정부 “공공기관 중대 정보 유출, 징계기준 강화…고위직 문책”
정부가 공공기관에서 위중한 정보유출 사고가 발생하면 감독자 등 고위직의 책임을 명문화하고 징계기준을 강화한다. 초기 비밀번호 미변경이나 보안 문제 장기 방치 등 기본적인 보안수칙 위반에도 명확한 징계 기준을 마련한다.
행정안전부와 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처는 이 같은 내용을 담은 ‘공공부문 사이버보안 책임성 강화 방안’을 마련했다고 1일 밝혔다.
정부는 최근 공공부문에서 발생한 사이버 침해사고 상당수가 기본적인 보안수칙 미준수에서 비롯됐다고 판단했다. 사고가 발생해도 관리자보다 실무자 중심으로 책임을 묻고, 기본적인 보안수칙 위반은 징계로 이어지지 않는 구조도 문제로 봤다.
정부에 따르면, 2021년부터 올해 5월까지 해킹 등 사이버공격으로 약 247건의 정보유출 사고가 발생했지만 징계 처분은 9건에 그쳤다. 비정무직 기관장이 직접 징계를 받은 사례는 없었다. 정무직 공무원은 국가공무원법상 징계 대상에 포함되지 않는다.
정부는 우선 ‘공무원 징계령 시행규칙’을 개정해 위중한 정보유출 사고를 감독자 문책 대상에 명시할 계획이다. 관련 비위의 최소 징계 수준을 높이는 방안도 검토한다. 인사혁신처는 오는 11월까지 관련 규정을 정비할 예정이다.
기본적인 사이버보안 수칙 위반에 대한 처리 기준도 구체화한다. 서비스 개통 전 보안 검토 미실시, 방화벽 등 보안장비 관리 부실, 반복적인 보안규정 위반, 발견된 보안 문제의 장기간 미조치 등이 대상이다.
정부는 이를 세분화한 ‘사이버보안 위규 처리기준’을 마련해 오는 12월까지 ‘국가공무원 복무·징계 관련 예규’에 반영할 계획이다.
기관 자체의 사이버보안 책임도 강화한다. 국가정보원이 주관하는 ‘사이버보안 실태평가’에 정보유출 사고 발생 시 감점과 사고 신속조치 여부 등을 새로운 평가 지표로 도입한다.

현재 153개 국가·공공기관을 대상으로 실시하는 실태평가도 단계적으로 확대한다. 2027년에는 기타공공기관과 지방공기업, 시·도교육청 등을 포함해 868개 기관으로 늘리고, 2028년부터는 전체 국가·공공기관 2160개로 확대한다.
정부가 평가체계 확대에 나선 배경에는 현재 제도의 제한적인 적용 범위도 있다. 올해 사이버보안 실태평가 대상은 평가가 가능한 전체 국가·공공기관 2160곳 가운데 153곳으로 7.1%에 불과하다. 2025년 평가에서는 중앙부처와 광역지자체 가운데 ‘우수’ 평가를 받은 기관도 없었다.
중앙행정기관 평가에도 사이버보안 항목의 영향력이 커진다. 정부는 2027년부터 중앙행정기관 특정평가에서 중대 정보유출 사고가 발생하면 평가점수를 감점하는 방안을 적용할 계획이다. 지방공기업 경영평가에도 사이버보안 지표를 신설해 2028년도 평가부터 반영한다.
정부는 현재 공공기관의 보안 조직과 인력도 부족하다고 판단했다. 중앙행정기관 49곳 가운데 사이버보안 전담부서를 운영하는 기관은 11곳으로 22%에 그친다.
2025년 사이버보안 실태평가에서는 정보화업무 담당인력 대비 사이버보안 인력을 10% 이상 두도록 한 기준을 충족하지 못한 기관도 전체 152곳 가운데 37곳으로 나타났다.
정부는 중앙행정기관과 광역지방자치단체의 사이버보안 인력을 보강한다. 중장기적으로는 민간 정보보호 전문가가 책임자를 맡는 전담조직을 2027년부터 설치해 기관과 소속·산하기관의 사이버보안을 지원할 계획이다.
중앙행정기관에는 지난 8월 개인정보보호 인력을 포함해 100명을 보강했으며 지방자치단체의 사이버보안 인력 보강도 오는 12월까지 추진한다.
정보보호 업무 기피를 막기 위한 보상책도 마련한다. 정부는 정보보호 업무를 중요직무 선정 대상에 포함하고 별도의 정보보호 업무수당을 신설하는 방안을 검토한다.
중요직무 담당자로 선정되면 현행 기준으로 4~5급은 월 15만원, 6급 이하는 월 10만원 수준의 중요직무급을 받을 수 있다. 정보보호 업무 담당자에게 성과평가와 승진 과정에서 가점을 부여하는 방안도 추진한다.
사이버보안 예산 확보 방안도 손본다. 정부는 모의해킹과 정기 취약점 점검, 보안지원이 종료된 노후 소프트웨어 교체나 유료 보안지원 서비스 이용, 민간 클라우드서비스 이용 시 보안 서비스 구독 등 정보시스템 특성에 따른 기본적인 보안 소요를 정리할 계획이다. 이를 토대로 안정적인 사이버보안 투자를 유도하는 방안을 관계부처와 논의한다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


