template poc, pilot, production organization 8min

AI 보안 검토 체크리스트

AI 기능의 데이터·권한·공급자·운영·사고 대응을 확인하는 검토용 체크리스트

Deliverables

Checklist

이 체크리스트는 보안 승인이나 법적 준수를 보장하지 않는다. 적용 법률·계약·업종 규정·현재 계정의 데이터 처리 조건은 담당 조직이 확인한다.

제출 전 확인

1. 범위와 데이터

  • 업무 목적, 사용자, 외부 영향 범위를 적었다.
  • 데이터 흐름(입력·처리·저장·출력·삭제)을 그렸다.
  • 공개·내부·제한·금지 데이터로 분류했다.
  • 비밀번호·토큰·불필요한 개인정보를 입력과 로그에서 제외했다.
  • 데이터 소유자와 처리 근거를 확인했다.

2. 공급자와 계정

  • 실제 사용할 제품·계정·기능의 현재 약관과 데이터 처리 문서를 확인했다.
  • 학습 사용, 보존, 지역, 하위 처리자, 지원 접근 조건을 기록했다.
  • 계약·DPA·보안 문서가 필요한지 담당자와 확인했다.
  • 개인 계정·실험 기능·연결 기능을 업무 데이터에 쓰지 않는 이유 또는 승인 근거를 적었다.

3. 접근과 연결

  • 사람·서비스·MCP/플러그인 연결에 최소 권한만 부여했다.
  • 읽기와 쓰기 권한, 외부 발송·삭제 권한을 구분했다.
  • 비밀값은 안전한 비밀 관리 방식에 두고 저장소·프롬프트에 넣지 않았다.
  • 권한 회수, 키 교체, 연결 해제 절차와 소유자를 정했다.

4. 품질과 안전

  • 원문 대조, 사실 오류, 편향, 프롬프트 인젝션, 권한 우회 사례를 테스트했다.
  • 자료가 부족하거나 위험한 요청일 때 멈춤·이관·폴백 동작을 정했다.
  • 사용자가 AI의 역할과 사람이 확인할 한계를 알 수 있다.
  • 외부 게시·발송·계정·결제 변경에는 사람 승인이 있다.

5. 운영과 사고

  • 최소한의 감사 기록과 민감 정보 마스킹 방식을 정했다.
  • 오류, 비용, 과도한 호출, 사용자 신고를 관찰할 방법이 있다.
  • 기능 중단·권한 차단·수동 절차 전환·복구 책임자를 정했다.
  • 사고 보고와 통지 의무는 보안·법무 담당자와 확인했다.

제출 정보

항목내용
프로젝트·버전[값]
데이터 소유자[역할]
사용 도구·계정[값]
연결과 권한[값]
검토 결과·남은 위험[링크]
보안·법무·업무 승인자[역할/날짜]
다음 재검토일[날짜]

검토가 끝나지 않은 항목은 체크하지 말고, 미확인 위험과 출시 제한을 명시한다.