국정원 추진 9대 사이버보안 정책...AI방어팀 세계 첫 구축

16~18일 열린 'CSK 2026'서 AI·클라우드·SW공급망·국가 및 공공기관 평가 개선안 설명

IT 일반입력 :2026/09/26 11:31

국가정보원(NIS)이 AI기술 발전에 따른 민감정보 유출 등 안보위협에 선제적으로 대응하기 위해 2025년 2월 AI안보 업무 전담조직인 국가인공지능안보센터를 설립한 것으로 알려졌다. 앞으로 국정원은 AI 안전성 평가를 기존 LLM 중심에서 AI 에이전트로 확장할 계획이다. 또 내년에 공공 및 화이트해커 등이 활용할 수 있는 AI 레드티밍 테스트베드를 구축해 운영한다.

국정원은 지난 17일 국가보안기술연구소(NSR)와 공동으로 글로벌 사이버안보 행사 ‘사이버 서밋 코리아(Cyber Summit Korea, CSK 2026)’를 서울 코엑스에서 개최, 이 같이 밝혔다. 올해 3회째를 맞은 이번 행사는 ‘글로벌 사이버안보를 위한 한발 앞선 노력:연결된 세상, 함께하는 보안’을 주제로 열렸다. 전 세계가 사이버 위협에 공동으로 대응해 안전한 사이버 공간을 만들어가기 위해 마련됐다. 

이날 개회식에는 33개국 60개 해외 정보 및 보안 기관 대표단을 비롯해 정부 부처, 기업, 학계 등 국내외 사이버보안 분야 주요 관계자들이 참석했다. 특히 국정원은 16~18일간 CSK(Cyber Summit Korea) 부대행사로 열린 한국 주도의 국제 사이버 방어훈련 ‘APEX(Allied Power EXercise) 2026’에서 ‘AI 방어팀’을 전 세계 최초로 구축해 공개, 시선을 모았다.

이종석 국정원장은 개회사에서 사이버 세상 속에서 우리는 이미 연결돼 있다면서 "AI와 클라우드 데이터 센터, 이성통신, 디지털 금융, 스마트 공장 자율 시스템은 서로 맞물려있다. 연결은 혁신의 기반이자 성장의 동력이다 그러나 연결은 동시에 위협의 통로가 되기도 한다"며 급증하는 전세계 사이버 위협에 우려를 표명하며 "이런 상황에서 우리가 던져야 할 질문은 명확하다. 연결 속도를 보안이 따라가지 못한다면, 과연 미래를 지킬 수 있는가이다. 저는 그 답이 아니오라고 생각한다."보안은 혁신의 발목을 잡는 걸림돌이 아니다.혁신을 지속할 수 있는 필수 조건"이라고 강조했다.

이날 국정원은 원이 추진하는 사이버보안 분야 8대 정책인 ▲AI보안 ▲국가 클라우드 보안정책 개편 방향(안) ▲소프트웨어 공급망 보안▲국가 망 보안체계(N2SF) 정책 고도화▲주요 정보통신기반시설 보호▲양자내성암호 전환 촉진▲사이버보안 실태평가 강화 ▲사이버보안 수행 체계 내실화 ▲APEX (국제 사이버 훈련)에 대해 소개했다.

1) AI보안 정책

국정원은 AI기술 발전에 따른 민감정보 유출 등 안보위협에 선제적으로 대응하기 위해 2025년 2월 AI안보 업무 전담조직인 국가인공지능안보센터를 설립했다. 올 상반기에는 공공AI 보안정책 수립을 위해 290여 개 국가 및 공공기관을 대상으로 AI 도입 실태 및 보안관리를 분석했다. 또 AI시스템 보안점검을 요청한 기관 중 17개 기관을 선정해 보안 검증 활동(레드티밍)을 진행 중이다.

오는 12월에는 각급기관이 자체적으로 AI 시스템 레드티밍을 할 수 있게 방법과 절차 등을 수록한 'AI 레드티밍 가이드라인'과 국가 및 공공기관의 AI시스템에 대한 보안조치 의무사항 등을 담은 'AI 보안 플레이북'을 배포한다.

이어 내년에는 공공 및 화이트해커 등이 활용할 수 있는 AI 레드티밍 테스트베드를 구축해 운영하고 2028년에는 AI시스템 공급망 보안 및 검증체계를 마련한다는 계획이다. 또 AI안전연구소와 협업해 CBRN(화학·생물학·방사능·핵)과 사이버 및 국가안보 분야 위협 데이터베이스를 구축하고 해당 분야에 대한 AI 안전성 평가체계를 마련해 AI를 악용한 해킹에 대응한다. 특히 국정원은 AI 안전성 평가를 기존 LLM 중심에서 향후 AI 에이전트로 확장할 계획이며, 국가·공공기관에서 AI 오픈소스 모델의 안전성을 확인할 수 있게 ‘국가사이버위협정보공유시스템’(NCTI)에 위협 평가결과 및 대응방안 등의 정보를 게시한다.

2) 국가 클라우드 보안정책 개편 방향(안)

국정원은 '국가 클라우드 컴퓨팅 보안 가이드라인' 개정안을 마련, 부처와 부문별 산업계를 대상으로 의견을 수렴하고 있다. 주요 개편 방향은 △등급체계 개편 △등급별 보안기준 개선 △국정원 신규 보안검증 제도 시행 등이다.

기존의 시스템 중요도에 따라 ‘상·중·하’ 등급으로 분류하던 등급체계를 N2SF 체계를 반영해

데이터 중요도에 따라 ‘기밀(Classified)·민감(Sensitive)·공개(Open)’ 등급으로 분류하도록 개편해 공공 시스템 등급 분류 체계를 일원화할 계획이다.

또 클라우드 기술환경과 국제표준 등을 반영해 '민간 클라우드 서비스’의 주요 보안기준을 개선할예정이다. 공공과 민간 영역을 분리해 기존 ‘중’ 등급 보안기준은 모든 시스템을 민간 영역과 물리적으로 분리해야 했으나, 개정안에서는 공공데이터를 생성·처리·저장하는 데이터시스템만 공공용으로 구성했다. 또 데이터 현지화의 경우 기존에는 모든 시스템 및 운영인력이 국내에 위치해야 했으나 개정안에서는 민감(S)·공개(O) 등급의 경우 데이터시스템은 국내 위치하고, 이외 운영관리 시스템 및 운영인력은 사이버 안보활동이 보장된다는 전제로 국외에 위치가 가능하게 했다.

구성 장비와 암호기술 분야도 변화를 줬다. 민감(S)·공개(O) 등급의 경우 CC인증 등과 같이 국제적으로 안전성을 인증받은 장비와 AES와 같은 국제 표준암호도 활용이 가능하게 했다. 이외에 산업계의 공공 클라우드 시장 진출 부담을 해소하기 위해 클라우드 보안성 검증을 국정원으로 일원화하는 클라우드 검증제도 시행도 차질없이 준비 중이라고 밝혔다.

이종석 국정원장이 17일 코엑스에서 개막한 'CSK 2026' 행사에서 개회사를 하고 있다.

현재는 과기정통부의 보안인증(CSAP)과 국정원의 보안검증을 모두 받아야 공공 클라우드 시장에 진출할 수 있는데, 향후 검증제도 시행 이후에는 국정원의 보안검증만 받아도 공공 클라우드 시장에 진출할 수 있게 된다. 이는 산업계의 준비 기간을 고려, 국정원 검증제도 시행을 1년간 유예, 20 27년 하반기부터 시행한다. 또 산업계의 불편함 해소를 위해 기존에 획득한 CSAP 유효기간은 그대로 인정하고, 제도의 투명성과 객관성 확보를 위해 산학연 전문가로 구성한 ‘민관 검증심의위원회’를 운영할 예정이다.

이외에도 국정원은 각급 기관에서 민간 클라우드 서비스 도입 시 참고할 수 있게 데이터 등급별 도입 가능한 클라우드 유형을 정의하고, 공개정보를 처리하는 생성형 AI·의료형 로봇팔 등과 같은 특수 목적의 클라우드 서비스는 보안검증 예외 규정을 탄력적으로 운영해 공공 AI 전환을 뒷받침할 계획이다.

3) 소프트웨어 공급망 보안

국정원은 국가 소프트웨어 공급망 보안 강화를 위해 올 6월 과기정통부·KISA와 합동으로 ‘SW 공급망보안 강화 로드맵’을 발표, △취약점 신고·조치·공개 제도 △공급망보안 통합 관리 시스템 개발 △국가 취약점 DB 구축 등의 세부 과제를 도출, 추진 중이다.

‘취약점 신고·조치·공개 제도’는 화이트해커 등과 같이 선의의 목적을 가진 보안연구자에게 기관이 제시한 점검 정책을 준수하는 조건으로 상시 취약점 점검을 허용한 뒤, 취약점을 신고받아 신속한 보완 조치 및 공개로 취약점 악용을 사전에 차단하는 제도다.

‘취약점 신고·조치·공개 시범사업’은 올해 국정원과 과기정통부 합동으로 공공부문 8개 기관, 민간부문 7개 기업과 함께 진행 중이다. 시범사업 결과는 오는 11월에 발표할 예정이다. 이 결과를 바탕으로 내년에는 '공공분야 취약점 신고·조치·공개 제도 운영 가이드라인'을 마련하고, 단계적 제도화 도입 기준을 세워 정부부처·기반시설 운영 기관을 대상으로 우선 시행한 뒤 지자체 등으로 점차 확대해 나갈 예정이다.

또 국정원은 체계적인 소프트웨어 공급망 위험 관리를 위해 ‘공급망보안 통합 관리시스템(~‘27년)’과 ‘국가 취약점 DB(~‘28년)’를 구축 중이다.

공급망보안 통합 관리시스템은 국가·공공기관이 구축 및 도입하는 정보화 시스템 및 보안적합성 검증필·보안기능시험 제품 등을 대상으로 △소프트웨어 구성요소 명세서(SBOM) 등록 및 관리 △공급망 위협 모니터링과 전파를 하는 시스템이다. 국가 취약점 DB는 국내외 유통되는 상용 소프트웨어와 공개 소프트웨어 대한 △CVE 등 공개정보 △취약점 인텔리전스 서비스 △국정원 및 유관기관 발굴 △별도 신고 채널 등을 통해 수집되는 취약점 정보를 종합, 관리하는 데이터베이스다.

또, 국정원은 지난 7월부터 보안기능 시험제도에서 시행한 ‘개발환경 보안 자체 점검 목록’을 업데이트하고, 12월까지 공공·민간·자동차·의료기기·금융 등 다양한 분야에서 공통으로 활용할 수 있는 SBOM 최소 요구항목을 도출할 계획이다. 이어 내년에는 공공 정보화시스템 대상 SBOM 제출 및 관리를 위한 시범사업을 진행하고, 공공조달 제품을 개발하는 기업이 안보를 위해 소프트웨어·부품 등을 사용하였는지 자가 점검할 수 있는 체크리스트를 마련할 계획이다.

4) 국가 망 보안체계(N2SF) 정책 고도화

국정원은 작년 9월 '국가 망 보안체계 보안가이드라인'을 배포한 데 이어 올 5월 '국가 사이버보안 기본지침'에서 망분리 의무 조항을 삭제하고, 국가 망 보안체계 조항을 신설, 본격적인 N2SF 정책 시행의 발판을 마련했다.

또 국정원은 N2SF 정책 확산을 위해 △대규모 정보화 사업 대상 N2SF 반영 절차 △N2SF 통제항목 지원 보안솔루션 목록 △N2SF 등급 분류 가이드를 마련하고, 시범사업 및 정보서비스 모델 확대 등을 통해 N2SF 정책 확산을 뒷받침할 계획이다.

작년 9월 N2SF 정책 시행에도 불구, 각 기관이 정보화 사업 추진 시 N2SF 보안대책 반영이 미흡한 것을 고려해 한국지능정보사회진흥원(NIA), 국가보안기술연구소 등 관계기관 및 학계 등과 함께 대규모 정보화 사업의 기획과 예산 요구 단계부터 N2SF 보안대책을 반영할 수 있게 세부절차를 수립 중이다.

또한 국정원은 기관이 N2SF 환경 구축 시 활용할 수 있게 N2SF 보안통제 항목을 지원하는 보안솔루션 목록 및 업무정보 등급 분류 참조 가이드도 마련해 배포할 예정이다. 다수 기관에 적용된 업무환경을 고려해 ‘무선 업무환경 운용 모델’ 실증 사업을 추진하고 △원격업무 환경 모델 △통합인증(SSO) 구축 모델 △모바일 업무환경 모델을 신규 개발해 연내 공개할 방침이다.

5) 주요 정보통신기반시설 보호

국정원은 중요 시스템 대상 기반시설 신규 지정 확대 기조에 발맞춰 기반시설 지정이 필요한 대상을 적극적으로 발굴하고, 기존의 기반시설 보호와 관리체계를 강화해 내실화할 예정이다. 올 상반기에 기반시설 신규 지정 필요 대상을 파악한 데 이어 하반기엔 관계부처 합동으로 지정을 위한 현장 조사를 실시하고 있다. 내년엔 기반시설 지정과 평가 기준을 개선하고 관련 가이드라인 개정도 추진할 계획이다.

또한, 국정원은 기관별 상이한 자산관리 체계로 인한 신속한 취약 자산 식별 및 위협 대응의 어려움을 해결하기 위해 기반시설 자산관리 체계도 표준화할 예정이다. 올해는 기반시설의 논리·물리적 자산을 파악하고, 내년에는 소프트웨어·서비스 등의 영역까지 관리 범위를 확장, 취약점이 확인된 자산을 즉각 식별 및 보완 조치할 수 있게 추진한다.

한편, 국정원은 제어시스템의 운용 후 보안 패치 적용 및 설정 변경 한계점을 고려해 ’제어시스템 운용 전 안전성 확인‘을 단계적으로 의무화할 예정이다. '27~‘29년까지 발전소 및 전력시설 등 에너지 분야를 대상으로 우선 시행할 계획이다. 이와 함께 기반시설 분야별 맞춤형 보안대책을 지원하고, 정부 국정과제를 뒷받침하기 위해 △지능형 전력망 △병원정보시스템 △원전 등에 대한 사이버보안 가이드라인 및 지침을 마련해 지원 중이다.

6) 양자내성암호 전환 촉진

국정원은 암호해독용 양자컴퓨터 등장에 선제 대응, 암호체계 고도화를 위해 기술확보 활동과 양자내성암호 전환 종합 추진계획을 수립해 시행 중이다. 지난 9월 1일 국정원은 양자내성암호 전환 종합 추진계획에 따라 양자내성암호 검증 정책을 국가사이버안보센터 홈페이지를 통해 공개한 바 있다.

산업계와 시험기관에서 사전에 양자내성 암호체계 전환을 준비할 수 있게 △검증대상 알고리즘 후보군 7종 △각 알고리즘별 검증대상 선정 △검증시행 일정 △탑재 의무화 일정 등을 고지했다.

또한, 연내 국가와 공공기관 대상 ▲암호 안전성 기준 ▲암호 키 관리 가이드라인 ▲양자내성암호 전환 가이드북을 우선 초안(드래프트) 형태로 배포, 안정적인 양자내성암호 전환 지원체계를 구축할 계획이다.

'암호 안전성 기준은 현용 암호의 제한 및 금지 시점 등의 국가 암호체계 보안강도 운용 정책 방향을 담은 기준문서고, '암호 키 관리 가이드라인'은 암호기술을 활용한 정보보안의 핵심인 암호키를 안전하게 관리할 수 있도록 한 핵심 요구사항을 수록했고, '양자내성암호 전환 가이드북'은 ‘전환계획수립→예산반영→시행’ 등 국가와 공공기관이 단계별 양자내성암호 전환에 참고하도록 절차기반을 제시한 안내서다.

국정원은 오는 2035년까지 국가 전반의 양자내성암호 전환 목표를 달성하기 위해 기밀과 주요 정보통신기반시설 등 핵심영역에서 양자내성암호로 전환하는 전환 시점을 단축하는 세부 목표를 관계부처와 함께 수립, 이행할 예정이다. 이를 위해 관계부처 중심으로 암호체계 전환 촉진을 위한 협의체를 가동 중이며 △기반시설 보호계획 및 대책 수립지침 개정 △사이버보안 실태평가 지표 반영 등을 통해 단계적으로 양자내성암호 전환을 촉진한다는 계획이다.

7) 사이버보안 실태평가 강화

국정원은 지난 2009년부터 사이버보안 실태평가와 정부업무평가를 연계, 각 기관의 사이버보안 강화에 기여하고 있다. 올해 재정경제부와 협의해 공공기관 경영평가에 반영되는 사이버보안 실태평가 배점을 0.25점에서 0.6점으로 높였다.

또 정부부처와 광역지자체, 공기업, 준정부기관 등 정부업무평가 대상 기관(153개)에만 실시하던 실태평가를 2028년까지 모든 국가와 공공기관 대상으로 점차 확대, 공공분야 사이버보안 관리 사각지대를 해소해나갈 방침이다.

평가 결과 공개 범위도 기존에는 등급(우수·보통·미흡)만 공개했으나 기관의 사이버보안 현황 정보(사이버보안 전담 조직과 인력, 예산 등)를 추가 공개하고, 각 기관의 평가결과를 매년 발간하는 '국가 정보보호 백서'에 수록해 연구 활동 및 정책 결정에 활용할 수 있게 할 예정이다.

또 현재 ‘우수·보통·미흡’의 3단계 등급체계에서 ‘우수·양호·보통·미흡·취약’의 5단계 등급체계로 세분화해 사이버보안 수준의 변별력을 확보할 계획이다.

8) 사이버보안 수행 체계 내실화

국정원은 급변하는 사이버 환경 속 사이버보안 수행체계를 내실화하고, 대응역량을 강화하기 위해 다양한 정책을 시행 중이다. 우선 각 기관의 정보보호 업무 이행력을 뒷받침하기 위해 '국가 사이버보안 기본지침' 제5조제3항을 개정(‘26.5)해 정보보호 인력 10% 이상 확보 및 정보보호 예산 15% 이상 확보 사항을 권고사항에서 의무사항으로 전환했다.

또한, 증가하는 사이버위협 속 취약점 관리를 위해 AI를 활용한 선제적 취약점 발굴과 제거 및 설치형 보안 SW 최소화도 추진 중이다. 최근 AI 발전으로 사이버공격이 대량 및 가속화하는 시점에서 '공공부문 프런티어 AI 활용 보안점검 안내서'를 배포(’26.8), AI를 활용해여 안전하게 취약점 점검과조치를 수행할 수 있게 보안대책을 지원했다.

또 대민 웹사이트의 설치형 SW가 해커 공격 경로로 악용하는 사례도 빈번하게 발생함에 따라 '국가 사이버보안 기본지침' 제54조제6항을 신설(‘26.5)해 설치형 SW 강제 설치 최소화 기반을 조성했다.

국정원은 설치형 SW를 대체하기 위해 공동인증서 발급기관과 협업해 설치형 SW 없이 인증서 로그인이 가능하도록 클라우드 방식 및 개선된 브라우저 방식의 기술대책을 마련 중이다. 오는 10월부터 공공부문 대상 대민 웹사이트에서 ’클라우드 공동인증서‘ 또는 ’브라우저 공동인증서‘ 중 하나 이상을 지원하도록 권고, 설치형 SW 배포를 최소화한다.

9) 2024년부터 APEX(국제 사이버 훈련) 시행...'팔랑크스' 프로젝트 진행

국가정보원은 지난 16~18일간 CSK(Cyber Summit Korea) 부대행사로 열린 한국 주도의 국제 사이버 방어훈련 ‘APEX(Allied Power EXercise) 2026’에서 AI 스스로 사이버공격에 대응하는 ‘AI 방어팀’을 전 세계 최초로 구축, 공개했다. APEX(Allied Power EXercise)는 국정원 주도로 2024년부터 매년 국내에서 개최하는 인태(인도와 태평양)지역 대표 국제 사이버훈련이다.

‘AI 방어팀’은 사람 개입없이 NATO와 인도-태평양 23개국 참가자들로 구성한 8개 방어팀과 동일한 조건으로 훈련에 참여, 실시간 사이버공격을 방어하고 위협정보를 공유했다. AI 방어팀을 구축한 일명 ’팔랑크스 프로젝트(Project Phalanx)’는 국정원 국가사이버안보센터(NCSC) 주도로 국방부와 국가보안기술연구소, 스틸리언, 금융보안원 등 민관군 정예팀으로 구성해 4개월간 개발을 진행했으며 네이버클라우드에서 개발에 필요한 기반 환경을 지원했다.

관련기사

자율형 AI 방어팀은 실시간 사이버공격 환경에서 AI 에이전트들과 협업해 ‘위협 탐지→공격 분석→복구→대응전략 수립’하는 전 과정을 실전처럼 수행하고, 미래 사이버전장에서 인간과 AI의 최적 협업 모델을 제시하는 것을 목표로 한다.

국정원은 이번 프로젝트 추진배경에 대해 “AI 활용 공격에 기민하게 대응하기 위한 자율형 AI 방어기술을 실전 검증하는 것은 물론, 미래 사이버 교육⋅훈련의 방향을 제시하기 위한 것”이라고 설명했다. 프로젝트에 참여한 군 관계자는 “방어자는 공격자에 비해 대규모 인프라 전반을 빈틈없이 지켜야 하는 구조적 한계가 존재한다”면서 “제로트러스트 기반의 AI 자동 대응을 통해 이러한 한계를 보완하기 위해 추진됐다"고 덧붙였다.