[메디게이트뉴스 박민식 기자] 보건의료, 유전체 정보 등 민감정보를 다루는 보건복지부와 산하기관의 사이버보안 체계가 해킹 위협의 고도화를 따라가지 못하고 있다는 지적이 나왔다.
국민의힘 한지아 의원은 7일 국회 보건복지위원회 보건복지부 국정감사에서 인공지능(AI)을 활용해 스스로 취약점을 찾아내는 ‘공격형 사이버보안’ 도입 필요성을 강조하며 복지부의 보안 대응체계 강화를 주문했다.
한 의원은 “주민등록번호는 바꿀 수 있지만 보건안보와 관련된 인체정보, 유전체정보, 보건의료정보는 한 번 유출되면 바꿀 수 없는 불가역적 정보”라며 “AI 시대에는 해킹도 상시화, 고도화되고 있는 만큼 공격형 사이버보안이 필요하다”고 말했다.
공격형 사이버보안은 AI 에이전트나 화이트해커 등이 실제 공격자처럼 시스템을 모의 침투해 취약점을 선제적으로 찾아내고 보완하는 방식이다. 한 의원은 감사원과 일부 정부 부처가 이미 이 같은 방식을 활용하고 있지만 복지부 산하 기관에는 관련 시스템이 도입되지 않았다고 지적했다.
특히 한 의원은 국립대병원이 올해 복지부로 이관됐음에도 복지부 정기 보안검사 대상에서 빠진 점을 문제 삼았다.
그는 “국립대병원의 복지부 이관을 담은 법이 지난 2월 공포됐는데 3월 수립한 정기 보안검사 계획에는 국립대병원이 모두 빠졌다”며 “올해 전남대병원과 강원대병원이 랜섬웨어 공격을 받아 영상 관련 정보가 유출되고 업무에 차질이 발생한 상황에서 복지부의 대응은 지나치게 소극적”이라고 비판했다.
이에 정은경 복지부 장관은 “현재 국립대병원에 대해서는 사이버안전센터를 통해 정보보안 업무를 지원하고 관리하는 것으로 알고 있다”고 답했다.
한 의원은 복지부의 현장 보안점검 방식도 지적했다. 복지부 본부와 소속, 산하기관 등 42개 기관 가운데 매년 현장점검을 받는 곳은 14곳에 그치고, 그마저도 순환 방식으로 이뤄지고 있다는 것이다.
그는 “한국보건의료정보원, 한국공공조직은행, 한국장기조직기증원 등 광범위한 보건의료정보와 인체정보를 다루는 기관들이 보안 취약 문제로 무거운 행정처분을 받은 사례도 있다”며 “보건안보 최전선에 있는 기관일수록 고도화된 보안체계가 필요하다”고 했다.
북한의 사이버공격 사례도 언급했다. 한 의원은 “2021년 북한 해킹조직이 서울대병원에 침투해 약 83만명의 개인정보와 보건의료정보를 유출했다”며 “북한이 사이버공격을 통해 우리의 보건의료정보와 인체정보를 가져가고 있는 만큼 보안태세를 한층 강화해야 한다”고 말했다.
이어 보건안보를 위협하는 북한 개인, 기관이 국내 보건의료정보를 해킹할 경우 정부의 대북 독자 제재 대상에 포함하는 방안에 대한 복지부의 입장도 물었다. 정 장관은 “원인 조사에 따라 어디서 해킹을 했는지 등을 확인해야 한다”고 답했다.
이에 한 의원은 “복지부는 복지뿐 아니라 보건안보에서도 목소리를 내야 할 중추 부처”라며 “지금처럼 구시대적이고 아날로그적인 방식으로 접근해서는 안 된다”고 지적했다.
그는 보건의료, 유전체 정보가 집중된 핵심기관부터 공격형 사이버보안을 우선 도입하고, 보건의료∙인체∙바이오데이터를 취급하는 기관에 대해 모의침투 등 실전형 검증을 포함하는 방향으로 보안체계를 개편해야 한다고 제안했다. 또 예방, 대응, 복구를 아우르는 전주기 보건의료 사이버보안 체계 구축을 위한 대상기관, 추진방식, 일정 등을 담은 구체적 실행계획을 종합감사 전까지 보고하라고 주문했다.
정 장관은 “보건의료정보가 굉장히 민감한 정보라는 데 동의하고 현재 보안 수준이 부족하다는 데도 동의한다. 공격형 사이버보안을 포함해 실효성 있게 보안을 강화해야 한다”며 “인력과 예산, 기술적 전문성이 모두 필요한데, 어떻게 확보할지 계획을 세워 보고하겠다”고 밝혔다.