정보통신망 이용촉진 및 정보보호 등에 관한 법률
더 많은 작업
정보통신망 이용촉진 및 정보보호 등에 관한 법률은 대한민국의 정보통신망 이용 촉진과 정보통신서비스의 안정성·안전성 확보 등에 관한 사항을 규정하는 법률이다. 흔히 정보통신망법 또는 망법이라고 부른다.
과거에는 온라인 개인정보 보호, 명예훼손, 불법정보 유통 등 인터넷과 관련된 광범위한 사항을 규율했으나, 2020년 이른바 데이터 3법 개정으로 개인정보 보호 관련 규정 상당 부분이 「개인정보 보호법」으로 이관되면서 법률의 체계와 역할이 크게 변경되었다.
정보통신망법은 인터넷과 정보통신서비스가 확대되면서 정보통신망의 이용을 촉진하고 이용자를 보호하며 정보통신망을 안전하게 이용할 수 있는 환경을 조성하기 위해 발전해 온 법률이다.
과거 정보통신서비스 제공자의 개인정보 처리에 관한 주요 법률이기도 했기 때문에 개인정보 유출이나 인터넷 서비스 사업자의 보안사고와 관련하여 자주 언급됐다.
그러나 2020년 개인정보 보호 법체계를 「개인정보 보호법」 중심으로 통합하면서 정보통신망법에 있던 개인정보 관련 규정이 대거 개인정보 보호법으로 이전됐다.
따라서 과거 사건이나 판례를 살펴볼 때는 당시 적용되던 정보통신망법의 조문과 현재 법체계를 구분할 필요가 있다.
일반적으로 정보통신망법이라고 부르며 언론이나 법률 실무에서는 망법이라는 약칭도 사용된다.
정보통신망법은 정보통신망과 관련된 여러 제도를 규정해 왔다.
시기에 따라 법률의 내용이 크게 변경됐기 때문에 현재의 규정과 과거의 규정을 구분해서 볼 필요가 있다.
정보통신망의 효율적인 이용과 정보통신서비스의 활성화를 위한 제도적 기반을 규정한다.
정보통신망법은 침해사고에 대한 법률상 정의를 두고 있다.
침해사고에는 해킹, 컴퓨터바이러스, 논리폭탄, 메일폭탄, 서비스 거부 등의 방법으로 정보통신망 또는 관련 정보시스템을 공격하여 발생한 사태가 포함된다.
이러한 법률상 정의는 정보보안 실무에서 넓은 의미로 사용하는 보안 사고 또는 Security Incident와 범위가 완전히 일치하는 것은 아니다.
대규모 정보통신서비스 장애가 발생하는 경우 이용자 피해를 줄이고 서비스 안정성을 확보하기 위한 제도도 정보통신망법과 관련된다.
과거 정보통신망법은 정보통신서비스 제공자의 개인정보 수집·이용·제공·보호 등에 관한 핵심 법률 가운데 하나였다.
이에 따라 과거에는 온라인 서비스에서 발생한 개인정보 유출 사건에서 정보통신망법 위반 여부가 중요한 쟁점이 됐다.
그러나 개인정보 관련 규율이 「개인정보 보호법」과 정보통신망법으로 분산되어 있다는 문제가 제기됐고 2020년 데이터 3법 개정을 통해 개인정보 보호 체계가 개인정보 보호법 중심으로 통합됐다.
이에 따라 정보통신망법의 개인정보 관련 조항 상당 부분이 삭제되거나 개인정보 보호법으로 이관됐다.
따라서 현재 개인정보의 수집·이용·제공, 안전성 확보조치, 개인정보 유출 통지·신고 등을 검토할 때는 원칙적으로 「개인정보 보호법」을 중심으로 확인해야 한다.
두 법률은 과거 상당 부분 중복되는 개인정보 규제를 가지고 있었으나 현재는 역할이 달라졌다.
| 구분 | 정보통신망법 | 개인정보 보호법 |
|---|---|---|
| 주요 대상 | 정보통신망 및 정보통신서비스와 관련된 제도 | 개인정보 처리 전반 |
| 개인정보 규율 | 과거 정보통신서비스 제공자에 대한 별도 규율 존재 | 현재 개인정보 보호의 일반법 |
| 개인정보 유출 | 과거 주요 규율 법률 | 현재 유출 통지·신고 등의 주요 법적 근거 |
| 주요 소관 영역 | 정보통신망 이용·안전 및 관련 제도 | 개인정보의 처리와 정보주체의 권리 보호 |
따라서 오래된 기사나 판례에서 '정보통신망법상 개인정보 보호의무 위반'이라는 표현이 등장하더라도 현재 동일한 사건이 발생한다면 적용 법률과 조문이 달라질 수 있다.
정보통신망법상의 침해사고와 「개인정보 보호법」상의 개인정보 유출은 구분할 필요가 있다.
예를 들어 외부 공격자가 서버에 침입했지만 개인정보에 접근하지 않았다면 침해사고는 발생했지만 개인정보 유출은 발생하지 않았을 수 있다.
반대로 시스템의 잘못된 공개 설정으로 개인정보가 외부에 노출된 경우에는 전형적인 해킹 공격이 없어도 개인정보 유출 문제가 발생할 수 있다.
따라서 하나의 사고에 대해 침해사고 신고와 개인정보 유출 신고가 각각 검토될 수 있다.
정보통신망과 사이버보안 사고는 하나의 법률만 적용되는 것이 아니라 사고의 성격에 따라 여러 법률이 함께 적용될 수 있다.
| 법률 | 주요 관련 영역 |
|---|---|
| 「개인정보 보호법」 | 개인정보 처리 및 개인정보 유출 |
| 「전자금융거래법」 | 금융회사·전자금융업자의 전자금융거래 및 안전성 |
| 「신용정보의 이용 및 보호에 관한 법률」 | 개인신용정보 등의 처리·보호 |
| 「정보통신기반 보호법」 | 주요정보통신기반시설 보호 |
| 「전기통신사업법」 | 전기통신사업 및 통신서비스 |
| 「형법」 | 사이버 공격 과정에서 성립할 수 있는 각종 범죄 |
실제 침해사고에서는 공격 대상, 피해 정보, 사업자의 종류와 공격 행위에 따라 적용되는 법률이 달라질 수 있다.