공공부문 사이버보안 책임성 강화 방안 발표
중대 사고 관리자도 문책…보안평가 대상 확대

정부가 서버나 장비의 초기 비밀번호를 바꾸지 않거나 발견된 보안 취약점을 장기간 방치하는 등 기본적인 사이버보안 수칙을 지키지 않은 공무원을 징계할 수 있도록 기준을 구체화한다. 중대한 정보 유출사고가 발생하면 실무자뿐 아니라 기관장 등 감독자에게도 책임을 묻는다.
행정안전부는 1일 정부서울청사에서 인사혁신처와 국가정보원, 개인정보보호위원회 등 관계부처 합동으로 마련한 '공공부문 사이버보안 책임성 강화 방안'을 발표했다.
이번 대책은 최근 공공부문에서 잇따른 사이버 침해사고가 기본적인 보안수칙 미준수에서 비롯됐다는 판단에 따라 마련됐다. 지난해 7월 온나라시스템 해킹을 비롯해 올해 강원대병원·화순전남대병원 랜섬웨어 감염, 국립외교원 교육시스템 개인정보 유출 등이 잇따랐다.
기존에도 해킹 등에 의한 비밀 침해나 개인정보 관리 소홀은 '비밀 엄수 의무 위반'으로 최대 파면까지 징계할 수 있었다. 다만 기본적인 보안수칙 위반은 구체적인 처리 기준이 부족했다.
실제 2021년부터 올해 5월까지 해킹 등 사이버공격에 따른 정보 유출사고는 약 247건 발생했지만 징계 처분은 9건에 그쳤다. 비정무직 기관장이 징계받은 사례는 한 건도 없었다.
정부는 서비스 개통 전 보안 검토 미흡, 방화벽 등 보안장비 관리 부실, 반복적인 보안수칙 위반, 발견된 보안 문제점 장기간 미조치 등을 징계 기준으로 구체화해 연말까지 관련 예규에 반영한다.
특히 '초기 비밀번호 미변경'은 일반 사용자가 자신의 비밀번호를 주기적으로 바꾸지 않는 것과는 다르다. 서버나 장비를 구매했을 때 제조사가 기본으로 설정한 비밀번호를 설치 이후에도 그대로 사용하는 경우를 뜻한다.
김경직 행안부 인공지능정부실 디지털보안정책과장은 "초기 비밀번호는 공장에서 제품이 나올 때 모든 기기에 동일하게 설정돼 누구나 알 수 있다"며 "시스템을 설치할 때 반드시 변경해야 하는 기본적인 보안수칙"이라고 설명했다.
초기 비밀번호를 바꾼 이후에는 주기적으로 변경해야 하지만 일률적인 변경 주기는 없다. 김 과장은 "시스템마다 상황이 달라 일괄적으로 언제 바꾸라고 권장하지는 않는다"며 "주기적으로 비밀번호를 변경하도록 하고 있다"고 말했다.
정보 유출사고에 대한 징계 수위도 높인다. 김재선 인사처 복무과장은 "비밀이나 개인정보 유출, 보안 관리 미흡에 따른 해킹으로 정보가 유출됐을 때 현재 징계양정 최소기준은 견책"이라며 "이번 개정을 통해 최소기준을 견책에서 감봉으로 상향하겠다"고 밝혔다.
독자들의 PICK!
위중한 정보 유출사고가 발생하면 관리자 책임도 강화한다. 김 과장은 "관리자가 감독 책임을 태만히 한 경우 엄중히 책임을 물을 수 있다는 내용을 '공무원 징계령 시행규칙'에 명시적으로 규정할 것"이라며 "올해 안에 시행규칙을 개정해 시행될 수 있도록 준비하겠다"고 말했다.
다만 장·차관 등 정무직은 국가공무원법상 징계 대상에서 제외된다. 정무직을 제외하면 부처 1급 공무원까지 징계 대상이 될 수 있다.
기관 차원의 보안 관리도 강화한다. 현재 중앙부처와 광역지자체, 공기업·준정부기관 등 153곳을 대상으로 하는 '사이버보안 실태평가'를 내년 868곳, 2028년 전체 2160개 국가·공공기관으로 확대한다. 정보 유출사고 발생 시 감점과 신속조치 여부 등도 평가에 반영한다.
징계 강화가 보안업무 기피로 이어지는 것을 막기 위해 정보보호 업무수당 신설과 성과평가 가점 등 인센티브도 검토한다. 현재 49개 중앙행정기관 가운데 사이버보안 전담 과나 팀이 있는 곳은 11곳(22%)에 불과해 인력 보강과 민간 전문가가 이끄는 전담조직 설치도 추진한다.
황규철 행안부 인공지능정부실장은 "이번 방안의 핵심은 단순한 징계 강화가 아니다"라며 "보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환"이라고 말했다.