Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

AI 거버넌스 성숙도 모델: 조직의 현황

AI 거버넌스 성숙도 모델: 조직의 현황

Aug 5, 2026

AI 거버넌스 성숙도 모델은 조종사, 부조종사 및 SaaS AI 기능이 인벤토리 관리, 소유권, 데이터 접근 제어 및 사고 기록을 앞지를 때 발생하는 맹점을 드러냅니다. 방어 가능한 모델은 인벤토리, 소유권, 데이터 및 아이덴티티, 증거, 대응 전반의 제어를 평가하여 리더들이 방어 가능한 증거로 사이버 복원력을 향상할 수 있도록 합니다.

AI 도입은 종종 거버넌스보다 빠르게 진행됩니다. Copilot 파일럿은 권한 검토 전에 라이브로 전환되고, SaaS AI 기능은 보안 승인 전에 나타납니다. WEF and Accenture 2025 Playbook 에 따르면 1,500개 기업 중 81%가 여전히 책임 있는 AI 성숙도의 초기 단계에 머물러 있습니다.

경영진이 조직의 AI 거버넌스 성숙도를 묻는다면, 그들은 연도별로 추적할 수 있는 수치를 기대하며 명확한 증거 자료가 뒷받침되어야 합니다. 대부분의 성숙도 주장은 그 증거를 제공하지 못하며, 방어 가능한 주장은 정책이 말하는 것이 아니라 통제가 증명할 수 있는 것에 기반해야 합니다. 소수의 조직만이 이 주장을 뒷받침할 수 있으며, The Netwrix 2026 Data and Identity Security Report에 따르면 전체 AI 보안 준비가 완료되었다고 보고하는 조직은 11%에 불과합니다.

그 격차의 비용은 이미 침해 데이터에 나타나고 있습니다. AI가 신원 접근을 실질적으로 확장한 조직은 43%의 침해율을 보고하는 반면, 접근 패턴이 변하지 않은 조직은 11%에 불과합니다. 이는 거버넌스가 AI 도입에 맞춰 확장되지 않을 때 발생하는 일입니다.

여기서 AI 거버넌스 성숙도 모델이 등장합니다: "우리가 얼마나 성숙했는가"를 정책 주장에서 증거 기반 수치로 바꿉니다.

AI 거버넌스 성숙도 모델이란 무엇인가요?

AI 거버넌스 성숙도 모델은 임시 감독에서 적응적이고 지속적으로 개선되는 통제에 이르기까지 AI 거버넌스 역량 수준을 설명하는 구조화된 프레임워크입니다. 보안 책임자나 IT 이사에게 이는 Chief Information Security Officer (CISO) 또는 이사회에 현황을 전달하고, 다음 예산 요청을 정당화하며, 일관된 기준으로 연도별 진행 상황을 추적하는 벤치마크 역할을 합니다.

성숙도 모델은 AI 거버넌스 프레임워크와 구별됩니다. 프레임워크는 조직이 구축하는 것으로, AI 사용을 관리하는 정책, 역할, 검토 주기 및 통제 장치를 포함합니다. 성숙도 모델은 해당 프레임워크가 작동하는지와 부족한 부분을 보여줍니다.

이것이 NIST AI RMF, EU AI Act 및 ISO/IEC 42001에 어떻게 매핑되는지

다음 프레임워크는 성숙도 점수보다는 의무와 통제 기대치를 정의합니다:

  • NIST AI RMF 1.0는 계층화된 성숙 단계 없이 GOVERN, MAP, MEASURE, MANAGE 네 가지 기능을 정의합니다.
  • ISO/IEC 42001 관리 시스템 요구 사항에 대한 적합성을 합격 또는 불합격 기준으로.
  • EU AI 법은 시스템을 위험 등급별로 분류하고 구체적인 의무를 부과합니다. 제26조(6)는 고위험 시스템 배포자가 자동 생성 로그를 최소 6개월간 통제하에 보관하도록 요구하며, 2026년 6월 유럽연합 이사회 보도자료는 Digital Omnibus의 채택을 확인했으며, 부록 III 고위험 의무를 2027년 12월 2일로 연기했습니다.

이 프레임워크들은 함께 거버넌스 요구사항을 설정하며, 아래의 성숙도 모델은 이러한 기대를 운영 점수로 변환합니다. GOVERN과 MAP은 초기 단계에, MEASURE와 MANAGE는 후반 단계에 매핑됩니다.

이를 실용적이고 중간 시장에 적합한 모델로 간주하여 해당 프레임워크에 대해 방어 가능하게 하고, 공식 준수 매핑과 함께 사용하세요.

Netwrix 1Secure™는 AI 에이전트가 액세스할 수 있는 내용을 관리하고 AI 기반 데이터 상호작용을 모두 추적합니다. 데모 요청

AI 거버넌스 성숙도의 5단계

모든 조직은 이 사다리 어딘가에 위치해 있으며, 단계 이름이 없을 때도 있습니다. 이 단계를 사용하여 일상과 정책 문서에서 각 단계가 어떻게 보이는지 인식하세요.

레벨 1: Ad Hoc (모든 곳에 shadow AI)

레벨 1은 10년 전 클라우드 도입 모습과 같습니다: 관리되지 않고, 보안에 보이지 않으며, 문제가 발생한 후에야 인지됩니다. 공식적인 AI 거버넌스는 존재하지 않습니다. 직원들이 IT가 평가하기 전에 도구를 빠르게 도입하기 때문에 Shadow AI가 확산되며, 문제는 사고나 감사 결과를 통해서만 드러납니다. 신호는 일관적입니다: AI 인벤토리 없음, AI를 언급하지 않는 정책, 지정된 책임자 없음, AI 전용 로깅 없음.

이 수준의 조직은 자신들이 열거조차 할 수 없는 데이터 노출 및 규제 사각지대를 가지고 있으며, 수치가 이를 뒷받침합니다. Netwrix 2026 Data and Identity Security Report에 따르면 조직의 20%만이 직원들의 섀도우 AI 사용을 완전히 모니터링하고 있어 대부분이 바로 이러한 사각지대에서 작업하고 있습니다.

레벨 2: 정의됨(정책은 있으나 실행이 뒤처짐)

2단계에서는 누군가 정책을 작성했지만, 누군가가 이를 따르는지는 별개의 문제입니다. 조직은 AI 정책과 책임을 문서화하고 기본적인 인벤토리를 시작했지만, 팀별로 적용이 고르지 않습니다. 허용 사용 정책의 시행은 수동 점검에 의존하며, 인벤토리는 미완성 상태로 남아 있고 팀들은 느린 승인 절차를 우회합니다.

이론과 실제 사이의 격차가 이 수준을 정의합니다. 조직은 감사인이나 이사회에 대한 통제 증거가 부족하며, 지원 증거가 누락되어 있습니다. 2022년 Responsible AI Global Executive MIT Sloan Management Review와 Boston Consulting Group의 연구에서 동일한 분할을 발견했습니다: 84%의 리더가 responsible AI가 최고 경영진의 최우선 과제여야 한다고 말하지만, 단 25%만이 완전히 성숙한 프로그램을 보고하며, 이는 단일 통계에서 레벨 2에 해당합니다.

레벨 3: 운영화됨(프로세스에 통제 내장)

3단계에서는 거버넌스가 팀이 우회하는 문서가 아니라 필수 배포 단계가 됩니다. 거버넌스는 데이터, 아이덴티티, 변경 관리 워크플로 내에 존재하며 조직은 각 AI 사용 사례에 위험 분류를 적용합니다. AI 검토는 프로젝트 접수 단계에 포함되며, 접근 제어 및 Data Loss Prevention (DLP)는 AI가 접근 가능한 데이터를 보호하며, 모든 배포는 거버넌스 검사점을 통과합니다.

이는 보안 팀이 어떤 통제가 시행되었는지, 누가 시스템을 승인했는지, 어떤 데이터에 접근할 수 있었는지를 입증할 수 있을 때 사고 발생 시 나타납니다.

레벨 4: 측정됨(거버넌스가 통제를 입증할 수 있음)

이 수준에서는 "우리가 얼마나 성숙했는가?"라는 질문에 숫자가 붙습니다. 조직은 인벤토리 완전성, 출시 전 완료된 위험 평가가 있는 사용 사례 비율, 정책 위반, 사고 탐지 및 대응 시간 등 지표와 대시보드를 통해 거버넌스 성과를 추적합니다. SANS AI Self-Assessment Maturity Model은 AI 사고 평균 탐지 시간(MTTD) 및 평균 대응 시간(MTTR)을 4단계 요구 사항으로 나열합니다.

감사 및 이사회 증거는 요청 시 제공되며, 각 검토 전에 보고서가 준비되어 경영진에게 거 anecdotal하지 않고 측정 가능한 거버넌스를 제공합니다. 여기까지 오는 것이 어려운 부분이며, PwC's 2025 Responsible AI survey는 책임 있는 AI를 운영화하여 원칙을 반복 가능하고 측정 가능한 프로세스로 전환하는 것이 응답자의 절반이 지적한 가장 큰 장애물임을 발견했습니다.

레벨 5: 적응형 (AI 사용에 따라 거버넌스 진화)

WEF 및 Accenture 데이터에서 WEF and Accenture data에 따르면, 설문조사 대상 기업 중 1% 미만만이 체계적이고 예측적인 접근 방식으로 책임 있는 AI를 완전히 운영화했으며, 이로 인해 소수의 조직만이 이 수준에 도달합니다. 레벨 5에서는 피드백 루프가 지속적인 적응을 주도하며, 정책과 통제는 새로운 AI 기능이나 새로운 사건에 대해 분기가 아닌 며칠 내에 대응합니다.

신호에는 AI 파이프라인의 자동화된 집행, 동적 위험 점수 산정, 사전 시나리오 테스트가 포함되며, 거버넌스 및 엔지니어링 팀이 긴밀히 협력합니다. 이 수준의 거버넌스는 지연된 장벽으로 AI를 따르기보다 안전한 AI 도입을 가능하게 합니다.

다섯 차원이 측정하는 것

"우리는 레벨 3이다"라는 단일 주장은 보통 약한 고리를 숨깁니다. 많은 조직이 정책에는 강하지만 데이터 및 identity 통제에는 약하거나 그 반대인 경우가 많으므로 전체 점수를 신뢰하기 전에 이 다섯 가지 차원을 독립적으로 평가하세요.

  1. 재고 및 범위: 1단계에는 사용 중인 AI 시스템 목록이 없습니다. 5단계에는 승인된 도구, 내장된 SaaS AI 기능 및 승인되지 않은 사용을 포함하는 동적이고 포괄적인 카탈로그가 있으며, 각각 위험 등급과 연결되어 있습니다. NIST AI RMF는 이 요구 사항을 명확히 GOVERN 1.6.
  2. 정책 및 소유권: 1단계에는 AI 전용 정책이 없습니다. 5단계에는 명확히 지정된 책임자, 즉 위원회가 아닌 개인이 있는 강제 정책이 있습니다. 이 부분에서 대부분의 프로그램이 정체됩니다: EY의 2025 AI 거버넌스 설문조사 에 따르면 조직의 단 18%만이 AI에 대한 명확한 데이터 거버넌스 책임을 가지고 있습니다.
  3. 데이터 및 아이덴티티 제어: 레벨 1은 AI 도구가 접근할 수 있는 데이터에 대한 가시성이 없습니다. 레벨 5는 문서화된, least-privilege access가 AI 시스템별 및 아이덴티티별로 매핑되어 있습니다. 이 차원은 대부분의 팀이 예상하는 것보다 더 중요합니다. Microsoft 365 Copilot과 같은 도구는 새로운 접근 경로를 만들기보다 기존 권한을 상속하기 때문에 이전 과도한 공유가 AI 노출 표면적이 되기 때문입니다.
  4. 모니터링, 로깅 및 증거: 레벨 1에는 AI 전용 로그가 없습니다. 레벨 5에는 EU AI Act의 logging obligations와 동일한 방향으로 요청 시 검색 가능한 로그, 승인 및 사고 기록이 있습니다 logging obligations.
  5. 응답 및 개선: 레벨 1은 AI 시스템의 접근 권한을 빠르게 취소할 방법이 없습니다. 레벨 5는 접근 권한을 격리하거나 취소하고 거의 실시간으로 제어를 업데이트할 수 있습니다.

AI 에이전트가 모든 차원을 유지하기 어렵게 만드는 이유

Agentic AI는 다섯 가지 차원 모두에서 기준을 한 번에 높이며, 대부분의 프로그램은 아직 따라잡지 못했습니다. 2026년 1월 Cloud Security Alliance와 Aembit의 설문조사에서 228명의 IT 및 보안 전문가 중 68%가 조직에서 AI 에이전트의 행동과 인간 활동을 명확히 구분하지 못한다고 밝혔으며, 85%는 이미 에이전트를 운영 중입니다. 이것이 함정입니다: 표준 AI 사용에서 레벨 3 또는 4를 달성한 팀도 에이전트가 채팅 인터페이스뿐만 아니라 동일한 데이터에 대해 작동하기 시작하면 다시 레벨 1로 돌아갈 수 있습니다.

조직의 AI 거버넌스 성숙도를 평가하는 방법

유용한 평가는 위의 차원들을 조직을 위한 방어 가능한 점수로 변환합니다. 팀은 컨설턴트 없이 작업할 수 있습니다.

1. 데이터에 접근하는 모든 AI 시스템을 목록화하세요

승인된 모든 AI 도구, 기존 SaaS 플랫폼 내에 내장된 모든 AI 기능(Copilot, customer relationship management (CRM) 애드온 등) 및 승인되지 않은 AI 사용을 모두 나열하세요. 각 도구가 연결되는 대상(파일 공유, 이메일, CRM 기록, 코드 저장소 등)을 기록하세요.

존재보다 도달 범위가 더 중요하며, 보안이 사용 중이라고 가정하는 것과 카탈로그가 발견하는 것 사이의 차이가 종종 첫 번째 놀라움입니다. 구매 기록만으로는 구매 후 공급업체가 추가한 AI 기능을 놓칠 수 있습니다.

2. 다섯 가지 진단 질문에 답하세요

정직하게 답하세요. 정직한 답변과 이상적인 답변 사이의 차이가 이 연습의 핵심입니다.

  • 조직에서 SaaS AI 기능을 포함하여 사용 중인 모든 AI 시스템을 나열할 수 있습니까?
  • Copilot 또는 배포된 AI 어시스턴트가 접근할 수 있는 민감한 데이터를 정확히 알고 있습니까?
  • AI 거버넌스를 위한 명확히 지정된 accountable 소유자가 있습니까?
  • 규제 기관이나 이사회가 요청할 경우 24시간 이내에 AI 접근 또는 사고 로그를 생성할 수 있습니까?
  • 수주간의 변경 관리 주기 없이 AI 시스템의 데이터 접근을 취소할 수 있습니까?

한 번의 "아니오"가 약한 부분을 식별합니다. 세 번 이상 "아니오" 답변은 정책 문서의 내용과 상관없이 조직을 레벨 1 또는 2로 분류합니다.

3. 다섯 가지 차원 각각을 1에서 5까지 점수 매기기

전체 프로그램에 대해 단일 숫자를 기본값으로 사용하는 대신 각 차원을 자체 1-5 척도로 평가하세요. 1은 위의 진단 질문에 대해 명확한 '아니오'를 의미합니다. 3은 기능이 존재하지만 기록 시스템이 아닌 수동 검사 또는 한 사람의 기억에 의존한다는 뜻입니다. 5는 증거가 자동적이고 최신이며 누구도 보고서를 작성하지 않고도 증명할 수 있음을 의미합니다. 정책 언어가 약속하는 것이 아니라 증거가 뒷받침하는 내용에 따라 점수를 매기세요.

4. 점수를 평균이 아닌 히트맵으로 매핑하세요

결과를 간단한 그리드로 만드세요: 차원별로 다섯 행, 현재 점수용 한 열, 12개월 목표용 한 열을 만들고, 나머지 세 점수와 관계없이 가장 낮은 두 점수를 표시합니다. 이 그리드가 주의할 점을 나열한 문단보다 이사회 앞에 놓여야 할 것입니다. 다섯 숫자를 평균 내어 하나의 점수로 만드는 것은 이 연습이 드러내려는 문제를 숨깁니다. 레벨 4 정책 프로그램이 레벨 1 데이터 가시성 위에 있다면 실제로는 레벨 1 프로그램이기 때문입니다.

5. 목표 수준과 기간을 설정하세요

향후 12~24개월 동안 현실적인 목표 수준을 설정하세요. 목표 없는 점수는 아무도 다시 보지 않는 슬라이드가 되기 때문입니다. 초기 단계에 있는 대부분의 조직은 Adaptive를 기본으로 선언하기보다 Defined 또는 Operationalized에 도달하는 것을 의미합니다. 먼저 수정할 차원을 선택할 때 편의성보다 규제 노출과 최근 사고를 고려하세요. 예정된 감사 전에 Level 1 데이터 가시성을 가진 팀은 첫 분기에 정책 문서 다듬기에 시간을 보내지 않아야 합니다.

다음 성숙도 단계로 격차를 좁히는 방법

앞으로 나아갈 방향은 조직의 점수에 따라 다릅니다. 각 전환은 위 평가가 현재 수준과 가장 약한 차원을 식별했다고 가정합니다.

1단계(임시)에서 2단계(정의됨)로 이동

1단계에서는 AI를 제어하려고 시도하기 전에 AI를 가시화하세요. 이를 30일간의 스프린트로 간주하고, 조직이 회의에서 방어할 수 있는 AI 시스템 초안 등록부를 하나의 산출물로 만드세요.

조달 기록, OAuth 및 SaaS 관리 콘솔, 그리고 사업 부서에 대한 직접 설문 조사를 통해 AI 인벤토리를 실행하고, 책임 있는 단 한 명의 소유자(위원회가 아닌 개인)를 지정하세요. 이 기준이 마련되면, 규제 데이터에 대한 고위험 섀도우 AI 사용을 금지하고 새로운 도구에 대한 승인을 요구하는 간단한 AI 사용 정책을 발표하며, 기존 데이터 검색 기능을 활용해 AI가 민감한 데이터에 영향을 미칠 수 있는 위치를 매핑하기 시작하세요.

레벨 2(정의됨)에서 레벨 3(운영됨)으로 이동

2단계에서는 거버넌스를 정책 문서에서 사람들이 이미 사용하는 워크플로로 옮기세요. 이를 90일간 두세 개의 AI 시스템에서 파일럿으로 실행한 후 확장하세요.

  • 배포가 이를 거치지 않고는 라이브로 전환될 수 없도록 프로젝트 접수 및 변경 관리에 AI 검토를 통합하세요.
  • 최소 권한 및 DLP 제어를 AI 접근 가능 시스템으로 확장하고, 해당 시스템에 대해 정기적인 액세스 인증을 시작하세요.
  • AI 사고를 다른 보안 이벤트와 동일하게 취급하며, 동일한 훈련 주기와 에스컬레이션 경로를 따르세요.

승인은 물론 접근 및 사고 워크플로우가 누군가 요청하지 않아도 증거를 생성할 때 파일럿이 성공하며, 그 패턴은 나머지 레지스터로 확장됩니다.

레벨 3(운영화)에서 레벨 4(측정)로 이동

3단계에서는 "조직이 통제하고 있다고 믿는다"는 문구를 한 분기 전체 동안 이를 증명하는 수치로 교체하세요.

  • 분기 시작 전에 지표를 정의하여 인벤토리 완전성, 정책 준수, 사고 탐지 및 대응 시간을 포함해 비교할 기준선을 마련하세요.
  • 감사에 스프레드시트 혼란이 아닌 쿼리로 응답할 수 있도록 로깅 및 증거 워크플로를 수정하세요.
  • 누군가 요청하기 전에 첫 번째 분기별 거버넌스 보고서를 작성하고 위의 모든 지표를 포함하세요.

첫 분기 보고서를 작성하는 것이 측정된 프로그램과 단지 측정된 것처럼 들리는 프로그램을 구분합니다.

레벨 4(측정됨)에서 레벨 5(적응형)로 이동

4단계에서는 5단계가 종료일이 있는 프로젝트가 아니라 지속적인 역량이므로 수동적이고 반응적인 거버넌스 부분을 지속적으로 자동화합니다.

  • 가능한 경우 AI 파이프라인의 정책 기반 제어 및 동적 액세스 결정을 포함하여 집행을 자동화하세요.
  • 사고 및 추세 데이터를 최소 분기별로 검토하고 사후가 아닌 사전에 거버넌스를 업데이트하는 데 사용하세요.
  • 비즈니스 유닛을 정기적인 거버넌스 검토 주기에 포함시키고 AI를 자체 소유자, 예산 및 지표를 가진 전략적 자산으로 관리하세요.

적응형 성숙도는 사후에 기록만 하는 대시보드가 아니라 운영 결정을 실시간으로 변경하는 거버넌스 신호에 달려 있습니다.

Netwrix가 AI 거버넌스 성숙도를 지원하는 방법

대부분의 성숙도 평가는 데이터 및 아이덴티티 제어, 모니터링, 로깅 및 증거에서 실패합니다. Netwrix는 2단계 이상의 성숙도 주장을 입증할 수 있게 하는 데이터 보안 태세와 아이덴티티 컨텍스트를 제공합니다. 이는 "Data Security That Starts With Identity™"의 실질적인 표현입니다. 전문화된 AI governance 플랫폼은 모델 수명 주기 거버넌스를 다루며, Netwrix는 그 밑의 증거를 다룹니다.

데이터 및 아이덴티티 가시성 격차 해소

The Netwrix 1Secure™ PlatformData Security Posture Management (DSPM)를 사용하여 SharePoint Online 및 Windows 파일 서버 전반의 민감한 데이터를 발견하고 분류하며, Copilot 또는 기타 AI 도구가 라이브되기 전에 도달할 수 있는 범위를 매핑합니다. 이는 Netwrix 2026 Data and Identity Security Report에서 확인된 특정 격차를 해소합니다. 79%의 조직이 AI 도구, 모델 또는 Copilot에서 사용되는 민감한 데이터에 대한 완전한 가시성을 갖고 있지 않습니다. Netwrix Access Analyzer는 동일한 가시성을 온프레미스 파일 서버로 확장하며, 그 Effective Access Report는 원시 권한 항목 대신 사용자가 가진 액세스를 보여줍니다.

권한 변화를 입증 가능한 기록으로 전환하기

모든 AI 도구는 아이덴티티 하에 작동하며, Netwrix Auditor 는 Active Directory와 Microsoft Entra ID 전반에서 이러한 아이덴티티 권한이 시간에 따라 어떻게 변경되는지 추적하며, 역할 변경, 로그인 활동, 권한 상승을 포함합니다. Flagler Bank 은 30분 만에 해당 가시성을 확보하고 조사 시간을 몇 시간에서 10분으로 단축했으며, 이는 이 차원을 평가된 것에서 입증된 것으로 전환하는 운영 증거입니다.

재구성하는 대신 필요할 때 증거를 생성하기

측정된 프로그램은 기억이 아닌 로그로 이사회 및 규제 기관의 질문에 답변합니다. Netwrix Auditor의 변경 이력과 1Secure의 사전 정의된 활동, 규정 준수 및 위험 보고서는 보안 팀에 주문형 기록을 제공합니다. Netwrix의 2026년 3월 1Secure 업데이트에는 그 기반 위에 Copilot 준비 평가 및 AI 상호 작용 감사 추적이 추가되었습니다.

AI 거버넌스 성숙도에 대한 핵심 요점

조직이 보유했다고 생각하는 수준과 입증할 수 있는 수준 간의 격차는 거의 모든 경우에 데이터 가시성 격차입니다. 다섯 가지 차원을 정직하게 평가하고, 다음 라벨을 추구하기 전에 가장 약한 부분을 수정하며, 주요 AI 배포나 사고 후에는 더 빨리, 최소 연 1회 평가를 재검토하세요. 감사 시에만 나오는 성숙도 모델은 준수 산물입니다. 다음 분기 우선순위를 설정하는 모델은 거버넌스 도구이자 사이버 복원력 계획 지원 도구입니다.

데모 요청하여 Netwrix가 이 모델의 데이터 및 아이덴티티 차원을 자가 보고 점수에서 증거로 뒷받침되는 숫자로 전환하는 데 어떻게 도움이 되는지 확인하세요.

AI 거버넌스 성숙도 모델에 대한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Netwrix Team