정부가 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처와 합동으로 마련한 '공공부문 사이버보안 책임성 강화 방안'을 발표했다.
방안에 따르면, 현재 153곳에 불과한 국정원의 '사이버보안 실태 평가' 대상을 내년에 기타공공기관(276곳), 지방공기업(423곳), 시도교육청(16곳) 등 868개 기관을 추가하고 2028년에는 전체(2160개) 기관으로 확대한다. 또 사이버보안 사고시 그동안 거의 처벌이 없었더 기관장에 대한 책임도 강화, 책임을 묻는다. 특히 사이버보안 인력과 예산을 늘리고 담당자에 대한 처우도 개선한다.
이번 방안은 최근 일어난 모두의 창업 정보유출, 국립대학병원 랜섬웨어 감염 등 공공분야에서 발생한 주요 보안사고들이 상당 부분 ‘기본적인 보안수칙 미준수’에서 비롯됐다는 분석에 따라 마련했다.
특히, 기본적인 보안수칙을 위반하더라도 대부분 징계가 이뤄지지 않고, 징계도 관리자보다 실무자 위주로 이뤄지고 있는 점을 주요 원인으로 진단, 보완책을 마련했다. 이에, 보안사고에 대한 관리자·담당자 징계 기준을 강화함과 동시에 정보보호 업무 기피 방지를 위해 담당자에 대한 지원방안도 강화한다.
특히 기관 차원의 보안사고 사전예방 강화를 위해 사이버보안 평가체계를 정비하고, 관련 조직과 예산을 보강하는 내용도 방안에 포함했다.
공공부문 사이버보안 실태
행안부에 따르면 지난 2021년부터 올 5월까지 약 5년여간 공공부문에서 247건의 정보 유출 사고가 발생했다. 이중 9건에 대해 징계처분이 있었는데, 기관장 징계는 하나도 없었다. 행안부는 "정보 유출 사고시 비정무직 기관장이 직접 징계받은 경우는 없었고, 책임자와 관리자 징계도 1%밖에 안됐다"고 설명했다.
행안부에 따르면, 정무직 기관장은 국가공무원법 제 3조1항에 따라 징계 대상이 아니며, 공무원 징계령 시행규칙상 비밀엄수 의무 위반(해킹 등에 의한 비밀 침해, 개인정보관리 소홀)으로 징계가 최대 파면까지 가능하다.
보안사고에 대한 기관장·담당자 징계 기준 강화
기존에는 보안사고가 발생해도 개인정보·비밀 침해나 고의적인 사고 위주로 징계가 이뤄졌고, 기본적인 보안수칙 위반에 대해서는 명확한 처리지침이 없었다. 정부는 이를 개선해 초기 비밀번호를 변경하지 않고 사용하거나 발견된 보안 문제점을 장기간 미조치하는 등 기본적인 정보보호 수칙 위반에 대한 적용 가능한 징계 기준 등 명확한 처리지침을 마련할 계획이다.
또 위중한 정보 유출사고 발생 시에는 감독자에게 책임을 부과하도록 '공무원 징계령 시행규칙' 등에 명문화하고, 징계 기준을 상향, 기관장(비정무직만 해당)도 엄중 문책할 방침이다.
즉, 현재는 금품 수수, 직무 태만에 따른 국민권익침해와 재정 손실시 감독자를 엄중 문책하도록 돼 있는데, 여기에 위중한 정보 유출 사고도 감독자에게 엄중 책임을 묻는 조항을 오는 11월까지 인사처가 신설할 예정이다.
또 명확한 징계 조치를 위해 현재 단순 분류된 사이버보안 관련 위규사항을 세분화, 구체화한 '사이버보안 위규 처리 기준'을 새로 마련, '국가공무원 복무 및 징계 관련 예규'에 반영하는 걸 오는 12월까지 인사처와 국정원이 추진한다.
여기에 국정원이 '사이버보안 실태평가'에 정보 유출사고 시 감점과 사고 신속 조치 등 신규지표를 도입, 실효성을 보강하고, '중앙행정기관 특정 평가(정부혁신)'에 중대 정보 유출사고 발생시 평가점수 감점 사항을 국조실, 행안부, 국정원이 추진, 내년부터 추가할 계획이다. 뿐만 아니라 '지방공기업 특정평가'에도 사이버보안 평가지표를 신설, 2028년도 평가분에 반영한다.
특히 현재 153곳에 불과한 국정원의 '사이버보안 실태 평가' 대상을 내년에 기타공공기관(276곳), 지방공기업(423곳), 시도교육청(16곳) 등 868개 기관을 추가하고 2028년에는 전체(2160개) 기관으로 확대한다.
평가체계 개선하고 우대방안 마련 및 조직·예산 확대
정부는 개인 뿐 아니라 기관 차원에서도 사이버보안 향상 노력을 유인하도록 평가제도를 개선한다. 먼저, 국가정보원 주관의 ‘사이버보안 실태평가’를 올해 기준 153개 기관에서 오는 2028년까지 2000여 개 국가 및 공공기관으로 확대, 적용한다. 또 실태평가에 정보 유출사고 시 감점, 사고 신속조치 등 신규 지표를 도입하고, ‘중앙행정기관 특정평가’의 평가 반영과 ‘지방공기업 경영평가’ 등에도 사이버보안 평가지표를 추가해 실효성을 강화할 예정이다.
아울러, 보안사고에 대한 징계를 확대함에 따라 관련 업무 기피 현상을 방지하기 위한 인사상 우대방안도 마련한다. 정보보호 수당 신설, 정보보호 담당자 성과평가 시 가점 부여, 중요직무 선정 기준에 정보보호 업무 포함 등을 검토한다.
전담 조직과 인력 부족 해소
국가와 공공기관의 사이버보안은 전담 조직과 인력 부족, 사기저하 문제에 직면해 있다.
실제, 중앙행정기관(49개)에서 전담부서(과나 팀)를 운영하는 곳은 22%(11개)에 불과하다. 과 단위 조직은 6곳(과기정통부, 외교부, 산업부, 기후부, 국토부, 국세청)이, 팀 조직은 5곳(교육부, 행안부, 복지부, 병무청, 기상청)이 운영하고 있다.
또 국정원이 2025년 시행한 '사이버보안 실태평가' 결과 사이버보안 담당인력을 정보화 업무 담담 인력 대비 기준을 지키지 못하는 기관이 24%(152곳 중 37곳)에 달했다. 국가사이버보안 기본 지침 제 5조 3항에 따르면, 정보화 업무 담당인력 대비 사이버보안 인력을 10% 이상 운영하도록 돼 있다.
예산투자 순위도 하위권이다. 기술지원이 어려워 보안에 취약한 노후SW 교체도 기관내 투자 우선 순위가 낮아 예산 확보가 어려운 실정이라고 행안부는 밝혔다. 여기에 사이버보안 업무는 높은 전문성을 요구하는데 반해 사고시 책임부담과 무사고 성과를 증명하는 게 어렵다는 점 등으로 사기 저하와 함께 보안이 기피 업무가 됐다고 행안부는 진단했다.
이에 정부는 중앙행정기관과 광역지자체에 사이버보안 인력을 보강한다. 중앙행정기관은 개인정보포함 100명 증원을 완료했고, 지방자치단체 사이버보안 인력 증원은 오는 12월까지 추진한다. 여기에 정보보호 전문성 확보를 위해 민간 정보보호 전문가를 장으로 하는 과와 팀을 구성, 운영하게 할 방침이다.
관련기사
- 국정원, 국가·공공기관 사이버보안 평가 강화2026.09.26
- 양자내성암호 전환, 내년부터 공공 사이버보안 실태 평가에 반영2026.09.20
- "개념타령 이젠 그만"…돈 버는 AI, 한자리서 공개된다2026.10.01
- 철수 앞둔 혼다코리아…11세대 어코드 '기어박스 소음' 논란2026.10.01
예산 확보와 관련해서는 오는 10월까지 국정원이 정보시스템 특성에 따라 정보보호 활동에 필요한 기본적인 소요 사항을 발굴 및 정리(모의해킹 등 정기 취약점 점검과 긴급 조치, 보안 지원 종료된 노후 SW 교체, 유료 보안 지원 서비스 이용, 민간 클라우드 서비스 이용시 보안 서비스 구독 등)한다. 이후 안정적인 사이버보안 예산 투자 유도 방안을 예산처 등 관계 부처와 논의할 예정이다.
보안 담당자들을 위한 인센티브 마련도 추진한다. 예컨대, 별도로 정보보호 업무 수당 신설을 추진한다. 현재 예산 당국과 논의중이다. 또 승진 평가시 가점도 부여할 예정이다. 인사처가 오는 12월까지 관련 규정을 만들 계획이다.








