신뢰받는 AI 민주정부의 견고한 토대를 다지기 위해 관계부처와... 관계부처와 함께 수립한 '공공부문 사이버보안 책임성 강화 방안'에 대해 말씀드리겠습니다.
AI 민주정부의 완성은 단순히 뛰어난 기술을 도입하는 것이 아니라 그 기술을 믿고 사용할 수 있는 '안전한 토대'를 마련하는 것에 있습니다.
하지만 안타깝게도 우리 공공부문의 보안 실태는 국민의 눈높이에 미치지 못하고 있습니다.
현재 공공 분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있습니다. 이는 단순한 실수가 아니라 보안 의식의 부재입니다.
이에 정부는 '기본부터 시작하자'는 원칙으로 기초부터 튼튼한 보안체계를 만들어 가고자 합니다.
첫째, 권한에 맞는 책임을 부여하고 징계 기준을 강화하겠습니다.
먼저, 기관장부터 보안에 대한 책임을 지도록 하겠습니다. 위중한 사고 발생 시 감독자가 권한의 크기에 걸맞은 책임을 지도록 명문화하겠습니다. 이를 통해 '책임 없는 권한'이 통하지 않는 보안 문화를 정착시키겠습니다.
더불어, 사이버보안 규정 위반에 대한 징계 기준을 상향하고 기본적인 보호 수칙 위반에 대한 징계 기준을 명확히 하겠습니다.
초기 비밀번호를 변경하지 않고 그대로 사용하는 등 기본적인 수칙을 위반하는 행위에 대해서 징계가 이루어질 수 있도록 처리 기준을 마련하여 위규 사항을 세분화·구체화하겠습니다.
둘째, 평가 제도를 개선하여 개인뿐만 아니라 기관 차원에서도 사이버보안 향상 노력에 힘쓸 수 있도록 하겠습니다.
먼저, 국정원 주관 사이버보안 실태평가의 범위를 현재 150여 개에서 200여 개로... 2,000여 개로 2028년까지 확대하겠습니다. 또한, 사이버보안 실태평가에 '정보 유출 사고 시 감점'과 '신속 조치 여부' 등 신규... 신규 평가지표를 도입하겠습니다.
더불어, 기존의 중앙행정기관 정부혁신평가에 사이버보안 사고 시 감점 사항을 반영하고, 지방공기업 경영평가 등에도 사이버보안 실태평가 결과를 반영하는 등 평가의 실효성을 강화하겠습니다.
또한, 책임과 징계 강화가 업무 기피로 이어지지 않도록 정보보호 담당자 우대 방안을 마련하겠습니다.
보안 업무가 기피 업무가 되는 이유는 사고 시 책임 부담이 있는 반면, 성과 증명은 어렵기 때문입니다. 이를 해결하기 위해 정보보호 업무 수당 신설이나 성과 평가 시 가점 부여, 정보보호 업무를 중요 직무 선정 기준에 포함하는 등 실질적 우대 방안을 검토하겠습니다.
동시에 인력과 예산 측면에서의 지원을 강화하겠습니다. 중앙정부와 지방정부에 정보보호 인력을 대폭 보강하고, 중장기적으로 민간 정보보호 전문가를 장으로 하는 전담 조직 설치를 검토하겠습니다.
마지막으로, 보안의 지속 가능성을 담보할 '안정적인 예산 확보 체계'를 추진하겠습니다. 모의해킹을 통한 취약점 점검, 보안 지원이 종료된 노후 SW 교체 등 사이버보안 기본 예산의 안정적 확보 방안을 국정원, 기획처 등 관계부처와 긴밀히 논의하겠습니다.
존경하는 국민 여러분, 사이버보안은 '가장 약한 고리'만큼만 강합니다. 아무리 강력한 시스템을 갖춰도 관리자의 의지와 담당자의 책임감이 없다면 그것은 모래 위에 쌓은 성과 같습니다.
이번 방안의 핵심은 단순한 징계 강화가 아닙니다. 보안을 '귀찮은 규제'가 아닌 '국가적 사명'으로 바라보는 인식의 전환입니다.
이를 통해 국민이 안심하고 이용할 수 있는 안전한 AI 민주정부를 실현하도록 노력하겠습니다.
감사합니다.
(04:55)
[질문·답변]
※마이크 미사용으로 확인되지 않는 내용은 별표(***)로 표기하였으니 양해 바랍니다.
<질문> 그간 기관장이 정보 유출 사고로 직접 징계받는 경우는 없었는데 이번에 바뀌면 어떤 기준하고 어떤 수위로 책임하고, 책임과 징계가 이루어지는지 궁금하고요.
그리고 관련해서 기본안전수칙 위반 징계 경우도 구체적인 징계 수위가 어떻게 되는지, 그러니까 그간 중대한 사안 같은 경우는 최대 파면까지도 가능했는데 이번의 경우는 그 최대 수위가 어떻게 되는지 궁금합니다.
<답변> (김재선 인사처 복무과장) 인사혁신처 복무과장 김재선입니다. 우선 지금까지는 일반적인 비위 유형에 대해서 관리자 책임을 물 수는 있습니다. 그렇지만 현재 법령에 명시적인 규정이 없었는데 이번에 정보 유출 사고 발생 시 이런 경우에는 관리자가 감독 책임을 태만히 할 경우 엄중히 책임을 물을 수 있다는 것을 공무원은, 공무원 징계령 시행규칙에 명시적으로 규정한다는 내용이 되겠습니다.
또한 비밀이라든가 개인정보 유출 시 그다음에 보안 관리 미흡에 따른 해킹으로 인한 정보 유출 시에 현재 징계양정 최소기준이, 징계양정할 때 최소기준이 견책이었습니다. 그래서 이번에 개정을 통해서 징계양정 최소기준을 견책에서 감봉으로 상향하겠다는 내용이 되겠습니다.
<질문> 산업 이쪽에 보면 긴급 사태가 발생했을 때 CISO가 시스템을 중단시키는 그런 권한도 있거든요. 그런데 저희 공공하고 민간 쪽에는 그런 게 없는 것 같은데 혹시 그런, 그렇게 긴급한 사태가 있을 때 공공이든 CISO가 시스템을 중지할 수 있는, 너무 긴급하니까. 혹시 그런 거를 검토하신 적 있는지 궁금하고요.
그다음에 결국은 조직과 인력이 문제일 텐데 지금 오늘 발표한 거 보면 여러 가지 인센티브도 있는데 예를 들어서 수당 신설, 가점 부여 이런 것들이 기한 같은 게 없어서, 언제까지 한다든가 그게 좀 궁금하고요.
그다음에 아무래도 사고가 나서 강화가 된 건데 올해는 153개, 2028년까지 2,000여 개인데 내년까지 숫자도 궁금합니다.
그리고 마지막으로, 아까 조직 예산인데 국정원에 보면 IT 예산의 몇 퍼센트를 두게 정해져 있잖아요. 그러면 지금 여기도 보면 그렇게 안 한 기관들이 많더라고 돼 있는데 그걸, 결국은 우리가 의무화하지 않고 권고한다, 이 정도 되면 대부분 현장에서는 그게 지켜지지가 않잖아요. 거기서 IT 예산의 몇 퍼센트를 인력하고 그다음에 예산 몇 퍼센트를 국정원의 NTS 표에도 그게 있는데 그거를 의무화가 되는 건지 궁금합니다.
<답변> 첫 번째, 어떤 중대한 위협에 대해서 긴급하게 조치하는 사항이 어떻게 되냐 말씀을 하셨습니다. 지금 최근에 AI발 보안 위협이 더 커지고 있기 때문에 최근에 행정안전부에서는 어떤 정보보호를 위해서 긴급하게 패치 등을 할 때 사실 패치하는 작업 절차가 굉장히 복잡하고 시간이 깁니다.
왜냐하면 패치하면서 또 여러 가지 장애들이 생길 수 있기 때문에 되게 보수적으로 신중하게 절차를, 모든 절차를 거쳐서 하게 되는데, 그런 긴급할 경우에는 바로 패치를 하도록 그리고 거기에서 문제가 생긴 어떤 장애에 대해서는 면책이 되도록 그렇게 행정안전부에서는 했습니다.
행정안전부지만 행정안전부가 국정자원관리시스템에서 많은 시스템을 관리하기 때문에 긴급하게 작업할 수 있는 그런 근거는 마련해 줬다고 볼 수가 있고요. 앞으로도 그런 어떤 긴급한 사항에 대해서는 뭔가 또 체계적으로 접근할 수 있는 방안을 또 검토해 보도록 하겠습니다.
조직, 인력, 예산 관련해서 말씀하셨습니다. 실제로 정보화 예산을 몇 퍼센트를 배정하느냐, 특히 정보보호에 대한 예산이 어느 정도 되냐 말씀하셨는데 오늘 발표는 사실 전체적인 방향 정도 결정된 것 말씀드린 거고요.
좀 더 구체적인 뭔가 정보보호에 대한 예산 편성과 그 기준은 사실 제가 말씀드렸지만 국정원과 기획처가 함께 좀 더 구체적인 사항을 정해야 될 것 같습니다. 조직과 인력 부분도 계속 매년 증원해 보고는 있는데 이것도 계속 증원이 될 수 있도록 노력하겠습니다.
실제, 그리고 정보보호 평가 관련해서 150개 기관을 2,000여 개로 늘리는 부분과 같은 부분도, 이건 국정원에서 추진하는 겁니다. 이것은 특별한 이유가 없는 한 이건 그대로 진행이 될 것 같다는 말씀을 드리고요. 구체적인 평가 방법도 개선해 나갈 것이라고 말씀드리겠습니다.
<질문> 징계령 시행규칙 개정 계획은 일정이 나오지 않았을까요?
<답변> (김재선 인사처 복무과장) 저희들 방금 전에 말씀드렸던 그 내용을 담은 징계령 시행규칙은 저희들이 올해 안에, 올해 안에 개정해서 시행될 수 있도록 준비하겠습니다.
<질문> 지금 최근 공공부문 주요 사이버 침해 사고에 여섯 가지가 나와 있는데 이것 이외에 지금 2026년 5월 20일에 1365 자원봉사포털에서도 사고가 났고, 그다음에 2026년 8월 18일 정부24에서도 사고가 나서 개인정보위에서 조사에 착수를 했는데 이 두 가지가 왜 사이버 침해 사고에 안 들어갔는지 그것 좀 하나 알고 싶고요.
그리고 두 번째는 1365 자원봉사포털에 관한 건데 5월 20일에 개인정보위에 개인정보 유출 신고를 했을 때는 796명이 유출됐다고 얘기를, 신고했단 말이에요. 그런데 두 달 뒤에 7월 15일에는 8,785명으로 늘었... 는 걸로 최종 신고를 했는데, 어찌 보면 이게 당초 신고한 규모의 11배가 넘는데 굉장히 차이가 크거든요. 어떻게 된 원인인지 여기에 대해서도 설명 부탁드리겠습니다.
<답변> 해킹이나 뭔가 장애가 발생했을 때 사실 그 업무를 담당하는 운영 인력이 판단하기가 어렵습니다. 왜냐하면 그 수준보다 높은 전문성을 가지고 해킹을 하기 때문에 그때는 국정원에서 조사를 합니다. 전문가들이 투입돼서 조사를 해서 이게 해킹인지, 단순한 작동 오류인지를 다 판단하게 되는 거고요. 그래서 최근에 일어났던 것들은 사실 여기에 없는 것들은 그런 것들은 조사 진행 중이기 때문에 없는 걸로 지금 생각하시면 될 것 같습니다.
그다음에 같은 얘기인데... 네, 알겠습니다.
<답변> (고낙준 개인정보위 예방조정심의관) 개인정보보호위원회 예방조정심의관 고낙준입니다. 마지막에 말씀하신 자원봉사포털 그 부분에 대해서는 현재 조사가 진행 중에 있습니다. 그래서 현재 조사 내용을 하고 있고 구체적인, 조사 진행 상황에 대해서 구체적인 거를 공개적으로 밝히기는 말씀은 좀 어렵고 그 부분에 대해서는 필요하시면 끝난 이후에 저희가 공개할 수 있는 범위에 대해서는 따로 한번 말씀드리도록 하겠습니다.
<질문> 저는 보안사고 관련해서 인사상의 우대 방안에 대해서 조금 더 질문드리고 싶은데요. 사실 지금도 현장의 정보보안 담당자들에 대해서 수당도 있고 또 이분들에 대해서 많은 경우가 기피를 하고 있기 때문에 인사상의 우대 같은 것들이 있는데도 사실 많이 지원을 안 하고 모집을 해도 중간에 취소하거나 이탈하는 경우들이 많다고 알고 있습니다. 그런데 이와 관련해서, 그러면 이 수당 신설이나 성과 평가 시 가점 같은 인센티브 구체적으로 얼마나 어떻게 더 나아지는 건지 저는 문의드리고 싶고요.
그리고 하단에 보면 또 민간 전문가와 함께 일하는 방안에 대해서도 검토하신다고 했는데 지금도 용역으로 업무를 일부 넘기는 경우들이 있잖아요. 그런데 그럼에도 불구하고 유사시 현장에서는 누군가를 지휘해야 하고 그 사안... 그 과정에서 어디까지 이 업무에 개입하고 결정권을 가질 건지 그 권한의 문제가 계속 발생한다고 들었는데 이 부분은 어떻게 논의 중이신지 질문드립니다.
<답변> (김재선 인사처 복무과장) 인사혁신처 복무과장입니다. 우선 수당 같은 경우에는 현재 정보보호 업무를 담당하는 자에게 직접적으로 부여된 수당은 현재 없습니다. 방금 있다고 말씀하신 것은 저희들이 과학기술 직군에 있는 기술정보 수당이라는 것이 있는데 이 기술정보 수당은 과학기술 직군, 전산업, 전산... 전산직이라든가 그런 직종에 있는 사람들은 다 일반적으로 주는 것이고요. 거기에서 개인정보라든가 정보보호 업무 담당자에게 별도로 수당 신설을 검토하겠다, 라는 말씀을 드리고요.
그다음에 성과평가 시 가점은 저희들이 1년에 두 번 근무성적평정이라는 것이 있지 않겠습니까? 그때, 그때 추가적으로 가점을 부여할 수 있다는 것을 저희들이, 줄 수 있는 것을 저희들이 검토하겠다는 것입니다. 그래서 구체적인 가점 어느 정도 부여할 것인가에 대해서는 저희들이 검토를 해보겠습니다.
<답변> 두 번째 질문은 현재도 전문 용역 업체 등에서 하고 있지 않느냐, 라는 질문이었던 것 같습니다. 맞는 말씀이고요. 다만, 그 용역사는 그 업무에 한해서 하기 때문에 조금 더 복합적인 상황에 대해서는 또 관련 기관과 협조도 해야 되는데 거기는 한계가 있게 됩니다. 그래서 전담 어떤 기구를 만들고 그 장을 전문가로 한다면 그런 권한이 있는 상태에서 그런 폭넓은 협조체계도 우리가 가져갈 수 있지 않나, 라는 생각을 하고 있습니다.
<질문> 안녕하세요? 저 그런데 궁금한 게 이게 기관장 징계 부문 보면 정무직 공무원은 징계 대상이 아니라고 되어 있던데 그러면 정무직 기관장의 경우는 이번 대책에서 해당이 안 되는 건지 궁금하고, 그리고 여기서 말하는 공공부문이 정확히 어디까지 포함되는지 설명해 주시면 감사하겠습니다.
<답변> (김재선 인사처 복무과장) 우리 국가공무원법 그다음에 공무원 징계령 그다음에 공무원 징계령 시행규칙 이렇게 연결되는데요. 기관, 정무직들, 장차관님들은 명백히 국가공무원법에 의해서 징계 대상이 아니라고 규정이 돼 있습니다. 그러면 만약에 그 기관, 정무직들이 문제가 있을 때는 어떻게 하느냐, 그건 대통령 인사권 문제이기 때문에 그걸로 갈음하면 될 것 같고요. 정무직이 아닌 분들은 저희들이 다 징계 대상으로 돼 있습니다. 그래서 그 점 이해해 주시면 되겠습니다.
<답변> 그다음에 적용 범위 말씀하셨습니다. 중앙행정기관, 지방행정기관 당연히 들어가고요. 공사, 공기업, 지방 공기업까지 다 포함되는 걸로 그렇게 추진하려고 생각하고 있습니다.
<질문> 아까 인력은 잘 들었고요. 예산, 지금 재경부 분이 안 나와서 어떨지 모르겠지만, 담당자는 아니지만 혹시 내년 예산에 그러면 결국 아까 얘기했듯이 IT 투자에 얼마가, 몇 퍼센트가 의무화되거나 NTS 부문 이렇게 하고 있는데, 그러니까 혹시 그럼 내년, 2027년 예산에 중앙부처도 있고 우리가 지자체도 있고 그러는데, 이랬더니 보안 예산이 우리가 얼마인데, 내년에 얼마 들어간다, 혹시 그런 것들 시뮬레이션이나 인력도 그렇고, 혹시 그런 것들 좀 저희들이 나중에라도 알 수 있지 않을까, 혹시 그런 것 좀 시뮬레이션해 보신 적 있나요?
<답변> 그 시뮬레이션보다는 지난달인가요? AI 민주정부 전략 국무회의 보고하고 저희 브리핑할 때 그 정보보호 예산은 정보화 예산의 10%... 15%인가요? 15%로 그렇게 저희가 방향을 발표한 적이 있습니다. 그래서 가급적이면 그 수준에 맞춰 달라고 했는데 실제로 그 예산이 편성되는 건, 그건 또 기획처에서 또 그 예산을 또 줘야 되는 거기 때문에 계속 국정원과 기획처 등과 같이 계속 협의하면서 그런 세부적인 사항을 정해야 될 것 같다는 생각이 듭니다.
<질문> 좀 미시적인데요. 아까 전에 기관장 징계 부분에 대해서 국가공무원법에 따라서 정무직 장차관은 징계 대상이 아니라고 이렇게 말씀해 주셨잖아요. 그럼 구체적으로 어떤 직계가 징계 대상인지 좀 예를 들어서 설명 좀 부탁드리겠습니다.