개인 정보 보호한다며 도입한 ‘ISMS’ 시행 2년…

2015-06-23 00:00 조회수 아이콘 1580

바로가기

 개인 정보 보호한다며 도입한 ‘ISMS’ 시행 2년…






‘보안 강화 아닌 세금 강화’ 업계 불만 폭주


초기 비용 2~3억원, 실효성 검증 안돼 

중소 온라인 쇼핑몰들이 ISMS(정보보호관리체계인증제도, Information Security Management System)에 대해 ‘보안 강화가 아닌 세금 강화’라며 볼멘소리를 내고 있다.

ISMS가 의무 시행된 지 2년이 되었지만 정작 개인정보 유출 피해자들에게는 더 이상 걱정하지 않아도 될 만큼 실효성을 보증하지 못하면서 인증료 명목으로 중소 쇼핑몰에 고정비를 쓰도록 만들었다는 것이 그 이유다.

미래창조과학부가 고시, 2013년 말부터 의무 시행된 ISMS는 정보통신 이용촉진 및 정보보호에 관한 법률 제47조에 따라 ‘기업이 각종 위협으로부터 주요 정보자산을 보호하기 위해 수립, 관리, 운영하는 종합적인 체계’를 일컫는다.

미래창조과학부가 지정한 인증기관은 KISA(한국인터넷진흥원)로 관리과정 5단계 12개 통제사항, 정보보호대책 13개 분야 92개 통제사항, 총 104개 통제항목에 세부적으로 251개 항목을 심사하고 있다. 인증대상은 매출액 100억원 이상 또는 직전 3개월 평균 이용자 수가 100만명을 넘어가는 정보통신서비스 제공자다.

KISA가 공개한 자료에 따르면 2015년 현재 유지되고 있는 인증서는 총 381건.

패션 상품을 직접 유통하고 있는 롯데 등 대기업, 종합몰, 포털, 오픈마켓, TV홈쇼핑, 소셜커머스는 물론 제일모직, 코오롱, LF, SK 등의 브랜드 몰과 트라이씨클, 패션플러스, 아이스타일24 등 온라인 유통 중견사를 제외하면 대상 사업자 대부분이 저가 여성 패션몰이다. 자사몰을 운영하면서 1년 이상 정상적으로 영업을 지속하고 있는 여성 패션몰 가운데 연 매출액 100억원을 넘기는 곳은 유지 인증서로만 보면 20개를 넘지 않는다.

이법의 적용을 받는 온라인 쇼핑몰, 그 중에서도 100억원 안팎의 매출을 올리는 중소 업체들이 토로하는 어려움은 무엇보다 비용 문제다. 대상 업체 수가 많지 않다 보니 보안컨설팅 업체의 배만 불린다는 이야기도 나오고 있는 실정이다.

인증을 받기 위해서는 먼저 컨설팅부터 받아야 하는데 인증심사 수수료가 더해지면 연매출 200억원 업체의 경우 ISMS 도입 초기 2~3억원의 만만치 않은 비용이 발생한다. 그 후에도 유효기간 3년 이내 갱신 심사, 1년 마다 사후심사도 받아야 하기 때문에 상당한 부담이 된다는 주장이다. 미인증시 과태료는 최대 1,000만원이다.

한 인터넷쇼핑몰 관계자는 “서버 관리 자체를 외주사에 맡겼고 민감한 부분인 결제, 쇼핑몰 솔루션 역시 마찬가지다. 법 취지도 이해하고 의무감도 있지만 전자상거래 이용자들의 중요 개인정보는 서버 호스팅, 쇼핑몰 구축, 결제 솔루션 업체와 통신사, 금융권, 카드사가 다 가지고 있다. 이름, 주소, 전화번호, 구매내역 정도를 가진 중소 쇼핑몰의 개인 정보 보호가 얼마나 실효성이 있는지 모르겠다”고 토로했다.

< 저작권자 ⓒ 어패럴뉴스, 무단전재 및 재배포 금지 >