[단독]‘해킹 후 24시간 내 신고’ 의무에도…264건 ‘늑장 신고’

조중헌 기자
수정 2026-09-26 07:00
입력 2026-09-26 07:00
침해사고 인지 후 3년 넘게 미신고…
실제 과태료 이어진 사례도 23% 그쳐
박정하 “실효성 있는 제재·관리체계 정비 필요”
침해사고를 인지한 뒤 24시간 이내 정부에 신고하도록 법령이 정비됐지만 이를 지키지 않은 사례가 200건을 넘는 것으로 나타났다.
26일 국회 과학기술정보방송통신위원회 소속 박정하 국민의힘 의원이 과학기술정보통신부·한국인터넷진흥원(KISA)으로부터 제출받은 자료에 따르면 정보통신망법상 법정 신고기한을 넘겨 신고한 침해사고는 총 264건으로 집계됐다.
2024년 8월 14일부터 개정 정통망법이 시행되면서 기업 등 정보통신서비스 제공자는 침해사고가 발생한 사실을 인지한 시점부터 24시간 이내에 과기정통부 또는 KISA에 신고해야 하지만, 실제로는 기한을 넘기는 사례가 반복됐다. 특히 A기업은 침해사고를 인지하고도 3년 넘게 이를 신고하지 않은 것으로 드러났다.
기한을 넘겨 신고할 경우 최대 3000만원의 과태료가 부과될 수 있지만, 264건 가운데 실제로 과태료 징수로 이어진 건수는 23.1%에 그쳤다. 과태료 부과액은 총 3억 7650만원으로 집계됐다.
전문가들은 단순히 신고기한 준수 여부를 넘어 사고 신고부터 원인 조사와 재발 방지까지 전 과정을 관리할 수 있도록 기업의 책임을 강화하는 방향으로 제도를 보완해야 한다고 지적했다.
황석진 동국대 국제정보보호대학원 교수는 “단순 과태료 부과는 대형 플랫폼 기업에 충분한 억제력이 되지 못하는 한계가 있다”면서 “사고가 반복되는 기업에는 특별 점검이나 외부 보안 감사를 강화하는 부분이 필요하고, 기업 내부의 정보보호 최고책임자(CISO)의 권한에 힘을 실어주는 방향으로 제도를 정비해야 한다”고 제언했다.
이런 가운데 정작 사고 대응 과정에서 기업이 참고할 수 있는 KISA 매뉴얼에는 법령 개정 사항이 충분히 반영되지 않은 것으로 나타났다.
KISA가 2025년 10월 15일 홈페이지에 게재한 ‘개인정보 유출 등 사고 대응 매뉴얼’에는 2024년 3월까지의 내용이 반영돼 있다. 2024년 8월 시행된 개정 정통망법에 담긴 ‘사고 인지 후 24시간 이내 신고’ 의무는 매뉴얼에 반영되지 않았다. 법령상 신고 의무는 강화됐지만, 기업이 사고 대응 과정에서 참고하는 매뉴얼은 이를 따라가지 못하고 있는 셈이다.
박 의원은 “침해사고 신고를 24시간 이내로 의무화했지만 수백 건의 지연 신고가 발생했고, 수년간 신고하지 않은 사례까지 확인됐다”며 “제도만 강화해 놓을 것이 아니라 늑장 신고에 대한 실효성 있는 제재와 함께 정부의 대응 매뉴얼과 관리체계도 제대로 정비해야 한다”고 지적했다.
세종 조중헌 기자
에디터 추천 인기 기사
많이 본 뉴스