[지디넷코리아]
과기정통부가 모 언론이 보도한 1650개 정보기술(IT) 시스템의 보안 취약점 점검 미흡에 대해 30일 오후 해명자료를 배포했다.
앞서 이 언론은 정부가 지난해 1650개 정보기술(IT) 시스템의 보안 취약점을 점검하겠다고 공언하고도 민간기업의 점검 내용은 검증하지 않은 것으로 나타났다고 보도했다. 정부가 기업의 보안 상태를 직접 확인하지 않은 채 기업의 자체 점검(셀프 점검) 결과에 의존했다는 것이다. 이 언론은 “당시 (자체) 점검을 마쳤다고 회신한 기업 중 일부에서는 올해 개인정보 유출 사고가 발생하면서 정부가 점검 결과를 제대로 검증했는지에 의문이 제기된다”고 지적했다.
작년 10월 과기정통부는 잇달은 민간 해킹 사태에 대한 대응책으로 ‘범부처 정보보호 종합대책’을 발표, 국민 대다수가 이용하는 1650개 IT 시스템의 보안 취약점을 점검하겠다고 밝혔다. 당시 과기정통부는 공공기관 기반시설 288개, 중앙·지방 행정기관 152개, 금융업 261개, 통신·플랫폼사 등 정보보호 관리체계(ISMS) 인증기업 949개 등의 시스템을 점검하겠다고 전했다.

이 언론은 “문제는 정부가 민간기업 점검을 직접 점검이 아닌 기업 자체 점검에 의존했다는 점”이라면서 “과기정통부는 통신사와 플랫폼사 등 ISMS 인증기업과 주요 정보통신기반시설 운영기관에 자체 점검을 맡겼다. 과기정통부에는 831개 기관이 점검 결과를 회신했다”고 밝혔다.
이 같은 언론 보도에 대해 과기정통부는 해명자료에서 “작년 보안점검(~12월) 당시 실무진의 형식적인 점검을 방지하기 위해 4개 영역(전사 IT 자산현황 실사, 인터넷 접점 자산식별, 접점자산 대상 취약점 점검, 자체 백업전환 훈련 실시)에 대해 각각 대표자(CEO)가 직접 결과를 보고받고 서명한 확인서를 받았다”면서 “과기정통부는 기업 점검 결과를 ‘2026년 정보보호 관리체계(ISMS) 인증 사후심사’와 연계해 사후 현장 검증을 차질 없이 진행 중”이라고 설명했다.
이어 “보안점검 대상 기업 중 최근 정보유출 사고가 발생한 기업에 대해서는 정부 조사를 통해 사고 원인을 면밀히 분석하고 있다”면서 “정부는 기업과 함께 선제적 예방을 강화하고 있으며, 불가피한 공격에 대해서는 신속히 복구하고 피해를 최소화할 수 있게 노력하고 있다”고 덧붙였다.
