공공기관 정보 유출 사고 시 기관장 책임 강화…장·차관은 징계 예외

사회

이데일리,

2026년 October 01일, AM 10:04

[이데일리 이영민 기자] 공공부문에서 반복되는 사이버 보안사고를 막기 위해 정부가 기본 보안수칙을 어긴 경우 징계할 수 있는 기준을 마련했다. 위중한 정보 유출사고에는 기관장 등 감독자의 책임 규정을 명문화하기로 했다.

황규철 행정안전부 인공지능정부실장이 1일 정부서울청사에서 '공공부문 사이버보안 책임성 강화' 대책을 발표하고 있다.(사진=이영민 기자)
황규철 행정안전부 인공지능정부실장이 1일 정부서울청사에서 '공공부문 사이버보안 책임성 강화' 대책을 발표하고 있다.(사진=이영민 기자)
행정안전부는 1일 정부서울청사 별관 브리핑실에서 국가정보원과 인사혁신처, 개인정보보호위원회 등 관계부처가 합동으로 마련한 ‘공공부문 사이버보안 책임성 강화 방안’을 공개했다. 모두의 창업 정보유출과 국립대학병원 랜섬웨어 감염을 포함해 최근 발생한 주요 보안사고가 상당 부분 기본적인 보안수칙을 지키지 않아 발생했다는 분석에 따른 조치다.

이날 정부는 기본 수칙을 위반해도 대부분 징계가 이뤄지지 않고, 징계는 관리자보다 실무자 위주로 이뤄진 점을 주요 원인으로 진단했다. 황규철 행안부 인공지능정부실장은 이날 브리핑에서 “아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다”며 “이는 단순한 실수가 아니라 보안 의식의 부재”라고 말했다.

행안부 등에 따르면, 정보 유출사고 시 비정무직 기관장이 직접 징계받은 경우는 없었다. 책임자·관리자 징계로 이어진 사례도 극히 드물었다. 이들은 공무원 징계령 시행규칙상 해킹 등에 의한 비밀 침해나 개인정보 관리 소홀 등 ‘비밀 엄수 의무’ 위반으로 최대 파면까지 징계를 받을 수 있다. 그러나 2021년부터 지난 5월까지 발생한 정보 유출사고 247건 중 책임자·관리자가 징계를 받은 사례는 단 1%(9건) 수준에 그쳤다.

이에 따라 정부는 초기 비밀번호를 변경하지 않고 사용하거나 발견된 보안 문제점을 장기간 조치하지 않는 등 기본적인 정보보호 수칙 위반에 적용할 징계 기준과 처리지침을 마련하기로 했다. ‘공무원 징계령 시행규칙’ 등에 위중한 정보 유출사고가 발생하면 감독자에게 책임을 묻도록 명문화하고, 징계 기준을 상향한다. 이를 통해 책임 없는 권한‘이 통하지 않는 보안 문화를 정착시키겠다는 게 행안부의 설명이다. 다만 장·차관 등 정무직 공무원은 국가공무원법 제3조 1항에 따라 징계 대상이 아니기 때문에 이번 조치에서 제외된다.

기관 차원의 예방 노력을 끌어내기 위해 평가체계도 손본다. 국정원 주관 ’사이버보안 실태평가‘ 대상은 올해 기준 153개 기관에서 2028년까지 2000여 개 국가·공공기관으로 넓힌다. 정보 유출사고 시 감점과 사고 신속조치 여부 등 신규 지표를 도입하고, 중앙행정기관 특정평가와 지방공기업 경영평가 등에도 사이버보안 평가지표를 추가할 예정이다.

징계 확대에 따른 정보보호 업무 기피를 막을 우대방안도 도입한다. 정보보호 수당을 신설하고 성과평가 시 가점 부여, 중요직무 선정 기준에 정보보호 업무를 포함하는 방안 등을 검토한다.

조직·예산 측면에서는 중앙행정기관과 광역지방자치단체의 사이버보안 인력을 보강하고, 중장기적으로 민간 전문가를 장으로 하는 전담조직을 설치해 전문성을 확보할 계획이다. 정부는 정보시스템 특성에 따라 정보보호 활동에 필요한 기본적인 예산 소요사항을 발굴·정리하고, 안정적인 사이버보안 예산 투자 유도 방안을 관계 부처와 논의할 예정이다.

황 실장은 “모의해킹을 통한 취약점 점검, 보안지원이 종료된 노후 소프트웨어 교체 등에 필요한 기본 예산의 안정적인 확보 방안을 국정원, 기획처 등 관계부처와 논의하겠다”고 설명했다.

이어서 “이번 방안의 핵심은 단순한 징계 강화가 아니다”라며 “보안을 ’귀찮은 규제‘가 아닌 ’국가적 사명‘으로 바라보는 인식의 전환이다. 이를 통해 국민이 안심하고 이용할 수 있는 안전한 AI 민주정부를 실현하도록 노력하겠다”고 덧붙였다.

추천 뉴스