10월 1일 시행되는 개정 정보통신망법과 시행령이 기업의 보안 지배구조와 사고 대응 책임을 강화한다. 고의 또는 중과실로 5년 안에 두 차례 이상 침해사고가 난 정보통신서비스 제공자에는 관련 매출액의 최대 3% 과징금을 부과할 수 있다. CISO 신고 대상의 정보보호위원회 설치와 일정 규모 기업의 임원급 CISO 지정도 요구하며 신규 임원 지정에는 6개월 유예를 둔다. 강화 ISMS 심사와 정부 직권조사 근거도 추가돼 대상 기업은 적용 조건과 보고 및 대응 절차를 점검해야 한다.