중대한 해킹 피해 발생땐 기관장 문책…"초기 비번 방치도 징계"
정부 '공공부문 사이버보안 책임성 강화 방안' 발표
정보유출 247건에도 기관장 징계 '0' 건
고위직 책임·기본수칙 위반 징계 강화
보안평가 153곳→2028년 2160곳 확대
보안 담당자 수당·승진 가점도 추진
[파이낸셜뉴스]
공공기관에서 중대한 정보 유출 사고가 발생하면 기관장 등 고위직 감독자에게도 책임을 묻는다. 2021년 이후 공공부문 정보 유출 사고가 247건 발생했지만 기관장이 징계받은 사례는 한 건도 없었던 데 따른 조치다.
초기 비밀번호 미변경 등 기본적인 보안수칙 위반에 대한 징계 기준도 구체화한다.
황규철 행정안전부 인공지능정부실장은 1일 정부서울청사에서 열린 '공공부문 사이버보안 책임성 강화 방안' 브리핑에서 "현재 공공분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다"며 "이는 단순한 실수가 아니라 보안 의식의 부재"라고 지적했다. 그는 이어 "'기본부터 시작하자'는 원칙으로 기초부터 튼튼한 보안 체계를 만들어가겠다"고 했다.
실제로 최근 공공부문에서는 보안 사고가 잇따랐다. 지난해 7월 온나라시스템이 해킹돼 자료가 유출됐고, 같은 해 11월 한마음혈액원이 랜섬웨어 공격을 받았다. 올해 들어서도 강원대병원·화순전남대병원 랜섬웨어 감염과 국립외교원 교육시스템 개인정보 유출, '모두의창업' 합격자 비공개 정보 유출, 정보통신기획평가원 개인정보 유출 등이 발생했다.
사고가 반복됐지만 책임자 징계로 이어진 사례는 많지 않았다. 2021년부터 올해 5월까지 해킹 등 사이버공격에 따른 정보 유출 사고 247건 가운데 징계처분은 9건이었다. 기관장이 징계를 받은 사례는 없었다.
정부는 우선 책임의 범위를 고위직까지 명확히 하기로 했다. 황 실장은 "위중한 사고 발생 시 감독자가 권한의 크기에 걸맞은 책임을 지도록 명문화하겠다"며 "'책임 없는 권한'이 통하지 않는 보안 문화를 정착시키겠다"고 말했다.
오는 11월까지 공무원 징계령 시행규칙을 고쳐 위중한 정보 유출 사고가 발생했을 때 관련 감독자에게 엄중한 책임을 묻는 규정을 신설한다. 사이버보안 규정 위반에 대한 최소 징계 수준을 높이는 방안도 검토한다.
보안수칙 위반에 대해서도 책임을 강화한다. 현재 관련 예규에는 보안 관련 위반 행위가 단순 예시 형태로 규정돼 있다. 정부는 서비스 개통 전 보안 검토를 하지 않거나 방화벽 등 보안장비 관리를 소홀히 한 경우, 규정과 수칙을 반복적으로 위반한 경우, 발견된 보안 문제를 장기간 방치한 경우 등을 세분화해 오는 12월까지 별도의 처리 기준을 마련한다.
기관 자체 평가도 강화한다. 국정원이 평가할 수 있는 국가·공공기관은 2160곳이지만 올해 실제 사이버보안 실태평가를 받는 기관은 153곳으로 7.1%에 그친다. 지난해 평가에서는 중앙부처와 광역지자체 가운데 '우수' 평가를 받은 기관이 한 곳도 없었다.
평가 대상은 내년 기타공공기관과 지방공기업, 시·도교육청 등을 포함한 868곳으로 늘리고 2028년부터 2160개 전체 기관으로 확대한다. 정보 유출 사고 발생 시 감점하고 사고 이후 신속하게 조치했는지도 평가한다. 중앙행정기관 정부혁신평가에는 내년부터 중대 정보 유출 사고에 따른 감점을 반영하고, 지방공기업 경영평가에는 2028년도 평가부터 사이버보안 지표를 신설한다.
조직과 인력도 늘린다. 현재 중앙행정기관 49곳 가운데 사이버보안 전담부서를 둔 곳은 11곳(22%)에 불과하다. 2027년부터는 중앙행정기관과 광역지자체에 과·팀 단위 전담조직 설치를 추진한다. 전문성을 확보하기 위해 민간 정보보호 전문가에게 조직을 맡기는 방안도 검토한다.
황 실장은 "보안 업무가 기피 업무가 되는 이유는 사고 시 책임 부담이 있는 반면 성과 증명은 어렵기 때문"이라며 정보보호 업무 수당 신설과 성과평가 가점 등 우대 방안을 검토하겠다고 밝혔다. 정보보호 업무를 중요직무 선정 기준에 포함하고 승진후보자 명부 작성 때 적용하는 가점평정 기준에도 정보보호 업무를 넣을 방침이다.
모의해킹 등 정기적인 취약점 점검과 긴급조치, 보안 지원이 끝난 노후 소프트웨어(SW) 교체, 민간 클라우드 이용 때 필요한 보안서비스 구독 등에 필요한 기본 소요를 이달 중 정리해 관계 부처와 예산 투자 방안을 논의한다.
황 실장은 "이번 방안의 핵심은 단순한 징계 강화가 아니다"며 "보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환"이라고 말했다.
[email protected] 이보미 기자




