앞으로 공공기관에서 중대한 사이버 침해나 개인정보 유출 사고가 발생하면 실무자뿐 아니라 기관장과 고위 관리자도 직접 징계 처분을 받게 된다. 기초 보안수칙을 지키지 않아 발생한 보안 사고의 최소 징계 수위 역시 견책에서 감봉 이상으로 무거워진다.
행정안전부와 국가정보원, 인사혁신처, 개인정보보호위원회 등 관계부처는 2026년 10월 1일 이 같은 내용을 담은 「공공부문 사이버보안 책임성 강화 방안」을 합동 발표했다. 그동안 공공부문 해킹이나 정보 유출 사고가 발생해도 정작 결재권자인 기관장과 고위 관리자는 책임을 피하고 하급 실무자만 처벌받는다는 지적에 따른 조치다.
정부는 2026년 11월까지 「공무원 징계령 시행규칙」을 개정해 중대한 정보 유출 사고가 발생했을 때 비정무직 기관장과 부처 1급 등 감독자에게 책임을 묻는 관리자 문책 조항을 명문화하기로 했다. 비밀엄수 의무 위반과 보안 관리 소홀 사안의 최소 징계양정도 기존 견책에서 감봉 이상으로 상향을 추진한다. 이어 12월까지는 「국가공무원 복무·징계 관련 예규」에 초기 비밀번호 미변경, 취약점 장기 방치, 방화벽 부실 관리 등 기본 수칙 위반 행위를 세분화한 징계 처리기준을 신설한다. 다만 장·차관 등 정무직 공무원은 「국가공무원법」상 징계 대상에서 제외돼 이번 징계 강화 규정은 비정무직 기관장과 고위직 감독자를 중심으로 적용된다.
정부가 징계 기준 강화에 나선 배경에는 허술한 보안 관리와 솜방망이 처벌 관행이 있다. 정부 집계에 따르면 2021년부터 2026년 5월까지 사이버 공격으로 발생한 공공부문 정보 유출 사고 247건 가운데 실제 징계 처분으로 이어진 사례는 9건에 불과했다. 같은 기간 비정무직 기관장이 직접 징계를 받은 사례는 단 한 건도 없었고, 관리자급이 징계를 받은 비율도 약 1% 수준에 머물렀다. 반면 공공기관에 부과된 건당 연평균 과징금은 2023년 2,300만 원에서 2024년 2억3,900만 원, 2025년 2억7,400만 원, 2026년 1~5월 4억1,100만 원으로 급증했다.
황규철 행정안전부 인공지능정부실장은 "현재 공공 분야에서는 아주 기초적인 수칙만 지켰어도 막을 수 있었던 사고들이 반복되고 있다"며 "기관장부터 먼저 보안 책임을 지도록 해 책임 없는 권한이 통하지 않는 문화를 정착시키겠다"고 설명했다. 김재선 인사혁신처 복무과장도 "관리자가 감독 책임을 태만히 할 경우 엄중히 책임을 물을 수 있도록 규칙에 명시하는 것"이라고 덧붙였다.
기관 평가와 현장 인프라 체계도 함께 개편한다. 국정원이 주관하는 사이버보안 실태평가 대상은 현재 153개 기관에서 2028년까지 2,160여 개 전체 국가·공공기관으로 확대된다. 실태평가에는 정보 유출 사고 감점 지표가 신설되며 정부혁신평가와 지방공기업 경영평가에도 결과가 직접 반영된다. 아울러 잦은 이직과 격무를 겪는 정보보호 담당자를 위해 4~5급 월 15만 원, 6급 이하 월 10만 원 상당의 업무 수당 신설과 성과평가 가점 부여 등 인사 우대책도 검토한다.



