북마크 Link 인쇄 글자크기

글자크기 설정

글자크기 설정 시 다른 기사의 본문도 동일하게 적용됩니다.

 

해킹 당해도 기관장 책임은 ‘0건’…공공 사이버보안, 징계 없는 구조 바뀌나

▷정부, 공공부문 사이버보안 책임성 강화 방안 발표
▷정보 유출사고 기관장 책임 명문화·징계 최소기준 상향 추진
▷실태평가 153개 기관서 2028년 2000여개로 확대…담당자 인센티브도 검

입력 : 2026-10-01 10:02
해킹 당해도 기관장 책임은 ‘0건’…공공 사이버보안, 징계 없는 구조 바뀌나 1일 서울 종로구 정부서울청사 별관에서 공공부문 사이버보안 책임성 강화방안 관련 브리핑을 하고 있는 황규철 행정안전부 인공지능정부실장.(사진=연합)
 

[위즈경제] 조중환 기자 = 공공기관의 사이버 침해사고가 반복되고 있지만, 정작 기관장 책임은 제대로 묻지 못했다는 지적이 나왔다. 정보 유출 사고가 발생해도 비정무직 기관장이 직접 징계를 받은 사례는 없었고, 책임자나 관리자 징계로 이어진 경우도 1% 수준에 그쳤다.

 

정부는 1일 행정안전부와 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처 합동으로 ‘공공부문 사이버보안 책임성 강화 방안’을 발표했다. 이번 방안은 모두의창업 정보유출, 국립대학병원 랜섬웨어 감염 등 공공분야 보안사고 상당수가 기본적인 보안수칙 미준수에서 비롯됐다는 분석에 따라 마련됐다.

 

◇ 정보 유출 247건에도 기관장 징계는 없었다

 

정부가 진단한 가장 큰 문제는 ‘책임의 공백’이다. 2021년부터 2026년 5월까지 해킹 등 사이버공격으로 인한 공공부문 정보 유출사고는 약 247건 발생했다. 그러나 기관장 징계는 없었고, 징계처분도 총 9건에 그쳤다. 개인정보 유출 사고의 경우 개인정보위 조사·처분 중 과징금 29건, 과태료 182건, 징계권고 19건이 있었지만, 실제 징계 이행은 제한적이었다.

 

최근 사고 사례도 이어졌다. 온나라시스템 해킹 및 자료 유출, 한마음혈액원 랜섬웨어 감염 및 자료 유출, 강원대병원·화순전남대병원 랜섬웨어 감염, 국립외교원 교육시스템 개인정보 유출, 모두의창업 합격자 비공개 정보 유출, 정보통신기획평가원 개인정보 유출 등이 주요 사례로 제시됐다.

 

정부는 앞으로 위중한 정보 유출사고가 발생하면 기관장 등 감독자 책임을 명문화하기로 했다. 브리핑에서 인사혁신처는 현재 비밀이나 개인정보 유출, 보안 관리 미흡에 따른 해킹 사고의 징계양정 최소기준이 견책이었지만, 이를 감봉으로 상향하겠다고 설명했다. 다만 장차관 등 정무직 공무원은 국가공무원법상 징계 대상이 아니며, 정무직이 아닌 기관장과 고위직은 징계 대상에 포함된다고 밝혔다.

 

◇ 평가도 좁고, 조직도 부족

 

책임을 묻는 제도만 약했던 것은 아니다. 공공기관의 보안 역량을 끌어올릴 유인도 부족했다. 사이버보안 실태평가 결과가 정부업무평가에 반영되는 비중은 중앙행정기관 자체평가 300점 중 6점, 지방자치단체 합동평가 112개 지표 중 3개, 공기업·준정부기관 경영실적평가 100점 중 0.6점 수준에 그쳤다.

 

평가 대상도 제한적이었다. 국정원은 관련 규정에 따라 중앙행정기관, 지자체, 공공기관 등 2160개 기관을 평가할 수 있지만, 실제 평가는 2026년 기준 중앙부처·광역지자체·공기업·준정부기관 등 153개 기관에 한정됐다. 정부는 이를 2027년 기타공공기관, 지방공기업, 시도교육청 등 868개 기관으로 넓히고, 2028년 이후 전체 2160개 기관으로 확대한다는 방침이다.

 

전담조직과 인력 부족도 문제로 지목됐다. 중앙행정기관 49개 가운데 사이버보안 전담부서를 운영하는 곳은 11개, 22%에 그쳤다. 2025년 사이버보안 실태평가에서는 사이버보안 담당인력을 정보화업무 담당인력 대비 10% 이상 운영해야 한다는 기준을 지키지 못한 기관이 152개 중 37개, 24%로 나타났다.

 

◇ 징계 강화만으로는 한계…담당자 지원도 병행

 

정부는 징계 기준 강화와 함께 담당자 지원책도 추진한다. 사이버보안 업무는 높은 전문성이 요구되고, 사고가 나면 책임 부담이 큰 반면 성과를 증명하기 어려워 기피 업무로 인식돼 왔다. 이에 따라 정보보호 업무를 중요직무 선정기준에 포함하고, 정보보호 업무수당 신설과 성과평가·승진 가점 부여를 검토하기로 했다.

 

브리핑에서도 정부는 이번 방안의 핵심이 단순한 징계 강화가 아니라고 강조했다. 행정안전부는 보안을 ‘귀찮은 규제’가 아니라 ‘국가적 사명’으로 바라보는 인식 전환이 필요하다고 설명했다. 또 중앙정부와 지방정부의 정보보호 인력을 보강하고, 중장기적으로 민간 정보보호 전문가를 장으로 하는 전담조직 설치를 검토하겠다고 밝혔다.

 

이번 대책의 관건은 실행력이다. 기관장 책임을 명문화하고 징계 기준을 높이는 것만으로 공공부문 보안이 개선되지는 않는다. 기본 비밀번호 변경, 보안 검토, 패치, 취약점 조치 같은 기본 수칙이 현장에서 지켜지려면 인력과 예산, 권한이 함께 뒷받침돼야 한다. 공공부문 사이버보안은 사고가 터진 뒤 책임자를 찾는 문제를 넘어, 사고가 나기 전에 기관이 얼마나 투자하고 점검했는지를 평가하는 체계로 옮겨가야 한다.

 
조중환 사진
조중환 기자  highest@wisdot.co.kr
 

댓글 0개