매출 3,000억 기준이 사라진다… 2027 정보보호공시, 우리 회사도 대상일까?

2026. 8. 21. · 딥브리프

상장사 담당자가 대상인지 물을 때, 지금까지는 직전 사업연도 매출부터 열었습니다. 3,000억을 넘기고 CISO를 지정·신고해야 공시 의무가 붙었고, 한쪽만으로는 부족했습니다. 과기정통부가 2026년 1월 입법예고하고 5월에 다시 낸 「정보보호산업의 진흥에 관한 법률 시행령」 개정안을 읽으면, 그 매출 칸이 빠지고 정보통신망법상 ISMS 인증 의무기업이 들어옵니다.

2027년 확대, 아직 공포 전

2026년 8월 21일 기준, 시행령 개정은 입법예고와 재입법예고 단계입니다. 법제처 심사와 국무회의 의결이 남아 있습니다. 아래는 5월 재입법예고안을 기준으로 정리했습니다.

지금은 매출 3,000억을 봅니다

회선설비를 보유한 기간통신사업자, IDC 사업자, 상급종합병원, 일정한 클라우드 서비스 제공자는 사업 분야만으로 먼저 대상이 됩니다. 상장법인에는 조건이 하나 더 있습니다. CISO 지정·신고 의무가 있으면서 직전 사업연도 매출액이 3,000억 원 이상이어야 하고, 전년도 말 직전 3개월간 일평균 이용자 100만 명 이상인 정보통신서비스 제공자도 대상입니다. 상장사여도 매출과 CISO를 같이 봐야 대상이 됐습니다. 개정안이 시행되면 그 전제가 바뀝니다.

재입법예고안에서 빠지는 칸

재입법예고안을 기준으로 보면 바뀌는 조항은 네 군데입니다.

재입법예고안 기준 변경점. 매출 3,000억 삭제, ISMS 의무기업 신설, 제외 규정 삭제(소기업은 2029). 2026-08-21 기준, 미공포.

재입법예고안 기준 변경점. 매출 3,000억 삭제, ISMS 의무기업 신설, 제외 규정 삭제(소기업은 2029). 2026-08-21 기준, 미공포.

실무로 먼저 보는 곳은 상장법인 기준입니다. CISO 지정·신고와 매출액 3,000억 원 이상 조건이 삭제되고, 유가증권시장과 코스닥시장 상장법인은 매출 규모와 관계없이 공시 의무 대상이 됩니다. 매출 때문에 지금까지 빠져 있던 중견·중소 상장기업이라면 여기서 대상 여부를 확인해야 합니다. 조항의 문언은 유가증권시장과 코스닥시장입니다. 그 범위를 그대로 두는 편이 맞습니다.

전년도 말 기준 정보통신망법상 ISMS 인증 의무기업을 공시 대상에 포함하는 조항이 신설됩니다. 상장 여부와는 별개라, ISMS 인증 의무 대상이라면 2027년 공시 대상인지를 따로 확인해야 합니다.

현재 시행령 제8조 제2항은 공공기관, 금융사업자, 소기업, 전자금융사업자 등을 대상에서 빼 두고 있습니다. 개정안은 이 제외 규정을 삭제합니다. 기준을 충족하고도 예외 규정 때문에 공시하지 않았던 기업·기관도 영향을 받게 됩니다.

소기업은 시행 시점이 다릅니다. 1월 입법예고안은 2027년 전면 시행이 전제였습니다. 중소벤처기업부와 관련 협회의 의견을 반영해, 5월 재입법예고안에는 「중소기업기본법」상 소기업의 시행일을 2년 유예하는 부칙이 들어갔습니다. 재입법예고안대로 확정되면 소기업에는 2027년이 아니라 2029년부터 확대 기준이 적용됩니다. 소기업 여부는 직원 수가 아니라 주된 업종별 평균매출액 기준이므로, 유예 대상인지는 그 숫자로 봐야 합니다.

이용자 기준선 100만 명은 그대로입니다. 바뀌는 것은 산정 기간입니다. 전년도 말 직전 3개월 평균이 전년도 전체 평균으로 바뀌므로, 연말에 이용자가 몰렸거나 빠졌던 서비스는 대상 판정이 달라질 수 있습니다. 일시적 급증·감소보다 연간 실제 서비스 규모를 보겠다는 쪽으로 읽힙니다.

현행과 재입법예고안

항목 현행 재입법예고안
상장법인CISO 지정·신고 + 매출액 3,000억 원유가증권·코스닥 상장법인
ISMS 인증 의무기업공시 대상 아님전년도 말 기준 포함
이용자 100만 명전년도 말 직전 3개월 평균전년도 전체 평균
제외 규정공공기관·금융사업자·소기업·전자금융사업자 등제외 삭제. 소기업은 2029년 시행

정부 추산으로 확대 범위에는 유가증권·코스닥 상장법인 약 1,715곳과 ISMS 인증 의무기업 약 389곳이 들어갈 수 있습니다. 두 숫자를 더해 신규 대상 규모를 만들지 않습니다. 기존 공시 대상과 겹치는 곳이 있고, 상장사와 ISMS 의무기업 사이에도 중복이 있습니다. 2027년 최종 숫자는 아직 확정할 수 없습니다.

지금까지 의무 대상은 2022년 594개사에서 올해 693개사까지 늘었습니다. 전년 666개사에서 27곳이 늘었고, 올해 693개사 가운데 매출액 3,000억 원 이상 상장법인이 526개사로 가장 큰 비중입니다. 그 매출 기준이 빠지는 것이니, 2027년 확대는 지금까지의 연간 증가와는 성격이 다릅니다. 2026년 공시 기한은 6월 30일이었습니다. 미이행 시 과태료는 1차 300만 원, 2차 600만 원, 3차 이상 1,000만 원입니다.

대상인지 확인한 다음

정보보호공시를 처음 하는 기업은 보안팀이 양식만 채우면 되는 보고서로 보는 경우가 많습니다. 원장을 열어보면 양식 밖에서 할 일이 남아 있습니다. 공시 항목에는 정보기술 투자액, 정보보호 투자액, 정보기술 인력, 정보보호 전담인력이 들어가고, 이 숫자를 만들려면 회계 원장과 자산 내역, 인력 자료를 같이 봐야 합니다.

원장의 소프트웨어 사용료를 전부 정보보호 투자액으로 넣을 수는 없습니다. 보안 솔루션인지 일반 IT 솔루션인지 나눠야 하고, 한 계약에 IT 비용과 보안 비용이 섞여 있으면 배분 기준도 정해야 합니다. 인력도 같습니다. 보안 업무를 일부 겸한다는 이유만으로 전담인력에 넣을 수는 없고, 업무분장과 직무 내용을 확인해 산정 기준을 잡아야 합니다.

다음 해에 같은 원장을 다시 열었을 때 같은 판단이 나와야 합니다. 어떤 비용을 정보보호 투자로 넣었는지, 전담인력을 어떤 기준으로 셌는지, 그 근거를 어디서 찾을 수 있는지가 남아 있어야 합니다. 검증에서 먼저 나오는 질문은 공시 숫자보다 숫자를 어떻게 만들었는지입니다.

대상이 많지 않을 때는 원장을 엑셀로 받아 담당자가 한 줄씩 보는 방식으로도 돌아갔습니다. 해마다 같은 작업을 처음부터 반복해야 한다는 점이 문제입니다. 올해 담당자가 특정 계정과 거래처를 보안 비용으로 판단했더라도, 이유가 남아 있지 않으면 내년 담당자는 같은 원장을 다시 처음부터 봅니다. 담당자가 바뀌면 기준도 같이 흔들립니다. 전년도에 정보보호 투자로 넣었던 항목이 올해는 빠지거나, 없던 항목이 새로 들어오기도 합니다. 2027년 공시를 염두에 둔다면, 올해 숫자 하나를 만드는 일보다 원장 분류 기준을 규칙으로 두고, 산정 근거를 다시 열어볼 수 있게 남기는 일을 먼저 하는 편이 낫습니다.

올해 원장으로 기준을 남기면

INFOTRUST는 원장 분류와 투자·인력 산정 근거를 한곳에서 남기도록 만든 플랫폼입니다. 업종 평균은 표준분류의 분모이고, 실무에서 비교하고 싶은 기업은 그 분모와 다를 수 있습니다. 비교 대상을 골라 피어그룹을 별도로 생성한 뒤, 그 그룹을 기준으로 투자·인력 위치를 보고 AI로 보고서 초안을 받을 수 있습니다. 초안은 검토와 승인 뒤에 씁니다. 숫자는 담당자가 확정합니다.

필요한 것은 분류와 산정의 흔적입니다. 왜 이 항목을 정보보호 투자로 넣었는지, 어떤 자료를 근거로 숫자가 나왔는지가 남아 있어야 올해 기준을 내년에도 이어갈 수 있고, 담당자가 바뀌어도 같은 기준으로 준비할 수 있습니다.

공시 경험이 없던 상장기업이라면 2027년 공시 시점에 원장을 처음 열기보다, 올해 데이터로 정보보호 비용 분류와 인력 산정 기준을 한번 만들어 두는 편이 수월합니다. 기준이 있으면 다음 해에 처음부터 다시 시작하지 않아도 됩니다. 2027년 확대를 앞두고 확인할 것은 우리 회사가 새로 대상에 들어오는지, 지금 가진 회계·인력 자료만으로 공시 숫자의 근거를 설명할 수 있는지입니다. 대상 여부와 공시 현황은 KISA 정보보호 공시 종합 포털에서 법인명이나 사업자번호로 볼 수 있습니다.

공식 출처
  1. 과학기술정보통신부, 「정보보호산업의 진흥에 관한 법률 시행령」 일부개정령안 입법예고, 공고 제2026-10호, 2026.1.9–2.19. opinion.lawmaking.go.kr … 85168
  2. 대한민국 정책브리핑, 「정보보호 공시 의무, 코스피·코스닥 상장 법인 전체로 확대」, 2026.1.9, 출처 과학기술정보통신부. korea.kr newsId=148957777
  3. 과학기술정보통신부, 2026년 정보보호 공시의무 대상 기업 693개사 공개, 2026.5.8. 전년 666개사 대비 27곳. 매출액 3,000억 원 이상 상장법인 526개사.
  4. 5월 재입법예고안 부칙 — 「중소기업기본법」상 소기업 시행일 2년 유예(2029년). 1월안은 2027년 전면 시행 전제, 중기부·협회 의견 반영. 과기정통부 관계자 설명(뉴스1 2026.5.13).
  5. 「정보보호산업의 진흥에 관한 법률 시행령」 과태료 부과기준. 1차 300만 원, 2차 600만 원, 3차 이상 1,000만 원. 공시 기한 매년 6월 30일.
  6. KISA 정보보호 공시 종합 포털. isds.kisa.or.kr
본 글은 2026년 8월 21일 기준 과학기술정보통신부의 「정보보호산업의 진흥에 관한 법률 시행령」 재입법예고안을 기준으로 작성했습니다. 법제처 심사와 국무회의 의결 절차가 남아 있으므로, 최종 공포 내용에 따라 적용 대상과 시행 시점 등이 달라질 수 있습니다.
[출처] 정보보호산업법 시행령 개정안 입법예고 · 재입법예고안 · 2026 공시의무 대상 | 작성자 딥브리프

Comments

Popular posts from this blog

정보보호공시 원장 분류부터 3D AI 오피스·교육까지 | INFOTRUST

올해 693개사… 정보보호공시, 달라진 점은 숫자만이 아닙니다

평균 37억이 우리 숫자일까… 2025 정보보호공시 826개사, 업종별로 보면