올해 693개사… 정보보호공시, 달라진 점은 숫자만이 아닙니다
공시를 제출하고 나면 칸은 채워져 있습니다. 과기정통부가 2026년 5월 8일 공개한 올해 의무 대상 기업(안)은 693개사로, 지난해 666개사보다 27곳이 늘었습니다. 2022년 594개사에서 보면 증가 폭은 완만합니다. 같은 보도 후반에 과기정통부는 7월부터 공시 자료의 신뢰성과 정확성을 높이기 위한 검증을 추진하겠다고 밝혔습니다. 올해 손이 가는 지점은 늘어난 27곳보다 이쪽입니다.
2027년 확대(상장법인 매출액 3,000억 원 기준 삭제 등)는 1월 입법예고, 5월 재입법예고 단계입니다. 2026년 8월 21일 기준 아직 공포되지 않았습니다. 아래 693개사는 현행 시행령으로 선정된 올해 대상입니다.
올해 693개사가 들어온 기준
2026년 기준은 기존 시행령입니다. 사업 분야, 매출액, 이용자 수 가운데 하나에 해당하면 의무 대상이 됩니다. 사업 분야로는 회선설비를 보유한 기간통신사업자(ISP), 인터넷데이터센터(IDC) 사업자, 상급종합병원, 인프라 기반 서비스 사업자(IaaS)가 들어갑니다.
상장법인에는 별도 조건이 있습니다. 정보보호 최고책임자(CISO) 지정·신고 의무가 있으면서 직전 사업연도 매출액이 3,000억 원 이상이어야 하고, 두 조건을 동시에 충족해야 합니다. 여기에 전년도 말 직전 3개월간 일평균 이용자 100만 명 이상인 정보통신서비스 제공자가 더해집니다. 상장사여도 매출과 CISO, 이용자 기준을 같이 봐야 대상이 됩니다. 현행 시행령에는 공공기관, 금융사업자, 소기업, 전자금융사업자 등을 대상에서 제외하는 규정도 남아 있습니다.
과기정통부는 증가분 가운데 매출액 3,000억 원 이상 기준이 13개사, 이용자 수 100만 명 이상 기준이 10개사라고 밝혔습니다. 13곳과 10곳이 증가분의 대부분이고, 보도 문안은 나머지 내역을 항목별로 쪼개 적지 않았습니다. 올해 숫자를 볼 때는 늘어난 27곳보다 어떤 기준으로 들어왔는지를 먼저 확인하는 편이 맞습니다.
2026 정보보호공시, 올해 달라진 점. 대상 693개사(전년 666 대비 +27). 매출 기준 +13, 이용자 기준 +10. 7월부터 공시 검증. 과기정통부 2026.5.8 보도(대상 기업안).
의무 대상은 2022년 594개사에서 2025년 666개사, 올해 693개사로 늘어 왔습니다. 아래는 5월 8일 보도가 밝힌 올해와 전년, 그리고 제도가 시작된 해의 숫자입니다.
연도별 의무 대상
| 연도 | 의무 대상 |
|---|---|
| 2022년 | 594개사 |
| 2025년 | 666개사 |
| 2026년 | 693개사 |
올해 공시 기한은 6월 30일이었습니다. 미이행 시 과태료는 1차 300만 원, 2차 600만 원, 3차 이상 1,000만 원입니다. 반대로 의무가 아닌 기업이 자율 공시를 하면 ISMS·ISMS-P 인증심사 수수료 30% 할인 혜택이 있고, KISA 안내에 따르면 할인은 공시 시점부터 1년 이내의 최초·갱신·사후 심사에 적용됩니다. 5월 8일 공개는 대상 기업(안)이었고, 이의가 있으면 5월 15일까지 신청을 받은 뒤 최종 확정하는 절차였습니다.
7월부터 검증이 이어집니다
5월 8일 보도의 후반부가 이 지점입니다. 과기정통부는 7월부터 공시 자료의 신뢰성 및 정확성 제고를 위해 검증을 추진하겠다고 밝혔습니다. 검증은 지난해에도 있었습니다. 2025년 8월, 과기정통부와 KISA는 그해 공시한 773개사(의무 666개사, 자율 107개사) 가운데 40개사를 대상으로 사후검증을 실시했습니다. 국민생활과 밀접한 서비스를 제공하는 기업이 대상이었고, 회계·감리 전문성을 갖춘 검증단이 투자·인력 항목을 검토했습니다.
중대한 오류로 판단되면 수정공시를 요청합니다. 검증을 거부·방해하거나 수정공시를 이행하지 않으면 과태료는 최대 1,000만 원입니다. 제출한 뒤에 산정 근거와 원장 분류의 일관성이 설명 대상이 됩니다.
제출한 숫자를 다시 열면
공시 항목은 「정보보호 공시에 관한 고시」 별표 3 기준으로 네 가지입니다. 정보보호 투자 현황(정보기술부문 투자액, 정보보호부문 투자액, 비중), 정보보호 인력 현황(정보기술부문 인력, 정보보호부문 전담인력, 비중), 정보보호 관련 인증·평가·점검에 관한 사항, 정보보호를 위한 활동 현황입니다.
투자와 인력 숫자는 회계 원장, 인사 자료와 맞아야 합니다. 회계 원장의 소프트웨어 사용료를 전부 정보보호 투자액으로 넣을 수는 없습니다. 보안 솔루션인지 일반 IT 솔루션인지 구분해야 하고, 하나의 계약에 IT 비용과 보안 비용이 섞여 있다면 어떤 기준으로 나눌지도 판단해야 합니다. 인력도 같습니다. 보안 업무를 일부 겸한다는 이유만으로 전담인력에 넣을 수는 없고, 실제 업무분장과 직무 내용을 확인해 산정 기준을 잡아야 합니다.
올해 공시를 이미 제출한 기업이라면, 숫자 자체보다 그 숫자를 어떻게 만들었는지를 다시 볼 차례입니다. 어떤 비용을 정보보호 투자로 분류했는지, 어떤 기준으로 전담인력을 산정했는지, 그 판단 근거를 다음 해에도 다시 확인할 수 있게 남겨 두었는지가 실무에서 먼저 나옵니다.
대상 기업이 많지 않던 시절에는 원장을 엑셀로 내려받아 담당자가 하나씩 살펴보는 방식도 가능했습니다. 문제는 매년 같은 작업을 반복해야 한다는 데 있습니다. 올해 담당자가 특정 계정과 거래처를 보안 비용으로 판단했더라도, 그 이유가 기록돼 있지 않으면 내년 담당자는 같은 원장을 처음부터 다시 확인해야 합니다. 담당자가 바뀌면 기준도 함께 흔들립니다. 검증이 이어지는 상황에서는 담당자 개인에게 의존하는 분류가 리스크로 남습니다. 공시 숫자 자체보다, 숫자를 어떻게 만들었는지 설명할 수 있어야 합니다.
INFOTRUST는 원장 분류와 투자·인력 산정 근거를 한곳에서 남기도록 만든 플랫폼입니다. 업종 평균은 표준분류의 분모이고, 실무에서 비교하고 싶은 기업은 그 분모와 다를 수 있습니다. INFOTRUST에서는 비교 대상을 골라 피어그룹을 별도로 생성할 수 있고, 그 그룹을 기준으로 투자·인력 위치를 보고 AI로 보고서 초안까지 작성할 수 있습니다. 초안은 검토와 승인 뒤에 씁니다. 숫자는 담당자가 확정합니다.
필요한 것은 왜 이 항목을 정보보호 투자로 분류했는지, 어떤 자료를 근거로 숫자가 만들어졌는지가 남는 구조입니다. 그래야 올해 만든 기준을 내년에도 이어갈 수 있고, 담당자가 바뀌어도 같은 기준으로 공시를 준비할 수 있습니다.
내년 원장을 같은 기준으로
2026년 1월 입법예고된 시행령 개정안이 확정되면, 2027년 공시부터는 유가증권·코스닥 상장법인 전체와 정보통신망법상 ISMS 인증 의무기업까지 대상이 넓어집니다. 공공기관·금융회사 등에 대한 제외 규정도 삭제하는 내용입니다. 법제처 심사와 국무회의 의결이 남아 있습니다.
올해 693곳이 하던 작업을, 내년에는 공시 경험이 없는 기업이 처음 하게 될 수 있습니다. 원장 분류, 투자·인력 산정, 보고서 작성, 전년도 비교를 수작업으로 반복하기 어렵습니다. 올해 데이터로 기준을 한번 만들어 두면, 내년에는 처음부터 다시 시작할 필요가 없습니다. 대상 여부와 공시 현황은 KISA 정보보호 공시 종합 포털(isds.kisa.or.kr)에서 법인명이나 사업자번호로 확인할 수 있습니다.
- 과학기술정보통신부, 「정보 보호 공시로 높이는 기업 정보 보호 책임성 '26년 '정보 보호 공시의무 대상 기업' 693개 사 공개」, 2026.5.8. 대상 기업(안) 693개사, 전년 666개사 대비 27곳. 매출액 3,000억 원 이상 기준 +13개사, 이용자 수 100만 명 이상 기준 +10개사. 제도 시작 2022년 594개사. 7월부터 공시 검증 추진. gov.kr … 4743822
- 대한민국 정책브리핑, 「과기정통부, 통신사·네이버·쿠팡 등 40곳 '정보보호 공시 사후검증'」, 2025.8.11, 출처 과학기술정보통신부. 773개사(의무 666, 자율 107) 중 40개사. korea.kr newsId=148947363
- KISA 정보보호 공시 종합 포털 제도안내. 의무대상 기준(CISO 지정·신고 및 매출액 3,000억 원, 이용자 100만 명·전년도 말 직전 3개월), 공시 항목 4종, 자율공시 시 ISMS·ISMS-P 인증심사 수수료 30% 할인(공시 시점부터 1년 이내 최초·갱신·사후). isds.kisa.or.kr
- 「정보보호산업의 진흥에 관한 법률 시행령」 과태료 부과기준. 1차 300만 원, 2차 600만 원, 3차 이상 1,000만 원. 공시 기한 매년 6월 30일.
- 대한민국 정책브리핑, 「정보보호 공시 의무, 코스피·코스닥 상장 법인 전체로 확대」, 2026.1.9, 출처 과학기술정보통신부. korea.kr newsId=148957777
- 과학기술정보통신부, 「정보보호산업의 진흥에 관한 법률 시행령」 일부개정령안 입법예고, 공고 제2026-10호, 2026.1.9–2.19. opinion.lawmaking.go.kr … 85168

Comments
Post a Comment