사이버 보안이 부족하면 건강에 어떤 영향을 미칠까?
병원과 의료 기관의 디지털 전환이 빠르게 진행되면서 사이버 보안은 선택이 아닌 필수가 되었습니다. 전자 의무기록, 원격 진료, 네트워크로 연결된 의료기기가 보편화된 오늘날, 사이버 공격은 단순한 정보 유출을 넘어 환자의 생명과 안전까지 위협할 수 있습니다.
의료 분야에서 사이버 보안이 중요한 이유
안전하게 보호된 네트워크는 사이버 공격이 의료진의 환자 데이터 접근을 방해하거나 심각한 의료 오류로 이어지는 것을 예방합니다. 의료 기관은 환자를 보호하고 정부의 개인정보 보호 법령을 준수하기 위해 정보 시스템을 철저히 관리해야 합니다.
사이버 보안은 우리 모두에게 영향을 미칩니다
소셜 미디어, 온라인 뱅킹, 디지털 병원 기록까지 우리의 거의 모든 활동이 온라인으로 이루어지고 있습니다. 사이버 범죄자는 서버에 해킹해 이러한 정보를 빼내 자신의 이익에 활용할 수 있습니다. 정전이나 군 장비 오작동 같은 사이버 공격의 위협은 국가 안보 차원의 문제이기도 하며, 이 과정에서 의료 기록이나 민감한 개인 정보가 도난당할 수 있습니다. 또한 컴퓨터와 통신망이 마비되어 시스템이 다운되고 데이터가 사라질 수도 있습니다.
랜섬웨어는 어떻게 환자 치료를 위협할까?
랜섬웨어에 감염되어 의무기록이나 생명 유지에 필수적인 의료 장비에 접근하지 못하게 되면, 효과적인 환자 치료 능력이 심각하게 저하됩니다. 해커들에게 환자의 개인 데이터는 값비싼 금전적 자원이기 때문에, 이들이 데이터에 접근하는 순간 의도적이든 아니든 유출될 위험이 커집니다.
사이버 보안이 없다면 무슨 일이 벌어질까?
소유한 파일은 복사, 변조, 파괴될 위험에 그대로 노출됩니다. 파일의 중요도와 일상 업무에 대한 의존도에 따라 피해는 단순한 불편에서부터 업무 중단, 나아가 폐업에 이르기까지 다양한 형태로 나타날 수 있습니다.
코로나19 이후 더 커진 의료 분야의 위협
코로나19 팬데믹 이후 의료 분야를 겨냥한 사이버 공격이 눈에 띄게 증가했습니다. 의료 운송과 공급망 등 의료 생태계의 이해관계자들은 비즈니스 이메일 침해(BEC)와 랜섬웨어에 특히 취약한 고위험군으로 분류됩니다.
사이버 공격이 병원에 남기는 상처
피치 레이팅스(Fitch Ratings)에 따르면 병원들은 끊임없는 사이버 공격으로 재정적 위협에 놓여 있습니다. 2020년에는 2019년에 비해 공격의 복잡성과 규모가 커졌고, 환자 기록 1건당 평균 복구 비용은 16% 이상 증가했습니다. 또한 시스템을 공격 이전 상태로 완전히 복구하는 데 평균 236일이 걸렸습니다.
의료 산업이 사이버 공격에 취약한 이유
의료 기관에 가장 흔한 사이버 보안 위험은 내부 직원과 암호화 문제입니다. 의료 데이터 보안 전문 분석업체 프로테너스(Protenus)에 따르면, 2017년 1월 단 한 달 동안 31건의 유출 사고로 약 39만 명의 환자 기록이 노출되었습니다. 특히 환자 데이터를 저장·처리하는 핵심 응용 프로그램에 대한 접근이 명확한 규칙 없이 관리될 경우, 그것이 대표적인 취약 지점이 됩니다.
열악한 사이버 보안이 가져오는 대가
고객 데이터를 제대로 보호하지 못해 유출 사고가 발생하면 고객과 이해관계자의 신뢰가 무너지며, 이는 조직에 치명적인 결과로 이어질 수 있습니다. 보안 사고가 남기는 피해는 크게 재정적, 법적, 평판적 세 가지로 요약할 수 있으며, 매출 감소와 브랜드 이미지 실추, 소비자 신뢰 상실로 직결됩니다.
보안 지식과 관행이 부족할 때 나타나는 문제
- 절도와 기물 파손 등 범죄 행위 증가
- 사고 발생 시 대응 절차 부재
- 직원들 사이의 안전 불안감 확산
- 기업 평판 실추
- 법적 책임 발생
의료 사이버 보안의 기본: CIA 트라이어드
의료 분야 사이버 보안이란 전자 정보, 자산, 문서를 무단 접근·사용·공개로부터 지키는 것을 말합니다. 여기에는 세 가지 핵심 목표가 있는데, 바로 정보의 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)입니다. 이 셋은 서로 맞물려 있기 때문에 'CIA 트라이어드(CIA Triad)'라고 부릅니다.
의료 기관의 사이버 보안 강화 방법
- 보안 개념을 일상 업무 속에 자연스럽게 통합하기
- 모바일 기기 보호 대책 마련하기
- 올바른 컴퓨터 사용 습관 유지하기
- 방화벽을 항상 최신 상태로 유지하기
- 백신 소프트웨어를 설치하고 꾸준히 업데이트하기
- 보호 대상 건강 정보(PHI) 접근 권한 철저히 관리하기
- 강력한 비밀번호를 사용하고 주기적으로 변경하기
- 예상치 못한 사고는 언제든 일어날 수 있다는 경각심 갖기
개인과 사회에 미치는 광범위한 영향
사이버 보안은 PII(개인 식별 정보), PHI(보호 건강 정보), 기밀 정보, 소유권 정보, 정부 및 산업 정보 시스템 등 모든 종류의 데이터 도난과 훼손을 막기 위해 반드시 필요합니다. 사이버 공격이 초래하는 피해는 물리적·디지털, 경제적, 심리적, 평판, 사회적이라는 다섯 가지 범주로 나눌 수 있습니다.
일상생활에서도 사이버 범죄의 그림자는 드리워져 있습니다. 범죄자가 신원을 훔치면 대출을 받거나 신용을 만들고 빚을 쌓은 뒤 사라질 수 있으며, 피해자는 자신의 신원을 되찾는 데 수년이 걸릴 수도 있습니다. 기업 역시 대규모 서비스 거부(DDoS) 공격을 받으면 사업상 큰 손실을 입을 수 있습니다.
한편 지나치게 강경한 사이버 보안 법과 정책은 사생활, 표현의 자유, 정보의 자유로운 이동 같은 기본적 인권에 직접적인 영향을 줄 수 있다는 점도 함께 고려해야 합니다.
결론: 사이버 보안은 곧 환자 안전입니다
병원은 인프라와 전자 보호 건강 정보(ePHI)에 대한 공격에 대응하기 위해 진지하고 전략적이며 구조적인 조치를 채택해야 합니다. 기술과 장비의 장애나 가용성 상실은 병원 운영의 연속성을 무너뜨리고, 결국 환자 치료와 안전을 위협하기 때문입니다.
사이버 보안과 환자 안전 활동을 통합하면 임상 결과에 부정적인 영향을 줄 수 있는 중단을 완화해 양질의 의료 서비스를 지속적으로 제공할 수 있을 뿐 아니라, 규제 요건 준수에도 도움이 됩니다. 의료기관, 보험사, 병원은 필요할 때 환자 정보에 접근하지 못하면 치명적인 결과를 겪을 수 있어 해커들의 주요 표적이 된다는 점을 반드시 명심해야 합니다.