과기정통부, ISMS 인증 사후심사로 현장검증 실시
과학기술정보통신부에 따르면 기업의 자체 취약점 점검에 그치지 않고, ISMS 인증 사후심사를 통해 지속적으로 현장검증을 하고 있다.
과기정통부는 2026년 9월 30일 보도자료를 통해 기업의 자체 취약점 점검에 그치지 않고, ISMS 인증 사후심사를 통해 지속적으로 현장검증을 하고 있다고 밝혔다.
보도자료에서는 IT조선의 '1650개 시스템 점검한다더니…정부 ‘완료’ 확인서만 받았다'라는 기사에 대해 언급했다. 이 기사에서는 정부가 지난해 발표한 정보보호 종합대책에 따라 IT 시스템 취약점을 점검하면서, 민간기업의 세부 취약점 내용은 제출받지 않고 단순 ‘점검 완료 확인서’만 제출받는 등 ‘셀프 점검’에 그쳤다고 보도했다.
또한, '점검 완료'를 회신한 기업 중 일부에서 올해 개인정보 유출 등 침해사고가 발생하여 정부가 점검 결과를 제대로 검증했는지 의문이 제기된다고 지적했다.
과기정통부는 작년 보안점검(~12월) 당시 실무진의 형식적인 점검을 방지하기 위해 4개 영역에 대해 각각 대표자(CEO)가 직접 결과를 보고받고 서명한 확인서를 받았다고 설명했다. 이 4개 영역은 전사 IT 자산현황 실사, 인터넷 접점 자산식별, 접점자산 대상 취약점 점검, 자체 백업전환 훈련 실시이다.
과기정통부는 기업 점검 결과를 ‘2026년 정보보호 관리체계(ISMS) 인증 사후심사’와 연계하여 사후 현장 검증을 차질 없이 진행 중이라고 밝혔다.
또한, 보안점검 대상 기업 중 최근 정보유출 사고가 발생한 기업에 대해서는 정부 조사를 통해 사고 원인을 면밀히 분석하고 있다고 덧붙였다. 정부는 기업과 함께 선제적 예방을 강화하고 있으며, 불가피한 공격에 대해서는 신속히 복구하고 피해를 최소화할 수 있도록 노력하고 있다고 강조했다.