사내 AI를 열기 전에 확인할 거버넌스 점검 항목
가이드 ·

사내 AI 도입 논의는 대개 어떤 모델을 쓸지에서 시작합니다. 하지만 도입 후 문제가 되는 것은 거의 항상 모델 바깥의 일입니다. 아래 항목은 AI 기능을 전사에 열기 전에 보안팀과 플랫폼팀이 함께 답해 두면 좋은 질문들입니다.
데이터 경계
외부 모델로 보내서는 안 되는 데이터의 종류가 문서로 정의돼 있는가
그 정의가 사람의 주의가 아니라 요청 단계의 자동 탐지로 지켜지는가
차단된 요청의 사용자에게 이유를 안내하는가
에이전트와 도구 권한
에이전트가 호출할 수 있는 도구 목록을 한 곳에서 관리하는가
조회와 변경을 구분해 서로 다른 규칙을 적용하는가
영향이 큰 호출에 사람의 승인이 끼어들 수 있는가
기록
프롬프트, 응답, 도구 실행 결과가 한 건의 흐름으로 연결돼 남는가
보관 기간이 사내 감사 기준과 맞는가
기록 자체에 대한 접근도 통제되는가
비용과 책임
부서나 프로젝트 단위로 사용량과 비용을 나눠 볼 수 있는가
한도를 넘었을 때의 동작이 미리 정해져 있는가
새 모델이나 도구를 추가할 때의 승인 절차가 있는가
점검 결과를 쓰는 법
모든 항목에 처음부터 '그렇다'고 답할 필요는 없습니다. 중요한 것은 답하지 못한 항목을 알고 도입하는 것입니다. 우선순위는 데이터 경계, 기록, 도구 권한, 비용 순으로 두는 조직이 많습니다. 데이터가 한번 밖으로 나가면 되돌릴 수 없기 때문입니다.
