playbook poc organization 15min

보안팀과 AI 도입 범위를 함께 설계하기

벤더 보안 기능을 단정하지 않고, 데이터 흐름·권한·계약·운영 통제를 검토하는 실전 가이드

Deliverables

Checklist

Summary

보안 검토의 목표는 “AI를 쓸 수 있다”는 선언이 아니라, 어떤 데이터가 어떤 권한으로 어디를 거쳐 처리되고 누가 결과를 승인하는지 합의하는 것입니다. 인증·데이터 보존·학습 사용·리전·계약 조건은 제품·플랜·지역에 따라 달라질 수 있으므로, 비교표를 재사용하지 말고 도입 시점의 공식 문서와 계약서를 직접 확인하세요.

When to Use

  • 외부 AI API나 업무용 AI 도구를 도입하기 전
  • 개인 정보, 고객 자료, 소스코드, 계약 정보를 다룰 가능성이 있을 때
  • PoC를 파일럿·운영으로 확장하려 할 때
  • 팀이 승인 없이 AI 도구를 사용하고 있을 때

보안팀에 먼저 가져갈 네 가지

문서반드시 답할 질문
데이터 흐름도어떤 데이터가 어느 시스템을 거쳐 어디에 저장되는가
데이터 분류표입력 가능한 정보와 금지할 정보는 무엇인가
권한 설계누가 읽고, 누가 쓰고, 누가 외부 공유를 승인하는가
운영 계획로그, 보관 기간, 장애·오류·삭제 요청에 어떻게 대응하는가

단계별로 승인 범위를 넓히기

단계권장 범위확인할 증거
탐색공개·합성 데이터만 사용데이터 분류와 도구 약관
PoC작은 팀, 읽기 중심 작업권한, 로그, 실패 시 중단 방법
파일럿승인한 제한 데이터DPIA 등 필요한 검토, 보관·삭제 절차
운영실제 서비스·자동화계약, 모니터링, 변경 관리, 사고 대응

안전한 요청 문장

이번 PoC에서는 공개 또는 합성 데이터만 사용한다.
개인 정보, 계약서 원문, 계정 식별자, 소스코드는 외부 AI 도구에 전송하지 않는다.
AI는 요약과 초안만 만들며, 외부 발송·권한 변경·결제·삭제는 담당자가 승인한다.
도입 전에 사용하는 플랜의 데이터 처리, 보관, 보안 문서와 계약 조건을 보안팀이 확인한다.

피해야 할 주장

피해야 할 말왜 위험한가바꿀 문장
“이 벤더는 안전합니다”제품·플랜·계약 범위를 생략“이번 사용 범위의 공식 보안 문서와 계약 조건을 확인하겠습니다”
“데이터는 절대 저장되지 않습니다”보관·로그·법적 예외를 단정“확인한 보관·삭제 조건을 문서화하고 검토하겠습니다”
“AI가 자동 처리합니다”권한과 책임이 빠짐“초안까지 자동화하고 외부 행동은 승인 후 실행합니다”

보안 검토 체크리스트

  • 데이터 흐름과 외부 전송 지점을 다이어그램으로 만들었다.
  • 개인 정보·민감 정보·영업 비밀의 입력 금지 기준을 정했다.
  • 실제 사용할 플랜의 보안, 개인정보, 데이터 처리 문서를 확인했다.
  • 필요한 경우 계약·DPA·지역·보관 조건을 법무와 검토했다.
  • API 키와 서비스 계정은 비밀 관리 도구로 보관하고 최소 권한을 적용했다.
  • 로그의 접근 권한·보관·삭제 절차를 정했다.
  • 외부 발송·권한 변경·삭제에 사람 승인 지점을 두었다.
  • 공급자 기능이나 정책이 바뀔 때 재검토할 담당자와 주기를 정했다.

공식 학습 자료

이 문서는 법률·보안 자문을 대신하지 않습니다. 실제 도입은 조직의 보안·법무·개인정보 담당자와 현재 계약 문서를 기준으로 결정하세요.