최근 발생한 여러 공공 분야의 보안 사고들은 기본적인 정보보호 수칙 위반으로 인해 발생했다는 점에서 큰 관심을 불러일으켰다. 이를 바탕으로 한국 정부는 공공기관 내 보안 사고에 대한 책임성을 강화하기 위한 조치들을 발표하였다.
정보 유출 사고가 심각할 경우, 단순히 실무자 뿐만 아니라 기관장 및 감독자에게도 책임을 묻는 방식으로 징계 기준이 크게 강화되었다. 이러한 변화는 정보보호와 관련된 근본적인 문제들, 예를 들어 초기 비밀번호 변경을 하지 않거나 보안 취약점을 장기간 방치하는 등의 위반 사항에 대해서도 명확한 징계 대상으로 설정했다.
이번 조치는 행정안전부, 국가정보원, 인사혁신처, 개인정보보호위원회 등 관련 부처들의 합동 발표로써 이루어졌다. 이러한 변화는 모두의 창업 정보 유출 사고나 국립대학병원 랜섬웨어 감염 등 최근 공공기관에서 발생한 주요 보안 사고들을 분석한 결과, 많은 경우 기본적인 보안 수칙 위반으로 인해 발생했다는 것을 밝혀냈기 때문이다.
정부의 진단에 따르면, 이러한 기본적인 정보보호 사항 위반에도 불구하고 실제로 징계가 이루어지는 경우가 많지 않았으며, 징계 책임이 주로 실무자에게 집중되는 문제점이 있었다. 특히 정보 유출 사고 발생 시 비정무직 기관장의 직접적인 징계 사례가 전혀 없었으며, 책임자 및 관리자에 대한 징계는 전체의 1% 수준에 그쳤다고 한다.
이에 따라 위중한 정보 유출 사고 발생 시 감독자에게도 책임을 부여하기 위해 ‘공무원 징계령 시행규칙’ 등에 관련 내용을 명문화하였다. 또한, 징계 양정 최소 기준도 견책에서 감봉으로 상향 조정되었다.
그러나 정무직 공무원은 국가공무원법에 따라 징계 대상에서 제외된다. 인사혁신처의 김재선 복무과장은 “정무직 공무원의 경우 징계 대상이 아니며, 문제가 발생할 시 대통령의 인사권 행사를 통해 해결될 수 있다”고 설명했다.
정보 보호 기본 규칙 위반에 대해서도 구체적인 처리 지침을 마련하여 초기 비밀번호 변경 및 취약점 조치와 같은 사항이 포함될 수 있도록 하였다.
보안 역량을 높이기 위한 평가 체계도 개선된다. 현재 국정원이 주관하는 ‘사이버 보안 실태 평가’의 대상 기관은 올해 153개에서 2028년까지 약 2천여개로 확대될 예정이다. 이는 정보 유출 사고 발생 시 감점하거나 신속한 조치 여부 등을 평가하는 지표도 도입되었음을 의미한다.
중앙 행정 기관의 특정 평가와 지방 공기업 경영 평가에도 사이버 보안 관련 결과를 반영하여 기관 내 보안 관리 책임을 강화할 방침이다. 또한, 정보보호 업무가 기피되지 않도록 수당 신설 및 성과 평가 가점 등 담당자 우대 방안을 검토 중이다.
정부는 중장기적으로 민간의 정보보호 전문가를 장으로 하는 전담 조직 설치와 모의 해킹, 소프트웨어 교체 등 기본 보안 활동을 위한 예산 확보 방안도 검토 중이다.
황규철 행정 안전부 인공지능 정부실장은 “이번 강화 조치의 핵심은 단순한 징계 강화가 아니라 보안을 귀찮은 규제가 아닌 국가적 사명으로 인식하는 것”이라고 말하며, 이를 통해 공공기관의 정보보호 수준을 한층 높이겠다는 의지를 보여주었다.






