공공부문 사이버보안 징계기준 강화, 기관장 엄중 책임
- 관계부처 합동 「공공부문 사이버보안 책임성 강화 방안」 발표
- 위중한 정보 유출사고에 대해 기관장 책임 명문화 및 징계 기준 상향
정부는 10월 1일(목), 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처가 합동으로 마련한 「공공부문 사이버보안 책임성 강화 방안」을 발표했다.
이번 방안은 최근 모두의 창업 정보유출, 국립대학병원 랜섬웨어 감염 등 공공분야에서 발생한 주요 보안사고들이 상당 부분 ‘기본적인 보안수칙 미준수’에서 비롯되었다는 분석에 따라 마련되었다. 특히, 기본적인 보안수칙을 위반하더라도 대부분 징계가 이루어지지 않고, 징계도 관리자보다는 실무자 위주로 이루어지고 있는 점을 주요 원인으로 진단하였다. 이에 따라 보안사고에 대한 관리자·담당자 징계 기준을 강화함과 동시에 정보보호 업무 기피 방지를 위해 담당자에 대한 지원방안도 강화한다.
한편, 기관 차원의 보안사고 사전예방 강화를 위해 사이버보안 평가체계를 정비하고, 관련 조직·예산을 보강하는 내용도 방안에 포함되었다.
방안의 주요 내용은 다음과 같다.
>> 보안사고에 대한 기관장·담당자 징계 기준 강화
기존에는 보안사고가 발생하더라도 개인정보·비밀 침해나 고의적인 사고 위주로 징계가 이루어졌고, 기본적인 보안수칙 위반에 대해서는 명확한 처리지침이 없었다. 정부는 이를 개선하여 초기 비밀번호를 변경하지 않고 사용하거나 발견된 보안 문제점을 장기간 미조치하는 등 기본적인 정보보호 수칙 위반에 대한 적용 가능한 징계 기준 등 명확한 처리지침을 마련한다.
또한, 위중한 정보 유출사고 발생 시에는 감독자에게 책임을 부과하도록 「공무원 징계령 시행규칙」 등에 명문화하고, 징계 기준을 상향한다.
>> 기관 보안역량 강화를 위한 평가체계 개선, 우대방안 마련 및 조직·예산 확대
정부는 개인뿐만 아니라 기관 차원에서도 사이버보안 향상 노력을 유인하도록 평가제도를 개선한다. 먼저, 국가정보원 주관의 ‘사이버보안 실태평가’를 올해 기준 153개 기관에서 오는 2028년까지 2,000여 개 국가·공공기관으로 전격 확대 적용한다. 또한, 실태평가에 정보 유출사고 시 감점, 사고 신속조치 등 신규 지표를 도입하고, ‘중앙행정기관 특정평가’의 평가 반영과 ‘지방공기업 경영평가’ 등에도 사이버보안 평가지표를 추가하여 실효성을 강화할 예정이다.
아울러, 보안사고에 대한 징계를 확대함에 따라 관련 업무 기피 현상을 방지하기 위한 인사상 우대방안도 마련한다. 정보보호 수당 신설, 정보보호 담당자 성과평가 시 가점 부여, 중요직무 선정 기준에 정보보호 업무 포함 등을 검토한다.
조직·예산 측면에서는 중앙행정기관과 광역지자체에 사이버보안 인력을 보강하는 것과 더불어 중장기적으로는 민간 전문가를 장으로 하는 전담조직을 설치해 전문성을 확보할 계획이다. 또한, 정보시스템 특성에 따라 정보보호 활동에 필요한 기본적인 예산 소요사항을 발굴·정리하고, 안정적인 사이버보안 예산 투자 유도 방안을 관계 부처와 논의할 예정이다.