[기획] 주택건설 현장서 'IoT 보안인증' 받은 제품만 요구…임의인증 강제화 우려

과기부-산자부-국토부 공동고시
'지능형 홈네트워크 설비 설치 및 기술기준'
보안요구사항 확인기준 마련하지 않아

인증에 모델별 최대 2000만원 수수료 발생
업계 "확인기준·공인시험제도 마련해야"

과학기술정보통신부 전경. 과기부
과학기술정보통신부 전경. /과기부

(공정경제) 박광하 기자 = "세대단말기(월패드) 등 홈네트워크장비는 관련 법령에서 정한 보안요구사항을 충족해야 한다고 돼 있지만, 보안요구사항 충족 여부를 확인할 수 있는 구체적인 기준은 전혀 없습니다. 결국, 정부가 '사물인터넷(IoT) 보안인증'을 받은 제품만 쓰라고 강요하는 셈입니다." 주택건설 사업에서 'IoT 보안인증'을 받은 제품만 제안할 수 있도록 했던 발주처 담당자의 말이다.

여러 공동주택 신축 현장에서 홈네트워크 설비가 함께 설치되고 있는데, 홈네트워크장비가 관련 법령에서 요구하는 보안요구사항을 충족하는지를 확인할 수 있는 구체적 기준이 없는 상황이다. 사정이 이렇다 보니, 정보통신기술(ICT) 업계에서는 정부가 'IoT 보안인증'을 밀어주기 위해 소극적 행정을 하고 있다는 의견마저 나온다. 홈네트워크장비가 해당 인증을 취득하기 위해서는 최대 2000만 원에 달하는 인증수수료를 내야 한다. 이에 대해, 정부가 과잉 규제를 하고 있으며, 장비 제조사들의 부담을 외면한다는 비판도 있다.

아파트 입주세대 무더기 해킹에 보안성 강화 법령 마련

과학기술정보통신부, 산업통상자원부, 국도교통부 등 3개 부처는 지난 2021년 12월 아파트, 오피스텔 등에 설치되는 홈네트워크의 보안성 강화를 목적으로 공동 고시인 '지능형 홈네트워크 설비 설치 및 기술기준'을 개정, 다음해인 2022년 7월부터 시행에 들어갔다.

이는 2021년 10월 아파트 단지 입주세대 내부 촬영 영상이 불법적으로 유포되는 사건이 발생하자, 유사 사건 재발을 막기 위한 조치로 평가된다.

당시 수많은 아파트 입주 세대의 홈네트워크 연결 장치가 동시다발적으로 해킹을 당했고, 이들 장치의 카메라를 통해 세대 내부 생활공간이 동의 없이 촬영, 배포된 것이다.

사이버 위협이 이제는 남의 일이 아닌 내 일이 되고 있다는 사실에 시민들의 불안이 커지자, 정부는 홈네트워크 보안성 강화를 위해 고시 개정을 서둘렀다.

해킹 사고 발생 3개월만에 마련된 개정 고시의 주요 내용은 ▲아파트 관리 주체에게 홈네트워크 설비 유지·관리 매뉴얼 제공 ▲물리적 또는 논리적 방법으로 세대별 홈네트워크 분리 ▲기밀성, 인증, 접근통제 등 보안요구사항을 충족하는 홈네트워크장비 설치 ▲정보통신망법에 따라 정보보호 인증을 받은 기기 설치 권고 등이다.

이 중, 홈네트워크장비의 보안요구사항은 고시의 '별표 1'에서 구체적으로 규정했다. 보안요구사항은 데이터 기밀성, 데이터 무결성, 인증, 접근통제, 전송데이터 보안 등 5개 분야로 구성돼 있다.

'데이터 기밀성'은 이용자 식별정보, 인증정보, 개인정보 등에 대해 암호 알고리즘, 암호키 생성·관리 등 암호화 기술과 민감한 데이터의 접근제어 관리기술을 적용해 악의적인 해커 등 권한 없는 자가 데이터의 내용을 엿볼 수 없도록 해야 한다는 것이다. 다만, 데이터의 처리(생성, 읽기, 쓰기, 변경, 삭제, 저장 등)가 아닌 단순 전송 등을 담당하는 워크그룹 스위치 등은 기밀성 적용을 제외한다.

'데이터 무결성'은 이용자 식별정보, 인증정보, 개인정보 등에 대해 해쉬함수, 디지털서명 등 기술을 적용해 위·변조를 방지할 수 있어야 함을 의미한다. 이 또한 단순 전송 등을 담당하는 워크그룹 스위치 등은 적용하지 않는다.

'인증'은 사용자 확인을 위해 전자서명, 아이디(ID)·비밀번호(Password), 일회용비밀번호(One Time Password, OTP) 등을 통해 신원 확인 및 인증 기능을 구현해야 한다는 의미다.

'접근통제'는 자산·사용자 식별, IP관리, 단말인증 등의 기술로 사용자 유형 분류, 접근권한 부여·제한 기능 등을 구현해 인가된 사용자만 접근할 수 있도록 제어를 할 수 있어야 함을 뜻한다.

'전송데이터 보안'은 승인된 홈네트워크장비 간에 전송되는 데이터가 유출 또는 탈취되거나 흐름의 전환 등이 발생하지 않도록 하는 것이다.

정부는 월패드 등 홈네트워크장비가 보안성 확보를 위해 고시의 보안요구사항을 충족해야 한다고 요구하면서, '정보통신망 이용촉진 및 정보보호 등에 관한 법률' 제48조의6에 따른 정보보호인증인 'IoT 보안인증'을 받은 월패드는 고시의 보안요구사항을 충족한 것으로 인정했다.

정부는 개정 고시 시행일인 2022년 7월 1일 이후 주택건설사업계획승인을 신청하는 경우부터 이를 적용받도록 했다.

보안요구사항 충족 확인할 구체적 기준 실종

최근 민간·공공에서 추진 중인 주택건설 사업들에서 발주기관들이 'IoT 보안인증'을 받은 월패드 제품만 제안, 납품할 수 있도록 제한하는 상황이다. 임의인증이 마치 필수인증인 것처럼 강제화되는 것이다.

공정경제 취재를 종합하면, 최근 주택건설을 추진하는 다수의 기관, 기업이 RFP에서 월패드 등 홈네트워크장비는 'IoT 보안인증'을 받은 제품만 제안하도록 요구했다.

A 지자체의 경우 '공공임대주택 청년빌리지 건립' 사업에서 월패드 제품이 '관련법에 따른 기기인증을 받은 제품'이어야 한다고 정했다.

B 에너지 관련 기관 또한 '단신부임자 사택 신축공사 홈네트워크설비 구매' 사업에서 공통사항으로 'IoT 보안인증'을 받은 제품이어야 한다는 조건을 걸었다. 특히, 월패드는 '베이직 플러스(Basic+)' 등급 이상의 인증을 받아야 한다고 정했다. IoT 보안인증은 기본적으로 라이트, 베이직, 스탠다드의 3개 등급으로 구성되며, 각 등급별 평가항목 외에 추가적인 보안성 확보 기술, 기능 등이 적용된 것으로 인정되는 경우에는 플러스(+)를 받을 수 있다. 종합해 보면, 해당 인증은 총 6개 등급으로 세분화할 수 있는 셈이다.

수도권에서 공공주택 건설을 수행하는 C 기관도 '도시개발사업지구 내 아파트 정보통신공사' 사업에서 월패드 등은 'IoT 보안인증'을 받았음을 증명하는 인증서를 첨부하라고 요구했다.

국내 주요 건설사인 D 또한 'IoT 보안인증'을 받은 홈네트워크장비만을 사용한다는 방침을 세웠고, 이를 자사의 공동주택 건설 현장에 적용하고 있는 상태다.

이들 기업, 기관 담당자들은 "고시에서는 월패드 등 홈네트워크장비에 대해 보안요구사항을 충족해야 한다고 정하고 있지만, 정작 충족 여부를 확인할 수 있는 구체적인 기준을 정부가 마련하지 않았다. 그래서 부득이하게 'IoT 보안인증'을 받은 제품을 제안, 납품하도록 제한할 수밖에 없었다"고 말했다.

이에 대해 과기부 관계자는 "고시는 'IoT 보안인증'을 받은 홈네트워크장비만을 사용하라고 강제한 것은 아니다. 현장에서 미인증 제품을 도입하고자 할 경우에는 고시의 보안요구사항 충족 여부를 확인하면 되는 것"이라고 답변했다. 구체적으로는, 각 현장의 통신감리원이 시공상태 평가결과서를 작성하면서 '지능형 홈네트워크 설비에 대한 검사'를 수행하고, 이에 따라 홈네트워크장비가 고시의 보안요구사항을 충족하는지를 확인하면 될 것이라고 말했다.

의무 요구하는 정부가 이행 확인방안 마련엔 소극적

하지만, 현장의 목소리는 과기부의 입장과는 사뭇 달랐다.

주택 내 홈네트워크 설비 설치사업을 추진하는 지자체 담당자는 통화에서 "주택건설 사업에서 통신감리원들에게 홈네트워크장비가 보안요구사항을 충족하는지를 판단하라는 것은 적절하지 않다. 이것은 장비 제안 단계에서 보안요구사항 충족 여부를 확인하지 못하고 현장에서 사후적으로 확인하란 이야긴데, 만약 설치 예정 장비가 보안요구사항을 충족하지 못하는 것으로 드러나게 되면 공기(공사기간)가 늘어나게 된다"라고 말했다.

다른 기관 관계자도 "정부가 고시의 보안요구사항 충족을 확인할 수 있는 구체적인 기준을 마련하지 않은 상태에서 일선 기관, 기업에게 충족 여부를 확인하라고 짐 지우는 행위는, 사실상 'IoT 보안인증'을 강제화한 조치"라고 지적했다. 그는 이어 "정부가 과잉 규제라는 비난이 우려되자 보안요구사항 충족 여부를 확인하라는 규정을 둬서 일종의 '회피용 뒷구멍'을 만든 게 아닌가"라는 추측을 꺼냈다.

월패드 등 홈네트워크장비 제조기업 입장에서도 'IoT 보안인증'이 부담이라는 이야기가 나온다.

홈네트워크장비 제조사 직원은 익명을 요구하면서 "정부가 'IoT 보안인증'에 대해 법정인증이지만 임의인증이라고 강조해왔는데, 사실 아파트 건설 현장 등 일선에서 일하는 사람들은 정부의 그런 말을 믿지 않는다. 고시의 보안요구사항이라는 건 추상적인 개념만 나열하고 있을 뿐, 각 제품이 어떤 기술, 기능, 조치로 보안요구사항을 충족해야 하는지에 대해서는 아무런 언급이 없다"고 말했다.

그는 "홈네트워크장비가 'IoT 보안인증'을 받기 위해서는 모델별로 600만~2000만 원의 인증 수수료를 내야 한다. 정부가 장비 제조업계의 부담을 줄여주겠다면서 기본 모델에서 미미한 변경이 이뤄진 '파생 모델'에 대해서는 인증비용을 70~140만 원 수준으로 낮춰주기도 했다. 그런데, 정부가 보안 취약점 패치 등 펌웨어 업데이트를 적극적으로 하라고 하는 상황에서, SW 변경에 따른 '형상 불일치'가 일어났을 때는 다시 인증을 받도록 하고 있다. 결과적으로, 부담이 늘었으면 늘었지 줄어들 수 없는 구조"라고 기업들이 처한 상황을 구체적으로 설명했다.

업계에서는 'IoT 보안인증'의 평가항목에 준하는 체크리스트 방식의 보안요구사항 충족 확인 기준을 마련하지 않는 한, 현장에서는 해당 인증을 받은 제품만을 사용할 수밖에 없을 것이라고 내다봤다. 아울러, 발주처에서는 안전한 제품을 도입한다는 취지로 점차 높은 등급의 보안인증을 받은 제품을 요구하게 될 것이라면서, 결국 홈네트워크장비 제조기업들의 부담이 늘어나게 될 것이라고 걱정했다.

정보보호 비전문가는 보안요구사항 확인 어려워

정보통신공사를 감리하는 통신감리원 중 정보보호 분야 전문성이 없는 자에게 현장에 설치되는 홈네트워크장비가 고시의 보안요구사항을 충족하는지를 확인하라고 하는 것에 대한 비판도 나왔다.

ICT는 이제 다양한 전문적 분야로 세분화되고 있는데, 정보보호 전문성이 없는 통신감리원들에게 고시의 보안요구사항 충족을 확인하라고 하는 게 타당하느냐는 지적이다.

ICT 컨설팅 사업을 수행하는 기업 대표는 통화에서 "예전에는 통신이라는 게 음성통화나 모르스 부호를 이용한 전보 등의 서비스 정도였다. 하지만, 기술의 발전에 따라 오늘날에는 이동통신망, 와이파이, 블루투스, 광통신, 위성통신 등 다양한 유무선 통신 수단이 등장했고, 통신 프로토콜, 인프라, 시스템 또한 목적에 따라 수많은 유형으로 구별되고 있다. 이에 따라 현재 ICT 분야 국가기술·전문자격 또한 수십 가지에 달할 정도로 전문화, 세분화된 상태"라고 말했다.

그는 이어 "이제는 한 명의 정보통신기술자가 모든 ICT 분야에서 전문성을 발휘할 수 있는 그런 시대가 아니다. 하지만, 정부의 통신기술자 육성, 운영 정책은 아직도 수십년 전 수준에 머물러 있는 상태다. 지능형 홈네트워크 설비 중 전문적인 정보보호 관련 업무를 정보보호 비전문가가 할 수 있도록 허용한 현 상황이 이상하지 않은가"라고 의문을 제기했다.

또한, 일선 현장에서 통신감리원들이 건설사업자에게 ICT 관련 인증을 받아오라고 요구하는 일까지 벌어지고 있다는 제보도 있다.

최근 아파트 건축을 수행하고 있는 건설사 직원은 "통신감리원이 한국정보통신진흥협회(KAIT)의 초고속정보통신건물인증 중 예비인증을 받아오면 감리를 통과시켜주겠다고 말했다. 홈네트워크 이슈가 불거진 요즘에는 KAIT의 홈네트워크건물 예비인증을 받아오라는 말이 나오기도 한다고 들었다"고 말했다.

그런데, KAIT가 운영하는 초고속정보통신건물인증이나 홈네트워크건물인증은 민간임의인증에 불과하다. 이들 인증은 법정인증이 아니므로 그 어떤 법적 효력이 없음에도 불구하고, 감리원들이 책임 회피를 위해 이 같은 일을 벌이고 있다는 것이다.

수도권 소재 대학 ICT 관련학과 교수는 "이제는 통신 분야 기술자도 전문 분야별로 구별해야 하는 시대다. 의학계에서도 의사들이 일반의 자격 취득 이후 각 분야별 전문의 자격을 취득하지 않나. ICT 산업에서도 정보보호는 정보보호 전문가가 담당해야 할 때"라고 말했다.

체크리스트 마련·공인시험성적서 발급제도 제안

업계에서는 정부가 홈네트워크장비의 보안요구사항 충족 여부 확인을 할 수 있는 구체적인 방안을 마련해야 한다고 의견을 제시했다.

먼저, 보안요구사항 충족 여부를 확인할 수 있는 체크리스트 방식의 기준을 만들자는 것이다. 현재 고시에서 규정한 5가지 보안요구사항은 추상적인 개념에 불과해, 현장에서 이를 기준으로 홈네트워크장비의 보안성을 확인하는 것은 어렵다는 게 업계의 공통된 이야기다.

현재 'IoT 보안인증'의 인증영역별 정보보호인증 기준이 마련돼 있는 만큼, 이를 체크리스트로 만들어 현장에서 보안요구사항 충족 여부를 확인하도록 하자는 의견이 있다.

또한, 'IoT 보안인증'에서도 등급마다 인증 기준 범위에 차이를 두고 있듯이, 현장에서도 홈네트워크장비의 종류나 목적에 따라 보안요구사항 충족 확인 수준을 차등화하는 게 바람직하다는 말도 나온다.

이 밖에도, 공인시험기관에서 홈네트워크장비가 보안요구사항을 충족한다는 사실을 확인해주는 시험성적서 발급 제도를 마련하자는 의견이 있다.

이와 비슷한 사례가 지난 2020년 정부의 공공와이파이 사업이나 학교 무선망 구축 사업에서 이슈가 됐던 '와이파이 얼라이언스 인증' 요구 사건이다. 당시, 정부와 시도교육청으로부터 사업 집행을 위탁받은 한국지능정보사회진흥원(NIA)에서는 와이파이 장비인 무선랜액세스포인트(WAP) 제조기업들에게 해당 인증을 받은 WAP만 제안할 수 있도록 규격 제한을 걸었다.

이에 업계에서는 해당 인증을 받기 위해서는 모델별로 수천만 원에 달하는 고액의 인증수수료가 발생한다면서 반발했고, 정부는 이후 해당 인증 요구 방침을 철회했다.

대신, WAP의 성능, 기능의 안정성을 입증할 수 있는 수단으로 '공인시험성적서'가 주목을 받았다. 한국정보통신기술협회(TTA)에서는 IEEE 802.11 무선랜 제품을 대상으로 고객사와 협의를 통해 시험항목 및 절차를 수립하고 이에 따라 시험 수행 후 TTA 공인시험성적서를 발행하고 있다.

홈네트워크장비 제조기업들은 정부가 공인시험기관을 통해 홈네트워크장비의 보안요구사항 충족 여부를 시험하고 이에 대한 공인성적서를 발급하는 제도를 만들면, 업계의 부담을 줄이는 데 도움이 될 것이라고 이야기하고 있다.

과기부 관계자는 "사실 확인 후 홈네트워크장비 제조사들의 부담을 덜고 고시가 충실하게 시행될 수 있는 방안을 검토하겠다"라고 답변했다.

© 2026 공정경제. All rights reserved.

이 기사, 어떠셨나요?

한 번 클릭해 감정을 남겨주세요. 다시 누르면 취소돼요.

0명이 감정을 남겼어요

0개의 댓글

아직 작성된 댓글이 없습니다.

최근 7일 내 발행된 기사가 없습니다.

최신뉴스