
2021년부터 올해 5월까지 공공부문에서 해킹 등으로 발생한 정보 유출 사고는 약 247건이다. 이중 징계 처분은 9건에 불과하다. 특히 기관장이 징계받은 사례는 한 건도 없다. 정부가 최근 정보 유출 사고에서의 기관장 책임을 강화한 배경이다.
눈여겨볼 대목은 징계 수위가 아니다. 그동안 공공부문 사이버보안에서 책임을 지는 사람과 결정 권한을 가진 사람이 달랐다는 점이다.
사이버보안은 조직에서 권한과 책임이 가장 쉽게 엇갈리는 영역이다. 보안 담당자는 방화벽을 관리하고 취약점을 점검하지만 인력을 늘리거나 노후 시스템을 교체할 권한은 사실상 없다. 예산과 조직을 결정하는 권한은 기관장과 고위 관리자에게 있다.
하지만 사고가 발생하면 가장 먼저 실무자의 비밀번호 관리나 보안수칙 준수 여부를 따지는 경우가 많다. 인력 부족과 노후 시스템 방치 같은 조직 차원의 문제는 책임의 사각지대에 놓이기 쉽다.
실제 중앙행정기관 49곳 가운데 사이버보안 전담 부서를 운영하는 곳은 11곳에 불과하다. 사이버보안 담당 인력 기준을 충족하지 못한 기관도 적지 않다. 보안 사고를 개인의 실수로만 봐서는 안 되는 이유다.
사이버보안의 본질은 사고 뒤 책임자를 찾는 데만 있지 않다. 누가 예산과 인력을 소홀히 했고, 취약점을 방치했는지 따져야 한다. 반대로 사고 예방을 위해 필요한 조치를 충실히 했다면 그 노력도 함께 평가해야 한다. 책임은 엄정하게 묻되 예방 노력도 함께 인정해야 한다.
기관장 책임 강화도 같은 기준에서 이뤄져야 한다. 기관장을 더 많이 징계하는 것이 목표가 아니라, 보안을 조직의 의사결정 영역으로 끌어올리는 것이 중요하다. 정부가 정보보호 업무 수당과 승진 가점, 전담 조직 설치를 함께 추진하는 이유도 여기에 있다.
사이버보안 사고는 서버에서 발생하지만, 보안 수준은 회의실에서 결정된다. 정부가 1일 발표한 '공공부문 사이버보안 책임성 강화 방안'의 성패도 기관장을 얼마나 많이 징계하느냐가 아니라, 기관장이 보안을 얼마나 중요한 의사결정으로 받아들이게 하느냐에 달려 있다.
박진형 기자 jin@etnews.com