2026년 10월 1일 시행된 개정 정보통신망법은 5년 내 반복 침해사고 기업에 관련 매출 최대 3%를 과징금으로 물려 보안 사고를 매출 연동 리스크로 바꿨다. SK텔레콤이 유심 해킹으로 1,347억 원, KT가 540억 원 과징금을 받은 데서 보듯 그 부담은 이미 재무제표에 찍히는 숫자다. 해킹 이력 종목은 과징금 확정 여부와 관련 매출, 보상비용, 반복 여부를 확인하고 보안주 수혜는 공시와 수주로 검증해야 한다.
2026년 10월 1일 시행된 개정 정보통신망법의 핵심은 보안을 비용이 아니라 리스크로 바꿔 놓았다는 점이다. 기업이 고의나 중대한 과실로 침해사고를 5년 안에 두 번 이상 내면 관련 매출의 최대 3%를 과징금으로 문다. 정보보호 최고책임자는 임원급으로 올라가고, 주요 사업자에게는 ISMS 강화인증이 새로 요구된다.
투자자 입장에서 달라진 건 벌칙의 크기가 아니라 성격이다. 과거엔 사고가 나도 정액 과태료 수준이었지만, 이제는 매출에 비례하는 만큼 덩치 큰 기업일수록 절대 금액이 커진다. 보안 사고가 재무제표에 숫자로 찍히는 변수가 됐다는 뜻이다.
CISO를 임원급으로 올리고 그 판단을 이사회에 보고하게 한 조항도 지배구조 관점에서 읽을 만하다. 보안이 실무자 손을 떠나 경영진 책임으로 올라오면, 사고가 났을 때 내부통제 실패로 평가받을 여지가 커진다. 규제를 부담으로만 볼지, 관리 수준이 드러나는 창으로 볼지는 투자자의 몫이다.
Photo by Albert Stoynov on Unsplash
추상적인 이야기가 아니다. 개인정보보호위원회는 유심 해킹 사고를 낸 SK텔레콤에 1,347억 원의 과징금을 부과했다. 위원회 출범 이후 최대 규모로, 가입자 2,324만여 명의 휴대전화번호와 가입자식별번호, 유심 인증키 등 25종 정보가 새어 나간 사고였다. SK텔레콤은 이에 불복해 2026년 1월 취소 소송을 냈고, 이용자 자체 보상안까지 별도로 내놓았다.
KT도 소형기지국 해킹으로 540억 원대 과징금을 받았다. 두 사례 모두 개인정보보호법에 따른 과징금이라는 점은 짚어 둘 필요가 있다. 이번 정보통신망법 신설 과징금은 '반복' 사고를 겨냥하므로, 두 제재는 별개 트랙으로 겹쳐 작동한다. 이력이 있는 기업에는 두 법의 위험이 동시에 쌓이는 셈이다.
침해사고 이력이 있는 기업을 볼 때 재무 부담은 다음 순서로 가늠하면 된다.
이 항목들은 대부분 사업보고서의 우발부채·충당금 주석과 공시에서 확인된다. 과징금 부과가 뉴스로 뜬 시점과 회계에 반영되는 시점이 다를 수 있으니, 이미 실적에 녹아든 비용인지 앞으로 나올 비용인지부터 구분하는 게 먼저다.
규제가 강해지면 CISO 인력, ISMS 강화인증, 보안 솔루션 수요가 늘어난다는 전망이 나온다. 방향 자체는 설득력이 있지만, 지금 주가에 미리 반영할 만한 근거인지는 다른 문제다.
기대만으로 사기보다 실적으로 확인하는 편이 안전하다. 보안 기업의 신규 수주 계약 공시, 공공·금융권의 ISMS 관련 발주, 분기 매출에서 보안 부문 성장률이 실제로 꺾이는지를 보면 된다. 규제 시행 직후의 테마성 급등과 수주로 뒷받침되는 상승은 구분해야 한다. 공시로 확인되지 않는 수혜 기대는 아직 이야기일 뿐이다.