 공포·시행되는 것이다.
본지가 개정 법령과 시행령, 한국인터넷진흥원(KISA)의 침해사고·스팸 유통 통계, 그리고 복수 로펌의 법령 해설을 교차 분석한 결과, 정작 기업이 마주할 실질 리스크는 '몇 퍼센트'라는 과징금율 숫자 자체가 아니라 같은 사고 지표가 출처마다 다르게 집계되는 '데이터 격차'에서 비롯되는 것으로 나타났다.
개정법의 뼈대는 지난 3월 12일 국회 본회의를 통과했다.
원칙적으로 공포 후 6개월이 지난 시점부터 효력이 생기고, 정보보호 수준 평가 제도와 관련 과태료 일부는 공포 후 1년 뒤로 시행이 늦춰졌다.
여기에 세부 기준을 채우는 시행령과 고시가 10월 1일 함께 발효되면서, 그동안 권고 수준에 머물던 침해대응 의무가 비로소 금전 제재를 동반한 강제 규범으로 바뀌게 됐다.
이 변화의 크기는 '규제 문구'가 아니라 '숫자를 어떻게 세느냐'에 달려 있다는 것이 본지의 문제의식이다.
10월 1일 시행 정보통신망법, 무엇이 어떻게 바뀌나
가장 눈에 띄는 조항은 신고 시한이다.
정보통신서비스 제공자는 침해사고 발생 사실을 안 때부터 24시간 안에 발생 일시와 대응 현황 등을 신고해야 한다.
예전에는 '지체 없이'라는 모호한 표현에 기대 사실상 며칠씩 늦춰지던 관행이 있었다면, 이제는 24시간이라는 못박힌 시계가 돌아간다.
이 시한을 넘겨 신고하거나 아예 신고하지 않으면 3천만원 이하의 과태료가 붙는다.
짧게 말하면, 사고를 숨길수록 비싸진다.
반복 사고에 대한 벌칙은 더 무겁다.
고의 또는 중대한 과실로 침해사고가 5년 이내에 두 번 이상 되풀이되면, 매출액의 3%를 초과하지 않는 범위에서 과징금을 매길 수 있다.
과징금 산정 때는 사고 횟수와 고의·과실 여부, 유출 규모, 피해 회복 조치의 이행 여부 등을 두루 따진다.
시정명령을 이행하지 않거나 자료 제출을 거부하고 조사를 방해하면, 이행기한이 지난 뒤부터 하루당 1일 평균매출액의 1만분의 3 범위에서 이행강제금이 날마다 쌓인다.
사고 자체보다 사고 이후의 태도에 더 큰 값을 매긴 셈이다.
조사 권한도 확대됐다.
과학기술정보통신부에 침해사고조사심의위원회를 두고, 사고가 실제로 났는지 조사가 필요한지, 민관합동 조사단을 꾸릴지, 사업장을 들여다볼지를 심의한다.
해킹이 의심되는 정황만으로도 정부가 직권으로 들여다볼 길이 열린 것이다.
지배구조 쪽도 손질됐다.
정보보호 최고책임자(CISO)는 임원급으로 지정해야 하고, 일정 규모 이상 사업자는 CISO를 위원장으로 하는 정보보호위원회를 설치·운영해야 한다.
특히 직전 사업연도 말 자산총액 5조원 이상이거나, 정보보호관리체계(ISMS) 인증 의무대상 중 자산총액 5천억원 이상인 기업의 CISO는 다른 업무를 겸직할 수 없다.
보안 책임이 실무 부서장의 부업이 아니라 이사회에 보고하는 독립 직위로 격상된 것이다.
불법스팸 쪽은 처벌의 무게중심이 '전송자'에서 '방치한 사업자'로 옮겨간 것이 핵심이다.
불법스팸 전송에 이용된 서비스를 제공하면서 방지 의무를 소홀히 한 사업자에게 관련 매출액의 최대 6%를 과징금으로 물릴 수 있다.
시행령은 위반의 중대성을 상·중·하로 나눠 관련 매출액의 1~6%, 매출 산정이 어려우면 1억~20억원의 정액 기준을 적용하도록 했다.
최근 3년 안에 같은 위반을 되풀이하면 1회는 30%, 2회 이상은 50%가 가중되고, 증거를 은폐하거나 조사를 방해하면 최대 30%가 더 붙는다.
반대로 자진신고하거나 조사 전에 위반을 멈추고 피해를 원상회복하면 감경받을 수 있다.
같은 침해사고인데 왜 통계가 출처마다 다를까
제재의 방아쇠는 결국 '사고 건수'다.
그런데 이 숫자부터 출처마다 어긋난다.
KISA 집계로 2025년 민간 분야 침해사고 신고는 2,383건으로 역대 최고를 찍었다. 2024년 1,887건보다 26.3% 늘었고, 2023년 1,277건과 견주면 86.6% 급증한 수치다.
반기로 쪼개보면 2025년 상반기 1,034건, 하반기 1,349건으로 하반기 증가세가 가팔랐다.
서버 해킹이 553건, 스팸·피싱메일 발송 등을 아우르는 기타 유형이 크게 늘었다.
문제는 이 2,383건이 '발생한 사고'가 아니라 '신고된 사고'라는 점이다.
그동안 신고가 사실상 자율에 맡겨져 있었던 탓에, 랜섬웨어에 감염되고도 조용히 복구하거나, 개인정보 유출을 개인정보보호위원회에만 알리고 KISA 신고는 건너뛰는 사례가 적지 않았다.
같은 한 건의 사고가 개인정보 유출로 잡히면 개인정보위 통계에, 시스템 침해로 잡히면 KISA 통계에, 금융권이면 금융당국 통계에 각각 흩어져 기록된다.
동일한 사건이 어느 창구로 들어가느냐에 따라 다른 숫자로 살아나는 것이다.
본지가 세 기관의 집계 기준을 대조한 결과, 침해사고의 '진짜 총량'은 어느 단일 통계로도 잡히지 않는다는 결론에 이르렀다.

스팸 지표의 격차는 더 극적이다.
방통위·KISA의 스팸 유통 현황을 보면 국민 한 사람이 한 달에 받는 스팸은 평균 16.34건 수준이다.
반면 신고 건수는 널을 뛴다.
문자스팸 신고는 2022년 약 2,400만 건에서 2023년 2억8천만 건대로 폭증했다가, 2025년에는 4천5백만 건 안팎으로 다시 크게 줄었다.
신고 건수가 실제 스팸 발송량과 정비례하지 않기 때문에, 같은 '스팸 문제'를 두고도 '역대 최악'이라는 진단과 '개선됐다'는 진단이 동시에 나온다.
여기에 과거 불법스팸 상위 20건에 대해 과태료 처분이 한 건도 없었다는 지적까지 겹치면, 신고·적발·처분의 세 숫자가 서로 다른 이야기를 하고 있음이 드러난다.
이 대목에서 본지의 첫 번째 결론이 선다.
개정법이 겨눈 진짜 표적은 '신고된 2,383건'이 아니라 '신고되지 않고 사라진 사고'라는 점이다. 24시간 신고 의무와 미신고 과태료는 그 은폐된 격차를 제도의 수면 위로 끌어올리려는 장치다.
신고가 늘수록 통계상 사고는 급증하겠지만, 그것은 상황이 나빠져서가 아니라 그동안 안 보이던 것이 보이기 시작했다는 신호로 읽어야 한다는 것이 본지의 판단이다.
과징금 3%와 6%, 규모·���종별로 대입해 보면
두 번째 결론은 과징금율의 '격차' 그 자체다.
반복 침해사고는 매출 3%, 불법스팸 방치는 매출 6%로 상한이 두 배 차이가 난다.
그런데 실제 부담은 상한율이 아니라 '관련 매출액'을 어디까지로 보느냐에서 갈린다.
전체 매출인지, 문제된 서비스의 매출인지에 대한 해석 격차가 곧 과징금 규모의 격차로 이어진다.
매출 10조원 기업이라면 3%만 해도 산술적으로 수천억원대가 되지만, 실제로는 위반과 직접 관련된 사업부문 매출로 좁혀 산정될 여지가 크다.
반대로 매출은 작아도 스팸 발송에 이용된 문자중계·대량발송 사업의 비중이 큰 사업자라면, 6% 상한이 사업 존폐를 가르는 수준으로 다가올 수 있다.
규모·업종별로 리스크를 대입해 보면 그림이 선명해진다.
자산 5조원 이상 대기업과 ISMS 인증 의무대상 중 자산 5천억원 이상 기업은 CISO 겸직금지와 정보보호위원회 설치라는 지배구조 의무를 곧바로 짊어진다.
이들에게는 과징금보다 이사회 차원의 책임 구조를 새로 짜는 부담이 먼저다.
반면 문자중계·재판매(문자 리셀러), 마케팅 대행, 클라우드 기반 알림톡·문자 발송 플랫폼처럼 '남의 메시지를 실어 나르는' 업종은 불법스팸 방치 과징금의 직격탄에 놓인다.
발송 대행 계약서에 사전 동의 확인·수신거부 처리 의무를 명시하지 않았다면, 고객사의 위반이 곧 자신의 과징금으로 되돌아올 수 있다.
세 번째 결론은 컴플라이언스 투자 수요의 방향이다. 24시간 신고 체계를 갖추려면 사고 탐지·판단·보고를 하루 안에 끝낼 수 있는 관제와 침해대응(CERT) 프로세스, 신고 문안 표준화, 법무·홍보와의 사전 협의 체계가 필요하다.
상당수 중견·중소 사업자는 아직 24시간 관제 자체가 없다.
본지 분석에 따르면 개정법의 진짜 수요처는 값비싼 신규 솔루션이라기보다, '사고를 알아채고 정해진 시각 안에 보고하는' 절차와 인력이다.
겸직금지 대상 기업의 CISO 신규 선임, 정보보호위원회 운영, 위탁·재위탁 계약서 정비 같은 '문서와 사람' 쪽 수요가 먼저 커질 것으로 본지는 추정한다.

해외와 비교하면 한국의 24시간은 어디쯤인가
신고 시한만 놓고 보면 국제 흐름은 이미 '시간 단위'로 이동해 있다.
유럽연합의 일반개인정보보호규정(GDPR)은 개인정보 유출을 인지 후 72시간 안에 감독기구에 알리도록 하고, 위반 시 전 세계 매출의 최대 4% 또는 2천만유로 중 큰 금액을 과징금으로 물린다.
여기에 2024년부터 본격 적용된 망·정보시스템 보안지침(NIS2)은 중요 인프라 사업자에게 '24시간 내 조기경보, 72시간 내 상세보고'라는 다단계 시한을 부과했다.
한국의 24시간 신고는 이 조기경보 기준과 사실상 같은 눈높이다.
미국은 접근 방식이 다르다.
증권거래위원회(SEC)는 상장사에 중대한 사이버 사고를 판단 후 4영업일 안에 공시하도록 하는데, 이는 투자자 보호를 겨눈 '공시 규제'여서 감독기구 신고 중심인 한국·EU와 층위가 다르다.
즉 같은 '사고 신고'라는 말도 나라마다 목적이 감독인지 투자자 공시인지에 따라 시한과 대상이 어긋난다.
일본은 개인정보보호위원회에 유출을 '속보'와 '확정보고'로 나눠 신고하도록 운영해, 초기 개략 보고와 후속 상세 보고를 분리한 EU식 모델에 가깝다.
세 나라를 겹쳐 보면, 한국의 24시간·과태료 3천만원·매출 3% 과징금 조합은 EU의 강한 금전 제재와 미국식 신속 보고 문화를 절충한 위치에 놓인다.
다만 반론과 한계도 분명하다. 24시간은 대기업에는 촉박하지 않지만, 전담 보안인력이 없는 소규모 사업자에게는 '사고를 인지했는지'조차 판단하기 어려운 시한일 수 있다.
'인지 시점'을 언제로 볼 것인지를 두고 향후 분쟁이 불가피하다는 것이 법조계의 공통된 진단이다.
과징금 상한이 크다고 실제 부과액이 크리라는 보장도 없다.
과거 불법스팸 상위 사업자에게 과태료 처분이 이뤄지지 못한 전례처럼, 집행 의지와 입증 역량이 뒷받침되지 않으면 6%라는 숫자는 종이 위에만 남을 수 있다.
제재의 실효성은 조문이 아니라 조사·입증·부과의 데이터가 채워야 완성된다.
기업이 지금 점검해야 할 것
결론을 실무로 옮기면 우선순위는 뚜렷하다.
첫째, 자산 5조원·5천억원 기준선에 걸리는 기업은 CISO 임원 지정과 겸직 여부, 정보보호위원회 구성을 10월 이전에 마무리했는지부터 확인해야 한다.
둘째, 모든 정보통신서비스 제공자는 '사고 인지 후 24시간'을 실제로 지킬 수 있는 탐지·보고 흐름도를 그려두고, 신고 담당과 대체 인력을 명시해야 한다.
셋째, 문자·마케팅·클라우드 발송을 대행하거나 재판매하는 사업자는 위·수탁 계약에 수신동의 확인과 방지 의무를 넣고, 위반 발견 시 즉시 차단·통지하는 절차를 문서화해야 한다.
자진신고 감경 조항이 있으니, 사고를 감추기보다 빨리 알리는 쪽이 언제나 유리하다는 점도 잊지 말아야 한다.
규제의 무게는 결국 데이터의 투명성으로 되돌아온다.
흩어지고 감춰졌던 침해·스팸의 숫자가 하나의 창구로 모이면 통계상 사고는 한동안 더 늘어난 듯 보이겠지만, 그 증가를 실패가 아닌 '가시화'로 읽고 대응 역량을 키우는 기업만이 제재 시대를 신뢰의 기회로 바꿔낸다.
검증 노트
본 기사는 2026-09-21 기준으로 작성됐다.
개정 정보통신망법의 24시간 신고 의무(제48조의3), 미신고 과태료 3천만원, 반복 침해사고 매출 3% 과징금(제48조의8)과 이행강제금(제48조의7), 침해사고조사심의위원회, CISO 임원 지정·겸직금지(자산 5조원 또는 ISMS 의무대상 중 5천억원 기준) 조항은 국가법령정보센터의 개정 법령과 방송미디어통신위원회 시행령 개정령안, 복수 로펌의 법령 해설을 교차 확인했다.
불법스팸 방치 과징금 매출 6%와 기준율(1~6%)·정액(1억~20억원)·가중·감경 기준은 방미통위 의결 내용과 언론 보도를 대조했다.
침해사고 신고 2,383건(2025년, 전년 대비 26.3%↑)과 스팸 신고 추이, 국민 월평균 수신 16.34건은 KISA 발표 통계를 근거로 했다.
신고 기반 통계는 실제 발생량과 차이가 있어 '신고치'로 명시했으며, 과징금의 '관련 매출액' 해석은 사후 고시·판례에 따라 달라질 수 있어 확정치가 아닌 범위로 서술했다.
국제 비교의 GDPR 72시간·매출 4%, NIS2 다단계 시한, 미국 SEC 4영업일 공시는 각국 제도의 공개된 기준을 인용했다.
기사 verdict: VERIFIED(1차 자료 교차 확인).
편집국