Home 의회정보 국회·국회의원 보도자료

국회·국회의원 보도자료

    국가시스템이 사실상 사이버공격에 노출 민간기업엔 엄한 책임 추궁, 정부·공공기관 예방·문책 정부의 이중잣대

    • 보도일
      2026. 10. 6.
    • 구분
      국회의원
    • 기관명
      최영두 국회의원
중앙부처 시스템 해킹 시도 2024년 16만 건…1년 새 두 배 넘게 급증
법원 전산망 2년간 1,014GB 털렸는데 과징금 2억 원…SKT는 1,348억 원
공공기관 유출, '해킹'(29건)보다 '업무과실'(67건)이 두 배 이상 많아
최형두 의원 "'해킹 당했다'와 '관리상 과실'을 엄격히 구분하고, 민간기업과 정부·공공기관에 동일한 책임 기준 적용해야"

국회 과학기술정보방송통신위원회 소속 국민의힘 최형두 국회의원(경남 마산합포)은 5일   "통신·유통·금융 등 민간기업의 해킹 피해가 속출하는 가운데 법원·국방부·외교부 등 국가 핵심 시스템까지 사이버공격에 뚫리고 있다"며 "민간기업에는 천억 원대 과징금과 경영진 책임을 묻으면서 정부·공공기관의 침해사고에는 관대한 이중잣대를 바로잡아야 한다"고 지적했다.

▲ 민간기업 해킹 피해 속출
SKT, KT, LGU+ 등 이동통신 3사를 비롯해 쿠팡, 롯데카드, 예스24, 티빙 등 국민 다수가 이용하는 서비스에서 해킹 사고가 잇따랐다.

개인정보보호위원회에 따르면 2025년 개인정보 유출 신고는 447건으로 2024년 307건보다 45.6% 증가했다. 특히 해킹에 의한 유출은 276건으로 전년 171건보다 61.4% 늘어 전체 유출 신고의 62%를 차지했다.

개인정보위는 2025년 총 227건을 조사·처분했으며, 과징금 40건에 총 1,677억 원, 과태료 125건에 약 5억 8,720만 원을 부과했다.

▲ 정부·공공기관 해킹은 더욱 심각…국가시스템 사이버공격에 노출

국가정보자원관리원에 따르면, 중앙부처 대상 해킹 시도 2023년도에는 80,554건, 2024년도에는 161,208건에 이른다. 2배이상 증가했다. 특히 2016년 5만3,550건에서 2024년 16만1,208건으로 약 3배 수준으로 늘었습니다.

<중앙부처 대상 해킹 시도 연도별 현황>

정부 시스템을 겨냥한 공격은 빠르게 늘고 있다. 국가정보자원관리원이 관리하는 52개 중앙부처 시스템에 대한 해킹 시도는 2020년부터 2025년 6월까지 63만 4,090건에 달했고, 2024년에는 16만 1,208건으로 전년(8만 554건)의 두 배를 넘었다.

< 중앙부처 대상 해킹 시도 연도별 통계 >

실제 침해도 국가 핵심 시스템 전반에서 확인되고 있다. 법원 전산망에서는 북한 해킹조직 라자루스로 추정되는 세력이 2021년 1월 이전부터 2023년 2월까지 2년 넘게 침입해 1,014GB의 자료를 외부로 빼돌렸다. 그동안 법원은 이를 탐지하지 못했다. 유출이 확인된 문서에는 자필진술서, 혼인관계증명서, 진단서 등이 포함됐다. 이 문서들에는 주민등록번호, 금융정보, 병력기록 같은 민감정보가 담겨 있었다. 전체 유출 자료 가운데 내용이 확인된 것은 0.5% 수준에 불과하다.

국방부 군 의료영상저장전송시스템(PACS)에서도 비정상적인 접근이 확인됐고, 외교부 국립외교원 온라인교육시스템에서는 장기간 비인가 접근이 발생했다. 행정안전부 온나라시스템과 정부24, 중소벤처기업부 「모두의 창업」 플랫폼, 농촌진흥청, 정보통신기획평가원(IITP)에서도 침해·노출 사고가 이어졌다.

< 민간 및 정부부처, 공공기관 해킹 침해사고 기관 >

최 의원은 "정부는 국민의 주민등록·주소·연락처뿐 아니라 의료·복지·병역·사법정보, 외교·국방 관련 중요정보까지 관리하고 있다"며 "사법·국방·외교·행정의 핵심 전산망이 잇따라 뚫렸다는 것은 국가시스템 전반이 사실상 사이버공격에 노출돼 있다는 뜻"이라고 말했다.

▲ 공공기관 유출, '해킹'보다 '관리 과실'이 더 많아

국회 정무위원회 자료에 따르면 2021~2025년 공공기관 개인정보 유출 원인은 해킹이 29건이었다. 업무과실 등은 67건으로 두 배를 넘었다. 공공부문 사고의 상당수가 '불가피한 외부 공격'이 아니라 관리 소홀에서 비롯됐다는 의미다.

법원 해킹 사건에서도 관리자 계정 비밀번호가 6년 넘게 '123qwe'로 방치된 사실이 드러났다. 법원행정처는 2023년 4월 유출 정황을 인지했다. 그러나 개인정보위 신고는 같은 해 12월에야 했고, 피해자 개별 통지는 이듬해 6월에야 이뤄졌다.

최 의원은 "국립외교원 사건처럼 제로데이 취약점을 이용한 고도화된 공격과, 보안포트 장기 개방·접근통제 부실·보안조치 지연은 책임의 정도가 다르다"며 "외부 공격을 받았다는 이유만으로 모든 책임을 물어서는 안 되지만, '해킹을 당했다'는 이유로 관리상 과실까지 면책해서도 안 된다"고 밝혔다.

▲ 민간 1,348억 원 vs 법원 2억 원…제재·문책의 이중잣대

제재 수준의 격차는 뚜렷하다. 개인정보위는 2025년 유심 정보 유출 사고를 낸 SK텔레콤에 과징금 1,347억 9,100만 원을 부과했다. 반면 2년 넘게 1,014GB를 털린 법원행정처의 과징금은 2억 700만 원에 그쳤다. 공공부문 유출 과징금 최고액도 한국연구재단의 7억 300만 원 수준이다.

이는 현행 개인정보보호법상 민간기업에는 전체 매출액의 3% 이내에서 과징금이 산정되는 반면, 매출액이 없는 공공기관에는 상한이 20억 원으로 묶여 있기 때문이다.

최 의원은 "정부는 민간기업에서 사고가 나면 보안투자와 예방조치, 취약점 관리, 사고 탐지와 대응, 경영진의 관리책임까지 강하게 요구한다"며 "민간에는 최고 수준의 관리체계를 요구하면서 공공부문 사고는 '외부 공격의 피해자'라는 설명으로 끝난다면 국민은 책임기준이 다르다고 느낄 수밖에 없다"고 지적했다.

또한 대규모 유출사고가 실무자 일부 징계로 마무리돼서는 안 된다고 강조했다. 기관장과 개인정보보호책임자, 보안책임자 등 최종 책임자의 관리·감독 책임 범위를 명확히 해야 한다는 것이다. 아울러 사고 원인과 과실 여부, 피해 규모와 대응 과정을 국민에게 투명하게 공개해야 한다고 밝혔다.

최 의원은 정부에 다음을 촉구했다. ▲민간기업과 정부·공공기관에 동일한 개인정보 보호 및 사이버보안 책임 원칙 적용 ▲공공부문 침해사고 시 외부 공격과 관리상 과실의 명확한 구분 ▲대규모 유출 시 기관장·개인정보보호책임자 등의 관리·감독 책임 명확화 ▲공공기관 제재의 실효성 확보 ▲피해 국민에 대한 실질적 구제 ▲사고 원인·유출 범위·책임소재의 투명한 공개.

최형두 의원은 "기업이 보유한 개인정보도, 정부가 보유한 개인정보도 모두 국민의 개인정보"라며 "정부가 국민에게 요구하는 보호 수준을 정부 스스로 먼저 지키는 것이 공공부문 사이버보안의 출발점"이라고 강조했다.