기본 보안수칙 어겨도 징계…관리자 책임도 강화
정부가 공공기관에서 발생하는 정보유출과 사이버보안 사고를 줄이기 위해 실무자뿐 아니라 관리자까지 책임지는 관리체계를 마련한다.
행정안전부와 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처는 1일 ‘공공부문 사이버보안 책임성 강화 방안’을 발표했다.
정부는 최근 공공분야에서 발생한 주요 보안사고 가운데 상당 부분이 기본적인 보안수칙을 지키지 않은 데서 비롯됐다고 분석했다.
특히 보안수칙을 위반하더라도 징계로 이어지는 경우가 많지 않고, 징계가 이뤄지더라도 관리자보다는 실무자에게 책임이 집중되는 문제를 개선할 필요가 있다고 판단했다.
이에 따라 앞으로는 관리자와 담당자의 책임 기준을 보다 명확하게 만드는 동시에 정보보호 담당자에 대한 지원도 강화할 방침이다.
초기 비밀번호 그대로 사용·보안 취약점 장기간 방치도 대상
그동안 보안사고에 대한 징계는 개인정보나 비밀 침해 또는 고의적인 사고 등을 중심으로 이뤄졌다.
반면 기본적인 보안수칙 위반에 대해서는 명확한 처리지침이 부족했다.
정부는 이번 대책을 통해 초기 비밀번호를 변경하지 않고 계속 사용하거나, 발견된 보안 문제점을 장기간 조치하지 않는 등 기본적인 정보보호 수칙 위반에도 적용할 수 있는 징계 기준과 처리지침을 마련하기로 했다.
특히 위중한 정보유출 사고가 발생한 경우 감독자에게도 책임을 부과할 수 있도록 ‘공무원 징계령 시행규칙’ 등에 관련 내용을 명문화하고 징계 기준도 강화할 예정이다.
단순히 보안업무 담당 직원 개인에게만 책임을 묻는 방식에서 벗어나 조직의 관리·감독 책임까지 함께 살피겠다는 취지다.
사이버보안 평가 153곳에서 2000여 곳으로 확대
국가·공공기관의 보안 수준을 점검하는 평가체계도 대폭 확대된다.
국가정보원이 주관하는 ‘사이버보안 실태평가’ 대상은 올해 153개 기관에서 2028년까지 2000여 개 국가·공공기관으로 확대할 계획이다.
평가 방식도 달라진다.
정보유출 사고가 발생한 기관에는 감점을 적용하고, 사고가 발생했을 때 얼마나 신속하게 조치했는지를 평가하는 새로운 지표도 도입한다.
평가 결과를 실제 기관 평가와 연결하는 방안도 추진된다.
정부는 사이버보안 실태평가 결과를 ‘중앙행정기관 특정평가’에 반영하고 ‘지방공기업 경영평가’ 등에도 사이버보안 관련 평가지표를 추가해 평가의 실효성을 높일 계획이다.
책임만 늘리는 것 아니다…정보보호 담당자 처우 개선 검토
정부는 징계와 책임이 강화되면서 공직사회에서 정보보호 업무 자체를 기피하는 현상이 발생할 가능성에도 대비하기로 했다.
이를 위해 정보보호 업무 담당자에 대한 인사상 우대 방안을 마련한다.
정보보호 수당을 새롭게 만들거나 정보보호 담당자의 성과평가에 가점을 부여하는 방안, 중요직무 선정 기준에 정보보호 업무를 포함하는 방안 등이 검토 대상이다.
책임을 강화하는 것과 동시에 전문 인력이 보안업무를 지속적으로 맡을 수 있도록 근무 여건과 보상체계를 함께 개선하겠다는 것이다.
사이버보안 인력·예산도 보강
기관 자체의 사이버보안 역량을 높이기 위한 조직과 인력 확충도 추진된다.
정부는 중앙행정기관과 광역지방자치단체의 사이버보안 인력을 보강하고 중장기적으로는 민간 전문가를 책임자로 하는 전담조직을 설치해 전문성을 확보할 계획이다.
보안 관련 예산 확보 방안도 검토한다.
정보시스템의 특성에 따라 정보보호 활동에 기본적으로 필요한 예산 항목을 발굴·정리하고, 안정적인 사이버보안 예산 투자가 이뤄질 수 있도록 관계부처와 제도 개선 방안을 논의할 예정이다.
정부 “보안을 국가적 사명으로 바라보는 인식 전환”
황규철 행정안전부 인공지능정부실장은 이번 대책에 대해 단순히 징계를 강화하는 것이 목적은 아니라고 강조했다.
황 실장은 “이번 방안의 핵심은 단순한 징계 강화가 아니라 보안을 ‘국가적 사명’으로 바라보는 인식의 전환”이라며 “앞으로 국민이 안심하고 이용할 수 있는 안전한 AI 민주정부를 실현하겠다”고 밝혔다.
이번 대책이 시행되면 공공기관의 사이버보안 사고는 담당 직원 개인의 문제를 넘어 기관의 관리·감독 체계까지 평가하는 방향으로 변화할 것으로 보인다.
특히 2028년까지 사이버보안 실태평가 대상이 2000여 개 기관으로 확대되는 만큼 중앙부처뿐 아니라 다양한 공공기관에서도 정보보호 체계와 내부 보안수칙을 다시 점검해야 할 필요성이 커질 전망이다.
[핵심 내용]
기본적인 정보보호 수칙 위반에도 적용할 수 있는 징계 기준 마련
위중한 정보유출 사고 발생 시 감독자 책임 명문화 추진
사이버보안 실태평가 대상 올해 153개 → 2028년 2000여 개 기관 확대
정보유출 사고 발생 및 신속조치 여부를 평가에 반영
중앙행정기관 특정평가·지방공기업 경영평가 등과 연계
정보보호 담당자 수당·성과평가 가점 등 처우 개선 검토
중앙행정기관·광역지자체 사이버보안 인력 및 조직 보강
안정적인 정보보호 예산 확보 방안 추진

