Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

AI 거버넌스 평가: 실용적인 준비 가이드

AI 거버넌스 평가: 실용적인 준비 가이드

Sep 3, 2026

알 수 없는 AI 데이터 노출로 인해 롤아웃이 감사 및 신원 위험 문제로 전환될 때 AI 거버넌스 평가가 중요합니다. 민감한 파일이 더 쉽게 노출되고, 오래된 권한이 더 중요해지며, 약한 로그로 인해 팀이 발생한 일을 증명할 수 없게 됩니다. 준비도 검토는 보안 팀에 데이터 노출, 신원 위험, 증거 격차 및 우선순위가 지정된 수정에 대한 진단 기준을 제공합니다.

Netwrix 2026 Data and Identity Security Report에 따르면 조직의 단 11%만이 지속적인 시행 및 모니터링을 통해 완전한 AI 보안 준비 상태를 보고합니다. The Netwrix 2026 Data and Identity Security Report 경영진은 여전히 보안 팀에 Microsoft 365 Copilot 롤아웃 승인을 고정된 일정에 맞춰 진행하도록 요청하며, 종종 해당 도구들이 접근할 수 있는 민감한 데이터를 신뢰할 수 있는 방법 없이 진행합니다. 롤아웃 승인과 알려진 노출 간의 이 격차가 AI 거버넌스 평가가 존재하는 이유입니다.

다음과 같은 정책 프레임워크는 NIST AI RMF, EU AI Act, 그리고 ISO/IEC 42001은 AI 시스템이 따라야 할 규칙을 정의합니다. 이 준비 작업은 이러한 규칙 바로 아래 단계에서 작동하며, 프레임워크 논의가 시작되기 전에 보안 팀이 지금 확인할 수 있는 데이터 및 신원 노출을 측정합니다.

평가는 데이터 및 신원 노출에 중점을 둡니다. 모델 수준 거버넌스, 편향 감사 및 알고리즘 위험 관리는 별도의 거버넌스 작업 흐름에 속합니다. 운영상의 질문은 보안이 롤아웃 결정이 되돌릴 수 없게 되기 전에 AI 도구가 도달할 수 있는 것을 증명할 수 있는지 여부입니다.

AI 거버넌스 평가란 무엇인가요?

이 평가는 Copilot과 같은 AI 도구가 접근할 수 있는 내용, 누가 그 접근을 제어하는지, 조직이 이 사실을 이사회나 감사인에게 증명할 수 있는지를 체계적으로 평가하는 것입니다. AI 거버넌스 플랫폼 도입이나 AI 거버넌스 정책 작성은 별개의 작업이며, 이 평가는 그 작업들이 실제로 무엇을 다뤄야 하는지 알려주는 진단 단계입니다.

보안 팀에 가장 중요한 구분은 다음과 같습니다: 거버넌스 프레임워크는 AI가 따라야 할 규칙을 정의하고, 준비도 검토는 해당 규칙 아래의 데이터 및 Identity 계층을 측정하며, 보안 도구가 검증할 수 있는 계층입니다. 노출 측정은 정책, 프레임워크 정렬 및 지속적인 거버넌스를 위한 거버넌스 프로그램의 기준을 제공합니다.

Netwrix 1Secure™는 AI 에이전트의 접근 권한을 관리하고 모든 AI 기반 데이터 상호작용을 추적합니다. 데모 요청

AI 거버넌스 평가가 중요한 이유

평가는 이러한 각 압력을 보안 팀이 조치할 수 있는 것으로 전환하며, 공식 거버넌스 프로그램이 마련되기 훨씬 전에 이루어집니다.

상속된 권한이 수정 가능한 목록이 됩니다

평가를 통해 AI 도구가 이미 접근할 수 있는 내용, 즉 "Everyone except external users" (EEEU)와 같은 광범위하고 오래된 권한 뒤에 있는 모든 것을 정확히 파악한 후, 해당 접근 권한이 채팅 결과로 전환됩니다. Microsoft 365 Copilot이 가장 명확한 예입니다: 그 pre-rollout guidance는 EEEU 사용, 과도한 대상 그룹, 손상된 권한 상속을 표시하여 보이지 않는 위험을 보안 팀이 출시 전에 해결할 수 있는 작업 목록으로 전환합니다.

규제 마감일이 더 이상 놀라움이 아닙니다

조사를 조기에 실시하면 정해진 날짜가 도래하기 훨씬 전에 감독 증거가 준비되며, 마감 압박 하에 모으는 것이 아닙니다. EU AI Act's 2026년 6월 디지털 옴니버스 협약은 독립적인 고위험 의무를 2027년 12월 2일로 연기했지만, Article 50 투명성과 GPAI 집행 권한은 2026년 8월 2일에 여전히 발효되며, Texas's TRAIGACalifornia's AB 2013 도 2026년 1월 1일에 발효됩니다. 조기에 평가하는 팀은 이러한 날짜가 도래하기 훨씬 전에 증거를 확보합니다.

이사회와 감사는 이미 기대하는 증거를 받습니다

평가는 정책 문서를 이사회와 감사인이 직접 요구하는 증거로 대체합니다. ISACA의 2026년 3월 지침은 명확히 말합니다: "유일한 증거가 정책 링크라면, 그것은 쇼에 불과하다." NACD 이사 지침은 더 나아가 이사회에 실제 AI tool map 도구, 데이터 접근 및 거버넌스 지도를 요청하라고 조언하는데, 이것이 바로 이 평가가 생성하는 산출물입니다.

Shadow AI가 사각지대에서 숨지 않습니다

승인된 도구를 넘어 평가 범위를 확장하면 가장 큰 사각지대가 드러납니다. 직원들은 IT가 승인하거나 추적하기 전에 브라우저 확장 프로그램, 개인 ChatGPT 계정, 내장 SaaS AI 기능을 더 빠르게 채택합니다. Netskope 2026 Cloud and Threat Report 에서는 genAI 사용자의 47%가 개인 AI 앱에 의존한다고 밝혔습니다. 섀도 AI 발견을 인벤토리에 포함하면 그 사각지대를 알려진 관리 목록으로 전환할 수 있습니다.

롤아웃이 더 빠르고 확신 있게 진행됩니다

사전 평가를 수행하면 보안 팀이 배포 전에 가장 위험도가 높은 노출을 수정하고 배포를 지연시키지 않고 진행할 수 있습니다. 132명의 IT 리더를 대상으로 한 Gartner 설문조사에 따르면 2025년에 데이터 과다 공유로 인해 40%가 Copilot 배포를 3개월 이상 지연한 것으로 나타났습니다. 노출을 알고 사전에 해결하면 팀이 이러한 지연을 피할 수 있습니다.

AI 거버넌스 준비 평가의 네 가지 핵심 요소

이 평가는 네 가지를 측정하며, 보편적인 AI 거버넌스 프레임워크가 아닙니다. 이들은 함께 AI 배포가 측정 가능한 노출, 책임 있는 접근, 방어 가능한 증거를 갖추었는지 결정합니다.

AI 자산 목록

환경에 영향을 미치는 모든 AI 도구 및 AI 기능의 최신 유지 목록: Copilot과 같은 승인된 배포, 기존 SaaS 도구에 내장된 AI 기능, 그리고 독립적으로 채택된 그림자 AI 직원들. 각 항목에는 소유자, 환경 및 비즈니스 기능이 필요합니다. 내부 감사인 협회(IIA)의 AI Auditing Framework는 인벤토리가 AI의 목적, 사용자 및 관리자, 사용 중인 도구, 위험 고려 사항 및 감독자를 포함해야 한다고 명시합니다.

데이터 노출 매핑

인벤토리에 있는 각 AI 도구가 읽거나 인덱싱하거나 응답에 표시할 수 있는 데이터 저장소, 파일 공유, SharePoint 사이트, Microsoft 365 (M365) 작업 부하 및 타사 SaaS 플랫폼의 지도입니다. 이 핵심 요소는 이사회가 묻는 첫 번째 질문에 답합니다: 이 AI 도구가 무엇을 볼 수 있습니까?

Netwrix 2026 Data and Identity Security Report에 따르면 조직의 79%가 AI 도구, 모델 또는 코파일럿에서 사용되는 민감한 데이터에 대한 완전한 가시성을 갖고 있지 않습니다. 이를 해결하려면 discovery and classification가 구조화 및 비구조화 데이터를 아우르며 data security posture 기준선을 설정해야 합니다.

ID 및 액세스 제어

이전 기둥에서 매핑된 데이터에 접근할 수 있는 인간 정체성, 기계 정체성, 비인간 정체성 및 그룹을 평가하세요. 회사 전체 공유 링크, 광범위한 보안 그룹, 역할 변경으로 남은 오래된 권한에 주의하세요. 인간 사용자와 함께 기계 정체성과 AI 에이전트도 포함하세요.

Copilot의 경우, 인증된 사용자 권한이 과도한 권한이 부여된 서비스 계정과 광범위하게 공유된 메일박스를 높은 위험 표면으로 만듭니다. 2026년 5월 Cloud Security Alliance (CSA) guidance. 이 관점은 identity risk posture를 보안 팀이 롤아웃 전에 개선해야 함을 정의합니다.

모니터링 및 증거

사후에 어떤 AI 도구가 어떤 데이터를, 누가, 언제 다루었는지 답변하는 데 필요한 로깅 및 감사 추적입니다. ISACA의 2026년 5월 AI audit trail 지침은 감사자가 "인증된 요청에서 권한 있는 데이터를 사용하고 강제된 통제 하에 민감한 출력물이 생성되었다는 감사 가능한 증거"를 기대해야 한다고 말합니다. 이 기둥은 오용 또는 과도한 공유를 실시간으로 포착하는 시기적절한 감사 추적의 기반입니다.

AI 거버넌스 평가를 6단계로 수행하는 방법

각 단계가 다음 단계에서 재사용할 수 있는 산출물을 생성할 때 프로세스가 가장 잘 작동합니다.

1단계: 사용 중이거나 계획된 모든 AI 도구 목록 작성

승인된 도구, 내장된 SaaS AI 기능 및 섀도우 AI를 포함하는 단일 목록을 작성하고 각 항목에 소유자, 환경 및 비즈니스 기능을 연결하세요. 조달 및 SaaS 지출 기록, Open Authorization(OAuth) 권한 및 브라우저 확장 감사, 비즈니스 부서 직접 설문조사 등 세 가지 출처에서 동시에 데이터를 수집합니다. 각 출처에는 사각지대가 있습니다.

지출 검토에서는 저비용 청구 도구를 놓칠 수 있으며, Microsoft의 Defender for Cloud Apps OAuth 검토는 위임 권한을 요청하는 앱만 표시합니다. 이 인벤토리는 이후 모든 단계가 의존하는 산출물입니다.

2단계: 해당 도구가 접근할 수 있는 민감한 데이터를 찾아 분류하세요

인벤토리에 있는 각 AI 도구에 대해 읽거나 인덱싱할 수 있는 저장소를 식별하세요: 파일 공유, SharePoint, M365 및 연결된 SaaS 플랫폼. 이는 도구의 구성 화면이 액세스 경로를 보여주고 분류가 내부 콘텐츠의 민감도를 나타내므로 환경 전반에 걸친 검색 및 분류 작업이 필요합니다.

Microsoft의 자체 도구는 규모를 보여줍니다: SharePoint Data Access Governance reports는 수천 명의 사용자가 접근할 수 있는 사이트를 포함해 가장 광범위한 접근 권한이 있는 사이트를 식별합니다. 결과는 각 AI 도구와 sensitive data 세트를 연결하는 데이터 맵입니다.

3단계: AI가 접근할 수 있는 데이터에 대한 identity 및 액세스 제어 평가

2단계에서 매핑된 데이터에 누가 무엇에 접근할 수 있는지 검토하고, 특히 과도하게 광범위한 권한을 표시하세요: 광범위한 보안 그룹, "Everyone except external users" 스타일 공유 링크, 역할 변경 후 남은 권한 등.실제 권한이 중요합니다 여기서 중요한 이유는 접근 권한이 중첩된 그룹 멤버십을 통해 흐르는 경우가 많아 표면적인 검토로는 놓치기 때문입니다. 이러한 발견은 접근 인증 및 identity governance 도구 에서 검토자에게 AI가 접근 가능한 데이터와 연결된 과도한 권한 목록을 제공합니다.

4단계: 관련 프레임워크에 따라 기존 AI 사용 정책 평가

이미 존재하는 AI 사용 정책이 있다면, 비공식적인 것이라도 관계없이, 조직의 AI 사용 사례에 적용되는 NIST AI RMF, ISO/IEC 42001 또는 EU AI Act와 실제 조항을 대조하세요. 정책의 공백은 다음과 같습니다: "책임감 있게 AI 사용"이라고만 명시하고 데이터 접근 규칙, 승인 절차, 집행 책임자가 없는 정책입니다. 결과물은 거버넌스 프로그램이 조치할 수 있는 조항별 공백 목록입니다.

5단계: 모니터링, 로깅 및 증거 기능 검토

M365 감사 로그와 같은 기존에 존재하는 텔레메트리를 확인하고, 특정 질문에 답할 수 있는지 테스트하세요: 어떤 AI 도구가 어떤 데이터를 언제, 누구로서 다루었는지. Auditor 증거는 특정 AI 상호작용을 특정 데이터 세트 및 ID와 연결하는 타임스탬프 기록입니다. 보존도 중요합니다: EU AI Act 19조는 공급자가 자동 생성 로그를 최소 6개월간 보관하도록 요구합니다. 현재 텔레메트리가 오늘날 질문에 답하지 못하는 경우 그 차이를 문서화하세요.

6단계: 준비 상태 평가 및 수정 우선순위 지정

1단계부터 5단계까지 네 가지 기둥 각각을 낮음, 중간, 높음과 같은 간단한 척도로 평가하고 점수가 가장 낮은 기둥을 순위가 매겨진 개선 목록으로 만드세요. SANS의 AI 성숙도 모델의 주의사항이 적용됩니다: 문서화된 증거 없이 자가 보고된 역량은 낮은 성숙 단계로 제한하고, 모든 점수는 이전 단계에서 생성된 산출물과 연결하세요.

AI 도입 준비 체크리스트

"아니오"라는 답변이 있으면 해당 기둥에 대해 배포 전에 작업이 필요하다는 의미입니다.

  • 환경 내 모든 AI 도구와 AI 지원 기능(섀도우 AI 포함)의 최신 목록을 각 소유자와 함께 제공할 수 있습니까?
  • 각 AI 도구가 읽거나 표시할 수 있는 SharePoint 사이트, 파일 공유, M365 작업 부하 및 SaaS 플랫폼을 알고 계십니까?
  • 중첩 그룹을 통해 상속된 액세스를 포함하여 해당 데이터에 접근할 수 있는 ID와 그룹을 명명할 수 있습니까?
  • EEEU 보조금, 회사 전체 공유 링크 및 AI 접근 가능한 데이터와 연결된 오래된 권한을 표시했습니까?
  • 로그가 도구, ID, 데이터 세트 및 시간별로 AI 데이터 활동을 재구성할 수 있습니까?
  • 기존 AI 사용 정책이 귀하에게 적용되는 프레임워크(NIST AI RMF, ISO/IEC 42001 또는 EU AI Act)에 조항별로 일치합니까?

다음 AI 배포 결정을 내리기 전에 "아니오" 답변이 두 개 이상인 기둥을 먼저 수정하세요.

Netwrix가 AI 거버넌스 평가를 지원하는 방법

AI 거버넌스 평가 도구는 데이터 노출, 아이덴티티 컨텍스트 및 감사 증거를 하나의 워크플로우로 연결해야 하며, 이는 Netwrix의 "Data Security That Starts With Identity™" 접근법의 실질적인 표현입니다.

데이터 노출 가시성

Netwrix 1Secure는 Copilot 및 기타 AI 도구가 접근할 수 있는 저장소에 대한 보고서를 제공하며, Microsoft 환경 전반에서 Copilot과 민감한 데이터 간의 상호작용에 대한 가시성을 포함합니다. First National Bank MinnesotaNetwrix AuditorNetwrix Data Classification를 사용하여 민감한 고객 데이터를 발견, 분류 및 이동했습니다.

Identity 및 액세스 컨텍스트

Netwrix 1Secure 및 Netwrix Access Analyzer는 Active Directory 및 Microsoft Entra ID 전반의 실질 권한을 표시하여, Copilot 및 기타 AI 도구가 볼 수 있는 데이터에 접근할 수 있는 아이덴티티와 그룹을 보여주며, 중첩 그룹 경로를 통한 접근 권한도 포함합니다. Eastern Carver County Schools는 Netwrix Privilege Secure를 사용하여 며칠 만에 상시 권한을 필요한 시점 접근으로 대체했습니다.Netwrix Privilege Secure, 와 함께 일시적 계정 및 상시 권한 제로 모델을 적용했습니다.

감사 증거

Netwrix Auditor는 누가 언제 무엇에 접근했는지 답하는 데 필요한 변경 기록을 제공하며, AI로 접근 가능한 데이터를 시간 경과에 따라 특정 ID와 연결합니다. 무료 Microsoft Copilot 애드온은 Copilot 이벤트 세부 정보를 수집하며, 파일 이름과 정확한 경로를 포함하여 보안 팀에 수동 재구성 대신 타임스탬프가 찍힌 기록을 제공합니다.

다음 AI 출시 전에 AI 거버넌스 평가를 시작하세요

많은 조직이 Copilot을 포함한 AI 도입을 할 때 기본적인 질문에 답하지 못합니다. 이 도구가 실제로 어떤 민감한 데이터에 접근할 수 있는가? 거버넌스 준비 상태 검토는 이 격차를 해소하며, 완전한 거버넌스 프레임워크가 구축되기 전에 수행됩니다.

Netwrix 1Secure는 보안 팀에 AI 데이터 액세스, identity 컨텍스트 및 감사 증거에 대한 가시성을 제공하여 지금 이 평가를 수행할 수 있도록 합니다. Fortune 500의 약 25%를 포함해 13,000개 이상의 조직이 이러한 데이터 및 identity 위험에 관한 질문에 답하기 위해 Netwrix를 신뢰합니다.data and identity risk.

데모 요청하여 Netwrix가 AI 도구가 접근할 수 있는 범위를 매핑하고, 민감한 데이터에 대한 신원 액세스를 해결하며, 다음 AI 배포를 위한 감사 준비 증거를 생성하는 데 어떻게 도움이 되는지 확인하세요.

AI 거버넌스 평가에 관한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Netwrix Team