정보보호 공시 의무 확대의 배경과 필요성
최근 사이버 위협은 단순한 해킹을 넘어서 인공지능(AI)을 활용한 정교한 공격으로 진화하고 있습니다. 이뿐만 아니라 지정학적 긴장과 경제적 이해관계가 복합적으로 맞물리면서 국가 차원에서 사이버 안보 강화가 필수적인 시대가 되었습니다. 이에 따라 정부는 정보보호 공시 의무 대상을 기존 ‘매출 3000억 이상 상장사’에서 ‘모든 코스피·코스닥 상장사’로 확대하는 정책을 시행하게 되었습니다. 이는 기업의 보안 수준과 사고 대응 현황을 투명하게 공개하여 시장 전체의 사이버 안전성을 높이고, 투자자와 이용자의 신뢰를 확보하기 위함입니다. 또한, ISMS(정보보호관리체계) 인증 의무 기업도 공시 대상에 포함되어 보안 관리체계가 보다 엄격히 관리될 전망입니다.
사이버 위협 환경 변화
국가정보원 발표에 따르면 AI 기반 해킹 기법이 등장하면서 사이버 공격은 더욱 지능화되고 있습니다. 공격자는 단순 정보 탈취를 넘어서 인프라 교란, 경제적 이득 추구 등 다양한 목적을 가지고 있어 기업의 보안 대응 부담이 크게 늘고 있습니다. 이에 따라 정부는 정보보호 공시 의무 확대를 통해 기업들이 보안에 적극 투자하고, 사고 발생 시 신속하고 투명하게 대응하도록 유도하고 있습니다.
법적 근거와 시행 현황
과학기술정보통신부는 2026년부터 ‘정보보호산업의 진흥에 관한 법률 시행령’을 개정하여 정보보호 공시 의무 대상을 확대하기로 했습니다. 개정안은 기존 매출액 기준을 삭제하고, 모든 코스피 및 코스닥 상장사를 대상으로 의무를 부여하며, ISMS 인증 의무 기업도 포함시켰습니다. 이로써 기존 약 666개 기업에서 2700여 개 전체 상장사로 공시 대상이 늘어나게 됐습니다. 시행령 개정안은 2026년 상반기부터 본격 적용될 예정이며, 기업들은 이에 맞춰 내부 보안 체계를 점검하고 공시 준비에 나서고 있습니다.
정보보호 공시 의무 확대의 주요 내용과 공시 항목
정보보호 공시 의무 확대는 단순히 공시 대상자를 늘리는 데 그치지 않고, 공시해야 할 정보의 범위와 내용도 구체화되고 있습니다. 기업들은 보안 투자 현황부터 인력 구성, 사고 대응 체계, 인증 현황 등 다양한 정보를 공개해야 하며, 이를 통해 시장과 투자자가 기업의 사이버 리스크를 보다 명확히 평가할 수 있게 됩니다. 공시된 정보는 등급화되어 공개되며, 이를 기반으로 기업 간 보안 수준 비교도 가능해질 전망입니다.
공시 대상과 범위
개정된 정보보호 공시 의무는 코스피와 코스닥에 상장된 모든 기업에 적용됩니다. 기존에는 매출 3000억 원 이상인 기업만 의무였으나, 이 기준이 폐지되면서 사실상 전 상장사가 대상입니다. 또한, ISMS 인증 의무가 있는 기업도 공시 대상에 포함되어 보안 관리가 체계적으로 이루어지고 있는지 점검받게 됩니다. 단, 공공기관과 금융회사 일부는 예외적으로 제외되는 경우가 있으며, 이는 별도의 지침에 따라 관리됩니다.
주요 공시 항목
| 공시 항목 | 내용 |
|---|---|
| 정보보호 투자액 | 연간 정보보호 관련 투자 비용 및 예산 규모 |
| 정보보호 인력 현황 | 전담 인력 수, 전문성, 조직 구성 |
| 보안 인증 현황 | ISMS 등 인증 취득 여부 및 갱신 상태 |
| 사고 대응 체계 | 침해 사고 대응 조직, 프로세스, 사고 발생 시 조치 내용 |
| 보안 정책 및 체계 | 내부 보안 정책, 위험 관리 체계 및 개선 계획 |
기업과 투자자에게 미치는 영향과 준비 사항
정보보호 공시 의무 확대는 기업 경영과 투자 환경에 큰 변화를 가져옵니다. 기업 입장에서는 보안 역량과 투명성을 강화해야 하는 부담이 있지만, 장기적으로는 보안 사고 리스크 감소와 시장 신뢰 확보에 긍정적입니다. 투자자 관점에서는 기업의 정보보호 수준을 객관적으로 평가할 수 있는 기회가 확대되어, 보다 합리적인 투자 판단이 가능해집니다. 이에 따라 기업들은 사전 준비와 체계적인 보안 관리가 필수적으로 요구됩니다.
기업의 대응 전략
- 정보보호 관리체계(ISMS) 인증 획득 및 갱신에 적극 나서야 합니다. 이는 공시 의무 대상에 포함되는 핵심 요소이기 때문입니다.
- 사이버 보안 투자 예산을 확대하고, 전문 인력을 확보하여 보안 체계를 강화하는 것이 필요합니다. 단순 형식적 공시를 넘어 실제 보안 수준 향상에 집중해야 합니다.
- 내부 보안 정책과 사고 대응 프로세스를 전사적으로 점검하고, 정기적인 모의 훈련과 교육을 통해 대응 역량을 높여야 합니다.
- 공시할 정보는 투명하고 신뢰성 있게 관리하여 투자자와 시장의 신뢰를 얻는 데 활용해야 합니다. 이를 위해 관련 부서 간 협업과 내부 감사 체계 구축도 중요합니다.
투자자 및 시장의 변화
투자자들은 공시된 기업의 정보보호 현황을 기반으로 보안 리스크를 평가할 수 있어 투자 판단의 정확성이 높아집니다. 예를 들어, 보안 사고 발생 위험이 높은 기업은 투자 위험도가 상대적으로 높아지므로 투자 포트폴리오 구성 시 이를 반영할 수 있습니다. 또한, 보안 수준이 우수한 기업은 장기적인 성장 가능성과 안정성 측면에서 긍정적으로 평가받게 되며, 이는 주가에도 긍정적인 영향을 미칠 수 있습니다.
자주 묻는 질문
정보보호 공시 의무 확대가 기업에 미치는 가장 큰 영향은 무엇인가요?
정보보호 공시 의무 확대는 기업이 보안 투자와 관리 체계에 더 많은 책임을 지도록 만듭니다. 기업들은 단순히 법적 의무를 준수하는 것을 넘어, 보안 수준을 객관적으로 공개해야 하므로 내부 보안 강화와 투명한 관리가 필수적입니다. 이는 보안 사고 발생 위험 감소와 시장 신뢰 확보로 이어져 장기적으로 기업 경쟁력 강화에 기여합니다.
공시 의무 확대에 대비해 기업이 준비해야 할 주요 사항은 무엇인가요?
기업은 우선 정보보호 관리체계(ISMS) 인증 취득 여부를 점검하고, 보안 인력 및 투자 현황을 체계적으로 관리해야 합니다. 또한, 사고 대응 프로세스와 보안 정책을 정비하고, 정기적인 내부 점검과 교육을 진행해야 합니다. 공시 내용의 신뢰성을 확보하기 위해 관련 데이터를 정확히 수집하고 내부 협업 체계를 구축하는 것도 중요합니다.