Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

AI 거버넌스 전략: 규정 준수의 겉치레를 넘어

AI 거버넌스 전략: 규정 준수의 겉치레를 넘어

Jul 28, 2026

AI는 이사회 수준에서의 긴급성을 높이고 시장에서는 정의(개념) 문제를 만들어내고 있습니다. 2026년 6월, Gartner는 첫 Magic Quadrant for AI Governance Platforms를 발표하며, 조직이 AI 자산을 감독하기 위해 사용할 수 있는 플랫폼을 평가하는 프레임워크를 제시했습니다. 여기에는 AI 사용 사례를 카탈로그로 정리하고, 모델 위험을 관리하며, 책임 있는 AI 정책을 강제하고, EU AI Act와 같은 신흥 규정에 대한 컴플라이언스를 입증하는 내용이 포함됩니다. 그러나 모델 감독만을 전제로 구축된 어떤 거버넌스 전략도 기반을 놓치고 있습니다. AI 시스템을 거버넌스하려면, 먼저 그 시스템이 무엇에 접근할 수 있는지(닿을 수 있는지)를 거버넌스해야 합니다.

CIO와 CISO와의 대화 전반에서 데이터 및 아이덴티티 거버넌스에 대한 우려가 계속해서 드러납니다. 그들은 AI가 수집(ingest)하고 재사용하는 민감한 데이터, 그리고 환경 안에서 확산되고 있는 에이전틱(Agentic) 아이덴티티를 거버넌스해야 합니다. 서로 다른 문제이지만 긴급한 이러한 과제들은 Gartner의 보고서에서 초점으로 다뤄지지 않습니다.

그 위험은 현실입니다. Netwrix의 2026 Data & Identity Security Report 는 전 세계 2,317명의 보안 및 IT 리더를 대상으로 조사한 결과, 지난 12개월 동안 AI가 아이덴티티 영향 범위를 크게 확대했던 조직에서는 43%의 침해(브리치) 비율이 나타났다고 밝혔습니다. 이는 AI가 그렇지 않았던 조직 전반의 11% 침해 비율보다 거의 4배에 가깝습니다. 규정 준수 프레임워크만으로는 그 격차를 메우기 어렵습니다.

조직이 데이터를 충분히 관리하지 못하고 아이덴티티 통제도 부족한 상태에서 AI를 확장하고 있습니다

74%

조직의 74%가 민감한 데이터와 해당 데이터에 접근할 수 있는 아이덴티티에 대한 단일 통합 뷰를 가지고 있지 않습니다.

76%

환경 내 비인간 아이덴티티를 완전히 관리하거나 모니터링하지 않습니다.

43%

AI가 아이덴티티 범위를 크게 확대한 조직에서의 침해율은 AI가 그렇지 않은 조직의 11% 침해율보다 거의 4배에 달합니다.

AI 거버넌스에는 두 가지 차원이 있으며, 대부분의 프레임워크는 그중 하나に만 대응합니다

Gartner의 정의는 정확하지만 불완전합니다.

Gartner의 정의에 따르면, AI 거버넌스 플랫폼은 AI 시스템 자체를 관리하도록 설계됩니다. 어떤 모델을 사용하고 있는지, 모델이 어떻게 동작하는지, 정책을 준수하는지, 그리고 조직이 규제 당국에 대한 책임성을 입증할 수 있는지 등이 여기에 해당합니다. 이것이 AI 거버넌스의 한 가지 차원입니다.

대부분의 조직에서 먼저 가장 시급하게 해결해야 할 우려는 (1) 데이터를 관리 체계대로 정비하는 것, 그리고 (2) 신원(Identity) 제어를 강화하는 것입니다. AI 환경에서는 여기에는 AI가 접근할 수 있는 데이터가 무엇인지, 그리고 환경 전반에서 AI가 어떤 신원을 가정하는지를 관리하는 것도 포함됩니다. 단순한 Copilot 배포부터 복잡한 에이전트(Agentic) 워크플로까지, 모든 AI 이니셔티브는 데이터를 기반으로 작동합니다. 그 데이터가 과도하게 노출되어 있거나 잘못 분류되어 있거나, 지나치게 높은 권한을 가진 신원에 의해 접근 가능하다면 어떤 형태의 모델 카드(Model-card) 문서화나 바이어스 테스트(bias testing)도 침해를 막지 못할 수 있습니다. 또한 AI 에이전트가 서비스 계정, 토큰, 지속 권한(persistent permissions) 등을 포함한 자체 접근 권한을 부여받으면, 그들은 그에 따른 모든 공격 표면(attack surface)을 그대로 가진 ‘신원’ 그 자체가 됩니다.

비(非)인간 아이덴티티: 공격자가 가장 먼저 발견하는 거버넌스 공백

특히 주목해야 할 한 가지 질문이 있습니다. 비(非)인간 아이덴티티를 얼마나 잘 관리하고 있나요? AI 에이전트는 더 이상 ‘미래의 문제’가 아닙니다. AI 에이전트는 오늘날 이미 배포되고 있으며, 대부분의 아이덴티티 거버넌스 프로그램이 추적하도록 설계되지 않은 속도로 데이터, 시스템, API에 대한 접근 권한을 확보하고 있습니다. 민감한 데이터에 대해 항시(always-on)로 접근할 수 있는 권한을 가진 AI 에이전트는, 어떤 특권을 가진 사람 사용자만큼이나 현실적인 아이덴티티 위험입니다. 그리고 많은 환경에서는 그보다 훨씬 더 면밀한 검토를 받지 못합니다. 만약 여러분의 아이덴티티 거버넌스 프로그램이 비(非)인간 아이덴티티와 AI 에이전트를 명시적으로 포함하지 않는다면, 공격자가 감사(auditors)보다 먼저 찾아낼 수 있는 공백(gap)이 존재하는 것입니다.

저희의 설문 데이터는 긴급성을 보여줍니다. 조직의 74%는 민감 데이터와 해당 데이터에 접근할 수 있는 아이덴티티를 단일한 통합 관점으로 파악하지 못하고 있습니다. 그 기반 위에 AI를 빠르게 도입하려는 조직은 비즈니스를 가속할 수는 있지만, 동시에 리스크를 더 크게 키우고 있는 것입니다.

데이터 및 아이덴티티 보안: AI 거버넌스 전략을 위한 선행 조건

Gartner의 보고서는 AI 사용을 거버넌스하는 데 초점을 맞추고 있지만, AI 거버넌스 프로그램을 시작하는 CIO, CISO, 컴플라이언스 담당자는 데이터 보안과 거버넌스뿐 아니라 Identity security와 governance의 우선순위를 반드시 두어야 합니다. 모든 IT 및 보안 리더는 오늘부터 AI에 대한 자체 준비 상태를 점검하는 것부터 시작해야 하며, 그 첫 단계로 데이터와 Identity posture를 검토해야 합니다.

이러한 노력을 돕기 위해 Netwrix가 팀에 물어볼 수 있는 질문 체크리스트를 정리했습니다:

데이터 보안 및 Identity security 준비 상태를 위한 AI 거버넌스 체크리스트

  • 우리는 모든 데이터를 발견하고 분류했나요?
  • 환경 전반에 민감 데이터가 어디에 존재하는지에 대한 완전한 인벤토리를 보유하고 있나요?
  • 민감한 데이터가 어디에 있는지, 그리고 어떤 신원(사람, 서비스 계정, AI 에이전트 등)이 해당 데이터에 접근할 수 있는지에 대해 단일하고 통합된 관점이 있나요?
  • 특정 민감 데이터에 어떤 신원들이 접근 권한을 가지고 있는지 얼마나 빠르게 파악할 수 있나요?
  • 과도하거나 불필요한 데이터 액세스 권한을 식별할 수 있나요?
  • 데이터 접근 권한이 최대한 타이트하게 설정되어 있나요(예: 최소 권한 원칙을 적용하고 있는지, 아니면 일부 권한이 과도하게 할당되어 있는지)?
  • 우리 환경에서 비인간(비사람) 신원이 민감한 데이터에 접근하는 데 얼마나 빠르게 이어질 수 있나요?
  • 데이터 액세스 권한을 가진 아이덴티티를 얼마나 잘 식별, 추적, 모니터링할 수 있나요?
  • 비인간 아이덴티티를 관리·거버넌스하는 역량은 어느 정도 성숙해 있나요?
  • 비인간 아이덴티티(예: AI 에이전트 포함)를 위한 데이터 액세스 제어가 사람 아이덴티티를 위한 제어만큼이나 엄격하게 관리되고 있나요?
  • 민감 데이터가 더 이상 필요하지 않게 되는 즉시 액세스를 즉시 해지(철회)할 수 있나요?
    • 사람의 경우요? 아니면 AI 에이전트의 경우요?
  • 데이터를 지속적으로 파악하고, 어떤 identity가 해당 데이터에 접근할 수 있는지 계속 식별할 수 있나요? 아니면 잠재적인 노출 공백을 남길 수 있는 정기적인 검토만 수행하고 있나요?
  • 위험하거나 유해한 액세스 조합(예: 승인 + 수정 + 삭제)을 감지할 수 있나요?
  • 과도하거나 위험한 액세스가 식별되면, 이를 얼마나 빠르게 조치(완화)할 수 있나요?
  • 특권 계정에 대해 민감한 시스템 또는 데이터에 대한 상시(항상 켜진) 접근 권한이 얼마나 자주 부여되나요?
  • 디렉터리 환경(예: Active Directory, Entra ID 등)에, 권한 상승을 가능하게 할 수 있는 잘못된 구성(오구성)이 없는지 확신할 수 있나요?
  • 엔드포인트에서 승인되지 않은 LLM으로 민감한 데이터와 소스 코드를 흘러가지 못하게 차단할 수 있나요?
    • Windows를 넘어(예: Mac 또는 Linux 장치의 경우)서는 어떻게 하나요?
  • Copilot이 접근할 수 있는 데이터가 무엇인지에 대한 가시성을 확보하고 있으며, 민감한 데이터가 Copilot을 통해 직원에게 의도치 않게 노출되지 않도록 데이터가 적절하게 관리(거버넌스)되고 있나요?
  • AI 코딩 환경에서 평문 토큰과 자격증명(크리덴셜) 사용에 대한 가시성 및 통제를 확보하고 있나요(공격자가 악용할 수 있는 흔한 관행)?
  • 다가오는 AI 규정(예: EU AI Act 또는 기타 국가/지역/산업별 규정)에 대한 준수 여부를 입증할 수 있다는 확신은 어느 정도인가요?
  • 우리 조직에서 AI 관련 위험에 대해 누가 책임을 지나요?
    • 이들은 이사회 또는 감사인 질문에 답할 만큼 충분한 가시성과 통제력을 갖추고 있나요?

이와 같은 질문에 대한 답은 AI 준비 상태를 보장하기 위해 어떤 부분에 격차가 있는지, 무엇을 우선순위로 삼아야 하는지를 파악하는 데 도움이 됩니다.

IT 및 보안 팀이 한계까지 과중된 업무를 떠안고 있습니다

Netwrix 설문 조사에서, 현재 조직의 60%가 아이덴티티 및 데이터 보안을 개선하는 데 가장 큰 장벽으로 예산 제약 또는 역량과 인력 부족(스킬 및 스태핑 갭)을 꼽는다는 사실을 확인했습니다. AI로 인해 새로운 긴급성이 생긴 상황에서도, 리소스가 부족한 IT 및 보안 팀은 아이덴티티와 데이터 거버넌스, 보안을 더 효율적으로 정비할 수 있는 선택지가 여전히 있습니다.

소규모와 대규모 팀 모두에게 가장 시급한 과제 중 하나는 도구 단편화(tool fragmentation)입니다. 설문 응답자의 20%가 ID 및 데이터 보안을 개선하는 데 가장 큰 장애물로 이를 꼽았으며, 이는 예산 제약과 기술 및 인력 부족에 이어 그다음 순위입니다.

도구 난립을 줄여 AI 거버넌스 전략을 강화하세요

Netwrix는 도구 난립을 줄여 과중한 업무로 지친 팀도 성공할 수 있도록 돕고 있습니다. Netwrix 1Secure™ 는 단일 SaaS 환경에서 핵심 데이터 및 ID 보안과 컴플라이언스 역량을 통합합니다. 1Secure는 노출 위험을 강조하고 개선(조치) 가이드를 제공하기 위해 단 20분 내로 보고서를 생성할 수 있습니다.

무료 Security Maturity Assessment 도구를 사용하면, 동종 기업과 비교해 보안 성숙도를 벤치마킹할 수도 있습니다. Copilot 및 LLM 데이터 보호를 위한 Netwrix의 AI 거버넌스 접근 방식이 어떻게 이루어지는지 확인하려면 AI Governance 플랫폼 페이지를 방문하세요.

데이터 및 ID 보안이 없는 AI 거버넌스는 컴플라이언스의 겉치레에 불과합니다.

AI 거버넌스 프로그램이 AI 시스템만 관리하고, AI가 접근할 수 있는 데이터와 AI가 가정하는 정체성(Identity)을 관리하지 않는다면 이는 불완전한 전략입니다. 이 문제를 선제적으로 해결하는 조직들은 거버넌스 플랫폼이 자사 모델이 어떻게 동작하는지 알려주길 기다리지 않습니다. 그들은 오늘부터 데이터 포스처를 이해하고, 정체성에 대한 통제를 강화하며, AI 에이전트를 그 자체의 정체성으로 취급하는 것부터 시작합니다. 이것이 바로 감사자가 요구하는 항목을 '체크'하는 거버넌스 프로그램과 실제로 위험을 줄이는 거버넌스 프로그램의 차이를 만들어냅니다.

자주 묻는 질문(FAQ)

공유하기

더 알아보기

저자 소개

Asset Not Found

John Knightly

최고 마케팅 책임자

John Knightly는 사이버 보안, AI, 인프라 소프트웨어 등 분야에서 20년 이상의 경험을 쌓은 노련한 마케팅 리더입니다. Netwrix에 합류하기 전에는 Zscaler에서 SVP Portfolio Marketing으로 재직하며, 제품 중심 조직에서 Zero Trust 플랫폼 솔루션 분야의 선도 기업으로의 전환을 이끌었습니다. 또한 ARR을 $1B에서 $2.5B로 늘리는 데 기여하며 그 성과를 두 배 이상으로 끌어올렸습니다. BlueJeans, HPE, Adobe, BEA에서 CMO 및 임원 역할도 수행했습니다. 영업과 제품 관리에서 뿌리를 둔 John은 마케팅 전략에 대한 전문성에 기술적 통찰을 더합니다. Princeton University에서 통계학 학사, UCLA에서 MBA를 취득했습니다. 미국, 유럽, 아시아를 포함해 전 세계에서 일해왔으며, 현재는 샌프란시스코를 거점으로 활동하고 있습니다.