"연구노트 작성법"을 검색해서 나오는 안내는 대부분 일반 국가연구개발사업을 전제로 합니다. 그런데 과제가 국가핵심기술과 관련되거나 기관 자체 심사에서 "보안과제"로 분류되면, 연구노트 관리 방식 자체가 달라집니다. 무엇이 얼마나 달라지는지, 규정 근거와 함께 정리합니다.
보안과제란 무엇이고, 누가 지정하나
보안과제는 연구개발 결과물이 외부로 유출될 경우 기술적·재산적으로 상당한 손실이 예상돼 별도의 보안조치가 필요하다고 판단된 과제를 말합니다. 판단 기준은 크게 두 갈래입니다.
- 국가핵심기술 해당 여부: 「산업기술의 유출방지 및 보호에 관한 법률」에
따라 산업통상자원부가 지정·고시하는 목록에 해당 기술이 포함되는가. 해당 여부와 지정 절차는 국가정보원의 국가핵심기술 설명에 개요가 나와 있습니다.
- 연구개발기관 자체 보안성 심사: 국가핵심기술이 아니더라도 연구책임자·
전담부서가 과제 신청·수행 단계에서 보안등급을 심사해 보안과제로 지정할 수 있습니다.
지정 여부는 연구자 개인이 판단할 사항이 아니라 기관의 보안관리 부서(산학협력단 보안팀, 연구보안전담관 등)가 「국가연구개발사업공통보안관리지침」에 따라 확정합니다. 원문은 국가법령정보센터에서 확인할 수 있습니다.
관리번호부터 다르다 — 일반 연구노트와 비교
일반 연구노트도 관리대장에 등재해 관리번호를 부여받지만, 보안과제는 그 위에 몇 겹이 더 붙습니다.
| 구분 | 일반 과제 | 보안과제 |
|---|---|---|
| 관리번호 | 관리대장 등재로 충분 | 관리대장 등재 + 보안등급 표시 별도 관리 |
| 보관 장소 | 연구실·소속 부서 사무공간 | 지정된 보호구역(출입 통제·기록이 있는 공간) |
| 열람 | 열람권한자 승인 | 보호구역 출입권자로 열람 대상 자체가 제한 |
| 반출(이동식 저장매체·노트북 포함) | 특별한 제한 없음 | 사전 반출승인 절차, 반출 이력 기록 |
| 전자적 보관 | 일반 시스템·클라우드 가능 | 암호화, 별도 백업 체계, 외부 클라우드 저장 제한 |
핵심은 "연구노트 한 권이 곧 관리 대상 정보"라는 인식입니다. 종이 노트든 전자연구노트 파일이든, 보안과제에서는 그 자체가 보호구역 밖으로 나가는 순간을 통제 대상으로 봅니다. 노트북·외장하드 등 정보통신매체의 반입·반출 절차를 마련하고 이행하도록 요구하는 것도 같은 맥락입니다.
비밀등급이 매겨지면 — 보호기간과 보존기간이 따로 붙는다
보안과제 중에서도 국가 안보와 직결돼 「보안업무규정」상 비밀로 분류되는 경우는 한 단계 더 나아갑니다. 비밀은 내용과 가치에 따라 Ⅰ급·Ⅱ급·Ⅲ급으로 등급이 매겨지고, 원본·사본에는 보호기간·처리방법·보존기간을 명시한 예고문을 붙이도록 규정돼 있습니다(「보안업무규정」 제14조). 원문은 위키문헌에 공개된 조문에서 확인할 수 있습니다.
여기서 주의할 점은 보존기간이 보호기간보다 짧을 수 없다는 원칙입니다. 일반 연구노트의 보존기간 30년 원칙과 별개로, 비밀 등급이 매겨진 자료는 그 등급이 요구하는 보호기간 동안은 반드시 유지되어야 합니다. 보존기간의 기산일 자체는 「공공기록물 관리에 관한 법률 시행령」이 정한 일반 원칙(처리가 완결된 날이 속하는 다음 해 1월 1일)을 그대로 따르되, 그 위에 등급별 보호기간이 별도로 얹히는 구조입니다. 등급별 정확한 보호기간 연수는 기관마다 내규로 세분화하는 경우가 많으므로, 적용 전 소속 기관 보안 규정 확인이 필요합니다.
전자연구노트·타임스탬프는 보안과제에도 쓸 수 있나
자주 나오는 질문이 "보안과제는 전자연구노트를 못 쓰는 것 아니냐"입니다. 지침이 막는 것은 전자연구노트 자체가 아니라 통제되지 않은 경로로의 유출입니다. 국가연구개발사업 보안관리 표준 매뉴얼도 중요 연구자료에는 암호화 조치와 보호구역 내 저장, 별도의 백업 체계를 요구할 뿐, 전자적 기록 자체를 금지하지는 않습니다.
다만 실무에서는 다음 두 가지를 반드시 구분해야 합니다.
- 어디에 저장하는가 — 외부 상용 클라우드에 원본을 그대로 올리는 것은
보안과제 요건과 충돌할 소지가 큽니다. 기관이 승인한 내부 시스템·보호구역 내 서버가 우선입니다.
- 위변조 여부를 어떻게 증명하는가 — 저장 위치와 별개로, 나중에 "이
기록이 그 날짜에 이 내용 그대로였다"를 입증하려면 해시값 봉인이나 타임스탬프 같은 별도의 증명 절차가 필요합니다. 저장 위치를 통제하는 것과 그 안의 기록이 사후에 바뀌지 않았음을 증명하는 것은 서로 다른 문제이고, 보안등급이 높을수록 후자를 소홀히 하기 쉽습니다.
지금 점검할 것
- [ ] 수행 중인 과제가 국가핵심기술에 해당하는지, 기관 보안성 심사를
받았는지 확인했는가
- [ ] 보안과제로 지정됐다면 연구노트 보관 장소가 실제로 지정된 보호구역인가
- [ ] 노트북·외장 저장매체 반출 시 사전승인·반출 이력 기록 절차가
작동하고 있는가
- [ ] 전자연구노트를 쓴다면 저장 위치가 기관이 승인한 시스템인가, 외부
상용 클라우드에 원본이 그대로 올라가 있지는 않은가
- [ ] 비밀등급이 매겨진 자료라면 예고문(보호기간·보존기간)이 원본에
표시돼 있는가
보안과제 여부와 비밀등급 판정은 연구자 개인이 아니라 소속 기관의 보안 전담 부서 소관입니다. 이 글은 일반적인 규정 구조를 정리한 것이므로, 실제 적용 전에는 반드시 소속 기관의 연구보안 관리규정과 국가연구개발사업공통보안관리지침 원문을 함께 확인하시기 바랍니다.
나날랩스 블로그