template pilot, production, scale organization 12min

AI 거버넌스 정책 템플릿

조직의 데이터·권한·검토·사고 대응 기준을 합의하는 정책 초안

Deliverables

Template

이 문서는 법률 자문이나 규정 준수 인증서가 아니다. 실제 조직의 관할 법률, 계약, 데이터 처리 조건, 업종 규정을 법무·보안·개인정보 담당자와 검토해 채운다.

복사해서 쓰기

# [조직명] AI 사용 및 거버넌스 정책

시행일: [날짜] / 정책 소유자: [역할] / 승인자: [역할] / 다음 검토일: [날짜]

## 1. 목적과 적용 범위

이 정책은 [대상 사용자·서비스·국가]의 AI 도구 사용에 적용한다.
개인 학습, 외부 서비스, 자체 개발, 연결 도구 중 적용·제외 범위는 [명시]한다.

## 2. 데이터와 권한

| 분류 | 예시 | 허용 조건 | 금지 또는 추가 승인 |
| --- | --- | --- | --- |
| 공개 | 공개된 웹페이지 | 출처·최신성 확인 | 무단 재배포 |
| 내부 | 업무 절차·초안 | 승인된 도구·최소 권한 | 개인 계정 반입 |
| 제한 | 고객·계약·재무 자료 | 소유자·보안 검토 | 무단 업로드·연결 |
| 금지 | 비밀번호·인증정보·법정 민감정보 | 사용 금지 | 예외 없음 또는 [예외 절차] |

## 3. 역할

- 업무 소유자: 목적·원본·품질 기준을 정의한다.
- 사용자: 정책을 준수하고 이상 징후를 보고한다.
- 보안·개인정보·법무: 위험과 계약·규정 적용을 검토한다.
- 기술 운영자: 권한·로그·변경·복구를 관리한다.
- 최종 승인자: 외부 영향과 고위험 사용을 승인·중단한다.

## 4. 도입과 변경

1. 업무·데이터·권한·외부 영향 범위를 문서화한다.
2. 비식별·제한된 범위에서 평가한다.
3. 품질·안전·운영 결과와 한계를 검토한다.
4. 승인 후에만 실제 데이터·연결·외부 동작 범위를 넓힌다.
5. 새 모델·연결·기능·규정이 생기면 재검토한다.

## 5. 운영 통제

- 승인된 도구·계정·연결 목록과 소유자를 유지한다.
- 최소 권한, 비밀값 관리, 로그 최소화, 변경 기록을 적용한다.
- 사실·출처·편향·보안 문제를 표본과 신고로 점검한다.
- 외부 발송, 게시, 삭제, 권한 변경에는 사람 승인을 둔다.

## 6. 사고와 예외

- 의심되는 노출·오류·권한 남용 발생 시 [연락처/절차]로 즉시 보고한다.
- 위험한 기능·연결은 [권한자]가 중단할 수 있다.
- 원인·영향·복구·통지·재발 방지 조치를 기록한다.
- 예외는 기간·범위·근거·승인자·종료일을 문서화한다.

개인용·기업용·API·연결 기능의 처리 조건은 같지 않을 수 있다. 정책에는 ‘어떤 도구든 안전하다’는 표현 대신, 승인된 계정과 현재 계약 조건을 명시한다.