| www.hani.co.kr/h21 |
|
| 기사섹션 : 이슈추적 | 등록 2003.06.19(목) 제464호 |
|
[이슈추적] 감사원도 네이스 문제점 지적 지난해 전자정부 추진실태 감사서 개인정보 노출 위험 드러나…교육부는 지적사항 충실히 보완했나
감사원은 2002년 6∼9월 47개 정부기관의 전자정부 추진 실태에 대해 감사를 실시한 뒤 NEIS에 관해 개인정보 보호가 취약할 수 있다는 지적을 했다. 교육부는 지적사항을 충실히 따랐다고 밝혔으나 실상은 그렇지 않다.
독자들을 위한 퀴즈 하나. 다음은 대한민국의 한 국가기관이 교육행정정보시스템(NEIS)의 문제점을 지적하며 밝힌 의견이다. 어느 기관일까? “개인정보의 보호를 위해 시스템(NEIS)에 입력하는 정보는 업무수행에 필요한 최소한의 범위 내에서 입력, 관리하는 것이 타당하다. …(NEIS는) 불필요한 자료까지 지나치게 입력돼 개인정보 보호가 취약해질 것으로 보인다. …개인정보를 보호할 수 있도록 보유대상 신상정보의 범위를 적정하게 정하고 보안대책을 강화하기 위한 방안 등을 강구하라.”
인권위와 마찬가지로 정보인권 지적
아마 많은 독자들이 ‘국가인권위원회’(위원장 김창국)라고 답할 것이다. 그러나 정답은 ‘감사원’이다. 감사원은 지난 2002년 6∼9월 47개 정부기관의 전자정부 추진실태에 대해 감사를 실시한 뒤 NEIS에 관해 이런 의견을 냈다. 감사원은 당시 감사 대상이 전문 분야인 점을 감안해 국책연구소 연구원, 민간전문업체 직원, 교사 등 외부 전문가를 동원해 감사의 신뢰도를 높이기 위해 애썼고, 이 결과를 2003년 1월 각 기관에 통보했다. 감사원의 이 의견은 최근 국가인권위원회가 내린 권고 내용과 그 취지가 비슷하다. 국가인권위원회는 지난 5월12일 내린 결정에서 NEIS의 교무/학사, 입학, 보건 등 3개 영역을 제외할 것을 권고하면서 다음과 같은 의견을 냈다. “생활의 비밀과 자유는 국가안전보장, 질서유지 또는 공공복리를 위하여만 제한할 수 있다 할 것이므로 개인의 정보 수집과 기록을 함에 있어서도 위와 같은 목적이 반드시 존재하여야 하며, 그 목적에 부합하는 범위 내에서만 개인정보가 수집되어야 하고, 수집된 자료가 다른 목적에 유용될 가능성이 봉쇄되어야 한다.” 개인정보의 범위를 업무의 목적에 맞게 최소화하고 보안에 만전을 기하라는 것으로 감사원의 취지와 일맥상통한다. 국가인권위원회와 감사원 모두 ‘정보인권’을 강조한 것이다. 교육인적자원부는 감사원의 이 의견을 받아들였을까. 교육부 관계자는 “감사원의 지적에 충실히 따랐다”고 강변하고 있지만 실상은 그렇지 않다. 감사원은 개인신상정보를 “학생과 학부모의 성명, 생년월일 등 필수입력사항으로 한정하라”고 구체적으로 지적했다. 일단 교육부는 감사가 진행되는 동안 자체 조정안을 마련해 감사원의 지적을 귀담아듣는 듯했다. NEIS추진팀이 2002년 9월20일 작성한 ‘학생·학부모개인신상정보입력사항조정(안)’에 따르면 학생의 경우 이름·주민번호·성별·생년월일·주소 등 5개 항목으로, 학부모는 이름·직업·생년월일·특기사항 등 4개 항목으로 조정했다. 애초 입력항목이었던 학생의 휴대전화 번호, 이메일 주소, 학부모의 최종학력 등을 제외시킨 것이다.
“청와대 독려로 사업기간 단축”
그러나 학부모 입력항목에 ‘특기사항’을 둠으로써 사생활 침해 가능성을 여전히 남겼다. 교육부 관계자는 “학부모 특기사항은 담임 교사가 참고할 만하다고 생각한 것을 입력하는 것”이라고 설명했다. 그러나 일선 교사들은 특기사항도 민감한 정보라고 주장한다. 서울 ㄱ고교의 정보담당 교사는 “학부모 특기사항은 가정환경조사서에 기록되는 내용을 입력하는 것”이라며 “편부·편모 여부 등 학생들에게 민감한 내용이 대부분”이라고 말했다. 학부모 특기사항은 NEIS의 정보인권 문제가 본격적으로 공론화되기 시작한 2003년 1월에 삭제됐다. 그러나 학부모 직업은 지난 4월에서야 입력항목에서 빠졌다. 교육부 관계자는 “학부모 직업은 법정문서인 학교생활기록부에 들어가는 내용이기 때문에 가능한 유지하려고 했다”며 “하지만 지난 4월 정보화위원회가 삭제 결정을 내려 그에 따랐다”고 설명했다. 교육부는 개인신상정보를 대폭 조정한 것이 감사원의 지적을 충실히 따른 증거라고 주장하고 있다. 교육부 관계자는 “개인정보 중 일부 항목은 2003년 1월 감사원의 공식 통보가 있기 전에 조정했다”고 말했다. 그러나 전국교직원노동조합(전교조)의 견해는 다르다. 교육부의 조치는 감사 결과의 취지에 들어맞지 않는다는 것이다. 전교조 김학한 정책기획국장은 “교육부가 개인신상정보 입력항목을 대폭 수정한 것은 바람직하지만, 더욱 근본적인 것을 조정하지 않고 있다”며 “정보인권을 침해할 수 있는 병력과 성적 등 중요한 정보를 입력하지 말아야 한다”고 말했다. 감사원은 NEIS의 졸속 추진에 따른 문제점도 지적했다. “안정적이고 효율적인 시스템을 구축하려면 적정한 사업기간을 확보하고 충분한 사용자 교육과 시범운영을 실시해야” 하는데 그렇지 못했다는 것이다. 실제로 교육부와 삼성SDS는 2000년 9월 교육정보화 업무재설계(BPR) 및 정보화전략계획(ISP)을 수립하면서 20개월에 걸쳐 시스템을 구축하고, 12개월 동안 시범운영을 한 뒤 NEIS를 시행하기로 계획했다. 하지만 2001년 7월 시스템 구축계획을 수립하면서 시스템 구축 기간을 17개월로 단축했고, 다시 2001년 10월 삼성SDS와 계약할 때는 12개월로 대폭 줄였다. 감사원은 “적정한 사업기간을 확보하지 못해 2002년 7월부터 9월 사이에 프로그램이 빈번이 수정됐고, 물적 기반과 운영환경도 제대로 조성되지 않은 상태에서 사용자 교육을 실시해 업무처리 내용을 상세히 실습할 수 없었다”고 지적했다. 사업기간이 대폭 단축된 데는 청와대의 ‘역할’이 컸다. 교육부 관계자는 “청와대에서 2002년 10월까지 전자정부를 완성하라고 독려했기 때문에 사업기간을 수정할 수밖에 없었다”고 털어놨다.
방화벽 겹겹이 설치했다?
이처럼 사업이 졸속으로 추진되다 보니 ‘구멍’이 생기지 않을 수 없었다. 보안 문제가 불거진 것이다. 감사원은 보고서에서 “보안성을 면밀하게 검토하지 않아서 2002년 9월24일 국가정보원으로부터 각 시·도교육청에 산재한 보안시스템의 통합관리체제가 미비하고, 사용자의 불법 접속 가능성이 있다는 등의 지적을 받았다”고 밝혔다. 교육부 관계자는 “감사원 지적에 따라 즉시 방화벽을 겹겹이 설치하는 등 보안을 강화했다”고 말했다. 그러나 감사원 통보가 있은 지 넉달이나 지난 올 5월에 지방의 한 교사가 4중 보안망을 뚫고 NEIS에 ‘침입’한 일이 발생했다. 감사원 지적을 충실히 따랐다는 교육부의 주장이 거짓임을 단적으로 드러낸 사례다. 감사원의 NEIS에 대한 지적은 모두 ‘통보’ 사항이었기 때문에 법적 구속력은 없었다. 이런 이유로 교육부가 감사원의 지적을 적당히 뭉갰을 가능성도 있다. 하지만 교육부가 전교조 등 시민단체들의 저항에 부닥치기 전에 정보인권에 대해 진지하게 고민할 수 있는 기회를 놓쳤다는 점에서 아쉬움이 남는다. 참여연대 이지은 간사는 “정부가 지금이라도 정보인권을 진지하게 고민하는 태도를 갖지 않는다면 전자정부 사업의 부작용은 더욱 커질 것”이라고 말했다.
글 이춘재 기자 cjlee@hani.co.kr 사진 류우종 기자 wjryu@orgio.net
|