사이버 보안 · South Korea
사이버 보안 — South Korea (2026)
한국은 단일 포괄법이 아닌 여러 분야별 법률을 통해 사이버 보안을 규제하고 있습니다. ‘정보통신망법’은 정보통신 서비스 제공자를 규율하고, ‘지정 중요 정보 인프라 보호법(PICIA)’은 지정된 중요 정보 인프라를 보호하며, ‘개인정보보호법(PIPA)’은 데이터 보안 및 침해 사고 신고 의무를 부과하고, 금융 부문 규정은 은행 및 핀테크 기업에 적용됩니다. 국가 전략은 ‘국가사이버보안전략 및 기본계획(2024년 개정)’에 따라 수립되며, 과학기술정보통신부(MSIT)/한국인터넷진흥원(KISA) 및 국가정보원 간에 조율된다. 2026년에 통과된(2026년 9월 11일 발효) 주요 《개인정보보호법》 개정안은 침해 통지 시한을 단축하고, 벌칙을 강화하며, ISMS-P 인증 의무를 단계적으로 도입하고 있다.
기본 프레임워크단일한 포괄적인 사이버 보안법 대신, 분야별 법률들이 뒤섞여 있는 형태로, ‘정보통신망 이용촉진 및 정보보호에 관한 법률’(‘정보통신망법’), ‘정보통신 인프라 보호에 관한 법률’(‘PICIA’, 중요 인프라), 『개인정보보호법』(‘PIPA’), 『전자금융거래법』(금융) 등 분야별 법률들이 뒤섞여 있으며, 이는 단일한 포괄적인 사이버보안법이 아닌, 과학기술정보통신부(MSIT)/한국인터넷진흥원(KISA), 국가정보원(NIS), 개인정보보호위원회(PIPC), 금융위원회(FSC) 등이 각각 감독하고 있다.
핵심 요약
한국은 NIS2와 같은 포괄적인 사이버보안법보다는 복잡한 부문별 법률 체계에 의존하고 있다. ‘정보통신망법’은 정보통신 서비스 제공업체를 위한 기초 법령이며, 여기에 PIPA, PICIA 및 금융 부문 규정이 추가로 적용된다.
‘정보통신 인프라 보호에 관한 법률’에 따라 중앙 기관은 ‘핵심 정보통신 인프라’를 지정할 수 있으며, 해당 인프라에 대해서는 정기적인 취약점 분석을 실시해야 한다. 또한 모든 ‘전자 침입’(해킹, 악성코드, DoS 등)은 관련 당국과 KISA에 신고해야 한다.
데이터 처리 책임자는 개인정보 유출 사고 발생 시 해당 개인정보 주체와 개인정보보호위원회에 이를 통지해야 합니다. 2026년 PIPA 개정안은 통지 요건을 (완전한 확인 절차 이전에) 침해의 ‘합리적인 가능성’으로 변경하고, 통지 대상 사건을 데이터의 위조, 변조 및 파기(랜섬웨어/데이터 손상 시나리오 포함)까지 확대합니다.
2026년 2월 국회에서 통과되어 2026년 3월 10일 공포되었으며(대부분의 조항은 2026년 9월 11일부터 시행): 특정 사례에 한해 최대 행정 과태료가 총 매출액의 3%에서 최대 10%로 인상되었으며, 사업장 대표를 ‘최종 책임자’로 지정하고, 2027년 7월 1일부터 대규모 개인정보 처리자에 대해 ISMS-P 인증을 의무화했다.
은행, 핀테크 및 전자금융 사업체는 「전자금융거래법」과 금융위원회(FSC)/금융감독원(FSS)의 규정을 따릅니다. '전자금융거래 감독에 관한 규정'은 2025년 2월 5일부로 전면 개정되어, 세부적인 규정을 중심으로 한 '규칙 기반' 보안 체제에서 '원칙 기반' 보안 체제로 전환되었습니다.
‘국가 사이버보안 전략’과 이에 수반되는 ‘국가 사이버보안 기본계획(2024년 개정)’은 5가지 목표와 약 100개의 과제를 제시하였으며, 정부는 ‘제1차 부처 간 통합 정보보안 대책’(2025년 10월)과 이를 보완한 ‘제2차’ 대책을 발표하였다 (2026년 1월)를 발표했습니다. 과학기술정보통신부(MSIT)/한국인터넷진흥원(KISA)은 민간 부문을 담당하며, 국가정보원은 공공 부문 및 국가 안보 관련 사이버 사안을 총괄합니다.
이 페이지는 편의를 위해 번역된 것이며, 영어 버전이 최종적인 내용이며 법적 조언이 아닙니다.