AI LENS

같은 이슈, 네 가지 시선

서울경제신문

통신·전력 데이터 접근 기록, 매달 경영진에 보고 의무화

4가지 시선

입력 2026.09.21 21:37

구글 검색 선호 출처로 추가
공유하기
통신·전력 데이터 접근 기록, 매달 경영진에 보고 의무화

사진 · 서울경제

■정부, 주요시설 보안 평가 강화 금융 기관·에너지공기업 등 대상 ‘데이터 관리’ 분야 15개 항목 신설 중요 데이터 암호정책 年1회 검토

30초 핵심

  1. 과학기술정보통신부는 2026년 9월 21일 기준 '주요 통신기반시설 취약점 분석·평가 기준' 개정안을 입법예고하고, 데이터 관리 분야를 신설해 점검 항목 15개를 새로 추가했다.
  2. 새 기준에 따라 통신사·금융 기관·에너지 공기업 등 주요 통신기반시설은 암호화 대상과 강도·알고리즘이 담긴 암호 정책을 연 1회 이상 검토하고, 중요 데이터 접근 기록 점검 결과를 월 1회 이상 정보보호최고책임자에게 보고해야 한다.
  3. 취약점 분석·평가는 정보통신기반법에 따라 각 시설이 매년 스스로 수행한 뒤 결과를 정부에 보고하는 제도이며, 정부는 분석·평가나 보호 대책 이행이 미흡하면 보호 조치를 명령할 계획이다.
  4. 이번 개정안은 입법예고 단계로, 데이터 저장·암호화 점검에서 접근 행위 실시간 감시와 저장장치 폐기 절차까지 점검 범위가 넓어지는지가 확정 과정에서 지켜볼 지점이다.

어떻게 볼까요

통신·전력 데이터 접근 기록, 매달 경영진에 보고 의무화

SKT·한전 점검 항목 15개가 새로 생겼습니다, 전부 데이터 쪽이거든요 🐾 한국전력 데이터베이스에 누가, 언제 접속했는지. 그 기록을 들여다본 결과를 한 달에 한 번 이상 회사 안 정보보호 총괄 책임자에게 보고해야 합니다. 21일 과학기술정보통신부에 따르면 정부는 최근 '주요 통신기반시설 취약점 분석·평가 기준' 일부 개정안을 입법예고했습니다. 통신사와 한국은행, 한국전력이 매년 치르는 보안 점검표에 '데이터 관리'라는 칸이 새로 만들어진 겁니다.

이번 개정안의 핵심은 항목 추가입니다. 정부는 주요 통신기반시설이 점검해야 하는 분야로 데이터 관리를 신설하고, 관련 항목 15개를 새로 넣었습니다. 대상은 우리가 매일 쓰는 곳들입니다. SKT·KT·LG유플러스 등 통신사, 한국은행·한국거래소 등 금융 기관, 한국전력·전력거래소 등 에너지 공기업이 정부가 지정한 주요 통신기반시설에 들어갑니다. 국가 기관도 포함됩니다.

취약점 분석·평가는 새로 생긴 제도가 아닙니다. 정보통신기반법에 따라 주요 통신기반시설이 매년 수행해야 하고, 그 결과를 정부에 보고해야 하는 기존 절차입니다. 달라진 건 점검의 무게중심입니다. 데이터를 잘 저장하고 암호화했는지에서, 그 데이터에 누가 어떻게 접근했는지로 시선이 옮겨졌습니다. 저장 상태를 확인하는 점검에서, 접근 행위를 따라가는 점검으로 한 칸 들어간 셈입니다.

새 기준이 요구하는 순서는 이렇습니다. 먼저 일반 데이터와 중요 데이터를 나눕니다. 그 분류 결과를 반영해 암호화 대상, 암호 강도, 알고리즘, 적용 구간이 담긴 암호 정책을 만들고 연 1회 이상 검토해야 합니다. 그다음이 감시입니다. 중요 데이터에 대한 비인가자 접근과 불법 행위를 실시간으로 감시하고, 모니터링 결과에 따른 사후 조치를 제때 해야 합니다. 접근 기록을 어떤 기준으로 들여다볼지도 각 기업·기관이 직접 정해야 합니다. 그리고 그 기준에 따른 점검 결과를 월 1회 이상 정보보호최고책임자에게 보고해야 합니다. 데이터베이스 계정·접근 관리 점검 항목도 늘었습니다. 중요 데이터가 저장된 곳에 인가된 사용자만 접속할 수 있도록 권한을 줬는지, 접속할 때 매번 새 비밀번호를 만들어주는 일회용 비밀번호 생성기 같은 추가 인증을 적용했는지도 살펴야 합니다.

눈에 잘 안 띄는 항목이 하나 더 있습니다. 중요 데이터가 담겨 있던 저장장치를 버릴 때, 그 과정에서 유출이 생기지 않도록 장치를 안전하게 폐기하는 절차를 세워야 합니다. 점검의 범위가 운영 중인 시스템에서 수명이 끝난 장비까지 넓어졌다는 뜻입니다. 보안 사고가 반드시 가동 중인 서버에서만 나오는 게 아니라는 전제가 깔려 있습니다.

이 제도는 정부가 직접 현장을 뒤지는 방식이 아닙니다. 각 기업·기관이 매년 스스로 분석·평가를 수행하고 그 결과를 정부에 보고하는 구조입니다. 기준이 촘촘해졌다는 건 곧 각 기관이 제출해야 할 항목이 늘었다는 의미입니다. 이행이 제대로 되지 않을 경우를 위한 장치도 있습니다. 정부는 취약점 분석·평가나 보호 대책 이행이 미흡하면 보호 조치를 명령할 계획이라고 밝혔습니다.

과기정통부 관계자는 "정보통신기술 환경 변화와 최근 고도화되는 사이버 위협을 반영해 취약점 분석 및 평가 기준을 정비했다"며 "데이터 유출 사고 발생에 따른 파급 효과가 커지고 있는 만큼 국가 중요 시설에 대한 데이터 안보를 강화하려는 차원"이라고 설명했습니다. 기억할 건 하나입니다. 내가 쓰는 통신사, 내 계좌가 있는 금융 기관, 우리 집 전기를 대는 공기업이 모두 이 점검 대상에 들어 있습니다. 그리고 앞으로는 그 안의 중요 데이터에 누가 접근했는지가 한 달에 한 번 이상 내부 최고 책임자의 책상에 올라갑니다. 이 개정안은 현재 입법예고 단계로, 확정 전까지 의견 수렴 절차를 거칩니다.

네 형식 모두 같은 기사를 바탕으로 만들었어요. 위에서 형식을 바꿔도 다루는 사실은 같습니다.

이 콘텐츠는 서울경제신문 원문 기사를 AI가 레터·웹툰·팟캐스트·영상 형식으로 재구성해 만들었습니다.

AI 생성 과정에서 표현이나 세부 내용이 원문과 다를 수 있어요. 투자 등 중요한 판단 전에는 원문을 확인해 주세요.