공표된 보안 가이드와 동일한 기준을 신규 AI 서비스 도입 요청에 적용해 요청·검토·보완·구매 흐름을 연결했습니다.
Review criteria
3개 영역, 11개 보안성 검토 항목
서비스 기능과 함께 데이터 처리, 정책 책임, 기술 통제를 같은 구조로 검토했습니다.
Service서비스 통제
3
01입력 데이터 비학습 설정
02프롬프트·채팅 및 관리자 활동 로그
03Public / Private 모델 구분
Policy정책 책임
3
01학습 활용 여부 명시
02개인정보 처리·제3자 제공 조항
03서비스 종료 시 데이터 회수·삭제
Technical기술 통제
5
01공식 보안 인증
02데이터 저장 위치·해외 위험평가
03전송·저장 암호화
04MFA·접근 통제
05감사 로그·최소 권한
Decision rule11개 항목을 동일한 체크리스트로 기록
검토자에 따라 질문이 달라지지 않도록 항목별 확인 결과와 보완 조건을 남기고, 정식 구매 전 보안 판단의 근거로 사용했습니다.
Monitoring policy
공식 이용 기준을 모니터링 정책으로 연결
클라우드 기반 AI에 입력된 내용을 사후에 직접 회수하기 어렵다는 전제에서, 승인 중심 통제와 이용 현황 모니터링을 함께 운영 기준으로 명시했습니다.
01 · Usage visibility생성형 AI 서비스 이용 현황을 지속 확인02 · Policy violation공식 가이드를 벗어난 서비스 이용 식별03 · Sensitive input개인정보 등 입력 금지 위반 행위 모니터링04 · Incident review정보유출·침해 가능성이 확인된 경우 관련 데이터 확인
Control model정책 기반 모니터링 + 승인 중심 보안 체계
차단 하나로 AI 위험을 해결하려 하지 않고, 이용 상태와 입력 기준을 관찰하면서 승인된 서비스로 업무 사용을 유도했습니다.