‘기본’ 안 지켜 발생한 공공 보안사고, 기관장에도 책임 묻는다
황규철 행정안전부 인공지능정부실장이 1일 서울 종로구 정부서울청사 별관 브리핑실에서 열린 ‘공공부문 사이버보안 책임성 강화방안’ 관련 관계부처 합동 브리핑에서 주요 내용을 설명하고 있다. 행정안전부 제공
공공기관에서 기초적인 사이버 보안 업무를 게을리 해 사고가 발생하면 실무자뿐 아니라 기관장 등 관리자에게도 책임을 묻도록 징계 기준이 강화된다. 초기 비밀번호 미변경이나 보안 취약점 장기간 방치 등 기본적인 보안수칙 위반이 징계 대상이다.
정부는 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처 합동으로 이런 내용을 담은 ‘공공부문 사이버 보안 책임성 강화 방안’을 발표했다.
정부는 최근 ‘모두의 창업’ 정보유출, 국립대학병원 랜섬웨어 감염 등 공공분야 보안사고들이 상당 부분 ‘기본적인 보안수칙 미준수’에서 비롯됐다고 보고 있다.
황규철 행안부 인공지능정부실장은 이날 브리핑에서 “아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있으며, 이는 단순한 실수가 아니라 보안 의식의 부재”라고 말했다.
그동안 기본적인 보안수칙 위반에 대해서는 징계 수준이 약하거나 그마저도 대부분 징계가 이뤄지지 않았다. 특히 징계를 하더라도 책임자·관리자보다는 실무자 위주로 이뤄졌다. 지금까지 정보 유출 사고로 비정무직 기관장이 직접 징계를 받은 사례는 한 건도 없었고, 책임자·관리자가 징계를 받은 경우도 전체의 1% 수준에 그쳤다.
이에 기본 수칙 미준수로 정보 유출 사고가 발생하면 기관장 등 관리자에게도 책임을 부과하도록 ‘공무원 징계령 시행규칙’ 등에 관련 내용을 명문화하고, 징계양정 최소기준도 견책에서 감봉으로 상향하기로 했다. 다만 정무직 공무원은 국가공무원법에 따라 징계 대상에서 제외된다.
징계 대상이 되는 사고 유형은 초기 비밀번호를 변경하지 않고 그대로 사용하거나, 발견된 보안 취약점을 장기간 조치하지 않는 등 ‘기본적인 정보보호 수칙 위반’이다.
기관 차원의 보안 역량을 높이기 위한 평가체계도 개선한다. 국정원이 주관하는 ‘사이버보안 실태평가’ 대상은 올해 153개 기관에서 2028년까지 2000여개 국가·공공기관으로 확대한다.
징계 강화로 정보보호 업무가 기피 업무가 되는 것을 막기 위한 담당자 우대 방안도 검토한다. 정보보호 업무 수당을 신설하거나 담당자의 성과평가에 가점을 주고, 정보보호 업무를 중요직무 선정 기준에 포함하는 방안 등이 검토 대상이다.
앞서 지난 5월 ‘모두의 창업’ 플랫폼에서 프로젝트 합격자 5000명의 이메일 주소와 심사평, 창업 아이디어 요약본 등이 유출되는 사고가 발생했다. 랜섬웨어는 컴퓨터나 서버의 파일을 암호화한 뒤 복구를 대가로 금전을 요구하는 사이버 공격 수법으로, 최근 들어 병원과 학교 등을 공격 대상으로 삼고 있다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.