X

1.9조 ICT R&D 관리하는 IITP, 7개월 새 두 번 뚫렸다

이 기사 AI가 핵심만 딱!
애니메이션 이미지
김현아 기자I 2026.09.14 14:02:52

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

정보보안 평가 2년 연속 ‘양호’에서 지난해 ‘보통’으로 하락
지난해 12월 APT 공격 이어
올해 7월 개인정보 접속기록관리 시스템 해킹
이훈기 의원 “정보보안 실태평가와 사후관리 체계 전반 점검해야”

[이데일리 김현아 기자] 국가 ICT 연구개발(R&D) 사업을 관리하는 정보통신기획평가원(IITP)에서 7개월 사이 두 차례 보안사고가 발생했다.

특히 IITP의 정보보안 실태평가 등급이 2년 연속 ‘양호’를 받은 뒤 지난해 ‘보통’으로 떨어진 데 이어 또다시 해킹 사고가 발생하면서 정부의 정보보안 평가와 사후관리 체계가 제대로 작동하고 있는지 점검해야 한다는 지적이 나온다.

14일 더불어민주당 이훈기 의원이 과학기술정보통신부 자료를 확인한 결과 IITP의 정보보안 실태평가 등급은 2022년 ‘보통’에서 2023년과 2024년 ‘양호’로 올라갔다가 2025년 다시 ‘보통’으로 하락했다.

1.9조 ICT R&D 관리하는 IITP, 7개월 새 두 번 뚫렸다
과기정통부의 정보보호 실태점검은 86.5점 이상을 ‘우수’, 76.5점 이상 86.5점 미만을 ‘양호’, 66.5점 이상 76.5점 미만을 ‘보통’, 66.5점 미만을 ‘미흡’으로 평가한다. 정보보안 관리체계와 보안 수준을 점검하고 취약점을 개선하기 위한 제도다.

문제는 평가등급이 하락하는 과정에서 실제 보안사고가 반복됐다는 점이다.

지난해 12월 IITP는 지능형 지속 위협(APT) 공격을 받아 직원 직무분장 파일 등이 외부로 유출됐다. 이후 불과 7개월 만인 지난 7월 6일에는 개인정보 접속기록관리 시스템에서도 해킹 사고가 발생했다.

두 번째 사고는 외주 유지·보수 업체 담당자가 방화벽 설정 과정에서 차단해야 할 값을 허용으로 잘못 입력한 것이 원인으로 파악됐다. 첫 번째 사고 이후 보안점검과 재발방지 대책을 마련했지만 또다시 사고가 발생하면서 내부통제와 대책의 실효성을 둘러싼 우려가 커지고 있다.

IITP는 국가 ICT R&D의 기획·평가·관리를 담당하는 기관이다. 올해 약 1조9000억원 규모의 국가 ICT R&D 사업을 관리하고 있어 AI와 반도체, 6G 등 국가 핵심 기술 개발과 관련된 정보도 다루고 있다.

이 때문에 이번 사고를 개별 기관의 보안 문제로만 볼 수 없다는 지적도 나온다. 보안등급이 ‘양호’였던 기관에서 사고가 잇따르고, ‘보통’으로 하락한 뒤에도 해킹이 발생한 만큼 실태평가가 실제 취약점을 제대로 찾아내고 개선으로 연결했는지 따져봐야 한다는 것이다.

이훈기 의원(더불어민주당)
이훈기 의원(더불어민주당)
이훈기 의원은 “1조9000억원 규모의 국가 ICT R&D를 관리하는 기관에서 7개월 사이 두 차례 보안사고가 발생했다”며 “정보보안 실태평가가 단순히 등급을 매기는 데 그치지 않고 실제 취약점을 찾아 사고를 예방하는 제도로 작동하는지 따져봐야 한다”고 말했다.

이어 “평가에서 취약점이 발견되고도 개선되지 않았다면 사후관리가 부실한 것이고, 취약점을 제대로 포착하지 못했다면 평가체계 자체를 손봐야 한다”며 “과기정통부 산하기관의 정보보호 실태평가와 지적사항 이행관리 체계를 전반적으로 점검해야 한다”고 강조했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지