2026.09.21 21:37 · 팟캐스트
통신·전력 데이터 접근 기록, 매달 경영진에 보고 의무화
■정부, 주요시설 보안 평가 강화 금융 기관·에너지공기업 등 대상 ‘데이터 관리’ 분야 15개 항목 신설 중요 데이터 암호정책 年1회 검토
스크립트 (본문 텍스트)
같은 뉴스, 네 가지 시선. AILENS입니다.
오늘은 2026년 9월 21일 기준으로 과학기술정보통신부가 입법예고한 내용을 가지고 이야기해 볼게요. 우리 생활과 꽤 가까운 곳에 있는 이야기거든요.
어느 날 아침, 잠에서 깨면 스마트폰 알림이 떠 있어요. 통신사에서 보낸 문자. "고객님의 정보가 외부에 유출됐을 가능성이 있습니다." 읽는 순간 뭔가 쭉 내려앉는 느낌, 한 번쯤 받아보셨거나 주변에서 들어보셨죠.
그런데 이 상황에서 당사자, 그러니까 통신사나 금융 기관 내부 담당자는 어떤 처지일까요. 데이터가 새고 나서야 알게 되는 구조였어요. 로그가 쌓이고 있어도, 누가 그걸 언제 봤는지 정기적으로 들여다보는 기준이 없었던 거예요. 불이 나고 나서 소화기를 찾는 것과 비슷한 상황이었던 셈이죠.
이번 개정안의 핵심은 딱 하나예요. 이미 갖고 있는 데이터를 잘 잠그는 것에서 한 걸음 더 나아가, 누가 그 잠긴 문을 열었는지 계속 들여다보겠다는 거예요. 접근 기록을 월 1회 이상 점검하고, 그 결과를 씨아이에스오, 즉 기업 내 정보보호 최고 책임자에게 보고해야 하는 의무가 생겼어요. 보고를 받아야 할 사람이 생겼다는 건, 누군가 실제로 책임을 지는 구조가 생겼다는 뜻이기도 해요.
이게 한 기업만의 문제가 아닌 이유가 있어요. 이번 기준이 적용되는 곳들을 보면 에스케이티, 케이티, 엘지유플러스 같은 통신사, 한국은행과 한국거래소 같은 금융 기관, 한국전력과 전력거래소 같은 에너지 공기업이에요. 이 기관들이 가진 데이터는 사실 우리 대부분의 정보와 연결돼 있어요. 어느 한 곳에서 구멍이 나면, 그 여파가 얼마나 넓게 퍼질지 가늠이 잘 안 될 만큼 크거든요.
그런데 저는 이 대목이 좀 걸렸어요. 이번에 새로 추가된 점검 항목이 열다섯 개예요. 그 안에는 중요 데이터와 일반 데이터를 분류하는 것, 암호화 정책을 1년에 한 번 이상 다시 점검하는 것, 데이터가 담긴 장치를 폐기할 때도 절차를 갖추는 것까지 포함돼 있어요. 꽤 촘촘하죠. 그런데 이게 다 새로 생긴 항목이라는 게, 역으로 말하면 지금까지는 이런 기준이 없었다는 뜻이에요. 그 사이에 우리 정보는 어디에, 어떻게 있었던 걸까요.
개정안에는 이행이 제대로 안 될 경우 정부가 보호 조치를 명령할 수 있다는 내용도 담겼어요. 의무에 이어 강제 수단까지 얹은 거예요. 그런데 명령이 실제로 작동하려면 이행 여부를 확인하는 체계가 먼저 단단해야 하겠죠. 지켰는지 안 지켰는지 들여다볼 방법이 촘촘하지 않으면, 결국 보고서만 남는 구조가 될 수 있으니까요.
오늘 이 이야기에서 하나만 가져가신다면 이거예요. 데이터 보안은 잠그는 것만이 아니라, 열리는 순간을 보는 것이기도 하다. 이 개정안은 그 시선을 제도 안으로 끌어들이려는 시도예요. 그 시선이 실제로 작동할지는, 조금 더 지켜볼 필요가 있어요.
같은 뉴스, 네 가지 시선. AILENS였습니다.