최근 직원 2만4000여명의 개인정보가 외부로 유출된 한국전력공사가 올해 정보보안 예산을 전년도보다 15% 가까이 줄인 것으로 확인됐다. 인공지능(AI)을 활용한 해킹 등 사이버 위협이 갈수록 고도화하는 상황에 정보보호 전문인력 마저 5년째 제자리걸음인 것으로 나타나 국내 최대 공기업의 안일한 보안 대응이 도마에 오를 전망이다.
11일 국민의힘 김소희 의원실이 한전으로부터 제출받은 ‘연도별 정보보안 예산’ 자료에 따르면 올해 한전의 정보보안 예산 편성액은 176억2000만원으로 지난해 206억5000만원보다 14.7%(30억3000만원) 감소했다. 최근 5년간 한전의 정보보안 예산이 전년보다 줄어든 것은 올해가 처음이다.
예산을 줄인 데다 집행 실적마저 저조했다. 올해 10월 기준 실제 집행액은 61억3200만원으로 전체 편성액의 34.8%에 그쳤다. 연말을 앞두고도 확보한 예산의 65%가량을 집행하지 못한 것이다. AI해킹 등 사이버 공격 수법이 갈수록 지능화하고 있지만 한전의 정보보호 전문인력은 2022년부터 올해까지 72명을 유지하며 5년간 단 한 명도 늘지 않았다.
문제는 이처럼 보안 투자가 뒷걸음질 치는 사이 한전 직원들의 소속과 사번, 휴대전화번호 등 개인정보가 대규모로 유출되는 사고가 발생했다는 점이다. 특히 개인정보가 해외 사이트로 유출된 사실이 드러나면서 외부 해킹 가능성에 무게가 실리고 있다. 업계 등에 따르면 한전 직원들의 개인정보가 유출된 곳은 ‘홍콩’ 소재의 외부 서버였던 것으로 파악된다. 해당 사실을 지난 1일 국가정보원이 먼저 발견해 한전에 통보했고, 현재 기후에너지환경부와 국정원, 개인정보보호위원회 등이 정확한 유출 경위와 원인을 조사하고 있다.
또 한전은 당초 이번 사고를 최초 통보문에서 개인정보 ‘노출’로 발표했다가 나흘 만에 ‘유출’로 정정한 것으로 확인됐다. 개인정보 ‘유출’은 단순히 정보가 외부에 공개된 것을 넘어 개인정보처리자가 해당 정보에 대한 관리·통제권을 상실하거나 권한 없는 제3자의 접근이 허용된 상태를 의미한다. 반면 ‘노출’은 별도의 해킹이나 공격 없이 데이터가 공개된 상태를 일컫는다.
유출된 개인정보가 직원 사칭 등 범죄에 악용되면서 2차 피해로 확산할 수 있다는 우려도 나온다. 최근 한전 직원을 사칭해 민간 업체로부터 돈을 가로채는 사기 범죄가 잇따르고 있기 때문이다.
실제로 경찰청에 따르면 최근 한전 경기본부 소속 김○○ 주임을 사칭한 한 피싱범이 전자부품 판매업체를 운영하는 피해자에게 디지털 보호계전기를 구매하겠다며 접근한 뒤 6600만원을 가로챈 사건이 발생했다. 또 다른 범행에서는 한전 경영지원부 소속 김○○ 대리를 사칭해 섬유업체 운영자로부터 2310만원을 편취한 것으로 확인됐다. 이 같은 사칭 범죄가 잇따르자 한전은 올해 6월 ‘한전 직원 사칭 사기 주의’ 공지문을 게시하기도 했다.
한전을 포함해 공공기관을 사칭한 스미싱 범죄는 급증하는 추세다. 한국인터넷진흥원(KISA)에 따르면 공공기관 사칭 스미싱 신고·탐지 건수는 2021년 1만6513건에서 지난해 53만1329건으로 4년 만에 약 32배 늘었다. 이번에 유출된 정보가 고객이 아닌 직원의 개인정보라고 해서 안심할 수 없는 이유다.
김소희 의원은 “한전이 정보보호 예산을 삭감하고 보안 인력도 확충하지 않은 상황에서 결국 직원 개인정보 유출 사고가 발생했다”며 “유출된 정보가 직원 사칭 등 2차 범죄에 악용될 우려가 큰 만큼 사고 경위와 원인을 신속하고 철저하게 규명하는 한편 보안 예산과 전문인력도 확충해야 한다”고 지적했다.
한전 측은 정보보안 예산 삭감 배경에 대해 국제유가 상승 등 대외 여건에 따른 재무 상황을 고려한 결과라고 설명했다.