보안 실태평가 153곳→2028년 2160곳 전체로 확대

정부는 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처 합동으로 이 같은 내용의 ‘공공부문 사이버보안 책임성 강화 방안’을 발표했다.
이번 대책은 최근 공공분야에서 기본적인 보안수칙만 지켰어도 막을 수 있었던 사고가 반복되고 있다는 판단에 따라 마련됐다. 지난해 7월 온나라시스템 해킹 및 자료 유출을 비롯해 한마음혈액원 랜섬웨어 감염, 강원대병원·화순전남대병원 랜섬웨어 감염, 국립외교원 교육시스템 개인정보 유출 등이 잇따랐다.
그러나 사고에 따른 책임은 제한적이었다. 2021년부터 올해 5월까지 해킹 등 사이버공격에 따른 정보유출 사고 약 247건 가운데 징계처분은 9건에 그쳤다. 비정무직 기관장이 직접 징계를 받은 사례는 없었으며 책임자·관리자 징계로 이어지는 경우도 약 1% 수준이었다.
이에 정부는 위중한 정보유출 사고가 발생하면 감독자에게 엄중한 책임을 묻는 내용을 ‘공무원 징계령 시행규칙’에 명문화하기로 했다. 관련 비위에 대한 최소 징계 수준을 높이는 방안도 검토한다. 감독자 문책 기준은 11월까지 마련할 계획이다.
황규철 행정안전부 인공지능정부실장은 “기관장부터 보안에 대한 책임을 지도록 하겠다”며 “위중한 사고 발생 시 감독자가 권한의 크기에 걸맞은 책임을 지도록 명문화하겠다”고 밝혔다.
기본적인 보안수칙을 위반한 실무자에 대한 징계 기준도 구체화한다. 서비스 개통 전 보안 검토를 제대로 하지 않거나 방화벽 등 보안장비 관리를 소홀히 한 경우, 규정·수칙을 반복적으로 위반하거나 발견된 보안 문제를 장기간 방치한 경우 등에 적용할 수 있는 징계 기준을 마련한다.
정부는 이를 담은 ‘사이버보안 위규 처리기준’을 올해 12월까지 마련해 ‘국가공무원 복무·징계 관련 예규’에 반영할 예정이다.
기관 단위의 사이버보안 평가도 대폭 확대한다. 현재 국정원의 사이버보안 실태평가 대상은 153개 기관으로 평가가 가능한 전체 국가·공공기관 2160개의 7.1%에 불과하다.
정부는 2027년 기타공공기관과 지방공기업, 시도교육청 등을 추가해 평가 대상을 868개 기관으로 확대하고 2028년부터 전체 2160개 기관으로 넓힌다.
평가 방식도 강화한다. 정보유출 사고 발생 시 감점하고 사고 이후 신속하게 조치했는지를 따지는 신규 지표를 도입한다. 2027년부터 중앙행정기관 특정평가에 중대 정보유출 사고에 따른 감점을 반영하고, 2028년도 지방공기업 경영평가부터 사이버보안 평가지표도 신설한다.
보안 조직과 인력도 확충한다. 현재 중앙행정기관 49곳 가운데 사이버보안 전담부서인 과나 팀을 운영하는 기관은 11곳으로 22%에 불과하다. 지난해 사이버보안 실태평가 결과 정보화업무 담당인력 대비 사이버보안 인력을 10% 이상 두도록 한 기준을 충족하지 못한 기관도 24%에 달했다.
정부는 중앙행정기관의 개인정보보호를 포함한 사이버보안 인력 100명 보강을 마쳤으며 지방정부 인력도 올해 12월까지 보강한다. 2027년부터는 중앙행정기관과 광역지자체에 민간 정보보호 전문가를 장으로 하는 전담조직을 설치하는 방안을 중장기적으로 추진한다.
징계 강화에 따른 정보보호 업무 기피를 막기 위한 인센티브도 마련한다. 중요직무 선정 기준에 정보보호 업무를 포함하고 별도의 정보보호 업무수당 신설을 검토한다. 중요직무 담당자로 선정되면 현행 기준으로 4~5급은 월 15만원, 6급 이하는 월 10만원 상당의 중요직무급을 받을 수 있다.
승진 때도 정보보호 담당자를 우대한다. 정부는 올해 12월까지 승진후보자 명부 작성에 활용되는 가점평정 기준에 정보보호 업무를 포함할 계획이다.
모의해킹 등 정기적인 취약점 점검과 보안지원이 종료된 노후 소프트웨어(SW) 교체, 민간 클라우드 이용 시 보안서비스 구독 등에 필요한 기본 예산을 안정적으로 확보하는 방안도 추진한다.
황 실장은 “이번 방안의 핵심은 단순한 징계 강화가 아니다”며 “보안을 ‘귀찮은 규제’가 아닌 ‘국가적 사명’으로 바라보는 인식의 전환”이라고 강조했다.




