본문으로 바로가기
리옵트 핸드북
리옵트 핸드북
AI 보안·컴플라이언스 운영

전략·거버넌스

Ch1. 리스크 거버넌스Ch2. 데이터 보호 체계Ch3. 보안 아키텍처

보안 통제

Ch4. 프롬프트 인젝션 방어Ch5. 접근제어·비밀관리Ch6. 감사 준비도

운영·리더십

Ch7. 사고 대응Ch8. 경영진 보고 체계

부록

부록. 용어집검증 리포트업데이트 내역
핸드북›AI 보안 컴플라이언스›Ch1. 리스크 거버넌스
한국어English

Ch1. 리스크 거버넌스

식별·분석·통제·승인·추적 5단계와 Risk Score 점수화로 AI 리스크를 재현 가능한 의사결정 구조로 운영하는 방법

핵심 요약

  • 보안 수준은 기술 난이도보다 의사결정 구조에서 갈린다. 누가 어떤 리스크를 언제 어떤 근거로 수용했는지를 재현 가능하게 남기는 것이 핵심입니다.
  • 리스크 운영은 식별·분석·통제·승인·추적 5단계로 돌아가고, 단계마다 핵심 자산 목록·통제 카탈로그·월간 리스크 리포트 같은 산출물을 남깁니다.
  • Risk Score = Likelihood × Impact × Exploitability(각 15)로 점수화하며, 90125는 Critical로 임원 승인 전 배포를 금지합니다.
  • Heat Map으로 Likelihood×Impact 조합을 시각화해 즉시 완화·릴리스 전 통제 등 운영 원칙을 등급별로 적용합니다.

보안 수준은 기술 난이도보다 의사결정 구조에서 갈립니다. 관건은 "누가 어떤 리스크를 언제 어떤 근거로 수용했는지"를 재현 가능하게 남기는 것입니다.

리스크 등록, 점수화, 승인 게이트, 잔여 리스크 추적이 순환하는 거버넌스 지도

리스크 운영 모델

단계질문산출물
식별무엇이 깨지면 사업이 멈추는가핵심 자산 목록
분석발생 가능성과 영향은 어느 수준인가고유 리스크 점수
통제어떤 통제가 리스크를 낮추는가통제 카탈로그
승인누구의 승인으로 운영할 것인가수용/완화 결정
추적잔여 리스크가 허용 범위 내인가월간 리스크 리포트

점수화 기준

Risk Score=Likelihood×Impact×Exploitability\text{Risk Score} = \text{Likelihood} \times \text{Impact} \times \text{Exploitability}Risk Score=Likelihood×Impact×Exploitability
  • Likelihood: 1~5 (빈도)
  • Impact: 1~5 (재무·운영 영향)
  • Exploitability: 1~5 (악용 난이도 역수)
점수 구간분류운영 원칙
1~24Low팀 단위 처리
25~59Medium보안 리뷰 의무
60~89High릴리스 전 통제 완료
90~125Critical임원 승인 전 배포 금지

리스크 Heat Map

Likelihood(빈도)와 Impact(영향)를 조합하면 아래처럼 리스크 등급이 나뉩니다.

Risk Appetite(리스크 허용한계) 설정

리스크 영역허용한계(예시)초과 시 조치
고객 데이터 유출0건(무관용)즉시 서비스 제한 + 사건 대응
고위험 권한 오남용분기 1건 이하권한 모델 재설계
감사 미증빙 통제2건 이하2주 내 개선 계획 제출
정책 우회 시도 성공0.1% 이하가드레일 강화 + 릴리스 중단 검토
Risk Appetite Breach Rate=허용한계 초과 지표 수관리 지표 수×100\text{Risk Appetite Breach Rate} = \frac{\text{허용한계 초과 지표 수}}{\text{관리 지표 수}} \times 100Risk Appetite Breach Rate=관리 지표 수허용한계 초과 지표 수​×100

의사결정 체계(RACI)

활동제품팀보안팀플랫폼팀경영진
리스크 등록RCCI
통제 설계CARI
예외 승인IRCA
월간 리뷰CRCA
  • R: Responsible
  • A: Accountable
  • C: Consulted
  • I: Informed

월간 거버넌스 루프

리스크 변화 수집

  • 신규 기능, 외부 벤더, 권한 변경 이슈를 등록합니다.
  • 리스크 오너와 다음 검토일을 지정합니다.

잔여 리스크 재산정

  • 통제 상태를 반영해 점수를 업데이트합니다.
  • 변경 전/후 리스크를 비교해 추세를 기록합니다.

허용 기준 비교

  • Risk appetite를 초과한 항목을 식별합니다.
  • 초과 사유가 "일시"인지 "구조"인지 분류합니다.

승인/완화 결정

  • 수용(accept), 완화(mitigate), 회피(avoid), 이전(transfer)로 분류합니다.
  • 예외 승인 시 보상 통제와 만료일을 필수로 둡니다.

규제 동향 및 거버넌스 영향

EU AI Act 시행 현황 (2026)

EU AI Act는 단계적으로 시행됩니다. 시행 시점마다 거버넌스 체계를 맞춰 조정해야 합니다.

시행 시점내용거버넌스 조치
2025-02-02Article 5: 금지 AI 시스템, AI 리터러시 의무금지 항목 비해당성 자체 점검, 임직원 AI 리터러시 교육 이수 확인
2025-08-02범용 AI(GPAI) 모델 핵심 의무모델 카드, 저작권 정책, 학습 데이터 요약, 평가·사고 보고 절차 준비
2026-08-02고위험 AI 시스템 주요 의무 및 일반 적용리스크 관리 시스템, 데이터 거버넌스, 기술 문서, 인적 감독 체계 구축
2027-08-02일부 기존 GPAI·고위험 제품 전환 일정기존 모델·제품의 전환 계획과 잔여 Gap 추적

Article 5 즉시 점검 필요

2025년 2월 2일부터 금지 AI 시스템 조항이 시행 중입니다. 자사 AI 서비스가 아래 금지 항목에 해당하지 않는지 즉시 확인하세요:

  • 소셜 스코어링 기반 불이익 부여
  • 실시간 원격 생체인식(법 집행 예외 제외)
  • 감정 인식 기반 의사결정(직장·교육 환경)
  • 취약 계층 대상 조작적 AI 기법
  • 인터넷/CCTV 영상 무차별 수집을 통한 안면인식 DB 구축

한국 AI 기본법 동향

한국 AI 기본법은 2026년 1월 22일부터 시행 중입니다. 한국 시장을 대상으로 AI 서비스를 운영한다면 법령·시행령·고시 기준으로 아래 항목을 운영 레지스터에 반영해야 합니다.

추적 항목현재 상태대응 조치
고영향 AI 해당 여부시행령·고시 기준 적용자사 서비스의 고영향 AI 해당 여부를 분류하고 근거 문서화
투명성·이용자 고지생성형 AI·고영향 AI 고지 체계 필요AI 생성 콘텐츠 표시, AI 의사결정 개입 여부, 이용자 문의 경로 점검
안전성 확보 조치사업자 책임과 신뢰성 확보 요구위험관리, 테스트, 로그, 인적 감독 절차를 통제 카탈로그에 등록
사고·피해 대응내부 대응과 관계기관 협의 경로 필요Ch7 사고 대응 절차에 법무 검토, 고객 통지, 관계기관 상담 경로 반영

선제 대응 전략

국내 의무는 서비스 유형과 고영향 AI 해당 여부에 따라 달라집니다. EU AI Act의 고위험 AI 요구사항을 그대로 복사하지 말고, 국내 분류 결과와 고객 영향도를 기준으로 증빙 범위를 정하세요.

운영 체크리스트

  • 리스크 레지스터에 소유자/만료일/다음 검토일이 존재하는가
  • 예외 승인 항목에 보상 통제가 문서화되어 있는가
  • High 이상 리스크가 릴리스 게이트와 연결되어 있는가
  • 경영진 리포트가 기술 용어가 아닌 사업 영향 중심으로 작성되어 있는가
  • EU AI Act Article 5 금지 항목 자체 점검을 완료했는가
  • 한국 AI 기본법 기준으로 고영향 AI 해당 여부와 이용자 고지 체계를 점검했는가

완료 산출물

Ch1 완료 기준

이 장을 적용한 뒤에는 AI System Register, Risk Register, Risk Appetite, RACI, 월간 리스크 리뷰 일정이 남아 있어야 합니다.

관련 챕터

Ch6. 감사 준비도

리스크 통제의 증빙 가능성을 확보하는 감사 체계

Ch8. 경영진 보고

리스크 지표를 경영 의사결정으로 연결하는 보고 프레임

관련 문서

Ch6. 감사 준비도

SOC 2·ISO 27001·ISMS·EU AI Act·한국 AI 기본법 통제를 증빙 체인으로 연결하고 T-6개월 타임라인으로 감사를 준비하는 방법

업데이트 내역

AI 보안·컴플라이언스 운영 핸드북 변경 로그

지표와 대시보드

CRM의 정석 · CRM 운영을 의사결정에 연결하는 KPI 트리와 대시보드 기준을 설계합니다.

자동화와 AI

CRM의 정석 · CRM 자동화와 AI 활용을 안전하게 설계하는 기준을 정리합니다.

Ch6. 갱신·이탈 리스크 관리

B2B SaaS 세일즈·고객성공 · 만료 90~120일 전 조기 경보 지표와 가중 Renewal Risk 스코어, High/Medium/Low 개입 플레이북과 AI 헬스 스코어링·동적 플레이북 운영 방식.

AI 보안·컴플라이언스 운영

AI 제품을 안전하고 감사 가능하게 운영하기 위한 CISO/CTO 실전 프레임워크

Ch2. 데이터 보호 체계

데이터 분류, 보존, 암호화, 국외이전·위탁 통제를 제품에 내재화하는 방법

On this page

리스크 운영 모델점수화 기준리스크 Heat MapRisk Appetite(리스크 허용한계) 설정의사결정 체계(RACI)월간 거버넌스 루프규제 동향 및 거버넌스 영향EU AI Act 시행 현황 (2026)한국 AI 기본법 동향운영 체크리스트완료 산출물관련 챕터