정부, 공공 사이버보안 징계기준 강화…기관장 책임 명문화·실태평가 2000곳 확대
정보 유출사고 247건 중 기관장 징계 0건…기본 보안수칙 위반에도 처리지침 없어

정부가 공공부문에서 잇따르는 보안사고에 대응해 관리자 책임을 명문화하고 징계 기준을 끌어올리기로 했다. 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처는 1일 이 같은 내용을 담은 「공공부문 사이버보안 책임성 강화 방안」을 합동 발표했다.
이번 대책은 최근 발생한 주요 보안사고가 상당 부분 기본적인 보안수칙을 지키지 않아 벌어졌다는 진단에서 나왔다. 정부는 기본 수칙을 위반하고도 제대로 징계가 이뤄지지 않았고, 징계가 있더라도 관리자보다 실무자에게 집중됐다고 봤다. 실제로 2021년부터 올해 5월까지 약 247건의 정보 유출사고 가운데 징계처분은 9건에 그쳤으며, 기관장이 직접 징계를 받은 사례는 한 건도 없었다.
앞으로는 초기 비밀번호를 바꾸지 않고 그대로 쓰거나 발견된 보안 취약점을 장기간 방치하는 행위에도 적용할 수 있는 명확한 징계 지침이 마련된다. 위중한 정보 유출사고가 터지면 감독자에게 책임을 묻는 내용을 11월까지 「공무원 징계령 시행규칙」에 명문화하고, 최소 징계양정도 높이는 방안을 검토한다.
징계 강화로 정보보호 업무를 피하는 분위기가 생기지 않도록 유인책도 함께 붙인다. 정보보호 업무수당을 새로 만들고, 성과평가나 승진 심사에서 가점을 주며, 중요직무 선정기준에 정보보호 업무를 포함하는 방안이 검토 대상이다. 정부는 중앙행정기관과 광역지자체의 사이버보안 인력을 늘리고, 중장기적으로 민간 전문가가 수장을 맡는 전담조직을 설치해 전문성을 확보한다는 구상이다.
기관 차원의 사전 예방을 위한 평가체계도 손본다. 국가정보원이 맡는 사이버보안 실태평가 대상을 올해 153개 기관에서 내년 868개, 2028년부터는 전체 2천160개 기관으로 단계적으로 넓힌다. 실태평가에는 정보 유출사고 발생 시 감점을 주고 사고 신속조치를 반영하는 신규 지표가 들어간다. 중앙행정기관 특정평가와 지방공기업 경영평가에도 사이버보안 평가지표가 추가된다.
정부는 다만 공공기관의 보안 기반이 아직 얇다고 본다. 중앙행정기관 49곳 가운데 정보보호 전담부서(과·팀)를 둔 곳은 11곳(22%)에 불과하고, 담당인력 기준을 지키지 않은 기관도 37곳(24%)에 달한다. 정부는 정보시스템 특성에 맞춰 정보보호 활동에 필요한 기본 예산 소요를 정리하고, 안정적인 사이버보안 투자를 이끌어낼 방안을 관계 부처와 논의할 계획이다.
이 기사가 근거로 삼은 자료
기사에 쓰인 사실은 아래 원문에서 직접 확인할 수 있습니다.
- 정부·공공개인정보보호위원회 개인정보 보도자료· 개인정보보호위원회· 확인 2026.10.02
- 정부·공공방안 마련 배경· 대한민국 정책브리핑· 확인 2026.10.02
- 정부·공공공동 발표 주체· 대한민국 정책브리핑· 확인 2026.10.02
- 정부·공공기관장 징계 실태· 대한민국 정책브리핑· 확인 2026.10.02
- 정부·공공주요 담당 부서· 대한민국 정책브리핑· 확인 2026.10.02
저작권자 © 뉴에라 데일리 무단전재 및 재배포 금지