개정 정보통신망법·시행령이 10월 1일 시행돼 반복 침해사고 기업에 매출 3% 과징금과 CISO 임원 격상이 도입됐다. 직접 의무 대상은 중견기업 이상이지만, 반복 사고 책임을 무겁게 물리는 방향은 소규모 AI 서비스의 보안 기준선도 함께 끌어올린다. 우리 서비스가 직접 적용 대상인지, 개인정보와 외부 API 연동을 어떻게 관리하는지 점검하고 유예 여부를 확인해야 한다.
개정 정보통신망법과 시행령이 10월 1일 시행됐다. 핵심은 두 가지다. 고의나 중과실로 침해사고를 반복해서 낸 기업에는 관련 매출액의 3% 이내에서 과징금을 물릴 수 있게 됐고, 정부의 시정명령을 따르지 않으면 미이행 일수마다 하루 평균 매출액의 0.02%를 이행강제금으로 부과한다.
또 하나는 정보보호최고책임자(CISO)의 법적 지위가 임직원에서 임원으로 올라간 점이다. 신고 의무가 있는 기업은 내부에 정보보호위원회도 의무적으로 두어야 한다. 보안을 실무자 한 명의 몫이 아니라 경영진이 책임지는 사안으로 못 박은 셈이다.
Photo by NordWood Themes on Unsplash
먼저 냉정하게 볼 부분이 있다. 임원급 CISO 지정과 정보보호위원회 의무는 중기업을 넘어선 대기업, 중견기업 이상이 대상이다. 매출 몇 억 규모의 소규모 AI 서비스 팀이 당장 임원 CISO를 두어야 하는 경우는 많지 않다.
다만 반복 과징금이 걸리는 정확한 요건은 보도마다 다르게 전해졌다. 일부는 일정 기간 내 2회 이상 반복 사고를 조건으로 설명한다. 규모가 애매하거나 개인정보를 많이 다루는 서비스라면, 우리 서비스가 어느 구간에 속하는지와 신규 지정 시 주어지는 6개월 유예가 적용되는지는 법령 원문과 소관 부처 안내로 직접 확인하는 편이 안전하다.
직접 대상이 아니어도 개정의 방향은 분명하다. 한 번의 사고보다 같은 사고를 반복하는 것, 조사에서 중과실이 드러나는 것을 무겁게 본다. 이 기준은 업계 전반의 보안 기준선을 끌어올린다.
AI 서비스는 특히 사고가 반복되기 쉬운 구조다. 프롬프트에 개인정보가 섞여 들어오고, 대화 로그가 쌓이며, 외부 모델 API로 데이터가 나간다. 사고 지점이 코드 한 곳이 아니라 데이터가 흐르는 경로 전체에 흩어져 있다.
점검은 우리 서비스가 무슨 데이터를 만지는지 파악하는 데서 시작한다.
하나라도 "잘 모른다"가 나오면 그 부분이 첫 구멍이다. 로그 보관 기간을 정하고 불필요한 개인정보를 입력 단계에서 걸러내는 것만으로도 사고 시 피해 범위가 줄어든다.
두 번째는 외부 LLM API 연동 지점이다. 대부분의 소규모 AI 서비스는 자체 모델이 아니라 외부 API 위에 얹혀 있다. 여기서 흔한 문제는 API 키다.
키가 프론트엔드 코드나 깃 저장소에 노출돼 있으면 사고는 시간문제다. 키는 서버 환경변수나 비밀 관리 도구에 두고, 클라이언트에서 직접 호출하지 않도록 프록시를 거치는 구조가 기본이다. 외부 API로 어떤 데이터가 나가는지, 그 사업자가 데이터를 어떻게 처리하는지도 정책 문서로 확인해야 한다. 사용자 데이터를 제3자에게 넘기는 셈이기 때문이다.
앞의 두 항목은 법적 의무 여부를 가르는 확인 절차이고, 나머지는 대상이든 아니든 지금 해두면 손해 볼 게 없다. 반복 사고를 비용으로 만든 법 앞에서, 데이터 경로를 한 번 그려보는 것이 가장 값싼 대비다.