보건의료 ‘공격형 사이버 보안’ 강화 추진
한지아 의원 “종합병원 보안인력 평균 0.9명…국립대병원도 랜섬웨어 피해”
정은경 장관 “공격 속도 못 따라가는 한계 분명…인력·예산 확보 등 실행계획 마련”

정은경 보건복지부 장관은 7일 국회 보건복지위원회 국정감사에서 국민의힘 한지아 의원의 보건의료 사이버 보안 강화 관련 질의에 "공격형 사이버 보안을 포함해 좀 더 실효성 있게 보안을 강화하는 것은 100% 강화해야 하는 상황"이라며 "어떻게 확보하고 추진할지 계획을 세워 보고드리겠다"고 밝혔다.
공격형 사이버 보안은 침해사고가 발생한 뒤 대응하는 기존 방식을 넘어 화이트해커나 AI 에이전트가 실제 공격자와 유사한 방식으로 시스템에 침투를 시도해 취약점을 사전에 찾아내고 보완하는 방식이다.
한 의원은 AI를 이용한 해킹이 고도화·상시화하는 상황에서 의료정보는 일반 개인정보보다 유출에 따른 피해가 클 수 있다고 강조했다.
그는 "주민등록번호는 바꿀 수 있지만 인체정보, 유전체정보, 보건의료정보는 바꿀 수 없다"며 "한 번 유출되면 불가역적인 정보"라고 지적했다.
그러면서 복지부 산하 기관 가운데 공격형 사이버 보안 시스템을 도입한 곳이 있는지를 질의했다.
정 장관은 사회보장정보원을 중심으로 의료기관의 정보보안을 지원하고 있고 복지부 자체 정보보안 조직도 운영하고 있다는 취지로 답했지만, 한 의원은 "공격형 사이버 보안을 하는 곳은 한 곳도 없다"고 지적했다.
의료기관의 취약한 정보보안 투자와 인력 문제도 제기됐다.
한 의원이 제시한 자료에 따르면 의료기관 정보 침해사고는 최근 5년간 6배 증가했다. 상급종합병원을 포함한 263개 종합병원 가운데 정보보안 예산이 '0원'인 곳은 16.7%였으며 평균 보안인력은 0.9명에 불과했다.
올해 복지부로 이관된 국립대병원에 대한 보안 관리 문제도 도마에 올랐다.
한 의원은 국립대병원이 올해 복지부 정기 보안감사 대상에서 빠졌다고 지적했다. 이에 정 장관은 "현재 국립대병원에 대해서는 사이버안전센터를 통해 정보보안 업무를 지원하고 관리하는 것으로 알고 있다"고 답했다.
한 의원은 그러나 올해 전남대병원과 강원대병원이 랜섬웨어 공격을 받아 영상 관련 정보가 유출되거나 관련 업무가 마비되는 피해가 발생했다고 지적했다.
복지부의 현장 보안점검 범위가 지나치게 좁다는 문제도 제기됐다.
한 의원은 복지부 본부와 소속·산하기관 등 42곳 가운데 현장 보안검사가 이뤄지는 곳은 14곳에 그친다고 지적했다. 특히 한국보건의료정보원, 한국공공조직은행, 한국장기조직기증원 등이 보안과 관련해 기관경고를 받은 사례를 거론하며 인체·보건의료정보를 대규모로 취급하는 기관에 보다 높은 수준의 보안체계가 필요하다고 주장했다.
과거 서울대병원 해킹 사례도 언급됐다.
한 의원은 2021년 북한 해킹조직이 서울대병원 내부망에 침투해 약 83만명의 개인정보와 보건의료정보가 유출된 사건을 거론하면서 보건의료 분야에 대한 사이버 공격을 국가안보 차원에서 다뤄야 한다고 강조했다.
북한의 개인이나 기관·해킹조직이 국내 보건의료 시스템을 공격할 경우 정부의 대북 독자제재 대상에 포함하는 방안에 대해서도 정 장관의 입장을 물었다.
정 장관은 이에 대해 공격 주체 등에 대한 원인 조사가 우선돼야 한다는 취지로 답하면서 직접적인 입장 표명은 하지 않았다.
한 의원은 국립대병원과 건보공단, 심평원, 질병청, 국가바이오빅데이터사업 등 보건의료·유전체 정보가 집중된 핵심 기관부터 공격형 사이버 보안을 우선 도입해야 한다고 주문했다.
광범위한 보건의료·인체·바이오 데이터를 취급하는 기관에 대해서는 모의침투 등 실전형 검증을 도입하고, 예방부터 대응·복구까지 전 주기를 아우르는 보건의료 보안체계를 구축해야 한다고도 요구했다.
아울러 대상 기관과 추진 방식, 일정 등을 담은 구체적인 실행계획을 국정감사 종료 전까지 의원실에 보고해 달라고 요청했다.
정 장관도 현행 보건의료 사이버 보안 수준에 한계가 있다는 점을 인정했다.
정 장관은 "보건의료정보는 굉장히 민감한 정보이고 불가역적인 정보라는 점에 동의한다"며 "지금 하고 있는 보건안보 수준이 부족하다고 저도 생각한다"고 말했다.
이어 "공격형 사이버 보안을 포함해 좀 더 실효성 있게 보안을 강화하는 것은 100% 강화해야 하는 상황"이라며 "전문인력과 예산, 기술적인 전문성이 모두 필요할 것으로 생각한다. 어떻게 확보하고 추진할지 계획을 세워 보고드리겠다"고 밝혔다.
특히 최근 사이버 공격의 고도화 속도를 현재 방어체계가 따라가지 못하고 있다는 진단도 내놨다.
정 장관은 "계속 대비하고는 있지만 공격하는 쪽의 속도를 못 따라가고 있는 한계가 분명히 있는 것 같다"며 "공격적인 사이버 보안과 보건안보 부분을 강화하는 데 동의한다. 계획을 만들겠다"고 강조했다.