강제징수의 위탁
제36조(강제징수의 위탁)
① 방송미디어통신위원회는 법 제44조의26제3항에 따라 강제징수에 관한 업무를 국세청장에게 위탁하는 경우에는 다음 각 호의 서류를 첨부하여 서면으로 해야 한다.
1. 방송미디어통신위원회의 의결서
2. 세입징수결의서 및 고지서
3. 납부독촉장
② 국세청장은 제1항에 따라 강제징수에 관한 업무를 위탁받은 경우에는 다음 각 호의 사유가 발생한 날부터 30일 이내에 다음 각 호의 구분에 따른 사항을 방송미디어통신위원회에 서면으로 통보해야 한다.
1. 강제징수에 관한 업무가 종료된 경우: 그 업무 종료의 일시나 그 밖에 필요한 사항
2. 방송미디어통신위원회로부터 강제징수의 진행상황에 관한 통보 요청이 있는 경우: 그 진행상황
정보통신망연결기기 등의 범위
제36조의2(정보통신망연결기기 등의 범위) 법 제45조제1항제2호에서 "대통령령으로 정하는 기기ㆍ설비ㆍ장비"란 별표 1의5에 따른 분야 중 어느 하나의 분야에 속하는 기기ㆍ설비ㆍ장비로서 다음 각 호의 기기ㆍ설비ㆍ장비(이하 "정보통신망연결기기등"이라 한다)를 말한다.
1. 침해사고가 발생했거나 발생할 가능성이 큰 기기ㆍ설비ㆍ장비
2. 침해사고가 발생할 경우 정보통신망의 안정성 및 정보의 신뢰성 확보에 중대한 위험성을 가져오는 기기ㆍ설비ㆍ장비
정보보호 사전점검기준
제36조의3(정보보호 사전점검기준) 법 제45조의2제2항에 따른 정보보호 사전점검기준은 다음 각 호의 사항을 고려하여 과학기술정보통신부장관이 정하여 고시한다.
1. 정보통신망을 구축하거나 정보통신서비스를 제공하기 위한 시스템의 구조 및 운영환경
2. 제1호에 따른 시스템의 운영을 위한 하드웨어, 프로그램, 콘텐츠 등 자산 중 보호해야 할 대상의 식별 및 위험성
3. 보호대책의 도출 및 구현현황
정보보호 사전점검 권고 대상
제36조의4(정보보호 사전점검 권고 대상)
① 법 제45조의2제2항제1호에서 "대통령령으로 정하는 정보통신서비스 또는 전기통신사업"이란 정보시스템 구축에 필요한 투자금액이 5억원 이상(하드웨어ㆍ소프트웨어의 단순한 구입비용은 제외한 금액을 말한다)인 정보통신서비스 또는 전기통신사업을 말한다.
② 법 제45조의2제2항제2호에서 "대통령령으로 정하는 정보통신서비스 또는 전기통신사업"이란 과학기술정보통신부장관이 신규 정보통신서비스 또는 전기통신사업의 발굴ㆍ육성을 위하여 사업비의 전부 또는 일부를 지원하는 정보통신서비스 또는 전기통신사업을 말한다.
정보보호 사전점검의 방법 및 절차 등
제36조의5(정보보호 사전점검의 방법 및 절차 등)
① 법 제45조의2제2항에 따른 정보보호 사전점검은 서면점검, 현장점검 또는 원격점검(외부에서 정보통신망을 통하여 제36조의3제1호에 따른 시스템에 접속하여 보안 관련 사항을 점검하는 것을 말한다)의 방법으로 실시한다.
② 법 제45조의2제2항에 따른 정보보호 사전점검은 다음 각 호의 순서로 진행한다.
1. 사전점검 준비
2. 설계 검토
3. 보호대책 적용
4. 보호대책 구현현황 점검
5. 사전점검 결과 정리
③ 법 제45조의2제2항에 따른 과학기술정보통신부장관의 권고를 받은 자는 정보보호 사전점검을 직접 실시하거나 인터넷진흥원 또는 외부 전문기관으로 하여금 실시하게 할 수 있다. 이 경우 정보보호 사전점검은 별표 2에 따른 정보보호 기술인력의 자격기준을 갖춘 사람만 수행할 수 있다.
④ 제1항부터 제3항까지에서 규정한 사항 외에 정보보호 사전점검의 방법 및 절차에 관하여 필요한 세부사항은 과학기술정보통신부장관이 정하여 고시한다.
정보보호 사전점검 수수료
제36조의6(정보보호 사전점검 수수료)
① 법 제45조의2제2항에 따른 과학기술정보통신부장관의 권고를 받은 자가 정보보호 사전점검을 인터넷진흥원이나 외부 전문기관으로 하여금 실시하게 한 경우에는 인터넷진흥원이나 외부 전문기관에 수수료를 납부하여야 한다.
② 과학기술정보통신부장관은 다음 각 호의 사항을 고려하여 정보보호 사전점검 수수료의 산정기준을 정하여 고시한다.
1. 정보보호 사전점검을 받는 정보통신서비스 또는 전기통신사업의 규모
2. 정보보호 사전점검에 참가하는 자의 전문성
3. 정보보호 사전점검에 필요한 기간
정보보호 최고책임자의 지정 및 겸직금지 등
제36조의7(정보보호 최고책임자의 지정 및 겸직금지 등)
① 법 제45조의3제1항 본문에서 "대통령령으로 정하는 기준에 해당하는 임직원"이란 다음 각 호의 구분에 따른 사람을 말한다.
1. 다음 각 목의 어느 하나에 해당하는 정보통신서비스 제공자: 사업주 또는 대표자
가. 자본금(법인의 경우 납입자본금을 말하고, 법인이 아닌 경우 영업용 자산평가액을 말한다)이 1억원 이하인 자
나. 「중소기업기본법」 제2조제2항에 따른 소기업
다. 「중소기업기본법」 제2조제2항에 따른 중기업으로서 다음의 어느 하나에 해당하지 않는 자
1) 「전기통신사업법」에 따른 전기통신사업자
2) 법 제47조제2항에 따라 정보보호 관리체계 인증을 받아야 하는 자
3) 「개인정보 보호법」 제30조제2항에 따라 개인정보 처리방침을 공개해야 하는 개인정보처리자
4) 「전자상거래 등에서의 소비자보호에 관한 법률」 제12조에 따라 신고를 해야 하는 통신판매업자
2. 다음 각 목의 어느 하나에 해당하는 정보통신서비스 제공자: 이사(「상법」 제401조의2제1항제3호에 따른 자와 같은 법 제408조의2에 따른 집행임원을 포함한다)
가. 직전 사업연도 말 기준 자산총액이 5조원 이상인 자
나. 법 제47조제2항에 따라 정보보호 관리체계 인증을 받아야 하는 자 중 직전 사업연도 말 기준 자산총액이 5천억원 이상인 자
3. 제1호 및 제2호에 해당하지 않는 정보통신서비스 제공자: 다음 각 목의 어느 하나에 해당하는 사람
가. 사업주 또는 대표자
나. 이사(「상법」 제401조의2제1항제3호에 따른 자와 같은 법 제408조의2에 따른 집행임원을 포함한다)
다. 정보보호 관련 업무를 총괄하는 부서의 장
② 법 제45조의3제1항 단서에서 "자산총액, 매출액 등이 대통령령으로 정하는 기준에 해당하는 정보통신서비스 제공자"란 정보통신서비스 제공자로서 제1항제1호 각 목의 어느 하나에 해당하는 자를 말한다. 다만, 다음 각 호의 어느 하나에 해당하는 자는 제외한다.
1. 「전기통신사업법」 제38조제1항에 따라 기간통신사업자로부터 이동통신서비스를 제공받아 재판매하는 전기통신사업자
2. 「전기통신사업법」 제22조에 따른 부가통신사업자로서 제1호에 따른 재판매를 중개하여 이동통신서비스의 가입을 대행하는 자
③ 법 제45조의3제1항 단서에 해당하는 자가 정보보호 최고책임자를 신고하지 않은 경우에는 사업주나 대표자를 정보보호 최고책임자로 지정한 것으로 본다.
④ 법 제45조의3제1항 및 제7항에 따라 정보통신서비스 제공자가 지정ㆍ신고해야 하는 정보보호 최고책임자는 다음 각 호의 어느 하나에 해당하는 자격을 갖추어야 한다. 이 경우 정보보호 또는 정보기술 분야의 학위는 「고등교육법」 제2조 각 호의 학교에서 「전자금융거래법 시행령」 별표 1 비고 제1호 각 목에 따른 학과의 과정을 이수하고 졸업하거나 그 밖의 관계법령에 따라 이와 같은 수준 이상으로 인정되는 학위로 하고, 정보보호 또는 정보기술 분야의 업무는 같은 비고 제3호 및 제4호에 따른 업무로 한다.
1. 정보보호 또는 정보기술 분야의 국내 또는 외국의 석사학위 이상 학위를 취득한 사람
2. 정보보호 또는 정보기술 분야의 국내 또는 외국의 학사학위를 취득한 사람으로서 정보보호 또는 정보기술 분야의 업무를 3년 이상 수행한 경력(학위 취득 전의 경력을 포함한다)이 있는 사람
3. 정보보호 또는 정보기술 분야의 국내 또는 외국의 전문학사학위를 취득한 사람으로서 정보보호 또는 정보기술 분야의 업무를 5년 이상 수행한 경력(학위 취득 전의 경력을 포함한다)이 있는 사람
4. 정보보호 또는 정보기술 분야의 업무를 10년 이상 수행한 경력이 있는 사람
5. 법 제47조제6항제5호에 따른 정보보호 관리체계 인증심사원의 자격을 취득한 사람
6. 해당 정보통신서비스 제공자의 소속인 정보보호 관련 업무를 담당하는 부서의 장으로 1년 이상 근무한 경력이 있는 사람
⑤ 법 제45조의3제3항에서 "자산총액, 매출액 등 대통령령으로 정하는 기준에 해당하는 정보통신서비스 제공자"란 정보통신서비스 제공자로서 제1항제2호 각 목의 어느 하나에 해당하는 자를 말한다. 다만, 제1항제2호가목에 해당하는 자 중 「독점규제 및 공정거래에 관한 법률」 제2조제7호에 따른 지주회사로서 자회사의 경영관리업무와 그에 부수하는 업무 외에 영리를 목적으로 하는 다른 업무를 영위하지 않는 자는 제외한다.
⑥ 제5항에 따른 정보통신서비스 제공자가 지정ㆍ신고해야 하는 정보보호 최고책임자는 제4항에 따른 자격과 다음 각 호의 어느 하나에 해당하는 자격을 추가로 갖춰야 하며, 상근(常勤)해야 한다. 이 경우 정보보호 또는 정보기술 분야의 업무는 「전자금융거래법 시행령」 별표 1 비고 제3호 및 제4호에 따른 업무로 한다.
1. 정보보호 분야의 업무를 4년 이상 수행한 경력(제4항제1호부터 제3호까지에서 정한 학위 또는 같은 항 제5호의 자격 취득 전의 경력을 포함한다)이 있는 사람
2. 정보보호 또는 정보기술 분야의 업무를 5년 이상 수행(그중 2년 이상은 정보보호 분야의 업무를 수행해야 한다)한 경력(제4항제1호부터 제3호까지에서 정한 학위 또는 같은 항 제5호의 자격 취득 전의 경력을 포함한다)이 있는 사람
정보보호 최고책임자의 신고 방법 및 절차
제36조의8(정보보호 최고책임자의 신고 방법 및 절차) 법 제45조의3제1항에 따라 정보보호 최고책임자를 지정하고 신고해야 하는 정보통신서비스 제공자는 신고의무가 발생한 날부터 6개월 이내에 과학기술정보통신부령으로 정하는 정보보호 최고책임자 지정신고서를 과학기술정보통신부장관에게 제출해야 한다. 다만, 과학기술정보통신부장관은 제36조의7제2항 각 호의 어느 하나에 해당하는 자가 본문에 따른 기간 내에 지정신고서를 제출할 수 없는 부득이한 사유가 있다고 인정하는 때에는 제출기한을 1년의 범위에서 연장할 수 있다.
정보보호 최고책임자 협의회의 사업 범위
제36조의9(정보보호 최고책임자 협의회의 사업 범위) 법 제45조의3제5항에서 "대통령령으로 정하는 공동의 사업"이란 다음 각 호의 사업을 말한다.
1. 정보통신서비스 제공자의 정보보호 강화를 위한 정책의 조사, 연구 및 수립 지원
2. 정보통신서비스 이용에 따른 침해사고 분석 및 대책 연구
3. 정보보호 최고책임자 교육 등 정보통신서비스 제공자의 정보보호 능력 및 전문성 향상
4. 정보통신서비스 보안 관련 국제교류 및 협력
5. 그 밖에 정보통신시스템 등에 대한 보안 및 정보의 안전한 관리를 위하여 필요한 사업
집적정보통신시설 사업자등의 보호조치
제37조(집적정보통신시설 사업자등의 보호조치)
① 법 제46조제1항 각 호 외의 부분에서 "대통령령으로 정하는 기준에 해당하는 자"란 다음 각 호의 어느 하나에 해당하는 자를 말한다. 다만, 「공공기록물 관리에 관한 법률 시행령」 제3조에 따른 공공기관은 제외한다.
1. 법 제46조제1항제1호에 해당하는 자로서 운영ㆍ관리하는 집적된 정보통신시설의 전산실 바닥 면적이 500제곱미터 이상인 자
2. 법 제46조제1항제2호에 해당하는 자로서 다음 각 목의 요건을 모두 충족하는 자
가. 운영ㆍ관리하는 집적된 정보통신시설의 전산실 바닥 면적이 500제곱미터 이상일 것
나. 정보통신서비스 부문 전년도(법인인 경우에는 전 사업연도를 말한다) 매출액이 100억원 이상일 것
다. 전년도 말 기준 직전 3개월 간 하루 평균 국내 이용자 수가 100만 명 이상일 것
② 법 제46조제1항 각 호 외의 부분에 따른 집적정보통신시설 사업자등(이하 "집적정보통신시설 사업자등"이라 한다)이 정보통신시설을 안정적으로 운영하기 위하여 해야 하는 보호조치는 다음 각 호와 같다.
1. 정보통신시설에 대한 접근 권한이 없는 자의 접근 통제 및 감시를 위한 기술적ㆍ관리적 조치
2. 정보통신시설의 지속적ㆍ안정적 운영을 확보하고 화재ㆍ지진ㆍ수해 등의 각종 재해와 테러 등의 각종 위협으로부터 정보통신시설을 보호하기 위한 물리적ㆍ기술적 조치
3. 정보통신시설의 안정적 관리를 위한 관리인원 선발ㆍ배치 등의 조치
4. 정보통신시설의 안정적 운영을 위한 내부관리계획(비상시 계획을 포함한다)의 수립 및 시행
5. 침해사고의 확산을 차단하기 위한 기술적ㆍ관리적 조치의 마련 및 시행
③ 과학기술정보통신부장관은 관련 사업자의 의견을 수렴하여 제2항에 따른 보호조치의 구체적인 기준을 정하여 고시한다.
보험가입
제38조(보험가입)
① 법 제46조제1항제1호에 따른 집적정보통신시설 사업자(이하 "집적정보통신시설 사업자"라 한다)는 법 제46조제2항에 따라 사업 개시와 동시에 책임보험에 가입하여야 한다.
② 제1항에 따라 사업자가 가입해야 하는 책임보험의 최저보험금액은 별표 3과 같다.
보호조치의 이행점검 주기 및 방법
제39조(보호조치의 이행점검 주기 및 방법)
① 과학기술정보통신부장관은 법 제46조제3항에 따른 보호조치의 이행 여부 점검(이하 "이행점검"이라 한다)을 매년 실시해야 한다.
② 과학기술정보통신부장관은 이행점검이 다른 행정기관의 업무분야와 관계되는 경우에는 해당 기관의 장과 미리 협의해야 한다.
집적정보통신시설 사업자등의 서비스 중단 보고 방법
제40조(집적정보통신시설 사업자등의 서비스 중단 보고 방법)
① 법 제46조제6항에서 "대통령령으로 정하는 기간"이란 다음 각 호의 어느 하나에 해당하는 기간을 말한다.
1. 연속해서 30분 이상
2. 24시간 이내에 2회 이상 중단된 경우에는 그 중단된 기간의 합이 45분 이상
② 법 제46조제6항에 따른 보고에는 다음 각 호의 사항이 포함되어야 한다.
1. 정보통신서비스 제공의 중단이 발생한 일시 및 장소
2. 정보통신서비스 제공의 중단이 발생한 원인 및 피해내용
3. 응급조치 사항
4. 대응 및 복구대책
5. 향후 조치계획
6. 그 밖에 정보통신서비스 제공의 중단에 대한 대응 및 복구에 필요한 사항
③ 집적정보통신시설 사업자등은 법 제46조제6항에 따라 정보통신서비스 제공의 중단이 발생하였을 때에는 과학기술정보통신부장관에게 문서로 보고해야 한다.
집적된 정보통신시설 임차사업자의 조치의무
제41조(집적된 정보통신시설 임차사업자의 조치의무) 집적된 정보통신시설을 임차하여 배타적으로 운영ㆍ관리하는 정보통신서비스 제공자는 법 제46조제7항에 따라 다음 각 호의 조치를 해야 한다.
1. 제37조제2항에 따른 보호조치를 이행할 것
2. 재난 등으로 인하여 정보통신서비스가 제40조제1항 각 호의 기간 동안 중단된 경우에는 과학기술정보통신부장관에게 보고하고 시설을 임대한 집적정보통신시설 사업자에게 통지할 것. 이 경우 보고 방법에 관하여는 제40조제2항 및 제3항을 준용한다.
보호조치 및 기술지원 전문기관
제42조(보호조치 및 기술지원 전문기관)
① 법 제46조제8항에서 "대통령령으로 정하는 전문기관"이란 다음 각 호의 기관을 말한다.
1. 「공공기관의 운영에 관한 법률」 제4조에 따른 공공기관
2. 「민법」 제32조에 따라 과학기술정보통신부장관의 허가를 받아 설립된 비영리법인 중 집적된 정보통신시설의 안정성 확보와 관련된 업무를 수행하는 법인
3. 그 밖에 집적된 정보통신시설의 안정성에 관한 전문성이 있다고 과학기술정보통신부장관이 인정하는 기관 또는 단체
② 과학기술정보통신부장관은 법 제46조제8항에 따라 업무를 위탁하는 경우에는 위탁받는 전문기관 및 위탁할 업무의 내용을 고시해야 한다.
제43조 삭제
제44조 삭제
제45조 삭제
제46조 삭제
정보보호 관리체계 인증의 방법ㆍ절차ㆍ범위 등
제47조(정보보호 관리체계 인증의 방법ㆍ절차ㆍ범위 등)
① 법 제47조제1항 또는 제2항에 따라 정보보호 관리체계의 인증을 받으려는 자는 정보보호 관리체계 인증신청서(전자문서로 된 신청서를 포함한다)에 다음 각 호의 사항에 대한 설명이 포함된 정보보호 관리체계 명세서(전자문서를 포함한다)를 첨부하여 인터넷진흥원, 법 제47조제6항에 따라 지정된 기관(이하 "정보보호 관리체계 인증기관"이라 한다) 또는 법 제47조제7항에 따라 지정된 기관(이하 "정보보호 관리체계 심사기관"이라 한다)에 제출하여야 한다.
1. 정보보호 관리체계의 범위
2. 정보보호 관리체계의 범위에 포함되어 있는 주요 정보통신설비의 목록과 시스템 구성도
3. 정보보호 관리체계를 수립ㆍ운영하는 방법과 절차
4. 정보보호 관리체계와 관련된 주요 문서의 목록
5. 정보보호 관리체계와 관련된 국내외 품질경영체제의 인증을 취득한 경우에는 그 명세
② 제1항에 따른 신청을 받은 인터넷진흥원, 정보보호 관리체계 인증기관 또는 정보보호 관리체계 심사기관은 법 제47조제6항제1호에 따른 인증심사(이하 "인증심사"라 한다)를 하는 경우 같은 조 제4항에 따라 과학기술정보통신부장관이 정하여 고시하는 정보보호 관리체계 인증을 위한 관리적ㆍ기술적ㆍ물리적 보호대책을 포함한 인증기준 등(이하 "관리체계인증고시"라 한다)에 따라 신청인과 인증의 범위 및 일정 등에 관한 협의를 하여야 한다.
③ 인터넷진흥원, 정보보호 관리체계 인증기관 또는 정보보호 관리체계 심사기관은 인증심사를 하는 경우 인증 신청인이 수립한 정보보호 관리체계가 관리체계인증고시에 적합한지 여부를 심사하여야 한다. 이 경우 인증심사는 서면심사 또는 현장심사의 방법으로 실시한다.
④ 인증심사는 제53조제1항제1호에 따른 인증심사원만 수행할 수 있다.
⑤ 정보보호 관리체계 심사기관은 인증심사의 결과를 인터넷진흥원 또는 정보보호 관리체계 인증기관에 제출하여야 한다.
⑥ 인터넷진흥원 또는 정보보호 관리체계 인증기관은 인증심사의 결과를 심의하기 위하여 정보보호에 관한 학식과 경험이 풍부한 자를 위원으로 하는 인증위원회를 설치ㆍ운영하여야 한다.
⑦ 인터넷진흥원 또는 정보보호 관리체계 인증기관은 제6항에 따른 인증위원회의 심의 결과 관리체계인증고시에 적합한 때에는 그 인증신청을 한 자에게 정보보호 관리체계 인증서를 발급하여야 한다.
⑧ 제1항부터 제7항까지에서 규정한 사항 외에 인증신청, 인증심사, 인증위원회의 설치ㆍ운영 및 인증서의 발급 등에 필요한 세부사항은 과학기술정보통신부장관이 정하여 고시한다.
정보보호 관리체계 인증의 수수료
제48조(정보보호 관리체계 인증의 수수료)
① 제47조제1항에 따라 인증을 신청하는 자는 인터넷진흥원, 정보보호 관리체계 인증기관 또는 정보보호 관리체계 심사기관에 수수료를 납부하여야 한다.
② 과학기술정보통신부장관은 인증심사에 투입되는 인증심사원의 수, 인증심사에 필요한 일수 등을 고려하여 정보보호 관리체계 인증 수수료 산정을 위한 구체적인 기준을 정하여 고시한다.
정보보호 관리체계 인증 대상자의 범위
제49조(정보보호 관리체계 인증 대상자의 범위)
① 법 제47조제2항제1호에서 "대통령령으로 정하는 바에 따라 정보통신망서비스를 제공하는 자"란 다음 각 호의 어느 하나에 해당하는 자를 말한다.
1. 「전기통신사업법」 제2조제3호에 따른 전기통신회선설비를 설치ㆍ보유하고 서울특별시 및 모든 광역시에서 정보통신망서비스를 제공하는 자
2. 「전기통신사업법」 제38조제1항에 따라 기간통신사업자로부터 이동통신서비스를 제공받아 재판매하는 전기통신사업자
② 법 제47조제2항제3호에서 "대통령령으로 정하는 기준에 해당하는 자"란 다음 각 호의 어느 하나에 해당하는 자를 말한다.
1. 전년도 매출액 또는 세입이 1,500억원 이상인 자로서 다음 각 목의 어느 하나에 해당하는 자
가. 「의료법」 제3조의4에 따른 상급종합병원
나. 직전연도 12월 31일 기준으로 재학생 수가 1만명 이상인 「고등교육법」 제2조에 따른 학교
2. 정보통신서비스 부문 전년도(법인인 경우에는 전 사업연도를 말한다) 매출액이 100억원 이상인 자. 다만, 「전자금융거래법」 제2조제3호에 따른 금융회사는 제외한다.
3. 전년도 일일평균 이용자 수가 100만명 이상인 자. 다만, 「전자금융거래법」 제2조제3호에 따른 금융회사는 제외한다.
정보보호 관리체계 인증의 특례 대상자의 범위
제49조의2(정보보호 관리체계 인증의 특례 대상자의 범위)
① 법 제47조의7제1항제2호에 따른 정보보호 관리체계 인증의 특례 대상은 「중소기업기본법」 제2조제2항에 따른 중기업으로서 다음 각 호의 어느 하나에 해당하는 자로 한다.
1. 정보통신서비스 부문 전년도(법인인 경우에는 전 사업연도를 말한다) 매출액이 300억원 미만인 자
2. 정보통신서비스 부문 전년도(법인인 경우에는 전 사업연도를 말한다) 매출액이 300억원 이상인 자 중 주요 정보통신설비를 직접 설치ㆍ운영하지 않는 자로서 다음 각 목의 어느 하나에 해당하는 서비스(법 제47조제1항에 따른 인증, 「개인정보 보호법」 제32조의2제1항에 따른 인증 또는 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」 제23조의2제1항에 따른 인증을 받은 자가 제공하는 서비스로 한정한다)를 이용하는 자
가. 호스팅서비스(인터넷 홈페이지 구축 및 웹서버 관리 등을 해주는 서비스를 말한다)
나. 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률 시행령」 제3조제2호 및 제3호에 따른 클라우드컴퓨팅서비스
② 제1항에도 불구하고 다음 각 호의 어느 하나에 해당하는 자는 법 제47조의7제1항제2호에 따른 정보보호 관리체계 인증의 특례 대상에서 제외한다.
1. 법 제47조제2항제1호 또는 제2호에 해당하는 자
2. 제49조제2항제1호 또는 제3호에 해당하는 자
3. 「특정 금융거래정보의 보고 및 이용 등에 관한 법률」 제2조제1호하목에 따른 가상자산사업자
4. 「전자금융거래법」 제2조제3호에 따른 금융회사
제50조
인증의 사후관리
제51조(인증의 사후관리)
① 법 제47조제8항에 따른 사후관리는 서면심사 또는 현장심사의 방법으로 실시한다.
② 정보보호 관리체계 심사기관은 법 제47조제8항에 따라 사후관리를 실시한 결과 같은 조 제10항 각 호의 사유가 있는 경우에는 인터넷진흥원 또는 정보보호 관리체계 인증기관에 그 사후관리 실시결과를 즉시 제출하여야 한다.
③ 인터넷진흥원 또는 정보보호 관리체계 인증기관은 다음 각 호의 어느 하나에 해당하는 경우에는 제47조제6항에 따른 인증위원회의 심의를 거쳐 그 결과를 과학기술정보통신부장관에게 통보하여야 한다.
1. 법 제47조제8항에 따른 사후관리를 실시한 결과 같은 조 제10항 각 호의 사유가 있는 경우
2. 제2항에 따라 정보보호 관리체계 심사기관으로부터 그 사후관리 실시결과를 제출받은 경우
인증표시 및 홍보
제52조(인증표시 및 홍보) 법 제47조제1항 및 제2항에 따라 정보보호 관리체계 인증을 받은 자는 같은 조 제9항에 따라 인증받은 내용을 문서ㆍ송장ㆍ광고 등에 표시ㆍ홍보하는 경우 과학기술정보통신부장관이 정하여 고시하는 정보보호 관리체계 인증표시를 사용할 수 있다. 이 경우 인증의 범위와 유효기간을 함께 표시하여야 한다.
정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 지정기준
제53조(정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 지정기준)
① 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 지정기준은 다음 각 호와 같다.
1. 과학기술정보통신부장관이 정하여 고시하는 자격 요건을 갖춘 자(이하 "인증심사원"이라 한다)를 5명 이상 보유할 것
2. 과학기술정보통신부장관이 실시하는 업무수행 요건ㆍ능력 심사에서 적합하다고 인정받을 것
② 과학기술정보통신부장관은 인증심사원의 교육ㆍ자격관리에 관한 사항 및 제1항제2호에 따른 업무수행 요건ㆍ능력 심사에 관한 세부기준을 정하여 고시한다.
정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 지정절차 등
제53조의2(정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 지정절차 등)
① 법 제47조제6항 또는 제7항에 따라 정보보호 관리체계 인증기관 또는 정보보호 관리체계 심사기관으로 지정을 받으려는 자는 정보보호 관리체계 인증기관 지정신청서 또는 정보보호 관리체계 심사기관 지정신청서(전자문서로 된 신청서를 포함한다)에 다음 각 호의 서류(전자문서를 포함한다)를 첨부하여 과학기술정보통신부장관에게 제출하여야 한다.
1. 법인의 정관 또는 단체의 규약
2. 인증심사원의 보유현황과 이를 증명할 수 있는 서류
3. 정보보호 업무를 수행한 경력이나 전문화 정도 등 업무수행 요건ㆍ능력 심사를 위하여 필요한 서류로서 과학기술정보통신부장관이 정하여 고시하는 서류
② 제1항에 따른 지정신청을 받은 과학기술정보통신부장관은 신청인이 법인인 경우에는 「전자정부법」 제36조제1항에 따른 행정정보의 공동이용을 통하여 법인 등기사항증명서를 확인하여야 한다.
③ 과학기술정보통신부장관은 제1항에 따른 지정신청을 받은 경우에는 제53조제1항에 따른 지정기준 충족 여부를 심사하여 신청을 받은 날부터 3개월 이내에 그 결과를 신청인에게 통지하고, 정보보호 관리체계 인증기관 또는 정보보호 관리체계 심사기관으로 지정되는 신청인에게 정보보호 관리체계 인증기관 지정서 또는 정보보호 관리체계 심사기관 지정서를 발급하여야 한다.
④ 과학기술정보통신부장관은 제3항에 따라 지정기준의 충족여부를 심사하는 때에는 필요한 범위에서 신청인에게 자료의 제출을 요구하거나 현장실사를 할 수 있다. 이 경우 현장실사를 수행하는 자는 자신의 자격을 증명하는 증표를 신청인에게 내보여야 한다.
⑤ 삭제
정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관 지정의 유효기간
제53조의3(정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관 지정의 유효기간)
① 제53조의2에 따른 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관 지정의 유효기간은 3년으로 한다.
② 제1항에 따른 유효기간이 끝나기 전 6개월부터 끝나는 날까지 재지정의 신청을 할 수 있다. 이 경우 재지정의 신청에 대한 처리결과를 통지받을 때까지는 그 지정이 계속 유효한 것으로 본다.
③ 제2항에 따른 재지정에 관하여는 제53조, 제53조의2 및 제1항을 준용한다.
정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 사후관리
제53조의4(정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관의 사후관리)
① 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관은 다음 각 호의 구분에 따른 보고서를 매년 1월 31일까지 과학기술정보통신부장관에게 제출하여야 한다.
1. 정보보호 관리체계 인증기관: 전년도 인증실적 보고서
2. 정보보호 관리체계 심사기관: 전년도 인증심사실적 보고서
② 과학기술정보통신부장관은 법 제47조의2제1항 각 호에 해당하는지를 확인하기 위하여 필요한 경우 정보보호 관리체계 인증기관 및 정보보호 관리체계 심사기관에 대하여 자료의 제출을 요구하거나 현장실사를 할 수 있다.
지정취소 등의 기준
제54조(지정취소 등의 기준) 법 제47조의2에 따른 지정취소 및 업무정지에 관한 행정처분의 기준은 별표 4와 같다.
제54조의2 삭제
침해사고의 예방 및 확산 방지를 위한 조치 업무의 위탁
제54조의3(침해사고의 예방 및 확산 방지를 위한 조치 업무의 위탁)
① 중앙행정기관의 장은 법 제47조의4제1항에 따른 조치에 관한 업무를 인터넷진흥원 또는 이용자의 정보보호와 관련된 전문기관으로서 해당 중앙행정기관의 장이 과학기술정보통신부장관과 협의하여 정하는 기관에 위탁할 수 있다.
② 중앙행정기관의 장은 제1항에 따라 위탁기관을 지정하는 경우에는 위탁받는 기관 및 위탁할 업무의 내용을 고시해야 한다.
이용자 보호조치의 요청에 관한 약관사항
제55조(이용자 보호조치의 요청에 관한 약관사항) 법 제47조의4제3항에 따라 이용자에 대한 보호조치의 요청에 관하여 이용약관으로 정해야 하는 사항은 다음 각 호와 같다.
1. 이용자에게 보호조치를 요청할 수 있는 사유 및 요청하는 방법
2. 이용자가 하여야 할 보호조치의 내용
3. 이용자가 보호조치를 이행하지 아니할 경우 정보통신망으로의 접속 제한 기간
4. 이용자의 보호조치 불이행에 대하여 부당한 접속 제한을 한 경우 이용자의 이의제기 및 배상 절차
정보보호 관리등급 부여의 심사기준
제55조의2(정보보호 관리등급 부여의 심사기준)
① 법 제47조의5제1항에 따른 정보보호 관리등급 부여의 심사기준은 다음 각 호와 같다.
1. 정보보호 관리체계의 구축 범위 및 운영기간
2. 정보보호를 위한 전담조직 및 예산
3. 정보보호 관리 활동 및 보호조치 수준
② 제1항에 따른 심사기준별 세부 평가기준 및 평가방법 등에 관하여 필요한 사항은 과학기술정보통신부장관이 정하여 고시한다.
정보보호 관리등급 부여의 방법 및 절차
제55조의3(정보보호 관리등급 부여의 방법 및 절차)
① 법 제47조의5제1항에 따라 정보보호 관리등급을 부여받으려는 자는 정보보호 관리등급 신청서(전자문서로 된 신청서를 포함한다)에 정보보호 관리체계 인증서 사본을 첨부하여 인터넷진흥원에 제출하여야 한다.
② 정보보호 관리등급 부여를 위한 심사는 서면심사 또는 현장심사의 방법으로 실시한다.
③ 제2항에 따른 심사는 인증심사원만 수행할 수 있다.
④ 인터넷진흥원은 제2항에 따른 심사 결과가 제55조의2에 따른 심사기준에 적합한 때에는 그 관리등급 부여를 신청한 자에게 정보보호 관리등급 증명서를 발급하여야 한다.
⑤ 제1항부터 제4항까지에서 규정한 사항 외에 정보보호 관리등급 부여의 신청ㆍ심사 및 정보보호 관리등급 증명서의 발급 등에 필요한 세부사항은 과학기술정보통신부장관이 정하여 고시한다.
정보보호 관리등급 부여의 수수료 등
제55조의4(정보보호 관리등급 부여의 수수료 등) 정보보호 관리등급 부여의 수수료, 등급표시 및 홍보에 관하여는 제48조 및 제52조를 준용한다.
정보보호 관리등급의 유효기간
제55조의5(정보보호 관리등급의 유효기간) 제55조의3에 따른 정보보호 관리등급의 유효기간은 1년으로 한다.
정보보호 취약점 신고자에 대한 포상
제55조의6(정보보호 취약점 신고자에 대한 포상)
① 법 제47조의6제1항에 따른 포상금의 지급 대상ㆍ기준 및 절차는 별표 4의2와 같다.
② 과학기술정보통신부장관은 법 제47조의6제3항에 따라 포상금 지급에 관한 업무를 인터넷진흥원에 위탁하는 경우에는 위탁업무의 내용을 고시해야 한다.
침해사고 대응조치
제56조(침해사고 대응조치) 법 제48조의2제1항제4호에서 "그 밖에 대통령령으로 정한 침해사고 대응조치"란 다음 각 호의 조치를 말한다.
1. 주요정보통신서비스 제공자 및 법 제46조제1항에 따른 타인의 정보통신서비스 제공을 위하여 집적된 정보통신시설을 운영ㆍ관리하는 사업자에 대한 접속경로(침해사고 확산에 이용되고 있거나 이용될 가능성이 있는 접속경로만 해당한다)의 차단 요청
2. 「소프트웨어 진흥법」 제2조제4호에 따른 소프트웨어사업자 중 침해사고와 관련이 있는 소프트웨어를 제작 또는 배포한 자에 대한 해당 소프트웨어의 보안상 취약점을 수정ㆍ보완한 프로그램(이하 "보안취약점보완프로그램"이라 한다)의 제작ㆍ배포 요청 및 정보통신서비스 제공자에 대한 보안취약점보완프로그램의 정보통신망 게재 요청
3. 언론기관 및 정보통신서비스 제공자에 대한 법 제48조의2제1항제2호에 따른 침해사고 예보ㆍ경보의 전파
4. 국가 정보통신망 안전에 필요한 경우 관계 기관의 장에 대한 침해사고 관련정보의 제공
침해사고 관련정보 제공자
제57조(침해사고 관련정보 제공자) 법 제48조의2제2항제3호에서 "정보통신망을 운영하는 자로서 대통령령으로 정하는 자"란 정보통신망을 운영하는 자 중 다음 각 호의 어느 하나에 해당하는 자를 말한다.
1. 「정보통신기반 보호법」 제6조 및 제10조에 따라 과학기술정보통신부장관이 수립 및 제정하는 주요정보통신기반시설보호계획 및 보호지침의 적용을 받는 기관
2. 정보통신서비스 제공자의 정보통신망운영현황을 주기적으로 관찰하고 침해사고 관련정보를 제공하는 서비스를 제공하는 자
3. 인터넷진흥원으로부터 「인터넷주소자원에 관한 법률」 제2조제1호가목에 따른 인터넷 프로토콜 주소를 할당받아 독자적으로 정보통신망을 운영하는 민간사업자 중 과학기술정보통신부장관이 정하여 고시하는 자
4. 정보보호산업에 종사하는 자 중 컴퓨터바이러스 백신소프트웨어 제조자
침해사고 관련정보의 제공방법
제58조(침해사고 관련정보의 제공방법) 법 제48조의2제2항에 따라 침해사고 관련정보를 제공하는 자는 다음 각 호의 방법에 따라 침해사고 관련정보를 제공하여야 한다.
1. 과학기술정보통신부장관이 정보통신망의 특성, 침해사고 동향 등을 고려하여 정하는 제공방식에 적합할 것
2. 침해사고 관련정보의 훼손ㆍ멸실 및 변경 등을 방지할 수 있는 조치를 취할 것
3. 필요할 때에는 과학기술정보통신부장관이 정하는 암호기술을 적용할 것
4. 그 밖에 과학기술정보통신부장관이 정하여 고시하는 방법 및 절차에 적합할 것
침해사고 신고의 시기, 방법 및 절차
제58조의2(침해사고 신고의 시기, 방법 및 절차)
① 정보통신서비스 제공자는 법 제48조의3제1항 전단에 따라 침해사고를 신고하려는 경우에는 침해사고의 발생을 알게 된 때부터 24시간 이내에 다음 각 호의 사항을 과학기술정보통신부장관 또는 한국인터넷진흥원에 신고해야 한다.
1. 침해사고의 발생 일시, 원인 및 피해내용
2. 침해사고에 대한 조치사항 등 대응 현황
3. 침해사고 대응업무를 담당하는 부서 및 연락처
② 정보통신서비스 제공자는 제1항에 따라 신고한 후 침해사고에 관하여 추가로 확인되는 사실이 있는 경우에는 확인한 때부터 24시간 이내에 신고해야 한다.
③ 제1항 및 제2항에 따른 신고는 서면, 전자우편, 전화, 인터넷 홈페이지 입력 등의 방법으로 할 수 있다.
침해사고 조치의 이행점검 절차
제58조의3(침해사고 조치의 이행점검 절차) 과학기술정보통신부장관은 법 제48조의4제3항에 따라 같은 조 제2항에 따른 조치의 이행 여부를 점검하려는 경우에는 점검 목적ㆍ일시ㆍ방법ㆍ내용 등이 포함된 점검계획을 점검 7일 전까지 해당 정보통신서비스 제공자에게 알려야 한다. 다만, 추가 침해사고의 발생이 예상되는 등 긴급한 경우 또는 사전에 알리면 증거인멸 등으로 점검 목적을 달성할 수 없다고 인정되는 경우에는 미리 알리지 않을 수 있다.
민ㆍ관합동조사단의 구성ㆍ운영
제59조(민ㆍ관합동조사단의 구성ㆍ운영)
① 법 제48조의4제4항에 따른 민ㆍ관합동조사단(이하 "조사단"이라 한다)은 단장과 부단장을 포함하여 20명 내외의 조사단원으로 구성하되, 침해사고의 규모 및 유형을 고려하여 단원의 수를 조정할 수 있다.
② 조사단원은 다음 각 호의 어느 하나에 해당하는 사람 중에서 과학기술정보통신부장관이 임명 또는 위촉하고, 단장은 제1호의 사람 중 과학기술정보통신부장관이 지명하는 4급 이상의 공무원으로, 부단장은 제3호의 사람 중 과학기술정보통신부장관이 지명하는 사람으로 한다.
1. 침해사고를 담당하는 과학기술정보통신부 소속 공무원
2. 침해사고에 관한 전문지식과 경험이 있는 사람
3. 인터넷진흥원의 임직원
4. 그 밖에 침해사고의 원인 분석에 필요하다고 인정되는 사람
③ 조사단은 침해사고의 원인을 분석하는 원인조사반과 분석한 결과를 검증하는 검증분석반으로 구성한다. 다만, 조사단의 단장이 필요하다고 인정하는 때에는 원인조사반과 검증분석반을 통합하여 운영하거나 다른 반을 둘 수 있다.
④ 조사단의 단장은 침해사고의 원인 분석을 위해 필요한 경우 관련 전문가 또는 정보보호 전문업체에 자문을 구할 수 있다.
⑤ 공무원이 아닌 조사단원과 제4항에 따른 관련 전문가 등에게는 예산의 범위에서 수당, 여비 또는 그 밖에 필요한 경비를 지급할 수 있다.
⑥ 조사단의 단장은 침해사고의 원인 분석이 끝나면 지체 없이 결과보고서를 작성하여 과학기술정보통신부장관에게 보고해야 한다.
⑦ 과학기술정보통신부장관은 조사단의 구성 목적을 달성했다고 인정하는 경우에는 조사단을 해산할 수 있다.
⑧ 제1항부터 제7항까지에서 규정한 사항 외에 조사단의 구성ㆍ운영에 필요한 사항은 과학기술정보통신부장관이 정한다.
침해사고 관련 자료의 보호 및 조사의 방법ㆍ절차
제60조(침해사고 관련 자료의 보호 및 조사의 방법ㆍ절차)
① 과학기술정보통신부장관 및 조사단은 법 제48조의4제6항에 따라 제출받은 자료 또는 조사를 통하여 알게 된 정보가 도난, 유출, 훼손 또는 변조되지 않도록 해당 자료와 정보를 안전한 방법으로 보관해야 한다.
② 법 제48조의4제6항 본문에 따라 소속 공무원 또는 조사단이 관계인의 사업장에 출입하는 때에는 그 권한을 나타내는 별표 5의 증표를 관계인에게 내보여야 한다.
정보통신망연결기기 등 관련 침해사고 대응 관련 전문기관
제60조의2(정보통신망연결기기 등 관련 침해사고 대응 관련 전문기관) 법 제48조의5제4항 각 호 외의 부분에서 "대통령령으로 정하는 전문기관"이란 다음 각 호의 기관을 말한다.
1. 인터넷진흥원
2. 정보통신망연결기기등과 관련된 침해사고의 대응에 전문성이 있는 기관으로서 과학기술정보통신부장관과 관계 중앙행정기관의 장이 협의하여 정하는 기관
정보보호인증의 절차 등
제60조의3(정보보호인증의 절차 등)
① 법 제48조의6제1항에 따른 정보보호인증(이하 "정보보호인증"이라 한다)을 받으려는 자는 과학기술정보통신부령으로 정하는 정보보호인증 신청서에 다음 각 호의 서류를 첨부하여 과학기술정보통신부장관에게 제출하고 정보보호인증 대상 정보통신망연결기기등을 제시해야 한다.
1. 법 제48조의6제2항에 따른 인증기준(이하 "정보보호인증기준"이라 한다)을 갖추었음을 증명하는 서류
2. 정보보호인증 대상 정보통신망연결기기등의 사용자 설명서
3. 그 밖에 정보보호인증에 필요한 서류로서 과학기술정보통신부령으로 정하는 서류
② 제1항에 따라 정보보호인증의 신청을 받은 과학기술정보통신부장관은 법 제48조의6제4항에 따라 지정된 인증시험대행기관(이하 "인증시험대행기관"이라 한다)에 같은 조 제2항에 따른 인증기준에 적합한지를 확인하는 시험(이하 "정보보호인증시험"이라 한다)을 의뢰해야 한다.
③ 인증시험대행기관은 정보보호인증시험을 실시하기 위하여 필요한 경우 해당 정보통신망연결기기등이 설치된 현장에서 시험을 실시할 수 있다.
④ 인증시험대행기관은 정보보호인증시험의 결과보고서를 과학기술정보통신부장관에게 제출해야 한다.
⑤ 과학기술정보통신부장관은 제4항에 따라 제출받은 정보보호인증시험의 결과보고서를 검토하여 정보보호인증을 신청한 정보통신망연결기기등이 정보보호인증기준에 적합한 경우에는 제1항에 따라 정보보호인증을 신청한 자에게 과학기술정보통신부령으로 정하는 정보보호인증서를 발급하고, 그 사실을 인터넷 홈페이지에 공고해야 한다.
⑥ 법 제48조의6제3항에 따라 정보보호인증을 취소한 과학기술정보통신부장관은 그 사실을 당사자에게 통보하고, 인터넷 홈페이지에 공고해야 한다.
정보보호인증의 유효기간 등
제60조의4(정보보호인증의 유효기간 등)
① 정보보호인증의 유효기간은 3년으로 하되, 2년의 범위에서 한 차례만 그 기간을 연장할 수 있다.
② 제1항에 따라 정보보호인증의 유효기간을 연장하려는 자는 과학기술정보통신부령으로 정하는 바에 따라 정보보호인증의 유효기간이 만료되기 6개월 전까지 과학기술정보통신부장관에게 정보보호인증의 유효기간 연장 신청을 해야 한다.
③ 제2항에 따른 유효기간 연장 신청을 받은 과학기술정보통신부장관은 정보보호인증을 받은 정보통신망연결기기등의 성질ㆍ형상의 동일성이 인정되는 경우에 한정하여 그 기간을 연장할 수 있다.
④ 제3항에 따라 유효기간을 연장한 과학기술정보통신부장관은 유효기간의 연장을 신청한 자에게 연장된 유효기간을 반영하여 과학기술정보통신부령으로 정하는 정보보호인증서를 발급하고, 그 사실을 인터넷 홈페이지에 공고해야 한다.
정보보호인증의 수수료
제60조의5(정보보호인증의 수수료)
① 정보보호인증을 신청하려는 자는 수수료를 납부해야 한다.
② 제1항에 따른 수수료의 산정기준은 과학기술정보통신부장관이 정하여 고시한다.
정보보호인증의 사후관리
제60조의6(정보보호인증의 사후관리)
① 과학기술정보통신부장관은 정보보호인증을 받은 정보통신망연결기기등에서 취약점이 발견되어 정보보호인증기준에 미달하게 된 경우 해당 정보보호인증을 받은 자에게 기간을 정하여 그 취약점을 보완할 것을 요청할 수 있다.
② 제1항에 따른 취약점의 보완 요청에 관한 세부 사항은 과학기술정보통신부장관이 정하여 고시한다.
인증시험대행기관의 지정기준 등
제60조의7(인증시험대행기관의 지정기준 등)
① 법 제48조의6제4항에서 "대통령령으로 정하는 지정기준을 충족하는 기관"이란 다음 각 호의 기준을 모두 충족하는 기관을 말한다.
1. 정보보호인증시험에 관한 사항을 업무로 하는 법인일 것
2. 정보보호인증시험 업무를 담당하는 기술 능력이 있는 인력(상시근무 인력 2명을 포함한다)과 전담 조직을 갖출 것
3. 정보보호인증시험 업무를 수행할 설비와 시험공간 등 시험환경을 갖출 것
4. 정보보호인증시험 업무를 수행할 수 있는 운영 능력을 갖출 것
② 인증시험대행기관의 지정을 받으려는 자는 제1항에 따른 지정기준을 층족하였음을 증명하는 서류를 첨부하여 과학기술정보통신부장관에게 인증시험대행기관의 지정을 신청해야 한다.
③ 제2항에 따른 신청을 받은 과학기술정보통신부장관은 제1항에 따른 지정기준을 충족하였는지를 심사하여 인증시험대행기관으로 지정할 수 있다.
④ 제3항에 따라 인증시험대행기관을 지정한 과학기술정보통신부장관은 과학기술정보통신부령으로 정하는 지정서를 신청인에게 발급하고, 관보 및 인터넷 홈페이지에 공고해야 한다.
⑤ 제3항에 따른 지정의 유효기간은 3년 이내의 범위에서 과학기술정보통신부장관이 정하며, 유효기간이 만료된 후 계속 인증시험대행기관의 업무를 수행하려면 유효기간이 끝나기 6개월 전부터 유효기간 만료일 전까지 재지정을 신청해야 한다.
⑥ 제5항에 따른 재지정 신청에 대한 심사결과를 통지받을 때까지 그 지정은 유효한 것으로 본다.
⑦ 제1항부터 제6항까지의 규정에 따른 인증시험대행기관의 지정기준, 지정절차 및 재지정 등에 관한 세부 사항은 과학기술정보통신부장관이 정하여 고시한다.
인증시험대행기관의 사후관리 및 지정취소
제60조의8(인증시험대행기관의 사후관리 및 지정취소)
① 인증시험대행기관은 전년도 인증시험실적을 과학기술정보통신부령으로 정하는 보고서에 기재하여 매년 1월 31일까지 과학기술정보통신부장관에게 제출해야 한다.
② 과학기술정보통신부장관은 법 제48조의6제4항에 따른 지정기준을 충족하는지 또는 같은 조 제5항 각 호의 지정취소 사유에 해당하는지를 확인하기 위하여 인증시험대행기관에 자료 제출을 요청하거나 현장을 방문할 수 있다.
③ 법 제48조의6제5항에 따라 인증시험대행기관의 지정을 취소한 과학기술정보통신부장관은 그 사실을 해당 기관에 통보하고, 관보 및 인터넷 홈페이지에 공고해야 한다.
정보보호인증에 관한 업무 등의 위탁
제60조의9(정보보호인증에 관한 업무 등의 위탁) 과학기술정보통신부장관은 법 제48조의6제6항에 따라 다음 각 호의 업무를 인터넷진흥원에 위탁한다.
1. 제60조의3제1항, 제2항 및 제4항부터 제6항까지의 규정에 따른 정보보호인증 신청서의 접수, 정보보호인증시험의 실시 의뢰, 정보보호인증시험 결과보고서의 접수, 정보보호인증서 발급, 정보보호인증 및 정보보호인증 취소의 공고
2. 제60조의4제2항 및 제4항에 따른 정보보호인증 유효기간 연장 신청의 접수, 정보보호인증서 발급 및 정보보호인증의 공고
3. 제60조의6에 따른 정보보호인증의 취약점 보완 검토 및 취약점 보완요청서 발송 지원
피해 예방 등의 조치에 관한 약관사항
제60조의10(피해 예방 등의 조치에 관한 약관사항) 법 제49조의2제5항에 따라 피해 예방 및 피해 확산 방지를 위한 조치에 관하여 이용약관으로 정해야 하는 사항은 다음 각 호와 같다.
1. 법 제49조의2제3항제3호 각 목에 따른 조치의 사유 및 내용
2. 법 제49조의2제3항제3호나목에 따른 제공 중지 조치의 기간
3. 법 제49조의2제3항제3호 각 목에 따른 조치에 대한 이용자의 이의제기 절차
4. 법 제49조의2제3항제3호 각 목에 따른 조치를 한 경우 해당 조치의 사유, 내용 및 이의제기 절차 등을 이용자에게 통지하는 방법ㆍ절차
속이는 행위에 사용된 전화번호의 전기통신역무 제공의 중지 등
제60조의11(속이는 행위에 사용된 전화번호의 전기통신역무 제공의 중지 등)
① 법 제49조의3제1항에서 "경찰청장ㆍ검찰총장ㆍ금융감독원장 등 대통령령으로 정하는 자"란 경찰청장, 검찰총장 및 금융감독원장을 말한다.
② 법 제49조의3제2항에 따라 이의신청을 하려는 이용자는 전기통신역무 제공이 중지된 날부터 30일 이내에 다음 각 호의 사항을 적은 서면을 같은 조 제1항에 따라 전기통신역무 제공의 중지를 요청한 기관(이하 이 조에서 "제공중지요청기관"이라 한다)에 제출해야 한다.
1. 이의신청인의 성명ㆍ명칭, 주소 및 연락처
2. 이의신청의 사유
3. 전기통신역무 제공이 중지된 날
③ 제공중지요청기관은 제2항에 따라 이의신청을 받은 날부터 15일 이내에 이의신청에 대한 결정을 하고 그 결과를 이의신청인에게 서면으로 통지해야 한다. 다만, 부득이한 사유로 그 기간 이내에 결정을 할 수 없을 때에는 15일의 범위에서 그 기간을 연장할 수 있으며, 연장사유와 연장기간을 이의신청인에게 통지해야 한다.
④ 제공중지요청기관은 제2항에 따라 제출된 서면에 흠결이 있거나 추가적인 사실 확인이 필요한 경우 보완을 요청할 수 있다. 이 경우 그 보완에 걸린 기간은 제3항의 기간에 산입(算入)하지 않는다.
⑤ 제공중지요청기관은 법 제49조의3제2항에 따른 이의신청이 이유가 있다고 인정할 때에는 지체 없이 과학기술정보통신부장관에게 해당 전기통신역무 제공의 중지를 해제하도록 요청해야 한다.
영리목적의 광고성 정보 전송기준
제61조(영리목적의 광고성 정보 전송기준)
① 법 제50조제1항제1호에서 "대통령령으로 정한 기간"이란 해당 재화등의 거래가 종료된 날부터 6개월을 말한다.
② 법 제50조제3항 단서에서 "대통령령으로 정하는 매체"란 전자우편을 말한다.
③ 법 제50조제4항에 따라 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하는 자가 해당 정보에 명시하여야 할 사항과 그 방법은 별표 6과 같다.
수신거부 또는 수신동의 철회용 무료전화서비스 등의 제공
제62조(수신거부 또는 수신동의 철회용 무료전화서비스 등의 제공) 법 제50조제6항에 따라 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하는 자는 별표 6에서 정하는 바에 따라 수신거부 및 수신동의 철회용 무료전화서비스 등을 해당 정보에 명시하여 수신자에게 이를 제공하여야 한다.
수신동의 등 처리 결과의 통지
제62조의2(수신동의 등 처리 결과의 통지) 법 제50조제7항에 따라 전자적 전송매체를 이용하여 영리목적의 광고성 정보를 전송하려는 자는 수신자가 수신동의, 수신거부 또는 수신동의 철회 의사를 표시한 날부터 14일 이내에 다음 각 호의 사항을 해당 수신자에게 알려야 한다.
1. 전송자의 명칭
2. 수신자의 수신동의, 수신거부 또는 수신동의 철회 사실과 해당 의사를 표시한 날짜
3. 처리 결과
수신동의 여부의 확인
제62조의3(수신동의 여부의 확인)
① 법 제50조제1항 또는 제3항에 따라 수신자의 사전 동의를 받은 자는 같은 조 제8항에 따라 그 수신동의를 받은 날부터 2년마다(매 2년이 되는 해의 수신동의를 받은 날과 같은 날 전까지를 말한다) 해당 수신자의 수신동의 여부를 확인하여야 한다.
② 제1항에 따라 수신동의 여부를 확인하려는 자는 수신자에게 다음 각 호의 사항을 밝혀야 한다.
1. 전송자의 명칭
2. 수신자의 수신동의 사실과 수신에 동의한 날짜
3. 수신동의에 대한 유지 또는 철회의 의사를 표시하는 방법
영리목적의 광고성 프로그램 등의 설치 제한 장치
제63조(영리목적의 광고성 프로그램 등의 설치 제한 장치) 법 제50조의5 전단에서 "대통령령으로 정하는 정보처리장치"란 휴대인터넷ㆍ휴대전화 등과 같이 정보통신망에 연결되어 정보를 송수신 할 수 있는 정보처리장치를 말한다.
영리목적의 광고성 정보전송차단 소프트웨어 등 개발 지원
제64조(영리목적의 광고성 정보전송차단 소프트웨어 등 개발 지원)
① 방송미디어통신위원회는 법 제50조의6에 따라 법 제50조를 위반하여 전송되는 영리목적의 광고성 정보를 편리하게 차단하거나 신고할 수 있는 소프트웨어나 컴퓨터프로그램(이하 "광고차단ㆍ신고 소프트웨어등"이라 한다)을 개발ㆍ보급하는 공공기관ㆍ법인ㆍ단체 등에 대하여 예산의 범위에서 해당 사업비의 전부 또는 일부를 지원할 수 있다.
② 방송미디어통신위원회는 정보통신서비스 제공자 및 이용자에게 제1항에 따라 개발된 광고차단ㆍ신고 소프트웨어등을 사용하도록 권고할 수 있다.
인터넷진흥원의 운영 등
제65조(인터넷진흥원의 운영 등)
① 과학기술정보통신부장관, 행정안전부장관, 방송미디어통신위원회 또는 개인정보보호위원회는 법 제52조제3항 각 호에 따른 인터넷진흥원의 업무와 관련 있는 공무원의 파견근무를 관계 기관의 장에게 요청할 수 있다.
② 제1항에 따라 공무원을 파견한 관계 기관의 장이 파견된 자에 대하여 파견근무기간 중 복귀시켜야 할 경우에는 미리 파견을 요청한 기관의 장과 협의하여야 한다.
③ 인터넷진흥원의 장은 과학기술정보통신부장관, 행정안전부장관 또는 방송미디어통신위원회의 승인을 받아 법 제52조제3항제4호에 따른 업무 중 일부를 정보통신 관련 연구기관이 수행하도록 할 수 있다.
④ 인터넷진흥원의 장은 법 제52조제3항에 따른 업무를 수행할 때 해당 업무가 공공기관의 정보보호와 관련되는 경우에는 관계기관의 장의 승인을 받아야 한다.
⑤ 인터넷진흥원은 법 제52조제3항제10호 및 제22호의 광고성 정보 전송에 관한 사업을 추진하기 위하여 다음 각 호의 업무를 수행한다.
1. 광고성 정보 전송 관련 고충처리 및 상담
2. 광고성 정보 전송과 관련된 법 제64조제10항에 따른 기술적 자문 및 그 밖에 필요한 지원
3. 광고성 정보의 불법적 전송 방지 관련 대책 연구
4. 광고성 정보의 불법적 전송 방지를 위한 교육 및 홍보
5. 제1호부터 제4호까지의 규정에 따른 업무와 관련되는 업무
⑥ 방송미디어통신위원회는 광고성 정보 전송과 관련하여 법 제64조제1항 및 제3항에 따른 정보통신서비스 제공자에 대한 관계 물품ㆍ서류 등의 제출 요구 및 검사업무를 효율적으로 수행하기 위하여 필요한 경우에는 「국가공무원법」 제32조의4에 따라 소속 공무원을 인터넷진흥원에 파견할 수 있다.
제66조 삭제
출처: 국가법령정보센터(법제처) — Korea Ministry of Government Legislation, KOGL Type 1.