핵심 요약 — 2026년 10월 1일부터 중기업을 제외한 정보통신서비스 제공자는 CISO의 임원 요건을 점검해야 합니다. 직함만으로 판단할 수는 없습니다. 중기업의 지정기준은 대통령령에 별도로 위임되어 있으나, 2026년 9월 22일 현재 후속 시행령의 공포 사실은 확인되지 않았습니다. 따라서 입법예고안의 기준으로 재지정 여부를 확정해서는 안 됩니다. 같은 날 CISO 지정·신고 위반 조항은 제76조 제2항 제6호의2로 이동하고 상한은 3천만원을 유지합니다. 침해사고 미신고의 상한은 3천만원에서 5천만원으로 올라가므로 사내 문서의 금액과 항·호를 함께 확인해야 합니다.

정보보호 최고책임자 신고는 한 번 해 두면 잊게 되는 항목입니다. 그러나 인사 변동뿐 아니라 회사 규모와 지정·겸직 요건의 변동도 확인해야 합니다.

10월 1일에 그 전제가 바뀝니다. 사람이 바뀌지 않았는데 요건이 바뀌기 때문입니다.

무엇이 바뀌나

현행 제45조의3 제1항은 이렇게 되어 있습니다.

① 정보통신서비스 제공자는 정보통신시스템 등에 대한 보안 및 정보의 안전한 관리를 위하여 대통령령으로 정하는 기준에 해당하는 임직원을 정보보호 최고책임자로 지정하고 과학기술정보통신부장관에게 신고하여야 한다.

개정법은 「임직원」을 「임원」으로 바꾸고, 그 임원의 범위를 괄호로 열어 두었습니다.

① … 대통령령으로 정하는 기준에 해당하는 임원(「상법」 제401조의2제1항제3호에 따른 자와 같은 법 제408조의2에 따른 집행임원을 포함한다)을 정보보호 최고책임자로 지정하고 … 신고하여야 하되, 「중소기업기본법」 제2조제2항에 따른 중기업의 정보보호 최고책임자의 지정에 대해서는 대통령령으로 정한다.

괄호 안이 중요합니다. 상법 제401조의2 제1항 제3호는 이사가 아니면서 명예회장·회장·사장·부사장·전무·상무·이사 그 밖에 회사의 업무를 집행할 권한이 있는 것으로 인정될 만한 명칭을 사용하여 회사의 업무를 집행한 자를 말합니다. 제408조의2는 집행임원 설치회사의 집행임원입니다. 즉 등기임원이어야 한다는 뜻은 아닙니다.

중기업을 제외한 정보통신서비스 제공자는 현재 신고한 CISO가 개정법상 임원에 해당하는지 확인해야 합니다. 부장·실장·팀장이라는 직함만으로 결론을 내리기보다 선임 관계, 대외적으로 사용하는 직명, 실제 업무집행 권한과 보고체계를 함께 살펴보아야 합니다. 중기업의 지정기준은 대통령령에 별도로 위임되어 있으므로 같은 결론을 일률적으로 적용할 수 없습니다.

과태료 조문의 번지가 바뀝니다

여기에 더 넓게 걸리는 변화가 하나 있습니다. 개정법이 제76조에 제1항을 신설하면서 종전의 제1항부터 제4항까지가 각각 제2항부터 제5항까지로 밀립니다.

신설되는 제1항은 5천만원 이하의 과태료이고 두 가지입니다.

  1. 제48조의2제4항에 따른 시정명령을 이행하지 아니한 자
  2. 제48조의3제1항을 위반하여 침해사고의 신고를 하지 아니하거나 지연하여 신고한 자

2026년 9월 30일까지 침해사고 미신고에는 제76조 제1항 제6호의6에 따라 3천만원 이하의 과태료가 적용됩니다. 10월 1일부터는 제76조 제1항 제2호가 미신고와 지연신고를 명시하고 상한을 5천만원으로 올립니다.

항 번호가 밀린다는 것은 사내 문서에 실질적인 영향을 줍니다. 위·수탁 계약서, 정보보호 정책, 사고대응 절차서에 「정보통신망법 제76조 제1항 제6호의2에 따른 과태료」라고 적어 두었다면, 10월 1일부터 존재하지 않는 항·호 조합을 인용하게 됩니다. 신설 제1항에는 제1호와 제2호만 있습니다. CISO 지정·신고 위반을 가리키려면 제76조 제2항 제6호의2로 고쳐야 하며, 해당 위반의 과태료 상한은 계속 3천만원입니다.

같은 종류의 이동이 보름 전에도 있었습니다. 9월 11일 시행된 개정 개인정보 보호법이 제34조 제2항에 유출등의 가능성 통지를 신설하면서 신고의 근거가 제3항에서 제4항으로 밀렸습니다. 그 정리는 2026년 개정 개인정보 보호법 가이드에 있습니다. 9월과 10월에 두 법의 조문 번지가 각각 이동하므로, 사내 문서 점검은 한 번에 하는 편이 낫습니다.

그러면 무엇이 오나

과태료입니다. 제76조 제2항 제6호의2가 그 자리입니다.

6의2. 제45조의3제1항을 위반하여 대통령령으로 정하는 기준에 해당하는 임원을 정보보호 최고책임자로 지정하지 아니하거나 정보보호 최고책임자의 지정을 신고하지 아니한 자

3천만원 이하입니다. 이 조문의 「임직원」도 같은 날 「임원」으로 함께 바뀝니다. 지정 요건만 바꾸고 제재 조문을 그대로 두는 방식이 아니라, 두 조문을 같이 손봤습니다. 따라서 해당 회사에 적용되는 지정 요건을 충족하지 못하면 과태료 대상이 될 수 있습니다.

기존 CISO 지정을 별도로 유예하는 적용례·경과조치는 두고 있지 않습니다. 다만 부칙 제9조에 따라 시행 전 행위의 과태료에는 종전 규정을 적용합니다. 중기업의 지정기준은 별도 대통령령도 확인해야 합니다. 시행일 전에 회사별 적용 요건을 확인하고 필요한 지정·신고를 준비해야 합니다.

CISO의 업무에 무엇이 들어오나

제45조의3 제4항 제1호에 목이 셋 추가됩니다.

마. 정보보호에 필요한 인력 관리 및 예산 편성 바. 정보보호 현황 및 주요 사항의 이사회에 대한 보고 사. 그 밖에 정보통신시스템 등에 대한 보안 및 정보의 안전한 관리를 위하여 대통령령으로 정하는 사항

바목을 눈여겨보시기 바랍니다. 이사회 보고가 CISO의 총괄 업무로 조문에 들어옵니다.

앞서 9월 11일에는 개정 개인정보 보호법이 대통령령으로 정하는 기준에 해당하는 개인정보처리자에게 CPO 지정·변경·해제에 관한 이사회 의결(법인인 경우)과 신고 의무를 신설하고 그 위반에 과태료를 붙였습니다. 두 법이 3주 간격으로 보안·개인정보 책임자를 경영진 라인에 붙이는 같은 방향으로 움직입니다.

CISO가 CPO를 겸하는 회사에서는 두 개정이 한 사람에게 겹칩니다. 겸직의 근거 조문이 9월 11일에 어떻게 정리되는지는 CISO가 CPO를 겸할 수 있나요? 9월 11일부터 근거 조문이 바뀌었습니다에서 다뤘습니다. 이 글의 개정은 그 위에 지정 요건 자체를 임원으로 올리는 층을 하나 더 얹는 것입니다.

아직 정해지지 않은 것

중기업의 CISO 지정기준은 대통령령에서 확인해야 합니다. 개정 제45조의3 제1항은 「중소기업기본법」 제2조 제2항에 따른 중기업의 지정에 관하여 별도로 위임하고 있습니다.

시행령 상태(2026년 9월 22일 확인) — 국가법령정보센터의 현행·시행예정 법령에서 10월 1일 시행을 위한 정보통신망법 시행령 개정령의 공포 사실을 확인하지 못했습니다. 현재 확인되는 최신 시행령은 대통령령 제36502호(2026년 7월 7일 공포·시행)입니다.

후속 시행령 개정안의 입법예고 의견제출 기간은 2026년 8월 18일에 끝났지만, 입법예고안은 확정된 법규가 아닙니다. 따라서 입법예고안의 중기업 기준을 전제로 인사발령이나 재지정 여부를 확정하기보다, 현 CISO의 선임 관계와 실제 권한을 먼저 점검하고 공포문이 나온 즉시 최종 판단하는 순서가 안전합니다. 공포 당일에는 국가법령정보센터 반영이 다소 늦을 수 있으므로, 국가법령정보센터의 정보통신망법 시행령의 현행·시행예정 법령과 관보의 공포문을 함께 확인해야 합니다.

함께 신설되는 정보보호위원회(제45조의4)와 정보보호수준 평가(제45조의5)도 대상 기준이 대통령령에 위임되어 있습니다. 제45조의5는 부칙 제1조 단서에 따라 2027년 4월 1일에 시행됩니다.

담당자는 자료를 모으는 데서 끝내지 말고, 자료별로 확인할 질문과 후속 조치를 붙여 두는 편이 좋습니다.

확인 자료확인할 사실확인 결과에 따른 조치
현재 CISO 신고서신고된 사람·직위·신고일이 현재 인사 상태와 일치하는가불일치하면 변경 신고 필요 여부와 제출서류를 확인
임원 선임 문서·인사발령등기 여부와 별개로 선임 관계와 업무집행 권한이 확인되는가직함만 있고 권한 근거가 없으면 이사회·인사 문서를 보완
직무분장·전결규정·보고체계정보보호 업무, 예산·인력, 이사회 보고 책임이 문서와 실제 운영에 반영되어 있는가법정 업무와 내부 문서의 공백을 정리하고 보고 일정을 확정
회사 규모 확인자료중소기업기본법상 중기업에 해당하는가중기업이면 공포된 후속 시행령의 별도 기준을 대조
현행·시행예정 시행령과 부칙입법예고안이 아니라 공포된 기준이 무엇인가공포 전에는 시나리오별 준비만 하고 최종 재지정 판단은 공포문으로 확정

이 표를 바탕으로 중기업 해당 여부와 CISO의 선임 관계·실제 업무집행 권한을 살펴보고, 공포된 시행령에 맞추어 재지정과 신고 필요 여부를 판단해야 합니다.

자주 묻는 질문

Q. 부장급 직원을 CISO로 신고해 두었는데 10월 1일 이후에도 유효한가요?

중기업을 제외한 정보통신서비스 제공자는 현 CISO가 개정법상 임원 요건을 충족하는지 확인해야 합니다. 상법 제401조의2 제1항 제3호에 따른 자와 제408조의2에 따른 집행임원을 포함하므로 등기임원만을 뜻하지는 않습니다. 직함만으로 단정하지 말고 선임 관계와 실제 업무집행 권한을 확인해야 합니다. 중기업의 지정기준은 대통령령에 별도로 위임되어 있고 2026년 9월 22일 현재 후속 시행령의 공포 사실은 확인되지 않았으므로, 입법예고안이 아니라 공포된 개정령을 기준으로 재지정 필요 여부를 판단해야 합니다.

Q. 기존 CISO 지정을 유예하는 규정이 있나요?

기존 CISO 지정을 별도로 유예하는 적용례·경과조치는 두고 있지 않습니다. 다만 부칙 제9조에 따라 시행 전 행위의 과태료에는 종전 규정을 적용합니다. 중기업의 지정기준은 별도 대통령령도 확인해야 합니다.

Q. 사내 문서에서 정보통신망법 과태료 조문을 인용한 곳도 고쳐야 하나요?

예. 종전 제76조 제1항부터 제4항까지가 제2항부터 제5항까지로 이동합니다. 기존의 제76조 제1항 제6호의2는 10월 1일부터 존재하지 않는 항·호 조합이 됩니다. CISO 지정·신고 위반을 가리키려면 제76조 제2항 제6호의2로 고쳐야 하며, 그 과태료 상한은 계속 3천만원입니다.

이 글은 일반적인 정보 제공을 목적으로 하며, 구체적인 사안에 대한 법률자문이 아닙니다. 개별 사안은 사실관계에 따라 결론이 달라질 수 있으므로 별도의 검토가 필요합니다.

참고 자료

2026년 9월 21일 수정: 침해사고 미신고의 종전 과태료와 인용번호를 바로잡고, 중기업·임원 판단·경과조치의 적용 범위 및 점검자료를 보완했습니다.

2026년 9월 22일 수정: 국가법령정보센터의 현행·시행예정 법령을 다시 확인해 후속 시행령의 공포 사실이 확인되지 않는다는 점을 핵심 요약·FAQ·본문에 반영하고, 입법예고안과 공포된 기준을 구분했습니다.