본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

정보통신망 이용촉진 및 정보보호 등에 관한 법률

IT 위키

정보통신망 이용촉진 및 정보보호 등에 관한 법률은 대한민국의 정보통신망 이용 촉진과 정보통신서비스의 안정성·안전성 확보 등에 관한 사항을 규정하는 법률이다. 흔히 정보통신망법 또는 망법이라고 부른다.

과거에는 온라인 개인정보 보호, 명예훼손, 불법정보 유통 등 인터넷과 관련된 광범위한 사항을 규율했으나, 2020년 이른바 데이터 3법 개정으로 개인정보 보호 관련 규정 상당 부분이 「개인정보 보호법」으로 이관되면서 법률의 체계와 역할이 크게 변경되었다.

정보통신망법은 인터넷과 정보통신서비스가 확대되면서 정보통신망의 이용을 촉진하고 이용자를 보호하며 정보통신망을 안전하게 이용할 수 있는 환경을 조성하기 위해 발전해 온 법률이다.

과거 정보통신서비스 제공자의 개인정보 처리에 관한 주요 법률이기도 했기 때문에 개인정보 유출이나 인터넷 서비스 사업자의 보안사고와 관련하여 자주 언급됐다.

그러나 2020년 개인정보 보호 법체계를 「개인정보 보호법」 중심으로 통합하면서 정보통신망법에 있던 개인정보 관련 규정이 대거 개인정보 보호법으로 이전됐다.

따라서 과거 사건이나 판례를 살펴볼 때는 당시 적용되던 정보통신망법의 조문과 현재 법체계를 구분할 필요가 있다.

일반적으로 정보통신망법이라고 부르며 언론이나 법률 실무에서는 망법이라는 약칭도 사용된다.

정보통신망법의 전신은 1986년 제정된 「전산망보급확장과 이용촉진에 관한 법률」이다.

정보통신기술과 인터넷의 발전에 따라 법률의 적용 범위와 규율 대상이 확대됐고 여러 차례 법률명과 내용이 변경됐다.

주요 변화는 다음과 같다.

시기 주요 내용
1986년 「전산망보급확장과 이용촉진에 관한 법률」 제정
1999년 「정보통신망이용촉진등에관한법률」로 전면 개편
2001년 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」로 법률 체계 개편
2020년 데이터 3법 개정에 따라 개인정보 관련 규정 상당 부분을 「개인정보 보호법」으로 이관

정보통신망법은 정보통신망과 관련된 여러 제도를 규정해 왔다.

시기에 따라 법률의 내용이 크게 변경됐기 때문에 현재의 규정과 과거의 규정을 구분해서 볼 필요가 있다.

정보통신망의 이용 촉진

편집 원본 편집

정보통신망의 효율적인 이용과 정보통신서비스의 활성화를 위한 제도적 기반을 규정한다.

정보통신망의 안정성 확보

편집 원본 편집

정보통신서비스 제공자 등이 정보통신망과 정보시스템을 안전하게 운영할 수 있도록 필요한 보호조치와 대응체계를 규정한다.

대규모 인터넷 서비스의 장애나 사이버 공격, 침해사고 등에 대한 대응과도 관련된다.

정보통신망법은 침해사고에 대한 법률상 정의를 두고 있다.

침해사고에는 해킹, 컴퓨터바이러스, 논리폭탄, 메일폭탄, 서비스 거부 등의 방법으로 정보통신망 또는 관련 정보시스템을 공격하여 발생한 사태가 포함된다.

이러한 법률상 정의는 정보보안 실무에서 넓은 의미로 사용하는 보안 사고 또는 Security Incident와 범위가 완전히 일치하는 것은 아니다.

침해사고 대응

편집 원본 편집

정보통신망에서 침해사고가 발생하거나 발생할 가능성이 있는 경우 관계기관이 관련 정보를 수집·분석하고 대응할 수 있는 법적 근거를 규정한다.

대한민국의 민간 분야 인터넷 침해사고 대응에서는 과학기술정보통신부, 한국인터넷진흥원 및 KrCERT/CC 등이 주요 역할을 수행한다.

정보통신망의 장애 대응

편집 원본 편집

대규모 정보통신서비스 장애가 발생하는 경우 이용자 피해를 줄이고 서비스 안정성을 확보하기 위한 제도도 정보통신망법과 관련된다.

개인정보 보호

편집 원본 편집

과거 정보통신망법은 정보통신서비스 제공자의 개인정보 수집·이용·제공·보호 등에 관한 핵심 법률 가운데 하나였다.

이에 따라 과거에는 온라인 서비스에서 발생한 개인정보 유출 사건에서 정보통신망법 위반 여부가 중요한 쟁점이 됐다.

그러나 개인정보 관련 규율이 「개인정보 보호법」과 정보통신망법으로 분산되어 있다는 문제가 제기됐고 2020년 데이터 3법 개정을 통해 개인정보 보호 체계가 개인정보 보호법 중심으로 통합됐다.

이에 따라 정보통신망법의 개인정보 관련 조항 상당 부분이 삭제되거나 개인정보 보호법으로 이관됐다.

따라서 현재 개인정보의 수집·이용·제공, 안전성 확보조치, 개인정보 유출 통지·신고 등을 검토할 때는 원칙적으로 「개인정보 보호법」을 중심으로 확인해야 한다.

정보통신망법과 개인정보 보호법

편집 원본 편집

두 법률은 과거 상당 부분 중복되는 개인정보 규제를 가지고 있었으나 현재는 역할이 달라졌다.

구분 정보통신망법 개인정보 보호법
주요 대상 정보통신망 및 정보통신서비스와 관련된 제도 개인정보 처리 전반
개인정보 규율 과거 정보통신서비스 제공자에 대한 별도 규율 존재 현재 개인정보 보호의 일반법
개인정보 유출 과거 주요 규율 법률 현재 유출 통지·신고 등의 주요 법적 근거
주요 소관 영역 정보통신망 이용·안전 및 관련 제도 개인정보의 처리와 정보주체의 권리 보호

따라서 오래된 기사나 판례에서 '정보통신망법상 개인정보 보호의무 위반'이라는 표현이 등장하더라도 현재 동일한 사건이 발생한다면 적용 법률과 조문이 달라질 수 있다.

침해사고와 개인정보 유출의 차이

편집 원본 편집

정보통신망법상의 침해사고와 「개인정보 보호법」상의 개인정보 유출은 구분할 필요가 있다.

예를 들어 외부 공격자가 서버에 침입했지만 개인정보에 접근하지 않았다면 침해사고는 발생했지만 개인정보 유출은 발생하지 않았을 수 있다.

반대로 시스템의 잘못된 공개 설정으로 개인정보가 외부에 노출된 경우에는 전형적인 해킹 공격이 없어도 개인정보 유출 문제가 발생할 수 있다.

따라서 하나의 사고에 대해 침해사고 신고와 개인정보 유출 신고가 각각 검토될 수 있다.

한국인터넷진흥원

편집 원본 편집

한국인터넷진흥원(KISA)은 정보통신망법에 근거한 여러 정보보호 관련 업무를 수행한다.

주요 업무에는 사이버 위협 분석, 침해사고 예방 및 대응 지원, 정보보호 관련 기술지원 등이 있다.

KISA가 운영하는 KrCERT/CC는 민간 분야의 사이버 위협 모니터링과 침해사고 대응을 담당한다.

다른 법률과의 관계

편집 원본 편집

정보통신망과 사이버보안 사고는 하나의 법률만 적용되는 것이 아니라 사고의 성격에 따라 여러 법률이 함께 적용될 수 있다.

법률 주요 관련 영역
「개인정보 보호법」 개인정보 처리 및 개인정보 유출
「전자금융거래법」 금융회사·전자금융업자의 전자금융거래 및 안전성
「신용정보의 이용 및 보호에 관한 법률」 개인신용정보 등의 처리·보호
「정보통신기반 보호법」 주요정보통신기반시설 보호
「전기통신사업법」 전기통신사업 및 통신서비스
「형법」 사이버 공격 과정에서 성립할 수 있는 각종 범죄

실제 침해사고에서는 공격 대상, 피해 정보, 사업자의 종류와 공격 행위에 따라 적용되는 법률이 달라질 수 있다.