• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'정보보호'통합검색 결과 입니다. (182건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

보안기업 "신입 안받아요"...경력 선호 심화

보안업계의 인력 불균형이 심화하고 있다. 경력 선호 현상은 더욱 심해지는데 인공지능(AI) 등으로 인해 신입은 경력을 쌓을 곳이 더욱 줄어들고 있다. 또 신입을 뽑아서 키우더라도 2~4년 경력을 쌓고 더 좋은 회사나 고객사 보안 담당자로 이탈해버리기 때문에 이런 불균형을 더욱 부추기고 있다. 한국정보보호학회장을 맡고 있는 김호원 부산대 컴퓨터공학과 교수는 "지난해 보안 사고가 잇달아 발생했음에도 정보보호 분야 학부생의 입장에서는 취업이 쉽지 않은 현실"이라며 "실제로 정보보호 분야 학부생의 취업률은 뚝 떨어졌다. 경력이 없는데 산업 현장에 투입되기 쉽지 않은 데다, 채용을 확대하더라도 경력직들이 대부분이며, AI의 발달로 신입을 뽑지 않으려는 기업도 많다"고 밝혔다. 이런 현실은 통계에서도 반영돼 있다. 한국정보보호산업협회(KISIA)가 지난 2024년 발표한 '2024년 국내 정보보호산업 실태조사'에 따르면 국내 정보보안 기업들의 2023년 기준 채용 현황은 경력보다 신입이 더 많았다. 구체적으로 신입 채용 수는 2043명으로, 경력(1647명) 대비 404명 많았다. 물리보안 분야도 신입 채용이 경력보다 많았다. 그러나 지난해를 기점으로 상황은 완전히 뒤바뀌었다. 다음해 통계인 '2025년 국내 정보보호산업 실태조사'를 보면 정보보호 기업의 2024년 채용은 총 7824명이며, 이 중에서 신입은 2654명, 경력은 5170명으로 경력 채용이 더 많은 것으로 조사됐다. 정보보안 기업들은 2024년에 신입을 1359명을 채용했으며, 경력은 1800명을 뽑았다. 2024년부터 경력 선호 현상이 두드러진 것이다. 지난해 채용 계획을 봐도 신입 채용 계획이 774명, 경력 채용 계획이 1255명으로 경력이 더 많았다. 인재채용 사이트 잡코리아에서 보안 직무를 채용하고 있는 기업 중 신입도 채용하고 있는 기업은 1187건으로 조사됐다. 반면 경력 보안 직무 채용은 5078건으로 훨씬 많았다. 보안 기업 외에도 정보보호 담당자나 사내 보안 솔루션을 운용할 인재를 채용할 때에도 경력 여부를 높게 평가하고 있는 것으로 풀이된다. KISIA 인적자원개발위원회(ISC)가 지난해 9월 발표한 '2025 정보보호 산업인력현황 조사·분석 보고서'에 따르면 2021년부터 2023년 까지 3년간 정보보호 분야별 구인 인력은 한 번도 신입직이 경력직보다 많은 적이 없었다. 구체적으로 ▲2021년 기준 신입 구인인력 수 4130명, 경력직 5163명 ▲2022년 신입 3386명, 경력 6308명 ▲2023년 신입 2964명, 경력 5184명 등이다. 익명을 요구한 IT 기업 보안파트 채용 담당자는 "보안 관제 분야, 분석(Cert) 분야 각각 1명씩 채용하고 있는데, 신입 지원은 아예 받고 있지 않다"며 "경력이라고 하더라도 이전 직장에서 어떤 분야를 담당했고, 해당 분야에서 어떤 경험을 갖고 있는지를 중점적으로 보고 있다. 당장 실무에 투입될 사람을 필요로 하는 것인데 신입을 채용하면 짧게는 6개월 길게는 1년 넘게 가르쳐야 하는데 이 시간을 줄이는 것이 핵심이기 때문"이라고 밝혔다. AI도 신입의 채용문을 더욱 좁게 만들고 있다. 이 담당자는 신입을 뽑지 않으려는 이유에 대해 "요즘 사이버 공격은 AI로 자동화돼 있다. 이에 보안도 AI를 쓰지 않으면 일일이 대응할 수 없는 수준이다. 이런 배경에 AI가 보안업계 깊숙이 자리잡게 됐는데, 어느 담당자든 AI 쓰면 되지 열의를 갖고 신입 인재를 키우려고 하겠는가"라고 반문했다.

2026.02.19 14:55김기찬 기자

"키워 놓으면 대기업行"…보안업계 인력 이탈 '골머리'

신입 보안 인력을 채용해 전문가로 길러내더라도, 실무 능력을 갖추는 즉시 더 나은 처우를 제시하고 있는 대기업이나 고객사로 이직해버리는 '인력 이탈' 문제로 뿌리 깊게 자리잡고 있다. 보안 인력이 부족한데 신입은 필요가 없고, 경력직만 선호하다 보니 보안 기업은 인력 이탈의 고리를 끊어내지 못하고 있다. 익명을 요구한 정보보호 전문 기업 대표는 최근 깊은 허탈감을 토로했다. 그는 "신입 인재의 업무 숙달을 위해 2개월마다 시험을 치르게 하는 등 철저하게 교육하는 원칙을 갖고 있다"며 "하지만 이렇게 2년여 신입 인재를 키워놓으면, 경력직을 찾는 고객사의 보안 담당자로 이직해버리는 것이 가장 큰 고민"이라고 밝혔다. 그는 "사내 교육이 혹독하기로 유명해지면서 역설적으로 채용 시장에서는 '이 회사에서 2년만 버티면 대기업 보안팀 프리패스'라는 인식까지 퍼졌다"며 "동종업계 대비 최고 수준의 급여를 제공하고 있음에도 인력 이탈에 대한 뚜렷한 대안이 떠오르지 않아 막막하다"고 말했다. 보안 인력의 이탈은 개별 기업의 고민을 넘어 산업 전체로 확산하는 분위기다. 국회 과학기술정보방송통신위원회 소속 더불어민주당 이훈기 의원(인천 남동을)이 과학기술정보통신부로부터 제출받은 자료에 따르면 정보보안 사업을 주력으로 하는 보안 기업의 65%가 인력 이탈을 경험한 것으로 조사됐다. 보안 기업의 인력 이탈 외에도 정보보호 인력이 이탈했다고 응답한 기업은 57.2%로 절반을 넘는 것으로 나타났다. 이는 한국정보보호산업협회(KISIA) 인적자원개발위원회(ISC)가 전국 278개 정보보호 기업을 대상으로 조사한 결과다. 이탈 인력의 경력 분포를 보면 '4년 미만'이 48.8%, '4년 이상 7년 미만'이 37.2%로 대부분의 정보보호 인력들의 경력이 짧으면 짧을수록 이직률이 높은 것으로 집계됐다. 실무 능력을 꽃피울 시기에 짐을 싸고 다른 회사로 이직하는 셈이다. 이에 정보보호 기업의 애로사항도 자금 조달보다 인력 확보 및 유지가 가장 큰 고민거리로 조사됐다. KISIA가 발표한 '2025년 국내 정보보호산업 실태조사'에 따르면 정보보안 기업은 '기술개발인력 확보 및 유지'(84%)를 가장 큰 애로사항(복수응답)으로 꼽았다. 이어 자금조달이 72.9%로 집계돼 금전적인 이슈보다 인력에 대한 고민이 더 큰 것으로 나타났다. 전반적인 보안 인력의 태부족으로 인해 경력 이직에 우호적인 채용 시장이 조성됐다는 점도 보안 인력의 이탈을 가속화시키고 있다. 글로벌 보안 업체 시스코가 발표한 '2025 사이버보안 준비지수'에 따르면 한국 기업의 97%가 '보안 인력 부족'을 호소하고 있는 것으로 나타났다. 포티넷에서 발표한 '글로벌 사이버보안 기술 격차 보고서'에 따르면 전 세계에서 약 470만명의 사이버보안 인력이 부족한 것으로 추산된다. IT 기업에서 보안파트 채용을 담당하고 있는 한 보안 담당자는 "보안 인력 이탈 문제는 개별 기업이 처우를 개선하고 채용을 확대하겠다는 의지 만으로는 해결이 불가능한 구조적인 문제"라며 "범국가 차원의 체계적인 인력 양성 로드맵에 기반해 정부·기업 등 모든 주체가 결합해야 한다. 정부는 해외 수준에 맞는 보안 산업 투자 활성화를 위한 정책 제언과 다양한 실무 경험을 쌓을 수 있는 공공 프로젝트 수립, 기업은 능력 있는 인재에 대한 해외 수준에 걸맞는 처우 개선이 필수"라고 강조했다. 염흥열 순천향대 정보보호학과 교수는 "보안 전문 인력의 이탈 방지를 위해 몇 년간 기업에 근속할 수 있도록 처우 개선을 위한 지원 방안을 정부가 마련할 수 있어야 한다"며 "또한 보안 솔루션 기업의 '제값받기' 문화가 정착될 수 있도록 소프트웨어 요율 개선, 정보보호 유지보수 대가 정상화 등이 필요하다. 보안 생태계가 잘 유지될 수 있도록 협력을 주도하는 역할을 누군가는 해야 할 때"라고 밝혔다.

2026.02.19 09:01김기찬 기자

그렙, 정보보호 관리체계 인증 획득

온라인 테스팅 플랫폼 기업 그렙(대표 임성수)이 정보보호 관리체계(ISMS) 인증을 획득했다고 11일 밝혔다. 과학기술정보통신부가 고시하고, 한국인터넷진흥원(KISA)이 운영하는 ISMS는 기업이 주요 정보자산을 보호하기 위해 수립·관리·운영하는 정보보호 관리체계가 국가 기준에 적합한지를 심사하는 제도다. 정보보호 관리체계 수립·운영(16개), 보호대책 요구사항(64개) 등 총 80개의 심사 항목을 모두 충족해야 받을 수 있는 국내 최고 수준의 정보보호 인증으로 평가받는다. 그렙은 이번 인증을 통해 온라인 테스팅 플랫폼으로서 데이터 관리 역량과 개인정보 보호 체계의 우수성을 객관적으로 증명했다. 특히, 온라인 시험 감독 솔루션 '모니토'와 같이 높은 보안 수준이 요구되는 환경에서 더욱 안전하고 공정한 테스팅 환경을 제공할 수 있게 됐다. 이와 함께 그렙은 개발자 성장 플랫폼 '프로그래머스'를 통해 축적한 교육 및 평가 데이터를 바탕으로 기업별 맞춤형 인재 육성 솔루션을 제공 중이다. 국내 다수 기업의 기술 채용 평가와 디지털 전환(DX) 교육을 전담해 왔다. 코딩 역량 인증 자격인 PCCP와 PCCE는 현대자동차, LG CNS, CJ올리브네트웍스 등 주요 대기업을 비롯해 한국은행 등 금융권과 공공기관에서 임직원 역량 평가 및 채용 지표로 채택되며 전문성을 인정받고 있다. 임성수 그렙 대표는 “이번 ISMS-P 인증은 그렙의 정보보호 관리 체계와 개인정보 보호 역량을 국가 기관으로부터 객관적으로 검증받은 결과”라며 “그렙은 앞으로도 철저한 보안과 개인정보 보호를 바탕으로 신뢰할 수 있는 AI 서비스를 제공하며 플랫폼 경쟁력을 높여나가겠다”고 밝혔다. 이어 “강화된 보안 신뢰성은 해외 파트너사 및 고객들과의 협업 과정에서 그렙의 글로벌 경쟁력을 뒷받침하는 토대가 될 것”이라며, “글로벌 컴플라이언스 기준을 준수하며 국내외 시장 점유율 확대를 위한 노력을 지속하겠다”고 말했다.

2026.02.11 08:48백봉삼 기자

[법과 상식 사이] 전화번호를 알려줘도 될까

지인이 누군가의 전화번호를 물어보는 순간 우리는 종종 망설이게 된다. “이거 알려주면 개인정보보호법 위반 아닐까?” 개인정보 보호에 대한 사회적 경각심이 높아진 것은 분명 바람직한 변화다. 그러나 그 영향으로 법이 요구하지 않는 상황에서도 스스로를 과도하게 제한하는 장면이 적지 않다. 문제는 많은 사람들이 무엇이 실제로 금지되고 무엇이 허용되는지를 정확히 알지 못한다는 데 있다. 개인정보보호법은 몇 가지 관점만 이해해도 생각보다 훨씬 명확하게 보인다. 먼저 짚어야 할 점은, 개인정보보호법이 '개인정보처리자'를 중심으로 작동하는 법이라는 사실이다. 이 법은 모든 사람의 일상적 행위를 규제하기 위한 법이 아니라 개인정보를 업무 목적 아래 체계적으로 처리하는 주체에게 법적 의무를 부과한다. 예를 들어, 학원 원장이 수강생의 이름과 연락처 명단을 관리하거나, 온라인 쇼핑몰 운영자가 고객의 주소와 전화번호를 저장해 배송에 활용하는 경우가 그렇다. 이들은 개인정보를 특정한 목적에 따라 지속적· 체계적으로 처리한다는 점에서 전형적인 개인정보처리자에 해당한다. 이러한 법 구조를 전제로 보면 일반적으로 개인이 가족이나 지인과 사적으로 연락처를 교환하거나 휴대전화에 저장하는 정도의 행위에 대해서는 개인정보처리자에게 부과되는 것과 동일한 수준의 법적 의무가 적용되지는 않는다. 개인정보보호법상 각종 의무의 핵심적 부담 주체는 원칙적으로 업무를 목적으로 개인정보파일을 운용하는 개인정보처리자로 설정되어 있고 단순한 사적 주소록 관리는 보통 그 요건에 해당하지 않기 때문이다. 그렇다고 곧바로 “법의 규율 대상이 아니다”라고 단정해서는 안된다. 개인정보보호법은 기본적으로 개인정보처리자를 규율하지만 업무상 알게 된 개인정보를 누설하거나 부당하게 이용하는 행위는 개인정보처리자가 아니더라도 처벌 대상이 될 수 있다. 또한 법에서 말하는 개인정보의 '처리'에는 정보를 수집하거나 이용하는 것뿐 아니라 저장해 두는 행위까지 포함되므로 연락처를 휴대전화에 저장하는 행위 역시 형식적으로는 개인정보 처리에 해당할 수 있다. 물론 이러한 사적 저장이나 이용이 곧바로 위법이나 처벌로 이어지는 것은 아니다. 다만 해당 전화번호가 업무 수행 과정에서 취득되었거나 업무 목적에 따라 이용된 경우에는 개인정보처리자 여부와 관계없이 법 위반 여부를 판단해야 하는 사안이 될 수도 있다. 한편 동창회나 동호회처럼 친목 도모를 목적으로 단체를 운영하며 개인정보를 처리하는 경우, 법은 이를 전형적인 영리·업무 목적의 개인정보 처리와는 구별해 일부 규정의 적용을 배제하고 있다. 이는 해당 주체가 개인정보처리자에 해당하지 않아서라기보다는 처리 목적과 그로 인한 침해 위험의 정도를 고려해 법적 의무의 범위를 조정한 결과로 이해하는 것이 정확하다. 그래서 전화번호를 알려줘도 될까? 그렇다면 다시 처음의 질문으로 돌아가 보자. 가장 현실적이고 안전한 답은 의외로 단순하다. “번호를 전달해도 되는지 먼저 물어볼게요.” 이 한 문장은 상대방의 자기결정권을 존중하면서 불필요한 오해와 법적 위험을 동시에 줄여 준다. 개인정보보호법은 정보를 가진 사람을 통제하려는 법이 아니라 그 정보의 당사자인 정보주체에게 통제권을 보장하려는 법이다. 결국 중요한 것은 전화번호를 알려줘도 되느냐가 아니라 그 정보에 대한 결정권이 누구에게 있는지를 인식하고 존중하는 태도다. 그 점만 분명히 인식한다면 우리는 법을 과도하게 두려워할 필요도 가볍게 여길 필요도 없다.

2026.02.06 15:03안정민 컬럼니스트

"올해 보안예산 증액 37%"...CONCERT, '2026 보고서' 발간

한국침해사고대응팀협의회(회장 원유재, CONCERT, 콘서트로 발음)가 국내 기업 보안담당자들의 실질적인 고민과 한 해 사업계획을 분석한 'CONCERT FORECAST 2026: 기업 정보보호 이슈 전망 보고서'를 발간했다. 2007년 첫 발간 이후 올해가 스무 번째다. 특히 정보보호 수요자(기업)의 고민을 공급자(보안업계)에 전달, 시장 인사이트를 공유하고 사용자-공급자 간 상생을 도모한 것이 특징이다. 보고서에 따르면, 올해 정보보호 예산과 관련해 33%가 증가, 54%가 유지라고 답했다. 감소도 13%에 달했다. 또 정보보호 인력과 관련해서는 50%가 유지, 37%가 증가, 13%가 감소라고 응답했다. 협의회는 올해 보고서 핵심 화두가 '보안의 역할과 책임 범위의 재정립'이라고 밝혔다. 기술적 방어 체계는 갖췄으나, 실제 사고 발생 시 '우리가 어디까지 통제하고 책임져야 하는가'에 대한 내부적 합의와 구조적 가이드라인이 부재한 점이 현장의 최대 최대 취약점으로 꼽혔기 때문이다. 기업은 이제 새로운 솔루션 도입만으로는 보안 리스크를 완전히 해결할 수 없다는 점에 주목하고 있다. CONCERT는 이러한 흐름을 반영해 보고서를 △계획 △고민 △올해 핫(HOT) 할 솔루션 △정책 당국에 바랍니다' 네 개 섹션으로 구성했다. 특히 올해는 객관식 문항을 신설해 응답 분포의 객관성을 확보하는 동시에, 심층 인터뷰를 강화해 수치 뒤에 숨겨진 보안담당자들의 '맥락'을 분석하는 데 집중했다. 주요 섹션별 내용을 살펴보면 다음과 같다. ▲계획: 정보보호 예산과 인력이 증가하기보다 '유지'되는 경향이 두드러졌으며, 주요 추진 사업 역시 새로운 시도보다는 기존 통제 시스템을 보완·확장하는 방향이 주를 이뤘다. ▲고민: 침해사고 대응에 대한 확신 부족과 행정 부담이 반복되는 원인을 기술적 한계보다는 조직 구조와 책임 체계의 모호함에서 찾았다. ▲올해 HOT 할 솔루션: EDR/XDR, 접근기록 모니터링, 내부자 위협 대응 솔루션 등이 주목받았다. 이는 완전한 차단보다는 사고 발생 이후의 대응 과정과 판단 근거를 확보하기 위한 '가시성 확보' 중심의 현장 인식이 반영된 결과다. ▲ 정책 당국에 바랍니다: 규제 완화보다는 강화되는 보안 기준을 현장에 실제 적용할 수 있도록 구체적인 선택지와 가이드를 요청하는 의견이 많았다. 사고 이후의 문책보다 사전 준비 단계에서의 실질적 지원이 필요하다는 목소리도 높았다. CONCERT 심상현 사무국장은 “이번 보고서는 기업 정보보호 조직이 마주한 생생한 고민의 기록”이라며 “향후 대응 방향을 설정하는데 있어 정보보호 사용자와 공급자 모두에게 유효한 참고자료가 되길 바란다”고 밝혔다. 보고서는 CONCERT 홈페이지 (http://concert.or.kr) 공지사항에서 누구나 다운로드 가능하다. 한편, CONCERT는 이번 보고서를 바탕으로 다음달 20일(금) 양재 aT센터 그랜드홀에서 'CONCERT FORECAST 2026-기업 정보보호 이슈 전망 세미나'를 개최할 예정이다.

2026.02.04 16:39방은주 기자

한컴이노스트림, 이노시큐리티와 정보보호 사업 확대 '맞손'

한컴이노스트림이 정보보호 분야 사업 확장과 서비스 경쟁력 고도화에 박차를 가한다. 한컴이노스트림은 이노시큐리티와 정보보호 서비스 역량 강화를 위한 전략적 업무협약(MOU)을 체결했다고 30일 밝혔다. 이번 협약을 통해 양사는 기술 전문성과 영업 역량을 연계해 협력 체계를 강화하고 공공기관과 민간 기업을 대상으로 보안 취약점 진단을 포함한 정보보호 서비스 전반에서 실질적인 사업 성과를 창출해 나갈 계획이다. 양사는 상호 이해 증진을 위한 정보 공유를 비롯해 기반시설 및 웹·앱 대상 보안 취약점 진단 용역 수행, 정보보호 서비스 관련 공동 영업과 기술 지원 등 다양한 협력 과제를 추진하며 지속 가능한 협력 모델을 구축해 나갈 방침이다. 한컴이노스트림은 공공·기업 고객을 대상으로 IT 서비스와 디지털 전환 사업을 수행하며 다양한 프로젝트 경험과 사업 수행 역량을 축적해 왔다. 이번 협약을 계기로 정보보호 분야로 사업 영역을 확장하고 관련 서비스 경쟁력을 한층 강화할 계획이다. 이노시큐리티는 과학기술정보통신부 지정 정보보호 전문서비스 기업으로, 정보보안 취약점 진단과 보안 컨설팅 분야에서 전문성을 갖추고 있다. 축적된 기술력과 실무 경험을 바탕으로 신뢰성 높은 정보보호 서비스를 제공하고 있다. 최성 한컴이노스트림 대표는 "이번 협약을 통해 정보보호 서비스 분야에서 가시적인 협력 성과를 창출하고 이를 기반으로 정보보호 시장 전반에서 경쟁력을 강화해 나가겠다"며 "향후 협력 범위를 단계적으로 확대해 장기적인 파트너십을 구축하고 변화하는 보안 환경에 대응할 수 있는 협력 모델을 고도화해 나가겠다"고 밝혔다.

2026.01.30 16:37한정호 기자

두핸즈 품고, 국제 정보보호 인증 'ISO/IEC 27001' 획득

풀필먼트 서비스 '품고'를 운영하는 두핸즈(대표 박찬재)가 국제 표준 정보보호 관리체계 인증인 'ISO/IEC 27001'을 글로벌 ISO 인증기관 DQS코리아로부터 획득했다고 29일 밝혔다. ISO/IEC 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 공동 제정한 정보보호 관리체계(ISMS) 분야의 국제표준 인증이다. 정보보호 관리 체계 수립부터 운영 전반에 이르기까지 엄격한 심사를 거쳐 부여되며, 조직적∙인적∙물리적∙기술적 영역의 93개 통제 항목을 충족한 기업만 인증을 받을 수 있다. 이번 인증은 품고의 물류센터와 서비스 전반을 대상으로 진행됐다. 품고는 ▲물류센터 물리적 보안 ▲정보보호 관리체계 ▲데이터 전송∙관리 등 전 영역에서 국제 기준에 부합하는 정보보호 체계를 구축했음을 공식적으로 인정받았다. 최근 물류산업은 IT기술을 기반으로 한 서비스 고도화가 가속화되면서 정보보호가 안정적인 비즈니스를 위한 핵심 요소로 부각되고 있다. 이에 인증 취득에 그치지 않고, 전 직원을 대상으로 정보보호 교육을 실시하는 한편 내부 운영 프로세스를 전면 재정비하며 보안 체계의 완성도를 높였다. 이번 인증을 통해 품고는 대규모 주문 데이터를 처리하는 브랜드사들에 보안 신뢰성을 확보한 풀필먼트 서비스를 제공할 수 있는 기반을 마련했다. 또 글로벌 표준 인증 확보를 계기로 국내외 파트너십 강화와 서비스 전반에 대한 신뢰도 제고도 기대하고 있다. 두핸즈의 문성수 CISO는 “안정적인 물류 서비스와 시스템 운영을 위해서 정보보호는 선택이 아닌 필수 요소”라며 “이번 ISO/IEC 27001 인증은 기본 보안 체계를 외부로부터 검증받는 동시에 내부적으로 점검하는 의미있는 계기가 됐다”고 말했다. 이어 “앞으로도 성장과 더불어 보안, 안전을 최우선 가치로 삼아 고객의 데이터를 안전하게 보호하고, 신뢰할 수 있는 풀필먼트 서비스를 제공하겠다”고 덧붙였다.

2026.01.29 16:56백봉삼 기자

정부 "사이버 공격 전 과정 AI 도입 탐지 및 대응"

정부가 28일 제4회 과학기술관계장관회의를 열고 과기정통부, 개인정보보호위원회, 금융위원회가 공동으로 마련한 '제2차 정보보호 종합대책'을 발표했다. 작년 10월 발표한 1차 대책에 이은 것으로, 당시 소비자에 대한 실질적인 배상 부족과 민간 인센티브 제공 필요 등이 제기된 바 있다. 이번 2차 발표안에 대해 정부는 "통신, 플랫폼 등 국민 생활 밀접 분야에서 발생하는 빈번한 사이버 침해사고에 대응하기 위해서"라고 밝혔다. 2차 발표안은 ▲이용자 보호 강화 ▲AI·데이터 보안 강화 ▲취약점 점검 강화 ▲디지털 제품 보안 강화 등 크게 네 항목으로 구성했다. 추진 배경 정보보호 환경은 급변하는데 관련 제도는 정체, 민관의 해킹이 잇달아 일어나고 있는데 따른 대책안이다. 실제 작년에 일어난 대형 보안 사고를 보면, 4월 발생한 SK텔레콤 유심 정보 유출을 시발로 6월 예스24 랜섬웨어 감염 및 회원정보 유출, 9월 KT 무단 소액결제 피해와 롯데카드 고객카드정보 유출, 11월 쿠팡 고객정보 유출 사태가 순차적으로 발생, 대한민국을 보안 공포로 몰아넣었다. 이러한 대형 침해사고 대부분은 기술 부족보다 보안 업데이트 미적용, 암호화 부재, 권한 통제 미흡 등 기본적인 보안수칙을 지키지 않아 발생한 것으로, 침해사고는 AI를 활용한 해킹 기술 발달 등으로 지속적으로 증가하고 있다. 실제 한국인터넷진흥원(KISA)에 따르면, 침해사고 신고 건수가 2017년 287건 → 2021년 640건 → 2024년 1887건으로 계속 늘었다. 여기에 AI가 해킹 프로그램을 만들고, 보안 취약점을 자동으로 탐색하는 등 AI 발전으로 해킹 비용은 감소했는데, 우리나라는 높은 IT 의존도와 디지털 자산 가치 상승으로 해커 공격 유인이 큰 반면, 낮은 정보보호 투자 등으로 해킹 위험이 높다. 여기에 코로나 팬데믹 이후 비대면 서비스 일상화로 비대면·원격 환경 확대 등 보안 취약 환경은 커졌지만 보안 원칙을 무시하는 관행과 정보보호를 단순히 기술 문제로 치부하거나 투자가 아닌 비용으로 여기는 관행은 지속돼 왔다. 이에 정부는 작년 10월 22일 범부처 정보보호 1차 대책을 마련해 발표, 시스템 일체점검과 인증제 실효성 강화, 과태료 상향, 침해사고 직권조사, CISO 권한 확대 등을 개선안으로 제시했다. 하지만 소비자에 대한 실질적인 배상 부족, 기업에 투자 인센티브 제공 필요, AI로 인한 환경변화 대응 등은 미흡, 이번에 2차 대책안을 내놨다. 주요 추진 과제 과기정통부 등은 이번 발표에서 주요 추진 과제로 ▲기업 책임 명확화와 기업의 정보보호 투자 유도 ▲진화하는 해킹에 대한 대응 역량 강화 ▲정보보호가 내재화된 사회(security by design) 등 세가지를 제시했다. 1.기업 책임 명확화&기업의 정보보호 투자 유도 ▲정보주체(소비자)의 손해배상 실질화: 손해배상 판결 효력이 소송 참여자 외에 당사자들에게도 적용되는 미국식 집단소송 제도는 국내 소송제도 전반을 검토 후 도입을 추진한다. 침해사고로 인한 개인정보 유출 이외의 소비자 피해에 대해서도 분쟁조정 제도 도입(정보통신망법 개정 추진, '26.上)을 추진한다. 참고로, 작년 10월 1차 계획에 과징금 상향 내용이 담겼는데, 이의 추진 현황을 보면, 반복적 또는 중대 개인정보유출에 대해 매출액의 10%까지 과징금을 부과하는 방안을 국회서 논의 중(개인정보보호법 정무위 통과(12.17), 박범계(12.9)·김상훈(12.10) 의원 추가 발의)이다. ▲소비자 정보보호 제공 강화: 대규모 피해 야기 해킹 등 사고 발생 시 초기부터 소비자(정보주체)가 신속하게 대응할 수 있게 유출 가능성이 있는 경우도 통지를 의무화(개인정보보호법 개정안 박범계 의원, 12.9)한다. 현행법은 유출이 있음을 알았을 때로 규정, SKT 등이 통지를 지연하는 문제가 발생했다. 이에, 개인정보 '위조·변조·훼손'(랜섬웨어 등)도 통지 및 신고 대상에 포함하는 걸 추진한다. 또 소비자(정보주체)에게 통지해야할 항목을 추가(분쟁조정 신청, 손해배상 청구 등)하고, 유출 시 개인정보 삭제·차단·회수 등 피해확산 방지 조치도 강화한다 ▲개인정보 보호 투자 우수기업 인센티브 제공: 개인정보 보호법상 안전조치 의무 수준을 뛰어넘는 개인정보보호(인력·예산·설비·장치 등)에 대한 과징금을 경감(개인정보보호법, '26)해 준다. 2. 진화하는 해킹에 대한 대응 역량 강화 ▲AI·암호화 등 신기술 활용을 통한 예방·대응력 강화: AI로 자동화된 해킹공격에 대응해 AI기반 사이버 위협 탐지 및 대응시스템(민간·공공)으로 전환('26~)한다. 즉, 사이버 공격 全 과정에 AI를 도입해 탐지 및 대응하고, 침해신고 시 사고원인 분석 및 재발방지 대책 수립을 효율화한다. 또 국가 및 공공기관 전산망에 대한 보안성 검토·점검·측정과 취약점 관리 등 예방 업무 효율화를 추진한다. 특히 AI 모델과 서비스의 보안성을 사전 확보하고 상시 관리하는 체계를 구축한다. 구체적으로, AI 서비스 보안 위협 식별, 오픈소스 AI 보안 등을 포함한 AI 분야별(인프라, 서비스, 에이전트) 보안 모델을 올해중 개발한다. 즉, 인프라 위협(GPU, NPU, 전력 공급 등), 서비스 위협(모델 도용, 모델 오염, 업데이트 위조 등), 에이전트 위협(중요정보 유출, 필터 우회 등) 등 AI 위협 대응 방안을 개발한다. 이외에 AI 모델과 서비스의 보안 취약점을 발굴 및 분석하는 AI 레드팀을 본격 운영, 모의 침투 테스트를 올해 수행한다. AI 모델 개발단계부터 보안을 내재화하기 위해 AI-BOM(S-BOM처럼 AI 모델의 구성요소·의존관계 등을 기술한 명세서) 등 전주기(개발→배포) 평가 프레임워크 R&D 및 실증을 올해 추진한다. 이외에 데이터를 보호하면서 활용성을 높이는 암호화 기술 개발에 대한 투자 강화 및 상용화 촉진을 올해 지원한다. 데이터의 저장·전송·사용 상태에서도 보안성을 강화하는 개인정보 보호 강화 기술(동형암호, 다자간 연산 등)이 그 예다. 또 국가기관, 기업 등이 중요 데이터를 암호화하도록 기반시설 점검 규정 및 인증기준(ISMS)을 개정하고, 국가·공공기관은 신(新)보안체계를 적용('26~)한다. 개인정보 거래·확산 우려에 대응해 개인정보 불법유통 처벌 근거를 신설(개보법, '26)하고, 다크웹 모니터링도 확대('26~)한다. ▲취약점·사이버 위협 정보 수집 및 공유체계 강화: 첫째, 화이트해커를 통해 취약점 정보 등을 수집(기업·기관이 일정 조건하에 자신의 정보통신자산에 대해 화이트해커의 취약점 발굴을 허용하는 제도)할 수 있도록 기반을 조성한다. 기업이 자율적으로 취약점 신고·조치·공개 제도를 도입·확대하도록 신고 절차, 면책 조건 등 기준을 마련하고, 적극적인 취약점 개선 노력에 대한 인센티브 제공 방안을 올해중 마련한다. 화이트해커를 활용한 공공분야 취약점 개선도 활성화한다. 둘째, 민·관 사이버 위협정보 공유시스템을 통한 신속한 정보 공유도 추진한다. 이에, AI 보안 위협 정보 공유 기능을 도입하고, 해외 입수 정보 등 최신 위협 정보에 대해 신속한 민관 공유를 추진한다. 셋째, 정부의 침해사고 조사역량도 강화한다. 사이버 침해사고의 신속하고 효과적인 대응을 위해, 침해사고 조사 기능에 더해 사이버범죄 분야 특별사법경찰 권한을 부여한다. 3.정보보호를 내재화한 사회(security by design) ▲국민 일상생활에 보안 강화: 첫째, 국민 사생활 밀접 제품을 대상으로 보안 실태 점검을 올해 강화한다. 즉, 침해사고 및 그 파급력이 클 것으로 예상되는 정보통신망 연결기기에 대한 정보보호 수준을 점검하고 결과 공개 등을 통해 제품의 보안성 제고를 유도한다. 유통·플랫폼 등 고위험 개인정보를 다루는 분야 대상으로 실태점검을 추진한다. 또 개인정보 유출 공공기관에 대한 패널티도 강화, 개인정보 보호수준 평가 감점을 확대(△3점→△10점)하고, 지방공기업 경영평가·지자체합동평가에 반영(중대사고 발생 시 0점)하며, '공공기관 경영평가' 시 개인정보보호 배점을 상향(0.25→0.4점)한다. 둘째, 온라인플랫폼 접속 시 안전하고 간편한 인증수단 적용을 권고하고, 결제 시에는 제도화를 추진한다. 셋째, 기업·국민 모두가 일상생활에서 정보보호를 실천할 수 있도록 정보보호 실천 캠페인과 홍보도 강화, 전광판 등을 활용한 공익광고도 추진한다. ▲중소기업 보안 지원 강화: 첫째, 영세‧중소기업 대상 정보보호 지원사업을 확대('25년 400개 → '26년 500개사), 정보보호 컨설팅 및 보안솔루션과 클라우드 기반 구독형 보안서비스(SECaaS) 도입 비용을 지원한다. 개인정보 관련 취약점 선제적 모니터링 및 개선 지원 등 영세·중소기업 대상 지원도 확대한다. 둘째, 중소기업 스스로 보안환경을 점검‧개선할 수 있는 훈련 플랫폼을 확대 개편하고, 맞춤형 정보를 제공('26~)한다. 셋째, 중소기업의 개인정보 유출사고 예방을 위해 기술지원 서비스를 제공('26~)한다. ▲디지털 요소를 포함한 모든 제품에 대한 보안 정책 마련: 첫째, 산업·사회의 디지털·AI 융합에 따라 대부분 제품·서비스에서 디지털 요소를 포함함에 따라, 일반 제품에 대한 보안 정책을 마련('26~)한다. EU의 규제 방향을 고려해 규제 체계를 정비하되, 중소기업 등에 대한 지원방안도 함께 마련한다. EU는 디지털 요소를 포함하는 모든 제품·서비스에 적용하는 Cybersecurity Resilience Act ('24.11월 제정, '27.12월 적용)를 갖고 있다. 이의 주요내용은 ①설계부터 제품에 보안 적용 ②제품 수명주기(보통 5년) 동안 보안 업데이트 지원 ③취약점 관리 및 신고 의무화 ④SW 자재명세서(SBOM) 관리 등이다. 둘째, 중소기업 등이 제품·서비스에 포함되는 SW 자재명세서 생성‧관리할 수 있도록 관리체계 구축 등 지원을 강화('26~)한다. 공공분야 IT시스템·제품에 대한 SW 구성요소(SBOM) 제출 제도화, 보안 문제가 발견된 공공조달 도입 제한 등은 작년 10월 발표한 1차 계획에 이미 포함됐다. 셋째, 디지털 요소가 포함된 국가 사업의 기획 및 과제 선정 단계에서부터 보안 요소를 필수 고려하도록 체계를 개선, ICT R&D 분야부터 우선 적용한다. 즉, ICT 분야별 R&D 기획위원회 구성 시 보안 전문가를 필수 포함(선정)하고, 사업 특성을 고려해 정보보호 산‧학‧연이 포함된 컨소시엄 대상시 가점을 부여한다. 작년 10월 발표 1차 대책 주요 내용과 그동안의 이행 현황 아래는 작년 10월 정부가 발표한 1차 정보보호 종합대책 내용이다 -(사고 예방): 주요 기업과 국가·공공기관의 시스템을 일체 점검, 인증제도(ISMS, ISMS-P)의 실효성 강화 등을 통한 상시 점검 체계 구축 -(사고 대응): 고의 미신고 등에 과태료를 상향(3천->5천만원, 법사위 통과)하고, 침해사고 정황 시에도 조사를 실시하며, 반복·중대 위반 과징금을 상향(매출액의 최대 3→10%, 정무위 상정), 재발 방지를 위한 이행 강제금을 신설했다. 또 이용자 보호메뉴얼 마련을 의무화(통신, 금융)하고, 소비자 입증책임 완화 등에 나선다. -(기반 강화): 첫째, 기업의 보안 인력·투자 공개 및 역량 평가로 투자를 유도하고, CEO의 보안책임 법령상 명문화와 CISO(정보보호 최고책임자)의 권한 확대로 보안 거버넌스를 강화하고 둘째, 공공부문은 정보보호 투자·인력·조직 기준을 설정, 정보보호책임관 직급을 상향하고(국장->실장) 셋째, 정보보호 환경 개선을 위해 공공분야 물리적 망 분리에서 데이터 보안 중심으로 전환, 금융·공공서비스에서 강제 설치 SW 제한을 추진하며 넷째, 산업·인력·기술 강화를 위해 AI기반 보안기업을 육성하고 인력양성 과정을 재설계한다. 한편 과기정통부 등 정부는 작년 10월 이와 같은 대책 발표후 그동안 시행한 일로 아래와 같은 사항을 이번에 함께 공개했다. 첫째, 시스템 점검의 경우 통신·플랫폼(ISMS 인증 934개 민간기업)·금융(261개)·공공(149개 기관, 288개 시스템) 중심으로 진행, 미흡 사항은 개선을 요청했다. 1차로 자체 점검(~12월, 121개 미실시 기업은 참여 독려)을, 2차로 현장검증을 실시(12월~)했다. 둘째, 기업의 책임 강화 등을 위한 법 개정(정보통신망법, 개인정보보호법, 전자금융거래법)은 17건(내용 중심)이며, 16건 발의(7건 법사위 통과 등)와 1건은 발의를 준비중이다. 또 공공부문 역량강화와 예산 수반 사업 등은 올해 본격 추진할 예정이다. 과기정통부는 "이행 초기단계로 법 개정 사항 등을 이행하면 효과가 나타날 것으로 예상하나, 외부 지적에 대한 보완(소비자에 대한 실질적인 배상 부족, 기업에 투자 인센티브 제공 필요)과 환경변화에 대응 방안도 필요하다"고 설명했다.

2026.01.28 16:25방은주 기자

[법과 상식 사이] 왜 미국에는 단일 프라이버시법이 없을까

최근 대규모 개인정보 유출 사건이 잇따르면서 각국의 프라이버시 법제에 대한 관심이 다시 높아지고 있다. 이러한 논의를 이해하기 위해서는 먼저 EU와 미국이 채택하고 있는 프라이버시 규제의 제도적 차이를 살펴볼 필요가 있다. EU는 일반 정보보호 규정(GDPR)이란 단일 규범을 통해 높은 수준의 개인정보 보호를 요구하는 대신, EU 전역에 공통적으로 적용되는 기준을 제시함으로써 기업들에게 명확한 규제 대응의 틀을 제공한다. 반면 미국은 연방 차원의 포괄적 프라이버시법 없이 주(州) 중심의 분산적 규제 구조를 유지하고 있어 기업들은 주마다 서로 다른 동의 방식과 고지 의무를 충족시켜야 한다. 이러한 규제의 파편화는 막대한 준수 비용과 법적 불확실성을 야기해 왔으며, 그 결과 연방 차원의 통합 프라이버시법 제정에 대한 기대도 오랫동안 제기되어 왔다. 그럼에도 미국은 왜 유럽의 GDPR과 같은 단일한 체계로 나아가지 못한 채 주와 연방의 권한 다툼 속에 머물러 있는 것일까. 문제의 본질은 헌법이 예정한 연방과 주 간의 권한 배분 구조에 있다 연방 정부가 프라이버시 영역에서 입법 권한을 주장할 수 있는 핵심 근거는 미국 헌법 제1조 제8절 제3항 통상조항(Commerce Clause)이다. 통상조항은 연방 의회에 외국과의 통상, 주 간 통상, 그리고 인디언 부족과의 통상을 규제할 권한을 부여한다. 초기에는 이 조항이 주로 물리적 상품의 이동과 거래를 규율하는 근거로 이해됐으나, 현재는 연방대법원의 판례를 통해 그 범위가 크게 확장되어 교통·통신·금융·노동 등 주 간 경제에 실질적인 영향을 미치는 모든 활동을 포괄하는 개념으로 해석된다. 전화와 인터넷, 디지털플랫폼처럼 본질적으로 주 경계를 넘나드는 활동은 오늘날 통상조항 적용의 전형적인 대상이며 이를 통해 미국 연방 정부는 경제와 사회 전반에 걸친 광범위한 규제를 정당화해 왔다. 이러한 법리적 확장은 개인정보 보호 영역에도 그대로 적용된다. 연방 프라이버시법 초안들(APRA, ADPPA 등)은 개인정보의 수집·이용·이전을 주 간 상거래에 직접적이고 지속적인 영향을 미치는 경제 활동으로 규정한다. 이에 따라, 주별로 상이한 의무가 기업의 데이터 흐름과 비즈니스모델에 중첩 적용되면서 연방 차원의 개입이 정당화된다는 논리가 형성된다. 그러나 프라이버시 규제는 통상 규제에 그치지 않고 소비자 보호와 기본권 보장이라는 전통적인 주 정부의 입법권 및 경찰권과 충돌하게 되며, 이러한 헌법적 긴장이 오늘날 미국에서 연방 프라이버시법이 반복적으로 좌초되는 구조적 배경을 형성하고 있다. 연방의 선점원칙과 주 정부 입법권의 충돌 미국 헌법은 연방법과 주법이 충돌할 경우 연방법이 우선 적용된다는 선점원칙(preemption)을 통해 연방 권한의 효력을 확보하는 한편, 헌법에 명시되지 않은 권한은 헌법 수정조항 제10조에 따라 주에 유보함으로써 연방과 주의 권한 경계를 설정하고 있다. 다시 말해, 연방법은 주법에 우선하지만 연방에 위임되지 않은 영역에서는 주가 독자적으로 규범을 설계할 수 있다. 문제는 개인정보 보호가 오랫동안 소비자 보호, 불법행위 책임, 사생활 보호와 같은 주법 영역에서 발전해 왔다는 점이다. 이로 인해, 연방 프라이버시법은 주법에 앞사 적용돼야 실효성을 갖지만 연방이 이를 일괄적으로 규율하려 할 경우 주 정부의 입법권을 침해한다는 강한 반발에 직면하게 된다. 실제로 APRA와 ADPPA를 포함한 주요 연방 프라이버시법 초안들은 모두 주 프라이버시법을 일정 범위에서 배제하는 선점 조항을 담고 있었고 바로 이 지점에서 갈등이 본격화됐다. 캘리포니아, 콜로라도, 버지니아 등 이미 포괄적 프라이버시법을 시행 중인 주들은 연방 법이 최소 기준을 제시하는데 그치지 않고, 주가 더 강한 보호 규제를 도입하는 것까지 제한하는 기준으로 작동할 가능성을 우려한다. 이들 주의 입장에서 선점 조항은 규제 일관성을 확보하기 위한 장치라기보다 그동안 축적해 온 보호 체계를 연방 입법으로 약화시킬 수 있는 수단으로 받아들여진다. 이로 인해, 연방 프라이버시 입법은 단순한 정책 조정의 문제가 아니라, 연방과 주 가운데 누가 프라이버시 규범을 설계할 권한을 가지는가라는 연방주의(federalism) 차원의 충돌로 전환된다. 결국 현재의 교착상태는 통상권에 기초한 연방의 선점 논리와 수정조항 제10조에 기초한 주의 입법권이 정면으로 맞부딪히는 헌법 구조의 산물이다. 이러한 구조적 충돌이 해소되지 않는 한 연방 차원의 포괄적 프라이버시법은 반복적으로 같은 지점에서 멈출 수밖에 없다. 기업의 현실적 대안: 연방 입법이 아닌 주 기준을 사실상 표준으로 삼아라 이러한 헌법 구조를 고려할 때 연방 차원의 통합 프라이버시법 제정을 기다리는 전략은 현실적이지 않다. 주별로 파편화된 규제 환경이 상당 기간 지속될 가능성이 큰 만큼 현재 미국 내에서 사실상의 기준으로 기능하고 있는 개정된 캘리포니아 소비자 프라이버시법(CCPA/CPRA)의 보호 수준을 내부 공통 기준으로 설정하고 개인정보의 수집과 활용을 최소화하는 방향으로 대응하는 것이 합리적이다. 다수의 주가 캘리포니아 모델을 벤치마킹하고 있다는 점에서 CPRA에 기반한 컴플라이언스 체계는 향후 타 주 법률에도 비교적 유연하게 대응할 수 있는 실질적인 기반이 된다. 불확실한 연방 입법의 향방에 기대기보다 생체정보·위치정보·아동 데이터 등 특정 영역을 중심으로 강화되고 있는 주 단위 규제와 집행에 선제적으로 대비하는 것이 현 시점에서 기업이 선택할 수 있는 가장 현실적인 대응 전략이다.

2026.01.23 14:24안정민 컬럼니스트

최형두 의원, 쿠팡 사태 근절...정보보안 패키지 법안 발의

국회 과학기술정보방송통신위원회 소속 최형두 의원(국민의힘)은 쿠팡 정보 유출 사태를 계기로 개인정보 보호, 클라우드 보안, 해킹 대응 체계를 근본적으로 재설계하는 정보보안 패키지 법안 4건을 대표발의했다고 밝혔다. 최 의원은 “최근 쿠팡에서 발생한 대규모 개인정보 유출 사건은 단순한 기업 내부 사고를 넘어, 국내 디지털 보안 체계 전반의 구조적 취약성을 드러낸 중대한 경고”라며 “클라우드 서버 운영, 외부 협력사 활용, 국외 원격접속 환경이 결합된 플랫폼 구조 속에서 보안 책임이 사실상 공중분해된 현실이 이번 사태를 통해 명확히 확인됐다”고 말했다. 이어, “쿠팡 사례는 보안 실패의 원인을 특정 개인이나 단일 정부부처 기관 문제로 돌릴 수 없는 구조적 위기”라며 “클라우드 설정 오류, 외주 인력의 과도한 접근권한, 내부 통제 부실이 결합될 경우 개인정보는 순식간에 무방비 상태가 된다는 점을 여실히 보여줬다”고 지적했다. 현행 법체계는 민간 대형 클라우드 이용 기업과 제공자에게 실질적인 보안 의무와 책임을 명확히 부과하지 못하고, 국외 원격접속을 통한 개인정보 접근 역시 사실상 제도적 사각지대에 놓여 있다는 비판이 반복됐다. 특히 쿠팡과 같이 글로벌 클라우드 환경과 연계된 플랫폼 기업의 경우, 개인정보 처리·접근·관리의 상당 부분이 국외 인프라와 연결돼 있음에도 사고 발생 시 국내 제도만으로는 책임 소재를 명확히 가리기 어려운 구조다. 최 의원은 “지금의 구조에서는 사고 피해는 국내 이용자가 떠안고, 책임은 해외 법인과 복잡한 계약 구조 뒤로 숨을 수 있다”며 “이는 명백한 제도 실패이자, 디지털 시대의 새로운 국민안보위기, 안전 공백”이라고 강조했다. 이에 따라 최 의원이 발의한 법안은 보안 취약점 신고와 면책제도. 내부자 공급망 클라우드 보안 강화 내용을 담은 정보통신망법 개정안, 민간 대형 클라우드 CSAP 의무화 클라우드컴퓨팅법 개정안, 국외 원격접속 개인정보 접근도 국외 이전으로 규정하는 개인정보보호법 개정안 등이다. 최 의원은 “쿠팡 사태는 시작에 불과할 수 있다”며 “지금 손보지 않으면 같은 유형의 개인정보 대형 사고는 다른 플랫폼, 다른 산업으로 확산될 것”이라고 경고했다. 그러면서 “이번 정보보안 패키지 법안은 특정 기업을 겨냥한 것이 아니라, 쿠팡 사태로 확인된 구조적 문제를 더 이상 방치하지 않기 위한 최소한의 안전장치”라며 “국민의 개인정보와 디지털 신뢰를 지키는 법적 기준을 분명히 세우겠다”고 밝혔다.

2026.01.22 10:22박수형 기자

SAP 데이터 비식별화 수요 급증…에피유즈랩스 '데이터 프라이버시 스위트' 주목

기업 데이터 활용이 인공지능(AI)·분석·자동화 영역으로 빠르게 확장되면서 SAP 시스템에 저장된 민감 데이터를 안전하게 보호하면서도 실무에 활용할 수 있는 데이터 비식별화 기술 수요가 커지고 있다. 에피유즈랩스는 SAP 환경에 최적화한 프라이버시 및 데이터 비식별화 솔루션인 'Data Privacy Suite'를 통해 운영·비운영 시스템 전반에서 글로벌 개인정보보호 규제 준수와 데이터 활용을 지원한다고 16일 밝혔다. SAP 시스템은 재무·인사·급여·고객·자재·거래 정보 등 기업 핵심 데이터가 집약된 플랫폼으로, 민감 정보가 대규모로 축적돼있다. 동시에 AI 학습, 데이터 분석, 테스트·개발 환경, 외부 협력사와의 공동 프로젝트 등 SAP 데이터를 활용해야 하는 요구도 지속 확대되는 추세다. 다만 SAP 데이터는 구조적 복잡성이 높아 단순 마스킹이나 필드 치환 방식만으로는 데이터 정합성이 훼손돼 테스트나 분석 환경에서 활용이 어려워질 수 있다. 이에 SAP 데이터 구조와 비즈니스 로직을 이해한 전문적인 비식별화 접근이 필요하다는 인식이 확산되고 있다. 에피유즈랩스가 제공하는 Data Privacy Suite는 SAP 환경에 특화된 프라이버시 및 데이터 비식별화 솔루션으로, 유럽연합(EU) 개인정보보호법 GDPR과 국내 개인정보보호법 등 글로벌 규제 대응을 지원하도록 설계됐다. 비운영 시스템에서는 SAP 테이블 구조와 비즈니스 로직을 고려한 정교한 비식별화·익명화 처리를 통해 데이터 프라이버시 위험 없이 정확한 테스트 수행을 지원한다. 인사·급여·재무 등 민감 영역에 대한 필드 단위 마스킹과 규칙 기반 처리, 운영 시스템에서 비운영 시스템으로 데이터 복제 시 전송 과정에서 개인정보를 스크램블링하는 보호 기능도 제공한다. 또 AI 및 분석 활용을 위해 식별 정보는 제거하면서 데이터 활용성은 유지할 수 있도록 한다. 운영 시스템에서는 SAP 환경 전반을 즉시 검색해 특정 주체의 데이터 흔적을 식별·조회·제공할 수 있도록 지원하며 참조 무결성을 유지하면서 필드 데이터를 신속하고 안전하게 삭제하는 기능도 제공한다. 삭제 대상 데이터 주체를 유연한 규칙 기반으로 사전에 식별하는 기능도 포함된다. 에피유즈랩스는 글로벌 시장에서 SAP 데이터 비식별화 전략이 규제 대응을 넘어 데이터 활용 기반으로 확장되고 있다고 강조했다. 실제 영국 통신사 BT는 대규모 SAP 테스트 데이터 관리 과제에 대응하기 위해 에피유즈랩스의 Data Sync Manager Suite를 도입, 운영 데이터 중 필요한 데이터만 선별 복제하고 민감 정보에 데이터 스크램블링을 적용해 GDPR 준수와 함께 테스트 데이터 정확성을 높였다. 기존 한 달이 걸리던 SAP 데이터 리프레시 작업을 최대 72시간 내로 단축하며 효율성과 통제 수준을 개선했다. 네덜란드 금융기관 라보뱅크는 은행 당국(DNB) 규제에 따라 운영 환경 외 모든 SAP 데이터를 스크램블링해야 하는 요구에 직면해 Data Sync Manager를 도입했다. 이를 통해 클라이언트 리프레시 자동화와 비운영 환경 SAP 데이터 스크램블링을 구현했으며 운영 문서를 94페이지에서 4페이지로 축소하고 디스크 공간 5TB 절감, 데이터 리프레시 시간 10시간 단축 성과를 거뒀다. 이 밖에도 네슬레는 GDPR 시행 이후 유럽 내 SAP 시스템에 저장된 인사·고객 데이터를 안전하게 활용하기 위해 Data Privacy Suite를 도입해 개인정보 비식별화·가명 처리를 적용하고 규제 요건을 충족하면서도 테스트·분석 환경에서 SAP 데이터를 지속 활용할 수 있는 체계를 마련했다. 쉘은 비운영 시스템 데이터를 스크램블링하는 방식으로 공급업체·비즈니스 파트너·직원 데이터를 비식별화해 민감 정보 노출 없이 SAP 테스트 및 시스템 최적화를 수행했다. 기존 6주 소요되던 데이터 스크램블링 작업을 전체 리프레시와 결합해 5일 만에 완료했다. 프랑스 에너지 기업 엔지는 80TB 규모 SAP 시스템 내 개인정보를 식별·분석한 뒤 운영 데이터는 제거하고 비운영 데이터는 비식별화하는 전략을 수립해 Data Privacy Suite를 도입했다. 이를 통해 개인정보 감독기구(CNIL) 재감사를 안정적으로 통과했다. 이같은 사례는 SAP 데이터 비식별화가 단순 보안 조치를 넘어 기업·공공기관의 데이터 활용 전략을 뒷받침하는 핵심 기반으로 진화하고 있음을 보여준다. 에피유즈랩스는 SAP S/4HANA 전환, 클라우드 이전, AI 기반 데이터 분석·자동화, 외부 파트너와의 공동 프로젝트 등에서 보호되지 않은 SAP 데이터는 자산이 아닌 사업 리스크가 될 수 있다는 점도 지적했다. 이런 과제를 데이터 프라이버시 스위트를 앞세워 해결해 나간다는 목표다. 에피유즈랩스 제임스 왓슨 데이터 프라이버시·보안 글로벌 총괄은 "SAP 데이터는 기업과 공공기관의 가장 중요한 자산이지만, 동시에 가장 엄격한 규제를 받는 정보이기도 하다"며 "Data Privacy Suite는 글로벌 기업과 공공기관의 실제 적용 사례를 통해 검증된 솔루션으로, 데이터를 단순히 숨기는 것이 아니라 안전하고 책임감 있게 활용할 수 있도록 지원할 것"이라고 밝혔다.

2026.01.16 16:59한정호 기자

[보안리더] 박기웅 세종대 교수 "해킹 방지 '가시성' 중요...'신의 한 수' 교육자 될 것

"지난해에 이어 올해도 랜섬웨어 등 보안 사고가 많이 발생할 것으로 예상됩니다. 공공과 민간 부문에서 보안 공백을 메우기 위해 가장 시급한 부분은 가시성 확보입니다. 클라우드 전환, 인공지능(AI) 활성화로 수많은 IT 자산들이 생겨났습니다. 이는 즉 보호해야 할 자산들이 기하급수적으로 늘어나고 있다는 말인데, 위협을 파악하기 위해선 무엇을 막아야하는지 지켜보는 가시성이 중요합니다." 박기웅 세종대 정보보호학과 교수는 15일 지디넷코리아와 인터뷰에서 올해에도 수많은 보안 사고가 발생할 것으로 우려하며, 사고를 예방하기 위해 시급한 부분으로 '가시성 확보'를 꼽았다. 박 교수는 "방 한 칸자리 공간을 지키라고 하면 쉽다. 문이 하나밖에 없고 그 문조차도 내가 설계했다면 도어락만 잘 보고 있으면 된다"면서도 "하지만 우리가 현재 지켜야 되는 시스템은 방이 수천개인 구조다. 심지어 그 조그마한 방조차도 내가 설계했다면 어느 정도 파악이 되겠지만, 이 방의 설계를 모두 외주를 맡겼다고 하면 완벽하게 지켜내기란 너무 어렵다"고 말했다. 그는 "오픈소스 시대다. 요즘 어떤 회사도 제로 베이스로 시스템을 구축하지 않는다. 대부분 만들어 놓은 솔루션이나 체제를 가져다 쓰고, 또 자동화하는 시대다"라며 "이런 두 가지 요인이 맞물려 지켜야 할 IT 자산이 몇 개인지, 약점은 무엇인지 파악하는 것이 어렵다"고 강조했다. 반면 공격자들은 이런 수많은 IT 자산의 약점 딱 한 가지만 알고 있어서 전체 시스템을 장악할 정도다. 상황이 이렇다 보니 지난해 여러 기업들이 해킹 공격에 무너질 수밖에 없었던 것이다. 박 교수는 "보안 인력은 한정돼 있는데 복잡도는 증가했다. IT 자산의 개수도 많이 늘어났지만 유동성도 크다"며 "이에 여러 기업이 수년전 식별된 취약점에도 뚫릴 수밖에 없는 것"이라고 진단했다. 지난해 해킹 잡지 '프랙(Phrack)'에 따르면 민간 뿐 아니라 정부 기관이나 공공 부문도 보안에 취약한 부분이 수면 위로 드러났다. 이와 관련, 박 교수는 "공격자의 시각에서 본다면 민간부문이나 공공 부문이나 똑같이 TCP(인터넷에서 데이터를 안정적으로 전달하기 위한 전송 계층 프로토콜)를 쓰고, 똑같은 개발자가 만든 '컴퓨터'다. 공공 역역이라고 해서 민간과 크게 다르지 않은 똑같은 '방'이다"라고 지적했다. 그는 "반면 대응은 '칸막이' 식이다. 예를 들어 민간 부문 보안 대응은 한국인터넷진흥원(KISA)이 관장하고, 공공 부문은 국가정보원이 대응한다. 군은 국방부가 있다"며 "공공과 민간이 다른 부분은 공공의 경우는 공격당했을 때 국가 안보와 직결되는 민감한 데이터가 포함돼 있을 가능성이 크다. 이에 행정적 대응의 차원이든, 국가 안보적 관점이든 칸막이식 대응보다는 부처간 확실한 협조 체계가 구축돼야 한다"고 당부했다. "침해사고, 숨기기보단 공개해야…투명성이 곧 조직 신뢰" 이렇게 침해사고가 발생하면 기업이든 기관이든 침해 사실을 숨기기 급급하다. 그러나 어떤 기관이나 기업이 해킹 공격을 당했다는 것은 역설적이게도 중요한 정보가 된다. 마치 백신이 우리 몸에 항체를 형성하는 원리와 같이, 어떻게 공격을 당했는지, 어떤 취약점이 있었는지 등이 충분히 공유되면 다른 기업이나 기관에서는 피해를 예방할 수 있기 때문이다. 이에 박 교수는 "침해사고가 있었을 때 최대한 숨기려 하기보다 공공과 민간 가릴 것 없이 공유돼야 할 정보들을 즉시 공유하는 체계가 굉장히 중요하다"며 "사실 사고가 발생하면 책임져야 할 사람이 생기고, 그 책임자의 업을 좌지우지할 수 있기 때문에 구체적인 공유가 어려울 수 있겠지만 익명화 등 치부를 드러내지 않으면서도 원할하게 공유할 수 있는 체계가 구축돼야 한다"고 강조했다. 그는 "사람마다 성향이 다르기 때문에 사고 이후나 보안을 대하는 인식에서 정보보안 담당자가 누군지에 따라 정도가 크게 나뉜다"며 "예컨대 국가정보원에서 진행하는 보안 실태평가가 마치 우리를 감시하려 한다고 인식해 굉장히 비협조적으로 나오는 기관이 있다. 민간의 경우도 보안 담당자도 막상 처음 겪는 침해사고인데, 경험이 없다 보니 일단 숨기고자 하는 경향도 적지 않다"고 밝혔다. 박 교수는 침해사고 사실을 숨기기보다 적극적으로 알리고, 조직 자체에서 투명성을 제고할 수 있는 방향성에 대해서도 언급했다. 박 교수는 "해외는 보안을 대하는 문화가 다르다고 하지만, 처음부터 침해사실을 적극적으로 알리려고 하지 않았을 것이다"라며 "우선 미국의 경우는 시장 자체가 범지구적이다. 이에 주식시장도 24시간 개방하는 등 모든 것을 투명하게 하지 않으면 이 시장에서 살아남을 수 없다는 인식이 강하다. 피해 사실을 숨기다가는 기업이 망할 수도 있다는 투명성을 대하는 자세가 엄격한데, 이에 기반한 생각"이라고 설명했다. 이어 그는 "다만 미국도 수십년간 보안 사고를 겪으며 이런 인식이 자리잡았을 것으로 보인다"며 "우리나라도 보안 문화가 자리 잡는 과정에 있어 조직이 '투명성은 곧 기업 신뢰'라는 점을 잘 습득해야 한다"고 주문했다. "ISMS 인증 개편, 지속성에 초점 맞춰야" 정보보호 관리체계 인증(ISMS), 정보보호 및 개인정보보호관리체계 인증(ISMS-P)을 받은 기업이 침해사고를 당하는 등 인증의 실효성에 의문이 제기되며, 정부가 인증 체계를 강화하는 것을 골자로 개편을 추진하고 있다. 박 교수는 ISMS, ISMS-P 인증이 지속성을 강화하는 방향으로 나아가야 한다고 제언했다. 구체적으로 결격 사유(부적합 사항)가 없어야 통과되는 '체크리스트' 형식의 인증 평가가 아니라, 점수를 책정함으로써 점수를 높이기 위해서라도 기업들이 자체적으로 보안을 강화하고 지속성을 구축할 수 있도록 정비돼야 한다는 것이다. 박 교수는 "공공기관은 경영평가, 보안 실태평가 등을 진행하는데, 평가 시 점수를 책정하도록 구성돼 있다. 평가 항목 역시 오랜 기간 계속해서 바뀌어왔다. 이 지표가 굉장히 중요하기 때문에 이걸 맞추기 위해서라도 조직이 계속해서 움직이고 노력한다"고 역설했다. 이어 그는 "ISMS를 획득하기 위해 1년간 열심히 컨설팅도 받고 보안 거버넌스 구축하는 등 체계를 마련하기 위한 노력을 하게끔 하는 것은 긍정적이라고 본다"면서도 "다만 '인증을 받으면 끝'이라는 문제가 나온다. 공공기관 경영평가나 보안 실태평가처럼 점수를 매기는 등 계속해서 기업이 보안을 강화할 수 있도록 하는 방안이 미흡하다"고 진단했다. '시스코어 랩(Syscore Lab)' 연구실 운영..."쉽게 설명하기 정치학 전공 아버지 앞에서 강의 전 먼저 해" "우리나라에 여러 정보보호학과가 있지만, 태생적 측면에서의 차별점으로 본다면 기존의 암호 등 수학에 기반해 정보보호 분야로 발전한 경우가 많다. 반면 세종대는 태생부터가 컴퓨터나 시스템 중심으로 학과를 키워왔다 보니 침해 대응부터 디지털 포렌식 등 기술과 실무를 잇는 데 초점이 맞춰져 있다" 박 교수는 세종대 정보보호학과를 이같이 소개했다. 세종대 정보보호학과는 2012년에 개설됐는데, 실무적 관점에서 교육 커리큘럼을 구축하고 정보보호 특성화 사업 등 다방면에서 활약하고 있다. 사이버국방학과와 정보보호학과가 한 지붕 아래 있다는 것도 특징이다. 박 교수는 "원래는 정보보호학과 내에 사이버 국방 트랙이 있었다. 졸업을 하면 임관하는 별도 트랙이었으나, 학과로 새로 만들어졌다"며 "사이버사령관 등 여러 장군들을 모셔 그들의 경험과 노하우를 학습하도록 하고 있다. 학교 내 '별(계급)'만 합치면 18개"라며 미소지었다. 또 박 교수는 '시스코어 랩(Syscore Lab)'이라는 연구실을 운영하고 있다. 박 교수는 "시스코어 랩은 어떻게 하면 시스템 내부를 효율적으로 뜯어볼 수 있는지 연구하는 곳"이라며 "공격자의 관점에서 시스템에 어떠한 약점이 있을지, 어떤 문제가 있는지 호기심을 갖고 연구하는 곳"이라고 소개했다. 그는 "이런 연구를 진행하다 보면 시스템의 문제를 찾아내는 연구들이 어떤 때에는 모의해킹이 되고, 또 다른 때에는 디지털 포렌식이나 악성코드 분석이 되기도 한다"며 "사람의 뇌도 단층 촬영을 해야 종양이 있는지 없는지 여부를 알 수 있는 것처럼 시스템을 깊게 들여다보는 연구를 활발히 하고 있다"고 밝혔다. 한편 박 교수는 학생들을 지도할 때에도 어렵게 느껴지는 보안을 항상 쉽고 재밌게 이해할 수 있도록 하는 데 집중하고 있다. 박 교수는 "모든 강의는 재미있어야 한다고 생각한다. 행동하도록 하는 자극, 즉 모티베이션(motivation)이 가장 중요하다"며 본인의 교수 첫 강의를 아버지 앞에서 먼저 했다고 들려줬다. "정치학을 전공한 아버지 앞에서 강의를 먼저 하곤 했다. 정치학 전공자를 이해시킨 강의가 성공한 강의라고 생각했기 때문이다. 내 첫 강의는 '리눅스 시스템 보안 관점'이었다. 아버지께 이 강의를 하니, '마우스만으로도 컴퓨터를 잘 쓰고 있는데 이 명령어를 왜 봐야 하는지 어떤 재미가 있는지 하나도 모르겠다'는 답변이 돌아왔다. 이 때부터 모티베이션이 강의에 굉장히 중요한 부분이라는 것을 깨달았고 늘 그렇게 강의하려 한다"고 덧붙였다. 이런 신념을 통해 박 교수는 강의를 들은 학생들이 자신과의 만남을 '신의 한 수'라고 생각할 수 있도록 만들어주는 교수가 되고 싶다는 포부를 남겼다. 이 외에도 박 교수는 공과대학에서도 마케팅적인 부분이나 경영적인 부분 등 다양한 분야와 유기적으로 결합할 수 있도록 돕는 역할을 수행하겠다고 다짐했다. 그는 "학과에 적응하지 못했던 한 학생의 기억이 생생하다. 그 학생은 중국어를 이중전공하는 등 진로가 명확히 정해지지 않았는데, 졸업 후에 아무 곳에도 취업을 못하겠다며 찾아왔었다"며 "그런데 안랩에서 중국어가 능통한 인재를 채용한다는 소식을 들었고, 이 학생이 안랩에서 들어가 뛰어난 활약을 했다. 나중에 들었지만 그 학생이 말하길 저와의 면담이 인생의 신의 한 수였다고 했다. 앞으로도 신의 한 수를 최대한 만들어주는 교수가 되려 한다"고 말했다. 박 교수는 마이크로소프트 리서치, 국가보안기술연구소에서 근무한 이력이 있는 보안 분야 리더다. 현재 세종대에서 학생들을 가르치는 것 뿐 아니라 국가전략기술위원회, 한국정보보호학회 등에서도 활동하고 있다. 그는 "마이크로소프트 리서치에서 데이터센터, 아키텍처 등 대규모의 시스템을 효율적으로 설계 및 운영하고, 그 위의 클라우드 플랫폼이 잘 운영될 수 있도록 하는 연구를 수행한 경험이 있다"며 "국가보안기술연구소에서도 해커 판별 시스템 등 공격자의 의도를 파악하는 여러 연구를 수행했다"고 자신을 소개했다. ◆ 박기웅 세종대 정보보호학과 교수는..... 현) 세종대학교 정보보호학과 교수 현) 국가전략기술위원회 사이버보안분과 위원 현) 한국정보보호학회 상임이사, 국제공동연구부문 현) 경찰청 디지털포렌식 자문위원 전) 마이크로소프트 리서치 연구원 전) 국가보안기술연구소 선임연구원 카이스트 대학원 전기전자 박사 2022. 국가정보원 유공표창 2025. 과학기술정보통신부 혁신R&D부문 장관상

2026.01.16 09:13김기찬 기자

방은주 지디넷 부장, 서울시 정보보호 유공상 수상

방은주 지디넷코리아 부장이 서울시 정보보안 및 개인정보 보호분야 유공시민 시장표창을 수상했다. 서울시 정보보안과는 15일 서울시 서소문청사 1동에서 '정보보안 및 개인정보 보호분야 2025년도 유공시민 시장표창 수여식'을 개최했다. 이날 서울시는 정보보호 인식 제고 및 사회 안전망 구축에 기여한 9인을 선정해 시장 표창을 수여했다. 정보보호 분야에서 유공자로 채택된 인물은 ▲방은주 지디넷코리아 부장 ▲박종진 전자신문 기자 ▲이영민 이데일리 기자 ▲정은아 수산아이앤티 대표 ▲조영철 한국정보보호산업협회(KISIA) 회장 ▲설동규 파이오링크 대리 등 6인이 표창을 받았다. 개인정보 보호 분야에서는 ▲김범수 연세대 정보대학원 교수 ▲박윤식 한국인터넷진흥원(KISA) 연구위원 ▲이재준 엠엘소프트 이사 등 3인이 수상했다. 먼저 언론 분야 수상자 중에서 방은주 지디넷코리아 부장(팀장)은 서울시에서 운영하는 전국정보보호정책협의회와 협력을 통해 '대한민국 사이버보안 컨퍼런스'를 개최하는 등 공공기관의 정보보호 발전에 기여한 공을 인정받았다. 박종진 기자는 서울시의 정보보호·인공지능(AI)·디지털 정책을 적극 보도하며 시민들의 이해를 돕는 데 기여했다. 이영민 이데일리 기자는 사이버보안, 개인정보보호 정책 등을 지속적으로 취재·보도해 시민 안전과 정보주권에 대한 경각심을 높인 공로를 인정받았다. 산업계 중 정은아 대표는 변화하는 사이버위협 및 IT 환경에 맞춰 글로벌 시장의 경쟁력 확보를 통해 서울시를 비롯한 공공기관의 보안 정책 발전에 기여했다. 설동규 파이오링크 대리는 서울시의 취약점 점검 및 침해사고 분석에 헌신해 정보보안 역량 강화와 안정적인 서비스를 제공했다. 조영철 회장은 KISIA 회장으로서 한국 정보보호 산업 전체의 발전과 체계를 구축한 노력을 인정받았다. 개인정보 보호 분야에서 보안 노력을 인정받은 김범수 교수는 보안·개인정보 보호의 중요성과 정책의 필요성을 학술 전 영역에서 환기한 성과를 냈다. 또 바른ICT연구소 소장을 역임하며 공공기관의 정보보호 제도와 수준 강화에 기여했다. 박윤식 KISA 연구위원은 4년간 '서울특별시 개인정보보호 심의 위원회' 활동을 했다. 이를 통해 서울시의 개인정보 보호 정책을 마련하고, 시민의 개인정보를 안전하게 활용할 수 있도록 기여했다는 공적을 남겼다. 이재준 엠엘소프트 이사는 제로트러스트(Zero Trust) 기반의 원격근무 시스템 및 네트워크 접근제어 시스템(NAC)의 고도화로 서울시의 현재 개인정보보호 및 정보보호 수준 강화에 기여했다. 특히 미래 제로트러스트 기반의 정보보호 체계 도입에도 기여한 것으로 알려졌다. 한편 이날 시상식 이후에는 간담회가 개최됐다. 수상자들이 모여 한국의 정보보호 분야 역량 강화를 위해 다방면으로 고려돼야 할 부분에 대한 논의가 이뤄졌다. 정보보호 투자 확대를 위한 방안, 서울시의 중장기적 정보보호 투자 확대 계획, 국내 정보보호 산업의 고질적인 문제점 등에 대한 주제로 논의했다. 김완집 서울시 정보보안과장은 "서울시는 전체 지자체 중 가장 먼저 과 단위의 독립된 정보보안 조직을 갖췄다"며 "이 기반에는 산학연 다방면으로 도와주신 수상자 여러분이 있기 때문이다. 앞으로도 서울시에 많은 도움과 좋은 의견 공유가 있으면 정책에 적극 반영토록 하겠다"고 밝혔다.

2026.01.15 22:20김기찬 기자

환경산업기술원, 국정원 사이버보안 실태평가 '우수' 등급

한국환경산업기술원은 국가정보원이 주관한 2025년 사이버보안 실태평가에서 우수 등급을 획득했다고 6일 밝혔다. 국가정보원 사이버보안 실태평가는 중앙부처·공공기관·광역지자체의 정보보안 관리체계, 사이버 위협 대응 역량, 보안 정책 이행 수준 등 전반적인 사이버보안 수준을 종합적으로 점검·평가하는 제도다. 올해는 총 152개 기관이 평가를 받았다. 이 가운데 환경산업기술원을 포함한 32개 기관이 '우수' 등급을 획득했다. 환경산업기술원은 정보보호 관리체계 개선, 보안 취약점 점검·조치, 사이버 침해사고 대응체계 강화 등을 통해 사이버보안 역량을 지속적으로 고도화해 왔으며, 사전 예방 중심 보안관리체계와 상시 점검·대응 체계를 운영한 것 등이 이번 평가에서 인정받았다고 분석했다. 김영기 한국환경산업기술원 원장 직무대행은 “이번 우수 등급 획득은 전 임직원이 함께 노력한 결과”라며 “앞으로도 공공기관으로서 사이버보안 역량을 지속적으로 강화해 안전하고 신뢰받는 디지털 행정 환경 조성에 최선을 다하겠다”고 말했다.

2026.01.06 21:21주문정 기자

기업들 올해 보안 투자 얼마나?...금융 85억·정보통신 62억·도소매 32억

과기정통부가 올해 기업의 정보보호 투자를 분석한 결과, 업종별 평균 투자액은 금융 및 보험업(85억원), 정보통신업(62억원), 도매 및 소매업(32억원) 순으로 높았다. 또 업종별 평균 정보보호 전담인력은 정보통신업(25.4명)이 가장 많았고 금융 및 보험업(22.8명), 도매 및 소매업(9.8명) 이 뒤를 이었다. 30일 과기정통부는 이 같은 내용을 담은 '2025년 정보보호 공시 현황 분석보고서'를 공개했다. 정보보호공시 제도는 기업의 정보보호 현황을 공개(의무·자율)하고 관리, 이용자의 안전한 인터넷 이용과 기업의 정보보호 투자 확대를 도모하기 위한 것으로 2021년 12월 의무화가 시행됐다. 의무 대상은 인터넷 서비스 제공자(ISP), 인터넷 데이터 센터(IDC), 상급종합병원, 인터넷 기반 자원공유(클라우드)컴퓨팅 제공자, 정보보호최고책임자(CISO) 지정 의무기업 중 매출액 3천억원 이상 과 일일 평균 이용자수 100만명 이상 사업자 등으로 총 666개사에 달한다. 공시 내용은 정보보호 투자 및 전담인력 현황, 정보보호 인증, 평가, 점검 등에 관한 사항,정보통신서비스를 이용하는 자의 정보보호를 위한 활동 등이다. 이날 발표한 보고서는 2025년 한 해 동안 공시를 이행한 773개 기업을 대상으로 분석한 자료로 773개사중 666개사는 의무공시 대상 기업이고, 107개사는 자율공시 기업이다. 자율공시 기업 참여가 작년(91개사)보다 17.6% 증가했다. 이는 정보보호 공시 제도에 대한 민간기업의 관심이 꾸준히 증가하고 있음을 보여준다고 과기정통부는 설명했다. 보고서에 따르면, 올해 정보보호 투자액(2조 4230억원)은 전년(2조 1196억원)보다 14.3% 증가했고, 정보보호 전담인력(8506.1명)도 전년(7681.4명)보다 10.7% 늘었다. 특히, 정보보호 공시제도의 실효성 분석을 위해 정보보호 공시제도가 의무화('22년~)된 이후 계속해서 공시를 이행한 4년 연속 공시 기업(559개사)과 2년 연속 공시 기업(679개사)을 비교한 결과, 4년 연속 공시한 기업이 월등히 높은 증가율을 보였다. 연속적으로 공시에 참여하고 있는 기업들의 정보보호 투자 및 인력 수준이 지속적으로 향상되고 있음을 보여준다고 과기정통부는 진단했다. 실제, 4년 연속 공시 기업의 평균 정보보호 투자액 증가율은 48.3%, 2년 연속 기업은 13.8%로 나타났고, 정보보호 전담인력 증가율도 4년 연속 공시 기업은 평균 36.6%, 2년 연속 기업은 9.9%였다. 업종별 평균 투자액은 금융 및 보험업(85억원), 정보통신업(62억원), 도매 및 소매업(32억원) 순으로 높았다. 또 사업시설 관리, 사업 지원 및 임대 서비스업, 보건업 및 사회복지 서비스업은 평균 정보보호 투자액이 전년 대비 감소했다. 업종별 평균 전담인력은 정보통신업(25.4명), 금융 및 보험업(22.8명), 도매 및 소매업(9.8명) 순으로 높았다. 사업시설 관리, 사업 지원 및 임대 서비스업, 보건업 및 사회복지 서비스업은 평균 전담인력 수도 전년 대비 소폭 줄었다. 이번 '2025년 정보보호 공시 현황 분석 보고서'는 정보보호 공시 종합 포털 'isds.kisa.or.kr'에서 확인 할 수 있다. 한편 과기정통부는 민·관 정보보호 역량 강화를 위한 범부처 정보보호 종합대책(10.22) 후속 조치로 공시제도의 실효성 제고를 위해 공시 항목 세분화 등 '정보보호 공시에 관한 고시'개정을 추진 중이다. 상세 내용은 과기정통부 홈페이지 내 법령(입법행정예고) 메뉴에서 확인할 수 있다. 최우혁 과기정통부 정보보호네트워크정책실장은 “정보보호 공시제도가 기업의 정보보호 수준을 객관적으로 공개함으로써, 기업의 자율적 정보보호 활동을 유도하고, 보안 투자 및 인력 확충으로 이어지는 긍정적인 성과를 창출하고 있다"면서 "정부는 이용자에게 정확하고 투명한 정보가 제공될 수 있도록 공시 항목의 세분화와 검증체계 강화는 물론, 공시 의무대상 확대와 같은 제도적 기반 확충을 통해 안전하고 신뢰할 수 있는 디지털 환경 조성에 더욱 박차를 가하겠다"고 밝혔다.

2025.12.30 12:00방은주 기자

[법과 상식 사이] ISMS-P 무용론은 왜 반복되는가

2025년 정보보안 사고와 ISMS-P 정보보안 전문가들은 2025년을 정보보안 역사상 최악의 해라고 말한다. 사고의 유형과 규모, 유출된 정보의 민감도, 기업의 대응 과정 전반에서 논란이 이어졌고, 과거와는 다른 양상이 반복되면서 사회적 불안도 커지고 있다. 특히 “ISMS-P 인증을 받았는데도 사고가 났다”는 비판이 확산되며 이른바 'ISMS-P 무용론'까지 고개를 들었다. 거듭되는 대형 사고 속에 국민의 불안은 깊어지고 있지만, 정작 ISMS-P 제도가 무엇을 보장하고 어디까지 해결할 수 있는지에 대한 근본적인 이해는 여전히 부족하다. 이제는 제도에 대한 오해와 과도한 기대를 정리하고 ISMS-P의 한계와 역할을 정확히 짚으며 그 개선 방향을 함께 고민하는 수고스러움을 시작할 때다. ISMS-P가 묻는 것과 우리가 기대한 것 ISMS-P는 정보보호 및 개인정보보호 관리체계(Information Security Management system & Personal Information Protection)의 약자로 기업이 법에서 정한 기준에 따라 정보보호 체계를 구축하고 관리하는지를 심사해 인증하는 제도다. 기업이 최소한의 보안 요건을 일회성이 아니라 상시 유지하도록 유도해 전반적인 정보보호 수준을 끌어올리는 데 목적이 있다. 그럼에도 ISMS-P 무용론이 제기되는 이유는 무엇일까? 이는 ISMS-P를 정보보호의 완벽한 방패로 오해한 데서 출발한다. ISMS-P는 침해를 원천적으로 차단하기 위한 제도가 아니다. 오히려 정보보호가 조직 내부에서 관리되지 않은 채 방치되는 것을 막기 위한 최소한의 관리 체계에 가깝다. 건강검진이 암을 완벽히 막아주지 못하듯, ISMS-P 역시 침해 사고를 완벽히 차단해 주는 제도는 아니다. 대신 조직이 정보보호 자산을 정확히 식별하고 있는지, 책임과 권한이 명확히 설정되어 있는지, 위험을 체계적으로 관리하고 있는지, 그리고 사고 발생 시 대응과 재발 방지 체계를 갖추고 있는지를 점검한다. 즉, ISMS-P의 핵심 질문은 “사고유무”라는 결과가 아니라 “사고를 통제하고 관리할 역량을 갖추고 있는가”라는 거버넌스의 문제다. 이러한 본질에 대한 이해가 없다면 ISMS-P는 사고가 발생할 때마다 아무 소용이 없는 제도처럼 보일 수밖에 없다. ISMS-P의 구조적 한계: 관리와 통제 사이의 간극 물론 ISMS-P의 한계는 분명하다. 이 제도는 태생적으로 경계(perimeter)가 있는 세상을 전제로 설계되어 있다. 사무실 출입문을 잠그듯 내부와 외부를 구분하고, 인가된 내부 사용자는 일단 신뢰하며, 정해진 규칙과 절차를 문서로 관리하는 방식이다. 문제는 오늘날의 보안 위협이 더 이상 정문으로 들어오지 않는다는 데 있다. 정상 계정을 탈취해 내부 직원처럼 활동하고, 수개월 동안 아무도 눈치채지 못하게 정보를 빼내며, 클라우드나 협력사·공급망이라는 사각지대를 통해 침투한다. 더 이상 담장을 높이는 방식만으로는 위협을 관리하기 어려운 환경으로 이동했다. 이러한 환경에서는 ISMS-P가 답할 수 있는 질문과 그렇지 못한 질문은 분명히 갈린다. ISMS-P는 관리 책임의 소재가 명확한지, 관리 체계에 구조적 공백이 없는지 점검하는 데는 유효하다. 그러나 사고가 언제 시작됐고 어떻게 확산됐는지, 실제 서비스와 운영에 어떤 영향을 미쳤는지를 끝까지 설명하기에는 태생적인 한계가 있다. 결국 '관리했다'는 사실과 '실제로 통제됐다'는 현실 사이의 간극, 이것이 ISMS-P가 대형 사고 앞에서 무력해 보이는 근본적인 이유다. ISMS-P의 진화: '절차를 마련했는가'를 넘어 결과와 책임의 완결성으로 유럽의 최신 정보보안 지침인 NIS2(Directive (EU) 2022/2555)는 ISMS-P의 향후 진화를 고민하는 데 중요한 시사점을 제공한다. NIS2는 이미 경계가 무너진 환경을 전제로 사고가 발생했을 때 조직이 그 발생 경로와 영향 범위를 어디까지 설명할 수 있는지를 묻는다. 보안 규제의 무게중심이 관리 절차가 존재하는가에서 '설명 책임을 끝까지 질 수 있는가'로 이동한 것이다. 이를 위해 NIS2는 단순히 관리 체계의 수립 여부에 그치지 않는다. 경영진에 대한 직접적인 책임 부과, 공급망 전반에 대한 통제 의무, 사고 발생 시 신속하고 일관된 설명이 가능한 내부 역량까지를 법적 의무로 명시한다. 다시 말해 절차를 갖추었는지 묻는 과정 중심의 질문에서 벗어나, “사고를 통제하고 그 결과를 책임 있게 설명할 수 있는가”란 결과와 책임의 완결성을 규제의 중심에 놓는다. ISMS-P 2.0으로의 도약: 관리의 증명에서 '설명의 책임'으로 이제 한국의 ISMS-P가 마주한 과제는 제도의 존속 여부를 둘러싼 소모적인 논쟁이 아니라 변화한 환경에 맞는 역할의 재정의에 있다. 지금까지의 ISMS-P를 'ISMS-P 1.0'이라 부른다면 정보보호를 조직의 자율적 선언이 아닌 공적인 관리 책임의 영역으로 제도화했다는 점에서 1.0의 소임은 이미 충분히 수행했다. 유럽의 NIS 지침이 현실적 한계를 거치며 NIS2로 진화해 실질적인 대응력을 강화했듯이 우리 역시 관리 체계라는 단단한 기초 위에 다음 단계를 준비해야 한다. 사고를 조기에 탐지할 수 있는 역량, 사고 이후에도 신뢰할 수 있는 기록의 무결성과 분석 능력, 사고 전개 과정과 영향을 투명하게 설명할 수 있는 체계를 단계적으로 덧붙여나가야 한다. 결국 ISMS-P 무용론을 넘어서기 위해 필요한 것은 제도의 부정이 아니라 기대 수준의 정렬이다. ISMS-P가 담당하는 '관리의 기초'와 그 이후 요구되는 '설명의 책임'이라는 영역을 명확히 구분할 때 ISMS-P는 더 이상 무용한 껍데기가 아니라 한국 정보보호 거버넌스를 지탱하는 핵심 인프라로 자리 잡을 수 있을 것이다.

2025.12.29 15:16안정민 컬럼니스트

윤인수 KAIST 교수 "보안 인재, AI 더 잘 알아야"

"인공지능(AI) 시대가 될수록 보안 인재들의 역할이 더욱더 중요해지는 시대가 될 것 같다. 안타까운 일이지만 아마 내년, 내후년에는 더 많은 보안 사고들이 일어날 것으로 예상된다. 그만큼 AI가 빠르게 발전하고 있고, 공격자들이 AI를 빠른 속도로 적용하고 있기 때문이다." 윤인수 KAIST 전기 및 전자공학부 교수는 한국정보보호산업협회(KISIA)가 19일 개최한 '2025 정보보호 인재양성 교육사업 성과공유회'에서 이같이 밝혔다. 윤 교수는 이날 정보보호 인재양성 교육사업에 참가한 수강생들 앞에서 'AI 시대의 정보보호 인재양성의 방향'을 주제로 특별 강연을 했다. 윤 교수는 "정보보호라고 하는 것들은 단순히 어떤 하나의 기업, 하나의 기관만 잘해서 되는 것이 아니라, 사회 전체가 정보보호 참여자가 돼야 하는 것"이라며 "AI는 여전히 환각 등 여러 문제를 안고 있고 완벽하지 않기 때문에 정보보호 인력들의 질을 높이는 방향으로 인재 양성이 이뤄져야 한다"고 강조했다. AI가 많은 산업 영역을 대체하고 있는 현실이다. AI가 코드를 생성하거나 정보보호 영역에서도 많은 부분을 자동화하기도 했다. 그러나 윤 교수는 AI가 한계를 보이고 있는 부분이 있는 만큼 정보보호 인재 양성의 방향이 'AI와 같이 자랄 수 있는 인재'를 키우는 쪽으로 방향타를 잡아야 한다고 밝혔다. 그는 "AI 시대에서는 AI를 효과적으로 사용하고 AI가 생성한 결과물을 잘 판단하고, 정해진 답이 아닌 어떤 문제를 만들고 해결하는 사람이 필요하다. AI와 같이 자랄수 있는 인재"라며 "기존의 교육은 여전히 필요하다. AI 관련 이론적 교육과 더불어 실전적인 교육도 병행해야 한다"고 말했다. AI가 어떻게 작동하는지, 어떤 한계가 있는지 명확하게 이해하고, 여러 AI 도구를 효과적이고 다양하게 사용할 수 있는 인재가 미래 정보보호 산업을 이끌게 될 거라는 윤 교수의 전망인 셈이다. 한편 이날 KISIA, 한국인터넷진흥원, 과학기술정보통신부 등이 개최한 행사는 1년간 진행한 정보보호 인재양성 교육사업의 성과를 되돌아보는 자리로 마련됐다. 우수 교육생에 대한 각 기관별 시상도 진행됐다. 이어 우수 교육생이 직접 성과에 대해 발표하고, 미래 비전에 대해 직접 소개하는 시간도 가졌다. 조영철 KISIA 협회장은 "인터넷, 모바일 시대를 지나 AI의 시대가 왔다. AI시대에서도 KISIA는 정보보호 교육을 굉장히 중요시 하고 있으며, 정부 시책, 과학기술정보통신부 여러 프로그램에 맞춰 사업을 수행하고 있다"며 "산업 현장과 연결된 교육을 하자는 것이 협회의 교육 방향성이며, 산업과 인재를 연결하는 것이 중요한 핵심 과제다. 사이버보안 분야는 전망있고 유능한 분야이지만 어려운 분야이기도 하다. 미래를 향해 나아가는 정보보안 인재들이 커뮤니케이션, 사회적 윤리, 팀워크 등을 두루 갖춘 전임적인 인재가 됐으면 한다"고 말했다.

2025.12.19 18:13김기찬 기자

카스퍼스키, ISO/IEC 27001 재인증 획득

글로벌 사이버보안 기업 카스퍼스키(한국 지사장 이효은)는 국제 정보보호 표준인 ISO/IEC 27001:2022 재인증을 획득했다고 16일 밝혔다. ISO/IEC 27001은 지난 20년간 전 세계에서 가장 널리 활용되는 정보보호 표준이다. 정보보호관리체계의 구축, 운영, 지속적 개선을 위한 모범 사례를 규정하고, 조직 내 민감 정보 보호를 위한 체계적·구조적 관리 방식을 제공한다. 아울러 정보보호 리스크 식별 및 평가, 리스크 대응을 위한 통제 적용, 그리고 효과성 모니터링 및 검토를 위한 프레임워크도 제시한다. 카스퍼스키는 독립 인증기관의 평가를 통해 인증을 획득했다. 이번 평가 범위에는 ▲카스퍼스키 시큐리티 네트워크 인프라를 기반으로 악성 및 의심 파일 제공에 사용되는 관리 시스템 ▲회사의 분산 파일 시스템에 저장된 파일의 안전한 보관 및 접근 ▲통계처리 시스템 등이 포함됐다. 해당 인증은 스위스 취리히, 독일 프랑크푸르트, 캐나다 토론토, 러시아 모스크바 등에 위치한 카스퍼스키 데이터센터에 적용된다. 인증 절차 과정에서 감사인들은 문서 검토, 다양한 부서 직원 인터뷰, 기술 및 조직적 보호 조치 분석을 수행했다. 이후 주요 결론을 요약한 평가 보고서가 작성됐고, 독립 전문가 검토를 통해 감사의 공정성이 확인됐다. 인증서는 요청 시 제공이 가능하다. 카스퍼스키는 이번 재인증 획득으로 보안 신뢰성을 더욱 공고히하게 됐다고 평가했다. 카스퍼스키 율리야 슐리치코바 정부정책·공공업무 부문 부사장은 “사이버 보안 기업으로서 카스퍼스키는 정보보호 리스크에 대한 지속적 평가와 성숙한 리스크 관리 프로세스 구축의 필요성을 결코 과소평가할 수 없다”며 “정기적인 독립 감사는 당사의 글로벌 투명성 이니셔티브의 핵심 요소 중 하나다. ISO/IEC 27001:2022 재인증은 고객과 파트너에게 더 높은 신뢰를 제공하고, 데이터를 안전하게 관리하겠다는 카스퍼스키의 의지를 증명한다”라고 말했다.

2025.12.16 10:50김기찬 기자

배경훈 부총리 "AI 거품? 절대 안 온다"

배경훈 과학기술정보통신부 부총리 겸 장관이 일각에서 제기하는 AI 거품 전망에 대해 “절대 안 온다”고 단언했다. 배경훈 부총리는 15일 정부세종청사 인근에서 열린 출입기자단 간담회 자리에서 내년에 AI 거품이 온다는 전망에 대한 견해를 묻자 “AI 거품은 안 온다”고 답했다. 배 부총리는 “(기업인부터 시작해) AI를 오래 맡아오면서 업앤다운이 있었지만, 기업 입장에서 데이터 확보나 인프라 구축에 워낙 투자가 집중되면서 (투자 대비) 효용성이 있냐는 이야기가 있었던 것은 사실이다”고 말했다. 이어, “구글의 순다르 피차이도 (AI 거품이 붕괴될 수 있다는) 그런 이야기를 했지만 (구글은) 더욱 투자할 것이고, (GPU와 경쟁 관계에 놓인 구글의) TPU에 대한 관심을 일으키기 위한 발언이라 생각된다”고 덧붙였다. 그러면서 “투자 고민이 있을 당시에 우리나라가 빨리 치고 나갈 수 있었지만 주저했다”며 “정부의 투자만으로는 어려운데 최근 GPU 26만 장을 민간에서 확보한 게 큰 의미가 있는데, 이 투자를 성과로 만들고 잠재 성장력에 투자가 이어질 것”이라고 강조했다. “내년 범부처 AX 성과 나온다” 배 부총리는 과기정통부 장관 취임 5개월이 지나면서 올해 주력한 분야로 AI 3대 강국과 과학기술 강국의 기반을 다지는 일이었다고 꼽았다. 그는 “먼제 제일 중요한 게 관련 예산을 확보하는 일이었고 역대 최대 규모인 연구개발(R&D) 예산 35조5천억원을 확보하고 AI 관련 예산 9조9천억원을 확보했다”며 “AI에서는 인프라 구축이 가장 중요하다고 생각했고 GPU 확보에 최선을 다했다”고 밝혔다. 그러면서 “GPU 확보를 위한 노력과 NPU 확산을 위한 마중물 역할을 할 것이고, UAE와 협력이나 엔비디아와 오픈AI 등 글로벌 기업과 협력을 통해 해외 진출의 기회를 갖고 글로벌 AI 3대 강국으로 가기 위한 기반을 차질없이 다지겠다”고 강조했다. 배 부총리는 또 “우리나라가 근본적으로 변화하기 위해 산업의 AX가 중요하고, 피디컬AI 강국으로 가기 위한 초석도 다져가고 있다”며 “과기정통부의 힘만으로는 한계가 있지만 과학기술관계장관회의를 통해 범부처 AX를 추진하기 위한 논의를 진행하고 있고, 내년에는 각각의 부처가 아니라 범부처 간 공통 시너지 성과를 다양하게 볼 수 있을 것”이라고 덧붙였다. 시행 한 달을 앞둔 AI기본법을 두고 규제 확대라는 시각에 대해 경계했다. 법의 시행 목적이 산업 진흥에 있다는 점을 분명히 했다. 배 부총리는 “AI 성능을 끌어올리기 위한 데이터 규제는 더 풀고 있고 공공의 데이터뿐만 아니라 샌드박스 등 통해 이 문제는 계속 해결해나갈 것”이라며 “고영향 AI에 대한 우려의 시선도 있는데 단순히 규제를 하겠다는 것이 아니라 어떤 것을 하지 말고 어떤 것은 더 강화하고 어떤 부분은 더 협의하고 기준점을 마련하는 데 집중하고 있다”고 말했다. 이어, “기준점과 관련해 규제는 최소화하기 위해 과태료 면제는 1년 이상 유지하겠다는 의지를 갖고 있고, 이 의지는 AI를 통한 산업 진흥에 있고 나아가 AI 전환에 따른 대한민국 경제 성장에 닿아있다”며 “오남용 문제가 크게 논의되고 있는데 부정적 부분에 대한 최소한의 규제에 집중하겠다”고 했다. AI 컴퓨팅 인프라와 함께 네트워크 인프라에 대한 투자도 강조했다. 배 부총리는 “지금의 5G 만으로는 AI 시대에 한계가 있고, AI-RAN이나 6G 등에 성패가 갈릴 것”이라고 말했다. “민간에서 정보보호 투자 제대로 인식해야” 과기정통부를 둘러싼 최대 현안으로는 AI와 함께 연이은 사이버 침해사고 이슈를 빼놓을 수 없다. 배 부총리는 개별 사고가 이어지는 부분에 대한 대응을 넘어 종합적인 대책을 세워야 할 필요성을 강조했다. 그는 “사고가 계속해 일어나는데 한국인터넷진흥원(KISA)이 대응하는 데 인력의 한계에 고민이 많았다”며 “당장은 KISA 인력 충원과 시설 노후화를 위해 예산을 많이 할당하며 정보보호 관련 예산을 17% 늘리는 데 총력을 다했다”고 말했다. 이어, “계속해 발생하는 사고의 문제를 막는 식이 아니라 종합적인 대책이 필요하다고 생각할 수밖에 없었다”면서 “각각의 문제에 대응하면서 새로운 여러 계획을 수립하는 일을 동시에 해나가는 게 쉽지 않은 과정이었다”고 토로했다. 배 부총리는 또 “지금과 같은 해킹 사고와 정보보호 이슈는 앞으로도 계속 일어날 것”이라며 “디지털 전환과 AI 전환으로 이어지는 시대에 어쩔 수 없는 현상이다”고 진단했다. 특히 “이를 대응하기 위한 정부 차원의 투자도 중요한데, 민간에서도 정보보호 투자를 제대로 인식했으면 좋겠다”면서 “효용성 측면의 사업적 성과를 내는 데 집중했다면, 이제는 정보보호에 대한 인식을 제대로 갖고 투자도 제대로 해야 한다”고 강조했다. 최근 기업의 침해사고에 대한 징벌적 과징금 상향 논의에 대해서도 “개인정보보호위원회에서도 더 고민할 것이고, 과기정통부도 정보통신망법 차원에서 접근하는데, 과징금이 목적이 아니라 더욱 강화된 정보보호 체계를 갖겠다는 목적을 훼손하지 말아야 한다”고 했다.

2025.12.15 15:04박수형 기자

"한국, 정보보호 국제표준 주도"...13건 사전 채택·3건 최종 승인

우리나라가 차세대 정보보호 국제표준을 주도하는데 큰 발판을 마련했다. 지난 3일부터 11일까지 스위스 제네바에서 열린 국제전기통신연합 전기통신표준화 부문(ITU-T) 정보보호연구반(SG17, 수석대표 순천향대 염흥열 교수) 국제회의에서 우리나라가 제안한 신규 표준화 항목 13건이 승인됐다. 승인은 보통 5단계로 이뤄진 국제 표준 최종 승인의 첫 번째 단계다. 이외에 국제표준 13건이 사전채택 됐다. 또 국제표준 1건과 기술보고서 1건 및 오류정정서 1건 등 3건이 최종 승인되는 개가를 올렸다. 보통 국제 표준화 과정은 신규 표준화 항목 승인→표준개발→사전채택→국제회람→최종 승인의 5단계를 거친다. 14일 과학기술정보통신부(부총리 겸 과기정통부 장관 배경훈, 이하 '과기정통부')에 따르면, 이번 국제회의에는 전 세계 66개 회원국 482명(온·오프라인 병행)의 전문가들이 참석했다. 우리나라는 다양한 산학연 관계자들로 구성한 76명의 국제 보안 표준 전문가들이 참석, 우리나라가 제안한 총 80건의 국내 정보보호 기술을 국제표준에 반영하기 위해 열띤 토론을 펼쳤다. 이번 국제회의에서는 총 221건(중국 84건, 한국 80건, 유럽 20건, 일본 9건, 기타 28건)의 기고서가 논의됐는데, 우리나라의 기고서 점유율(36%)은 중국(38%)에 이어 두 번째였다. 구체적으로, 우리나라는 이번 회의에서 ▲종단 간 암호기술을 양자키 분배 네트워크에 적용하기 위한 보안 표준 ▲디지털 신분증에서 특정 정보만을 선택해 제공할 수 있는 보안 기능 ▲차량 보안 강화를 위한 차량용 침입탐지시스템 ▲메타버스 환경에서 데이터의 신뢰성 확보를 위한 기준 및 요구사항 ▲차세대 보안(메타버스, 디지털트윈, 사물인터넷, 분산원장기술) 로드맵 개발 등 13건의 신규 표준화 항목을 승인받았다. 또 우리나라가 다년간 주도적으로 개발해 온 분산원장기술 기반 응용(신원관리, 전력거래시스템, 자산관리) 보안기술들과 소프트웨어 공급망 보안 위협 등 13건이 국제표준으로 사전채택됐다. 아울러 ▲모바일 단말의 보안성을 평가하는 보안기능 국제표준 ▲메타버스 응용에서 아바타의 데이터 보호를 위한 환경 분석 기술보고서 ▲분산원장기술 기반 데이터 접근 및 공유를 위한 보안 위협과 요구사항 오류정정서도 최종 승인됐다. 한편, 정보보호연구반이 인공지능 자체 보안, 생성형 AI 모델, 딥페이크 탐지 및 파인튜닝 보안 등 전반적인 인공지능 보안 기술을 전담할 연구과제(Question 16)의 잠정 신설에 합의함에 따라, 우리나라는 에이전틱 및 피지컬 AI 보안 등 신흥 분야까지 연구 범위를 확대, 새로운 리더십 확보를 목표로 적극 참여할 예정이다. 이 연구과제는 2026년 1월 표준화자문그룹(TSAG) 국제회의에서 심의할 예정이고, 2026년 6월경 차기 SG17 국제회의에서 최종 승인될 예정이다. 임정규 과기정통부 정보보호네트워크정책관은 “차세대보안 분야에서 표준개발을 착수하기 위해 로드맵 개발이 선행되는 데 우리나라가 디지털트윈, 분산원장기술 등을 주도하는 것은 의미가 크다”고 강조하였다. 또 “우리나라는 이번 국제회의를 통해 질적·양적 성장을 동시에 이뤄냈으며, 인공지능 보안 표준 개발의 시작은 정보보호 시장 확대를 위한 새로운 기회로 산․학․연 전문가들과 힘을 합쳐 나가겠다"고 밝혔다.

2025.12.14 12:00방은주 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

피지컬 AI 로봇, 산업 현장으로…현대차그룹 125조원 투자한다

스팀 넥스트 페스트 '목전'…알케론에 더큐브 미리 즐긴다

'AI 추론칩' 강자 리벨리온, 글로벌 실전 테스트 돌입

[단독] AI 사업 대가 기준 '1.5배' 오른다…"최종 논의 중"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.