중대한 해킹 피해 발생하면 기관장 문책…공공기관 징계 강화

247건 유출사고에 징계 9건…11월까지 감독자 책임 명문화
기본 보안수칙 위반도 징계…2028년 2160개 기관 평가

행정안전부 청사(행안부 제공)

(서울=뉴스1) 한지명 기자 = 정부가 공공부문에서 중대한 정보유출 사고가 발생하면 기관장 등 감독자에게 책임을 묻도록 오는 11월까지 징계 규정에 명문화한다. 사이버보안 규정 위반에 대한 징계기준도 상향한다.

행정안전부와 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처는 1일 정부서울청사 별관에서 이 같은 내용의 '공공부문 사이버보안 책임성 강화 방안'을 발표했다.

초기 비밀번호를 바꾸지 않거나 발견된 보안 문제를 장기간 방치하는 등 기본적인 보안수칙 위반에도 징계할 수 있도록 처리기준을 구체화한다. 실무자 위주로 이뤄지던 보안사고 징계를 개선하고, 기관장과 담당자가 권한과 업무에 맞는 책임을 지도록 하겠다는 취지다.

중대 정보유출 땐 기관장도 문책…11월까지 징계규정 개정

정부는 '공무원 징계령 시행규칙'을 개정해 위중한 정보유출 사고를 감독자 문책 대상으로 11월까지 명문화할 계획이다. 현재 금품수수나 직무태만에 따른 국민권익 침해·재정손실 등에 적용하는 감독자 엄중 책임 규정에 정보유출 사고를 추가하는 방식이다.

정부가 제시한 현황에 따르면 2021년부터 올해 5월까지 247건의 정보유출 사고가 발생했지만 징계처분은 총 9건에 그쳤다. 비정무직 기관장이 직접 징계받은 사례는 없었다. 정무직 공무원은 국가공무원법상 징계 대상에서 제외된다.

최근에는 지난해 7월 온나라시스템 해킹과 자료 유출, 올해 1월 강원대병원·화순전남대병원 랜섬웨어 감염, 6월 '모두의창업' 합격자 비공개 정보 유출 등이 발생했다. 정부는 공공분야 주요 보안사고가 상당 부분 기본적인 보안수칙 미준수에서 비롯됐다고 분석했다.

황규철 행안부 인공지능정부실장은 "현재 공공분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다"며 "이는 단순한 실수가 아니라 보안 의식의 부재다"라고 말했다.

정부는 비밀 엄수 의무 위반의 일부 유형에서 비위 정도가 약하고 경과실인 경우, 현재 견책 또는 감봉인 징계기준을 최소 감봉으로 상향할 계획이다. 이를 위해 11월 말까지 '공무원 징계령 시행규칙'을 개정한다.

황 실장은 "먼저, 기관장부터 보안에 대한 책임을 지도록 하겠다"며 "'책임 없는 권한'이 통하지 않는 보안 문화를 정착시키겠다"고 밝혔다.

기본적인 정보보호 수칙 위반에 대한 처리기준도 세분화한다. 기존에는 개인정보·비밀 침해나 고의적인 사고 위주로 징계가 이뤄졌고, 기본 수칙 위반에는 명확한 처리지침이 없었다는 게 정부 설명이다.

정부는 방화벽 등 보안장비 관리 부실, 반복적인 규정·수칙 위반, 발견된 보안 문제를 장기간 방치하는 행위 등에 대한 명시적인 징계기준을 마련해 12월까지 '국가공무원 복무·징계 관련 예규'에 반영할 계획이다.

보안평가 2160곳으로 확대…담당자 수당 신설 검토

기관 차원의 보안 관리 노력을 유도하기 위해 평가 대상과 지표도 바꾼다.

현재 국정원이 사이버보안 실태평가를 실시하는 기관은 중앙부처·광역지자체·공기업·준정부기관 등 153개다. 전체 평가 가능 기관 2160개의 7.1%에 그친다.

정부는 평가 대상을 내년 868개 기관으로 늘리고 2028년부터 전체 2160개 기관으로 확대한다. 실태평가에는 정보유출 사고 발생에 따른 감점과 사고 발생 후 신속한 조치 여부 등 신규 지표를 도입한다.

내년부터 중앙행정기관 특정평가의 정부혁신 분야에 중대한 정보유출 사고 발생에 따른 감점을 반영한다. 지방공기업 경영평가에는 2027년 실적을 평가하는 2028년도 평가부터 사이버보안 평가지표를 신설한다.

정부는 책임과 징계 강화가 정보보호 업무 기피로 이어지지 않도록 담당자 지원도 병행한다.

황 실장은 "보안 업무가 기피 업무가 되는 이유는 사고 시 책임부담이 있는 반면 성과 증명은 어렵기 때문이다"라고 설명했다.

정보보호 업무수당 신설을 검토한다. 중요직무 선정기준에 정보보호 업무를 포함하는 방안도 검토 대상이다.

승진후보자 명부 작성에 활용하는 '가점평정 기준표' 예시에 정보보호 업무를 포함하도록 12월까지 '공무원 성과평가 등에 관한 지침'을 개정할 계획이다.

보안인력과 전담조직도 확충한다. 중앙행정기관의 사이버보안 인력은 지난 8월 28일 개인정보보호 인력을 포함해 100명 보강됐으며, 지방자치단체 사이버보안 인력 보강은 12월까지 추진한다.

내년부터는 중앙행정기관과 광역지자체에 민간 정보보호 전문가를 장으로 하는 과·팀 등 전담조직 설치를 추진한다. 기관 내부와 소속·산하기관의 사이버보안을 상시적으로 지원하기 위한 조치다.

정부는 모의해킹을 통한 정기적인 취약점 점검, 보안지원이 종료된 노후 소프트웨어 교체 등 정보시스템별로 필요한 기본 보안 예산 항목을 10월까지 정리한다. 이를 토대로 안정적인 사이버보안 예산 투자를 유도하는 방안을 관계부처와 논의할 예정이다.

황 실장은 "이번 방안의 핵심은 단순한 징계 강화가 아니다"라며 "보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환이다"라고 강조했다.

hjm@news1.kr