인쇄 미리보기

공정경제

[기자수첩] 이럴 거면 왜 정보보호 국가·공인자격 운영하나

박광하 공정경제 기자.
박광하 공정경제 기자.

(공정경제) 박광하 기자 = 정보보안기사, 정보보안산업기사라는 이름의 국가자격이 있다. 정보보호 관련 다른 국가기술자격은 없다. 정보보안기사·산업기사 자격은 시스템 보안, 애플리케이션 보안, 네트워크 보안, 정보보호·개인정보보호 제도(정보보안산업기사 제외) 등 정보보호와 관련된 전문적 지식, 업무능력을 평가해 부여하는 국가자격이다. 정보관리기술사나 컴퓨터시스템응용기술사 등의 자격 검정 시험에서 정보보호를 일부 다루기도 하지만, 정보보호 국가기술자격으로 인정하기는 어렵다는 게 과학기술정보통신부의 입장이다.

결론을 내자면, 정보보안기사·산업기사 자격을 취득한 자는 한국 정부가 그를 정보보호 전문 기술인력으로 인정한다는 의미다.

그렇다면, 정부는 우리 산업계에서 해당 자격이 효과적으로 사용되도록 제도를 마련하고 운영해야 마땅하다.

그런데, 현실은 그렇지 않다.

현재 다수 정부부처가 정보보호 관련 사업이나 업무 수행자격으로 해외 민간자격인 CISA나 CISSP 자격 보유자를 요구하고 있다. 미국이나 캐나다 정부가 자국 내 정보보호 관련 사업, 업무 수행에서 해당 자격을 요구하고 있기는 하다. 물론 한국이 미국이나 캐나다의 속국이라든가 식민지가 아닌 이상, 해당 국가의 공인 행위는 특별한 사정이 없는 한 한국에까지 효력이 미치지는 않는다. 타국의 공인자격을 한국의 공인자격으로 인정해주기 위해서는 그에 합당한 근거가 있어야 한다는 이야기다.

정부가 정보보호 관련 기술자격으로 이들 해외 민간자격을 인정해준 게 지난 2001년이다. 정보보호 관련 국가자격이 없던 시절에 정보보호 분야 사업, 업무를 수행할 기술인력 자격을 지정해야 했던 부득이한 사정은 일응 이해할 수 있다.

이후 2013년에 이르러 국가기술자격인 정보보안기사, 정보보안산업기사가 신설되고, 10여년이 흐른 지금에는 이들 자격 보유자가 6000여명에 이른다.

국가가 국가자격과 동등한 수준이라고 공인해준 정보보호 관련 공인자격 보유자까지 합치면 그 수가 1만여명에 달할 것이라고 산업계는 말하고 있다.

하지만 아직까지도 여러 정부부처는 CISA나 CISSP를 요구하면서 정작 국가자격이나 공인자격은 제외하고 있는 실정이다.

심지어 정보보안기사·산업기사의 전신인 정보보호전문가(SIS) 자격을 요구하는 정부부처도 여럿이다. 폐지된 지 10년 이상 지난 자격을 요구하고 있는 셈이다. 이는 해당 부처들의 부실한 법령 관리 실태를 보여준다.

정보보호 기술자격으로 정보보안산업기사를 제외한 곳들도 다수 있다.

공인자격의 처지는 더 심하다. 과기부 관계자 중 한명은 "왜 우리가 산업보안관리사 자격을 인정해줘야 하느냐"고 되묻기도 했다.

사정이 이렇다 보니, 정보보호 산업계에서는 아직까지도 CISA나 CISSP를 취득하는 게 낫다는 이야기가 계속 나오는 실정이다. 아예 "정부가 CISA·CISSP 홍보와 영업을 대신해주고 있다"는 말까지 나온다. 지금까지 수백억원의 해당 자격 취득 시험 응시료, 자격 갱신 비용이 지출된 데 대해 국부 유출이라는 비판도 있다.

정부부처들이 법률을 무시하고 있다는 의견도 나왔다.

자격기본법은 국가나 지방자치단체가 국가·공인자격의 직무 분야에 관한 영업의 허가·인가·등록 또는 면허를 하거나 이익을 부여하는 경우에는 다른 법령에 어긋나지 않는 범위 안에서 그 직무 분야의 국가자격 또는 공인자격을 취득한 자를 우대할 수 있다고 정하고 있다.

하지만 다수의 정부부처는 해외 민간자격을 국가자격이나 공인자격과 동등하게 간주할 수 있도록 한 근거 법률이 없으며, 시행령이나 고시 등 하위 법규에서 느닷없이 해외 민간자격을 인정한다고 선언하고 있을 따름이다.

또한, 타국의 자격을 인정하기 위해서는 한국 정부와 해당 국가 간의 조약이 체결돼야 한다고 돼 있지만, 현재까지 정보통신기술(ICT) 분야에서 타국과의 자격 상호 인정이 된 것은 정보처리(산업)기사 2개 자격뿐이다.

어떤 부처들은 "과기부 소관 법규에 있는 걸 갖다 썼다"고 말했다. 특정 해외 민간자격을 우대하게 된 법적 근거나 자체적인 심의·선정 기준이 없었다는 자백이다.

해외에 본부를 둔 민간단체가 발급하는 이들 자격에 대해 "국제적으로 통용된다"는 이유를 꺼낸 정부 관계자도 있다. 그렇다면 차라리 어느 민간기관이 아니라 세계 수많은 국가가 가입해 활동하는 국제표준화기구(ISO)의 정보보호·개인정보보호 인증(ISO27001·27701)심사원을 인정하는 게 논리에 맞지 않나. 물론, 그렇게 하려면 그에 대한 법적 근거가 있어야 할 것이다.

결국, 정부부처들이 자격기본법을 위반한 것이라는 게 제보자들의 이야기다.

이럴 거면 왜 정보보호 국가·공인자격을 왜 만들었나. 근본적으로, 왜 국가·공인자격제도를 운영하고 있나 궁금해진다.

정보보호 국가·공인자격이 운영된지 십수년이 흘렀다. 과거의 부득이한 사정이 해소됐다면, 이제부터라도 국가·공인자격 위주로 기술인력을 양성하도록 제도적 보완책을 마련해주길 바란다. 또한, 이들을 통해 각 산업 분야의 사이버보안 역량이 강화되길 바란다.

© 2026 공정경제. All rights reserved.

이 기사, 어떠셨나요?

한 번 클릭해 감정을 남겨주세요. 다시 누르면 취소돼요.

0명이 감정을 남겼어요

0개의 댓글

아직 작성된 댓글이 없습니다.

최근 7일 내 발행된 기사가 없습니다.

최신뉴스