[주간보안동향] 해킹 반복 시 매출 3% 과징금…정보통신망법 10월 1일 시행 外

김예지 yj@itdonga.com

[IT동아 김예지 기자] 사이버 위협이 일상이 된 시대, 보안은 더 이상 특정 기업만의 문제가 아니라 개인과 사회 전체의 리스크로 확산되고 있습니다. 한 주간 국내외에서 발생한 주요 보안 이슈와 정부 정책, 기업 소식을 살펴봅니다.

해킹 반복 사고시 매출 3% 과징금…정보통신망법 10월 1일 시행

지난해 10월 범부처 정보보호 종합대책 관련 브리핑 모습 / 출처=과기정통부
지난해 10월 범부처 정보보호 종합대책 관련 브리핑 모습 / 출처=과기정통부

과학기술정보통신부가 개정 정보통신망법과 시행령이 10월 1일부터 본격 시행된다고 지난 30일 밝혔다. 이번 시행령은 지난해 잇따른 대형 해킹 사고를 계기로 마련된 ‘범부처 정보보호 종합대책’의 후속 조치로, 지난 3월 개정된 정보통신망법을 구체화하여 세부 기준을 세웠다.

우선 정보보호 최고책임자(CISO)의 지위가 임원으로 격상된다. 중견기업 등은 CISO를 임원으로 지정해야 하며, 다만 중기업은 정보보호 관련 부서장을 CISO로 앉힐 수 있다. 신규 임원급을 선임해야 하는 기업에는 6개월의 유예기간을 준다. CISO 신고 의무 기업은 정보보호위원회 설치도 의무화된다. 보안 업무를 ‘정보보호팀의 일’로 두지 말고 경영 핵심 안건으로 끌어올리라는 지침이다.

보안 인증 문턱도 높아졌다. 정보보호 관리체계(ISMS) 인증에 강화인증을 신규 도입한다. 대상은 ▲전년도 매출 1조 원 이상인 정보통신서비스 제공자·집적정보통신시설 사업자 ▲매출 3조 원 이상 정보통신서비스 제공자 ▲최근 3년 내 민관합동조사단 조사나 과징금 처분을 받은 사업자다. 서면 및 현장 심사가 병행되며, 강화인증 대상과 사고 기업에는 취약점 점검 등 기술 심사가 추가된다.

침해사고 정황이 포착되면 정부가 신속 조사 여부를 판단하는 ‘침해사고조사심의위원회(위원 15명, 민간위원 임기 2년)’가 정식 가동된다. 시정명령이나 자료 제출 요구에 응하지 않는 사업자는 미이행 기간 하루마다 일평균 매출액의 0.02%를 이행강제금으로 내야 한다. 고의나 중대한 과실로 사고를 되풀이한 사업자에게는 사안의 중대성에 따라 관련 매출액의 3%에 달하는 과징금이 부과된다.

공공부문 사이버보안, 기관장 책임 명시

공공부문 사이버보안 책임성 강화 방안을 발표하는 황규철 행정안전부 인공지능정부실장 / 출처=e브리핑
공공부문 사이버보안 책임성 강화 방안을 발표하는 황규철 행정안전부 인공지능정부실장 / 출처=e브리핑

행정안전부는 1일 관계부처 합동으로 ‘공공부문 사이버보안 책임성 강화 방안’을 발표했다. 올해 발생한 공공부문 주요 사이버 침해사고의 주된 원인이 기본적 사이버보안 수칙 미준수에 있었다는 판단이다. 실제로 2021년 1월부터 올해 5월까지 발생한 공공부문 정보 유출사고는 247건에 달하나, 징계 처분으로 이어진 사례는 9건에 그쳤다. 사이버보안 실태평가도 전체 2160곳 중 올해 153곳(약 7%)에 그쳤으며, 지난해 평가에서는 중앙부처와 광역지자체 중 우수 등급을 받은 기관이 전무했다.

정부는 위중한 정보 유출 사고 발생 시 규정 위반에 대한 징계 기준을 종전 견책에서 감봉으로 상향한다. 기관장 및 고위직 감독자에게 엄중한 책임을 묻는 규정이 오는 11월까지 명문화될 예정이다. 서비스 개통 전 보안 점검 누락, 방화벽 등 보안 장비 관리 부실, 발견된 취약점 장기 방치 등 세부 위규 사항별 처리 기준도 12월까지 국가공무원 복무·징계 예규에 반영된다. 초기 비밀번호를 변경하지 않고 사용하는 등의 기본 수칙 위반 역시 징계 대상에 포함된다.

국가정보원의 사이버보안 실태평가 범위는 현재 150여 개에서 2028년 2000여 개로 확대하고, 대상을 내년 868곳, 2028년에는 2160곳 전체로 확대한다. 정보 유출 시 감점, 신속 조치 여부 등 항목이 신설된다. 중앙행정기관 정부혁신평가에는 내년부터 중대 유출사고 시 감점이 반영되고, 지방공기업 경영평가에는 2027년 실적분(2028년도 평가)부터 사이버보안 지표가 도입된다.

책임을 키우면 보안 부서 기피 현상이 심화될 수 있다는 지적에 따른 보완책도 마련됐다. 정보보호 업무를 중요직무로 지정해 직급에 따라 월 10만~15만 원의 중요직무급을 지급하고, 별도 수당 신설 및 승진 가점 부여를 검토한다. 중장기적으로는 민간 전문가를 장으로 하는 전담 조직을 중앙행정기관과 광역지자체에 신설하고, 모의해킹이나 노후 소프트웨어 교체에 필요한 예산도 안정적으로 확보한다는 구상이다.

통신 3사, 개인정보위와 공동선언…AI·디지털 신뢰 구축 맞손

개인정보위가 28일 통신 3사 CEO 간담회를 개최했다 / 출처=개인정보위
개인정보위가 28일 통신 3사 CEO 간담회를 개최했다 / 출처=개인정보위

개인정보보호위원회(개인정보위)는 지난 28일 서울 한국프레스센터에서 송경희 위원장과 통신 3사 CEO가 참석한 가운데 간담회를 열었다. 정재헌 SKT 대표, 박윤영 KT 대표, 홍범식 LG유플러스 대표가 참석해 국민이 신뢰하는 AI·디지털 사회를 위한 공동선언문에 서명했다.

선언문은 ▲개인정보 보호를 최우선 경영가치로 삼고 CEO·이사회가 상시 점검하는 책임 거버넌스 확립 ▲보호 투자와 전문인력 확대, 서비스 기획부터 운영까지 개인정보 보호 중심 설계(PbD) 내재화 ▲AI 서비스의 개인정보 활용 투명성·책임성 확보 ▲개인정보 보호 강화 기술(PET) 연구개발 확대를 골자로 한다.

개인정보위는 지난 11일 시행된 개정 개인정보 보호법을 언급하며 철저한 보안 점검을 당부했다. 특히 통신사-대리점-판매점으로 이어지는 유통 구조 특성상 판매점의 관리가 취약할 수 있다고 지적하며, 통신사에 유통망 전반의 관리·감독 강화를 요청했다. 이에 통신 3사는 정부와 협력해 PET 기술 개발 및 대학 계약학과 선발 등을 통한 전문인력 양성에 협력할 예정이다.

한편 통신 3사는 AI 기술 개발을 지원하기 위해 도입된 개정 개인정보 보호법 내 AI 특례(2027년 3월 시행) 적용 과정에서 사전 협의 체계 마련을 건의했다. 공개정보·가명정보·정당한 이익 등 적법 처리 근거를 AI 개발 환경에 맞춰 명확히 해줄 것과 AI 에이전트 가이드라인 제정을 요청했다. 이에 개인정보위는 가칭 ‘에이전틱 인공지능 개인정보 처리 안내서’를 연내 공개한다고 밝혔다. 또한 민관 소통 채널 신설 제안에 대해 상시 협력 체계를 가동해 불합리한 규제와 불확실성을 해소하고 기업의 AI 혁신을 지원하겠다고 약속했다.

구글 ‘제미나이 4 아르곤’ 공개…사이버 보안 특화

보안 취약점 해결 능력을 평가하는 CWE-bench v1에서 아르곤은 68%라는 최고 점수로 공동 1위를 기록했다 / 출처=구글
보안 취약점 해결 능력을 평가하는 CWE-bench v1에서 아르곤은 68%라는 최고 점수로 공동 1위를 기록했다 / 출처=구글

구글이 30일 차세대 프론티어 AI 모델 ‘제미나이 4 아르곤(Gemini 4 Argon)’을 전격 공개했다. 구글은 소프트웨어 엔지니어링, 기업 지식 업무, 사이버 보안 방어 등 복잡한 과업을 자율 수행하도록 설계된 역대 가장 지능적인 모델이라고 설명했다. 제미나이 4 아르곤은 구글의 ‘페어윈드 프로그램(Fairwind Program)’에 참여하는 사이버 보안 전문가들에게 우선 공급된다.

특히 사이버 보안 영역에서 아르곤은 고위험 소프트웨어 취약점을 자율 탐지·검증·패치하는 성능을 갖췄다. 보안 취약점 조치 능력을 평가하는 ‘CWE-bench v1’에서 68%의 점수로 공동 1위를 기록했다. 초기 실증 과정에서 아르곤은 기존 프론티어 모델들이 놓쳤던 심각한 보안 위험을 감지해냈으며, 글로벌 의료기관에서 사용하는 헬스케어 소프트웨어 내 개인정보 유출 위험 요소를 정밀 포착해냈다. 또한 20개 프로그래밍 언어로 작성된 복잡한 코드베이스 전반에서 취약점 탐지 역량을 입증하며 기존 3.8 플래시 사이버 모델을 상회하는 성과를 냈다.

소스 코드 없이 실제 운영 중인 라이브 웹 시스템을 분석하는 능력을 평가하는 위즈(Wiz)의 블랙박스 모의 침투 테스트 벤치마크에서, 아르곤은 공격 표면 탐지, 취약점 식별, 개념 증명(PoC), 근거 생성에 이르는 전 영역에서 성능 우위를 보였다. 한편, 구글은 제미나이 4 아르곤 출시 과정에서 오용 방지, 프롬프트 인젝션 공격 방어, 정렬 불일치 모니터링 등 다층적 안전장치를 대폭 강화했다고 밝혔다. 내외부 레드팀을 통한 엄격한 내구성 검증을 거쳤으며, 상시 모니터링 체계를 가동 중이라고 덧붙였다.

티냅스, 엔비디아 인셉션 챌린지 APAC 톱10 선정

티냅스가 지난 22일 싱가포르에서 열린 ‘엔비디아 인셉션 그랜드 챌린지 2026’ 아시아·태평양 결선에서 톱10에 진입했다 / 출처=티냅스
티냅스가 지난 22일 싱가포르에서 열린 ‘엔비디아 인셉션 그랜드 챌린지 2026’ 아시아·태평양 결선에서 톱10에 진입했다 / 출처=티냅스

AI 에이전트가 업무를 직접 수행하는 시대, ‘AI의 권한과 판단을 어디까지 허용할 것인가’가 새로운 보안 화두로 떠올랐다. AI 에이전트의 의사결정을 실시간으로 검증·통제하는 스타트업 티냅스(Tynapse)는 지난 22일 싱가포르에서 열린 ‘엔비디아 인셉션 그랜드 챌린지 2026’ 아시아·태평양 결선에서 톱10에 진입했다고 30일 밝혔다. 아태 지역 1만여 스타트업이 참가한 이번 대회에서 2025년 설립된 티냅스가 창업 1년여 만에 거둔 성과다.

티냅스가 이번 대회에서 제시한 핵심 키워드는 AI 행위의 ‘CAN(할 수 있는가)’과 ‘SHOULD(해도 되는가)’의 구분이다. 기존 보안이 AI가 특정 시스템에 접근해 수행할 수 있는 기술적 권한을 관리했다면, 이제는 해당 행위가 사내 정책과 업무 맥락상 ‘올바른 판단인가’까지 실시간으로 검증해야 한다는 시각이다. 정당한 권한을 가진 AI라 할지라도 오판이나 정책 위반 결정을 내릴 수 있기 때문이다.

이를 해결하기 위해 티냅스는 AI 판단과 실행 사이에 ‘의사결정 신뢰 인프라(Decision Trust Infrastructure)’를 통해 AI가 행동에 옮기기 직전, 근거 문서와 기업 정책, 위험도를 종합 분석해 실행을 승인(PASS)하거나 차단(BLOCK)할 수 있도록 지원한다. 모든 판단 근거는 데이터로 남겨 사후 감사가 가능하다. 티냅스는 실시간 처리를 위해 엔비디아 호퍼(Hopper) GPU와 TensorRT-LLM, FP8 기반 추론 최적화 기술이 적용했다고 밝혔다.

2025년 설립된 티냅스는 KB국민은행과 금융상담 AI의 신뢰성을 검증하는 프로젝트를 진행했고, 지난 6월 금융위원장상을 수상하는 등 기술력을 입증받았다. 앞서 티냅스는 엔비디아 GTC 2026에서 열린 AWS 스타트업 피치 대회(AWS Startup Pitch Competition)에서 글로벌 Top6에 선정됐으며, 스노우플레이크 스타트업 챌린지 2026(Snowflake Startup Challenge 2026)에서 아시아 톱10에 선정됐다.

IT동아 김예지 기자 (yj@itdonga.com)

IT동아의 모든 콘텐츠(기사)는 Creative commons 저작자표시-비영리-변경금지 라이선스에 따라 이용할 수 있습니다.
의견은 IT동아(게임동아) 페이스북에서 덧글 또는 메신저로 남겨주세요.