속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
법령·정책AI 초안

공공기관 보안사고 징계기준 강화...기본 보안수칙 위반도 징계 대상화

정부가 공공기관 보안사고에 대한 징계기준을 전면 개편한다. 초기 비밀번호 미변경, 보안취약점 방치 등 기본 보안수칙 위반도 명확한 징계 대상에 포함된다.

백남정 기자
입력 2026년 10월 3일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/c97b7d4f

핵심 요약

- 정부가 공공기관 보안사고 징계기준을 개편하여 기본 보안수칙 위반에 대한 명확한 처리지침 마련 - 기존에는 개인정보·비밀 침해나 고의적 사고 위주로 징계했으나, 초기 비밀번호 미변경 등 기본 수칙 위반도 징계 대상에 포함 - 기관장 책임 강화와 동시에 보안담당자의 사기 진작을 위한 제도 개선 추진

주요 내용

정부가 2026년 공공기관의 보안사고 대응체계를 전면 재정비한다. 그간 공공부문에서 보안사고가 발생해도 개인정보 대량 유출이나 국가기밀 침해, 고의적 사고 등 중대 사안 중심으로만 징계가 이뤄져 왔다. 이로 인해 기본적인 보안수칙 위반 사항들이 반복적으로 발생하면서도 실효성 있는 제재가 이루어지지 않는 문제가 지속되었다.

새로운 지침에 따르면 초기 비밀번호를 변경하지 않고 사용하는 행위, 발견된 보안취약점을 방치하는 행위 등이 명확한 징계 사유로 규정된다. 이는 개인정보보호법 제29조(안전조치의무)와 정보통신망법상 기술적·관리적 보호조치 의무를 실질적으로 이행하도록 강제하는 조치다. 특히 공공기관은 개인정보보호법 제58조에 따라 민간보다 강화된 안전조치 의무를 부담하므로, 기본 보안수칙 준수는 선택이 아닌 필수사항이다.

이번 개편의 특징은 기관장의 관리감독 책임을 명확히 하면서도, 현장 보안담당자에 대한 지원과 사기 진작 방안을 함께 마련했다는 점이다. 보안사고 발생 시 무조건적인 문책보다는 사고 경위와 예방노력 여부를 종합적으로 판단하는 체계를 구축하여, 담당자들이 위축되지 않고 적극적으로 보안업무를 수행할 수 있도록 했다.

공공기관의 보안사고는 단순히 해당 기관의 문제를 넘어 국민의 개인정보 침해와 국가 안보에 직결되는 사안이다. 명확한 징계기준 마련은 공공부문 전반의 보안 의식을 제고하고, 사고 예방을 위한 선제적 조치를 유도하는 효과를 가져올 것으로 기대된다.

전문가 시각

ISMS-P 심사 현장에서 가장 빈번하게 발견되는 부적합 사항이 바로 '초기 비밀번호 미변경'과 '보안취약점 장기 방치'다. 이는 기술적으로 복잡한 문제가 아니라 기본적인 관리 프로세스의 부재에서 비롯된다. 공공기관의 경우 정보보호 인력과 예산이 상대적으로 충분함에도 불구하고 책임소재가 불분명하여 이런 기본 수칙조차 지켜지지 않는 경우가 많았다. 이번 징계기준 명확화는 조직 내 책임 체계를 확립하는 계기가 될 것이다.

다만 징계 강화만으로는 근본적인 보안 문화 개선이 어렵다. 보안담당자가 취약점을 발견하고 보고했을 때 오히려 불이익을 받는 조직 문화, 보안 투자를 비용으로만 인식하는 경영진의 인식이 바뀌지 않으면 형식적 준수에 그칠 수 있다. 따라서 징계기준 마련과 함께 보안담당자의 전문성 인정, 적절한 예산 배정, 사고 발생 시 객관적 원인 분석 체계 등이 동반되어야 실효성을 확보할 수 있다.

ISMS-P 심사원 체크포인트

1. 인증기준 2.5.2 계정 및 권한 관리
- 초기 비밀번호 변경 강제 정책 구현 여부 점검
- 최초 로그인 시 비밀번호 변경 없이 시스템 접근이 가능한지 기술적 통제 확인
- 개인정보보호법 시행령 제30조 제1항 제2호(접근통제)에 따른 비밀번호 작성규칙 준수 여부
- 심사 시 실제 계정 생성 프로세스 시연 요청 및 정책 우회 가능성 검토

2. 인증기준 2.6.3 취약점 점검 및 조치
- 정기적 취약점 점검 실시 여부 및 점검 주기의 적정성(최소 분기 1회)
- 발견된 취약점에 대한 조치 계획 수립 및 이행 현황 추적 관리
- 고위험 취약점의 조치 기한 준수 여부(일반적으로 1개월 이내 조치 권고)
- 정보통신망법 제45조의3(정보보호 사전점검)과 연계하여 신규 시스템 도입 시 보안성 검토 이행 확인

3. 인증기준 2.1.3 정보보호 조직 및 역할
- 보안사고 발생 시 책임소재 및 보고체계의 명확성
- 기관장의 정보보호 관리체계 운영 책임 명시 여부(개인정보보호법 제31조 개인정보 보호책임자 지정)
- 보안담당자의 권한과 책임 범위 문서화 및 조직 내 공유 여부

CPPG·ISMS-P 연계 포인트

안전조치의무의 3대 영역
개인정보보호법 제29조 및 시행령 제30조는 기술적·관리적·물리적 안전조치를 규정한다. 초기 비밀번호 미변경은 기술적 안전조치(접근통제) 위반이며, 취약점 방치는 관리적 안전조치(점검 및 개선) 위반에 해당한다. CPPG 시험에서는 각 조치의 구체적 내용(암호화, 접근권한 관리, 접속기록 보관 등)을 숙지해야 하며, ISMS-P에서는 이를 실제 통제 활동으로 구현하는 방법을 이해해야 한다.

책임의 범위와 위임
개인정보보호법상 개인정보처리자는 대표자를 의미하며, 제31조에 따라 개인정보 보호책임자를 지정할 수 있다. 그러나 책임자 지정이 대표자의 책임을 면제하는 것은 아니다. 이번 징계기준 개편에서 기관장 책임 강화는 이러한 법리를 반영한 것이다. CPPG 시험에서는 개인정보 보호책임자의 자격요건과 역할, ISMS-P에서는 최고경영자의 정보보호 의지 표명 및 자원 배분 등이 주요 출제 포인트다.

#공공기관보안#징계기준#보안수칙#개인정보보호#ISMS-P
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사