대형 정보유출 발생하면 기관장도 책임진다…공공부문 사이버보안 관리 강화
정부가 대규모 개인정보 유출 등 중대한 사이버보안 사고가 발생했을 때 기관장과 감독자에게 책임을 묻는 제도를 강화한다.
행정안전부, 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처는 10월 1일 ‘공공부문 사이버보안 책임성 강화 방안’을 발표했다. 핵심은 사이버보안 사고를 담당자의 기술적 문제로만 보지 않고 기관 차원의 관리 책임으로 확대하는 것이다.
정부는 위중한 정보유출 사고가 발생한 경우 기관장 등 감독자에게도 책임을 물을 수 있도록 징계 기준을 강화한다. 초기 비밀번호를 변경하지 않거나 보안 취약점을 장기간 방치하는 등 기본적인 보안수칙 위반에 대해서도 구체적인 징계 기준을 마련할 예정이다.
이번 조치는 그동안 사이버보안 사고 이후 실제 책임을 묻는 사례가 제한적이었다는 문제의식에서 나왔다. 공개된 정부 자료에 따르면 정보유출 사고 247건 가운데 징계로 이어진 사례는 9건이었으며, 기관장이 징계를 받은 사례는 없었던 것으로 나타났다.
보안관리 수준을 점검하는 대상도 크게 늘어난다. 현재 153개 기관을 대상으로 실시되는 사이버보안 실태평가를 2028년까지 약 2,160개 공공기관으로 확대할 계획이다. 사이버보안 담당자의 처우 개선을 위해 수당과 승진 가점 등 인센티브도 마련된다.
이번 변화는 사이버보안을 IT 부서만의 업무에서 경영진의 관리 책임으로 전환하는 흐름으로 볼 수 있다.
기업 역시 보안사고가 발생했을 때 “담당자가 제대로 관리하지 못했다”는 방식으로 책임을 한정하기보다, 중요 시스템의 접근권한, 취약점 관리, 계정 보안, 사고 대응체계 등이 실제로 작동하고 있었는지를 경영진 차원에서 확인할 필요가 있다.

특히 반복되는 보안 취약점을 알고도 방치했다면 기술적인 해킹 자체보다 관리 과정의 미흡이 더 큰 문제가 될 수 있다.
#사이버보안 #정보보호 #개인정보유출 #공공기관 #사이버공격 #정보보안 #보안책임 #기관장책임 #개인정보보호 #사이버안보
