사이버보안 관련주란?
사이버보안 관련주는 해킹과 정보 유출을 막는 소프트웨어·장비·서비스를 만드는 회사를 함께 부르는 말입니다. PC와 서버를 지키는 백신·EDR, 회사 네트워크 입구를 지키는 방화벽·VPN·NAC, 공격 징후를 24시간 지켜보는 보안관제, 문서와 데이터베이스를 암호화하는 데이터 보안, 로그인과 전자서명을 지키는 인증 보안, 칩에 보안키를 넣는 보안 반도체가 여기에 들어갑니다. 건물 출입 통제와 영상 감시 같은 물리보안까지 넓혀 보안 관련주로 부르기도 합니다.
국내 보안 회사는 대부분 매출이 국내이고 공공기관과 금융회사 비중이 커서 정부 정책과 공공 예산이 실적에 크게 작용합니다. 공공기관은 국가정보원 인증을 받은 보안 제품을 사야 하는 경우가 많아 국내 회사가 주로 공급합니다. 양자내성암호(PQC)와 양자암호 통신은 양자컴퓨터 관련주에서 따로 정리했습니다. 크라우드스트라이크·팔로알토 네트웍스처럼 미국에 상장된 보안 회사는 미국 사이버보안 관련주에서 따로 정리했습니다.
사이버보안 관련주를 고르는 기준
VUEDOT은 보안 테마로 자주 거론된다는 이유만으로 종목을 넣지 않습니다. 2026년 반기보고서에서 보안 제품·서비스 매출이 회사 매출의 절반 이상으로 확인되는 회사를 본 표에 넣고, 공시된 매출 비중과 주요 고객을 적었습니다. 금액으로 직접 나눈 값은 "(계산)"으로 표시했고 수주 금액과 분기 실적, 주가는 적지 않습니다.
보안 사업이 있지만 다른 사업이 더 크거나 보안 매출을 따로 공시하지 않는 회사는 인접 종목으로 두었습니다. 중고차·대부업 자회사가 큰 아톤, 빌링 소프트웨어가 섞인 한싹, 금 유통이 매출 대부분인 한컴위드가 여기에 해당합니다. 케이씨에스·아이티센씨티에스처럼 보안이 금융 IT·SI 사업의 일부인 회사는 넣지 않았습니다.
정부 정보보호 대책과 정보보호 공시
정부는 2025년 10월 22일 범부처 정보보호 종합대책을 발표하고 공공·금융·통신 등 1,600여 개 IT 시스템의 보안 취약점을 점검하기로 했습니다. 해킹 정황이 있으면 기업 신고 없이도 정부가 조사할 수 있게 하고, 징벌적 과징금과 정보보호 등급제, CEO 책임 강화를 추진하며 차세대 보안 기업을 해마다 30곳 육성하겠다고 밝혔습니다. 후속 조치로 2026년 1월에는 정보보호 공시 의무를 코스피·코스닥 상장사 전체로 넓히는 시행령 개정안을 입법예고하고 2027년 공시 대상자부터 적용하겠다고 했습니다.
보안 회사들의 반기보고서에도 이 흐름이 나타납니다. 지니언스는 2025년 대형 해킹 사고와 정부의 규제·제재 강화를, 안랩은 통신·플랫폼·금융 분야에서 반복된 대형 침해사고를 수요 요인으로 적었고, 라온시큐어도 범부처 정보보호 종합대책을 사업 환경으로 설명했습니다. 다만 정책과 사고가 실제 매출로 이어지려면 공공기관 예산 편성과 기업의 투자 결정을 거쳐야 합니다.
망분리 개편(N²SF)과 제로트러스트
공공기관은 그동안 업무망과 인터넷망을 물리적으로 나누는 망분리를 일률적으로 적용해 왔는데, 데이터의 중요도에 따라 보안 수준을 달리하는 국가망 보안체계(N²SF)로 방향이 바뀌고 있습니다. 안랩은 2026년 5월 국가정보원이 국가 사이버보안 기본지침을 개정·공포했다고 적었고, 지니언스는 데이터 등급에 따라 보안을 나누는 다층보안체계(MLS)를 이 흐름으로 설명했습니다.
이 변화는 회사마다 영향이 다릅니다. 지니언스와 소프트캠프는 N²SF와 제로트러스트(모든 접속을 매번 검증하는 보안 방식)를 사업 기회로 적었고, 소프트캠프는 원격 접속 보안 제품으로 공공 클라우드 보안인증(CSAP)을 받았습니다. 반면 망연계 제품을 파는 시큐레터는 정부의 망연계 보안정책 변경으로 시장이 위축됐다고 적어, 기존 망분리 규정에 기대던 제품은 수요가 줄 수 있습니다.
사이버보안 관련주를 볼 때 놓치기 쉬운 위험
첫째, 국내·공공 의존입니다. 수산아이앤티는 매출 전부가 국내이고 지니언스 수출은 3.5%, 안랩 수출은 8.0%로 대부분 국내 매출이라, 공공 예산과 국내 기업의 보안 투자에 실적이 묶여 있습니다. 해외 매출이 큰 곳은 수출 약 85%(계산)인 슈프리마 정도입니다.
둘째, 매출 구성과 고객 집중입니다. 이글루는 네트워크 장비 자회사를, 샌즈랩은 보안 SI를, 에스원은 건물관리를 함께 해 순수 보안 비중이 표의 숫자보다 작을 수 있고, 케이사인과 샌즈랩은 연결 관계라 매출이 겹쳐 잡힙니다. 아이씨티케이는 세 고객이 약 79.5%(계산), 샌즈랩은 세 고객이 약 51%를 차지합니다. 셋째, 해킹 사고 직후의 기대는 실제 예산 집행보다 빨리 움직일 수 있어, 테마 이름보다 각 회사의 실제 매출 구성을 확인하는 것이 좋습니다.