애스크로AIPublic Preview
← 학술논문 검색
학술논문일감법학2025.12 발행

해킹 및 개인정보 유출 관련 최근 정보보호 이슈와 관련 법제도의 개선 방안

Recent Information Security Issues Related to Hacking and Personal Information Leaks and Measures to Improve Related Legal Systems

박종수(고려대학교)

62호, 67~104쪽

초록

최근 SK텔레콤을 필두로 통신 3사의 서버 해킹 및 개인정보 유출 사고가 불거지면서 얼마나 우리 곁에 가까이 도사리는 위협으로 자리하고 있는지를 여실히 느끼게 해주었다. 본 논문은 이러한 최근의 문제상황 파악으로부터 현행 정보보호 관련 우리 법제도의 문제점을 살펴보고 이를 개선하기 위한 몇 가지 방안을 아래와 같이 검토하였다. 최근의 사이버 공격은 단순히 한 국가의 어느 한 분야나 어느 한 기업이나 개인의 정보만을 탈취하고 그것을 볼모로 금전을 요구하는 것으로 끝나는 것이 아니라 국가 전체의 안보와 직결되는 중대한 문제로 비화되고 있다. 이에 적절히 대처하기 위해서는 대통령을 정점으로 민⋅관⋅군을 효율적으로 통합할 수 있는 거버넌스를 명확히 설정하고, 대통령 직속의 통합기구를 설치하여 정보보호와 사이버보안에 관한 국가전략을 수립⋅추진하며, 안보 기능이 특화된 국가정보원과 같은 단일 컨트롤타워를 중심으로 정보보호 법체계를 선진화하여야한다. 이를 뒷받침하기 위해서는 정보통신망법과 국가사이버안전관리규정 등 여러 군데에 흩어져 있는 규정들을 하나의 통합법 또는 기본법에 모아 명확한 법적 근거를 마련하여야 할 것이다. 아울러 침해사고의 발생시 종전과 같이 천문학적 금액의 과징금을 계속 키워가는 규제 일변도의 대응보다는 중장기적으로 재발방지 중심의 대응체계로 전환하여 민간과 정부가 침해사고 관련 정보를 원활하게 공유하고 동시에 민간의 보안투자를 원활하게 이끌어낼 수 있는 소프트한 접근방식을 제도화할 필요가 있다. 나아가 단기적으로는 재량처분인 과징금 부과처분이 비례성원칙에 부합한 합리적 재량행사가 될 수 있도록 과징금 산정의 기준을 보다 구체적으로 규정할 필요가 있다. 산정의 기초도 전체 매출액으로 하기보다는 종전 정보통신망법에서와 같이 위반행위와 관련한 매출액으로 환원하는 것이 바람직하고, 위반행위와 간접적으로 관련되는 매출의 범위가 어디까지인지를 좀 더 세밀하게 기준을 마련할 필요가 있다. 또한 위반행위의 정도를 스펙트럼 식으로 약간, 보통, 중대한, 매우 중대한 등의 추상적인 정도의 나열보다는 위반행위를 유형별로 명확히 나열하고 각각에 대해 명확한 금액이나 비율을 적용하여 담당 공무원이 어느 누가 되더라도 간명하게 합리적인 과징금이 산정될 수 있도록 처분기준상의 산정체계를 다시 개선할 필요가 있다.

Abstract

The recent hacking incidents and personal information leaks at SK Telecom and other major telecommunications companies have brought home the looming threat of cyberattacks. This paper examines the current state of affairs and examines the shortcomings of our current legal system related to information protection, proposing several solutions to address them. Recent cyberattacks are no longer simply about stealing information from a single sector, company, or individual within a country and then demanding a ransom. They are escalating into a serious problem directly affecting the security of the entire nation. To effectively address this, we must clearly establish governance that effectively integrates the civilian, public, and military sectors, with the President at the helm. We must establish an integrated organization directly under the President to develop and implement national strategies for information protection and cybersecurity. Furthermore, we must advance the information protection legal framework, centered around a single control tower, such as the National Intelligence Service, with specialized security functions. To support this, regulations currently scattered across various jurisdictions, such as the Information and Communications Network Act and the National Cybersecurity Management Regulations, must be consolidated into a single, unified or basic law to establish a clear legal basis. Furthermore, rather than focusing solely on regulations that continue to increase astronomical fines in the event of a security breach, as in the past, there is a need to institutionalize a soft approach that allows the private sector and the government to seamlessly share information related to security breaches, while also smoothly encouraging private sector investment in security. Furthermore, in the short term, it is necessary to more specifically define the criteria for calculating fines to ensure that the discretionary imposition of fines complies with the principle of proportionality and is a reasonable exercise of discretion. Rather than basing the calculation on total sales, it would be desirable to return the calculation to sales related to the violation, as was done under the previous Information and Communications Network Act. Furthermore, more precise criteria should be established to define the scope of sales indirectly related to the violation. Furthermore, rather than listing the severity of violations on a spectrum of abstract categories such as “slight,” “moderate,” “serious,” and “very serious,” the calculation system in the disposition standards should be revised to clearly list violations by type and apply clear amounts or percentages to each. This will enable the imposition of reasonable fines in a clear and concise manner, regardless of the responsible official.

발행기관:
법학연구소
DOI:
http://dx.doi.org/10.35148/ilsilr.2025..62.67
분류:
기타법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
해킹 및 개인정보 유출 관련 최근 정보보호 이슈와 관련 법제도의 개선 방안 | 일감법학 2025 | AskLaw | 애스크로 AI