왜 사이버보안에서는 공익을 지키는 비용과 위험을 이렇게 많이 민간의 기업과 개인에게 분산시켜 왔을까? 최근의 CISO 형사책임 논쟁을 따라가다 보니, 이 질문은 한 직책의 처우보다 훨씬 오래된 사이버보안의 제도·경제·역사 문제로 이어졌습니다.
처음에는 저도 이 문제를 “공익적 책무를 요구한다면 CISO·CPO와 보안 연구자에게 그에 상응하는 보호를 제공해야 하지 않는가"라는 관점에서 봤습니다. 틀린 말은 아니지만 너무 당연한 결론입니다.
조금 더 파고들어 보니 더 흥미로운 구조가 보였습니다.
현대 사이버보안은 국가가 직접 볼 수 없는 위험을 민간이 발견하고, 민간이 통제하고, 민간이 다시 국가와 사회에 알려주는 구조 위에서 작동합니다.
따라서 문제의 핵심은 단순히 “책임이 너무 무겁다"가 아닙니다. 왜 이런 분산 구조가 만들어졌는지, 그 과정에서 비용과 편익이 누구에게 돌아갔는지, 그리고 최근 제도가 왜 책임의 위치를 다시 조정하고 있는지가 더 중요한 질문입니다.
1. 출발점: 공익적 결과를 만드는 인프라가 민간의 손에 있다
사이버보안이 다른 공공안전 영역과 다른 첫 번째 이유는 국가가 보호해야 하는 디지털 공간의 상당 부분을 국가가 소유하지 않는다는 점입니다.
미국의 NSFNET 역사는 이를 보여주는 상징적인 사례입니다. NSF가 지원한 연구 네트워크는 1980년대와 1990년대 초 인터넷 성장의 중요한 백본 역할을 했지만, 상업 인터넷 사업자가 성장하면서 NSF는 1995년 전용 백본을 종료했습니다. NSF는 당시 백본 기능의 민영화가 성공했다고 평가했습니다. 오늘날의 인터넷 전체 역사를 NSFNET 하나로 설명할 수는 없지만, 공공 연구 인프라에서 민간 사업자가 운영하는 네트워크로 무게중심이 이동한 과정을 잘 보여줍니다.
그 뒤 인터넷 위에는 단순한 웹사이트만 올라간 것이 아닙니다.
금융, 통신, 의료, 유통, 에너지, 행정, 개인의 사생활과 기업의 핵심 업무가 올라갔습니다.
여기에서 구조적인 비대칭이 생깁니다.
시스템은 민간이 소유·운영하지만, 시스템 실패의 비용은 사회 전체로 퍼질 수 있습니다.
은행 시스템의 장애는 은행만의 문제가 아니고, 통신망 침해는 통신회사만의 문제가 아닙니다. 수천만 명의 개인정보가 유출됐을 때 발생하는 비용 역시 기업의 재무제표 안에서 끝나지 않습니다.
2014년 NIST Cybersecurity Framework 1.0이 새로운 규제 의무를 직접 추가하기보다 정부와 산업계가 함께 만든 voluntary, risk-based framework로 출발했던 것도 이런 민관 구조를 보여줍니다. 중요 인프라의 국가·경제적 중요성은 매우 높지만 실제 위험관리는 그 인프라의 소유자와 운영자가 수행해야 했습니다.
즉 사이버보안의 민간 의존은 단순히 정부가 책임을 떠넘긴 결과라고 보기 어렵습니다. 사이버 공간 자체가 민간 소유·운영을 중심으로 성장한 역사적 경로가 먼저 있었습니다.
2. 두 번째 이유: 국가는 시스템 안을 직접 볼 수 없다
소유권보다 더 중요한 문제가 있습니다.
**관찰 가능성(observability)**입니다.
정부는 어느 회사 서버에 MFA가 빠져 있는지 실시간으로 알 수 없습니다. 어떤 개발팀이 패치를 미루고 있는지, 어떤 SaaS 권한이 과도하게 설정돼 있는지, 어떤 외부 SDK에 취약한 암호 프로토콜이 들어 있는지도 외부에서는 알기 어렵습니다.
아직 공개되지 않은 취약점은 더 그렇습니다.
침해사고조차 회사 내부에서 발견되지 않거나 외부에 알려지지 않는다면 규제기관은 존재 자체를 모를 수 있습니다.
따라서 사이버보안에는 매우 큰 정보비대칭이 존재합니다.
- 제품 내부를 가장 잘 아는 사람은 제조사와 개발자입니다.
- 운영환경을 가장 잘 아는 사람은 시스템 운영자와 보안담당자입니다.
- 조직 전체의 위험과 자원배분을 연결할 수 있는 사람은 CISO/CPO와 경영진입니다.
- 알려지지 않은 취약점을 제조사보다 먼저 발견하는 사람은 때로는 외부 보안 연구자입니다.
국가가 모든 시스템을 직접 감시하는 방식은 현실적으로 불가능합니다. 그래서 규제는 위험을 볼 수 있는 위치에 있는 민간 주체를 제도 안에 연결하는 방식으로 발전합니다.
법경제학에서 오래전부터 연구된 gatekeeper 개념과 닮아 있습니다. Reinier Kraakman은 1986년 제3자가 위법행위를 직접 저지른 당사자는 아니더라도, 자신의 협조를 거부하거나 정보를 제공함으로써 위법행위를 막을 수 있는 위치에 있을 때 이들을 활용하는 제3자 집행 전략을 분석했습니다.
CISO나 CPO가 Kraakman이 정의한 법적 의미의 gatekeeper와 완전히 동일하다는 뜻은 아닙니다. 다만 규제기관보다 조직 내부의 위험을 먼저 볼 수 있고, 그 정보를 의사결정과 외부 보고로 연결한다는 기능적 유사성은 분명합니다.
3. 세 번째 이유: 사이버보안은 오래전부터 책임을 분산해 왔다
행정학에는 이 현상을 설명하는 흥미로운 개념이 있습니다.
Responsibilization.
정부가 위험을 모두 직접 제거하기보다 개인이나 조직이 스스로 위험을 관리하도록 책임을 부여하는 방식입니다.
Karen Renaud 등의 2020년 연구는 Five Eyes 국가와 중국의 사이버보안 정책을 비교하면서, 특히 Five Eyes 국가들이 시민에게 보안 조언을 제공하고 실제 개인 사이버위험의 상당 부분은 시민 스스로 관리하도록 하는 경향을 분석했습니다. 연구진은 “조언을 충분히 주면 시민이 스스로 위험을 관리할 수 있다"는 전제가 현실적인지 문제를 제기했습니다.
이 연구의 직접 대상은 시민입니다. 따라서 이를 그대로 CISO·CPO나 기업 규제에 적용하는 것은 과장입니다.
하지만 사이버보안 정책의 오래된 특징을 이해하는 데는 유용합니다.
우리는 오랫동안 이런 말을 들어왔습니다.
- 사용자에게: 강한 비밀번호를 사용하고 피싱을 조심하세요.
- 개발자에게: Secure Coding을 하세요.
- 기업에게: 적절한 기술적·관리적 보호조치를 하세요.
- CISO/CPO에게: 위험을 식별하고 관리하고 보고하세요.
- 보안 연구자에게: 취약점을 발견하더라도 피해를 최소화하고 책임 있게 공개하세요.
즉 국가가 직접 모든 보안 기능을 수행하는 대신 여러 민간 행위자가 자신의 위치에서 보안을 생산하도록 책임을 분산해 온 것입니다.
4. 경제학적으로 보면 왜 이 구조가 계속 문제를 만드는지 보인다
Ross Anderson은 2001년 Why Information Security is Hard — An Economic Perspective에서 정보보안 실패가 단순한 기술 부족만의 문제가 아니라고 지적했습니다.
그가 강조한 것은 **잘못된 인센티브(perverse incentives)**였습니다.
Network externalities, asymmetric information, moral hazard, adverse selection, liability dumping, tragedy of the commons 같은 경제학 개념이 정보보안 실패를 설명하는 데 필요하다는 것입니다.
쉽게 생각해 보면 이렇습니다.
소프트웨어 회사가 보안에 추가 비용을 투자하면 그 편익을 회사 혼자 가져가지 않습니다.
고객도 안전해지고, 연결된 다른 기업도 안전해지고, 금융회사·통신사·정부가 부담해야 할 사고 대응비용도 줄어듭니다.
반대로 보안투자를 줄여 개발비를 절약하면 절약된 비용은 기업 내부에 남지만, 취약점이 공격당했을 때 발생하는 비용 일부는 고객, 피해자, 거래 상대방, 보험회사, 수사기관과 사회 전체로 넘어갈 수 있습니다.
보안 연구에서도 비슷한 비대칭이 생깁니다.
연구자가 제품의 취약점을 발견하는 데 시간과 비용을 쓰고 법적 위험까지 감수했는데, 패치가 만들어지면 편익은 제조사와 전체 사용자에게 퍼집니다.
그래서 사이버보안을 순수한 공공재라고 단정하는 것보다는 다음과 같이 표현하는 편이 더 정확합니다.
사이버보안은 강한 외부효과와 공공재적 성격을 가진 민간 활동이다.
비용을 지불하는 사람, 위험을 통제할 수 있는 사람, 실패로 피해를 입는 사람이 서로 다르기 때문에 시장만으로는 사회적으로 바람직한 수준의 보안투자가 이루어지지 않을 수 있습니다.
5. 1988년 Morris Worm 이후의 대응은 이 구조를 잘 보여준다
1988년 Morris Worm이 초기 인터넷을 크게 교란한 뒤 DARPA가 선택한 방식도 흥미롭습니다.
모든 인터넷 시스템을 정부가 직접 감시하는 조직을 만든 것이 아니라 Carnegie Mellon SEI에 **CERT Coordination Center(CERT/CC)**를 만들도록 했습니다.
CERT/CC는 취약점 발견자와 벤더 사이에서 중립적인 제3자로 움직였고, 여러 제품에 영향을 주는 취약점을 조정하고 정보를 배포하는 역할을 발전시켰습니다.
여기서 중요한 변화가 시작됩니다.
국가가 모든 취약점을 직접 발견하는 것이 아니라,
연구자 → 조정기관 → 제조사 → 사용자
라는 분산된 취약점 관리 구조가 만들어진 것입니다.
오늘날의 Coordinated Vulnerability Disclosure(CVD)는 훨씬 정교해졌지만 기본 문제는 같습니다.
사회가 필요로 하는 보안정보를 국가가 직접 생산할 수 없기 때문에 민간의 발견 능력을 제도 안으로 연결해야 합니다.
6. 해커와 CISO/CPO의 공통점은 ‘공익을 위해 일한다’가 아니다
여기에서 처음에는 서로 전혀 달라 보이는 두 집단을 한 그림에 놓을 수 있습니다.
보안 연구자와 CISO/CPO입니다.
둘의 법적 지위와 고용관계는 완전히 다릅니다. 보안 연구자는 외부인일 수 있고, CISO/CPO는 조직 내부의 임직원이며 법정 의무도 서로 다릅니다.
따라서 이들을 단순히 “둘 다 공익을 위해 일하는 사람"이라고 묶는 것은 지나치게 느슨합니다.
더 정확한 공통점은 이것이라고 생각합니다.
국가와 사회가 직접 볼 수 없는 위험을 먼저 볼 수 있는 위치에 있다.
기능적으로 표현하면 다음과 같습니다.
| 주체 | 사이버 거버넌스에서의 기능 |
|---|---|
| 보안 연구자 | 조직 밖에서 알려지지 않은 위험을 발견하는 외부 센서 |
| 개발자·보안담당자 | 제품·운영환경 안에서 기술적 위험을 발견하고 수정하는 내부 센서 |
| CISO/CPO | 위험 신호를 경영 판단·예산·통제·외부 보고와 연결하는 내부 gatekeeper |
| CERT/CSIRT | 여러 주체의 신호를 조정하고 전달하는 중계·조정 기능 |
| 경영진·이사회 | 자원 배분과 위험수용을 결정하는 의사결정자 |
| 제조사 | 제품 설계와 패치, 지원기간을 통제하는 주체 |
| 정부·규제기관 | 사회 전체의 규칙과 책임·인센티브를 설계하는 조정자 |
이 관점에서 보면 국가는 방어 업무만 민간에 분산한 것이 아닙니다. 위험을 발견하고 사회에 보이게 만드는 기능도 민간에 의존하고 있습니다.
이것이 CVD, 침해사고 신고, CISO/CPO의 이사회 보고가 한 그림 안에서 만나는 지점입니다.
7. 그래서 CVD와 safe harbor는 ‘해커에게 주는 혜택’만이 아니다
사회가 외부 연구자를 일종의 분산 센서로 활용한다면 한 가지 문제가 생깁니다.
센서가 신호를 보내는 것이 위험하면 어떻게 될까요?
미국 CISA는 2020년 연방 민간기관에 Vulnerability Disclosure Policy를 만들도록 한 BOD 20-01을 발표했습니다. CISA는 공공이 취약점 발견에 기여하려면 어떤 테스트가 허용되고 어디로 신고해야 하는지를 설명하는 공식 정책이 필요하다고 봤습니다.
미 법무부도 2022년 CFAA 기소정책을 개정하면서 일정 요건을 충족하는 good-faith security research를 기소하지 않는다는 원칙을 처음 명시했습니다. 이것이 모든 민형사책임을 없애는 일반적인 safe harbor는 아니지만, 연구자가 감수하는 법적 불확실성을 줄이려는 시도입니다.
EU NIS2는 한 단계 더 명시적입니다.
Article 12는 회원국이 CVD를 위한 CSIRT coordinator를 지정하도록 하고, 이 CSIRT가 취약점 신고자와 제조사·서비스 제공자 사이의 trusted intermediary 역할을 하도록 합니다. 신고자가 요청하면 익명 신고도 가능하도록 규정합니다.
NIS2 Recital 60은 취약점 연구자가 일부 국가에서 형사·민사책임에 노출될 수 있다는 문제까지 직접 언급하며, 회원국에 정보보안 연구자에 대한 non-prosecution guideline과 civil-liability exemption을 검토하도록 권고합니다. 다만 이 문구 자체가 EU 전역에 자동 적용되는 일반 면책권을 만든 것은 아닙니다.
한국에서도 비슷한 논의가 시작됐습니다.
2026년 1월 발의된 정보통신망법 개정안(의안번호 2216276)은 취약점 처리방침을 준수해 활동하는 정보보호연구자에 대한 면책 근거와 CVD 체계를 제안하고 있습니다. 2026년 10월 6일 기준 이 법안은 아직 국회 심사 중입니다.
이런 제도를 단순히 “해커에게 혜택을 준다"고 보면 본질을 놓칩니다.
사회가 민간의 취약점 발견을 필요로 한다면, 그 발견이 제도 안으로 들어올 수 있도록 신호 전달 비용과 법적 위험을 낮춰야 합니다.
8. 최근 정책은 책임을 ‘없애는’ 것이 아니라 ‘재배치’하고 있다
여기서 최근의 국제적인 변화가 흥미롭습니다.
2023년 미국 National Cybersecurity Strategy는 당시 미국의 정책 방향을 설명하면서 사이버보안 책임이 개인 사용자와 작은 조직에 지나치게 많이 떨어져 있었다고 진단하고, **위험을 줄일 능력과 자원이 더 큰 주체로 책임을 재조정(rebalance)**해야 한다고 명시했습니다.
이 문서는 2023년 Biden 행정부의 전략이라는 역사적 맥락에서 읽어야 합니다. 하지만 “사용자에게 조심하라고 말하는 것만으로는 부족하다"는 정책적 문제의식을 명확하게 보여주는 자료입니다.
EU NIS2는 책임을 경영진 쪽으로 끌어올립니다.
Article 20은 중요·핵심 기관의 management body가 사이버 위험관리 조치를 승인하고 이행을 감독하도록 요구하며, 회원국 법체계에 따라 위반에 대한 책임도 연결될 수 있도록 합니다.
EU Cyber Resilience Act(CRA)는 다시 제품을 만든 곳으로 책임을 확장합니다.
제조사는 디지털 요소가 있는 제품의 지원기간 동안 취약점을 효과적으로 처리해야 하고, 적절한 CVD 정책과 절차를 갖춰야 합니다. 원칙적으로 지원기간은 최소 5년이며 제품의 예상 사용기간이 그보다 짧은 경우 예외가 있습니다.
이 흐름을 단순화하면 다음과 같이 보일 수 있습니다.
사용자 → 보안담당자 → CISO/CPO → 경영진·이사회 → 제조사·공급망
하지만 이 화살표는 앞사람의 책임이 사라지고 뒷사람에게 이전된다는 뜻이 아닙니다.
실제로는 책임의 범위가 누적되면서, 위험을 통제할 능력과 자원이 더 큰 주체 쪽으로 무게중심이 이동하는 과정에 가깝습니다.
9. 2026년 한국 제도도 같은 방향으로 읽을 수 있다
한국의 최근 변화는 이 흐름을 보기 좋은 사례입니다.
2026년 9월 11일부터 시행된 개인정보 보호법 제30조의3은 개인정보처리자의 사업주 또는 대표자를 개인정보의 안전한 처리와 정보주체 권리 보호에 대한 최종적인 책임자로 명시하고, 전문인력과 충분한 예산 지원 등 총괄적인 관리조치를 실효성 있게 하도록 했습니다.
동시에 제31조는 일정 기준에 해당하는 개인정보처리자가 CPO를 지정·변경·해제할 때 이사회 의결을 거치고 개인정보보호위원회에 신고하도록 했습니다.
CPO의 법정 업무에도 변화가 있습니다.
- 개인정보 보호에 필요한 전문인력 관리와 예산 확보
- 사업주·대표자 및 이사회에 대한 개인정보 보호 현황과 주요 사항 보고
- 개인정보 처리·보호 실태의 조사와 개선
- 유출·오용·남용 방지를 위한 내부통제
그리고 법은 CPO가 업무를 수행한다는 이유로 정당한 이유 없이 불이익을 받아서는 안 되며, 업무를 독립적으로 수행할 수 있도록 보장하도록 합니다.
CISO도 2026년 개정 정보통신망법에서 비슷한 방향으로 강화됐습니다. 현행 제45조의3은 대상 정보통신서비스 제공자가 기준에 해당하는 임원을 CISO로 지정하도록 하고, CISO의 업무에 정보보호 인력 관리·예산 편성과 이사회에 대한 정보보호 현황 및 주요 사항 보고를 포함합니다.
개인정보 제재도 기업 차원으로 강화됐습니다. 2026년 개정 개인정보 보호법은 반복적이거나 고의·중과실로 인한 대규모 위반 등 일정 요건에서 전체 매출액의 최대 10% 범위의 과징금을 가능하게 했고, 반대로 개인정보 보호를 위한 선제적 투자와 CEO 책임 이행 정도 등을 과징금 감경에 반영하는 구조도 도입했습니다.
이 변화를 단순히 “CISO/CPO 책임 강화"라고만 읽으면 절반만 보게 됩니다.
개인의 직무책임만 묻던 구조에서 CEO·이사회·예산·기업 인센티브를 함께 묶는 governance 문제로 이동하고 있습니다.
10. 그렇다면 최근 ‘CISO 형사처벌’ 논쟁은 어디에 놓아야 할까
2026년 9월 30일 이재명 대통령은 개인정보 유출 사고와 관련해 강력한 형사처벌과 민사배상 강화를 언급했습니다.
다만 공개된 발언만으로는 형사책임의 구체적 대상이 CISO인지, CPO인지, CEO인지, 법인인지, 또는 어떤 고의·과실 요건을 전제로 하는지까지 정해졌다고 볼 수 없습니다.
따라서 이 발언을 곧바로 **“정부가 CISO를 형사처벌하려 한다”**고 해석하는 것은 현재 공개된 근거보다 앞서 나갑니다.
한국에는 과거 개인정보 관리책임자가 실제 형사처벌된 사례가 있습니다.
하나투어 사건
2017년 하나투어 침해사고와 관련해 개인정보 관리책임자와 법인은 1심에서 각각 벌금 1,000만원을 선고받았고, 항소심과 대법원에서도 유지됐습니다.
이 사건은 흔히 “해킹을 당한 보안책임자가 처벌된 사건"으로 요약되지만, 구체적인 사실관계를 빼면 의미가 달라집니다.
수사와 재판에서는 외주업체 직원의 개인 노트북에 DB 관리자 ID와 비밀번호가 암호화되지 않은 메모 파일 형태로 저장돼 있었고, 외부에서 개인정보처리시스템에 접속할 때 OTP·인증서·보안토큰 등의 추가 인증수단이 적용되지 않은 점 등이 문제 됐습니다.
그리고 1심부터 징역형이 아니라 벌금 1,000만원이었습니다.
또 하나 중요한 변화가 있습니다.
개인정보보호위원회가 설명한 2023년 개인정보 보호법 전면 개정 내용에는 안전조치 위반 관련 개인정보 유출에 대한 형벌을 삭제하는 대신 과징금 등 경제적 제재를 강화했다는 내용이 명시돼 있습니다.
따라서 하나투어 사건 당시의 법체계와 2026년 현재의 법체계를 그대로 겹쳐 놓으면 안 됩니다.
11. 예방 실패와 은폐는 같은 문제가 아니다
여기에서 형사책임 논쟁의 중요한 경계가 생깁니다.
사이버보안에서는 모든 사고를 막을 수 없습니다.
완벽한 소프트웨어도 없고, 완벽한 보안조직도 없으며, 상당한 투자를 한 기업도 새로운 취약점이나 고도화된 공격에 침해될 수 있습니다.
그래서 침해가 발생했다는 결과 자체와 위험을 알고도 필요한 조치를 하지 않은 행위, 그리고 사고를 알고도 의도적으로 숨기거나 조사기관을 속인 행위를 구분할 필요가 있습니다.
현행 개인정보 보호법에도 이 구분의 흔적이 있습니다.
2023년 개정으로 안전조치 미흡과 유출을 연결한 형벌은 삭제됐지만, 제73조는 지금도 보호위원회의 자료제출 요구에 대해 법 위반사항을 은폐·축소할 목적으로 거짓 자료를 제출하거나, 자료를 은닉·폐기·위조·변조해 조사를 방해하는 행위를 형사처벌 대상으로 두고 있습니다.
미국의 Uber 전 CSO Joseph Sullivan 사건도 비교하기 좋습니다.
Sullivan이 유죄판결을 받은 핵심은 Uber가 해킹당했다는 사실 자체가 아니었습니다. FTC가 Uber의 데이터보호 관행을 조사하던 상황에서 2016년 침해사고를 숨기기 위해 적극적으로 행동한 것이 핵심이었습니다. 배심원은 obstruction과 misprision of felony에 대해 유죄를 인정했고, 2025년 3월 제9연방항소법원도 유죄판결을 유지했습니다.
반대로 SEC가 SolarWinds와 CISO Timothy Brown을 상대로 제기했던 민사 집행소송은 상당 부분이 법원에서 기각된 뒤 2025년 SEC가 남은 사건까지 with prejudice로 취하했습니다.
두 사건을 단순히 “미국도 CISO 개인책임을 묻는다"는 한 문장으로 묶기 어려운 이유입니다.
무엇을 알고 있었는가, 어떤 권한이 있었는가, 어떤 결정을 했는가, 그리고 그 사실을 어떻게 보고하거나 숨겼는가가 중요합니다.
12. 왜 은폐는 특히 다른가: 사회의 센서를 끄는 행위
여기에서 이 글의 핵심으로 돌아옵니다.
국가가 직접 볼 수 없는 위험을 민간의 분산된 센서에 의존해 발견하는 구조라면, 제도는 두 가지를 동시에 해야 합니다.
- 위험을 통제할 능력이 있는 곳에 예방책임을 둔다.
- 위험을 발견한 사람이 그 사실을 왜곡하거나 숨기지 않고 전달하게 만든다.
이 관점에서 보면 침해사고의 고의적 은폐가 왜 특별히 심각한지 설명하기 쉬워집니다.
사고 자체는 방어의 실패일 수 있습니다.
하지만 사고를 알고도 의도적으로 숨기거나, 감독기관에 허위로 보고하거나, 증거를 없애는 행위는 사회가 위험을 인지하는 피드백 루프 자체를 끊습니다.
피해자는 자신이 피해를 입었다는 사실조차 모를 수 있습니다.
비밀번호를 바꾸거나 카드를 정지시키거나 추가 피싱을 경계할 기회를 잃습니다. 피해 사실을 모르니 손해배상이나 분쟁조정을 검토할 현실적인 기회도 사라질 수 있습니다.
규제기관은 공격의 규모와 확산을 파악하기 어려워지고, 다른 기업도 동일한 공격을 방어하는 데 필요한 정보를 얻지 못합니다.
따라서 예방의 실패와 진실의 은폐는 정책적으로 같은 축에 놓을 문제가 아닙니다.
13. 역설: 센서를 과도하게 처벌하면 더 안전해질까
여기에서 한 가지 역설이 생깁니다.
CISO/CPO는 조직의 위험을 찾아내고 위로 올려야 합니다.
보안 연구자는 외부에서 취약점을 찾아내고 제조사나 조정기관에 알려야 합니다.
그런데 위험을 적극적으로 찾을수록 개인의 법적·경력 위험이 커지는 구조를 만든다면 어떤 행동이 합리적일까요?
- 문제를 깊게 파지 않는 것
- 확신이 들 때까지 보고를 늦추는 것
- 자신의 책임 범위를 최대한 좁히는 것
- 법정 책임자 자리를 피하는 것
- 외부 연구자는 취약점을 발견하고도 신고하지 않는 것
이런 효과가 실제로 어느 정도 발생하는지는 별도의 실증 연구가 필요합니다. 따라서 “CISO를 처벌하면 반드시 보안이 약해진다"고 단정할 수는 없습니다.
하지만 인센티브 설계의 문제는 분명합니다.
위험을 찾아내야 하는 사람에게 ‘발견한 위험의 존재’ 자체를 개인책임으로 되돌리는 제도는 센서의 민감도를 낮출 수 있습니다.
반대로 아무런 개인책임도 두지 않으면 고의적인 은폐와 무책임한 의사결정을 통제하기 어렵습니다.
그래서 중요한 것은 책임의 유무보다 책임의 조건을 정교하게 설계하는 것입니다.
14. 결국 책임은 어디에 놓아야 할까
지금까지의 흐름을 정리하면 사이버보안 책임은 단순히 아래처럼 한 방향으로 이동한 것이 아닙니다.
사용자 → 보안담당자 → CISO/CPO → 경영진·이사회 → 제조사·공급망
오히려 각 층의 책임이 쌓이면서 제도가 다음 두 기준을 조금씩 더 중요하게 보기 시작했다고 생각합니다.
① 누가 위험을 가장 잘 통제할 수 있는가
사용자에게 아무리 피싱을 조심하라고 해도 제품 자체가 취약하면 한계가 있습니다.
CISO에게 아무리 책임을 물어도 예산과 인력을 결정할 권한이 없다면 한계가 있습니다.
기업에게 보안을 요구해도 공급받은 제품이 구조적으로 취약하고 제조사가 패치를 제공하지 않으면 한계가 있습니다.
따라서 예방책임은 위험을 줄일 실질적인 권한·정보·자원을 가진 주체와 연결돼야 합니다.
② 누가 위험을 가장 먼저 볼 수 있는가
외부 연구자가 취약점을 발견하고, 내부 보안담당자가 침해 징후를 발견하고, CISO/CPO가 이를 경영진에게 올리고, 기업이 규제기관과 피해자에게 알리는 과정은 하나의 정보 흐름입니다.
이 흐름이 끊기면 국가의 규제능력도 떨어집니다.
따라서 공개·보고 제도는 단순한 행정 절차가 아니라 사회가 사이버위험을 볼 수 있게 만드는 정보 인프라라고 볼 수 있습니다.
15. 처음 질문에 대한 답
다시 처음 질문으로 돌아가 보겠습니다.
왜 사이버보안에서는 공익을 지키는 비용과 위험을 민간의 기업과 개인에게 많이 분산시켜 왔는가?
제가 찾아본 범위에서는 다섯 가지 이유로 정리할 수 있습니다.
첫째, 사이버 인프라 자체가 민간 소유·운영을 중심으로 발전했기 때문입니다.
둘째, 국가보다 기업과 현장의 전문가가 개별 시스템의 기술적 위험에 대해 훨씬 많은 정보를 가지고 있기 때문입니다.
셋째, 국가는 모든 시스템의 내부 상태를 직접 관찰할 수 없기 때문에 현장 정보를 가진 민간 gatekeeper와 연구자에게 의존할 수밖에 없기 때문입니다.
넷째, 인터넷 발전 과정에서 강한 사전규제만으로 운영하기보다 자율규범·민관협력·시장 메커니즘을 활용하는 모델이 중요한 역할을 해왔기 때문입니다.
그리고 다섯째가 가장 중요합니다.
그렇게 분산된 책임이 만든 외부효과와 잘못된 인센티브를 제도가 뒤늦게 교정하기 시작했기 때문입니다.
그래서 최근의 변화를 단순히
“사이버보안 규제가 강해지고 있다.”
라고만 설명하기에는 부족해 보입니다.
오히려 지난 수십 년 동안 사용자·보안담당자·CISO/CPO·기업에 분산시켜 놓았던 사이버보안의 비용과 책임을,
누가 위험을 가장 잘 통제할 수 있고, 누가 위험을 가장 먼저 볼 수 있는가에 따라 다시 배치하는 과정일 수 있습니다.
결론: 처벌의 문제가 아니라 ‘보이게 만드는 제도’의 문제
CISO 형사책임 논쟁에서 출발했지만, 결국 제게 남은 질문은 CISO를 처벌해야 하는가 말아야 하는가가 아니었습니다.
더 큰 질문은 이것입니다.
사이버보안 정책의 핵심은 사고가 발생했을 때 누구를 처벌할 것인가만이 아니다. 국가가 직접 볼 수 없는 위험을 먼저 발견하는 사람들이 그 사실을 숨기거나 왜곡하지 않고 사회에 전달하도록 어떤 인센티브와 제도를 만들 것인가의 문제이기도 하다.
이렇게 보면 서로 달라 보였던 제도들이 연결됩니다.
- CISO/CPO의 이사회 보고와 독립성
- CEO의 최종책임
- 경영진의 사이버 위험관리 책임
- 침해사고 신고와 피해자 통지
- 보안 연구자의 CVD와 safe harbor
- 제조사의 취약점 처리와 보안 업데이트 의무
- 고의적 은폐와 조사방해에 대한 개인책임
결국 모두 사이버위험을 누가 보고, 누가 통제하고, 누가 알려야 하는가에 대한 제도 설계입니다.
그렇다면 다음 질문이 남습니다.
국가는 사이버보안이라는 공익을 어디까지 민간의 윤리와 직업적 책임에 의존해도 될까요?
그리고 그 의존이 불가피하다면, 책임·권한·비용·법적 위험은 누구에게 어떻게 배분해야 할까요?
References
역사·제도·경제학
- U.S. National Science Foundation, Birth of the Commercial Internet — NSFNET과 1995년 상업 인터넷으로의 전환.
- U.S. National Science Foundation, The Internet: Changing the Way We Communicate — NSFNET 백본 종료와 민영화 과정에 대한 역사 자료.
- NIST, Framework for Improving Critical Infrastructure Cybersecurity, Version 1.0, 2014.
- Reinier H. Kraakman, Gatekeepers: The Anatomy of a Third-Party Enforcement Strategy, The Journal of Law, Economics, and Organization, 1986.
- Karen Renaud, Craig Orgeron, Merrill Warkentin, P. Edward French, Cyber Security Responsibilization: An Evaluation of the Intervention Approaches Adopted by the Five Eyes Countries and China, Public Administration Review, 2020.
- Ross Anderson, Why Information Security is Hard — An Economic Perspective, ACSAC 2001. Full paper.
- CMU Software Engineering Institute, Fostering Growth in Professional Cyber Incident Management — Morris Worm 이후 CERT/CC 설립과 취약점 조정의 역사.
CVD·보안 연구자 보호
- CISA, Binding Operational Directive 20-01: Develop and Publish a Vulnerability Disclosure Policy, 2020.
- U.S. Department of Justice, New Policy for Charging Cases under the Computer Fraud and Abuse Act, 2022.
- European Union, Directive (EU) 2022/2555 — NIS2 — Article 12(CVD), Article 20(management bodies), Recital 60(vulnerability researchers).
- European Union, Regulation (EU) 2024/2847 — Cyber Resilience Act — 제조사의 취약점 처리, 지원기간, CVD 정책.
- 국민참여입법센터, 정보통신망 이용촉진 및 정보보호 등에 관한 법률 일부개정법률안 — 의안번호 2216276, 2026-01-23 — 정보보호 취약점 처리방침과 정보보호연구자 면책 근거 제안. 작성일 현재 국회 심사 중.
책임 재배치와 한국의 2026년 제도
- The White House, National Cybersecurity Strategy, March 2023 — 당시 미국의 cybersecurity responsibility rebalancing 정책.
- 개인정보보호위원회, 2023년 「개인정보 보호법」 전면 개정, 어떤 점이 달라졌나, 2023-12-29 — 안전조치 위반 관련 개인정보 유출 형벌 삭제와 경제적 제재 강화.
- 개인정보보호위원회, 개인정보 유출 사전예방·피해구제 강화를 위한 개인정보 보호법·시행령·고시, 9월 11일부터 시행, 2026-09-10.
- 국가법령정보센터, 개인정보 보호법 제30조의3·제31조 — CEO 최종책임, CPO 이사회 의결·보고·독립성.
- 국가법령정보센터, 개인정보 보호법 제73조 — 은폐·축소 목적의 허위자료 제출, 조사방해 등에 대한 벌칙.
- 국가법령정보센터, 정보통신망법 제45조의3 — CISO 임원 지정, 인력·예산, 이사회 보고 등.
- 뉴스1, 李대통령 “개인정보 유출돼도 적당히 무마, 이제 다 옛날 얘기…강력처벌”, 2026-09-30.
개인 형사책임·은폐 사례
- 대한민국 대법원, ‘고객정보 3만건 유출’ 하나투어, 벌금 1000만원 확정, 2022-07-25, 사건 2020도11409.
- 연합뉴스, ‘고객 46만명 정보 유출’ 하나투어에 벌금 1천만원, 2020-01-06 — 1심 및 구체적인 안전조치 미이행 내용.
- U.S. Department of Justice, Former Chief Security Officer of Uber Convicted of Federal Charges for Covering Up Data Breach, 2022-10-05.
- U.S. Court of Appeals for the Ninth Circuit, United States v. Sullivan, 131 F.4th 776 (9th Cir. 2025), 2025-03-13 — 유죄판결 유지.
- U.S. SEC, SolarWinds Corp. and Timothy G. Brown — SEC Dismisses Civil Enforcement Action, 2025-11-20.
작성 기준
- 작성 기준일: 2026-10-06 KST
- 이 글은 법률 자문이 아니라 공개 법령·판결·정책자료와 학술문헌을 바탕으로 한 제도적 분석입니다.
- gatekeeper, sensor, feedback loop는 CISO/CPO·보안 연구자의 법적 지위가 동일하다는 의미가 아니라, 사이버 거버넌스에서 수행하는 정보·통제 기능을 설명하기 위한 분석적 비유입니다.
- 2026-09-30 대통령 발언은 형사처벌의 구체적 대상과 요건을 확정한 법안이나 법률이 아니므로, 본문에서는 공개된 발언의 범위를 넘어 CISO/CPO 개인 형사책임을 단정하지 않았습니다.