
정부가 공공부문 사이버보안 사고에 대한 기관장 등 감독자의 책임을 명문화하고 징계 기준을 높인다. 보안 담당자에게는 수당 신설과 승진 가점 등 우대 방안을 검토한다. 사이버보안 실태평가 대상을 2028년까지 2000여개 기관으로 넓히고, 전담 조직과 예산도 보강한다. 실무자 위주였던 사고 책임을 기관장 등 관리·감독 단계로 넓히고, 이를 업무 기피를 막는 보상과 기관 평가 체계로 뒷받침해 공공부문 보안 관리의 책임 구조를 재편하겠다는 취지다.
정부는 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처 합동으로 이런 내용의 '공공부문 사이버보안 책임성 강화 방안'을 발표했다.
이번 방안은 최근 공공분야 주요 보안사고가 상당 부분 '기본적인 보안수칙 미준수'에서 비롯됐다는 분석에 따라 마련됐다. 2021년 1월부터 올해 5월까지 해킹 등으로 인한 공공부문 정보 유출사고는 약 247건이었지만 징계처분은 9건에 그쳤고, 비정무직 기관장이 직접 징계받은 사례는 없었다.
이에 인사혁신처는 위중한 정보 유출사고 때 감독자에게 엄중히 책임을 묻는 내용을 '공무원 징계령 시행규칙'에 11월까지 신설하고, 관련 비위의 최소 징계양정 상향도 검토한다. 초기 비밀번호를 바꾸지 않고 쓰거나 발견된 보안 문제를 장기간 방치하는 등 기본 수칙 위반에 대해서는 위규 사항을 세분화한 처리기준을 마련해 12월까지 '국가공무원 복무·징계 관련 예규'에 반영한다.
기관 평가도 손본다. 국정원이 하는 사이버보안 실태평가 대상은 현재 153개 기관에서 내년 868개, 2028년부터는 전체 2160개 기관으로 확대한다. 평가에는 정보 유출사고 시 감점과 신속 조치 여부 등 신규 지표를 넣는다. 중앙행정기관 특정평가에는 2027년부터 중대 정보 유출사고 때 감점 사항을, 지방공기업 경영평가에는 2027년 실적분부터 사이버보안 지표를 반영한다.
징계 강화가 업무 기피로 이어지지 않도록 담당자 우대책도 마련한다. 정보보호 업무를 중요직무 선정 기준에 포함하는 방안을 검토하는데, 선정되면 현행 기준상 4~5급은 월 15만원, 6급 이하는 월 10만원 상당의 중요직무급을 받을 수 있다. 별도의 정보보호 업무수당 신설과 승진 평가 가점도 추진하며, 가점은 12월까지 마련한다.
조직·예산도 보강한다. 중앙행정기관 49곳 중 전담 부서를 둔 곳은 11곳(22%)에 그친다. 정부는 중앙행정기관 사이버보안 인력을 개인정보보호 인력 포함 100명 보강한 데 이어 지자체 인력도 12월까지 늘리고, 2027년부터 민간 정보보호 전문가를 장으로 하는 전담 조직을 설치한다. 모의해킹 등 취약점 점검과 노후 소프트웨어 교체에 필요한 기본 소요는 이달까지 정리해 예산 확보 방안을 관계 부처와 논의한다.
황규철 행안부 인공지능정부실장은 “현재 공공분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다”며 “이번 방안의 핵심은 단순한 징계 강화가 아니라, 보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환”이라고 강조했다.
최호 기자 snoop@etnews.com, 박진형 기자 jin@etnews.com