의안번호 2210717

정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안

김상훈의원 등 14인 · 발의 2025-06-11 · 과학기술정보방송통신위원회

제안이유 및 주요내용

현행법은 정보통신망의 안정성ㆍ신뢰성 확보를 위하여 관리적ㆍ기술적ㆍ물리적 보호조치를 포함한 종합적 관리체계를 수립ㆍ운영하고 있는 자에 대하여 해당 정보보호 관리체계가 인증기준에 적합한지에 관하여 인증기관이 평가하여 인증 또는 관리등급을 부여하도록 하고 있음. 그런데 최근 발생한 이동통신사 해킹 사고를 비롯하여 정보통신망 침해사고가 반복되고 있고, 해당 정보통신서비스 제공자는 정보보호 관리체계 인증을 받았음에도 침해사고의 예방과 초기 대응에 실패하였음. 향후 유사사고의 재발을 방지하기 위하여 인증체계에 대한 개선과 함께 인증에 대한 관리ㆍ감독 체계를 강화할 필요가 있음. 이에 정보보호 관리체계를 수립ㆍ운영하고 있는 자 중 이동통신 등 보안 관련 고위험 산업군에 대하여는 강화된 정보보호 인증기준을 적용할 수 있도록 했음. 아울러 정보보호 관련 법령의 중대한 위반시 인증을 취소할 수 있도록 하고, 인증 사후관리 시 현장심사 강화와 인증 미이행 시 과징금 부과 근거를 마련함으로써 정보보호 인증제도의 실효성을 제고하려는 것임(안 제47조, 제47조의8 신설 등).

출처: 열린국회정보(open.assembly.go.kr), 의안정보시스템(likms.assembly.go.kr)

진행 단계

  1. 접수
    접수 2025-06-11
  2. 위원회 심사
    소관위 회부 2025-06-12
    소관위 상정 2025-08-26
    소관위 처리 2025-11-24
  3. 체계자구 심사
  4. 본회의 심의
    본회의 의결 2026-03-12
  5. 정부이송
  6. 공포

처리 결과: 대안반영폐기 (종결)

신구조문대비

삭제신설·변경

자동 생성된 비교 자료로 참고용입니다. 정확한 내용은 의안 원문과 관보를 확인하세요.

정보통신망 이용촉진 및 정보보호 등에 관한 법률 제47조

(정보보호 관리체계의 인증)1개 변경

이 대비는 발의 시점에 시행 중이던 조문을 기준으로 합니다. 현행 조문과 다를 수 있습니다.현행 제47조 보기 →

발의 시점 조문(2025-06-04 시행, 법률 제20534)

정보보호 관리체계의 인증
제47조(정보보호 관리체계의 인증) ① 과학기술정보통신부장관은 정보통신망의 안정성ㆍ신뢰성 확보를 위하여 관리적ㆍ기술적ㆍ물리적 보호조치를 포함한 종합적 관리체계(이하 "정보보호 관리체계"라 한다)를 수립ㆍ운영하고 있는 자에 대하여 제4항에 따른 기준에 적합한지에 관하여 인증을 할 수 있다. <개정 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ② 「전기통신사업법」 제2조제8호에 따른 전기통신사업자와 전기통신사업자의 전기통신역무를 이용하여 정보를 제공하거나 정보의 제공을 매개하는 자로서 다음 각 호의 어느 하나에 해당하는 자는 제1항에 따른 인증을 받아야 한다. <신설 2012.2.17, 2015.12.1, 2018.12.24, 2020.6.9, 2024.1.23> 1. 「전기통신사업법」 제6조제1항에 따른 등록을 한 자로서 대통령령으로 정하는 바에 따라 정보통신망서비스를 제공하는 자(이하 "주요정보통신서비스 제공자"라 한다) 2. 집적정보통신시설 사업자 3. 전년도 매출액 또는 세입 등이 1,500억원 이상이거나 정보통신서비스 부문 전년도 매출액이 100억원 이상 또는 전년도 일일평균 이용자수 100만명 이상으로서, 대통령령으로 정하는 기준에 해당하는 자 ③ 과학기술정보통신부장관은 제2항에 따라 인증을 받아야 하는 자가 과학기술정보통신부령으로 정하는 바에 따라 국제표준 정보보호 인증을 받거나 정보보호 조치를 취한 경우에는 제1항에 따른 인증 심사의 일부를 생략할 수 있다. 이 경우 인증 심사의 세부 생략 범위에 대해서는 과학기술정보통신부장관이 정하여 고시한다. <신설 2015.12.1, 2017.7.26> ④ 과학기술정보통신부장관은 제1항에 따른 정보보호 관리체계 인증을 위하여 관리적ㆍ기술적ㆍ물리적 보호대책을 포함한 인증기준 등 그 밖에 필요한 사항을 정하여 고시할 수 있다. <개정 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ⑤ 제1항에 따른 정보보호 관리체계 인증의 유효기간은 3년으로 한다. 다만, 제47조의5제1항에 따라 정보보호 관리등급을 받은 경우 그 유효기간 동안 제1항의 인증을 받은 것으로 본다. <신설 2012.2.17, 2015.12.1> ⑥ 과학기술정보통신부장관은 한국인터넷진흥원 또는 과학기술정보통신부장관이 지정한 기관(이하 "정보보호 관리체계 인증기관"이라 한다)으로 하여금 제1항 및 제2항에 따른 인증에 관한 업무로서 다음 각 호의 업무를 수행하게 할 수 있다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> 1. 인증 신청인이 수립한 정보보호 관리체계가 제4항에 따른 인증기준에 적합한지 여부를 확인하기 위한 심사(이하 "인증심사"라 한다) 2. 인증심사 결과의 심의 3. 인증서 발급ㆍ관리 4. 인증의 사후관리 5. 정보보호 관리체계 인증심사원의 양성 및 자격관리 6. 그 밖에 정보보호 관리체계 인증에 관한 업무 ⑦ 과학기술정보통신부장관은 인증에 관한 업무를 효율적으로 수행하기 위하여 필요한 경우 인증심사 업무를 수행하는 기관(이하 "정보보호 관리체계 심사기관"이라 한다)을 지정할 수 있다. <신설 2015.12.1, 2017.7.26> ⑧ 한국인터넷진흥원, 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관은 정보보호 관리체계의 실효성 제고를 위하여 연 1회 이상 사후관리를 실시하고 그 결과를 과학기술정보통신부장관에게 통보하여야 한다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ⑨ 제1항 및 제2항에 따라 정보보호 관리체계의 인증을 받은 자는 대통령령으로 정하는 바에 따라 인증의 내용을 표시하거나 홍보할 수 있다. <개정 2012.2.17, 2015.12.1> ⑩ 과학기술정보통신부장관은 다음 각 호의 어느 하나에 해당하는 사유를 발견한 경우에는 인증을 취소할 수 있다. 다만, 제1호에 해당하는 경우에는 인증을 취소하여야 한다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> 1. 거짓이나 그 밖의 부정한 방법으로 정보보호 관리체계 인증을 받은 경우 2. 제4항에 따른 인증기준에 미달하게 된 경우 3. 제8항에 따른 사후관리를 거부 또는 방해한 경우 ⑪ 제1항 및 제2항에 따른 인증의 방법ㆍ절차ㆍ범위ㆍ수수료, 제8항에 따른 사후관리의 방법ㆍ절차, 제10항에 따른 인증취소의 방법ㆍ절차, 그 밖에 필요한 사항은 대통령령으로 정한다. <개정 2012.2.17, 2015.12.1> ⑫ 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관 지정의 기준ㆍ절차ㆍ유효기간 등에 필요한 사항은 대통령령으로 정한다. <개정 2012.2.17, 2015.12.1>

개정안

의안 2210717
제47조(정보보호 관리체계의 인증) ① 과학기술정보통신부장관은 정보통신망의 안정성ㆍ신뢰성 확보를 위하여 관리적ㆍ기술적ㆍ물리적 보호조치를 포함한 종합적 관리체계(이하 "정보보호 관리체계"라 한다)를 수립ㆍ운영하고 있는 자에 대하여 제4항에 따른 기준에 적합한지에 관하여 인증을 할 수 있다. <개정 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ② 「전기통신사업법」 제2조제8호에 따른 전기통신사업자와 전기통신사업자의 전기통신역무를 이용하여 정보를 제공하거나 정보의 제공을 매개하는 자로서 다음 각 호의 어느 하나에 해당하는 자는 제1항에 따른 인증을 받아야 한다. <신설 2012.2.17, 2015.12.1, 2018.12.24, 2020.6.9, 2024.1.23> 1. 「전기통신사업법」 제6조제1항에 따른 등록을 한 자로서 대통령령으로 정하는 바에 따라 정보통신망서비스를 제공하는 자(이하 "주요정보통신서비스 제공자"라 한다) 2. 집적정보통신시설 사업자 3. 전년도 매출액 또는 세입 등이 1,500억원 이상이거나 정보통신서비스 부문 전년도 매출액이 100억원 이상 또는 전년도 일일평균 이용자수 100만명 이상으로서, 대통령령으로 정하는 기준에 해당하는 자 ③ 과학기술정보통신부장관은 제2항에 따라 인증을 받아야 하는 자가 과학기술정보통신부령으로 정하는 바에 따라 국제표준 정보보호 인증을 받거나 정보보호 조치를 취한 경우에는 제1항에 따른 인증 심사의 일부를 생략할 수 있다. 이 경우 인증 심사의 세부 생략 범위에 대해서는 과학기술정보통신부장관이 정하여 고시한다. <신설 2015.12.1, 2017.7.26> ④ 과학기술정보통신부장관은 제1항에 따른 정보보호 관리체계 인증을 위하여 관리적ㆍ기술적ㆍ물리적 보호대책을 포함한 인증기준 등 그 밖에 필요한 사항을 정하여 고시할 수 있다. <개정 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ⑤ 제1항에 따른 정보보호 관리체계 인증의 유효기간은 3년으로 한다. 다만, 제47조의5제1항에 따라 정보보호 관리등급을 받은 경우 그 유효기간 동안 제1항의 인증을 받은 것으로 본다. <신설 2012.2.17, 2015.12.1> ⑥ 과학기술정보통신부장관은 한국인터넷진흥원 또는 과학기술정보통신부장관이 지정한 기관(이하 "정보보호 관리체계 인증기관"이라 한다)으로 하여금 제1항 및 제2항에 따른 인증에 관한 업무로서 다음 각 호의 업무를 수행하게 할 수 있다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> 1. 인증 신청인이 수립한 정보보호 관리체계가 제4항에 따른 인증기준에 적합한지 여부를 확인하기 위한 심사(이하 "인증심사"라 한다) 2. 인증심사 결과의 심의 3. 인증서 발급ㆍ관리 4. 인증의 사후관리 5. 정보보호 관리체계 인증심사원의 양성 및 자격관리 6. 그 밖에 정보보호 관리체계 인증에 관한 업무 ⑦ 과학기술정보통신부장관은 인증에 관한 업무를 효율적으로 수행하기 위하여 필요한 경우 인증심사 업무를 수행하는 기관(이하 "정보보호 관리체계 심사기관"이라 한다)을 지정할 수 있다. <신설 2015.12.1, 2017.7.26> ⑧ 한국인터넷진흥원, 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관은 정보보호 관리체계의 실효성 제고를 위하여 연 1회 이상 사후관리를 실시하고 그 결과를 과학기술정보통신부장관에게 통보하여야 한다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> ⑨ 제1항 및 제2항에 따라 정보보호 관리체계의 인증을 받은 자는 대통령령으로 정하는 바에 따라 인증의 내용을 표시하거나 홍보할 수 있다. <개정 2012.2.17, 2015.12.1> ⑩ 과학기술정보통신부장관은 다음 각 호의 어느 하나에 해당하는 사유를 발견한 경우에는 인증을 취소할 수 있다. 다만, 제1호에 해당하는 경우에는 인증을 취소하여야 한다. <신설 2012.2.17, 2013.3.23, 2015.12.1, 2017.7.26> 1. 거짓이나 그 밖의 부정한 방법으로 정보보호 관리체계 인증을 받은 경우 2. 제4항에 따른 인증기준에 미달하게 된 경우 3. 제8항에 따른 사후관리를 거부 또는 방해한 경우 ⑪ 제1항 및 제2항에 따른 인증의 방법ㆍ절차ㆍ범위ㆍ수수료, 제8항에 따른 사후관리의 방법ㆍ절차, 제10항에 따른 인증취소의 방법ㆍ절차, 그 밖에 필요한 사항은 대통령령으로 정한다. <개정 2012.2.17, 2015.12.1> ⑫ 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관 지정의 기준ㆍ절차ㆍ유효기간 등에 필요한 사항은 대통령령으로 정한다. <개정 2012.2.17, 2015.12.1>
〈신 설〉
이 경우 정보보호 관리체계를 수립ㆍ운영하고 있는 자가 생성ㆍ처리하는 정보의 규모, 침해사고 발생 시 사회적 파급력 등을 고려하여 대통령령으로 정하는 바에 따라 인증기준을 달리할 수 있다. 이 경우 사후관리는 현장심사와 서면심사의 방법을 병행하여 실시한다. 4. 정보보호 관련 법령을 위반하고 그 위반사유가 중대한 경우
개정지시문 원문 1
  1. 신설제47조제4항에 후단을 다음과 같이 신설한다.검수 전

정보통신망 이용촉진 및 정보보호 등에 관한 법률 장·절 제목·제명 등 구조 변경

2개 변경

조문 본문이 아닌 장·절 제목 등의 변경입니다 — 개정지시문 원문으로 표시합니다.

개정지시문 원문 2
  1. 분석 실패같은 조 제8항에 후단을 다음과 같이 신설한다.검수 전
  2. 분석 실패같은 조 제10항에 제4호를 다음과 같이 신설한다.검수 전

정보통신망 이용촉진 및 정보보호 등에 관한 법률 제47조의8

1개 변경

현행

〈신 설〉

개정안

의안 2210717
〈신 설〉
제47조의8(과징금의 부과) ① 과학기술정보통신부장관은 제47조제2항을 위반하여 정보보호 관리체계 인증을 받지 아니한 자에게는 대통령령으로 정하는 매출액의 100분의 3을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. 다만, 매출액이 없거나 매출액의 산정이 곤란한 경우로서 대통령령으로 정하는 경우에는 10억원을 초과하지 아니하는 범위에서 과징금을 부과할 수 있다. ② 제1항에 따른 과징금의 구체적인 산정기준과 절차는 대통령령으로 정한다. ③ 과학기술정보통신부장관은 제1항에 따른 과징금을 내야 할 자가 납부기한까지 이를 내지 아니하면 납부기한의 다음 날부터 체납된 과징금에 대하여 연 100분의 6에 해당하는 가산금을 징수한다. 이 경우 가산금을 징수하는 기간은 60개월을 초과하지 못한다. ④ 과학기술정보통신부장관은 제1항에 따른 과징금을 내야 할 자가 납부기한까지 내지 아니하면 기간을 정하여 독촉하고, 그 지정된 기간에 과징금과 제3항에 따른 가산금을 내지 아니하면 국세 체납처분의 예에 따라 징수한다. ⑤ 법원 판결 등의 사유로 제1항에 따라 부과된 과징금을 환급하는 경우에는 과징금을 낸 날부터 환급하는 날까지의 기간에 대하여 금융회사 등의 예금이자율 등을 고려하여 대통령령으로 정하는 이자율을 적용하여 계산한 환급가산금을 지급하여야 한다. ⑥ 제5항에도 불구하고 법원의 판결에 의하여 과징금 부과처분이 취소되어 그 판결이유에 따라 새로운 과징금을 부과하는 경우에는 당초 납부한 과징금에서 새로 부과하기로 결정한 과징금을 공제한 나머지 금액에 대해서만 환급가산금을 계산하여 지급한다.
개정지시문 원문 1
  1. 신설제47조의8을 다음과 같이 신설한다.검수 전

정보통신망 이용촉진 및 정보보호 등에 관한 법률 제77조

1개 변경

현행

〈신 설〉

개정안

의안 2210717
〈신 설〉
제77조(과태료에 관한 규정 적용의 특례) 제76조의 과태료에 관한 규정을 적용할 때 제47조의8에 따라 과징금을 부과한 행위에 대하여는 과태료를 부과할 수 없다.
개정지시문 원문 1
  1. 신설제10장에 제77조를 다음과 같이 신설한다.검수 전

발의자 14

발의 랭킹 →