보건의료 ‘공격형 사이버 보안’ 강화 추진

이재원 기자 2026. 10. 7. 14:57
음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

화이트해커·AI 활용해 선제적 취약점 점검...국립대병원·건보·심평원 등 우선
한지아 의원 “종합병원 보안인력 평균 0.9명…국립대병원도 랜섬웨어 피해”
정은경 장관 “공격 속도 못 따라가는 한계 분명…인력·예산 확보 등 실행계획 마련”
[의학신문·일간보사=이재원 기자] 보건복지부가 화이트해커와 인공지능(AI) 등을 활용해 실제 해킹과 유사한 공격을 가하고 취약점을 선제적으로 찾아내는 '공격형 사이버 보안'을 보건의료 분야에 도입·강화하는 방안을 검토한다. 국립대병원과 국민건강보험공단, 건강보험심사평가원, 질병관리청 등 민감한 보건의료·유전체 정보를 대규모로 보유한 기관의 보안체계를 실전형으로 전환해야 한다는 지적에 정부가 구체적인 계획을 마련하기로 했다.
사진 출처=국회방송 갈무리

정은경 보건복지부 장관은 7일 국회 보건복지위원회 국정감사에서 국민의힘 한지아 의원의 보건의료 사이버 보안 강화 관련 질의에 "공격형 사이버 보안을 포함해 좀 더 실효성 있게 보안을 강화하는 것은 100% 강화해야 하는 상황"이라며 "어떻게 확보하고 추진할지 계획을 세워 보고드리겠다"고 밝혔다.

공격형 사이버 보안은 침해사고가 발생한 뒤 대응하는 기존 방식을 넘어 화이트해커나 AI 에이전트가 실제 공격자와 유사한 방식으로 시스템에 침투를 시도해 취약점을 사전에 찾아내고 보완하는 방식이다.

한 의원은 AI를 이용한 해킹이 고도화·상시화하는 상황에서 의료정보는 일반 개인정보보다 유출에 따른 피해가 클 수 있다고 강조했다.

그는 "주민등록번호는 바꿀 수 있지만 인체정보, 유전체정보, 보건의료정보는 바꿀 수 없다"며 "한 번 유출되면 불가역적인 정보"라고 지적했다.

그러면서 복지부 산하 기관 가운데 공격형 사이버 보안 시스템을 도입한 곳이 있는지를 질의했다.

정 장관은 사회보장정보원을 중심으로 의료기관의 정보보안을 지원하고 있고 복지부 자체 정보보안 조직도 운영하고 있다는 취지로 답했지만, 한 의원은 "공격형 사이버 보안을 하는 곳은 한 곳도 없다"고 지적했다.

의료기관의 취약한 정보보안 투자와 인력 문제도 제기됐다.

한 의원이 제시한 자료에 따르면 의료기관 정보 침해사고는 최근 5년간 6배 증가했다. 상급종합병원을 포함한 263개 종합병원 가운데 정보보안 예산이 '0원'인 곳은 16.7%였으며 평균 보안인력은 0.9명에 불과했다.

올해 복지부로 이관된 국립대병원에 대한 보안 관리 문제도 도마에 올랐다.

한 의원은 국립대병원이 올해 복지부 정기 보안감사 대상에서 빠졌다고 지적했다. 이에 정 장관은 "현재 국립대병원에 대해서는 사이버안전센터를 통해 정보보안 업무를 지원하고 관리하는 것으로 알고 있다"고 답했다.

한 의원은 그러나 올해 전남대병원과 강원대병원이 랜섬웨어 공격을 받아 영상 관련 정보가 유출되거나 관련 업무가 마비되는 피해가 발생했다고 지적했다.

복지부의 현장 보안점검 범위가 지나치게 좁다는 문제도 제기됐다.

한 의원은 복지부 본부와 소속·산하기관 등 42곳 가운데 현장 보안검사가 이뤄지는 곳은 14곳에 그친다고 지적했다. 특히 한국보건의료정보원, 한국공공조직은행, 한국장기조직기증원 등이 보안과 관련해 기관경고를 받은 사례를 거론하며 인체·보건의료정보를 대규모로 취급하는 기관에 보다 높은 수준의 보안체계가 필요하다고 주장했다.

과거 서울대병원 해킹 사례도 언급됐다.

한 의원은 2021년 북한 해킹조직이 서울대병원 내부망에 침투해 약 83만명의 개인정보와 보건의료정보가 유출된 사건을 거론하면서 보건의료 분야에 대한 사이버 공격을 국가안보 차원에서 다뤄야 한다고 강조했다.

북한의 개인이나 기관·해킹조직이 국내 보건의료 시스템을 공격할 경우 정부의 대북 독자제재 대상에 포함하는 방안에 대해서도 정 장관의 입장을 물었다.

정 장관은 이에 대해 공격 주체 등에 대한 원인 조사가 우선돼야 한다는 취지로 답하면서 직접적인 입장 표명은 하지 않았다.

한 의원은 국립대병원과 건보공단, 심평원, 질병청, 국가바이오빅데이터사업 등 보건의료·유전체 정보가 집중된 핵심 기관부터 공격형 사이버 보안을 우선 도입해야 한다고 주문했다.

광범위한 보건의료·인체·바이오 데이터를 취급하는 기관에 대해서는 모의침투 등 실전형 검증을 도입하고, 예방부터 대응·복구까지 전 주기를 아우르는 보건의료 보안체계를 구축해야 한다고도 요구했다.

아울러 대상 기관과 추진 방식, 일정 등을 담은 구체적인 실행계획을 국정감사 종료 전까지 의원실에 보고해 달라고 요청했다.

정 장관도 현행 보건의료 사이버 보안 수준에 한계가 있다는 점을 인정했다.

정 장관은 "보건의료정보는 굉장히 민감한 정보이고 불가역적인 정보라는 점에 동의한다"며 "지금 하고 있는 보건안보 수준이 부족하다고 저도 생각한다"고 말했다.

이어 "공격형 사이버 보안을 포함해 좀 더 실효성 있게 보안을 강화하는 것은 100% 강화해야 하는 상황"이라며 "전문인력과 예산, 기술적인 전문성이 모두 필요할 것으로 생각한다. 어떻게 확보하고 추진할지 계획을 세워 보고드리겠다"고 밝혔다.

특히 최근 사이버 공격의 고도화 속도를 현재 방어체계가 따라가지 못하고 있다는 진단도 내놨다.

정 장관은 "계속 대비하고는 있지만 공격하는 쪽의 속도를 못 따라가고 있는 한계가 분명히 있는 것 같다"며 "공격적인 사이버 보안과 보건안보 부분을 강화하는 데 동의한다. 계획을 만들겠다"고 강조했다.