전체 업무 사례

생성형 AI 서비스 보안 가이드와 검토 체계 수립

AI 윤리위원회 보안 담당 위원으로 그룹사 전체에 적용되는 생성형 AI 보안 가이드를 공식 공표하고, 서비스 유형별 이용 기준과 도입 보안성 검토 절차를 실제 운영한 사례입니다.

AI GovernanceOfficial PolicySecurity ReviewEthics Committee
Role AI 윤리위원회 보안 담당 위원, 그룹 공통 보안 가이드 작성, 보안성 검토 기준·절차 설계 및 운영
Scale / Signal 그룹사 전체 적용 보안 가이드 정식 공표
Outcome AI 이용을 일괄 금지하지 않고, 서비스 유형과 정보 등급에 따라 허용 범위를 구분한 공식 정책과 도입 검토 게이트를 설계·운영했습니다.
Theme Operational AI Governance
Publication 그룹사 전체 적용 보안 가이드 정식 공표
Process 이슈 트래커 기반 보안성 검토 절차 실제 운영
Criteria 서비스·정책·기술 3개 영역, 11개 세부 검토 항목
Policy status Published & operational

전면 금지 대신 서비스 유형과 정보 등급을 나눠 이용 기준을 세우고, 신규 AI 서비스가 정식 구매 전에 보안 검토를 거치도록 운영 절차를 연결했습니다.

Scope 그룹사 전체

공통 이용 기준으로 정식 공표

Review model 3개 영역

서비스·정책·기술 기준으로 분리

Checklist 11개 항목

동일한 기준으로 도입 위험 검토

Operation 실제 운영

요청·검토·보완·구매 절차 연계

Ownership AI 윤리위원회 보안 담당 위원, 그룹 공통 보안 가이드 작성, 보안성 검토 기준·절차 설계 및 운영 Operational AI Governance
Usage boundary

서비스 유형에 따라 이용 기준을 분리

개별 계정과 회사 승인 서비스를 같은 기준으로 다루지 않고, 검토 여부와 정보 등급에 따라 입력 가능한 범위와 도입 절차를 구분했습니다.

01 · Data leakage회사정보·개인정보·지적재산권 유출
02 · Model reuse사용자 입력 데이터의 모델 학습 활용
03 · Untrusted output허위·편향·불법 콘텐츠 생성 가능성
04 · Shadow usage개인 계정·무료 서비스의 업무 데이터 노출
Unapproved / personalRestricted
개별 계정·미승인 서비스
  • 모든 회사 기밀정보 입력 금지
  • 개인정보 입력 금지
  • 업무 도입 전 보안성 검토 필요
Company approvedPolicy allowed
회사 승인 서비스
  • 보안성 검토 후 업무정보 이용
  • 최상위·기밀 등급 정보 입력 금지
  • 개인정보 입력 금지
Existing approvalStreamlined
승인 서비스 추가 구매
  • 동일 서비스·동일 조건 확인
  • 중복 보안 검토 생략 가능
  • 정식 구매 관리 절차 연계
Policy principle 사용 여부보다 입력 정보와 승인 상태를 기준으로 판단

AI 서비스 자체를 하나의 위험으로 묶지 않고, 서비스가 승인됐는지와 어떤 정보가 입력되는지를 분리해 통제했습니다.

Security review gate

신규 AI 서비스 도입을 보안 검토 게이트로 연결

요청 부서가 이슈 트래커로 검토를 시작하고, 기준 미달 항목은 보완 후 다시 확인하도록 실제 도입 절차를 운영했습니다.

AI security reviewRequest → Assess → Remediate → Decide → Procure
  1. 01 · Request 검토 요청

    도입 목적, 서비스 범위, 처리 데이터와 이용 방식을 입력

  2. 02 · Assess 보안성 검토

    서비스·정책·기술 3개 영역과 11개 항목을 확인

  3. 03 · Remediate 보완 요청

    기준 미달 또는 확인 불가 항목은 자료 보완과 조건 조정

  4. 04 · Decide 검토 완료

    기준 충족 여부와 필요한 보안 조건을 기록

  5. 05 · Procure 구매 절차 연계

    검토가 완료된 서비스만 정식 구매 관리 절차로 이동

Operating status 설계에 그치지 않고 실제 검토 절차로 운영

공표된 보안 가이드와 동일한 기준을 신규 AI 서비스 도입 요청에 적용해 요청·검토·보완·구매 흐름을 연결했습니다.

Review criteria

3개 영역, 11개 보안성 검토 항목

서비스 기능과 함께 데이터 처리, 정책 책임, 기술 통제를 같은 구조로 검토했습니다.

Service서비스 통제
3
  1. 01입력 데이터 비학습 설정
  2. 02프롬프트·채팅 및 관리자 활동 로그
  3. 03Public / Private 모델 구분
Policy정책 책임
3
  1. 01학습 활용 여부 명시
  2. 02개인정보 처리·제3자 제공 조항
  3. 03서비스 종료 시 데이터 회수·삭제
Technical기술 통제
5
  1. 01공식 보안 인증
  2. 02데이터 저장 위치·해외 위험평가
  3. 03전송·저장 암호화
  4. 04MFA·접근 통제
  5. 05감사 로그·최소 권한
Decision rule 11개 항목을 동일한 체크리스트로 기록

검토자에 따라 질문이 달라지지 않도록 항목별 확인 결과와 보완 조건을 남기고, 정식 구매 전 보안 판단의 근거로 사용했습니다.

Monitoring policy

공식 이용 기준을 모니터링 정책으로 연결

클라우드 기반 AI에 입력된 내용을 사후에 직접 회수하기 어렵다는 전제에서, 승인 중심 통제와 이용 현황 모니터링을 함께 운영 기준으로 명시했습니다.

01 · Usage visibility생성형 AI 서비스 이용 현황을 지속 확인
02 · Policy violation공식 가이드를 벗어난 서비스 이용 식별
03 · Sensitive input개인정보 등 입력 금지 위반 행위 모니터링
04 · Incident review정보유출·침해 가능성이 확인된 경우 관련 데이터 확인
Control model 정책 기반 모니터링 + 승인 중심 보안 체계

차단 하나로 AI 위험을 해결하려 하지 않고, 이용 상태와 입력 기준을 관찰하면서 승인된 서비스로 업무 사용을 유도했습니다.

Related caseSecurity for AX 모니터링 체계
Official publication

그룹 공통 기준으로 정식 공표

초안이나 권고 문서가 아니라 제·개정 이력과 담당 조직을 갖춘 공식 보안 가이드로 공표하고 그룹사 전체에 적용했습니다.

Official security guideVersion 1.0
생성형 AI 서비스 보안 가이드
Scope
그룹사 전체
Owner
AI 윤리위원회 · 보안 담당
Status
Officially published
01 · Publication공식 가이드 정식 공표
02 · Coverage그룹사 전체 공통 기준
03 · GovernanceAI 윤리위원회 보안 검토
04 · Operation이슈 트래커 기반 검토 절차 운영
05 · Maintenance제·개정 이력과 담당 조직 관리
Governance outcome 공표한 기준을 실제 도입 검토에 적용

가이드에 명시한 기준을 서비스 도입 검토와 구매 절차에 사용하고, 검토 결과와 보완 조건을 기록하는 방식으로 운영했습니다.