전자결재 로그로 군인 공문서위조죄의 실제 작성자를 찾는 법

공용계정으로 결재문서가 올라간 사건에서는 계정 명의자와 실제 키보드를 잡은 사람이 다를 수 있습니다. 로그인 아이디 하나만으로 작성자를 단정하면 당직 중 단말기를 쓴 사람, 초안을 수정한 사람, 반려 뒤 내용을 바꾼 사람을 놓칩니다. 문서번호보다 앞선 초안 저장·첨부·상신 이벤트부터 되짚어야 조작 시점이 드러납니다.

실제 작성자 식별에는 접속시각, 인증수단, 단말기 식별값, 버전 해시와 반려·재상신 이력이 함께 필요합니다. 군인 공문서위조죄나 공전자기록위작죄의 적용은 그 뒤의 문제입니다. 누가 어느 입력행위를 했는지를 기술 로그로 좁힌 다음 권한, 허위 내용, 행사 단계에 법률요건을 연결해야 합니다.

군인 공문서위조죄 3줄 요약
  • 계정 명의와 실제 조작자를 동일시하지 말고 인증·세션·단말기·네트워크 로그를 같은 시간대로 맞춥니다.
  • 반려 전후 문서 버전과 첨부파일 해시를 비교하면 누가 어떤 문장을 바꾸어 재상신했는지 범위를 좁힐 수 있습니다.
  • 로그로 입력행위를 특정한 뒤 명의모용, 권한 있는 허위작성, 공전자기록 위작, 행사 여부를 차례로 판단합니다.

계정 명의자와 실제 입력자를 구분하는 로그

전자결재시스템의 로그인 기록은 특정 계정이 사용됐다는 사실을 보여 줄 뿐 실제 사용자의 손을 곧바로 증명하지는 않습니다. 사건 시각의 인증 방식, 세션 시작과 종료, 다중인증 토큰, 비밀번호 변경 이력을 함께 보아야 합니다. 서버 시간이 표준시인지 한국시각인지도 고정하지 않으면 다른 출입기록과 몇 시간씩 어긋날 수 있습니다.

세션과 단말기 사이에는 IP 주소, 장비 식별값, DHCP 할당기록, VPN 접속값이 놓입니다. 같은 계정이 서로 다른 단말기에서 겹쳐 사용됐는지, 문서 저장 직전에 접속 장비가 바뀌었는지를 살피면 공용계정 사용 범위를 줄일 수 있습니다. 단말기 사용자 목록과 당직근무표는 로그를 사람에게 연결하는 보조 근거입니다.

출입기록이나 CCTV는 화면을 직접 조작한 장면이 보이지 않더라도 당시 사무실에 누가 있었는지 확인하는 역할을 합니다. 반대로 계정 명의자가 자리에 있었다는 사정만으로 입력자를 확정할 수는 없습니다. 인증, 장비, 출입이라는 서로 다른 출처가 같은 사람과 같은 분 단위 시각을 가리키는지 교차해 보아야 합니다.

실제 작성자를 좁히는 로그 교차표
이벤트 출처
핵심 식별값
단독으로 증명하지 못하는 것
인증·세션 로그
계정·토큰·시작/종료시각
계정 명의자가 직접 입력했는지
단말기·네트워크 로그
장비ID·IP·DHCP·VPN
그 시각 키보드를 잡은 사람
당직·출입·CCTV 기록
근무자·출입시각·좌석 위치
문서의 어느 문장을 바꿨는지

시간대·세션·인증수단을 한 줄로 잇기

분석표에는 원본 로그의 시간대, 수집시각, 보존기간과 해시값을 먼저 적습니다. 다음으로 로그인, 초안 저장, 첨부 업로드, 상신 이벤트를 초 단위로 배열하고 각 행에 세션ID와 단말기ID를 붙입니다. 중간에 인증수단이나 장비가 바뀌는 지점이 있다면 실제 조작자가 교대했을 가능성을 별도 쟁점으로 남깁니다.

반려와 재상신 사이에서 바뀐 문장 찾기

전자결재 문서는 최종본만 보면 수정 주체를 알기 어렵습니다. 초안 버전ID, 자동저장본, 반려본, 재상신본을 순서대로 확보하고 각 버전의 본문과 첨부파일 해시를 계산해야 합니다. 해시가 달라진 시점과 저장 이벤트를 연결하면 내용 변경이 이루어진 세션을 특정할 수 있습니다.

반려사유에는 상급자가 요구한 수정 범위가 남습니다. 그 요구와 실제 변경분을 비교하면 정당한 보완인지, 존재하지 않는 사실을 새로 넣은 것인지, 결재선을 우회하려는 변경인지 파악할 수 있습니다. 재상신 직전의 복사·붙여넣기, 첨부 교체, 결재자 변경 이벤트도 별도 행으로 적습니다.

최종 문서가 시행되었다면 문서번호 부여, 발송, 열람, 출력 이력을 이어 붙입니다. 작성단계의 조작과 완성된 문서의 사용은 시간과 행위가 다르기 때문입니다. 누가 최종 시행 버튼을 눌렀는지까지 추적해야 작성 책임과 행사 책임을 한 사람에게 섞어 귀속시키는 오류를 피할 수 있습니다.

공용단말기 사용자를 좁히는 교차검증

공용단말기 사건에서는 책상 위치와 근무편성부터 고정합니다. 사건일 당직명령, 좌석배치, 출입카드, 휴가·출장 현황을 모아 문서가 저장된 시간에 실제 접근 가능한 사람을 목록으로 만듭니다. 이후 각 사람의 개인 단말기 로그인이나 다른 업무처리 시각을 비교하면 동시에 다른 장소에 있던 사람을 제외할 수 있습니다.

다중인증 알림, 일회용 비밀번호, 인증서 사용기록은 공용계정의 약점을 보완합니다. 인증수단이 계정 명의자의 휴대전화에 도착했지만 다른 사람이 코드를 전달받았을 수도 있으므로 메시지 시각과 통화·메신저 기록을 함께 봅니다. 전달 지시가 있었는지와 실제 입력행위는 별개의 행으로 남겨야 합니다.

로그를 내려받을 때에는 원본 파일명, 추출자, 추출명령, 생성 해시와 보관매체를 기록합니다. 화면 캡처만 남기면 행이 빠졌거나 정렬이 바뀌었다는 다툼이 생길 수 있습니다. 원본 보존요청을 조기에 보내고 분석용 사본에서만 필터링해야 시간선의 신뢰성을 지킬 수 있습니다.

한 사람이 여러 계정을 쓴 흔적

같은 단말기에서 짧은 간격으로 여러 계정이 사용됐다면 세션 쿠키, 브라우저 프로필, 인증서 일련번호를 비교합니다. 문서작성 계정과 최종결재 계정의 장비ID가 같다는 사실은 중요한 단서지만 곧바로 한 사람이라는 결론은 아닙니다. 교대근무 시각과 인증수단 전달 흔적까지 맞아야 사용자를 좁힐 수 있습니다.

조작행위와 적용 죄명을 마지막에 연결

형법 제225조의 공문서위조·변조는 행사할 목적으로 작성권한 없는 사람이 공무소나 공무원 명의의 문서를 위조·변조한 경우 10년 이하 징역으로 처벌합니다. 권한 있는 공무원이 행사할 목적으로 허위 내용을 작성한 경우에는 제227조가 문제되어 7년 이하 징역 또는 2천만원 이하 벌금이 정해져 있습니다. 로그가 보여 준 실제 입력자와 그 사람의 작성권한을 이 단계에서 맞춥니다.

종이 문서가 아니라 행정업무용 전자기록을 사무처리를 그르치게 할 목적으로 위작·변작했다면 형법 제227조의2가 적용될 수 있고 법정형은 10년 이하 징역입니다. 완성된 위조·허위 문서나 전자기록을 실제 업무에 사용했다면 제229조 행사죄를 따로 검토합니다. 초안 저장, 재상신, 최종 시행이 각각 누구의 행위인지 나누어야 죄명이 과도하게 겹치지 않습니다.

상급자의 수정 지시가 있었다고 해도 지시의 내용과 실제 입력 범위가 같았는지 살펴야 합니다. 지시자, 키보드 조작자, 최종 시행자가 다르면 각자의 인식과 역할을 따로 조사해야 합니다. 공용계정 사용관행만으로 고의를 긍정하거나 부정하지 말고 반려문구, 변경분, 이익의 귀속과 사후 대화를 함께 평가합니다.

로그 확인 뒤 나누는 세 책임축
실제 입력자
  • 저장·수정 이벤트의 세션ID
  • 작성권한 유무
  • 변경한 문장과 첨부 범위
지시·승인 관여자
  • 반려사유와 수정 지시
  • 허위성 인식 자료
  • 계정·인증수단 전달 여부
최종 시행자
  • 문서번호 부여와 발송 로그
  • 위조·허위 문서 인식
  • 행사 시점과 업무상 효과

공용계정 사건에서 계정 명의는 수사의 시작점일 뿐 실제 작성자의 결론이 아닙니다. 인증·세션·단말기·출입기록을 같은 시간대로 맞추고, 반려 전후 버전과 파일 해시를 이어야 누가 어느 문장을 바꿨는지 좁힐 수 있습니다.

입력행위가 특정된 뒤에야 작성권한, 허위 내용, 공전자기록의 변경, 최종 행사 여부를 법조문에 연결해야 합니다. 지시자와 입력자, 시행자의 역할이 다르면 조사와 의견서도 세 갈래로 작성하는 편이 정확합니다.

전자결재 사건의 조사대리 상담에는 최종 문서보다 이벤트로그 원본, 반려·재상신본, 단말기와 인증수단 목록이 더 중요합니다. 이 기록이 있어야 계정 명의와 실제 조작자를 섞지 않은 의견서를 만들 수 있습니다.

지금 할 일은 시스템 관리자에게 사건 시각 전후의 원본 이벤트로그와 버전이력 보존을 요청하는 것입니다.

군형사·징계 법률정보

군 변호사

문건일 대표변호사 문건일대표변호사 오종훈 대표변호사 오종훈대표변호사 정구승 대표변호사 정구승대표변호사 변경식 대표변호사 변경식대표변호사 박정문 대표변호사 박정문대표변호사