국정원의 사이버보안 평가 체계가 크게 강화되면서 공공기관은 인력·예산 비율을 의무화하고, 평가 대상이 확대되는 상황에 직면했습니다. 기존 0.25점이던 배점이 0.6점으로 상승하고, 정보화 인력 10%·예산 15% 이상 확보가 필수가 되었습니다. 또한 2028년까지 220여 기관이 평가 대상에 포함되면서, 각 기관은 사전 자체점검, 지표 해설서 검토, 그리고 보안 전담 조직·예산·인력 현황을 투명하게 공개할 준비가 필요합니다. 본문에서는 평가 배점 변화, 대상 확대, 등급 세분화, 인력·예산 산정 요령, 기술적 대응 방안 등 핵심 주제를 다섯 개의 소제목으로 정리하고, 실무자가 바로 적용할 수 있는 체크리스트와 FAQ를 제공합니다.
평가 배점 상승과 의무 비율 적용
국정원은 사이버보안 실태평가 배점을 기존 0.25점에서 0.6점으로 올렸으며, 이는 개인정보보호 수준보다 높은 비중을 차지합니다. 점수 획득을 위한 형식적 노력만으로는 부족하고, 정보화 인력 대비 10% 이상, 정보화 예산 대비 15% 이상을 실제 운영해야 합니다.
이러한 의무 비율은 기관 규모와 사업 특성에 따라 기준값이 변동될 수 있으므로, 각 부서와 협의해 정확한 산정을 해야 합니다.
평가 대상 확대와 단계적 적용
현재 153곳이 평가 대상이지만, 내년에는 기타 공공기관과 시도교육청이 새로 포함됩니다. 2028년에는 기초자치단체와 지방출자출연기관까지 확대돼 220여 기관이 평가를 받게 됩니다.
대상 확대에 대비해 기관은 국정원 지표 해설서를 사전 검토하고 자체 평가를 실시해 부족한 보안 요소를 미리 보완해야 합니다.
보안 등급 세분화 및 결과 공개
기존 3단계(우수·보통·미흡)에서 5단계(우수·양호·보통·취약·미흡)로 세분화됩니다. 각 등급에 따라 전담 조직 현황, 인력 구성, 예산 규모까지 상세히 공개될 예정이며, 이는 투명성 강화와 책임 의식을 고취하는 목적입니다.
기관은 등급별 요구사항을 파악해 사전 개선 계획을 수립하고, 결과 공개에 대비해 문서화된 증빙 자료를 준비해야 합니다.
인력·예산 확보 시 핵심 체크포인트
인력 확보는 단순 수치 충족이 아니라 실제 운영 가능성을 입증해야 합니다. 인건비와 설비 투자비를 구분하고, 보안 투자 항목을 별도 명시해 예산 편성 시 불이익을 방지합니다.
- 정보화 인력 대비 10% 이상 확보
- 정보화 예산 대비 15% 이상 배정
- 예산 항목별 구분(인건비·장비·컨설팅 등)
- 연 1회 이상 모의해킹·취약점 점검 포함
기술적 대응 방안과 실무 체크리스트
평가 점수 관리와 동시에 실제 보안 수준을 높이는 조치가 필요합니다. 플러그인 소프트웨어 최소화, 클라우드 공동인증서·정부통합로그인(Any‑ID) 도입, 연 1회 이상 모의해킹 수행 등이 권장됩니다.
아래 체크리스트를 활용해 준비 상황을 점검하세요.
- 인력: 정보화 인력 대비 10% 이상 전담 인력 확보
- 예산: 정보화 예산 대비 15% 이상 보안 예산 배정
- 기술 점검: 연 1회 이상 모의해킹·취약점 점검 실시
- 환경 개선: 플러그인 소프트웨어 삭제·통합인증 적용
FAQ
- 평가 배점이 상승했는데 기존 점수는 어떻게 반영되나요? 기존 점수는 그대로 유지되지만, 새 배점 기준에 따라 재산정됩니다.
- 인력 10% 비율을 채우지 못하면 어떤 불이익이 있나요? 평가 시 감점 요인이 되며, 경영평가 점수에도 영향을 미칩니다.
- 예산 15% 비율은 어떤 항목을 포함해야 하나요? 인건비, 장비 구입, 외부 컨설팅 등 보안 직접 투자를 모두 포함합니다.
- 보안 등급이 ‘취약’으로 나오면 즉시 조치가 필요한가요? 네, ‘취약’ 등급은 개선 조치를 의무화하므로 신속한 보완이 요구됩니다.
- 모의해킹은 내부 팀이 수행해도 되나요? 내부 역량이 충분하면 가능하지만, 객관성을 위해 외부 전문가 활용을 권장합니다.
- 평가 결과는 어디에 공개되나요? 정보보호백서와 정부 공식 포털에 등급·예산·인력 현황이 공개됩니다.