2026년 정보보호공시 의무 대상 조회 및 과태료 방지 가이드 (제출 기한/방법 완벽 정리)

2026년 정보보호공시 의무 대상 조회 및 과태료 방지 가이드

안녕하세요! 10년 차 정책, 경제 전문 분석가 입니다. 복잡하고 딱딱한 정부 정책을 이웃집 전문가각 이야기해주듯 쉽고 상세하게 풀어드리겠습니다.

Information Security Disclosure System infographic showing corporate transparency. 정보보호공시
Promoting transparency through the Information Security Disclosure System.

오늘은 ‘정보보호공시’제도를 주제로, 2026년 최신 가이드라인과 의무화 대상을 반영하여 알려드리도록 하겠습니다.

안녕하세요! 벌써 2026년 새해가 밝고 기업들의 공시 시즌이 다가오고 있네요. 매년 이맘때면 IT 보안 담당자분들이나 경영지원팀 분들이 가장 많이 물어보시는 주제가 하나 있습니다. 바로 “우리 회사도 올해 정보보호공시 대상인가요?”라는 질문이에요.

요즘 해킹 사고도 잦고 개인정보 유출에 대한 경각심이 높아지면서, 정부에서도 기업들이 보안에 얼마나 투자하는지 투명하게 공개하도록 강하게 드라이브를 걸고 있죠. 사실 현업에서는 업무 하나가 더 늘어나는 셈이라 “이걸 꼭 해야 하나?” 싶어 머리가 지끈거리실 거예요. 저도 10년 넘게 정책 분석을 해오면서 기업 담당자분들의 고충을 참 많이 봐왔거든요. 하지만 자칫 시기를 놓쳐 과태료를 물거나 기업 신뢰도가 하락하면 그 손해가 더 크답니다. 오늘은 제가 그 복잡한 내용을 아주 쉽게, 옆에서 차 한잔 마시며 설명해 드리는 것처럼 풀어볼게요.

Infographic explaining the Information Security Disclosure System, showing the process of companies reporting their security status to the public.

1. 정보보호공시 제도란 무엇인가?

먼저 개념부터 짚고 넘어갈게요. 정보보호공시기업이 정보보호에 얼마나 돈을 쓰는지, 전문 인력은 몇 명인지, 그리고 관련 인증은 받았는지를 대외적으로 공개하는 제도입니다. ‘정보보호산업의 진흥에 관한 법률’ 제13조에 근거하고 있죠.

쉽게 말해, 투자자나 이용자가 “아, 이 회사는 우리 데이터를 안전하게 관리하려고 이만큼 노력하고 있구나!”라는 걸 확인할 수 있게 성적표를 보여주는 거예요. 2021년 12월부터 일부 기업에 대해 의무화가 시작되었고, 2026년 현재는 그 범위가 상당히 구체화되었습니다. 최근 기사들을 보면 보안 투자를 소홀히 한 기업들이 공시를 통해 드러나면서 주가나 이미지에 타격을 입는 경우도 종종 있더라고요.

2. 2026년 의무 대상 기업 기준 (확인 필수)

가장 궁금해하실 부분이죠? “우리가 대상인가?”를 판단하는 기준입니다. 2026년 현재 법적 기준은 크게 세 가지 유형으로 나뉩니다. 아래 표를 통해 우리 회사가 해당되는지 한눈에 체크해 보세요.

구분대상 기준 (세부 내용)비고
의무 대상 1전년도 매출액 3,000억 원 이상의 상장법인코스피, 코스닥 포함
의무 대상 2이용자 수 100만 명 이상의 정보통신서비스 제공자직전 3개월 평균
의무 대상 3주요 정보통신설비 운영자 및 IDC 사업자데이터센터 등 인프라 기업
자율 공시위 조건에 해당하지 않지만 보안 신뢰도를 높이려는 기업인센티브 제공 (ISMS 수수료 감면 등)

만약 우리 회사가 작년 매출이 3,000억 원을 넘었거나, 우리가 운영하는 앱의 월평균 이용자가 100만 명을 상회한다면 무조건 정보보호공시를 준비하셔야 합니다. “작년엔 아니었는데 올해는 대상이네?” 하시는 분들 꽤 많으실 거예요.

3. 공시 내용 및 항목별 작성 팁

공시 시스템(KISA)에 접속하면 입력해야 할 항목들이 꽤 많아서 당황하실 텐데요. 핵심은 딱 세 가지입니다.

  1. 정보보호 투자 현황: IT 전체 예산 중 보안 예산이 몇 %인지가 중요합니다. 보통 매출 대비 적정 수준을 유지하는지가 관건이죠.
  2. 정보보호 인력 현황: 내부 인력과 외주 인력을 구분해서 작성해야 합니다. 단순 머릿수 채우기가 아니라 실제 보안 업무를 전담하는 인력을 정확히 산출해야 해요.
  3. 인증 및 활동: ISMS-P 인증이나 ISO27001 같은 국제 인증 보유 여부를 작성합니다.

여기서 팁을 드리자면, 숫자를 적을 때 반드시 증빙 서류(세금계산서, 계약서, 인사기록 등)를 미리 챙겨두세요. 나중에 KISA에서 사후 점검을 나왔을 때 증빙이 안 되면 공시 불성실 기업으로 찍힐 수 있거든요.

A warning sign showing a penalty fee for missing the submission deadline.

4. 제출 기한 및 위반 시 과태료 정보

기한 엄수는 기본 중의 기본입니다. 2026년에도 제출 기한은 동일합니다.

  • 제출 기한: 매년 6월 30일까지
  • 작성 기준: 전년도(2025년) 12월 31일 기준 데이터

만약 기간 내에 정보보호공시를 이행하지 않거나 허위로 공시할 경우, 법에 따라 최대 1,000만 원 이하의 과태료가 부과됩니다. 돈도 돈이지만, ‘정보보호 의무 미이행 기업’이라는 꼬리표가 붙는 게 기업 입장에선 치명적이죠. 요즘 ESG 경영이 강조되면서 ‘S(Social)’와 ‘G(Governance)’ 항목에 보안 투명성이 포함되는 추세라 더더욱 주의가 필요합니다.

5. 전문가가 전하는 공시 준비 꿀팁

마지막으로 10년 차 분석가로서 현장의 팁을 드릴게요. 처음 준비하시는 분들은 “어디서부터 시작해야 할지 모르겠다”고 하시는데, 가장 먼저 해야 할 일은 ‘전사적인 데이터 취합 체계’를 만드는 겁니다.

재무팀에서는 예산 데이터를, 인사팀에서는 인력 데이터를, IT팀에서는 보안 장비 및 소프트웨어 구매 내역을 받아야 하거든요. 6월에 닥쳐서 시작하면 유관 부서 협조가 안 돼서 정말 힘들어집니다. 지금부터 미리 사내 공문을 돌려 “이런 자료들이 필요하니 미리 정리해달라”고 요청해 두시는 센스가 필요합니다.

또한, 자율 공시를 고려해 보시는 것도 좋습니다. 의무 대상은 아니지만 공시를 진행하면 ISMS 인증 수수료 감면(최대 30%)*이나 정부 지원 사업 가점 등의 혜택이 쏠쏠하거든요. 우리 회사가 보안에 진심이라는 걸 홍보할 수 있는 아주 좋은 마케팅 수단이 되기도 합니다.

결론: 미리 준비하면 어렵지 않습니다!

오늘 정보보호공시에 대해 쭉 훑어봤는데 어떠셨나요? 처음엔 법률 용어 때문에 딱딱해 보이지만, 결국 우리 회사의 보안 건강검진 결과를 투명하게 보여주는 과정이라고 생각하면 조금 마음이 편해지실 거예요.

결론적으로, 매출 3,000억 이상 상장사나 이용자 100만 명 이상이라면 지금 바로 준비를 시작하세요! 6월 30일은 생각보다 금방 돌아옵니다. 혹시 작성하시다가 “이 비용도 보안 투자에 포함되나요?” 같은 구체적인 질문이 생기면 언제든 댓글 남겨주세요. 제 경험을 바탕으로 성심껏 답변해 드릴게요.

오늘 내용이 도움 되셨다면 공감과 댓글 부탁드리고, 저는 다음에 더 유익한 정책 정보로 찾아오겠습니다! 또한 노파심에 말씀드리지만, 정보보호공시제도를 좀더 정확히 확인하고 싶은신 분들은 위에 꼭 한번 정보보호공시제도 사이트에 직접 방문하셔서 다시 한번 확인해보시길 부탁드립니다.

Q1. 매출액 3,000억 원 기준은 연결재무제표 기준인가요? A1. 아니요, 별도재무제표 기준입니다. 자회사나 관계사의 매출을 합산하지 않고, 공시 주체인 해당 법인의 직전 사업연도 매출액만을 기준으로 판단합니다.

Q2. IT 보안 장비 렌탈 비용도 투자액에 포함할 수 있나요? A2. 네, 가능합니다! 리스나 렌탈을 통해 지불하는 비용도 실제 해당 연도에 지출된 금액만큼 정보보호 투자액으로 산정할 수 있습니다.

Q3. 보안 담당자가 다른 업무를 겸직하고 있다면 인력을 어떻게 계산하나요? A3. 겸직자의 경우 실제 업무 비중을 따져서 계산합니다. 예를 들어 보안 업무 50%, 네트워크 업무 50%를 수행한다면 0.5명으로 산정합니다. 다만, 공시의 신뢰성을 위해 직무 기술서나 인사 발령장 등 증빙이 뒷받침되어야 합니다.

Q4. 작년에는 대상이었는데 올해 매출이 줄어 기준 미달이 되면요? A4. 의무 대상 기준은 ‘직전 사업연도’를 기준으로 합니다. 올해 공시(2026년)는 2025년 결산 실적을 기준으로 하므로, 2025년 매출이 기준 미만이라면 의무 대상에서 제외됩니다. 하지만 기업 신뢰도를 위해 자율 공시를 유지하는 것을 권장합니다.

Q5. 그룹사 통합 보안 관제를 받고 있는데, 이 비용도 산정 가능한가요? A5. 가능합니다. 그룹사에 지불하는 보안 서비스 분담금이나 업무 위탁 비용을 ‘정보보호 서비스 이용 비용’ 항목에 포함하여 산정하시면 됩니다.

Q6. 외주 인력(파견직)도 우리 회사 보안 인력에 넣을 수 있나요? A6. 네, 상주하며 보안 업무를 수행하는 외주 인력은 별도의 항목(외주 인력)으로 구분하여 공시할 수 있습니다. 우리 회사의 보안 관리 규모를 보여주는 중요한 지표가 됩니다.

Q7. 공시 내용 중 ‘이용자 수’는 어떻게 집계하나요? A7. 직전 사업연도(2025년)의 4분기(10~12월) 일일 평균 이용자 수를 기준으로 합니다. 웹사이트 방문자나 앱 활성 이용자(AU) 데이터를 활용하시면 됩니다.

Q8. 정보보호 관련 교육비나 자격증 수당도 투자액인가요? A8. 네! 임직원들의 보안 인식 제고를 위한 교육 훈련비, 보안 자격증 수당, 세미나 참가비 등은 모두 ‘정보보호 서비스 투자’ 영역에 포함됩니다.

Q9. 공시한 내용에 오류를 발견했습니다. 수정이 가능한가요? A9. 제출 기한(6월 30일) 전까지는 시스템을 통해 자유롭게 수정할 수 있습니다. 기한이 지난 후에는 사유서를 첨부하여 정정 공시를 진행해야 하므로, 제출 전 반드시 내부 검토를 거치시기 바랍니다.

Q10. 공시 제도를 이행하면 구체적으로 어떤 혜택이 있나요? A10. 의무 대상 여부와 상관없이 공시를 완료한 기업은 정보보호 관리체계(ISMS) 인증 수수료 30% 감면 혜택을 받습니다. 또한, 정부 지원 사업 참여 시 가점 부여 및 ‘정보보호 우수기업’ 지정 기회가 주어집니다.

관련 글 보기