본문으로 바로가기
리옵트 핸드북
리옵트 핸드북
AI 보안·컴플라이언스 운영

전략·거버넌스

Ch1. 리스크 거버넌스Ch2. 데이터 보호 체계Ch3. 보안 아키텍처

보안 통제

Ch4. 프롬프트 인젝션 방어Ch5. 접근제어·비밀관리Ch6. 감사 준비도

운영·리더십

Ch7. 사고 대응Ch8. 경영진 보고 체계

부록

부록. 용어집검증 리포트업데이트 내역
핸드북›AI 보안 컴플라이언스
한국어English

AI 보안·컴플라이언스 운영

AI 제품을 안전하고 감사 가능하게 운영하기 위한 CISO/CTO 실전 프레임워크

최근 수정된 챕터

  • Ch6. 감사 준비도2026.07.01

    SOC 2·ISO 27001·ISMS·EU AI Act·한국 AI 기본법 통제를 증빙 체인으로 연결하고 T-6개월 타임라인으로 감사를 준비하는 방법

  • Ch4. 프롬프트 인젝션 방어2026.07.01

    입력 필터·컨텍스트 격리·Policy Check·Tool Guard·출력 검증의 다층 방어와 ASR 지표로 프롬프트 인젝션을 차단하는 패턴

  • Ch1. 리스크 거버넌스2026.07.01

    식별·분석·통제·승인·추적 5단계와 Risk Score 점수화로 AI 리스크를 재현 가능한 의사결정 구조로 운영하는 방법

  • Ch8. 경영진 보고 체계2026.06.20

    ALE·ROI·Security Posture Index와 에스컬레이션 매트릭스로 기술 보안 지표를 재무·사업 리스크 언어로 번역해 이사회에 보고하는 프레임

  • Ch2. 데이터 보호 체계2026.06.20

    데이터 분류, 보존, 암호화, 국외이전·위탁 통제를 제품에 내재화하는 방법

AI 서비스의 보안은 배포 직전 체크리스트로 해결되지 않습니다.
기획 단계에서 데이터 경계와 권한 모델을 설계하고, 운영 단계에서 증빙 가능한 통제를 축적해야 합니다.

이 핸드북은 기술팀과 보안팀이 같은 언어로 협업하도록 리스크 모델, 통제 설계, 감사 대응, 경영 보고를 하나의 운영 체계로 묶습니다.

대상 독자

AI 기능을 포함한 SaaS/플랫폼을 운영하며, 보안·컴플라이언스를 제품 개발 흐름에 내재화해야 하는 엔지니어링 리더, 보안 리더, 플랫폼 팀.

AI 시스템 등록부터 증빙 맵과 경영진 보고까지 이어지는 AI 보안 운영 지도

운영 원칙

  • 정책 우선: 기능보다 먼저 금지/허용 경계를 정의합니다.
  • 증빙 우선: 통제의 존재가 아니라 검증 가능한 기록을 남깁니다.
  • 잔여 리스크 관리: 제로 리스크가 아니라 허용 가능한 잔여 리스크를 관리합니다.
Residual Risk=Inherent Risk×(1−Control Effectiveness)\text{Residual Risk} = \text{Inherent Risk} \times (1 - \text{Control Effectiveness})Residual Risk=Inherent Risk×(1−Control Effectiveness)

오늘 시작하는 5가지

퀵 스타트

보안 성숙도와 무관하게, 아래 5가지를 이번 주 안에 점검하세요.

핵심 자산 목록 작성

AI 시스템이 접근하는 데이터를 P0~P3로 분류하고, 각 데이터의 소유자를 지정합니다. → Ch2. 데이터 보호 체계

고위험 도구 승인 체계 확인

에이전트가 실행할 수 있는 도구 목록을 점검하고, sql_write, shell_exec 등 고위험 도구에 Human-in-the-loop 승인이 걸려 있는지 확인합니다. → Ch4. 프롬프트 인젝션 방어

비밀정보 만료일 점검

API 키, 서비스 토큰 등 비밀정보에 만료일이 설정되어 있는지 확인합니다. 만료일이 없는 키는 즉시 로테이션 일정을 잡습니다. → Ch5. 접근제어·비밀관리

감사 로그 범위 확인

권한 변경, 도구 실행, 데이터 접근에 대한 감사 로그가 생성되고 있는지 확인합니다. 로그가 없는 영역을 식별합니다. → Ch6. 감사 준비도

사고 대응 연락망 갱신

SEV-1 발생 시 15분 내 연락 가능한 담당자 목록이 최신인지 확인합니다. 연락이 안 되는 담당자는 교체합니다. → Ch7. 사고 대응

보안 운영 성숙도 모델

레벨상태운영 특징다음 단계 조건
L1 Initial사건 발생 후 대응 중심정책/증빙이 팀별로 분산공통 리스크 레지스터 도입
L2 Managed핵심 통제 도입승인·권한·로그 표준화통제 효과 정량 측정 시작
L3 Quantified지표 기반 운영잔여 리스크·감사 커버리지 수치화경영 리포트 체계화
L4 Assured증빙 자동화/예측형 대응사고 징후 선제 탐지, 감사 준비 상시화분기 단위 지속 개선

실무 기준

L3 이상부터는 특정 팀의 노력보다 조직 시스템이 내는 결과가 더 중요합니다. 담당자 한 사람에게 의존도가 높다면 성숙도는 L2 이하로 보는 편이 안전합니다.

90일 고도화 로드맵

1~30일: 기준선 수립

  • 핵심 자산·리스크·통제 현황을 한 문서로 통합합니다.
  • P0/P1 데이터 경계와 접근권한 표준을 정의합니다.

31~60일: 통제 집행 강화

  • 프롬프트 인젝션 방어, 고위험 툴 승인, 비밀정보 로테이션을 운영 기본값으로 고정합니다.
  • 감사 증빙 수집 경로(로그/티켓/승인)를 연결합니다.

61~90일: 경영 연계

  • MTTD/MTTR/잔여 리스크를 경영 지표로 보고합니다.
  • 리스크 허용한계(Risk appetite) 초과 항목의 투자 우선순위를 확정합니다.

운영 산출물 체인

핸드북을 순서대로 적용하면 아래 산출물이 남습니다. 각 산출물은 다음 챕터의 입력이 됩니다.

산출물목적주 담당
AI System Register운영 중인 AI 기능·모델·외부 의존성 식별제품·플랫폼
Data InventoryP0~P3 데이터와 처리 위치·보존기간 기록데이터·보안
Risk Register리스크 점수, 오너, 승인·완화 상태 추적보안·제품
Control Catalog정책·권한·로그·검증 통제를 한 곳에 정리보안·플랫폼
Evidence Map통제별 증빙 위치와 수집 주기 연결컴플라이언스
Incident Runbook탐지·격리·복구·커뮤니케이션 절차 표준화보안·운영
Board Pack잔여 리스크와 투자 판단을 경영 언어로 보고CISO/CTO

핸드북 구조

컴플라이언스 프레임워크 매핑

아래 표에 이 핸드북의 각 챕터가 주요 보안·AI 표준의 어떤 항목에 대응하는지 정리했습니다.

프레임워크관련 챕터핵심 매핑
ISO 27001Ch1, Ch5, Ch6A.5 정보보안정책, A.9 접근통제, A.18 준거성
SOC 2Ch1, Ch2, Ch5, Ch6CC6 논리/물리 접근, CC7 시스템 운영, CC8 변경관리
NIST AI RMFCh1, Ch3, Ch4GOVERN, MAP, MEASURE, MANAGE
OWASP Top 10 for LLM Applications 2025Ch4, Ch3, Ch5LLM01 프롬프트 인젝션, LLM06 과도한 에이전시
ISMS (한국)Ch1~Ch8 전체관리체계 수립·운영, 보호대책, 점검·개선
EU AI ActCh1, Ch2, Ch6, Ch8Article 5 금지 AI, Annex III 고위험 AI 요구사항
한국 AI 기본법Ch1, Ch6, Ch7고영향 AI 분류, 투명성·안전성 확보, 사고 대응 체계
MITRE ATLASCh4, Ch3AI 적대적 위협 전술·기법 매핑

매핑 활용법

감사를 준비할 때 관련 챕터를 기준으로 증빙을 모으면 여러 프레임워크를 한 번에 대비합니다. 예를 들어 Ch5(접근제어)의 증빙은 ISO 27001 A.9와 SOC 2 CC6에 그대로 쓸 수 있습니다.

목차

Ch1. 리스크 거버넌스

위험 식별, 우선순위, 승인 체계를 운영 가능한 형태로 고정

Ch2. 데이터 보호 체계

데이터 분류, 보존, 암호화, 이동 통제를 서비스 아키텍처에 내재화

Ch3. 보안 아키텍처

경계 기반 설계에서 정책 기반 설계(Zero Trust)로 전환

Ch4. 프롬프트 인젝션 방어

입력·검색·도구 호출 구간의 공격면을 계층적으로 통제

Ch5. 접근제어·비밀관리

사람/서비스/에이전트 권한을 분리하고 최소권한을 강제

Ch6. 감사 준비도

SOC 2/ISMS/ISO 27001 대응을 위한 증빙 파이프라인 구축

Ch7. 사고 대응

탐지-격리-복구-재발방지까지의 지휘 체계와 런북 표준

Ch8. 경영진 보고

보안 KPI/KRI를 경영 의사결정 지표로 변환하는 보고 프레임

부록. 검증 리포트

근거 링크, 내부 정합성, 논리 일관성 검증

부록. 업데이트 내역

정책·법령·표준 변경에 대한 반영 이력 관리

함께 보면 좋은 핸드북

LLMOps·AgentOps 프로덕션

실험 단계의 AI 기능을 신뢰 가능한 프로덕션 서비스로 운영하기 위한 표준 운영체계

Ch1. 리스크 거버넌스

식별·분석·통제·승인·추적 5단계와 Risk Score 점수화로 AI 리스크를 재현 가능한 의사결정 구조로 운영하는 방법

On this page

운영 원칙오늘 시작하는 5가지보안 운영 성숙도 모델90일 고도화 로드맵운영 산출물 체인핸드북 구조컴플라이언스 프레임워크 매핑목차