[논평] 서울시 경전철 계획, 13년 기본계획에서 2년 동안 바뀐 것이 없다
<왼쪽부터 차례대로 세운녹지축 착공식, 창신동 주민들의 뉴타운 반대시위, 관광화가 진행되어 서촌에서 쫒겨나는 임차인>
애초 학교급식 뿐만 아니라 이와 같은 수많은 문제 사업들의 책임을 져야 할 사람을 버젓이 집권여당의 국회의원 후보로 공천하는 새누리당의 양식이 의심스럽다. 하지만 노동당에서는 종로구에 서촌지킴이로, 상가임차인 상담활동가로 지내왔던 김한울 후보가 나왔다. 오랫동안 오세훈 시장 시기의 각종 문제에 대해 살펴왔던 역량을 동원해서, 그동안 서울시의 서민들과 노동자들을 울린 책임을 이번 기회에 끝까지 추궁해보겠다. [끝]
“공인” 인증 강박의 추억 떠올리는 정보보호관리체계(ISMS) 인증
- ‘NH농협’, ‘아시아나 항공’ 등 개인정보유출기업 다수가 ISMS 인증 받아 실효성도 의문
2015년 12월 개정되어 올해 6월 2일부터 시행중인 “개정 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 ‘정보통신망법’)”은 ISMS 인증 의무 대상을 의료기관, 학교 등 비영리기관으로 확대하고 과태료 규정을 강화했다. 하지만 ISMS 인증은 전자금융거래법 개정으로 폐지된 공인인증서 강제 사례처럼 정부가 인증한다는 “공인”이라는 꼬리표를 달고 있어 이른바 관치 보안의 폐해를 반복할 우려가 크다. 공인인증서 사용 강제의 폐해를 반면교사로 삼아 정부가 주도하여 인증 자체에 직접 관여하는 정책을 전면 수정해야 한다.
2001년 도입되어 2013년 의무화된 정보보호 관리체계(ISMS, Information Security Management System) 인증 제도는 기업(조직)이 각종 위협으로부터 주요 정보자산을 보호하기 위해 수립ㆍ관리ㆍ운영하는 종합적인 체계의 적합성에 대해 인증을 부여하는 제도로서 한국인터넷진흥원(KISA)이 관리하고 있다. 그동안은 정보통신망서비스 제공사업자(ISP), 집적정보통신시설 사업자(IDC), 그리고 정보통신서비스 제공자 등 주로ICT 기업 중에서 일정 규모(전년도 매출액 100억원 이상 또는 3개월간 일일평균 이용자 수 100만명 이상) 이상의 기업이 의무 대상이었는데, 작년 12월 정보통신망법 개정으로 세입이 1,500억 이상인 의료법상 상급종합병원 및 고등교육법상 재학생수 1만명 이상인 학교로 ISMS 인증 의무 대상이 확대된 것이다. 또한 의무 대상자 중 미인증 사업자에 대한 과태료도 현행 1000만원에서 3000만원으로 상향되었다.
관치 보안의 문제는 이미 오픈넷이 오랫동안 비판해 온 공인인증서 사례에서 여실히 드러났다. 즉, 정부가 “공인”한다는 정부 주도 인증 문제의 핵심은 민간 전문가들이 주도하는 기술이나 인증 제도의 발전을 저해한다는 점이고, 이는 실제 인증되는 내용이나 실질과 무관하게 국가가 인증한다는 취지의 “공인”이라는 어휘 자체에서 그대로 드러난다.
우선 정부가 고도의 전문성이 요구되는 ISMS 인증 제도를 제대로 운영할 수 있는지부터 의문이다. 실제로 2014년 국정감사에서 ISMS 인증을 받은 254개의 기업 중 정보유출 사고가 무려 30개 기업에서 발생하였다는 점이 드러난 바 있고, 여기에는 사회적 파장이 큰 NH농협이나 KT 등 개인정보나 개인신용정보가 다수 집적된 기업이 포함되어 있다. 불과 며칠 전에는 ISMS 인증을 받은 아시아나 항공의 웹사이트에서 이용자들의 개인정보가 무방비로 노출될 수 있는 시스템 오류가 발견되기도 했다. 날로 발전하는 정보통신 환경에서 정보보호체계 내지 보안시스템의 구축은 그 어느 때보다도 중요하지만, ISMS 인증처럼 정부가 최종 인증 권한 자체를 보유하고 운용하는 제도는 부작용이 훨씬 크다. 급변하는 보안 시장과 하루가 다르게 발전하는 기술을 정부와 보수적인 규제가 따라가거나 앞서가기를 바랄 수 없기 때문이다.
한편 금융사가 이용자에게 공인인증서 등의 사용을 강제한 경우 금융사고 발생시 금융사 면책을 용이하게 하는 문제가 있었다. 이와 같이 ISMS 인증을 받았음에도 보안 사고가 발생한 경우, 반대로 정부의 “공인”된 인증을 받았다는 사실만으로 쉽게 면책을 받게 된다면 그 피해가 고스란히 이용자에게 전가될 우려가 있다. 또한 공인인증서 커넥션 처럼 ISMS인증이 ”공인” 인증 체제를 유지하는 이상 담당 부처와 심사기관을 중심으로 하는 카르텔이 형성되어 제도를 더욱 공고히 할 우려도 지우기 어렵다.
이처럼 정부가 최종 인증 권한을 보유하고 내용 심사를 주도하는 이른바 “공인” 인증의 강제는 우리나라에만 존재하는 갈라파고스 규제로, 스타트업이나 중소기업에게는 진입장벽이 될 뿐만 아니라 국내 기업에게만 이중, 삼중의 부담을 안겨 역차별을 초래한다. 미국, 캐나다 등 IT 선진국 중에 국가가 주도하여 보안 인증을 강제하는 나라는 찾기 어려우며, 이들 국가에서는 민간 전문가들이 참여하여 국제적으로 공신력을 획득한 ISO 27001, PCI-DSS 등의 인증을 이용한다. 물론 현 정보통신망법에서 ‘국제표준 정보보호 인증’, 즉 ISO 27001을 받은 경우에는 인증 심사의 “일부”를 생략할 수 있다고 하여 부담을 덜어준 것 같아 보이나, ISMS 인증의 대체를 인정한 게 아니기 때문에 결과적으론 달라진 게 없다. 정부가 주도하는 ISMS 인증이 ISO 27001 보다 특별히 더 우수하다는 점도 밝혀진 바 없으며, 오히려 인증의 품질에 대해 지적하는 목소리도 있다.
더욱이 ISMS 인증은 통상 준비부터 인증까지 약 6개월 이상이 소요되고, 인증 신청을 위해서도 최소 2개월 이상의 운영 기간이 필요하다. 게다가 ISMS 인증 비용만으로도 최소 수천만원에서 수억원이 들어간다. 그런데 해외진출을 꿈꾸는 ICT 기업들은 국내에서만 인정되는 ISMS 인증 보다는 국제적인 보안 인증을 선호할 수밖에 없고, 결국 중복적으로 인증을 받아야 하는 것이 현실이다.
정부 주도의 “공인” 인증 강박의 추억은 공인인증서 사례에서 이미 충분히 경험하지 않았는가? 정부는 인증 권한을 민간 전문가에게 양보하고 사후적 관리자의 역할만 수행하는 민간 주도의 보안 인증 제도로의 개선을 촉구한다.
2016년 7월 19일
사단법인 오픈넷
* 관련 논평: 개정 전자금융거래법 국회 본회의 통과를 환영하며 금융당
문의: 오픈넷 사무국 02-581-1643, master@
<왼쪽은 서울시청 홈페이지 보도자료 화면, 오른쪽은 서울시의회 홈페이지 의사일정 화면으로 예산안 처리시한 위반에 대한 어떤 공지나 언급도 보이지 않는다. (12월 16일, 12시 확인)>
(1) 해양수산부에 대해
-노량진수산시장현대화사업의 법적 근거는 <농수산물 유통 및 가격안정에 관한 법률>에 의거한 것인 만큼, 현재 해양수산수가 추진하고 있는 현대화사업의 추진 방향이 근거법의 목적에 부합하는지 여부
-신규 건설된 현대화시설이 기존 도매시장을 안정적으로 대체할 수 있는 시장 건물로 부적합함에도 불구하고 현대화사업을 책임 정부부서인 해양수산부가 정책적 책임을 하지 않는 것의 정당성 여부
-해양수산부는 2006년에 수행한 KDI 용역타당성보고서의 경제성 분석을 근거로 국고보조금 1,540억원을 지원하였으나, 이후 추진된 현대화사업이 KDI 보고서의 취지와 다름에도 이에 대한 조치를 취하지 않은 것이 적절했는지 여부
-당초 현대화사업에 따른 신축공사비용이 2012년 계약당시 1,827억원이었는데 최종적으로 2,134억원으로 증액되었고, 또 기존 비축기지 매입에 따라 2,276억원의 추가 비용이 발생했음에도 불구하고 국고보조사업의 관리 책임자인 해양수산부가 이와 같은 사업비 증액에 대해 사업관리자로서 법적 책임을 다했는지 여부
(2) 수협중앙회에 대해
-국고보조사업의 보조사업자로서 수협중앙회가 당초 입안한 계획과 상이한 계획에 따라 사업을 추진한 부분에 대한 위법성 여부
-국고보조금 1540억원의 집행 과정에서 사업비의 증액이 발생하고 변칙적인 사업변경이 진행됨에 따라 사실상 보조금의 목적 외 사용을 한 부분에 대한 위법성 여부(신축 건물의 층별 사용 목적 변경, 도매시장 기능과는 상관없는 시설의 배치 등)
-<농수산물 유통 및 가격안정에 관한 법률>에 의해 지정된 노량진수산시장의 시장개설자는 서울시임에도 불구하고, 수협중앙회가 시장을 전적으로 관리하고 통제할 수 있는 법적 적격이 있는지 여부
서울시 경전철 수익성 확대방안 조치계획 보고.hwp
시민들의 의견
댓글 달기