이 글은 군수, 읍·면장·시장, 사무국장, 회계관을 위한 것입니다. 시스템을 어떻게 보호해야 하는지는 다루지 않습니다. 그것은 정보시스템 담당자와 보안 전문가의 몫이기 때문입니다. 이 글에서는 결정과 예산에 서명하는 사람들에게 이 법이 무엇을 의미하는지 설명합니다.
무엇이 바뀌었고 언제부터 적용되는가
2026년 1월 23일 제정된 국가사이버보안체계법 개정법(관보 2026년 252호, Dz. U. z 2026 r. poz. 252)은 2026년 4월 3일부터 시행되었습니다. 이 법은 핵심기관과 중요기관의 구분을 도입했으며, 지방자치단체 행정관청은 '공공기관' 부문에 명시적으로 포함되었습니다.
경영진이 알아야 할 경과규정상의 기한은 다음과 같습니다:
- 의무 이행 유예기간 12개월: 법 제3장에 따른 의무로, 법 시행일부터 기산합니다. 처음부터 법 적용 대상이었던 행정관청의 경우 2027년 4월 3일까지입니다.
- 최초 정보시스템 보안감사까지 24개월: 핵심기관에 적용되며, 이후에는 최소 3년에 한 번씩 감사를 반복합니다.
- 과태료 최초 부과는 법 시행 후 2년 경과 시점부터, 즉 2028년 4월 3일 이후입니다.
핵심기관 및 중요기관 명부(Wykaz)는 2026년 4월 13일부터 운영되고 있습니다. 공공기관의 경우 정보화 담당 장관이 직권으로 명부에 등재한 뒤, 누락된 자료를 보완하도록 요청합니다. 보완 기한은 요청서 송달일로부터 6개월이며, 기한을 지키지 않으면 과태료가 부과될 수 있습니다. 해당 요청서가 이미 행정관청에 도착했는지, 담당자가 누구인지 확인해볼 필요가 있습니다.
자가등록과 행정관청. 명부 자가등록 기한은 2026년 10월 3일에 만료되었지만, 디지털화부(Ministerstwo Cyfryzacji)의 공지에 따르면 이는 기업 등 스스로 신고하는 기관에 해당하는 기한입니다. 공공기관은 직권으로 등재되며 등재 신청을 별도로 하지 않습니다. 공공기관의 할 일은 요청서를 받은 뒤부터 시작됩니다. 즉 명부의 자료를 보완하는 것입니다. 아직 요청서를 받지 못한 행정관청은 자가등록이 늦은 것이 아니지만, 누가 이러한 공문을 접수하는지, 산하 기관과 지방공기업(spółka komunalna)이 각자 자신의 지위를 확인했는지 점검할 필요가 있습니다. 해당 공지는 10월 3일 기한을 지키지 않을 경우의 결과를 설명하지 않으므로, 이를 근거로 과태료에 관한 결론을 내리지는 않겠습니다.
이 법이 우리 행정관청에 적용되는가
법률 별표 제1호(załącznik nr 1)의 '공공기관' 부문에는 다음이 포함되어 있습니다:
- 규모와 관계없이 군청(starostwo powiatowe);
- 해당 연도 1월 1일 기준 정규직 환산 50명 이상을 고용계약으로 고용하고 있는 읍·면 행정관청(urząd gminy).
이러한 기관은 핵심기관에 해당합니다. 반면 중요기관은 핵심기관이 아닌 공공기관으로서 지방자치단체 예산기관, 지방자치단체 예산사업소, 지방자치단체 문화기관, 또는 공익적 성격의 업무를 수행하는 회사가 정보시스템을 활용하여 공적 업무를 수행하는 경우에 해당합니다. 따라서 규모가 작은 읍·면 행정관청과 지방자치단체 산하 기관도 의무를 지지만, 그 범위는 더 좁습니다. 각 기관의 지위는 행정관청의 법률고문과 함께 확인하는 것이 좋습니다.
핵심기관은 법 제8조에 규정된 완전한 정보보안관리체계를 구축하고 감사를 받습니다. 공공기관인 중요기관은 그 대신 별표 제4호(załącznik nr 4)에 규정된 더 짧은 요건 목록을 적용합니다. 이 법은 또한 지방자치단체가 이러한 의무를 공동으로 처리하거나, 협정을 통해 한 기관에 위임하는 것도 허용합니다.
법이 기관장에게 부과하는 의무
이러한 규정은 IT 부서에 넘길 수 없습니다. 제8c조에 따라 기관장은 사이버보안 관련 의무 이행에 대한 책임을 지며, 그 중 일부 또는 전부를 다른 사람에게 위임한 경우에도 마찬가지입니다. 공공재정 부문 기관의 경우 기관장은 공공재정법상 기관장을 의미합니다.
제8d조는 기관장이 직접 수행해야 할 사항을 열거합니다:
- 정보보안관리체계의 준비, 구축, 운영, 점검 및 감독에 관한 결정을 내린다;
- 이러한 의무 이행에 적정한 재원을 계획한다;
- 업무를 배정하고 그 이행을 감독한다;
- 직원들이 자신의 의무와 내부 규정을 숙지하도록 보장한다;
- 기관의 활동이 법령에 부합하도록 보장한다.
여기에 더해 교육 의무도 있습니다. 기관장과 업무를 위임받은 사람은 매 역년 1회 교육을 이수해야 하며, 참여 사실은 문서로 기록되어야 합니다(제8e조).
두 번째 항목은 지금 당장 해야 할 일입니다. 2027년도 예산안은 가을에 편성되는데, 2027년 4월 3일이라는 기한은 바로 그 예산연도 중에 돌아옵니다. 행정관청이 보유한 시스템이 몇 개인지, 누가 그것을 유지·관리하는지, 어떤 계약을 변경해야 하는지 모른 채로는 '사이버보안' 항목을 제대로 산정할 수 없습니다. 회계관은 이러한 근거 자료를 요구할 권리가 있습니다.
제재는 어떻게 되는가
과태료는 기관과 그 기관장에게 각각 별도로 부과될 수 있습니다.
핵심기관의 경우 과태료는 2만 즈워티(zł)에서 1,000만 유로 또는 사업수익의 2% 사이이며, 중요기관의 경우 1만 5천 즈워티에서 700만 유로 또는 1.4% 사이입니다. 이때 관할기관은 해당 공공기관의 재정 여력을 고려합니다.
공공기관의 기관장은 수령 보수의 최대 100%에 해당하는 금액으로 제재를 받을 수 있습니다(제73a조). 그 근거로는 제8조 및 제8d조에 따른 의무 불이행이나 교육 미이수 등이 있을 수 있습니다.
왜 첫 단계가 목록 작성인가
공공기관인 중요기관에 대한 요건 목록인 별표 제4호는 정보 처리에 사용되는 ICT 제품, 서비스, 프로세스의 목록 작성이라는 항목으로 시작합니다. 핵심기관은 이에 더해 체계적으로 위험을 평가하고, 자산을 관리하며, 공급망 보안을 확보해야 합니다. 행정관청이 자신이 무엇을 보유하고 있는지 모른다면 이 중 어느 의무도 이행할 수 없습니다.
보험사는 누구도 설명할 수 없는 건물, 즉 층수가 몇 개인지, 열쇠는 누가 가지고 있는지, 설비 점검은 언제 했는지 알 수 없는 건물에는 보험료를 산정해주지 않습니다. 보안 전문가 역시 가장 먼저 자신이 보호해야 할 대상의 목록이 필요합니다.
목록은 행정관청 자체 팀이 작성할 수 있습니다. 다음 네 가지를 포함해야 합니다:
- 시스템. 행정관청과 산하 기관이 사용하는 모든 시스템과 서비스. IT 부서를 거치지 않고 각 부서가 자체적으로 구매한 것도 포함.
- 담당자. 해당 부서에서 시스템을 책임지는 사람은 누구이며, 접근 권한을 결정하는 사람은 누구인가.
- 계약. 공급업체, 계약 기간, 서비스 범위, 보안 관련 조항, 그리고 계약 종료 후의 절차.
- 위험 요소. 시스템이 멈추면 어떤 일이 벌어지는지, 그리고 그 시스템 없이 행정관청이 얼마나 오래 업무를 지속할 수 있는지.
정보시스템 담당자와 보안 전문가에게 무엇을 물어야 하는가
기관장이 기술적 해법을 직접 평가할 필요는 없습니다. 다만 다음 몇 가지 질문에 대해 명확한 답을 얻어야 합니다:
- 우리는 핵심기관인가, 중요기관인가? 우리 산하 기관과 회사의 경우는 어떠한가?
- 명부 자료 보완 요청서가 도착했는가, 그리고 기한 관리는 누가 책임지는가?
- 시스템, 서비스, 계약의 최신 목록을 보유하고 있는가? 마지막으로 점검한 것은 언제인가?
- 위험 평가는 누가 수행하며, 그 내용은 어디에 문서화되어 있는가?
- 중대한 사고는 누구에게, 어떤 절차로 신고하는가? 법은 인지 시점으로부터 72시간 이내에, 지체 없이 신고하도록 규정하고 있다.
- 어떤 업무를 자체적으로 수행하고, 어떤 업무를 다른 기관과 공동으로 수행하며, 어떤 업무를 외부에 위탁할 것인가?
- 2027년에 비용이 얼마나 들며, 그중 무엇이 의무이고 무엇이 선택인가?
세 번째 질문에 대한 답이 없다면 나머지 질문들의 답은 추측에 불과할 것입니다.
출처
- 국가사이버보안체계법 개정법, 관보 2026년 252호 (세임 사무처 원문, PDF)
- ‘KSC법 개정’ 질의응답, 디지털화부 (gov.pl, PDF)
- KSC 명부 자가등록 기한 한 달 남음, 2026년 9월 3일자 공지 (gov.pl)
- 개정법 시행에 따른 S46 시스템 변경사항 (gov.pl)
2026년 10월 4일 기준 법령 현황입니다. 이 글은 법률 자문이나 보안 자문이 아닙니다.