사이버 위기경보 단계 — 정상·관심·주의·경계·심각, '주의'면 무엇이 달라지나
South Korea grades cyber threats on a five-step scale: normal, attention (gwansim), caution (juui), alert (gyeonggye) and serious (simgak). The national cyber crisis alert covers the whole country and is issued with the National Intelligence Service at the centre, while the Ministry of Science and ICT and KISA run private-sector monitoring levels. On October 4, 2026, after AI-assisted hacks leaked data from seven financial firms, the ministry raised KISA's monitoring to caution and ordered checks of web and API vulnerabilities.
한국의 사이버 위기경보는 정상·관심·주의·경계·심각 5단계다. 관심은 위협 징후가 보이지만 국가 위기로 번질 가능성이 낮은 상태, 주의는 일부 기관에 실제 피해가 생기고 확산 가능성이 있는 상태, 경계는 여러 분야로 피해가 번지는 상태, 심각은 국가 전반의 전산망이 마비되는 수준을 뜻한다. 국가 전체 경보는 국가정보원을 중심으로 발령되고, 민간 분야는 과학기술정보통신부와 한국인터넷진흥원(KISA)이 맡는다. 2026년 10월 4일 과기정통부는 금융권 AI 해킹 뒤 KISA 모니터링 수준을 주의로 높이고 금융사에 웹·API 취약점과 노출된 인증정보 점검을 권고했다. 선거·한미연합훈련 같은 시기에는 피해가 없어도 예방 차원에서 단계를 올리기도 한다
3줄 요약
- 5단계 — 정상·관심·주의·경계·심각. 주의부터 '실제 피해 + 확산 가능성' 단계
- 누가 — 국가 전체는 국정원 중심, 민간은 과기정통부·KISA. 금융은 금융위·금감원·금융보안원이 별도 대응
- 10월 4일 — 금융권 AI 해킹으로 KISA 모니터링 '주의'. 24시간 비상대응, 웹·API·인증정보 점검 권고
핵심 질문
- 사이버 위기경보 단계 기준
- **피해가 실제로 있는지, 얼마나 번졌는지로 나눈다.** | 단계 | 상황 | |---|---| | 정상 | 평시, 위협 징후 없음 | | 관심 | 위협 징후가 있으나 국가 위기 가능성 낮음 | | 주의 | 일부 기관 피해 발생, 확산 가능성 | | 경계 | 복수 분야로 피해 확산, 대규모 피해 우려 | | 심각 | 국가 전산망 전반 마비·대규모 피해 |
- 사이버 위기경보 주의 의미
- **'징후' 단계를 넘어 실제 피해가 생겼고 더 번질 수 있다는 판단이다.** | 주의에서 달라지는 것 | 내용 | |---|---| | 감시 | 24시간 비상 모니터링 | | 공유 | 공격 IP·수법을 유관 기관에 즉시 전파 | | 점검 | 같은 업종 전반에 취약점 긴급 점검 권고 | | 보고 | 이상 징후 신고 체계 강화 | 2026년 10월 4일에는 금융사에 웹·API 취약점과 노출된 인증정보 점검이 권고됐다.
- 사이버 위기경보 발령 기관
- **국가 전체는 국가정보원 중심, 민간은 과기정통부와 KISA가 맡는다.** | 영역 | 담당 | |---|---| | 국가·공공 | 국가정보원(국가사이버안보센터) | | 민간 | 과학기술정보통신부, 한국인터넷진흥원(KISA) | | 금융 | 금융위원회·금융감독원·금융보안원 | | 국방 | 국방부 | 같은 날에도 국가 경보와 민간 모니터링 수준이 다를 수 있다.
해킹 뉴스에 "경보 '주의'로 격상"이 붙으면 실제로 무엇이 바뀌는 걸까. 2026년 10월 4일 과학기술정보통신부는 금융사 7곳이 AI 해킹으로 개인정보를 유출당한 뒤(「금융권 AI 해킹 7곳 6만6천 명 유출」) 한국인터넷진흥원(KISA)의 모니터링 수준을 '주의'로 올렸다. 사이버 위기경보는 날씨 특보처럼 단계가 정해져 있고, 단계마다 정부가 하는 일이 달라진다.
1. 다섯 단계와 기준
| 단계 | 상황 | 비유 |
|---|---|---|
| 정상 | 평시. 위협 징후 없음 | 맑음 |
| 관심 | 위협 징후가 보이나 활동 수준이 낮아 국가 위기로 번질 가능성 적음 | 구름 |
| 주의 | 일부 기관에 실제 피해, 다른 곳으로 번질 가능성 | 주의보 |
| 경계 | 여러 분야로 피해 확산, 대규모 피해 우려 | 경보 |
| 심각 | 국가 전산망 전반이 마비되거나 대규모 피해 | 재난 |
핵심 분기점은 관심과 주의 사이다. 관심까지는 '징후'의 단계이고, 주의부터는 실제 피해가 확인됐다는 뜻이다. 이번 금융권 사건이 정확히 그 경계를 넘은 사례다. 7개 금융사에서 피해가 확인됐고, 같은 수법이 다른 업권으로 번질 수 있다는 판단이 깔렸다.
2. 누가 올리고 내리나 — 경보가 하나가 아니다
헷갈리는 이유는 경보를 내는 주체가 여럿이기 때문이다.
| 영역 | 담당 기관 | 이번 사건에서 한 일 |
|---|---|---|
| 국가·공공 | 국가정보원(국가사이버안보센터) | 공공 분야 경보 관리 |
| 민간 | 과학기술정보통신부·KISA | 모니터링 '주의' 상향(10월 4일), 24시간 비상대응 |
| 금융 | 금융위원회·금융감독원·금융보안원 | 약 500개 금융사에 공격 IP 전파, 10월 8일까지 점검 |
| 국방 | 국방부 | 군 전산망 |
그래서 같은 날에도 국가 전체 경보는 '관심'인데 민간 모니터링은 '주의'일 수 있다. 뉴스에서 "경보 격상"을 봤다면 누가 어느 영역의 단계를 올렸는지를 먼저 봐야 한다. 이번에 올린 것은 KISA의 민간 모니터링 수준이다.
3. '주의'가 되면 무엇이 달라지나
| 항목 | 관심 | 주의 |
|---|---|---|
| 감시 | 평시 모니터링 강화 | 24시간 비상 모니터링 |
| 정보 공유 | 위협 정보 수시 공유 | 공격 IP·수법을 유관 기관에 즉시 전파 |
| 점검 | 자율 점검 권고 | 같은 업종 전반 긴급 점검 권고 |
| 대상 | 주요 기관 | 피해 업종 + 확산 우려 업종 |
10월 4일 상향과 함께 정부는 금융사에 웹·API 취약점과 외부에 노출된 인증정보를 점검하라고 권고했다. 이번 공격이 업무지원 시스템의 알려진 웹 취약점과 허술한 접속 통제를 파고들었기 때문이다. 취약점의 심각도를 매기는 기준은 「CVSS란」에, 패치 없는 취약점의 위험은 「제로데이란」에 정리했다.
4. 피해가 없어도 올린다 — 예방 발령
단계는 피해가 생긴 뒤에만 오르지 않는다. 공격이 몰릴 만한 시기에는 미리 올린다.
| 시기 | 조치 | 이유 |
|---|---|---|
| 2012년 총선 전 | '관심' 발령 | 총선·북한 장거리미사일 발사 대비 |
| 2022년 3월 | '관심' → '주의' | 해킹 시도 증가, 한미연합훈련 기간 북한 공격 가능성 |
| 2025년 6·3 대선 | 한시적 '주의' → 선거 후 '관심' 환원 | 선거 기간 위협 대비 |
| 2026년 10월 4일 | KISA 민간 모니터링 '주의' | 금융권 AI 해킹 실제 피해 |
예방 발령과 이번처럼 실제 피해에 따른 상향은 무게가 다르다. 이번 상향은 AI가 취약점을 자동으로 훑는 공격이 국내에서 실제 피해로 이어진 첫 사례에 대한 대응이라는 점에서 의미가 있다. AI를 이용한 자동 공격은 경보 체계에도 숙제를 남긴다 — 사람이 하던 공격보다 빠르게, 동시에 여러 곳을 두드리기 때문에 '일부 기관 피해'에서 '여러 분야 확산'으로 넘어가는 시간이 짧아질 수 있다.
5. 남은 것과 확인되지 않은 것
- 10월 7일 현재 국가 전체 사이버위기 경보 단계는 국정원 공식 발표로 확인하지 못했다.
- KISA 모니터링이 '관심'에서 '주의'로 올랐다는 직전 단계는 일부 보도 기준이다.
- 경계·심각 단계의 세부 발령 기준은 내부 지침이라 공개 원문으로 확인하지 못했다.