공공기관 위중한 정보 유출 땐 기관장 등 감독자 문책…사이버보안 실태평가 2160곳으로 확대

정부가 1일 「공공부문 사이버보안 책임성 강화 방안」을 발표했다. 위중한 정보 유출사고 때 감독자 책임을 명문화하고, 국정원 실태평가 대상을 153곳에서 2028년 2160곳으로 늘린다.

어둑한 빈 사무실에서 스탠드 불빛 아래 덮인 노트북이 놓인 책상들이 있고, 유리 칸막이 너머 서버실 장비 표시등이 켜져 있는 모습을 담은 AI 생성 이미지
어둑한 빈 사무실에서 스탠드 불빛 아래 덮인 노트북이 놓인 책상들이 있고, 유리 칸막이 너머 서버실 장비 표시등이 켜져 있는 모습을 담은 AI 생성 이미지. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처는 1일 정부서울청사에서 「공공부문 사이버보안 책임성 강화 방안」을 발표했다. 위중한 정보 유출사고가 나면 기관장 등 감독자에게 책임을 묻도록 징계 규정을 고치고, 기본적인 보안 수칙 위반도 징계할 수 있게 기준을 구체화하는 것이 핵심이다.

정부 자료에 따르면 2021년 1월부터 올해 5월까지 해킹 등 사이버 공격으로 인한 공공부문 정보 유출사고는 약 247건이었지만 징계 처분은 9건에 그쳤고, 기관장이 직접 징계를 받은 사례는 없었다. 정부는 최근 사고로 지난해 온나라시스템 해킹, 올해 1월 강원대병원·화순전남대병원 랜섬웨어 감염, 7월 정보통신기획평가원 개인정보 유출 등을 꼽았다.

11월까지 감독자 문책 명문화…초기 비밀번호 방치도 징계

인사처는 11월까지 공무원 징계령 시행규칙에 위중한 정보 유출사고를 감독자 문책 사유로 넣는다. 현재 이 규칙은 금품수수나 직무태만으로 국민 권익 침해·재정 손실이 생겼을 때 감독자에게 엄중한 책임을 묻도록 하고 있다. 사이버보안 규정 위반의 최소 징계 수위를 높이는 방안도 검토한다.

12월까지는 서비스 개통 전 보안 검토 누락, 방화벽 등 보안장비 관리 부실, 발견된 보안 문제의 장기간 방치 같은 위반 유형을 세분화한 처리기준을 만들어 국가공무원 복무·징계 관련 예규에 반영한다. 황규철 행안부 인공지능정부실장은 브리핑에서 초기 비밀번호를 바꾸지 않고 그대로 쓰는 등 기본 수칙을 어긴 행위도 징계가 이뤄질 수 있도록 하겠다고 말했다.

실태평가 153곳→2028년 2160곳

국정원이 매년 하는 사이버보안 실태평가는 평가 가능한 국가·공공기관 2160곳 가운데 올해 153곳만 받고 있다. 정부는 대상을 2027년 868곳, 2028년부터 2160곳 전체로 넓히고 정보 유출사고 감점과 신속 조치 여부를 새 지표로 넣는다. 2027년부터는 중앙행정기관 정부혁신 평가에 중대 유출사고 감점을 반영하고, 지방공기업 경영평가에도 2028년 평가부터 사이버보안 지표를 새로 넣는다.

보안 업무 기피를 줄이기 위한 방안도 담겼다. 정부는 정보보호 업무수당 신설과 중요직무급 지급 대상 포함을 검토하고, 12월까지 성과평가 때 정보보호 담당자에게 가점을 주는 기준을 마련한다. 현재 중앙행정기관 49곳 가운데 사이버보안 전담 과·팀을 둔 곳은 11곳(22%)이다. 정부는 중장기적으로 중앙행정기관과 광역지자체에 민간 정보보호 전문가가 이끄는 전담 조직을 두는 방안도 검토하기로 했다.

대표 이미지: AI 생성 이미지 / 데이마크

출처: 관계부처 합동, 공공부문 사이버보안 책임성 강화 방안(별첨)·브리핑문 — 정책브리핑 — https://www.korea.kr/briefing/pressReleaseView.do?newsId=156783877

출처: 노컷뉴스, 반복된 공공부문 사이버보안 사고…기관장도 책임 묻는다 — https://nocutnews.co.kr/news/6585517

출처: 세계일보, 공공기관 정보유출땐 기관장도 책임…초기비번 미변경도 징계 — https://www.segye.com/newsView/20261001504597