공공기관 유출 사고, 이제 기관장도 책임진다 — 사이버보안 실태평가 2,000개 기관 확대와 '기본 수칙' 상시 증빙
공공기관 정보 유출 시 기관장도 징계받고, 초기 비밀번호 미변경 같은 기본 수칙 위반도 징계 대상이 됩니다. 사이버보안 실태평가가 약 2,000개 기관으로 확대되는 지금, 계정·비밀번호·접근 이력을 상시 이행·증빙하는 점검 항목을 정리했습니다.
공공기관에서 정보 유출 사고가 나면 이제 실무자뿐 아니라 기관장까지 책임을 지게 됩니다. 정부는 서버 초기 비밀번호를 바꾸지 않는 것 같은 '기본 수칙 위반'도 징계할 수 있도록 기준을 만들고, 국가정보원이 주관하는 사이버보안 실태평가 대상을 2028년까지 약 2,000개 기관으로 넓히기로 했습니다. 보안이 '체계를 갖췄는가'의 문제에서 '평소에 지켰고, 그것을 증명할 수 있는가'의 문제로 바뀌고 있다는 신호입니다.
핵심 요약
정부의 '공공부문 사이버보안 책임성 강화 방안'(2026년 10월 1일 발표)은 세 가지로 요약됩니다. 첫째, 위중한 유출 사고 시 기관장 등 관리자(부처 1급 공무원까지)도 징계 대상이 됩니다. 둘째, 초기 비밀번호 미변경·보안 문제 장기 방치 같은 기본 수칙 위반도 징계할 수 있게 되고, 최소 징계 기준이 견책에서 감봉으로 올라갑니다. 셋째, 사이버보안 실태평가 대상이 올해 153개에서 2028년까지 약 2,000개 기관으로 확대되며, 유출 사고 시 감점과 신속 조치 여부가 평가에 반영됩니다. 대비의 핵심은 계정·비밀번호·접근 이력 같은 일상 통제를 꾸준히 지키고, 그 이행 기록을 언제든 보여줄 수 있게 남기는 것입니다.

무슨 일이 있었나
정부는 2026년 10월 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처와 함께 '공공부문 사이버보안 책임성 강화 방안'을 발표했습니다. 보도에 따르면 2021년부터 올해 5월까지 공공부문에서 발생한 정보 유출 사고는 247건이었지만, 징계로 이어진 경우는 9건에 그쳤고 기관장이 징계를 받은 사례는 없었습니다.
정부는 최근 공공부문 보안사고 상당수가 기본 수칙을 지키지 않은 데서 비롯됐다고 보고, 초기 비밀번호를 변경하지 않거나 보안 문제를 장기간 조치하지 않는 경우에도 징계할 수 있도록 처리지침을 마련하기로 했습니다. 적용 범위는 중앙행정기관·지방행정기관에 더해 공사·공기업까지 넓어집니다. 한편 징계 강화로 보안 업무를 기피하는 현상을 막기 위해 정보보호 수당과 성과평가 가점 부여도 검토하고, 사이버보안 인력 보강과 전담조직 설치 계획도 함께 밝혔습니다.
왜 지금 주목해야 하나
이번 방안에서 눈여겨볼 부분은 '결과'뿐 아니라 '과정'을 묻는다는 점입니다. 지금까지는 사고가 난 뒤 실무 담당자 중심으로 책임을 따졌다면, 앞으로는 사고가 나지 않았더라도 초기 비밀번호 방치처럼 기본 수칙을 어긴 사실 자체가 문제가 될 수 있습니다. 동시에 실태평가 대상이 10배 이상 늘어나면, 그동안 평가를 받지 않던 다수의 기관도 정기적으로 보안 수준을 점검받게 됩니다.
평가와 징계 모두에서 공통으로 필요한 것은 근거입니다. "비밀번호 정책을 지키고 있다", "퇴직자 계정을 정리했다", "중요 시스템 접근을 통제하고 있다"는 말은 기록으로 뒷받침될 때 비로소 설득력을 갖습니다. 사고가 났을 때 신속하게 조치했는지가 평가에 반영된다는 점도, 평소의 접근 기록과 대응 이력이 얼마나 잘 남아 있는지와 직결됩니다.
공공기관·공기업 담당자에게 미치는 영향
보안 담당자 입장에서는 '정책 문서가 있는가'보다 '실제 운영에서 지켜지고 있는가'를 상시로 보여줘야 하는 부담이 커집니다. 서버·DB·네트워크 장비의 기본 계정과 초기 비밀번호, 공용 계정, 담당자 변경 후에도 남아 있는 접근 권한, 장기간 미조치 상태로 남은 취약점은 모두 이번 방안에서 말하는 '기본 수칙'과 맞닿아 있습니다.
관리자 책임이 강화되는 만큼, 기관장과 관리자도 보안 현황을 정기적으로 보고받고 판단할 수 있는 구조가 필요해집니다. 수작업 점검표와 담당자 기억에 의존하는 방식으로는 대상 시스템이 많은 기관일수록 누락이 생기기 쉽고, 평가 시점에 증빙을 한꺼번에 모으느라 업무 부담이 몰립니다. 결국 계정·권한·접근 이력을 일상적으로 통제하고 자동으로 기록해 두는 체계가 실태평가 대응과 사고 예방의 공통 기반이 됩니다.
사이버보안 실태평가 대비, 지금 점검할 것
- 기본 계정·초기 비밀번호 전수 점검: 서버·DB·네트워크 장비·보안 장비의 기본 계정과 초기 비밀번호가 변경됐는지 확인하고, 신규 도입 장비는 운영 전 변경을 절차로 고정합니다.
- 계정 수명주기 관리: 입사·전보·퇴직 때 계정 생성·권한 조정·회수가 빠짐없이 이뤄지는지, 방치된 계정과 공용 계정이 남아 있지 않은지 정기적으로 확인합니다.
- 중요 시스템 접근통제: 개인정보·중요 정보를 다루는 DB와 서버에는 직무에 필요한 최소 권한만 허용하고, 우회 접속 경로가 없는지 점검합니다.
- 접근 이력의 상시 기록·보존: 누가·언제·어떤 시스템과 데이터에 접근했는지를 위·변조 없이 남겨, 평가 증빙과 사고 시 신속 조치·경위 규명의 근거로 삼습니다.
- 미조치 보안 문제 추적: 발견된 취약점과 점검 지적 사항을 조치 기한과 함께 관리해 '장기 방치' 상태가 생기지 않도록 합니다.
- 관리자 보고 체계: 계정·권한·접근 현황을 주기적으로 요약해 관리자가 확인할 수 있게 하면, 책임 강화에 대비하면서 평가 대응 부담도 나눌 수 있습니다.

상담 안내
우리 기관의 계정·비밀번호 관리와 중요 시스템 접근 이력이 실태평가에서 바로 증빙할 수 있는 상태인지 점검이 필요하다면 도움을 드릴 수 있습니다. PNPSECURE는 데이터베이스 보안에서 출발해 시스템 접근통제·계정권한 관리·접속기록 관리로 영역을 넓혀온 경험을 바탕으로, 공공기관과 공기업이 일상 운영 속에서 기본 수칙을 지키고 그 이력을 남기는 방법을 함께 살펴봅니다. 사이버보안 실태평가 대비 접근통제·계정관리 점검 상담으로 문의해 주세요.