최근 공공부문 사이버보안 사고가 잇따른 가운데, 정부가 기관장 등에 대한 징계 기준을 강화한다. 아울러 정보보호 업무를 맡은 담당자에게 수당을 지급하고, 인사상 가점을 주는 등 업무 기피를 막기 위한 지원책도 함께 마련했다.
정부는 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처 합동으로 '공공부문 사이버보안 책임성 강화 방안'을 1일 발표했다.
최근 정보통신기획평가원과 국립외교원 교육시스템, '모두의 창업' 합격자에 대해 연이어 개인정보가 유출되는가 하면, 국립대학병원들이 랜섬웨어에 감염되는 등 공공분야에서 보안사고들이 속출했다.
특히 이들 사고들이 상당 부분 '기본적인 보안수칙'을 지키지 않아 발생했다는 분석에 따라 이번 방안이 마련됐다. 행안부 황규철 인공지능정부실장은 이날 브리핑에서 "현재 공공분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다"며 "이는 단순한 실수가 아니라 보안 의식의 부재"라고 지적했다.
정부는 기본적인 보안수칙을 위반해도 대부분 징계가 이뤄지지 않고, 징계하더라도 관리자보다 실무자에게 책임을 묻는 경우가 많다는 점을 사고가 반복된 주요 원인으로 진단했다.
실제로 2021년 1월부터 지난 5월까지 공공부문에서 발생한 정보 유출사고 247건 가운데, 징계권고는 19건에 불과하고 실제 처분도 6건에 그쳤다. 대부분 해킹을 주요 원인으로 보기 때문에 징계로까지 이어지는 경우가 적기 때문인데, 이 중에 기관장이 직접 징계받은 경우는 아예 없었다.
이에 따라 정부는 보안사고에 대한 관리자·담당자의 징계 기준을 강화하는 대신, 자칫 정보보호 업무를 기피하는 흐름이 일지 않도록 담당자 지원도 강화한다. 또 기관 차원에서 보안사고에 대한 사전 예방조치를 강화하도록 사이버보안 평가체계를 정비하고, 관련 조직·예산을 보강하는 내용도 방안에 포함했다.
발표된 방안을 구체적으로 살펴보면, 우선 기존에는 보안사고가 발생해도 개인정보나 비밀 침해 또는 고의적인 사고를 일으킨 경우를 중심으로 징계가 이뤄졌을 뿐, 기본적인 보안수칙을 위반한 경우에는 명확한 처리지침조차 없었다는 것이 문제다.
정부는 이를 개선해 사이버보안 규정 위반에 대한 징계 기준을 상향한다. 특히 초기 비밀번호를 변경하지 않고 사용하거나 발견한 보안 문제를 장기간 조치하지 않는 등 기본적인 정보보호 수칙을 위반했을 때 적용할 수 있는 징계 기준과 명확한 처리지침을 마련하기로 했다.
그동안 관련 지침에 보안수칙을 위반한 행위에 관한 단순 예시들만 나열했는데, △서비스 개통 전 보안 검토 △보안장비(방화벽 등) 관리 부실 등 기본적 정보보호 수칙 위반 △반복적 규정·수칙 위반 △발견된 보안 문제점 장기간 미조치 등에 대한 명시적인 징계기준을 세분화·구체화해서 올해 안에 '국가공무원 복무·징계 관련 예규'에 반영할 계획이다.
더 나아가 중대한 정보 유출사고가 발생하면 기관장 등 감독자에게도 엄중히 책임을 묻도록 '공무원 징계령 시행규칙' 등에 관련 내용을 명문화하고 징계 기준도 높인다. 금품수수나 직무태만에 따른 국민권익 침해·재정손실 등과 같이 '엄중 책임'의 대상에 '위중한 정보 유출사고'를 명문화한다는 것이다.
각 직원 개인을 넘어 기관 차원에서 사이버보안을 강화하도록 유도하기 위한 평가체계도 손본다.
국가정보원이 주관하는 '사이버보안 실태평가' 대상 기관은 올해 153개에서 2028년까지 2160개 국가·공공기관 전체로 대폭 확대한다. 실태평가에는 정보 유출사고가 발생하면 감점하고, 사고에 신속하게 대응했는지를 평가하는 등 새로운 지표를 도입한다.
또 내년부터 '중앙행정기관 특정평가'에는 중대한 정보 유출사고가 발생하면 평가점수를 감점하도록 하고, '지방공기업 경영평가'에도 사이버보안 평가지표를 추가하는 등 평가의 실효성을 높일 예정이다.
이처럼 보안사고에 대한 징계를 확대하면서 자칫 정보보호 업무를 기피하는 현상이 발생하지 않도록 인사상 우대방안도 마련한다.
정보보호 수당을 신설하고, 정보보호 담당자의 성과평가에 가점을 부여하는 한편, 중요직무 선정 기준에 정보보호 업무를 포함하는 방안 등도 검토한다.
아울러 올해 안에 중앙행정기관과 광역지방자치단체의 사이버보안 인력을 늘린다. 이미 중앙행정기관의 경우 개인정보보호 분야를 포함해 지난 8월 인력을 100명 보강했고, 지자체 사이버보안 인력을 확대하는 중이다. 또 중장기적으로는 민간 전문가를 장으로 하는 전담조직을 설치해 전문성을 확보할 계획이다.
이 외에도 정보시스템의 특성에 따라 정보보호 활동에 필요한 기본적인 예산 수요를 발굴·정리하고 안정적인 사이버보안 예산 투자를 유도하는 방안도 관계부처와 논의할 예정이다.
황 실장은 "모의해킹을 통한 취약점 점검, 보안지원이 종료된 노후 SW 교체 등 사이버보안 기본 예산의 안정적 확보 방안을 국정원, 기획처 등 관계 부처와 긴밀히 논의하겠다"고 설명했다.
이어 "이번 방안의 핵심은 단순한 징계 강화가 아닌, 보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환"이라며 "국민이 안심하고 이용할 수 있는 안전한 AI 민주정부를 실현하도록 노력하겠다"고 말했다.