민간은 CISO·과징금까지 책임 강화… 공공 유출은 업무과실 더 많아
AI 공격에 취약점 관리 중요해졌지만… 정부 대응 인력·예산 제자리
[미디어펜=배소현 기자] 기업의 정보보호 책임을 강화하는 제도가 잇따라 시행되는 가운데 정부와 공공기관의 보안 관리 수준에도 같은 잣대를 적용해야 한다는 목소리가 커지는 분위기다. 특히 민간에는 보안 투자와 취약점 관리부터 경영진의 책임까지 요구되는 것과 달리 공공에서는 외부 해킹보다 업무과실에 따른 개인정보 유출이 더 많은 것으로 나타나 책임 기준의 차이도 뚜렷해지고 있다. 인공지능(AI)을 활용한 공격으로 사이버 위협이 커지는 상황에서 공공부문 역시 사고 예방과 관리에 보다 분명한 책임을 져야 한다는 지적이 나온다.

   
▲ 사진=AI 이미지


6일 업계에 따르면 정부는 최근 기업의 침해사고 예방과 대응 책임을 한층 강화하고 있다. 이달 1일부터 시행된 개정 정보통신망법과 시행령에 따라 일정 규모 이상 기업은 정보보호 최고책임자(CISO)를 임원으로 지정해야 하고, 정보보호위원회를 설치해 보안 예산과 인력 등을 논의해야 한다. 고의 또는 중과실로 반복적인 침해사고를 일으킨 사업자에는 관련 매출액의 최대 3%까지 과징금을 부과할 수 있다.

정보보호 관리체계(ISMS) 인증 기준도 한층 강화됐다. 대상 기업은 서면심사뿐 아니라 현장심사를 받아야 하고 취약점 점검 등 기술심사도 거쳐야 한다. 보안 예산과 인력, 사고 대응을 최고경영자(CEO)와 이사회가 직접 살피도록 하면서 경영진의 책임도 한층 커졌다.

다만 최근 잇따른 침해사고는 막대한 보안 투자와 각종 인증만으로 실제 공격을 막기 어렵다는 점을 보여줬다. 특히 금융사를 대상으로 한 공격에서는 본인확인 절차가 없거나 접근통제가 제대로 적용되지 않은 업무지원 시스템 등이 공격 경로로 이용됐다. 금융당국은 여러 금융사를 공격한 인터넷주소(IP)가 겹치고 AI 도구를 활용한 정황도 확인하고 있다.

AI는 기존의 해킹 수법을 더 빠르고 광범위하게 실행하는 데 활용되고 있다. 공격자가 여러 시스템을 탐색하고 취약점을 찾아 공격 경로를 만드는 과정을 자동화하면 사람이 일일이 대상을 살피는 것보다 훨씬 많은 시스템을 짧은 시간에 확인할 수 있다. 관리 대상에서 빠진 서버나 오래된 시스템, 인증 절차가 약한 외부 연결 서비스가 그대로 남아 있다면 공격자가 이를 찾아내는 데 필요한 시간과 비용은 현저히 줄어든다.

실제로 최근 금융권 사고에서도 핵심 전산망 자체보다 상대적으로 관리가 느슨했던 업무지원 시스템 등이 공격 대상이 됐다. 반면 유사한 공격을 받은 일부 금융사에서는 다중인증 등 기본적인 보안조치가 적용돼 실제 정보 유출로 이어지지 않은 것으로 파악됐다. 이에 업계에서는 AI 활용 여부와 별개로 기업이 보유한 IT 자산을 빠짐없이 파악하고 인증과 접근권한, 알려진 취약점을 지속적으로 관리하는 역량을 실제 피해를 줄이는 핵심으로 꼽는다.

◆ 기업 책임 높였지만… 공공 유출은 '업무과실'이 해킹의 2배

문제는 민간의 보안 책임이 강화되는 것과 달리 공공부문에서는 기본적인 관리 소홀에 따른 사고가 끊이지 않고 있다는 점이다. 국회 과학기술정보방송통신위원회 소속 최형두 국민의힘 의원이 국가정보자원관리원으로부터 제출받은 자료에 따르면 52개 중앙부처 5300여개 시스템을 대상으로 한 해킹 시도는 2023년 8만554건에서 2024년 16만1208건으로 두 배 이상 증가했다.

외부 공격이 늘어난 것만으로 공공부문에서 발생한 정보 유출을 모두 설명하기도 어렵다. 지난 2021년부터 2025년까지 공공기관 개인정보 유출 사례 가운데 해킹에 따른 사고는 29건이었던 반면 업무과실 등에 따른 사고는 67건으로 약 2.3배 많았다. 공격자의 기술 수준과 관계없이 계정과 접근권한, 개인정보 취급 절차 등 기관 내부에서 관리할 수 있는 영역에서도 사고가 이어졌다는 의미다.

공공 시스템의 실제 침해 사례도 이어졌다. 법원 전산망에서는 북한 해킹조직 라자루스로 추정되는 세력이 장기간 침입해 1014GB 규모의 자료를 외부로 빼돌린 것으로 파악됐다. 국방부 군 의료영상저장정보시스템(PACS)에서는 비정상적인 접근이 확인됐고 외교부 국립외교원 온라인교육시스템에서도 장기간 비인가 접근이 발생했다. 행정안전부 온나라시스템과 정부24 등에서도 침해·노출 사고가 발생했다.

이 가운데 민간에 요구하는 보안 책임과 공공의 실제 관리 수준 사이에는 적지 않은 간극이 있다. 정부는 민간의 침해사고에 보안 투자와 예방조치가 충분했는지부터 취약점 관리와 사고 대응, 경영진의 책임까지 엄격하게 따지고 있다. 반면 공공에서는 고도화된 외부 공격이 아닌 기본적인 업무 처리 과정의 과실로 개인정보가 유출된 사례가 해킹보다 더 많았다. 공격 기술의 수준을 따지기에 앞서 내부에서 지켜야 할 기본적인 관리 절차조차 제대로 작동했는지 되짚어봐야 할 대목이다. 국민의 개인정보를 다룬다는 점에서는 민간과 공공이 다르지 않은 만큼 사고 주체에 따라 책임의 무게가 달라져서는 안 된다는 지적이 나온다.

최 의원은 "정부는 민간기업에서 사고가 나면 보안 투자와 예방 조치, 취약점 관리, 사고 탐지와 대응, 경영진의 관리 책임까지 강하게 요구한다"며 "민간에는 최고 수준의 관리체계를 요구하면서 공공부문 사고는 '외부 공격의 피해자'라는 설명으로 끝난다면 국민은 책임 기준이 다르다고 느낄 수 밖에 없다"고 지적했다.

정부가 AI 기반 사이버 위협에 대응하기 위해 마련한 조직도 인력과 예산을 충분히 확보하지 못한 상태다. 지난 5월 한국인터넷진흥원(KISA)에 신설된 취약점관리센터는 취약점 탐지와 분석부터 조치, 기업 기술지원, 관련 정보 공유까지 맡는다. 정부는 기존 인력과 민간 전문가 등을 활용해 센터를 40명 수준으로 구성한다는 계획을 내놨지만 현재 상근 전담인력은 13명이다. 기존 업무를 병행하는 비상근 인력 11명을 포함해도 24명이다.

KISA가 내년도 센터 인력 20명을 추가로 요청했지만 정부안에는 반영되지 않았다. AI를 활용한 취약점 탐지·대응과 신고된 취약점의 분석·조치 등에 투입하려던 인력이다. AI 해킹 자동화시스템 구축 등을 위해 요구한 170억 원 규모의 신규 출연사업 예산도 반영되지 않았고 이후 기존 사업 예산을 늘리는 방식으로 두 차례 추가 확보를 시도했지만 정부안에 담기지 않았다.

민간에는 AI를 활용한 공격에 대비해 취약점을 상시 점검하고 즉각 대응할 역량을 갖추도록 요구하면서 정작 이를 지원·관리해야 할 공공의 전문인력과 예산 확보는 뒤따르지 못하고 있는 셈이다. AI가 수많은 시스템에서 이상 징후와 취약점을 찾아내더라도 어떤 자산부터 조치할지 판단하고 실제 패치를 적용하는 과정에는 전문인력이 필요하다. 정부가 강조해온 선제적인 보안 대응이 실효성을 가지려면 공공부문에서도 이를 실제 집행할 역량을 갖춰야 한다는 지적이 나온다.

업계 내 한 관계자는 "공공에서 외부 해킹보다 업무과실에 따른 개인정보 유출이 더 많다는 것은 공격 기술의 고도화만으로 설명할 수 없는 문제"라며 "민간에는 사고를 사전에 막기 위해 어떤 조치를 했는지까지 따져 책임을 묻고 있는 만큼 정부도 공공 시스템에서 예방할 수 있었던 사고인지, 관리상 허점은 없었는지를 같은 수준에서 따져야 한다"고 말했다.
[미디어펜=배소현 기자] ▶다른기사보기